NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية والصينية.اطلع على الجديد →
برنامج الامتثال لـ Cyber Resilience Act

يصبح الأمن شرطًا للبيع في 11 ديسمبر 2027.

يجعل Cyber Resilience Act، أو قانون المرونة السيبرانية (اللائحة (EU) 2024/2847)، الأمن السيبراني شرطًا قانونيًا لكل منتج ذي عناصر رقمية يُباع في الاتحاد الأوروبي. Venvera برنامج امتثال لـ CRA يحوّل اللائحة إلى برنامج عمل محدد النطاق وقابل للتتبع: أي المنتجات تقع ضمن النطاق، وما الذي يجب على الشركة المصنّعة بناؤه وإثباته، وكيف تحقق المطابقة قبل الموعد النهائي بدلًا من سحب منتجاتك من السوق بعده.

الانطباق والتصنيفالمتطلبات الأساسيةالتعامل مع الثغراتقائمة SBOMعلامة CE والمطابقةالإبلاغ خلال 24 و72 ساعة

ما القدر الذي تستوفيه بالفعل من Cyber Resilience Act؟

اختر الإطار الذي تطبقه بالفعل. يُدرج كل مجال ضوابط يظهر في الإطارين مع مرجع المتطلب في كل جانب، لترى الجزء القابل لإعادة الاستخدام من برنامجك الحالي قبل أن تحدد نطاق أي عمل جديد.

تطبقه بالفعل
مطلوب منك إضافته
4 من أصل 53 مجالًا في هذه المطابقة تظهر في كلٍّ من PCI DSS وCyber Resilience Act.
المجالPCI DSSCyber Resilience Act
إدارة الثغرات
R6.3إدارة الثغرات الأمنية
R11.3تحديد الثغرات وترتيب أولوياتها
CRA-13عملية التعامل مع الثغرات
إدارة مخاطر الأطراف الثالثة
R12.8إدارة مخاطر مزوّدي الخدمات من الأطراف الثالثة (TPSP)
CRA-24أمن مكونات الأطراف الثالثة
التطوير الآمن
R6.2تطوير البرمجيات المخصصة بشكل آمن
CRA-4الأمن منذ التصميم وبشكل افتراضي
الاختبار الأمني
R11.1عمليات الاختبار الأمني
CRA-14الاختبار الأمني المنتظم للمنتجات

يعني كل صف أن المتطلبين يغطيان المجال نفسه، لذا يمكن عادةً لتطبيق واحد ومجموعة أدلة واحدة أن يخدما الاثنين. ولا يعني ذلك أن استيفاء أحدهما يمنح شهادة الآخر: فلكل إطار نطاقه وصياغته وتقييمه الخاص، وبعض المتطلبات ليس لها مقابل على الإطلاق. تعامل مع هذا بوصفه خريطة أولية للتخطيط، ثم تحقّق من كل صف مقابل نص المتطلب.

برنامج الامتثال لـ CRA للمنتجات ذات العناصر الرقمية

Venvera برنامج امتثال لـ CRA مخصص للشركات المصنّعة والمستوردين والموزّعين الذين يطرحون منتجات ذات عناصر رقمية في سوق الاتحاد الأوروبي بموجب اللائحة (EU) 2024/2847. يضم 24 ضابطًا متتبعًا تغطي المتطلبات الأساسية الواردة في الملحق I للتصميم الآمن والتعامل مع الثغرات، وقائمة مكونات البرمجيات (SBOM)، وفترة الدعم بالتحديثات الأمنية التي لا تقل عن خمس سنوات، وتقييم المطابقة وعلامة CE، وواجبات الإبلاغ عن الثغرات المستغلة بشكل نشط. ويحدد كل ضابط أدلته والمسؤول عنه، وتُقاس الجاهزية مقابل الموعد النهائي في 11 ديسمبر 2027.

