تعتبر معظم الفرق قانون الأمن السيبراني مشكلةً ستُحل في عام ٢٠٢٧، وهذا غير صحيح. لا يحدد القانون تاريخ امتثال واحد، بل جدولًا زمنيًا مُرحليًا بثلاث مراحل مُلزمة بين عامي ٢٠٢٤ و٢٠٢٧، وأهمها حاليًا سيُطبق خلال خمسة أسابيع تقريبًا. أي خطأ في الجدول الزمني سيؤدي إما إلى بدء أعمال الامتثال متأخرًا جدًا أو إضاعة شهور في التحضير لموعد نهائي خاطئ. إليكم الجدول الزمني الكامل لقانون الأمن السيبراني، وما هو ساري المفعول حاليًا، وما هو قادم، وأين يجب التركيز إذا كنتم تُطورون أو تُوزعون منتجات ذات عناصر رقمية في الاتحاد الأوروبي.
الجدول الزمني لقانون المرونة السيبرانية
| التاريخ | Milestone | ما يتطلبه الأمر فعلياً |
|---|---|---|
| شنومكس ديك شنومكس | يدخل قانون الإيرادات الكندية حيز التنفيذ | لا توجد التزامات فنية مباشرة حتى الآن، ولكن أي منتج يتم تصميمه من هذه النقطة سيتم الحكم عليه وفقًا لمتطلبات CRA عندما يصل إلى السوق. |
| 2025 إلى منتصف 2026 | القوانين التنفيذية والمفوضة، المنسقة standards (CEN/CENELEC/ETSI) | المواصفات الفنية، SBOM إرشادات التنسيق، ومعالجة الثغرات الأمنية standardتتخذ الأمور شكلها. اعتمدت المفوضية اللائحة التنفيذية (الاتحاد الأوروبي) 2025/2392 في 28 نوفمبر 2025 ونشرت أسئلة وأجوبة حول تنفيذ قانون الإيرادات الكندية في ديسمبر 2025. |
| يونيو 11 2026 | ينطبق إطار عمل هيئة تقييم المطابقة | تبدأ الدول الأعضاء في تحديد وإخطار الهيئات التي ستجري عمليات تدقيق من طرف ثالث لمنتجات الفئة الأولى والفئة الثانية. |
| يوليو 27 2026 | تنشر اللجنة إرشادات عملية للتنفيذ | وثيقة عمل لمساعدة المصنّعين من جميع الأحجام على فهم التزاماتهم قبل الموعد النهائي في سبتمبر. |
| 11 2026 سبتمبر | تنطبق التزامات الإبلاغ المنصوص عليها في المادة 14 | يتعين على المصنّعين الإبلاغ عن الثغرات الأمنية المستغلة بنشاط والحوادث الخطيرة إلى وكالة الأمن السيبراني للاتحاد الأوروبي (ENISA) وفريق الاستجابة لحوادث أمن الحاسوب (CSIRT) التابع لهم، وذلك ضمن إطار زمني مرحلي مدته 24 ساعة / 72 ساعة / 14 يومًا. وينطبق هذا على المنتجات الموجودة في السوق حاليًا، وليس فقط على المنتجات الجديدة. |
| شنومكس ديك شنومكس | التطبيق الكامل لقانون الإيرادات الكندية | تصبح متطلبات الأمن السيبراني الأساسية والوثائق الفنية وتقييم المطابقة وعلامة CE إلزامية لجميع المنتجات المشمولة بالنطاق والمطروحة في سوق الاتحاد الأوروبي. |
ثلاثة من تلك الصفوف هي التي في الواقع أربطك: 10 ديسمبر 2024 (دخول (بموجب تطبيقها، ذات الصلة بمرحلة التصميم)، 11 سبتمبر 2026 (تقرير) الالتزامات، وخاصة الالتزام الذي يضيق الخناق علينا الآن). و 11 ديسمبر 2027 (ممتلئ التطبيق). أما الصفوف الأخرى فتوجد لـ تجهيز البنية التحتية لهؤلاء ثلاثة.
