Επικοινώνησε μαζί μας
CRA

Cyber Resilience Act: νέες αναφορές ευπαθειών σε 24 ώρες

Δημοσιεύθηκε:

Σύντομη απάντηση: από τις 11 Σεπτεμβρίου 2026, όλοι οι κατασκευαστές προϊόντων με ψηφιακά στοιχεία που διατίθενται στην αγορά της ΕΕ, ανεξαρτήτως μεγέθους, πρέπει να αναφέρουν τις ενεργά εκμεταλλευόμενες ευπάθειες και τα σοβαρά περιστατικά που επηρεάζουν την ασφάλεια των προϊόντων τους. Η αναφορά γίνεται στην Ενιαία Πλατφόρμα Αναφοράς (SRP) του ENISA. Οι υπόλοιπες απαιτήσεις του Κανονισμού (ΕΕ) 2024/2847, του Cyber Resilience Act (CRA), ισχύουν από τις 11 Δεκεμβρίου 2027.

Ποιους αφορά

  • Κατασκευαστές συνδεδεμένων συσκευών και προϊόντων IoT
  • Επιχειρήσεις που αναπτύσσουν και διαθέτουν εμπορικό λογισμικό
  • Παραγωγοί λειτουργικών συστημάτων, εφαρμογών και λογισμικού ασφαλείας
  • Προμηθευτές αυτοτελών στοιχείων λογισμικού ή υλισμικού
  • Επιχειρήσεις που αναθέτουν την ανάπτυξη σε τρίτους αλλά διαθέτουν το προϊόν με τη δική τους επωνυμία

Η λίστα προέρχεται από την ανακοίνωση της Εθνικής Αρχής Κυβερνοασφάλειας (ΕΑΚ). Αν απλώς χρησιμοποιείς τέτοια προϊόντα στην επιχείρησή σου, η υποχρέωση αναφοράς βαρύνει συνήθως τον κατασκευαστή και όχι εσένα. Αξίζει όμως να ρωτήσεις τους προμηθευτές σου πώς την καλύπτουν.

Τι αναφέρεται και πότε

Τα τρία στάδια της αναφοράς
ΣτάδιοΠροθεσμίαΤι περιέχει
ΠροειδοποίησηΧωρίς αδικαιολόγητη καθυστέρηση και εντός 24 ωρώνΕιδοποίηση για ενεργά εκμεταλλευόμενη ευπάθεια ή σοβαρό περιστατικό
ΚοινοποίησηΧωρίς αδικαιολόγητη καθυστέρηση και εντός 72 ωρώνΠρόσθετες πληροφορίες και αρχική αξιολόγηση της κατάστασης
Τελική αναφοράΕυπάθεια: εντός 14 ημερών από τη διαθεσιμότητα διορθωτικού ή μετριαστικού μέτρου. Σοβαρό περιστατικό: εντός ενός μήνα από την κοινοποίηση των 72 ωρώνΟλοκληρώνει την αναφορά

Πηγή: ανακοίνωση της ΕΑΚ της 11ης Σεπτεμβρίου 2026, όπως τη μετέφερε ο Τύπος. Οι προθεσμίες μετρούν από τη στιγμή που ο κατασκευαστής λαμβάνει γνώση.

Πού γίνεται η αναφορά

Οι αναφορές υποβάλλονται ηλεκτρονικά στην Ενιαία Πλατφόρμα Αναφοράς του ENISA, επιλέγοντας το EL-CSIRT της ΕΑΚ ως αρμόδιο φορέα παραλαβής. Σύμφωνα με την ανακοίνωση, οι κατασκευαστές πρέπει επιπλέον να ενημερώνουν τους επηρεαζόμενους χρήστες και, όπου απαιτείται, όλους τους χρήστες για το συμβάν και τα διαθέσιμα μέτρα προστασίας ή αποκατάστασης. Η πλατφόρμα και οι οδηγίες της ενημερώνονται από τον ENISA, οπότε έλεγξε πάντα την τρέχουσα έκδοση.

Τι δεν ισχύει ακόμη

Η 11η Σεπτεμβρίου 2026 δεν σηματοδοτεί την πλήρη εφαρμογή του CRA. Οι ουσιώδεις απαιτήσεις κυβερνοασφάλειας των προϊόντων, οι υποχρεώσεις τεχνικής τεκμηρίωσης, οι διαδικασίες αξιολόγησης συμμόρφωσης και η σήμανση CE τίθενται σε ισχύ στις 11 Δεκεμβρίου 2027.

Τι να κάνεις τώρα (δική μας πρακτική σύσταση)

  1. Κατάγραψε ποια προϊόντα με ψηφιακά στοιχεία φτιάχνεις ή διαθέτεις με τη δική σου επωνυμία: λογισμικό, εφαρμογές, συσκευές, πρόσθετα που πουλάς.
  2. Όρισε υπεύθυνο και αναπληρωτή για τις αναφορές. Η προθεσμία των 24 ωρών δεν περιμένει διακοπές ή αργίες.
  3. Στήσε διαδικασία παραλαβής αναφορών ευπαθειών από πελάτες και ερευνητές, και έτοιμα πρότυπα για τις τρεις αναφορές.
  4. Έλεγξε εγκαίρως την πρόσβασή σου στην πλατφόρμα SRP, από την ενημερωμένη σελίδα του ENISA, ώστε να μη χάσεις χρόνο μέσα στις 24 ώρες.
  5. Κράτα έτοιμο τρόπο να ενημερώνεις τους χρήστες σου για διορθώσεις και μέτρα προστασίας.

Και αν δεν φτιάχνω προϊόντα;

Οι περισσότερες μικρομεσαίες επιχειρήσεις χρησιμοποιούν προϊόντα και δεν τα κατασκευάζουν. Για αυτές, το CRA σημαίνει ότι οι κατασκευαστές των προϊόντων που αγοράζουν έχουν πλέον υποχρεώσεις διαχείρισης ευπαθειών και ενημέρωσης των χρηστών. Η Εθνική Στρατηγική Κυβερνοασφάλειας 2026–2030 το συνοψίζει ως «ασφάλεια εξ αρχής» και διαχείριση ευπαθειών σε όλο τον κύκλο ζωής των προϊόντων. Το CRA δεν αντικαθιστά τις δικές σου υποχρεώσεις, όπως αυτές της NIS2 όπου υπάγεσαι.

Συχνές ερωτήσεις

Ισχύει το CRA για μικρές επιχειρήσεις;

Οι υποχρεώσεις αναφοράς που ισχύουν από 11 Σεπτεμβρίου 2026 αφορούν όλους τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία ανεξαρτήτως μεγέθους, σύμφωνα με την ανακοίνωση της ΕΑΚ.

Πότε ξεκινά η προθεσμία των 24 ωρών;

Από τη στιγμή που ο κατασκευαστής λαμβάνει γνώση της ενεργά εκμεταλλευόμενης ευπάθειας ή του σοβαρού περιστατικού.

Πού υποβάλλω την αναφορά;

Στην Ενιαία Πλατφόρμα Αναφοράς του ENISA, επιλέγοντας το EL-CSIRT της ΕΑΚ ως αρμόδιο φορέα παραλαβής.

Πότε ισχύουν οι υπόλοιπες απαιτήσεις του CRA;

Από τις 11 Δεκεμβρίου 2027: ουσιώδεις απαιτήσεις κυβερνοασφάλειας, τεχνική τεκμηρίωση, αξιολόγηση συμμόρφωσης και σήμανση CE.