NIS2 · Ελλάδα

Νόμος 5160/2024 — Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 (NIS2)

Τι πρέπει να περιέχει η πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας κατά τον ν. 5160/2024

Νομοθεσία: Ελλάδα · Νόμος 5160/2024

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Το έγγραφο που ζητά ο νόμος: μία ενιαία πολιτική, δέκα υποχρεωτικά κεφάλαια

Ο ν. 5160/2024 (ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555) δεν ζητά απλώς «να λαμβάνονται μέτρα». Ζητά ένα συγκεκριμένο έγγραφο. Το άρθρο 15 παρ. 5 περ. β) προβλέπει ότι οι βασικές και σημαντικές οντότητες «Τηρούν ενιαία πολιτική κυβερνοασφάλειας, στην οποία συμπεριλαμβάνεται το σύνολο των επιμέρους μέτρων, πολιτικών και διαδικασιών της παρ. 2 του παρόντος.» (Νόμος 5160/2024, άρθρο 15 παρ. 5 περ. β).

Αυτό σημαίνει ότι το περιεχόμενο της πολιτικής δεν είναι ελεύθερη επιλογή του συντάκτη: αντλείται από τα σημεία α) έως ι) της παρ. 2 του άρθρου 15. Κάθε ένα από αυτά τα σημεία αντιστοιχεί σε τουλάχιστον ένα κεφάλαιο του εγγράφου:

Η διατύπωση «περιλαμβάνουν δε τουλάχιστον» στο άρθρο 15 παρ. 2 δείχνει ότι πρόκειται για ελάχιστο, όχι μέγιστο περιεχόμενο.

Η ολιστική προσέγγιση και η αναλογικότητα: γιατί δύο πολιτικές διαφέρουν νόμιμα

Η βάση όλου του εγγράφου δίνεται στο ίδιο άρθρο: «Τα μέτρα της παρ. 1 βασίζονται σε ολιστική προσέγγιση του κινδύνου που αποσκοπεί στην προστασία των συστημάτων δικτύου και πληροφοριακών συστημάτων και του φυσικού περιβάλλοντος των εν λόγω συστημάτων από περιστατικά» (Νόμος 5160/2024, άρθρο 15 παρ. 2).

Δύο πράγματα προκύπτουν από αυτή τη φράση για τη σύνταξη της πολιτικής:

Το άρθρο 15 παρ. 1 ζητά μέτρα «κατάλληλα και αναλογικά». Κατά το άρθρο 21 παρ. 1 της Οδηγίας (ΕΕ) 2022/2555, κατά την αξιολόγηση της αναλογικότητας λαμβάνονται δεόντως υπόψη ο βαθμός έκθεσης της οντότητας σε κινδύνους, το μέγεθος της οντότητας και η πιθανότητα εμφάνισης περιστατικών και η σοβαρότητά τους, συμπεριλαμβανομένων των κοινωνικών και οικονομικών επιπτώσεών τους — με συνεκτίμηση των πλέον σύγχρονων προτύπων και του κόστους εφαρμογής.

Γι' αυτό δύο επιχειρήσεις με τα ίδια δέκα κεφάλαια μπορεί να έχουν πολύ διαφορετικό βάθος ανά κεφάλαιο. Η διαφορά είναι νόμιμη όταν τεκμηριώνεται: η πολιτική πρέπει να εξηγεί γιατί ένα μέτρο έχει τη συγκεκριμένη έκταση, με αναφορά στην έκθεση, το μέγεθος και τον κίνδυνο.

Ποια σημεία εξαρτώνται από το προφίλ της δικής σας επιχείρησης

Πριν γραφτεί μία γραμμή, χρειάζονται τέσσερα δεδομένα για τη δική σας οντότητα.

1. Τομέας. Το άρθρο 3 παρ. 1 εφαρμόζεται σε οντότητες των τύπων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ του νόμου. Το Παράρτημα Ι καλύπτει τομείς υψηλής κρισιμότητας (ενέργεια, μεταφορές, τράπεζες, υγεία, πόσιμο νερό, λύματα, ψηφιακές υποδομές, διαχείριση υπηρεσιών ΤΠΕ, οντότητες δημόσιας διοίκησης, διάστημα). Το Παράρτημα ΙΙ καλύπτει άλλους κρίσιμους τομείς (ταχυδρομικές υπηρεσίες, απόβλητα, χημικά, τρόφιμα, κατασκευαστικός τομέας, ψηφιακοί πάροχοι, έρευνα).

2. Μέγεθος. Κατά το άρθρο 3 παρ. 1, ο νόμος εφαρμόζεται σε οντότητες που χαρακτηρίζονται ως μεσαίες επιχειρήσεις κατά την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ ή υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις. Το άρθρο 3 παρ. 2 προσθέτει περιπτώσεις που ισχύουν ανεξαρτήτως μεγέθους — μεταξύ άλλων παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών, παρόχους υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων τομέα ανωτάτου επιπέδου και παρόχους DNS, καθώς και οντότητα που είναι ο μοναδικός πάροχος στη χώρα υπηρεσίας ουσιώδους για κρίσιμες κοινωνικές ή οικονομικές δραστηριότητες.

