NIS2 στην Κύπρο: Ο πλήρης οδηγός στον Νόμο Ν. 60(Ι)/2025 για τη διεύθυνση της επιχείρησής σας

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Τι είναι ο κυπριακός νόμος NIS2 και η σχέση του με την Οδηγία (ΕΕ) 2022/2555

Η Κύπρος μετέφερε στο εθνικό της δίκαιο τους ευρωπαϊκούς κανόνες κυβερνοασφάλειας μέσω του Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025). Ο νόμος αυτός υλοποιεί στην Κυπριακή Δημοκρατία την Οδηγία (ΕΕ) 2022/2555 (γνωστή ως Οδηγία NIS 2), η οποία θεσπίζει μέτρα για υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση.

Για τον διευθύνοντα σύμβουλο, το ουσιώδες μήνυμα είναι απλό: η κυβερνοασφάλεια δεν είναι πλέον αποκλειστικά θέμα του τμήματος πληροφορικής. Ο νόμος αποδίδει σαφείς νομικές υποχρεώσεις στην οντότητα και στην ανώτατη διοίκησή της.

Σημαντική εξαίρεση για τον χρηματοπιστωτικό τομέα: Σύμφωνα με το άρθρο 31, ο Κανονισμός (ΕΕ) 2022/2554 (DORA) θεωρείται τομεακή νομική πράξη. Για τις χρηματοπιστωτικές οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554, οι διατάξεις του Ν. 60(Ι)/2025 σχετικά με τη διαχείριση κινδύνων, την αναφορά περιστατικών και την εποπτεία δεν εφαρμόζονται.

*Σημείωση: Η ακριβής ημερομηνία έναρξης ισχύος του νόμου δεν προκύπτει από το διαθέσιμο κείμενο και [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ].*

Ποιος εμπίπτει στο πεδίο εφαρμογής: βασικές και σημαντικές οντότητες

Ο νόμος διακρίνει δύο κατηγορίες υπόχρεων οντοτήτων: τις βασικές οντότητες (essential) και τις σημαντικές οντότητες (important). Η κατάταξη καθορίζει τόσο την ένταση της εποπτείας όσο και το ανώτατο ύψος των προστίμων.

Βασικές οντότητες θεωρούνται, μεταξύ άλλων:

Σημαντικές οντότητες είναι οι οντότητες των τύπων που αναφέρονται στο Παράρτημα Ι ή ΙΙ οι οποίες δεν θεωρούνται βασικές οντότητες.

Τα μεγέθη αναφέρονται στη Σύσταση 2003/361/ΕΚ (ορισμός πολύ μικρών, μικρών και μεσαίων επιχειρήσεων). Η Αρχή διατηρεί κατάλογο βασικών και σημαντικών οντοτήτων, τον οποίο επανεξετάζει και επικαιροποιεί τουλάχιστον ανά διετία.

Η υποχρέωση εγγραφής και τα στοιχεία που πρέπει να υποβληθούν

Για την κατάρτιση του καταλόγου βασικών και σημαντικών οντοτήτων, η Αρχή απαιτεί από τις οντότητες να υποβάλλουν τουλάχιστον τα ακόλουθα στοιχεία:

Προθεσμία ενημέρωσης αλλαγών: Οι οντότητες κοινοποιούν τυχόν αλλαγές στα υποβληθέντα στοιχεία αμελλητί και, σε κάθε περίπτωση, εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.

Η Αρχή δύναται να θεσπίζει εθνικούς μηχανισμούς ώστε να εγγράφονται οι ίδιες οι οντότητες. Ο ακριβής ηλεκτρονικός δίαυλος εγγραφής της Αρχής και τυχόν συγκεκριμένη αρχική προθεσμία εγγραφής δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου και [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ].

