NIS2 στον τομέα της υγείας στην Ελλάδα: οδικός χάρτης σε 7 βήματα
Ο οδικός χάρτης περιγράφει σε επτά βήματα τι προβλέπει ο ν. 5160/2024, με τον οποίο ενσωματώθηκε η Οδηγία (ΕΕ) 2022/2555, για τον τομέα της υγείας στην Ελλάδα. Ο νόμος αφορά τις οντότητες των τομέων των Παραρτημάτων Ι και ΙΙ, οι οποίες κατατάσσονται είτε ως βασική οντότητα είτε ως σημαντική οντότητα. Αρμόδια αρχή και ενιαίο σημείο επαφής ορίζεται η Εθνική Αρχή Κυβερνοασφάλειας.
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Έλεγχος υπαγωγής στο πεδίο εφαρμογής
Ο ν. 5160/2024 καλύπτει, κατά το άρθρο 3, δημόσιες και ιδιωτικές οντότητες των ειδών των Παραρτημάτων Ι και ΙΙ που είναι μεσαίες επιχειρήσεις κατά τη Σύσταση 2003/361/ΕΚ ή υπερβαίνουν τα σχετικά ανώτατα όρια και δραστηριοποιούνται στην ελληνική επικράτεια. Στο Παράρτημα Ι, ο τομέας «Υγεία» καλύπτει τους παρόχους υγειονομικής περίθαλψης της περ. ζ’ του άρθρου 3 του ν. 4213/2013, τα εργαστήρια αναφοράς της ΕΕ του άρθρου 15 του Κανονισμού (ΕΕ) 2022/2371, οντότητες έρευνας και ανάπτυξης φαρμάκων, παρασκευαστές φαρμακευτικών προϊόντων και κατασκευαστές ιατροτεχνολογικών προϊόντων κρίσιμης σημασίας. Κατά το άρθρο 4, όσες οντότητες του Παραρτήματος Ι υπερβαίνουν τα όρια της μεσαίας επιχείρησης θεωρούνται βασική οντότητα, ενώ οι λοιπές οντότητες των Παραρτημάτων Ι ή ΙΙ θεωρούνται σημαντική οντότητα. Το άρθρο 3 παρ. 2 προβλέπει υπαγωγή ανεξαρτήτως μεγέθους σε ορισμένες περιπτώσεις, μεταξύ άλλων όταν η διατάραξη της υπηρεσίας θα μπορούσε να έχει σημαντικό αντίκτυπο στη δημόσια υγεία.
NACE 86NACE 21NACE 32.50
Δείτε επίσης τη σελίδα του τομέα: Υγεία · Κατηγορίες οντοτήτων NIS2 — Ελλάδα
2. Ευθύνη του οργάνου διοίκησης και κατάρτιση
Το άρθρο 14 προβλέπει ότι τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας του άρθρου 15 εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου. Η ίδια διάταξη αναθέτει στα όργανα διοίκησης την επίβλεψη της εφαρμογής των μέτρων και θεμελιώνει την ευθύνη τους για παραβίαση των υποχρεώσεων του άρθρου αυτού. Τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση, ενώ η οντότητα διασφαλίζει όμοια κατάρτιση για τους υπαλλήλους της τουλάχιστον σε ετήσια βάση. Σκοπός της κατάρτισης, κατά τον νόμο, είναι ο εντοπισμός των κινδύνων και η αξιολόγηση των πρακτικών διαχείρισής τους σε σχέση με τις παρεχόμενες υπηρεσίες.
3. Θεμελίωση της ανάλυσης κινδύνου
Κατά το άρθρο 15 παρ. 1, οι βασικές και σημαντικές οντότητες λαμβάνουν αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα κατάλληλα για τους κινδύνους των συστημάτων δικτύου και των πληροφοριακών συστημάτων που χρησιμοποιούν. Η παρ. 2 του ίδιου άρθρου θεμελιώνει τα μέτρα σε ολιστική προσέγγιση του κινδύνου, η οποία καλύπτει και το φυσικό περιβάλλον των συστημάτων. Ως πρώτο στοιχείο του ελάχιστου καταλόγου, η περ. α) απαιτεί πολιτικές και διαδικασίες ανάλυσης κινδύνου, καθώς και ασφάλειας των πληροφοριακών συστημάτων. Ο νόμος συνδέει την ανάλυση αυτή με την πρόληψη ή τον περιορισμό των επιπτώσεων των περιστατικών στους αποδέκτες των υπηρεσιών.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας
Ο ελάχιστος κατάλογος του άρθρου 15 παρ. 2 περιλαμβάνει πολιτικές ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτων, διαχείριση περιστατικών, καθώς και επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας, αποκατάσταση έπειτα από καταστροφή και διαχείριση κρίσεων. Ακολουθούν η ασφάλεια της αλυσίδας εφοδιασμού ως προς τους άμεσους προμηθευτές και παρόχους, η ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων με χειρισμό και γνωστοποίηση ευπαθειών, οι διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων, η κυβερνοϋγιεινή με κατάρτιση, η κρυπτογραφία, η ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και η πολυπαραγοντική ή συνεχής επαλήθευση ταυτότητας με ασφαλείς επικοινωνίες. Ο νόμος δεν διαφοροποιεί τον κατάλογο αυτόν ανά τομέα, αλλά τον εφαρμόζει με τον ίδιο τρόπο σε όλες τις βασικές και σημαντικές οντότητες, περιλαμβανομένων εκείνων της υγείας. Η παρ. 5 του άρθρου 15 προσθέτει τον ορισμό Υπευθύνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) ως σημείου επαφής με την Εθνική Αρχή Κυβερνοασφάλειας και την τήρηση ενιαίας πολιτικής κυβερνοασφάλειας, την οποία οι βασικές οντότητες υποβάλλουν προς έγκριση τουλάχιστον ετησίως.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Αναφορά σημαντικών περιστατικών
Κατά το άρθρο 16 παρ. 1, οι βασικές και σημαντικές οντότητες κοινοποιούν αμελλητί στην ομάδα απόκρισης (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους. Η προειδοποίηση υποβάλλεται εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό. Η κοινοποίηση περιστατικού, με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων, υποβάλλεται εντός εβδομήντα δύο (72) ωρών από την ίδια αφετηρία. Ενδιάμεση έκθεση υποβάλλεται κατόπιν αιτήματος της Αρχής, ενώ η τελική έκθεση υποβάλλεται το αργότερο εντός ενός (1) μηνός μετά την κοινοποίηση περιστατικού.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Τεκμηρίωση και στοιχεία προς την Αρχή
Οι απαιτήσεις του άρθρου 15 διατυπώνονται ως πολιτικές και διαδικασίες, στοιχεία δηλαδή που κατά τον νόμο τηρούνται σε γραπτή και επικαιροποιημένη μορφή. Η περ. β) της παρ. 5 του άρθρου 15 προβλέπει ρητά ενιαία πολιτική κυβερνοασφάλειας, η οποία συγκεντρώνει τα επιμέρους μέτρα, τις πολιτικές και τις διαδικασίες της παρ. 2. Το άρθρο 4 παρ. 3 προβλέπει την υποβολή στοιχείων ταυτοποίησης και επικοινωνίας στην Εθνική Αρχή Κυβερνοασφάλειας εντός δύο (2) μηνών από την έναρξη ισχύος, ενώ η παρ. 4 προβλέπει κοινοποίηση των μεταβολών εντός δύο (2) εβδομάδων. Γραπτό υλικό παράγουν και οι αναφορές του άρθρου 16, δηλαδή η προειδοποίηση, η κοινοποίηση περιστατικού και η τελική έκθεση.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα — Υπηρεσίες
7. Ανώτατα διοικητικά πρόστιμα
Κατά το άρθρο 26, στις βασικές οντότητες επιβάλλεται διοικητικό πρόστιμο με ανώτατο όριο δέκα εκατομμυρίων (10.000.000) ευρώ ή ποσό ίσο με το δύο τοις εκατό (2%) του παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, με εφαρμογή του υψηλότερου ποσού. Για τις σημαντικές οντότητες το αντίστοιχο ανώτατο όριο είναι επτά εκατομμύρια (7.000.000) ευρώ ή ποσό ίσο με το ένα κόμμα τέσσερα τοις εκατό (1,4%) του ίδιου μεγέθους, επίσης με εφαρμογή του υψηλότερου ποσού. Πρόκειται για ανώτατα όρια, τα οποία εφαρμόζονται στο πλαίσιο των εποπτικών καθηκόντων της Εθνικής Αρχής Κυβερνοασφάλειας κατά το άρθρο 8.
Συχνές ερωτήσεις
Πότε μια οντότητα υγείας θεωρείται βασική και πότε σημαντική οντότητα;
Κατά το άρθρο 4 του ν. 5160/2024, οντότητες των τομέων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια της μεσαίας επιχείρησης της Σύστασης 2003/361/ΕΚ θεωρούνται βασική οντότητα. Οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν εμπίπτουν σε αυτή την κατηγορία θεωρούνται σημαντική οντότητα.
Ποιες προθεσμίες αναφοράς προβλέπονται για σημαντικό περιστατικό;
Το άρθρο 16 προβλέπει προειδοποίηση εντός είκοσι τεσσάρων (24) ωρών και κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών από τη στιγμή που η οντότητα αντιλήφθηκε το περιστατικό. Η τελική έκθεση υποβάλλεται το αργότερο εντός ενός (1) μηνός μετά την κοινοποίηση περιστατικού, ενώ ενδιάμεση έκθεση υποβάλλεται κατόπιν αιτήματος της Αρχής.
Ποια αρχή εποπτεύει την εφαρμογή του νόμου στην Ελλάδα;
Το άρθρο 8 ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια αρχή για την κυβερνοασφάλεια και ως ενιαίο σημείο επαφής της χώρας. Κατά το άρθρο 10, η ίδια Αρχή ορίζεται και ως αρμόδια ομάδα απόκρισης (CSIRT) για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής.
Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου 4923bdbb2b5d).