NIS2 · Ελλάδα

Νόμος 5160/2024 — Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 (NIS2)

Τεκμηρίωση NIS2 στην Ελλάδα: το σύνολο πριν από το πρώτο βήμα

Νομοθεσία: Ελλάδα · Νόμος 5160/2024

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Δείτε πρώτα ολόκληρο το σύνολο, όχι ένα έγγραφο

Οι περισσότερες επιχειρήσεις ξεκινούν την τεκμηρίωση NIS2 από ένα μεμονωμένο έγγραφο και ανακαλύπτουν αργότερα ότι ο νόμος περιγράφει ένα συνδεδεμένο σύνολο. Ο Νόμος 5160/2024, που ενσωματώνει την Οδηγία (ΕΕ) 2022/2555, δεν ζητά «ένα αρχείο για τη συμμόρφωση», αλλά μέτρα, πολιτικές και διαδικασίες που καλύπτουν πέντε βασικές περιοχές και παραπέμπουν η μία στην άλλη.

Γι' αυτό η σωστή σειρά είναι: πρώτα να δείτε τι απαρτίζει το σύνολο, και μόνο μετά να επιλέξετε από πού θα αρχίσετε. Παρακάτω είναι ο χάρτης, με την ακριβή διάταξη για κάθε περιοχή.

Περιοχή τεκμηρίωσηςΔιάταξη
Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειαςάρθρο 15 παρ. 2 περ. α) ν. 5160/2024
Διαχείριση περιστατικώνάρθρο 15 παρ. 2 περ. β) και άρθρο 16
Επιχειρησιακή συνέχειαάρθρο 15 παρ. 2 περ. γ)
Ασφάλεια της αλυσίδας εφοδιασμούάρθρο 15 παρ. 2 περ. δ)
Ευθύνη διοίκησης και κατάρτισηάρθρο 14

Το άρθρο 15 απαριθμεί συνολικά δέκα ελάχιστα μέτρα, από την περ. α) έως την περ. ι), και οι πέντε περιοχές αποτελούν τον σκελετό γύρω από τον οποίο οργανώνονται τα υπόλοιπα (ασφάλεια στην ανάπτυξη συστημάτων, αξιολόγηση αποτελεσματικότητας, κρυπτογραφία, έλεγχος πρόσβασης, πολυπαραγοντική επαλήθευση ταυτότητας).

Οι πέντε περιοχές, μία προς μία

1. Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας. Το άρθρο 15 παρ. 1 ορίζει ότι οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων στα δίκτυα και τα πληροφοριακά τους συστήματα. Η περ. α) της παρ. 2 απαιτεί ρητά πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Εδώ καταγράφεται τι προστατεύετε, ποιοι κίνδυνοι το απειλούν και ποια μέτρα επιλέξατε γι' αυτούς.

2. Διαχείριση περιστατικών. Η περ. β) της παρ. 2 του άρθρου 15 απαιτεί διαχείριση περιστατικών ως αυτοτελές μέτρο. Το άρθρο 16 προσδιορίζει τι ακολουθεί όταν συμβεί σημαντικό περιστατικό: προειδοποίηση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που το αντιληφθήκατε, κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων, και τελική έκθεση το αργότερο εντός ενός (1) μηνός από την κοινοποίηση. Η τεκμηρίωση εδώ είναι η διαδικασία που κάνει αυτές τις προθεσμίες εφικτές υπό πίεση.

3. Επιχειρησιακή συνέχεια. Η περ. γ) της παρ. 2 αναφέρει ρητά τη διαχείριση αντιγράφων ασφαλείας, την αποκατάσταση έπειτα από καταστροφή και τη διαχείριση των κρίσεων. Πρόκειται για διαφορετικό έγγραφο από τη διαχείριση περιστατικών: το ένα απαντά «πώς αντιδρούμε», το άλλο «πώς συνεχίζουμε να λειτουργούμε».

4. Ασφάλεια της αλυσίδας εφοδιασμού. Η περ. δ) της παρ. 2 καλύπτει τις πτυχές ασφάλειας που αφορούν τις σχέσεις της οντότητας με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών της. Χρειάζεστε καταγραφή αυτών των σχέσεων και των απαιτήσεων ασφάλειας που θέτετε προς τα έξω.

