NIS2 στην Ελλάδα: τι απαιτεί στην πράξη ο Νόμος 5160/2024 από μια επιχείρηση
Νομοθεσία: Ελλάδα · Νόμος 5160/2024
Ποιος νόμος ισχύει και ποιες επιχειρήσεις αφορά
Η Οδηγία (ΕΕ) 2022/2555 ενσωματώθηκε στην ελληνική έννομη τάξη με τον Νόμο 5160/2024. Το πεδίο εφαρμογής ορίζεται στο άρθρο 3: ο νόμος εφαρμόζεται σε δημόσιες ή ιδιωτικές οντότητες των τύπων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, οι οποίες χαρακτηρίζονται ως μεσαίες επιχειρήσεις κατά τη Σύσταση 2003/361/ΕΚ ή υπερβαίνουν τα σχετικά ανώτατα όρια, και οι οποίες είναι εγκατεστημένες ή παρέχουν τις υπηρεσίες τους ή ασκούν τις δραστηριότητές τους εντός της ελληνικής επικράτειας.
Το μέγεθος δεν είναι το μοναδικό κριτήριο. Κατά την παρ. 2 του άρθρου 3, ο νόμος πιάνει οντότητες ανεξάρτητα από το μέγεθός τους σε συγκεκριμένες περιπτώσεις: παρόχους δημόσιων δικτύων ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών, παρόχους υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων τομέα ανωτάτου επιπέδου και παρόχους DNS, καθώς και οντότητες που είναι ο μοναδικός πάροχος στη χώρα μιας ουσιώδους υπηρεσίας, ή που η διατάραξή τους θα είχε σημαντικό αντίκτυπο στη δημόσια ασφάλεια, τάξη ή υγεία. Περιλαμβάνονται επίσης φορείς της κεντρικής κυβέρνησης και Ο.Τ.Α. α' και β' βαθμού.
Το άρθρο 4 χωρίζει τις οντότητες σε δύο κατηγορίες. Ως βασική οντότητα θεωρούνται, μεταξύ άλλων, οι οντότητες των τομέων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια των μεσαίων επιχειρήσεων, οι εγκεκριμένοι πάροχοι υπηρεσιών εμπιστοσύνης και τα μητρώα TLD/DNS ανεξαρτήτως μεγέθους. Όσες οντότητες των Παραρτημάτων Ι ή ΙΙ δεν θεωρούνται βασικές, θεωρούνται σημαντική οντότητα. Τα ελάχιστα μέτρα του άρθρου 15 ισχύουν και για τις δύο κατηγορίες.
Τα μέτρα διαχείρισης κινδύνων ως ένα ενιαίο τεκμηριωμένο σύνολο
Το άρθρο 15 απαιτεί κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, βασισμένα σε ολιστική προσέγγιση του κινδύνου. Δεν πρόκειται για ξεχωριστά, ανεξάρτητα έγγραφα: η παρ. 5 περ. β) ορίζει ότι οι οντότητες «Τηρούν ενιαία πολιτική κυβερνοασφάλειας, στην οποία συμπεριλαμβάνεται το σύνολο των επιμέρους μέτρων, πολιτικών και διαδικασιών της παρ. 2 του παρόντος.» (Νόμος 5160/2024, άρθρο 15 παρ. 5 περ. β). Πέντε πυρήνες αυτού του συνόλου αξίζουν ιδιαίτερη προσοχή.
1. Πολιτική διαχείρισης κινδύνων. Το άρθρο 15 παρ. 2 περ. α) απαιτεί πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Εδώ καταγράφεται ποια συστήματα και υπηρεσίες υπάρχουν, ποιοι κίνδυνοι τα απειλούν και ποια μέτρα επιλέχθηκαν γι' αυτούς. Η περ. στ) προσθέτει πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων, δηλαδή η πολιτική δεν γράφεται μία φορά και ξεχνιέται.
2. Διαχείριση περιστατικών. Το άρθρο 15 παρ. 2 περ. β) απαιτεί διαχείριση περιστατικών ως διακριτό μέτρο. Πρακτικά χρειάζεται καταγεγραμμένη διαδικασία: ποιος εντοπίζει, ποιος αξιολογεί τη σοβαρότητα, ποιος ειδοποιεί και σε ποια σειρά. Η διαδικασία αυτή είναι ο συνδετικός κρίκος με τις προθεσμίες αναφοράς του άρθρου 16.
