NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

Τεκμηρίωση NIS2 στην Κύπρο: δείτε πρώτα το σύνολο, μετά κάντε το πρώτο βήμα

Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Το σύνολο πριν από το πρώτο βήμα: πέντε πεδία τεκμηρίωσης

Οι περισσότερες επιχειρήσεις ρωτούν «ποιο έγγραφο ετοιμάζω πρώτο». Η ερώτηση όμως έχει νόημα μόνο αφού δείτε ολόκληρη την εικόνα. Ο Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) δεν ζητά ένα μεμονωμένο κείμενο, αλλά ένα σύνολο τεκμηρίωσης που αντιστοιχεί στα μέτρα διαχείρισης κινδύνων του άρθρου 35. Πέντε πεδία συγκροτούν τον πυρήνα του:

1. Πολιτική διαχείρισης κινδύνων και ασφάλειας πληροφοριακών συστημάτων. Το άρθρο 35(2)(α) απαιτεί πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Το άρθρο 35(1) ορίζει ότι τα μέτρα είναι κατάλληλα και αναλογικά — τεχνικά, επιχειρησιακά και οργανωτικά — και ότι το επίπεδο ασφάλειας πρέπει να είναι ανάλογο προς τον εκάστοτε κίνδυνο. Κατά την αξιολόγηση της αναλογικότητας λαμβάνονται υπόψη ο βαθμός έκθεσης, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών.

2. Χειρισμός περιστατικών. Το άρθρο 35(2)(β) απαιτεί χειρισμό περιστατικών, δηλαδή κάθε ενέργεια και διαδικασία πρόληψης, διαπίστωσης, ανάλυσης, περιορισμού, αντίδρασης και ανάκαμψης. Η διαδικασία σας πρέπει να συνδέεται με τις υποχρεώσεις κοινοποίησης του άρθρου 35Β: ενημέρωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό, κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών και τελική έκθεση το αργότερο μέσα σε ένα μήνα από την υποβολή της κοινοποίησης.

3. Επιχειρησιακή συνέχεια. Το άρθρο 35(2)(γ) καλύπτει την επιχειρησιακή συνέχεια, όπως τη διαχείριση αντιγράφων ασφαλείας, την αποκατάσταση έπειτα από καταστροφή και τη διαχείριση των κρίσεων. Είναι το πεδίο που απαντά στο ερώτημα «τι κάνουμε όταν τα συστήματα δεν επανέρχονται σε λίγες ώρες».

4. Ασφάλεια της αλυσίδας εφοδιασμού. Το άρθρο 35(2)(δ) περιλαμβάνει τις σχετικές με την ασφάλεια πτυχές των σχέσεων με τους άμεσους προμηθευτές και παρόχους υπηρεσιών. Το άρθρο 35(3) προσθέτει ότι λαμβάνονται υπόψη οι ευπάθειες κάθε άμεσου προμηθευτή και η συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειάς τους, περιλαμβανομένων των ασφαλών διαδικασιών ανάπτυξης.

5. Ευθύνη διοίκησης και κατάρτιση. Το άρθρο 35Α(1) υποχρεώνει την ανώτατη διοίκηση να εγκρίνει τα μέτρα, να επιβλέπει την εφαρμογή τους, και προβλέπει ότι είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων του άρθρου 35. Το άρθρο 35Α(3) υποχρεώνει τα μέλη της ανώτατης διοίκησης να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους σε τακτική βάση. Στο ίδιο πνεύμα, το άρθρο 35(2)(ζ) ζητά βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια.

Γιατί το φυσικό πρώτο βήμα είναι η πολιτική διαχείρισης κινδύνων

Αφού δείτε το σύνολο, η σειρά γίνεται προφανής. Η πολιτική διαχείρισης κινδύνων είναι το πρώτο από τα δέκα μέτρα του άρθρου 35(2) και το έγγραφο πάνω στο οποίο στηρίζονται τα υπόλοιπα τέσσερα πεδία.