5. Ευθύνη διοίκησης και κατάρτιση. Κατά το άρθρο 14, τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για την παραβίαση των σχετικών υποχρεώσεων. Τα μέλη τους παρακολουθούν εκπαίδευση και διασφαλίζουν όμοια κατάρτιση στους υπαλλήλους τουλάχιστον σε ετήσια βάση. Η έγκριση και η κατάρτιση θέλουν αποδεικτικό ίχνος.

Γιατί το φυσικό πρώτο βήμα είναι η πολιτική διαχείρισης κινδύνων

Αφού δείτε το σύνολο, η σειρά γίνεται προφανής. Η πολιτική διαχείρισης κινδύνων είναι η πρώτη από τις πέντε περιοχές στο κείμενο του νόμου και το έγγραφο πάνω στο οποίο στηρίζονται οι άλλες τέσσερις: η διαχείριση περιστατικών προϋποθέτει ότι ξέρετε ποια συστήματα είναι κρίσιμα, η επιχειρησιακή συνέχεια προϋποθέτει ότι ξέρετε τι δεν αντέχει διακοπή, και οι απαιτήσεις προς προμηθευτές προϋποθέτουν ότι ξέρετε ποιες υπηρεσίες τους αγγίζουν κρίσιμα δεδομένα.

Υπάρχει και ένας ακόμη λόγος. Κατά το άρθρο 15 παρ. 5 περ. β), οι βασικές και σημαντικές οντότητες τηρούν ενιαία πολιτική κυβερνοασφάλειας, στην οποία συμπεριλαμβάνεται το σύνολο των επιμέρους μέτρων, πολιτικών και διαδικασιών της παρ. 2. Η ενιαία πολιτική υποβάλλεται προς έγκριση από τις βασικές οντότητες στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως. Δηλαδή ο νόμος ζητά ρητά ένα ενιαίο κείμενο που δένει τα επιμέρους έγγραφα — άλλος ένας λόγος να μη γράφετε αποσπασματικά.

Επιπλέον, κατά το άρθρο 15 παρ. 5 περ. α), η οντότητα ορίζει αρμόδιο στέλεχος ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), που διαχειρίζεται τις επαφές με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό για τις απαιτήσεις των άρθρων 15 και 16.

Η εποπτεία και οι πελάτες ζητούν το σύνολο, όχι ένα έγγραφο

Αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα ορίζεται η Εθνική Αρχή Κυβερνοασφάλειας (άρθρο 8 ν. 5160/2024), η οποία παρακολουθεί την εφαρμογή του νόμου και αποτελεί το ενιαίο σημείο επαφής της Ελλάδας. Η ίδια αρχή καταρτίζει τον κατάλογο βασικών και σημαντικών οντοτήτων (άρθρο 4 παρ. 3) και δέχεται προς έγκριση την ενιαία πολιτική κυβερνοασφάλειας των βασικών οντοτήτων τουλάχιστον ετησίως.

Το πρακτικό συμπέρασμα: όταν σας ζητηθεί τεκμηρίωση, το ερώτημα δεν είναι «έχετε πολιτική;» αλλά «καλύπτετε τα μέτρα της παρ. 2 του άρθρου 15 και μπορείτε να το δείξετε;». Ένα καλογραμμένο έγγραφο χωρίς τα υπόλοιπα τέσσερα αφήνει ορατά κενά στο σύνολο.

Για τις ακριβείς διαδικασίες εποπτείας, τους ηλεκτρονικούς διαύλους υποβολής και τη μορφή των αιτημάτων, συμβουλευτείτε τις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας ως επίσημη πηγή.

Ο κρίκος της αλυσίδας: γιατί τεκμηρίωση ζητούν και οι πελάτες σας

Η περ. δ) της παρ. 2 του άρθρου 15 δημιουργεί έναν κρίκο που ταξιδεύει προς τα κάτω στην αγορά. Κάθε οντότητα που εμπίπτει στον νόμο οφείλει να διαχειρίζεται τις πτυχές ασφάλειας των σχέσεών της με τους άμεσους προμηθευτές και παρόχους υπηρεσιών της. Δεν μπορεί να το κάνει αυτό χωρίς να ζητήσει στοιχεία από εσάς.

