NIS2 · Ελλάδα

Νόμος 5160/2024 — Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 (NIS2)

Πώς η NIS2Europe συντάσσει και ελέγχει τα έγγραφά σας

Η NIS2Europe είναι μια αυτόνομη πλατφόρμα συμμόρφωσης. Κάθε έγγραφο συντάσσεται από το προφίλ και τα στοιχεία του οργανισμού σας, ελέγχεται ως προς το εφαρμοστέο νομικό κείμενο και παραδίδεται μόνο αφού περάσει από αυτόματη πύλη ποιότητας. Η πλατφόρμα συντηρεί και βελτιώνει συνεχώς τον δικό της κώδικα.

Πύλη ποιότητας τριών σταδίων

Κάθε έγγραφο περνά από τρία στάδια πριν από την παράδοση: ντετερμινιστικό έλεγχο ότι κάθε νομική παραπομπή αντιστοιχεί στο κατά γράμμα νομικό κείμενο· ανεξάρτητη νομική επισκόπηση βασισμένη σε μοντέλο, που επιστρέφει μόνο ευρήματα και ποτέ κείμενο· και γύρο διόρθωσης που συντάσσει εκ νέου το έγγραφο με βάση τα ευρήματα — έως δύο γύροι διόρθωσης. Έγγραφο που δεν περνά δεν παραδίδεται: πηγαίνει σε ανθρώπινη επισκόπηση και ενημερώνεστε με μήνυμα ηλεκτρονικού ταχυδρομείου.

Βάση είναι το νομικό κείμενο, όχι η ερμηνεία

Κάθε απαίτηση προέρχεται από το ακριβές κείμενο του νόμου μεταφοράς της χώρας σας. Τα κείμενα προέλευσης ελέγχονται με αθροίσματα ελέγχου SHA-256 κατά τη φόρτωσή τους στη βάση γνώσης, παρατίθενται κατά γράμμα και ποτέ δεν ανασυντίθενται από μνήμη, ενώ κάθε παραπομπή είναι ιχνηλάσιμη έως τη διάταξη από την οποία προέρχεται.

Συντάσσεται από το δικό σας προφίλ

Το έγγραφο δομείται από τα στοιχεία που υποβάλλετε — τομέας, κατάταξη της οντότητας και οι ιδιαιτερότητες του οργανισμού σας — και όχι από γενικό πρότυπο.

Μια πλατφόρμα που αναπτύσσεται μόνη της

Ο κώδικας, οι δοκιμές και οι έλεγχοι ποιότητας της πλατφόρμας αναπτύσσονται αυτόνομα και τηρούνται σε σύστημα ελέγχου εκδόσεων. Ο παρακάτω κατάλογος προέρχεται απευθείας από αυτό το ιστορικό.

Τεκμηρίωση NIS2 στην Ελλάδα: πώς παράγεται και πώς ελέγχεται έναντι του νόμου

Η νομική πηγή: ο ν. 5160/2024 και η διάταξη που ορίζει το περιεχόμενο

Για μια επιχείρηση που δραστηριοποιείται στην Ελλάδα, η τεκμηρίωση κυβερνοασφάλειας δεν ξεκινά από ένα γενικό πρότυπο, αλλά από το εθνικό κείμενο: την Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 (NIS2) — Νόμος 5160/2024.

Το πεδίο εφαρμογής ορίζεται στο Άρθρο 3 (οντότητες των τύπων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, μεσαίες επιχειρήσεις κατά την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ ή μεγαλύτερες, καθώς και οντότητες που εμπίπτουν ανεξαρτήτως μεγέθους).

Το τι πρέπει να περιέχει ουσιαστικά η τεκμηρίωση προκύπτει από το Άρθρο 15:

> «Οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων όσον αφορά την ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων που χρησιμοποιούν για τις δραστηριότητές τους ή για την παροχή των υπηρεσιών τους και για την πρόληψη ή ελαχιστοποίηση των επιπτώσεων των περιστατικών στους αποδέκτες των υπηρεσιών τους ή σε άλλες υπηρεσίες και οργανισμούς.»

— Νόμος 5160/2024, Άρθρο 15 παρ. 1.

Η παρ. 2 του ίδιου άρθρου απαριθμεί τα ελάχιστα πεδία (πολιτικές ανάλυσης κινδύνου, διαχείριση περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια αλυσίδας εφοδιασμού, ασφάλεια στην απόκτηση και συντήρηση συστημάτων, αξιολόγηση αποτελεσματικότητας, κυβερνοϋγιεινή και κατάρτιση, κρυπτογραφία, ασφάλεια ανθρώπινων πόρων και έλεγχος πρόσβασης, πολυπαραγοντική επαλήθευση ταυτότητας). Η παρ. 5 προσθέτει τον ορισμό Υπευθύνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) και την τήρηση ενιαίας πολιτικής κυβερνοασφάλειας. Η διακυβέρνηση —έγκριση των μέτρων από τα όργανα διοίκησης εντός τριών (3) μηνών από την έναρξη ισχύος και ετήσια κατάρτιση— ρυθμίζεται στο Άρθρο 14.

