NIS2 βήμα προς βήμα για τον τομέα του πόσιμου νερού στην Ελλάδα
Ο οδικός χάρτης περιγράφει σε επτά βήματα τι προβλέπει ο Νόμος 5160/2024, με τον οποίο ενσωματώθηκε η Οδηγία (ΕΕ) 2022/2555, για τον τομέα του πόσιμου νερού. Ο νόμος διακρίνει τις οντότητες σε βασική οντότητα και σημαντική οντότητα και αναθέτει τα εποπτικά καθήκοντα στην Εθνική Αρχή Κυβερνοασφάλειας.
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής και κατάταξη της οντότητας
Κατά το άρθρο 3 του ν. 5160/2024, ο νόμος καταλαμβάνει δημόσιες ή ιδιωτικές οντότητες των τύπων των Παραρτημάτων Ι ή ΙΙ που είναι μεσαίες επιχειρήσεις κατά την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ ή υπερβαίνουν τα όρια αυτά και δραστηριοποιούνται στην ελληνική επικράτεια. Το Παράρτημα Ι εντάσσει στον τομέα «Πόσιμο νερό» τους προμηθευτές και τους διανομείς νερού ανθρώπινης κατανάλωσης κατά την έννοια της υπό στοιχεία Δ1(δ)/ΓΠ οικ. 27829/15.5.2023 κοινής υπουργικής απόφασης, χωρίς τους διανομείς για τους οποίους η διανομή αυτή αποτελεί επουσιώδες τμήμα της συνολικής τους δραστηριότητας. Το άρθρο 4 ορίζει ότι οντότητα του Παραρτήματος Ι που υπερβαίνει τα όρια των μεσαίων επιχειρήσεων θεωρείται βασική οντότητα, ενώ οι λοιπές οντότητες των Παραρτημάτων Ι ή ΙΙ θεωρούνται σημαντική οντότητα. Η παρ. 2 του άρθρου 3 επεκτείνει την εφαρμογή ανεξαρτήτως μεγέθους σε ορισμένες περιπτώσεις, όπως όταν η οντότητα είναι ο μοναδικός πάροχος στη χώρα ουσιώδους υπηρεσίας ή όταν η διατάραξη της υπηρεσίας της θα μπορούσε να επηρεάσει σημαντικά τη δημόσια ασφάλεια, τη δημόσια τάξη ή τη δημόσια υγεία.
NACE 36
Δείτε επίσης τη σελίδα του τομέα: Πόσιμο νερό · Κατηγορίες οντοτήτων NIS2 — Ελλάδα
2. Ευθύνη του οργάνου διοίκησης και κατάρτιση
Το άρθρο 14 του ν. 5160/2024 προβλέπει ότι τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας που λαμβάνονται για τη συμμόρφωση με το άρθρο 15. Τα ίδια όργανα επιβλέπουν την εφαρμογή των μέτρων και φέρουν ευθύνη για παραβίαση των υποχρεώσεων του άρθρου αυτού από την οντότητα. Τα μέλη τους παρακολουθούν εκπαίδευση και μεριμνούν ώστε αντίστοιχη κατάρτιση να παρέχεται στο προσωπικό τουλάχιστον σε ετήσια βάση. Σκοπός της κατάρτισης, κατά τον νόμο, είναι ο εντοπισμός των κινδύνων και η αξιολόγηση των πρακτικών διαχείρισης κινδύνων και του αντικτύπου τους στις παρεχόμενες υπηρεσίες.
3. Ανάλυση και διαχείριση κινδύνων
Η παρ. 1 του άρθρου 15 του ν. 5160/2024 επιβάλλει στις βασικές και σημαντικές οντότητες τη λήψη κατάλληλων και αναλογικών τεχνικών, επιχειρησιακών και οργανωτικών μέτρων για τη διαχείριση των κινδύνων που αφορούν την ασφάλεια των συστημάτων δικτύου και των πληροφοριακών συστημάτων. Τα μέτρα αυτά αποβλέπουν επίσης στην πρόληψη ή στον περιορισμό των επιπτώσεων των περιστατικών στους αποδέκτες των υπηρεσιών και σε άλλες υπηρεσίες και οργανισμούς. Κατά την παρ. 2 του ίδιου άρθρου, τα μέτρα στηρίζονται σε ολιστική προσέγγιση του κινδύνου, που καλύπτει και το φυσικό περιβάλλον των συστημάτων. Ως πρώτο στοιχείο του καταλόγου, η περ. α) της παρ. 2 αναφέρει πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Ο κατάλογος μέτρων κυβερνοασφάλειας
Η παρ. 2 του άρθρου 15 του ν. 5160/2024 απαριθμεί, στις περ. α) έως ι), το ελάχιστο περιεχόμενο των μέτρων: ανάλυση κινδύνου και ασφάλεια πληροφοριακών συστημάτων, διαχείριση περιστατικών, επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας, αποκατάσταση και διαχείριση κρίσεων, καθώς και ασφάλεια της αλυσίδας εφοδιασμού ως προς τους άμεσους προμηθευτές και παρόχους υπηρεσιών. Ο κατάλογος περιλαμβάνει ακόμη την ασφάλεια κατά την απόκτηση, ανάπτυξη και συντήρηση των συστημάτων μαζί με τον χειρισμό ευπαθειών, τις διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων, τις βασικές πρακτικές κυβερνοϋγιεινής και την κατάρτιση, καθώς και πολιτικές κρυπτογραφίας. Προβλέπονται επιπλέον η ασφάλεια ανθρώπινων πόρων, ο έλεγχος πρόσβασης, η διαχείριση πάγιων στοιχείων και, κατά περίπτωση, λύσεις πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών έκτακτης ανάγκης. Ο νόμος δεν θέτει ειδικότερο κατάλογο μέτρων για τον τομέα του πόσιμου νερού, αλλά διατυπώνει τις ίδιες απαιτήσεις για όλες τις βασικές και σημαντικές οντότητες, με κριτήριο την καταλληλότητα και την αναλογικότητα.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Αναφορά σημαντικών περιστατικών
Κατά την παρ. 1 του άρθρου 16 του ν. 5160/2024, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους στην ομάδα απόκρισης CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία κατά το άρθρο 10 ορίζεται αρμόδια CSIRT για τις υπαγόμενες οντότητες. Η παρ. 4 προβλέπει προειδοποίηση χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό. Ακολουθεί κοινοποίηση περιστατικού χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών από την ίδια χρονική αφετηρία, με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων. Κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας υποβάλλεται ενδιάμεση έκθεση, ενώ η τελική έκθεση υποβάλλεται το αργότερο εντός ενός (1) μηνός από την κοινοποίηση περιστατικού.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Γραπτή τεκμηρίωση και στοιχεία προς την Αρχή
Η παρ. 5 του άρθρου 15 του ν. 5160/2024 προβλέπει ότι οι βασικές και σημαντικές οντότητες ορίζουν αρμόδιο στέλεχος ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών, ο οποίος χειρίζεται την επικοινωνία με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό για τη συμμόρφωση με το άρθρο 15 και με τις υποχρεώσεις αναφοράς του άρθρου 16. Η ίδια διάταξη απαιτεί την τήρηση ενιαίας πολιτικής κυβερνοασφάλειας, στην οποία περιλαμβάνονται όλα τα μέτρα, οι πολιτικές και οι διαδικασίες της παρ. 2. Για τις βασικές οντότητες, η ενιαία αυτή πολιτική υποβάλλεται προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως. Κατά τις παρ. 3 και 4 του άρθρου 4, οι οντότητες υποβάλλουν στην Αρχή στοιχεία ταυτοποίησης και επικοινωνίας εντός προθεσμίας δύο (2) μηνών από την έναρξη ισχύος του νόμου και γνωστοποιούν κάθε μεταβολή αμελλητί και πάντως εντός δύο (2) εβδομάδων.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα — Υπηρεσίες
7. Ανώτατα διοικητικά πρόστιμα
Το άρθρο 26 του ν. 5160/2024 ορίζει ότι στις βασικές οντότητες επιβάλλεται διοικητικό πρόστιμο έως δέκα εκατομμυρίων (10.000.000) ευρώ ή έως ποσού ίσου με το δύο τοις εκατό (2%) του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης στην οποία ανήκει, κατά το προηγούμενο οικονομικό έτος. Για τις σημαντικές οντότητες το ανώτατο όριο ανέρχεται σε επτά εκατομμύρια (7.000.000) ευρώ ή σε ποσό ίσο με το ένα κόμμα τέσσερα τοις εκατό (1,4%) του αντίστοιχου κύκλου εργασιών. Και στις δύο περιπτώσεις ο νόμος προβλέπει ότι εφαρμόζεται όποιο από τα δύο μεγέθη είναι υψηλότερο. Τα ποσά αυτά αποτελούν ανώτατα όρια και όχι αυτόματα επιβαλλόμενες κυρώσεις.
Συχνές ερωτήσεις
Πότε μια επιχείρηση πόσιμου νερού θεωρείται βασική και πότε σημαντική οντότητα;
Κατά την παρ. 1 του άρθρου 4 του ν. 5160/2024, οντότητα τομέα του Παραρτήματος Ι που υπερβαίνει τα όρια των μεσαίων επιχειρήσεων της παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ θεωρείται βασική οντότητα. Οι υπόλοιπες οντότητες των Παραρτημάτων Ι ή ΙΙ που εμπίπτουν στον νόμο θεωρούνται σημαντική οντότητα κατά την παρ. 2 του ίδιου άρθρου.
Ποια αρχή είναι αρμόδια και σε ποιον απευθύνονται οι αναφορές περιστατικών;
Κατά το άρθρο 8 του ν. 5160/2024, αρμόδια αρχή για την κυβερνοασφάλεια και ενιαίο σημείο επαφής της Ελλάδας είναι η Εθνική Αρχή Κυβερνοασφάλειας. Οι αναφορές σημαντικών περιστατικών υποβάλλονται, κατά τα άρθρα 10 και 16, στην ομάδα απόκρισης CSIRT της ίδιας Αρχής.
Ισχύουν ειδικές απαιτήσεις μόνο για τον τομέα του πόσιμου νερού;
Το άρθρο 15 του ν. 5160/2024 διατυπώνει τον ίδιο κατάλογο μέτρων διαχείρισης κινδύνων για όλες τις βασικές και σημαντικές οντότητες, χωρίς χωριστό κατάλογο για το πόσιμο νερό. Η ιδιαιτερότητα του τομέα αποτυπώνεται στο Παράρτημα Ι, που προσδιορίζει ως υπαγόμενες τις επιχειρήσεις προμήθειας και διανομής νερού ανθρώπινης κατανάλωσης, ενώ η ένταση των μέτρων κρίνεται με βάση την καταλληλότητα και την αναλογικότητα της παρ. 1 του άρθρου 15.
Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου 4923bdbb2b5d).