Γι' αυτό πολλές μικρομεσαίες επιχειρήσεις λαμβάνουν ερωτηματολόγια ασφάλειας και αιτήματα αποδεικτικών από μεγαλύτερους πελάτες, ακόμη και όταν δεν έχουν οι ίδιες χαρακτηριστεί βασική οντότητα ή σημαντική οντότητα. Στην πράξη ζητούνται τα ίδια πέντε πράγματα: πώς αξιολογείτε κινδύνους, πώς χειρίζεστε περιστατικά, πώς συνεχίζετε να λειτουργείτε, πώς ελέγχετε τους δικούς σας προμηθευτές και ποιος στη διοίκηση φέρει την ευθύνη.

Το πεδίο εφαρμογής ορίζεται στο άρθρο 3: ο νόμος καλύπτει οντότητες των τύπων των Παραρτημάτων Ι ή ΙΙ που χαρακτηρίζονται ως μεσαίες επιχειρήσεις ή υπερβαίνουν τα σχετικά όρια, καθώς και ορισμένες κατηγορίες ανεξαρτήτως μεγέθους. Το άρθρο 4 διακρίνει τις βασικές από τις σημαντικές οντότητες. Ένα σύντομο ερωτηματολόγιο κοινού ελέγχου κατάταξης — τομέας δραστηριότητας, μέγεθος, ρόλος στην αλυσίδα — είναι ο ταχύτερος τρόπος να δείτε πού στέκεστε πριν αρχίσετε να γράφετε.

Συχνές ερωτήσεις

Τι ακριβώς είναι η «ενιαία πολιτική κυβερνοασφάλειας» και τι πρέπει να περιέχει;

Κατά το άρθρο 15 παρ. 5 περ. β) του ν. 5160/2024, οι βασικές και σημαντικές οντότητες τηρούν ενιαία πολιτική κυβερνοασφάλειας στην οποία συμπεριλαμβάνεται το σύνολο των επιμέρους μέτρων, πολιτικών και διαδικασιών της παρ. 2 του ίδιου άρθρου — δηλαδή και τις δέκα περιπτώσεις, από την α) έως την ι). Οι βασικές οντότητες την υποβάλλουν προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως.

Πρέπει να ορίσουμε συγκεκριμένο πρόσωπο για την ασφάλεια των συστημάτων;

Ναι. Το άρθρο 15 παρ. 5 περ. α) προβλέπει ότι οι βασικές και σημαντικές οντότητες ορίζουν αρμόδιο στέλεχος ανάλογων προσόντων και εμπειρογνωμοσύνης ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.). Ο ρόλος αυτός αναλαμβάνει τη διαχείριση των επικοινωνιών με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό για τη συμμόρφωση με το άρθρο 15 και τις απαιτήσεις αναφοράς του άρθρου 16.

Αν δεν έχουμε καμία τεκμηρίωση σήμερα, με ποιο έγγραφο ξεκινάμε;

Με την πολιτική για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων — την περ. α) της παρ. 2 του άρθρου 15. Είναι το πρώτο μέτρο στον κατάλογο του νόμου και το μόνο που τροφοδοτεί τα υπόλοιπα: χωρίς καταγεγραμμένη εικόνα των συστημάτων και των κινδύνων, τα έγγραφα για τα περιστατικά, την επιχειρησιακή συνέχεια και τους προμηθευτές γράφονται στο κενό.

Είμαστε προμηθευτής μεγαλύτερης εταιρείας. Γιατί μας ζητά αποδεικτικά κυβερνοασφάλειας;

Επειδή η ίδια υποχρεούται. Η περ. δ) της παρ. 2 του άρθρου 15 απαιτεί από τις βασικές και σημαντικές οντότητες να διαχειρίζονται την ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των πτυχών ασφάλειας που αφορούν τις σχέσεις τους με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών τους. Το αίτημα προς εσάς είναι ο τρόπος με τον οποίο εκπληρώνει αυτή την υποχρέωση.

Σχετικά θέματα

Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:

Το προφίλ σας μετά το πρώτο έγγραφο

1 από 5 ολοκληρώθηκε — τα υπόλοιπα τέσσερα έγγραφα καταρτίζονται με το πλήρες πακέτο.

Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά Παραγγείλετε την πλήρη τεκμηρίωση — από 2 900 EUR

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας

Ο πλήρης οδηγός NIS2 — Ελλάδα

Δείτε το δωρεάν δείγμα πακέτου

Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.

Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου cb94be953e34).

Επιστροφή στην αρχική