NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

Πώς η NIS2Europe συντάσσει και ελέγχει τα έγγραφά σας

Η NIS2Europe είναι μια αυτόνομη πλατφόρμα συμμόρφωσης. Κάθε έγγραφο συντάσσεται από το προφίλ και τα στοιχεία του οργανισμού σας, ελέγχεται ως προς το εφαρμοστέο νομικό κείμενο και παραδίδεται μόνο αφού περάσει από αυτόματη πύλη ποιότητας. Η πλατφόρμα συντηρεί και βελτιώνει συνεχώς τον δικό της κώδικα.

Πύλη ποιότητας τριών σταδίων

Κάθε έγγραφο περνά από τρία στάδια πριν από την παράδοση: ντετερμινιστικό έλεγχο ότι κάθε νομική παραπομπή αντιστοιχεί στο κατά γράμμα νομικό κείμενο· ανεξάρτητη νομική επισκόπηση βασισμένη σε μοντέλο, που επιστρέφει μόνο ευρήματα και ποτέ κείμενο· και γύρο διόρθωσης που συντάσσει εκ νέου το έγγραφο με βάση τα ευρήματα — έως δύο γύροι διόρθωσης. Έγγραφο που δεν περνά δεν παραδίδεται: πηγαίνει σε ανθρώπινη επισκόπηση και ενημερώνεστε με μήνυμα ηλεκτρονικού ταχυδρομείου.

Βάση είναι το νομικό κείμενο, όχι η ερμηνεία

Κάθε απαίτηση προέρχεται από το ακριβές κείμενο του νόμου μεταφοράς της χώρας σας. Τα κείμενα προέλευσης ελέγχονται με αθροίσματα ελέγχου SHA-256 κατά τη φόρτωσή τους στη βάση γνώσης, παρατίθενται κατά γράμμα και ποτέ δεν ανασυντίθενται από μνήμη, ενώ κάθε παραπομπή είναι ιχνηλάσιμη έως τη διάταξη από την οποία προέρχεται.

Συντάσσεται από το δικό σας προφίλ

Το έγγραφο δομείται από τα στοιχεία που υποβάλλετε — τομέας, κατάταξη της οντότητας και οι ιδιαιτερότητες του οργανισμού σας — και όχι από γενικό πρότυπο.

Μια πλατφόρμα που αναπτύσσεται μόνη της

Ο κώδικας, οι δοκιμές και οι έλεγχοι ποιότητας της πλατφόρμας αναπτύσσονται αυτόνομα και τηρούνται σε σύστημα ελέγχου εκδόσεων. Ο παρακάτω κατάλογος προέρχεται απευθείας από αυτό το ιστορικό.

Τεκμηρίωση NIS2 στην Κύπρο: πώς παράγεται και πώς ελέγχεται έναντι του εθνικού νόμου

Η νομοθετική πηγή: ο Ν. 60(Ι)/2025 και το άρθρο 35

Η μεταφορά της Οδηγίας (ΕΕ) 2022/2555 στην Κυπριακή Δημοκρατία γίνεται με τον περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμο (Ν. 60(Ι)/2025). Όταν μια εταιρεία συντάσσει τεκμηρίωση κυβερνοασφάλειας, το κείμενο αναφοράς δεν είναι κάποιο γενικό εγχειρίδιο αλλά αυτός ο νόμος και οι συγκεκριμένες διατάξεις του.

Το περιεχόμενο των μέτρων ορίζεται στο άρθρο 35. Η θεμελιώδης υποχρέωση διατυπώνεται ως εξής:

«Οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων όσον αφορά την ασφάλεια συστημάτων δικτύου και πληροφοριών που χρησιμοποιούν για τις δραστηριότητές τους ή για την παροχή των υπηρεσιών τους και για την πρόληψη ή ελαχιστοποίηση των επιπτώσεων των περιστατικών στους αποδέκτες των υπηρεσιών τους ή σε άλλες υπηρεσίες.» — Ν. 60(Ι)/2025, άρθρο 35, εδάφιο (1), παράγραφος (α).

Το εδάφιο (2) του άρθρου 35 απαριθμεί τι περιλαμβάνουν κατ' ελάχιστον τα μέτρα: πολιτικές ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτων, χειρισμό περιστατικών, επιχειρησιακή συνέχεια και διαχείριση κρίσεων, ασφάλεια της αλυσίδας εφοδιασμού, ασφαλή απόκτηση και συντήρηση συστημάτων, αξιολόγηση της αποτελεσματικότητας των μέτρων, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, κρυπτογραφία, ασφάλεια ανθρώπινων πόρων και έλεγχο πρόσβασης, καθώς και πολυπαραγοντική επαλήθευση ταυτότητας. Παράλληλα, το άρθρο 35Α αποδίδει στην ανώτατη διοίκηση την έγκριση των μέτρων και την επίβλεψη της εφαρμογής τους. Αυτές οι διατάξεις καθορίζουν τη δομή του φακέλου τεκμηρίωσης.

