ERPامکاناتنقشهٔ راهراهکارها
پیمانکاریمودیانقیمت‌هاخبر و تحلیلراهنمای خرید درخواست دمو
فناوری مالی و امنیت

سامانه گزارش سایبری اروپا راه افتاد؛ پاسخ فروشنده، رفع مشکل نیست

آژانس امنیت سایبری اروپا دیروز نسخه اولیه سامانه گزارش‌دهی قانون تاب‌آوری سایبری را راه‌اندازی کرد. خبر برای مدیر مالی، وعده امنیت بی‌نقص نیست: زمان اعلام رخداد، زمان اصلاح و زمان بازگشت عملیات باید در قرارداد فروشنده از هم جدا باشند؛ شمول مقررات اروپا نیز نیازمند بررسی مستقل است.

سوت سفالی زمردی روی نمد زغالی با سه نقطه مسی؛ استعاره اطلاع‌رسانی رخداد، نه تضمین رفع مشکل
تصویر تحریریه‌ای ژرف‌بان است؛ داده یا رابط واقعی محصول را نمایش نمی‌دهد.

چه چیزی دیروز واقعاً عملیاتی شد؟

آژانس امنیت سایبری اتحادیه اروپا، ENISA، در ۱۱ سپتامبر ۲۰۲۶، برابر با ۲۰ شهریور ۱۴۰۵، اعلام کرد قابلیت عملیاتی اولیه «سامانه واحد گزارش‌دهی» یا SRP راه‌اندازی شده است. این ابزار برای ثبت گزارش‌های مقرر در قانون تاب‌آوری سایبری، CRA، ساخته شده؛ یک گزارش، مسیر رساندن اطلاعات به مراجع مربوط را فراهم می‌کند. خبر تازه، آغاز کار سامانه است، نه تصویب قانون در روز گذشته و نه اعلام پایان ریسک محصولات دیجیتال. [۱]

طبق اطلاعیه، تکلیف گزارش‌دهی سازندگان از ۱۱ سپتامبر ۲۰۲۶ شروع می‌شود، اما الزامات اصلی امنیت محصول از ۱۱ دسامبر ۲۰۲۷ اعمال خواهند شد. همین تفکیک برای خواندن خبر ضروری است: شروع یک بخش از اجرا، به معنی کامل‌شدن تمام مراحل نیست. پنجره این نسخه از ساعت ۰۷:۰۱ روز ۲۰ شهریور تا ۰۷:۰۱ روز ۲۱ شهریور به وقت تهران است؛ تاریخ انتشار اطلاعیه راه‌اندازی در این بازه قرار دارد. [۱]

خلاصه توضیحی کمیسیون اروپا، موضوع قانون را محصولات دارای عناصر دیجیتال، از جمله سخت‌افزار و نرم‌افزار عرضه‌شده در بازار اتحادیه، معرفی می‌کند. این خلاصه سند الزام‌آور یا شرح جامع همه استثناها نیست. برداشت ژرف‌بان: شرکت ایرانیِ خریدار نرم‌افزار را نباید صرفاً به‌خاطر خرید، همان سازنده مشمول دانست. اگر شرکتی محصول خود را در بازار اروپا عرضه می‌کند، نقش، محصول و مسیر عرضه‌اش نیازمند بررسی حقوقی جداگانه است؛ این خبر درباره شمول شرکت معین حکم نمی‌دهد. [۵]

۲۴ ساعت برای هشدار است، نه تضمین رفع آسیب‌پذیری

راهنمای کمیسیون اروپا دو موضوع گزارش را مشخص می‌کند: آسیب‌پذیریِ مورد بهره‌برداری فعال و رخدادی با اثر شدید بر امنیت محصول. برای هر دو، هشدار اولیه باید بدون تأخیر ناموجه و حداکثر ظرف ۲۴ ساعت پس از آگاهی سازنده ارسال شود؛ اطلاعیه بعدی نیز حداکثر ظرف ۷۲ ساعت از همان آگاهی است. بنابراین ۷۲ ساعت از پایان مهلت ۲۴ساعته شروع نمی‌شود و هر تیکت عادی پشتیبانی هم خودبه‌خود در این تعریف قرار نمی‌گیرد. [۲]

