Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
Στην Κύπρος οι υποχρεώσεις NIS2 καθορίζονται από τον νόμο Ν. 60(Ι)/2025· τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας ορίζονται στο άρθρο 35. Ο κατάλογος υποχρεώσεων μέτρων ασφάλειας στον εθνικό νόμο περιλαμβάνει 10 σημεία.
Ο πίνακας αντιστοιχίζει τα δέκα μέτρα διαχείρισης κινδύνων του άρθρου 21 παράγραφος 2 της οδηγίας NIS2 με τις ρήτρες και τα μέτρα ελέγχου του παραρτήματος Α του ISO/IEC 27001:2022, με τον DORA (κανονισμός (ΕΕ) 2022/2554) και με τον Γενικό Κανονισμό για την Προστασία Δεδομένων. Η αντιστοίχιση είναι η ίδια σε κάθε χώρα — αλλάζει μόνο η γλώσσα της σελίδας. Στα κελιά αναγράφονται οι επίσημες παραπομπές των μέτρων ελέγχου και ο σύνδεσμος του κελιού ανοίγει την επίσημη πηγή του αντίστοιχου πλαισίου.
| Τι απαιτεί | DORA | ΓΚΠΔ | ISO/IEC 27001:2022 | |
|---|---|---|---|---|
| art 21(2)(a) | πολιτικές ανάλυσης κινδύνων και ασφάλειας των συστημάτων πληροφοριών [↗] | art 5, art 6, art 8 [↗] | art 24, art 32(1)-(2), art 35 [↗] | klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗] |
| art 21(2)(b) | χειρισμός συμβάντων [↗] | art 17, art 18, art 19 [↗] | art 33, art 34 [↗] | A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗] |
| art 21(2)(c) | επιχειρησιακή συνέχεια (διαχείριση αντιγράφων ασφαλείας, αποκατάσταση από καταστροφές, διαχείριση κρίσεων) [↗] | art 11, art 12 [↗] | art 32(1)(c) [↗] | A.5.29, A.5.30, A.8.13, A.8.14 [↗] |
| art 21(2)(d) | ασφάλεια της αλυσίδας εφοδιασμού [↗] | art 28, art 29, art 30 [↗] | art 28, art 32 [↗] | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗] |
| art 21(2)(e) | ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση δικτύων και συστημάτων πληροφοριών, συμπεριλαμβανομένου του χειρισμού και της γνωστοποίησης ευπαθειών [↗] | art 9, art 25 [↗] | art 25, art 32(1)(d) [↗] | A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗] |
| art 21(2)(f) | πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας [↗] | art 6(6), art 24-26 [↗] | art 32(1)(d), art 24(1) [↗] | klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗] |
| art 21(2)(g) | βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια [↗] | art 13(6) [↗] | art 39(1)(b), art 32(4) [↗] | A.6.3, A.5.10, A.8.7 [↗] |
| art 21(2)(h) | πολιτικές χρήσης κρυπτογραφίας και κρυπτογράφησης [↗] | art 9(2) [↗] | art 32(1)(a), art 34(3)(a) [↗] | A.8.24 [↗] |
| art 21(2)(i) | ασφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου πρόσβασης και διαχείριση στοιχείων [↗] | art 9(4)(c) [↗] | art 29, art 5(1)(f) [↗] | A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗] |
| art 21(2)(j) | έλεγχος ταυτότητας πολλαπλών παραγόντων ή συνεχής έλεγχος ταυτότητας, ασφαλείς επικοινωνίες φωνής, βίντεο και κειμένου και ασφαλή συστήματα επικοινωνιών έκτακτης ανάγκης [↗] | art 9(4)(d) [↗] | art 32(1) [↗] | A.8.5, A.5.14, A.5.16 [↗] |
Συχνές ερωτήσεις
Πώς σχετίζονται τα μέτρα του άρθρου 21(2) της NIS2 με το ISO/IEC 27001, τον DORA και τον GDPR;
Ο πίνακας αντιστοιχίζει και τα 10 μέτρα διαχείρισης κινδύνων του άρθρου 21(2) της NIS2 με τις απαιτήσεις αυτών των πλαισίων. Για παράδειγμα art 21(2)(a) — ISO/IEC 27001:2022 klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1; DORA art 5, art 6, art 8; ΓΚΠΔ art 24, art 32(1)-(2), art 35.
Μέτρα ασφάλειας στον ίδιο τον νόμο της χώρας: Κύπρος
Ο παρακάτω κατάλογος παρατίθεται αυτολεξεί από τη νομική πράξη της χώρας που θεσπίζει την υποχρέωση μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας. Όπου η αντιστοιχία είναι σαφής, κάθε σημείο φέρει παραπομπή στο αντίστοιχο στοιχείο του άρθρου 21 παράγραφος 2 της οδηγίας.
Ν. 60(Ι)/2025, άρθρο 35 — μέτρα για τη διαχείριση των κινδύνων
η Αρχή, βασίζονται σε ολιστική προσέγγιση του κινδύνου που αποσκοπεί στην προστασία των συστημάτων δικτύου και πληροφοριών και του φυσικού περιβάλλοντος των εν λόγω συστημάτων από περιστατικά και περιλαμβάνουν τουλάχιστον τα ακόλουθα:(α) Πολιτικές για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων·
art 21(2)(a)(β) χειρισμό περιστατικών·
art 21(2)(b)(γ) επιχειρησιακή συνέχεια, όπως διαχείριση αντιγράφων ασφαλείας και αποκατάσταση έπειτα από καταστροφή, και διαχείριση των κρίσεων·
art 21(2)(c)(δ) ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των σχετικών με την ασφάλεια πτυχών που αφορούν τις σχέσεις μεταξύ κάθε οντότητας και των άμεσων προμηθευτών ή παρόχων υπηρεσιών της·
art 21(2)(d)(ε) απόκτηση, ανάπτυξη και συντήρηση συστημάτων δικτύου και πληροφοριών, με ασφαλείς τρόπους και μέσα, συμπεριλαμβανομένου του χειρισμού και της γνωστοποίησης ευπαθειών·
art 21(2)(e)(στ) πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας·
art 21(2)(f)(ζ) βασικές πρακτικές κυβερνοϋγιεινής (cyber hygiene) και κατάρτιση στην κυβερνοασφάλεια·
art 21(2)(g)(η) πολιτικές και διαδικασίες σχετικά με τη χρήση κρυπτογραφίας (cryptography) και, κατά περίπτωση, κρυπτογράφησης (encryption)·
art 21(2)(h)(θ) ασφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων· και
art 21(2)(i)(ι) χρήση λύσεων πολυπαραγοντικής επαλήθευσης ταυτότητας (multi-factor authentication) ή συνεχούς επαλήθευσης ταυτότητας, ασφαλών φωνητικών επικοινωνιών, επικοινωνιών βίντεο και κειμένου και ασφαλών συστημάτων επικοινωνιών έκτακτης ανάγκης εντός της οντότητας, κατά περίπτωση.
art 21(2)(j)
Παραπομπή: Ν. 60(Ι)/2025, άρθρο 35 — Δείτε την επίσημη πηγή