Ο λόγος είναι πρακτικός, όχι τυπικός:

Το άρθρο 35(2) περιγράφει επίσης μια ολιστική προσέγγιση του κινδύνου: τα μέτρα προστατεύουν τα συστήματα δικτύου και πληροφοριών και το φυσικό τους περιβάλλον. Ο νόμος περιλαμβάνει και τα υπόλοιπα μέτρα — ασφαλή απόκτηση και συντήρηση συστημάτων με χειρισμό ευπαθειών (35(2)(ε)), αξιολόγηση της αποτελεσματικότητας των μέτρων (35(2)(στ)), κρυπτογραφία (35(2)(η)), ασφάλεια ανθρώπινων πόρων, έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων (35(2)(θ)), και πολυπαραγοντική επαλήθευση ταυτότητας (35(2)(ι)).

Τι ζητείται στην πράξη: το σύνολο, όχι ένα έγγραφο

Αρμόδια εθνική αρχή για την κυβερνοασφάλεια στην Κύπρο είναι η Αρχή Ψηφιακής Ασφάλειας. Σύμφωνα με το άρθρο 30(1), υπέχει τα καθήκοντα εποπτείας και επιβολής που προνοούνται στον Νόμο, ενώ το άρθρο 30(3) ορίζει ότι παρακολουθεί την εφαρμογή των διατάξεών του στη Δημοκρατία.

Η εποπτεία δεν αφορά ένα μεμονωμένο αρχείο. Αφορά το κατά πόσο τα μέτρα του άρθρου 35 εφαρμόζονται στο σύνολό τους, το κατά πόσο τα έχει εγκρίνει και επιβλέπει η ανώτατη διοίκηση (άρθρο 35Α) και το κατά πόσο τηρούνται οι υποχρεώσεις κοινοποίησης του άρθρου 35Β. Η Αρχή καταρτίζει επίσης κατάλογο βασικών και σημαντικών οντοτήτων, για τον οποίο οι οντότητες υποβάλλουν στοιχεία όπως επωνυμία, διεύθυνση, επικαιροποιημένα στοιχεία επικοινωνίας, ηλεκτρονικές διευθύνσεις, πεδία IP και τηλέφωνα, και κοινοποιούν κάθε αλλαγή αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων.

Το άρθρο 43Α ορίζει το πλαίσιο των διοικητικών προστίμων για παραβίαση των άρθρων 35 και 35Β: για τις βασικές οντότητες κατ' ανώτατο όριο τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο· για τις σημαντικές οντότητες τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4%, ανάλογα με το ποιο είναι υψηλότερο.

Οι ακριβείς διαδικασίες εποπτείας και οι ηλεκτρονικοί δίαυλοι κοινοποίησης ή εγγραφής δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου. Παρακαλούμε επιβεβαιώστε τα στις δημοσιευμένες κατευθυντήριες οδηγίες της Αρχής Ψηφιακής Ασφάλειας (επίσημη πηγή).

Ο κρίκος της αλυσίδας εφοδιασμού: γιατί το ερώτημα φτάνει και σε εσάς

Ακόμη και αν η δική σας εταιρεία δεν έχει χαρακτηριστεί βασική ή σημαντική οντότητα, το ερώτημα της τεκμηρίωσης μπορεί να φτάσει σε εσάς μέσω των πελατών σας.

Ο λόγος βρίσκεται στο άρθρο 35(2)(δ): οι οντότητες που εμπίπτουν στον Νόμο οφείλουν να διαχειρίζονται την ασφάλεια της αλυσίδας εφοδιασμού τους, συμπεριλαμβανομένων των σχετικών με την ασφάλεια πτυχών των σχέσεων με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών τους. Το άρθρο 35(3) τους υποχρεώνει επιπλέον να λαμβάνουν υπόψη τις ευπάθειες κάθε άμεσου προμηθευτή και τη συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειάς του.

Πρακτικά, αυτό σημαίνει ότι ένας πελάτης που εμπίπτει στον Νόμο θα σας ζητήσει στοιχεία για το πώς διαχειρίζεστε κινδύνους, πώς χειρίζεστε περιστατικά και πώς εξασφαλίζετε τη συνέχεια των υπηρεσιών σας. Και εδώ, το ερώτημα αφορά συνήθως το σύνολο της τεκμηρίωσης, όχι ένα μόνο έγγραφο.

