Skip to main content
Shaping Europe’s digital future

Η πράξη για την κυβερνοανθεκτικότητα - Σύνοψη του νομοθετικού κειμένου

Στο κείμενο που ακολουθεί συνοψίζονται οι κύριες διατάξεις του κανονισμού (ΕΕ) 2024/2847, προκειμένου να υποστηριχθεί η γενική κατανόηση του κανονισμού με προσβάσιμο τρόπο.

Η παρούσα σύνοψη εκπονήθηκε από τις υπηρεσίες της Επιτροπής και δεν προορίζεται να καλύψει συστηματικά το πλήρες πεδίο εφαρμογής του κανονισμού. Η παρούσα περίληψη δεν είναι αντιπροσωπευτική της επίσημης θέσης της Ευρωπαϊκής Επιτροπής. Τα φυσικά ή νομικά πρόσωπα που ενδέχεται να υπόκεινται στην πράξη για την κυβερνοανθεκτικότητα (CRA) θα πρέπει να παραπέμπουν στο κείμενο του κανονισμού που δημοσιεύεται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.

Τι είναι η πράξη για την κυβερνοανθεκτικότητα;

Ο κανονισμός (ΕΕ) 2024/2847, γνωστός ως πράξη για την κυβερνοανθεκτικότητα (CRA), είναι ένα οριζόντιο κανονιστικό πλαίσιο της Ευρωπαϊκής Ένωσης (ΕΕ), το οποίο εφαρμόζεται σε προϊόντα υλισμικού και λογισμικού («προϊόντα με ψηφιακά στοιχεία») που διατίθενται στην αγορά της Ένωσης. Στα προϊόντα αυτά περιλαμβάνονται τόσο τα τελικά προϊόντα όσο και τα κατασκευαστικά στοιχεία που διατίθενται χωριστά στην αγορά.

Αποσκοπεί στον καθορισμό των προϋποθέσεων για την ανάπτυξη ασφαλούς υλισμικού και λογισμικού στην Ένωση, προκειμένου να ενισχυθεί η προσέγγιση της ΕΕ όσον αφορά την κυβερνοασφάλεια και να βελτιωθεί η λειτουργία της εσωτερικής αγοράς. Παρέχει επίσης στους χρήστες τη δυνατότητα να λαμβάνουν υπόψη την κυβερνοασφάλεια κατά την αγορά και τη χρήση των εν λόγω προϊόντων, διασφαλίζοντας ότι τους διατίθενται επαρκείς πληροφορίες.

Ο ΟΑΠΙ τέθηκε σε ισχύ στις 10 Δεκεμβρίου 2024. Θα εφαρμοστεί πλήρως από τις 11 Δεκεμβρίου 2027, ενώ ορισμένες διατάξεις θα αρχίσουν να εφαρμόζονται νωρίτερα: Το κεφάλαιο IV σχετικά με την κοινοποίηση των οργανισμών αξιολόγησης της συμμόρφωσης θα εφαρμοστεί από τις 11 Ιουνίου 2026, ενώ οι υποχρεώσεις υποβολής εκθέσεων που ορίζονται στο άρθρο 14 εφαρμόζονται από τις 11 Σεπτεμβρίου 2026. 

Η παρούσα ιστοσελίδα συνοψίζει τις κύριες διατάξεις του ΟΑΠΙ, προς υποστήριξη της γενικής ανάγνωσης του κειμένου. Περισσότερες λεπτομέρειες σχετικά με τις έννοιες αυτές παρέχονται επίσης στις συχνές ερωτήσεις που δημοσιεύονται στο πλαίσιο της παρούσας περίληψης.

γλωσσάριο

Προϊόν λογισμικού ή υλισμικού και οι λύσεις εξ αποστάσεως επεξεργασίας δεδομένων του, συμπεριλαμβανομένων των εξαρτημάτων λογισμικού ή υλισμικού που διατίθενται στην αγορά χωριστά.

Επεξεργασία δεδομένων εξ αποστάσεως για την οποία το λογισμικό έχει σχεδιαστεί και αναπτυχθεί από τον κατασκευαστή, ή υπό την ευθύνη του κατασκευαστή, και η απουσία της οποίας θα εμπόδιζε το προϊόν με ψηφιακά στοιχεία να εκτελέσει μία από τις λειτουργίες του.

Ο κατασκευαστής, ο εξουσιοδοτημένος αντιπρόσωπος, ο εισαγωγέας, ο διανομέας ή άλλο φυσικό ή νομικό πρόσωπο που υπόκειται σε υποχρεώσεις σχετικά με την κατασκευή προϊόντων με ψηφιακά στοιχεία ή τη διαθεσιμότητα προϊόντων με ψηφιακά στοιχεία στην αγορά σύμφωνα με τον παρόντα κανονισμό.

Φυσικό ή νομικό πρόσωπο που αναπτύσσει ή κατασκευάζει προϊόντα με ψηφιακά στοιχεία ή αναθέτει σε τρίτους τον σχεδιασμό, την ανάπτυξη ή την κατασκευή προϊόντων με ψηφιακά στοιχεία και τα εμπορεύεται υπό την επωνυμία ή το εμπορικό σήμα του, είτε έναντι πληρωμής είτε χρηματικής αποτίμησης είτε δωρεάν.

