Τεκμηρίωση NIS2 στην Κύπρο: δείτε πρώτα το σύνολο, μετά κάντε το πρώτο βήμα
Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025
Το σύνολο πριν από το πρώτο βήμα: πέντε πεδία τεκμηρίωσης
Οι περισσότερες επιχειρήσεις ρωτούν «ποιο έγγραφο ετοιμάζω πρώτο». Η ερώτηση όμως έχει νόημα μόνο αφού δείτε ολόκληρη την εικόνα. Ο Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) δεν ζητά ένα μεμονωμένο κείμενο, αλλά ένα σύνολο τεκμηρίωσης που αντιστοιχεί στα μέτρα διαχείρισης κινδύνων του άρθρου 35. Πέντε πεδία συγκροτούν τον πυρήνα του:
1. Πολιτική διαχείρισης κινδύνων και ασφάλειας πληροφοριακών συστημάτων. Το άρθρο 35(2)(α) απαιτεί πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Το άρθρο 35(1) ορίζει ότι τα μέτρα είναι κατάλληλα και αναλογικά — τεχνικά, επιχειρησιακά και οργανωτικά — και ότι το επίπεδο ασφάλειας πρέπει να είναι ανάλογο προς τον εκάστοτε κίνδυνο. Κατά την αξιολόγηση της αναλογικότητας λαμβάνονται υπόψη ο βαθμός έκθεσης, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών.
2. Χειρισμός περιστατικών. Το άρθρο 35(2)(β) απαιτεί χειρισμό περιστατικών, δηλαδή κάθε ενέργεια και διαδικασία πρόληψης, διαπίστωσης, ανάλυσης, περιορισμού, αντίδρασης και ανάκαμψης. Η διαδικασία σας πρέπει να συνδέεται με τις υποχρεώσεις κοινοποίησης του άρθρου 35Β: ενημέρωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό, κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών και τελική έκθεση το αργότερο μέσα σε ένα μήνα από την υποβολή της κοινοποίησης.
3. Επιχειρησιακή συνέχεια. Το άρθρο 35(2)(γ) καλύπτει την επιχειρησιακή συνέχεια, όπως τη διαχείριση αντιγράφων ασφαλείας, την αποκατάσταση έπειτα από καταστροφή και τη διαχείριση των κρίσεων. Είναι το πεδίο που απαντά στο ερώτημα «τι κάνουμε όταν τα συστήματα δεν επανέρχονται σε λίγες ώρες».
4. Ασφάλεια της αλυσίδας εφοδιασμού. Το άρθρο 35(2)(δ) περιλαμβάνει τις σχετικές με την ασφάλεια πτυχές των σχέσεων με τους άμεσους προμηθευτές και παρόχους υπηρεσιών. Το άρθρο 35(3) προσθέτει ότι λαμβάνονται υπόψη οι ευπάθειες κάθε άμεσου προμηθευτή και η συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειάς τους, περιλαμβανομένων των ασφαλών διαδικασιών ανάπτυξης.
5. Ευθύνη διοίκησης και κατάρτιση. Το άρθρο 35Α(1) υποχρεώνει την ανώτατη διοίκηση να εγκρίνει τα μέτρα, να επιβλέπει την εφαρμογή τους, και προβλέπει ότι είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων του άρθρου 35. Το άρθρο 35Α(3) υποχρεώνει τα μέλη της ανώτατης διοίκησης να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους σε τακτική βάση. Στο ίδιο πνεύμα, το άρθρο 35(2)(ζ) ζητά βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια.
Γιατί το φυσικό πρώτο βήμα είναι η πολιτική διαχείρισης κινδύνων
Αφού δείτε το σύνολο, η σειρά γίνεται προφανής. Η πολιτική διαχείρισης κινδύνων είναι το πρώτο από τα δέκα μέτρα του άρθρου 35(2) και το έγγραφο πάνω στο οποίο στηρίζονται τα υπόλοιπα τέσσερα πεδία.
Ο λόγος είναι πρακτικός, όχι τυπικός:
- Χωρίς καταγεγραμμένη ανάλυση κινδύνου δεν ξέρετε ποια συστήματα και υπηρεσίες προστατεύετε κατά προτεραιότητα — άρα δεν μπορείτε να ορίσετε ρεαλιστικούς χρόνους αποκατάστασης στην επιχειρησιακή συνέχεια.
- Ο χειρισμός περιστατικών προϋποθέτει ότι έχετε ήδη αποφασίσει τι θεωρείται κρίσιμο, ώστε να αναγνωρίσετε γρήγορα ένα σημαντικό περιστατικό κατά την έννοια του άρθρου 35Β(3).
- Οι απαιτήσεις προς προμηθευτές προκύπτουν από τους κινδύνους που έχετε εντοπίσει, όχι το αντίστροφο.
- Η έγκριση της ανώτατης διοίκησης κατά το άρθρο 35Α(1) χρειάζεται κάτι συγκεκριμένο για να εγκριθεί — και αυτό είναι, κατά κανόνα, η πολιτική διαχείρισης κινδύνων.
