NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

Από τι εξαρτάται το κόστος της τεκμηρίωσης NIS2 στην Κύπρο

Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Η σύντομη απάντηση: το κόστος ακολουθεί το τι απαιτεί ο νόμος

Το κόστος της τεκμηρίωσης NIS2 εξαρτάται από ένα πράγμα: ποια έγγραφα απαιτεί ο νόμος από τη συγκεκριμένη εταιρεία. Τις τρέχουσες τιμές κάθε επιμέρους εγγράφου και κάθε πακέτου τις δείχνει ο τιμοκατάλογος αυτής της σελίδας. Στην Κύπρο η υποχρέωση προκύπτει από τον Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025), ο οποίος μεταφέρει την Οδηγία (ΕΕ) 2022/2555. Άρα η ερώτηση «πόσο κοστίζει» ανάγεται σε δύο πιο συγκεκριμένα ερωτήματα, τα οποία απαντώνται με το κείμενο του νόμου και όχι με εκτιμήσεις.

Τέσσερις παράγοντες καθορίζουν την έκταση της δουλειάς:

Πρώτο ερώτημα: υπάγεται η εταιρεία και σε ποια κατηγορία;

Ο νόμος χρησιμοποιεί δύο κατηγορίες: βασική οντότητα και σημαντική οντότητα. Βασικές οντότητες θεωρούνται, μεταξύ άλλων, οι οντότητες των τύπων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις που προβλέπονται στο άρθρο 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ, καθώς και οι εγκεκριμένοι παροχείς υπηρεσιών εμπιστοσύνης, τα μητρώα ονομάτων τομέα ανωτάτου επιπέδου και οι παροχείς υπηρεσιών DNS ανεξάρτητα από το μέγεθός τους (Ν. 60(Ι)/2025, διατάξεις για τις βασικές και σημαντικές οντότητες, εδάφιο (1)).

Οι οντότητες των τύπων που αναφέρονται στο Παράρτημα Ι ή ΙΙ και δεν θεωρούνται βασικές, θεωρούνται σημαντικές οντότητες (εδάφιο (2)). Η Αρχή Ψηφιακής Ασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων, τον οποίο επανεξετάζει τουλάχιστον ανά διετία (εδάφιο (3)), ενώ οι οντότητες υποβάλλουν στοιχεία όπως επωνυμία, διεύθυνση και στοιχεία επικοινωνίας και τον σχετικό τομέα ή υποτομέα, και κοινοποιούν τυχόν αλλαγές εντός δύο (2) εβδομάδων (εδάφιο (4)).

Εταιρεία που δεν υπάγεται δεν οφείλει τεκμηρίωση NIS2 βάσει του νόμου. Μπορεί όμως να της ζητηθούν αποδεικτικά στοιχεία ασφάλειας από πελάτες που υπάγονται, επειδή εκείνοι οφείλουν να λαμβάνουν υπόψη τις ευπάθειες κάθε άμεσου προμηθευτή και παρόχου υπηρεσιών (άρθρο 35, εδάφιο (3)).

Δεύτερο ερώτημα: η τεκμηρίωση που ζητά ο νόμος ως ενιαίο σύνολο

Τα μέτρα του άρθρου 35 βασίζονται σε ολιστική προσέγγιση του κινδύνου. Στην πράξη αποτυπώνονται σε πέντε πεδία, το καθένα με δική του διάταξη.

1. Πολιτική διαχείρισης κινδύνων. Το άρθρο 35, εδάφιο (2), παράγραφος (α) απαιτεί πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Εδώ καταγράφεται ποια συστήματα και υπηρεσίες καλύπτονται και πώς αξιολογείται ο κίνδυνος, λαμβάνοντας υπόψη τον βαθμό έκθεσης, το μέγεθος της οντότητας και τη σοβαρότητα πιθανών περιστατικών (εδάφιο (1), παράγραφος (γ)).