Μια ρεαλιστική σειρά εργασιών

Για μια μικρομεσαία επιχείρηση, μια εφαρμόσιμη σειρά είναι η εξής:

ΒήμαΤι κάνετεΔιάταξη
1Ελέγχετε αν και πώς εμπίπτετε (Παράρτημα Ι ή ΙΙ, μέγεθος, χαρακτηρισμός)Παραρτήματα Ι και ΙΙ
2Συντάσσετε την πολιτική ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτωνάρθρο 35(2)(α)
3Την υποβάλλετε προς έγκριση στην ανώτατη διοίκησηάρθρο 35Α(1)
4Καταγράφετε τη διαδικασία χειρισμού περιστατικών με τις προθεσμίες κοινοποίησηςάρθρα 35(2)(β), 35Β
5Τεκμηριώνετε αντίγραφα ασφαλείας, αποκατάσταση και διαχείριση κρίσεωνάρθρο 35(2)(γ)
6Ορίζετε απαιτήσεις ασφάλειας προς τους άμεσους προμηθευτέςάρθρα 35(2)(δ), 35(3)
7Προγραμματίζετε τακτική κατάρτιση διοίκησης και προσωπικούάρθρα 35Α(3), 35(2)(ζ)

Το άρθρο 35(4) προβλέπει ότι οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα του άρθρου 35(2) υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα. Η τεκμηρίωση, δηλαδή, δεν είναι στιγμιαία εργασία αλλά συνεχής.

Συχνές ερωτήσεις

Πρέπει να ετοιμάσω και τα πέντε πεδία τεκμηρίωσης ταυτόχρονα;

Ο Ν. 60(Ι)/2025 περιγράφει στο άρθρο 35(2) ένα σύνολο μέτρων που πρέπει να εφαρμόζονται, χωρίς να ορίζει σειρά σύνταξης εγγράφων. Στην πράξη, η πολιτική ανάλυσης κινδύνου του άρθρου 35(2)(α) προηγείται λογικά, επειδή καθορίζει τι θεωρείτε κρίσιμο και τροφοδοτεί τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια και τις απαιτήσεις προς προμηθευτές. Το τελικό ζητούμενο παραμένει το σύνολο.

Πόσο εκτενής πρέπει να είναι η τεκμηρίωση μιας μικρής εταιρείας;

Το άρθρο 35(1) ζητά κατάλληλα και αναλογικά μέτρα. Κατά την αξιολόγηση της αναλογικότητας λαμβάνονται δεόντως υπόψη ο βαθμός έκθεσης της οντότητας σε κινδύνους, το μέγεθός της, καθώς και η πιθανότητα εμφάνισης περιστατικών και η σοβαρότητά τους, συμπεριλαμβανομένων των κοινωνικών και οικονομικών επιπτώσεων. Λαμβάνονται επίσης υπόψη οι πλέον πρόσφατες τεχνικές δυνατότητες και το κόστος εφαρμογής.

Είμαστε προμηθευτής μεγαλύτερης εταιρείας — γιατί μας ζητούν έγγραφα ασφάλειας;

Επειδή ο πελάτης σας, εφόσον εμπίπτει στον Νόμο, υποχρεούται από το άρθρο 35(2)(δ) να διαχειρίζεται την ασφάλεια της αλυσίδας εφοδιασμού του, περιλαμβανομένων των σχέσεων με τους άμεσους προμηθευτές και παρόχους υπηρεσιών του. Το άρθρο 35(3) του ζητά επιπλέον να λαμβάνει υπόψη τις ευπάθειες κάθε άμεσου προμηθευτή και τη συνολική ποιότητα των πρακτικών κυβερνοασφάλειάς του.

Τι κάνουμε αν διαπιστώσουμε ότι δεν καλύπτουμε κάποιο από τα μέτρα;

Το άρθρο 35(4) ορίζει ότι οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα του άρθρου 35(2) υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα. Το άρθρο 35(2)(στ) ζητά επίσης πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων, ώστε τα κενά να εντοπίζονται συστηματικά και όχι τυχαία.

Σχετικά θέματα

Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:

Το προφίλ σας μετά το πρώτο έγγραφο

1 από 5 ολοκληρώθηκε — τα υπόλοιπα τέσσερα έγγραφα καταρτίζονται με το πλήρες πακέτο.

Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά Παραγγείλετε την πλήρη τεκμηρίωση — από 3 400 EUR

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας

Ο πλήρης οδηγός NIS2 — Κύπρος

Δείτε το δωρεάν δείγμα πακέτου

Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.

Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).

Επιστροφή στην αρχική