Νομικό πρόσωπο, εκτός του κατασκευαστή, το οποίο έχει ως σκοπό ή στόχο τη συστηματική παροχή στήριξης σε διαρκή βάση για την ανάπτυξη συγκεκριμένων προϊόντων με ψηφιακά στοιχεία, τα οποία χαρακτηρίζονται ως ελεύθερο λογισμικό ανοικτού κώδικα και προορίζονται για εμπορικές δραστηριότητες, και το οποίο διασφαλίζει τη βιωσιμότητα των εν λόγω προϊόντων.

Φυσικό ή νομικό πρόσωπο εγκατεστημένο στην Ένωση, το οποίο έχει λάβει γραπτή εντολή από κατασκευαστή να ενεργεί εξ ονόματός του για την εκτέλεση συγκεκριμένων καθηκόντων.

Φυσικό ή νομικό πρόσωπο εγκατεστημένο στην Ένωση το οποίο διαθέτει στην αγορά προϊόν με ψηφιακά στοιχεία που φέρει την επωνυμία ή το εμπορικό σήμα φυσικού ή νομικού προσώπου εγκατεστημένου εκτός της Ένωσης.

Φυσικό ή νομικό πρόσωπο στην αλυσίδα εφοδιασμού, διαφορετικό από τον κατασκευαστή ή τον εισαγωγέα, το οποίο καθιστά ένα προϊόν με ψηφιακά στοιχεία διαθέσιμο στην αγορά της Ένωσης χωρίς να επηρεάζει τις ιδιότητές του.

Η πρώτη διάθεση προϊόντος με ψηφιακά στοιχεία στην αγορά της Ένωσης.

Η προμήθεια προϊόντος με ψηφιακά στοιχεία για διανομή ή χρήση στην αγορά της Ένωσης στο πλαίσιο εμπορικής δραστηριότητας, είτε έναντι αντιτίμου είτε δωρεάν.

Η διαδικασία επαλήθευσης του κατά πόσον πληρούνται οι ουσιώδεις απαιτήσεις κυβερνοασφάλειας που ορίζονται στο παράρτημα I.

Οργανισμός αξιολόγησης της συμμόρφωσης που ορίζεται σύμφωνα με το άρθρο 43 και άλλη σχετική ενωσιακή νομοθεσία εναρμόνισης.

Πρότυπο που εκδίδεται από ευρωπαϊκό οργανισμό τυποποίησης βάσει αιτήματος της Επιτροπής για την εφαρμογή της ενωσιακής νομοθεσίας εναρμόνισης.

Κεφάλαιο Ι

Το κεφάλαιο Ι καθορίζει το πεδίο εφαρμογής του κανονισμού, ορίζει βασικούς όρους και έννοιες και εξηγεί την αλληλεπίδραση μεταξύ του ΟΑΠΙ και άλλων νομοθετικών πράξεων της Ένωσης.

Ο ΟΑΠΙ θεσπίζει κανόνες τους οποίους πρέπει να τηρούν οι οικονομικοί φορείς εάν επιθυμούν να καταστήσουν διαθέσιμα στην αγορά της Ένωσης προϊόντα με ψηφιακά στοιχεία. Ειδικότερα, θεσπίζει ουσιώδεις απαιτήσεις κυβερνοασφάλειας με τις οποίες πρέπει να συμμορφώνονται οι κατασκευαστές κατά τον σχεδιασμό, την ανάπτυξη και την παραγωγή των προϊόντων τους με ψηφιακά στοιχεία, καθώς και κατά τον χρόνο κατά τον οποίο τα εν λόγω προϊόντα αναμένεται να είναι σε χρήση. Τα προϊόντα με ψηφιακά στοιχεία εμπίπτουν στο πεδίο εφαρμογής του ΟΑΠΙ όταν καθίστανται διαθέσιμα στην αγορά και η προβλεπόμενη χρήση τους ή η ευλόγως προβλέψιμη χρήση τους περιλαμβάνει άμεση ή έμμεση λογική ή φυσική σύνδεση δεδομένων με συσκευή ή δίκτυο.

Τα προϊόντα με ψηφιακά στοιχεία που δεν διατίθενται στην αγορά, δηλαδή δεν παρέχονται στο πλαίσιο εμπορικής δραστηριότητας, δεν υπόκεινται στον ΟΑΠΙ. Η αιτιολογική σκέψη 18 διευκρινίζει περαιτέρω πότε διατίθεται στην αγορά δωρεάν λογισμικό ανοικτού κώδικα.

Επιπλέον, ορισμένα προϊόντα με ψηφιακά στοιχεία εξαιρούνται από το πεδίο εφαρμογής του ΟΑΠΙ, ιδίως όταν καλύπτονται από άλλη νομοθεσία της Ένωσης.

Κεφάλαιο II

Υποχρεώσεις του κατασκευαστή

Οι κύριες υποχρεώσεις του ΟΑΠΙ απευθύνονται στους κατασκευαστές, δηλαδή στα φυσικά ή νομικά πρόσωπα που διαθέτουν στην αγορά προϊόν με ψηφιακά στοιχεία υπό την επωνυμία ή το εμπορικό σήμα τους. Οι υποχρεώσεις αυτές ορίζονται στο άρθρο 13, το οποίο συμπληρώνεται από διάφορα παραρτήματα (και ιδίως το παράρτημα I σχετικά με τις ουσιώδεις απαιτήσεις κυβερνοασφάλειας).

