NIS2 στην Ελλάδα: Ο πλήρης οδηγός συμμόρφωσης για τη διοίκηση
Τι είναι ο ελληνικός νόμος NIS2 και πότε ισχύει
Η Οδηγία (ΕΕ) 2022/2555 (γνωστή ως NIS2) ενσωματώθηκε στο ελληνικό δίκαιο με τον Νόμο 5160/2024. Ο νόμος αυτός θέτει το πλαίσιο υποχρεώσεων κυβερνοασφάλειας για ένα ευρύ φάσμα δημόσιων και ιδιωτικών οργανισμών που δραστηριοποιούνται στην ελληνική επικράτεια.
Για τη διοίκηση μιας επιχείρησης, το σημαντικό μήνυμα είναι απλό: η κυβερνοασφάλεια δεν είναι πλέον απλώς ένα τεχνικό ζήτημα του τμήματος IT, αλλά μια νομική υποχρέωση με ευθύνη σε επίπεδο οργάνων διοίκησης.
Ο Ν. 5160/2024 ορίζει, μεταξύ άλλων:
- ποιοι οργανισμοί εμπίπτουν στο πεδίο εφαρμογής,
- πώς κατατάσσονται (βασική οντότητα ή σημαντική οντότητα),
- ποια μέτρα διαχείρισης κινδύνων πρέπει να εφαρμόζουν,
- πώς και πότε αναφέρονται τα σημαντικά περιστατικά,
- ποια πρόστιμα προβλέπονται σε περίπτωση μη συμμόρφωσης.
Οι επιμέρους προθεσμίες συνδέονται με την έναρξη ισχύος του νόμου· γι' αυτό είναι κρίσιμο ο κάθε οργανισμός να προσδιορίσει έγκαιρα τη θέση του στο πεδίο εφαρμογής.
Ποιος εμπίπτει στο πεδίο εφαρμογής
Το πεδίο εφαρμογής ορίζεται στο άρθρο 3 του Ν. 5160/2024 (ενσωμάτωση του άρθρου 2 της Οδηγίας (ΕΕ) 2022/2555).
Βασικός κανόνας — τομέας + μέγεθος: Ο νόμος εφαρμόζεται σε δημόσιες ή ιδιωτικές οντότητες των τύπων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ του νόμου, οι οποίες χαρακτηρίζονται ως μεσαίες επιχειρήσεις σύμφωνα με την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ, ή υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις, εφόσον είναι εγκατεστημένες ή παρέχουν υπηρεσίες ή ασκούν δραστηριότητες εντός της ελληνικής επικράτειας.
Εφαρμογή ανεξαρτήτως μεγέθους: Ο νόμος εφαρμόζεται επίσης σε ορισμένες οντότητες ανεξάρτητα από το μέγεθός τους, ιδίως όταν:
- πρόκειται για παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών, παρόχους υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων τομέα ανωτάτου επιπέδου και παρόχους υπηρεσιών DNS·
- η οντότητα είναι ο μοναδικός πάροχος στη χώρα μιας ουσιώδους υπηρεσίας·
- η διατάραξη της υπηρεσίας θα μπορούσε να έχει σημαντικό αντίκτυπο στη δημόσια ασφάλεια, τάξη ή υγεία·
- η διατάραξη θα μπορούσε να προκαλέσει σημαντικό συστημικό κίνδυνο, ακόμη και διασυνοριακό·
- η οντότητα είναι κρίσιμη λόγω της ιδιαίτερης σημασίας της σε εθνικό ή περιφερειακό επίπεδο·
- η οντότητα είναι φορέας της κεντρικής κυβέρνησης ή Οργανισμός Τοπικής Αυτοδιοίκησης α' ή β' βαθμού.
Επιπλέον, ο νόμος εφαρμόζεται σε κρίσιμες οντότητες κατά την Οδηγία (ΕΕ) 2022/2557 και σε οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα, ανεξαρτήτως μεγέθους.
Βασική ή σημαντική οντότητα: η κατάταξη
Το άρθρο 4 του Ν. 5160/2024 (ενσωμάτωση του άρθρου 3 της Οδηγίας) διακρίνει δύο κατηγορίες.