Η αρμόδια αρχή και οι προθεσμίες αναφοράς

Κατά το Άρθρο 8, η Εθνική Αρχή Κυβερνοασφάλειας (NCSA) ορίζεται ως αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα του νόμου, ενώ αποτελεί και το ενιαίο σημείο επαφής της Ελλάδας. Κατά το Άρθρο 10, η ίδια Αρχή ορίζεται ως αρμόδια ομάδα απόκρισης (CSIRT) για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής.

Το Άρθρο 16 ορίζει ότι οι βασικές και σημαντικές οντότητες κοινοποιούν, αμελλητί, στη CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους. Οι επιμέρους προθεσμίες, όπως τις διατυπώνει η παρ. 4:

  • προειδοποίηση: χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που αντιλήφθηκαν το σημαντικό περιστατικό·
  • κοινοποίηση περιστατικού: χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών από τη στιγμή που αντιλήφθηκαν το σημαντικό περιστατικό, με αρχική αξιολόγηση σοβαρότητας και επιπτώσεων·
  • ενδιάμεση έκθεση, κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας·
  • τελική έκθεση: το αργότερο εντός ενός (1) μηνός μετά από την υποβολή της κοινοποίησης περιστατικού.

Για τον συγκεκριμένο ηλεκτρονικό δίαυλο υποβολής και για λεπτομέρειες που δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου, η τεκμηρίωση παραπέμπει στις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας ως επίσημη πηγή.

Τι καθορίζει το προφίλ της ίδιας της επιχείρησης

Δύο εταιρείες του ίδιου μεγέθους μπορεί να χρειάζονται διαφορετικό φάκελο. Τρεις παράμετροι καθορίζουν ποιες υποχρεώσεις εισέρχονται στην τεκμηρίωση:

Τομέας. Το Παράρτημα Ι (τομείς υψηλής κρισιμότητας: ενέργεια, μεταφορές, τράπεζες, υγεία, πόσιμο νερό, λύματα, ψηφιακές υποδομές, διαχείριση υπηρεσιών ΤΠΕ, δημόσια διοίκηση, διάστημα) και το Παράρτημα ΙΙ (ταχυδρομικές υπηρεσίες, απόβλητα, χημικά, τρόφιμα, κατασκευαστικός τομέας, ψηφιακοί πάροχοι, έρευνα) προσδιορίζουν το είδος οντότητας.

Μέγεθος. Το Άρθρο 3 παρ. 1 συνδέει την εφαρμογή με τα όρια της μεσαίας επιχείρησης κατά τη Σύσταση 2003/361/ΕΚ, ενώ η παρ. 2 καλύπτει ορισμένες κατηγορίες ανεξαρτήτως μεγέθους (μεταξύ άλλων παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών, παρόχους υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων τομέα ανωτάτου επιπέδου και παρόχους DNS).

Χαρακτηρισμός. Το Άρθρο 4 διακρίνει τη βασική οντότητα από τη σημαντική οντότητα: οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές κατά την παρ. 1 θεωρούνται σημαντικές. Ο χαρακτηρισμός επηρεάζει, μεταξύ άλλων, την υποβολή της ενιαίας πολιτικής κυβερνοασφάλειας προς έγκριση (Άρθρο 15 παρ. 5 περ. β) και το ανώτατο όριο των διοικητικών προστίμων του Άρθρου 26.

Μια σύντομη εσωτερική εξέταση κατά τα τρία αυτά κριτήρια —μια ουσιαστική κατάταξη πριν από κάθε σύνταξη εγγράφου— καθορίζει το εύρος του φακέλου.

Πώς ελέγχεται κάθε απαίτηση έναντι του νομοθετικού κειμένου

Η μέθοδος είναι απλή και επαναλήψιμη: καμία πρόταση χωρίς διάταξη.

1. Κάθε δήλωση της τεκμηρίωσης καταγράφεται μαζί με τη διάταξη που υποτίθεται ότι υλοποιεί (π.χ. «διαχείριση περιστατικών» → Άρθρο 15 παρ. 2 περ. β). 2. Η δήλωση αντιπαραβάλλεται με το πραγματικό κείμενο της διάταξης: καλύπτει η διάταξη ακριβώς αυτό που ισχυρίζεται το έγγραφο, ούτε λιγότερο ούτε περισσότερο; 3. Ελέγχεται η αριθμητική ακρίβεια: προθεσμίες, όρια και χαρακτηρισμοί αναγράφονται όπως τα διατυπώνει ο νόμος (24 ώρες, 72 ώρες, ένας μήνας, τρεις μήνες, δύο εβδομάδες για μεταβολές στοιχείων κατά το Άρθρο 4 παρ. 4). 4. Δήλωση που δεν στηρίζεται σε καμία διάταξη διορθώνεται, περιορίζεται ή αφαιρείται πριν χρησιμοποιηθεί το έγγραφο. Αν ένα σημείο δεν καλύπτεται από το κείμενο του νόμου, σημειώνεται ρητά ως ανοικτό και παραπέμπεται στις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας.