Κατά τον σχεδιασμό, την ανάπτυξη και την παραγωγή του προϊόντος με ψηφιακά στοιχεία, ο κατασκευαστής πρέπει να διασφαλίζει ότι πληροί τις ουσιώδεις απαιτήσεις κυβερνοασφάλειας. Για τον σκοπό αυτό, ο κατασκευαστής υποχρεούται να διενεργεί εκτίμηση κινδύνων κυβερνοασφάλειας, η οποία τεκμηριώνει την εφαρμογή των βασικών απαιτήσεων και πρέπει να λαμβάνεται υπόψη κατά τα στάδια σχεδιασμού, σχεδιασμού, ανάπτυξης, παραγωγής, παράδοσης και συντήρησης του προϊόντος.

Εάν ο κατασκευαστής ενσωματώνει κατασκευαστικά στοιχεία τρίτων, πρέπει να επιδεικνύει τη δέουσα επιμέλεια, ώστε τα εν λόγω κατασκευαστικά στοιχεία να μην θέτουν σε κίνδυνο την κυβερνοασφάλεια του προϊόντος του με ψηφιακά στοιχεία.

Η εκτίμηση κινδύνων για την κυβερνοασφάλεια, καθώς και τα μέσα που επιλέγει ο κατασκευαστής για την εφαρμογή των ουσιωδών απαιτήσεων (π.χ. πρότυπα ή άλλα τεχνικά μέτρα), πρέπει να περιλαμβάνονται στον τεχνικό φάκελο. Ο κατασκευαστής υποχρεούται να τηρεί την τεκμηρίωση στη διάθεση των αρχών εποπτείας της αγοράς, καθώς μπορούν να την ζητήσουν στο πλαίσιο των δραστηριοτήτων επιβολής της νομοθεσίας.

Πριν από τη διάθεση του προϊόντος με ψηφιακά στοιχεία στην αγορά, ο κατασκευαστής πρέπει να διενεργήσει την επιλεγείσα διαδικασία αξιολόγησης της συμμόρφωσης (βλ. κεφάλαιο III για περισσότερες λεπτομέρειες σχετικά με την αξιολόγηση της συμμόρφωσης) και, εάν είναι επιτυχής, να καταρτίσει τη δήλωση συμμόρφωσης ΕΕ και να τοποθετήσει τη σήμανση CE στο προϊόν του.

Μαζί με το προϊόν με ψηφιακά στοιχεία θα πρέπει επίσης να παρέχονται οι ακόλουθες πληροφορίες:

  • αριθμό τύπου, παρτίδας ή σειράς ή άλλο στοιχείο που επιτρέπει την ταυτοποίησή του·
  • το όνομα, την καταχωρισμένη εμπορική επωνυμία ή το καταχωρισμένο εμπορικό σήμα του·
  • ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου ή άλλα ψηφιακά στοιχεία επικοινωνίας·
  • κατά περίπτωση, τον ιστότοπο στον οποίο μπορεί κανείς να επικοινωνήσει με τον κατασκευαστή·
  • πληροφορίες και οδηγίες προς τον χρήστη, όπως ορίζονται στο παράρτημα II, συμπεριλαμβανομένης της ημερομηνίας λήξης της περιόδου υποστήριξης.

Ο κατασκευαστής πρέπει να καθορίσει περίοδο υποστήριξης για το προϊόν του με ψηφιακά στοιχεία, κατά τη διάρκεια της οποίας θα διασφαλίζει τον αποτελεσματικό χειρισμό των τρωτών σημείων του εν λόγω προϊόντος, σύμφωνα με τις απαιτήσεις χειρισμού τρωτών σημείων (βλ. παράρτημα I). Η ημερομηνία λήξης της περιόδου στήριξης (συμπεριλαμβανομένου του μήνα και του έτους) πρέπει να προσδιορίζεται σαφώς και κατανοητά κατά τη στιγμή της αγοράς.

Υποχρεώσεις υποβολής εκθέσεων

Μετά τη διάθεση του προϊόντος στην αγορά, ο κατασκευαστής υποχρεούται να κοινοποιεί ευπάθειες που αποτελούν αντικείμενο ενεργού εκμετάλλευσης και σοβαρά περιστατικά που έχουν αντίκτυπο στην ασφάλεια του προϊόντος για τα οποία λαμβάνει γνώση.

Ο κατασκευαστής πρέπει να υποβάλλει κοινοποιήσεις στην ομάδα αντιμετώπισης περιστατικών ασφάλειας υπολογιστών (CSIRT) του κράτους μέλους στο οποίο έχει την κύρια εγκατάστασή του και στον ENISA, εντός των ακόλουθων προθεσμιών:

  • 24 ώρες για κοινοποίηση έγκαιρης προειδοποίησης·
  • 72 ώρες για την «κύρια» κοινοποίηση·
  • τελική έκθεση το αργότερο 14 ημέρες μετά τη λήψη διορθωτικού μέτρου ή μέτρου μετριασμού για τρωτά σημεία που αποτελούν αντικείμενο ενεργού εκμετάλλευσης·
  • τελική έκθεση εντός ενός μηνός από την υποβολή 72 ωρών για σοβαρά περιστατικά.

