NIS2 στην Κύπρο: εποπτεία και επιβολή — τι μπορεί να κάνει η Αρχή Ψηφιακής Ασφάλειας

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Ποια αρχή εποπτεύει την εφαρμογή του NIS2 στην Κύπρο

Η μεταφορά της Οδηγίας (ΕΕ) 2022/2555 (Οδηγία NIS 2) στο κυπριακό δίκαιο έγινε με τον Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμο (Ν. 60(Ι)/2025).

Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας (η «Αρχή»). Σύμφωνα με το άρθρο 30, η Αρχή:

Η Αρχή οφείλει να διαθέτει τις απαιτούμενες εξουσίες και επαρκείς πόρους ώστε να επιτελεί αποτελεσματικά τα καθήκοντά της (άρθρο 30, εδάφιο 6). Σε τεχνικό επίπεδο, ο χειρισμός περιστατικών υποστηρίζεται από το εθνικό CSIRT (άρθρο 31), στο οποίο η Αρχή διαβιβάζει τις κοινοποιήσεις περιστατικών.

Σημαντική εξαίρεση: για τις χρηματοπιστωτικές οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554 (DORA), οι διατάξεις του Νόμου για τη διαχείριση κινδύνων, την αναφορά περιστατικών και την εποπτεία/επιβολή δεν εφαρμόζονται (άρθρο 31, εδάφιο 10).

Βασικές vs σημαντικές οντότητες: πώς κατατάσσεστε

Ο Νόμος διακρίνει δύο κατηγορίες υπόχρεων:

Ως βασικές οντότητες θεωρούνται, μεταξύ άλλων, οντότητες των τύπων του Παραρτήματος Ι που υπερβαίνουν τα όρια των μεσαίων επιχειρήσεων της Σύστασης 2003/361/ΕΚ, εγκεκριμένοι παροχείς υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων TLD και παροχείς υπηρεσιών DNS (ανεξαρτήτως μεγέθους), καθώς και συγκεκριμένες οντότητες δημόσιας διοίκησης. Ως σημαντικές οντότητες θεωρούνται οι οντότητες των τύπων του Παραρτήματος Ι ή ΙΙ που δεν θεωρούνται βασικές.

Η Αρχή καταρτίζει και επικαιροποιεί κατάλογο βασικών και σημαντικών οντοτήτων, τον οποίο επανεξετάζει τακτικά και τουλάχιστον ανά διετία. Για τον σκοπό αυτό, οι οντότητες υποχρεούνται να υποβάλουν βασικά στοιχεία (επωνυμία, διεύθυνση και στοιχεία επικοινωνίας, πεδία IP, σχετικό τομέα/υποτομέα, κράτη μέλη όπου παρέχουν υπηρεσίες) και να κοινοποιούν αλλαγές εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.

Η βασική ή σημαντική οντότητα ορίζεται τελικά με Απόφαση που εκδίδει η Αρχή και η οποία επιδίδεται στην εν λόγω οντότητα.

Σημείωση για τη διάκριση εποπτείας: η Οδηγία NIS 2 προβλέπει διαφορετικά εποπτικά καθεστώτα (εκ των προτέρων vs εκ των υστέρων) για βασικές και σημαντικές οντότητες· ωστόσο, οι ακριβείς διαφορές στο εποπτικό καθεστώς όπως εξειδικεύονται στον Ν. 60(Ι)/2025 [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ].

Τι πρέπει να έχετε έτοιμο πριν σας εποπτεύσει η Αρχή

Η εποπτεία της Αρχής επικεντρώνεται στη συμμόρφωση με τις βασικές υποχρεώσεις του Νόμου. Οι κρίσιμες υποχρεώσεις είναι:

1. Μέτρα διαχείρισης κινδύνων (άρθρο 35). Βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, με ολιστική προσέγγιση («all-hazards»). Τα μέτρα περιλαμβάνουν τουλάχιστον:

2. Διακυβέρνηση (άρθρο 35Α). Η ανώτατη διοίκηση υποχρεούται να εγκρίνει τα μέτρα, να επιβλέπει την εφαρμογή τους και μπορεί να λογοδοτεί για παραβάσεις. Τα μέλη της διοίκησης παρακολουθούν εκπαιδεύσεις και προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους σε τακτική βάση.

