Η σύντομη απάντηση για πολυάσχολους CTO: αν διαθέτετε λογισμικό ή συνδεδεμένα προϊόντα στην αγορά της ΕΕ, ο Κανονισμός (ΕΕ) 2024/2847 για την κυβερνοανθεκτικότητα (Cyber Resilience Act, CRA) σχεδόν σίγουρα σας αφορά. Από τις 11 Σεπτεμβρίου 2026 πρέπει να αναφέρετε τις ενεργά εκμεταλλευόμενες ευπάθειες στον ENISA εντός 24 ωρών από τη στιγμή που λάβετε γνώση τους. Έως τις 11 Δεκεμβρίου 2027 χρειάζεστε πλήρη συμμόρφωση, ένα SBOM που συντηρείται συνεχώς, πρακτικές ασφάλειας ήδη από τον σχεδιασμό και τεχνικό φάκελο για δέκα χρόνια, με πρόστιμα έως 15 εκατ. € ή 2,5% του παγκόσμιου κύκλου εργασιών, όποιο είναι υψηλότερο.
Αν είστε CEO, ιδρυτής ή μέλος του ΔΣ μιας ευρωπαϊκής εταιρίας λογισμικού, υπάρχει μια προθεσμία στο ημερολόγιό σας που μάλλον δεν έχετε αφομοιώσει ακόμη.
- 11 Σεπτεμβρίου 2026, όταν τίθενται σε ισχύ οι υποχρεώσεις αναφοράς του Κανονισμού για την κυβερνοανθεκτικότητα (CRA).
- 11 Δεκεμβρίου 2027, όταν ακολουθεί η πλήρης συμμόρφωση.
Η ποινή αν το κάνετε λάθος είναι έως 15 εκατ. € ή 2,5% του παγκόσμιου κύκλου εργασιών, όποιο είναι υψηλότερο.
Θα επανέλθω σε αυτούς τους αριθμούς. Πρώτα, η πιο άβολη ερώτηση.
«Είστε έτοιμοι;»
Τους επόμενους 18 μήνες, κάθε ευρωπαϊκή εταιρία λογισμικού θα βρεθεί μπροστά σε αυτή την ερώτηση, από ένα ΔΣ, έναν ελεγκτή, έναν αγοραστή ή μια εποπτική αρχή. Και στις περισσότερες συζητήσεις που κάνω αυτή την περίοδο με επικεφαλής τεχνικών ομάδων, η ειλικρινής απάντηση είναι κάποια παραλλαγή του «νομίζουμε πως ναι, αλλά δεν το ξέρουμε στα σίγουρα».
Αυτό δεν είναι αποτυχία προσπάθειας. Είναι αποτυχία ορισμού.
Μέχρι πολύ πρόσφατα, το «ασφαλές λογισμικό» ήταν μια έννοια βασισμένη στην αίσθηση, που εφαρμοζόταν με σαρώσεις καλής πρόθεσης και κάποιο περιστασιακό pen test. Ο CRA το αλλάζει αυτό. Μετατρέπει το ασφαλές λογισμικό σε μια ρυθμιζόμενη, ελέγξιμη και τεκμηριωμένη κατηγορία, πιο κοντά στο πνεύμα του τρόπου με τον οποίο ο GDPR μετέτρεψε το «σεβόμαστε την ιδιωτικότητα» σε τεκμηριωμένη υποχρέωση με πραγματικές συνέπειες.
Αν ζήσατε την εφαρμογή του GDPR, θα αναγνωρίσετε το μοτίβο: οι εταιρίες που ζημιώθηκαν δεν ήταν εκείνες που έκαναν το λάθος. Ήταν εκείνες που δεν μπορούσαν να αποδείξουν ότι έκαναν το σωστό.
Τι απαιτεί στην πράξη ο CRA;
Θα σας γλιτώσω την κανονιστική ξενάγηση και θα σταθώ σε όσα μετράνε λειτουργικά.
Ένα Software Bill of Materials (SBOM) για κάθε προϊόν με ψηφιακά στοιχεία
Σε μηχαναγνώσιμη μορφή, CycloneDX ή SPDX. Κατ' ελάχιστον οι εξαρτήσεις πρώτου επιπέδου. Συντηρείται συνεχώς, δεν παράγεται μία φορά για τον ελεγκτή και ξεχνιέται μέχρι τον επόμενο κύκλο ανανέωσης.
Αν η σημερινή σας στρατηγική για το SBOM είναι «θα τρέξουμε μια σάρωση όταν κάποιος το ζητήσει», δεν έχετε στρατηγική για το SBOM. Έχετε ένα έγγραφο Word με μια μελλοντική μεταμέλεια μέσα του.
Μια διαδικασία χειρισμού ευπαθειών με παράθυρο αναφοράς 24 ωρών
Οι ενεργά εκμεταλλευόμενες ευπάθειες αναφέρονται στον ENISA εντός 24 ωρών από τη στιγμή που λάβετε γνώση τους. Αυτό ισχύει από τον Σεπτέμβριο του 2026, και για παλαιότερα προϊόντα που διαθέσατε πριν από χρόνια.