Ο κατασκευαστής υποβάλλει τις κοινοποιήσεις μέσω της ενιαίας πλατφόρμας υποβολής εκθέσεων των ΟΑΠΙ, η οποία δημιουργήθηκε και τηρείται από τον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA). Η CSIRT που λαμβάνει αρχικά την κοινοποίηση θα διαδώσει περαιτέρω την κοινοποίηση στις CSIRT άλλων κρατών μελών στην επικράτεια των οποίων έχει καταστεί διαθέσιμο το προϊόν με ψηφιακά στοιχεία.

Οι υποχρεώσεις υποβολής εκθέσεων ισχύουν για όλα τα προϊόντα με ψηφιακά στοιχεία που έχουν καταστεί διαθέσιμα στην αγορά της Ένωσης, συμπεριλαμβανομένων εκείνων που έχουν ήδη διατεθεί στην αγορά πριν από τις 11 Δεκεμβρίου 2027.

Κάθε φυσικό ή νομικό πρόσωπο έχει επίσης τη δυνατότητα να κοινοποιεί ευπάθειες, κυβερνοαπειλές, περιστατικά και παρ’ ολίγον περιστατικά σε εθελοντική βάση μέσω της ενιαίας πλατφόρμας υποβολής εκθέσεων των ΟΑΠΙ.

Εξουσιοδοτημένος αντιπρόσωπος

Ο κατασκευαστής μπορεί να διορίζει, με γραπτή εντολή, εξουσιοδοτημένο αντιπρόσωπο για την εκτέλεση ορισμένων από τα καθήκοντα του κατασκευαστή. Αυτά μπορεί να περιλαμβάνουν, για παράδειγμα, καθήκοντα που σχετίζονται με τη συνεργασία με τις αρχές εποπτείας της αγοράς.

Εισαγωγέας

Ο εισαγωγέας είναι φυσικό ή νομικό πρόσωπο εγκατεστημένο στην Ένωση το οποίο διαθέτει στην αγορά προϊόν με ψηφιακά στοιχεία που έχει κατασκευαστεί εκτός της Ένωσης. Ο εισαγωγέας πρέπει να διασφαλίζει ότι το προϊόν συμμορφώνεται με τον ΟΑΠΙ, διασφαλίζοντας, μεταξύ άλλων, ότι ο κατασκευαστής έχει συμμορφωθεί με τις ουσιώδεις απαιτήσεις κυβερνοασφάλειας που σχετίζονται με το προϊόν και εφαρμόζει διαδικασίες για τη συμμόρφωση με τις υποχρεώσεις χειρισμού ευπαθειών· ότι έχουν διενεργηθεί οι κατάλληλες διαδικασίες αξιολόγησης της συμμόρφωσης· ότι έχει καταρτιστεί ο τεχνικός φάκελος· και ότι το προϊόν φέρει τη σήμανση CE.

Ο εισαγωγέας έχει επίσης ειδικές υποχρεώσεις όταν θεωρεί ή έχει λόγους να πιστεύει ότι ένα προϊόν με ψηφιακά στοιχεία δεν συμμορφώνεται με τον ΟΑΠΙ, καθώς και μόλις αντιληφθεί ένα τρωτό σημείο (π.χ. δεν διαθέτει το εν λόγω προϊόν στην αγορά έως ότου αποκατασταθεί η συμμόρφωσή του· ενημέρωση του κατασκευαστή σχετικά με τα εν λόγω τρωτά σημεία). Απαιτείται επίσης να συνεργάζεται με τις αρχές εποπτείας της αγοράς για την εξάλειψη των κινδύνων κυβερνοασφάλειας που ενέχει ένα προϊόν με ψηφιακά στοιχεία που έχει διαθέσει στην αγορά.

Διανομέας

Ο διανομέας είναι φυσικό ή νομικό πρόσωπο στην αλυσίδα εφοδιασμού, διαφορετικό από τον κατασκευαστή ή τον εισαγωγέα, το οποίο καθιστά ένα προϊόν με ψηφιακά στοιχεία διαθέσιμο στην αγορά χωρίς να επηρεάζει τις ιδιότητές του. Ο διανομέας πρέπει να επαληθεύει ότι τα προϊόντα με ψηφιακά στοιχεία φέρουν τη σήμανση CE και ότι οι κατασκευαστές και οι εισαγωγείς έχουν συμμορφωθεί με ορισμένες υποχρεώσεις, μεταξύ άλλων προσθέτοντας τα στοιχεία επικοινωνίας τους σχετικά με το προϊόν, επισυνάπτοντας τις πληροφορίες και τις οδηγίες στους χρήστες και αναφέροντας την περίοδο υποστήριξης.

Ο διανομέας έχει επίσης ειδικές υποχρεώσεις όταν θεωρεί ή έχει λόγους να πιστεύει ότι ένα προϊόν με ψηφιακά στοιχεία δεν συμμορφώνεται με τον ΟΑΠΙ, καθώς και μόλις αντιληφθεί μια ευπάθεια (π.χ. δεν καθιστά το προϊόν διαθέσιμο έως ότου αποκατασταθεί η συμμόρφωσή του· ενημέρωση του κατασκευαστή σχετικά με τα εν λόγω τρωτά σημεία). Απαιτείται επίσης να συνεργάζεται με τις αρχές εποπτείας της αγοράς για την εξάλειψη των κινδύνων κυβερνοασφάλειας που ενέχει ένα προϊόν με ψηφιακά στοιχεία το οποίο έχει καταστήσει διαθέσιμο στην αγορά.