موعد گزارش نهایی به نوع رویداد وابسته است: برای آسیب‌پذیری مورد بهره‌برداری فعال، حداکثر ۱۴ روز پس از در دسترس قرار گرفتن اقدام اصلاحی؛ برای رخداد شدید، ظرف یک ماه پس از اطلاعیه ۷۲ساعته. مرجع دریافت، سازوکار گزارش‌دهی به نهادهای مسئول است. این اعداد زمان تحویل وصله به خریدار، مدت قطعی قابل قبول یا موعد تضمینی بازگرداندن سامانه مالی نیستند. گزارش نهاییِ وابسته به وجود اصلاح، وعده تولید اصلاح در ۱۴ روز محسوب نمی‌شود. [۲]

نتیجه قراردادی پیشنهادی ژرف‌بان، جداکردن سه تعهد است: چه زمانی فروشنده شرکت را از خطر مربوط به محصولش آگاه می‌کند، چه زمانی راه‌حل موقت یا اصلاح ارائه می‌دهد، و چه شاهدی بازگشت عملیات را تأیید می‌کند. اگر قرارداد فقط «پاسخ در ۲۴ ساعت» دارد، بپرسید پاسخ یعنی تأیید دریافت پیام یا آغاز رسیدگی متخصص. عددی که برای یک مرحله نوشته شده نباید بی‌توضیح به دو مرحله دیگر تعمیم داده شود؛ اعلام دریافت می‌تواند درست انجام شود، درحالی‌که مسئله هنوز باز است.

نسخه اولیه چه محدودیت عملی مهمی دارد؟

پرسش‌های متداول ENISA، به‌روزشده در ۱۱ سپتامبر، می‌گوید نسخه آغازین فقط گزارش‌های اجباری مربوط را پشتیبانی می‌کند؛ گزارش‌دهی داوطلبانه در مرحله بعد خواهد آمد. همچنین در عرضه اولیه، رابط برنامه‌نویسی یا API وجود ندارد و ثبت باید از رابط خود سامانه انجام شود. پس یکپارچه‌سازی گردش داخلی سازمان با ابزارهایش، معادل ارسال خودکار گزارش به SRP نیست. تکلیف متناظر متولیان نرم‌افزار متن‌باز نیز از دسامبر ۲۰۲۷ شروع می‌شود، نه هم‌زمان با سازندگان در خبر دیروز. [۳]

راهنمای ثبت‌نام ENISA، به‌روزشده در ۱۰ سپتامبر و مقدم بر پنجره خبر، ورود شخصی EU Login با احراز هویت چندعاملی را لازم می‌داند. اعتبارسنجی ارتباط نماینده با سازنده موازی با گزارش‌دهی انجام می‌شود و انتظار برای آن مانع ارسال اولیه نیست. خود راهنما توصیه می‌کند ثبت‌نام و آغاز اعتبارسنجی در SRP هنگام نیاز به ارسال گزارش انجام شود؛ آماده‌کردن حساب ورود با ثبت‌نام پیشاپیش در سامانه یکی نیست. [۴]

برای مدیری که واقعاً در سازمان مشمول مسئولیت دارد، پیشنهاد ژرف‌بان تعیین فرد مسئول، جانشین و مسیر دسترسی پیش از رخداد است؛ نه خرید فوری یک اتصال خودکارِ تأییدنشده. برای خریدار داخلی نیز سؤال مشابه، اما قراردادی است: فروشنده چه کسی را در شرکت مخاطب هشدار می‌داند و در نبود او چه می‌کند؟ وابستگی به صندوق ایمیلی که آخر هفته دیده نمی‌شود، مسئله فرایند شرکت است؛ نام یک سامانه اروپایی به‌تنهایی آن را حل نمی‌کند.

