بدأ عدّاد الإبلاغ في قانون المرونة السيبرانية: ما الذي تتطلبه المادة 14 عملياً
Dr. Abeer Alshammari · تاريخ النشر 13/9/2026
في 11 سبتمبر 2026 أصبحت التزامات الإبلاغ المنصوص عليها في المادة 14 من قانون المرونة السيبرانية الأوروبي واجبة التطبيق، وشغّلت وكالة الاتحاد الأوروبي للأمن السيبراني (ENISA) منصة الإبلاغ الموحّدة التي يتعيّن على المصنّعين استخدامها. المهل نفسها ليست جديدة؛ فهي واردة في النص القانوني منذ 2024. الجديد أنها صارت نافذة، وأن تفاصيل تنفيذها نُشرت أخيراً بما يكفي لاختبار أي برنامج امتثال عليها.
انصرف معظم النقاش إلى الرقم «24». وهو أقل الجوانب أهمية في هذا الملف.
ما الذي يقع فعلاً في النطاق
على مصنّعي المنتجات ذات العناصر الرقمية الإبلاغ عن أمرين: الثغرات المستغَلّة فعلياً — وتُعرَّف بأنها الثغرات التي يوجد دليل موثوق على أن جهة خبيثة استغلّتها في نظام دون إذن مالكه — والحوادث ذات الأثر الجسيم على أمن المنتج. ويترتب على ذلك ثلاث إفادات: إنذار مبكر خلال 24 ساعة من العلم، وإخطار أوفى يتضمّن تقييماً أولياً خلال 72 ساعة، وتقرير نهائي خلال مدة لا تتجاوز 14 يوماً من توفّر إجراء تصحيحي في حالة الثغرات، أو شهراً واحداً من إخطار الـ72 ساعة في حالة الحوادث الجسيمة.
وهناك حدّان يستحقان الانتباه. رعاة البرمجيات مفتوحة المصدر لا يدخلون النطاق قبل 11 ديسمبر 2027. ولا توجد مراجعة بأثر رجعي: فالعلم بالاستغلال الذي كان لديك قبل 11 سبتمبر 2026 لا يُنشئ التزاماً بالإبلاغ، أما العلم الذي يتكوّن بعد ذلك التاريخ فيُنشئه، ولو كانت الثغرة نفسها معروفة منذ زمن.
العدّاد يبدأ من لحظة العلم
هنا تنكسر معظم العمليات القائمة. المُحفِّز ليس توفّر الرقعة، ولا التأكيد الداخلي، ولا تجاوز درجة خطورة معيّنة؛ بل لحظة علم المصنّع. والمتغيّر الحقيقي في وضعك الامتثالي هو من يملك داخل المؤسسة صلاحية أن يقرّر أن دليلاً موثوقاً على الاستغلال قد توفّر، وبأي سرعة يصل هذا القرار إلى من يملك صلاحية الإبلاغ.
عملياً، يصل العلم عبر تذكرة دعم فني، أو رسالة من باحث أمني، أو مكالمة حادثة من عميل، أو تغذية استخبارات تهديدات — لا عبر مركز العمليات الأمنية في الغالب. وحين تفتقر هذه القنوات إلى مسار تصعيد محدد بمالك مُسمّى وبديل خارج أوقات العمل، تُستهلك نافذة الـ24 ساعة في التوجيه الداخلي بدل التقييم. المؤسسات التي مارست الإبلاغ بموجب NIS2 أو DORA تعرف هذا الانضباط، والقانون الجديد يمدّه إلى فرق المنتجات والدعم التي نادراً ما ارتبط عملها بعدّاد تنظيمي.
ثلاثة قيود في مرحلة الإطلاق
- لا توجد واجهة برمجية. أكّدت ENISA غياب أي واجهة برمجية للتقديم في الإصدار الأول. يمكن أتمتة سير العمل الداخلي حتى لحظة التقديم، لكن على ممثل مُعيَّن من البشر إكمال الإخطار داخل المنصة. وهذا يجعل وجود أشخاص مُسمّين ومدرَّبين ويمكن الوصول إليهم ضابطاً رقابياً لا رفاهية تنظيمية.
