ΕΛ/ΛΑΚ | creativecommons.gr | mycontent.ellak.gr |
freedom

Cyber Resilience Act: η πρώτη προθεσμία εφαρμογής στις 11 Σεπτεμβρίου

Ο CRA τέθηκε σε ισχύ στις 10 Δεκεμβρίου 2024. Οι κύριες υποχρεώσεις του εφαρμόζονται από τις 11 Δεκεμβρίου 2027 — αλλά οι υποχρεώσεις αναφοράς θα ισχύουν από τις 11 Σεπτεμβρίου 2026. Στις 27 Ιουλίου 2026 η Επιτροπή δημοσίευσε πρακτικές οδηγίες για να βοηθήσει κατασκευαστές, προγραμματιστές και επιχειρήσεις κάθε μεγέθους να ανταποκριθούν.

Τι ακριβώς ξεκινά

Πρόκειται για το άρθρο 14 του Κανονισμού (ΕΕ) 2024/2847, που δημιουργεί δύο ξεχωριστές υποχρεώσεις αναφοράς. Είναι στενότερες απ᾽ όσο φαίνονται με την πρώτη ματιά: τα συνηθισμένα σφάλματα και οι τακτικές διορθώσεις δεν εμπίπτουν στο πεδίο εφαρμογής.

Οι δύο περιπτώσεις που ενεργοποιούν αναφορά:

Ενεργά αξιοποιούμενη ευπάθεια. Ευπάθεια στο προϊόν σου που χρησιμοποιείται σε επίθεση. Ευπάθεια που εντοπίζεις και διορθώνεις προτού αξιοποιηθεί, αντιμετωπίζεται μέσω της συνήθους διαδικασίας διαχείρισης ευπαθειών και όχι μέσω αυτού του καναλιού. Απαιτείται αξιόπιστη απόδειξη ότι κακόβουλος δράστης εκμεταλλεύτηκε την ευπάθεια σε κάποιο σύστημα χωρίς άδεια — η δημοσιοποίηση, ένα δημόσιο proof-of-concept ή μια επίδειξη από ερευνητή δεν αρκούν από μόνα τους.

Σοβαρό περιστατικό που επηρεάζει την ασφάλεια του προϊόντος.

Το χρονοδιάγραμμα 24 / 72 / 14

Οι κατασκευαστές πρέπει να υποβάλουν έγκαιρη προειδοποίηση εντός 24 ωρών από τη στιγμή που λαμβάνουν γνώση και πλήρη γνωστοποίηση εντός 72 ωρών. Η τελική έκθεση υποβάλλεται το αργότερο 14 ημέρες μετά τη διάθεση διορθωτικού μέτρου για τις ενεργά αξιοποιούμενες ευπάθειες και εντός ενός μήνα για τα σοβαρά περιστατικά

Τι περιλαμβάνει κάθε βήμα:

  • 24 ώρες — έγκαιρη προειδοποίηση. Πρώτη ειδοποίηση ότι υπάρχει ενεργά αξιοποιούμενη ευπάθεια ή σοβαρό περιστατικό, με ένδειξη αν πιθανολογείται ότι οφείλεται σε παράνομες ή κακόβουλες πράξεις. Είναι σκόπιμα λιτή: δεν αναμένεται να έχεις ήδη βρει τη ρίζα του προβλήματος ή τη διόρθωση — αρκεί να δηλώσεις το γεγονός και τα κράτη μέλη όπου διατίθεται το προϊόν.
  • 72 ώρες — γνωστοποίηση. Πληρέστερη περιγραφή, με αρχική εκτίμηση, σοβαρότητα και επιπτώσεις, και όπου υπάρχουν, τα διορθωτικά ή μετριαστικά μέτρα που έχουν ληφθεί.
  • 14 ημέρες — τελική έκθεση. Μόλις υπάρξει διαθέσιμο διορθωτικό μέτρο: περιγραφή της ευπάθειας ή του περιστατικού, σοβαρότητα, επιπτώσεις και η αποκατάσταση που εφαρμόστηκε.

Το ρολόι, δηλαδή, δεν ξεκινά όταν έχεις απαντήσεις. Ξεκινά όταν μαθαίνεις.

Πού υποβάλλεται

Οι αναφορές πηγαίνουν στον ENISA και στο CSIRT που έχει οριστεί συντονιστής για το εμπλεκόμενο κράτος μέλος. Δεν επικοινωνείς χωριστά με κάθε αρχή: ο CRA θεσπίζει ενιαία πλατφόρμα αναφοράς (Single Reporting Platform), την οποία κατασκευάζει και λειτουργεί ο ENISA, ως κοινό σημείο εισόδου για όλες τις γνωστοποιήσεις. Ο ENISA δηλώνει ότι η πλατφόρμα θα είναι λειτουργική στις 11 Σεπτεμβρίου 2026, με δοκιμές πριν από την ημερομηνία αυτή.

Τι σημαίνει για το ελεύθερο λογισμικό

Εδώ ήταν και η μεγαλύτερη σύγκρουση κατά τη νομοθετική διαδικασία. Ο Κανονισμός εισήγαγε μια νέα κατηγορία: τον διαχειριστή ανοιχτού λογισμικού (open-source steward).

