عدّاد الـ24 ساعة بدأ: ماذا يعني قانون المرونة السيبرانية الأوروبي لمنتجك؟
منذ 11 سبتمبر 2026 صار الإبلاغ عن الثغرات المستغَلّة واجباً خلال 24 ساعة في أوروبا. من يشمله القانون فعلاً، وأين يقف مفتوح المصدر، وكيف تستعد اليوم.

في الحادي عشر من سبتمبر 2026 دخل بند واحد حيّز التنفيذ في الاتحاد الأوروبي، وهو أقصر بند في قانون المرونة السيبرانية (Cyber Resilience Act) وأثقلها عمليًا: من اللحظة التي تعلم فيها أن ثغرة في منتجك تُستغَل فعليًا، عندك 24 ساعة لإرسال إنذار مبكّر. لا استثناء لحجم الشركة، ولا مهلة للمنتجات القديمة، ولا انتظار حتى تجهّز الإصلاح.
الغريب أن معظم النقاش حول هذا القانون دار عن شهادات المطابقة وعلامة CE وقوائم مكوّنات البرمجيات (SBOM) — وكلها مواعيدها لاحقة في ديسمبر 2027. أما ما بدأ الآن فهو شيء مختلف تمامًا: ليس واجب أن تكون آمنًا، بل واجب أن تتكلّم بسرعة حين لا تكون كذلك.
ما الذي بدأ فعلاً في سبتمبر؟

القانون دخل حيّز النفاذ في ديسمبر 2024، لكنه مقسّم إلى مراحل. المرحلة التي بدأت في 11 سبتمبر 2026 تخصّ المادة 14: الإبلاغ عن الثغرات المستغَلّة فعليًا وعن الحوادث الأمنية الخطيرة التي تمسّ أمان منتج ذي عناصر رقمية.
المهل الثلاث المحدّدة هي:
| المرحلة | المهلة | المضمون |
|---|---|---|
| إنذار مبكّر | خلال 24 ساعة من العلم | إخطار أوّلي: يوجد استغلال فعلي، هذه معلوماتنا الحالية |
| إخطار كامل | خلال 72 ساعة | وصف الثغرة، مدى التأثر، أي إجراءات تخفيف متاحة |
| تقرير نهائي | خلال 14 يومًا من توفّر الإصلاح | الوصف التفصيلي، السبب الجذري، الإجراء التصحيحي |
بالنسبة للحوادث الخطيرة، التقرير النهائي يُقدَّم خلال شهر من الإخطار الكامل بدل الأربعة عشر يومًا.
وتُرسَل كل هذه الإخطارات عبر منصّة مركزية واحدة: منصّة الإبلاغ الموحّدة (Single Reporting Platform) التي أنشأتها وكالة الاتحاد الأوروبي للأمن السيبراني (ENISA) بموجب المادة 16، والتي دخلت الخدمة في نفس التاريخ ومعها أدلة استخدام وأسئلة شائعة ومواد تدريبية.
النقطة التي يغفل عنها الجميع: القانون يشمل ما بعتَه بالفعل
أكثر سوء فهم شائع هو الاعتقاد بأن المواعيد تنطبق على الإصدارات الجديدة فقط. ليس صحيحًا. واجب الإبلاغ الذي بدأ في سبتمبر يسري على المنتجات الموجودة في السوق الأوروبية بالفعل — بما فيها إصدار شحنتَه قبل عامين ولم تلمسه منذ ذلك الحين.
هذا يقلب سؤال الامتثال رأسًا على عقب. السؤال لم يعد «هل منتجي الجديد مطابق؟» بل «ما الذي ما زال يعمل عند عملائي في أوروبا، ومن يراقبه؟». وهنا تظهر مشكلة التبعيات منتهية الدعم: مكتبة توقّف صائنها عن إصدار التحديثات لا تُعفيك من شيء — أنت من طرح المنتج في السوق، وأنت من يُخطِر.