Τα δέκα μέτρα διαχείρισης κινδύνων — λίστα ελέγχου (άρθρο 35)

Σύμφωνα με το άρθρο 35 του Ν. 60(Ι)/2025, οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, βασισμένα σε ολιστική προσέγγιση του κινδύνου. Τα μέτρα περιλαμβάνουν τουλάχιστον τα ακόλουθα δέκα πεδία (αντιστοιχία με το άρθρο 21(2) της Οδηγίας (ΕΕ) 2022/2555):

#Πεδίο μέτρου
αΠολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων
βΧειρισμός περιστατικών
γΕπιχειρησιακή συνέχεια — αντίγραφα ασφαλείας, αποκατάσταση καταστροφών, διαχείριση κρίσεων
δΑσφάλεια της αλυσίδας εφοδιασμού (σχέσεις με άμεσους προμηθευτές/παρόχους)
εΑσφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων, με χειρισμό και γνωστοποίηση ευπαθειών
στΠολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων
ζΒασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια
ηΠολιτικές για τη χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης
θΑσφάλεια ανθρώπινων πόρων, έλεγχος πρόσβασης, διαχείριση πάγιων στοιχείων
ιΠολυπαραγοντική/συνεχής επαλήθευση ταυτότητας και ασφαλείς επικοινωνίες

Οντότητα που διαπιστώνει μη συμμόρφωση υποχρεούται να λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα (άρθρο 35, εδάφιο 4).

Ευθύνη και ρόλος της ανώτατης διοίκησης (άρθρο 35Α)

Το άρθρο 35Α μετατοπίζει την ευθύνη στο ανώτατο επίπεδο της οντότητας. Συγκεκριμένα, η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων υποχρεούται να:

Επιπλέον, τα μέλη της ανώτατης διοίκησης υποχρεούνται να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση, ώστε να μπορούν να εντοπίζουν κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων.

Πρακτικά, αυτό σημαίνει ότι η κυβερνοασφάλεια πρέπει να εμφανίζεται ως τακτικό σημείο στην ατζέντα του διοικητικού συμβουλίου — όχι ως τεχνικό παράρτημα.

Κοινοποίηση περιστατικών: προθεσμίες και βήματα (άρθρο 35Β)

Οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους (σημαντικό περιστατικό).

Πότε ένα περιστατικό είναι σημαντικό (άρθρο 35Β, εδάφιο 3):

Οι κλιμακωτές προθεσμίες υποβολής (άρθρο 35Β, εδάφιο 4):

ΣτάδιοΠροθεσμία
Έγκαιρη προειδοποίησηΑμελλητί και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το περιστατικό
Κοινοποίηση περιστατικού (με αρχική αξιολόγηση)Αμελλητί και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών
Ενδιάμεση έκθεσηΚατόπιν αιτήματος της Αρχής
Τελική έκθεσηΤο αργότερο εντός ενός (1) μήνα από την κοινοποίηση περιστατικού
Έκθεση προόδου (για εν εξελίξει περιστατικό)Κάθε δεκαπέντε (15) ημέρες έως την τελική έκθεση

Ειδική περίπτωση: Κατά παρέκκλιση, ο παροχέας υπηρεσιών εμπιστοσύνης κοινοποιεί σημαντικά περιστατικά που επηρεάζουν τις υπηρεσίες εμπιστοσύνης του αμελλητί και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών.

Η Αρχή παρέχει στην κοινοποιούσα οντότητα, ει δυνατόν εντός 24 ωρών από τη λήψη της έγκαιρης προειδοποίησης, απάντηση με αρχική ανατροφοδότηση και, κατόπιν αιτήματος, καθοδήγηση για πιθανά μέτρα μετριασμού. Η απλή πράξη κοινοποίησης δεν συνεπάγεται αυξημένη ευθύνη για την οντότητα.

