NIS2

NIS2

NIS2 – Ν. 5160/2024

Οργανωμένη συμμόρφωση και ουσιαστική προστασία των κρίσιμων λειτουργιών

Η NIS2 είναι το ευρωπαϊκό πλαίσιο για την ενίσχυση της κυβερνοασφάλειας και της ανθεκτικότητας οργανισμών που παρέχουν κρίσιμες ή σημαντικές υπηρεσίες. Στην Ελλάδα, η Οδηγία (ΕΕ) 2022/2555 ενσωματώθηκε με τον ν. 5160/2024, ενώ το Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας εξειδικεύθηκε με την ΚΥΑ 1689/2025.

Το πλαίσιο απαιτεί από τις Βασικές και Σημαντικές Οντότητες να εφαρμόζουν κατάλληλα τεχνικά, οργανωτικά και επιχειρησιακά μέτρα, να προετοιμάζονται για την αντιμετώπιση περιστατικών και να μπορούν να αποδεικνύουν ότι η κυβερνοασφάλεια ενσωματώνεται στη διοίκηση και στην καθημερινή λειτουργία τους.

Η συμμόρφωση δεν περιορίζεται στην εγκατάσταση τεχνικών λύσεων. Περιλαμβάνει διακυβέρνηση, αξιολόγηση κινδύνων, πολιτικές, ρόλους, εκπαίδευση, επιχειρησιακή συνέχεια, ασφάλεια προμηθευτών, αναφορά περιστατικών και συστηματική αξιολόγηση της αποτελεσματικότητας των μέτρων.

Η ILIS CONSULTING υποστηρίζει τις επιχειρήσεις και τους φορείς να αξιολογήσουν την υπαγωγή τους, να οργανώσουν τη διακυβέρνηση και να εφαρμόσουν ένα τεκμηριωμένο πλαίσιο μέτρων, προσαρμοσμένο στους πραγματικούς κινδύνους και στις απαιτήσεις της NIS2.

Ποιες επιχειρήσεις και ποιοι φορείς αφορά

Η υπαγωγή εξετάζεται με βάση τον τομέα δραστηριότητας, το είδος των παρεχόμενων υπηρεσιών, το μέγεθος της οντότητας και ειδικά κριτήρια κρισιμότητας. Ο νόμος διακρίνει τις υπόχρεες οντότητες σε Βασικές και Σημαντικές.

