NIS2 στην Ελλάδα: η πλατφόρμα τεκμηρίωσης με βάση τον Νόμο 5160/2024
Τι είναι η πλατφόρμα και τι παράγει
Η πλατφόρμα είναι ένα εργαλείο που παράγει τεκμηρίωση κυβερνοασφάλειας NIS2 για μια συγκεκριμένη επιχείρηση, με βάση το προφίλ που δηλώνει η ίδια η επιχείρηση. Δεν πρόκειται για γενικά υποδείγματα που κατεβάζετε και συμπληρώνετε μόνοι σας: το κείμενο συντάσσεται για τον δικό σας τομέα, το δικό σας μέγεθος και τον δικό σας ρόλο στην αλυσίδα εφοδιασμού.
Τα παραδοτέα καλύπτουν τις κατηγορίες που ζητά ο νόμος:
- πολιτικές — ανάλυση κινδύνου και ασφάλεια των πληροφοριακών συστημάτων, κρυπτογραφία, έλεγχος πρόσβασης
- διαδικασίες — διαχείριση περιστατικών, επιχειρησιακή συνέχεια, διαχείριση κρίσεων
- μητρώα — πάγια στοιχεία, προμηθευτές και πάροχοι υπηρεσιών, εκπαίδευση προσωπικού
- καταλόγους αποδεικτικών στοιχείων — τι πρέπει να μπορεί να δείξει η επιχείρηση για κάθε μέτρο
Το βασικό χαρακτηριστικό είναι η αντιπαραβολή με το εθνικό νομοθετικό κείμενο: κάθε νομική διατύπωση του εγγράφου ελέγχεται απέναντι στον Νόμο 5160/2024, ο οποίος ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 στην ελληνική έννομη τάξη. Όσα δεν στηρίζονται στο κείμενο του νόμου δεν παραμένουν στο έγγραφο.
Σε ποιες επιχειρήσεις απευθύνεται
Ο εθνικός νόμος είναι η Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 (NIS2) (Νόμος 5160/2024). Το άρθρο 3 ορίζει ότι εφαρμόζεται σε δημόσιες ή ιδιωτικές οντότητες των τύπων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, οι οποίες χαρακτηρίζονται ως μεσαίες επιχειρήσεις κατά την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ ή υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις, εφόσον είναι εγκατεστημένες ή παρέχουν τις υπηρεσίες τους ή ασκούν τις δραστηριότητές τους εντός της ελληνικής επικράτειας.
Ο νόμος διακρίνει δύο κατηγορίες:
- βασική οντότητα — κατά το άρθρο 4 παρ. 1, οντότητες των τομέων και υποτομέων του Παραρτήματος Ι που υπερβαίνουν τα όρια της μεσαίας επιχείρησης, καθώς και εγκεκριμένοι πάροχοι υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων τομέα ανωτάτου επιπέδου και πάροχοι υπηρεσιών DNS ανεξαρτήτως μεγέθους
- σημαντική οντότητα — «Για την εφαρμογή του παρόντος Μέρους, οι οντότητες των τομέων και υποτομέων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, οι οποίες δεν θεωρούνται βασικές οντότητες σύμφωνα με την παρ. 1, θεωρούνται σημαντικές οντότητες.» (Νόμος 5160/2024, Άρθρο 4 παρ. 2)
Το Παράρτημα Ι καλύπτει τομείς υψηλής κρισιμότητας (ενέργεια, μεταφορές, τράπεζες, υποδομές χρηματοπιστωτικών αγορών, υγεία, πόσιμο νερό, λύματα, ψηφιακές υποδομές, διαχείριση υπηρεσιών ΤΠΕ, οντότητες δημόσιας διοίκησης, διάστημα). Το Παράρτημα ΙΙ καλύπτει άλλους κρίσιμους τομείς (ταχυδρομικές υπηρεσίες και ταχυμεταφορές, διαχείριση αποβλήτων, χημικά, τρόφιμα, κατασκευαστικός τομέας, ψηφιακοί πάροχοι, έρευνα).
