NIS2 βήμα προς βήμα για τη δημόσια διοίκηση στην Ελλάδα
Ο οδικός χάρτης περιγράφει σε επτά βήματα τι προβλέπει ο ν. 5160/2024, με τον οποίο ενσωματώθηκε η Οδηγία (ΕΕ) 2022/2555 (NIS2), για τις οντότητες δημόσιας διοίκησης. Ο νόμος διακρίνει τις υπόχρεες οντότητες σε βασική οντότητα και σημαντική οντότητα, ενώ αρμόδια αρχή ορίζεται η Εθνική Αρχή Κυβερνοασφάλειας (άρθρα 4 και 8).
Ο δωρεάν έλεγχος εφαρμοσιμότητας διαρκεί περίπου τρία λεπτά. Το πλήρες πακέτο εγγράφων NIS2 είναι συνήθως έτοιμο εντός μίας ώρας από την πληρωμή — όχι σε ημέρες ή εβδομάδες.
Αυτός ο οδηγός περιγράφει τις απαιτήσεις του νόμου σε γενικό επίπεδο και δεν αποτελεί νομική συμβουλή. Η εφαρμογή εξαρτάται από το προφίλ της επιχείρησης (τομέας, μέγεθος, υπηρεσίες) — ο δωρεάν έλεγχος εφαρμογής δείχνει εάν και σε ποιο βαθμό ο νόμος ισχύει για την επιχείρησή σας.
1. Πεδίο εφαρμογής: ποιοι φορείς εμπίπτουν
Ο ν. 5160/2024 καταλαμβάνει τις οντότητες των τύπων που απαριθμούνται στα Παραρτήματα Ι και ΙΙ, εφόσον χαρακτηρίζονται μεσαίες επιχειρήσεις κατά τη Σύσταση 2003/361/ΕΚ ή υπερβαίνουν τα σχετικά ανώτατα όρια και δραστηριοποιούνται στην ελληνική επικράτεια (άρθρο 3 παρ. 1). Στο Παράρτημα Ι, ο τομέας των οντοτήτων δημόσιας διοίκησης καλύπτει τις οντότητες δημόσιας διοίκησης της κυβέρνησης κατά την περ. γ' της παρ. 1 του άρθρου 14 του ν. 4270/2014, καθώς και τους Πρωτοβάθμιους και τους Δευτεροβάθμιους Ο.Τ.Α. Για τους φορείς της κεντρικής κυβέρνησης και για τους Ο.Τ.Α. α' και β' βαθμού ο νόμος εφαρμόζεται ανεξάρτητα από το μέγεθός τους (άρθρο 3 παρ. 2 περ. στ). Όσοι φορείς του Παραρτήματος Ι υπερβαίνουν τα όρια των μεσαίων επιχειρήσεων θεωρούνται βασική οντότητα, ενώ οι υπόλοιποι φορείς των Παραρτημάτων Ι και ΙΙ θεωρούνται σημαντική οντότητα (άρθρο 4 παρ. 1 και 2).
NACE 84
Δείτε επίσης τη σελίδα του τομέα: Δημόσια διοίκηση · Κατηγορίες οντοτήτων NIS2 — Ελλάδα
2. Ευθύνη του οργάνου διοίκησης και κατάρτιση
Το άρθρο 14 παρ. 1 ορίζει ότι τα όργανα διοίκησης της βασικής και της σημαντικής οντότητας εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, τα μέτρα διαχείρισης κινδύνων που λαμβάνονται για τη συμμόρφωση με το άρθρο 15. Τα ίδια όργανα επιβλέπουν την εφαρμογή των μέτρων και φέρουν ευθύνη για την παράβαση των υποχρεώσεων του άρθρου αυτού από την οντότητα. Κατά το άρθρο 14 παρ. 2, τα μέλη των οργάνων διοίκησης παρακολουθούν εκπαίδευση και μεριμνούν ώστε αντίστοιχη κατάρτιση να παρέχεται στο προσωπικό τουλάχιστον σε ετήσια βάση. Σκοπός της κατάρτισης, όπως τον περιγράφει ο νόμος, είναι ο εντοπισμός των κινδύνων και η αξιολόγηση των πρακτικών διαχείρισής τους.