Αν δεν ξέρετε ποια προϊόντα του καταλόγου σας εμπίπτουν ακόμη στο πεδίο εφαρμογής, αυτή είναι η πρώτη απογραφή που πρέπει να κάνετε. Το ρολόι των 24 ωρών ξεκινά από τη γνώση, όχι από την αξιολόγηση, την αποκατάσταση ή την έγκριση του ΔΣ, γι' αυτό η διαδικασία πρέπει να έχει δοκιμαστεί στην πράξη, όχι απλώς να έχει γραφτεί.
Πρακτικές ασφάλειας ήδη από τον σχεδιασμό
Τεχνικός φάκελος που διατηρείται για δέκα χρόνια. Παρακολούθηση ευπαθειών σε όλο τον κύκλο ζωής. Η δυνατότητα να τα αποδείξετε όλα αυτά σε μια αρχή εποπτείας της αγοράς όταν σας ζητηθεί.
Τι σημαίνει αυτό με απλά λόγια: πρέπει να ξέρετε τι περιέχει το λογισμικό σας, πρέπει να ξέρετε πότε γίνεται ευάλωτο, και πρέπει να μπορείτε να ενεργήσετε γρήγορα με βάση αυτή τη γνώση. Τίποτα από αυτά δεν είναι εξωτικό. Όλα είναι λειτουργικά. Όλα είναι ακριβά να προστεθούν εκ των υστέρων και φθηνά να χτιστούν από την αρχή.
Το κενό για το οποίο δεν μιλά κανείς
Ιδού το ενδιαφέρον. Οι περισσότερες τεχνικές ομάδες με τις οποίες συνεργάζομαι γνωρίζουν τον CRA σε κάποιο αφηρημένο επίπεδο. Έχουν δει τους τίτλους. Έχουν συνδρομή στο Snyk, ή ενεργοποιημένο το Dependabot, ή έναν μηχανικό ασφάλειας που έχει παρακολουθήσει ένα σεμινάριο γι' αυτό.
Το κενό δεν είναι η ενημέρωση. Το κενό είναι η μετάφραση.
Ο CRA είναι γραμμένος σε κανονιστική γλώσσα και προσγειώνεται σε τεχνικές ομάδες που σκέφτονται με tickets και sprints. Ανάμεσα στους δύο κόσμους υπάρχει μια ερώτηση που δεν ανήκει σε κανέναν: πώς μοιάζει στην πράξη η συμμόρφωση στον δικό μας κώδικα, με τη δική μας αρχιτεκτονική, με τη δική μας ομάδα, με τον τρόπο που πραγματικά παραδίδουμε;
Αυτή δεν είναι ερώτηση που απαντά ένα εργαλείο. Είναι ερώτηση που χρειάζεται έναν senior μηχανικό που έχει δει αρκετούς κώδικες, έχει καθίσει σε αρκετά διοικητικά συμβούλια και έχει διαβάσει αρκετό από τον ίδιο τον Κανονισμό ώστε να σας δώσει μια εκτίμηση που στέκει.
Πώς μοιάζει στην πράξη η ετοιμότητα για τον CRA; Το τεστ των τριών παραδοτέων
Από την εμπειρία μου, μια εταιρία λογισμικού είναι πραγματικά έτοιμη για τον CRA όταν μπορεί να παρουσιάσει τρία πράγματα με προειδοποίηση εικοσιτεσσάρων ωρών:
- Ένα επικαιροποιημένο SBOM για κάθε προϊόν που διαθέτει, με σαφή εικόνα για τις ευπάθειες και τις άδειες χρήσης.
- Μια γραπτή πολιτική χειρισμού ευπαθειών με ονομαστικούς υπεύθυνους, διαδρομές κλιμάκωσης και μια πραγματική δοκιμή της διαδικασίας αναφοράς 24 ωρών, όχι μια σελίδα στο Confluence που κανείς δεν έχει διαβάσει από τότε που γράφτηκε.
- Έναν τεχνικό φάκελο που ένας ελεγκτής ή ένας αγοραστής θα μπορούσε να πάρει στα χέρια του και να καταλάβει: αρχιτεκτονικές αποφάσεις, μέτρα ασφαλείας, τη δέσμευση για την περίοδο υποστήριξης, το ιστορικό αλλαγών που μετράει.
Αν μπορείτε να παρουσιάσετε αυτά τα τρία σήμερα, είστε ήδη στο κορυφαίο 10%.
Αν δεν μπορείτε, η δουλειά για να φτάσετε εκεί διαρκεί από έξι έως δεκαοκτώ μήνες, ανάλογα με το από πού ξεκινάτε. Οι εταιρίες που θα περιμένουν μέχρι το καλοκαίρι του 2026 για να ξεκινήσουν θα είναι αργά.
