بقلم Kristijan Sekereš

قانون المرونة السيبرانية: 11 سبتمبر 2026 موعد حقيقي

padlock on a printed circuit board

معظم اللوائح الأوروبية تمنحك تاريخ امتثال وفترة انتقالية ينظّم فيها الجميع صفوفهم بهدوء. قانون المرونة السيبرانية يفعل غير ذلك. أول التزام صارم فيه هو مؤقت إبلاغ مدته 24 ساعة، ويبدأ في 11 سبتمبر 2026.

لا يمكن إدخال مؤقت 24 ساعة على مراحل. إما أن العملية موجودة ذلك اليوم أو أنك تفوّت الموعد.

ما هو قانون المرونة السيبرانية

تضع اللائحة (EU) 2024/2847 متطلبات أمن سيبراني على المنتجات ذات العناصر الرقمية المتاحة في السوق الأوروبية. ويغطي المصطلح ما هو أوسع بكثير مما يُفترض أول الأمر: أي منتج برمجي أو عتادي، وحلوله لمعالجة البيانات عن بعد، متى تضمّن الاستخدام المقصود أو المتوقع بشكل معقول اتصالاً بالبيانات مباشراً أو غير مباشر.

الأجهزة المتصلة داخل النطاق. وكذلك معظم البرمجيات التجارية، وأنظمة التشغيل، والمتصفحات، وتطبيقات الهاتف، والبرامج الثابتة، والمكوّنات داخل منتجات أخرى.

نُشرت اللائحة في نوفمبر 2024 وتُطبَّق على مراحل:

  • 11 يونيو 2026: التزامات هيئات تقييم المطابقة.
  • 11 سبتمبر 2026: التزامات الإبلاغ عن الثغرات المستغلّة فعلياً والحوادث الجسيمة.
  • 11 ديسمبر 2027: التطبيق الكامل، بما في ذلك متطلبات الأمن السيبراني الأساسية ووسم CE والتوثيق التقني وقائمة مكوّنات البرمجيات.

التاريخ الأوسط هو ما ينبغي التخطيط وفقه، لأنه يأتي أولاً ولأنه يعتمد على قدرة قد لا تملكها.

ماذا يحدث في 11 سبتمبر 2026

اعتباراً من ذلك اليوم، على المصنّعين الإبلاغ عن:

الثغرات المستغلّة فعلياً في منتجاتهم ذات العناصر الرقمية، و

الحوادث الجسيمة التي تمس أمن تلك المنتجات.

يمر الإبلاغ عبر منصة الإبلاغ الموحدة لقانون المرونة السيبرانية، التي تديرها وكالة ENISA، إلى فريق الاستجابة للحوادث المعيّن في الدولة العضو التي يقع فيها المقر الرئيسي للمصنّع، ثم يُشارك مع الفرق المعنية الأخرى ومع الوكالة.

الجدول الزمني:

  • خلال 24 ساعة من العلم: إنذار مبكر.
  • خلال 72 ساعة: إخطار كامل يشمل التدابير التصحيحية أو التخفيفية المتخذة.
  • خلال 14 يوماً من توفر إجراء تصحيحي: تقرير نهائي عن الثغرة المستغلّة فعلياً.
  • خلال شهر: تقرير نهائي عن الحادث الجسيم.

أربع وعشرون ساعة من العلم، لا من التأكيد ولا من الإصلاح. إن استُغلت ثغرة في مكوّن داخل منتجك في البيئة الحقيقية يوم السبت، فالمؤقت يعمل يوم السبت.

لماذا هذا أصعب مما يبدو

التزام الإبلاغ نفسه استمارة. الصعوبة في كل ما يجب أن يكون جاهزاً قبل أن تستطيع تعبئتها.

عليك معرفة ما بداخل منتجك

لتبلّغ أن ثغرة في منتجك تُستغل فعلياً، عليك أن تعرف أن المكوّن المصاب موجود في منتجك. وبالنسبة لتطبيق حديث بمئات التبعيات غير المباشرة، ليس هذا سؤالاً يجيب عنه إنسان من ذاكرته.

لهذا تبني الفرق خطوط إنتاج قوائم مكوّنات البرمجيات الآن، قبل أكثر من عام من المتطلب الرسمي في ديسمبر 2027. القائمة ليست الهدف. الهدف أن تجيب عن سؤال "هل هذا يخصنا؟" خلال ساعات، والقائمة هي ما يجعل السؤال قابلاً للإجابة.

