Γιατί ο οδηγός αυτός είναι επίκαιρος. Μέσα σε δύο εβδομάδες του Ιουλίου 2026 άλλαξαν και το εθνικό και το ενωσιακό τοπίο: στις 20.07.2026 δημοσιεύθηκε ο ν. 5321/2026 (ΦΕΚ Α΄ 114) με τα εθνικά μέτρα εφαρμογής, και στις 27.07.2026 τέθηκε σε ισχύ ο Κανονισμός (ΕΕ) 2026/1744 («Digital Omnibus on AI»), ο οποίος μετέθεσε τις υποχρεώσεις υψηλού κινδύνου. Όποιος σχεδιάζει συμμόρφωση με το αρχικό χρονοδιάγραμμα του 2024 εργάζεται πάνω σε ξεπερασμένο κείμενο.

1. Οι δύο πράξεις και τι άλλαξε

Ο Κανονισμός (ΕΕ) 2024/1689 (AI Act) τέθηκε σε ισχύ την 1η Αυγούστου 2024, με σταδιακή εφαρμογή. Η γενική ημερομηνία εφαρμογής της 2ας Αυγούστου 2026 δεν μεταβλήθηκε — οι υποχρεώσεις διαφάνειας του άρθρου 50 ισχύουν ήδη. Ο Digital Omnibus μετέθεσε όμως τα δύο βαριά κύματα του υψηλού κινδύνου:

ΗμερομηνίαΤι εφαρμόζεταιΠοιον αφορά
2.2.2025Απαγορευμένες πρακτικές (άρ. 5) και παιδεία ΤΝ (AI literacy)Όλους
2.8.2025Μοντέλα γενικού σκοπού (GPAI), διακυβέρνηση, καθεστώς κυρώσεωνΠαρόχους GPAI
2.8.2026Γενική εφαρμογή· διαφάνεια άρθρου 50 (chatbots, deepfakes, συνθετικό περιεχόμενο)· έναρξη επιβολήςΌλους — ισχύει ήδη
2.12.2026Νέες απαγορεύσεις (μη συναινετικό οπτικοακουστικό υλικό, CSAM)· τέλος μεταβατικής περιόδου μηχανικά αναγνώσιμης σήμανσηςΠαρόχους παραγωγικής ΤΝ
2.8.2027Υποχρεωτική λειτουργία εθνικού ρυθμιστικού δοκιμαστηρίουΚράτη-μέλη
2.12.2027Υψηλός κίνδυνος Παραρτήματος ΙΙΙ — αυτοτελή συστήματα (μετάθεση από 2.8.2026)Παρόχους και φορείς εφαρμογής
2.8.2028Υψηλός κίνδυνος Παραρτήματος Ι — ΤΝ ενσωματωμένη σε ρυθμιζόμενα προϊόντα (MDR/IVDR)Κατασκευαστές προϊόντων
2.8.2030Συμμόρφωση προϋπαρχόντων συστημάτων υψηλού κινδύνου που χρησιμοποιούνται από δημόσιες αρχές (άρ. 111 Κανονισμού)Δημόσιο τομέα
Η διάκριση που κρίνει την προθεσμία στην υγεία. Σύστημα υποβοήθησης διαλογής ή διαχείρισης πόρων που αναπτύσσεται αυτοτελώς υπάγεται στο Παράρτημα ΙΙΙ και έχει ορίζοντα τον Δεκέμβριο του 2027. Αλγόριθμος ενσωματωμένος σε απεικονιστικό μηχάνημα με σήμανση CE ως ιατροτεχνολογικό προϊόν υπάγεται στο Παράρτημα Ι και ακολουθεί τον Αύγουστο του 2028. Η υπαγωγή κρίνεται από τη ρυθμιστική διαδρομή του προϊόντος, όχι από την κλινική του χρήση.

2. Οι τρεις προθεσμίες που πρέπει να έχετε στο ημερολόγιο

31.12.2026
Μητρώο Συστημάτων ΤΝ Δημοσίου

Κάθε φορέας του Δημοσίου που ήδη λειτουργεί σύστημα ΤΝ το δηλώνει «αμελλητί και πάντως όχι πέραν της 31ης.12.2026» (ν. 5321/2026 άρ. 25 §2). Για νέα συστήματα η δήλωση είναι προαπαιτούμενο πριν τη λειτουργία (άρ. 21).

