NIS2 βήμα βήμα για τον τομέα της ενέργειας στην Κύπρο: οδικός χάρτης 7 βημάτων
Ο οδικός χάρτης περιγράφει σε επτά βήματα όσα προβλέπει ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) για τις οντότητες του τομέα της ενέργειας. Ο τομέας «Ενέργεια» περιλαμβάνεται στο Παράρτημα Ι του Νόμου, οπότε οι οντότητες κατατάσσονται είτε ως βασική οντότητα είτε ως σημαντική οντότητα. Αρμόδια εθνική αρχή για την κυβερνοασφάλεια, με καθήκοντα εποπτείας και επιβολής, είναι η Αρχή Ψηφιακής Ασφάλειας.
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής και κατάταξη της οντότητας
Ο Ν. 60(Ι)/2025 κατατάσσει στον τομέα «Ενέργεια» του Παραρτήματος Ι, μεταξύ άλλων, τις επιχειρήσεις ηλεκτρικής ενέργειας που ασκούν τη δραστηριότητα της προμήθειας, τους διαχειριστές συστημάτων διανομής, τον Διαχειριστή Συστήματος Μεταφοράς Κύπρου, τους παραγωγούς, καθώς και οντότητες των υποτομέων τηλεθέρμανσης και τηλεψύξης, πετρελαίου, αερίου και υδρογόνου. Ως βασική οντότητα θεωρείται, βάσει του άρθρου για τις βασικές και σημαντικές οντότητες, η οντότητα τύπου του Παραρτήματος Ι που υπερβαίνει τα ανώτατα όρια για τις μεσαίες επιχειρήσεις του άρθρου 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ. Οι οντότητες των τύπων του Παραρτήματος Ι ή ΙΙ που δεν θεωρούνται βασικές θεωρούνται σημαντική οντότητα. Η Αρχή Ψηφιακής Ασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων, τον οποίο επανεξετάζει τουλάχιστον ανά διετία, και η κατάταξη ορίζεται με Απόφαση που επιδίδεται στην οντότητα.
NACE 35.1NACE 35.30NACE 35.2NACE 06NACE 19.20NACE 49.50
Δείτε επίσης τη σελίδα του τομέα: Ενέργεια · Κατηγορίες οντοτήτων NIS2 — Κύπρος
2. Ευθύνη της ανώτατης διοίκησης και κατάρτιση
Σύμφωνα με το άρθρο 35Α του Ν. 60(Ι)/2025, η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων εγκρίνει τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνονται για συμμόρφωση με το άρθρο 35 και επιβλέπει την εφαρμογή τους. Ο ίδιος Νόμος προβλέπει ότι η ανώτατη διοίκηση είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων του άρθρου 35 από την οντότητα. Τα μέλη της ανώτατης διοίκησης παρακολουθούν εκπαιδεύσεις και προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους σε τακτική βάση. Σκοπός είναι η απόκτηση γνώσεων και δεξιοτήτων για τον εντοπισμό κινδύνων και την αξιολόγηση των πρακτικών διαχείρισης κινδύνων.
3. Ανάλυση κινδύνου ως βάση των μέτρων
Το άρθρο 35 του Ν. 60(Ι)/2025 απαιτεί από τις βασικές και σημαντικές οντότητες κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων που αφορούν την ασφάλεια των συστημάτων δικτύου και πληροφοριών τα οποία χρησιμοποιούν για τις δραστηριότητες ή τις υπηρεσίες τους. Στα ελάχιστα μέτρα του εδαφίου (2) περιλαμβάνονται ρητά οι πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Ο Νόμος ορίζει ότι το επίπεδο ασφάλειας πρέπει να είναι ανάλογο προς τον εκάστοτε κίνδυνο, με βάση τις πλέον πρόσφατες τεχνικές δυνατότητες, τα σχετικά ευρωπαϊκά και διεθνή πρότυπα και το κόστος εφαρμογής. Κατά την αξιολόγηση της αναλογικότητας λαμβάνονται υπόψη ο βαθμός έκθεσης σε κινδύνους, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Κατάλογος μέτρων διαχείρισης κινδύνων
Το εδάφιο (2) του άρθρου 35 απαριθμεί ως ελάχιστο περιεχόμενο τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια με διαχείριση αντιγράφων ασφαλείας και αποκατάσταση έπειτα από καταστροφή, την ασφάλεια της αλυσίδας εφοδιασμού, καθώς και την ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων μαζί με τον χειρισμό ευπαθειών. Προβλέπονται επίσης πολιτικές αξιολόγησης της αποτελεσματικότητας των μέτρων, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, πολιτικές κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο Νόμος δεν διαφοροποιεί τον κατάλογο αυτόν για τον τομέα της ενέργειας, αφού οι ίδιες απαιτήσεις ισχύουν για όλες τις βασικές και σημαντικές οντότητες. Οντότητα που διαπιστώνει μη συμμόρφωση με τα μέτρα του εδαφίου (2) λαμβάνει αμελλητί τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Κοινοποίηση σημαντικών περιστατικών