Λειτουργοί λογισμικού ανοικτού κώδικα

Λαμβανομένης υπόψη της σημασίας για την κυβερνοασφάλεια πολλών προϊόντων με ψηφιακά στοιχεία που χαρακτηρίζονται ως ελεύθερο λογισμικό ανοικτού κώδικα και δημοσιεύονται, αλλά δεν καθίστανται διαθέσιμα στην αγορά κατά την έννοια του ΟΑΠΙ, το άρθρο 24 θεσπίζει υποχρεώσεις για τους διαχειριστές λογισμικού ανοικτού κώδικα. Πρόκειται για νομικά πρόσωπα που παρέχουν συστηματικά στήριξη σε διαρκή βάση για την ανάπτυξη ειδικού ελεύθερου λογισμικού ανοικτού κώδικα που προορίζεται για εμπορικές δραστηριότητες και διασφαλίζουν τη βιωσιμότητα των εν λόγω προϊόντων λογισμικού.

Οι διαχειριστές λογισμικού ανοικτού κώδικα πρέπει να διαθέτουν πολιτική κυβερνοασφάλειας για την προώθηση της ανάπτυξης ασφαλούς προϊόντος και του αποτελεσματικού χειρισμού των τρωτών σημείων· να συνεργάζεται με τις αρχές εποπτείας της αγοράς και να λαμβάνει τα κατάλληλα διορθωτικά μέτρα· αναφορά τρωτών σημείων που αποτελούν αντικείμενο ενεργού εκμετάλλευσης, στον βαθμό που εμπλέκονται στην ανάπτυξη των προϊόντων με ψηφιακά στοιχεία, και σοβαρών περιστατικών στον βαθμό που επηρεάζουν τα συστήματα δικτύου και πληροφοριών που παρέχονται από τους διαχειριστές λογισμικού ανοικτού κώδικα για την ανάπτυξη των εν λόγω προϊόντων.

Οι διαχειριστές λογισμικού ανοικτού κώδικα δεν υπόκεινται σε κυρώσεις για παραβάσεις του ΟΑΠΙ.

Κεφάλαιο III

Στο κεφάλαιο III καθορίζονται πρόσθετες διατάξεις σχετικά με τον τρόπο με τον οποίο τα προϊόντα με ψηφιακά στοιχεία μπορούν να επωφεληθούν από νομικό τεκμήριο συμμόρφωσης εάν χρησιμοποιούνται εναρμονισμένα ευρωπαϊκά πρότυπα· ποια είναι η μορφή της δήλωσης συμμόρφωσης ΕΕ (και της απλουστευμένης έκδοσής της)· τον τρόπο τοποθέτησης της σήμανσης CE· το περιεχόμενο του τεχνικού φακέλου που πρέπει να καταρτιστεί· και σχετικά με τις εφαρμοστέες διαδικασίες αξιολόγησης της συμμόρφωσης.

Όπως προαναφέρθηκε, ο κατασκευαστής πρέπει να εκτελεί διαδικασία αξιολόγησης της συμμόρφωσης για να ελέγχει ότι το προϊόν του συμμορφώνεται με τις ουσιώδεις απαιτήσεις προτού υπογράψει τη δήλωση συμμόρφωσης ΕΕ, τοποθετήσει τη σήμανση CE και διαθέσει το προϊόν στην αγορά.

Γενικά, ο κατασκευαστής μπορεί να επιλέξει μεταξύ διαδικασίας αυτοαξιολόγησης (της λεγόμενης διαδικασίας εσωτερικού ελέγχου με βάση την ενότητα Α), διαδικασίας αξιολόγησης της συμμόρφωσης από τρίτο μέρος μέσω κοινοποιημένου οργανισμού ή, κατά περίπτωση, ευρωπαϊκού συστήματος πιστοποίησης της κυβερνοασφάλειας. Τα συστήματα αυτά μπορούν να χρησιμοποιούνται μόνο για την απόδειξη της συμμόρφωσης με τον ΟΑΠΙ, εφόσον η δυνατότητα αυτή έχει προσδιοριστεί από την Ευρωπαϊκή Επιτροπή. Ωστόσο, όταν ένα προϊόν με ψηφιακά στοιχεία έχει τη βασική λειτουργικότητα μιας σημαντικής ή κρίσιμης κατηγορίας προϊόντων, ενδέχεται να μην επιτρέπεται στον κατασκευαστή να κάνει χρήση της διαδικασίας αυτοαξιολόγησης. Οι κατηγορίες προϊόντων σημαντικών και κρίσιμων προϊόντων με ψηφιακά στοιχεία παρατίθενται στα παραρτήματα III και IV και οι τεχνικές περιγραφές τους περιλαμβάνονται σε χωριστή νομική πράξη που εκδίδεται σύμφωνα με τον ΟΑΠΙ.

Όταν ένα προϊόν είναι σημαντικό προϊόν με ψηφιακά στοιχεία της κατηγορίας I, ο κατασκευαστής μπορεί να κάνει χρήση της διαδικασίας αυτοαξιολόγησης μόνο εάν έχει εφαρμόσει εναρμονισμένα πρότυπα, κοινές προδιαγραφές (κατά περίπτωση) ή έχει κάνει χρήση ευρωπαϊκού συστήματος πιστοποίησης της κυβερνοασφάλειας (κατά περίπτωση)· διαφορετικά, πρέπει να υποβληθεί σε αξιολόγηση από τρίτους μέσω κοινοποιημένου οργανισμού.