ما هو CRA، وهل تقع منتجاتك ضمن نطاقه؟

Cyber Resilience Act هو أول قانون على مستوى الاتحاد الأوروبي يضع متطلبات إلزامية للأمن السيبراني للمنتجات ذات العناصر الرقمية: أي الأجهزة والبرمجيات المطروحة في سوق الاتحاد الأوروبي. وقد دخل حيز النفاذ في 10 ديسمبر 2024. ويتحدد النطاق بالمنتج وبدورك: فالمنتج ذو العناصر الرقمية هو، بوجه عام، أي برنامج أو جهاز يشمل استخدامه المقصود أو المتوقع على نحو معقول اتصالًا بالبيانات مع جهاز أو شبكة، ولذلك يمتد النطاق إلى ما هو أبعد بكثير من إنترنت الأشياء، ليشمل البرامج الثابتة وأنظمة التشغيل والمكتبات البرمجية والبرمجيات المبيعة كمنتج. وتتحمل الشركات المصنّعة المتطلبات الأساسية (الملحق I): التصميم الآمن، والتعامل مع الثغرات، وقائمة SBOM، والتحديثات الأمنية طوال فترة دعم لا تقل عن خمس سنوات، وتقييم المطابقة، وعلامة CE. ويتحقق المستوردون والموزّعون من هذا العمل. وتُطبق واجبات الإبلاغ عن الثغرات المستغلة بشكل نشط والحوادث الجسيمة اعتبارًا من 11 سبتمبر 2026، وتُطبق الالتزامات كاملة اعتبارًا من 11 ديسمبر 2027. تدير Venvera ذلك كله بوصفها برنامج امتثال لـ CRA: تربط المتطلبات الأساسية وواجبات التعامل مع الثغرات بالضوابط، وتتتبع المطابقة وقائمة SBOM، وتعيد استخدام الأدلة التي تملكها أصلًا لـ NIS2 وDORA وISO 27001.

 app.venvera.com
/ CRA · ضوابط محددة النطاق، وعرض واحد للمطابقة
/ CRA · ضوابط محددة النطاق، وعرض واحد للمطابقة
2027
موعد التطبيق الكامل (11 ديسمبر)
24
ضابطًا، من المتطلبات الأساسية حتى الإبلاغ
5 سنوات
الحد الأدنى لفترة الدعم، متتبع
24h
إنذار مبكر بالثغرات المستغلة
النطاق

اعرف ما إذا كان CRA ينطبق، منتجًا منتجًا.

النطاق اختبار يجمع المنتج والدور، والخطأ في الفئة يغيّر مسار المطابقة بأكمله. ترشدك Venvera خطوة بخطوة: أي المنتجات تُعد منتجات ذات عناصر رقمية، وكيف يُصنَّف كل منها (افتراضي، أو مهم من الفئة I أو II، أو حرج)، وهل تعمل بصفة الشركة المصنّعة أو المستورد أو الموزّع لكل منتج. ويُوثَّق القرار ويُؤرَّخ، ويمكن إعادة إجرائه عند تغير خط منتجاتك أو اللوائح التنفيذية.

  • انطباق صفة المنتج ذي العناصر الرقمية لكل منتج
  • التصنيف: افتراضي، أو مهم من الفئة I/II، أو حرج
  • دور المشغّل الاقتصادي لكل منتج (شركة مصنّعة، أو مستورد، أو موزّع)
  • نطاق موثق ومؤرخ يمكنك عرضه على سلطة مراقبة السوق
 app.venvera.com
/ النطاق · الانطباق والفئة، موثقان
/ النطاق · الانطباق والفئة، موثقان
المتطلبات الأساسية

ابنِ وفق الملحق I، وأثبت أنك فعلت.

الواجب الأساسي على الشركة المصنّعة هو أن تُطرح المنتجات آمنة. تتتبع Venvera متطلبات الجزء الأول من الملحق I بوصفها ضوابط مدعومة بالأدلة: إعداد آمن افتراضيًا، وخلو من الثغرات المعروفة القابلة للاستغلال، وحماية من الوصول غير المصرح به، وسرية البيانات وسلامتها، وتقليل البيانات، والتوافر والصمود أمام هجمات حجب الخدمة، وسطح هجوم محدود، والقابلية للتحديث. ويحدد تقييم مخاطر موثق لكل منتج أي المتطلبات تنطبق وكيف، وتحفظه Venvera إلى جانب الضوابط.

