NIS2 για τον τραπεζικό τομέα στην Κύπρο: οδικός χάρτης σε 7 βήματα
Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025
Ο οδικός χάρτης περιγράφει σε επτά βήματα το περιεχόμενο του περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμου (Ν. 60(Ι)/2025), ο οποίος διακρίνει τις οντότητες σε βασική οντότητα και σημαντική οντότητα. Ο τραπεζικός τομέας περιλαμβάνεται στο Παράρτημα Ι με τα πιστωτικά ιδρύματα, ενώ αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας (άρθρο 30). Για τις χρηματοπιστωτικές οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554, το άρθρο 31 του νόμου ορίζει ιδιαίτερη ρύθμιση.
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής και κατάταξη της οντότητας
Το Παράρτημα Ι του Ν. 60(Ι)/2025 περιλαμβάνει τον τομέα των τραπεζών με είδος οντότητας τα πιστωτικά ιδρύματα, κατά την έννοια του άρθρου 4 σημείο 1) του Κανονισμού (ΕΕ) αριθ. 575/2013. Ως βασική οντότητα λογίζεται ο τύπος οντότητας του Παραρτήματος Ι που ξεπερνά τα όρια μεγέθους της μεσαίας επιχείρησης, όπως αυτά προκύπτουν από τη Σύσταση 2003/361/ΕΚ, ενώ οι υπόλοιπες οντότητες των Παραρτημάτων Ι και ΙΙ θεωρούνται σημαντική οντότητα. Η Αρχή Ψηφιακής Ασφάλειας καταρτίζει και επικαιροποιεί τουλάχιστον ανά διετία σχετικό κατάλογο, και η υπαγωγή κάθε οντότητας γνωστοποιείται με Απόφαση που της επιδίδεται. Το άρθρο 31 προβλέπει ότι ο Κανονισμός (ΕΕ) 2022/2554 λειτουργεί ως τομεακή ενωσιακή πράξη και ότι οι διατάξεις του νόμου για τη διαχείριση κινδύνων, την αναφορά περιστατικών, την εποπτεία και την επιβολή δεν εφαρμόζονται στις χρηματοπιστωτικές οντότητες που καλύπτονται από αυτόν.
NACE 64.19
Δείτε επίσης τη σελίδα του τομέα: Τραπεζικός τομέας · Κατηγορίες οντοτήτων NIS2 — Κύπρος
2. Ευθύνη της ανώτατης διοίκησης και κατάρτιση
Κατά το άρθρο 35Α, η ανώτατη διοίκηση της βασικής ή σημαντικής οντότητας εγκρίνει τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας που λαμβάνονται για τη συμμόρφωση με το άρθρο 35. Η ίδια διοίκηση επιβλέπει την εφαρμογή των μέτρων και είναι δυνατό να λογοδοτεί για παραβάσεις των υποχρεώσεων του άρθρου αυτού. Τα μέλη της παρακολουθούν εκπαιδεύσεις και μεριμνούν ώστε ανάλογη κατάρτιση να προσφέρεται τακτικά και στο προσωπικό. Σκοπός είναι η απόκτηση γνώσεων που επιτρέπουν τον εντοπισμό κινδύνων και την αξιολόγηση των πρακτικών διαχείρισής τους σε σχέση με τις παρεχόμενες υπηρεσίες.
3. Ανάλυση κινδύνου ως βάση των μέτρων
Το άρθρο 35, εδάφιο (2), παράγραφος (α), τοποθετεί στη βάση του καταλόγου τις πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Τα μέτρα στηρίζονται σε ολιστική προσέγγιση του κινδύνου και καλύπτουν τόσο τα συστήματα δικτύου και πληροφοριών όσο και το φυσικό τους περιβάλλον. Κατά την αξιολόγηση της αναλογικότητας συνεκτιμώνται ο βαθμός έκθεσης της οντότητας, το μέγεθός της, καθώς και η πιθανότητα και η σοβαρότητα των περιστατικών. Οντότητα που διαπιστώνει απόκλιση από τα προβλεπόμενα μέτρα λαμβάνει αμελλητί τα αναγκαία διορθωτικά μέτρα, σύμφωνα με το εδάφιο (4) του ίδιου άρθρου.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Κατάλογος μέτρων διαχείρισης κινδύνων
Το άρθρο 35 απαριθμεί δέκα ελάχιστες κατηγορίες μέτρων, από τον χειρισμό περιστατικών και την επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και διαχείριση κρίσεων, έως την ασφάλεια της αλυσίδας εφοδιασμού και την ασφαλή απόκτηση και συντήρηση συστημάτων με χειρισμό ευπαθειών. Περιλαμβάνονται επίσης η αξιολόγηση της αποτελεσματικότητας των μέτρων, οι βασικές πρακτικές κυβερνοϋγιεινής και η κατάρτιση, η κρυπτογραφία, η ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο νόμος διατυπώνει τον κατάλογο ενιαία για κάθε βασική και σημαντική οντότητα, χωρίς χωριστό κατάλογο για τον τραπεζικό τομέα. Ιδιαιτερότητα του χρηματοπιστωτικού τομέα εισάγει το άρθρο 31, το οποίο παραπέμπει στον Κανονισμό (ΕΕ) 2022/2554 για τις οντότητες που καλύπτονται από αυτόν.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Κοινοποίηση σημαντικών περιστατικών