Οι κατασκευαστές σημαντικών προϊόντων της κατηγορίας II και κρίσιμων προϊόντων υποχρεούνται να υποβάλλονται σε αξιολόγηση από τρίτους ή, κατά περίπτωση, να χρησιμοποιούν ευρωπαϊκό σύστημα πιστοποίησης της κυβερνοασφάλειας.

Κατ’ εξαίρεση, οι κατασκευαστές σημαντικών προϊόντων με ψηφιακά στοιχεία των κατηγοριών I και II που είναι δωρεάν λογισμικό ανοικτού κώδικα μπορούν να κάνουν χρήση της αυτοαξιολόγησης, υπό την προϋπόθεση ότι θέτουν στη διάθεση του κοινού τον τεχνικό φάκελο.

Κεφάλαιο IV

Οι οργανισμοί αξιολόγησης της συμμόρφωσης είναι οργανισμοί που εκτελούν δραστηριότητες αξιολόγησης της συμμόρφωσης. Για τη διενέργεια των διαδικασιών αξιολόγησης της συμμόρφωσης σύμφωνα με τον ΟΑΠΙ, ένα κράτος μέλος πρέπει να κοινοποιεί στην Επιτροπή και στα άλλα κράτη μέλη τους οργανισμούς που είναι εξουσιοδοτημένοι να διενεργούν αξιολογήσεις της συμμόρφωσης. Η κοινοποίηση αποστέλλεται μέσω του πληροφοριακού συστήματος «New Approach Notified and Designated Organisations».

Ο οργανισμός αξιολόγησης της συμμόρφωσης που επιθυμεί να κοινοποιηθεί πρέπει να πληροί απαιτήσεις που σχετίζονται με διάφορες πτυχές, π.χ. να έχει συσταθεί βάσει του εθνικού δικαίου και να διαθέτει νομική προσωπικότητα· να είναι ανεξάρτητοι από τα προϊόντα που αξιολογούν και αμερόληπτοι· διαθέτουν προσωπικό με την απαιτούμενη τεχνική επάρκεια.

Τα κράτη μέλη υποχρεούνται να ορίσουν, έως τις 11 Ιουνίου 2026, τις κοινοποιούσες αρχές που είναι υπεύθυνες για τον καθορισμό και τη διεξαγωγή των αναγκαίων διαδικασιών αξιολόγησης, ορισμού και κοινοποίησης των οργανισμών αξιολόγησης της συμμόρφωσης. Τα κράτη μέλη μπορούν να επιλέγουν διαπίστευση για την αξιολόγηση της επάρκειας των εν λόγω φορέων. Οι κοινοποιούσες αρχές κοινοποιούν μόνο τους οργανισμούς αξιολόγησης της συμμόρφωσης που πληρούν τις εφαρμοστέες απαιτήσεις.

Μόλις υποβληθεί η κοινοποίηση σύμφωνα με το άρθρο 43, ο οργανισμός αξιολόγησης της συμμόρφωσης θεωρείται κοινοποιημένος οργανισμός. Διασφαλίζει ότι οι αξιολογήσεις της συμμόρφωσης διενεργούνται με αναλογικό τρόπο, αποφεύγοντας περιττές επιβαρύνσεις για τους οικονομικούς φορείς. Εκτελούν τις δραστηριότητές τους λαμβάνοντας δεόντως υπόψη το μέγεθος των επιχειρήσεων, ιδίως όσον αφορά τις πολύ μικρές και τις μικρές και μεσαίες επιχειρήσεις, μεταξύ άλλων σε σχέση με τα τέλη.

Κεφάλαιο V

Κάθε κράτος μέλος υποχρεούται να ορίσει μία ή περισσότερες αρχές εποπτείας της αγοράς που είναι υπεύθυνες για τη διασφάλιση της αποτελεσματικής επιβολής του ΟΑΠΙ.

Οι διαδικασίες που σχετίζονται με την εποπτεία της αγοράς καθορίζονται τόσο στο κεφάλαιο V όσο και στον κανονισμό (ΕΕ) 2019/1020 για την εποπτεία της αγοράς και τη συμμόρφωση των προϊόντων, ο οποίος εφαρμόζεται σε προϊόντα με ψηφιακά στοιχεία που εμπίπτουν στο πεδίο εφαρμογής του ΟΑΠΙ.

Οι αρχές εποπτείας της αγοράς μπορούν να παρέχουν καθοδήγηση και συμβουλές στους οικονομικούς φορείς, συμπεριλαμβανομένων των κατασκευαστών, σχετικά με την εφαρμογή του ΟΑΠΙ, με την υποστήριξη της Επιτροπής και, κατά περίπτωση, των CSIRT και του ENISA.

Μπορούν να κάνουν χρήση μιας σειράς διαδικασιών, τόσο σε εθνικό όσο και σε ευρωπαϊκό επίπεδο, για την αξιολόγηση προϊόντων με ψηφιακά στοιχεία που παρουσιάζουν σημαντικό κίνδυνο για την κυβερνοασφάλεια και για τη διασφάλιση της εφαρμογής διορθωτικών ή περιοριστικών μέτρων από τους σχετικούς οικονομικούς φορείς. Οι αρχές εποπτείας της αγοράς υποχρεούνται να ενημερώνουν την Επιτροπή και τα άλλα κράτη μέλη σχετικά με τα μέτρα που ζητούν από τους οικονομικούς φορείς να λάβουν. Οι αρχές εποπτείας της αγοράς των διαφόρων κρατών μελών συνεργάζονται μεταξύ τους και μπορούν να διεξάγουν κοινές δραστηριότητες και ταυτόχρονες συντονισμένες δράσεις ελέγχου (όπως σαρώσεις) συγκεκριμένων προϊόντων με ψηφιακά στοιχεία.