3. Βάση ανάλυσης και διαχείρισης κινδύνων
Το άρθρο 15 παρ. 1 υποχρεώνει τη βασική και τη σημαντική οντότητα να λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τους κινδύνους που αφορούν τα δίκτυα και τα πληροφοριακά συστήματα που χρησιμοποιούνται στη λειτουργία τους. Τα μέτρα αποσκοπούν επίσης στην πρόληψη ή στον περιορισμό των επιπτώσεων ενός περιστατικού στους αποδέκτες των υπηρεσιών και σε άλλες υπηρεσίες ή οργανισμούς. Κατά την παρ. 2 του ίδιου άρθρου, η προσέγγιση είναι ολιστική ως προς τον κίνδυνο και καλύπτει και το φυσικό περιβάλλον των συστημάτων. Ως πρώτο στοιχείο του καταλόγου, η περ. α' της παρ. 2 απαιτεί πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων.
Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
4. Ο κατάλογος μέτρων κυβερνοασφάλειας
Ο κατάλογος της παρ. 2 του άρθρου 15 περιλαμβάνει, κατ' ελάχιστον, ανάλυση κινδύνου και ασφάλεια πληροφοριακών συστημάτων, διαχείριση περιστατικών, επιχειρησιακή συνέχεια με αντίγραφα ασφαλείας και διαχείριση κρίσεων, ασφάλεια της αλυσίδας εφοδιασμού και ασφάλεια κατά την απόκτηση, ανάπτυξη και συντήρηση των συστημάτων μαζί με τον χειρισμό ευπαθειών. Προβλέπονται επιπλέον διαδικασίες αξιολόγησης της αποτελεσματικότητας των μέτρων, βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση, πολιτικές κρυπτογραφίας, ασφάλεια ανθρώπινων πόρων με έλεγχο πρόσβασης και διαχείριση πάγιων στοιχείων, καθώς και λύσεις πολυπαραγοντικής ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών, κατά περίπτωση. Το άρθρο 15 διατυπώνει τις ίδιες απαιτήσεις τόσο για τη βασική όσο και για τη σημαντική οντότητα, χωρίς διαφοροποίηση ανά τομέα. Κατά την παρ. 5 περ. α', η οντότητα ορίζει αρμόδιο στέλεχος ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) για την επικοινωνία με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό.
Μέτρα διαχείρισης κινδύνων της NIS2 έναντι ISO 27001, DORA και ΓΚΠΔ
5. Αναφορά περιστατικών και προθεσμίες
Το άρθρο 16 παρ. 1 προβλέπει ότι η βασική και η σημαντική οντότητα κοινοποιούν αμελλητί κάθε περιστατικό με σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους στην ομάδα απόκρισης (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας. Ειδικά για τους φορείς της περ. στ' της παρ. 2 του άρθρου 3, δηλαδή την κεντρική κυβέρνηση και τους Ο.Τ.Α. α' και β' βαθμού, ως αρμόδια CSIRT ορίζεται το Εθνικό CERT της Διεύθυνσης Κυβερνοχώρου της Ε.Υ.Π. (άρθρο 10 παρ. 1). Η προειδοποίηση υποβάλλεται χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τότε που η οντότητα αντιλήφθηκε το σημαντικό περιστατικό, ενώ η κοινοποίηση περιστατικού με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων υποβάλλεται εντός εβδομήντα δύο (72) ωρών από το ίδιο χρονικό σημείο (άρθρο 16 παρ. 4). Κατόπιν αιτήματος της Αρχής υποβάλλεται ενδιάμεση έκθεση, ενώ η τελική έκθεση υποβάλλεται το αργότερο εντός ενός (1) μηνός μετά την κοινοποίηση περιστατικού.
Προθεσμίες αναφοράς περιστατικών της NIS2 ανά χώρα της ΕΕ · Η πλατφόρμα δημιουργεί αυτό το έγγραφο αυτόματα — περιλαμβάνεται στο πακέτο εγγράφων. Υπηρεσίες
6. Πολιτικές και τεκμηρίωση
Οι απαιτήσεις του άρθρου 15 παρ. 2 διατυπώνονται ως πολιτικές και διαδικασίες, ιδίως για την ανάλυση κινδύνου και την ασφάλεια των συστημάτων, για την αξιολόγηση της αποτελεσματικότητας των μέτρων και για τη χρήση κρυπτογραφίας, στοιχεία που κατά τον νόμο αποτυπώνονται σε τηρούμενο περιεχόμενο. Κατά την παρ. 5 περ. β', η οντότητα τηρεί ενιαία πολιτική κυβερνοασφάλειας που συμπεριλαμβάνει το σύνολο των μέτρων, πολιτικών και διαδικασιών της παρ. 2. Η ενιαία αυτή πολιτική υποβάλλεται από τη βασική οντότητα προς έγκριση στην Εθνική Αρχή Κυβερνοασφάλειας τουλάχιστον ετησίως. Στη λογική της τεκμηρίωσης εντάσσονται και οι αναφορές του άρθρου 16, δηλαδή η προειδοποίηση, η κοινοποίηση περιστατικού και η τελική έκθεση.