خریدار چه شاهدی بخواهد، نه چه شعار امنیتی؟

یک پشتوانه مستقل برای این پرسش، راهنمای مرکز ملی امنیت سایبری بریتانیا درباره شناخت زنجیره تأمین است؛ منتشرشده در ۱۶ فوریه ۲۰۲۳ و بازبینی‌شده در ۱۲ اکتبر همان سال، نه خبر تازه. این راهنما پیشنهاد می‌کند مهلت اطلاع‌رسانی و پاسخ به رخداد، کمک به یافتن علت اصلی و امکان ارزیابی تأمین‌کننده در قرارداد دیده شود. همچنین پیمانکاران فرعی و اهمیت خدمت را وارد بررسی می‌کند. این توصیه خرید است، نه تفسیر CRA یا قانون الزام‌آور برای ایران. [۶]

کاربرد پیشنهادی ژرف‌بان برای شرکت دارای سرور فایل، آرشیو اسناد یا نرم‌افزار مالی، سنجش تعهد همان فروشنده‌ای است که قرارداد را امضا می‌کند. در تمدید پشتیبانی، کانال اطلاع‌رسانی مربوط به مدل و نسخه مورد استفاده، مدت پوشش و مسئول اجرای اصلاح را مکتوب بخواهید. عبارت کلی «منطبق با استانداردهای اروپا» بدون دامنه محصول و شاهد، پاسخ این پرسش‌ها نیست. از طرف دیگر، نبود همین عبارت تبلیغاتی نیز به‌تنهایی برای ناامن دانستن محصول دیگر کافی نیست.

سناریوی فرضی مدیریتی: فروشنده دریافت پیام را به‌موقع تأیید می‌کند، اما برای کاهش خطر، توقف موقت دسترسی به آرشیو لازم تشخیص داده می‌شود. هنوز باید معلوم باشد چه کسی توقف را تأیید می‌کند، اسناد ضروری پرداخت از کدام مسیر مجاز در دسترس می‌مانند و بازگشایی چگونه کنترل می‌شود. هزینه کارشناس، اجرای اصلاح و دوباره‌کاری واحد مالی را جدا برآورد کنید. صرف اطلاع‌رسانی به‌موقع، این هزینه‌ها را صفر نمی‌کند و مسئول پرداخت آن‌ها نیز بدون قرارداد روشن نیست.

این هفته چه سندی از فروشنده بخواهیم و چه چیزی را رصد کنیم؟

اقدام محدود و پیشنهادی ژرف‌بان، انتخاب یک سامانه حیاتی و یک قرارداد در آستانه تمدید است. مالی، فناوری و خرید برای همان مورد، زمان اعلام رخداد، دامنه پشتیبانی، هزینه خدمت اضطراری و اختیار تصمیم را روشن کنند. خروجی مفید، پاسخ مکتوب فروشنده به یک سناریوی مشخص است؛ مثلاً اگر دسترسی به اسناد پرداخت متوقف شد، چه کسی ظرف چه مهلتی خبر می‌دهد و اقدام بعدی چیست. این کار به معنی الزام به تعویض فوری محصول نیست.

در مقایسه پیشنهادها، هزینه ثابت قرارداد را از هزینه موردی رسیدگی و هزینه احتمالی توقف جدا کنید. اگر زمان بازیابی یا جبران خسارت در پیشنهاد مبهم است، آن را تعهد قطعی تلقی نکنید و برای روشن‌شدنش مذاکره کنید. بهبود مستندسازی ممکن است ارزشمند باشد، اما بدون شاهد اجرای واقعی، کاهش زیان یا صرفه‌جویی عددی قابل ادعا نیست. آزمون بازیابی و کنترل دسترسی، موضوع‌هایی مکمل‌اند؛ دریافت هشدار جای آن‌ها را نمی‌گیرد و تغییر قرارداد نیز باید با اختیار طرفین انجام شود.