لماذا يُعتبر 11 سبتمبر 2026 هو التاريخ الأبرز؟ الموعد النهائي للبناء حوله أولاً
انها من المغري اعتبار عام 2027 هو العام الحقيقي الموعد النهائي وعام 2026 كإحماء. هذا هو بالمقلوب، وهذا هو الخطأ الذي نرتكبه قضيت جلسة كاملة في فك الحقائب مع خيسوس كوادرادو (الرئيس التنفيذي لشركة زيجيني) و ناريمان آغا تاجييف (المؤسس، عادات آمنة) in ٢٤ ساعة للإبلاغ: كيفية تجاوز مهلة الإخطار لدى وكالة الإيرادات الكندية.
المادة 14 يُعدّ الالتزام بالإبلاغ أول التزام من جانب وكالة الإيرادات الكندية متطلبات تشغيلية حقيقية الأسنان، ويسري ذلك اعتبارًا من 11 سبتمبر 2026 لكل منتج مشمول بالفعل في سوق الاتحاد الأوروبي، سواء قمت بالشحن كان ذلك في الربع الأخير أو قبل خمس سنوات. لا يوجد بند خاص بالقدامى. المنتجات بمجرد حلول هذا التاريخ. اللحظة التي تدرك فيها أن تُعتبر الثغرة الأمنية في منتجك أو أن لديك حادث أمني خطير، الساعة يبدأ:
- خلال 24 ساعة لبداية مبكرة تحذير إلى وكالة الأمن السيبراني للاتحاد الأوروبي (ENISA) وبلدك الوطني CSIRT
- خلال 72 ساعة لكامل إعلام
- 14 يوم للنهائي تقرير (أو شهر واحد للحالات الشديدة) حوادث لا ترتبط بواحدة (ثغرة مستغلة)
عقوبات ل تصل أخطر الانتهاكات إلى 15 مليون يورو أو 2.5% من إجمالي الإيرادات السنوية العالمية، ايهما اعلى.
"If تصبح على دراية بوجود ثغرة أمنية نشطة، عليك أن تتصرف، حتى لو كان منتجًا. لقد شحنت قبل عشر سنوات. لا يوجد استثناء "إنه منتج قديم" في هذا السياق القانون". ناريمان آغا تاجييف، المؤسس، عادات آمنة (مقتبس من التسجيل لزيادة الوضوح)
كيف يبدو "الوعي" في الواقع العملي
إنّ الجزء من الجدول الزمني الذي تستهين به معظم الفرق ليس الموعد النهائي نفسه، بل سلسلة الأحداث التي يجب أن تحدث قبل بدء العد التنازلي. وقد توصلتم إلى استنتاج في... SCA or SAST لا تُعدّ الأداة بحد ذاتها حادثة تستدعي الإبلاغ. ويكون مسارها كالتالي:
- ثمة مشكلة ما. إشعار CVE، تقرير مكافأة اكتشاف الثغرات، اكتشاف اختبار الاختراق، تنبيه الماسح الضوئي، إفصاح مباشر.
- تقوم بالتحقيق في الأمر، مع إعطاء الأولوية حسب درجة الخطورة. هل هو قيد الإنتاج أم في مرحلة الاختبار فقط؟ هل توجد ثغرة أمنية معروفة؟ هل يصل الكود الخاص بك فعلاً إلى الوظيفة المعرضة للخطر؟
- أنت تؤكد (أو تستبعد) الاستغلال النشط. لا يصبح هذا الأمر حادثة إلا بعد التأكد من حدوث استغلال حقيقي ضدك أو ضد عملائك.
- تبدأ الساعة. بعد التأكيد، لديك 24 ساعة للإنذار المبكر.
إذا انتقلت مباشرةً من "لقد وجدنا شيئًا" إلى "نحن بصدد الإبلاغ عنه"، فسوف تُغرق وكالة الأمن السيبراني للاتحاد الأوروبي (ENISA) بالبلاغات. وإذا انتظرت طويلًا جدًا قبل التحقيق، فسوف تُضيّع مهلة الـ 24 ساعة المحددة لاكتشاف أمر كان من المفترض اكتشافه في الساعة الأولى.
"بدون الأدوات المناسبة مسبقاً، حظاً موفقاً في معرفة إصدارات المنتجات المتأثرة في غضون ثلاث أو أربع ساعات.ناريمان آغا تاجييف، مؤسسة SecureHabits (مقتبس من التسجيل لزيادة الوضوح).
