NIS2 στην Κύπρο: οδικός χάρτης 7 βημάτων για τη δημόσια διοίκηση
Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025
Ο οδικός χάρτης περιγράφει σε επτά βήματα τις υποχρεώσεις που θέτει ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (Ν. 60(Ι)/2025) για τον τομέα της δημόσιας διοίκησης. Ο νόμος διακρίνει τις οντότητες σε βασικές οντότητες και σημαντικές οντότητες. Αρμόδια εθνική αρχή για την κυβερνοασφάλεια, με καθήκοντα εποπτείας και επιβολής, είναι η Αρχή Ψηφιακής Ασφάλειας κατά το άρθρο 30.
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής για τη δημόσια διοίκηση
Το Παράρτημα Ι του Ν. 60(Ι)/2025 κατατάσσει στους τομείς υψηλής κρισιμότητας τις οντότητες δημόσιας διοίκησης της κεντρικής κυβέρνησης και τις οντότητες δημόσιας διοίκησης του ευρύτερου δημόσιου τομέα. Ως βασικές οντότητες θεωρούνται οι τύποι του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις του άρθρου 2 παράγραφος 1 του παραρτήματος της Σύστασης 2003/361/ΕΚ, καθώς και οι οντότητες δημόσιας διοίκησης που αναφέρονται στο σημείο (i) της παραγράφου (στ) του εδαφίου (2) του άρθρου 2Α. Οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές θεωρούνται σημαντικές οντότητες. Η Αρχή καταρτίζει σχετικό κατάλογο και η υπαγωγή κάθε οντότητας οριστικοποιείται με Απόφαση της Αρχής που της επιδίδεται.
NACE 84
Δείτε επίσης τη σελίδα του τομέα: Δημόσια διοίκηση · Κατηγορίες οντοτήτων NIS2 — Κύπρος
2. Ευθύνη της ανώτατης διοίκησης και κατάρτιση
Κατά το άρθρο 35Α, η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων εγκρίνει τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας που λαμβάνονται για τη συμμόρφωση με το άρθρο 35. Η ίδια διάταξη προβλέπει την επίβλεψη της εφαρμογής των μέτρων και τη δυνατότητα λογοδοσίας της διοίκησης για παράβαση των σχετικών υποχρεώσεων. Το εδάφιο (2) διευκρινίζει ότι δεν θίγονται οι κανόνες ευθύνης που ισχύουν για τους δημόσιους οργανισμούς, τους δημόσιους υπαλλήλους και τους αιρετούς ή διορισμένους αξιωματούχους. Το εδάφιο (3) προβλέπει παρακολούθηση εκπαιδεύσεων από τα μέλη της ανώτατης διοίκησης και παρόμοια τακτική κατάρτιση των υπαλλήλων.
3. Βάση ανάλυσης και διαχείρισης κινδύνων
Το άρθρο 35, εδάφιο (1), υποχρεώνει τις βασικές και σημαντικές οντότητες να λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων ασφάλειας των συστημάτων δικτύου και πληροφοριών. Το επίπεδο ασφάλειας οφείλει να είναι ανάλογο προς τον εκάστοτε κίνδυνο, με συνεκτίμηση των πλέον πρόσφατων τεχνικών δυνατοτήτων, των σχετικών προτύπων και του κόστους εφαρμογής. Κατά την εκτίμηση της αναλογικότητας λαμβάνονται υπόψη ο βαθμός έκθεσης σε κινδύνους, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών. Ως πρώτο μέτρο του καταλόγου, το εδάφιο (2) αναφέρει τις πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Κατάλογος μέτρων του άρθρου 35
Το εδάφιο (2) του άρθρου 35 απαριθμεί δέκα κατ' ελάχιστον πεδία μέτρων, από τις πολιτικές ανάλυσης κινδύνου και τον χειρισμό περιστατικών έως την επιχειρησιακή συνέχεια, την ασφάλεια της αλυσίδας εφοδιασμού και την ασφαλή απόκτηση, ανάπτυξη και συντήρηση συστημάτων. Περιλαμβάνονται επίσης η αξιολόγηση της αποτελεσματικότητας των μέτρων, οι βασικές πρακτικές κυβερνοϋγιεινής και η κατάρτιση, η κρυπτογραφία, η ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο νόμος αντιμετωπίζει ενιαία όλες τις υπαγόμενες οντότητες, χωρίς ειδική για τη δημόσια διοίκηση παραλλαγή του καταλόγου αυτού. Οντότητα που διαπιστώνει μη συμμόρφωση με τα μέτρα αυτά οφείλει, κατά το εδάφιο (4), να λαμβάνει αμελλητί τα αναγκαία διορθωτικά μέτρα.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Κοινοποίηση σημαντικών περιστατικών
