CRA – Cyber Resilience Act : מהפכת אבטחת המוצרים הדיגיטליים כבר מתחילה
Cyber Resilience Act (CRA) מסמן שינוי משמעותי באופן שבו אירופה מתייחסת לאבטחת מוצרי תוכנה, חומרה ומוצרים מחוברים. במקום להתייחס לסייבר כתוספת למוצר, הרגולציה החדשה הופכת את עקרונות ה-Secure by Design, ניהול החולשות ועדכוני האבטחה לחלק בלתי נפרד ממחזור החיים שלו. עם כניסת חובות הדיווח הראשונות לתוקף בספטמבר 2026, ההיערכות ל־CRA כבר אינה עניין לעתיד. עבור חברות ישראליות המשווקות מוצרים דיגיטליים באירופה, זה הזמן להבין את הדרישות, למפות פערים ולהתחיל להיערך ליישום המלא.
מהו ה-Cyber Resilience Act?
אירופה ממשיכה להעלות את רף האחריות בתחום הסייבר. Cyber Resilience Act (CRA), Regulation (EU) 2024/2847, הוא חוק אירופי שנועד לקבוע דרישות סייבר רוחביות למוצרים הכוללים רכיבים דיגיטליים, החל מתוכנה ועד מוצרי חומרה ומכשירים מחוברים.
החוק נכנס לתוקף בדצמבר 2024, אך היישום שלו מתבצע בהדרגה, כאשר נקודת ציון משמעותית נוספת מגיעה כבר בספטמבר 2026.
הרעיון שעומד מאחורי ה-CRA פשוט: אבטחת סייבר אינה יכולה להיות תוספת שמטפלים בה רק לאחר שהמוצר כבר הגיע ללקוחות. היצרן נדרש להתייחס לסיכוני סייבר כחלק מתכנון, פיתוח, תחזוקה וניהול מחזור החיים של המוצר.
על מי ה-CRA חל?
ה-CRA חל באופן רחב על Products with Digital Elements המשווקים באיחוד האירופי. ההגדרה כוללת מוצרי תוכנה וחומרה וכן רכיבים מסוימים המשווקים בנפרד. המשמעות היא שהרגולציה עשויה להיות רלוונטית ליצרני IoT, חברות תוכנה, יצרני ציוד תקשורת, מוצרים חכמים וספקי רכיבים דיגיטליים.
ולכן גם העובדה שחברה ממוקמת בישראל אינה בהכרח מוציאה אותה מהתמונה. יצרן שאינו אירופי ומבקש להעמיד מוצר רלוונטי בשוק האיחוד האירופי עשוי להידרש לעמוד בדרישות ה-CRA. גם ליבואנים ולמפיצים מוגדרות חובות משלהם במסגרת הרגולציה.
ל-Open Source קיימים הסדרים ייחודיים, ולכן לא נכון להניח שכל רכיב קוד פתוח נופל אוטומטית תחת אותן חובות. הנציבות מבחינה, בין היתר, בין תוכנת קוד פתוח שאינה משווקת במסגרת פעילות מסחרית לבין מוצרים מסחריים המבוססים על Open Source.

Secure by Design הופך לדרישה רגולטורית
אחד השינויים המשמעותיים ב-CRA הוא המעבר מהמלצות אבטחה לדרישות מחייבות לאורך מחזור חיי המוצר. בין היתר, הרגולציה דורשת מהיצרן לבצע Cybersecurity Risk Assessment ולתכנן ולפתח את המוצר בהתאם לסיכונים שזוהו.
הדרישות המהותיות כוללות עקרונות כמו Secure by Design ו-Secure by Default, טיפול בחולשות, עדכוני אבטחה והפחתת משטח התקיפה. הרגולציה אף קובעת כי מוצרים צריכים להיות משווקים ללא חולשות ידועות הניתנות לניצול, בכפוף לדרישות ולהוראות המפורטות בחוק.
מבחינת חברות פיתוח, המשמעות היא ש-AppSec, ניהול פגיעויות ותהליכי Secure Development Lifecycle כבר אינם רק עניין שבין צוות ה-R&D ל-CISO. הם הופכים לחלק ממערך ה-Compliance של המוצר.
ספטמבר 2026: חובת הדיווח מתחילה
אף שמרבית הוראות ה-CRA יחולו החל מ-11 בדצמבר 2027, אחת הדרישות החשובות נכנסת ליישום מוקדם יותר: החל מ-11 בספטמבר 2026, יצרנים נדרשים לדווח על חולשות שמנוצלות באופן פעיל ועל אירועי אבטחה חמורים המשפיעים על אבטחת המוצר.
מנגנון הדיווח כולל Early Warning בתוך 24 שעות מרגע שהיצרן נעשה מודע לאירוע הרלוונטי, ולאחר מכן דיווח מלא בתוך 72 שעות. הדיווח מתבצע באמצעות ה-Single Reporting Platform שהוקמה במסגרת ה-CRA.
זוהי נקודה קריטית לארגונים: כדי לעמוד בחלון של 24 שעות, אי אפשר להתחיל לבנות תהליך Incident Response רק כאשר האירוע מתרחש.
נדרשים מראש מנגנוני זיהוי, הסלמה, קבלת החלטות, תיעוד ודיווח, וחלוקת אחריות ברורה בין Product Security, R&D, הנהלה, Legal ו-CISO.

