Τα 10 μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας κατά τον NIS2 στην Κύπρο
Τι απαιτεί ο NIS2 και το κυπριακό δίκαιο
Ο Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) μεταφέρει στην κυπριακή έννομη τάξη την Οδηγία (ΕΕ) 2022/2555 (NIS2). Αρμόδια εθνική αρχή για την κυβερνοασφάλεια, με καθήκοντα εποπτείας και επιβολής, είναι η Αρχή Ψηφιακής Ασφάλειας (άρθρο 30).
Το άρθρο 35 του νόμου αποτελεί το κυπριακό αντίστοιχο του άρθρου 21 της Οδηγίας. Σύμφωνα με το εδάφιο (1), οι βασικές οντότητες και οι σημαντικές οντότητες λαμβάνουν *κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα* για τη διαχείριση των κινδύνων ασφάλειας των συστημάτων δικτύου και πληροφοριών.
Βασικές αρχές που ορίζει ο νόμος:
- Λαμβάνονται υπόψη οι πλέον πρόσφατες τεχνικές δυνατότητες (state-of-the-art), τα σχετικά ευρωπαϊκά και διεθνή πρότυπα και το κόστος εφαρμογής (άρθρο 35(1)(β)).
- Το επίπεδο ασφάλειας πρέπει να είναι ανάλογο προς τον εκάστοτε κίνδυνο.
- Κατά την αξιολόγηση της αναλογικότητας συνεκτιμώνται ο βαθμός έκθεσης, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών (άρθρο 35(1)(γ)).
Τα μέτρα βασίζονται σε ολιστική προσέγγιση του κινδύνου (all-hazards approach), που προστατεύει τόσο τα συστήματα όσο και το φυσικό τους περιβάλλον.
Η λίστα ελέγχου: τα 10 μέτρα του άρθρου 35(2)
Το άρθρο 35(2) απαριθμεί τα ελάχιστα μέτρα που πρέπει να περιλαμβάνουν οι οντότητες. Παρακάτω τα δέκα σημεία, με την ακριβή διατύπωση του νόμου, ως πρακτική λίστα ελέγχου:
| # | Μέτρο (άρθρο 35(2)) |
|---|---|
| α | Πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων |
| β | Χειρισμός περιστατικών |
| γ | Επιχειρησιακή συνέχεια — διαχείριση αντιγράφων ασφαλείας, αποκατάσταση έπειτα από καταστροφή και διαχείριση κρίσεων |
| δ | Ασφάλεια της αλυσίδας εφοδιασμού, περιλαμβανομένων των σχέσεων με άμεσους προμηθευτές και παρόχους υπηρεσιών |
| ε | Ασφαλής απόκτηση, ανάπτυξη και συντήρηση συστημάτων, με χειρισμό και γνωστοποίηση ευπαθειών |
| στ | Πολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων |
| ζ | Βασικές πρακτικές κυβερνοϋγιεινής (cyber hygiene) και κατάρτιση στην κυβερνοασφάλεια |
| η | Πολιτικές και διαδικασίες για τη χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης |
| θ | Ασφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων |
| ι | Πολυπαραγοντική επαλήθευση ταυτότητας (MFA) ή συνεχής επαλήθευση, ασφαλείς φωνητικές/βίντεο/κειμένου επικοινωνίες και ασφαλή συστήματα επικοινωνιών έκτακτης ανάγκης, κατά περίπτωση |
Τα μέτρα αυτά δύναται να εξειδικευθούν περαιτέρω σε Απόφαση που εκδίδει η Αρχή (άρθρο 35(2)).
Ειδικές απαιτήσεις για την αλυσίδα εφοδιασμού
Το μέτρο (δ) — ασφάλεια αλυσίδας εφοδιασμού — έχει ιδιαίτερη βαρύτητα. Σύμφωνα με το άρθρο 35(3), οι οντότητες λαμβάνουν υπόψη:
- τις ευπάθειες κάθε άμεσου προμηθευτή και παρόχου υπηρεσιών, καθώς και τη συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειας τους, περιλαμβανομένων των ασφαλών διαδικασιών ανάπτυξης· και
- τα αποτελέσματα των συντονισμένων εκτιμήσεων κινδύνου των κρίσιμων αλυσίδων εφοδιασμού που διενεργούνται σύμφωνα με την παράγραφο 1 του άρθρου 22 της Οδηγίας (ΕΕ) 2022/2555.