  • Ενέργεια και μεταφορές – Οργανισμοί ενέργειας, αεροπορικές, σιδηροδρομικές, οδικές και θαλάσσιες μεταφορές και συναφείς υποδομές.
  • Υγεία, ύδρευση και λύματα – Πάροχοι υπηρεσιών υγείας, κρίσιμες υποδομές ύδατος και οργανισμοί που υποστηρίζουν βασικές κοινωνικές λειτουργίες.
  • Ψηφιακές υποδομές και υπηρεσίες ΤΠΕ – Κέντρα δεδομένων, υπηρεσίες νέφους, διαχειριζόμενες υπηρεσίες, πάροχοι ασφάλειας, DNS και τηλεπικοινωνίες.
  • Δημόσια διοίκηση και διάστημα – Φορείς της δημόσιας διοίκησης και οργανισμοί που δραστηριοποιούνται στον διαστημικό τομέα.
  • Ταχυδρομεία, ταχυμεταφορές και απόβλητα – Επιχειρήσεις που παρέχουν υπηρεσίες διακίνησης ή διαχείρισης κρίσιμων ροών και υποδομών.
  • Τρόφιμα, χημικά και μεταποίηση – Επιχειρήσεις παραγωγής, μεταποίησης ή διανομής σε τομείς που περιλαμβάνονται στα Παραρτήματα του νόμου.
  • Ψηφιακές πλατφόρμες και έρευνα – Επιγραμμικές αγορές, μηχανές αναζήτησης, πλατφόρμες κοινωνικής δικτύωσης και ερευνητικοί οργανισμοί.
  • Ειδικές περιπτώσεις ανεξαρτήτως μεγέθους – Ορισμένοι πάροχοι και οργανισμοί υπάγονται λόγω του είδους ή της κρισιμότητας των υπηρεσιών τους, ακόμη και αν δεν πληρούν τα συνήθη κριτήρια μεγέθους.
  • Η υπαγωγή δεν κρίνεται μόνο από τον ΚΑΔ – Απαιτείται συνδυαστικός έλεγχος δραστηριότητας, υπηρεσιών, μεγέθους, εταιρικής δομής και ειδικών κριτηρίων του νόμου. Η ILIS CONSULTING πραγματοποιεί τεκμηριωμένη αξιολόγηση υπαγωγής πριν από την έναρξη του έργου.
  • Μείωση του κυβερνοκινδύνου – Συστηματική αναγνώριση των απειλών και εφαρμογή αναλογικών μέτρων προστασίας.
  • Προστασία κρίσιμων λειτουργιών – Καλύτερη προετοιμασία για διακοπές συστημάτων, απώλεια δεδομένων και κυβερνοεπιθέσεις.
  • Σαφής ευθύνη και λογοδοσία – Καθορισμένοι ρόλοι, εγκρίσεις από τη Διοίκηση και οργανωμένη παρακολούθηση της εφαρμογής.
  • Ταχύτερη αντιμετώπιση περιστατικών – Έτοιμες διαδικασίες για αναγνώριση, κλιμάκωση, περιορισμό, αποκατάσταση και αναφορά συμβάντων.
  • Ασφαλέστερη αλυσίδα εφοδιασμού – Έλεγχος των κινδύνων που προκύπτουν από προμηθευτές, εξωτερικούς συνεργάτες και υπηρεσίες ΤΠΕ.
  • Ενίσχυση εμπιστοσύνης – Τεκμηριωμένη απόδειξη προς πελάτες, συνεργάτες και εποπτικές αρχές ότι η κυβερνοασφάλεια αντιμετωπίζεται υπεύθυνα.
  • Καλύτερη ετοιμότητα για έλεγχο – Οργανωμένες πολιτικές, αρχεία και αποδεικτικά εφαρμογής που υποστηρίζουν την εποπτεία και την αξιολόγηση.
  • Βάση για ISO/IEC 27001 – Η συμμόρφωση μπορεί να οργανωθεί μέσα σε ένα ολοκληρωμένο Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών.
  • Διακυβέρνηση και ευθύνη της Διοίκησης – Τα όργανα διοίκησης εγκρίνουν και επιβλέπουν τα μέτρα κυβερνοασφάλειας. Τα μέλη της Διοίκησης και το προσωπικό εκπαιδεύονται σε τακτική βάση.
  • Υπεύθυνος Ασφάλειας και οργανωμένοι ρόλοι – Ορίζεται Υπεύθυνος Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών, με σαφείς αρμοδιότητες, κατάλληλη αυτονομία και πόρους.
  • Αξιολόγηση κινδύνων και πολιτική κυβερνοασφάλειας – Καταγράφονται τα κρίσιμα πληροφοριακά αγαθά, αξιολογούνται οι κίνδυνοι και εφαρμόζεται ενιαία, τεκμηριωμένη πολιτική κυβερνοασφάλειας.
