NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

NIS2 βήμα προς βήμα για τις ψηφιακές υποδομές στην Κύπρο

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Η σελίδα παρουσιάζει σε επτά βήματα τι προβλέπει ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) για τον τομέα των ψηφιακών υποδομών. Ο νόμος διακρίνει δύο κατηγορίες, τη βασική οντότητα και τη σημαντική οντότητα, και αναθέτει την εποπτεία και την επιβολή στην Αρχή Ψηφιακής Ασφάλειας (άρθρο 30).

Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.

Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.

1. Πεδίο εφαρμογής για τις ψηφιακές υποδομές

Ο Ν. 60(Ι)/2025 κατατάσσει τις ψηφιακές υποδομές στους τομείς υψηλής κρισιμότητας του Παραρτήματος Ι, αναφέροντας μεταξύ άλλων τους παροχείς σημείων ανταλλαγής κίνησης διαδικτύου, τα μητρώα ονομάτων τομέα ανώτατου επιπέδου, τους παροχείς υπηρεσιών DNS πλην των διαχειριστών εξυπηρετητών ονομάτων ρίζας, καθώς και τις υπηρεσίες υπολογιστικού νέφους, κέντρου δεδομένων και δικτύων διανομής περιεχομένου. Ως βασική οντότητα θεωρείται οντότητα τύπου του Παραρτήματος Ι η οποία υπερβαίνει τα ανώτατα όρια για τις μεσαίες επιχειρήσεις κατά το άρθρο 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ. Ανεξάρτητα από το μέγεθός τους εντάσσονται στην ίδια κατηγορία οι εγκεκριμένοι παροχείς υπηρεσιών εμπιστοσύνης, τα μητρώα ονομάτων TLD και οι παροχείς υπηρεσιών DNS, ενώ οι παροχείς δημόσιων δικτύων ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών περιλαμβάνονται όταν χαρακτηρίζονται ως μεσαίες επιχειρήσεις. Οι υπόλοιπες οντότητες των τύπων των Παραρτημάτων Ι και ΙΙ θεωρούνται σημαντικές οντότητες, ενώ η Αρχή Ψηφιακής Ασφάλειας καταρτίζει και επικαιροποιεί σχετικό κατάλογο τουλάχιστον ανά διετία.

NACE 61NACE 63.11

Δείτε επίσης τη σελίδα του τομέα: Ψηφιακές υποδομές · Κατηγορίες οντοτήτων NIS2 — Κύπρος

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

2. Ευθύνη της ανώτατης διοίκησης

Το άρθρο 35Α αναθέτει στην ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων την έγκριση των μέτρων διαχείρισης κινδύνων που λαμβάνονται για συμμόρφωση με το άρθρο 35. Η ίδια διάταξη προβλέπει την εποπτεία της εφαρμογής τους από τη διοίκηση και τη δυνατότητα λογοδοσίας της για παραβάσεις των υποχρεώσεων του άρθρου 35. Τα μέλη της ανώτατης διοίκησης υποχρεούνται επίσης να παρακολουθούν εκπαιδεύσεις και να προσφέρουν αντίστοιχη κατάρτιση στο προσωπικό σε τακτική βάση. Σκοπός της κατάρτισης, κατά τον νόμο, είναι ο εντοπισμός κινδύνων και η αξιολόγηση των πρακτικών διαχείρισης κινδύνων και του αντικτύπου τους στις παρεχόμενες υπηρεσίες.

Υποχρέωση κατάρτισης των οργάνων διοίκησης NIS2 ανά χώρα

3. Θεμέλιο ανάλυσης και διαχείρισης κινδύνου

Το άρθρο 35, εδάφιο (1), προβλέπει ότι οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τους κινδύνους των συστημάτων δικτύου και πληροφοριών που χρησιμοποιούν. Το επίπεδο ασφάλειας οφείλει να είναι ανάλογο του εκάστοτε κινδύνου, με συνεκτίμηση των πλέον πρόσφατων τεχνικών δυνατοτήτων, των σχετικών ευρωπαϊκών και διεθνών προτύπων και του κόστους εφαρμογής. Για την αναλογικότητα λαμβάνονται υπόψη ο βαθμός έκθεσης σε κινδύνους, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών. Ως πρώτο στοιχείο του καταλόγου μέτρων, το εδάφιο (2) αναφέρει τις πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων.

Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

4. Κατάλογος μέτρων κυβερνοασφάλειας

Το άρθρο 35, εδάφιο (2), απαριθμεί ελάχιστα μέτρα βάσει ολιστικής προσέγγισης του κινδύνου, τα οποία καλύπτουν τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και αποκατάσταση, τη διαχείριση κρίσεων και την ασφάλεια της αλυσίδας εφοδιασμού έναντι άμεσων προμηθευτών και παρόχων. Περιλαμβάνονται επίσης η ασφαλής απόκτηση, ανάπτυξη και συντήρηση συστημάτων μαζί με τον χειρισμό ευπαθειών, οι διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων, οι βασικές πρακτικές κυβερνοϋγιεινής και η κατάρτιση, οι πολιτικές κρυπτογραφίας, η ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο νόμος διατυπώνει τον κατάλογο ενιαία για όλες τις βασικές και σημαντικές οντότητες, χωρίς ξεχωριστό κατάλογο μέτρων ειδικά για τις ψηφιακές υποδομές. Οντότητα που διαπιστώνει μη συμμόρφωση με τα μέτρα αυτά λαμβάνει αμελλητί τα αναγκαία διορθωτικά μέτρα, κατά το εδάφιο (4) του ίδιου άρθρου.

Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ

5. Κοινοποίηση σημαντικών περιστατικών

Κατά το άρθρο 35Β, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή Ψηφιακής Ασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους, και η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της. Η πρώτη ενημέρωση υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με αρχική αξιολόγηση υποβάλλεται εντός εβδομήντα δύο (72) ωρών, ενώ για τον παροχέα υπηρεσιών εμπιστοσύνης ο νόμος ορίζει κατά παρέκκλιση προθεσμία εντός είκοσι τεσσάρων (24) ωρών. Η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα μετά την υποβολή της κοινοποίησης περιστατικού, ενώ σε περίπτωση εν εξελίξει περιστατικού προβλέπεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες και τελική έκθεση εντός δεκαπέντε (15) ημερών από την αποκατάσταση της λειτουργίας του συστήματος.

Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

6. Τεκμηρίωση που προϋποθέτει ο νόμος

Ο κατάλογος του άρθρου 35, εδάφιο (2), αναφέρεται ρητά σε πολιτικές και διαδικασίες, μεταξύ άλλων για την ανάλυση κινδύνου, την αξιολόγηση της αποτελεσματικότητας των μέτρων, τη χρήση κρυπτογραφίας και τον έλεγχο πρόσβασης, στοιχεία που κατά τη φύση τους αποτυπώνονται γραπτά και διατηρούνται επικαιροποιημένα. Το άρθρο 35Β, εδάφιο (4), περιγράφει το περιεχόμενο της τελικής έκθεσης, δηλαδή λεπτομερή περιγραφή του περιστατικού με τη σοβαρότητα και τις επιπτώσεις του, το είδος της απειλής ή τη βασική αιτία, τα μέτρα μετριασμού και, κατά περίπτωση, τον διασυνοριακό αντίκτυπο. Οι διαδικασίες και το περιεχόμενο της κοινοποίησης ρυθμίζονται με Απόφαση που εκδίδει η Αρχή Ψηφιακής Ασφάλειας. Για τον κατάλογο οντοτήτων, οι σχετικές οντότητες υποβάλλουν στοιχεία όπως επωνυμία, διεύθυνση και στοιχεία επικοινωνίας, τομέα και υποτομέα, και κοινοποιούν κάθε μεταβολή εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.

Το πακέτο περιλαμβάνει:

Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα Υπηρεσίες

7. Ανώτατα διοικητικά πρόστιμα

Το άρθρο 43Α ορίζει ότι τα διοικητικά πρόστιμα είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με συνεκτίμηση των περιστάσεων κάθε μεμονωμένης περίπτωσης. Για παράβαση των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε πρόστιμο ύψους κατ’ ανώτατο όριο τουλάχιστον δέκα εκατομμύριων ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο ποσό είναι υψηλότερο. Για τις ίδιες παραβάσεις, οι σημαντικές οντότητες υπόκεινται σε πρόστιμο ύψους κατ’ ανώτατο όριο τουλάχιστον επτά εκατομμύριων ευρώ (€7.000.000) ή τουλάχιστον 1,4% του αντίστοιχου κύκλου εργασιών, ανάλογα με το ποιο ποσό είναι υψηλότερο. Τα πρόστιμα επιβάλλονται επιπρόσθετα από τα λοιπά μέτρα εποπτείας και επιβολής που προβλέπει ο νόμος.

Διοικητικά πρόστιμα NIS2 ανά χώρα

Συχνές ερωτήσεις

Ποια αρχή εποπτεύει τις οντότητες ψηφιακών υποδομών στην Κύπρο;

Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία κατά το άρθρο 30 του Ν. 60(Ι)/2025 υπέχει τα καθήκοντα εποπτείας και επιβολής και ορίζεται ως εθνικό ενιαίο σημείο επαφής. Το εθνικό CSIRT είναι υπεύθυνο για τον χειρισμό περιστατικών σύμφωνα με το άρθρο 31.

Πότε μια οντότητα ψηφιακών υποδομών θεωρείται βασική και πότε σημαντική;

Βασική οντότητα θεωρείται, μεταξύ άλλων, οντότητα τύπου του Παραρτήματος Ι που υπερβαίνει τα όρια για τις μεσαίες επιχειρήσεις της Σύστασης 2003/361/ΕΚ, ενώ οι εγκεκριμένοι παροχείς υπηρεσιών εμπιστοσύνης, τα μητρώα ονομάτων TLD και οι παροχείς υπηρεσιών DNS εντάσσονται εκεί ανεξάρτητα από μέγεθος. Οι οντότητες των Παραρτημάτων Ι και ΙΙ που δεν εμπίπτουν στα ανωτέρω θεωρούνται σημαντικές οντότητες.

Ποιες προθεσμίες κοινοποίησης προβλέπει ο νόμος;

Το άρθρο 35Β προβλέπει πρώτη ενημέρωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό και κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών. Η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα μετά την κοινοποίηση περιστατικού, ενώ για τον παροχέα υπηρεσιών εμπιστοσύνης ισχύει, κατά παρέκκλιση, προθεσμία εντός είκοσι τεσσάρων (24) ωρών.

Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου bcb4196084d0).

Επιστροφή στην αρχική