Υποχρέωση αναφοράς ευπαθειών και σοβαρών περιστατικών κυβερνοασφάλειας στην Ενιαία Πλατφόρμα Αναφοράς (Single Reporting Platform – SRP) έχουν από σήμερα, 11 Σεπτεμβρίου 2026, οι κατασκευαστές προϊόντων με ψηφιακά στοιχεία που διατίθενται στην αγορά της Ευρωπαϊκής Ένωσης. Η πλατφόρμα, η οποία λειτουργεί από τον Ευρωπαϊκό Οργανισμό για την Κυβερνοασφάλεια (ENISA), αποτελεί το ενιαίο ευρωπαϊκό σημείο υποβολής αναφορών που προβλέπει η Πράξη για την Κυβερνοανθεκτικότητα (Cyber Resilience Act – CRA), με στόχο την απλούστευση των διαδικασιών αναφοράς και την αποτελεσματικότερη αντιμετώπιση κινδύνων κυβερνοασφάλειας.
Οι νέες υποχρεώσεις -ανεξαρτήτως μεγέθους της επιχείρησης- αφορούν την αναφορά ενεργά εκμεταλλευόμενων ευπαθειών, καθώς και σοβαρών περιστατικών που επηρεάζουν τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα ή την εμπιστευτικότητα προϊόντων με ψηφιακά στοιχεία. Οι κατασκευαστές μπορούν να υποβάλλουν τις σχετικές αναφορές ηλεκτρονικά μέσω της SRP, επιλέγοντας το EL-CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας ως αρμόδιο φορέα παραλαβής και διαχείρισης της κοινοποίησης.
Η υποχρέωση αφορά όλους τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία, όπως:
- κατασκευαστές συνδεδεμένων συσκευών και προϊόντων IoT,
- επιχειρήσεις ανάπτυξης και διάθεσης εμπορικού λογισμικού,
- παραγωγούς λειτουργικών συστημάτων, εφαρμογών και λογισμικού ασφαλείας,
- προμηθευτές αυτοτελών στοιχείων λογισμικού ή υλισμικού,
- επιχειρήσεις που αναθέτουν την ανάπτυξη προϊόντων σε τρίτους αλλά τα διαθέτουν με τη δική τους επωνυμία.
Η διαδικασία αναφοράς που προβλέπει η CRA αποτελείται από τρία στάδια
- Προειδοποίηση (Early Warning Notification) – εντός 24 ωρών
Οι κατασκευαστές πρέπει να υποβάλουν προειδοποίηση χωρίς αδικαιολόγητη καθυστέρηση και, σε κάθε περίπτωση, εντός 24 ωρών από τη στιγμή που θα λάβουν γνώση μιας ενεργά εκμεταλλευόμενης ευπάθειας ή ενός σοβαρού περιστατικού.
- Κοινοποίηση (Detailed Notification) – εντός 72 ωρών
Υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και, σε κάθε περίπτωση, εντός 72 ωρών από τη στιγμή που ο κατασκευαστής θα λάβει γνώση της ενεργά εκμεταλλευόμενης ευπάθειας ή του σοβαρού περιστατικού.
Η κοινοποίηση περιλαμβάνει πρόσθετες πληροφορίες και μια αρχική αξιολόγηση της κατάστασης.
- Τελική αναφορά (Final Report)
Ενεργά εκμεταλλευόμενη ευπάθεια: το αργότερο εντός 14 ημερών από τη στιγμή που καθίσταται διαθέσιμο διορθωτικό ή μετριαστικό μέτρο.
Σοβαρό περιστατικό: εντός ενός μήνα από την υποβολή της κοινοποίησης των 72 ωρών.
Πέρα από την αναφορά στην SRP, οι κατασκευαστές πρέπει να ενημερώνουν τους επηρεαζόμενους χρήστες και – όπου απαιτείται- όλους τους χρήστες για το συμβάν και τα διαθέσιμα μέτρα προστασίας ή αποκατάστασης.
Η 11η Σεπτεμβρίου 2026 δεν σηματοδοτεί την πλήρη εφαρμογή του CRA. Δεν τίθενται ακόμη σε ισχύ: ουσιώδεις απαιτήσεις κυβερνοασφάλειας των προϊόντων, υποχρεώσεις τεχνικής τεκμηρίωσης, διαδικασίες αξιολόγησης συμμόρφωσης και απαιτήσεις σήμανσης CE που τίθενται σε ισχύ στις 11 Δεκεμβρίου 2027.
Τι πρέπει να κάνουν οι οργανισμοί;
Οι κατασκευαστές που διαθέτουν προϊόντα με ψηφιακά στοιχεία στην αγορά της ΕΕ θα πρέπει να διασφαλίσουν ότι οι εσωτερικές τους διαδικασίες κυβερνοασφάλειας και διαχείρισης ευπαθειών είναι κατάλληλα προετοιμασμένες για την τήρηση των νέων υποχρεώσεων.
