NIS2 στην Κύπρο: Ο πλήρης οδηγός στον Νόμο Ν. 60(Ι)/2025 για τη διεύθυνση της επιχείρησής σας
Τι είναι ο κυπριακός νόμος NIS2 και η σχέση του με την Οδηγία (ΕΕ) 2022/2555
Η Κύπρος μετέφερε στο εθνικό της δίκαιο τους ευρωπαϊκούς κανόνες κυβερνοασφάλειας μέσω του Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025). Ο νόμος αυτός υλοποιεί στην Κυπριακή Δημοκρατία την Οδηγία (ΕΕ) 2022/2555 (γνωστή ως Οδηγία NIS 2), η οποία θεσπίζει μέτρα για υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση.
Για τον διευθύνοντα σύμβουλο, το ουσιώδες μήνυμα είναι απλό: η κυβερνοασφάλεια δεν είναι πλέον αποκλειστικά θέμα του τμήματος πληροφορικής. Ο νόμος αποδίδει σαφείς νομικές υποχρεώσεις στην οντότητα και στην ανώτατη διοίκησή της.
Σημαντική εξαίρεση για τον χρηματοπιστωτικό τομέα: Σύμφωνα με το άρθρο 31, ο Κανονισμός (ΕΕ) 2022/2554 (DORA) θεωρείται τομεακή νομική πράξη. Για τις χρηματοπιστωτικές οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554, οι διατάξεις του Ν. 60(Ι)/2025 σχετικά με τη διαχείριση κινδύνων, την αναφορά περιστατικών και την εποπτεία δεν εφαρμόζονται.
*Σημείωση: Η ακριβής ημερομηνία έναρξης ισχύος του νόμου δεν προκύπτει από το διαθέσιμο κείμενο και [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ].*
Ποιος εμπίπτει στο πεδίο εφαρμογής: βασικές και σημαντικές οντότητες
Ο νόμος διακρίνει δύο κατηγορίες υπόχρεων οντοτήτων: τις βασικές οντότητες (essential) και τις σημαντικές οντότητες (important). Η κατάταξη καθορίζει τόσο την ένταση της εποπτείας όσο και το ανώτατο ύψος των προστίμων.
Βασικές οντότητες θεωρούνται, μεταξύ άλλων:
- Οντότητες των τύπων που αναφέρονται στο Παράρτημα Ι, οι οποίες υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις που προβλέπονται στο άρθρο 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ·
- Εγκεκριμένοι παροχείς υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων τομέα ανωτάτου επιπέδου (TLD) και παροχείς υπηρεσιών DNS, ανεξάρτητα από το μέγεθός τους·
- Παροχείς δημόσιων δικτύων ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών που χαρακτηρίζονται ως μεσαίες επιχειρήσεις·
- Ορισμένες οντότητες δημόσιας διοίκησης·
- Οντότητες που είχαν οριστεί πριν από την 16η Ιανουαρίου 2023 ως φορείς εκμετάλλευσης βασικών υπηρεσιών ή φορείς κρίσιμων υποδομών πληροφοριών.
Σημαντικές οντότητες είναι οι οντότητες των τύπων που αναφέρονται στο Παράρτημα Ι ή ΙΙ οι οποίες δεν θεωρούνται βασικές οντότητες.
Τα μεγέθη αναφέρονται στη Σύσταση 2003/361/ΕΚ (ορισμός πολύ μικρών, μικρών και μεσαίων επιχειρήσεων). Η Αρχή διατηρεί κατάλογο βασικών και σημαντικών οντοτήτων, τον οποίο επανεξετάζει και επικαιροποιεί τουλάχιστον ανά διετία.
Η υποχρέωση εγγραφής και τα στοιχεία που πρέπει να υποβληθούν
Για την κατάρτιση του καταλόγου βασικών και σημαντικών οντοτήτων, η Αρχή απαιτεί από τις οντότητες να υποβάλλουν τουλάχιστον τα ακόλουθα στοιχεία:
- Την επωνυμία της οντότητας·
- Τη διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας, συμπεριλαμβανομένων ηλεκτρονικών διευθύνσεων, πεδίων IP και αριθμών τηλεφώνου·
- Κατά περίπτωση, τον σχετικό τομέα και υποτομέα που αναφέρεται στο Παράρτημα Ι ή ΙΙ·
- Κατά περίπτωση, κατάλογο των κρατών μελών στα οποία παρέχουν υπηρεσίες που εμπίπτουν στο πεδίο εφαρμογής του νόμου.
Προθεσμία ενημέρωσης αλλαγών: Οι οντότητες κοινοποιούν τυχόν αλλαγές στα υποβληθέντα στοιχεία αμελλητί και, σε κάθε περίπτωση, εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.
