Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
Ο πίνακας αντιστοιχίζει τα δέκα μέτρα διαχείρισης κινδύνων του άρθρου 21 παράγραφος 2 της οδηγίας NIS2 με τις ρήτρες και τα μέτρα ελέγχου του παραρτήματος Α του ISO/IEC 27001:2022, με τον DORA (κανονισμός (ΕΕ) 2022/2554) και με τον Γενικό Κανονισμό για την Προστασία Δεδομένων. Η αντιστοίχιση είναι η ίδια σε κάθε χώρα — αλλάζει μόνο η γλώσσα της σελίδας. Στα κελιά αναγράφονται οι επίσημες παραπομπές των μέτρων ελέγχου και ο σύνδεσμος του κελιού ανοίγει την επίσημη πηγή του αντίστοιχου πλαισίου.
| Τι απαιτεί | DORA | ΓΚΠΔ | ISO/IEC 27001:2022 | |
|---|---|---|---|---|
| art 21(2)(a) | πολιτικές ανάλυσης κινδύνων και ασφάλειας των συστημάτων πληροφοριών [↗] | art 5, art 6, art 8 [↗] | art 24, art 32(1)-(2), art 35 [↗] | klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗] |
| art 21(2)(b) | χειρισμός συμβάντων [↗] | art 17, art 18, art 19 [↗] | art 33, art 34 [↗] | A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗] |
| art 21(2)(c) | επιχειρησιακή συνέχεια (διαχείριση αντιγράφων ασφαλείας, αποκατάσταση από καταστροφές, διαχείριση κρίσεων) [↗] | art 11, art 12 [↗] | art 32(1)(c) [↗] | A.5.29, A.5.30, A.8.13, A.8.14 [↗] |
| art 21(2)(d) | ασφάλεια της αλυσίδας εφοδιασμού [↗] | art 28, art 29, art 30 [↗] | art 28, art 32 [↗] | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗] |
| art 21(2)(e) | ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση δικτύων και συστημάτων πληροφοριών, συμπεριλαμβανομένου του χειρισμού και της γνωστοποίησης ευπαθειών [↗] | art 9, art 25 [↗] | art 25, art 32(1)(d) [↗] | A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗] |
| art 21(2)(f) | πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας [↗] | art 6(6), art 24-26 [↗] | art 32(1)(d), art 24(1) [↗] | klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗] |
| art 21(2)(g) | βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια [↗] | art 13(6) [↗] | art 39(1)(b), art 32(4) [↗] | A.6.3, A.5.10, A.8.7 [↗] |
| art 21(2)(h) | πολιτικές χρήσης κρυπτογραφίας και κρυπτογράφησης [↗] | art 9(2) [↗] | art 32(1)(a), art 34(3)(a) [↗] | A.8.24 [↗] |
| art 21(2)(i) | ασφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου πρόσβασης και διαχείριση στοιχείων [↗] | art 9(4)(c) [↗] | art 29, art 5(1)(f) [↗] | A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗] |
| art 21(2)(j) | έλεγχος ταυτότητας πολλαπλών παραγόντων ή συνεχής έλεγχος ταυτότητας, ασφαλείς επικοινωνίες φωνής, βίντεο και κειμένου και ασφαλή συστήματα επικοινωνιών έκτακτης ανάγκης [↗] | art 9(4)(d) [↗] | art 32(1) [↗] | A.8.5, A.5.14, A.5.16 [↗] |