NIS2 και Νόμος 5160/2024: πώς η ελληνική νομοθεσία ενσωματώνει την Οδηγία
Από την Οδηγία NIS2 στον ελληνικό νόμο
Η Οδηγία (ΕΕ) 2022/2555 (γνωστή ως NIS2) θέτει το ενωσιακό πλαίσιο για ένα υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ευρωπαϊκή Ένωση. Ωστόσο, μια οδηγία δεν εφαρμόζεται άμεσα: κάθε κράτος μέλος πρέπει να την ενσωματώσει στο εθνικό του δίκαιο.
Στην Ελλάδα, η ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 έγινε με τον Νόμο 5160/2024. Αυτός είναι ο νόμος που θα διαβάσετε και θα εφαρμόσετε στην πράξη — και τα άρθρα του αντιστοιχούν συστηματικά στα άρθρα της Οδηγίας.
Για παράδειγμα:
| Θέμα | Άρθρο Νόμου 5160/2024 | Αντίστοιχο άρθρο Οδηγίας |
|---|---|---|
| Πεδίο εφαρμογής | Άρθρο 3 | άρθρο 2 |
| Βασικές/σημαντικές οντότητες | Άρθρο 4 | άρθρο 3 |
| Αρμόδια αρχή | Άρθρο 8 | άρθρο 8 |
| Διακυβέρνηση | Άρθρο 14 | άρθρο 20 |
| Μέτρα διαχείρισης κινδύνων | Άρθρο 15 | άρθρο 21 |
| Αναφορά περιστατικών | Άρθρο 16 | άρθρο 23 |
Το πρακτικό συμπέρασμα για μια επιχείρηση: το κείμενο αναφοράς σας είναι ο Νόμος 5160/2024, ενώ η Οδηγία λειτουργεί ως το πλαίσιο ερμηνείας του.
Ποια είναι η αρμόδια αρχή στην Ελλάδα
Σύμφωνα με το άρθρο 8 του Νόμου 5160/2024, η Εθνική Αρχή Κυβερνοασφάλειας (NCSA) ορίζεται ως η αρμόδια αρχή που είναι υπεύθυνη για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα.
Ο ρόλος της περιλαμβάνει:
- Την παρακολούθηση της εφαρμογής του νόμου.
- Τη λειτουργία ως ενιαίο σημείο επαφής της Ελλάδας για τη διασυνοριακή συνεργασία.
- Τη συνεργασία με τις αρμόδιες αρχές άλλων κρατών μελών, την Ευρωπαϊκή Επιτροπή και τον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA).
Επιπλέον, σύμφωνα με το άρθρο 10, η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια ομάδα απόκρισης για συμβάντα (CSIRT) για τις οντότητες που εμπίπτουν στον νόμο. Ειδικά για ορισμένους δημόσιους φορείς, αρμόδια CSIRT ορίζεται η Ομάδα Αντιμετώπισης Ηλεκτρονικών Επιθέσεων (Εθνικό CERT) της Εθνικής Υπηρεσίας Πληροφοριών (Ε.Υ.Π.).
Για τις επιχειρήσεις αυτό σημαίνει ότι όλες οι επικοινωνίες, οι αναφορές περιστατικών και οι υποχρεώσεις εγγραφής κατευθύνονται προς την Εθνική Αρχή Κυβερνοασφάλειας.
Ποιον αφορά: βασικές και σημαντικές οντότητες
Το άρθρο 3 ορίζει το πεδίο εφαρμογής. Ο νόμος εφαρμόζεται σε δημόσιες ή ιδιωτικές οντότητες των τύπων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, οι οποίες χαρακτηρίζονται ως μεσαίες επιχειρήσεις ή υπερβαίνουν τα σχετικά ανώτατα όρια, εφόσον δραστηριοποιούνται εντός της ελληνικής επικράτειας.
Ορισμένες οντότητες εμπίπτουν στον νόμο ανεξαρτήτως μεγέθους, μεταξύ άλλων:
- πάροχοι δημόσιων δικτύων ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών,
- πάροχοι υπηρεσιών εμπιστοσύνης,
- μητρώα ονομάτων τομέα ανωτάτου επιπέδου και πάροχοι υπηρεσιών DNS,
- ο μοναδικός πάροχος στη χώρα μιας ουσιώδους υπηρεσίας,
- φορείς της κεντρικής κυβέρνησης και Οργανισμοί Τοπικής Αυτοδιοίκησης α' και β' βαθμού.
Το άρθρο 4 διακρίνει δύο κατηγορίες:
- βασική οντότητα — π.χ. οντότητες των τομέων του Παραρτήματος Ι που υπερβαίνουν τα όρια μεσαίας επιχείρησης, καθώς και εγκεκριμένοι πάροχοι υπηρεσιών εμπιστοσύνης και πάροχοι DNS ανεξαρτήτως μεγέθους·
- σημαντική οντότητα — οι λοιπές οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές.
Η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει κατάλογο των βασικών και σημαντικών οντοτήτων. Οι οντότητες υποβάλλουν τα στοιχεία τους (επωνυμία, στοιχεία επικοινωνίας, ονόματα χώρου, τομέα/υποτομέα) εντός δύο (2) μηνών από την έναρξη ισχύος του νόμου και κοινοποιούν κάθε μεταβολή εντός δύο (2) εβδομάδων.