Η Αρχή δύναται να θεσπίζει εθνικούς μηχανισμούς ώστε να εγγράφονται οι ίδιες οι οντότητες. Ο ακριβής ηλεκτρονικός δίαυλος εγγραφής της Αρχής και τυχόν συγκεκριμένη αρχική προθεσμία εγγραφής δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου και [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ].
Τα δέκα μέτρα διαχείρισης κινδύνων — λίστα ελέγχου (άρθρο 35)
Σύμφωνα με το άρθρο 35 του Ν. 60(Ι)/2025, οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, βασισμένα σε ολιστική προσέγγιση του κινδύνου. Τα μέτρα περιλαμβάνουν τουλάχιστον τα ακόλουθα δέκα πεδία (αντιστοιχία με το άρθρο 21(2) της Οδηγίας (ΕΕ) 2022/2555):
| # | Πεδίο μέτρου |
|---|---|
| α | Πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων |
| β | Χειρισμός περιστατικών |
| γ | Επιχειρησιακή συνέχεια — αντίγραφα ασφαλείας, αποκατάσταση καταστροφών, διαχείριση κρίσεων |
| δ | Ασφάλεια της αλυσίδας εφοδιασμού (σχέσεις με άμεσους προμηθευτές/παρόχους) |
| ε | Ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων, με χειρισμό και γνωστοποίηση ευπαθειών |
| στ | Πολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων |
| ζ | Βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια |
| η | Πολιτικές για τη χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης |
| θ | Ασφάλεια ανθρώπινων πόρων, έλεγχος πρόσβασης, διαχείριση πάγιων στοιχείων |
| ι | Πολυπαραγοντική/συνεχής επαλήθευση ταυτότητας και ασφαλείς επικοινωνίες |
Οντότητα που διαπιστώνει μη συμμόρφωση υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα (άρθρο 35, εδάφιο 4).
Ευθύνη και ρόλος της ανώτατης διοίκησης (άρθρο 35Α)
Το άρθρο 35Α μετατοπίζει την ευθύνη στο ανώτατο επίπεδο της οντότητας. Συγκεκριμένα, η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων υποχρεούται να:
- Εγκρίνει τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας που λαμβάνει η οντότητα για συμμόρφωση με το άρθρο 35·
- Επιβλέπει την εφαρμογή τους·
- Λογοδοτεί για την εκ μέρους της οντότητας παράβαση των σχετικών υποχρεώσεων.
Επιπλέον, τα μέλη της ανώτατης διοίκησης υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση, ώστε να μπορούν να εντοπίζουν κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων.
Πρακτικά, αυτό σημαίνει ότι η κυβερνοασφάλεια πρέπει να εμφανίζεται ως τακτικό σημείο στην ατζέντα του διοικητικού συμβουλίου — όχι ως τεχνικό παράρτημα.
Κοινοποίηση περιστατικών: προθεσμίες και βήματα (άρθρο 35Β)
Οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους (σημαντικό περιστατικό).
Πότε ένα περιστατικό είναι σημαντικό (άρθρο 35Β, εδάφιο 3):
- Έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οντότητα· ή/και
- Έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική ή μη υλική ζημία.
Οι κλιμακωτές προθεσμίες υποβολής (άρθρο 35Β, εδάφιο 4):
| Στάδιο | Προθεσμία |
|---|---|
| Έγκαιρη προειδοποίηση | Αμελλητί και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το περιστατικό |
| Κοινοποίηση περιστατικού (με αρχική αξιολόγηση) | Αμελλητί και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών |
| Ενδιάμεση έκθεση | Κατόπιν αιτήματος της Αρχής |
| Τελική έκθεση | Το αργότερο εντός ενός (1) μήνα από την κοινοποίηση περιστατικού |
| Έκθεση προόδου (για εν εξελίξει περιστατικό) | Κάθε δεκαπέντε (15) ημέρες έως την τελική έκθεση |
Ειδική περίπτωση: Κατά παρέκκλιση, ο παροχέας υπηρεσιών εμπιστοσύνης κοινοποιεί σημαντικά περιστατικά που επηρεάζουν τις υπηρεσίες εμπιστοσύνης του αμελλητί και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών.
Η Αρχή παρέχει στην κοινοποιούσα οντότητα, ει δυνατόν εντός 24 ωρών από τη λήψη της έγκαιρης προειδοποίησης, απάντηση με αρχική ανατροφοδότηση και, κατόπιν αιτήματος, καθοδήγηση για πιθανά μέτρα μετριασμού. Η απλή πράξη κοινοποίησης δεν συνεπάγεται αυξημένη ευθύνη για την οντότητα.