3. Κατάταξη. Κατά το άρθρο 4 παρ. 1, ως βασική οντότητα θεωρείται, μεταξύ άλλων, η οντότητα του Παραρτήματος Ι που υπερβαίνει τα ανώτατα όρια για τις μεσαίες επιχειρήσεις. Κατά το άρθρο 4 παρ. 2, οι λοιπές οντότητες των Παραρτημάτων Ι ή ΙΙ θεωρούνται σημαντικές οντότητες. Η κατάταξη έχει άμεσο αποτύπωμα στο έγγραφο: κατά το άρθρο 15 παρ. 5 περ. β), η ενιαία πολιτική κυβερνοασφάλειας υποβάλλεται προς έγκριση από τις βασικές οντότητες στην Εθνική Αρχή Κυβερνοασφάλειας, τουλάχιστον ετησίως.

4. Υπηρεσίες και εξαρτήσεις. Το άρθρο 15 παρ. 1 συνδέει τα μέτρα με τα συστήματα που χρησιμοποιούνται «για τις δραστηριότητές τους ή για την παροχή των υπηρεσιών τους». Ο κατάλογος υπηρεσιών και οι άμεσοι προμηθευτές ή πάροχοι υπηρεσιών καθορίζουν το εύρος του κεφαλαίου δ).

Έγκριση από τα όργανα διοίκησης και κατάρτιση

Η πολιτική δεν ολοκληρώνεται με τη σύνταξη. Το άρθρο 14 παρ. 1 ορίζει: «Τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του παρόντος, τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνουν οι εν λόγω οντότητες προκειμένου να συμμορφώνονται με το άρθρο 15, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για την εκ μέρους των οντοτήτων παραβίαση των υποχρεώσεων του παρόντος άρθρου.» (Νόμος 5160/2024, άρθρο 14 παρ. 1).

Πρακτικά, το έγγραφο πρέπει να φέρει ίχνος τριών πραγμάτων: έγκριση, εποπτεία της εφαρμογής και ευθύνη. Ένα εγκεκριμένο πρακτικό με ημερομηνία και μια περιοδική επανεξέταση από τα όργανα διοίκησης είναι το ελάχιστο αποτύπωμα.

Το άρθρο 14 παρ. 2 προσθέτει την κατάρτιση: τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση και διασφαλίζουν ότι η οντότητα παρέχει όμοια κατάρτιση στους υπαλλήλους τουλάχιστον σε ετήσια βάση, ώστε να εντοπίζουν κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων και τον αντίκτυπό τους στις υπηρεσίες. Στην πολιτική αυτό μεταφράζεται σε ετήσιο πρόγραμμα κατάρτισης με αρχείο συμμετοχών.

Τέλος, το άρθρο 15 παρ. 5 περ. α) απαιτεί ορισμό αρμόδιου στελέχους ως Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), ο οποίος αναλαμβάνει τη διαχείριση των επικοινωνιών με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό για τις απαιτήσεις του άρθρου 15 και τις απαιτήσεις αναφοράς περιστατικών του άρθρου 16. Το όνομα και ο ρόλος ανήκουν στο έγγραφο.

Τι κάνει την πολιτική ελέγξιμη

Μια πολιτική γίνεται ελέγξιμη όταν κάθε απαίτηση μέσα της φέρει τη διάταξη από την οποία προκύπτει. Ο πιο απλός τρόπος είναι ένας πίνακας αντιστοίχισης:

Κεφάλαιο πολιτικήςΔιάταξηΠού αποδεικνύεται
Ανάλυση κινδύνουάρθρο 15 παρ. 2 περ. α)μητρώο κινδύνων, ημερομηνία επανεξέτασης
Διαχείριση περιστατικώνάρθρο 15 παρ. 2 περ. β)διαδικασία, ρόλοι, αρχείο περιστατικών
Επιχειρησιακή συνέχειαάρθρο 15 παρ. 2 περ. γ)σχέδιο αντιγράφων, δοκιμή αποκατάστασης
Αλυσίδα εφοδιασμούάρθρο 15 παρ. 2 περ. δ)κατάλογος άμεσων προμηθευτών, συμβατικές ρήτρες
Έλεγχος πρόσβασηςάρθρο 15 παρ. 2 περ. θ)μητρώο δικαιωμάτων, διαδικασία αποχώρησης
Έγκριση διοίκησηςάρθρο 14 παρ. 1πρακτικό έγκρισης
Κατάρτισηάρθρο 14 παρ. 2, άρθρο 15 παρ. 2 περ. ζ)ετήσιο πρόγραμμα, αρχείο συμμετοχών
Υ.Α.Σ.Π.Ε.άρθρο 15 παρ. 5 περ. α)απόφαση ορισμού

Η διαδικασία αναφοράς περιστατικών του άρθρου 16 συνδέεται με το κεφάλαιο β): η προειδοποίηση υποβάλλεται εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό (άρθρο 16 παρ. 4 περ. α) και η κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών (άρθρο 16 παρ. 4 περ. β). Αν η πολιτική δεν λέει ποιος ειδοποιείται και πώς μετριέται ο χρόνος, το κεφάλαιο β) παραμένει θεωρητικό.