3. Κοινοποίηση περιστατικών (άρθρο 35Β). Για κάθε σημαντικό περιστατικό, οι οντότητες υποβάλλουν στην Αρχή:

ΣτάδιοΠροθεσμία
Έγκαιρη προειδοποίησηεντός έξι (6) ωρών από τη στιγμή που αντιλήφθηκαν το περιστατικό
Κοινοποίηση περιστατικούεντός 72 ωρών
Τελική έκθεσητο αργότερο εντός ενός μήνα από την κοινοποίηση

Για παροχείς υπηρεσιών εμπιστοσύνης, η κοινοποίηση γίνεται εντός 24 ωρών. Σε εν εξελίξει περιστατικό υποβάλλεται έκθεση προόδου κάθε 15 ημέρες.

Μια δωρεάν αξιολόγηση scoping/gap σας βοηθά να δείτε γρήγορα αν εμπίπτετε στον Νόμο και ποια από τα παραπάνω μέτρα λείπουν.

Επιβολή: διορθωτικά μέτρα και διοικητικά πρόστιμα

Η επιβολή είναι το «σκληρό» σκέλος της εποπτείας. Πρώτη υποχρέωση της ίδιας της οντότητας: όποιος διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα του άρθρου 35 οφείλει να λάβει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα (άρθρο 35, εδάφιο 4).

Τα διοικητικά πρόστιμα (άρθρο 43Α) πρέπει να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά και επιβάλλονται επιπρόσθετα από άλλα μέτρα που προβλέπει ο Νόμος. Για παραβάσεις των άρθρων 35 και 35Β:

ΚατηγορίαΑνώτατο πρόστιμο
Βασική οντότητατουλάχιστον €10.000.000 ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών — όποιο είναι υψηλότερο
Σημαντική οντότητατουλάχιστον €7.000.000 ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών — όποιο είναι υψηλότερο

Η Αρχή, κατά τη λήψη απόφασης για την επιβολή και το ύψος του προστίμου, λαμβάνει υπόψη τις περιστάσεις κάθε περίπτωσης. Μπορεί επίσης, με Απόφασή της, να επιβάλει άλλες διοικητικές κυρώσεις προκειμένου να υποχρεώσει την οντότητα να παύσει την παράβαση (άρθρο 43Α, εδάφιο 6).

Ο ακριβής κατάλογος των εποπτικών εξουσιών (π.χ. έλεγχοι, επιθεωρήσεις, αιτήματα πληροφοριών, εντολές) και ο πλήρης κατάλογος διορθωτικών/εκτελεστικών μέτρων όπως εξειδικεύονται στα σχετικά άρθρα του Νόμου [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ].

Συχνές ερωτήσεις

Ποια είναι η αρμόδια αρχή εποπτείας και επιβολής στην Κύπρο;

Η Αρχή Ψηφιακής Ασφάλειας (Digital Security Authority). Σύμφωνα με το άρθρο 30 του Ν. 60(Ι)/2025, υπέχει τα καθήκοντα εποπτείας και επιβολής, παρακολουθεί την εφαρμογή του Νόμου και λειτουργεί ως εθνικό ενιαίο σημείο επαφής.

Ποια είναι η προθεσμία για την πρώτη ειδοποίηση σε σημαντικό περιστατικό;

Βάσει του άρθρου 35Β, η έγκαιρη προειδοποίηση υποβάλλεται εντός έξι (6) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό, ακολουθεί κοινοποίηση εντός 72 ωρών και τελική έκθεση το αργότερο εντός ενός μήνα. Για παροχείς υπηρεσιών εμπιστοσύνης η προθεσμία είναι 24 ώρες.

Πόσο υψηλά μπορούν να φτάσουν τα πρόστιμα;

Για παραβάσεις των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε πρόστιμο έως τουλάχιστον €10.000.000 ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο) και οι σημαντικές οντότητες έως τουλάχιστον €7.000.000 ή 1,4% (άρθρο 43Α).

Έχει ευθύνη η διοίκηση της εταιρείας;

Ναι. Σύμφωνα με το άρθρο 35Α, η ανώτατη διοίκηση εγκρίνει τα μέτρα διαχείρισης κινδύνων, επιβλέπει την εφαρμογή τους και μπορεί να λογοδοτεί για παραβάσεις. Τα μέλη της διοίκησης οφείλουν επίσης να παρακολουθούν εκπαιδεύσεις σε τακτική βάση.

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Εκτελέστε τη δωρεάν ανάλυση gap

Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας

Ο πλήρης οδηγός NIS2 — Κύπρος

Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.

Επιστροφή στην αρχική