Το άρθρο 35(2) περιγράφει επίσης μια ολιστική προσέγγιση του κινδύνου: τα μέτρα προστατεύουν τα συστήματα δικτύου και πληροφοριών και το φυσικό τους περιβάλλον. Ο νόμος περιλαμβάνει και τα υπόλοιπα μέτρα — ασφαλή απόκτηση και συντήρηση συστημάτων με χειρισμό ευπαθειών (35(2)(ε)), αξιολόγηση της αποτελεσματικότητας των μέτρων (35(2)(στ)), κρυπτογραφία (35(2)(η)), ασφάλεια ανθρώπινων πόρων, έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων (35(2)(θ)), και πολυπαραγοντική επαλήθευση ταυτότητας (35(2)(ι)).
Τι ζητείται στην πράξη: το σύνολο, όχι ένα έγγραφο
Αρμόδια εθνική αρχή για την κυβερνοασφάλεια στην Κύπρο είναι η Αρχή Ψηφιακής Ασφάλειας. Σύμφωνα με το άρθρο 30(1), υπέχει τα καθήκοντα εποπτείας και επιβολής που προνοούνται στον Νόμο, ενώ το άρθρο 30(3) ορίζει ότι παρακολουθεί την εφαρμογή των διατάξεών του στη Δημοκρατία.
Η εποπτεία δεν αφορά ένα μεμονωμένο αρχείο. Αφορά το κατά πόσο τα μέτρα του άρθρου 35 εφαρμόζονται στο σύνολό τους, το κατά πόσο τα έχει εγκρίνει και επιβλέπει η ανώτατη διοίκηση (άρθρο 35Α) και το κατά πόσο τηρούνται οι υποχρεώσεις κοινοποίησης του άρθρου 35Β. Η Αρχή καταρτίζει επίσης κατάλογο βασικών και σημαντικών οντοτήτων, για τον οποίο οι οντότητες υποβάλλουν στοιχεία όπως επωνυμία, διεύθυνση, επικαιροποιημένα στοιχεία επικοινωνίας, ηλεκτρονικές διευθύνσεις, πεδία IP και τηλέφωνα, και κοινοποιούν κάθε αλλαγή αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων.
Το άρθρο 43Α ορίζει το πλαίσιο των διοικητικών προστίμων για παραβίαση των άρθρων 35 και 35Β: για τις βασικές οντότητες κατ' ανώτατο όριο τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο· για τις σημαντικές οντότητες τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4%, ανάλογα με το ποιο είναι υψηλότερο.
Οι ακριβείς διαδικασίες εποπτείας και οι ηλεκτρονικοί δίαυλοι κοινοποίησης ή εγγραφής δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου. Παρακαλούμε επιβεβαιώστε τα στις δημοσιευμένες κατευθυντήριες οδηγίες της Αρχής Ψηφιακής Ασφάλειας (επίσημη πηγή).
Ο κρίκος της αλυσίδας εφοδιασμού: γιατί το ερώτημα φτάνει και σε εσάς
Ακόμη και αν η δική σας εταιρεία δεν έχει χαρακτηριστεί βασική ή σημαντική οντότητα, το ερώτημα της τεκμηρίωσης μπορεί να φτάσει σε εσάς μέσω των πελατών σας.
Ο λόγος βρίσκεται στο άρθρο 35(2)(δ): οι οντότητες που εμπίπτουν στον Νόμο οφείλουν να διαχειρίζονται την ασφάλεια της αλυσίδας εφοδιασμού τους, συμπεριλαμβανομένων των σχετικών με την ασφάλεια πτυχών των σχέσεων με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών τους. Το άρθρο 35(3) τους υποχρεώνει επιπλέον να λαμβάνουν υπόψη τις ευπάθειες κάθε άμεσου προμηθευτή και τη συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειάς του.
Πρακτικά, αυτό σημαίνει ότι ένας πελάτης που εμπίπτει στον Νόμο θα σας ζητήσει στοιχεία για το πώς διαχειρίζεστε κινδύνους, πώς χειρίζεστε περιστατικά και πώς εξασφαλίζετε τη συνέχεια των υπηρεσιών σας. Και εδώ, το ερώτημα αφορά συνήθως το σύνολο της τεκμηρίωσης, όχι ένα μόνο έγγραφο.
