NIS2 και ευθύνη διοίκησης στην Κύπρο: γιατί η κυβερνοασφάλεια είναι υπόθεση της ηγεσίας
Η κυβερνοασφάλεια δεν είναι μόνο υπόθεση του τμήματος ΙΤ
Μία από τις πιο σημαντικές αλλαγές που φέρνει η NIS2 στην Κύπρο είναι ότι η κυβερνοασφάλεια παύει να είναι αποκλειστική ευθύνη του τμήματος πληροφορικής. Ο Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) μεταφέρει τη λογοδοσία στην κορυφή του οργανισμού — στην ανώτατη διοίκηση.
Αυτό αντανακλά την αρχή που θεσπίζει η Οδηγία (ΕΕ) 2022/2555 στο art 20(1): τα διοικητικά όργανα των οντοτήτων εγκρίνουν τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας, επιβλέπουν την εφαρμογή τους και μπορούν να θεωρηθούν υπεύθυνα για παραβάσεις.
Για τον διευθύνοντα σύμβουλο ή τον ιδιοκτήτη μιας μικρομεσαίας επιχείρησης, αυτό σημαίνει ότι δεν αρκεί πλέον να «αναθέσετε» το θέμα στην ομάδα ΙΤ. Η ηγεσία πρέπει να κατανοεί, να εγκρίνει και να παρακολουθεί ενεργά τα μέτρα ασφάλειας.
Τι ακριβώς ζητά ο νόμος από την ανώτατη διοίκηση
Το άρθρο 35Α του Ν. 60(Ι)/2025 καθορίζει με σαφήνεια τις υποχρεώσεις διακυβέρνησης. Η ανώτατη διοίκηση των βασικών οντοτήτων και των σημαντικών οντοτήτων οφείλει να:
- Εγκρίνει τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνει η οντότητα προκειμένου να συμμορφώνεται με τις διατάξεις του άρθρου 35 (άρθρο 35Α, εδάφιο 1)·
- Επιβλέπει την εφαρμογή αυτών των μέτρων (άρθρο 35Α, εδάφιο 1)·
- Λογοδοτεί: κατά το κείμενο του νόμου, «είναι δυνατό να λογοδοτεί για την εκ μέρους των οντοτήτων παράβαση των υποχρεώσεων» βάσει του άρθρου 35 (άρθρο 35Α, εδάφιο 1).
Τα μέτρα του άρθρου 35 που πρέπει να εγκρίνει και να επιβλέπει η διοίκηση περιλαμβάνουν, μεταξύ άλλων, πολιτικές ανάλυσης κινδύνου, χειρισμό περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια της αλυσίδας εφοδιασμού, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, καθώς και χρήση πολυπαραγοντικής επαλήθευσης ταυτότητας (άρθρο 35, εδάφιο 2).
Σημειώνεται ότι η εφαρμογή αυτών των διατάξεων δεν θίγει την οικεία νομοθεσία όσον αφορά τους κανόνες περί ευθύνης που ισχύουν για τους δημόσιους οργανισμούς, καθώς και την ευθύνη δημοσίων υπαλλήλων και αιρετών ή διορισμένων αξιωματούχων (άρθρο 35Α, εδάφιο 2).
Η υποχρέωση κατάρτισης: η ηγεσία πρέπει να εκπαιδεύεται
Ένα ιδιαίτερα πρακτικό σημείο που συχνά παραβλέπεται είναι η υποχρέωση κατάρτισης της ίδιας της διοίκησης.
Σύμφωνα με το άρθρο 35Α, εδάφιο 3, τα μέλη της ανώτατης διοίκησης των βασικών και σημαντικών οντοτήτων υποχρεούνται:
- Να παρακολουθούν εκπαιδεύσεις σε τακτική βάση· και
- Να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση.
Σκοπός είναι η διοίκηση να αποκτά «επαρκείς γνώσεις και δεξιότητες που τους επιτρέπουν να εντοπίζουν τους κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων, στον τομέα της κυβερνοασφάλειας και τον αντίκτυπό τους στις υπηρεσίες που παρέχει η οντότητα» (άρθρο 35Α, εδάφιο 3).
Με άλλα λόγια, δεν αρκεί ένα μέλος του διοικητικού συμβουλίου να «υπογράψει» μια πολιτική. Πρέπει να έχει την κατάρτιση ώστε να μπορεί να κρίνει ουσιαστικά αν τα μέτρα είναι επαρκή.
Κυρώσεις και εποπτεία στην Κύπρο
Αρμόδια εθνική αρχή για την κυβερνοασφάλεια στην Κύπρο είναι η Αρχή Ψηφιακής Ασφάλειας (Digital Security Authority, DSA), η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής (άρθρο 30).
