Οδηγία NIS2: Υποχρεώσεις Υπαγόμενων Οντοτήτων & Περιστατικά Ασφαλείας

Σε προηγούμενη αρθρογραφία μας προσεγγίσαμε το ρυθμιστικό πλαίσιο της Οδηγίας NIS2 και του εφαρμοστικού της νόμου, με έμφαση στο υποκειμενικό πεδίο εφαρμογής-στις οντότητες, δηλ., που υποχρεούνται να συμμορφωθούν. Προχωρώντας βαθύτερα, κρίσιμο είναι να εξετάσουμε το πλαίσιο συμμόρφωσης για τις υπαγόμενες (Βασικές και Σημαντικές) Οντότητες. Επικεντρωνόμαστε, στη συνέχεια, στις υποχρεώσεις τους και στο πλαίσιο διαχείρισης περιστατικών ασφαλείας.

Υποχρέωση Εγγραφής στο Μητρώο Φορέων - Υπόχρεων

Καταληκτική ημερομηνία για την ολοκλήρωση της εγγραφής στο Μητρώο Φορέων-Υπόχρεων της Εθνικής Αρχής Κυβερνοασφάλειας ορίσθηκε η 30η.09.2025. Κατά την εγγραφή απαιτείται κοινοποίηση συγκεκριμένων πληροφοριών. Μέσω της πλατφόρμας εγγραφής παρέχεται επίσης δυνατότητα επικαιροποίησης των στοιχείων των ήδη εγγεγραμμένων οντοτήτων.

Υποχρέωση Λήψης Μέτρων Kυβερνοασφάλειας

Σύμφωνα με τον εφαρμοστικό νόμο, τα μέτρα που οφείλουν να λαμβάνουν οι υπόχρεες Οντότητες, βασίζονται σε ολιστική προσέγγιση του κινδύνου˙ περιλαμβάνουν, τουλάχιστον, τα ακόλουθα:

(α) πολιτικές και διαδικασίες για την ανάλυση κινδύνου και την ασφάλεια των πληροφοριακών συστημάτων,

(β) διαχείριση περιστατικών,

(γ) επιχειρησιακή συνέχεια,

(δ) ασφάλεια της αλυσίδας εφοδιασμού,

(ε) ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων δικτύου και πληροφοριακών συστημάτων,

(στ) πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας,

(ζ) βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση στην κυβερνοασφάλεια,

(η) πολιτικές και διαδικασίες σχετικά με τη χρήση κρυπτογραφίας και κρυπτογράφησης,

(θ) ασφάλεια ανθρώπινου δυναμικού, πολιτικές ελέγχου πρόσβασης και διαχείριση πάγιων στοιχείων,

(ι) χρήση λύσεων πολυπαραγοντικής επαλήθευσης ταυτότητας ή συνεχούς επαλήθευσης ταυτότητας και ασφαλών επικοινωνιών.

Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας

Κάθε (Bασική ή Σημαντική) Οντότητα οφείλει να:

(α) διαμορφώνει και υλοποιεί ολοκληρωμένο πρόγραμμα διαχείρισης των κινδύνων κυβερνοασφάλειας,

(β) αναπτύσσει και τηρεί κατάλληλο πλαίσιο διαχείρισης κινδύνων κυβερνοασφάλειας, διενεργεί σε περιοδική βάση και με αναλογικό τρόπο εκτίμηση κινδύνων (risk assessment), αναπτύσσει-υλοποιεί-επιβλέπει πλάνο αντιμετώπισης κινδύνων (risk treatment plan),

(γ) εκπονεί γραπτή γενική Πολιτική ασφάλειας πληροφοριών καθώς και γραπτές θεματικές Πολιτικές ασφάλειας,

(δ) ορίζει αρμοδιότητες και εξουσίες αναφορικά με την κυβερνοασφάλεια, τις οποίες αναθέτει σε συγκεκριμένους ρόλους,

(ε) υλοποιεί διαδικασίες παρακολούθησης και αξιολόγησης της συμμόρφωσής της με τις κανονιστικές της υποχρεώσεις,

(στ) λαμβάνει μέτρα ασφάλειας του ανθρώπινου δυναμικού,

(ζ) λαμβάνει μέτρα αναφορικά με συγκεκριμένες περιοχές˙ ενδ.: διαχείριση υλικού και λογισμικού, διαχείριση κινδύνων, διαχείριση λογαριασμών και έλεγχος πρόσβασης, διαχείριση περιστατικών, κπιχειρησιακή συνέχεια και διαχείριση κρίσεων κλπ.

