NIS2 στον τομέα της υγείας στην Κύπρο: οδικός χάρτης σε 7 βήματα
Ο οδικός χάρτης αποτυπώνει σε επτά βήματα όσα προβλέπει ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) για τον τομέα της υγείας. Ο Νόμος διακρίνει τις οντότητες σε βασική οντότητα και σημαντική οντότητα. Αρμόδια εθνική αρχή για την κυβερνοασφάλεια, με καθήκοντα εποπτείας και επιβολής, είναι η Αρχή Ψηφιακής Ασφάλειας (άρθρο 30).
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής: ποιες οντότητες υγείας καλύπτονται
Στο Παράρτημα Ι του Ν. 60(Ι)/2025 ο τομέας της Υγείας περιλαμβάνει τους παροχείς υγειονομικής περίθαλψης, όπως αυτοί ορίζονται στη νομοθεσία για τα δικαιώματα των ασθενών στη διασυνοριακή υγειονομική περίθαλψη, καθώς και τα εργαστήρια αναφοράς της ΕΕ του άρθρου 15 του Κανονισμού (ΕΕ) 2022/2371. Ως βασική οντότητα θεωρείται η οντότητα τύπου του Παραρτήματος Ι που υπερβαίνει τα ανώτατα όρια των μεσαίων επιχειρήσεων κατά τη Σύσταση 2003/361/ΕΚ. Οι υπόλοιπες οντότητες των Παραρτημάτων Ι και ΙΙ θεωρούνται σημαντική οντότητα. Η Αρχή Ψηφιακής Ασφάλειας καταρτίζει τον σχετικό κατάλογο και τον επανεξετάζει τακτικά, τουλάχιστον ανά διετία.
NACE 86NACE 21NACE 32.50
Δείτε επίσης τη σελίδα του τομέα: Υγεία · Κατηγορίες οντοτήτων NIS2 — Κύπρος
2. Ευθύνη της ανώτατης διοίκησης και κατάρτιση
Το άρθρο 35Α ορίζει ότι η ανώτατη διοίκηση εγκρίνει τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας που λαμβάνει η οντότητα για τη συμμόρφωσή της με το άρθρο 35. Η ίδια διοίκηση επιβλέπει την εφαρμογή των μέτρων αυτών και είναι δυνατό να λογοδοτεί για παραβάσεις της οντότητας. Τα μέλη της ανώτατης διοίκησης παρακολουθούν εκπαιδεύσεις σε τακτική βάση και προσφέρουν αντίστοιχη κατάρτιση στο προσωπικό. Σκοπός είναι η απόκτηση γνώσεων για τον εντοπισμό κινδύνων και την αξιολόγηση των πρακτικών διαχείρισής τους.
3. Ανάλυση κινδύνου ως βάση των μέτρων
Κατά το άρθρο 35, η οντότητα λαμβάνει κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων που αφορούν τα δικτυακά και πληροφοριακά συστήματα τα οποία χρησιμοποιεί. Το πρώτο σημείο του καταλόγου μέτρων του εδαφίου (2) αφορά πολιτικές ανάλυσης κινδύνου και ασφάλειας των πληροφοριακών συστημάτων. Το επίπεδο ασφάλειας οφείλει να είναι ανάλογο προς τον εκάστοτε κίνδυνο, με συνεκτίμηση των τελευταίων τεχνικών δυνατοτήτων, των σχετικών προτύπων και του κόστους εφαρμογής. Κατά την αξιολόγηση της αναλογικότητας συνυπολογίζονται ο βαθμός έκθεσης, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Ο κατάλογος μέτρων κυβερνοασφάλειας
Το εδάφιο (2) του άρθρου 35 απαριθμεί ελάχιστα μέτρα με ολιστική προσέγγιση του κινδύνου: πολιτικές ανάλυσης κινδύνου, χειρισμό περιστατικών, επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και διαχείριση κρίσεων, ασφάλεια της αλυσίδας εφοδιασμού και ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων μαζί με τον χειρισμό ευπαθειών. Περιλαμβάνονται επίσης διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων, πρακτικές κυβερνοϋγιεινής και κατάρτιση, πολιτικές κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο Νόμος διατυπώνει τον κατάλογο ενιαία για όλες τις βασικές και σημαντικές οντότητες, χωρίς ειδικό για την υγεία μέτρο. Οντότητα που διαπιστώνει μη συμμόρφωση με τα μέτρα αυτά λαμβάνει αμελλητί τα αναγκαία διορθωτικά μέτρα, ενώ η Αρχή δύναται να εξειδικεύει τα μέτρα με Απόφασή της.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Κοινοποίηση σημαντικών περιστατικών
