NIS2 βήμα προς βήμα για τις τράπεζες στην Ελλάδα
Η οδική χάρτα παρουσιάζεται σε επτά βήματα, με βάση τον Νόμο 5160/2024, που ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 στην ελληνική έννομη τάξη. Ο νόμος διακρίνει τις υπόχρεες επιχειρήσεις σε βασική οντότητα και σημαντική οντότητα, ενώ αρμόδια αρχή και ενιαίο σημείο επαφής είναι η Εθνική Αρχή Κυβερνοασφάλειας. Στον τομέα «Τράπεζες» του Παραρτήματος Ι αναφέρονται τα πιστωτικά ιδρύματα κατά την περ. 1 του άρθρου 4 του Κανονισμού (ΕΕ) 575/2013.
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής και κατάταξη του πιστωτικού ιδρύματος
Το άρθρο 3 του Νόμου 5160/2024 ορίζει ότι οι διατάξεις καταλαμβάνουν δημόσιες ή ιδιωτικές οντότητες των τύπων των Παραρτημάτων Ι ή ΙΙ, οι οποίες χαρακτηρίζονται ως μεσαίες επιχειρήσεις κατά την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ ή υπερβαίνουν τα σχετικά ανώτατα όρια, εφόσον είναι εγκατεστημένες ή δραστηριοποιούνται στην ελληνική επικράτεια. Στο Παράρτημα Ι, ο τομέας «Τράπεζες» καλύπτει τα πιστωτικά ιδρύματα, όπως ορίζονται στην περ. 1 του άρθρου 4 του Κανονισμού (ΕΕ) 575/2013. Κατά το άρθρο 4, όσες οντότητες του Παραρτήματος Ι υπερβαίνουν τα ανώτατα όρια των μεσαίων επιχειρήσεων θεωρούνται βασική οντότητα, ενώ οι υπόλοιπες οντότητες των Παραρτημάτων Ι ή ΙΙ θεωρούνται σημαντική οντότητα. Το άρθρο 3 προβλέπει επιπλέον υπαγωγή ανεξαρτήτως μεγέθους σε ειδικές περιπτώσεις, όπως όταν η διατάραξη της υπηρεσίας θα μπορούσε να προκαλέσει σημαντικό συστημικό κίνδυνο.
NACE 64.19
Δείτε επίσης τη σελίδα του τομέα: Τραπεζικός τομέας · Κατηγορίες οντοτήτων NIS2 — Ελλάδα
2. Ρόλος του οργάνου διοίκησης και ετήσια κατάρτιση
Το άρθρο 14 του Νόμου 5160/2024, που ενσωματώνει το άρθρο 20 της Οδηγίας (ΕΕ) 2022/2555, αναθέτει στα όργανα διοίκησης της βασικής και της σημαντικής οντότητας την έγκριση των μέτρων διαχείρισης κινδύνων του άρθρου 15 εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου. Τα ίδια όργανα επιβλέπουν την εφαρμογή των μέτρων και φέρουν ευθύνη για παραβάσεις των υποχρεώσεων του άρθρου αυτού εκ μέρους της οντότητας. Η παρ. 2 προβλέπει ότι τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση. Ο νόμος ορίζει επίσης ότι αντίστοιχη κατάρτιση παρέχεται στο προσωπικό τουλάχιστον σε ετήσια βάση, ώστε να αναγνωρίζονται οι κίνδυνοι και να αξιολογούνται οι πρακτικές διαχείρισής τους.
3. Ανάλυση κινδύνου ως βάση της συμμόρφωσης
Το άρθρο 15 παρ. 1 του Νόμου 5160/2024 απαιτεί από τη βασική και τη σημαντική οντότητα κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων που αφορούν τα δίκτυα και τα πληροφοριακά συστήματα τα οποία χρησιμοποιούνται για τις δραστηριότητες ή την παροχή των υπηρεσιών. Η περ. α) της παρ. 2 του ίδιου άρθρου τοποθετεί στον πυρήνα των μέτρων τις πολιτικές και τις διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων. Η προσέγγιση που περιγράφει ο νόμος είναι ολιστική και καλύπτει και το φυσικό περιβάλλον των συστημάτων. Σκοπός των μέτρων είναι, κατά τη διάταξη, και ο περιορισμός των επιπτώσεων ενός περιστατικού στους αποδέκτες των υπηρεσιών.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Ο κατάλογος μέτρων κυβερνοασφάλειας
Η παρ. 2 του άρθρου 15 του Νόμου 5160/2024 απαριθμεί τα ελάχιστα μέτρα στις περ. α) έως ι), δηλαδή ανάλυση κινδύνου και ασφάλεια πληροφοριακών συστημάτων, διαχείριση περιστατικών, επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας, αποκατάσταση και διαχείριση κρίσεων, ασφάλεια της αλυσίδας εφοδιασμού και ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων. Ο κατάλογος περιλαμβάνει ακόμη αξιολόγηση της αποτελεσματικότητας των μέτρων, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, χρήση κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Το κείμενο του άρθρου δεν διαφοροποιεί τον κατάλογο αυτό ανά τομέα, επομένως ισχύει με τους ίδιους όρους για κάθε βασική και σημαντική οντότητα, περιλαμβανομένων των πιστωτικών ιδρυμάτων του Παραρτήματος Ι. Η αναλογικότητα κρίνεται με βάση την παρ. 1, που συνδέει τα μέτρα με τους κινδύνους της συγκεκριμένης δραστηριότητας.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Αναφορά σημαντικών περιστατικών και προθεσμίες