2.12.2027
Παράρτημα ΙΙΙ

Αυτοτελή συστήματα υψηλού κινδύνου: πλήρες σύστημα διαχείρισης κινδύνου, ποιότητα δεδομένων, τεκμηρίωση, ανθρώπινη εποπτεία, αξιολόγηση συμμόρφωσης.

2.8.2030
Παλαιά συστήματα Δημοσίου

Τα προϋπάρχοντα συστήματα ιδιωτικών φορέων εξαιρούνται έως ουσιώδη μεταβολή σχεδιασμού — ο δημόσιος τομέας όχι: συμμόρφωση έως 2.8.2030 ανεξαρτήτως μεταβολής (άρ. 111).

3. Ποιος εποπτεύει τι στην Ελλάδα (ν. 5321/2026)

ΌργανοΡόλοςΔιάταξη
ΑΠΔΠΧΑρχή εποπτείας της αγοράς για απαγορευμένες πρακτικές, υψηλό κίνδυνο Παραρτήματος ΙΙΙ και διαφάνεια άρ. 50· ενιαίο σημείο επαφής με την Επιτροπή· αποδέκτης του ενιαίου συστήματος καταγγελιώνάρ. 3, 4, 7
ΕΕΤΤΚοινοποιούσα αρχή για τους κοινοποιημένους οργανισμούς· φιλοξενεί το Κέντρο Συντονισμού και Τεχνογνωσίας για την ΤΝάρ. 5, 6
ΑΠΔΠΧ + ΕΕΤΤΚοινή εποπτεία του εθνικού ρυθμιστικού δοκιμαστηρίου (AI regulatory sandbox) — η νομική βάση θεσπίστηκε έναν χρόνο πριν από την υποχρεωτική προθεσμίαάρ. 12
Ειδική Γραμματεία ΤΝ (Υπ. Ψηφ. Διακυβέρνησης)Τήρηση του Μητρώου Συστημάτων ΤΝ του Δημοσίου· Παρατηρητήριο ΤΝάρ. 21, 22
Το πρακτικό νόημα της επιλογής. Η ίδια αρχή που επιβάλλει τον GDPR αναλαμβάνει και την εποπτεία της ΤΝ. Για τον φορέα υγείας αυτό σημαίνει έναν εποπτικό συνομιλητή — αλλά και ενιαία εξεταστική λογική: έλεγχος για δεδομένα μπορεί να επεκταθεί σε ζητήματα ΤΝ και αντίστροφα.

4. Οι ελληνικές ιδιαιτερότητες — αυστηρότερες από τον Κανονισμό

ΡύθμισηΤι προβλέπειΓιατί έχει σημασία
Δοκιμές σε πραγματικές συνθήκες (άρ. 13)Έγκριση «μόνο κατόπιν ρητής έγγραφης άδειας»· «η άπρακτη παρέλευση της προθεσμίας των τριάντα (30) ημερών … δεν τεκμαίρεται ως έγκριση»Αναιρεί τη σιωπηρή έγκριση που επιτρέπει το άρ. 60 §4 του Κανονισμού. Πιλοτική εφαρμογή σε κλινικό περιβάλλον δεν ξεκινά επειδή η αρχή σιώπησε
Περιοδικές χρηματικές κυρώσεις (άρ. 16)Έως «το δύο τοις εκατό (2%) του μέσου ημερήσιου συνολικού παγκόσμιου κύκλου εργασιών» για μη συμμόρφωση με εντολή· παύει με την απόδειξη συμμόρφωσηςΜηχανισμός εξαναγκασμού πέραν των προστίμων του Κανονισμού (έως 35 εκατ. € ή 7% για απαγορευμένες πρακτικές, έως 15 εκατ. € ή 3% για λοιπές παραβάσεις)
Deepfakes (άρ. 23)Ποινικές κυρώσεις για αφαίρεση ή αλλοίωση των σημάνσεων διαφάνειας του άρ. 50 σε περιεχόμενο βαθυπαραποίησηςΙσχύει ήδη, αφού συνδέεται με το άρ. 50 που εφαρμόζεται από 2.8.2026
Καταγγέλλοντες (άρ. 20)Οι παραβάσεις του Κανονισμού εντάσσονται στο πεδίο του ν. 4990/2022 (whistleblowing)Τα εσωτερικά κανάλια αναφορών του οργανισμού πρέπει να επεκταθούν ώστε να καλύπτουν και την ΤΝ