ما يجب بناؤه قبل سبتمبر، وليس خلاله
ثلاثة أمور تحدد ما إذا كان فريقك سيتمكن بالفعل من الوصول إلى نافذة الـ 24 ساعة عندما يكون الأمر مهمًا:
- حالي وقابل للاستعلام SBOM. تحتاج إلى معرفة، في غضون دقائق لا أيام، إصدارات المنتج التي تحتوي على مكون معين، وما إذا كان قد وصل كاعتماد مباشر أو غير مباشر. إنشاء أول ملف حقيقي لك SBOM بعد بدء العد التنازلي، يتحول الموعد النهائي المحدد بـ 24 ساعة إلى موعد فائت.
- فرز يفصل المخاطر الحقيقية عن حجم المخاطر. معظم المنظمات لديها آلاف من الأشخاص المفتوحين SCA النتائج في أي وقت. لا يُلزمك قانون مراجعة الإعلانات (CRA) بإغلاق جميعها، بل يُلزمك بالتصرف بسرعة حيال تلك التي يمكن الوصول إليها في التعليمات البرمجية الخاصة بك، والتي يمكن استغلالها في بيئات الإنتاج، والتي تعمل بالفعل في بيئة الإنتاج.
- مسار إشعارات لا يعتمد على قيام شخص ما بالتحقق من dashboard. في اللحظة التي ينتقل فيها الاكتشاف من "الضعف" إلى "الاستغلال النشط"، يجب على الشخص المناسب أن يعرف ذلك تلقائيًا.
تستعرض الجلسة هذه العملية من البداية إلى النهاية على منصة حية: تكوين منتج عبر مستودعات متعددة، ومقارنته SBOMإصدار s على الإصدار، وقمع تحديد الأولويات الذي يحول آلاف النتائج إلى عدد قليل يمكن الوصول إليه واستغلاله، وسير عمل حالة الحادث (مفتوح → قيد التحقيق → مؤكد → تم حله) الذي ينتج سجل التدقيق الذي سيطلبه المنظمون وفريقك القانوني في النهاية.
كيف تتناسب شركة Xygeni مع الجدول الزمني لقانون المرونة السيبرانية
لا شيء من هذا يعمل دون معرفة، في اللحظة التي تتحول فيها الثغرة الأمنية إلى حادثة مؤكدة، ما إذا كان من الممكن الوصول إليها فعليًا في التعليمات البرمجية الخاصة بك، وما إذا كان هناك حل لن يُسبب أي مشاكل لاحقة. هذه هي طبقة Xygeni. ASPM المنصة التي تستند إليها: تستوعب النتائج من SCA, SASTالأسرار، و IaC يقوم هذا النظام بعمليات المسح (بالإضافة إلى أدوات الطرف الثالث التي تقوم بتشغيلها بالفعل)، ويقارنها بكيفية تنفيذ تطبيقك فعليًا، ويخبرك أيها يمثل خطرًا حقيقيًا مقابل الضوضاء، قبل أن يضيع فريقك ساعات في إجراء هذا الفرز يدويًا.
"تكمن الثغرة الأمنية في وظيفة محددة من المكون. نتحقق مما إذا كان كود تطبيقك يصل فعلاً إلى تلك الوظيفة. إذا لم يصل إليها، فلن يتم الوصول إلى الثغرة، ولن يتمكن أحد من استغلالها لمهاجمة تطبيقك. وعندما تؤثر عليك، في معظم الحالات يمكننا إصلاحها تلقائيًا، مباشرةً من المنصة."خيسوس كوادرادو، الرئيس التنفيذي لشركة Xygeni
هذه هي الآلية التي تحوّل عبارة "لدينا آلاف النتائج المفتوحة" إلى "لدينا ستة عشر نتيجة مهمة"، وهي نفس آلية الوصول والمعالجة التي يجب أن تكون أساس أي سير عمل لإشعارات وكالة أبحاث السوق. يمكن للفرق التي ترغب في تجربة هذا قبل الموعد النهائي في سبتمبر البدء باستخدام المستوى المجاني للمطورين من Xygeni، بدون أي تكلفة، لما يصل إلى 25 مستودعًا، دون الحاجة إلى الانتظار حتى انتهاء الوقت لمعرفة وضعهم.