Το άρθρο 35Β προβλέπει ότι κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών κοινοποιείται αμελλητί στην Αρχή Ψηφιακής Ασφάλειας, η οποία διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της. Η πρώτη ενημέρωση υποβάλλεται εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό, ενώ η κοινοποίηση περιστατικού με αρχική αξιολόγηση υποβάλλεται εντός εβδομήντα δύο (72) ωρών. Η τελική έκθεση υποβάλλεται το αργότερο εντός ενός μήνα από την κοινοποίηση του περιστατικού και περιγράφει το περιστατικό, τη βασική αιτία, τα μέτρα μετριασμού και τυχόν διασυνοριακό αντίκτυπο. Σε περιστατικό που βρίσκεται ακόμη σε εξέλιξη υποβάλλεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες, με την τελική έκθεση να ακολουθεί εντός δεκαπέντε (15) ημερών από την αποκατάσταση του συστήματος.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Γραπτές πολιτικές, διαδικασίες και στοιχεία μητρώου
Ο κατάλογος του άρθρου 35 στηρίζεται σε πολιτικές και διαδικασίες, μεταξύ άλλων για την ανάλυση κινδύνου, τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια, την κρυπτογραφία και την αξιολόγηση της αποτελεσματικότητας των ίδιων των μέτρων. Οι διαδικασίες και το περιεχόμενο της κοινοποίησης περιστατικού ρυθμίζονται με Απόφαση που εκδίδει η Αρχή, δυνάμει του άρθρου 35Β. Για τον κατάλογο βασικών και σημαντικών οντοτήτων υποβάλλονται στην Αρχή στοιχεία όπως η επωνυμία, η διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας, ο σχετικός τομέας και υποτομέας, καθώς και τα κράτη μέλη όπου παρέχονται υπηρεσίες. Τυχόν αλλαγές στα στοιχεία αυτά κοινοποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα — Υπηρεσίες
7. Ανώτατα όρια διοικητικών προστίμων
Το άρθρο 43Α ρυθμίζει τα διοικητικά πρόστιμα για παραβάσεις των άρθρων 35 και 35Β. Για βασική οντότητα το ανώτατο όριο ορίζεται σε 10.000.000 ευρώ ή σε 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο ποσό είναι υψηλότερο. Για σημαντική οντότητα το αντίστοιχο όριο είναι 7.000.000 ευρώ ή 1,4% του ίδιου κύκλου εργασιών, με την ίδια λογική επιλογής του υψηλότερου ποσού. Τα πρόστιμα οφείλουν να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, λαμβανομένων υπόψη των περιστάσεων κάθε περίπτωσης.
Συχνές ερωτήσεις
Ποια αρχή εποπτεύει την εφαρμογή του Ν. 60(Ι)/2025;
Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής και ορίζεται ως εθνικό ενιαίο σημείο επαφής (άρθρο 30). Το εθνικό CSIRT είναι υπεύθυνο για τον χειρισμό περιστατικών και παρέχει πρόσθετη τεχνική υποστήριξη (άρθρα 31 και 35Β).
Πότε ένα περιστατικό θεωρείται σημαντικό;
Κατά το εδάφιο (3) του άρθρου 35Β, σημαντικό είναι το περιστατικό που έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οντότητα. Το ίδιο ισχύει όταν έχουν επηρεαστεί ή ενδέχεται να επηρεαστούν άλλα φυσικά ή νομικά πρόσωπα με σημαντική υλική ή μη υλική ζημία.
Λαμβάνει η οντότητα απάντηση μετά την πρώτη ενημέρωση;
Το εδάφιο (5) του άρθρου 35Β προβλέπει ότι η Αρχή απαντά αμελλητί και ει δυνατόν εντός είκοσι τεσσάρων (24) ωρών από τη λήψη της έγκαιρης προειδοποίησης, με αρχική ανατροφοδότηση για το περιστατικό. Κατόπιν αιτήματος της οντότητας παρέχεται καθοδήγηση ή επιχειρησιακές συμβουλές για πιθανά μέτρα μετριασμού.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).