Κατά το άρθρο 35Β, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή Ψηφιακής Ασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους, και η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της. Η πρώτη ενημέρωση υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με την αρχική αξιολόγηση υποβάλλεται εντός εβδομήντα δύο (72) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα μετά την υποβολή της κοινοποίησης περιστατικού, ενώ σε εν εξελίξει περιστατικό υποβάλλεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Τεκμηρίωση πολιτικών και διαδικασιών
Το άρθρο 35 του Ν. 60(Ι)/2025 διατυπώνει μέρος των ελάχιστων μέτρων ως πολιτικές και διαδικασίες, ιδίως πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων, πολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων, πολιτικές κρυπτογραφίας και πολιτικές ελέγχου πρόσβασης. Ο Νόμος προβλέπει επίσης ότι τα μέτρα του εδαφίου (2) δύναται να καθοριστούν σε Απόφαση που εκδίδει η Αρχή Ψηφιακής Ασφάλειας. Ως προς τα περιστατικά, οι διαδικασίες και το περιεχόμενο της κοινοποίησης ρυθμίζονται με Απόφαση της Αρχής κατά το άρθρο 35Β, ενώ η τελική έκθεση περιλαμβάνει λεπτομερή περιγραφή του περιστατικού, το είδος της απειλής ή τη βασική αιτία και τα εφαρμοζόμενα μέτρα μετριασμού. Επιπλέον, οι οντότητες του σχετικού καταλόγου υποβάλλουν στην Αρχή στοιχεία όπως επωνυμία, διεύθυνση και στοιχεία επικοινωνίας και κοινοποιούν αλλαγές εντός δύο (2) εβδομάδων.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα — Υπηρεσίες
7. Ανώτατα όρια διοικητικών προστίμων
Το άρθρο 43Α ορίζει ότι τα διοικητικά πρόστιμα είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, λαμβανομένων υπόψη των περιστάσεων κάθε περίπτωσης. Σε περίπτωση παράβασης των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε διοικητικά πρόστιμα ύψους κατ' ανώτατο όριο τουλάχιστον δέκα εκατομμύριων ευρώ (€10.000.000) ή κατ' ανώτατο όριο τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο. Για τις σημαντικές οντότητες τα αντίστοιχα ανώτατα όρια είναι τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4% του ίδιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο. Τα πρόστιμα επιβάλλονται επιπρόσθετα από τα λοιπά μέτρα εποπτείας που προβλέπει ο Νόμος.
Συχνές ερωτήσεις
Ποιες οντότητες του τομέα της ενέργειας εμπίπτουν στον Ν. 60(Ι)/2025;
Ο τομέας «Ενέργεια» περιλαμβάνεται στο Παράρτημα Ι του Νόμου, με υποτομείς την ηλεκτρική ενέργεια, την τηλεθέρμανση και τηλεψύξη, το πετρέλαιο, το αέριο και το υδρογόνο. Αναφέρονται, μεταξύ άλλων, οι επιχειρήσεις ηλεκτρικής ενέργειας που ασκούν προμήθεια, οι διαχειριστές συστημάτων διανομής, ο Διαχειριστής Συστήματος Μεταφοράς Κύπρου, οι παραγωγοί, οι διαχειριστές σημείου επαναφόρτισης, καθώς και διαχειριστές αγωγών, αποθήκευσης και εγκαταστάσεων πετρελαίου, φυσικού αερίου και υδρογόνου.
Ποια είναι η διαφορά μεταξύ βασικής και σημαντικής οντότητας;
Βασική οντότητα θεωρείται, μεταξύ άλλων, η οντότητα τύπου του Παραρτήματος Ι που υπερβαίνει τα ανώτατα όρια για τις μεσαίες επιχειρήσεις κατά το άρθρο 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ. Οι οντότητες των τύπων του Παραρτήματος Ι ή ΙΙ που δεν θεωρούνται βασικές θεωρούνται σημαντικές οντότητες. Η διάκριση επηρεάζει και τα ανώτατα όρια των διοικητικών προστίμων του άρθρου 43Α.
Σε ποια αρχή γίνεται η κοινοποίηση περιστατικού;
Η κοινοποίηση γίνεται αμελλητί στην Αρχή Ψηφιακής Ασφάλειας, η οποία κατά το άρθρο 30 είναι η αρμόδια εθνική αρχή για την κυβερνοασφάλεια με καθήκοντα εποπτείας και επιβολής. Η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της και παρέχει, ει δυνατόν εντός είκοσι τεσσάρων (24) ωρών από τη λήψη της έγκαιρης προειδοποίησης, απάντηση με αρχική ανατροφοδότηση. Οι διαδικασίες και το περιεχόμενο της κοινοποίησης ρυθμίζονται με Απόφαση που εκδίδει η Αρχή.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).