3. Επιχειρησιακή συνέχεια. Η περ. γ) της ίδιας παραγράφου αναφέρει ρητά την επιχειρησιακή συνέχεια, όπως διαχείριση αντιγράφων ασφαλείας και αποκατάσταση έπειτα από καταστροφή, καθώς και τη διαχείριση των κρίσεων. Το ζητούμενο είναι τεκμηριωμένος τρόπος επαναφοράς των υπηρεσιών, όχι μόνο η ύπαρξη backup.
4. Ασφάλεια της αλυσίδας εφοδιασμού. Η περ. δ) απαιτεί: «ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των σχετικών με την ασφάλεια πτυχών που αφορούν τις σχέσεις μεταξύ κάθε οντότητας και των άμεσων προμηθευτών ή παρόχων υπηρεσιών της» (Νόμος 5160/2024, άρθρο 15 παρ. 2 περ. δ). Η υποχρέωση αφορά τους άμεσους προμηθευτές και παρόχους υπηρεσιών, όχι μόνο τα εσωτερικά συστήματα.
5. Ευθύνη της διοίκησης. Το άρθρο 14 τοποθετεί την έγκριση και την επίβλεψη των μέτρων στα όργανα διοίκησης. Το άρθρο 15 παρ. 5 περ. α) προσθέτει τον ορισμό αρμόδιου στελέχους ως Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), ο οποίος αναλαμβάνει τις επικοινωνίες με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό για τη συμμόρφωση με το άρθρο 15 και τις απαιτήσεις αναφοράς του άρθρου 16.
Η υποχρέωση αναφοράς περιστατικών
Κατά το άρθρο 16 παρ. 1, οι βασικές και σημαντικές οντότητες κοινοποιούν, αμελλητί, στην ομάδα απόκρισης για συμβάντα (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας κάθε περιστατικό που έχει σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους. Ένα περιστατικό θεωρείται σημαντικό αν έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οντότητα, ή αν έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική ή μη υλική ζημία (άρθρο 16 παρ. 3).
Η παρ. 4 του άρθρου 16 ορίζει τα στάδια:
- προειδοποίηση, χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό·
- κοινοποίηση περιστατικού, χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών από τη στιγμή που το αντιλήφθηκε, με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων·
- ενδιάμεση έκθεση, κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας·
- τελική έκθεση, το αργότερο εντός ενός (1) μηνός μετά την υποβολή της κοινοποίησης περιστατικού.
Για τον ακριβή ηλεκτρονικό δίαυλο υποβολής, συμβουλευτείτε τις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας ως επίσημη πηγή.
Έγκριση από τη διοίκηση, κατάρτιση και εγγραφή
Το άρθρο 14 παρ. 1 ορίζει: «Τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του παρόντος, τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνουν οι εν λόγω οντότητες προκειμένου να συμμορφώνονται με το άρθρο 15, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για την εκ μέρους των οντοτήτων παραβίαση των υποχρεώσεων του παρόντος άρθρου.» (Νόμος 5160/2024, άρθρο 14 παρ. 1).
Η παρ. 2 του ίδιου άρθρου προσθέτει την κατάρτιση: τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση και διασφαλίζουν ότι η οντότητα παρέχει όμοια κατάρτιση στους υπαλλήλους της τουλάχιστον σε ετήσια βάση, ώστε να εντοπίζουν κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων και τον αντίκτυπό τους στις υπηρεσίες.
Για την εγγραφή, το άρθρο 4 παρ. 3 προβλέπει ότι η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων. Οι οντότητες υποβάλλουν, μέσω της ψηφιακής πλατφόρμας ή με κάθε άλλο τρόπο, την επωνυμία τους, τη διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας, το σύνολο των ονομάτων χώρου που χρησιμοποιούν και, κατά περίπτωση, τον σχετικό τομέα, υποτομέα και τύπο οντότητας των Παραρτημάτων Ι ή ΙΙ. Κάθε μεταβολή κοινοποιείται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία επέλευσής της (άρθρο 4 παρ. 4).
