NIS2 στην Κύπρο: Διοικητικά πρόστιμα, κυρώσεις και ευθύνη της διοίκησης

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Το πλαίσιο: ο νόμος και η αρμόδια αρχή

Η ενσωμάτωση της οδηγίας NIS2 στην κυπριακή έννομη τάξη έγινε με τον Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμο (Ν. 60(Ι)/2025). Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας («Αρχή»), η οποία σύμφωνα με το άρθρο 30 υπέχει τα καθήκοντα εποπτείας και επιβολής του νόμου.

Ο νόμος διακρίνει δύο κατηγορίες υπόχρεων:

Η κατηγοριοποίηση αυτή δεν είναι απλώς τυπική: καθορίζει άμεσα το ύψος των διοικητικών προστίμων που μπορούν να επιβληθούν σε περίπτωση παράβασης. Για κάθε επιχείρηση, το πρώτο βήμα συμμόρφωσης είναι να γνωρίζει σε ποια κατηγορία εμπίπτει.

Πόσο υψηλά είναι τα πρόστιμα;

Σύμφωνα με το άρθρο 43Α, τα διοικητικά πρόστιμα πρέπει να είναι «αποτελεσματικά, αναλογικά και αποτρεπτικά», λαμβάνοντας υπόψη τις περιστάσεις κάθε περίπτωσης. Τα ανώτατα όρια διαφέρουν ανάλογα με την κατηγορία της οντότητας, όταν παραβιάζονται τα άρθρα 35 (μέτρα διαχείρισης κινδύνων) και 35Β (υποχρεώσεις κοινοποίησης περιστατικών):

ΚατηγορίαΑνώτατο πρόστιμο (σταθερό ποσό)Ή ποσοστό κύκλου εργασιών
Βασική οντότητατουλάχιστον €10.000.000ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου έτους
Σημαντική οντότητατουλάχιστον €7.000.000ή τουλάχιστον 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου έτους

Σε κάθε περίπτωση εφαρμόζεται το υψηλότερο από τα δύο ποσά (άρθρο 43Α, εδάφια 4 και 5). Αυτό σημαίνει ότι για μεγάλες επιχειρήσεις το κριτήριο του κύκλου εργασιών μπορεί να οδηγήσει σε πρόστιμο σημαντικά υψηλότερο από το σταθερό ποσό.

Τα πρόστιμα αυτά επιβάλλονται επιπρόσθετα από τα άλλα διορθωτικά και εποπτικά μέτρα που προβλέπονται στα σχετικά άρθρα του νόμου (άρθρο 43Α, εδάφιο 2). Επιπλέον, η Αρχή δύναται με Απόφασή της να προβλέψει άλλες διοικητικές κυρώσεις προκειμένου να υποχρεώσει μια οντότητα να παύσει μια παράβαση (άρθρο 43Α, εδάφιο 6).

Η διάσταση της ευθύνης της διοίκησης

Ένα από τα πιο σημαντικά χαρακτηριστικά του NIS2 είναι ότι η ευθύνη δεν σταματά στο τμήμα πληροφορικής — φτάνει έως το ανώτατο επίπεδο διοίκησης. Σύμφωνα με το άρθρο 35Α:

Επιπλέον, τα μέλη της ανώτατης διοίκησης υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση, ώστε να μπορούν να εντοπίζουν και να αξιολογούν τους κινδύνους κυβερνοασφάλειας (άρθρο 35Α, εδάφιο 3).

Για τους δημόσιους οργανισμούς, η εφαρμογή αυτών των διατάξεων δεν θίγει τους κανόνες περί ευθύνης που ισχύουν για δημόσιους οργανισμούς και δημόσιους υπαλλήλους ή αιρετούς/διορισμένους αξιωματούχους (άρθρο 35Α, εδάφιο 2).

Ποιες παραβάσεις οδηγούν σε πρόστιμα;

Τα ανώτατα πρόστιμα του άρθρου 43Α συνδέονται ρητά με την παραβίαση δύο βασικών ομάδων υποχρεώσεων:

1. Μέτρα διαχείρισης κινδύνων (άρθρο 35). Οι οντότητες πρέπει να λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, με ολιστική προσέγγιση του κινδύνου, που περιλαμβάνουν τουλάχιστον:

2. Υποχρεώσεις κοινοποίησης περιστατικών (άρθρο 35Β). Οι οντότητες κοινοποιούν αμελλητί στην Αρχή κάθε σημαντικό περιστατικό. Ενδεικτικά ορόσημα του νόμου:

Για να αξιολογήσετε πού βρίσκεται η επιχείρησή σας σε σχέση με αυτές τις υποχρεώσεις, μπορείτε να χρησιμοποιήσετε το δωρεάν εργαλείο αξιολόγησης (scoping/gap) που σας βοηθά να εντοπίσετε τα κενά συμμόρφωσης πριν αυτά μετατραπούν σε κίνδυνο προστίμου.

Συχνές ερωτήσεις

Ποιο είναι το ανώτατο πρόστιμο NIS2 για βασική οντότητα στην Κύπρο;

Σύμφωνα με το άρθρο 43Α (εδάφιο 4) του Ν. 60(Ι)/2025, οι βασικές οντότητες υπόκεινται σε διοικητικά πρόστιμα ύψους κατ' ανώτατο όριο τουλάχιστον €10.000.000 ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου έτους — όποιο είναι υψηλότερο.

Ποιο είναι το ανώτατο πρόστιμο για σημαντική οντότητα;

Σύμφωνα με το άρθρο 43Α (εδάφιο 5), οι σημαντικές οντότητες υπόκεινται σε διοικητικά πρόστιμα ύψους κατ' ανώτατο όριο τουλάχιστον €7.000.000 ή τουλάχιστον 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου έτους — όποιο είναι υψηλότερο.

Μπορεί η διοίκηση να θεωρηθεί προσωπικά υπεύθυνη;

Ναι. Βάσει του άρθρου 35Α, η ανώτατη διοίκηση οφείλει να εγκρίνει και να επιβλέπει τα μέτρα διαχείρισης κινδύνων και είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων της οντότητας. Για δημόσιους οργανισμούς εφαρμόζονται οι ειδικοί κανόνες ευθύνης της οικείας νομοθεσίας.

Ποια αρχή επιβάλλει τα πρόστιμα στην Κύπρο;

Η Αρχή Ψηφιακής Ασφάλειας είναι η αρμόδια εθνική αρχή που υπέχει τα καθήκοντα εποπτείας και επιβολής του νόμου, σύμφωνα με το άρθρο 30 του Ν. 60(Ι)/2025.

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Ξεκινήστε το δωρεάν τεστ scoping

Εκτελέστε τη δωρεάν ανάλυση gap Κάντε τη δωρεάν σάρωση επιφάνειας

Ο πλήρης οδηγός NIS2 — Κύπρος

Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.

Επιστροφή στην αρχική