← הבלוג

יש חוק סייבר אירופי חדש. אם אתה מייצא מוצר לאירופה, הוא כנראה כבר חל עליך

ה- (Cyber Resilience Act) הוא חוק סייבר אירופי חדש על מוצרים, לא על חברות. הדדליין הראשון שלו קרוב יותר ממה שנדמה, ורוב היצרנים עוד לא שמעו עליו.

נתחיל בעובדה מפתיעה: סקר אירופי שנערך בקרב מאות יצרנים קטנים ובינוניים מצא שפחות מ-15% מהם בכלל מכירים את החוק שעומד להשפיע עליהם ישירות. אם גם אתה לא שמעת עליו, אתה בחברה טובה, אבל זה בדיוק העניין. ה-CRA (Cyber Resilience Act, או בקיצור CRA) הוא חוק סייבר אירופי חדש, והדדליין הראשון שלו קרוב יותר ממה שנדמה.

הפוסט הזה לא ייכנס לעומק הטכני. המטרה שלו פשוטה: שתבין אם החוק הזה נוגע אליך, מתי הדדליין, ומה המשמעות בגדול, בלי לטבוע בפרטים.

מה זה ה-CRA, בשפה פשוטה

רוב חוקי הסייבר חלים על ארגונים: איך אתה שומר מידע, איך אתה מגן על המערכות שלך. ה-CRA שונה. הוא חוק על מוצרים.

המשמעות: אם אתה מייצר מוצר שמתחבר לחשמל, לרשת, או לאינטרנט, בקר, מכשיר חכם, רכיב תעשייתי, תוכנה, כל דבר עם "אלמנט דיגיטלי", ומוכר אותו באירופה, החוק דורש שהמוצר יעמוד בדרישות אבטחה מסוימות. זה לא חל עליך כי אתה חברה ישראלית או אירופית. זה חל עליך כי המוצר שלך מגיע לשוק האירופי.

זה למעשה אומר שאבטחת הסייבר הופכת לחלק מתקן המוצר עצמו, בדיוק כמו תקני בטיחות חשמלית או תאימות סביבתית שכבר מוכרים לך. מוצר שלא עומד בדרישות, פשוט לא יוכל להימכר באירופה.

האם זה חל עליך? שלושה מצבים

כדי לדעת אם אתה בתמונה, תזהה את עצמך באחד משלושת המצבים:

אתה מייצא מוצר לאירופה (חל במלואו)

חל עליך במלואו, גם אם אתה מוכר דרך יבואן, מפיץ או חנות אונליין. מבחינת החוק אתה "היצרן", והאחריות עליך. העובדה שהחברה בישראל לא פוטרת אותך.

אתה מוכר רק בישראל או מחוץ לאירופה (בעקיפין)

החוק לא חל עליך ישירות. אבל אם הלקוחות שלך הם חברות אירופיות, או חברות שמוכרות לאירופה, הם יתחילו לדרוש ממך עמידה בדרישות כתנאי לעבודה. בפועל, החוק זולג אליך דרך שרשרת האספקה.

אתה ספק של רכיב או תוכנה שמשתלבים במוצר אירופי (שרשרת אספקה)

היצרן שמשלב את הרכיב שלך מחויב לוודא שאתה עומד בדרישות. בלי תהליך מסודר אצלך, אתה עלול פשוט להיפסל מרשימת הספקים המתאימים.

הדדליין שחשוב להכיר, והוא קרוב

כאן הטעות הנפוצה ביותר: "יש לי זמן עד 2027". זה לא מדויק, ויש פה מלכודת.

חובת דיווח מספטמבר 2026

נכון שהתאימות המלאה לחוק נדרשת מדצמבר 2027. אבל יש דדליין מוקדם הרבה יותר: מספטמבר 2026, חלה חובת דיווח. מאותו תאריך, אם מתגלה במוצר שלך פגיעות שמנוצלת בפועל על ידי תוקפים, אתה מחויב לדווח עליה לרשויות האירופיות (סוכנות הסייבר האירופית, ) תוך 24 שעות.

והנקודה הקריטית: חובת הדיווח הזו חלה גם על מוצרים שכבר נמכרו. כלומר, אם מכרת מוצר לאירופה לפני שנתיים, והיום מתגלה בו פגיעות מנוצלת, אתה בתוך הדרישה. זה לא משהו שמתחיל רק עם מוצרים חדשים ב-2027.

שני התאריכים המרכזיים של ה-CRA
תאריך מה נכנס לתוקף
ספטמבר 2026 מתחילה חובת הדיווח על פגיעויות מנוצלות, כולל למוצרים קיימים שכבר נמכרו
דצמבר 2027 תאימות מלאה: כל מוצר חדש חייב לעמוד בכל הדרישות ולשאת סימון כדי להימכר באירופה

מה המשמעות, בגדול

בלי להיכנס לעומק, העמידה בחוק מתבססת על כמה עקרונות שאפשר לתרגם לשפה פשוטה:

  • המוצר צריך להיות מתוכנן בצורה מאובטחת, לא אבטחה שמדביקים בסוף.
  • צריך תהליך מסודר לטיפול בפגיעויות לאורך חיי המוצר, כולל הפצת עדכוני אבטחה.
  • צריך יכולת לזהות ולדווח על אירוע תוך זמן קצר.
  • צריך לתעד את כל זה, כדי להוכיח עמידה בדרישות.

