O ENISA ανέπτυξε και λειτουργεί την αρχική επιχειρησιακή δυνατότητα της Single Reporting Platform (SRP), υποστηρίζοντας τις νέες υποχρεώσεις αναφοράς ευπαθειών και σοβαρών περιστατικών του CRA.

Ο Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA) έθεσε σε λειτουργία την αρχική επιχειρησιακή δυνατότητα της Ενιαίας Πλατφόρμας Αναφορών (Single Reporting Platform – SRP).

Ο Οργανισμός έχει αναπτύξει, λειτουργεί και συντηρεί το ηλεκτρονικό εργαλείο, το οποίο επιτρέπει στους κατασκευαστές και στους διαχειριστές λογισμικού ανοικτού κώδικα (open-source software stewards) να εκπληρώνουν τις νέες υποχρεώσεις αναφοράς του Cyber Resilience Act (CRA) σχετικά με ενεργά εκμεταλλευόμενες ευπάθειες και σοβαρά περιστατικά.

Σχεδιασμένη για να υποστηρίζει την αποτελεσματική διαχείριση ευπαθειών σε ολόκληρη την Ευρωπαϊκή Ένωση, η SRP επιτρέπει στους χρήστες να υποβάλλουν μία αναφορά και να επικοινωνούν τις σχετικές πληροφορίες σε όλες τις αρμόδιες αρχές.

Η ανάπτυξη του πρώτου σταδίου της πλατφόρμας αποτελεί σημαντικό ορόσημο για την εφαρμογή του CRA και υποστηρίζει μια πιο συντονισμένη προσέγγιση της ΕΕ στην αναφορά και τη διαχείριση των κινδύνων κυβερνοασφάλειας που επηρεάζουν προϊόντα με ψηφιακά στοιχεία τα οποία διατίθενται στην ευρωπαϊκή αγορά.

Αυτός είναι και ο λόγος για τον οποίο ο CRA είναι κρίσιμος για την προστασία των τελικών χρηστών και τη διασφάλιση του κοινού, διασυνδεδεμένου οικοσυστήματος από κυβερνοαπειλές.

Juhan Lepassaar: Η συντονισμένη αναφορά ενισχύει την ανθεκτικότητα

Ο Εκτελεστικός Διευθυντής της ENISA, Juhan Lepassaar, δήλωσε:

«Οι ευπάθειες στα ψηφιακά προϊόντα συχνά αξιοποιούνται από φορείς απειλών για να υπονομεύσουν ή να παρεμποδίσουν κρίσιμες υπηρεσίες, όπως η υγειονομική περίθαλψη, η ενέργεια, οι μεταφορές ή οι τηλεπικοινωνίες. Η απλοποιημένη αναφορά και η ανταλλαγή πληροφοριών σχετικά με ενεργά εκμεταλλευόμενες ευπάθειες και σοβαρά περιστατικά συμβάλλουν στη δημιουργία μιας πιο ανθεκτικής Ψηφιακής Ενιαίας Αγοράς.»

Τι είναι η Ενιαία Πλατφόρμα Αναφορών του Cyber Resilience Act;

Ο <Entity value=”Cyber Resilience Act” category=”other” disambig=”Κανονισμός της Ευρωπαϊκής Ένωσης για την κυβερνοασφάλεια προϊόντων με ψηφιακά στοιχεία”/> (CRA) αποτελεί το οριζόντιο κανονιστικό πλαίσιο της Ευρωπαϊκής Ένωσης, το οποίο εισάγει υποχρεωτικές απαιτήσεις κυβερνοασφάλειας για προϊόντα με ψηφιακά στοιχεία καθ’ όλη τη διάρκεια του κύκλου ζωής τους.

Οι υποχρεώσεις αναφοράς του CRA εφαρμόζονται στους κατασκευαστές από τις 11 Σεπτεμβρίου 2026, ενώ οι κύριες υποχρεώσεις κυβερνοασφάλειας εφαρμόζονται από τις 11 Δεκεμβρίου 2027.

Η ENISA έχει λάβει την εντολή να αναπτύξει και να λειτουργεί την Ενιαία Πλατφόρμα Αναφορών, ως τον κοινό ηλεκτρονικό μηχανισμό αναφοράς που υποστηρίζει αυτές τις νέες υποχρεώσεις.

Η SRP επιτρέπει στους κατασκευαστές και στους διαχειριστές λογισμικού ανοικτού κώδικα να εκπληρώνουν τις υποχρεώσεις αναφοράς του CRA μέσω μίας ενιαίας πλατφόρμας.

Η ENISA θα συνεχίσει να βελτιώνει και να επεκτείνει τις λειτουργίες της πλατφόρμας τους επόμενους μήνες, με βάση την επιχειρησιακή εμπειρία και τις ανάγκες των χρηστών.

Ο Οργανισμός ευχαριστεί όλους τους ενδιαφερόμενους φορείς που συνέβαλαν στην ανάπτυξη, τη σάρωση και τη δοκιμή της πλατφόρμας, συμπεριλαμβανομένων των εθνικών CSIRTs, της ομάδας εμπειρογνωμόνων του CRA, επιλεγμένων κατασκευαστών και άλλων χρηστών, των οποίων η ανατροφοδότηση συνέβαλε στην ενίσχυση της λειτουργικότητας, της ασφάλειας και της χρηστικότητάς της.

Ποια είναι τα οφέλη της SRP;

Οι κατασκευαστές και οι διαχειριστές λογισμικού ανοικτού κώδικα μπορούν πλέον να υποβάλλουν αναφορές μέσω μίας ενιαίας πλατφόρμας.

