16/09/2026
Athens, GR 24 C

Υποχρεωτική αναφορά ευπαθειών μέσα σε 24 ώρες

Νέες υποχρεώσεις αναφοράς περιστατικών κυβερνοασφάλειας ισχύουν από τις 11 Σεπτεμβρίου 2026 για τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία που διατίθενται στην αγορά της Ευρωπαϊκής Ένωσης. Η εφαρμογή των σχετικών προβλέψεων του Cyber Resilience Act δημιουργεί ένα αυστηρότερο πλαίσιο διαχείρισης ευπαθειών, με συγκεκριμένες προθεσμίες και διαδικασίες κοινοποίησης.

Οι υποχρεώσεις καλύπτουν τους κατασκευαστές συνδεδεμένων συσκευών και προϊόντων IoT, τις επιχειρήσεις ανάπτυξης εμπορικού λογισμικού, τους παραγωγούς λειτουργικών συστημάτων, εφαρμογών και λογισμικού ασφαλείας, καθώς και τους προμηθευτές αυτοτελών στοιχείων hardware ή software. Το ίδιο πλαίσιο εφαρμόζεται και σε εταιρείες που αναθέτουν την ανάπτυξη σε τρίτους, αλλά διαθέτουν το τελικό προϊόν με τη δική τους επωνυμία. Η υποχρέωση ισχύει ανεξαρτήτως μεγέθους της επιχείρησης.

Η διαδικασία πραγματοποιείται μέσω της Ενιαίας Πλατφόρμας Αναφοράς της ENISA και περιλαμβάνει τρία βασικά στάδια. Αρχικά, ο κατασκευαστής οφείλει να υποβάλει προειδοποίηση εντός 24 ωρών από τη στιγμή που θα ενημερωθεί για ενεργά εκμεταλλευόμενη ευπάθεια ή σοβαρό περιστατικό. Εντός 72 ωρών ακολουθεί αναλυτικότερη κοινοποίηση, η οποία περιλαμβάνει πρόσθετα στοιχεία και μια πρώτη αξιολόγηση της κατάστασης.

Η τελική αναφορά για ενεργά εκμεταλλευόμενη ευπάθεια πρέπει να κατατίθεται το αργότερο εντός 14 ημερών από τη διαθεσιμότητα διορθωτικού ή μετριαστικού μέτρου. Για σοβαρό περιστατικό κυβερνοασφάλειας, η τελική αναφορά υποβάλλεται εντός ενός μήνα από την κοινοποίηση των 72 ωρών. Οι κατασκευαστές πρέπει επίσης να ενημερώνουν τους επηρεαζόμενους χρήστες για το συμβάν και τα διαθέσιμα μέτρα προστασίας ή αποκατάστασης.

Για τις ελληνικές επιχειρήσεις, το νέο καθεστώς απαιτεί οργανωμένη παρακολούθηση ευπαθειών, σαφή κατανομή αρμοδιοτήτων και μηχανισμό άμεσης κλιμάκωσης των περιστατικών. Οι διαδικασίες incident response πρέπει να μπορούν να ενεργοποιούνται χωρίς καθυστέρηση, ώστε να τηρείται το κρίσιμο όριο των 24 ωρών.

Η 11η Σεπτεμβρίου 2026 δεν σηματοδοτεί πάντως την πλήρη εφαρμογή του Cyber Resilience Act. Οι απαιτήσεις για τεχνική τεκμηρίωση, αξιολόγηση συμμόρφωσης, ασφάλεια προϊόντων και σήμανση CE θα τεθούν σε ισχύ στις 11 Δεκεμβρίου 2027. Ωστόσο, η νέα υποχρέωση αναφοράς αποτελεί ήδη μια ουσιαστική αλλαγή για ολόκληρη την αλυσίδα παραγωγής και διάθεσης ψηφιακών προϊόντων.

Previous Article

Υπογειοποίηση δικτύων ηλεκτρικής ενέργειας στην Κηφισιά από τον ΔΕΔΔΗΕ

Next Article

Τεύχος 638

You might be interested in …