השמיים חוק חוסן הסייבר של האיחוד האירופי (CRA) זוהי התקנה הגדולה הראשונה שמתייחסת לאבטחת סייבר כדרישת בטיחות מוצר ולא כדרישת ממשל ארגוני.
בעוד שישנן תקנות רבות המתמקדות באופן שבו ארגונים מנהלים סיכוני סייבר באופן פנימי, רשות המסים האזרחית (CRA) נוקטת בגישה שונה. היא מתמקדת במוצרים עצמם. באופן ספציפי יותר, האם התוכנה, המכשירים, הפלטפורמות והטכנולוגיות המחוברות הנכנסות לשוק האירופי מאובטחות מטעמן, מתוחזקות כראוי ונתמכות לאורך כל מחזור חייהם.
במשך שנים, אבטחת סייבר טופלה לעתים קרובות כסוגיה של ממשל, דאגה תפעולית או אתגר טכני, שבבעלותם של צוותי אבטחה. ה-CRA מאותת על משהו רחב יותר: אבטחת סייבר מטופלת יותר ויותר כדרישת בטיחות מוצר, ועבור ארגונים המוכרים מוצרים לשוק האיחוד האירופי, ההשלכות חורגות הרבה מעבר לעמידה בתקנות.
מהו חוק חוסן הסייבר?
בליבתה, ה-CRA נועד לשפר את אבטחת הסייבר של מוצרים עם אלמנטים דיגיטליים.
במונחים מעשיים, אם מוצר מכיל תוכנה, מתחבר לרשת, מחליף נתונים באופן דיגיטלי, או כולל טכנולוגיית חיבור משובצת, סביר להניח שהוא ייכנס תחת התחום.
התקנה חלה על פני כל מחזור חיי המוצר, ומציגה חובות סביב פיתוח של מערכות מאובטחות מכוח התכנון, ניהול פגיעויות, עדכוני אבטחה ותיקוני תיקון, דיווח על אירועים ופגיעויות, תיעוד טכני והערכות תאימות, ותחזוקה שוטפת של אבטחת המוצר. היא גם מציגה קנסות כספיים, ואולי אף משמעותית יותר, את האפשרות להגביל מוצרים או להסירם לחלוטין מהשוק אם ארגונים לא עומדים בדרישות באופן מתמשך וחמור.
הכוונה היא להפחית את כמות המוצרים הדיגיטליים הלא מאובטחים הנכנסים לשוק האירופי, תוך יצירת בסיס עקבי יותר לציפיות אבטחת הסייבר בין המדינות החברות. חשוב לציין, כי אין מדובר בהנחיה או במסגרת מומלצת. חוק הסייבר-רגולציה האמריקאי (CRA) הוא תקנה הניתנת לאכיפה חוקית.
למה רשות המסים האמריקאית (CRA) חשובה
אחת הסיבות לכך ש-CRA משכה כל כך הרבה תשומת לב היא שהיא משנה את מקום מעמד האחריות.
מבחינה היסטורית, תקנות סייבר רבות התמקדו בחוסן ארגוני: כיצד עסקים מנהלים סיכונים, מגיבים לאירועים, מסדירים ספקים ומגנים על שירותים קריטיים. רשות הסייבר האמריקאית (CRA) מעבירה את תשומת הלב לאבטחת המוצר עצמו.
למעשה, הרגולציה מתייחסת לאבטחת סייבר יותר כמו לבטיחות מוצרים מסורתית. בדיוק כפי שיצרנים צפויים להבטיח שמוצרים פיזיים עומדים בתקני בטיחות לפני כניסתם לשוק, רשות ניירות הערך האמריקאית (CRA) מצפה שמוצרים דיגיטליים יעמדו בדרישות אבטחת סייבר בסיסיות לפני שניתן יהיה למכור אותם באיחוד האירופי. זה יוצר השלכות משמעותיות על צוותי פיתוח מוצרים, פונקציות הנדסיות, ספקי תוכנה, מנהלי רכש ושרשראות אספקה.
