OpenSSF يحدد ثلاثة أدوار لمساعدة مشاريع المصدر المفتوح على الالتزام بقانون الاتحاد الأوروبي للمرونة السيبرانية
في سبتمبر 2026 أصدرت OpenSSF دليلًا يقسم نظام المصدر المفتوح إلى مُحافظين، ومُشرفين، ومُصنّعين، موضحًا من يجب أن يلتزم بقانون المرونة السيبرانية للاتحاد الأوروبي وما الخطوات المطلوبة.

في ظل تصاعد المخاطر السيبرانية وتوسّع نطاق الرقابة الأوروبية، أصدرت مؤسسة أمان المصدر المفتوح (OpenSSF) في سبتمبر 2026 دليلًا عمليًا يهدف إلى تبسيط الالتزامات التي يفرضها قانون المرونة السيبرانية للاتحاد الأوروبي (CRA) على سلاسل إمداد البرمجيات المفتوحة. يقدّم الدليل إطارًا واضحًا يحدّد ثلاثة أدوار أساسية داخل مجتمع المصدر المفتوح، مع توضيح الواجبات التي يجب على كل دور الوفاء بها لضمان التوافق مع المتطلبات القانونية المتزايدة.
ثلاثة أدوار، ثلاث مجموعات من المسؤوليات
يقسّم الدليل النظام إلى (1) المُحافظين أو المساهمين، الذين يضيفون شفرات أو يجرون تحسينات دون سعي تجاري مباشر؛ (2) مشرفي المصدر المفتوح، وهم الكيانات القانونية التي تتولى إدارة المشاريع على المدى الطويل وتوفر بنية تحتية إدارية وأمنية؛ (3) مُصنّعي المنتجات التي تضم شفرة مفتوحة المصدر وتطرحها في السوق تحت علامتها التجارية. تم اختيار هذه الفئات لتطابق الصياغة الدقيقة لقانون CRA، الذي يفرق بين من يساهم في الشفرة ومن يبيع منتجًا نهائيًا يعتمد عليها.
يُظهر الدليل أن أغلب المساهمين غير التجاريين لا يندرجون تحت تعريف "المصنّع" وفقًا للـ CRA، ما يعني أنهم غير ملزمين بالالتزام بإجراءات الإبلاغ الواسعة أو تصحيح الثغرات على نطاق واسع. يبقى دورهم الأساسي هو الحفاظ على جودة وأمان الشفرة التي يطورونها، دون أن يتحملوا العبء الثقيل للامتثال المفروض على الجهات التجارية التي تدرج هذه الشفرة في منتجاتها.
ما يفعله المشرف
يُعرّف مشرف المصدر المفتوح ككيان قانوني يقدم دعمًا طويل الأمد للمشاريع المستخدمة في الأنشطة التجارية، ويتحمل مسؤولية تنسيق الجهود، وضع سياسات أمان موحدة، وإدارة تقارير الثغرات، وتسهيل التعاون بين المطورين والمستخدمين عبر سلاسل إمداد متعددة. هذه المسؤوليات تُعَدّ حاسمة لضمان استمرارية المشروع وتوافقه مع المتطلبات التنظيمية المستقبلية.
على الرغم من أن قانون CRA لا يفرض التزامات محددة على المشرفين حتى 11 ديسمبر 2027، توصي OpenSSF بأن يُنشئ المشرفون جهات اتصال أمان موثوقة، ويطبّقوا مسارات تصعيد واضحة، ويعتمدوا إجراءات تعاونية مع المُصنّعين. يُظهر هذا النهج الاستباقي كيف يمكن للمشرفين أن يخفّفوا العبء عن المُصنّعين الذين يحتاجون إلى استيفاء الجداول الزمنية الضيقة للامتثال.