الجزء غير المريح أن هذا ينطبق أيضاً على منتجات شحنتها قبل سنوات. إن كانت لديك أجهزة مدعومة في الميدان ببرنامج ثابت بُني عام 2022 من شجرة تبعيات لم يسجّلها أحد، فإعادة تكوينها عمل حقيقي.

عليك أن تراقب

العلم يبدأ المؤقت، والمتوقع أن يكون العلم نشطاً لا عرضياً. أي مراقبة مصادر الثغرات، والاشتراك في تنبيهات المكوّنات التي تستخدمها، ومتابعة كتالوجات الثغرات المستغلّة المعروفة، ووجود قناة يصل عبرها باحثو الأمن إليك ويحصلون على رد.

عليك امتلاك مسار قرار

يجب أن يستطيع شخص ما، في أي ساعة، الحكم بما إذا كان الحادث يبلغ العتبة وما إذا كان المؤقت قد بدأ. وبدون دور مسمّى ومسار تصعيد، تضيع الساعات الأولى في معرفة من يملك اتخاذ القرار.

التبعيات غير المدعومة تصبح التزاماً

إن توقف مكوّن في منتجك عن تلقي تحديثات أمنية، فأنت ما زلت تتحمل التزام الإبلاغ عند استغلاله، ولا تملك إصلاحاً من المنبع تشير إليه. مراجعة التبعيات غير المدعومة من أنفع أعمال التحضير، لأن الجواب أحياناً يُقدّم عملية ترحيل لها مهلتها الخاصة.

ماذا يجلب التطبيق الكامل في ديسمبر 2027

التزامات ديسمبر 2027 هي البرنامج الأكبر ويجب البدء بها قبل ذلك بكثير.

الأمن بالتصميم وافتراضياً. يجب تصميم المنتجات وتطويرها وتصنيعها بما يضمن مستوى مناسباً من الأمن السيبراني على أساس المخاطر. لا كلمات مرور افتراضية. وتهيئة آمنة منذ الإخراج من العلبة. وتقليل مساحة الهجوم. وحماية البيانات أثناء النقل وفي حالة السكون.

معالجة الثغرات. عملية موثقة تغطي التحديد والإصلاح والاختبار والتوزيع والإفصاح. ويجب تسليم التحديثات الأمنية دون تأخير ومجاناً، طوال فترة دعم تعكس العمر المتوقع للمنتج، وخمس سنوات مرجع شائع.

قائمة مكوّنات البرمجيات. بصيغة قابلة للقراءة آلياً تغطي التبعيات من المستوى الأعلى على الأقل، ومحدَّثة باستمرار.

التوثيق التقني وتقييم المطابقة. تقيّم معظم المنتجات نفسها ذاتياً. أما الفئات المهمة والحرجة، ومنها مديرو كلمات المرور والشبكات الافتراضية الخاصة وأنظمة التشغيل وأنظمة التحكم الصناعي، فتتطلب مشاركة طرف ثالث.

وسم CE. المكافئ الرقمي للعلامة المادية التي تعلن المطابقة.

سياسة الإفصاح المنسّق عن الثغرات. منشورة، وبنقطة اتصال تعمل فعلاً.

من يقع فعلاً داخل النطاق

تتكرر بضع حالات حدّية.

البرمجيات الحرة والمفتوحة المصدر المطوَّرة خارج نشاط تجاري تقع خارج النطاق إلى حد بعيد. وتُدخل اللائحة مفهوم القيّم على البرمجيات المفتوحة المصدر بالتزامات أخف. لكن إن حوّلت المصدر المفتوح إلى منتج تجاري أو سلّمته داخل منتج تبيعه، فالتزامات المنتج التزاماتك.

البرمجيات كخدمة تقع عموماً خارج قانون المرونة السيبرانية وتندرج تحت NIS2، وإن كانت حلول معالجة البيانات عن بعد المدمجة مع منتج ذي عناصر رقمية تُجرّ إلى النطاق. فإن كان جهازك يحتاج خلفيتك السحابية ليعمل، فتلك الخلفية تتبع المنتج.

المستوردون والموزعون يتحملون التزامات أيضاً. فإن طرحت منتج طرف ثالث في السوق الأوروبية باسمك أو علامتك، عوملت كمصنّع.