זה גם מחזק מגמה רחבה יותר בשוק. לקוחות, רגולטורים, חברות ביטוח ומשקיעים מצפים יותר ויותר מארגונים להוכיח לא רק שהם יכולים להגיב לאירועי סייבר, אלא שאבטחה משולבת במוצרים מלכתחילה.
למי פונה רשות המסים של ה-CRA?
תפיסה מוטעית נפוצה היא שהתקנה חלה רק על ארגונים שבסיסם נמצא באיחוד האירופי. במציאות, חוק ה-CRA חל על כל ארגון המציע מוצרים מתאימים לשוק האיחוד האירופי, ללא קשר למקום בו העסק עצמו ממוקם. משמעות הדבר היא שארגונים בבריטניה, ארה"ב וגלובליים עשויים להיכלל במסגרת התקנה אם הם מוכרים מוצרים עם אלמנטים דיגיטליים לאירופה.
התקנה צפויה להשפיע על מגוון רחב של ארגונים, ביניהם:
- ספקי תוכנה
- ספקי SaaS וענן
- יצרני האינטרנט של הדברים
- יצרני חומרה עם תוכנה משובצת
- ספקי טכנולוגיה תעשייתית
- יבואנים ומפיצים של מוצרים דיגיטליים
ליצרנים יש את האחריות הגדולה ביותר במסגרת הרגולציה משום שהם אחראים להבטיח תאימות לתקנות לאורך כל מחזור חיי המוצר.
ישנן גם קטגוריות של "מוצרים קריטיים" שעומדים בפני בדיקה מחמירה ודרישות הערכת תאימות מחמירות יותר בגלל רמת הסיכון הקיברנטי הכרוך בהן.
מה ש-CRA דורש
ההשפעה התפעולית של רשות ניירות הערך של חברות (CRA) היא המקום שבו ארגונים רבים עשויים לחוש את הלחץ הגדול ביותר. הרגולציה אינה עוסקת רק ביצירת תיעוד או עדכון מדיניות. היא דורשת מארגונים להוכיח כי אבטחה יושמה לאורך כל מחזור חיי המוצר. זה כולל הטמעת עקרונות של "אבטחה מכוח עיצוב" בתהליכי פיתוח, שמירה על יכולות ניהול פגיעויות יעילות, הנפקת עדכוני אבטחה כראוי ותחזוקת ראיות טכניות לתאימות.
עבור עסקים רבים, הדבר ידרוש נראות חזקה יותר על פני רכיבי תוכנה, תלויות, ספקים וסיכוני צד שלישי. כמו כן, הדבר ישים דגש רב יותר על תהליכי ניהול פגיעויות בוגרים ודרכי הסלמה ברורות יותר בין צוותי אבטחה, הנדסה, מוצר ותאימות. בפועל, ארגונים מסוימים עשויים לגלות שהאתגר הגדול ביותר אינו הבנת הרגולציה עצמה, אלא מוכנות תפעולית.
דיווח על אירועים במסגרת ה-CRA ופלטפורמת ENISA
אחד ההיבטים התפעוליים המשמעותיים ביותר של רשות המסים האמריקאית (CRA) הוא הכנסת חובות דיווח חובה על אירועים ופגיעויות. יצרנים יידרשו לדווח על:
- פגיעויות שנוצלו באופן פעיל
- אירועים חמורים המשפיעים על אבטחת מוצרים עם אלמנטים דיגיטליים
חשוב לציין, חובות הדיווח קשורות ספציפית לאבטחת המוצר ולניצול פגיעויות. זה מבדיל את רשות המסים האמריקאית (CRA) מדרישות דיווח רחבות יותר על הפרות במסגרת תקנות כמו GDPR או NIS 2.
