NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

NIS2 βήμα-βήμα για τη μεταποίηση στην Κύπρο: οδικός χάρτης 7 βημάτων

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Ο οδικός χάρτης περιλαμβάνει επτά βήματα και στηρίζεται στον περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμο (Ν. 60(Ι)/2025). Ο Νόμος διακρίνει δύο κατηγορίες, τη βασική οντότητα και τη σημαντική οντότητα, και αρμόδια αρχή ορίζεται η Αρχή Ψηφιακής Ασφάλειας. Ο κατασκευαστικός τομέας περιλαμβάνεται στο Παράρτημα ΙΙ του Νόμου.

Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.

Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.

1. Πεδίο εφαρμογής για τη μεταποίηση

Το Παράρτημα ΙΙ του Ν. 60(Ι)/2025 απαριθμεί τον κατασκευαστικό τομέα, με υποτομείς όπως η κατασκευή ιατροτεχνολογικών προϊόντων και in vitro διαγνωστικών ιατροτεχνολογικών προϊόντων, προϊόντων υπολογιστών, ηλεκτρονικών και οπτικών προϊόντων, ηλεκτρολογικού εξοπλισμού, μηχανημάτων και εξοπλισμού, μηχανοκίνητων οχημάτων και άλλου εξοπλισμού μεταφορών. Ως βασικές οντότητες θεωρούνται κατά κύριο λόγο οι οντότητες των τύπων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις του άρθρου 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ. Οι οντότητες των τύπων που αναφέρονται στο Παράρτημα Ι ή ΙΙ και δεν θεωρούνται βασικές οντότητες θεωρούνται σημαντικές οντότητες. Η Αρχή Ψηφιακής Ασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων, τον οποίο επανεξετάζει τουλάχιστον ανά διετία.

NACE 26NACE 27NACE 28NACE 29NACE 30NACE 32.50

Δείτε επίσης τη σελίδα του τομέα: Μεταποίηση · Κατηγορίες οντοτήτων NIS2 — Κύπρος

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

2. Ευθύνη της ανώτατης διοίκησης

Το άρθρο 35Α του Ν. 60(Ι)/2025 ορίζει ότι η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων εγκρίνει τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και επιβλέπει την εφαρμογή τους. Ο ίδιος Νόμος προβλέπει ότι η ανώτατη διοίκηση είναι δυνατό να λογοδοτεί για παράβαση των υποχρεώσεων του άρθρου 35. Τα μέλη της ανώτατης διοίκησης υποχρεούνται επίσης να παρακολουθούν εκπαιδεύσεις και να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους σε τακτική βάση. Σκοπός της κατάρτισης, κατά τον Νόμο, είναι ο εντοπισμός των κινδύνων και η αξιολόγηση των πρακτικών διαχείρισης κινδύνων.

Υποχρέωση κατάρτισης των οργάνων διοίκησης NIS2 ανά χώρα

3. Βάση ανάλυσης κινδύνου

Το άρθρο 35 του Ν. 60(Ι)/2025 απαιτεί από τις βασικές και σημαντικές οντότητες κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων στα δικτυακά και πληροφοριακά συστήματα που χρησιμοποιούν. Στα ελάχιστα μέτρα του εδαφίου (2) περιλαμβάνονται οι πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Κατά την αξιολόγηση της αναλογικότητας λαμβάνονται υπόψη ο βαθμός έκθεσης σε κινδύνους, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών. Οντότητα που διαπιστώνει μη συμμόρφωση με τα μέτρα του εδαφίου (2) λαμβάνει αμελλητί τα αναγκαία διορθωτικά μέτρα.

Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

4. Κατάλογος μέτρων ασφάλειας

Το άρθρο 35, εδάφιο (2) του Ν. 60(Ι)/2025 απαριθμεί ως ελάχιστα μέτρα τις πολιτικές ανάλυσης κινδύνου, τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια με διαχείριση αντιγράφων ασφαλείας και διαχείριση κρίσεων, την ασφάλεια της αλυσίδας εφοδιασμού, την ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων με χειρισμό ευπαθειών, καθώς και πολιτικές αξιολόγησης της αποτελεσματικότητας των μέτρων. Περιλαμβάνονται επίσης οι βασικές πρακτικές κυβερνοϋγιεινής και η κατάρτιση, οι πολιτικές κρυπτογραφίας, η ασφάλεια ανθρώπινων πόρων με πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο Νόμος διατυπώνει τον κατάλογο ενιαία για όλες τις βασικές και σημαντικές οντότητες, χωρίς χωριστό κατάλογο για τον κατασκευαστικό τομέα. Για την ασφάλεια της αλυσίδας εφοδιασμού, το εδάφιο (3) προβλέπει ότι λαμβάνονται υπόψη οι ευπάθειες κάθε άμεσου προμηθευτή και παρόχου υπηρεσιών και η συνολική ποιότητα των πρακτικών τους.

Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ

5. Κοινοποίηση περιστατικών

Κατά το άρθρο 35Β του Ν. 60(Ι)/2025, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή Ψηφιακής Ασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους. Η πρώτη ενημέρωση υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με αρχική αξιολόγηση υποβάλλεται εντός εβδομήντα δύο (72) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα μετά την υποβολή της κοινοποίησης περιστατικού, ενώ η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της.

Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

6. Γραπτή τεκμηρίωση

Το άρθρο 35 του Ν. 60(Ι)/2025 απαιτεί πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων, καθώς και πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων. Οι απαιτήσεις αυτές, μαζί με τις πολιτικές κρυπτογραφίας και ελέγχου πρόσβασης, προϋποθέτουν γραπτό και επικαιροποιημένο περιεχόμενο. Το άρθρο 35Α συνδέει την τεκμηρίωση με την έγκριση των μέτρων από την ανώτατη διοίκηση και την επίβλεψη της εφαρμογής τους. Κατά το άρθρο 35Β, εδάφιο (4), η τελική έκθεση περιλαμβάνει λεπτομερή περιγραφή του περιστατικού, το είδος της απειλής ή τη βασική αιτία, τα εφαρμοζόμενα και εν εξελίξει μέτρα μετριασμού και, κατά περίπτωση, τον διασυνοριακό αντίκτυπο.

Το πακέτο περιλαμβάνει:

Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα Υπηρεσίες

7. Διοικητικά πρόστιμα

Το άρθρο 43Α του Ν. 60(Ι)/2025 ορίζει ότι, σε περίπτωση παραβίασης των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε διοικητικά πρόστιμα ύψους κατ’ ανώτατο όριο τουλάχιστον δέκα εκατομμύριων ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο. Για τις σημαντικές οντότητες τα αντίστοιχα ανώτατα όρια είναι επτά εκατομμύρια ευρώ (€7.000.000) ή 1,4% του ίδιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο. Ο Νόμος ορίζει ότι τα πρόστιμα είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, λαμβάνοντας υπόψη τις περιστάσεις κάθε περίπτωσης. Η Αρχή δύναται επίσης, με Απόφασή της, να προβλέπει άλλες διοικητικές κυρώσεις για την παύση παράβασης.

Διοικητικά πρόστιμα NIS2 ανά χώρα

Συχνές ερωτήσεις

Ποια αρχή εποπτεύει την εφαρμογή του Ν. 60(Ι)/2025;

Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής κατά το άρθρο 30 του Νόμου. Η ίδια Αρχή ορίζεται ως εθνικό ενιαίο σημείο επαφής και παρακολουθεί την εφαρμογή των διατάξεων του Νόμου.

Πώς διακρίνονται η βασική οντότητα και η σημαντική οντότητα;

Βασικές οντότητες θεωρούνται κυρίως οι τύποι οντοτήτων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις του άρθρου 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ, μαζί με τις λοιπές περιπτώσεις του εδαφίου (1). Οι οντότητες των τύπων του Παραρτήματος Ι ή ΙΙ που δεν θεωρούνται βασικές οντότητες θεωρούνται σημαντικές οντότητες.

Τι προβλέπεται όταν το περιστατικό εξελίσσεται ακόμη κατά την τελική έκθεση;

Κατά το άρθρο 35Β, εδάφιο (4), σε περίπτωση εν εξελίξει περιστατικού υποβάλλεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες μετά την υποβολή της κοινοποίησης περιστατικού. Η τελική έκθεση υποβάλλεται εντός δεκαπέντε (15) ημερών από την αποκατάσταση της λειτουργίας του δικτύου ή του πληροφοριακού συστήματος που επηρεάστηκε.

Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).

Επιστροφή στην αρχική