NIS2 · Κύπρος

Ν. 60(Ι)/2025 — Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος

NIS2 στις μεταφορές στην Κύπρο: οδικός χάρτης επτά βημάτων

Νομοθεσία: Κύπρος · Ν. 60(Ι)/2025

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Ο οδικός χάρτης αποτελείται από επτά βήματα που απορρέουν από τον περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμο (Ν. 60(Ι)/2025). Αφορά τις οντότητες μεταφορών του Παραρτήματος Ι, οι οποίες κατατάσσονται είτε ως βασική οντότητα είτε ως σημαντική οντότητα. Αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας.

Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.

Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.

1. Κατάταξη της επιχείρησης μεταφορών

Το Παράρτημα Ι του Ν. 60(Ι)/2025 κατατάσσει τις μεταφορές στους τομείς υψηλής κρισιμότητας, με υποτομείς τις εναέριες, τις σιδηροδρομικές, τις πλωτές και τις οδικές μεταφορές. Οντότητα των ειδών αυτών που υπερβαίνει τα ανώτατα όρια μεγέθους για τις μεσαίες επιχειρήσεις κατά τη Σύσταση 2003/361/ΕΚ θεωρείται βασική οντότητα. Οντότητα του Παραρτήματος Ι ή ΙΙ που δεν εμπίπτει στην κατηγορία αυτή θεωρείται σημαντική οντότητα. Η Αρχή Ψηφιακής Ασφάλειας καταρτίζει τον σχετικό κατάλογο και τον επανεξετάζει τουλάχιστον ανά διετία, ενώ δύναται να προσδιορίζει οντότητες και βάσει του άρθρου 2Α.

NACE 51NACE 52.23NACE 49.1NACE 49.2NACE 52.21NACE 50

Δείτε επίσης τη σελίδα του τομέα: Μεταφορές · Κατηγορίες οντοτήτων NIS2 — Κύπρος

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

2. Ρόλος της ανώτατης διοίκησης

Το άρθρο 35Α του Ν. 60(Ι)/2025 αναθέτει στην ανώτατη διοίκηση της βασικής ή σημαντικής οντότητας την έγκριση των μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας. Η ίδια διοίκηση επιβλέπει την εφαρμογή τους και είναι δυνατό να λογοδοτεί για παραβάσεις των υποχρεώσεων του άρθρου 35. Το εδάφιο (3) του άρθρου 35Α προβλέπει τακτική παρακολούθηση εκπαιδεύσεων από τα μέλη της διοίκησης. Ανάλογη κατάρτιση προσφέρεται και στους υπαλλήλους, ώστε να εντοπίζονται οι κίνδυνοι και να αξιολογούνται οι πρακτικές διαχείρισής τους.

Υποχρέωση κατάρτισης των οργάνων διοίκησης NIS2

3. Βάση ανάλυσης κινδύνου

Το άρθρο 35(1) του Ν. 60(Ι)/2025 ορίζει ότι η οντότητα λαμβάνει κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τους κινδύνους των συστημάτων που χρησιμοποιεί στη δραστηριότητά της. Ως πρώτο στοιχείο του καταλόγου, το άρθρο 35(2)(α) απαιτεί πολιτικές ανάλυσης κινδύνου και ασφάλειας των πληροφοριακών συστημάτων. Το επίπεδο ασφάλειας συνδέεται με τον εκάστοτε κίνδυνο, λαμβανομένων υπόψη των πλέον πρόσφατων τεχνικών δυνατοτήτων, των σχετικών προτύπων και του κόστους εφαρμογής. Κατά την εκτίμηση της αναλογικότητας συνεκτιμώνται ο βαθμός έκθεσης, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών.

Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

4. Κατάλογος μέτρων ασφάλειας

Το άρθρο 35(2) του Ν. 60(Ι)/2025 απαριθμεί ελάχιστα μέτρα: πολιτικές ανάλυσης κινδύνου, χειρισμό περιστατικών, επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και διαχείριση κρίσεων, ασφάλεια της αλυσίδας εφοδιασμού, ασφαλή απόκτηση και συντήρηση συστημάτων με χειρισμό ευπαθειών, αξιολόγηση της αποτελεσματικότητας των μέτρων, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, χρήση κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο νόμος δεν προβλέπει διαφορετικό κατάλογο για τις μεταφορές, καθώς οι ίδιες απαιτήσεις ισχύουν για κάθε βασική και σημαντική οντότητα. Για την αλυσίδα εφοδιασμού, το άρθρο 35(3) απαιτεί συνεκτίμηση των ευπαθειών κάθε άμεσου προμηθευτή και παρόχου. Οντότητα που διαπιστώνει μη συμμόρφωση λαμβάνει αμελλητί διορθωτικά μέτρα κατά το άρθρο 35(4).

Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ

5. Κοινοποίηση σημαντικών περιστατικών

Κατά το άρθρο 35Β του Ν. 60(Ι)/2025, η οντότητα κοινοποιεί αμελλητί στην Αρχή Ψηφιακής Ασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών της. Η πρώτη ενημέρωση υποβάλλεται εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού με αρχική αξιολόγηση υποβάλλεται εντός εβδομήντα δύο (72) ωρών, ενώ η τελική έκθεση υποβάλλεται το αργότερο εντός ενός μήνα από την κοινοποίηση αυτή. Σε εν εξελίξει περιστατικό υποβάλλεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες, και η Αρχή διαβιβάζει την κοινοποίηση στο εθνικό CSIRT με την παραλαβή της.

Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

6. Γραπτή τεκμηρίωση

Οι απαιτήσεις του άρθρου 35(2) διατυπώνονται ως πολιτικές και διαδικασίες, στοιχεία που από τη φύση τους αποτυπώνονται γραπτώς και συντηρούνται. Αυτό αφορά, μεταξύ άλλων, τις πολιτικές ανάλυσης κινδύνου, τις διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων και τις πολιτικές ελέγχου πρόσβασης. Οι διαδικασίες και το περιεχόμενο της κοινοποίησης περιστατικού ρυθμίζονται με Απόφαση της Αρχής, σύμφωνα με το άρθρο 35Β(1)(ζ). Τα στοιχεία εγγραφής που προβλέπει το εδάφιο (4) του άρθρου για τον κατάλογο οντοτήτων επικαιροποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την αλλαγή.

Το πακέτο περιλαμβάνει:

Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — Υπηρεσίες

7. Ανώτατα διοικητικά πρόστιμα

Το άρθρο 43Α του Ν. 60(Ι)/2025 ρυθμίζει τα διοικητικά πρόστιμα για παραβάσεις των άρθρων 35 και 35Β. Για βασική οντότητα το ανώτατο όριο ανέρχεται σε τουλάχιστον δέκα εκατομμύρια ευρώ (€10.000.000) ή τουλάχιστον 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο ποσό είναι υψηλότερο. Για σημαντική οντότητα το αντίστοιχο όριο ανέρχεται σε τουλάχιστον επτά εκατομμύρια ευρώ (€7.000.000) ή τουλάχιστον 1,4% του ίδιου κύκλου εργασιών, με τον ίδιο κανόνα επιλογής. Η Αρχή λαμβάνει υπόψη τις περιστάσεις κάθε περίπτωσης, ενώ τα πρόστιμα επιβάλλονται επιπρόσθετα από άλλα μέτρα του νόμου.

Διοικητικά πρόστιμα NIS2 ανά χώρα

Συχνές ερωτήσεις

Ποιες οντότητες μεταφορών καλύπτει ο Ν. 60(Ι)/2025;

Το Παράρτημα Ι περιλαμβάνει στον τομέα των μεταφορών τους υποτομείς των εναέριων, σιδηροδρομικών, πλωτών και οδικών μεταφορών, με είδη οντοτήτων όπως αερομεταφορείς για εμπορικούς σκοπούς, φορείς διαχείρισης αερολιμένα, διαχειριστές σιδηροδρομικής υποδομής και σιδηροδρομικές επιχειρήσεις, εταιρείες θαλάσσιας μεταφοράς επιβατών και εμπορευμάτων, διαχειριστικούς φορείς λιμένων και φορείς εκμετάλλευσης συστημάτων ευφυών μεταφορών. Η κατάταξη ως βασική οντότητα ή σημαντική οντότητα εξαρτάται από τα όρια μεγέθους της Σύστασης 2003/361/ΕΚ και από τους προσδιορισμούς της Αρχής.

Ποιες προθεσμίες ισχύουν για την κοινοποίηση περιστατικού;

Το άρθρο 35Β προβλέπει ενημέρωση εντός έξι (6) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Ακολουθεί κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών και τελική έκθεση το αργότερο εντός ενός μήνα από την κοινοποίηση αυτή. Σε εν εξελίξει περιστατικό προβλέπεται έκθεση προόδου κάθε δεκαπέντε (15) ημέρες.

Ποιος εποπτεύει την εφαρμογή του νόμου;

Κατά το άρθρο 30, αρμόδια εθνική αρχή για την κυβερνοασφάλεια είναι η Αρχή Ψηφιακής Ασφάλειας, η οποία ασκεί τα καθήκοντα εποπτείας και επιβολής και ορίζεται ως εθνικό ενιαίο σημείο επαφής. Το εθνικό CSIRT είναι υπεύθυνο για τον χειρισμό περιστατικών σύμφωνα με το άρθρο 31 και παρέχει πρόσθετη τεχνική υποστήριξη κατόπιν αιτήματος της κοινοποιούσας οντότητας.

Το περιεχόμενο βασίζεται στην έκδοση του Ν. 60(Ι)/2025 που ισχύει από 2025-04-25 (άθροισμα ελέγχου bcb4196084d0).

← Επιστροφή στην αρχική