ENISA اعلام کرده قابلیت‌ها و راهنمای عملیاتی در ماه‌های بعد توسعه می‌یابند؛ بنابراین وضعیت API و گزارش داوطلبانه باید از اطلاعیه بعدی، نه وعده فعلی یک واسطه، تأیید شود. شاهد مهم برای خریدار ایرانی هم تغییر مکتوب شرایط پشتیبانی و نتیجه آزمون مورد توافق است. اگر فقط صفحه بازاریابی فروشنده عوض شده باشد، برداشت ما از بهترشدن خدمت هنوز تأیید نشده است. این تمایز، معیار بازبینی خبر را از شمار اعلان‌ها به کیفیت تعهد قابل سنجش منتقل می‌کند. [۱] [۳]

حدود بررسی: شش سند از سه ناشر استفاده شده و چند صفحه ENISA، تأییدهای مستقل متعدد محسوب نمی‌شوند. متن کامل مقرره در EUR-Lex هنگام بررسی به صفحه عمومی دیگری هدایت شد؛ ادعاهای اجرایی این نسخه بر راهنماهای مستقیم کمیسیون و ENISA متکی‌اند، نه ادعای مطالعه متن کامل قانون. خلاصه قدیمی کمیسیون، راهنمای بریتانیا و راهنمای ثبت‌نام، زمینه‌اند و خبر دیروز معرفی نشده‌اند. نتیجه درباره قرارداد ایرانی، تحلیل مشروط ژرف‌بان است؛ از آن الزام عمومی داخلی، مجوز عرضه خارجی یا تضمین امنیت استنتاج نمی‌شود.

رد ادعا

منابع مستقیم

  1. اعلام راه‌اندازی قابلیت عملیاتی اولیه SRP در ۱۱ سپتامبر ۲۰۲۶ و تفکیک تاریخ‌های اجرا ENISA؛ آژانس امنیت سایبری اتحادیه اروپا · 2026-09-11
  2. راهنمای تکالیف گزارش‌دهی و مبدأ مهلت‌ها؛ به‌روزرسانی ۱۱ سپتامبر ۲۰۲۶ کمیسیون اروپا · 2026-09-11
  3. پرسش‌های متداول SRP؛ محدودیت عرضه اولیه و نبود API، به‌روزرسانی ۱۱ سپتامبر ۲۰۲۶ ENISA؛ آژانس امنیت سایبری اتحادیه اروپا · 2026-09-11
  4. راهنمای ثبت‌نام نماینده و احراز هویت؛ به‌روزرسانی ۱۰ سپتامبر ۲۰۲۶، زمینه پیش از پنجره خبر ENISA؛ آژانس امنیت سایبری اتحادیه اروپا · 2026-09-10
  5. خلاصه توضیحی و غیرالزام‌آور CRA؛ به‌روزرسانی ۳ دسامبر ۲۰۲۵، صرفاً زمینه دامنه قانون کمیسیون اروپا · 2025-12-03
  6. شناخت زنجیره تأمین و مهلت پاسخ در قرارداد؛ انتشار ۱۶ فوریه و بازبینی ۱۲ اکتبر ۲۰۲۳، زمینه مستقل خرید مرکز ملی امنیت سایبری بریتانیا؛ NCSC · 2023-02-16
سیاست تحریریه

واقعیت تأییدشده، تحلیل ژرف‌بان و سناریوی احتمالی از هم جدا نوشته می‌شوند. این مطلب توصیه سرمایه‌گذاری، حقوقی یا مالیاتی شخصی نیست؛ برای تصمیم اجرایی، متن منبع و شرایط شرکت خود را بررسی کنید.

روش تحقیق، اصلاح و تعارض منافع
فناوری مالی و امنیت

تحلیل‌های مرتبط

مطالب هم‌موضوع که همین تصمیم را از زاویهٔ دیگری کامل می‌کنند.

همهٔ مطالب فناوری مالی و امنیت
کیف اسناد چرمی سبز با وصلهٔ زغالی و سه نشان مسی روی پیشخوان آهکی در نور طبیعی
خبر و اثر

دو رخنهٔ مورد سوءاستفاده در ویندوز؛ اولویت امروزِ واحد مالی

مایکروسافت برای دو آسیب‌پذیری ویندوز، سوءاستفادهٔ واقعی را ثبت کرده و CISA نیز هر دو را به فهرست خود افزوده است. تصمیم امروزِ شرکت‌های دارای نسخهٔ آسیب‌پذیر: تعیین اولویت اصلاح بر اساس دسترسی مالی و تأیید بازگشت عملیات، نه اتکا به امتیاز شدت یا درصد کلی نصب.

