Εποπτεία και επιβολή NIS2 στην Ελλάδα: τι μπορεί να κάνει η αρχή
Ποια είναι η αρμόδια αρχή εποπτείας
Στην Ελλάδα, ο Νόμος 5160/2024 ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 (NIS2). Η Εθνική Αρχή Κυβερνοασφάλειας (NCSA) ορίζεται ως η αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα.
Σύμφωνα με το άρθρο 8 του Νόμου 5160/2024, η Εθνική Αρχή Κυβερνοασφάλειας:
- είναι υπεύθυνη για τα εποπτικά καθήκοντα που αναφέρονται στο Κεφάλαιο Ζ του νόμου·
- παρακολουθεί την εφαρμογή του νόμου·
- αποτελεί το ενιαίο σημείο επαφής της Ελλάδας·
- ασκεί καθήκοντα συνδέσμου για τη διασυνοριακή συνεργασία με τις αρμόδιες αρχές άλλων κρατών μελών και, κατά περίπτωση, με την Ευρωπαϊκή Επιτροπή και τον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA).
Επιπλέον, βάσει του άρθρου 10, η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια ομάδα απόκρισης για συμβάντα (CSIRT). Αυτό σημαίνει ότι η ίδια αρχή που εποπτεύει είναι και ο αποδέκτης των αναφορών περιστατικών — ένα στοιχείο που κάθε επιχείρηση οφείλει να έχει υπόψη στην πρακτική επικοινωνία της.
Βασική vs σημαντική οντότητα: γιατί έχει σημασία για την εποπτεία
Ο νόμος διακρίνει δύο κατηγορίες υπόχρεων, και ο χαρακτηρισμός επηρεάζει τόσο τις υποχρεώσεις όσο και τα ανώτατα όρια των κυρώσεων.
Σύμφωνα με το άρθρο 4 του Νόμου 5160/2024:
- Βασική οντότητα: οντότητες στους τομείς και υποτομείς του Παραρτήματος Ι που υπερβαίνουν τα όρια των μεσαίων επιχειρήσεων· εγκεκριμένοι πάροχοι υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων τομέα ανωτάτου επιπέδου και πάροχοι DNS (ανεξαρτήτως μεγέθους)· πάροχοι δημόσιων δικτύων/υπηρεσιών ηλεκτρονικών επικοινωνιών που χαρακτηρίζονται ως μεσαίες επιχειρήσεις.
- Σημαντική οντότητα: οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές οντότητες.
Η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων (άρθρο 4). Οι οντότητες υποβάλλουν στοιχεία (επωνυμία, διεύθυνση/στοιχεία επικοινωνίας, ονόματα χώρου, τομέα/υποτομέα) εντός δύο (2) μηνών από την έναρξη ισχύος του νόμου, και κοινοποιούν τυχόν μεταβολές εντός δύο (2) εβδομάδων.
Όσον αφορά τη διαφορά μεταξύ εκ των προτέρων (ex-ante) εποπτείας βασικών οντοτήτων και εκ των υστέρων (ex-post) εποπτείας σημαντικών οντοτήτων, το ακριβές καθεστώς: [ΤΆΠΣΥΣΤΆΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΙΣΤ] (δεν προκύπτει μονοσήμαντα από το διαθέσιμο κείμενο).
Τι μπορεί να ελέγξει η αρχή στην πράξη
Η εποπτεία της Εθνικής Αρχής Κυβερνοασφάλειας επικεντρώνεται στο κατά πόσον η οντότητα εφαρμόζει τα προβλεπόμενα μέτρα διαχείρισης κινδύνων και τηρεί τις υποχρεώσεις διακυβέρνησης και αναφοράς.
Μέτρα διαχείρισης κινδύνων (άρθρο 15) — η αρχή αναμένει να τεκμηριώνονται τουλάχιστον:
- πολιτικές ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτων·
- διαχείριση περιστατικών·
- επιχειρησιακή συνέχεια (αντίγραφα ασφαλείας, αποκατάσταση, διαχείριση κρίσεων)·
- ασφάλεια αλυσίδας εφοδιασμού·
- ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων·
- διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων·
- κυβερνοϋγιεινή και κατάρτιση·
- χρήση κρυπτογραφίας/κρυπτογράφησης·
- ασφάλεια ανθρώπινων πόρων, έλεγχος πρόσβασης, διαχείριση πάγιων·
- πολυπαραγοντική επαλήθευση ταυτότητας, ασφαλείς επικοινωνίες.
Οργανωτικά στοιχεία που ελέγχονται (άρθρο 15 παρ. 5):
- ο ορισμός Υπευθύνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), που διαχειρίζεται τις επαφές με την Εθνική Αρχή Κυβερνοασφάλειας·
- η τήρηση ενιαίας πολιτικής κυβερνοασφάλειας. Οι βασικές οντότητες την υποβάλλουν προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως.
Διακυβέρνηση (άρθρο 14): τα όργανα διοίκησης εγκρίνουν τα μέτρα εντός τριών (3) μηνών από την έναρξη ισχύος, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για παραβιάσεις. Τα μέλη τους παρακολουθούν εκπαίδευση και διασφαλίζουν όμοια κατάρτιση στο προσωπικό τουλάχιστον σε ετήσια βάση.
