NIS2 στην Ελλάδα: Πρόστιμα, κυρώσεις και ευθύνη της διοίκησης
Τι προβλέπει ο Νόμος 5160/2024 για τις κυρώσεις
Η Οδηγία (ΕΕ) 2022/2555 (NIS2) ενσωματώθηκε στην ελληνική έννομη τάξη με τον Νόμο 5160/2024. Ο νόμος δεν είναι απλώς ένα σύνολο τεχνικών απαιτήσεων: προβλέπει και συγκεκριμένα διοικητικά πρόστιμα για τις επιχειρήσεις που εμπίπτουν στο πεδίο εφαρμογής του και δεν συμμορφώνονται.
Αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα ορίζεται η Εθνική Αρχή Κυβερνοασφάλειας (NCSA) (άρθρο 8). Η ίδια αρχή αποτελεί το ενιαίο σημείο επαφής της Ελλάδας και καταρτίζει τον κατάλογο των υπόχρεων οντοτήτων.
Για τους σκοπούς του νόμου, οι υπόχρεες επιχειρήσεις διακρίνονται σε δύο κατηγορίες:
- βασική οντότητα — οντότητες στους τομείς του Παραρτήματος Ι που υπερβαίνουν τα όρια των μεσαίων επιχειρήσεων, καθώς και ορισμένοι πάροχοι ανεξαρτήτως μεγέθους (άρθρο 4).
- σημαντική οντότητα — οι υπόλοιπες οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν χαρακτηρίζονται ως βασικές (άρθρο 4).
Η κατηγοριοποίηση αυτή είναι κρίσιμη, γιατί καθορίζει και το ανώτατο ύψος του προστίμου.
Ανώτατα πρόστιμα: βασικές έναντι σημαντικών οντοτήτων
Το άρθρο 26 του Νόμου 5160/2024 (ενσωμάτωση των άρθρων 34 και 36 της Οδηγίας (ΕΕ) 2022/2555) καθορίζει με σαφήνεια τα ανώτατα όρια των διοικητικών προστίμων:
| Κατηγορία | Ανώτατο πρόστιμο | Ή ποσοστό επί του κύκλου εργασιών |
|---|---|---|
| βασική οντότητα | 10.000.000 ευρώ | 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών |
| σημαντική οντότητα | 7.000.000 ευρώ | 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών |
Σε αμφότερες τις περιπτώσεις το πρόστιμο υπολογίζεται με βάση όποιο ποσό είναι υψηλότερο — δηλαδή είτε το σταθερό ανώτατο ποσό είτε το αντίστοιχο ποσοστό επί του παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης κατά το προηγούμενο οικονομικό έτος.
Για μια επιχείρηση με μεγάλο τζίρο, το ποσοστό μπορεί να οδηγήσει σε πρόστιμο πολύ υψηλότερο από τα 10 ή 7 εκατομμύρια ευρώ. Αυτό καθιστά τη συμμόρφωση όχι απλώς ζήτημα τεχνικής ασφάλειας, αλλά και ουσιώδη επιχειρηματικό κίνδυνο.
Ευθύνη της διοίκησης: το προσωπικό στοιχείο
Το NIS2 μεταθέτει σαφώς την ευθύνη προς τα ανώτερα κλιμάκια. Σύμφωνα με το άρθρο 14 του Νόμου 5160/2024 (διακυβέρνηση), τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων:
- εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας που λαμβάνει η οντότητα για τη συμμόρφωση με το άρθρο 15·
- επιβλέπουν την εφαρμογή των μέτρων αυτών·
- είναι υπεύθυνα για την εκ μέρους της οντότητας παραβίαση των υποχρεώσεων του άρθρου.
Επιπλέον, τα μέλη των οργάνων διοίκησης οφείλουν να παρακολουθούν εκπαίδευση και να διασφαλίζουν ότι η οντότητα παρέχει όμοια κατάρτιση στους υπαλλήλους της τουλάχιστον σε ετήσια βάση (άρθρο 14 παρ. 2).