Το άρθρο 35Β ορίζει ότι κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών κοινοποιείται αμελλητί στην Αρχή Ψηφιακής Ασφάλειας, η οποία διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της. Η πρώτη ενημέρωση υποβάλλεται εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού, με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων, υποβάλλεται εντός εβδομήντα δύο (72) ωρών, ενώ η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα από την υποβολή της κοινοποίησης. Όταν το περιστατικό βρίσκεται σε εξέλιξη, υποβάλλεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες και η τελική έκθεση εντός δεκαπέντε (15) ημερών από την αποκατάσταση της λειτουργίας του συστήματος που επηρεάστηκε.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Γραπτή τεκμηρίωση και στοιχεία μητρώου
Ο κατάλογος του άρθρου 35 διατυπώνεται σε μεγάλο βαθμό ως πολιτικές και διαδικασίες, μεταξύ άλλων για την ανάλυση κινδύνου, για την αξιολόγηση της αποτελεσματικότητας των μέτρων, για τη χρήση κρυπτογραφίας και για τον έλεγχο πρόσβασης, στοιχεία που προϋποθέτουν γραπτή και επικαιροποιημένη μορφή. Οι διαδικασίες και το περιεχόμενο της κοινοποίησης περιστατικού ρυθμίζονται με Απόφαση που εκδίδει η Αρχή, δυνάμει του άρθρου 35Β. Για τον κατάλογο βασικών και σημαντικών οντοτήτων υποβάλλονται στην Αρχή στοιχεία όπως η επωνυμία, η διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας, ο σχετικός τομέας ή υποτομέας και τα κράτη μέλη όπου παρέχονται υπηρεσίες. Κάθε μεταβολή των στοιχείων αυτών γνωστοποιείται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — Υπηρεσίες
7. Ανώτατα όρια διοικητικών προστίμων
Το άρθρο 43Α προβλέπει ότι σε περίπτωση παράβασης των άρθρων 35 και 35Β η βασική οντότητα υπόκειται σε διοικητικό πρόστιμο με ανώτατο όριο τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους της επιχείρησης στην οποία ανήκει, ανάλογα με το ποιο ποσό είναι υψηλότερο. Για τη σημαντική οντότητα τα αντίστοιχα ανώτατα όρια είναι τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4% του ίδιου μεγέθους, με τον ίδιο κανόνα επιλογής του υψηλότερου. Τα πρόστιμα οφείλουν να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με συνεκτίμηση των περιστάσεων κάθε μεμονωμένης περίπτωσης. Επιβάλλονται επιπρόσθετα από τα λοιπά μέτρα που προβλέπουν τα άρθρα 36Α και 36Β, ενώ κατά τον καθορισμό του ύψους λαμβάνονται υπόψη τα κριτήρια του άρθρου 36Α.
Συχνές ερωτήσεις
Πότε ένα πιστωτικό ίδρυμα θεωρείται βασική και πότε σημαντική οντότητα;
Ο τομέας των τραπεζών περιλαμβάνεται στο Παράρτημα Ι του Ν. 60(Ι)/2025 με είδος οντότητας τα πιστωτικά ιδρύματα κατά το άρθρο 4 σημείο 1) του Κανονισμού (ΕΕ) αριθ. 575/2013. Οντότητα τύπου του Παραρτήματος Ι που ξεπερνά τα όρια μεγέθους της μεσαίας επιχείρησης κατά τη Σύσταση 2003/361/ΕΚ θεωρείται βασική οντότητα, ενώ οι λοιπές οντότητες των Παραρτημάτων Ι και ΙΙ θεωρούνται σημαντική οντότητα. Η Αρχή δύναται επίσης να προσδιορίζει οντότητες κατόπιν έργου αξιολόγησης κρισιμότητας.
Ποιες προθεσμίες ορίζει ο νόμος για την κοινοποίηση σημαντικού περιστατικού;
Σύμφωνα με το άρθρο 35Β, η πρώτη ενημέρωση υποβάλλεται εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού υποβάλλεται εντός εβδομήντα δύο (72) ωρών και η τελική έκθεση το αργότερο μέσα σε ένα μήνα από την υποβολή της κοινοποίησης. Η Αρχή απαντά, ει δυνατόν εντός είκοσι τεσσάρων (24) ωρών από τη λήψη της έγκαιρης προειδοποίησης, με αρχική ανατροφοδότηση.
Τι ισχύει για τις οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554;
Το άρθρο 31 ορίζει ότι ο Κανονισμός (ΕΕ) 2022/2554 θεωρείται τομεακή νομική πράξη της Ένωσης σε σχέση με τον Ν. 60(Ι)/2025 όσον αφορά τις οντότητες του χρηματοπιστωτικού τομέα. Για τα θέματα διαχείρισης κινδύνων ΤΠΕ, διαχείρισης και αναφοράς σοβαρών περιστατικών ΤΠΕ, δοκιμών ψηφιακής επιχειρησιακής ανθεκτικότητας και κινδύνου τρίτων παρόχων εφαρμόζονται οι διατάξεις του εν λόγω Κανονισμού. Οι διατάξεις του νόμου για τη διαχείριση κινδύνων, την αναφορά περιστατικών, την εποπτεία και την επιβολή δεν εφαρμόζονται στις χρηματοπιστωτικές οντότητες που καλύπτονται από αυτόν.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου bcb4196084d0).