القانون لا يعاقبك لأن في كودك ثغرة. يعاقبك لأنك عرفت بالاستغلال وسكتّ. الفارق بين الحالتين هو كل الفرق.
هل ينطبق هذا على مشروعي مفتوح المصدر؟
هنا يحتاج النقاش إلى دقة، لأن الإجابات المتداولة عبر الإنترنت خلطت بين ثلاث حالات مختلفة تمامًا:
1. المطوّر الفردي غير التجاري
إذا كنت تنشر مكتبة على GitHub خارج نشاط تجاري، فأنت خارج نطاق هذه الالتزامات أصلاً. القانون كُتب حول «إتاحة المنتج في السوق في سياق نشاط تجاري»، والهواية ليست نشاطًا تجاريًا. لا تحتاج إلى حساب على منصّة ENISA.
2. «الوصي على البرمجيات الحرة» (Open-Source Software Steward)
هذه فئة جديدة ابتكرها القانون: شخص اعتباري يدعم بشكل منهجي ومستدام تطوير برمجيات حرة مُعدّة للاستخدام التجاري، ويلعب دورًا رئيسيًا في استمراريتها — أي المؤسسات التي ترعى المشاريع الكبرى. التزامات هؤلاء أخف وتبدأ في 11 ديسمبر 2027 لا سبتمبر 2026: سياسة أمن سيبراني موثّقة، وإدارة ثغرات فعّالة، وتعاون مع سلطات مراقبة السوق.
3. الشركة التي تشحن مفتوح المصدر تجاريًا
هذه هي الحالة التي تفاجئ الكثيرين. إذا كانت شركتك تبيع منتجًا أو خدمة مبنية على برمجيات حرة — منتجك أو منتج غيرك — فأنت على الأرجح مُصنِّع بالمعنى القانوني، لا «وصيّ». وهذا يعني المسار الكامل بمهلة الـ24 ساعة التي بدأت الآن، لا مهلة 2027.
الخلاصة العملية: تصنيفك لا يحدّده كون الكود مفتوحًا، بل يحدّده وجود نشاط تجاري من عدمه، ومن الذي يضع المنتج بين يدي المستخدم الأوروبي.
ما الذي يجعل الـ24 ساعة صعبة فعلاً؟
المهلة ليست المشكلة في ذاتها. المشكلة أن تشغيلها يتطلّب ثلاثة أشياء لا يملكها كثيرون:
- لحظة «العلم» محدّدة وموثّقة. متى بالضبط علمتَ؟ إذا وصل بلاغ أمني إلى بريد لا يقرأه أحد يوم الجمعة، فالساعة تعمل من وقت الوصول لا من وقت القراءة.
- قناة استقبال معروفة. بريد أمني معلن، أو سياسة إفصاح، أو ملف
security.txt. بدونها تصلك البلاغات عبر قنوات عشوائية وتضيع فيها الساعات. - قرار جاهز بمن يوقّع. الإخطار قرار مؤسسي لا هندسي. إذا كان يحتاج اجتماعًا لتحديد المسؤول، فقد استهلكت نصف المهلة.
- جرد دقيق لما هو في السوق. أي إصدارات ما زالت مستخدمة؟ ما تبعياتها؟ بدون قائمة مكوّنات محدّثة لن تعرف حتى إن كانت الثغرة المعلَنة تمسّك.
- تفريق واضح بين ثغرة وثغرة مستغَلّة. واجب الإبلاغ الآن يخصّ الاستغلال الفعلي والحوادث الخطيرة، لا كل تقرير ثغرة يصلك.
خمس خطوات تستطيع تنفيذها هذا الأسبوع
- اكتب قائمة منتجاتك المتاحة في السوق الأوروبية وإصداراتها الحيّة. ورقة واحدة تكفي للبداية.
- أعلن قناة إفصاح أمني واحدة وضع لها مسؤولًا مناوبًا بالاسم، لا بريدًا جماعيًا.