2. Χειρισμός περιστατικών. Η παράγραφος (β) του εδαφίου (2) απαιτεί χειρισμό περιστατικών. Το έγγραφο συνδέεται με τις υποχρεώσεις κοινοποίησης του άρθρου 35Β: ενημέρωση εντός έξι (6) ωρών, κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών και τελική έκθεση το αργότερο μέσα σε ένα μήνα.

3. Επιχειρησιακή συνέχεια. Η παράγραφος (γ) καλύπτει την επιχειρησιακή συνέχεια, όπως διαχείριση αντιγράφων ασφαλείας και αποκατάσταση έπειτα από καταστροφή, και διαχείριση των κρίσεων.

4. Ασφάλεια της αλυσίδας εφοδιασμού. Η παράγραφος (δ) αφορά τις σχέσεις με τους άμεσους προμηθευτές και παρόχους υπηρεσιών· το εδάφιο (3) προσθέτει τι λαμβάνεται υπόψη κατά την αξιολόγησή τους.

5. Ευθύνη διοίκησης και κατάρτιση. Καλύπτονται από το άρθρο 35Α, σε συνδυασμό με τις βασικές πρακτικές κυβερνοϋγιεινής και την κατάρτιση στην κυβερνοασφάλεια του εδαφίου (2), παράγραφος (ζ).

Ένα έγγραφο ή ολόκληρο το σύνολο: πραγματική επιλογή

Η πολιτική διαχείρισης κινδύνων είναι το θεμέλιο έγγραφο. Ορίζει τι καλύπτεται, ποιος αποφασίζει και με ποια κριτήρια αξιολογείται ο κίνδυνος — και πάνω σε αυτήν στηρίζονται τα άλλα τέσσερα πεδία, που διαφορετικά περιγράφουν διαδικασίες χωρίς κοινό σημείο αναφοράς. Γι’ αυτό έχει νόημα να ετοιμαστεί πρώτη, ακόμη και όταν η εταιρεία δεν καλύπτει άμεσα όλα τα πεδία.

Ταυτόχρονα, ο νόμος δεν αντιμετωπίζει τα μέτρα ως μενού επιλογών: το εδάφιο (2) ορίζει ότι περιλαμβάνουν τουλάχιστον τα απαριθμούμενα μέτρα. Αν μια οντότητα διαπιστώσει κενό στην εφαρμογή, ο νόμος ορίζει ρητά τι ακολουθεί:

«Οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα προβλεπόμενα δυνάμει των διατάξεων του εδαφίου (2) μέτρα, υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα.» (Ν. 60(Ι)/2025, άρθρο 35, εδάφιο (4))

Η επιλογή, επομένως, δεν είναι ανάμεσα σε «λίγα» και «πολλά» έγγραφα, αλλά στη σειρά με την οποία καλύπτεται το σύνολο.

Έγκριση από την ανώτατη διοίκηση και υποχρέωση κατάρτισης

Το άρθρο 35Α, εδάφιο (1) ορίζει ότι η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων υποχρεούται να εγκρίνει τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας, να επιβλέπει την εφαρμογή τους και είναι δυνατό να λογοδοτεί για παράβαση των σχετικών υποχρεώσεων. Αυτό έχει άμεση επίπτωση στην τεκμηρίωση: το έγγραφο χρειάζεται σημείο όπου αποτυπώνεται ποιος ενέκρινε τα μέτρα και πότε.

Η κατάρτιση αποτελεί ξεχωριστή υποχρέωση:

«Τα μέλη της ανώτατης διοίκησης των βασικών και σημαντικών οντοτήτων υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση, προκειμένου να αποκτούν επαρκείς γνώσεις και δεξιότητες που τους επιτρέπουν να εντοπίζουν τους κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων, στον τομέα της κυβερνοασφάλειας και τον αντίκτυπό τους στις υπηρεσίες που παρέχει η οντότητα.» (Ν. 60(Ι)/2025, άρθρο 35Α, εδάφιο (3))

Αρμόδια αρχή για την κυβερνοασφάλεια, με καθήκοντα εποπτείας και επιβολής, είναι η Αρχή Ψηφιακής Ασφάλειας (άρθρο 30). Για τεχνικές λεπτομέρειες εφαρμογής, τα μέτρα του εδαφίου (2) δύναται να καθοριστούν σε Απόφαση που εκδίδει η Αρχή· δείτε τις δημοσιευμένες κατευθυντήριες γραμμές και Αποφάσεις της Αρχής Ψηφιακής Ασφάλειας ως επίσημη πηγή.