לוחות הזמנים עצמם תובעניים במכוון. סעיף 14 לחוק ה-CRA, ארגונים יצטרכו להגיש:
- התראה מוקדמת תוך 24 שעות מרגע היותו מודע לנקודת תורפה או תקרית חמורה שמנוצלת באופן פעיל
- הודעה מפורטת יותר תוך 72 שעות
- דו"ח סופי תוך חודש
עבור ארגונים רבים, חלונות דיווח אלה עשויים להיות קשים להשגה מבחינה תפעולית, במיוחד במקרים בהם שרשראות אספקה של תוכנה מורכבות או שהראות לתלות מוגבלת.
התקנה מציגה גם מבנה דיווח מרכזי המקושר לסוכנות האיחוד האירופי לאבטחת סייבר (ENISA). ENISA מפתחת פלטפורמת דיווח יחידה (SRP) נועד לייעל את הדיווח בין המדינות החברות. במקום לדרוש מעסקים להודיע בנפרד לרשויות לאומיות מרובות, הכוונה היא ליצור מנגנון דיווח מאוחד יותר. זרימת הדיווח שפורסמה כעת מתארת את התהליך הצפוי כדלקמן:
- יצרן מזהה פגיעות מנוצלת או תקרית חמורה.
- הודעה ראשונית מוגשת דרך פלטפורמת הדיווח של ENISA.
- רשויות לאומיות רלוונטיות וצוותי תגובה לאירועי אבטחת מחשב (CSIRTs) מקבלים הודעה.
- מידע טכני להמשך מעקב ופרטי תיקון מוגשים לאחר מכן דרך אותו מבנה.
נכון למועד כתיבת שורות אלה, הפלטפורמה עצמה עדיין נמצאת בפיתוח, כאשר חובות הדיווח צפויות להתחיל לחול החל מספטמבר 2026.
מבחינה תפעולית, סביר להניח שהחובות הללו יפעילו לחץ גדול יותר על:
- ניטור פגיעויות
- הליכי הסלמה פנימיים
- נראות של רשימת חומרים של תוכנה (SBOM)
- פיקוח על ספקים
- תיאום תגובה לאירועים
- תקשורת חוצת תפקידים בין צוותי הנדסה, אבטחה, משפט ותאימות
תאריכים מרכזיים שעסקים צריכים לדעת
ישנם שני תאריכים עיקריים שארגונים צריכים כבר להתכונן אליהם.
החל מ-11 בספטמבר 2026, יחולו חובות הדיווח על פגיעויות ואירועים של רשות המסים האמריקאית (CRA).
חובות הציות הרחבות יותר ייכנסו לתוקף החל מ-11 בדצמבר 2027. עד לנקודה זו, מוצרים הנכנסים לשוק האיחוד האירופי חייבים לעמוד בדרישות אבטחת הסייבר של רשות המסים האמריקאית (CRA), לשמור תיעוד טכני, להשלים הערכות תאימות רלוונטיות, ו... לעמוד בהתחייבויות סימון CE הנלוות– דרישת סימון התאימות, המוכרת מבטיחות מוצר פיזי, המאשרת שמוצר עומד בתקני הרגולציה הרלוונטיים של האיחוד האירופי לפני כניסתו לשוק.
למרות שמועדים אלה עשויים להיראות רחוקים, ארגונים רבים עם שרשראות אספקה מורכבות או נראות מוגבלת של SBOM כבר מגלים שההכנה התפעולית אורכת זמן רב בהרבה מהצפוי.
מה עסקים טועים לעתים קרובות לגבי CRA
אחת מהתפיסות הנפוצות ביותר היא האמונה ש-CRA היא בעיקר תקנה הנוגעת ל-IoT. בעוד שמכשירים צרכניים מחוברים בהחלט נכללים במסגרת התקנה, התקנה חלה על גישה רחבה הרבה יותר ממה שארגונים רבים מניחים בתחילה. תוכנות ארגוניות, פלטפורמות המחוברות לענן, טכנולוגיות תעשייתיות, מערכות תוכנה משובצות ומגוון רחב של מוצרים מחוברים - כולם עשויים להיות מושפעים.