لا يسمح الجدول الزمني لقانون المرونة السيبرانية بالتفكير في عام 2027. يُعدّ 11 سبتمبر 2026 الموعد النهائي الذي سيختبر فعلياً مدى فعالية استجابتك للحوادث، وهو على بُعد خمسة أسابيع تقريباً.
الأسئلة الشائعة
ما هو الجدول الزمني لقانون المرونة السيبرانية؟
تتضمن اتفاقية تقييم المطابقة ثلاث مراحل ملزمة: دخولها حيز التنفيذ في 10 ديسمبر 2024، والتزامات الإبلاغ عن الثغرات والحوادث بموجب المادة 14 اعتبارًا من 11 سبتمبر 2026، والتطبيق الكامل، بما في ذلك تقييم المطابقة وعلامة CE، اعتبارًا من 11 ديسمبر 2027. وهناك مرحلة ذات صلة، وهي إطار عمل هيئة تقييم المطابقة، والتي تُطبق اعتبارًا من 11 يونيو 2026.
ماذا سيحدث في 11 سبتمبر 2026؟
يجب على مصنعي المنتجات التي تحتوي على عناصر رقمية والتي تباع في الاتحاد الأوروبي البدء في الإبلاغ عن نقاط الضعف التي يتم استغلالها بنشاط والحوادث الخطيرة إلى وكالة الأمن السيبراني الأوروبية (ENISA) وفريق الاستجابة لحوادث أمن الحاسوب الوطني (CSIRT)، وذلك وفقًا لجدول زمني يتضمن إنذارًا مبكرًا لمدة 24 ساعة، وإخطارًا لمدة 72 ساعة، وتقريرًا نهائيًا لمدة 14 يومًا (أو شهر واحد).
هل ينطبق الالتزام بالإبلاغ على المنتجات الموجودة بالفعل في السوق؟
نعم. على عكس التطبيق الكامل لقانون الإبلاغ الائتماني في عام 2027، فإن الالتزام بالإبلاغ في سبتمبر 2026 ينطبق على أي منتج مشمول متاح بالفعل في سوق الاتحاد الأوروبي، وليس فقط على المنتجات الجديدة.
ما هو الموعد النهائي لقانون المرونة السيبرانية؟
11 ديسمبر 2027. اعتبارًا من ذلك التاريخ، تنطبق متطلبات الأمن السيبراني الأساسية لهيئة تنظيم الاتصالات، والوثائق الفنية، وتقييم المطابقة، والتزامات وضع علامة CE بشكل كامل على المنتجات المشمولة التي يتم طرحها في سوق الاتحاد الأوروبي.
ما الفرق بين تاريخي يونيو 2026 وسبتمبر 2026؟
في 11 يونيو 2026، يدخل الإطار القانوني لإخطار وتعيين هيئات تقييم المطابقة (مدققي منتجات الفئتين الأولى والثانية) حيز التنفيذ، وهو ما يمثل علامة فارقة في العمليات التشغيلية للهيئات التنظيمية والهيئات المُخطَرة. وفي 11 سبتمبر 2026، يصبح المصنّعون أنفسهم ملزمين بتقديم التقارير.
ما هي العقوبات المترتبة على عدم الالتزام بالموعد النهائي المحدد من قبل وكالة الإيرادات الكندية؟
يمكن أن تصل الغرامات المفروضة على أخطر الانتهاكات إلى 15 مليون يورو أو 2.5٪ من الإيرادات السنوية العالمية، أيهما أعلى، مع وجود مستويات عقابية أقل لأنواع أخرى من عدم الامتثال.
شاهد الجلسة كاملة، "٢٤ ساعة للإبلاغ: كيفية تجاوز مهلة الإخطار لدى وكالة الإيرادات الكندية"مع خيسوس كوادرادو (Xygeni) وناريمان آغا تاجييف (SecureHabits)، للحصول على شرح مباشر كامل لسير عمل الاستجابة للحوادث قبل الموعد النهائي في 11 سبتمبر 2026!"