Βασική οντότητα θεωρείται:
- οντότητα στους τομείς και υποτομείς του Παραρτήματος Ι που υπερβαίνει τα ανώτατα όρια για τις μεσαίες επιχειρήσεις (Σύσταση 2003/361/ΕΚ)·
- εγκεκριμένος πάροχος υπηρεσιών εμπιστοσύνης, μητρώο ονομάτων τομέα ανωτάτου επιπέδου, καθώς και πάροχος υπηρεσιών DNS, ανεξάρτητα από το μέγεθος·
- πάροχος δημόσιων δικτύων ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών που χαρακτηρίζεται ως μεσαία επιχείρηση.
Σημαντική οντότητα θεωρείται κάθε οντότητα των τομέων και υποτομέων των Παραρτημάτων Ι ή ΙΙ που δεν θεωρείται βασική οντότητα κατά τα ανωτέρω.
Η διάκριση έχει πρακτικές συνέπειες, ιδίως στο ανώτατο ύψος των διοικητικών προστίμων (βλ. σχετική ενότητα). Η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων, καθώς και οντοτήτων που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα.
Η υποχρέωση εγγραφής και η προθεσμία της
Σύμφωνα με το άρθρο 4 παρ. 3 του Ν. 5160/2024, για την κατάρτιση του καταλόγου της Εθνικής Αρχής Κυβερνοασφάλειας, οι οντότητες υποβάλλουν — μέσω της ψηφιακής πλατφόρμας ή με κάθε άλλο τρόπο — εντός προθεσμίας δύο (2) μηνών από την έναρξη ισχύος του νόμου τις εξής πληροφορίες:
- την επωνυμία της οντότητας·
- τη διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας·
- το σύνολο των ονομάτων χώρου (domain names) που χρησιμοποιεί·
- κατά περίπτωση, τον σχετικό τομέα, υποτομέα και τύπο οντότητας που αναφέρεται στα Παραρτήματα Ι ή ΙΙ.
Επικαιροποίηση στοιχείων: Οι οντότητες κοινοποιούν στην Εθνική Αρχή Κυβερνοασφάλειας τις μεταβολές στα υποβληθέντα στοιχεία αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία επέλευσης της μεταβολής.
Για τη διοίκηση, αυτή είναι συνήθως η πρώτη προθεσμία που τρέχει: πριν καν εφαρμοστεί οτιδήποτε τεχνικό, ο οργανισμός πρέπει να έχει προσδιορίσει αν εμπίπτει και να έχει προχωρήσει στην εγγραφή εγκαίρως.
Οι δέκα περιοχές μέτρων διαχείρισης κινδύνων
Το άρθρο 15 του Ν. 5160/2024 (ενσωμάτωση του άρθρου 21 της Οδηγίας (ΕΕ) 2022/2555) απαιτεί από τις βασικές και σημαντικές οντότητες να λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, με βάση ολιστική προσέγγιση του κινδύνου.
Τα μέτρα περιλαμβάνουν τουλάχιστον τις ακόλουθες δέκα περιοχές — χρήσιμη ως λίστα ελέγχου (checklist):
1. (α) Πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. 2. (β) Διαχείριση περιστατικών. 3. (γ) Επιχειρησιακή συνέχεια — διαχείριση αντιγράφων ασφαλείας, αποκατάσταση έπειτα από καταστροφή και διαχείριση κρίσεων. 4. (δ) Ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των σχέσεων με άμεσους προμηθευτές ή παρόχους υπηρεσιών. 5. (ε) Ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων, συμπεριλαμβανομένων του χειρισμού και της γνωστοποίησης ευπαθειών. 6. (στ) Πολιτικές και διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων. 7. (ζ) Βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια. 8. (η) Πολιτικές και διαδικασίες σχετικά με τη χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης. 9. (θ) Ασφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων. 10. (ι) Χρήση λύσεων πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας, ασφαλών φωνητικών, βίντεο και κειμένου επικοινωνιών και ασφαλών συστημάτων επικοινωνιών έκτακτης ανάγκης, κατά περίπτωση.