Πρόστιμα και οικονομικός κίνδυνος (άρθρο 43Α)
Τα διοικητικά πρόστιμα του άρθρου 43Α είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, και επιβάλλονται επιπρόσθετα από άλλα εποπτικά μέτρα. Για παραβίαση των άρθρων 35 και 35Β, τα ανώτατα όρια είναι:
| Κατηγορία οντότητας | Ανώτατο πρόστιμο |
|---|---|
| Βασική οντότητα | Τουλάχιστον €10.000.000 ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους — όποιο είναι υψηλότερο |
| Σημαντική οντότητα | Τουλάχιστον €7.000.000 ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους — όποιο είναι υψηλότερο |
Κατά τον καθορισμό της επιβολής και του ύψους του προστίμου, η Αρχή λαμβάνει δεόντως υπόψη τις περιστάσεις κάθε μεμονωμένης περίπτωσης. Η Αρχή δύναται επίσης να προβλέψει με Απόφασή της άλλες διοικητικές κυρώσεις προκειμένου να υποχρεώσει την οντότητα να παύσει μια παράβαση.
Σε συνδυασμό με το άρθρο 35Α, ο συνδυασμός υψηλών προστίμων και προσωπικής λογοδοσίας της διοίκησης καθιστά τη συμμόρφωση θέμα προτεραιότητας σε επίπεδο διοικητικού συμβουλίου.
Η εποπτική αρχή: Αρχή Ψηφιακής Ασφάλειας (άρθρα 30 & 31)
Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας («Αρχή»). Σύμφωνα με το άρθρο 30, η Αρχή:
- Είναι η αρμόδια αρχή για την κυβερνοασφάλεια και υπέχει τα καθήκοντα εποπτείας και επιβολής·
- Παρακολουθεί την εφαρμογή των διατάξεων του νόμου στη Δημοκρατία·
- Ορίζεται ως εθνικό ενιαίο σημείο επαφής για την κυβερνοασφάλεια, ασκώντας καθήκοντα συνδέσμου για τη διασυνοριακή και διατομεακή συνεργασία·
- Διασφαλίζει ότι διαθέτει τις απαιτούμενες εξουσίες και επαρκείς πόρους για την αποτελεσματική εκτέλεση των καθηκόντων της.
Παράλληλα λειτουργεί το εθνικό CSIRT (άρθρο 31), υπεύθυνο για τον χειρισμό περιστατικών σύμφωνα με σαφώς καθορισμένη διαδικασία, το οποίο καλύπτει τουλάχιστον τους τομείς και τύπους οντοτήτων των Παραρτημάτων Ι και ΙΙ. Όταν οντότητα κοινοποιεί σημαντικό περιστατικό στην Αρχή, η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της, το οποίο μπορεί να παρέχει πρόσθετη τεχνική υποστήριξη.
Για τον διευθύνοντα σύμβουλο, η πρακτική συνέπεια είναι ότι η Αρχή αποτελεί τόσο τον επόπτη όσο και το πρώτο σημείο επαφής σε περίπτωση περιστατικού — γι' αυτό η προετοιμασία των εσωτερικών διαδικασιών κοινοποίησης πρέπει να γίνει πριν συμβεί το περιστατικό.
Συχνές ερωτήσεις
Ποιος είναι ο κυπριακός νόμος που μεταφέρει την NIS2;
Είναι ο Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025), ο οποίος υλοποιεί στην Κύπρο την Οδηγία (ΕΕ) 2022/2555 (NIS 2).
Πόσο γρήγορα πρέπει να αναφέρω ένα σημαντικό περιστατικό;
Σύμφωνα με το άρθρο 35Β, πρέπει να υποβληθεί έγκαιρη προειδοποίηση εντός έξι (6) ωρών, κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών και τελική έκθεση το αργότερο εντός ενός μήνα. Οι παροχείς υπηρεσιών εμπιστοσύνης έχουν προθεσμία 24 ωρών για την κοινοποίηση.
Πόσο υψηλά μπορεί να είναι τα πρόστιμα;
Για παραβίαση των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε πρόστιμα έως τουλάχιστον €10.000.000 ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και οι σημαντικές οντότητες έως τουλάχιστον €7.000.000 ή 1,4% — όποιο είναι υψηλότερο.
Ευθύνεται η διοίκηση προσωπικά;
Σύμφωνα με το άρθρο 35Α, η ανώτατη διοίκηση εγκρίνει και επιβλέπει τα μέτρα διαχείρισης κινδύνων και είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων. Τα μέλη της διοίκησης οφείλουν επίσης να παρακολουθούν τακτική κατάρτιση στην κυβερνοασφάλεια.
Εμβαθύνετε στα θέματα
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε το δωρεάν τεστ scoping
Εκτελέστε τη δωρεάν ανάλυση gap Κάντε τη δωρεάν σάρωση επιφάνειας Υπηρεσίες
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.