NIS2 · Ελλάδα

Νόμος 5160/2024 — Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 (NIS2)

NIS2 βήμα βήμα: οδικός χάρτης για τους ψηφιακούς παρόχους στην Ελλάδα

Δημοσιεύτηκε: · AIPOS OÜ · nis2europe.eu

Ο οδικός χάρτης αποτυπώνεται σε επτά βήματα, με βάση τον Νόμο 5160/2024 που ενσωματώνει την Οδηγία (ΕΕ) 2022/2555. Ο νόμος διακρίνει τις οντότητες σε βασικές οντότητες και σε σημαντικές οντότητες. Οι πάροχοι διαδικτυακών αγορών, διαδικτυακών μηχανών αναζήτησης και πλατφορμών κοινωνικής δικτύωσης αναφέρονται στο Παράρτημα ΙΙ του νόμου.

Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.

Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.

1. Πεδίο εφαρμογής και κατάταξη της οντότητας

Κατά το άρθρο 3 παρ. 1 του ν. 5160/2024, ο νόμος καταλαμβάνει οντότητες των τύπων των Παραρτημάτων Ι ή ΙΙ που χαρακτηρίζονται ως μεσαίες επιχειρήσεις κατά τη Σύσταση 2003/361/ΕΚ ή υπερβαίνουν τα σχετικά ανώτατα όρια, εφόσον είναι εγκατεστημένες ή δραστηριοποιούνται εντός της ελληνικής επικράτειας. Στο Παράρτημα ΙΙ, στον τομέα των ψηφιακών παρόχων, αναφέρονται οι πάροχοι διαδικτυακών αγορών, οι πάροχοι διαδικτυακών μηχανών αναζήτησης και οι πάροχοι πλατφόρμας υπηρεσιών κοινωνικής δικτύωσης. Το άρθρο 4 παρ. 1 επιφυλάσσει τον χαρακτηρισμό της βασικής οντότητας κυρίως σε οντότητες του Παραρτήματος Ι που υπερβαίνουν τα όρια των μεσαίων επιχειρήσεων, ενώ κατά την παρ. 2 του ίδιου άρθρου οι λοιπές οντότητες των Παραρτημάτων Ι ή ΙΙ θεωρούνται σημαντικές οντότητες. Ανεξαρτήτως μεγέθους, το άρθρο 3 παρ. 2 καλύπτει και περιπτώσεις όπως η μοναδικότητα του παρόχου στη χώρα για υπηρεσία ουσιώδη για κρίσιμες κοινωνικές ή οικονομικές δραστηριότητες ή ο σημαντικός συστημικός κίνδυνος από διατάραξη της υπηρεσίας.

NACE 63.12

Δείτε επίσης τη σελίδα του τομέα: Πάροχοι ψηφιακών υπηρεσιών · Κατηγορίες οντοτήτων NIS2 — Ελλάδα

Ξεκινήστε τον δωρεάν έλεγχο πεδίου εφαρμογής

2. Ευθύνη του οργάνου διοίκησης και κατάρτιση

Το άρθρο 14 παρ. 1 του ν. 5160/2024, που ενσωματώνει το άρθρο 20 της Οδηγίας (ΕΕ) 2022/2555, ορίζει ότι τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου. Τα ίδια όργανα επιβλέπουν την εφαρμογή των μέτρων αυτών. Ο νόμος προβλέπει ότι τα όργανα διοίκησης φέρουν ευθύνη για την παράβαση των υποχρεώσεων του άρθρου αυτού από την οντότητα. Κατά την παρ. 2, τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση και μεριμνούν ώστε αντίστοιχη κατάρτιση να παρέχεται στο προσωπικό τουλάχιστον σε ετήσια βάση.

Υποχρέωση κατάρτισης των οργάνων διοίκησης NIS2 ανά χώρα

3. Ανάλυση κινδύνου ως βάση της συμμόρφωσης

Το άρθρο 15 παρ. 1 του ν. 5160/2024 προβλέπει ότι οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων που αφορούν τα δικτυακά και πληροφοριακά συστήματα τα οποία χρησιμοποιούν. Σκοπός των μέτρων είναι επίσης η πρόληψη ή ο περιορισμός των επιπτώσεων των περιστατικών στους αποδέκτες των υπηρεσιών και σε άλλες υπηρεσίες. Κατά την παρ. 2, τα μέτρα στηρίζονται σε ολιστική προσέγγιση του κινδύνου που καλύπτει και το φυσικό περιβάλλον των συστημάτων. Η περ. α) της ίδιας παραγράφου τοποθετεί στη βάση αυτής της προσέγγισης τις πολιτικές και διαδικασίες ανάλυσης κινδύνου και ασφάλειας των πληροφοριακών συστημάτων.

Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

4. Κατάλογος μέτρων διαχείρισης κινδύνων

Το άρθρο 15 παρ. 2 του ν. 5160/2024 απαριθμεί το ελάχιστο περιεχόμενο των μέτρων, από τις πολιτικές ανάλυσης κινδύνου και τη διαχείριση περιστατικών έως την επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας, την αποκατάσταση μετά από καταστροφή και τη διαχείριση κρίσεων. Περιλαμβάνονται ακόμη η ασφάλεια της αλυσίδας εφοδιασμού ως προς τους άμεσους προμηθευτές και παρόχους, η ασφάλεια κατά την απόκτηση, ανάπτυξη και συντήρηση των συστημάτων μαζί με τον χειρισμό ευπαθειών, καθώς και οι διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων. Ο κατάλογος συμπληρώνεται με βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, πολιτικές κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων, έλεγχο πρόσβασης, διαχείριση πάγιων στοιχείων και χρήση λύσεων πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών. Ο νόμος διατυπώνει τον κατάλογο ενιαία για τις βασικές και τις σημαντικές οντότητες, χωρίς ειδικότερη διαφοροποίηση για τους ψηφιακούς παρόχους.

Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ

5. Αναφορά σημαντικών περιστατικών

Κατά το άρθρο 16 παρ. 1 του ν. 5160/2024, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί κάθε σημαντικό περιστατικό στην ομάδα απόκρισης (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία κατά το άρθρο 8 είναι η αρμόδια αρχή και το ενιαίο σημείο επαφής. Η παρ. 4 περ. α) ορίζει προειδοποίηση χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό. Η περ. β) ορίζει κοινοποίηση περιστατικού με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων εντός εβδομήντα δύο (72) ωρών από την ίδια αφετηρία. Η περ. γ) προβλέπει ενδιάμεση έκθεση κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας και η περ. δ) τελική έκθεση το αργότερο εντός ενός (1) μηνός από την υποβολή της κοινοποίησης περιστατικού.

Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες

6. Τεκμηρίωση, ΥΑΣΠΕ και στοιχεία στην αρχή

Το άρθρο 15 παρ. 5 περ. β) του ν. 5160/2024 προβλέπει την τήρηση ενιαίας πολιτικής κυβερνοασφάλειας που συμπεριλαμβάνει το σύνολο των μέτρων, πολιτικών και διαδικασιών της παρ. 2, ενώ για τις βασικές οντότητες η πολιτική αυτή υποβάλλεται προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως. Η περ. α) της ίδιας παραγράφου προβλέπει τον ορισμό αρμόδιου στελέχους ως Υπευθύνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών, με καθήκοντα επικοινωνίας με την αρχή και εσωτερικού συντονισμού της συμμόρφωσης, περιλαμβανομένων των απαιτήσεων αναφοράς περιστατικών του άρθρου 16. Κατά το άρθρο 4 παρ. 3, η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων και οι οντότητες υποβάλλουν τα προβλεπόμενα στοιχεία, όπως επωνυμία, στοιχεία επικοινωνίας και ονόματα χώρου, εντός προθεσμίας δυο (2) μηνών από την έναρξη ισχύος του νόμου. Η παρ. 4 ορίζει ότι οι μεταβολές των στοιχείων αυτών κοινοποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την επέλευσή τους.

Το πακέτο περιλαμβάνει:

Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα Υπηρεσίες

7. Ανώτατα όρια διοικητικών προστίμων

Το άρθρο 26 του ν. 5160/2024 ρυθμίζει τα διοικητικά πρόστιμα και τις κυρώσεις, ενσωματώνοντας τα άρθρα 34 και 36 της Οδηγίας (ΕΕ) 2022/2555. Για τις βασικές οντότητες το ανώτατο όριο ανέρχεται σε δέκα εκατομμυρίων (10.000.000) ευρώ ή σε ποσό ίσο με το δύο τοις εκατό (2%) του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης στην οποία ανήκει η οντότητα κατά το προηγούμενο οικονομικό έτος. Για τις σημαντικές οντότητες το ανώτατο όριο ανέρχεται σε επτά εκατομμυρίων (7.000.000) ευρώ ή σε ποσό ίσο με το ένα κόμμα τέσσερα τοις εκατό (1,4%) του αντίστοιχου κύκλου εργασιών. Και στις δύο περιπτώσεις ο νόμος ορίζει ότι εφαρμόζεται το υψηλότερο από τα δύο μεγέθη.

Διοικητικά πρόστιμα NIS2 ανά χώρα

Συχνές ερωτήσεις

Σε ποια κατηγορία οντοτήτων εντάσσονται οι πάροχοι διαδικτυακών αγορών, μηχανών αναζήτησης και πλατφορμών κοινωνικής δικτύωσης;

Οι πάροχοι αυτοί αναφέρονται στον τομέα των ψηφιακών παρόχων του Παραρτήματος ΙΙ του ν. 5160/2024. Κατά το άρθρο 4 παρ. 1, ο χαρακτηρισμός της βασικής οντότητας αφορά κατά κανόνα οντότητες του Παραρτήματος Ι που υπερβαίνουν τα όρια των μεσαίων επιχειρήσεων, καθώς και τις ειδικές περιπτώσεις των περ. β) και γ). Κατά την παρ. 2 του ίδιου άρθρου, οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν θεωρούνται βασικές οντότητες θεωρούνται σημαντικές οντότητες.

Πότε ένα περιστατικό θεωρείται σημαντικό κατά τον νόμο;

Το άρθρο 16 παρ. 3 του ν. 5160/2024 ορίζει δύο κριτήρια. Το πρώτο αφορά την πρόκληση ή τη δυνατότητα πρόκλησης σοβαρής λειτουργικής διατάραξης των υπηρεσιών ή οικονομικής ζημίας για την οντότητα. Το δεύτερο αφορά τον επηρεασμό άλλων φυσικών ή νομικών προσώπων με σημαντική υλική ή μη υλική ζημία.

Ποια αρχή ασκεί την εποπτεία και δέχεται τις αναφορές;

Κατά το άρθρο 8 του ν. 5160/2024, η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια αρχή για την κυβερνοασφάλεια και ως ενιαίο σημείο επαφής της χώρας. Κατά το άρθρο 10, η ίδια αρχή ορίζεται ως αρμόδια ομάδα απόκρισης για συμβάντα (CSIRT) για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής. Η ίδια αρχή αναρτά στον ιστότοπό της τον ορισμό της ως αρμόδιας αρχής.

Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου d3abd34021de).

Επιστροφή στην αρχική