EE: Οδικός χάρτης συμμόρφωσης με την Πράξη για την Κυβερνοανθεκτικότητα
Ένα ακόμη βήμα για την ομαλή εφαρμογή της Πράξης για την Κυβερνοανθεκτικότητα (Cyber Resilience Act - CRA) κάνει η ΕΕ, με την Ευρωπαϊκή Επιτροπή να δημοσιεύει νέες, αναλυτικές κατευθυντήριες γραμμές, που αποσκοπούν στη διευκόλυνση των επιχειρήσεων, των κατασκευαστών και των προγραμματιστών λογισμικού στην προετοιμασία τους για το νέο ευρωπαϊκό πλαίσιο κυβερνοασφάλειας. Οι οδηγίες έχουν μεν μη δεσμευτικό χαρακτήρα, ωστόσο αποτελούν ένα πρακτικό εργαλείο για την έγκαιρη συμμόρφωση με τις απαιτήσεις της νομοθεσίας, η οποία εισάγει για πρώτη φορά ενιαίους και υποχρεωτικούς κανόνες κυβερνοασφάλειας για τα προϊόντα με ψηφιακά στοιχεία σε ολόκληρη την Ευρωπαϊκή Ένωση.
Νέες κατευθυντήριες γραμμές για τις επιχειρήσεις ενόψει των υποχρεώσεων που τίθενται σταδιακά σε ισχύ έως το 2027
Στόχος της Επιτροπής είναι να περιορίσει την αβεβαιότητα, που εξακολουθεί να υπάρχει γύρω από την εφαρμογή της νέας νομοθεσίας, παρέχοντας σαφείς απαντήσεις στα συχνότερα ερωτήματα της αγοράς και ειδικά των μικρομεσαίων επιχειρήσεων, οι οποίες καλούνται να προσαρμοστούν στις νέες απαιτήσεις. Οι νέες κατευθυντήριες γραμμές διευκρινίζουν, μεταξύ άλλων, ποιες κατηγορίες προϊόντων εμπίπτουν στο πεδίο εφαρμογής της Πράξης, συμπεριλαμβανομένων λύσεων απομακρυσμένης επεξεργασίας δεδομένων και λογισμικού ανοικτού κώδικα.
Παράλληλα, αποσαφηνίζουν πότε μια αλλαγή σε ένα προϊόν θεωρείται «ουσιαστική τροποποίηση», πώς ερμηνεύονται οι περίοδοι υποστήριξης ασφαλείας, καθώς και με ποιον τρόπο πρέπει να εφαρμόζονται οι απαιτήσεις για εκτίμηση κινδύνου και αναφορά περιστατικών ασφαλείας.
Ιδιαίτερη έμφαση δίνεται στην πρακτική εφαρμογή των κανόνων, με το έγγραφο να περιλαμβάνει 67 παραδείγματα, σενάρια χρήσης, διαγράμματα ροής και επεξηγηματικά γραφήματα, ώστε οι επιχειρήσεις να μπορούν να μεταφράσουν τις νομοθετικές απαιτήσεις σε συγκεκριμένες διαδικασίες συμμόρφωσης.
Κυβερνοασφάλεια σε όλο τον κύκλο ζωής
Η Πράξη για την Κυβερνοανθεκτικότητα, η οποία τέθηκε σε ισχύ τον Δεκέμβριο του 2024, εισάγει ένα νέο μοντέλο ασφάλειας για τα ψηφιακά προϊόντα, καλύπτοντας ολόκληρο τον κύκλο ζωής τους - από τον σχεδιασμό και την ανάπτυξη έως τη διάθεση στην αγορά και τη συνεχή υποστήριξη μετά την πώληση.
Το νέο πλαίσιο αφορά ένα εξαιρετικά ευρύ φάσμα προϊόντων, που χρησιμοποιούνται καθημερινά από πολίτες και επιχειρήσεις, όπως έξυπνες οικιακές συσκευές, wearables, λογισμικό, εφαρμογές και άλλες ψηφιακές λύσεις. Βασικός στόχος είναι να διασφαλιστεί ότι τα προϊόντα αυτά ενσωματώνουν υψηλό επίπεδο κυβερνοασφάλειας ήδη από τη φάση του σχεδιασμού και παραμένουν ασφαλή καθ' όλη τη διάρκεια λειτουργίας τους.
Η Ευρωπαϊκή Επιτροπή υπογραμμίζει ότι η νέα καθοδήγηση εντάσσεται στη συνολικότερη στρατηγική απλούστευσης της ευρωπαϊκής νομοθεσίας και αποσκοπεί στη μείωση του διοικητικού βάρους, ιδίως για τις πολύ μικρές επιχειρήσεις και τις μικρομεσαίες εταιρείες.
Όπως επισημαίνει, αντί οι επιχειρήσεις να καλούνται να ερμηνεύσουν μόνες τους τις νέες υποχρεώσεις, παρέχεται εγκαίρως ένα κοινό πλαίσιο αναφοράς, που διευκολύνει την προετοιμασία και περιορίζει τον κίνδυνο διαφορετικών ερμηνειών κατά την εφαρμογή της νομοθεσίας.
Οι οδηγίες αποτελούν, επίσης, μέρος των πρωτοβουλιών, που έχουν δρομολογηθεί μέσω του Digital Omnibus, του πακέτου απλούστευσης της ψηφιακής νομοθεσίας, που παρουσίασε η Επιτροπή στα τέλη του 2025.
Τα επόμενα ορόσημα
Αν και οι βασικές διατάξεις της Πράξης για την Κυβερνοανθεκτικότητα θα εφαρμοστούν από τις 11 Δεκεμβρίου 2027, οι επιχειρήσεις θα πρέπει να κινηθούν πολύ νωρίτερα, καθώς οι υποχρεώσεις, που αφορούν την αναφορά περιστατικών και ευπαθειών, τίθενται σε ισχύ ήδη από τις 11 Σεπτεμβρίου 2026.
Η Επιτροπή σημειώνει ότι οι σημερινές κατευθυντήριες γραμμές αποτελούν μόνο το πρώτο βήμα μιας διαρκούς διαδικασίας υποστήριξης των ενδιαφερόμενων μερών. Σύμφωνα με τις προβλέψεις της ίδιας της Πράξης για την Κυβερνοανθεκτικότητα, δεν αποκλείεται να ακολουθήσουν και νέες οδηγίες, εφόσον ανακύψουν πρόσθετες ανάγκες κατά την πορεία εφαρμογής του νέου κανονιστικού πλαισίου.