NIS2 στην Κύπρο: τι απαιτεί στην πράξη ο Ν. 60(Ι)/2025 από μια επιχείρηση
Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025
Ο Νόμος, το πεδίο εφαρμογής και οι δύο κατηγορίες οντοτήτων
Η Οδηγία (ΕΕ) 2022/2555 μεταφέρθηκε στο κυπριακό δίκαιο με τον Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμο (Ν. 60(Ι)/2025). Ο Νόμος δεν απευθύνεται μόνο σε μεγάλους οργανισμούς: καλύπτει τους τομείς υψηλής κρισιμότητας του Παραρτήματος Ι (ενέργεια, μεταφορές, τράπεζες, υγεία, πόσιμο νερό, λύματα, ψηφιακές υποδομές, διαχείριση υπηρεσιών ΤΠΕ, δημόσια διοίκηση, διάστημα) και τους άλλους κρίσιμους τομείς του Παραρτήματος ΙΙ (ταχυδρομικές υπηρεσίες και ταχυμεταφορές, διαχείριση αποβλήτων, χημικά, τρόφιμα, κατασκευαστικός τομέας, ψηφιακοί παροχείς, έρευνα).
Ο Νόμος διακρίνει δύο κατηγορίες. Ως βασική οντότητα θεωρείται, μεταξύ άλλων, η οντότητα των τύπων του Παραρτήματος Ι που υπερβαίνει τα ανώτατα όρια για τις μεσαίες επιχειρήσεις κατά τη Σύσταση 2003/361/ΕΚ, καθώς και ορισμένες κατηγορίες ανεξαρτήτως μεγέθους (εγκεκριμένοι παροχείς υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων TLD, παροχείς υπηρεσιών DNS). Οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές θεωρούνται σημαντική οντότητα.
Η Αρχή Ψηφιακής Ασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων και απαιτεί από αυτές να υποβάλλουν τουλάχιστον την επωνυμία, τη διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας (περιλαμβανομένων ηλεκτρονικών διευθύνσεων, πεδίων IP και αριθμών τηλεφώνου), τον σχετικό τομέα και υποτομέα, καθώς και τα κράτη μέλη στα οποία παρέχουν υπηρεσίες. Τυχόν αλλαγές κοινοποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής. Για τον πρακτικό δίαυλο εγγραφής, συμβουλευθείτε τις δημοσιευμένες οδηγίες της Αρχής Ψηφιακής Ασφάλειας ως επίσημη πηγή.
Τα τεκμηριωμένα μέτρα διαχείρισης κινδύνων ως ένα ενιαίο σύνολο (άρθρο 35)
Το άρθρο 35 του Ν. 60(Ι)/2025 ορίζει ότι οι βασικές και σημαντικές οντότητες «λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων» (άρθρο 35, εδάφιο (1), παράγραφος (α)). Τα μέτρα βασίζονται σε ολιστική προσέγγιση του κινδύνου και περιλαμβάνουν τουλάχιστον δέκα πεδία. Πέντε από αυτά αποτελούν τον πυρήνα του φακέλου που πρέπει να υπάρχει γραπτώς:
1. Πολιτική ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτων. Το άρθρο 35, εδάφιο (2), παράγραφος (α) απαιτεί «πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων». Αυτό σημαίνει καταγεγραμμένη μεθοδολογία: ποια συστήματα και υπηρεσίες καλύπτονται, ποιοι κίνδυνοι εντοπίστηκαν, πώς αξιολογούνται και ποιος αποφασίζει. Η αναλογικότητα κρίνεται με βάση τον βαθμό έκθεσης, το μέγεθος της οντότητας και την πιθανότητα και σοβαρότητα περιστατικών (άρθρο 35, εδάφιο (1), παράγραφος (γ)).
2. Χειρισμός περιστατικών. Το άρθρο 35, εδάφιο (2), παράγραφος (β) απαιτεί διαδικασίες χειρισμού περιστατικών. Ο Νόμος ορίζει τον χειρισμό περιστατικών ως κάθε ενέργεια και διαδικασία που αποσκοπεί στην πρόληψη, τη διαπίστωση, την ανάλυση και τον περιορισμό ή την αντίδραση σε περιστατικό και την ανάκαμψη από αυτό (άρθρο 3(1)). Πρακτικά χρειάζονται ρόλοι, κλιμάκωση, αρχείο συμβάντων και σύνδεση με τις προθεσμίες κοινοποίησης.