Η αρμόδια αρχή και οι προθεσμίες κοινοποίησης

Σύμφωνα με το άρθρο 30, αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής και ορίζεται επίσης ως εθνικό ενιαίο σημείο επαφής. Ο ορισμός του όρου «Αρχή» δίνεται στο άρθρο 3(1).

Οι υποχρεώσεις κοινοποίησης προβλέπονται στο άρθρο 35Β. Οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή κάθε περιστατικό που έχει σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους. Οι προθεσμίες του εδαφίου (4) είναι:

  • ενημέρωση εντός έξι (6) ωρών από τη στιγμή που αντιλήφθηκαν το σημαντικό περιστατικό (άρθρο 35Β(4)(α))·
  • κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό (άρθρο 35Β(4)(β))·
  • ενδιάμεση έκθεση κατόπιν αιτήματος της Αρχής (άρθρο 35Β(4)(γ))·
  • τελική έκθεση το αργότερο μέσα σε ένα μήνα μετά την υποβολή της κοινοποίησης περιστατικού (άρθρο 35Β(4)(δ))·
  • κατά παρέκκλιση, ο παροχέας υπηρεσιών εμπιστοσύνης κοινοποιεί εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που έλαβε γνώση του σημαντικού περιστατικού (άρθρο 35Β(4)(στ)).

Οι προθεσμίες αυτές γράφονται στο σχέδιο χειρισμού περιστατικών με την ίδια διατύπωση του νόμου, ώστε να μην υπάρχει απόκλιση μεταξύ εσωτερικής διαδικασίας και νομικού κειμένου.

Τι καθορίζει το προφίλ της ίδιας της επιχείρησης

Δεν εισέρχονται όλες οι υποχρεώσεις σε κάθε φάκελο με τον ίδιο τρόπο. Τρία στοιχεία καθορίζουν το περιεχόμενο:

Τομέας. Το Παράρτημα Ι απαριθμεί τους τομείς υψηλής κρισιμότητας (ενέργεια, μεταφορές, τράπεζες, υγεία, πόσιμο νερό, λύματα, ψηφιακές υποδομές, διαχείριση υπηρεσιών ΤΠΕ, οντότητες δημόσιας διοίκησης, διάστημα). Το Παράρτημα ΙΙ καλύπτει άλλους κρίσιμους τομείς, όπως ταχυδρομικές υπηρεσίες, διαχείριση αποβλήτων, χημικά, τρόφιμα, τον κατασκευαστικό τομέα, ψηφιακούς παροχείς και την έρευνα.

Μέγεθος. Ο χαρακτηρισμός συνδέεται με τα ανώτατα όρια για τις μεσαίες επιχειρήσεις του άρθρου 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ.

Κατηγορία οντότητας. Ο νόμος χρησιμοποιεί δύο κατηγορίες: βασική οντότητα και σημαντική οντότητα. Οντότητες των τύπων των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές οντότητες κατά το εδάφιο (1) θεωρούνται σημαντικές οντότητες. Ορισμένοι τύποι, όπως οι εγκεκριμένοι παροχείς υπηρεσιών εμπιστοσύνης, τα μητρώα ονομάτων τομέα ανωτάτου επιπέδου και οι παροχείς υπηρεσιών DNS, θεωρούνται βασικές οντότητες ανεξάρτητα από το μέγεθός τους. Η Αρχή καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων, τον οποίο επανεξετάζει τουλάχιστον ανά διετία.

Πώς κάθε απαίτηση ελέγχεται έναντι του νομικού κειμένου

Η μέθοδος είναι απλή στην περιγραφή και επίπονη στην εκτέλεση: κάθε πρόταση του εγγράφου αντιπαραβάλλεται με τη διάταξη που ισχυρίζεται ότι υλοποιεί.

1. Κάθε δήλωση απομονώνεται ως ξεχωριστός ισχυρισμός («τηρούμε αντίγραφα ασφαλείας», «εγκρίνει η διοίκηση», «κοινοποιούμε στην Αρχή»). 2. Δίπλα σε κάθε ισχυρισμό τοποθετείται η διάταξη: π.χ. επιχειρησιακή συνέχεια → άρθρο 35(2)(γ)· ασφάλεια αλυσίδας εφοδιασμού → άρθρο 35(2)(δ)· έγκριση από την ανώτατη διοίκηση → άρθρο 35Α(1)· κατάρτιση → άρθρο 35Α(3)· προθεσμίες κοινοποίησης → άρθρο 35Β(4). 3. Διαβάζεται το κείμενο της διάταξης και συγκρίνεται με τη διατύπωση του εγγράφου. 4. Δήλωση που δεν στηρίζεται σε καμία διάταξη διορθώνεται ή αφαιρείται πριν χρησιμοποιηθεί το έγγραφο. Το ίδιο ισχύει για διατύπωση που λέει λιγότερα ή περισσότερα από τη διάταξη.

Το άρθρο 35(4) προβλέπει ρητά ότι οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα του εδαφίου (2) υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα. Η αντιπαραβολή, επομένως, δεν είναι διοικητική τυπικότητα αλλά ο τρόπος με τον οποίο εντοπίζονται τα σημεία που χρειάζονται διόρθωση.