Ο CRA δεν είναι πρόβλημα ασφάλειας, είναι πρόβλημα ηγεσίας
Ο λόγος που το γράφω δεν είναι για να τρομάξω κανέναν. Είναι ότι βλέπω συνέχεια το ίδιο μοτίβο σε εταιρίες κάθε μεγέθους:
- Ο CEO υποθέτει ότι το έχει αναλάβει ο CTO.
- Ο CTO υποθέτει ότι το έχει αναλάβει ο μηχανικός ασφάλειας.
- Ο μηχανικός ασφάλειας ήδη πνίγεται στις εκκρεμότητες CVE και υπέθετε ότι κάποιος θα του έδινε σαφείς προτεραιότητες.
Ο CRA δεν είναι πρόβλημα ασφάλειας. Είναι πρόβλημα ηγεσίας με επιπτώσεις στην ασφάλεια.
Χρειάζεται κάποιον του οποίου η δουλειά είναι να βλέπει όλη την εικόνα, τεχνικές δυνατότητες, πραγματικότητα του κώδικα, κανονιστική έκθεση, αφήγημα προς το ΔΣ, και να δίνει μια σαφή απάντηση με σειρά προτεραιότητας. Αυτή είναι η δουλειά ενός Fractional CTO. Δεν είναι η δουλειά μιας ενσωμάτωσης του Snyk, ούτε του υπερφορτωμένου επικεφαλής ασφάλειάς σας.
Πώς βοηθάμε: ο έλεγχος ετοιμότητας CRA & Engineering της WeAreFabbrik
Στη WeAreFabbrik έχουμε οργανώσει αυτή τη δουλειά σε έναν έλεγχο με σταθερό εύρος, το CRA & Engineering Readiness Audit:
- Δύο εβδομάδες, σταθερή τιμή, παραδοτέα έτοιμα για το ΔΣ
- Αξιολόγηση της τρέχουσας κατάστασης σε σχέση με κάθε λειτουργική απαίτηση του CRA
- Σχέδιο αποκατάστασης με προτεραιότητες, εκτιμήσεις προσπάθειας και ονομαστικούς υπεύθυνους
- Εκτελεστική σύνοψη κατανοητή από το ΔΣ, κατάλληλη για το επόμενο πακέτο προς επενδυτές ή επιτροπή ελέγχου
Είναι σχεδιασμένο για ιδρυτές, CTO και επενδυτές που θέλουν μια τεκμηριωμένη απάντηση πριν τη ζητήσει κάποιος άλλος, όχι μετά.
Μπορείτε να δείτε πώς εντάσσεται στο ευρύτερο μοντέλο συνεργασίας τριών φάσεων, Technical Blueprint, Build και Ship & Scale, ανάλογα με το αν η δουλειά που χρειάζεται είναι μόνο αξιολόγηση, αξιολόγηση μαζί με αποκατάσταση ή πλήρης συνεχής υποστήριξη CTO.
Πάρτε τη μονοσέλιδη περίληψη του CRA Audit
Έχουμε ετοιμάσει μια μονοσέλιδη περίληψη με το εύρος, τα παραδοτέα, το χρονοδιάγραμμα και την τιμολόγηση του ελέγχου, σχεδιασμένη να είναι το έγγραφο που θα προωθήσετε στο ΔΣ, στον CTO ή στην επιτροπή ελέγχου σας.
Ζητήστε τη μονοσέλιδη περίληψη του CRA Audit (στα αγγλικά) →
Φτάνει στο inbox σας μέσα σε λίγα λεπτά. Δεν χρειάζεται κλήση για να την παραλάβετε.
Η προθεσμία δεν μετακινείται
Ο Σεπτέμβριος του 2026 είναι πιο κοντά απ' όσο δείχνει ο επόμενος κύκλος συνεδριάσεων του ΔΣ σας. Η υποχρέωση αναφοράς του CRA έρχεται πρώτη. Η πλήρης συμμόρφωση ακολουθεί δεκαπέντε μήνες αργότερα. Η ερώτηση του ΔΣ θα έρθει έτσι κι αλλιώς. Το μόνο που μένει ανοιχτό είναι πόσο προετοιμασμένοι θα είστε όταν έρθει.
Αν θέλετε μια τεκμηριωμένη εκτίμηση για το πού βρίσκεστε, και ένα σχέδιο με σταθερό εύρος για να φτάσετε από εκεί που είστε εκεί που πρέπει να είστε, ζητήστε τη μονοσέλιδη περίληψη, κλείστε μια στρατηγική κλήση 30 λεπτών ή στείλτε μας μήνυμα.
Σχετικά με τον συγγραφέα: Ο Κωνσταντίνος Τσολακίδης είναι Fractional CTO και Ιδρυτής της WeAreFabbrik, μιας senior ομάδας μηχανικών με έδρα την Αθήνα και το Ταλίν. Συνεργάζεται με εταιρίες λογισμικού και scale-ups με χρηματοδότηση από private equity στην περιοχή DACH και στην ευρύτερη ευρωπαϊκή αγορά, σε θέματα αρχιτεκτονικής, τεχνικής ετοιμότητας και κανονιστικής έκθεσης. Γράφει το The Builder's Edge στο LinkedIn.