Σε ισχύ τίθενται από σήμερα, 11 Σεπτεμβρίου 2026, οι νέες υποχρεώσεις αναφοράς για όλους τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία που διατίθενται στην αγορά της Ευρωπαϊκής Ένωσης, σύμφωνα με ανακοίνωση της Εθνικής Αρχής Κυβερνοασφάλειας.
Οι επιχειρήσεις, ανεξάρτητα από το μέγεθός τους, καλούνται να αναφέρουν ενεργά εκμεταλλευόμενες ευπάθειες και σοβαρά περιστατικά κυβερνοασφάλειας που επηρεάζουν τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα ή την εμπιστευτικότητα των προϊόντων τους.
Η υποβολή των αναφορών γίνεται ηλεκτρονικά μέσω της Ενιαίας Πλατφόρμας Αναφοράς (Single Reporting Platform – SRP), η οποία λειτουργεί υπό τον Ευρωπαϊκό Οργανισμό για την Κυβερνοασφάλεια (ENISA). Κατά τη διαδικασία, ως αρμόδιος φορέας παραλαβής και διαχείρισης της κοινοποίησης επιλέγεται το EL-CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας.
Η SRP αποτελεί το βασικό σημείο υποβολής αναφορών που προβλέπει η Πράξη για την Κυβερνοανθεκτικότητα (Cyber Resilience Act – CRA), με στόχο την απλούστευση των διαδικασιών και την ταχύτερη αντιμετώπιση των κινδύνων κυβερνοασφάλειας.
Οι νέες υποχρεώσεις αφορούν, μεταξύ άλλων:
- κατασκευαστές συνδεδεμένων συσκευών και προϊόντων IoT,
- επιχειρήσεις που αναπτύσσουν και διαθέτουν εμπορικό λογισμικό,
- παραγωγούς λειτουργικών συστημάτων, εφαρμογών και λογισμικού ασφαλείας,
- προμηθευτές αυτοτελών στοιχείων λογισμικού ή υλισμικού,
- επιχειρήσεις που αναθέτουν την ανάπτυξη προϊόντων σε τρίτους, αλλά τα διαθέτουν στην αγορά με τη δική τους επωνυμία.
Η διαδικασία αναφοράς που προβλέπει η CRA εξελίσσεται σε τρία στάδια, με συγκεκριμένες προθεσμίες για τους κατασκευαστές.
Αρχικά, απαιτείται Προειδοποίηση (Early Warning Notification) χωρίς αδικαιολόγητη καθυστέρηση και, σε κάθε περίπτωση, εντός 24 ωρών από τη στιγμή που ο κατασκευαστής λάβει γνώση μιας ενεργά εκμεταλλευόμενης ευπάθειας ή ενός σοβαρού περιστατικού.
Ακολουθεί η Κοινοποίηση (Detailed Notification), η οποία πρέπει να υποβληθεί χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός 72 ωρών από τη στιγμή που ο κατασκευαστής ενημερωθεί για την ευπάθεια ή το περιστατικό. Η συγκεκριμένη αναφορά περιλαμβάνει επιπλέον πληροφορίες, καθώς και μια αρχική αξιολόγηση της κατάστασης.
Το τρίτο στάδιο αφορά την Τελική αναφορά (Final Report). Για ενεργά εκμεταλλευόμενη ευπάθεια, αυτή κατατίθεται το αργότερο εντός 14 ημερών από τη στιγμή που καθίσταται διαθέσιμο διορθωτικό ή μετριαστικό μέτρο. Σε περίπτωση σοβαρού περιστατικού, η τελική αναφορά υποβάλλεται εντός ενός μήνα από την κοινοποίηση των 72 ωρών.
Παράλληλα με την αναφορά στην SRP, οι κατασκευαστές οφείλουν να ενημερώνουν τους επηρεαζόμενους χρήστες και, όπου απαιτείται, το σύνολο των χρηστών για το συμβάν, καθώς και για τα διαθέσιμα μέτρα προστασίας ή αποκατάστασης.
Η 11η Σεπτεμβρίου 2026 δεν σηματοδοτεί, πάντως, την πλήρη εφαρμογή του CRA. Οι ουσιώδεις απαιτήσεις κυβερνοασφάλειας των προϊόντων, οι υποχρεώσεις τεχνικής τεκμηρίωσης, οι διαδικασίες αξιολόγησης συμμόρφωσης και οι απαιτήσεις σήμανσης CE θα τεθούν σε ισχύ στις 11 Δεκεμβρίου 2027.
Οι κατασκευαστές που διαθέτουν προϊόντα με ψηφιακά στοιχεία στην αγορά της ΕΕ καλούνται από σήμερα να προσαρμόσουν τις εσωτερικές τους διαδικασίες κυβερνοασφάλειας και διαχείρισης ευπαθειών, ώστε να ανταποκρίνονται στις νέες απαιτήσεις.