Υποχρεώσεις για την Απόδοση Ρόλων και Ευθυνών

Οι υπόχρεες Οντότητες οφείλουν:

(α) Να ορίζουν ένα αρμόδιο στέλεχός τους, ανάλογων προσόντων και εμπειρογνωμοσύνης ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών.

(β) Να τηρούν ενιαία πολιτική κυβερνοασφάλειας.

(γ) Να τηρούν συνολική καταγραφή των υλικών και άυλων πληροφοριακών και επικοινωνιακών αγαθών, τα οποία ιεραρχούνται βάσει της κρισιμότητάς τους.

(δ) Να εκπαιδεύουν σχετικά τα μέλη της Διοίκησης αλλά και τους εργαζομένους της Οντότητας.

Περιστατικά Ασφαλείας

Ως Περιστατικό Ασφαλείας νοείται κάθε συμβάν που θέτει σε κίνδυνο τη διαθεσιμότητα, την ακεραιότητα ή την εμπιστευτικότητα των δεδομένων που αποθηκεύονται, μεταδίδονται ή υποβάλλονται σε επεξεργασία˙ των υπηρεσιών, επίσης, που προσφέρονται ή είναι προσβάσιμες μέσω συστημάτων δικτύου και πληροφοριακών συστημάτων.

Το περιστατικό θεωρείται σημαντικό αν: (α) έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οικεία Οντότητα ή (β) έχει επηρεάσει ή μπορεί να επηρεάσει άλλα φυσικά ή νομικά πρόσωπα προκαλώντας σημαντική υλική (ή άλλη) ζημία.

Η Οδηγία NIS2 προδιαγράφει ότι κάθε περιστατικό που έχει σημαντικό αντίκτυπο στην παροχή των υπηρεσιών των Βασικών και Σημαντικών Οντοτήτων, πρέπει να κοινοποιείται άμεσα στην Εθνική Αρχή Κυβερνοασφάλειας, ως εξής:

(1) Έγκαιρη προειδοποίηση: χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που αντιλήφθηκαν το σημαντικό περιστατικό, η οποία, κατά περίπτωση, αναφέρει αν υπάρχει υποψία ότι το σημαντικό περιστατικό προκλήθηκε από παράνομες ή κακόβουλες ενέργειες ή θα μπορούσε να έχει διασυνοριακό αντίκτυπο.

(2) Κοινοποίηση περιστατικού: χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών από τη στιγμή που αντιλήφθηκαν το σημαντικό περιστατικό, η οποία, κατά περίπτωση, επικαιροποιεί τις πληροφορίες και περιλαμβάνει μια αρχική αξιολόγηση του σημαντικού περιστατικού, μεταξύ άλλων της σοβαρότητας και των επιπτώσεών του, καθώς και, εφόσον υπάρχουν, τις ενδείξεις της παραβίασης.

(3) Ενδιάμεση έκθεση: κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας, σχετικά με τις επικαιροποιήσεις της κατάστασης.

(4) Τελική έκθεση: το αργότερο εντός ενός (1) μήνα μετά από την υποβολή της κοινοποίησης περιστατικού ή το «κλείσιμο» του περιστατικού.

(5) Σε περίπτωση εν εξελίξει περιστατικού κατά τον χρόνο υποβολής της ως άνω τελικής έκθεσης, οι οικείες Οντότητες υποβάλλουν έκθεση προόδου τη δεδομένη στιγμή και τελική έκθεση εντός ενός (1) μήνα από τον εκ μέρους τους χειρισμό του σημαντικού περιστατικού.