خواندن گزارش
هسته حسابداری سبز میان خزانه ابری و محلی با کپسول پشتیبان فولادی و سه نشان مسی
فناوری مالی و عملیات

حسابداری ابری برای چه کسب‌وکاری مناسب است؟ راهنمای انتخاب و پشتیبان

ابر می‌تواند راه‌اندازی، دسترسی و نگه‌داری را ساده‌تر کند، اما اینترنت، قرارداد، مسئولیت امنیت و خروج داده را حذف نمی‌کند. تصمیم درست از فرایند حیاتی، تحمل توقف و آزمون بازیابی شروع می‌شود.

خواندن گزارش
پل فولادی سطح خدمت میان سکوهای زغالی و سنگی با سازوکار سبز و سه نشان مسی
فناوری مالی و عملیات

SLA چیست؟ راهنمای سنجش سطح خدمت و پشتیبانی ۲۴/۷

عبارت‌هایی مانند «آپ‌تایم بالا» و «پشتیبانی شبانه‌روزی» بدون دامنه، فرمول، شدت رخداد و پیامد نقض قابل سنجش نیستند. یک SLA خوب وعده بازاریابی را به مسئول، داده و اقدام قراردادی تبدیل می‌کند.

خواندن گزارش
استعاره فیزیکی مینیمال برای پشتیبانی 7/24 در نرم‌افزار ابری یعنی چه؟ با سه نقطه کنترل مسی
فناوری مالی

پشتیبانی 7/24 در نرم‌افزار ابری یعنی چه؟

این صفحه موضوع «پشتیبانی 7/24 در نرم‌افزار ابری یعنی چه؟» را بدون بازنشر مطلب رقبا به یک پرونده اجرایی تبدیل می‌کند: منبع و تاریخ اثر جدا کنترل می‌شوند، داده به سند متصل می‌ماند و قابلیت تأییدنشده‌ای به ژرف‌بان نسبت داده نمی‌شود.

خواندن گزارش
استعاره فیزیکی کنترل 6 نمودار کاربردی اکسل برای طراحی گزارش های موثر با سه نقطه مسی ثبت و کالیبراسیون
حسابداری و کنترل مالی

6 نمودار کاربردی اکسل برای طراحی گزارش های موثر

این راهنما موضوع «6 نمودار کاربردی اکسل برای طراحی گزارش های موثر» را از ادعای کلی به یک فرایند قابل‌آزمون تبدیل می‌کند: منبع معتبر، ورودی و خروجی، کنترل پیشگیرانه و کشف‌کننده، ثبت مالی و محدودیت‌های تصمیم.

خواندن گزارش
استعاره فیزیکی مینیمال برای نرم افزار حسابداری آموزشگاه‌ها؛ محاسبه و گزارش‌های کاربردی با سه نقطه کالیبراسیون مسی
فناوری مالی

نرم افزار حسابداری آموزشگاه‌ها؛ محاسبه و گزارش‌های کاربردی

این صفحه موضوع «نرم افزار حسابداری آموزشگاه‌ها؛ محاسبه و گزارش‌های کاربردی» را به یک جریان تصمیم‌پذیر تبدیل می‌کند: حکم و استاندارد از واقعیت پرونده جدا می‌شوند، داده و سند به هم متصل می‌مانند و هیچ قابلیت تخصصیِ تأییدنشده‌ای به ژرف‌بان نسبت داده نمی‌شود.

خواندن گزارش
ژرف‌بان در تلگرام

خلاصه را سریع ببینید؛ گزارش کامل را با یک لمس باز کنید

هر پست با تصویر اختصاصی، دو دلیل اهمیت، یک اقدام مدیریتی، یک مورد قابل رصد و مسیر مستقیم به متن کامل و منابع منتشر می‌شود.

عضویت در @zharfban

دستیار ژرف‌بان

امکانات، قیمت‌ها و انتخاب مسیر مناسب

از کجا شروع کنیم؟

دربارهٔ نیاز شرکتتان بپرسید یا یکی از موضوع‌ها را انتخاب کنید.

موضوع‌های راهنما