Ζητήστε έλεγχο

Governance · Risk · Compliance

GRC: διακυβέρνηση, κίνδυνος, συμμόρφωση

Το GRC δεν είναι προϊόν ασφάλειας. Είναι ο τρόπος με τον οποίο μια επιχείρηση αποφασίζει τι προστατεύει, πόσο της κοστίζει να μην το προστατεύσει, και πώς το αποδεικνύει σε όποιον ρωτήσει.

Ο κύκλος GRC Τρία τόξα σχηματίζουν έναν κλειστό δακτύλιο: 01 Governance, 02 Risk, 03 Compliance. Το εύρημα κάθε σταδίου τροφοδοτεί το επόμενο. 01 02 03 GRC ΚΛΕΙΣΤΟΣ ΚΥΚΛΟΣ

Ο κύκλος

Τρεις πυλώνες, ένας κύκλος

Οι τρεις πυλώνες δεν αγοράζονται χωριστά. Η διακυβέρνηση γράφει τον κανόνα, η διαχείριση κινδύνου μετράει την απόσταση από αυτόν, η συμμόρφωση αποδεικνύει ότι η απόσταση έκλεισε — και το εύρημα επιστρέφει στη διακυβέρνηση.

  1. Διακυβέρνηση 01 · Governance

    Ποιος αποφασίζει, με ποιον κανόνα και ποιος λογοδοτεί. Πολιτικές ασφάλειας, ρόλοι, όρια πρόσβασης και απαιτήσεις προς προμηθευτές — γραμμένα ώστε να μπορούν να εφαρμοστούν από το προσωπικό που τα υπογράφει. Διακυβέρνηση →

  2. Διαχείριση κινδύνου 02 · Risk

    Τι μπορεί να πάει στραβά, πόσο πιθανό είναι και τι κοστίζει αν συμβεί. Καταγράφουμε περιουσιακά στοιχεία και εξαρτήσεις, ιεραρχούμε τους κινδύνους και προτείνουμε αντιμετώπιση με βάση την επίπτωση στη λειτουργία σας. Διαχείριση κινδύνου →

  3. Συμμόρφωση 03 · Compliance

    Η απόδειξη ότι ο κανόνας τηρήθηκε — σε ελεγκτή, σε αρχή, σε πελάτη που ζητά ερωτηματολόγιο προμηθευτή. Τεκμηρίωση, εσωτερικός έλεγχος και ίχνη που αντέχουν σε επιθεώρηση. Πλαίσια →

Γιατί έχει σημασία

Τι αλλάζει για την επιχείρηση

Το GRC δεν αγοράζεται για να υπάρχει. Αγοράζεται για τρεις συγκεκριμένους λόγους.

Συνδέει την ασφάλεια με την απόφαση

Η διοίκηση βλέπει πού πηγαίνει το budget ασφάλειας και τι κίνδυνο αγοράζει με κάθε ευρώ. Οι επενδύσεις σταματούν να γίνονται με βάση το τι πρότεινε τελευταίος κάποιος προμηθευτής.

Μειώνει την έκθεση σε πρόστιμα

Ο GDPR προβλέπει διοικητικά πρόστιμα έως 20 εκατ. ευρώ ή 4% του παγκόσμιου κύκλου εργασιών. Η τεκμηριωμένη συμμόρφωση είναι το μόνο που μπορείτε να δείξετε όταν η αρχή ζητήσει εξηγήσεις.

Ξεκλειδώνει συνεργασίες

Διαγωνισμοί, μεγάλοι πελάτες και ασφαλιστές ζητούν πλέον ερωτηματολόγια ασφάλειας και αποδείξεις ελέγχων. Χωρίς αυτά η συζήτηση σταματά πριν φτάσει στην τιμή.

Κανονιστικό πλαίσιο

Ποιο σας αφορά

Πέντε πλαίσια, πέντε διαφορετικοί λόγοι υπαγωγής. Ξεκινάμε από το ποιο σας δεσμεύει — αν δεν υπάγεστε πουθενά, σας το λέμε και δεν πληρώνετε τίποτα.

NIS2

Οδηγία (ΕΕ) 2022/2555 · ν. 5160/2024

Αφορά
Μεσαίες και μεγάλες επιχειρήσεις σε δεκαοκτώ τομείς — ενέργεια, μεταφορές, υγεία, ψηφιακές υποδομές, ΤΠΕ, τρόφιμα, κατασκευές. Ορισμένοι πάροχοι υπάγονται ανεξαρτήτως μεγέθους.
Τι απαιτεί
Εγγραφή στο μητρώο της Εθνικής Αρχής Κυβερνοασφάλειας, δέκα μέτρα διαχείρισης κινδύνου, γνωστοποίηση περιστατικών σε 24 και 72 ώρες, και ευθύνη του διοικητικού οργάνου.
Τι αναλαμβάνουμε
Έλεγχο υπαγωγής και κατάταξη, ανάλυση αποκλίσεων ανά μέτρο, υλοποίηση, γραπτή διαδικασία γνωστοποίησης και ετήσια αυτοαξιολόγηση.
Τα δέκα μέτρα του άρθρου 21
  • Ανάλυση κινδύνου και πολιτικές ασφάλειας συστημάτων
  • Χειρισμός περιστατικών
  • Επιχειρησιακή συνέχεια και διαχείριση κρίσεων
  • Ασφάλεια εφοδιαστικής αλυσίδας
  • Ασφάλεια σε απόκτηση, ανάπτυξη και συντήρηση
  • Αξιολόγηση αποτελεσματικότητας των μέτρων
  • Κυβερνοϋγιεινή και εκπαίδευση
  • Κρυπτογραφία
  • Ασφάλεια προσωπικού, έλεγχος πρόσβασης, περιουσιακά στοιχεία
  • Πολυπαραγοντικός έλεγχος ταυτότητας και ασφαλείς επικοινωνίες
Συμμόρφωση NIS2

GDPR

Καν. (ΕΕ) 2016/679 · ν. 4624/2019

Αφορά
Κάθε επιχείρηση που επεξεργάζεται προσωπικά δεδομένα, ανεξαρτήτως μεγέθους — πελατών, εργαζομένων ή επισκεπτών ιστοτόπου.
Τι απαιτεί
Αρχείο δραστηριοτήτων επεξεργασίας, τεκμηριωμένες νομικές βάσεις, εκτιμήσεις αντικτύπου όπου χρειάζεται, διαδικασία για αιτήματα υποκειμένων και γνωστοποίηση παραβίασης σε 72 ώρες.
Τι αναλαμβάνουμε
Χαρτογράφηση επεξεργασιών, σύνταξη τεκμηρίωσης, συμβάσεις με εκτελούντες, τεχνικά και οργανωτικά μέτρα — και τον ρόλο του DPO ως εξωτερική υπηρεσία.
Τι ελέγχεται πρώτο
  • Αρχείο δραστηριοτήτων επεξεργασίας και νομικές βάσεις
  • Εκτίμηση αντικτύπου όπου η επεξεργασία το απαιτεί
  • Απάντηση σε αιτήματα υποκειμένων εντός προθεσμίας
  • Γνωστοποίηση παραβίασης εντός 72 ωρών
  • Συμβάσεις με κάθε εκτελούντα την επεξεργασία
GDPR & DPO

ISO/IEC 27001

Έκδοση 2022 · προαιρετικό

Αφορά
Επιχειρήσεις που το επιλέγουν — συνήθως επειδή ζητείται σε διαγωνισμούς, σε ερωτηματολόγια προμηθευτών ή από ασφαλιστές κυβερνοκινδύνου.
Τι απαιτεί
Σύστημα διαχείρισης ασφάλειας πληροφοριών με ορισμένο πεδίο, εκτίμηση κινδύνων, Δήλωση Εφαρμοσιμότητας έναντι του Παραρτήματος Α, εσωτερικό έλεγχο και ανασκόπηση από τη διοίκηση.
Τι αναλαμβάνουμε
Σχεδιασμό του ΣΔΑΠ, υλοποίηση ελέγχων και εσωτερικό έλεγχο πριν την επιθεώρηση. Την πιστοποίηση την απονέμει διαπιστευμένος φορέας — όχι εμείς.
Τα τέσσερα θέματα ελέγχων
  • Οργανωτικοί — πολιτικές, ρόλοι, προμηθευτές, συνέχεια
  • Ανθρώπινοι — έλεγχος υποψηφίων, ευαισθητοποίηση, αποχώρηση
  • Φυσικοί — περίμετρος, εξοπλισμός, μέσα αποθήκευσης
  • Τεχνολογικοί — πρόσβαση, κρυπτογραφία, δίκτυο, καταγραφή
Προετοιμασία ISO 27001

ISO/IEC 22301

Επιχειρησιακή συνέχεια · προαιρετικό

Αφορά
Επιχειρήσεις που δεν αντέχουν παρατεταμένη διακοπή — και όσες καλούνται να το αποδείξουν σε πελάτη, διαγωνισμό ή ασφαλιστή. Συχνά ζητείται μαζί με το ISO/IEC 27001.
Τι απαιτεί
Σύστημα διαχείρισης επιχειρησιακής συνέχειας: ανάλυση επιχειρησιακών επιπτώσεων, συμφωνημένους χρόνους RTO και RPO, τεκμηριωμένα σχέδια συνέχειας και αποκατάστασης, και ασκήσεις που αποδεικνύουν ότι δουλεύουν.
Τι αναλαμβάνουμε
Ανάλυση επιπτώσεων ανά διεργασία, καθορισμό RTO/RPO με τη διοίκηση, σχέδια και σειρά επαναφοράς, δοκιμές ανάκτησης με καταγεγραμμένο χρόνο, και εσωτερικό έλεγχο πριν την επιθεώρηση.
Τι ζητά στην πράξη
  • Ανάλυση επιχειρησιακών επιπτώσεων ανά κρίσιμη διεργασία
  • Μέγιστος ανεκτός χρόνος διακοπής και ανεκτή απώλεια δεδομένων
  • Στρατηγικές συνέχειας και απαιτούμενοι πόροι
  • Σχέδια αντιμετώπισης, επικοινωνίας και αποκατάστασης
  • Πρόγραμμα ασκήσεων και δοκιμών, με καταγραφή αποτελεσμάτων
  • Ανασκόπηση από τη διοίκηση και συνεχής βελτίωση
Συνέχεια & ανάκτηση

DORA

Καν. (ΕΕ) 2022/2554 · 17.01.2025

Αφορά
Χρηματοπιστωτικές οντότητες και τους τρίτους παρόχους ΤΠΕ που τις εξυπηρετούν.
Τι απαιτεί
Πλαίσιο διαχείρισης κινδύνου ΤΠΕ με ευθύνη του διοικητικού οργάνου, μητρώο πληροφοριών για κάθε σύμβαση με τρίτο πάροχο, συμβατικές ρήτρες και αναφορά σοβαρών περιστατικών.
Τι αναλαμβάνουμε
Καταγραφή εξαρτήσεων ΤΠΕ, σύνταξη του μητρώου πληροφοριών, έλεγχο συμβατικών ρητρών και διαδικασία ταξινόμησης περιστατικών.
Ζητήστε αξιολόγηση

Η ITCMS δεν είναι φορέας πιστοποίησης. Αναλαμβάνουμε προετοιμασία, υλοποίηση μέτρων και εσωτερικό έλεγχο· η πιστοποίηση απονέμεται από διαπιστευμένο φορέα που επιλέγετε εσείς.

Πώς δουλεύουμε

Έξι βήματα, με σειρά

Δεν ξεκινάμε από τα κείμενα. Ξεκινάμε από το τι έχετε και τι σας αφορά — γιατί μια πολιτική που δεν αντιστοιχεί σε πραγματικό σύστημα δεν περνάει έλεγχο.

  1. Έλεγχος υπαγωγής

    Διαπιστώνουμε σε ποια πλαίσια υπάγεστε πραγματικά και σε ποια όχι. Αν δεν υπάγεστε πουθενά, το ακούτε από εμάς πρώτα.

  2. Καταγραφή

    Συστήματα, δεδομένα, εξαρτήσεις, προμηθευτές και ροές πρόσβασης. Χωρίς αυτή την εικόνα κάθε εκτίμηση κινδύνου είναι εικασία.

  3. Ανάλυση αποκλίσεων

    Σύγκριση της υφιστάμενης κατάστασης με τις απαιτήσεις του πλαισίου. Το αποτέλεσμα είναι λίστα ευρημάτων με σοβαρότητα, όχι βαθμολογία.

  4. Σχέδιο και προτεραιότητες

    Τι διορθώνεται πρώτο, με τι κόστος και ποιος το αναλαμβάνει. Ιεραρχούμε με βάση την επίπτωση στη λειτουργία, όχι τη σειρά του προτύπου.

  5. Υλοποίηση

    Τεχνικά μέτρα και οργανωτικές διαδικασίες. Εδώ μπαίνουν τα δικά μας εργαλεία και οι υποδομές που ήδη διαχειριζόμαστε για εσάς.

  6. Εσωτερικός έλεγχος

    Επαληθεύουμε ότι τα μέτρα λειτουργούν και αφήνουν ίχνος. Το εύρημα επιστρέφει στη διακυβέρνηση και ο κύκλος ξαναρχίζει.

Συχνές ερωτήσεις

Αυτά που μας ρωτούν πρώτα

Τι σημαίνει GRC με απλά λόγια;

GRC είναι τα αρχικά των Governance, Risk και Compliance — διακυβέρνηση, διαχείριση κινδύνου και κανονιστική συμμόρφωση. Είναι ο τρόπος με τον οποίο μια επιχείρηση ορίζει τους κανόνες ασφάλειας που ακολουθεί, μετράει τους κινδύνους που αντιμετωπίζει και αποδεικνύει ότι τηρεί όσα προβλέπει ο νόμος ή το πρότυπο. Δεν είναι λογισμικό και δεν είναι υπηρεσία που εγκαθίσταται· είναι διαδικασία που τρέχει συνεχώς.

Χρειάζεται η μικρή μου επιχείρηση GRC;

Ο GDPR αφορά κάθε επιχείρηση που επεξεργάζεται προσωπικά δεδομένα, ανεξαρτήτως μεγέθους — άρα κάποιο επίπεδο συμμόρφωσης σας αφορά ήδη. Η NIS2 αφορά συγκεκριμένους τομείς και μεγέθη. Το ISO 27001 είναι προαιρετικό, αλλά ζητείται ολοένα συχνότερα σε διαγωνισμούς και από μεγάλους πελάτες.

Ο έλεγχος υπαγωγής απαντά στο ερώτημα συγκεκριμένα για εσάς και δεν χρεώνεται.

Ισχύει για εμάς το HIPAA;

Όχι, εκτός αν επεξεργάζεστε δεδομένα υγείας για λογαριασμό αμερικανικού φορέα. Το HIPAA είναι ομοσπονδιακός νόμος των ΗΠΑ για τον τομέα της υγείας και δεν δεσμεύει ελληνικές επιχειρήσεις. Για δεδομένα υγείας στην Ελλάδα ισχύει ο GDPR, με τις αυξημένες απαιτήσεις για τις ειδικές κατηγορίες δεδομένων του άρθρου 9, ενώ οι πάροχοι υγείας εμπίπτουν και στο πεδίο της NIS2.

Πόσο διαρκεί μια προετοιμασία ISO 27001;

Εξαρτάται από το πεδίο εφαρμογής, τον αριθμό των συστημάτων και το πόσο τεκμηριωμένη είναι ήδη η λειτουργία σας. Μετά την καταγραφή και την ανάλυση αποκλίσεων μπορούμε να δώσουμε χρονοδιάγραμμα με συγκεκριμένα ορόσημα. Δεν δίνουμε εκτίμηση πριν δούμε το περιβάλλον, γιατί θα ήταν αυθαίρετη.

Πιστοποιείτε εσείς την επιχείρησή μας;

Όχι. Η ITCMS δεν είναι φορέας πιστοποίησης και δεν θα μπορούσε να είναι, γιατί ο φορέας που προετοιμάζει δεν επιτρέπεται να πιστοποιεί. Αναλαμβάνουμε την προετοιμασία, την υλοποίηση των μέτρων και τον εσωτερικό έλεγχο· η επιθεώρηση και η απονομή γίνονται από διαπιστευμένο φορέα που επιλέγετε εσείς.

Μπορείτε να αναλάβετε και την τεχνική υλοποίηση;

Ναι — αυτό είναι και η διαφορά μας. Διαχειριζόμαστε υποδομές, δίκτυα και firewalls, και γράφουμε τα δικά μας εργαλεία, όπως το NFTBan IPS. Ό,τι προτείνει η ανάλυση αποκλίσεων μπορεί να υλοποιηθεί από την ίδια ομάδα που το εντόπισε, χωρίς να μεταφέρετε τη γνώση σε τρίτο συνεργάτη.

Επόμενο βήμα

Ξεκινήστε από το ποιο πλαίσιο σας αφορά

Ο έλεγχος υπαγωγής είναι μια συζήτηση και μια σύντομη καταγραφή. Δεν χρεώνεται και δεν δεσμεύει.