Το ίδιο ισχύει και για την αντίστροφη κατεύθυνση: διατάξεις που εφαρμόζονται στην οντότητα αλλά δεν εμφανίζονται πουθενά στον φάκελο επισημαίνονται ως κενά κάλυψης.

Τι παραμένει επαληθεύσιμο μετά την παράδοση

Ένας φάκελος έχει αξία μόνο εφόσον ο αναγνώστης του μπορεί να τον ελέγξει χωρίς τη βοήθεια του συντάκτη. Γι' αυτό δίπλα σε κάθε απαίτηση παραμένουν:

ΣτοιχείοΠαράδειγμα
Ακριβές όνομα πράξηςΝόμος 5160/2024 (ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555)
ΔιάταξηΆρθρο 15 παρ. 2 περ. δ
Χαρακτηρισμός οντότηταςβασική οντότητα / σημαντική οντότητα (Άρθρο 4)
Αρμόδια αρχήΕθνική Αρχή Κυβερνοασφάλειας (Άρθρο 8)

Έτσι, ένας ελεγκτής, ένα στέλεχος της εποπτικής αρχής ή ένας πελάτης που διενεργεί προμηθευτικό έλεγχο μπορεί να πάρει οποιονδήποτε μεμονωμένο ισχυρισμό και να τον αντιπαραβάλει με το επίσημο κείμενο. Δεσμευτικό παραμένει πάντοτε το επίσημο κείμενο της νομοθετικής πράξης, όχι η εσωτερική διατύπωση του φακέλου.

Η τεκμηρίωση δεν αποτελεί πιστοποίηση ούτε προδικάζει την κρίση της εποπτικής αρχής· είναι το υλικό βάσει του οποίου η επιχείρηση μπορεί να δείξει τι έχει αποφασίσει, ποιος το ενέκρινε και σε ποια διάταξη στηρίζεται.

Ισχύει η NIS2 για μένα; · Έλεγχος κενών · Αρχική

Ξεκινήστε με το πρώτο σας έγγραφο — 19 €, έτοιμο σε λίγα λεπτά

Συχνές ερωτήσεις

Πώς διαπιστώνουμε ότι μια πρόταση της τεκμηρίωσής μας δεν στηρίζεται σε καμία διάταξη;

Κάθε δήλωση συνοδεύεται από μία συγκεκριμένη παραπομπή και αντιπαραβάλλεται με το κείμενο της διάταξης. Αν η διάταξη δεν λέει αυτό που ισχυρίζεται το έγγραφο —ή αν δεν υπάρχει διάταξη που να το στηρίζει— η πρόταση διορθώνεται, περιορίζεται ή αφαιρείται πριν χρησιμοποιηθεί ο φάκελος.

Τι κάνουμε όταν το κείμενο του νόμου δεν καλύπτει ένα πρακτικό ερώτημα, π.χ. τον δίαυλο υποβολής;

Το σημείο σημειώνεται ρητά ως ανοικτό, χωρίς να συμπληρώνεται με εικασία. Για τέτοια ζητήματα η αναφορά γίνεται στις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας, που είναι η αρμόδια αρχή κατά το Άρθρο 8 του ν. 5160/2024.

Μπορεί ένας υποψήφιος πελάτης να ελέγξει μόνος του τις παραπομπές της τεκμηρίωσής μας;

Ναι, εφόσον δίπλα σε κάθε απαίτηση αναγράφονται το ακριβές όνομα της πράξης και η διάταξη. Ο αναγνώστης ανοίγει το επίσημο κείμενο και συγκρίνει τον μεμονωμένο ισχυρισμό — δεν χρειάζεται να εμπιστευτεί τη διατύπωση του φακέλου.

Αλλάζει η τεκμηρίωση αν η επιχείρηση υπερβεί τα όρια της μεσαίας επιχείρησης;

Το μέγεθος είναι ένα από τα κριτήρια των Άρθρων 3 και 4. Μεταβολή που επηρεάζει τον χαρακτηρισμό ως βασικής ή σημαντικής οντότητας μεταβάλλει το εύρος του φακέλου. Επιπλέον, το Άρθρο 4 παρ. 4 προβλέπει κοινοποίηση των μεταβολών στα υποβληθέντα στοιχεία αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία επέλευσης της μεταβολής.

Η ανάπτυξη σε αριθμούς

Τα στοιχεία ανανεώνονται μία φορά την ημέρα, στις 09:00 (Europe/Tallinn)