Τα 10 μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας κατά τον NIS2 στην Κύπρο

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Τι απαιτεί ο NIS2 και το κυπριακό δίκαιο

Ο Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) μεταφέρει στην κυπριακή έννομη τάξη την Οδηγία (ΕΕ) 2022/2555 (NIS2). Αρμόδια εθνική αρχή για την κυβερνοασφάλεια, με καθήκοντα εποπτείας και επιβολής, είναι η Αρχή Ψηφιακής Ασφάλειας (άρθρο 30).

Το άρθρο 35 του νόμου αποτελεί το κυπριακό αντίστοιχο του άρθρου 21 της Οδηγίας. Σύμφωνα με το εδάφιο (1), οι βασικές οντότητες και οι σημαντικές οντότητες λαμβάνουν *κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα* για τη διαχείριση των κινδύνων ασφάλειας των συστημάτων δικτύου και πληροφοριών.

Βασικές αρχές που ορίζει ο νόμος:

Τα μέτρα βασίζονται σε ολιστική προσέγγιση του κινδύνου (all-hazards approach), που προστατεύει τόσο τα συστήματα όσο και το φυσικό τους περιβάλλον.

Η λίστα ελέγχου: τα 10 μέτρα του άρθρου 35(2)

Το άρθρο 35(2) απαριθμεί τα ελάχιστα μέτρα που πρέπει να περιλαμβάνουν οι οντότητες. Παρακάτω τα δέκα σημεία, με την ακριβή διατύπωση του νόμου, ως πρακτική λίστα ελέγχου:

#Μέτρο (άρθρο 35(2))
αΠολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων
βΧειρισμός περιστατικών
γΕπιχειρησιακή συνέχεια — διαχείριση αντιγράφων ασφαλείας, αποκατάσταση έπειτα από καταστροφή και διαχείριση κρίσεων
δΑσφάλεια της αλυσίδας εφοδιασμού, περιλαμβανομένων των σχέσεων με άμεσους προμηθευτές και παρόχους υπηρεσιών
εΑσφαλής απόκτηση, ανάπτυξη και συντήρηση συστημάτων, με χειρισμό και γνωστοποίηση ευπαθειών
στΠολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων
ζΒασικές πρακτικές κυβερνοϋγιεινής (cyber hygiene) και κατάρτιση στην κυβερνοασφάλεια
ηΠολιτικές και διαδικασίες για τη χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης
θΑσφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων
ιΠολυπαραγοντική επαλήθευση ταυτότητας (MFA) ή συνεχής επαλήθευση, ασφαλείς φωνητικές/βίντεο/κειμένου επικοινωνίες και ασφαλή συστήματα επικοινωνιών έκτακτης ανάγκης, κατά περίπτωση

Τα μέτρα αυτά δύναται να εξειδικευθούν περαιτέρω σε Απόφαση που εκδίδει η Αρχή (άρθρο 35(2)).

Ειδικές απαιτήσεις για την αλυσίδα εφοδιασμού

Το μέτρο (δ) — ασφάλεια αλυσίδας εφοδιασμού — έχει ιδιαίτερη βαρύτητα. Σύμφωνα με το άρθρο 35(3), οι οντότητες λαμβάνουν υπόψη:

Σημαντικό: αν μια οντότητα διαπιστώσει ότι δεν συμμορφώνεται με τα μέτρα του εδαφίου (2), υποχρεούται να λαμβάνει *αμελλητί* όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα (άρθρο 35(4)).

Ευθύνη της ανώτατης διοίκησης και κατάρτιση

Τα μέτρα δεν είναι μόνο θέμα του τμήματος πληροφορικής. Το άρθρο 35Α εισάγει ρητές υποχρεώσεις διακυβέρνησης:

Η ρύθμιση αυτή αντικατοπτρίζει το άρθρο 20(1) της Οδηγίας (ΕΕ) 2022/2555 για τη διακυβέρνηση.

Κυρώσεις για μη συμμόρφωση

Η μη συμμόρφωση με τα μέτρα διαχείρισης κινδύνων συνεπάγεται σοβαρές συνέπειες. Σύμφωνα με το άρθρο 43Α, σε περίπτωση παραβίασης των άρθρων 35 και 35Β:

Τα πρόστιμα πρέπει να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά και επιβάλλονται επιπρόσθετα άλλων εποπτικών μέτρων.

Επόμενο βήμα: Χρησιμοποιήστε το δωρεάν εργαλείο scoping/gap για να ελέγξετε αν η οντότητά σας εμπίπτει στον νόμο και πόσο απέχετε από τα 10 μέτρα του άρθρου 35.

Συχνές ερωτήσεις

Ποιες οντότητες υποχρεούνται να εφαρμόζουν τα 10 μέτρα;

Το άρθρο 35 του Ν. 60(Ι)/2025 αφορά τις βασικές οντότητες και τις σημαντικές οντότητες. Ο χαρακτηρισμός γίνεται βάσει των τύπων οντοτήτων των Παραρτημάτων Ι και ΙΙ και των κριτηρίων μεγέθους, ενώ η Αρχή Ψηφιακής Ασφάλειας καταρτίζει και επικαιροποιεί σχετικό κατάλογο τουλάχιστον ανά διετία.

Πρέπει η διοίκηση της εταιρείας να εμπλέκεται προσωπικά;

Ναι. Σύμφωνα με το άρθρο 35Α, η ανώτατη διοίκηση εγκρίνει τα μέτρα, επιβλέπει την εφαρμογή τους και μπορεί να λογοδοτεί για παραβάσεις. Επιπλέον, τα μέλη της διοίκησης υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να παρέχουν κατάρτιση στους υπαλλήλους σε τακτική βάση.

Ποια είναι τα πρόστιμα αν δεν εφαρμοστούν τα μέτρα;

Κατά το άρθρο 43Α, οι βασικές οντότητες υπόκεινται σε πρόστιμα έως τουλάχιστον €10.000.000 ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και οι σημαντικές οντότητες έως τουλάχιστον €7.000.000 ή 1,4%, ανάλογα με το ποιο ποσό είναι υψηλότερο.

Τι σημαίνει «ολιστική προσέγγιση του κινδύνου»;

Σύμφωνα με το άρθρο 35(2), τα μέτρα βασίζονται σε ολιστική προσέγγιση (all-hazards) που αποσκοπεί στην προστασία τόσο των συστημάτων δικτύου και πληροφοριών όσο και του φυσικού τους περιβάλλοντος από περιστατικά, καλύπτοντας ταυτόχρονα και τα δέκα ελάχιστα μέτρα του νόμου.

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Εκτελέστε τη δωρεάν ανάλυση gap

Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας

Ο πλήρης οδηγός NIS2 — Κύπρος

Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.

Επιστροφή στην αρχική