תפיסה מוטעית נוספת היא שהתקנה חלה רק על ארגונים שבסיסם נמצא באיחוד האירופי. במציאות, ה-CRA חל על ארגונים הממקמים מוצרים עם אלמנטים דיגיטליים בשוק האיחוד האירופי, ללא קשר למקום בו העסק עצמו ממוקם. ארגונים בריטיים ואמריקאיים המוכרים לאירופה עומדים בפני אותן חובות כמו ספקים שבסיסם באיחוד האירופי.
ישנה גם נטייה לזלזל במידת התפעול של הרגולציה. ה-CRA אינו רק תרגיל תיעוד או עוד מסגרת תאימות מונעת מדיניות. הוא דורש מארגונים להוכיח ראיות לשיטות פיתוח מאובטחות, תהליכי טיפול בפגיעויות, יכולות ניהול תיקונים ותחזוקה שוטפת של אבטחת מוצרים.
משמעות הדבר היא שהרגולציה עשויה להשפיע על:
- צוותי הנדסה ופיתוח
- פונקציות מוצר
- DevOps ותפעול אבטחה
- ניהול רכש וספקים
- צוותי משפטים וציות
- מנהיגות ניהולית
ארגונים רבים גם ממעיטים בערכם של זמן ההכנה הנדרש. סביר להניח שהאתגר הגדול ביותר אינו בהבנת הרגולציה עצמה. לעתים קרובות יותר, הקושי טמון במוכנות המבצעית. פערים נפוצים כוללים:
- נראות מוגבלת לרכיבי תוכנה ותלויות
- ניהול SBOM לא שלם
- פיקוח חלש על אבטחת הספקים
- תהליכי ניהול פגיעויות מקוטעים
- נהלי הסלמה ודיווח לא בשלים
- קושי להוכיח שיטות פיתוח מאובטחות מכוח התכנון
לבסוף, עסקים רבים מתמקדים בתחילה בעונשים הכספיים הכרוכים ברגולציה תוך התעלמות מההשלכות המסחריות הרחבות יותר. רשויות עשויות להגביל מכירות, לדרוש פעולות תיקון, לכפות ריקולים או להסיר מוצרים שאינם תואמים משוק האיחוד האירופי לחלוטין. עבור ארגונים רבים, גישה מתמשכת לשוק האירופי עשויה בסופו של דבר להפוך לגורם המניע החזק ביותר לעמידה בתקנות של רשויות המסים האמריקאיות (CRA).
העונשים על אי ציות
העונשים הכספיים במסגרת חוק הסייבר-רפואי (CRA) הם משמעותיים. עבור ההפרות החמורות ביותר, ארגונים עלולים לעמוד בקנסות של עד 15 מיליון אירו או 2.5% מהמחזור השנתי העולמי, הגבוה מביניהם. עונשים אלה עשויים לחול כאשר ארגונים אינם עומדים בדרישות אבטחת הסייבר, מזניחים את חובות הדיווח או מציגים מוצרים שאינם תואמים לשוק.
עונשים נוספים עשויים לחול על ארגונים המספקים מידע לא מדויק או מטעה לרגולטורים.
עם זאת, הקנסות הכספיים לבדן אינם לוכדים במלואם את הסיכון העסקי הכרוך ברגולציה. ההשפעה הפוטנציאלית על גישה לשוק, אמון הלקוחות, זכאות הרכש ויחסי הספקים עשויה להתברר כמשמעותית אף יותר מבחינה מסחרית.
הכנה ל-CRA: מאיפה להתחיל
עבור ארגונים רבים, ההכנה תדרוש יותר מאשר סקירת מדיניות או עדכון תיעוד תאימותהתקנה צפויה לאלץ עסקים לבחון כיצד אבטחה משולבת בתכנון המוצר, הפיתוח, התחזוקה, פיקוח הספקים ותגובה לאירועים.