المنتجات المنظَّمة أصلاً في مواضع أخرى، كالأجهزة الطبية والمركبات ومعدات الطيران، تُعالَج ضمن أطرها الخاصة.

مسائل النطاق ليست بديهية فعلاً، وهذا موضع توفّر فيه ساعة مع محاميكم شهوراً من تطوير في الاتجاه الخطأ.

ماذا كنا سنفعل في الوقت المتبقي

إن كنت داخل النطاق وتبدأ الآن، فهذا الترتيب ينجح:

أولاً، أنشئ سجل المنتجات. ما الذي تطرحه فعلاً في السوق الأوروبية؟ بما في ذلك النسخ القديمة التي ما زالت في الميدان، والنسخ ذات العلامة البيضاء، والمنتجات التي توزعها لغيرك. هذه القائمة أطول عادة مما يتوقع أي أحد.

ثم، ابنِ توليد قوائم المكوّنات داخل التكامل المستمر. ولّد قائمة مع كل بناء، بصيغة CycloneDX أو SPDX، واحفظها مع مخرج الإصدار وأبقها قابلة للبحث. الهدف أن تسأل "أي من إصداراتنا المسلَّمة يحوي هذه المكتبة؟" وتحصل على الجواب خلال دقائق.

ثم، اربط مراقبة الثغرات. غذِّ بيانات القائمة إلى ماسح يتابع التنبيهات وكتالوجات الثغرات المستغلّة المعروفة، وأرسل التنبيهات إلى قناة يقرأها أحد.

ثم، اكتب دليل الاستجابة للحوادث. من يعلن، ومن يقيّم، ومن يبلّغ، ومن يتواصل. أشخاص بأسمائهم، وبدلاء، وجهات اتصال خارج ساعات العمل. ثم تدرّب مرة بتنبيه افتراضي. في التدريب تكتشف أن من يملك صلاحية منصة الإبلاغ في إجازة.

ثم، انشر سياسة الإفصاح عن الثغرات. ملف security.txt، وعنوان مراقَب، وزمن استجابة معلن. عمل بعد ظهيرة واحد، وهو الفارق بين أن تسمع عن مشكلة من باحث أو من صحفي.

أخيراً، ابدأ العمل نحو ديسمبر 2027. الإعدادات الافتراضية الآمنة، وآليات التحديث، وقرارات فترة الدعم، والتوثيق، كلها مسائل معمارية لا أعمال ورقية. المنتجات التي تصممها في 2026 ستظل في السوق عام 2028.

التداخل الذي لا يستغله أحد

هناك ازدواج كبير بين قانون المرونة السيبرانية وأنظمة أخرى، وتعالج معظم الشركات كل واحد على حدة، وهذا هدر.

قائمة المكوّنات المبنية لأجل قانون المرونة السيبرانية تجيب عن معظم أسئلة سلسلة التوريد في NIS2. ودليل الاستجابة للحوادث يتداخل مع الإنذار المبكر خلال 24 ساعة في NIS2 ومع إخطار الخرق خلال 72 ساعة في اللائحة العامة لحماية البيانات. وعمليات معالجة الثغرات تغذي مباشرة استبيانات أمن العملاء ومشتريات الشركات الكبرى.

ابنِ هذا مرة واحدة كقدرة منصة. البديل ثلاثة فرق تبني ثلاث نسخ من سجل الأصول نفسه.

أين تحصل على مساعدة

نبني ونصون برمجيات لشركات تبيع داخل الاتحاد الأوروبي، وهذا يعني بصورة متزايدة بناء الرؤية على سلسلة التوريد والبنية التحتية للتحديث التي يفترضها هذا القانون. إن كنت تحاول تحديد ما إذا كنت داخل النطاق، أو كان تاريخ سبتمبر في تقويمك دون مراقبة قائمة، راسلنا على office@c9group.dev.

خدمة صيانة الأنظمة القديمة هي غالباً نقطة البداية، لأن المنتجات ذات أسوأ رؤية للتبعيات هي عادة الأقدم. المشهد التنظيمي الكامل في دليلنا للتنظيم الرقمي الأوروبي 2026.

نحن مهندسون لا محامون. قرارات النطاق والتصنيف تخص محاميكم، ونحن نبني وفق تلك الإجابة.