Cyber Resilience Act: Νέες υποχρεώσεις από σήμερα για τους κατασκευαστές προϊόντων με ψηφιακά στοιχεία

Από τις 11 Σεπτεμβρίου 2026, όλοι οι κατασκευαστές προϊόντων με ψηφιακά στοιχεία στην ΕΕ οφείλουν να αναφέρουν ευπάθειες και σοβαρά περιστατικά
Lead: Από σήμερα, 11 Σεπτεμβρίου 2026, το τοπίο της κυβερνοασφάλειας στην Ευρωπαϊκή Ένωση αλλάζει ριζικά. Οι κατασκευαστές προϊόντων με ψηφιακά στοιχεία —από έξυπνες συσκευές και λογισμικό μέχρι βιομηχανικά συστήματα— υποχρεούνται πλέον να συμμορφώνονται με τον Cyber Resilience Act (CRA), τον κανονισμό που εισάγει δεσμευτικές απαιτήσεις αναφοράς ευπαθειών και σοβαρών περιστατικών. Η μετάβαση από τις εθελοντικές πρακτικές στη νομική δέσμευση σηματοδοτεί μια νέα εποχή ευθύνης για την ψηφιακή αλυσίδα εφοδιασμού.
Ο CRA, ο οποίος υιοθετήθηκε μετά από μακρές διαβουλεύσεις, αποσκοπεί στη θωράκιση των καταναλωτών και των επιχειρήσεων απέναντι σε ένα διαρκώς εξελισσόμενο κυβερνο-τοπίο. Σύμφωνα με το νέο πλαίσιο, οι κατασκευαστές οφείλουν να αναφέρουν ενεργά εκμεταλλευόμενες ευπάθειες εντός 24 ωρών από την ανακάλυψή τους, ενώ σοβαρά περιστατικά που επηρεάζουν την ασφάλεια των προϊόντων τους πρέπει να κοινοποιούνται στις αρμόδιες εθνικές αρχές και στον ENISA. Παράλληλα, θεσπίζονται απαιτήσεις για την τεκμηρίωση της κυβερνοασφάλειας καθ’ όλο τον κύκλο ζωής του προϊόντος, από τον σχεδιασμό έως την απόσυρσή του. Η συμμόρφωση δεν είναι απλή γραφειοκρατική διαδικασία· απαιτεί επενδύσεις σε διαδικασίες, τεχνολογία και ανθρώπινο δυναμικό, γεγονός που ενδέχεται να πιέσει ιδιαίτερα τις μικρομεσαίες επιχειρήσεις. Ωστόσο, οι υποστηρικτές του κανονισμού επισημαίνουν ότι το κόστος της μη συμμόρφωσης —σε πρόστιμα, απώλεια φήμης και διακοπή λειτουργίας— υπερβαίνει κατά πολύ τις αρχικές επενδύσεις. Η Ευρωπαϊκή Επιτροπή έχει προβλέψει μεταβατικές περιόδους για ορισμένες κατηγορίες προϊόντων, αλλά η βασική υποχρέωση αναφοράς τίθεται σε ισχύ άμεσα.
Τι πρέπει να γνωρίζετε:
- Η αναφορά ευπαθειών πρέπει να γίνεται εντός 24 ωρών από την ενεργή εκμετάλλευσή τους, με παράλληλη ενημέρωση των χρηστών.
- Τα σοβαρά περιστατικά ασφαλείας κοινοποιούνται υποχρεωτικά στις εθνικές αρχές και στον ENISA, με αυστηρά χρονοδιαγράμματα.
- Οι παραβάτες αντιμετωπίζουν πρόστιμα έως 15 εκατομμύρια ευρώ ή έως 2,5% του παγκόσμιου τζίρου τους, αναλόγως της βαρύτητας.
Γιατί έχει σημασία: Ο Cyber Resilience Act δεν είναι απλώς μια ακόμη ευρωπαϊκή οδηγία· αποτελεί θεμελιώδη αλλαγή στη φιλοσοφία της ψηφιακής ασφάλειας, μετατοπίζοντας το βάρος από την αποκατάσταση στην πρόληψη και τη διαφάνεια. Σε μια εποχή όπου οι κυβερνοεπιθέσεις πλήττουν καθημερινά υποδομές και δεδομένα πολιτών, η υποχρεωτική αναφορά δημιουργεί ένα δίχτυ προστασίας που ενισχύει την εμπιστοσύνη των καταναλωτών και θωρακίζει την ενιαία αγορά. Οι κατασκευαστές που θα αντιμετωπίσουν τη συμμόρφωση ως ευκαιρία καινοτομίας, παρά ως βάρος, θα βρεθούν στην πρώτη γραμμή ενός ασφαλέστερου ψηφιακού μέλλοντος.
Πηγή: Τα Νέα