Νέες υποχρεώσεις αναφοράς κυβερνοασφάλειας τέθηκαν σε ισχύ σήμερα, 11 Σεπτεμβρίου 2026, για όλους τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία που διατίθενται στην αγορά της Ευρωπαϊκής Ένωσης. Η σχετική ανακοίνωση έγινε από την Εθνική Αρχή Κυβερνοασφάλειας, η οποία καλεί τις επιχειρήσεις να συμμορφωθούν άμεσα με το νέο πλαίσιο. Οι υποχρεώσεις αναφοράς κυβερνοασφάλειας εντάσσονται στην Πράξη για την Κυβερνοανθεκτικότητα (Cyber Resilience Act – CRA) και αφορούν την αναφορά ευπαθειών και σοβαρών περιστατικών. Πλέον, κάθε κατασκευαστής που δραστηριοποιείται στην ενιαία αγορά καλείται να προσαρμόσει τις εσωτερικές του διαδικασίες σε αυστηρά χρονικά πλαίσια.
Διαβάστε επίσης: Η Ελλάδα ετοιμάζει Εθνική Ομάδα Κυβερνοασφάλειας 2026
Τι προβλέπουν οι νέες υποχρεώσεις αναφοράς
Σύμφωνα με την ανακοίνωση, οι κατασκευαστές οφείλουν πλέον να αναφέρουν ενεργά εκμεταλλευόμενες ευπάθειες και σοβαρά περιστατικά κυβερνοασφάλειας στην Ενιαία Πλατφόρμα Αναφοράς (Single Reporting Platform – SRP), η οποία λειτουργεί υπό τον Ευρωπαϊκό Οργανισμό για την Κυβερνοασφάλεια (ENISA). Η πλατφόρμα αυτή αποτελεί το βασικό σημείο υποβολής αναφορών που προβλέπει η Πράξη για την Κυβερνοανθεκτικότητα, με στόχο την απλούστευση των διαδικασιών και την αποτελεσματικότερη διαχείριση κινδύνων. Στην Ελλάδα, αρμόδιος φορέας παραλαβής και διαχείρισης των κοινοποιήσεων ορίζεται το EL-CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας, μέσω του οποίου πραγματοποιείται η ηλεκτρονική υποβολή των αναφορών.
Οι νέες υποχρεώσεις αφορούν όλους τους κατασκευαστές, ανεξαρτήτως μεγέθους επιχείρησης, και σχετίζονται με περιστατικά που επηρεάζουν τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα ή την εμπιστευτικότητα προϊόντων με ψηφιακά στοιχεία. Στο πεδίο εφαρμογής εντάσσονται οι κατασκευαστές συνδεδεμένων συσκευών και προϊόντων IoT, οι επιχειρήσεις ανάπτυξης και διάθεσης εμπορικού λογισμικού, οι παραγωγοί λειτουργικών συστημάτων, εφαρμογών και λογισμικού ασφαλείας, οι προμηθευτές αυτοτελών στοιχείων λογισμικού ή υλισμικού, καθώς και επιχειρήσεις που αναθέτουν την ανάπτυξη προϊόντων σε τρίτους αλλά τα διαθέτουν με τη δική τους επωνυμία. Η ευρύτητα αυτής της λίστας δείχνει ότι το νέο πλαίσιο αγγίζει σχεδόν το σύνολο της αγοράς ψηφιακών προϊόντων στην Ευρωπαϊκή Ένωση.
Τρία στάδια αναφοράς με αυστηρές προθεσμίες
Η διαδικασία αναφοράς που προβλέπει η CRA περιλαμβάνει τρία διακριτά στάδια, καθένα με συγκεκριμένη προθεσμία. Το πρώτο στάδιο είναι η Προειδοποίηση (Early Warning Notification), η οποία πρέπει να υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός 24 ωρών από τη στιγμή που ο κατασκευαστής λάβει γνώση μιας ενεργά εκμεταλλευόμενης ευπάθειας ή ενός σοβαρού περιστατικού. Ακολουθεί η Κοινοποίηση (Detailed Notification), που πρέπει να κατατεθεί εντός 72 ωρών και περιλαμβάνει επιπλέον πληροφορίες μαζί με μια αρχική αξιολόγηση της κατάστασης.
Το τρίτο και τελευταίο στάδιο είναι η Τελική Αναφορά (Final Report). Στην περίπτωση ενεργά εκμεταλλευόμενης ευπάθειας, η τελική αναφορά πρέπει να υποβληθεί το αργότερο εντός 14 ημερών από τη διαθεσιμότητα διορθωτικού ή μετριαστικού μέτρου. Για σοβαρό περιστατικό, η προθεσμία ορίζεται σε έναν μήνα από την κοινοποίηση των 72 ωρών. Πέρα από τις αναφορές προς την SRP, οι κατασκευαστές υποχρεούνται να ενημερώνουν τους επηρεαζόμενους χρήστες, και όπου απαιτείται το σύνολο των χρηστών, για το περιστατικό και τα διαθέσιμα μέτρα προστασίας ή αποκατάστασης.
Τι ακολουθεί για την πλήρη εφαρμογή της CRA
Η Εθνική Αρχή Κυβερνοασφάλειας διευκρινίζει ότι η 11η Σεπτεμβρίου 2026 δεν σηματοδοτεί την πλήρη εφαρμογή της Πράξης για την Κυβερνοανθεκτικότητα. Οι ουσιώδεις απαιτήσεις κυβερνοασφάλειας για τα ίδια τα προϊόντα, οι υποχρεώσεις τεχνικής τεκμηρίωσης και οι διαδικασίες αξιολόγησης συμμόρφωσης βρίσκονται σε επόμενο στάδιο εφαρμογής. Οι σημερινές υποχρεώσεις αναφοράς αποτελούν, επομένως, το πρώτο λειτουργικό κομμάτι ενός ευρύτερου κανονιστικού πλαισίου που θα διαμορφώσει σταδιακά τον τρόπο με τον οποίο κατασκευάζονται, τεκμηριώνονται και διατίθενται τα προϊόντα με ψηφιακά στοιχεία στην ευρωπαϊκή αγορά.
Για τις επιχειρήσεις που δραστηριοποιούνται στην Ελλάδα, η λειτουργία του EL-CSIRT ως εθνικού σημείου επαφής αναμένεται να διευκολύνει τη συμμόρφωση με τις νέες υποχρεώσεις αναφοράς κυβερνοασφάλειας. Η Εθνική Αρχή Κυβερνοασφάλειας καλεί τους κατασκευαστές να ενημερωθούν έγκαιρα για τις διαδικασίες της Ενιαίας Πλατφόρμας Αναφοράς, ώστε να είναι σε θέση να ανταποκριθούν εντός των αυστηρών προθεσμιών των 24 ωρών, των 72 ωρών και των επόμενων σταδίων που προβλέπει η νομοθεσία.