Τι προσθέτει ο εθνικός νόμος πάνω από την Οδηγία
Πέρα από την πιστή αντιστοίχιση με την Οδηγία, ο Νόμος 5160/2024 εισάγει και ελληνικές εθνικές λεπτομέρειες που δεν προβλέπονται ρητά στο κείμενο της NIS2:
- Υπεύθυνος Ασφάλειας (Υ.Α.Σ.Π.Ε.) — Το άρθρο 15 απαιτεί από τις βασικές και σημαντικές οντότητες να ορίσουν αρμόδιο στέλεχος ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών, ο οποίος διαχειρίζεται τις επαφές με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό συμμόρφωσης.
- Ενιαία πολιτική κυβερνοασφάλειας — Επίσης κατά το άρθρο 15, οι οντότητες τηρούν ενιαία πολιτική κυβερνοασφάλειας. Οι βασικές οντότητες την υποβάλλουν προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως.
- Προθεσμία διακυβέρνησης — Κατά το άρθρο 14, τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, επιβλέπουν την εφαρμογή τους και ευθύνονται για παραβάσεις. Τα μέλη παρακολουθούν εκπαίδευση και διασφαλίζουν ετήσια κατάρτιση των υπαλλήλων.
Τα δέκα ελάχιστα μέτρα του άρθρου 15 αντιστοιχούν στο άρθρο 21(2) της Οδηγίας και περιλαμβάνουν, μεταξύ άλλων, ανάλυση κινδύνου, διαχείριση περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια της αλυσίδας εφοδιασμού, κρυπτογραφία, βασική κυβερνοϋγιεινή και πολυπαραγοντική επαλήθευση ταυτότητας.
Αναφορά περιστατικών και κυρώσεις
Το άρθρο 16 ορίζει τις προθεσμίες αναφοράς σημαντικών περιστατικών προς την CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας:
- Προειδοποίηση (early warning): εντός 24 ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το περιστατικό.
- Κοινοποίηση περιστατικού: εντός 72 ωρών, με αρχική αξιολόγηση σοβαρότητας και επιπτώσεων.
- Ενδιάμεση έκθεση: κατόπιν αιτήματος της Αρχής.
- Τελική έκθεση: το αργότερο εντός ενός (1) μηνός από την κοινοποίηση περιστατικού.
Ένα περιστατικό θεωρείται σημαντικό αν έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη ή οικονομική ζημία, ή αν επηρεάζει άλλα πρόσωπα προκαλώντας σημαντική ζημία.
Ως προς τις κυρώσεις, το άρθρο 26 προβλέπει διοικητικά πρόστιμα:
| Κατηγορία | Ανώτατο πρόστιμο |
|---|---|
| βασική οντότητα | 10.000.000 € ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο) |
| σημαντική οντότητα | 7.000.000 € ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο) |
Για να ελέγξετε γρήγορα αν η επιχείρησή σας εμπίπτει στον Νόμο 5160/2024 και σε ποια κατηγορία, χρησιμοποιήστε το δωρεάν εργαλείο scoping και ανάλυσης κενών (gap).
Συχνές ερωτήσεις
Ισχύει άμεσα η Οδηγία NIS2 στην Ελλάδα ή ο εθνικός νόμος;
Στην πράξη εφαρμόζεται ο εθνικός νόμος. Η Οδηγία (ΕΕ) 2022/2555 ενσωματώθηκε στο ελληνικό δίκαιο με τον Νόμο 5160/2024, ο οποίος αποτελεί το κείμενο αναφοράς για τις υποχρεώσεις σας, ενώ η Οδηγία λειτουργεί ως πλαίσιο ερμηνείας.
Ποια είναι η αρμόδια αρχή για την κυβερνοασφάλεια;
Σύμφωνα με το άρθρο 8 του Νόμου 5160/2024, αρμόδια αρχή και ενιαίο σημείο επαφής είναι η Εθνική Αρχή Κυβερνοασφάλειας (NCSA). Λειτουργεί επίσης ως αρμόδια CSIRT για τις οντότητες που εμπίπτουν στον νόμο (άρθρο 10).
Ποια είναι η διαφορά ανάμεσα σε βασική και σημαντική οντότητα;
Το άρθρο 4 ορίζει ως βασική οντότητα, μεταξύ άλλων, τις οντότητες του Παραρτήματος Ι που υπερβαίνουν τα όρια μεσαίας επιχείρησης, ενώ ως σημαντική οντότητα θεωρούνται οι λοιπές οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν είναι βασικές. Η κατηγορία επηρεάζει και το ανώτατο διοικητικό πρόστιμο (άρθρο 26).
Πόσο γρήγορα πρέπει να αναφέρω ένα σημαντικό περιστατικό;
Κατά το άρθρο 16, υποβάλλετε προειδοποίηση εντός 24 ωρών, κοινοποίηση περιστατικού εντός 72 ωρών και τελική έκθεση το αργότερο εντός ενός μηνός από την κοινοποίηση, προς την CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας.
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε το δωρεάν τεστ scoping
Εκτελέστε τη δωρεάν ανάλυση gap Κάντε τη δωρεάν σάρωση επιφάνειας
Ο πλήρης οδηγός NIS2 — Ελλάδα →
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.