Μια εταιρεία λογισμικού πληροφορείται ότι μια αδυναμία στο προϊόν της χρησιμοποιείται ήδη σε πραγματικές επιθέσεις. Από τις 11 Σεπτεμβρίου 2026, εφόσον το προϊόν και η εταιρεία υπάγονται στον Cyber Resilience Act, η αντιμετώπιση δεν περιορίζεται στην έκδοση ενημέρωσης ασφαλείας: ενεργοποιείται συγκεκριμένη διαδικασία αναφοράς. Το πρώτο χρονικό όριο είναι 24 ώρες από τη γνώση της ενεργού εκμετάλλευσης.

Για μια ελληνική επιχείρηση που αναπτύσσει εφαρμογές ή διαθέτει συνδεδεμένες συσκευές, το πρακτικό ζήτημα είναι ποιος αναγνωρίζει το περιστατικό, ποιος ενημερώνεται εσωτερικά και ποιος υποβάλλει εγκαίρως την αναφορά.

Τι αρχίζει τον Σεπτέμβριο και τι παραμένει για το 2027

Ο CRA είναι ο Κανονισμός (ΕΕ) 2024/2847 και εφαρμόζεται άμεσα στα κράτη μέλη, επομένως και στην Ελλάδα. Οι βασικές απαιτήσεις του για τα προϊόντα αρχίζουν γενικά στις 11 Δεκεμβρίου 2027. Προηγούνται, όμως, οι υποχρεώσεις αναφοράς των κατασκευαστών του άρθρου 14, από τις 11 Σεπτεμβρίου 2026.

Η μεταβατική περίοδος για την πλήρη συμμόρφωση δεν επιτρέπει να αναβληθεί η προετοιμασία των αναφορών. Η Επιτροπή διαχωρίζει ρητά τις δύο ημερομηνίες στην επίσημη παρουσίαση του CRA.

Ποια προϊόντα και ποιες επιχειρήσεις αφορά

Στο πεδίο του CRA εντάσσονται προϊόντα λογισμικού και υλισμικού που διατίθενται στην αγορά της ΕΕ και προβλέπουν άμεση ή έμμεση σύνδεση δεδομένων με συσκευή ή δίκτυο. Μπορεί να πρόκειται για εφαρμογή κινητού, εγκατεστημένο πρόγραμμα, συνδεδεμένη συσκευή ή εξάρτημα που πωλείται χωριστά. Κατασκευαστής μπορεί να είναι και εκείνος που αναθέτει την ανάπτυξη και διαθέτει το προϊόν με το δικό του όνομα ή εμπορικό σήμα.

Η απλή χρήση ενός προγράμματος δεν καθιστά μια επιχείρηση κατασκευαστή. Επίσης, μια ιστοσελίδα παρουσίασης ή μια εφαρμογή που λειτουργεί αποκλειστικά μέσω προγράμματος περιήγησης, χωρίς να υποστηρίζει λειτουργία καλυπτόμενου προϊόντος, δεν υπάγεται αυτομάτως στον CRA. Αντίθετα, η αναγκαία απομακρυσμένη επεξεργασία δεδομένων, υπό την ευθύνη του κατασκευαστή, μπορεί να αποτελεί μέρος του προϊόντος.

Το ανοικτό λογισμικό που παρέχεται εκτός εμπορικής δραστηριότητας δεν αντιμετωπίζεται όπως ένα εμπορικά διατιθέμενο προϊόν. Η ένδειξη «δωρεάν», όμως, δεν αρκεί: χρειάζεται εξέταση του τρόπου διάθεσης και οικονομικής αξιοποίησης. Για τους φορείς υποστήριξης ανοικτού λογισμικού προβλέπεται ιδιαίτερο καθεστώς, με σχετικές υποχρεώσεις από τις 11 Δεκεμβρίου 2027. Υπάρχουν επίσης κλαδικές εξαιρέσεις, όπως για προϊόντα που καλύπτονται από συγκεκριμένους ενωσιακούς κανόνες ιατροτεχνολογικών προϊόντων. Οι κατευθυντήριες γραμμές της Επιτροπής της 27ης Ιουλίου 2026 βοηθούν στην εξατομικευμένη αξιολόγηση.

Πότε ενεργοποιείται η υποχρεωτική αναφορά

Το άρθρο 14 καλύπτει δύο κατηγορίες:

  • Ενεργά εκμεταλλευόμενη ευπάθεια: υπάρχουν αξιόπιστα στοιχεία ότι κακόβουλος παράγοντας εκμεταλλεύτηκε την αδυναμία χωρίς την άδεια του ιδιοκτήτη του συστήματος.
  • Σοβαρό συμβάν που επηρεάζει την ασφάλεια του προϊόντος: πληρούνται τα κριτήρια του άρθρου 14 παράγραφος 5, όπως πραγματική ή δυνητική επίπτωση στην προστασία σημαντικών δεδομένων ή λειτουργιών, ή δυνατότητα εισαγωγής ή εκτέλεσης κακόβουλου κώδικα.