Πρόστιμα και οικονομικός κίνδυνος (άρθρο 43Α)

Τα διοικητικά πρόστιμα του άρθρου 43Α είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, και επιβάλλονται επιπρόσθετα από άλλα εποπτικά μέτρα. Για παραβίαση των άρθρων 35 και 35Β, τα ανώτατα όρια είναι:

Κατηγορία οντότηταςΑνώτατο πρόστιμο
Βασική οντότηταΤουλάχιστον €10.000.000 ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους — όποιο είναι υψηλότερο
Σημαντική οντότηταΤουλάχιστον €7.000.000 ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους — όποιο είναι υψηλότερο

Κατά τον καθορισμό της επιβολής και του ύψους του προστίμου, η Αρχή λαμβάνει δεόντως υπόψη τις περιστάσεις κάθε μεμονωμένης περίπτωσης. Η Αρχή δύναται επίσης να προβλέψει με Απόφασή της άλλες διοικητικές κυρώσεις προκειμένου να υποχρεώσει την οντότητα να παύσει μια παράβαση.

Σε συνδυασμό με το άρθρο 35Α, ο συνδυασμός υψηλών προστίμων και προσωπικής λογοδοσίας της διοίκησης καθιστά τη συμμόρφωση θέμα προτεραιότητας σε επίπεδο διοικητικού συμβουλίου.

Η εποπτική αρχή: Αρχή Ψηφιακής Ασφάλειας (άρθρα 30 & 31)

Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας («Αρχή»). Σύμφωνα με το άρθρο 30, η Αρχή:

Παράλληλα λειτουργεί το εθνικό CSIRT (άρθρο 31), υπεύθυνο για τον χειρισμό περιστατικών σύμφωνα με σαφώς καθορισμένη διαδικασία, το οποίο καλύπτει τουλάχιστον τους τομείς και τύπους οντοτήτων των Παραρτημάτων Ι και ΙΙ. Όταν οντότητα κοινοποιεί σημαντικό περιστατικό στην Αρχή, η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της, το οποίο μπορεί να παρέχει πρόσθετη τεχνική υποστήριξη.

Για τον διευθύνοντα σύμβουλο, η πρακτική συνέπεια είναι ότι η Αρχή αποτελεί τόσο τον επόπτη όσο και το πρώτο σημείο επαφής σε περίπτωση περιστατικού — γι' αυτό η προετοιμασία των εσωτερικών διαδικασιών κοινοποίησης πρέπει να γίνει πριν συμβεί το περιστατικό.

Συχνές ερωτήσεις

Ποιος είναι ο κυπριακός νόμος που μεταφέρει την NIS2;

Είναι ο Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025), ο οποίος υλοποιεί στην Κύπρο την Οδηγία (ΕΕ) 2022/2555 (NIS 2).

Πόσο γρήγορα πρέπει να αναφέρω ένα σημαντικό περιστατικό;

Σύμφωνα με το άρθρο 35Β, πρέπει να υποβληθεί έγκαιρη προειδοποίηση εντός έξι (6) ωρών, κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών και τελική έκθεση το αργότερο εντός ενός μήνα. Οι παροχείς υπηρεσιών εμπιστοσύνης έχουν προθεσμία 24 ωρών για την κοινοποίηση.

Πόσο υψηλά μπορεί να είναι τα πρόστιμα;

Για παραβίαση των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε πρόστιμα έως τουλάχιστον €10.000.000 ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και οι σημαντικές οντότητες έως τουλάχιστον €7.000.000 ή 1,4% — όποιο είναι υψηλότερο.

Ευθύνεται η διοίκηση προσωπικά;

Σύμφωνα με το άρθρο 35Α, η ανώτατη διοίκηση εγκρίνει και επιβλέπει τα μέτρα διαχείρισης κινδύνων και είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων. Τα μέλη της διοίκησης οφείλουν επίσης να παρακολουθούν τακτική κατάρτιση στην κυβερνοασφάλεια.

Εμβαθύνετε στα θέματα

Άρθρα και οδηγοί NIS2

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Ξεκινήστε το δωρεάν τεστ scoping

Εκτελέστε τη δωρεάν ανάλυση gap Κάντε τη δωρεάν σάρωση επιφάνειας Υπηρεσίες

Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.

Επιστροφή στην αρχική