מי שכבר מנהל את הסייבר שלו בצורה מסודרת, חלק מהדברים האלה כבר קיימים אצלו. מי שלא, זה הזמן להתחיל לבנות, כי תהליך כזה לא בונים ברגע שמתגלה פגיעות.

זה נשמע מאיים, אבל יש מסלול מסודר

חשוב לומר את זה בבירור: ה-CRA הוא לא גזירה שאי אפשר לעמוד בה. הוא דרישה רגולטורית מסודרת, עם לוח זמנים מדורג שנותן זמן להיערך, בדיוק כדי שעסקים יוכלו להתכונן בהדרגה.

יותר מזה, החוק מכיר בכך שלא כל העסקים שווים. למשל, מיקרו-עסקים ועסקים קטנים עשויים לא להיקנס על אי-עמידה בדרישת הדיווח המהיר של 24 השעות. הרגולטור לא מנסה להפיל עסקים קטנים, הוא מנסה להעלות את רמת האבטחה של מוצרים בשוק.

מה שכן, ההיערכות לוקחת זמן, וזו הסיבה שכדאי להתחיל מוקדם. הצעד הראשון הוא פשוט לדעת איפה אתה עומד: אילו מהמוצרים שלך מגיעים לאירופה, מה הפערים, ומה צריך לעשות קודם. אם נושא הסיכונים במפעלי ייצור רלוונטי לך, ייתכן שיעניין אותך גם הפוסט שלנו על סיכוני הסייבר במפעלי ייצור ←.

איפה להתחיל

אם אתה מייצא מוצר לאירופה, או מתכנן לעשות זאת, הצעד הראשון הוא להבין את התמונה: מה חל עליך, מה הדדליין הרלוונטי, ומה הפער בין המצב הנוכחי לדרישות. משם בונים תוכנית מסודרת, בקצב שמתאים לעסק.

רוצה לדעת אם ה-CRA נוגע אליך? קבע שיחת היכרות (30 דק׳, בחינם, ללא מחויבות) ←

מקורות

המידע מבוסס על הטקסט הרשמי של תקנה (EU) 2024/2847 ועל סיכום הנציבות האירופית ו-ENISA. תאריכי התחולה (ספטמבר 2026 לחובת הדיווח, דצמבר 2027 לתאימות מלאה), גובה הקנסות, וההקלות לעסקים קטנים אומתו מול מקורות אלה.

זהו מידע כללי ואינו מהווה ייעוץ משפטי. תחולת החוק על מוצר ספציפי תלויה בנסיבות, ולקבלת החלטות עסקיות מומלץ להיוועץ בגורם מוסמך.

תוכן זה הוא מידע כללי ואינו מהווה ייעוץ משפטי או רגולטורי פרטני. לבחינת תחולת ה-CRA על המוצרים שלך מומלץ להיוועץ בגורם מוסמך.

שאלות נפוצות

אני יצרן קטן. החוק הזה באמת חל עליי?

אם אתה מייצר מוצר עם רכיב דיגיטלי ומוכר אותו באירופה, כן, גודל החברה לא פוטר. אבל החוק כן מתחשב בגודל: יש הקלות מסוימות לעסקים קטנים ומיקרו-עסקים, במיוחד סביב דרישת הדיווח המהיר. העיקרון הוא להיערך, לא להיבהל.

אני מוכר רק בישראל. למה שאכפת לי?

ישירות, החוק לא חל עליך. אבל אם בעתיד תרצה לייצא לאירופה, או אם הלקוחות שלך מוכרים לאירופה, זה יגיע אליך, או כדרישה ישירה או כתנאי בשרשרת האספקה. עדיף להכיר את זה עכשיו מאשר להיתפס לא מוכן.

מה הכי דחוף לעשות?

לדעת אם אתה בכלל בתחולה. הצעד הראשון הוא למפות אילו מהמוצרים שלך מגיעים לשוק האירופי ובאיזה תפקיד (יצרן, ספק רכיב). זה קובע את כל השאר. משם אפשר לבנות תוכנית היערכות מסודרת לקראת הדדליינים.

מה קורה אם לא נעמוד בדרישות?

הסנקציה החמורה ביותר היא קנס משמעותי, אבל בפועל הסיכון הגדול יותר לעסק הוא אובדן הגישה לשוק האירופי: מוצר שלא עומד בדרישות פשוט לא יוכל להימכר שם. בשביל יצרן שמייצא לאירופה, זו ההשלכה המשמעותית באמת.

רוצה לדבר על זה? ←