Οργανωτικές υποχρεώσεις (άρθρο 15 παρ. 5): Οι οντότητες ορίζουν αρμόδιο στέλεχος ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), ο οποίος διαχειρίζεται τις επικοινωνίες με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό συμμόρφωσης, καθώς και την αναφορά περιστατικών κατά το άρθρο 16. Επιπλέον, τηρούν ενιαία πολιτική κυβερνοασφάλειας, την οποία οι βασικές οντότητες υποβάλλουν προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως.
Υποχρεώσεις αναφοράς περιστατικών και προθεσμίες
Το άρθρο 16 του Ν. 5160/2024 (ενσωμάτωση του άρθρου 23 της Οδηγίας 2022/2555) ορίζει ότι οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην ομάδα απόκρισης (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας κάθε σημαντικό περιστατικό.
Πότε ένα περιστατικό θεωρείται σημαντικό (άρθρο 16 παρ. 3):
- όταν έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οντότητα·
- όταν έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική ή μη υλική ζημία.
Οι προθεσμίες αναφοράς (άρθρο 16 παρ. 4):
| Στάδιο | Προθεσμία |
|---|---|
| Προειδοποίηση (early warning) | Εντός 24 ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το περιστατικό |
| Κοινοποίηση περιστατικού με αρχική αξιολόγηση | Εντός 72 ωρών από τη στιγμή που αντιλήφθηκε το περιστατικό |
| Ενδιάμεση έκθεση | Κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας |
| Τελική έκθεση | Το αργότερο εντός ενός (1) μηνός μετά την υποβολή της κοινοποίησης περιστατικού |
Η προειδοποίηση αναφέρει, κατά περίπτωση, αν υπάρχει υποψία ότι το περιστατικό προκλήθηκε από παράνομες ή κακόβουλες ενέργειες ή αν θα μπορούσε να έχει διασυνοριακό αντίκτυπο. Η κοινοποίηση των 72 ωρών επικαιροποιεί τις πληροφορίες και περιλαμβάνει αρχική αξιολόγηση σοβαρότητας και επιπτώσεων.
Πρόστιμα και ευθύνη της διοίκησης
Το άρθρο 26 του Ν. 5160/2024 (ενσωμάτωση των άρθρων 34 και 36 της Οδηγίας (ΕΕ) 2022/2555) καθορίζει τα ανώτατα διοικητικά πρόστιμα ανάλογα με την κατηγορία της οντότητας:
| Κατηγορία | Ανώτατο διοικητικό πρόστιμο |
|---|---|
| Βασική οντότητα | Έως 10.000.000 € ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης κατά το προηγούμενο οικονομικό έτος — όποιο είναι υψηλότερο |
| Σημαντική οντότητα | Έως 7.000.000 € ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης κατά το προηγούμενο οικονομικό έτος — όποιο είναι υψηλότερο |
Ευθύνη της διοίκησης: Σύμφωνα με το άρθρο 14 (ενσωμάτωση του άρθρου 20 της Οδηγίας), τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, τα μέτρα διαχείρισης κινδύνων για τη συμμόρφωση με το άρθρο 15, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για την παραβίαση των υποχρεώσεων του άρθρου αυτού.
Επιπλέον, τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση και διασφαλίζουν ότι η οντότητα παρέχει όμοια κατάρτιση στους υπαλλήλους τουλάχιστον σε ετήσια βάση. Αυτό σημαίνει ότι η ευθύνη δεν μπορεί να μεταβιβαστεί ολοκληρωτικά στο τμήμα IT: η τελική έγκριση και εποπτεία βαρύνει τη διοίκηση.
Η εποπτική αρχή και πώς λειτουργεί η εποπτεία
Σύμφωνα με το άρθρο 8 του Ν. 5160/2024 (ενσωμάτωση του άρθρου 8 της Οδηγίας), η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως η αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα του νόμου, καθώς και ως το ενιαίο σημείο επαφής της Ελλάδας.
Οι κύριοι ρόλοι της περιλαμβάνουν:
- την παρακολούθηση της εφαρμογής του νόμου·
- τη λειτουργία ως σύνδεσμος για τη διασυνοριακή συνεργασία με τις αρμόδιες αρχές άλλων κρατών μελών και, κατά περίπτωση, με την Ευρωπαϊκή Επιτροπή και τον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA)·
- τη διασφάλιση διατομεακής συνεργασίας εντός της χώρας.