- عدّاد الـ72 ساعة يسبق المهلة حالياً. يحتسب الإصدار الحالي موعد إخطار الـ72 ساعة بعد 48 ساعة من تقديم الإنذار المبكر، لا بعد 72 ساعة من لحظة العلم. وقد يظهر الإخطار متأخراً قبل انقضاء المهلة النظامية فعلياً. وقد أعلنت ENISA أن ذلك سيُصحَّح في إصدار لاحق. وإلى حينه، احتفظ بسجلّك الموثّق للحظة العلم؛ فعدّاد المنصة تذكير لا مهلة قانونية.
- الوصول مرتبط بحسابات شخصية. يسجّل الممثلون المعيّنون عبر EU Login مع التحقق متعدد العوامل، وهذه الحسابات شخصية لا مؤسسية: ممثل رئيسي واحد لكل مصنّع، وحتى عشرين ممثلاً ثانوياً. ويُصادَق على ارتباط الممثل بالمصنّع من فريق استجابة وطني، مع إمكانية تقديم الإخطارات أثناء انتظار المصادقة بحدّ أقصى عشرين إخطاراً.
القرار الذي لم يتخذه معظم المصنّعين
تُوجَّه الإخطارات إلى فريق استجابة وطني واحد مُعيَّن كمنسّق يختاره المصنّع، واختيار الفريق الخطأ قد يُبطل الإخطار ويستوجب إعادة التقديم. والمعيار الأساسي هو الدولة العضو التي يقع فيها مقرّ التأسيس الرئيسي في الاتحاد — ويُعرَّف تحديداً بأنه المكان الذي تُتخذ فيه غالباً القرارات المتعلقة بأمن منتجاتك. وهذا ليس بالضرورة موقع الكيان القانوني، ولا أكبر مكاتبك، ولا حيث تتركّز أعداد المهندسين.
إنه سؤال حوكمة في ثوب سؤال اختصاص، والإجابة عنه بصدق تكشف عادةً ما إذا كانت صلاحيات قرار أمن المنتج موثّقة أصلاً. اتخذ القرار الآن، ووثّق مبرراته، واعرضه للمراجعة — لا في الساعة الثالثة من الحادثة.
قائمة معقولة لثلاثين يوماً
- سمِّ الممثل الرئيسي ونائبين على الأقل، وأكمل تسجيل EU Login والتحقق متعدد العوامل قبل الحاجة إليه.
- وثّق تحديد مقرّ التأسيس الرئيسي وفريق الاستجابة المنسّق المقابل له، مع الأدلة المسنِدة لكليهما.
- عرّف كتابةً ما يعنيه الدليل الموثوق على الاستغلال بالنسبة لمنتجاتك، ومن يملك صلاحية إعلانه.
- ارسم كل قناة قد يصل عبرها العلم، وألحق بكل قناة مسار تصعيد يشمل خارج أوقات العمل.
- نفّذ تمريناً مكتبياً واحداً على سيناريو ثغرة في مكوّن طرف ثالث، وسجّل لحظة العلم كما لو كان إبلاغاً حقيقياً.
تُقاس أنظمة الإبلاغ بجودة ما يصل خلال الساعات الأربع والعشرين الأولى. وإسهام قانون المرونة السيبرانية أنه يربط هذا المقياس بالمنتجات، ومن ثمّ بفرق الهندسة والدعم التي نادراً ما كانت داخل محيط الامتثال. تقديم الإخطار هو الجزء السهل؛ أما الجزء الجدير بالتمرين فهو أن تقرّر، بسرعة وبشكل قابل للدفاع عنه، أن الالتزام قد نشأ.
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباً