Επιστροφή στο Blog
LegalTech & IA

Cyber Resilience Act: Οι νέες κατευθυντήριες γραμμές φέρνουν χάρτη για τη συμμόρφωση

Συντακτική Επιτροπή NakedPact
Reviewer: Carmelo G.
Comitato Editoriale NakedPact
7 Ιουλίου 2026
10 min ανάγνωσης
Cyber Resilience Act: Οι νέες κατευθυντήριες γραμμές φέρνουν χάρτη για τη συμμόρφωση

Αν νομίζεις ότι η ανάγνωση των Όρων Χρήσης είναι διασκεδαστική όσο το να καθαρίζεις αρμούς πλακιδίων με οδοντόβουρτσα, τότε οι κανονισμοί κυβερνοασφάλειας θα σε κάνουν να λατρέψεις το σκούπισμα. Αλλά κράτα γερά: η Ευρωπαϊκή Επιτροπή μόλις έριξε μια σανίδα σωτηρίας σε όλους μας, δημοσιεύοντας τις κατευθυντήριες γραμμές για τον Cyber Resilience Act (CRA).

Τι είναι το Cyber Resilience Act και γιατί σε αφορά;

Το CRA είναι ο πρώτος ολοκληρωμένος κανονισμός της ΕΕ για την κυβερνοασφάλεια προϊόντων με ψηφιακά στοιχεία. Αν φτιάχνεις λογισμικό, hardware ή ακόμα και ένα έξυπνο ψυγείο, ετοιμάσου για υποχρεώσεις που ξεκινούν από το σχεδιασμό και τελειώνουν στην υποστήριξη μετά την κυκλοφορία.

Ποιες είναι οι νέες κατευθυντήριες γραμμές του Cyber Resilience Act; Πρόκειται για μη δεσμευτικές αλλά κρίσιμες οδηγίες της Ευρωπαϊκής Επιτροπής που διευκρινίζουν το πεδίο εφαρμογής, το λογισμικό ανοικτού κώδικα, τις ουσιαστικές τροποποιήσεις και τις υποχρεώσεις αναφοράς, βοηθώντας τις επιχειρήσεις να προετοιμαστούν για τις προθεσμίες Σεπτεμβρίου 2026 και Δεκεμβρίου 2027.

Open source: Ο ελέφαντας στο δωμάτιο

Μία από τις πιο αμφιλεγόμενες πτυχές του CRA ήταν η μεταχείριση του λογισμικού ανοικτού κώδικα. Οι νέες οδηγίες ξεκαθαρίζουν ότι οι προγραμματιστές που διανέμουν λογισμικό ως μέρος εμπορικής δραστηριότητας (π.χ., παρέχοντας υπηρεσίες υποστήριξης) εμπίπτουν στο πεδίο εφαρμογής. Αντίθετα, η απλή συνεισφορά σε ένα αποθετήριο GitHub χωρίς οικονομικό όφελος δεν ενεργοποιεί υποχρεώσεις.

Ουσιαστικές τροποποιήσεις: Πότε ένα update γίνεται redesign;

Φαντάσου ότι αλλάζεις την κουζίνα σου: αν βάψεις τους τοίχους, δεν είναι ανακαίνιση. Αν όμως γκρεμίσεις τον φέροντα τοίχο, μιλάμε για άλλο πράγμα. Έτσι και στο CRA: μια ενημέρωση ασφαλείας ή διόρθωση bug δεν είναι ουσιαστική τροποποίηση. Αλλά αν αλλάξεις την αρχιτεκτονική του λογισμικού ή προσθέσεις νέα λειτουργικότητα που επηρεάζει την ασφάλεια, τότε το προϊόν θεωρείται νέο και πρέπει να περάσει ξανά από αξιολόγηση συμμόρφωσης.

Υποχρεώσεις αναφοράς: Τι, πότε και σε ποιον

Από τον Σεπτέμβριο του 2026, οι κατασκευαστές θα πρέπει να αναφέρουν στην ENISA (τον Ευρωπαϊκό Οργανισμό Κυβερνοασφάλειας) κάθε ενεργό εκμετάλλευση ευπάθειας εντός 24 ωρών. Ναι, καλά διάβασες: 24 ώρες για να καταλάβεις ότι κάποιος χάκαρε το έξυπνο ψυγείο σου και να το πεις στην Ευρώπη. Οι οδηγίες δίνουν παραδείγματα και πρότυπα αναφορών για να μην αυτοκτονήσεις προσπαθώντας.

Πώς να προετοιμαστείς χωρίς πανικό (πολύ)

Πρώτα, κάνε μια βόλτα στο EUR-Lex και διάβασε τον κανονισμό (ναι, είναι σαν να διαβάζεις οδηγίες για έπιπλα ΙΚΕΑ, αλλά τουλάχιστον δεν χρειάζεται κλειδί άλεν). Δεύτερον, χαρτογράφησε τα προϊόντα σου: ποια έχουν ψηφιακά στοιχεία; Ποια είναι «κρίσιμης σημασίας»; Τρίτον, βάλε στην ομάδα σου έναν άνθρωπο που να ξέρει από κυβερνοασφάλεια και έναν δικηγόρο (αν δεν είναι το ίδιο άτομο, ακόμα καλύτερα).

Οι προθεσμίες που δεν πρέπει να χάσεις

  • Σεπτέμβριος 2026: Έναρξη ισχύος των περισσότερων διατάξεων, συμπεριλαμβανομένων των υποχρεώσεων αναφοράς.
  • Δεκέμβριος 2027: Πλήρης εφαρμογή για όλες τις κατηγορίες προϊόντων.

Μην περιμένεις την τελευταία στιγμή: η συμμόρφωση με το CRA είναι σαν το διάβασμα για εξετάσεις – αν αφήσεις τα πάντα για την τελευταία εβδομάδα, θα καταλήξεις με καφέ και δάκρυα.

FAQ

Το CRA ισχύει μόνο για υλικό ή και για λογισμικό;

Ισχύει για οποιοδήποτε προϊόν με ψηφιακά στοιχεία, είτε είναι υλικό (π.χ., συνδεδεμένες συσκευές) είτε λογισμικό (π.χ., εφαρμογές, λειτουργικά συστήματα).

Τι γίνεται αν το προϊόν μου είναι open source και δωρεάν;

Αν το διανέμεις χωρίς εμπορική δραστηριότητα, δεν εμπίπτεις. Αν όμως προσφέρεις υπηρεσίες επί πληρωμή σχετικές με το λογισμικό, τότε υπόκεισαι στον κανονισμό.

Πρέπει να αναφέρω κάθε ευπάθεια στην ENISA;

Ναι, εφόσον η ευπάθεια εκμεταλλεύεται ενεργά. Η αναφορά πρέπει να γίνει εντός 24 ωρών από τη στιγμή που γίνεσαι γνώστης της εκμετάλλευσης.

✅ Checklist Συμμόρφωσης CRA

  • Προσδιορισμός προϊόντων: Κατάγραψε όλα τα προϊόντα με ψηφιακά στοιχεία.
  • Αξιολόγηση κινδύνου: Ανάλυσε κινδύνους κυβερνοασφάλειας για κάθε προϊόν.
  • Ενσωμάτωση ασφάλειας: Σχεδίασε με ασφάλεια από την αρχή (security by design).
  • Υποβολή δήλωσης συμμόρφωσης: Σύνταξε δήλωση ΕΕ και τοποθέτησε σήμανση CE.
  • Διαδικασία αναφοράς: Εγκατάστησε διαδικασία για αναφορά ευπαθειών εντός 24 ωρών.
  • Ενημέρωση ομάδας: Εκπαίδευσε προσωπικό σε κυβερνοασφάλεια και CRA.

Τσεκάρετε κάθε βήμα και σημειώστε πρόοδο. Ο στόχος: Σεπτέμβριος 2026!

NakedPact Logo

Συντακτική Επιτροπή NakedPact

Άρθρο δημιουργημένο από τη σύνταξη του NakedPact. Αποστολή μας είναι να αναλύουμε, να απλοποιούμε και να εκθέτουμε καταχρηστικούς όρους και κρυφούς κινδύνους σε καθημερινά συμβόλαια για την προστασία των πολιτών και των καταναλωτών.

Είστε κάτοχος ιστότοπου;

Είστε κάτοχος ιστότοπου;

Θέλετε να επικοινωνήσετε στους χρήστες σας τη διαφάνεια στην επεξεργασία των δεδομένων σας; Χρησιμοποιήστε δυναμικά το σήμα μας και αναδείξτε τη συμμόρφωση της πλατφόρμας σας.

🛡️ Προστατέψτε τα δικαιώματά σας με ένα κλικ

Μην ρισκάρετε να υπογράψετε καταχρηστικούς όρους. Εγκαταστήστε τη δωρεάν επέκταση NakedPact για Chrome ή Firefox και αναλύστε αμέσως οποιοδήποτε συμβόλαιο στο διαδίκτυο.

Μην εμπιστεύεστε, επαληθεύστε.

Τώρα που γνωρίζετε τους κινδύνους, μην υπογράφετε στα τυφλά. Ανεβάστε το συμβόλαιό σας στο NakedPact και αφήστε την ΤΝ να βρει τους κρυφούς όρους. Είναι 100% δωρεάν.

Αναλύστε το συμβόλαιό σας τώρα

Rispettiamo la tua privacy

Usiamo i cookie per migliorare la tua esperienza e personalizzare gli annunci. Scopri di più.

NakedPact Logo

Estensione Chrome

Analizza i contratti e i Termini di Servizio direttamente sul tuo browser con l'estensione NakedPact.