  • Διαχείριση περιστατικών και επιχειρησιακή συνέχεια – Καθορίζονται διαδικασίες απόκρισης, αντίγραφα ασφαλείας, αποκατάσταση από καταστροφή, διαχείριση κρίσεων και δοκιμές ετοιμότητας.
  • Ασφάλεια προμηθευτών και συστημάτων – Αξιολογούνται οι κίνδυνοι της εφοδιαστικής αλυσίδας και εφαρμόζονται απαιτήσεις ασφάλειας στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων.
  • Πρόσβαση, κρυπτογράφηση και κυβερνοϋγιεινή – Εφαρμόζονται κατάλληλοι έλεγχοι πρόσβασης, πολυπαραγοντική επαλήθευση, κρυπτογράφηση, ασφαλείς επικοινωνίες και βασικές πρακτικές κυβερνοϋγιεινής.
  • Παρακολούθηση αποτελεσματικότητας – Τα μέτρα δεν θεωρούνται δεδομένα. Ελέγχονται, αξιολογούνται και βελτιώνονται με βάση περιστατικά, αλλαγές, ευρήματα και νέες απειλές.
  1. Η μεθοδολογία συνεργασίας της ILIS CONSULTING – 1
  2. Έλεγχος υπαγωγής και κατηγοριοποίησης – Εξετάζουμε τον τομέα, τις υπηρεσίες, το μέγεθος, την εταιρική δομή και τα ειδικά κριτήρια, ώστε να προσδιοριστεί εάν η οντότητα είναι Βασική ή Σημαντική.
  3. Υποστήριξη εγγραφής και αρχικής οργάνωσης – Συγκεντρώνουμε τα απαιτούμενα στοιχεία και υποστηρίζουμε την επιχείρηση στην ορθή καταχώριση και στον καθορισμό των αρμόδιων ρόλων.
  4. Αξιολόγηση υφιστάμενης κατάστασης – Συγκρίνουμε τις υπάρχουσες πολιτικές, τεχνικά μέτρα και πρακτικές με τον ν. 5160/2024 και το Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας.
  5. Αξιολόγηση κινδύνων και καταγραφή αγαθών – Αναγνωρίζουμε κρίσιμα συστήματα, δεδομένα, υπηρεσίες και εξαρτήσεις και καθορίζουμε προτεραιότητες αντιμετώπισης.
  6. Ανάπτυξη πολιτικών και σχεδίου ενεργειών – Δημιουργούμε τις απαιτούμενες πολιτικές και διαδικασίες και οργανώνουμε ρεαλιστικό πλάνο τεχνικών, οργανωτικών και επιχειρησιακών μέτρων.
  7. Περιστατικά, συνέχεια και προμηθευτές – Αναπτύσσουμε διαδικασίες αναφοράς περιστατικών, σχέδια συνέχειας και ανάκαμψης και απαιτήσεις ασφάλειας για κρίσιμους συνεργάτες.
  8. Εκπαίδευση, έλεγχος και διαρκής υποστήριξη – Εκπαιδεύουμε Διοίκηση και προσωπικό, ελέγχουμε την εφαρμογή και υποστηρίζουμε την επιχείρηση στη διατήρηση και επικαιροποίηση του πλαισίου.
  9. Η δική μας προσέγγιση – Δεν αντιμετωπίζουμε τη NIS2 ως ένα θεωρητικό νομικό κείμενο. Μεταφράζουμε τις απαιτήσεις σε συγκεκριμένες αρμοδιότητες, εφαρμόσιμες διαδικασίες, προτεραιότητες και αποδεικτικά στοιχεία, ώστε η επιχείρηση να γνωρίζει τι πρέπει να κάνει και πώς θα αποδείξει ότι το εφαρμόζει.

NIS2 και πρότυπα που μπορούν να εφαρμοστούν συνδυαστικά

Τα διεθνή πρότυπα μπορούν να προσφέρουν οργανωμένη δομή, μεθοδολογία και αποδεικτικά στοιχεία για την εφαρμογή πολλών απαιτήσεων της NIS2. Η τελική συμμόρφωση, όμως, πρέπει να αξιολογείται πάντοτε σε σχέση με τον ν. 5160/2024 και το ισχύον Εθνικό Πλαίσιο.

Χρειάζεται να διαπιστώσετε εάν η επιχείρησή σας υπάγεται στη NIS2;

Επικοινωνήστε με την ILIS CONSULTING για αρχική αξιολόγηση υπαγωγής και αποτύπωση της ετοιμότητας της επιχείρησής σας. Θα σας προτείνουμε συγκεκριμένο πλάνο συμμόρφωσης, προσαρμοσμένο στον τομέα, στο μέγεθος, στις υποδομές και στους πραγματικούς κινδύνους σας.