3. Επιχειρησιακή συνέχεια. Το άρθρο 35, εδάφιο (2), παράγραφος (γ) καλύπτει την επιχειρησιακή συνέχεια, «όπως διαχείριση αντιγράφων ασφαλείας και αποκατάσταση έπειτα από καταστροφή, και διαχείριση των κρίσεων». Δεν αρκεί η ύπαρξη αντιγράφων: χρειάζεται τεκμηρίωση του τι αποκαθίσταται, σε πόσο χρόνο και ποιος αποφασίζει σε κατάσταση κρίσης.
4. Ασφάλεια της αλυσίδας εφοδιασμού. Το άρθρο 35, εδάφιο (2), παράγραφος (δ) απαιτεί «ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των σχετικών με την ασφάλεια πτυχών που αφορούν τις σχέσεις μεταξύ κάθε οντότητας και των άμεσων προμηθευτών ή παρόχων υπηρεσιών της» (άρθρο 35, εδάφιο (2), παράγραφος (δ)). Το άρθρο 35, εδάφιο (3) προσθέτει ότι λαμβάνονται υπόψη οι ευπάθειες κάθε άμεσου προμηθευτή και η συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειας των προμηθευτών, περιλαμβανομένων των ασφαλών διαδικασιών ανάπτυξής τους.
5. Ευθύνη της ανώτατης διοίκησης. Το άρθρο 35Α, εδάφιο (1) υποχρεώνει την ανώτατη διοίκηση να εγκρίνει τα μέτρα διαχείρισης κινδύνων, να επιβλέπει την εφαρμογή τους και προβλέπει ότι είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων του άρθρου 35. Η έγκριση δεν είναι τυπικότητα: είναι το σημείο όπου ο φάκελος αποκτά ισχύ εντός της εταιρείας.
Τα υπόλοιπα πεδία του άρθρου 35, εδάφιο (2) — ασφαλής απόκτηση και συντήρηση συστημάτων, αξιολόγηση της αποτελεσματικότητας των μέτρων, κυβερνοϋγιεινή και κατάρτιση, κρυπτογραφία, ασφάλεια ανθρώπινων πόρων και έλεγχος πρόσβασης, πολυπαραγοντική επαλήθευση ταυτότητας — συμπληρώνουν το ίδιο ενιαίο σύνολο. Οντότητα που διαπιστώνει ότι δεν συμμορφώνεται υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα (άρθρο 35, εδάφιο (4)).
Κοινοποίηση περιστατικών: ποιες προθεσμίες τρέχουν (άρθρο 35Β)
Οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή Ψηφιακής Ασφάλειας κάθε περιστατικό που έχει σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους (άρθρο 35Β, εδάφιο (1)). Περιστατικό θεωρείται σημαντικό εάν έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία, ή εάν έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική ή μη υλική ζημία (άρθρο 35Β, εδάφιο (3)).
Το άρθρο 35Β, εδάφιο (4) καθορίζει τη σειρά των υποβολών:
- ενημέρωση χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό·
- κοινοποίηση περιστατικού χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών, με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων·
- ενδιάμεση έκθεση κατόπιν αιτήματος της Αρχής·
- τελική έκθεση το αργότερο μέσα σε ένα μήνα μετά την υποβολή της κοινοποίησης περιστατικού·
- σε εν εξελίξει περιστατικό, έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.
Για τους παροχείς υπηρεσιών εμπιστοσύνης ισχύει ειδική ρύθμιση: κοινοποιούν στην Αρχή, ως προς σημαντικά περιστατικά που επηρεάζουν τις υπηρεσίες εμπιστοσύνης τους, χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών (άρθρο 35Β, εδάφιο (4), παράγραφος (στ)). Η ίδια η πράξη κοινοποίησης δεν συνεπάγεται αυξημένη ευθύνη για την οντότητα που κοινοποιεί.