Σε περίπτωση παραβίασης των άρθρων 35 και 35Β του νόμου, ο άρθρο 43Α προβλέπει διοικητικά πρόστιμα:
| Κατηγορία οντότητας | Ανώτατο διοικητικό πρόστιμο |
|---|---|
| Βασική οντότητα | Έως τουλάχιστον €10.000.000 ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών — όποιο είναι υψηλότερο (άρθρο 43Α, εδάφιο 4) |
| Σημαντική οντότητα | Έως τουλάχιστον €7.000.000 ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών — όποιο είναι υψηλότερο (άρθρο 43Α, εδάφιο 5) |
Τα διοικητικά πρόστιμα είναι «αποτελεσματικά, αναλογικά και αποτρεπτικά» και επιβάλλονται επιπρόσθετα από άλλα μέτρα που προβλέπει ο νόμος (άρθρο 43Α, εδάφια 1 και 2).
Όσον αφορά τυχόν πρόσθετες, ειδικές κυρώσεις που στοχεύουν προσωπικά τα μέλη της διοίκησης πέραν όσων αναφέρονται ρητά παραπάνω, οι σχετικές λεπτομέρειες: [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ]. Ό,τι είναι βέβαιο από το κείμενο του νόμου είναι ότι η ανώτατη διοίκηση μπορεί να λογοδοτεί για παραβάσεις των υποχρεώσεων του άρθρου 35 (άρθρο 35Α, εδάφιο 1).
Επόμενα βήματα για την ηγεσία σας
Αν η επιχείρησή σας ενδέχεται να χαρακτηριστεί ως βασική οντότητα ή σημαντική οντότητα, η ηγεσία πρέπει να δράσει τώρα. Πρακτικά, αυτό σημαίνει:
1. Εντοπισμός καθεστώτος: επιβεβαιώστε αν εμπίπτετε στο πεδίο εφαρμογής και σε ποια κατηγορία. 2. Έγκριση μέτρων στο ανώτατο επίπεδο: το διοικητικό όργανο πρέπει να εγκρίνει επίσημα τα μέτρα του άρθρου 35 και να τεκμηριώνει την εποπτεία τους. 3. Πρόγραμμα κατάρτισης: προγραμματίστε τακτική εκπαίδευση τόσο για τη διοίκηση όσο και για το προσωπικό (άρθρο 35Α, εδάφιο 3). 4. Ετοιμότητα κοινοποίησης: εξοικειωθείτε με τις υποχρεώσεις κοινοποίησης σημαντικών περιστατικών προς την Αρχή (άρθρο 35Β).
Ένα δωρεάν εργαλείο scoping και ανάλυσης κενών (gap analysis) μπορεί να σας βοηθήσει να δείτε γρήγορα πού βρίσκεστε σήμερα και ποια βήματα απαιτούνται για συμμόρφωση.
Συχνές ερωτήσεις
Ποιος είναι υπεύθυνος για τη συμμόρφωση NIS2 — το τμήμα ΙΤ ή η διοίκηση;
Η ευθύνη ανήκει στην ανώτατη διοίκηση. Σύμφωνα με το άρθρο 35Α του Ν. 60(Ι)/2025, η ανώτατη διοίκηση εγκρίνει τα μέτρα διαχείρισης κινδύνων, επιβλέπει την εφαρμογή τους και μπορεί να λογοδοτεί για παραβάσεις των υποχρεώσεων του άρθρου 35. Το ΙΤ υλοποιεί, αλλά η λογοδοσία είναι στην ηγεσία.
Πρέπει τα μέλη της διοίκησης να παρακολουθούν εκπαιδεύσεις;
Ναι. Το άρθρο 35Α, εδάφιο 3 ορίζει ότι τα μέλη της ανώτατης διοίκησης υποχρεούνται να παρακολουθούν εκπαιδεύσεις σε τακτική βάση και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους, ώστε να μπορούν να εντοπίζουν κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων.
Πόσο υψηλά μπορεί να φτάσουν τα πρόστιμα στην Κύπρο;
Σύμφωνα με το άρθρο 43Α, για παραβίαση των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε διοικητικά πρόστιμα έως τουλάχιστον €10.000.000 ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο), και οι σημαντικές οντότητες έως τουλάχιστον €7.000.000 ή 1,4% αντίστοιχα.
Ποια αρχή εποπτεύει την εφαρμογή στην Κύπρο;
Αρμόδια εθνική αρχή είναι η Αρχή Ψηφιακής Ασφάλειας (Digital Security Authority, DSA), η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής σύμφωνα με το άρθρο 30 του Ν. 60(Ι)/2025.
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Εκτελέστε τη δωρεάν ανάλυση gap
Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας
Ο πλήρης οδηγός NIS2 — Κύπρος →
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.