NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

NIS2 βήμα βήμα για τους ψηφιακούς παροχείς στην Κύπρο

Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Ο οδικός χάρτης περιλαμβάνει επτά βήματα και στηρίζεται στον περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμο (Ν. 60(Ι)/2025). Ο νόμος αφορά τις βασικές οντότητες και τις σημαντικές οντότητες, ενώ ο τομέας των ψηφιακών παροχέων περιλαμβάνεται στο Παράρτημα ΙΙ. Αρμόδια αρχή για την εποπτεία και την επιβολή είναι η Αρχή Ψηφιακής Ασφάλειας.

Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.

Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.

1. Πεδίο εφαρμογής και κατηγορία οντότητας

Στο Παράρτημα ΙΙ του Ν. 60(Ι)/2025 ο τομέας των ψηφιακών παροχέων καλύπτει τους παροχείς επιγραμμικών αγορών, τις επιγραμμικές μηχανές αναζήτησης και τις πλατφόρμες υπηρεσιών κοινωνικής δικτύωσης. Οντότητες των τύπων του Παραρτήματος ΙΙ που δεν εμπίπτουν στις βασικές οντότητες του εδαφίου (1) λογίζονται ως σημαντικές οντότητες. Η Αρχή Ψηφιακής Ασφάλειας δύναται να προσδιορίσει οντότητα των Παραρτημάτων Ι ή ΙΙ ως βασική οντότητα, δυνάμει των παραγράφων (β) έως (ε) του εδαφίου (2) του άρθρου 2Α. Τα όρια μεγέθους στα οποία παραπέμπει ο νόμος είναι τα ανώτατα όρια για τις μεσαίες επιχειρήσεις της Σύστασης 2003/361/ΕΚ.

NACE 63.12

Δείτε επίσης τη σελίδα του τομέα: Πάροχοι ψηφιακών υπηρεσιών · Κατηγορίες οντοτήτων NIS2 — Κύπρος

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

2. Ευθύνη της ανώτατης διοίκησης και κατάρτιση

Το άρθρο 35Α αναθέτει στην ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων την έγκριση των μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας και την εποπτεία της εφαρμογής τους. Ο νόμος προβλέπει ότι η διοίκηση είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων του άρθρου 35 εκ μέρους της οντότητας. Το εδάφιο (3) του άρθρου 35Α προβλέπει τακτική εκπαίδευση των μελών της διοίκησης και αντίστοιχη κατάρτιση του προσωπικού. Σκοπός της κατάρτισης, κατά τον νόμο, είναι ο εντοπισμός των κινδύνων και η αξιολόγηση των πρακτικών διαχείρισής τους.

Υποχρέωση κατάρτισης των οργάνων διοίκησης NIS2

3. Βάση ανάλυσης και διαχείρισης κινδύνου

Το άρθρο 35 προβλέπει ότι οι βασικές και σημαντικές οντότητες λαμβάνουν τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, ανάλογα προς τον εκάστοτε κίνδυνο, για τα δικτυακά και πληροφοριακά συστήματα που χρησιμοποιούν. Στον ελάχιστο κατάλογο του εδαφίου (2) περιλαμβάνονται πολιτικές ανάλυσης κινδύνου και ασφάλειας των πληροφοριακών συστημάτων. Η αναλογικότητα κρίνεται με βάση τον βαθμό έκθεσης της οντότητας, το μέγεθός της, καθώς και την πιθανότητα και τη σοβαρότητα των περιστατικών. Οντότητα που διαπιστώνει απόκλιση από τα μέτρα του εδαφίου (2) λαμβάνει αμελλητί διορθωτικά μέτρα, κατά το εδάφιο (4).

Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

4. Κατάλογος μέτρων διαχείρισης κινδύνων

Ο ελάχιστος κατάλογος του εδαφίου (2) του άρθρου 35 καλύπτει τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και διαχείριση κρίσεων, την ασφάλεια της αλυσίδας εφοδιασμού και την ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων μαζί με τον χειρισμό ευπαθειών. Περιλαμβάνει επίσης διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, χρήση κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας. Για την αλυσίδα εφοδιασμού ο νόμος παραπέμπει στις ευπάθειες κάθε άμεσου προμηθευτή και στην ποιότητα των πρακτικών κυβερνοασφάλειάς του. Ο κατάλογος διατυπώνεται ενιαία για όλες τις βασικές και σημαντικές οντότητες, χωρίς ειδικότερη διαφοροποίηση για τους ψηφιακούς παροχείς.

Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ

5. Κοινοποίηση σημαντικών περιστατικών

Κατά το άρθρο 35Β, κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών κοινοποιείται αμελλητί στην Αρχή Ψηφιακής Ασφάλειας. Η πρώτη ενημέρωση υποβάλλεται εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με την αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων υποβάλλεται εντός εβδομήντα δύο (72) ωρών. Η τελική έκθεση υποβάλλεται το αργότερο εντός ενός μήνα από την κοινοποίηση περιστατικού, ενώ σε εν εξελίξει περιστατικό ο νόμος προβλέπει έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.

Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

6. Τεκμηρίωση και στοιχεία προς την Αρχή

Ο κατάλογος του άρθρου 35 αναφέρεται ρητά σε πολιτικές και διαδικασίες, ιδίως για την ανάλυση κινδύνου, την αξιολόγηση της αποτελεσματικότητας των μέτρων και τη χρήση κρυπτογραφίας, στοιχεία που κατά τον νόμο τηρούνται σε γραπτή και επικαιροποιημένη μορφή. Το άρθρο 35Β προβλέπει επίσης καταγραφή στοιχείων για τα σημαντικά περιστατικά, με ενδιάμεση έκθεση κατόπιν αιτήματος της Αρχής και λεπτομερή τελική έκθεση. Οι διαδικασίες και το περιεχόμενο της κοινοποίησης ρυθμίζονται με Απόφαση της Αρχής. Για τον κατάλογο βασικών και σημαντικών οντοτήτων, ο νόμος απαιτεί υποβολή στοιχείων όπως επωνυμία, διεύθυνση και στοιχεία επικοινωνίας, ενώ κάθε μεταβολή κοινοποιείται εντός δύο (2) εβδομάδων.

Το πακέτο περιλαμβάνει:

Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — Υπηρεσίες

7. Ανώτατα όρια διοικητικών προστίμων

Το άρθρο 43Α ορίζει ότι τα διοικητικά πρόστιμα είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με βάση τις περιστάσεις κάθε περίπτωσης. Για παράβαση των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε πρόστιμο με ανώτατο όριο τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, όποιο είναι υψηλότερο. Για τις σημαντικές οντότητες το αντίστοιχο ανώτατο όριο είναι τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4% του ίδιου κύκλου εργασιών, όποιο είναι υψηλότερο. Τα πρόστιμα επιβάλλονται επιπρόσθετα προς τα λοιπά μέτρα εποπτείας που προβλέπουν τα άρθρα 36Α και 36Β.

Διοικητικά πρόστιμα NIS2 ανά χώρα

Συχνές ερωτήσεις

Σε ποια κατηγορία οντότητας εντάσσονται οι ψηφιακοί παροχείς;

Ο τομέας των ψηφιακών παροχέων περιλαμβάνεται στο Παράρτημα ΙΙ του Ν. 60(Ι)/2025. Οντότητες των τύπων του Παραρτήματος ΙΙ που δεν εμπίπτουν στις βασικές οντότητες του εδαφίου (1) λογίζονται ως σημαντικές οντότητες, ενώ η Αρχή Ψηφιακής Ασφάλειας δύναται να προσδιορίσει οντότητα ως βασική οντότητα βάσει των παραγράφων (β) έως (ε) του εδαφίου (2) του άρθρου 2Α.

Ποιες προθεσμίες κοινοποίησης προβλέπει ο νόμος;

Το άρθρο 35Β προβλέπει αρχική ενημέρωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό και κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών. Η τελική έκθεση υποβάλλεται το αργότερο εντός ενός μήνα από την κοινοποίηση περιστατικού, ενώ σε εν εξελίξει περιστατικό υποβάλλεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.

Ποια αρχή ασκεί την εποπτεία στην Κύπρο;

Κατά το άρθρο 30, αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία ασκεί καθήκοντα εποπτείας και επιβολής και ορίζεται ως ενιαίο σημείο επαφής. Το άρθρο 35Β προβλέπει ότι η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της, ενώ το εθνικό CSIRT παρέχει πρόσθετη τεχνική υποστήριξη κατόπιν σχετικού αιτήματος.

Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).

← Επιστροφή στην αρχική