NIS2 και ευθύνη διοίκησης στην Ελλάδα: υποχρέωση της ηγεσίας, όχι μόνο του IT
Γιατί η κυβερνοασφάλεια είναι πλέον ευθύνη της διοίκησης
Με τον Νόμο 5160/2024, που ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 (NIS2) στην ελληνική έννομη τάξη, η κυβερνοασφάλεια παύει να είναι αποκλειστικά «θέμα του τμήματος πληροφορικής». Το άρθρο 14 του νόμου, το οποίο ενσωματώνει το άρθρο 20 της Οδηγίας, τοποθετεί ρητά την ευθύνη στα όργανα διοίκησης των υπόχρεων οντοτήτων.
Αυτό αφορά τόσο τις βασικές οντότητες όσο και τις σημαντικές οντότητες, όπως αυτές ορίζονται στο άρθρο 4 του νόμου. Πρακτικά, σημαίνει ότι η ηγεσία της επιχείρησης —διοικητικό συμβούλιο, διαχειριστές, ανώτατα στελέχη— δεν μπορεί να μεταβιβάσει πλήρως το βάρος της συμμόρφωσης προς τα κάτω. Η ίδια η διοίκηση οφείλει να εγκρίνει, να επιβλέπει και να λογοδοτεί.
Για τον επιχειρηματία ή τον διευθύνοντα σύμβουλο μιας μεσαίας ή μεγαλύτερης επιχείρησης, αυτό αλλάζει ουσιαστικά το επίπεδο στο οποίο πρέπει να λαμβάνονται οι αποφάσεις για την ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων.
Τι ακριβώς επιβάλλει το άρθρο 14 στη διοίκηση
Σύμφωνα με το άρθρο 14 του Νόμου 5160/2024, τα όργανα διοίκησης έχουν τρεις διακριτές υποχρεώσεις:
- Έγκριση των μέτρων: εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνει η οντότητα προκειμένου να συμμορφώνεται με το άρθρο 15.
- Επίβλεψη της εφαρμογής: επιβλέπουν την εφαρμογή αυτών των μέτρων — δεν αρκεί η μία εφάπαξ έγκριση, απαιτείται συνεχής εποπτεία.
- Ευθύνη για παραβιάσεις: τα όργανα διοίκησης είναι υπεύθυνα για την εκ μέρους των οντοτήτων παραβίαση των υποχρεώσεων του άρθρου αυτού.
Τα μέτρα του άρθρου 15 που καλείται να εγκρίνει η διοίκηση περιλαμβάνουν, μεταξύ άλλων:
- πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων,
- διαχείριση περιστατικών,
- επιχειρησιακή συνέχεια (αντίγραφα ασφαλείας, αποκατάσταση, διαχείριση κρίσεων),
- ασφάλεια της αλυσίδας εφοδιασμού,
- βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια,
- πολιτικές κρυπτογραφίας και χρήση πολυπαραγοντικής επαλήθευσης ταυτότητας.
Επιπλέον, βάσει του άρθρου 15, οι οντότητες ορίζουν αρμόδιο στέλεχος ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) και τηρούν ενιαία πολιτική κυβερνοασφάλειας. Ο ορισμός του Υ.Α.Σ.Π.Ε. δεν απαλλάσσει, ωστόσο, τη διοίκηση από τη δική της υποχρέωση έγκρισης και εποπτείας.
Η υποχρέωση εκπαίδευσης της ηγεσίας και του προσωπικού
Το άρθρο 14 παρ. 2 του Νόμου 5160/2024 εισάγει μια ρητή υποχρέωση κατάρτισης που ξεκινά από την κορυφή:
- Τα μέλη των οργάνων διοίκησης των βασικών και σημαντικών οντοτήτων παρακολουθούν εκπαίδευση.
- Οι οντότητες διασφαλίζουν ότι παρέχουν όμοια κατάρτιση στους υπαλλήλους τους τουλάχιστον σε ετήσια βάση.
Σκοπός είναι να αποκτούν η διοίκηση και το προσωπικό επαρκείς γνώσεις και δεξιότητες, ώστε να εντοπίζουν τους κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και τον αντίκτυπό τους στις παρεχόμενες υπηρεσίες.