Ομάδες απόκρισης (CSIRT): Σύμφωνα με το άρθρο 10, η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια CSIRT για τις οντότητες που εντάσσονται στο πεδίο εφαρμογής. Ειδικά για τους φορείς της κεντρικής κυβέρνησης και τους Ο.Τ.Α. (περ. στ' της παρ. 2 του άρθρου 3), αρμόδια CSIRT ορίζεται η Ομάδα Αντιμετώπισης Ηλεκτρονικών Επιθέσεων (Εθνικό CERT) της Διεύθυνσης Κυβερνοχώρου της Εθνικής Υπηρεσίας Πληροφοριών (Ε.Υ.Π.).
Για τον διευθύνοντα σύμβουλο, η πρακτική σημασία είναι ότι υπάρχει ένα κεντρικό σημείο — η Εθνική Αρχή Κυβερνοασφάλειας — προς το οποίο κατευθύνονται η εγγραφή, οι αναφορές περιστατικών και οι επικοινωνίες συμμόρφωσης. Ο ακριβής ηλεκτρονικός δίαυλος για ορισμένες κοινοποιήσεις ενδέχεται να απαιτεί περαιτέρω διευκρίνιση [ΤΑΠΣΥΣΤΑΒ ΠΑΡΤΝΕΡ-ΙΥΡΙΣΤ].
Εάν δεν είστε βέβαιοι αν ο οργανισμός σας εμπίπτει στο πεδίο εφαρμογής, ένα δωρεάν εργαλείο scoping/gap μπορεί να σας βοηθήσει να προσδιορίσετε γρήγορα την κατάταξη και τα ανοιχτά σημεία συμμόρφωσης.
Συχνές ερωτήσεις
Ποιος είναι ο ελληνικός νόμος που ενσωματώνει την NIS2;
Είναι ο Νόμος 5160/2024, ο οποίος ενσωματώνει στο ελληνικό δίκαιο την Οδηγία (ΕΕ) 2022/2555 (NIS2). Ορίζει το πεδίο εφαρμογής, τα μέτρα διαχείρισης κινδύνων, τις υποχρεώσεις αναφοράς περιστατικών, τα πρόστιμα και την εποπτική αρχή.
Ποια είναι η προθεσμία εγγραφής στην Εθνική Αρχή Κυβερνοασφάλειας;
Σύμφωνα με το άρθρο 4 παρ. 3 του Ν. 5160/2024, οι οντότητες υποβάλλουν τα απαιτούμενα στοιχεία εντός προθεσμίας δύο (2) μηνών από την έναρξη ισχύος του νόμου. Οι μεταβολές των στοιχείων κοινοποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων.
Πόσο γρήγορα πρέπει να αναφερθεί ένα σημαντικό περιστατικό;
Κατά το άρθρο 16 του Ν. 5160/2024, υποβάλλεται προειδοποίηση εντός 24 ωρών, κοινοποίηση περιστατικού με αρχική αξιολόγηση εντός 72 ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το περιστατικό, και τελική έκθεση το αργότερο εντός ενός (1) μηνός μετά την κοινοποίηση.
Πόσο υψηλά μπορεί να είναι τα πρόστιμα;
Κατά το άρθρο 26 του Ν. 5160/2024, στις βασικές οντότητες επιβάλλεται πρόστιμο έως 10.000.000 € ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών (όποιο είναι υψηλότερο), ενώ στις σημαντικές οντότητες έως 7.000.000 € ή 1,4% (όποιο είναι υψηλότερο).
Εμβαθύνετε στα θέματα
Ελέγξτε τη συμμόρφωσή σας με το NIS2
Ξεκινήστε το δωρεάν τεστ scoping
Εκτελέστε τη δωρεάν ανάλυση gap Κάντε τη δωρεάν σάρωση επιφάνειας Υπηρεσίες
Το άρθρο αυτό αποτελεί γενική πληροφόρηση, όχι νομική συμβουλή. Συνεργαζόμενος δικηγόρος επιβεβαιώνει τη συγκεκριμένη περίπτωσή σας.