Το πακέτο περιλαμβάνει:
- Πολιτική διαχείρισης κινδύνων κυβερνοασφάλειας
- Σχέδιο αντιμετώπισης συμβάντων
- Σχέδιο επιχειρησιακής συνέχειας
- Πολιτική ασφάλειας της αλυσίδας εφοδιασμού
- Δήλωση ευθύνης της διοίκησης και σχέδιο κατάρτισης
- Οδηγός συμπλήρωσης στην πύλη
Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο — 290 EUR/μήνα — Υπηρεσίες
7. Ανώτατα διοικητικά πρόστιμα
Το άρθρο 26 καθορίζει τα ανώτατα όρια των διοικητικών προστίμων. Για τη βασική οντότητα το ανώτατο όριο ανέρχεται σε δέκα εκατομμύρια (10.000.000) ευρώ ή σε ποσό ίσο με το δύο τοις εκατό (2%) του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης στην οποία ανήκει, κατά το προηγούμενο οικονομικό έτος, ανάλογα με το ποιο ποσό είναι υψηλότερο. Για τη σημαντική οντότητα το αντίστοιχο όριο είναι επτά εκατομμύρια (7.000.000) ευρώ ή ποσό ίσο με το ένα κόμμα τέσσερα τοις εκατό (1,4%) του ίδιου κύκλου εργασιών, επίσης με βάση το υψηλότερο ποσό.
Συχνές ερωτήσεις
Πότε ένας φορέας δημόσιας διοίκησης θεωρείται βασική και πότε σημαντική οντότητα;
Κατά το άρθρο 4 παρ. 1 περ. α' του ν. 5160/2024, οντότητες των τομέων του Παραρτήματος Ι που υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις της Σύστασης 2003/361/ΕΚ θεωρούνται βασική οντότητα. Οι οντότητες των Παραρτημάτων Ι ή ΙΙ που δεν εμπίπτουν στην παρ. 1 θεωρούνται σημαντική οντότητα (άρθρο 4 παρ. 2). Για τους φορείς της κεντρικής κυβέρνησης και τους Ο.Τ.Α. α' και β' βαθμού ο νόμος εφαρμόζεται ανεξαρτήτως μεγέθους (άρθρο 3 παρ. 2 περ. στ).
Τι προβλέπει ο νόμος για τον κατάλογο της Εθνικής Αρχής Κυβερνοασφάλειας;
Το άρθρο 4 παρ. 3 προβλέπει ότι η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων. Οι οντότητες υποβάλλουν, μέσω της ψηφιακής πλατφόρμας ή με άλλον τρόπο και εντός προθεσμίας δύο (2) μηνών από την έναρξη ισχύος του νόμου, την επωνυμία τους, τη διεύθυνση και τα επικαιροποιημένα στοιχεία επικοινωνίας, τα ονόματα χώρου που χρησιμοποιούν και τον σχετικό τομέα, υποτομέα και τύπο οντότητας. Οι μεταβολές των στοιχείων κοινοποιούνται αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την επέλευσή τους (άρθρο 4 παρ. 4).
Πότε ένα περιστατικό θεωρείται σημαντικό;
Κατά το άρθρο 16 παρ. 3, ένα περιστατικό θεωρείται σημαντικό όταν έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οικεία οντότητα. Θεωρείται επίσης σημαντικό όταν έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα, προκαλώντας σημαντική υλική ή μη υλική ζημία. Διευκρινίσεις για την πρακτική εφαρμογή δημοσιεύει η Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια αρχή (άρθρο 8).
Το περιεχόμενο βασίζεται στην έκδοση του Νόμος 5160/2024 που ισχύει από 2024-11-27 (άθροισμα ελέγχου 4923bdbb2b5d).