  • تقييم مخاطر الأمن السيبراني لكل منتج، محفوظ في السجل
  • خصائص أمن المنتج في الجزء الأول من الملحق I كضوابط متتبعة
  • الانضباط في الإعداد الآمن افتراضيًا والخلو من الثغرات المعروفة القابلة للاستغلال
  • متطلبات التوافر والسلامة وسطح الهجوم، مثبتة بالأدلة
 app.venvera.com
/ المتطلبات الأساسية · الملحق I، مثبت بالأدلة
/ المتطلبات الأساسية · الملحق I، مثبت بالأدلة
التعامل مع الثغرات

قائمة SBOM والإفصاح والتحديثات طوال فترة الدعم.

الجزء الثاني من الملحق I عملية مستمرة، لا مهمة لمرة واحدة. تتتبع Venvera منظومة التعامل مع الثغرات: قائمة مكونات البرمجيات بصيغة قابلة للقراءة آليًا، وسياسة منشورة للإفصاح المنسق عن الثغرات، وعملية للتعامل مع الثغرات تعالجها دون تأخير وتُصدر نشرات أمنية، واختبارات أمنية منتظمة، وفترة دعم محددة لا تقل عن خمس سنوات تبقى التحديثات متاحة طوالها. ويُبقي تتبع انتهاء صلاحية الأدلة قائمة SBOM والاختبارات محدّثة بدلًا من أن تتقادم.

  • قائمة مكونات البرمجيات (SBOM)، محدّثة باستمرار لا لمرة واحدة
  • سياسة منشورة للإفصاح المنسق عن الثغرات
  • التعامل مع الثغرات بإصدار نشرات أمنية وتحديثات أمنية في وقتها
  • فترة الدعم (خمس سنوات على الأقل) محددة ومعلنة
 app.venvera.com
/ التعامل مع الثغرات · من SBOM إلى فترة الدعم
/ التعامل مع الثغرات · من SBOM إلى فترة الدعم
الإبلاغ

عدّاد الـ 24 ساعة، على المحرك نفسه الذي يدير NIS2 وDORA.

اعتبارًا من 11 سبتمبر 2026، يجب الإبلاغ عن أي ثغرة مستغلة بشكل نشط أو حادث جسيم إلى CSIRT المعيّن منسقًا وإلى ENISA عبر منصة الإبلاغ الموحدة: إنذار مبكر خلال 24 ساعة، وإخطار خلال 72 ساعة، ثم تقرير نهائي. تدير Venvera هذه العدّادات على محرك الإبلاغ نفسه الذي يدير مهل NIS2 وDORA لديك، فيبقى الواجب ظاهرًا وموقوتًا ومثبتًا بالأدلة بدلًا من التخبط عند ظهور CVE جديد.

  • تتبع الإبلاغ عن الثغرات المستغلة بشكل نشط والحوادث الجسيمة
  • عدّادات الإنذار المبكر خلال 24 ساعة والإخطار خلال 72 ساعة
  • محرك إبلاغ واحد مشترك مع واجبات NIS2 وDORA
  • إخطار المستخدمين المتأثرين محفوظ كدليل
 app.venvera.com
/ الإبلاغ · موقوت، دون تخبط
/ الإبلاغ · موقوت، دون تخبط
الأدلة مرة واحدة

العمل الذي أنجزته لـ NIS2 وDORA يُحتسب هنا أيضًا.

معظم ضوابط CRA ليست عملًا جديدًا. فالتطوير الآمن، وإدارة الثغرات، وتقييم المخاطر، والإبلاغ عن الحوادث، والعناية الواجبة تجاه المورّدين والمكونات، والاختبارات الأمنية كلها تتداخل مع ضوابط تثبتها بالأدلة أصلًا لـ NIS2 وDORA وISO 27001 وSOC 2. تربطها Venvera، فما إن تثبت أحدها حتى يستوفي مكافئه في CRA. ثم يتابع Evidence Autopilot الفجوات الخاصة بـ CRA فعلًا وحدها، من مسؤولي الاتصال المناسبين لكل نطاق، ويعيد الطلب عند انتهاء صلاحية الأدلة.