5. Περιστατικό σε σύστημα ΤΝ: τρεις αναφορές, ένα συμβάν

Για φορέα υγείας που υπάγεται στη NIS2, περιστατικό σε σύστημα ΤΝ υψηλού κινδύνου μπορεί να ενεργοποιήσει τρία παράλληλα καθεστώτα γνωστοποίησης:

ΠλαίσιοΑποδέκτηςΠροθεσμία
Ν. 5160/2024 άρ. 16 (NIS2)Εθνική Αρχή Κυβερνοασφάλειας / CSIRT24 ώρες έγκαιρη προειδοποίηση · 72 ώρες κοινοποίηση · 1 μήνας τελική έκθεση
Κανονισμός 2024/1689 (σοβαρό συμβάν)ΑΠΔΠΧ ως αρχή εποπτείας αγοράςΚατά τον Κανονισμό — βραδύτερη
GDPR άρ. 33 (αν θίγονται προσωπικά δεδομένα)ΑΠΔΠΧ ως εποπτική αρχή72 ώρες
Δύο συμπεράσματα που δεν λέει καμία πηγή μόνη της. Πρώτον, η συντομότερη προθεσμία κυβερνά: το χρονόμετρο των 24 ωρών της NIS2 καθορίζει τον ρυθμό απόκρισης, ανεξαρτήτως ποιο πλαίσιο θεωρείται εννοιολογικά πρωτεύον. Δεύτερον, η ίδια αρχή παραλαμβάνει την αναφορά με δύο διαφορετικές ιδιότητες και υπό διαφορετικές προθεσμίες. Χρειάζεται ενιαία διαδικασία απόκρισης που παράγει και τις τρεις αναφορές από το ίδιο συμβάν — όχι τρεις ανεξάρτητες ροές που κινδυνεύουν να αποκλίνουν στα πραγματικά περιστατικά που δηλώνουν.

6. AI Act και NIS2: σωρευτική εφαρμογή, όχι ιεραρχία

Ο Κανονισμός ρυθμίζει το σύστημα (σχεδιασμός, δεδομένα εκπαίδευσης, ανθρώπινη εποπτεία, ανθεκτικότητα μοντέλου)· η NIS2 ρυθμίζει την οντότητα (δίκτυα, συστήματα, διαχείριση κινδύνου του φορέα συνολικά). Η συμμόρφωση με το ένα δεν εξαντλεί το άλλο. Το άρθρο 15 του Κανονισμού («ακρίβεια, ισχυρότητα και κυβερνοασφάλεια») κατονομάζει ρητά τη δηλητηρίαση δεδομένων και μοντέλου (data/model poisoning), τα ανταγωνιστικά παραδείγματα (adversarial examples) και την αποφυγή μοντέλου (model evasion) — απειλές που το πρόγραμμα κυβερνοασφάλειας του φορέα οφείλει πλέον να καλύπτει ονομαστικά.

Προσοχή στην παραπομπή. «Άρθρο 15» υπάρχει και στον Κανονισμό για την ΤΝ (κυβερνοασφάλεια του συστήματος) και στον ν. 5160/2024 (τα δέκα μέτρα διαχείρισης κινδύνων της οντότητας). Η ταύτιση της αρίθμησης είναι συμπτωματική — το αντικείμενο εντελώς διαφορετικό.

7. Τι ΔΕΝ άλλαξε — η οριοθέτηση της κατάργησης

Το άρθρο 26 του ν. 5321/2026 ορίζει: «Από την έναρξη ισχύος του παρόντος νόμου καταργείται το Κεφάλαιο Β΄ του Μέρους Α΄ του ν. 4961/2022». Το Κεφάλαιο Β΄ είναι τα άρθρα 3–14 — η πρώτη εθνική απόπειρα ρύθμισης της ΤΝ (εκτιμήσεις αλγοριθμικού αντικτύπου, μητρώα κ.λπ.), η οποία αντικαθίσταται χωρίς αυτόματη συνέχεια.

Τα άρθρα 18–20 του ίδιου νόμου — Υπεύθυνος Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), καθήκοντα, σχέδιο ανάλυσης κινδύνου — ανήκουν στο Κεφάλαιο Γ΄ («Ρυθμίσεις για την ασφάλεια πληροφοριών και δικτύων») και παραμένουν σε πλήρη ισχύ. Ό,τι ισχύει στον Οδηγό ΥΑΣΠΕ δεν θίγεται από τον νέο νόμο.