Το μέγεθος δεν είναι πάντα κριτήριο: κατά την παρ. 2 του άρθρου 3, ο νόμος εφαρμόζεται ανεξάρτητα από το μέγεθος, μεταξύ άλλων, σε παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών, σε παρόχους υπηρεσιών εμπιστοσύνης, καθώς και όταν η οντότητα είναι ο μοναδικός πάροχος στη χώρα υπηρεσίας ουσιώδους για κρίσιμες κοινωνικές ή οικονομικές δραστηριότητες.
Η τεκμηρίωση ενδιαφέρει και προμηθευτές που δεν εμπίπτουν οι ίδιοι στον νόμο: το άρθρο 15 παρ. 2 περ. δ) περιλαμβάνει την ασφάλεια της αλυσίδας εφοδιασμού και τις σχέσεις της οντότητας με τους άμεσους προμηθευτές ή παρόχους υπηρεσιών της, οπότε οι πελάτες ζητούν αποδεικτικά στοιχεία συμβατικά.
Πώς λειτουργεί: τέσσερα βήματα
1. Η επιχείρηση συμπληρώνει το προφίλ της. Τομέας και υποτομέας κατά τα Παραρτήματα Ι ή ΙΙ, μέγεθος σε σχέση με τα όρια της μεσαίας επιχείρησης, ρόλος (βασική οντότητα, σημαντική οντότητα ή προμηθευτής που καλείται να δώσει στοιχεία στον πελάτη του).
2. Το έγγραφο παράγεται από το προφίλ. Οι υποχρεώσεις αποτυπώνονται στο μέτρο που αφορούν τη συγκεκριμένη επιχείρηση, με αφετηρία το άρθρο 15: «Οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων όσον αφορά την ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων που χρησιμοποιούν για τις δραστηριότητές τους ή για την παροχή των υπηρεσιών τους» (Νόμος 5160/2024, Άρθρο 15 παρ. 1).
3. Τρίσταδος έλεγχος. Το παραγόμενο κείμενο αντιπαραβάλλεται με το κείμενο του νόμου σε τρία διαδοχικά περάσματα: εντοπισμός των νομικών ισχυρισμών, αντιστοίχισή τους με συγκεκριμένη διάταξη (π.χ. άρθρο 14 για την έγκριση των μέτρων από τα όργανα διοίκησης εντός τριών (3) μηνών, άρθρο 16 για την αναφορά περιστατικών), και διόρθωση ή αφαίρεση όσων δεν στηρίζονται σε διάταξη.
4. Η επιχείρηση κατεβάζει το ολοκληρωμένο έγγραφο και το εντάσσει στον δικό της φάκελο τεκμηρίωσης.
Η ανάπτυξη σε αριθμούς
Η ανάπτυξη είναι συνεχής, όχι αδιάκοπη: όταν αλλάζει ένας εθνικός νόμος, τα πρότυπα ενημερώνονται χωρίς νέα παραγγελία και ο πελάτης με συντήρηση λαμβάνει αυτόματα το ενημερωμένο έγγραφο.
- Ανάπτυξη πλατφόρμας: 4496 αλλαγές από 06.06.2026
- Αλλαγές τις τελευταίες 7 ημέρες: 1092
- Τελευταία αλλαγή: 10.09.2026 23:09 (Europe/Tallinn)
- Έλεγχοι: 641 επιτυχείς / 0 ανεπιτυχείς
- Έλεγχος ποιότητας, τελευταία εκτέλεση: 5/5 πέρασαν με την πρώτη
- Καλυπτόμενες χώρες: 24
Τι μπορεί και τι δεν μπορεί να κάνει
Μπορεί: να παραδώσει έγγραφα και καταλόγους αποδεικτικών στοιχείων που μια εποπτική αρχή, ένας ελεγκτής ή ένας πελάτης σε διαγωνισμό μπορεί να αντιπαραβάλει ο ίδιος με το κείμενο του νόμου, επειδή κάθε νομική πρόταση φέρει την παραπομπή της. Μπορεί επίσης να αποτυπώσει την ενιαία πολιτική κυβερνοασφάλειας του άρθρου 15 παρ. 5 περ. β) και τον ορισμό Υπευθύνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) κατά την περ. α) της ίδιας παραγράφου.