Σύμφωνα με το άρθρο 3(14), πρόκειται για νομικό πρόσωπο που παρέχει συστηματικά και σε διαρκή βάση υποστήριξη για την ανάπτυξη συγκεκριμένων προϊόντων ελεύθερου/ανοιχτού λογισμικού που προορίζονται για εμπορικές δραστηριότητες και διασφαλίζει τη βιωσιμότητά τους. Οι stewards δεν είναι κατασκευαστές: υπόκεινται σε ελαφρύτερο καθεστώς βάσει του άρθρου 24, με έμφαση στις πολιτικές κυβερνοασφάλειας, στη συνεργασία για τη διαχείριση ευπαθειών και στην αναφορά. Επιπλέον, το άρθρο 64(10) τους εξαιρεί ρητά από διοικητικά πρόστιμα. Ένα φυσικό πρόσωπο δεν μπορεί να είναι steward — ο ορισμός απαιτεί νομικό πρόσωπο.

Τι οφείλει, όμως, ένας steward; Να διατηρεί πολιτική κυβερνοασφάλειας που προάγει την ασφαλή ανάπτυξη των προϊόντων που υποστηρίζει· να συνεργάζεται με τις αρχές εποπτείας της αγοράς και να διαθέτει τεκμηρίωση ασφάλειας κατόπιν αιτήματος· από τις 11 Σεπτεμβρίου 2026 να αναφέρει ενεργά αξιοποιούμενες ευπάθειες και σοβαρά περιστατικά που επηρεάζουν τα συστήματα που παρέχει για την ανάπτυξη των προϊόντων του· να αποκαθιστά αποτελεσματικά τις ευπάθειες χωρίς αδικαιολόγητη καθυστέρηση· και να θεσπίζει πολιτική που ενθαρρύνει την εθελοντική αναφορά ευπαθειών από τους προγραμματιστές.

Δύο σημεία που συχνά παρανοούνται: η ευθύνη ακολουθεί τη διακυβέρνηση — τις υποχρεώσεις φέρει όποιος δημοσιεύει και ελέγχει ουσιαστικά ένα έργο, όχι όποιος τεχνικά ανεβάζει αλλαγές στον πηγαίο κώδικα. Και η ευθύνη του κατασκευαστή επεκτείνεται πέρα από τον αρχικό δημιουργό, στις εταιρείες που ενσωματώνουν ή επανασηματοδοτούν συστατικά ΕΛ/ΛΑΚ σε προϊόντα που διατίθενται στην ευρωπαϊκή αγορά.

Με άλλα λόγια: αν χρησιμοποιείτε μια βιβλιοθήκη ανοιχτού κώδικα μέσα στο εμπορικό σας προϊόν, η ευθύνη είναι δική σας — όχι του εθελοντή που τη συντηρεί.

Δεν υπάρχει «είμαστε πολύ μικροί»

Καμία από αυτές τις υποχρεώσεις δεν έχει κατώφλι μεγέθους. Οι πολύ μικρές και οι μικρές επιχειρήσεις έχουν μόνο μια στενή εξαίρεση ως προς τις κυρώσεις για την έγκαιρη προειδοποίηση των 24 ωρών· δεν εξαιρούνται από την υποχρέωση αναφοράς.

Πρόκειται για την πρώτη υποχρέωση του CRA με πραγματικά δόντια, με μέγιστα πρόστιμα έως 15 εκατ. ευρώ ή 2,5% του παγκόσμιου τζίρου, όποιο είναι υψηλότερο, για σοβαρές παραβάσεις.

Επόμενα βήματα:

  1. Καταγραφή προϊόντων. Απογραφή όσων εμπίπτουν στο πεδίο εφαρμογής, με τις αντίστοιχες εκδόσεις και εξαρτήσεις σε μορφή SBOM.
  2. Ορισμός αρμοδιοτήτων. Καθορισμός υπευθύνου και αναπληρωτή για την υποβολή αναφορών, με πρόβλεψη για περιόδους αδειών: η προθεσμία των 24 ωρών ισχύει ανεξαρτήτως ημερολογίου.
  3. Προετοιμασία προτύπων αναφοράς. Η ύπαρξη έτοιμων υποδειγμάτων για την έγκαιρη προειδοποίηση και τη γνωστοποίηση των 72 ωρών μειώνει σημαντικά τον χρόνο απόκρισης.
  4. Δημοσίευση πολιτικής συντονισμένης αποκάλυψης ευπαθειών (CVD). Αποτελεί έτσι κι αλλιώς αυτοτελή υποχρέωση του Κανονισμού.
  5. Δοκιμαστική άσκηση. Προσομοίωση υποθετικού περιστατικού με πραγματικό χρονοδιάγραμμα, που καλύπτει ολόκληρη την αλυσίδα από την ανίχνευση έως την υποβολή.
  6. Έλεγχος εξαρτήσεων σε κατάσταση end-of-life. Ο CRA δημιουργεί νέα νομική έκθεση για κάθε προϊόν που περιέχει λογισμικό ανοιχτού κώδικα σε κατάσταση end-of-life.

Η 11η Σεπτεμβρίου δεν είναι το τέλος αλλά η αρχή. Οι βασικές απαιτήσεις ασφάλειας προϊόντων εφαρμόζονται στις 11 Δεκεμβρίου 2027 — και μέχρι τότε θα χρειαστούν διαδικασίες σχεδιασμού με ασφάλεια εξ ορισμού, SBOM, δηλώσεις συμμόρφωσης και, για ορισμένες κατηγορίες, αξιολόγηση από τρίτο φορέα.

Πηγή άρθρου: https://digital-strategy.ec.europa.eu

Leave a Comment