Σημαντικό: αν μια οντότητα διαπιστώσει ότι δεν συμμορφώνεται με τα μέτρα του εδαφίου (2), υποχρεούται να λαμβάνει *αμελλητί* όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα (άρθρο 35(4)).
Ευθύνη της ανώτατης διοίκησης και κατάρτιση
Τα μέτρα δεν είναι μόνο θέμα του τμήματος πληροφορικής. Το άρθρο 35Α εισάγει ρητές υποχρεώσεις διακυβέρνησης:
- Η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων υποχρεούται να εγκρίνει τα μέτρα διαχείρισης κινδύνων, να επιβλέπει την εφαρμογή τους και είναι δυνατό να λογοδοτεί για παραβάσεις (άρθρο 35Α(1)).
- Τα μέλη της ανώτατης διοίκησης υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση (άρθρο 35Α(3)).
Η ρύθμιση αυτή αντικατοπτρίζει το άρθρο 20(1) της Οδηγίας (ΕΕ) 2022/2555 για τη διακυβέρνηση.
Κυρώσεις για μη συμμόρφωση
Η μη συμμόρφωση με τα μέτρα διαχείρισης κινδύνων συνεπάγεται σοβαρές συνέπειες. Σύμφωνα με το άρθρο 43Α, σε περίπτωση παραβίασης των άρθρων 35 και 35Β:
- Βασικές οντότητες: διοικητικά πρόστιμα ύψους κατ’ ανώτατο όριο τουλάχιστον €10.000.000 ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο (άρθρο 43Α(4)).
- Σημαντικές οντότητες: διοικητικά πρόστιμα ύψους κατ’ ανώτατο όριο τουλάχιστον €7.000.000 ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο (άρθρο 43Α(5)).
Τα πρόστιμα πρέπει να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά και επιβάλλονται επιπρόσθετα άλλων εποπτικών μέτρων.
Επόμενο βήμα: Χρησιμοποιήστε το δωρεάν εργαλείο scoping/gap για να ελέγξετε αν η οντότητά σας εμπίπτει στον νόμο και πόσο απέχετε από τα 10 μέτρα του άρθρου 35.
Συχνές ερωτήσεις
Ποιες οντότητες υποχρεούνται να εφαρμόζουν τα 10 μέτρα;
Το άρθρο 35 του Ν. 60(Ι)/2025 αφορά τις βασικές οντότητες και τις σημαντικές οντότητες. Ο χαρακτηρισμός γίνεται βάσει των τύπων οντοτήτων των Παραρτημάτων Ι και ΙΙ και των κριτηρίων μεγέθους, ενώ η Αρχή Ψηφιακής Ασφάλειας καταρτίζει και επικαιροποιεί σχετικό κατάλογο τουλάχιστον ανά διετία.
Πρέπει η διοίκηση της εταιρείας να εμπλέκεται προσωπικά;
Ναι. Σύμφωνα με το άρθρο 35Α, η ανώτατη διοίκηση εγκρίνει τα μέτρα, επιβλέπει την εφαρμογή τους και μπορεί να λογοδοτεί για παραβάσεις. Επιπλέον, τα μέλη της διοίκησης υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να παρέχουν κατάρτιση στους υπαλλήλους σε τακτική βάση.
Ποια είναι τα πρόστιμα αν δεν εφαρμοστούν τα μέτρα;
Κατά το άρθρο 43Α, οι βασικές οντότητες υπόκεινται σε πρόστιμα έως τουλάχιστον €10.000.000 ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και οι σημαντικές οντότητες έως τουλάχιστον €7.000.000 ή 1,4%, ανάλογα με το ποιο ποσό είναι υψηλότερο.
Τι σημαίνει «ολιστική προσέγγιση του κινδύνου»;
Σύμφωνα με το άρθρο 35(2), τα μέτρα βασίζονται σε ολιστική προσέγγιση (all-hazards) που αποσκοπεί στην προστασία τόσο των συστημάτων δικτύου και πληροφοριών όσο και του φυσικού τους περιβάλλοντος από περιστατικά, καλύπτοντας ταυτόχρονα και τα δέκα ελάχιστα μέτρα του νόμου.
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Εκτελέστε τη δωρεάν ανάλυση gap
Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας
Ο πλήρης οδηγός NIS2 — Κύπρος →
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.