Πώς παράγεται σε λεπτά ένα έγγραφο NIS2 προσαρμοσμένο στη δική σας εταιρεία
Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025
Τι κάνει ένα έγγραφο NIS2 εταιρικά εξειδικευμένο
Ένα έγγραφο NIS2 δεν γίνεται εταιρικά εξειδικευμένο επειδή φέρει το λογότυπό σας στο εξώφυλλο. Γίνεται εξειδικευμένο όταν το περιεχόμενό του προκύπτει από δύο δεδομένα που είναι ήδη γνωστά πριν αρχίσει η σύνταξη.
Πρώτο δεδομένο: η νομική βάση είναι προκαθορισμένη. Στην Κύπρο ισχύει ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025). Το άρθρο 35, εδάφιο (2), απαριθμεί ρητά τι πρέπει να καλύπτουν κατ’ ελάχιστον τα μέτρα διαχείρισης κινδύνων — από τις πολιτικές ανάλυσης κινδύνου μέχρι την πολυπαραγοντική επαλήθευση ταυτότητας. Το κείμενο του νόμου δεν αλλάζει από εταιρεία σε εταιρεία· είναι σταθερή, ελέγξιμη βάση.
Δεύτερο δεδομένο: το προφίλ της επιχείρησης. Ο τομέας δραστηριότητας (Παράρτημα Ι ή Παράρτημα ΙΙ του Ν. 60(Ι)/2025), το μέγεθος με βάση τα όρια της Σύστασης 2003/361/ΕΚ και ο χαρακτηρισμός ως βασική οντότητα ή σημαντική οντότητα καθορίζουν ποιες υποχρεώσεις σας αφορούν. Το ίδιο το άρθρο 35, εδάφιο (1)(γ), ορίζει ότι κατά την αξιολόγηση της αναλογικότητας των μέτρων λαμβάνονται υπόψη ο βαθμός έκθεσης της οντότητας σε κινδύνους, το μέγεθός της, καθώς και η πιθανότητα εμφάνισης περιστατικών και η σοβαρότητά τους. Γι’ αυτό δύο εταιρείες με τον ίδιο νόμο καταλήγουν σε διαφορετικά κείμενα.
Τα πέντε βασικά πεδία τεκμηρίωσης — η συνολική εικόνα
Πριν από κάθε επιμέρους βήμα, αξίζει να δείτε ολόκληρο το σύνολο. Πέντε πεδία συγκροτούν τον πυρήνα της τεκμηρίωσης NIS2 στην Κύπρο.
1. Πολιτική διαχείρισης κινδύνων. Το άρθρο 35, εδάφιο (2)(α), απαιτεί πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Είναι το έγγραφο που περιγράφει πώς εντοπίζετε, αξιολογείτε και αντιμετωπίζετε τους κινδύνους στα συστήματα δικτύου και πληροφοριών που χρησιμοποιείτε. Αποτελεί τη βάση πάνω στην οποία στηρίζονται τα υπόλοιπα κείμενα.
2. Χειρισμός περιστατικών. Προβλέπεται στο άρθρο 35, εδάφιο (2)(β). Ο νόμος ορίζει τον χειρισμό περιστατικών ως κάθε ενέργεια και διαδικασία πρόληψης, διαπίστωσης, ανάλυσης, περιορισμού, αντίδρασης και ανάκαμψης (άρθρο 3(1)). Το κείμενο συνδέεται άμεσα με τις υποχρεώσεις κοινοποίησης του άρθρου 35Β.
3. Επιχειρησιακή συνέχεια. Το άρθρο 35, εδάφιο (2)(γ), αναφέρει τη διαχείριση αντιγράφων ασφαλείας, την αποκατάσταση έπειτα από καταστροφή και τη διαχείριση των κρίσεων. Εδώ τεκμηριώνεται πώς η επιχείρηση συνεχίζει να λειτουργεί όταν ένα σύστημα τεθεί εκτός.
4. Ασφάλεια της αλυσίδας εφοδιασμού. Το άρθρο 35, εδάφιο (2)(δ), καλύπτει τις πτυχές ασφάλειας στις σχέσεις με άμεσους προμηθευτές και παρόχους υπηρεσιών. Το εδάφιο (3)(α) προσθέτει ότι λαμβάνονται υπόψη οι ευπάθειες κάθε άμεσου προμηθευτή και η συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειάς τους.
5. Ευθύνη της διοίκησης. Το άρθρο 35Α, εδάφιο (1), ορίζει ότι η ανώτατη διοίκηση εγκρίνει τα μέτρα διαχείρισης κινδύνων, επιβλέπει την εφαρμογή τους και είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων του άρθρου 35. Το εδάφιο (3) προσθέτει την υποχρέωση τα μέλη της ανώτατης διοίκησης να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους σε τακτική βάση.