Συγκροτείται επίσης ομάδα διοικητικής συνεργασίας (ADCO), αποτελούμενη από εκπροσώπους των διαφόρων αρχών εποπτείας της αγοράς, για την ομοιόμορφη εφαρμογή του ΟΑΠΙ.

Κεφάλαιο VI

Το κεφάλαιο VI εξουσιοδοτεί την Επιτροπή να εκδίδει πρόσθετες νομικές πράξεις (κατ’ εξουσιοδότηση και εκτελεστικές πράξεις) για τη συμπλήρωση του ΟΑΠΙ ή τη θέσπιση ενιαίων όρων για την εφαρμογή του (π.χ. με τον περαιτέρω προσδιορισμό ορισμένων εννοιών). Διαβάστε περισσότερα για τις εκτελεστικές και τις κατ’ εξουσιοδότηση πράξεις.

Η Επιτροπή έχει ήδη εκδώσει δύο πρόσθετες πράξεις, και συγκεκριμένα:

  • Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/1535 της Επιτροπής, της 29ης Ιουλίου 2025, για τη συμπλήρωση του κανονισμού (ΕΕ) 2024/2847 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά εξαίρεση από την εφαρμογή του εν λόγω κανονισμού για ορισμένα προϊόντα με ψηφιακά στοιχεία που εμπίπτουν στο πεδίο εφαρμογής του κανονισμού (ΕΕ) αριθ. 168/2013 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου
  • Εκτελεστικός κανονισμός (ΕΕ) 2025/2392 της Επιτροπής, της 28ης Νοεμβρίου 2025, για την τεχνική περιγραφή των κατηγοριών σημαντικών και κρίσιμων προϊόντων με ψηφιακά στοιχεία σύμφωνα με τον κανονισμό (ΕΕ) 2024/2847 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου

Κεφάλαιο VII

Το κεφάλαιο VII θεσπίζει κανόνες σχετικά με την εμπιστευτικότητα τους οποίους πρέπει να τηρούν όλα τα μέρη που συμμετέχουν στην εφαρμογή του ΟΑΠΙ, καθώς και σχετικά με τις κυρώσεις που επιβάλλονται σε περίπτωση παράβασης, οι οποίοι θεσπίζονται σε εθνικό επίπεδο.

Ειδικότερα, στους κατασκευαστές που χαρακτηρίζονται πολύ μικρές ή μικρές επιχειρήσεις δεν μπορεί να επιβληθεί πρόστιμο για μη τήρηση της προθεσμίας των 24 ωρών για την αναφορά τρωτών σημείων και σοβαρών περιστατικών· και διαχειριστές λογισμικού ανοικτού κώδικα για τυχόν παραβάσεις του ΟΑΠΙ.

Κεφάλαιο VIII

Ο ΟΑΠΙ τέθηκε σε ισχύ στις 10 Δεκεμβρίου 2024. Οι κύριες διατάξεις του θα αρχίσουν να εφαρμόζονται από τις 11 Δεκεμβρίου 2027. Το κεφάλαιο IV σχετικά με την κοινοποίηση των οργανισμών αξιολόγησης της συμμόρφωσης θα εφαρμοστεί από τις 11 Ιουνίου 2026, ενώ οι υποχρεώσεις υποβολής εκθέσεων που ορίζονται στο άρθρο 14 εφαρμόζονται από τις 11 Σεπτεμβρίου 2026.

Τα πιστοποιητικά εξέτασης τύπου ΕΕ και οι αποφάσεις έγκρισης που εκδίδονται σχετικά με τις απαιτήσεις κυβερνοασφάλειας εξακολουθούν να ισχύουν έως τις 11 Ιουνίου 2028, εκτός εάν λήγουν πριν από την εν λόγω ημερομηνία.

Τα προϊόντα με ψηφιακά στοιχεία που έχουν διατεθεί στην αγορά πριν από τις 11 Δεκεμβρίου 2027 υπόκεινται στον ΟΑΠΙ μόνον εάν, από την ημερομηνία αυτή, υπόκεινται σε ουσιαστική τροποποίηση. Οι υποχρεώσεις υποβολής εκθέσεων ισχύουν για όλα τα προϊόντα με ψηφιακά στοιχεία που έχουν καταστεί διαθέσιμα στην αγορά της Ένωσης, συμπεριλαμβανομένων εκείνων που έχουν ήδη διατεθεί στην αγορά πριν από τις 11 Δεκεμβρίου 2027.

Παράρτημα I

Το παράρτημα I απαριθμεί τις ουσιώδεις απαιτήσεις κυβερνοασφάλειας και χωρίζεται σε δύο τμήματα.

Το μέρος I αφορά τις ιδιότητες των προϊόντων με ψηφιακά στοιχεία: κατά τη διάθεση προϊόντος με ψηφιακά στοιχεία στην αγορά, οι κατασκευαστές διασφαλίζουν ότι το προϊόν έχει σχεδιαστεί, αναπτυχθεί και παραχθεί σύμφωνα με τις εν λόγω απαιτήσεις.