Επιπλέον, οι Βασικές και Σημαντικές Οντότητες οφείλουν να ενημερώνουν τους κατά περίπτωση αποδέκτες των υπηρεσιών τους (οι οποίοι ενδέχεται να επηρεαστούν από σημαντική κυβερνοαπειλή) για την ύπαρξη της. Επίσης να κοινοποιούν, αμελλητί, μέτρα ή διορθωτικές ενέργειες που μπορούν αυτοί να λάβουν για την αντιμετώπιση της συγκεκριμένης απειλής.

Είναι ακόμη δυνατόν, να απαιτηθεί από την Εθνική Αρχή Κυβερνοασφάλειας η Οντότητα να προβεί σε ενημέρωση του κοινού εντός ορισμένης προθεσμίας.

Ανταλλαγή Πληροφοριών - Συμμόρφωση

Οι Οντότητες ανταλλάσσουν μεταξύ τους, σε εθελοντική βάση, πληροφορίες σχετικές με την κυβερνοασφάλεια. Η ανταλλαγή πληροφοριών πραγματοποιείται στο πλαίσιο κοινοτήτων Βασικών και σημαντικών Οντοτήτων και, κατά περίπτωση, των προμηθευτών ή των παρόχων υπηρεσιών τους. Οι Βασικές και Σημαντικές Οντότητες οφείλουν να γνωστοποιούν στην Εθνική Αρχή Κυβερνοασφάλειας, αμελλητί, τη συμμετοχή τους στο πλαίσιο ανταλλαγής πληροφοριών καθώς και την απόσυρση της συμμετοχής τους.

Για την απόδειξη της συμμόρφωσης με τα μέτρα κυβερνοασφάλειας -όπως αναλύθηκαν παραπάνω- είναι δυνατόν να απαιτηθεί από την Οντότητα να χρησιμοποιεί συγκεκριμένα προϊόντα, υπηρεσίες και διαδικασίες Τεχνολογιών Πληροφορικής και Επικοινωνίας, τα οποία πιστοποιούνται στο πλαίσιο ευρωπαϊκών συστημάτων πιστοποίησης κυβερνοασφάλειας.

Τέλος, οι Οντότητες οφείλουν να συμμορφώνονται με τα μέτρα πλήρους, προληπτικής και κατασταλτικής εποπτείας (έλεγχοι και επιθεωρήσεις) καθώς και τα μέτρα επιβολής της Εθνικής Αρχής Κυβερνοασφάλειας-περί των οποίων αναλυτικότερα σε επόμενη αρθρογραφία μας.

Η κυβερνοασφάλεια αποτελεί, ήδη, βασικό πυλώνα επιχειρηματικής ανθεκτικότητας και εταιρικής υπευθυνότητας. Απαιτείται, αυτονοήτως, μια ολιστική και καλά δομημένη προσέγγιση, που ξεκινά από τη στρατηγική και τη διακυβέρνηση της Οντότητας και επεκτείνεται σε κάθε τεχνικό και λειτουργικό επίπεδο. Με την συμμόρφωση με τις συγκεκριμένες προβλέψεις και συνολικά με το καθεστώς της Οδηγίας NIS2 και του εφαρμοστικού της νόμου, ενισχύεται η ετοιμότητα και η ασφάλεια έναντι των κυβερνοαπειλών˙ διασφαλίζεται, εν τέλει η επιχειρησιακή συνέχεια. Η εποπτεία, ο ρόλος της διοίκησης και οι επαπειλούμενες κυρώσεις θα μας απασχολήσουν στην επόμενη, και τελευταία, ενότητα της αρθρογραφίας μας.

Σημ.1: Το παρόν άρθρο αποτελεί τμήμα ευρύτερης ενότητας αρθρογραφίας της Δικηγορικής μας Εταιρείας για την NIS2. Στην ενότητα αυτή επιχειρούμε την προσέγγιση-με business view, πάντα, οπτική, της σχετικής ευρωπαϊκής και εθνικής νομοθεσίας.

Σημ.2: Σε πλήρη μορφή το άρθρο Οδηγία NIS2: Υποχρεώσεις Υπαγόμενων Οντοτήτων & Περιστατικά Ασφαλείας

ESPA