Νέες υποχρεώσεις αναφοράς τίθενται σε ισχύ από σήμερα, 11 Σεπτεμβρίου 2026, για όλους τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία που διατίθενται στην αγορά της Ευρωπαϊκής Ένωσης, σύμφωνα με ανακοίνωση της Εθνικής Αρχής Κυβερνοασφάλειας.
Οι κατασκευαστές οφείλουν πλέον να αναφέρουν ευπάθειες και σοβαρά περιστατικά κυβερνοασφάλειας στην Ενιαία Πλατφόρμα Αναφοράς (Single Reporting Platform – SRP), η οποία λειτουργεί υπό τον Ευρωπαϊκό Οργανισμό για την Κυβερνοασφάλεια (ENISA).
Η πλατφόρμα αυτή αποτελεί το βασικό σημείο υποβολής αναφορών που προβλέπει η Πράξη για την Κυβερνοανθεκτικότητα (Cyber Resilience Act – CRA), με στόχο την απλούστευση των διαδικασιών αναφοράς και την αποτελεσματικότερη αντιμετώπιση κινδύνων κυβερνοασφάλειας.
Οι νέες υποχρεώσεις αφορούν όλους τους κατασκευαστές, ανεξαρτήτως μεγέθους επιχείρησης, και σχετίζονται με την αναφορά ενεργά εκμεταλλευόμενων ευπαθειών, καθώς και σοβαρών περιστατικών που επηρεάζουν τη διαθεσιμότητα, αυθεντικότητα, ακεραιότητα ή εμπιστευτικότητα προϊόντων με ψηφιακά στοιχεία.
Η υποβολή των σχετικών αναφορών πραγματοποιείται ηλεκτρονικά μέσω της SRP, με επιλογή του EL-CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας ως αρμόδιου φορέα παραλαβής και διαχείρισης της κοινοποίησης.
Οι υποχρεώσεις αυτές αφορούν μεταξύ άλλων:
- Κατασκευαστές συνδεδεμένων συσκευών και προϊόντων IoT,
- Επιχειρήσεις ανάπτυξης και διάθεσης εμπορικού λογισμικού,
- Παραγωγούς λειτουργικών συστημάτων, εφαρμογών και λογισμικού ασφαλείας,
- Προμηθευτές αυτοτελών στοιχείων λογισμικού ή υλισμικού,
- Επιχειρήσεις που αναθέτουν την ανάπτυξη προϊόντων σε τρίτους αλλά τα διαθέτουν με τη δική τους επωνυμία.
Η διαδικασία αναφοράς που προβλέπει η CRA περιλαμβάνει τρία στάδια:
Προειδοποίηση (Early Warning Notification) – εντός 24 ωρών:
Οι κατασκευαστές υποχρεούνται να υποβάλουν προειδοποίηση χωρίς αδικαιολόγητη καθυστέρηση και, σε κάθε περίπτωση, εντός 24 ωρών από τη στιγμή που λάβουν γνώση μιας ενεργά εκμεταλλευόμενης ευπάθειας ή σοβαρού περιστατικού.
Κοινοποίηση (Detailed Notification) – εντός 72 ωρών:
Η κοινοποίηση οφείλει να υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και, σε κάθε περίπτωση, εντός 72 ωρών από τη στιγμή που ο κατασκευαστής λάβει γνώση της ευπάθειας ή του περιστατικού. Περιλαμβάνει επιπλέον πληροφορίες και μια αρχική αξιολόγηση της κατάστασης.
Τελική αναφορά (Final Report):
Για ενεργά εκμεταλλευόμενη ευπάθεια, η τελική αναφορά υποβάλλεται το αργότερο εντός 14 ημερών από τη διαθεσιμότητα διορθωτικού ή μετριαστικού μέτρου. Για σοβαρό περιστατικό, η αναφορά υποβάλλεται εντός ενός μήνα από την κοινοποίηση των 72 ωρών.
Επιπλέον, οι κατασκευαστές οφείλουν, πέρα από την αναφορά στην SRP, να ενημερώνουν τους επηρεαζόμενους χρήστες και, όπου απαιτείται, όλους τους χρήστες για το συμβάν και τα διαθέσιμα μέτρα προστασίας ή αποκατάστασης.
Σημειώνεται ότι η 11η Σεπτεμβρίου 2026 δεν σηματοδοτεί την πλήρη εφαρμογή του CRA. Οι ουσιώδεις απαιτήσεις κυβερνοασφάλειας των προϊόντων, οι υποχρεώσεις τεχνικής τεκμηρίωσης, οι διαδικασίες αξιολόγησης συμμόρφωσης και οι απαιτήσεις σήμανσης CE θα τεθούν σε ισχύ στις 11 Δεκεμβρίου 2027.
Τι πρέπει να κάνουν οι οργανισμοί;
Οι κατασκευαστές που διαθέτουν προϊόντα με ψηφιακά στοιχεία στην αγορά της ΕΕ καλούνται να διασφαλίσουν ότι οι εσωτερικές τους διαδικασίες κυβερνοασφάλειας και διαχείρισης ευπαθειών είναι κατάλληλα προσαρμοσμένες ώστε να ανταποκρίνονται στις νέες υποχρεώσεις.