Για τα σημεία που δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου —όπως ο ακριβής ηλεκτρονικός δίαυλος κοινοποίησης— παρακαλούμε επιβεβαιώστε με τις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας (επίσημη πηγή). Δεσμευτικό είναι το επίσημο κείμενο του ν. 5160/2024.

Ένας γρήγορος έλεγχος του προφίλ σας —τομέας κατά τα Παραρτήματα Ι/ΙΙ, μέγεθος, κατάταξη σε βασική ή σημαντική οντότητα— δείχνει ποια κεφάλαια χρειάζονται το μεγαλύτερο βάθος στη δική σας περίπτωση.

Συχνές ερωτήσεις

Γιατί δύο επιχειρήσεις του ίδιου τομέα μπορεί να έχουν πολύ διαφορετική πολιτική;

Επειδή το άρθρο 15 παρ. 1 του ν. 5160/2024 ζητά μέτρα «κατάλληλα και αναλογικά». Κατά το άρθρο 21 παρ. 1 της Οδηγίας (ΕΕ) 2022/2555, στην αξιολόγηση της αναλογικότητας λαμβάνονται υπόψη ο βαθμός έκθεσης σε κινδύνους, το μέγεθος της οντότητας και η πιθανότητα και σοβαρότητα των περιστατικών. Τα δέκα κεφάλαια της παρ. 2 παραμένουν τα ίδια· αλλάζει το βάθος τους, το οποίο πρέπει να τεκμηριώνεται.

Καλύπτει η πολιτική και τους φυσικούς χώρους όπου βρίσκονται τα συστήματα;

Ναι. Το άρθρο 15 παρ. 2 αναφέρεται ρητά στην προστασία των συστημάτων δικτύου και πληροφοριακών συστημάτων «και του φυσικού περιβάλλοντος των εν λόγω συστημάτων» από περιστατικά. Επομένως χώροι εξοπλισμού, φυσική πρόσβαση και τροφοδοσία ανήκουν στο πεδίο του εγγράφου και όχι μόνο τα λογισμικά μέτρα.

Ποια σημεία του άρθρου 15 αφορούν τους κωδικούς και τα δικαιώματα των εργαζομένων;

Δύο. Το άρθρο 15 παρ. 2 περ. θ) καλύπτει την ασφάλεια ανθρώπινων πόρων, τις πολιτικές ελέγχου πρόσβασης και τη διαχείριση πάγιων στοιχείων. Το άρθρο 15 παρ. 2 περ. ι) καλύπτει τη χρήση λύσεων πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας, καθώς και ασφαλών φωνητικών επικοινωνιών, επικοινωνιών βίντεο και κειμένου και ασφαλών συστημάτων επικοινωνιών έκτακτης ανάγκης, κατά περίπτωση.

Τι προβλέπεται αν διαπιστώσουμε ότι δεν καλύπτουμε κάποιο από τα σημεία της παρ. 2;

Το άρθρο 21 παρ. 4 της Οδηγίας (ΕΕ) 2022/2555 προβλέπει ότι οντότητα η οποία διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα της παρ. 2 λαμβάνει αμελλητί όλα τα αναγκαία, κατάλληλα και αναλογικά διορθωτικά μέτρα. Πρακτικά, η διαπίστωση, το διορθωτικό μέτρο και η ημερομηνία του καταγράφονται στο ίδιο το έγγραφο. Για ερμηνευτικά ζητήματα, συμβουλευτείτε τις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας (επίσημη πηγή).

Σχετικά θέματα

Αυτά τα θέματα καλύπτονται αναλυτικά σε ξεχωριστή σελίδα:

Το προφίλ σας μετά το πρώτο έγγραφο

1 από 5 ολοκληρώθηκε — τα υπόλοιπα τέσσερα έγγραφα καταρτίζονται με το πλήρες πακέτο.

Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά Παραγγείλετε την πλήρη τεκμηρίωση — από 1 590 EUR

Πώς λειτουργεί

Ελέγξτε τη συμμόρφωσή σας με το NIS2

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

Εκτελέστε τη δωρεάν αυτοαξιολόγηση Κάντε τον δωρεάν εξωτερικό έλεγχο ασφάλειας

Ο πλήρης οδηγός NIS2 — Ελλάδα

Δείτε το δωρεάν δείγμα πακέτου

Αυτό το άρθρο αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Για τη συγκεκριμένη περίπτωσή σας, συμβουλευτείτε εξειδικευμένο επαγγελματία.

Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου 363ddb9fc2ad).

Επιστροφή στην αρχική