Ο δακτύλιος της αλυσίδας εφοδιασμού φτάνει και εκτός πεδίου εφαρμογής
Επειδή το άρθρο 15 παρ. 2 περ. δ) υποχρεώνει κάθε βασική και σημαντική οντότητα να διαχειρίζεται τις πτυχές ασφάλειας στις σχέσεις με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών της, η απαίτηση μετακυλίεται συμβατικά προς τα κάτω. Αυτό είναι το πρακτικό αποτέλεσμα: μια επιχείρηση που η ίδια δεν εμπίπτει στο πεδίο εφαρμογής του άρθρου 3 λαμβάνει παρ' όλα αυτά ερωτηματολόγια, συμβατικές ρήτρες ασφάλειας και αιτήματα για αποδεικτικό υλικό από πελάτες που εμπίπτουν.
Για τον προμηθευτή, το ζητούμενο δεν είναι ένας ισχυρισμός αλλά έγγραφα: πολιτική διαχείρισης κινδύνων, διαδικασία περιστατικών, ρυθμίσεις αντιγράφων ασφαλείας και αποκατάστασης, στοιχεία επικοινωνίας και ρόλων. Όποιος δεν μπορεί να τα προσκομίσει, κινδυνεύει να χάσει τη θέση του στην αλυσίδα προμηθειών ενός πελάτη που εμπίπτει στον νόμο. Αντίστροφα, για την οντότητα που εμπίπτει, η αξιολόγηση των άμεσων προμηθευτών είναι μέρος της δικής της τεκμηρίωσης.
Εποπτεία και το πρώτο από τα πέντε βήματα
Αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα του Κεφαλαίου Ζ ορίζεται η Εθνική Αρχή Κυβερνοασφάλειας (άρθρο 8 παρ. 1), η οποία παρακολουθεί την εφαρμογή του νόμου και αποτελεί το ενιαίο σημείο επαφής της Ελλάδας (άρθρο 8 παρ. 2). Η εποπτεία δεν αφορά ένα μεμονωμένο έγγραφο, αλλά το σύνολο της τεκμηρίωσης: το άρθρο 15 παρ. 5 περ. β) απαιτεί ενιαία πολιτική κυβερνοασφάλειας που περιλαμβάνει όλα τα επιμέρους μέτρα, πολιτικές και διαδικασίες της παρ. 2, και η πολιτική αυτή υποβάλλεται προς έγκριση από τις βασικές οντότητες στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως. Το άρθρο 26 προβλέπει διοικητικό πρόστιμο κατ' ανώτατο όριο δέκα εκατομμυρίων (10.000.000) ευρώ ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών για τις βασικές οντότητες, και επτά εκατομμυρίων (7.000.000) ευρώ ή 1,4% για τις σημαντικές οντότητες, ανάλογα με το ποιο είναι υψηλότερο.
Για τις λεπτομέρειες της εποπτικής διαδικασίας (ελέγχους, αιτήματα παροχής πληροφοριών) ανατρέξτε στις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας ως επίσημη πηγή.
Από πού ξεκινά κανείς. Πρώτο βήμα είναι ο έλεγχος κατά πόσο η επιχείρηση εμπίπτει στο πεδίο εφαρμογής και σε ποια κατηγορία. Πρώτο έγγραφο είναι η πολιτική διαχείρισης κινδύνων του άρθρου 15 παρ. 2 περ. α): πάνω της στηρίζονται όλα τα υπόλοιπα — η διαδικασία περιστατικών, το σχέδιο επιχειρησιακής συνέχειας, οι απαιτήσεις προς προμηθευτές και η έγκριση από τη διοίκηση. Κανένα έγγραφο από μόνο του δεν εγγυάται συμμόρφωση· δεσμευτικό είναι το επίσημο κείμενο του Νόμου 5160/2024.
Συχνές ερωτήσεις
Τι σημαίνει «ενιαία πολιτική κυβερνοασφάλειας» κατά το άρθρο 15;
Το άρθρο 15 παρ. 5 περ. β) του Νόμου 5160/2024 απαιτεί από τις βασικές και σημαντικές οντότητες να τηρούν ενιαία πολιτική κυβερνοασφάλειας, στην οποία συμπεριλαμβάνεται το σύνολο των επιμέρους μέτρων, πολιτικών και διαδικασιών της παρ. 2 του ίδιου άρθρου. Δηλαδή η ανάλυση κινδύνου, η διαχείριση περιστατικών, η επιχειρησιακή συνέχεια, η ασφάλεια της αλυσίδας εφοδιασμού και τα υπόλοιπα μέτρα αντιμετωπίζονται ως ένα συνεκτικό σύνολο και όχι ως άσχετα μεταξύ τους αρχεία. Οι βασικές οντότητες υποβάλλουν την πολιτική αυτή προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως.