ומה קורה אם לא עומדים בדרישות?
ל-CRA יש גם שיניים רגולטוריות. רשויות הפיקוח במדינות האיחוד יוכלו לבצע בדיקות ולדרוש פעולות מתקנות, להגביל שיווק של מוצר ואף להורות על משיכתו מהשוק. בהפרות מסוימות, הסנקציות עשויות להגיע עד 2.5% מהמחזור השנתי העולמי של החברה, בהתאם לסוג ההפרה ולהוראות הרגולציה.
לכן עבור חברה ישראלית שמוכרת מוצר דיגיטלי באירופה, CRA אינו רק נושא של "Compliance אירופי".
הוא עשוי להשפיע ישירות על Product Roadmap, תהליכי פיתוח, ניהול חולשות, תיעוד, שרשרת האספקה והיכולת להמשיך לשווק את המוצר באיחוד.

2027 מתחילה עכשיו
למרות שהיישום המלא של ה-CRA צפוי בדצמבר 2027, ההיערכות צריכה להתחיל הרבה קודם.
חובת הדיווח של ספטמבר 2026 ממחישה זאת היטב. הנציבות האירופית עצמה פרסמה ביולי 2026 הנחיות חדשות שנועדו לסייע לחברות להתכונן ליישום החוק.
CRA Gap Assessment
עבור חברות ישראליות שפועלות באירופה, התקופה שבה בונים את תוכניות העבודה והתקציבים ל-2027 היא הזדמנות טובה לבצע CRA Gap Assessment ולהבין:
- אילו מוצרים נמצאים בתחולת החוק
- למפות את דרישות הסייבר הרלוונטיות
- לבחון את תהליכי Secure Development וניהול הפגיעויות
- להגדיר Roadmap מסודר לסגירת הפערים
InfoGuard מסייעת לארגונים ולחברות טכנולוגיה במיפוי דרישות רגולציה, סקרי סיכונים ופערים, GRC, AppSec, Penetration Testing ובניית תוכניות עבודה לעמידה בדרישות אבטחת מידע וסייבר.
במקום להגיע לדצמבר 2027 עם רשימת פערים, נכון להתחיל להפוך את דרישות ה-CRA כבר עכשיו לתוכנית עבודה מעשית.
פועלים בשוק האירופי ולא בטוחים כיצד ה-CRA משפיע על המוצרים שלכם?
זה בדיוק הזמן לדבר איתנו.
מקורות רשמיים:
- Cyber Resilience Act – European Commission
- Regulation (EU) 2024/2847 – EUR-Lex
- CRA Reporting Obligations – European Commission
- הנחיות היישום שפרסמה הנציבות ביולי 2026

ה-Cyber Resilience Act האירופי מגדיר לראשונה מסגרת רחבה ומחייבת לאבטחת מוצרי תוכנה וחומרה לאורך מחזור החיים שלהם. החל מספטמבר 2026 נכנסות לתוקף חובות דיווח מסוימות, ובהמשך יידרשו יצרנים, יבואנים ומפיצים לעמוד בדרישות Secure by Design, ניהול חולשות, עדכוני אבטחה ותיעוד.
עבור חברות ישראליות שפועלות בשוק האירופי, זה הזמן לבחון את תחולת הרגולציה ולהתחיל להיערך.
המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית המותאמת בדיוק לארגון, לדרישות הרגולטוריות, הסיכונים והאיומים אליהם הוא חשוף.
צרו קשר עם המומחים שלנו לקבלת ייעוץ מקצועי ותמונת מצב ראשונית.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


