NIS2 βήμα προς βήμα για τις ψηφιακές υποδομές στην Ελλάδα: οδικός χάρτης επτά βημάτων
Ο οδικός χάρτης παρουσιάζει επτά βήματα με βάση τον Νόμο 5160/2024, που ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 στην Ελλάδα. Ο νόμος διακρίνει τις οντότητες σε βασική οντότητα και σημαντική οντότητα και καλύπτει τον τομέα των ψηφιακών υποδομών του Παραρτήματος Ι. Αρμόδια αρχή είναι η Εθνική Αρχή Κυβερνοασφάλειας.
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής και χαρακτηρισμός της οντότητας
Κατά το άρθρο 3 του Νόμου 5160/2024, ο νόμος καταλαμβάνει οντότητες των τύπων των Παραρτημάτων Ι και ΙΙ που είναι μεσαίες επιχειρήσεις κατά την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ ή υπερβαίνουν τα ανώτατα όρια αυτά, εφόσον είναι εγκατεστημένες ή δραστηριοποιούνται στην ελληνική επικράτεια. Στο Παράρτημα Ι, ο τομέας των ψηφιακών υποδομών περιλαμβάνει παρόχους σημείων ανταλλαγής κίνησης διαδικτύου, παρόχους υπηρεσιών DNS πλην των διαχειριστών εξυπηρετητών ονομάτων ρίζας, μητρώα ονομάτων τομέα ανώτατου επιπέδου, παρόχους υπολογιστικού νέφους, παρόχους κέντρου δεδομένων, παρόχους δικτύων διανομής περιεχομένου, παρόχους υπηρεσιών εμπιστοσύνης, καθώς και παρόχους δημόσιων δικτύων ή δημόσια διαθέσιμων υπηρεσιών ηλεκτρονικών επικοινωνιών. Η παρ. 2 του άρθρου 3 επεκτείνει την εφαρμογή ανεξαρτήτως μεγέθους, μεταξύ άλλων, στις υπηρεσίες ηλεκτρονικών επικοινωνιών προς το κοινό, στις υπηρεσίες εμπιστοσύνης και στα μητρώα ονομάτων τομέα ανωτάτου επιπέδου και στο σύστημα ονομάτων τομέα, ενώ η παρ. 4 καλύπτει και τις υπηρεσίες καταχώρισης ονομάτων τομέα. Το άρθρο 4 χαρακτηρίζει ως βασική οντότητα, μεταξύ άλλων, τις οντότητες του Παραρτήματος Ι πάνω από τα όρια των μεσαίων επιχειρήσεων, τους εγκεκριμένους παρόχους υπηρεσιών εμπιστοσύνης, τα μητρώα ονομάτων τομέα ανώτατου επιπέδου και τους παρόχους DNS ανεξαρτήτως μεγέθους, καθώς και τους παρόχους ηλεκτρονικών επικοινωνιών που είναι μεσαίες επιχειρήσεις, ενώ οι λοιπές καλυπτόμενες οντότητες θεωρούνται σημαντική οντότητα.
NACE 61NACE 63.11
Δείτε επίσης τη σελίδα του τομέα: Ψηφιακές υποδομές · Κατηγορίες οντοτήτων NIS2 — Ελλάδα
2. Ευθύνη των οργάνων διοίκησης και κατάρτιση
Το άρθρο 14 του Νόμου 5160/2024, που ενσωματώνει το άρθρο 20 της Οδηγίας (ΕΕ) 2022/2555, προβλέπει ότι τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν τα μέτρα διαχείρισης κινδύνων του άρθρου 15 εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου. Η ίδια διάταξη τα επιφορτίζει με την επίβλεψη της εφαρμογής των μέτρων και ορίζει ότι φέρουν ευθύνη για την εκ μέρους της οντότητας παραβίαση των υποχρεώσεων αυτών. Τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση σχετική με τους κινδύνους κυβερνοασφάλειας. Η οντότητα παρέχει αντίστοιχη κατάρτιση στους υπαλλήλους της τουλάχιστον σε ετήσια βάση.
