NIS2 στον τομέα του πόσιμου νερού στην Κύπρο: οδικός χάρτης επτά βημάτων
Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025
Ο οδικός χάρτης περιγράφει σε επτά βήματα τι προβλέπει ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) για τον τομέα του πόσιμου νερού, ο οποίος περιλαμβάνεται στο Παράρτημα Ι. Οι υποχρεώσεις αφορούν τις βασικές οντότητες και τις σημαντικές οντότητες. Αρμόδια εθνική αρχή για την κυβερνοασφάλεια, με καθήκοντα εποπτείας και επιβολής, είναι η Αρχή Ψηφιακής Ασφάλειας (άρθρο 30).
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής και κατάταξη της οντότητας
Το Παράρτημα Ι του Ν. 60(Ι)/2025 περιλαμβάνει τον τομέα του πόσιμου νερού και καλύπτει όσους προμηθεύουν ή διανέμουν νερό ανθρώπινης κατανάλωσης κατά τον περί της Ποιότητας του Νερού Ανθρώπινης Κατανάλωσης Νόμο. Εξαιρούνται οι διανομείς για τους οποίους η διανομή τέτοιου νερού αποτελεί επουσιώδες μέρος της συνολικής δραστηριότητας διανομής άλλων προϊόντων και αγαθών. Ως βασική οντότητα λογίζεται η οντότητα τύπου του Παραρτήματος Ι που υπερβαίνει τα ανώτατα όρια των μεσαίων επιχειρήσεων του άρθρου 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ. Οι υπόλοιπες οντότητες των Παραρτημάτων Ι ή ΙΙ θεωρούνται σημαντικές οντότητες, ενώ η Αρχή δύναται να προσδιορίσει οντότητες κατόπιν έργου αξιολόγησης κρισιμότητας και καταρτίζει σχετικό κατάλογο.
NACE 36
Δείτε επίσης τη σελίδα του τομέα: Πόσιμο νερό · Κατηγορίες οντοτήτων NIS2 — Κύπρος
2. Ευθύνη της ανώτατης διοίκησης και κατάρτιση
Κατά το άρθρο 35Α, η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων εγκρίνει τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας που λαμβάνονται για τη συμμόρφωση με το άρθρο 35. Η ίδια διοίκηση επιβλέπει την εφαρμογή των μέτρων αυτών. Ο νόμος προβλέπει ότι τα μέλη της ανώτατης διοίκησης είναι δυνατό να λογοδοτούν για παράβαση των υποχρεώσεων του άρθρου 35 από την οντότητα. Τα μέλη της διοίκησης παρακολουθούν εκπαιδεύσεις και προσφέρουν αντίστοιχη κατάρτιση στο προσωπικό σε τακτική βάση, ώστε να εντοπίζονται οι κίνδυνοι και να αξιολογούνται οι πρακτικές διαχείρισής τους.
3. Θεμέλιο ανάλυσης και διαχείρισης κινδύνου
Το άρθρο 35 απαιτεί από τις βασικές και σημαντικές οντότητες κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων ασφάλειας των συστημάτων δικτύου και πληροφοριών που χρησιμοποιούνται στις δραστηριότητες ή στην παροχή υπηρεσιών. Ρητό στοιχείο του καταλόγου του εδαφίου (2) είναι οι πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Το επίπεδο ασφάλειας οφείλει να είναι ανάλογο προς τον εκάστοτε κίνδυνο, με συνεκτίμηση των πλέον πρόσφατων τεχνικών δυνατοτήτων, των σχετικών προτύπων και του κόστους εφαρμογής. Στην αξιολόγηση της αναλογικότητας λαμβάνονται υπόψη ο βαθμός έκθεσης σε κινδύνους, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Κατάλογος μέτρων διαχείρισης κινδύνων
Το εδάφιο (2) του άρθρου 35 ορίζει ελάχιστο περιεχόμενο μέτρων: πολιτικές ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτων, χειρισμό περιστατικών, επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και διαχείριση κρίσεων, ασφάλεια της αλυσίδας εφοδιασμού, καθώς και ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων με χειρισμό ευπαθειών. Προστίθενται πολιτικές αξιολόγησης της αποτελεσματικότητας των μέτρων, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, χρήση κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο νόμος διατυπώνει τον κατάλογο ενιαία για όλες τις βασικές και σημαντικές οντότητες, χωρίς ειδική για τον τομέα του πόσιμου νερού διαφοροποίηση, ενώ η Αρχή δύναται να εξειδικεύει τα μέτρα με Απόφασή της. Οντότητα που διαπιστώνει μη συμμόρφωση με τα μέτρα αυτά λαμβάνει αμελλητί τα αναγκαία και αναλογικά διορθωτικά μέτρα.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Κοινοποίηση σημαντικών περιστατικών