المُصنّعون يواجهون أقسى جدول زمني
المُصنّع الذي يطرح منتجًا تجاريًا تحت علامته التجارية هو الطرف الذي يتحمل أوسع مجموعة من الالتزامات وفقًا للـ CRA. منذ 11 سبتمبر 2026، يجب على المُصنّعين الإبلاغ عن أي ثغرة مستغلة بنشاط أو حادث أمان خطير خلال 24 ساعة، وإصدار إشعار رسمي للعملاء خلال 72 ساعة. عدم الالتزام بهذه الجداول الزمنية قد يؤدي إلى فرض غرامات مالية كبيرة وقيود على دخول السوق الأوروبية.
- الحفاظ على ملف SECURITY.md محدث في كل مستودع
- توفير عنوان اتصال أمان مخصص يتم مراقبته باستمرار
- اعتماد أدوات شهادة سلسلة الإمداد مثل SLSA، Sigstore، GUAC وOSPS Baseline
- توثيق إجراءات التصعيد ومشاركتها مع الشركاء المتلقين
يؤكّد الدليل أيضًا على ضرورة دمج هذه الأدوات في خطوط CI/CD الآلية. من خلال إنشاء سجلات أصلية تشفيرية (SLSA) وتوقيع القطع باستخدام Sigstore، يمكن للمشاريع إثبات سلامة عمليات البناء، وهو مطلب سيتطلبه المُصنّعون عند تدقيقهم من قبل السلطات الأوروبية لضمان عدم وجود تعديل غير مصرح به في سلاسل الإمداد.
نظرًا لأن منظمة واحدة قد تشغل أكثر من دور في آن واحد، يوصي الدليل بإعداد خريطة داخلية توضح بوضوح المسؤوليات. على سبيل المثال، شركة تساهم في مكتبة مفتوحة المصدر وتبيع جهازًا يحتوي على تلك المكتبة يجب أن تُصنّف نشاطها كـ "مُحافظ" للجزء المتعلق بالمساهمة، وكـ "مصنّع" للجزء المتعلق ببيع الجهاز، مع قوائم مراجعة امتثال منفصلة لكل دور.
تُعد توصيات OpenSSF إرشادات فنية وليست نصائح قانونية ملزمة. تُشجّع المؤسسة أصحاب المصلحة على استشارة مستشار قانوني مختص للحصول على تفسير نهائي للمتطلبات، خصوصًا مع تطور آليات إنفاذ القانون وتغيّر تفاصيل التنفيذ على المستوى الوطني داخل دول الاتحاد الأوروبي.
بالنسبة للمنظمات الناطقة بالعربية، يتضح الأثر العملي لهذه التوجيهات: يجب عليها أولًا تحديد أي من الأدوار الثلاثة تشغلها، ثم اعتماد وثائق الأمان والأدوات المقترحة من OpenSSF، وإنشاء عمليات إبلاغ سريعة للثغرات وفق الجداول الزمنية المحددة. بهذه الخطوات، يمكن تقليل مخاطر العقوبات غير المتوافقة وتعزيز موثوقية سلسلة إمداد المصدر المفتوح في السوق الأوروبية.
خطوات عملية للامتثال
لتنفيذ الدليل على أرض الواقع، يُنصح باتباع نهج تدريجي يبدأ بتقييم الوضع الحالي للمنظمة، ثم وضع خطة لتحديث ملفات SECURITY.md وتعيين مسؤول أمان، ثم دمج أدوات SLSA وSigstore في خطوط البناء، وأخيرًا اختبار عملية الإبلاغ عن الثغرات عبر محاكاة حوادث لتأكيد جاهزية الفرق قبل موعد 11 ديسمبر 2027.
من خلال هذه الخطوات المتسلسلة، ستتمكن المنظمات العربية من الحفاظ على تنافسيتها في السوق الأوروبية، وتجنب العقوبات المحتملة، وتعزيز الثقة في منتجاتها التي تعتمد على مكونات مفتوحة المصدر، مما يساهم في بناء بيئة سيبرانية أكثر مرونة واستدامة.
المصادر
- 針對CRA開源責任,OpenSSF以三類角色協助開源社群判斷義務iThome · ٢٣ سبتمبر ٢٠٢٦
- Guide to the EU CRA Sept 11 Deadline for ManufacturersOpenSSF · ١١ سبتمبر ٢٠٢٦