Η εταιρεία μου δεν εμπίπτει στον νόμο — γιατί μου ζητά ο πελάτης αποδεικτικά κυβερνοασφάλειας;
Επειδή ο πελάτης σας, αν είναι βασική ή σημαντική οντότητα, οφείλει κατά το άρθρο 15 παρ. 2 περ. δ) να καλύπτει την ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των πτυχών ασφάλειας στις σχέσεις του με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών του. Αυτό μεταφράζεται σε ερωτηματολόγια, συμβατικές ρήτρες και αιτήματα για τεκμηρίωση προς εσάς, ανεξάρτητα από το αν εσείς εμπίπτετε στο άρθρο 3. Πρακτικά, ένας φάκελος με πολιτική διαχείρισης κινδύνων και διαδικασία περιστατικών σας επιτρέπει να απαντάτε γρήγορα σε τέτοια αιτήματα.
Ποιος αναλαμβάνει μέσα στην επιχείρηση την επικοινωνία με την αρχή;
Το άρθρο 15 παρ. 5 περ. α) του Νόμου 5160/2024 προβλέπει ότι οι βασικές και σημαντικές οντότητες ορίζουν αρμόδιο στέλεχος, ανάλογων προσόντων και εμπειρογνωμοσύνης, ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.). Αυτός αναλαμβάνει τη διαχείριση πάσης φύσεως επικοινωνιών και επαφών με την Εθνική Αρχή Κυβερνοασφάλειας, καθώς και την επιμέλεια και τον εσωτερικό συντονισμό για τη συμμόρφωση με το άρθρο 15 και τις απαιτήσεις αναφοράς περιστατικών του άρθρου 16.
Με ποιο έγγραφο ξεκινά ρεαλιστικά η τεκμηρίωση;
Με την πολιτική διαχείρισης κινδύνων, δηλαδή τις πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων του άρθρου 15 παρ. 2 περ. α). Πάνω σε αυτήν στηρίζονται λογικά τα υπόλοιπα: η διαχείριση περιστατικών, η επιχειρησιακή συνέχεια, οι απαιτήσεις προς τους άμεσους προμηθευτές και η έγκριση των μέτρων από τα όργανα διοίκησης κατά το άρθρο 14. Χωρίς καταγεγραμμένη εικόνα των συστημάτων και των κινδύνων, τα υπόλοιπα έγγραφα δεν έχουν βάση αναφοράς.
Σχετικά θέματα
Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:
- trahvisummad ja sanktsioonid — NIS2 Πρόστιμα & Κυρώσεις στην Ελλάδα | Οδηγός
- ülioluline vs oluline üksuse eristus — NIS2 στην Ελλάδα: Ποιοι εμπίπτουν (Ν. 5160/2024)
- intsidenditeavituse tähtajad — NIS2 Ελλάδα: Προθεσμίες αναφοράς περιστατικών
- RIA järelevalvevolitused — NIS2 στην Ελλάδα: Εποπτεία & Έλεγχοι NCSA
- juhatuse liikme kohustused — NIS2 Ελλάδα: Ευθύνη Διοίκησης & Νόμος 5160/2024
Το προφίλ σας μετά το πρώτο έγγραφο
- ✓ Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- ○ Σχέδιο διαχείρισης περιστατικών
- ○ Σχέδιο επιχειρησιακής συνέχειας
- ○ Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- ○ Έγγραφα ευθύνης και κατάρτισης της διοίκησης
1 από 5 ολοκληρώθηκε — τα υπόλοιπα τέσσερα έγγραφα καταρτίζονται με το πλήρες πακέτο.
Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά Παραγγείλετε την πλήρη τεκμηρίωση — από 2 900 EUR
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής
Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας
Ο πλήρης οδηγός NIS2 — Ελλάδα →
Δείτε το δωρεάν δείγμα πακέτου →
Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.
Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου 1397b6b98c68).