Ένα συνηθισμένο σφάλμα λειτουργίας ή η θεωρητική δυνατότητα επίθεσης δεν αρκεί από μόνη της για να θεωρηθεί ότι υπάρχει ενεργή εκμετάλλευση. Χρειάζεται τεχνική αξιολόγηση και καταγραφή των στοιχείων. Τα κριτήρια καθορίζονται στον Κανονισμό, άρθρα 3 και 14.

Οι προθεσμίες των 24 ωρών, 72 ωρών και της τελικής αναφοράς

Οι πρώτες δύο αναφορές γίνονται χωρίς αδικαιολόγητη καθυστέρηση, με τα παρακάτω ανώτατα όρια. Οι 72 ώρες μετρούν από την ίδια αφετηρία γνώσης, όχι από την προηγούμενη αναφορά.

Βασικές προθεσμίες αναφοράς του άρθρου 14 CRA
ΣτάδιοΕνεργά εκμεταλλευόμενη ευπάθειαΣοβαρό συμβάν
Έγκαιρη προειδοποίησηΕντός 24 ωρών από τη γνώση.Εντός 24 ωρών από τη γνώση.
Αναφορά με περισσότερα στοιχείαΕντός 72 ωρών από τη γνώση.Εντός 72 ωρών από τη γνώση.
Τελική αναφοράΤο αργότερο 14 ημέρες αφότου καταστεί διαθέσιμο διορθωτικό ή μετριαστικό μέτρο.Εντός ενός μήνα από την υποβολή της αναφοράς του σταδίου των 72 ωρών.

Η τελική προθεσμία έχει, συνεπώς, διαφορετική αφετηρία στις δύο κατηγορίες. Η αναφορά των 72 ωρών περιλαμβάνει τις διαθέσιμες πληροφορίες και τα μέτρα αντιμετώπισης· δεν προϋποθέτει ότι έχει ολοκληρωθεί κάθε τεχνική διερεύνηση. Βλ. τη σύνοψη της Επιτροπής για τις υποχρεώσεις αναφοράς.

Ένα παράδειγμα χωρίς σύγχυση των ημερομηνιών

Υποθέτουμε ότι κατασκευαστής καλυπτόμενης εφαρμογής αποκτά γνώση ενεργής εκμετάλλευσης τη Δευτέρα 14 Σεπτεμβρίου 2026, στις 10:00. Η έγκαιρη προειδοποίηση πρέπει να υποβληθεί το αργότερο στις 15 Σεπτεμβρίου, στις 10:00. Το αντίστοιχο όριο της αναφοράς των 72 ωρών είναι στις 17 Σεπτεμβρίου, στις 10:00.

Αν το πρώτο διορθωτικό ή μετριαστικό μέτρο καταστεί διαθέσιμο στις 18 Σεπτεμβρίου, η τελική αναφορά πρέπει να υποβληθεί το αργότερο στις 2 Οκτωβρίου. Η εταιρεία δεν περιμένει να ετοιμαστεί η διόρθωση για να στείλει τις πρώτες αναφορές.

Το παράδειγμα αφορά ευπάθεια. Για σοβαρό συμβάν, ο μήνας της τελικής αναφοράς μετρά από την υποβολή της αναφοράς του σταδίου των 72 ωρών. Οι ημερομηνίες του παραδείγματος είναι υποθετικές, με κοινή ζώνη ώρας.

Πού υποβάλλεται η αναφορά και τι χρειάζεται προετοιμασία

Η διαδικασία περνά από την ενιαία πλατφόρμα αναφοράς CRA, τη Single Reporting Platform — SRP, με αποδέκτες το αρμόδιο συντονιστικό CSIRT και την ENISA, σύμφωνα με τους κανόνες του Κανονισμού. Στις οδηγίες της 8ης Σεπτεμβρίου, η ENISA τοποθετεί την έναρξη λειτουργίας στις 11 Σεπτεμβρίου 2026. Δεν προκύπτει ότι η πλατφόρμα είναι ήδη διαθέσιμη για κανονικές υποβολές.