Κατά το άρθρο 35Β, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους, και η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της. Η πρώτη ενημέρωση υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων υποβάλλεται εντός εβδομήντα δύο (72) ωρών από τη στιγμή που έγινε αντιληπτό το περιστατικό. Η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα μετά την υποβολή της κοινοποίησης περιστατικού, ενώ σε εξελισσόμενο περιστατικό προβλέπεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες και τελική έκθεση εντός δεκαπέντε (15) ημερών από την αποκατάσταση της λειτουργίας του συστήματος.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Τεκμηρίωση και στοιχεία προς την Αρχή
Οι υποχρεώσεις του άρθρου 35 προϋποθέτουν γραπτές και επικαιροποιημένες πολιτικές, ιδίως για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων, καθώς και πολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων. Οι διαδικασίες και το περιεχόμενο της κοινοποίησης περιστατικού ρυθμίζονται με Απόφαση που εκδίδει η Αρχή, σύμφωνα με το άρθρο 35Β. Για την κατάρτιση του καταλόγου βασικών και σημαντικών οντοτήτων, οι οντότητες υποβάλλουν στην Αρχή στοιχεία όπως επωνυμία, διεύθυνση και επικαιροποιημένα στοιχεία επικοινωνίας, τον σχετικό τομέα και υποτομέα και, κατά περίπτωση, τα κράτη μέλη όπου παρέχουν υπηρεσίες. Τυχόν αλλαγές στα στοιχεία αυτά κοινοποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — Υπηρεσίες
7. Ανώτατα όρια διοικητικών προστίμων
Το άρθρο 43Α προβλέπει ότι τα διοικητικά πρόστιμα είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με συνεκτίμηση των περιστάσεων κάθε περίπτωσης. Για παράβαση των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε πρόστιμα ύψους κατ’ ανώτατο όριο τουλάχιστον 10.000.000 ευρώ ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους της επιχείρησης στην οποία ανήκουν, ανάλογα με το ποιο ποσό είναι υψηλότερο. Για τις ίδιες παραβάσεις, οι σημαντικές οντότητες υπόκεινται σε πρόστιμα ύψους κατ’ ανώτατο όριο τουλάχιστον 7.000.000 ευρώ ή τουλάχιστον 1,4% του αντίστοιχου κύκλου εργασιών, ανάλογα με το ποιο ποσό είναι υψηλότερο. Τα πρόστιμα επιβάλλονται επιπρόσθετα από τα λοιπά μέτρα που προβλέπουν τα άρθρα 36Α και 36Β.
Συχνές ερωτήσεις
Ποιες επιχειρήσεις πόσιμου νερού καλύπτει ο Ν. 60(Ι)/2025;
Το Παράρτημα Ι περιλαμβάνει τον τομέα του πόσιμου νερού και αφορά όσους προμηθεύουν ή διανέμουν νερό ανθρώπινης κατανάλωσης κατά τον περί της Ποιότητας του Νερού Ανθρώπινης Κατανάλωσης Νόμο. Εξαιρούνται οι διανομείς για τους οποίους η διανομή τέτοιου νερού αποτελεί επουσιώδες μέρος της γενικής τους δραστηριότητας διανομής άλλων προϊόντων και αγαθών.
Πότε μια οντότητα θεωρείται βασική και πότε σημαντική;
Βασικές οντότητες θεωρούνται, μεταξύ άλλων, οι οντότητες των τύπων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις κατά το άρθρο 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ. Οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές θεωρούνται σημαντικές οντότητες. Η Αρχή δύναται επίσης να προσδιορίζει οντότητες κατόπιν έργου αξιολόγησης κρισιμότητας.
Σε ποιον υποβάλλονται οι κοινοποιήσεις περιστατικών;
Οι κοινοποιήσεις υποβάλλονται στην Αρχή Ψηφιακής Ασφάλειας, η οποία είναι η αρμόδια εθνική αρχή για την κυβερνοασφάλεια και το ενιαίο σημείο επαφής κατά το άρθρο 30. Η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της και παρέχει, ει δυνατόν εντός είκοσι τεσσάρων (24) ωρών από τη λήψη της έγκαιρης προειδοποίησης, αρχική ανατροφοδότηση, ενώ το εθνικό CSIRT παρέχει πρόσθετη τεχνική υποστήριξη εφόσον ζητηθεί.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).