Πρώτο βήμα από τα πέντε: η πολιτική διαχείρισης κινδύνων
Η πολιτική διαχείρισης κινδύνων ετοιμάζεται πρώτη, γιατί από αυτήν αντλούν λογική τα υπόλοιπα τέσσερα πεδία. Το άρθρο 35, εδάφιο (2), ορίζει ότι τα μέτρα βασίζονται σε ολιστική προσέγγιση του κινδύνου που αποσκοπεί στην προστασία των συστημάτων δικτύου και πληροφοριών και του φυσικού τους περιβάλλοντος από περιστατικά.
Ένα κείμενο που ακολουθεί τη διάρθρωση του νόμου καλύπτει, κατ’ ελάχιστον, τα δέκα σημεία του εδαφίου (2):
- ανάλυση κινδύνου και ασφάλεια πληροφοριακών συστημάτων·
- χειρισμό περιστατικών·
- επιχειρησιακή συνέχεια και διαχείριση κρίσεων·
- ασφάλεια της αλυσίδας εφοδιασμού·
- ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων, με χειρισμό και γνωστοποίηση ευπαθειών·
- αξιολόγηση της αποτελεσματικότητας των μέτρων·
- βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση·
- χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης·
- ασφάλεια ανθρώπινων πόρων, έλεγχο πρόσβασης, διαχείριση πάγιων στοιχείων·
- πολυπαραγοντική ή συνεχή επαλήθευση ταυτότητας και ασφαλείς επικοινωνίες.
Το έγγραφο δεν ολοκληρώνεται με τη σύνταξη: κατά το άρθρο 35Α, εδάφιο (1), χρειάζεται έγκριση από την ανώτατη διοίκηση. Και αν η οντότητα διαπιστώσει ότι δεν έχει εφαρμόσει τα μέτρα του εδαφίου (2), το άρθρο 35, εδάφιο (4), την υποχρεώνει να λάβει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα.
Γιατί κάθε νομική δήλωση φέρει παραπομπή στη διάταξη
Δύο πλευρές ζητούν τεκμηρίωση με ελέγξιμη προέλευση.
Η εποπτική αρχή. Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής και παρακολουθεί την εφαρμογή του νόμου (άρθρο 30, εδάφια (1) και (3)). Σε περίπτωση παράβασης των άρθρων 35 και 35Β, το άρθρο 43Α προβλέπει διοικητικά πρόστιμα: για τις βασικές οντότητες κατ’ ανώτατο όριο τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο· για τις σημαντικές οντότητες επτά εκατομμύρια ευρώ (€7.000.000) ή 1,4% αντίστοιχα.
Οι πελάτες που σας αξιολογούν ως προμηθευτή. Επειδή το άρθρο 35, εδάφιο (3)(α), υποχρεώνει κάθε οντότητα να λαμβάνει υπόψη τις ευπάθειες και τις πρακτικές κυβερνοασφάλειας των άμεσων προμηθευτών της, οι υποχρεωμένες εταιρείες ζητούν από τους προμηθευτές τους τεκμηρίωση. Όταν κάθε δήλωση συνοδεύεται από το όνομα του νόμου και τη συγκεκριμένη διάταξη — για παράδειγμα «Ν. 60(Ι)/2025, άρθρο 35Α, εδάφιο (1)» — ο αναγνώστης μπορεί να ελέγξει τον ισχυρισμό στην πηγή, χωρίς να τον δεχθεί ως δεδομένο.
Από εβδομάδες σε λεπτά: η μέθοδος συναρμολόγησης
Ο χρόνος σε ένα τέτοιο έργο δεν καταναλώνεται στη γραφή. Καταναλώνεται στην αναζήτηση: ποια διάταξη ισχύει, πώς ακριβώς διατυπώνεται, τι αφορά μια εταιρεία του δικού σας τομέα και μεγέθους.
Όταν οι διατάξεις έχουν ήδη εξαχθεί αυτούσιες από το επίσημο κείμενο και έχουν επαληθευτεί, η αναζήτηση δεν επαναλαμβάνεται. Μένουν τρία στοιχεία εισόδου: τομέας (Παράρτημα Ι ή ΙΙ), μέγεθος (όρια Σύστασης 2003/361/ΕΚ) και χαρακτηρισμός ως βασική ή σημαντική οντότητα. Πάνω σε αυτά συναρμολογείται το κείμενο σε λεπτά — με τις παραπομπές ενσωματωμένες σε κάθε νομική δήλωση.
Το κείμενο περιγράφει την υφιστάμενη κατάστασή σας· δεν αντικαθιστά την υλοποίηση των τεχνικών και οργανωτικών μέτρων ούτε προδικάζει την κρίση της εποπτικής αρχής.