  • الضوابط المتداخلة تُستوفى تلقائيًا من NIS2 وDORA وISO 27001 وSOC 2
  • الواجبات الخاصة بـ CRA (SBOM، وعلامة CE، والإبلاغ إلى ENISA) لا تُحتسب تلقائيًا أبدًا
  • يجمع Evidence Autopilot الفوارق عبر طلبات دون تسجيل دخول
  • أمن مكونات الأطراف الثالثة مشترك مع سجل المورّدين لديك
 app.venvera.com
/ الربط بين الأطر · ضابط واحد، وكل إطار يستوفيه
/ الربط بين الأطر · ضابط واحد، وكل إطار يستوفيه
المطابقة

علامة CE والإقرار والتوثيق، كلها متتبعة.

المطابقة هي الأوراق التي تتيح لك البيع. تتتبع Venvera الطريق إليها: إجراء تقييم المطابقة الخاص بفئة منتجك، والتوثيق التقني الذي يُعد قبل الطرح في السوق ويُحتفظ به عشر سنوات، وإقرار المطابقة الأوروبي، وعلامة CE، ومعلومات المستخدم الواضحة بما فيها تاريخ انتهاء فترة الدعم. ويقيس تقييم الفجوات مؤسستك عبر كل مجالات CRA ويعيد إليك خطة معالجة مرتبة حسب الأولوية مع المسؤولين وتقديرات الجهد، متتبعة حتى موعد 11 ديسمبر 2027.

  • مسار تقييم المطابقة محدد لكل فئة منتج
  • التوثيق التقني (الملحق VII) وإقرار المطابقة الأوروبي
  • علامة CE ومعلومات المستخدم بما فيها تاريخ انتهاء فترة الدعم
  • ملخص للجاهزية معدّ لمجلس الإدارة بنقرة واحدة
 app.venvera.com
/ المطابقة · من علامة CE إلى الإقرار
/ المطابقة · من علامة CE إلى الإقرار
لماذا الانتقال

جدول البيانات أو Venvera.

جداول البيانات
Venvera
نطاق المنتجات وتصنيفها
تخمين في مستند
الانطباق والفئة لكل منتج، مؤرخان وقابلان لإعادة الإجراء
المتطلبات الأساسية
ادعاء دون أدلة
ضوابط الملحق I مدعومة بالأدلة، يوجهها تقييم المخاطر
SBOM والتعامل مع الثغرات
تصدير لمرة واحدة سرعان ما يتقادم
قائمة SBOM محدّثة، وسياسة إفصاح، واختبارات مع تتبع انتهاء الصلاحية
عدّادات الإبلاغ
تاريخ على أحدهم أن يتذكره
عدّادات 24 و72 ساعة على المحرك نفسه الذي يدير NIS2 وDORA
العمل المتداخل
أدلة NIS2 وDORA تُجمع من جديد
أثبت مرة واحدة، فيُستوفى المكافئ في CRA
عرض المطابقة
ملف PDF جامد من استشاري
تقييم فجوات حي مع خارطة طريق حتى 2027

أسئلة Cyber Resilience Act، مجابة.

مركز المعرفةمركز المعرفة حول Cyber Resilience Act →من يشمله CRA وبأي دور، وموعدا 2026 و2027، والعقوبات، ومواضع تداخله مع NIS2 وDORA.

أدلة إرشادية حول CRA

اعرف موقعك من CRA قبل 2027 بوقت كافٍ.

ابدأ بتقرير فجوات مجاني يغطي كل مجالات CRA: 10 دقائق، ودون بريد إلكتروني للبدء.

✓ مع كل خطة مدفوعة: جاهزية للتدقيق خلال 90 يومًا أو استرداد أموالك*

10 دقائق · لا يلزم بريد إلكتروني للبدء · دون بطاقة ائتمانية · يبقى ملكًا لك