עבור ארגונים רבים, המקום הטוב ביותר להתחיל בו הוא היקף: הבנת אילו מוצרים נופלים תחת הרגולציה ואילו לא. משם ההכנה יכולה לעקוב אחר רצף הגיוני:
יסודות: ביסוס נראות. רוב הארגונים מגלים שהפער הגדול ביותר בשלב מוקדם אינו בשלות התהליך, אלא נראות בסיסית, ובפרט היכולת למפות רכיבי תוכנה ותלויות באמצעות רשימת חומרים מתוחזקת של תוכנה (SBOM). בלעדיה, לניהול פגיעויות ולפיקוח על ספקים אין בסיס אמין לבנות עליו.
תהליך: הקשחת פגיעויות ותגובה לאירועים. לאחר יצירת נראות, ארגונים יכולים להעריך את בגרות תהליכי ניהול הפגיעויות שלהם, את יכולתם לעמוד בלוחות הזמנים האגרסיביים של רשות המסים הלאומית (CRA), ואת יעילותם של מסלולי הסלמה בין פונקציות ההנדסה, האבטחה והתאימות.
אבטחת ראיות: שיטות עבודה מאובטחות מכוח עיצוב. השכבה האחרונה היא הוכחה לכך שהאבטחה הוטמעה במחזור חיי הפיתוח עצמו, ולא הותאמה לאחר מעשה. זה בדרך כלל המקום שבו ארגונים עם מסגרות ניהול בוגרות, כגון ISO 27001, מוצאים את עצמם ממוצבים טוב יותרתשתית הבקרה כבר קיימת; יש להרחיבה ולכוון אותה לאבטחת המוצר.
זו גם הסיבה לכך שעסקים רבים מתאימים יותר ויותר את מסגרות הממשל והאבטחה הקיימות לדרישות אבטחת המוצר המתפתחות. מסגרות לבדן לא יבטיחו תאימות, אך ארגונים עם יכולות ממשל, ניהול סיכונים, פיקוח על ספקים ותגובה לאירועים בוגרים צפויים להיות בעמדה חזקה יותר ככל שחובות ה-CRA ייכנסו לתוקף.
כיוון הנסיעה
חוק חוסן הסייבר מייצג התפתחות משמעותית ברגולציה בתחום אבטחת הסייבר. במקום להתמקד אך ורק בממשל ארגוני או בחוסן, רשות האשראי האמריקאית (CRA) מציבה ציפיות אבטחת סייבר ישירות על המוצרים הדיגיטליים עצמם. עבור ארגונים המוכרים לשוק האירופי, סביר להניח שדבר זה יהפוך לא רק לסוגיית תאימות, אלא גם לסוגיית אסטרטגיית מוצר, חוסן תפעולי ואמון מסחרי.
הארגונים הממוצבים בצורה הטובה ביותר להגיב בהצלחה יהיו ככל הנראה אלו שיעברו מעבר לתפיסת ה-CRA כתרגיל תאימות של הרגע האחרון, ובמקום זאת יתייחסו אליו כחלק ממעבר רחב יותר לעבר פעולות מאובטחות מכוח התכנון, חוסן חזק יותר ואחריותיות רבה יותר על המוצר.
בסופו של דבר, רשות הסייבר (CRA) משקפת מציאות רחבה יותר העומדת בפני עסקים מודרניים: אבטחת סייבר אינה עוד רק אחריות של ה-IT. היא הופכת יותר ויותר לציפייה מרכזית לאיכות המוצר, לאמון הלקוחות ולגישה לשוק.
הרחב את הידע שלך
בלוג: מ-NIS2 לחוק חוסן הסייבר: הצד ה"מוצרי" של הממשל
בלוג: שימו לב לפער: תקרית Salesforce והאופי המתפתח של סיכוני ענן
פודקאסט: פישינג לצרות עונה 02 פרק 05: אתם צייתנים. האם אתם גמישים?