8. Λίστα άμεσων ενεργειών για φορέα υγείας

#ΕνέργειαΒάση
1Χαρτογράφηση όλων των συστημάτων ΤΝ σε λειτουργία — από υποβοήθηση απεικονιστικής διάγνωσης έως δρομολόγηση ραντεβού και chatbotsΠροϋπόθεση για όλα τα επόμενα
2Δήλωση στο Μητρώο για δημόσιους φορείς — υπάρχοντα έως 31.12.2026, νέα πριν τη λειτουργίαν. 5321/2026 άρ. 21, 25 §2
3Ταξινόμηση κινδύνου ανά σύστημα: απαγορευμένο / υψηλού κινδύνου (Παρ. Ι ή ΙΙΙ — κρίνει την προθεσμία) / διαφάνειας / ελάχιστουΚαν. 2024/1689 όπως ισχύει
4Συμμόρφωση διαφάνειας τώρα: ενημέρωση χρηστών για chatbots, σήμανση συνθετικού περιεχομένου και deepfakesάρ. 50 — ισχύει από 2.8.2026
5Επέκταση καναλιών whistleblowing ώστε να καλύπτουν παραβάσεις ΤΝν. 5321/2026 άρ. 20 → ν. 4990/2022
6Ενοποίηση της απόκρισης περιστατικών ώστε ένα συμβάν να παράγει και τις τρεις αναφορές (ΕΑΚ 24ω, ΑΠΔΠΧ ×2)ν. 5160/2024 άρ. 16 · Καν. 2024/1689 · GDPR άρ. 33
7Ένταξη των απειλών ΤΝ (data poisoning, adversarial, model evasion) στην αποτίμηση κινδύνου και στο μητρώο απειλώνΚαν. 2024/1689 άρ. 15 + NIS2 άρ. 21
8Καμία πιλοτική δοκιμή συστήματος υψηλού κινδύνου σε πραγματικές συνθήκες χωρίς ρητή έγγραφη άδειαν. 5321/2026 άρ. 13

Πηγές και παραπομπές

  • ν. 5321/2026 (ΦΕΚ Α΄ 114/20.07.2026) — Μέτρα εφαρμογής του Κανονισμού (ΕΕ) 2024/1689, τροποποίηση του ν. 4961/2022 και άλλες διατάξεις. Ιδίως άρθρα 3–7 (αρχές), 12–13 (καινοτομία και δοκιμές), 16–20 (κυρώσεις, καταγγέλλοντες), 21–23 (δημόσιος τομέας, deepfakes), 25–26 (μεταβατικές και καταργούμενες).
  • Κανονισμός (ΕΕ) 2024/1689 (AI Act), ιδίως άρθρα 5, 6 και Παραρτήματα Ι/ΙΙΙ, 15, 50, 60, 99, 111.
  • Κανονισμός (ΕΕ) 2026/1744 («Digital Omnibus on AI») — Επίσημη Εφημερίδα 24.07.2026, έναρξη ισχύος 27.07.2026. Μετάθεση προθεσμιών υψηλού κινδύνου, νέες απαγορεύσεις άρθρου 5.
  • ν. 4961/2022 (ΦΕΚ Α΄ 146/27.07.2022) — τα άρθρα 18–20 (Υ.Α.Σ.Π.Ε.) παραμένουν σε ισχύ· καταργήθηκαν μόνο τα άρθρα 3–14 (Κεφάλαιο Β΄ Μέρους Α΄).
  • ν. 5160/2024 (ΦΕΚ Α΄ 195/27.11.2024) — ενσωμάτωση NIS2· άρθρο 16 για τις προθεσμίες γνωστοποίησης 24/72 ωρών.
  • ν. 4990/2022 — προστασία προσώπων που αναφέρουν παραβιάσεις (whistleblowing).
  • Όλα τα αναγνωριστικά άρθρων επαληθεύτηκαν στο πρωτότυπο κείμενο των ΦΕΚ.
Σχετικά εργαλεία. Για το πλήρες καθεστώς του Υπευθύνου Ασφάλειας δείτε τον Οδηγό ΥΑΣΠΕ. Για διαδραστική καθοδήγηση συμμόρφωσης, τον NIS2 Σύμβουλο.
Παρήχθη με τα εργαλεία του aegiscyber.gr. Η αφαίρεση της αναφοράς προέλευσης δεν επιτρέπεται.