Μόλις υποβληθεί μια ειδοποίηση, το Computer Security Incident Response Team (CSIRT) που έχει οριστεί ως συντονιστής και την παραλαμβάνει αρχικά, διανέμει τις πληροφορίες στα άλλα σχετικά CSIRTs των κρατών-μελών όπου διατίθεται επίσης το επηρεαζόμενο προϊόν.

Παράλληλα, η ειδοποίηση καθίσταται διαθέσιμη στην ENISA.

Αυτή η συντονισμένη προσέγγιση βοηθά τα αρμόδια CSIRTs να λαμβάνουν αποτελεσματικότερα τις πληροφορίες που χρειάζονται και υποστηρίζει την ταχύτερη λήψη μέτρων για τον περιορισμό των κινδύνων κυβερνοασφάλειας και την ενίσχυση της ανθεκτικότητας.

Ο CRA και η SRP υποστηρίζουν μια πιο συντονισμένη προσέγγιση στην αναφορά ευπαθειών και περιστατικών σε ολόκληρη την ΕΕ, καθώς και μια καλύτερη κατανόηση του τοπίου των κυβερνοαπειλών και των αναδυόμενων τάσεων.

Η πλατφόρμα επιτρέπει επίσης στα εθνικά CSIRTs και σε άλλες αρμόδιες αρχές να συντονίζονται, να ενεργούν με βάση τις πληροφορίες που λαμβάνουν και να περιορίζουν τους κινδύνους που προκύπτουν από αυτές τις ευπάθειες.

Η πλατφόρμα αναπτύχθηκε ώστε να είναι λειτουργική και φιλική προς τον χρήστη, πληρώντας παράλληλα όλες τις απαιτήσεις ασφάλειας.

Σε ποιους απευθύνεται η πλατφόρμα;

Από τις 11 Σεπτεμβρίου 2026, οι κατασκευαστές υποχρεούνται να αναφέρουν ενεργά εκμεταλλευόμενες ευπάθειες και σοβαρά περιστατικά που επηρεάζουν την ασφάλεια προϊόντων με ψηφιακά στοιχεία.

Σύμφωνα με το άρθρο 24(3) του CRA, οι υποχρεώσεις αναφοράς θα εφαρμόζονται επίσης στους διαχειριστές λογισμικού ανοικτού κώδικα, στον βαθμό που συμμετέχουν στην ανάπτυξη προϊόντων με ψηφιακά στοιχεία.

Το συγκεκριμένο άρθρο θα εφαρμόζεται από τις 11 Δεκεμβρίου 2027.

Η πλατφόρμα θα χρησιμοποιείται από τα CSIRTs της ΕΕ για την παραλαβή και τη διανομή των σχετικών ειδοποιήσεων.

Διαθέσιμο υλικό καθοδήγησης από την ENISA

Η πλατφόρμα ενσωματώνει μέτρα ασφάλειας για την προστασία της εμπιστευτικότητας των πληροφοριών που υποβάλλονται.

Η ENISA έχει αναπτύξει μια σειρά υποστηρικτικού υλικού για να βοηθήσει τους κατασκευαστές και τους διαχειριστές λογισμικού ανοικτού κώδικα, όπως:

  • Συχνές ερωτήσεις (FAQ).
  • Εγχειρίδια χρήσης.
  • Εκπαιδευτικά βίντεο.
  • Γλωσσάρι της SRP.
  • Ειδικό ενημερωτικό δελτίο (factsheet) σε διαφορετικές γλώσσες της ΕΕ.

Η ENISA θα συνεχίσει να ενημερώνει και να επεκτείνει το υποστηρικτικό υλικό, όπου αυτό κρίνεται απαραίτητο.

Παράλληλα, διατίθεται ειδικό help desk για ερωτήματα σχετικά με τις αναφορές, τα οποία δεν καλύπτονται από το δημοσιευμένο υλικό καθοδήγησης.

Καθοδήγηση από την Ευρωπαϊκή Επιτροπή

Για ευρύτερη καθοδήγηση σχετικά με τις υποχρεώσεις αναφοράς του CRA, η Ευρωπαϊκή Επιτροπή παρέχει πρόσθετους πόρους, μεταξύ των οποίων:

  • Την ειδική ιστοσελίδα για τις υποχρεώσεις αναφοράς του Cyber Resilience Act.
  • Περαιτέρω διευκρινίσεις σχετικά με τις υποχρεώσεις αναφοράς στην ενότητα 9.1 της καθοδήγησης της Επιτροπής για την εφαρμογή του CRA.
  • Πρόσθετες πληροφορίες στην ενότητα 5 των Συχνών Ερωτήσεων (FAQ) σχετικά με την εφαρμογή του CRA.

Καθοδήγηση για την κυβερνοανθεκτικότητα

Η ENISA εργάζεται επίσης για την ενίσχυση της κυβερνοασφάλειας, προωθώντας τις αρχές του secure by design και secure by default στην ευρωπαϊκή αγορά.

Μεταξύ των βασικών πρωτοβουλιών της περιλαμβάνονται:

  • Η δημοσίευση του Secure by Design and Default Playbook.
  • Η τακτική έκδοση Technical Advisories για την ασφάλεια προϊόντων.

Ο Οργανισμός έχει επίσης προετοιμάσει τις μικρομεσαίες επιχειρήσεις (SMEs) για την εφαρμογή του CRA και έχει δημιουργήσει το SME Cyber Resilience Maturity Assessment Model, με απλές και πρακτικές οδηγίες για τον εντοπισμό βελτιώσεων και την ενίσχυση των πρακτικών κυβερνοανθεκτικότητας.

Σύντομα πρόκειται να ξεκινήσει και έρευνα σχετικά με τις επενδύσεις των SMEs στον CRA.