ملخص

  • تؤكد ENISA أن منصة الإبلاغ الخاصة بقانون Cyber Resilience Act ستُطلق في ١١ سبتمبر دون واجهة برمجة تطبيقات (API) للإرسال الآلي
  • يمكن للشركات المصنعة أتمتة سيرات العمل الداخلية، لكن يظل على المندوب تقديم البلاغات المؤهلة عبر واجهة المنصة

الوقائع

أكدت ENISA أن النسخة الأولية من منصة الإبلاغ الموحدة الخاصة بقانون Cyber Resilience Act لن توفر واجهة برمجة تطبيقات (API) للإرسال الآلي للبلاغات. وتقول إرشاداتها إن المنظمات يمكنها أتمتة سيرات عمل الإبلاغ الداخلية، لكن الإشعارات يجب أولًا تقديمها عبر واجهة المنصة.

من المقرر أن تصبح المنصة جاهزة للعمل في ١١ سبتمبر، وهي اللحظة التي تبدأ فيها متطلبات الإبلاغ الإلزامي في CRA. يتعين على الشركات المصنعة الإبلاغ عن الثغرات المستغلة بالفعل، وعن الحوادث الشديدة التي تؤثر في أمن المنتجات ذات العناصر الرقمية. يقتضي إنذارًا مبكرًا دون تأخير غير مبرر وفي غضون ٢٤ ساعة من علم الحدث، ثم إخطارًا أكمل خلال ٧٢ ساعة.

يرفع الممثلون البلاغات عبر المنصة ويختارون جهاز CSIRT وطنيًا معيّنًا كمنسّق. وتوضح ENISA أن التحقق من ارتباط الممثل بالشركة المصنعة يتم إلى جانب عملية الإبلاغ، ولا يمنع تقديم البلاغ في البداية.

تبدأ التزامات الإبلاغ قبل معظم متطلبات CRA الأوسع للمنتجات، والتي ستصبح سارية في ديسمبر ٢٠٢٧.

التقييم

يمكن للشركات المصنعة أتمتة كيفية اكتشاف الحادث وجمع المعلومات المطلوبة لتقرير CRA، لكن تلك الأتمتة تتوقف قبل التقديم النهائي. عند الإطلاق، لا يزال يلزم شخص ما لفتح منصة ENISA وتقديم الإشعار.

هذا يجعل التسليم بين أنظمة الأمن داخل الشركة وفريق الإبلاغ محوريًا. بمجرد التعرف إلى حادث مؤهل، يكون العداد البالغ ٢٤ ساعة قد بدأ بالفعل. انتظار استكمال التحقيق الكامل أو الانتهاء من التصحيح قد يترك وقتًا محدودًا جدًا للإشعار الأول، الذي صُمم لقبول معلومات أقل من المراحل اللاحقة.

بالنسبة لقراء BTW، تحتاج الشركات إلى معرفة من يستلم المهمة عندما يتحول إنذار داخلي إلى حادث CRA قابل للإبلاغ. يجب أن يكون هذا الشخص قادرًا على الوصول إلى المنصة وتغطية كافية لتقديم البلاغ في الموعد، بما في ذلك عندما يُكتشف حادث خارج ساعات العمل العادية. الأتمتة يمكن أن تُعدّ التقرير، لكنها لا تقدر على تقديمه عند الإطلاق.

ما الذي يجب مراقبته

تابعوا الإطلاق في ١١ سبتمبر للكشف عن أي مشاكل في الوصول أو التسجيل أو الإيداع مع بدء استخدام المنصة من قِبل الشركات المصنعة. قد تضيف ENISA لاحقًا واجهة API، مما يتيح للشركات مزيدًا من الأتمتة في العملية. إلى حين ذلك، تكون الفحوصات العملية هي ما إذا كان الممثلون المعيّنون قادرين على الدخول للنظام، والتقديم في الموعد، واستلام تأكيد قبول البلاغ.

المصادر

  1. https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions

  2. https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

  3. https://www.ncsc.gov.ie/cra/