NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

NIS2 για τον τομέα τροφίμων στην Κύπρο: οδικός χάρτης σε 7 βήματα

Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Ο οδικός χάρτης αποτελείται από επτά βήματα που στηρίζονται στις διατάξεις του περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμου (Ν. 60(Ι)/2025). Ο Νόμος διακρίνει τις καλυπτόμενες επιχειρήσεις σε βασικές οντότητες και σε σημαντικές οντότητες, ενώ οι επιχειρήσεις τροφίμων που δραστηριοποιούνται στη χονδρική διανομή τροφίμων και στη βιομηχανική παραγωγή και μεταποίηση περιλαμβάνονται στο Παράρτημα ΙΙ. Αρμόδια αρχή για την εποπτεία και την επιβολή είναι η Αρχή Ψηφιακής Ασφάλειας.

Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.

Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.

1. Έλεγχος κάλυψης από τον Νόμο

Το Παράρτημα ΙΙ του Ν. 60(Ι)/2025 περιλαμβάνει τις επιχειρήσεις τροφίμων κατά την έννοια του άρθρου 3 σημείο (2) του Κανονισμού (ΕΚ) αριθ. 178/2002, οι οποίες δραστηριοποιούνται στη χονδρική διανομή τροφίμων καθώς και στη βιομηχανική παραγωγή και μεταποίηση. Ως βασικές οντότητες θεωρούνται οντότητες των τύπων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια των μεσαίων επιχειρήσεων κατά το άρθρο 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ. Οι οντότητες των τύπων των Παραρτημάτων Ι και ΙΙ που δεν εμπίπτουν στην κατηγορία αυτή θεωρούνται σημαντικές οντότητες, ενώ η Αρχή Ψηφιακής Ασφάλειας δύναται να προσδιορίσει οντότητα ως βασική οντότητα κατόπιν έργου αξιολόγησης κρισιμότητας. Η Αρχή καταρτίζει σχετικό κατάλογο, τον οποίο επανεξετάζει και επικαιροποιεί τουλάχιστον ανά διετία.

NACE 10

Δείτε επίσης τη σελίδα του τομέα: Τρόφιμα · Κατηγορίες οντοτήτων NIS2 — Κύπρος

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

2. Ευθύνη και κατάρτιση της ανώτατης διοίκησης

Το άρθρο 35Α αναθέτει στην ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων την έγκριση των μέτρων διαχείρισης κινδύνων που λαμβάνονται για συμμόρφωση με το άρθρο 35. Η ίδια διάταξη προβλέπει την εποπτεία της εφαρμογής των μέτρων και τη δυνατότητα λογοδοσίας της διοίκησης για παράβαση των υποχρεώσεων του άρθρου αυτού. Τα μέλη της ανώτατης διοίκησης παρακολουθούν εκπαιδεύσεις σε τακτική βάση και προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους. Σκοπός είναι η απόκτηση γνώσεων που επιτρέπουν τον εντοπισμό κινδύνων και την αξιολόγηση των σχετικών πρακτικών διαχείρισης.

Υποχρέωση κατάρτισης των οργάνων διοίκησης NIS2

3. Βάση της ανάλυσης και διαχείρισης κινδύνου

Το άρθρο 35 προβλέπει ότι οι βασικές και σημαντικές οντότητες διαθέτουν τεχνικά, επιχειρησιακά και οργανωτικά μέτρα ανάλογα προς τους κινδύνους για τα δικτυακά και πληροφοριακά συστήματα που στηρίζουν τις δραστηριότητες και τις υπηρεσίες τους. Στα ελάχιστα μέτρα του εδαφίου (2) περιλαμβάνονται οι πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Κατά την εκτίμηση της αναλογικότητας συνεκτιμώνται ο βαθμός έκθεσης σε κινδύνους, το μέγεθος της οντότητας, καθώς και η πιθανότητα και η σοβαρότητα των περιστατικών. Όταν διαπιστώνεται απόκλιση από τα μέτρα αυτά, το εδάφιο (4) του άρθρου 35 προβλέπει τη λήψη διορθωτικών μέτρων αμελλητί.

Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

4. Κατάλογος μέτρων κυβερνοασφάλειας

Το εδάφιο (2) του άρθρου 35 απαριθμεί τα ελάχιστα μέτρα, από τον χειρισμό περιστατικών και την επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και διαχείριση κρίσεων έως την ασφάλεια της αλυσίδας εφοδιασμού και την ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων με χειρισμό ευπαθειών. Περιλαμβάνονται επίσης η αξιολόγηση της αποτελεσματικότητας των μέτρων, οι βασικές πρακτικές κυβερνοϋγιεινής μαζί με κατάρτιση, η κρυπτογραφία, η ασφάλεια ανθρώπινων πόρων με πολιτικές ελέγχου πρόσβασης και η χρήση πολυπαραγοντικής επαλήθευσης ταυτότητας. Για την αλυσίδα εφοδιασμού, το εδάφιο (3) παραπέμπει στις ευπάθειες και στην ποιότητα των πρακτικών κάθε άμεσου προμηθευτή και παρόχου υπηρεσιών. Ο Νόμος δεν προβλέπει διαφορετικό κατάλογο για τον τομέα τροφίμων, καθώς οι ίδιες απαιτήσεις ισχύουν για όλες τις βασικές και σημαντικές οντότητες, ενώ η Αρχή δύναται να εξειδικεύσει τα μέτρα με Απόφασή της.

Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ

5. Κοινοποίηση περιστατικών και προθεσμίες

Κατά το άρθρο 35Β, κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών κοινοποιείται αμελλητί στην Αρχή Ψηφιακής Ασφάλειας, η οποία διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της. Η αρχική ενημέρωση υποβάλλεται εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων υποβάλλεται εντός εβδομήντα δύο (72) ωρών. Η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα από την κοινοποίηση του περιστατικού, ενώ για περιστατικό που βρίσκεται σε εξέλιξη προβλέπεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.

Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

6. Τεκμηρίωση πολιτικών και διαδικασιών

Οι υποχρεώσεις του άρθρου 35 προϋποθέτουν γραπτές και επικαιροποιημένες πολιτικές και διαδικασίες, ιδίως για την ανάλυση κινδύνου, την ασφάλεια των πληροφοριακών συστημάτων και την αξιολόγηση της αποτελεσματικότητας των ληφθέντων μέτρων. Το άρθρο 35Β ορίζει ότι οι διαδικασίες και το περιεχόμενο της κοινοποίησης περιστατικού ρυθμίζονται με Απόφαση της Αρχής, ενώ η τελική έκθεση περιλαμβάνει αναλυτική περιγραφή του περιστατικού, το είδος της απειλής ή τη βασική αιτία και τα μέτρα μετριασμού. Για τον κατάλογο του Νόμου, οι οντότητες υποβάλλουν στην Αρχή στοιχεία όπως η επωνυμία, η διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας, καθώς και ο σχετικός τομέας ή υποτομέας των Παραρτημάτων. Κάθε μεταβολή των στοιχείων αυτών κοινοποιείται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.

Το πακέτο περιλαμβάνει:

Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — Υπηρεσίες

7. Ανώτατα όρια διοικητικών προστίμων

Το άρθρο 43Α προβλέπει διοικητικά πρόστιμα σε περίπτωση παράβασης των άρθρων 35 και 35Β. Για τις βασικές οντότητες το ανώτατο όριο ανέρχεται σε τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή σε τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο. Για τις σημαντικές οντότητες το αντίστοιχο ανώτατο όριο είναι τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4% του ίδιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο. Ο Νόμος ορίζει ότι τα πρόστιμα είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με συνεκτίμηση των περιστάσεων κάθε μεμονωμένης περίπτωσης.

Διοικητικά πρόστιμα NIS2 ανά χώρα

Συχνές ερωτήσεις

Ποιες επιχειρήσεις τροφίμων αναφέρει ο Ν. 60(Ι)/2025;

Το Παράρτημα ΙΙ του Νόμου αναφέρει τις επιχειρήσεις τροφίμων κατά την έννοια του άρθρου 3 σημείο (2) του Κανονισμού (ΕΚ) αριθ. 178/2002, οι οποίες δραστηριοποιούνται στη χονδρική διανομή τροφίμων και στη βιομηχανική παραγωγή και μεταποίηση. Οι οντότητες των Παραρτημάτων Ι και ΙΙ που δεν θεωρούνται βασικές οντότητες θεωρούνται σημαντικές οντότητες.

Σε ποια αρχή κοινοποιείται ένα σημαντικό περιστατικό;

Σύμφωνα με τα άρθρα 30 και 35Β, η κοινοποίηση γίνεται αμελλητί στην Αρχή Ψηφιακής Ασφάλειας, η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής. Η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της και παρέχει, ει δυνατόν εντός είκοσι τεσσάρων (24) ωρών από τη λήψη της αρχικής ενημέρωσης, απάντηση με αρχική ανατροφοδότηση.

Ποιος εγκρίνει τα μέτρα διαχείρισης κινδύνων;

Το άρθρο 35Α προβλέπει ότι η ανώτατη διοίκηση της βασικής ή σημαντικής οντότητας εγκρίνει τα μέτρα του άρθρου 35 και επιβλέπει την εφαρμογή τους. Η ίδια διάταξη προβλέπει ότι η διοίκηση είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων αυτών.

Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου e92f68ef2a05).

← Επιστροφή στην αρχική