Τι παραμένει επαληθεύσιμο μετά την ολοκλήρωση

Ένας φάκελος έχει αξία μόνο αν τρίτος μπορεί να τον ελέγξει. Γι' αυτό δίπλα σε κάθε απαίτηση παραμένει γραμμένη η ακριβής ονομασία του νόμου — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) — και η διάταξη στην αρχική της μορφή (άρθρο 30, άρθρο 35, άρθρο 35Α, άρθρο 35Β, Παράρτημα Ι, Παράρτημα ΙΙ).

Έτσι, ο εποπτικός λειτουργός, ο εσωτερικός ή εξωτερικός ελεγκτής και ο πελάτης που αξιολογεί προμηθευτή μπορούν να πάρουν οποιονδήποτε μεμονωμένο ισχυρισμό και να τον ελέγξουν στο επίσημο κείμενο, χωρίς να χρειάζεται να εμπιστευθούν τη σύνοψη κάποιου άλλου.

Το διακύβευμα ορίζεται στο άρθρο 43Α: σε περίπτωση παραβίασης των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε διοικητικά πρόστιμα ύψους κατ' ανώτατο όριο τουλάχιστον δέκα εκατομμυρίων ευρώ (€10.000.000) ή κατ' ανώτατο όριο τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο· για τις σημαντικές οντότητες τα αντίστοιχα ανώτατα όρια είναι επτά εκατομμύρια ευρώ (€7.000.000) ή 1,4%.

Για σημεία που δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου — όπως ο ηλεκτρονικός δίαυλος κοινοποίησης ή εγγραφής — παρακαλείσθε να επιβεβαιώνετε τις δημοσιευμένες οδηγίες της Αρχής Ψηφιακής Ασφάλειας ως επίσημη πηγή. Δεσμευτικό είναι πάντοτε το επίσημο κείμενο της νομοθετικής πράξης.

Ισχύει η NIS2 για μένα; · Έλεγχος κενών · Αρχική

Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά

Συχνές ερωτήσεις

Μπορεί μια δήλωση της τεκμηρίωσης να στηρίζεται μόνο σε διεθνές πρότυπο;

Το άρθρο 35(1)(β) αναφέρει ότι λαμβάνονται υπόψη οι πλέον πρόσφατες τεχνικές δυνατότητες και, κατά περίπτωση, τα σχετικά ευρωπαϊκά και διεθνή πρότυπα, καθώς και το κόστος εφαρμογής. Το πρότυπο, όμως, είναι βοηθητικό υλικό· η υποχρέωση πηγάζει από τις διατάξεις του Ν. 60(Ι)/2025. Στην αντιπαραβολή, κάθε δήλωση χρειάζεται παραπομπή σε διάταξη του νόμου και όχι μόνο σε αριθμό ρήτρας προτύπου.

Αν αλλάξουν τα στοιχεία επικοινωνίας της εταιρείας, τι προβλέπει ο νόμος;

Οι οντότητες που περιλαμβάνονται στον κατάλογο τον οποίο καταρτίζει η Αρχή υποβάλλουν σε αυτήν, μεταξύ άλλων, την επωνυμία, τη διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας, τον σχετικό τομέα και υποτομέα των Παραρτημάτων Ι ή ΙΙ. Τυχόν αλλαγές στα υποβληθέντα στοιχεία κοινοποιούνται αμελλητί και, σε κάθε περίπτωση, εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.

Ισχύουν οι ίδιες διατάξεις για τις χρηματοπιστωτικές οντότητες;

Όχι με τον ίδιο τρόπο. Κατά το άρθρο 31(10), ο Κανονισμός (ΕΕ) 2022/2554 θεωρείται τομεακή νομική πράξη της Ένωσης σε σχέση με τον Ν. 60(Ι)/2025 για τις οντότητες του χρηματοπιστωτικού τομέα. Οι διατάξεις του παρόντος Νόμου σχετικά με τις υποχρεώσεις διαχείρισης κινδύνων, την αναφορά περιστατικών, την εποπτεία και την επιβολή δεν εφαρμόζονται για τις χρηματοπιστωτικές οντότητες που καλύπτονται από τον εν λόγω Κανονισμό.

Τι μπορεί να ελέγξει ένας πελάτης δημόσιου ή ιδιωτικού διαγωνισμού μέσα στον φάκελο;

Μπορεί να πάρει έναν μεμονωμένο ισχυρισμό — για παράδειγμα ότι υπάρχει διαδικασία χειρισμού περιστατικών — και να δει δίπλα του την ακριβή ονομασία του νόμου και τη διάταξη, εν προκειμένω το άρθρο 35(2)(β) του Ν. 60(Ι)/2025. Στη συνέχεια συγκρίνει τη διατύπωση του εγγράφου με το επίσημο κείμενο. Η δυνατότητα αυτού του σημείο-προς-σημείο ελέγχου είναι το κριτήριο ποιότητας του φακέλου.

Η ανάπτυξη σε αριθμούς

Τα στοιχεία ανανεώνονται μία φορά την ημέρα, στις 09:00 (Europe/Tallinn)