Το άρθρο 35Β ορίζει ότι οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην Αρχή κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους, ενώ η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της. Η πρώτη ενημέρωση υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με την αρχική αξιολόγηση υποβάλλεται εντός εβδομήντα δύο (72) ωρών, ενώ κατόπιν αιτήματος της Αρχής υποβάλλεται και ενδιάμεση έκθεση. Η τελική έκθεση υποβάλλεται το αργότερο μέσα σε ένα μήνα από την υποβολή της κοινοποίησης περιστατικού, και σε εν εξελίξει περιστατικό προβλέπεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Γραπτή τεκμηρίωση των υποχρεώσεων
Ο κατάλογος του άρθρου 35, εδάφιο (2), στηρίζεται σε γραπτά τεκμήρια, καθώς αναφέρεται ρητά σε πολιτικές ανάλυσης κινδύνου, σε πολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων και σε πολιτικές και διαδικασίες για τη χρήση κρυπτογραφίας. Οι υποχρεώσεις του άρθρου 35Β προϋποθέτουν επίσης καταγραφή, αφού η τελική έκθεση περιλαμβάνει λεπτομερή περιγραφή του περιστατικού, το είδος της απειλής ή τη βασική αιτία, τα μέτρα μετριασμού και, κατά περίπτωση, τον διασυνοριακό αντίκτυπο. Για τον κατάλογο των οντοτήτων, η Αρχή ζητά στοιχεία όπως επωνυμία, διεύθυνση και επικαιροποιημένα στοιχεία επικοινωνίας, καθώς και τον σχετικό τομέα και υποτομέα των Παραρτημάτων Ι ή ΙΙ. Τυχόν αλλαγές στα στοιχεία αυτά κοινοποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία της αλλαγής.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — Υπηρεσίες
7. Ανώτατα διοικητικά πρόστιμα
Το άρθρο 43Α ορίζει ότι τα διοικητικά πρόστιμα είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με συνεκτίμηση των περιστάσεων κάθε περίπτωσης. Για παράβαση των άρθρων 35 και 35Β, οι βασικές οντότητες υπόκεινται σε πρόστιμα ύψους κατ' ανώτατο όριο τουλάχιστον δέκα εκατομμύριων ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο. Για τις σημαντικές οντότητες, τα αντίστοιχα ανώτατα όρια είναι τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4% του ίδιου κύκλου εργασιών, ανάλογα με το ποιο είναι υψηλότερο. Τα πρόστιμα επιβάλλονται επιπρόσθετα από τα μέτρα εποπτείας και επιβολής στα οποία παραπέμπει το εδάφιο (2) του ίδιου άρθρου.
Συχνές ερωτήσεις
Ποια αρχή εποπτεύει την εφαρμογή του νόμου στην Κύπρο;
Κατά το άρθρο 30 του Ν. 60(Ι)/2025, αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία υπέχει τα καθήκοντα εποπτείας και επιβολής και ορίζεται ως εθνικό ενιαίο σημείο επαφής. Οι κοινοποιήσεις σημαντικών περιστατικών υποβάλλονται στην Αρχή, η οποία τις διαβιβάζει στο εθνικό CSIRT με την παραλαβή τους.
Πότε μια οντότητα δημόσιας διοίκησης θεωρείται βασική και πότε σημαντική;
Ως βασικές οντότητες θεωρούνται, μεταξύ άλλων, οι τύποι του Παραρτήματος Ι που υπερβαίνουν τα όρια για τις μεσαίες επιχειρήσεις κατά τη Σύσταση 2003/361/ΕΚ, καθώς και οι οντότητες δημόσιας διοίκησης του σημείου (i) της παραγράφου (στ) του εδαφίου (2) του άρθρου 2Α. Όσες οντότητες των Παραρτημάτων Ι ή ΙΙ δεν εμπίπτουν στην κατηγορία αυτή θεωρούνται σημαντικές οντότητες.
Ποιες προθεσμίες προβλέπονται μετά από σημαντικό περιστατικό;
Το άρθρο 35Β προβλέπει πρώτη ενημέρωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Ακολουθεί η κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών και η τελική έκθεση το αργότερο μέσα σε ένα μήνα από την υποβολή της κοινοποίησης. Σε εν εξελίξει περιστατικό υποβάλλεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.
Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου 9e7f6f4a7e21).