Το μέρος II αφορά τις απαιτήσεις χειρισμού ευπαθειών: οι κατασκευαστές διασφαλίζουν, κατά τη διάθεση προϊόντος με ψηφιακά στοιχεία στην αγορά και για την περίοδο υποστήριξης, ότι τα τρωτά σημεία του εν λόγω προϊόντος, συμπεριλαμβανομένων των κατασκευαστικών στοιχείων του, αντιμετωπίζονται αποτελεσματικά και σύμφωνα με τις εν λόγω απαιτήσεις.

Διαβάστε το πλήρες παράρτημα Ι

Παράρτημα II

Οι κατασκευαστές πρέπει να διασφαλίζουν ότι τα προϊόντα με ψηφιακά στοιχεία συνοδεύονται από τις πληροφορίες και τις οδηγίες προς τον χρήστη, οι οποίες παρέχονται σε γλώσσα εύκολα κατανοητή από τους χρήστες και τις αρχές εποπτείας της αγοράς. Είναι σαφείς, κατανοητές, κατανοητές και ευανάγνωστες. Επιτρέπουν την ασφαλή εγκατάσταση, λειτουργία και χρήση προϊόντων με ψηφιακά στοιχεία.

Διαβάστε το πλήρες παράρτημα ΙΙ

Παραρτήματα III και IV

Όταν ένα προϊόν με ψηφιακά στοιχεία έχει τη βασική λειτουργικότητα μιας κατηγορίας προϊόντων που ορίζεται στα παραρτήματα III και IV, θεωρείται σημαντικό ή κρίσιμο προϊόν με ψηφιακά στοιχεία και υπόκειται στις αντίστοιχες διαδικασίες αξιολόγησης της συμμόρφωσης.

Διαβάστε το παράρτημα ΙΙΙ για να μάθετε ποια προϊόντα είναι σημαντικά

Διαβάστε το παράρτημα IV για να μάθετε ποια προϊόντα είναι κρίσιμα

Διαβάστε τις τεχνικές περιγραφές αυτών των προϊόντων

Παραρτήματα V και VI

Όταν η συμμόρφωση του προϊόντος με ψηφιακά στοιχεία με τις ουσιώδεις απαιτήσεις κυβερνοασφάλειας αποδεικνύεται με την εφαρμοστέα διαδικασία αξιολόγησης της συμμόρφωσης, οι κατασκευαστές καταρτίζουν τη δήλωση συμμόρφωσης ΕΕ. Τα παραρτήματα V και VI παρέχουν το υπόδειγμα δομής της εν λόγω διασάφησης, συμπεριλαμβανομένης απλουστευμένης έκδοσης.

Βλ. παράρτημα V για τη δήλωση συμμόρφωσης ΕΕ

Βλ. παράρτημα VI για την απλουστευμένη δήλωση συμμόρφωσης ΕΕ

Παράρτημα VII

Πριν από τη διάθεση προϊόντος με ψηφιακά στοιχεία στην αγορά, οι κατασκευαστές καταρτίζουν τον τεχνικό φάκελο και, στη συνέχεια, τον τηρούν στη διάθεση των αρχών εποπτείας της αγοράς. Το παράρτημα VI περιέχει τα ελάχιστα στοιχεία που πρέπει να περιέχει ο τεχνικός φάκελος.

Διαβάστε το παράρτημα VII

Παράρτημα VIII

Πριν από τη διάθεση προϊόντος με ψηφιακά στοιχεία στην αγορά, οι κατασκευαστές διενεργούν ή αναθέτουν τη διεξαγωγή των επιλεγμένων διαδικασιών αξιολόγησης της συμμόρφωσης που αναφέρονται στο άρθρο 32.

Το παράρτημα VIII καθορίζει τις διάφορες διαδικασίες που μπορεί να έχει στη διάθεσή του ο κατασκευαστής ανάλογα με το άρθρο 32. Πρόκειται για τα εξής:

  • τη διαδικασία εσωτερικού ελέγχου (βάσει της ενότητας Α)·
  • τη διαδικασία εξέτασης τύπου ΕΕ (βάσει της ενότητας Β) ακολουθούμενη από συμμόρφωση προς τον τύπο ΕΕ βάσει εσωτερικού ελέγχου παραγωγής (βάσει της ενότητας Γ)·
  • αξιολόγηση της συμμόρφωσης με βάση την πλήρη διασφάλιση ποιότητας (βάσει της ενότητας Η) που ορίζεται στο παράρτημα VIII.

Διαβάστε το παράρτημα VIII

Οι συχνές ερωτήσεις παρέχουν επίσης απλουστευμένη επεξήγηση των διαφόρων ενοτήτων αξιολόγησης της συμμόρφωσης.

Σχετικό περιεχόμενο

Ευρύτερο πλαίσιο

Η πράξη για την κυβερνοανθεκτικότητα (CRA) έχει ως στόχο να διασφαλίσει ότι όλα τα ψηφιακά προϊόντα είναι ασφαλή από κυβερνοαπειλές. Αυτό το εγχειρίδιο κανόνων απαιτεί οι συσκευές και το λογισμικό να σχεδιάζονται, να ενημερώνονται και να συντηρούνται για την προστασία των χρηστών στον ολοένα και πιο ψηφιακό κόσμο μας.