Για τον κατασκευαστή, ένας πρακτικός έλεγχος ετοιμότητας περιλαμβάνει:

  1. Κατάλογο προϊόντων: εκδόσεις, υπεύθυνοι, κρίσιμα εξαρτήματα και αγορές διάθεσης.
  2. Σαφή διαδρομή ειδοποίησης: ποιος παραλαμβάνει αναφορές πελατών ή ερευνητών και ποιος τις αξιολογεί αμέσως.
  3. Υπεύθυνο και αναπληρωτή: αρμοδιότητα υποβολής, διαθέσιμα στοιχεία επικοινωνίας και προετοιμασία προσωπικού EU Login με πολυπαραγοντικό έλεγχο ταυτότητας.
  4. Αρχείο περιστατικού: χρόνος γνώσης, τεχνικά στοιχεία, αποφάσεις, υποβολές και ημερομηνία διαθεσιμότητας μέτρων.
  5. Έτοιμη ενημέρωση χρηστών: ποια έκδοση επηρεάζεται και ποιες συγκεκριμένες ενέργειες μπορούν να κάνουν.
  6. Άσκηση με υποθετικό συμβάν: έλεγχος ότι η εσωτερική συνεννόηση χωρά στις νόμιμες προθεσμίες.

Αυτή είναι πρακτική πρόταση οργάνωσης. Η ENISA συνιστά να αρχίζει η εγγραφή του κατασκευαστή στην SRP όταν χρειάζεται υποβολή αναφοράς, με ήδη ενεργό EU Login του εκπροσώπου. Οι λεπτομέρειες πρέπει να ελέγχονται στις τρέχουσες επίσημες οδηγίες της πλατφόρμας.

Γιατί χρειάζεται χωριστός έλεγχος GDPR και NIS2

Η αναφορά CRA δεν πρέπει να θεωρείται αυτόματη εκπλήρωση κάθε άλλης υποχρέωσης. Ο GDPR εξετάζει παραβιάσεις προσωπικών δεδομένων. Για τον υπεύθυνο επεξεργασίας, το άρθρο 33 προβλέπει γνωστοποίηση στην αρμόδια εποπτική αρχή, όπου απαιτείται, χωρίς αδικαιολόγητη καθυστέρηση και, εφόσον είναι εφικτό, εντός 72 ωρών από τη γνώση. Υπάρχει εξαίρεση όταν η παραβίαση δεν ενδέχεται να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες των προσώπων. Βλ. τον οδηγό του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων.

Η NIS2 αφορά συγκεκριμένες κατηγορίες οντοτήτων και σημαντικά συμβάντα που επηρεάζουν τις υπηρεσίες τους. Η υπαγωγή στο αντίστοιχο εθνικό πλαίσιο ελέγχεται χωριστά. Ένα περιστατικό μπορεί να απαιτεί περισσότερες από μία αξιολογήσεις και γνωστοποιήσεις, με διαφορετικό αποδέκτη και περιεχόμενο. Η Επιτροπή παρουσιάζει το πεδίο της στην επίσημη σελίδα της NIS2.

Σύντομες απαντήσεις σε συχνές ερωτήσεις

Αφορά προϊόντα που κυκλοφορούν ήδη;

Ναι. Οι υποχρεώσεις αναφοράς καλύπτουν και προϊόντα εντός πεδίου που έχουν διατεθεί πριν από τις 11 Δεκεμβρίου 2027. Η παλαιότερη κυκλοφορία δεν αρκεί για εξαίρεση.

Πρέπει να αναφερθεί αναδρομικά κάθε παλιά ευπάθεια;

Η ENISA διευκρινίζει ότι δεν υπάρχει αναδρομική υποχρέωση για ενεργή εκμετάλλευση ήδη γνωστή στον κατασκευαστή πριν από τις 11 Σεπτεμβρίου 2026. Κρίσιμος είναι ο χρόνος γνώσης, όχι απλώς η ηλικία του σφάλματος.

Αρκεί η ενημέρωση των αρχών;

Το άρθρο 14 παράγραφος 8 προβλέπει και ενημέρωση των επηρεαζόμενων χρηστών, με τα αναγκαία μέτρα περιορισμού του κινδύνου. Μια τεχνική αναφορά προς τις αρχές και μια κατανοητή οδηγία προς τον χρήστη εξυπηρετούν διαφορετικές ανάγκες.

Για τις μεταβατικές περιπτώσεις, βλ. τις απαντήσεις της ENISA και τα άρθρα 14, 69 και 71 του CRA.

Συντακτική Ομάδα Νομικών Επιλέκτων
Έλεγχος επίσημων πηγών: 9 Σεπτεμβρίου 2026.

Το άρθρο συντάχθηκε με υποβοήθηση τεχνητής νοημοσύνης και διασταύρωση των επίσημων πηγών που παρατίθενται. Παρέχει γενική νομική ενημέρωση και δεν υποκαθιστά την αξιολόγηση συγκεκριμένης υπόθεσης. Έλεγχος πηγών: 9 Σεπτεμβρίου 2026.