Σε περίπτωση διαπίστωσης μη συμμόρφωσης, η οντότητα οφείλει να λάβει, χωρίς αδικαιολόγητη καθυστέρηση, όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα (Οδηγία (ΕΕ) 2022/2555, art 21(4)).
Αναφορά περιστατικών: τι επιβλέπει η αρχή
Πέρα από τα μέτρα, η Εθνική Αρχή Κυβερνοασφάλειας εποπτεύει τη συμμόρφωση με τις υποχρεώσεις αναφοράς. Σύμφωνα με το άρθρο 16 του Νόμου 5160/2024, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας κάθε σημαντικό περιστατικό.
Ένα περιστατικό θεωρείται σημαντικό αν:
- έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία·
- έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική ή μη υλική ζημία.
Οι προθεσμίες αναφοράς (άρθρο 16):
| Στάδιο | Προθεσμία |
|---|---|
| Προειδοποίηση | εντός 24 ωρών από τη γνώση του περιστατικού |
| Κοινοποίηση περιστατικού | εντός 72 ωρών από τη γνώση του περιστατικού |
| Ενδιάμεση έκθεση | κατόπιν αιτήματος της αρχής |
| Τελική έκθεση | το αργότερο εντός 1 μηνός από την κοινοποίηση περιστατικού |
Η αρχή μπορεί, κατά περίπτωση, να ζητήσει ενδιάμεση έκθεση με επικαιροποιήσεις. Η καθυστέρηση ή παράλειψη αναφοράς αποτελεί σημείο ελέγχου κατά την εποπτεία.
Κυρώσεις: τι διακυβεύεται σε περίπτωση παράβασης
Όταν η εποπτεία εντοπίσει παραβάσεις, ο νόμος προβλέπει διοικητικά πρόστιμα με διαφορετικά ανώτατα όρια ανά κατηγορία οντότητας. Σύμφωνα με το άρθρο 26 του Νόμου 5160/2024:
| Κατηγορία | Ανώτατο διοικητικό πρόστιμο |
|---|---|
| Βασική οντότητα | έως 10.000.000 € ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο) |
| Σημαντική οντότητα | έως 7.000.000 € ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο) |
Το ποσοστό υπολογίζεται επί του κύκλου εργασιών της επιχείρησης στην οποία ανήκει η οντότητα κατά το προηγούμενο οικονομικό έτος.
Πρακτικό συμπέρασμα: το πρώτο βήμα για κάθε επιχείρηση είναι να διαπιστώσει αν εμπίπτει στο πεδίο εφαρμογής (άρθρο 3) και αν χαρακτηρίζεται ως βασική ή σημαντική οντότητα (άρθρο 4). Μπορείτε να ξεκινήσετε με το δωρεάν εργαλείο αξιολόγησης πεδίου/κενών (scoping/gap) για να αποκτήσετε μια αρχική εικόνα της θέσης σας. Η οριστική νομική αξιολόγηση παραμένει έργο εξειδικευμένου συμβούλου.
Συχνές ερωτήσεις
Ποια αρχή εποπτεύει τη συμμόρφωση NIS2 στην Ελλάδα;
Η Εθνική Αρχή Κυβερνοασφάλειας (NCSA) ορίζεται ως αρμόδια αρχή και ενιαίο σημείο επαφής βάσει του άρθρου 8 του Νόμου 5160/2024. Είναι επίσης η αρμόδια ομάδα απόκρισης (CSIRT) σύμφωνα με το άρθρο 10.
Ποια είναι η διαφορά βασικής και σημαντικής οντότητας για την εποπτεία;
Ο χαρακτηρισμός (άρθρο 4) καθορίζει, μεταξύ άλλων, τα ανώτατα όρια προστίμων (άρθρο 26). Το ακριβές καθεστώς εκ των προτέρων και εκ των υστέρων εποπτείας δεν προκύπτει μονοσήμαντα από το διαθέσιμο κείμενο και χρήζει εξειδικευμένης νομικής αξιολόγησης.
Ποιες είναι οι προθεσμίες αναφοράς σημαντικού περιστατικού;
Σύμφωνα με το άρθρο 16 του Νόμου 5160/2024: προειδοποίηση εντός 24 ωρών, κοινοποίηση περιστατικού εντός 72 ωρών και τελική έκθεση το αργότερο εντός ενός (1) μηνός από την κοινοποίηση. Ενδιάμεση έκθεση υποβάλλεται κατόπιν αιτήματος της αρχής.
Πόσο υψηλά μπορούν να φτάσουν τα πρόστιμα;
Βάσει του άρθρου 26, για βασικές οντότητες έως 10.000.000 € ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και για σημαντικές οντότητες έως 7.000.000 € ή 1,4% — όποιο ποσό είναι υψηλότερο.
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Εκτελέστε τη δωρεάν ανάλυση gap
Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας
Ο πλήρης οδηγός NIS2 — Ελλάδα →
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.