Τι δεν αντλείται από πρότυπο κείμενο. Οι προθεσμίες κοινοποίησης του άρθρου 35Β είναι σαφείς στον νόμο: έγκαιρη προειδοποίηση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό, κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών, τελική έκθεση το αργότερο μέσα σε ένα μήνα, ενώ για τους παροχείς υπηρεσιών εμπιστοσύνης προβλέπεται κοινοποίηση εντός είκοσι τεσσάρων (24) ωρών. Αντίθετα, ο ηλεκτρονικός δίαυλος υποβολής δεν προκύπτει μονοσήμαντα από το κείμενο του νόμου. Παρακαλούμε επιβεβαιώστε: Αρχή Ψηφιακής Ασφάλειας (επίσημη πηγή και δημοσιευμένες κατευθυντήριες οδηγίες).
Συχνές ερωτήσεις
Σε τι διαφέρει ένα εταιρικά εξειδικευμένο έγγραφο από ένα γενικό υπόδειγμα;
Το γενικό υπόδειγμα επαναλαμβάνει τη γλώσσα της νομοθεσίας χωρίς σύνδεση με τη δραστηριότητά σας. Το εξειδικευμένο έγγραφο ξεκινά από τον τομέα σας κατά το Παράρτημα Ι ή ΙΙ του Ν. 60(Ι)/2025, το μέγεθος κατά τη Σύσταση 2003/361/ΕΚ και τον χαρακτηρισμό σας ως βασική ή σημαντική οντότητα, και εφαρμόζει την αρχή αναλογικότητας του άρθρου 35, εδάφιο (1)(γ), που λαμβάνει υπόψη την έκθεση σε κινδύνους και το μέγεθος της οντότητας.
Αλλάζει το περιεχόμενο της τεκμηρίωσης ανάλογα με το μέγεθος της επιχείρησης;
Τα δέκα πεδία του άρθρου 35, εδάφιο (2), ισχύουν και για τις βασικές και για τις σημαντικές οντότητες. Αυτό που διαφοροποιείται είναι η έκταση και η ένταση των μέτρων: κατά το εδάφιο (1)(β) λαμβάνονται υπόψη οι πλέον πρόσφατες τεχνικές δυνατότητες, τα σχετικά ευρωπαϊκά και διεθνή πρότυπα και το κόστος εφαρμογής, ώστε το επίπεδο ασφάλειας να είναι ανάλογο προς τον εκάστοτε κίνδυνο.
Γιατί χρειάζεται παραπομπή σε συγκεκριμένη διάταξη μέσα στο κείμενο;
Επειδή το έγγραφο διαβάζεται από τρίτους. Η Αρχή Ψηφιακής Ασφάλειας ασκεί καθήκοντα εποπτείας και επιβολής (άρθρο 30), ενώ πελάτες που σας αξιολογούν ως προμηθευτή οφείλουν, βάσει του άρθρου 35, εδάφιο (3)(α), να λαμβάνουν υπόψη τις πρακτικές κυβερνοασφάλειας των άμεσων προμηθευτών τους. Η ρητή αναφορά νόμου και άρθρου επιτρέπει σε κάθε αναγνώστη να επαληθεύσει τον ισχυρισμό στο επίσημο κείμενο.
Ποιο από τα πέντε πεδία ετοιμάζεται πρώτο και γιατί;
Η πολιτική διαχείρισης κινδύνων, δηλαδή το σημείο (α) του άρθρου 35, εδάφιο (2). Ορίζει την ολιστική προσέγγιση του κινδύνου πάνω στην οποία στηρίζονται ο χειρισμός περιστατικών, η επιχειρησιακή συνέχεια και η ασφάλεια της αλυσίδας εφοδιασμού. Κατά το άρθρο 35Α, εδάφιο (1), τα μέτρα εγκρίνονται από την ανώτατη διοίκηση, η οποία επιβλέπει και την εφαρμογή τους.
Σχετικά θέματα
Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:
- trahvisummad ja sanktsioonid — NIS2 Πρόστιμα στην Κύπρο: Ποσά & Ευθύνη Διοίκησης
- ülioluline vs oluline üksuse eristus — NIS2 στην Κύπρο: Ποιοι εμπίπτουν στον Ν. 60(Ι)/2025
- intsidenditeavituse tähtajad — NIS2 Κύπρος: Προθεσμίες αναφοράς περιστατικών
- RIA järelevalvevolitused — NIS2 Κύπρος: Εποπτεία & επιβολή από την ΑΨΑ
- juhatuse liikme kohustused — NIS2 Κύπρος: Ευθύνη Διοίκησης & Προσωπική Λογοδοσία
Το προφίλ σας μετά το πρώτο έγγραφο
- ✓ Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- ○ Σχέδιο διαχείρισης περιστατικών
- ○ Σχέδιο επιχειρησιακής συνέχειας
- ○ Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- ○ Έγγραφα ευθύνης και κατάρτισης της διοίκησης
1 από 5 ολοκληρώθηκε — τα υπόλοιπα τέσσερα έγγραφα καταρτίζονται με το πλήρες πακέτο.
Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά Παραγγείλετε την πλήρη τεκμηρίωση — από 3 400 EUR
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής
Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας
Ο πλήρης οδηγός NIS2 — Κύπρος →
Δείτε το δωρεάν δείγμα πακέτου →
Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).