Δεν μπορεί: δεν διενεργεί έλεγχο (audit) και δεν εκδίδει καμία επίσημη βεβαίωση συμμόρφωσης. Αυτό είναι έργο ελεγκτή ή διαπιστευμένου φορέα αξιολόγησης και η πλατφόρμα δεν τους υποκαθιστά σε καμία περίπτωση. Η τεκμηρίωση από μόνη της δεν αποδεικνύει ότι τα μέτρα εφαρμόζονται στην πράξη — αυτό το δείχνουν τα ίδια τα αποδεικτικά στοιχεία της επιχείρησης.
Επίσης δεν υποκαθιστά τις προθεσμίες του άρθρου 16: η προειδοποίηση υποβάλλεται εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό και η κοινοποίηση περιστατικού εντός εβδομήντα δύο (72) ωρών, με τελική έκθεση το αργότερο εντός ενός (1) μηνός.
Η αρμόδια αρχή
Αρμόδια και εποπτική αρχή είναι η Εθνική Αρχή Κυβερνοασφάλειας (NCSA). Κατά το άρθρο 8 παρ. 1, ορίζεται ως αρμόδια αρχή υπεύθυνη για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα του Κεφαλαίου Ζ. Ο νόμος προβλέπει επίσης: «Η Εθνική Αρχή Κυβερνοασφάλειας παρακολουθεί την εφαρμογή του παρόντος μέρους και αποτελεί το ενιαίο σημείο επαφής της Ελλάδας.» (Νόμος 5160/2024, Άρθρο 8 παρ. 2)
Η ίδια αρχή:
- καταρτίζει τον κατάλογο βασικών και σημαντικών οντοτήτων (άρθρο 4 παρ. 3), προς τον οποίο οι οντότητες υποβάλλουν επωνυμία, στοιχεία επικοινωνίας, ονόματα χώρου και τον σχετικό τομέα
- λειτουργεί ως αρμόδια ομάδα απόκρισης για συμβάντα (CSIRT) για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής (άρθρο 10 παρ. 1)
- παραλαμβάνει προς έγκριση, τουλάχιστον ετησίως, την ενιαία πολιτική κυβερνοασφάλειας των βασικών οντοτήτων (άρθρο 15 παρ. 5 περ. β)
Για πρακτικά ζητήματα που δεν προκύπτουν μονοσήμαντα από το κείμενο του νόμου — για παράδειγμα ο ακριβής ηλεκτρονικός δίαυλος υποβολής — παρακαλείστε να ανατρέξετε στις δημοσιευμένες οδηγίες της Εθνικής Αρχής Κυβερνοασφάλειας (επίσημη πηγή). Δεσμευτικό είναι πάντοτε το επίσημο κείμενο του Νόμου 5160/2024.
Πώς να το χρησιμοποιήσετε και να πληρώσετε
Ισχύει η NIS2 για την εταιρεία σας; Δωρεάν έλεγχος
Απαντήστε σε δύο ερωτήσεις — το αποτέλεσμα είναι άμεσο, χωρίς εγγραφή.
Τιμές
19 € — εφάπαξ πληρωμή. Η ίδια τιμή σε κάθε χώρα.
- ΒΑΣΙΚΟ: 1 590 EUR
- ΠΡΟΤΕΙΝΟΜΕΝΟ: 2 190 EUR
Μετά την πληρωμή, το έγγραφο δημιουργείται από το προφίλ σας, περνά τον έλεγχο και είναι διαθέσιμο για λήψη — το έγγραφο παραδίδεται αμέσως μετά την πληρωμή. Η παραγγελία είναι οριστική: για ψηφιακό νομικό περιεχόμενο δεν υπάρχει δικαίωμα υπαναχώρησης.
API
Το API απευθύνεται σε εταιρείες λογισμικού, συμβουλευτικές εταιρείες και παρόχους υπηρεσιών πληροφορικής που εξυπηρετούν πολλές εταιρείες ταυτόχρονα.
Ένα κλειδί API στην κεφαλίδα X-API-Key. Δωρεάν κλειδί sandbox αμέσως με την εγγραφή — δεν χρειάζεται πληρωμή για να ξεκινήσετε.
- Πακέτο εγγράφων NIS2 (5 έγγραφα): 1 590 EUR
- Τεχνικός έλεγχος ασφάλειας NIS2 — έλεγχος της εξωτερικής επιφάνειας επίθεσης + αναφορά: 290 EUR
- Βεβαίωση αλυσίδας εφοδιασμού (NIS2 άρθ. 21(2)(δ)): 1 590 EUR
- Re-sign — επικαιροποίηση εγγράφων στην ισχύουσα νομική κατάσταση: 490 EUR
- Συνδυαστικό πακέτο — πακέτο εγγράφων + τεχνικός έλεγχος ασφάλειας + 12 μήνες συντήρησης: 2 190 EUR
- Συντήρηση (μηνιαία) — re-sign των εγγράφων κατά το ισχύον δίκαιο: 290 EUR/μήνα
- Συντήρηση (12 μήνες προπληρωμή) — re-sign των εγγράφων κατά το ισχύον δίκαιο: 2 900 EUR/έτος
- Έγγραφο αντιστοίχισης NIS2 ↔ ISO 27001 / DORA / GDPR: 390 EUR
- Πακέτο προτύπων κοινοποίησης περιστατικών (24 ώρες / 72 ώρες / 1 μήνας): 390 EUR
- Μεμονωμένο έγγραφο από το πακέτο: 890 EUR
- Άδεια API Professional: 990 EUR/μήνα
- Άδεια API Enterprise (SLA, πολλαπλά κλειδιά, ουρά προτεραιότητας): 2 900 EUR/μήνα
Συχνές ερωτήσεις
Τι ακριβώς παραλαμβάνει η επιχείρηση στο τέλος της διαδικασίας;
Ένα έγγραφο τεκμηρίωσης προσαρμοσμένο στο προφίλ της επιχείρησης — πολιτικές, διαδικασίες, μητρώα και κατάλογο αποδεικτικών στοιχείων — όπου κάθε νομική διατύπωση παραπέμπει σε συγκεκριμένη διάταξη του Νόμου 5160/2024, ώστε ο αναγνώστης να μπορεί να την αντιπαραβάλει με το επίσημο κείμενο.
Αντικαθιστά η πλατφόρμα τον ελεγκτή ή τον διαπιστευμένο φορέα αξιολόγησης;
Όχι. Η πλατφόρμα παράγει τεκμηρίωση και δεν διενεργεί έλεγχο ούτε εκδίδει επίσημη βεβαίωση συμμόρφωσης. Η αξιολόγηση και η έκδοση τέτοιας βεβαίωσης είναι έργο ελεγκτή ή διαπιστευμένου φορέα αξιολόγησης.
Ποιες πληροφορίες χρειάζεται να δηλώσει η επιχείρηση για να παραχθεί το έγγραφο;
Τον τομέα και υποτομέα δραστηριότητάς της σε σχέση με τα Παραρτήματα Ι ή ΙΙ του Νόμου 5160/2024, το μέγεθός της σε σχέση με τα όρια της μεσαίας επιχείρησης κατά τη Σύσταση 2003/361/ΕΚ και τον ρόλο της: βασική οντότητα, σημαντική οντότητα ή προμηθευτής στον οποίο ζητούνται στοιχεία από πελάτη.
Μπορούν να τη χρησιμοποιήσουν και οντότητες δημόσιας διοίκησης ή Ο.Τ.Α.;
Ναι. Το άρθρο 3 παρ. 2 περ. στ) υπάγει, ανεξαρτήτως μεγέθους, φορείς της κεντρικής κυβέρνησης και Οργανισμούς Τοπικής Αυτοδιοίκησης α' και β' βαθμού, ενώ το Παράρτημα Ι περιλαμβάνει τις οντότητες δημόσιας διοίκησης, οπότε οι ίδιες υποχρεώσεις τεκμηρίωσης τους αφορούν.
AIPOS OÜ · Αριθμός μητρώου 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Εσθονία · info@nis2europe.eu
Υπηρεσίες · Τιμές · Συχνές ερωτήσεις · Πώς η NIS2Europe συντάσσει και ελέγχει τα έγγραφά σας · Όροι αγοράς · Απόρρητο