Τα 10 μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας της NIS2 (άρθρο 21)

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Τι απαιτεί η NIS2 για τη διαχείριση κινδύνων

Η Οδηγία (ΕΕ) 2022/2555 (NIS2) ενσωματώθηκε στην ελληνική έννομη τάξη με τον Νόμο 5160/2024. Σύμφωνα με το άρθρο 15 του νόμου (που αντιστοιχεί στο άρθρο 21 της Οδηγίας), οι βασικές οντότητες και οι σημαντικές οντότητες οφείλουν να λαμβάνουν «κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα» για τη διαχείριση των κινδύνων στην ασφάλεια των συστημάτων δικτύου και πληροφοριακών συστημάτων.

Το σκεπτικό είναι απλό στη διατύπωση αλλά απαιτητικό στην εφαρμογή: πρέπει να προστατεύετε τα συστήματα που χρησιμοποιείτε για τις δραστηριότητές σας και να προλαμβάνετε ή να ελαχιστοποιείτε τις επιπτώσεις των περιστατικών στους αποδέκτες των υπηρεσιών σας.

Σύμφωνα με το art 21(1) της Οδηγίας, τα μέτρα πρέπει να λαμβάνουν υπόψη:

Με άλλα λόγια, τα μέτρα δεν είναι «ένα μέγεθος για όλους» — είναι αναλογικά προς τον δικό σας κίνδυνο.

Ο κατάλογος ελέγχου: τα 10 μέτρα του άρθρου 15

Η παρ. 2 του άρθρου 15 του Νόμου 5160/2024 (equiv. art 21(2), στοιχεία α–ι) απαιτεί ολιστική προσέγγιση του κινδύνου και περιλαμβάνει τουλάχιστον τα ακόλουθα δέκα μέτρα. Χρησιμοποιήστε τα ως πρακτικό κατάλογο ελέγχου:

#Μέτρο (άρθρο 15 παρ. 2)
α)Πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων
β)Διαχείριση περιστατικών
γ)Επιχειρησιακή συνέχεια, όπως διαχείριση αντιγράφων ασφαλείας και αποκατάσταση έπειτα από καταστροφή, καθώς και διαχείριση των κρίσεων
δ)Ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των σχέσεων με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών
ε)Ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων, συμπεριλαμβανομένων του χειρισμού και της γνωστοποίησης ευπαθειών
στ)Πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων
ζ)Βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια
η)Πολιτικές και διαδικασίες σχετικά με τη χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης
θ)Ασφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων
ι)Χρήση λύσεων πολυπαραγοντικής επαλήθευσης ταυτότητας ή συνεχούς επαλήθευσης, ασφαλών φωνητικών επικοινωνιών, επικοινωνιών βίντεο και κειμένου και ασφαλών συστημάτων επικοινωνιών έκτακτης ανάγκης, κατά περίπτωση

Προσοχή: η λέξη «τουλάχιστον» σημαίνει ότι πρόκειται για ελάχιστη βάση. Ανάλογα με τον τομέα και τους κινδύνους σας, μπορεί να χρειαστούν επιπλέον μέτρα.

Πώς εφαρμόζονται στην πράξη τα μέτρα

Πέρα από τη λίστα των δέκα μέτρων, ο Νόμος 5160/2024 προσθέτει συγκεκριμένες οργανωτικές υποχρεώσεις:

Τα μέτρα αυτά δεν είναι στατικά — η επανάληψη της αξιολόγησης (στοιχείο στ) εξασφαλίζει ότι παραμένουν αποτελεσματικά με την πάροδο του χρόνου.

Ο ρόλος της διοίκησης και οι κυρώσεις

Η ευθύνη για τα μέτρα δεν παραμένει μόνο στο τμήμα πληροφορικής. Σύμφωνα με το άρθρο 14 του Νόμου 5160/2024 (equiv. art 20(1) της Οδηγίας):

Η μη συμμόρφωση επιφέρει σοβαρές κυρώσεις. Βάσει του άρθρου 26:

ΚατηγορίαΑνώτατο διοικητικό πρόστιμο
Βασική οντότηταΈως 10.000.000 € ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο)
Σημαντική οντότηταΈως 7.000.000 € ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο)

Ξεκινήστε από ένα scoping/gap έλεγχο για να δείτε ποιά από τα δέκα μέτρα καλύπτετε ήδη και πού υπάρχουν κενά.

Συχνές ερωτήσεις

Ποιά είναι τα ελάχιστα μέτρα διαχείρισης κινδύνων που απαιτεί η NIS2 στην Ελλάδα;

Η παρ. 2 του άρθρου 15 του Νόμου 5160/2024 (equiv. art 21(2)) απαιτεί τουλάχιστον δέκα μέτρα: πολιτικές ανάλυσης κινδύνου, διαχείριση περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια αλυσίδας εφοδιασμού, ασφάλεια στην απόκτηση/ανάπτυξη/συντήρηση συστημάτων, αξιολόγηση αποτελεσματικότητας των μέτρων, βασική κυβερνοϋγιεινή και κατάρτιση, χρήση κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων και ελέγχου πρόσβασης, και πολυπαραγοντική επαλήθευση ταυτότητας.

Ισχύουν τα ίδια μέτρα για βασικές και σημαντικές οντότητες;

Ναι, το άρθρο 15 απευθύνεται τόσο σε βασικές οντότητες όσο και σε σημαντικές οντότητες. Τα μέτρα πρέπει ωστόσο να είναι κατάλληλα και αναλογικά προς τον βαθμό έκθεσης στον κίνδυνο, το μέγεθος και τη σοβαρότητα των πιθανών περιστατικών (art 21(1)).

Ποιά προθεσμία έχει η διοίκηση για την έγκριση των μέτρων;

Σύμφωνα με το άρθρο 14 του Νόμου 5160/2024, τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου και επιβλέπουν την εφαρμογή τους.

Τι πρόστιμα προβλέπονται για μη συμμόρφωση;

Βάσει του άρθρου 26, στις βασικές οντότητες επιβάλλεται διοικητικό πρόστιμο έως 10.000.000 € ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, ενώ στις σημαντικές οντότητες έως 7.000.000 € ή 1,4%, ανάλογα με το ποιο είναι υψηλότερο.

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Εκτελέστε τη δωρεάν ανάλυση gap

Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας

Ο πλήρης οδηγός NIS2 — Ελλάδα

Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.

Επιστροφή στην αρχική