Κατά το άρθρο 16 του Νόμου 5160/2024, η βασική και η σημαντική οντότητα κοινοποιεί αμελλητί στην ομάδα απόκρισης CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών της. Πρώτο στάδιο είναι η προειδοποίηση, η οποία υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών αφότου η οντότητα λάβει γνώση του σημαντικού περιστατικού. Ακολουθεί η κοινοποίηση περιστατικού, εντός εβδομήντα δύο (72) ωρών από τη γνώση του περιστατικού, με αρχική αξιολόγηση της σοβαρότητας, των επιπτώσεων και τυχόν ενδείξεων παραβίασης. Η τελική έκθεση υποβάλλεται το αργότερο εντός ενός (1) μηνός από την κοινοποίηση του περιστατικού, ενώ ενδιάμεση έκθεση υποβάλλεται κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Γραπτές πολιτικές, Υ.Α.Σ.Π.Ε. και στοιχεία στον κατάλογο
Οι περ. α) έως ι) της παρ. 2 του άρθρου 15 του Νόμου 5160/2024 αναφέρονται ρητά σε πολιτικές και διαδικασίες, στοιχεία δηλαδή που κατά τη διατύπωση του νόμου αποτυπώνονται και τηρούνται εγγράφως. Η παρ. 5 του ίδιου άρθρου προβλέπει τον ορισμό αρμόδιου στελέχους ως Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), ο οποίος χειρίζεται την επικοινωνία με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό της συμμόρφωσης, καθώς και των αναφορών του άρθρου 16. Η ίδια παράγραφος προβλέπει ενιαία πολιτική κυβερνοασφάλειας που συγκεντρώνει τα επιμέρους μέτρα, πολιτικές και διαδικασίες, και η οποία υποβάλλεται από τη βασική οντότητα προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως. Το άρθρο 4 προσθέτει την υποβολή στοιχείων για τον κατάλογο εντός προθεσμίας δύο (2) μηνών από την έναρξη ισχύος, καθώς και γνωστοποίηση των μεταβολών εντός δύο (2) εβδομάδων.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα — Υπηρεσίες
7. Ανώτατα διοικητικά πρόστιμα
Το άρθρο 26 του Νόμου 5160/2024 καθορίζει τα ανώτατα όρια των διοικητικών προστίμων ανά κατηγορία οντότητας. Για τη βασική οντότητα το ανώτατο όριο ανέρχεται σε δέκα εκατομμυρίων (10.000.000) ευρώ ή σε ποσό ίσο με το δύο τοις εκατό (2%) του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης στην οποία ανήκει, κατά το προηγούμενο οικονομικό έτος. Για τη σημαντική οντότητα το ανώτατο όριο ανέρχεται σε επτά εκατομμυρίων (7.000.000) ευρώ ή σε ποσό ίσο με το ένα κόμμα τέσσερα τοις εκατό (1,4%) του αντίστοιχου κύκλου εργασιών. Και στις δύο περιπτώσεις εφαρμόζεται το υψηλότερο από τα δύο μεγέθη.
Συχνές ερωτήσεις
Ποια αρχή είναι αρμόδια για τα πιστωτικά ιδρύματα στην Ελλάδα;
Το άρθρο 8 του Νόμου 5160/2024 ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια αρχή για την κυβερνοασφάλεια και τα εποπτικά καθήκοντα, καθώς και ως ενιαίο σημείο επαφής της χώρας. Κατά το άρθρο 10, η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται και ως αρμόδια ομάδα απόκρισης CSIRT για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής.
Πότε ένα περιστατικό θεωρείται σημαντικό;
Κατά την παρ. 3 του άρθρου 16 του Νόμου 5160/2024, ένα περιστατικό είναι σημαντικό όταν έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οντότητα. Θεωρείται επίσης σημαντικό όταν έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική ή μη υλική ζημία.
Πώς διακρίνεται η βασική οντότητα από τη σημαντική οντότητα;
Σύμφωνα με το άρθρο 4 του Νόμου 5160/2024, οι οντότητες των τομέων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις της Σύστασης 2003/361/ΕΚ θεωρούνται βασική οντότητα. Οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν εμπίπτουν στην κατηγορία αυτή θεωρούνται σημαντική οντότητα. Η διάκριση επηρεάζει, μεταξύ άλλων, τα ανώτατα πρόστιμα του άρθρου 26.
Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου 4923bdbb2b5d).