NIS2 και ευθύνη διοίκησης στην Ελλάδα: υποχρέωση της ηγεσίας, όχι μόνο του IT

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Γιατί η κυβερνοασφάλεια είναι πλέον ευθύνη της διοίκησης

Με τον Νόμο 5160/2024, που ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 (NIS2) στην ελληνική έννομη τάξη, η κυβερνοασφάλεια παύει να είναι αποκλειστικά «θέμα του τμήματος πληροφορικής». Το άρθρο 14 του νόμου, το οποίο ενσωματώνει το άρθρο 20 της Οδηγίας, τοποθετεί ρητά την ευθύνη στα όργανα διοίκησης των υπόχρεων οντοτήτων.

Αυτό αφορά τόσο τις βασικές οντότητες όσο και τις σημαντικές οντότητες, όπως αυτές ορίζονται στο άρθρο 4 του νόμου. Πρακτικά, σημαίνει ότι η ηγεσία της επιχείρησης —διοικητικό συμβούλιο, διαχειριστές, ανώτατα στελέχη— δεν μπορεί να μεταβιβάσει πλήρως το βάρος της συμμόρφωσης προς τα κάτω. Η ίδια η διοίκηση οφείλει να εγκρίνει, να επιβλέπει και να λογοδοτεί.

Για τον επιχειρηματία ή τον διευθύνοντα σύμβουλο μιας μεσαίας ή μεγαλύτερης επιχείρησης, αυτό αλλάζει ουσιαστικά το επίπεδο στο οποίο πρέπει να λαμβάνονται οι αποφάσεις για την ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων.

Τι ακριβώς επιβάλλει το άρθρο 14 στη διοίκηση

Σύμφωνα με το άρθρο 14 του Νόμου 5160/2024, τα όργανα διοίκησης έχουν τρεις διακριτές υποχρεώσεις:

Τα μέτρα του άρθρου 15 που καλείται να εγκρίνει η διοίκηση περιλαμβάνουν, μεταξύ άλλων:

Επιπλέον, βάσει του άρθρου 15, οι οντότητες ορίζουν αρμόδιο στέλεχος ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) και τηρούν ενιαία πολιτική κυβερνοασφάλειας. Ο ορισμός του Υ.Α.Σ.Π.Ε. δεν απαλλάσσει, ωστόσο, τη διοίκηση από τη δική της υποχρέωση έγκρισης και εποπτείας.

Η υποχρέωση εκπαίδευσης της ηγεσίας και του προσωπικού

Το άρθρο 14 παρ. 2 του Νόμου 5160/2024 εισάγει μια ρητή υποχρέωση κατάρτισης που ξεκινά από την κορυφή:

Σκοπός είναι να αποκτούν η διοίκηση και το προσωπικό επαρκείς γνώσεις και δεξιότητες, ώστε να εντοπίζουν τους κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και τον αντίκτυπό τους στις παρεχόμενες υπηρεσίες.

Το μήνυμα του νομοθέτη είναι σαφές: η κατανόηση του κυβερνοκινδύνου δεν είναι εξειδικευμένη τεχνική γνώση που αφορά μόνο ειδικούς. Είναι στοιχείο της χρηστής διοίκησης. Ένα διοικητικό συμβούλιο που δεν κατανοεί βασικές έννοιες κυβερνοασφάλειας δύσκολα μπορεί να ασκήσει ουσιαστική εποπτεία επί των μέτρων που καλείται να εγκρίνει.

Προσωπική ευθύνη, κυρώσεις και εποπτεία

Η διάσταση της ευθύνης προκύπτει άμεσα από το κείμενο του νόμου. Κατά το άρθρο 14 παρ. 1, τα όργανα διοίκησης είναι υπεύθυνα για την παραβίαση των υποχρεώσεων του άρθρου. Αυτό ευθυγραμμίζεται με το άρθρο 20(1) της Οδηγίας (ΕΕ) 2022/2555, το οποίο ορίζει ότι τα όργανα διοίκησης εγκρίνουν τα μέτρα, επιβλέπουν την εφαρμογή τους και μπορούν να θεωρηθούν υπεύθυνα για παραβιάσεις.

Ως προς τα διοικητικά πρόστιμα σε επίπεδο οντότητας, το άρθρο 26 του Νόμου 5160/2024 προβλέπει:

Κατηγορία οντότηταςΑνώτατο διοικητικό πρόστιμο
Βασική οντότηταέως 10.000.000 € ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο)
Σημαντική οντότηταέως 7.000.000 € ή 1,4% του παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο)

Το ακριβές εύρος και οι λεπτομέρειες τυχόν συγκεκριμένων κυρώσεων που στρέφονται προσωπικά κατά μελών της διοίκησης [ΤΆΠΣΥΣΤΆΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΊΣΤ].

Αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα ορίζεται η Εθνική Αρχή Κυβερνοασφάλειας (NCSA) (άρθρο 8), η οποία καταρτίζει και τον κατάλογο βασικών και σημαντικών οντοτήτων (άρθρο 4).

Για να δείτε αν η επιχείρησή σας εμπίπτει στο πεδίο εφαρμογής και ποιες υποχρεώσεις της διοίκησης ισχύουν, μπορείτε να χρησιμοποιήσετε το δωρεάν εργαλείο scoping / gap analysis και να χαρτογραφήσετε τα επόμενα βήματα συμμόρφωσης.

Συχνές ερωτήσεις

Είναι η κυβερνοασφάλεια ευθύνη μόνο του τμήματος IT;

Όχι. Κατά το άρθρο 14 του Νόμου 5160/2024, τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για τυχόν παραβιάσεις. Πρόκειται για υποχρέωση της ηγεσίας, όχι μόνο των τεχνικών ομάδων.

Μέχρι πότε πρέπει η διοίκηση να εγκρίνει τα μέτρα κυβερνοασφάλειας;

Σύμφωνα με το άρθρο 14 παρ. 1 του Νόμου 5160/2024, τα όργανα διοίκησης εγκρίνουν τα μέτρα του άρθρου 15 εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου.

Πρέπει και τα μέλη της διοίκησης να παρακολουθούν εκπαίδευση;

Ναι. Το άρθρο 14 παρ. 2 ορίζει ότι τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση και διασφαλίζουν ότι η οντότητα παρέχει όμοια κατάρτιση στους υπαλλήλους τουλάχιστον σε ετήσια βάση.

Ποια είναι τα ανώτατα διοικητικά πρόστιμα;

Βάσει του άρθρου 26 του Νόμου 5160/2024, στις βασικές οντότητες επιβάλλεται πρόστιμο έως 10.000.000 € ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και στις σημαντικές οντότητες έως 7.000.000 € ή 1,4% — όποιο ποσό είναι υψηλότερο.

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Εκτελέστε τη δωρεάν ανάλυση gap

Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας

Ο πλήρης οδηγός NIS2 — Ελλάδα

Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.

Επιστροφή στην αρχική