3. Ανάλυση κινδύνου ως βάση των μέτρων
Το άρθρο 15 παρ. 1 του Νόμου 5160/2024 απαιτεί από τις βασικές και σημαντικές οντότητες κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων των δικτύων και πληροφοριακών συστημάτων που χρησιμοποιούνται για τις δραστηριότητες ή τις υπηρεσίες τους. Η περ. α) της παρ. 2 του ίδιου άρθρου τοποθετεί στη βάση των μέτρων τις πολιτικές και τις διαδικασίες για την ανάλυση κινδύνου και για την ασφάλεια των πληροφοριακών συστημάτων. Ο νόμος θέλει τα μέτρα να στηρίζονται σε ολιστική προσέγγιση του κινδύνου, που καλύπτει και το φυσικό περιβάλλον των συστημάτων. Σκοπός είναι επίσης η πρόληψη ή η ελαχιστοποίηση των επιπτώσεων των περιστατικών στους αποδέκτες των υπηρεσιών και σε άλλες υπηρεσίες.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Ο κατάλογος μέτρων διαχείρισης κινδύνων
Η παρ. 2 του άρθρου 15 του Νόμου 5160/2024 απαριθμεί το ελάχιστο περιεχόμενο των μέτρων, ξεκινώντας από τις πολιτικές ανάλυσης κινδύνου και ασφάλειας των πληροφοριακών συστημάτων, τη διαχείριση περιστατικών και την επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας, αποκατάσταση και διαχείριση κρίσεων. Ακολουθούν η ασφάλεια της αλυσίδας εφοδιασμού ως προς τους άμεσους προμηθευτές και παρόχους, η ασφάλεια κατά την απόκτηση, ανάπτυξη και συντήρηση των συστημάτων μαζί με τον χειρισμό και τη γνωστοποίηση ευπαθειών, καθώς και οι διαδικασίες αξιολόγησης της αποτελεσματικότητας των ίδιων των μέτρων. Ο κατάλογος περιλαμβάνει επίσης βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, τη χρήση κρυπτογραφίας, την ασφάλεια ανθρώπινων πόρων με πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών εντός της οντότητας. Ο νόμος διατυπώνει τον κατάλογο ενιαία για τις βασικές και τις σημαντικές οντότητες, χωρίς ξεχωριστή διαφοροποίηση για τον τομέα των ψηφιακών υποδομών.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Αναφορά σημαντικών περιστατικών
Κατά το άρθρο 16 του Νόμου 5160/2024, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην ομάδα απόκρισης για συμβάντα (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους. Η πρώτη αναφορά είναι προειδοποίηση που υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό. Ακολουθεί η κοινοποίηση περιστατικού, με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων, εντός εβδομήντα δύο (72) ωρών από την ίδια αφετηρία. Η Εθνική Αρχή Κυβερνοασφάλειας μπορεί να ζητήσει ενδιάμεση έκθεση, ενώ η τελική έκθεση υποβάλλεται το αργότερο εντός ενός (1) μηνός από την κοινοποίηση περιστατικού.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Γραπτή τεκμηρίωση και στοιχεία προς την αρχή
Η παρ. 5 του άρθρου 15 του Νόμου 5160/2024 προβλέπει ενιαία πολιτική κυβερνοασφάλειας που ενσωματώνει το σύνολο των μέτρων, πολιτικών και διαδικασιών της παρ. 2, ώστε η τεκμηρίωση των μέτρων να είναι γραπτή και ενημερωμένη. Οι βασικές οντότητες υποβάλλουν την πολιτική αυτή προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως. Η ίδια παράγραφος προβλέπει τον ορισμό Υπευθύνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών, ο οποίος διαχειρίζεται την επικοινωνία με την αρχή και τον εσωτερικό συντονισμό για τη συμμόρφωση, περιλαμβανομένων των αναφορών του άρθρου 16. Για τον κατάλογο του άρθρου 4, οι οντότητες υποβάλλουν στοιχεία όπως επωνυμία, διεύθυνση, στοιχεία επικοινωνίας, ονόματα χώρου και τομέα εντός προθεσμίας δυο (2) μηνών από την έναρξη ισχύος, ενώ οι μεταβολές κοινοποιούνται εντός δύο (2) εβδομάδων.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα — Υπηρεσίες
7. Ανώτατα διοικητικά πρόστιμα
Το άρθρο 26 του Νόμου 5160/2024 ορίζει τα ανώτατα όρια των διοικητικών προστίμων. Για μια βασική οντότητα το ανώτατο όριο ανέρχεται σε δέκα εκατομμυρίων (10.000.000) ευρώ ή σε ποσό ίσο με το δύο τοις εκατό (2%) του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης κατά το προηγούμενο οικονομικό έτος, ανάλογα με το ποιο είναι υψηλότερο. Για μια σημαντική οντότητα το ανώτατο όριο ανέρχεται σε επτά εκατομμυρίων (7.000.000) ευρώ ή σε ποσό ίσο με το ένα κόμμα τέσσερα τοις εκατό (1,4%) του αντίστοιχου κύκλου εργασιών, επίσης με εφαρμογή του υψηλότερου ποσού.
Συχνές ερωτήσεις
Ποια αρχή είναι αρμόδια στην Ελλάδα;
Κατά το άρθρο 8 του Νόμου 5160/2024, η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια αρχή για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα, ενώ αποτελεί και το ενιαίο σημείο επαφής της χώρας. Κατά το άρθρο 10, η ίδια αρχή λειτουργεί ως CSIRT για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής.
Εφαρμόζεται ο νόμος και σε μικρές επιχειρήσεις ψηφιακών υποδομών;
Η παρ. 2 του άρθρου 3 του Νόμου 5160/2024 προβλέπει εφαρμογή ανεξαρτήτως μεγέθους για ορισμένες κατηγορίες, μεταξύ των οποίων οι πάροχοι δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή δημόσια διαθέσιμων υπηρεσιών ηλεκτρονικών επικοινωνιών, οι πάροχοι υπηρεσιών εμπιστοσύνης, τα μητρώα ονομάτων τομέα ανωτάτου επιπέδου και οι πάροχοι υπηρεσιών συστήματος ονομάτων τομέα. Η παρ. 4 του ίδιου άρθρου καλύπτει, ανεξαρτήτως μεγέθους, και τις οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα.
Πότε ένα περιστατικό θεωρείται σημαντικό;
Κατά την παρ. 3 του άρθρου 16 του Νόμου 5160/2024, ένα περιστατικό θεωρείται σημαντικό όταν έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οντότητα. Θεωρείται σημαντικό και όταν έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική ή μη υλική ζημία.
Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου 4923bdbb2b5d).