Έγκριση από τη διοίκηση και υποχρεωτική κατάρτιση (άρθρο 35Α)
Ο Νόμος τοποθετεί την κυβερνοασφάλεια στο επίπεδο της διοίκησης. Πέρα από την έγκριση και την επίβλεψη των μέτρων, το άρθρο 35Α, εδάφιο (3) ορίζει: «Τα μέλη της ανώτατης διοίκησης των βασικών και σημαντικών οντοτήτων υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση» (άρθρο 35Α, εδάφιο (3)). Σκοπός είναι η διοίκηση να αποκτά επαρκείς γνώσεις ώστε να εντοπίζει κινδύνους και να αξιολογεί τις πρακτικές διαχείρισης κινδύνων και τον αντίκτυπό τους στις υπηρεσίες.
Πρακτικά, αυτό σημαίνει ότι η έγκριση των μέτρων, η ημερομηνία της και η διεξαγωγή των εκπαιδεύσεων πρέπει να προκύπτουν από γραπτά τεκμήρια — πρακτικά, εγκεκριμένη έκδοση πολιτικής, αρχείο συμμετοχών.
Ο δακτύλιος της αλυσίδας εφοδιασμού: γιατί ρωτούν και όσους δεν εμπίπτουν
Επειδή κάθε βασική και σημαντική οντότητα οφείλει να διαχειρίζεται την ασφάλεια των σχέσεων με τους άμεσους προμηθευτές και παρόχους υπηρεσιών της (άρθρο 35, εδάφιο (2), παράγραφος (δ)) και να λαμβάνει υπόψη τις ευπάθειες και τις πρακτικές κυβερνοασφάλειας του κάθε προμηθευτή (άρθρο 35, εδάφιο (3)), η υποχρέωση μετακυλίεται στην πράξη προς τα κάτω. Μια εταιρεία λογισμικού, ένας πάροχος διαχειριζόμενων υπηρεσιών, ένας μεταφορέας ή ένας συντηρητής εξοπλισμού που δεν εμπίπτει ο ίδιος στον Νόμο λαμβάνει ερωτηματολόγια, συμβατικές ρήτρες ασφάλειας και αιτήματα για αποδεικτικά στοιχεία από πελάτες που εμπίπτουν.
Για τον προμηθευτή, το ζητούμενο δεν είναι μια δήλωση αλλά τεκμηρίωση: πολιτική διαχείρισης κινδύνων, διαδικασία χειρισμού περιστατικών, ρυθμίσεις αντιγράφων ασφαλείας και αποκατάστασης, έλεγχος πρόσβασης. Όποιος δεν μπορεί να τα δείξει, χάνει σε αξιολογήσεις προμηθευτών ακόμη και χωρίς καμία δική του νομική υποχρέωση.
Εποπτεία και το πρώτο βήμα: η πολιτική διαχείρισης κινδύνων
Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής και παρακολουθεί την εφαρμογή του Νόμου στη Δημοκρατία (άρθρο 30). Η εποπτεία δεν αφορά μεμονωμένα έγγραφα: το άρθρο 35 απαιτεί ολιστική προσέγγιση του κινδύνου, και το άρθρο 43Α συνδέει τα διοικητικά πρόστιμα με την παράβαση των άρθρων 35 και 35Β συνολικά — έως τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή έως τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών για τις βασικές οντότητες, και έως τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή έως τουλάχιστον 1,4% για τις σημαντικές οντότητες, ανάλογα με το ποιο είναι υψηλότερο. Άρα κρίνεται το σύνολο της τεκμηρίωσης και η πραγματική εφαρμογή της.
Το ρεαλιστικό πρώτο βήμα είναι το πρώτο από τα πέντε πεδία: η πολιτική διαχείρισης κινδύνων και ασφάλειας πληροφοριακών συστημάτων. Είναι το έγγραφο πάνω στο οποίο χτίζονται όλα τα υπόλοιπα — από αυτήν προκύπτουν το εύρος των συστημάτων, οι ρόλοι, η διαδικασία χειρισμού περιστατικών, τα κριτήρια για τους προμηθευτές και το σημείο έγκρισης από τη διοίκηση. Ξεκινώντας από αλλού, ο φάκελος μένει χωρίς κοινή βάση. Για ερμηνευτικά ερωτήματα και για τον ακριβή τρόπο υποβολής στοιχείων, επίσημη πηγή είναι οι δημοσιευμένες οδηγίες της Αρχής Ψηφιακής Ασφάλειας.