Αυτή η προσωπική διάσταση της ευθύνης ενισχύεται και από τον ορισμό Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) (άρθρο 15 παρ. 5), ο οποίος διαχειρίζεται τις επαφές με την Εθνική Αρχή Κυβερνοασφάλειας και συντονίζει εσωτερικά τη συμμόρφωση.
Πώς μειώνετε τον κίνδυνο κυρώσεων στην πράξη
Η αποφυγή προστίμων ξεκινά από την ουσιαστική συμμόρφωση με τις υποχρεώσεις του νόμου. Τα βασικά σημεία που αξιολογεί η Εθνική Αρχή Κυβερνοασφάλειας συνδέονται με το άρθρο 15 (μέτρα διαχείρισης κινδύνων) και το άρθρο 16 (αναφορά περιστατικών):
- Μέτρα διαχείρισης κινδύνων — πολιτικές ανάλυσης κινδύνου, διαχείριση περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια αλυσίδας εφοδιασμού, κρυπτογραφία, έλεγχος πρόσβασης και πολυπαραγοντική επαλήθευση ταυτότητας (άρθρο 15 παρ. 2).
- Ενιαία πολιτική κυβερνοασφάλειας — οι βασικές οντότητες την υποβάλλουν προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως (άρθρο 15 παρ. 5).
- Αναφορά σημαντικών περιστατικών — προειδοποίηση εντός 24 ωρών, κοινοποίηση περιστατικού εντός 72 ωρών και τελική έκθεση το αργότερο εντός ενός (1) μηνός (άρθρο 16 παρ. 4).
Μια πρώτη, δωρεάν αξιολόγηση πεδίου (scoping) και εντοπισμού κενών (gap analysis) σας βοηθά να καταλάβετε αν είστε βασική ή σημαντική οντότητα και ποιες υποχρεώσεις σας αφορούν, πριν τις εντοπίσει ο επόπτης.
*Οι ακριβείς λεπτομέρειες διαδικασίας και τα κριτήρια επιμέτρησης προστίμου ενδέχεται να απαιτούν εξειδίκευση:* [TÄPSUSTAB PARTNER-JURIST].
Συχνές ερωτήσεις
Ποιο είναι το ανώτατο πρόστιμο NIS2 για μια βασική οντότητα στην Ελλάδα;
Σύμφωνα με το άρθρο 26 του Νόμου 5160/2024, στις βασικές οντότητες επιβάλλεται διοικητικό πρόστιμο κατ' ανώτατο όριο 10.000.000 ευρώ ή ποσού ίσου με το 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης κατά το προηγούμενο οικονομικό έτος, ανάλογα με το ποιο είναι υψηλότερο.
Ποιο είναι το ανώτατο πρόστιμο για μια σημαντική οντότητα;
Στις σημαντικές οντότητες επιβάλλεται διοικητικό πρόστιμο κατ' ανώτατο όριο 7.000.000 ευρώ ή ποσού ίσου με το 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης κατά το προηγούμενο οικονομικό έτος, ανάλογα με το ποιο είναι υψηλότερο (άρθρο 26 Νόμου 5160/2024).
Μπορεί η διοίκηση να θεωρηθεί υπεύθυνη προσωπικά;
Ναι. Κατά το άρθρο 14 του Νόμου 5160/2024, τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για την εκ μέρους της οντότητας παραβίαση των υποχρεώσεων του άρθρου. Οφείλουν επίσης να παρακολουθούν εκπαίδευση.
Ποια αρχή επιβάλλει τα πρόστιμα;
Αρμόδια αρχή για την κυβερνοασφάλεια και τα εποπτικά καθήκοντα είναι η Εθνική Αρχή Κυβερνοασφάλειας (NCSA), σύμφωνα με το άρθρο 8 του Νόμου 5160/2024.
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε το δωρεάν τεστ scoping
Εκτελέστε τη δωρεάν ανάλυση gap Κάντε τη δωρεάν σάρωση επιφάνειας
Ο πλήρης οδηγός NIS2 — Ελλάδα →
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.