Μια ρεαλιστική σειρά εργασιών
Για μια μικρομεσαία επιχείρηση, μια εφαρμόσιμη σειρά είναι η εξής:
| Βήμα | Τι κάνετε | Διάταξη |
|---|---|---|
| 1 | Ελέγχετε αν και πώς εμπίπτετε (Παράρτημα Ι ή ΙΙ, μέγεθος, χαρακτηρισμός) | Παραρτήματα Ι και ΙΙ |
| 2 | Συντάσσετε την πολιτική ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτων | άρθρο 35(2)(α) |
| 3 | Την υποβάλλετε προς έγκριση στην ανώτατη διοίκηση | άρθρο 35Α(1) |
| 4 | Καταγράφετε τη διαδικασία χειρισμού περιστατικών με τις προθεσμίες κοινοποίησης | άρθρα 35(2)(β), 35Β |
| 5 | Τεκμηριώνετε αντίγραφα ασφαλείας, αποκατάσταση και διαχείριση κρίσεων | άρθρο 35(2)(γ) |
| 6 | Ορίζετε απαιτήσεις ασφάλειας προς τους άμεσους προμηθευτές | άρθρα 35(2)(δ), 35(3) |
| 7 | Προγραμματίζετε τακτική κατάρτιση διοίκησης και προσωπικού | άρθρα 35Α(3), 35(2)(ζ) |
Το άρθρο 35(4) προβλέπει ότι οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα του άρθρου 35(2) υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα. Η τεκμηρίωση, δηλαδή, δεν είναι στιγμιαία εργασία αλλά συνεχής.
Συχνές ερωτήσεις
Πρέπει να ετοιμάσω και τα πέντε πεδία τεκμηρίωσης ταυτόχρονα;
Ο Ν. 60(Ι)/2025 περιγράφει στο άρθρο 35(2) ένα σύνολο μέτρων που πρέπει να εφαρμόζονται, χωρίς να ορίζει σειρά σύνταξης εγγράφων. Στην πράξη, η πολιτική ανάλυσης κινδύνου του άρθρου 35(2)(α) προηγείται λογικά, επειδή καθορίζει τι θεωρείτε κρίσιμο και τροφοδοτεί τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια και τις απαιτήσεις προς προμηθευτές. Το τελικό ζητούμενο παραμένει το σύνολο.
Πόσο εκτενής πρέπει να είναι η τεκμηρίωση μιας μικρής εταιρείας;
Το άρθρο 35(1) ζητά κατάλληλα και αναλογικά μέτρα. Κατά την αξιολόγηση της αναλογικότητας λαμβάνονται δεόντως υπόψη ο βαθμός έκθεσης της οντότητας σε κινδύνους, το μέγεθός της, καθώς και η πιθανότητα εμφάνισης περιστατικών και η σοβαρότητά τους, συμπεριλαμβανομένων των κοινωνικών και οικονομικών επιπτώσεων. Λαμβάνονται επίσης υπόψη οι πλέον πρόσφατες τεχνικές δυνατότητες και το κόστος εφαρμογής.
Είμαστε προμηθευτής μεγαλύτερης εταιρείας — γιατί μας ζητούν έγγραφα ασφάλειας;
Επειδή ο πελάτης σας, εφόσον εμπίπτει στον Νόμο, υποχρεούται από το άρθρο 35(2)(δ) να διαχειρίζεται την ασφάλεια της αλυσίδας εφοδιασμού του, περιλαμβανομένων των σχέσεων με τους άμεσους προμηθευτές και παρόχους υπηρεσιών του. Το άρθρο 35(3) του ζητά επιπλέον να λαμβάνει υπόψη τις ευπάθειες κάθε άμεσου προμηθευτή και τη συνολική ποιότητα των πρακτικών κυβερνοασφάλειάς του.
Τι κάνουμε αν διαπιστώσουμε ότι δεν καλύπτουμε κάποιο από τα μέτρα;
Το άρθρο 35(4) ορίζει ότι οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα του άρθρου 35(2) υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα. Το άρθρο 35(2)(στ) ζητά επίσης πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων, ώστε τα κενά να εντοπίζονται συστηματικά και όχι τυχαία.
Σχετικά θέματα
Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:
- trahvisummad ja sanktsioonid — NIS2 Πρόστιμα στην Κύπρο: Ποσά & Ευθύνη Διοίκησης
- ülioluline vs oluline üksuse eristus — NIS2 στην Κύπρο: Ποιοι εμπίπτουν στον Ν. 60(Ι)/2025
- intsidenditeavituse tähtajad — NIS2 Κύπρος: Προθεσμίες αναφοράς περιστατικών
- RIA järelevalvevolitused — NIS2 Κύπρος: Εποπτεία & επιβολή από την ΑΨΑ
- juhatuse liikme kohustused — NIS2 Κύπρος: Ευθύνη Διοίκησης & Προσωπική Λογοδοσία
Το προφίλ σας μετά το πρώτο έγγραφο
- ✓ Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- ○ Σχέδιο διαχείρισης περιστατικών
- ○ Σχέδιο επιχειρησιακής συνέχειας
- ○ Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- ○ Έγγραφα ευθύνης και κατάρτισης της διοίκησης
1 από 5 ολοκληρώθηκε — τα υπόλοιπα τέσσερα έγγραφα καταρτίζονται με το πλήρες πακέτο.
Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά Παραγγείλετε την πλήρη τεκμηρίωση — από 3 400 EUR
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής
Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας
Ο πλήρης οδηγός NIS2 — Κύπρος →
Δείτε το δωρεάν δείγμα πακέτου →
Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).