Συχνές ερωτήσεις
Γιατί τα μέτρα του άρθρου 35 αντιμετωπίζονται ως ένα ενιαίο σύνολο και όχι ως ξεχωριστές απαιτήσεις;
Επειδή το ίδιο το άρθρο 35, εδάφιο (2) ορίζει ότι τα μέτρα βασίζονται σε ολιστική προσέγγιση του κινδύνου και περιλαμβάνουν «τουλάχιστον» τα δέκα απαριθμούμενα πεδία. Δεν προβλέπεται επιλογή μεμονωμένων σημείων: η πολιτική ανάλυσης κινδύνου, ο χειρισμός περιστατικών, η επιχειρησιακή συνέχεια, η ασφάλεια της αλυσίδας εφοδιασμού και τα υπόλοιπα πεδία λειτουργούν μαζί, και η έγκριση από την ανώτατη διοίκηση αφορά το σύνολο (άρθρο 35Α, εδάφιο (1)).
Η εταιρεία μας δεν εμπίπτει στον Ν. 60(Ι)/2025. Γιατί μας ζητά ο πελάτης αποδεικτικά στοιχεία ασφάλειας;
Επειδή ο πελάτης σας που εμπίπτει υποχρεούται να διαχειρίζεται τις σχετικές με την ασφάλεια πτυχές των σχέσεων με τους άμεσους προμηθευτές και παρόχους υπηρεσιών του (άρθρο 35, εδάφιο (2), παράγραφος (δ)) και να λαμβάνει υπόψη τις ευπάθειες και τη συνολική ποιότητα των πρακτικών κυβερνοασφάλειας κάθε προμηθευτή (άρθρο 35, εδάφιο (3)). Το αίτημα προς εσάς είναι δική του υποχρέωση, ανεξάρτητα από το αν εσείς εμπίπτετε στον Νόμο.
Τι πρέπει να κάνουμε αν διαπιστώσουμε μόνοι μας ότι δεν εφαρμόζουμε κάποιο από τα μέτρα;
Το άρθρο 35, εδάφιο (4) προβλέπει ότι οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα του εδαφίου (2) υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα. Η διαπίστωση της απόκλισης δεν αναστέλλει τις υπόλοιπες υποχρεώσεις, ενώ η καταγραφή του τι εντοπίστηκε και πώς διορθώθηκε αποτελεί μέρος της τεκμηρίωσης.
Ποιο έγγραφο έχει νόημα να ετοιμαστεί πρώτο;
Η πολιτική για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων, δηλαδή το πρώτο πεδίο του άρθρου 35, εδάφιο (2), παράγραφος (α). Ορίζει ποια συστήματα και υπηρεσίες καλύπτονται, ποιοι είναι οι ρόλοι και πώς αξιολογείται ο κίνδυνος, και έτσι δίνει κοινή βάση στη διαδικασία χειρισμού περιστατικών, στα σχέδια επιχειρησιακής συνέχειας και στα κριτήρια για τους προμηθευτές.
Σχετικά θέματα
Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:
- trahvisummad ja sanktsioonid — NIS2 Πρόστιμα στην Κύπρο: Ποσά & Ευθύνη Διοίκησης
- ülioluline vs oluline üksuse eristus — NIS2 στην Κύπρο: Ποιοι εμπίπτουν στον Ν. 60(Ι)/2025
- intsidenditeavituse tähtajad — NIS2 Κύπρος: Προθεσμίες αναφοράς περιστατικών
- RIA järelevalvevolitused — NIS2 Κύπρος: Εποπτεία & επιβολή από την ΑΨΑ
- juhatuse liikme kohustused — NIS2 Κύπρος: Ευθύνη Διοίκησης & Προσωπική Λογοδοσία
Το προφίλ σας μετά το πρώτο έγγραφο
- ✓ Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- ○ Σχέδιο διαχείρισης περιστατικών
- ○ Σχέδιο επιχειρησιακής συνέχειας
- ○ Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- ○ Έγγραφα ευθύνης και κατάρτισης της διοίκησης
1 από 5 ολοκληρώθηκε — τα υπόλοιπα τέσσερα έγγραφα καταρτίζονται με το πλήρες πακέτο.
Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά Παραγγείλετε την πλήρη τεκμηρίωση — από 3 400 EUR
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής
Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας
Ο πλήρης οδηγός NIS2 — Κύπρος →
Δείτε το δωρεάν δείγμα πακέτου →
Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).