Το μήνυμα του νομοθέτη είναι σαφές: η κατανόηση του κυβερνοκινδύνου δεν είναι εξειδικευμένη τεχνική γνώση που αφορά μόνο ειδικούς. Είναι στοιχείο της χρηστής διοίκησης. Ένα διοικητικό συμβούλιο που δεν κατανοεί βασικές έννοιες κυβερνοασφάλειας δύσκολα μπορεί να ασκήσει ουσιαστική εποπτεία επί των μέτρων που καλείται να εγκρίνει.
Προσωπική ευθύνη, κυρώσεις και εποπτεία
Η διάσταση της ευθύνης προκύπτει άμεσα από το κείμενο του νόμου. Κατά το άρθρο 14 παρ. 1, τα όργανα διοίκησης είναι υπεύθυνα για την παραβίαση των υποχρεώσεων του άρθρου. Αυτό ευθυγραμμίζεται με το άρθρο 20(1) της Οδηγίας (ΕΕ) 2022/2555, το οποίο ορίζει ότι τα όργανα διοίκησης εγκρίνουν τα μέτρα, επιβλέπουν την εφαρμογή τους και μπορούν να θεωρηθούν υπεύθυνα για παραβιάσεις.
Ως προς τα διοικητικά πρόστιμα σε επίπεδο οντότητας, το άρθρο 26 του Νόμου 5160/2024 προβλέπει:
| Κατηγορία οντότητας | Ανώτατο διοικητικό πρόστιμο |
|---|---|
| Βασική οντότητα | έως 10.000.000 € ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο) |
| Σημαντική οντότητα | έως 7.000.000 € ή 1,4% του παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο) |
Το ακριβές εύρος και οι λεπτομέρειες τυχόν συγκεκριμένων κυρώσεων που στρέφονται προσωπικά κατά μελών της διοίκησης [ΤΆΠΣΥΣΤΆΒ ΠΑΡΤΝΕΡ-ΓΙΟΥΡΊΣΤ].
Αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα ορίζεται η Εθνική Αρχή Κυβερνοασφάλειας (NCSA) (άρθρο 8), η οποία καταρτίζει και τον κατάλογο βασικών και σημαντικών οντοτήτων (άρθρο 4).
Για να δείτε αν η επιχείρησή σας εμπίπτει στο πεδίο εφαρμογής και ποιες υποχρεώσεις της διοίκησης ισχύουν, μπορείτε να χρησιμοποιήσετε το δωρεάν εργαλείο scoping / gap analysis και να χαρτογραφήσετε τα επόμενα βήματα συμμόρφωσης.
Συχνές ερωτήσεις
Είναι η κυβερνοασφάλεια ευθύνη μόνο του τμήματος IT;
Όχι. Κατά το άρθρο 14 του Νόμου 5160/2024, τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για τυχόν παραβιάσεις. Πρόκειται για υποχρέωση της ηγεσίας, όχι μόνο των τεχνικών ομάδων.
Μέχρι πότε πρέπει η διοίκηση να εγκρίνει τα μέτρα κυβερνοασφάλειας;
Σύμφωνα με το άρθρο 14 παρ. 1 του Νόμου 5160/2024, τα όργανα διοίκησης εγκρίνουν τα μέτρα του άρθρου 15 εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου.
Πρέπει και τα μέλη της διοίκησης να παρακολουθούν εκπαίδευση;
Ναι. Το άρθρο 14 παρ. 2 ορίζει ότι τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση και διασφαλίζουν ότι η οντότητα παρέχει όμοια κατάρτιση στους υπαλλήλους τουλάχιστον σε ετήσια βάση.
Ποια είναι τα ανώτατα διοικητικά πρόστιμα;
Βάσει του άρθρου 26 του Νόμου 5160/2024, στις βασικές οντότητες επιβάλλεται πρόστιμο έως 10.000.000 € ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, και στις σημαντικές οντότητες έως 7.000.000 € ή 1,4% — όποιο ποσό είναι υψηλότερο.
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Εκτελέστε τη δωρεάν ανάλυση gap
Ξεκινήστε το δωρεάν τεστ scoping Κάντε τη δωρεάν σάρωση επιφάνειας
Ο πλήρης οδηγός NIS2 — Ελλάδα →
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.