قواعد الإبلاغ عن الثغرات الأمنية بموجب قانون المرونة السيبرانية الأوروبي تدخل حيز التنفيذ اليوم

دخلت المرحلة الأولى القابلة للتنفيذ من قانون المرونة السيبرانية للاتحاد الأوروبي حيز التنفيذ في 11 سبتمبر، مفروضةً التزامات إلزامية للإبلاغ عن الثغرات والحوادث على مصنّعي منتجات البرمجيات والأجهزة المتصلة المُباعة في الاتحاد الأوروبي — بما في ذلك المنتجات القديمة الموجودة بالفعل في السوق قبل تطبيق القانون بالكامل.
هذا نوع مختلف بشكل ملموس من أخبار الأمن السيبراني عن الإفصاح عن خرق أو ثغرة مُستغَلة بنشاط: إنها النقطة التي يتوقف فيها الإبلاغ عن الثغرات عن كونه ممارسة فضلى ويصبح متطلباً قانونياً صارماً مدعوماً بعقوبات تنظيمية عبر سوق الاتحاد الأوروبي بأكمله.
ما يجب على المصنّعين فعله الآن
بموجب القواعد الجديدة، يجب على المصنّعين إخطار السلطات بالثغرات المُستغَلة بنشاط والحوادث الخطيرة التي تؤثر على أمن المنتجات ذات العناصر الرقمية وفق جدول زمني صارم: إنذار مبكر خلال 24 ساعة من العلم بالمشكلة، وإخطار كامل خلال 72 ساعة، وتقرير نهائي في موعد لا يتجاوز 14 يوماً بعد توفر إجراء تصحيحي للثغرات المُستغَلة بنشاط.
يتم الإبلاغ عبر منصة الإبلاغ الموحدة الجديدة (SRP) التابعة لقانون CRA، التي تديرها ENISA، وكالة الأمن السيبراني الأوروبية. تتيح المنصة للمصنّعين تقديم تقرير واحد يصل إلى جميع السلطات الوطنية المعنية.
لماذا يهم هذا خارج الاتحاد الأوروبي
ينطبق قانون CRA على أي مصنّع يبيع منتجات متصلة في سوق الاتحاد الأوروبي، بغض النظر عن مقر الشركة — نفس النطاق الخارجي الذي جعل من GDPR مرجعاً عالمياً للامتثال.
ما القادم
هذه مجرد المرحلة الأولى. المتطلبات الأوسع لقانون CRA — بما في ذلك معايير الأمان بالتصميم الإلزامية، وعلامة CE للمنتجات ذات العناصر الرقمية — ستُطبَّق تدريجياً على مدى العامين المقبلين.
المصدر: المفوضية الأوروبية: قانون المرونة السيبرانية — التزامات الإبلاغ
وردت في الأصل عن European Commission. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي