Ζητήστε έλεγχο

Οδηγία (ΕΕ) 2022/2555 · ν. 5160/2024

NIS2 — υπάγεστε; και τι πρέπει να κάνετε

Η NIS2 δεν αφορά μόνο κρίσιμες υποδομές. Καλύπτει δεκαοκτώ τομείς και φτάνει σε μεσαίες επιχειρήσεις που ποτέ δεν θεωρούσαν τον εαυτό τους ρυθμιζόμενο. Το πρώτο ερώτημα είναι πάντα αν σας αφορά.

Βήμα μηδέν

Έλεγχος υπαγωγής

Η υπαγωγή κρίνεται από τον τομέα δραστηριότητας και το μέγεθος. Το αποτέλεσμα καθορίζει αν είστε βασική ή σημαντική οντότητα — και οι δύο έχουν υποχρεώσεις, αλλά διαφορετική εποπτεία.

Τομείς υψηλής κρισιμότητας
Ενέργεια, μεταφορές, τραπεζικά, υποδομές χρηματοπιστωτικής αγοράς, υγεία, πόσιμο νερό, λύματα, ψηφιακές υποδομές, διαχείριση υπηρεσιών ΤΠΕ, δημόσια διοίκηση, διάστημα.
Λοιποί κρίσιμοι τομείς
Ταχυδρομικές υπηρεσίες, διαχείριση αποβλήτων, χημικά, τρόφιμα, κατασκευή ιατροτεχνολογικών και άλλων προϊόντων, ψηφιακοί πάροχοι, έρευνα.
Κατώφλι μεγέθους
Κατά κανόνα μεσαίες και μεγάλες επιχειρήσεις. Ορισμένοι πάροχοι υπάγονται ανεξαρτήτως μεγέθους — γι' αυτό ο έλεγχος γίνεται ανά περίπτωση.
Εθνική εφαρμογή
Ενσωμάτωση στην ελληνική έννομη τάξη με τον ν. 5160/2024. Αρμόδια αρχή η Εθνική Αρχή Κυβερνοασφάλειας, με υποχρέωση εγγραφής στο μητρώο της.
Ευθύνη διοίκησης
Τα διοικητικά όργανα εγκρίνουν τα μέτρα, επιβλέπουν την εφαρμογή τους και εκπαιδεύονται. Η ευθύνη δεν μεταβιβάζεται στο τμήμα πληροφορικής.

Αν δεν υπάγεστε, θα το ακούσετε από εμάς. Ο έλεγχος υπαγωγής δεν χρεώνεται. Δεν έχουμε λόγο να σας πουλήσουμε συμμόρφωση σε πλαίσιο που δεν σας δεσμεύει — έχουμε λόγο να είμαστε ο σύμβουλος που σας το είπε.

Άρθρο 21 · Μέτρα

Τα δέκα μέτρα διαχείρισης κινδύνου

Η οδηγία απαριθμεί ελάχιστα μέτρα. Για καθένα χρειάζεται τεκμηρίωση ότι εφαρμόζεται — και τεχνικό ίχνος που το αποδεικνύει.

Ανάλυση κινδύνου

Πολιτικές ανάλυσης κινδύνων και ασφάλειας των συστημάτων πληροφοριών.

Χειρισμός περιστατικών

Διαδικασίες ανίχνευσης, απόκρισης και ανάλυσης μετά το συμβάν.

Επιχειρησιακή συνέχεια

Αντίγραφα ασφαλείας, αποκατάσταση από καταστροφή και διαχείριση κρίσεων.

Ασφάλεια εφοδιαστικής αλυσίδας

Απαιτήσεις προς προμηθευτές και αξιολόγηση της σχέσης μαζί τους.

Αξιολόγηση αποτελεσματικότητας

Πολιτικές και διαδικασίες που μετρούν αν τα μέτρα πράγματι λειτουργούν.

Υγιεινή και εκπαίδευση

Βασικές πρακτικές κυβερνοϋγιεινής και εκπαίδευση στην ασφάλεια.

Κρυπτογραφία

Πολιτικές χρήσης κρυπτογραφίας και, όπου ενδείκνυται, κρυπτογράφησης.

Ασφάλεια προσωπικού & πρόσβαση

Ασφάλεια ανθρώπινου δυναμικού, έλεγχος πρόσβασης και διαχείριση περιουσιακών στοιχείων.

Έλεγχος ταυτότητας

Πολυπαραγοντικός έλεγχος ταυτότητας και ασφαλείς επικοινωνίες φωνής, βίντεο και κειμένου.

Άρθρο 23 · Γνωστοποίηση

Το ρολόι ξεκινά μόλις αντιληφθείτε το περιστατικό

Οι προθεσμίες είναι απόλυτες και δεν συγχωρούν έλλειψη διαδικασίας. Ο μόνος τρόπος να τηρηθούν είναι να έχει γραφτεί η διαδικασία πριν συμβεί το περιστατικό.

  1. 24 ώρες

    Έγκαιρη προειδοποίηση προς την αρμόδια αρχή, με ένδειξη αν το περιστατικό οφείλεται σε παράνομη ή κακόβουλη ενέργεια και αν έχει διασυνοριακό αντίκτυπο.

  2. 72 ώρες

    Γνωστοποίηση περιστατικού με επικαιροποίηση της εικόνας, αρχική αξιολόγηση σοβαρότητας και αντικτύπου, και δείκτες συμβιβασμού όπου υπάρχουν.

  3. Ενδιάμεση έκθεση

    Κατόπιν αιτήματος της αρχής, ενημέρωση για την πορεία αντιμετώπισης όσο το περιστατικό εξελίσσεται.

  4. Ένας μήνας

    Τελική έκθεση με αναλυτική περιγραφή, τύπο απειλής και βασική αιτία, εφαρμοσμένα μέτρα μετριασμού και διασυνοριακές επιπτώσεις.

Η δουλειά μας

Τι αναλαμβάνουμε

Πεδίο

Τομέας, μέγεθος και ρόλος στην αλυσίδα. Το αποτέλεσμα λέει αν υπάγεστε και ως τι — βασική ή σημαντική οντότητα.

Γραπτό πόρισμα υπαγωγής

Υποχρεώσεις

Εγγραφή στο μητρώο της Εθνικής Αρχής Κυβερνοασφάλειας και χαρτογράφηση των δέκα μέτρων του άρθρου 21 στη δική σας λειτουργία.

Ανάλυση αποκλίσεων

Μέτρα

Τεχνική και οργανωτική υλοποίηση από την ίδια ομάδα που έκανε την ανάλυση, με γραπτή διαδικασία γνωστοποίησης πριν χρειαστεί.

Υλοποίηση & διαδικασίες

Τεκμήρια

Ίχνη που αντέχουν σε εποπτεία, και ετήσια αυτοαξιολόγηση ώστε η συμμόρφωση να μη λήγει σιωπηλά.

Φάκελος ελέγχου

Συχνές ερωτήσεις

NIS2 — τι ρωτούν πιο συχνά

Πώς ξέρω αν η επιχείρησή μου υπάγεται στη NIS2;

Η υπαγωγή εξαρτάται από δύο πράγματα: αν δραστηριοποιείστε σε έναν από τους τομείς που απαριθμεί η οδηγία, και αν ξεπερνάτε το κατώφλι μεγέθους — κατά κανόνα μεσαίες και μεγάλες επιχειρήσεις. Ορισμένες κατηγορίες παρόχων υπάγονται ανεξαρτήτως μεγέθους.

Ο έλεγχος υπαγωγής που κάνουμε καταλήγει σε γραπτή απάντηση: υπάγεστε ή δεν υπάγεστε, και αν ναι, ως βασική ή σημαντική οντότητα. Δεν χρεώνεται.

Ποια είναι η διαφορά βασικής και σημαντικής οντότητας;

Οι υποχρεώσεις ως προς τα μέτρα διαχείρισης κινδύνου και τη γνωστοποίηση περιστατικών είναι ουσιαστικά κοινές. Η διαφορά είναι στην εποπτεία: οι βασικές οντότητες υπόκεινται σε προληπτική εποπτεία, ενώ οι σημαντικές ελέγχονται κυρίως κατόπιν ενδείξεων παράβασης. Διαφέρουν και τα ανώτατα όρια των κυρώσεων.

Τι σημαίνει ότι ευθύνεται η διοίκηση;

Τα διοικητικά όργανα εγκρίνουν τα μέτρα διαχείρισης κινδύνου, επιβλέπουν την εφαρμογή τους και υποχρεούνται να παρακολουθούν σχετική εκπαίδευση. Η ευθύνη είναι θεσμική και δεν μεταφέρεται στο τμήμα πληροφορικής ή σε εξωτερικό συνεργάτη — ούτε σε εμάς.

Αν είμαι προμηθευτής υπόχρεης επιχείρησης;

Ενδέχεται να μην υπάγεστε άμεσα, αλλά να σας ζητηθούν συμβατικά απαιτήσεις ασφάλειας από τον πελάτη σας, επειδή εκείνος οφείλει να διαχειρίζεται τον κίνδυνο της εφοδιαστικής του αλυσίδας. Στην πράξη αυτό σημαίνει ερωτηματολόγια ασφάλειας, ρήτρες και αποδείξεις ελέγχων.

Επόμενο βήμα

Ξεκινήστε από το αν σας αφορά

Μία συζήτηση και μια σύντομη καταγραφή αρκούν για να απαντηθεί. Χωρίς χρέωση και χωρίς δέσμευση.