Τιμοκατάλογος

ΦΠΑ

Όλες οι τιμές είναι καθαρές (χωρίς ΦΠΑ). Τα τιμολόγια εκδίδονται από την AIPOS OÜ (Εσθονία).

  • Για πελάτες στην Εσθονία προστίθεται εσθονικός ΦΠΑ 24%.
  • Επιχειρήσεις-πελάτες σε άλλη χώρα της ΕΕ με έγκυρο ΑΦΜ/ΦΠΑ (επαληθευμένο στο VIES): αντίστροφη επιβάρυνση — 0% στο τιμολόγιο, ο ΦΠΑ αποδίδεται στη χώρα σας (άρθ. 196 της οδηγίας ΦΠΑ). Χωρίς έγκυρο ΑΦΜ/ΦΠΑ προστίθεται εσθονικός ΦΠΑ 24%.
  • Για πελάτες εκτός ΕΕ δεν προστίθεται εσθονικός ΦΠΑ (εξαγωγή υπηρεσιών, 0%).

Τιμές όλων των υπηρεσιών σε μία σελίδα — τιμοκατάλογος →

Συχνές ερωτήσεις

Γιατί δεν υπάρχει μία ενιαία τιμή για την τεκμηρίωση NIS2;

Επειδή η έκταση διαφέρει ανά εταιρεία: εξαρτάται από το αν η εταιρεία υπάγεται στον Ν. 60(Ι)/2025 και σε ποια κατηγορία, από το πόσα από τα μέτρα του άρθρου 35, εδάφιο (2) πρέπει να αποτυπωθούν γραπτά και από την πολυπλοκότητα των συστημάτων και των άμεσων προμηθευτών της.

Ανήκουμε σε τομέα του Παραρτήματος ΙΙ. Σημαίνει αυτό ότι είμαστε σημαντική οντότητα;

Οι οντότητες των τύπων που αναφέρονται στο Παράρτημα Ι ή ΙΙ και δεν θεωρούνται βασικές οντότητες, θεωρούνται σημαντικές οντότητες. Στον ίδιο κύκλο περιλαμβάνονται και οντότητες που προσδιορίζονται ως σημαντικές από την Αρχή. Ο χαρακτηρισμός κρίνεται από το κείμενο του νόμου και όχι μόνο από τον τομέα δραστηριότητας.

Ισχύουν οι ίδιες υποχρεώσεις για μια χρηματοπιστωτική οντότητα;

Όχι με τον ίδιο τρόπο. Οι διατάξεις του Ν. 60(Ι)/2025 σχετικά με τις υποχρεώσεις διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και αναφοράς περιστατικών, την εποπτεία και την επιβολή δεν εφαρμόζονται για τις χρηματοπιστωτικές οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554 (άρθρο 31, εδάφιο (10)).

Πού βρίσκουμε επίσημη καθοδήγηση για την εφαρμογή του άρθρου 35;

Τα μέτρα του εδαφίου (2) δύναται να καθοριστούν σε Απόφαση που εκδίδει η Αρχή. Ανατρέξτε στις δημοσιευμένες Αποφάσεις και κατευθυντήριες γραμμές της Αρχής Ψηφιακής Ασφάλειας, που είναι η αρμόδια αρχή εποπτείας και επιβολής βάσει του άρθρου 30.

Σχετικά θέματα

Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας

Ο πλήρης οδηγός NIS2 — Κύπρος →

Δείτε το δωρεάν δείγμα πακέτου →

Τιμές όλων των υπηρεσιών σε μία σελίδα — τιμοκατάλογος →

Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.

Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 54d9a94221ab).

← Επιστροφή στην αρχική