- ولّد قائمة مكوّنات برمجية (SBOM) لكل منتج، وشغّل فحصًا آليًا للتبعيات منتهية الدعم.
- اكتب مسوّدة نص الإنذار المبكّر مسبقًا — نموذج جاهز بفراغات يُملأ في عشر دقائق وقت الأزمة.
- جرّب سيناريو وهمي مرة واحدة: بلاغ يصل الساعة الثانية فجرًا، من يستيقظ، وماذا يرسل، وإلى أين؟ التمرين يكشف الفجوات أرخص بكثير من الحادث الحقيقي.
هذا ليس حدثًا أوروبيًا فقط
القانون أوروبي، لكن أثره ليس كذلك. المنتج الرقمي لا يعرف حدودًا، وأي شركة عربية تبيع برمجيات أو أجهزة متصلة لعملاء في أوروبا تدخل النطاق تلقائيًا. والأهم من ذلك أن المتطلّبات تنتقل عبر سلسلة التوريد: عميلك الأوروبي الملزَم بالمهلة سيطلب منك تعاقديًا إشعارًا أسرع من مهلته هو، لأنه لا يستطيع الإخطار خلال 24 ساعة إن كنت ستخبره بعد أسبوع.
بعبارة أخرى، الطريق الذي يصلك به هذا القانون في الغالب ليس رسالة من جهة تنظيمية، بل بند جديد في عقد مع عميل.
أسئلة شائعة
هل أُبلِغ عن كل ثغرة أكتشفها في منتجي؟
لا. الواجب الذي بدأ في سبتمبر 2026 يخصّ الثغرات المستغَلّة فعليًا والحوادث الخطيرة التي تؤثر في أمان المنتج. الثغرة التي تكتشفها داخليًا وتصلحها قبل أي استغلال لا تستدعي إخطارًا بموجب هذه المادة — لكن توثيقها ومعالجتها يظلان جزءًا من التزامات إدارة الثغرات التي تكتمل لاحقًا.
شركتي صغيرة جدًا، هل هناك إعفاء؟
لا يوجد إعفاء من واجب الإبلاغ بسبب الحجم. القانون يخفّف بعض الأعباء الإجرائية والتوثيقية على الشركات متناهية الصغر والصغيرة، لكن مهلة الـ24 ساعة ليست من بينها. ما يخرجك من النطاق هو غياب النشاط التجاري أو غياب السوق الأوروبية، لا صغر الحجم.
ما الفرق بين هذا وبين قانون الذكاء الاصطناعي الأوروبي؟
قانونان مختلفان تمامًا. قانون الذكاء الاصطناعي يصنّف الاستخدامات حسب الخطورة ويضع التزامات على الأنظمة عالية المخاطر. قانون المرونة السيبرانية يخصّ أمان أي منتج ذي عناصر رقمية — من موجّه إنترنت إلى مكتبة برمجية — بصرف النظر عن وجود ذكاء اصطناعي فيه. قد ينطبق كلاهما على منتج واحد.
الخلاصة
أهمّ ما في تاريخ 11 سبتمبر 2026 أنه نقل سؤال الامتثال من المستقبل إلى الحاضر. مواعيد الشهادات وعلامة CE ما زالت في ديسمبر 2027، لكن عدّاد الـ24 ساعة يعمل منذ الآن، وعلى منتجات شحنتَها منذ زمن.
الفجوة الحقيقية التي يكشفها هذا القانون ليست تقنية. معظم الفرق تعرف كيف تصلح ثغرة؛ القليل منها يعرف من يرسل الإخطار، ومن أي بريد، وبأي صياغة، الساعة الثالثة فجرًا يوم عطلة. من يجهّز هذا المسار قبل أن يحتاجه سيتعامل مع الحادث القادم كإجراء روتيني، ومن يؤجّله سيكتشف أن المهلة تنتهي بينما هو ما زال يبحث عن صاحب القرار.