Network and Information Security 2 (NIS2)

NIS2 · EU 2022/2555

NIS 2 Directive (EU) 2022/2555

Η ευρωπαϊκή οδηγία που απαιτεί από κύριους φορείς σε βασικούς κλάδους της κοινωνίας να λαμβάνουν μέτρα κυβερνοασφάλειας και να αναφέρουν περιστατικά — με σημαντικά διευρυμένο πεδίο εφαρμογής σε σχέση με την NIS1.

Η προθεσμία εθνικής ενσωμάτωσης (17 Οκτωβρίου 2024) έχει παρέλθει — επιβεβαιώστε την τρέχουσα κατάσταση στην ελληνική νομοθεσία
NIS2 Directive
§1 · Στόχοι

Τρεις στόχοι της Οδηγίας NIS2.

01

Να απαιτήσει από τις εθνικές κυβερνήσεις να δίνουν τη δέουσα προσοχή στην ασφάλεια στον κυβερνοχώρο.

02

Να ενισχύσει την ευρωπαϊκή συνεργασία μεταξύ των αρχών για την ασφάλεια στον κυβερνοχώρο.

03

Να απαιτήσει από τους κύριους φορείς, σε βασικούς κλάδους της κοινωνίας, να λαμβάνουν μέτρα ασφαλείας και να αναφέρουν περιστατικά.

§2 · Πεδίο Εφαρμογής

Ποιος καλύπτεται από την οδηγία.

Το πεδίο εφαρμογής της NIS2 έχει διευρυνθεί σε μεγάλο βαθμό σε σχέση με την NIS1. Μία οντότητα καλύπτεται εάν: (α) δραστηριοποιείται σε έναν από τους (υπο)τομείς και τύπους υπηρεσιών που αναφέρονται στα παραρτήματα της οδηγίας, και (β) είναι συγκεκριμένου μεγέθους.

§3 · Τομείς

Δεκαοκτώ τομείς σε δύο κατηγορίες.

Τομείς Υψηλής Κρισιμότητας (11)
Ενέργεια Μεταφορές Τράπεζες Χρηματοπιστωτικές Υποδομές Υγεία Πόσιμο Νερό & Λύματα Ψηφιακή Υποδομή Διαχείριση Υπηρεσιών ICT Δημόσια Διοίκηση Διάστημα
Άλλοι Κρίσιμοι Τομείς (7)
Ταχυδρομικές Υπηρεσίες Διαχείριση Αποβλήτων Χημικά Προϊόντα Τρόφιμα Κατασκευαστικός Τομέας Ψηφιακοί Πάροχοι Έρευνα
§4 · Μέγεθος Οντοτήτων

Ποιες επιχειρήσεις εξαιρούνται.

Μια οικονομική οντότητα στους παραπάνω τομείς εμπίπτει στο πεδίο εφαρμογής εάν είναι μεγάλη ή μεσαία επιχείρηση.

>50Υπάλληλοι
>€10ΜΕτήσιος κύκλος εργασιών

Οι μικρές και πολύ μικρές επιχειρήσεις εξαιρούνται από το πεδίο εφαρμογής, εκτός συγκεκριμένων τομέων. Ωστόσο, τα Κράτη Μέλη θεσπίζουν πολιτικές ενίσχυσης της κυβερνοανθεκτικότητας και για τις εξαιρούμενες ΜμΕ, με εύκολα προσβάσιμη καθοδήγηση και συνδρομή.

§5 · Διαχείριση Κινδύνου

Δέκα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας.

Οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά μέτρα που περιλαμβάνουν τουλάχιστον τα ακόλουθα:

01

Ανάλυση κινδύνου — πολιτικές για την ασφάλεια πληροφοριακών συστημάτων

02

Χειρισμό περιστατικών (incident handling)

03

Επιχειρησιακή συνέχεια — διαχείριση αντιγράφων ασφαλείας, αποκατάσταση από καταστροφή, διαχείριση κρίσεων

04

Ασφάλεια αλυσίδας εφοδιασμού — σχέσεις με προμηθευτές και παρόχους υπηρεσιών

05

Ασφάλεια στην απόκτηση, ανάπτυξη & συντήρηση συστημάτων, με χειρισμό ευπαθειών

06

Αξιολόγηση αποτελεσματικότητας των μέτρων διαχείρισης κινδύνου

07

Βασικές πρακτικές κυβερνοϋγιεινής & κατάρτιση στην κυβερνοασφάλεια

08

Χρήση κρυπτογραφίας & κρυπτογράφησης, κατά περίπτωση

09

Ασφάλεια ανθρώπινων πόρων, έλεγχος πρόσβασης & διαχείριση πάγιων στοιχείων

10

Πολυπαραγοντική επαλήθευση ταυτότητας, ασφαλείς επικοινωνίες φωνής/video/κειμένου

§6 · Εποπτεία

Εποπτεία εφαρμογής της Οδηγίας.

Οι Αρμόδιες Αρχές διασφαλίζουν ότι τα μέτρα εποπτείας είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με τακτικούς και στοχευμένους ελέγχους. Αν τα μέτρα επιβολής είναι αναποτελεσματικά, ορίζεται προθεσμία αποκατάστασης. Εάν δεν τηρηθεί, οι Αρχές μπορούν να αναστείλουν πιστοποιήσεις/εξουσιοδοτήσεις, ή να απαγορεύσουν προσωρινά σε στελέχη την άσκηση διευθυντικών καθηκόντων.

§7 · Πρόστιμα

Διοικητικά πρόστιμα.

Οι παραβιάσεις των μέτρων διαχείρισης κινδύνου ή αναφοράς συμβάντων τιμωρούνται:

Βασικές

Έως €10.000.000 ή τουλάχιστον 2% του συνολικού ετήσιου παγκόσμιου κύκλου εργασιών — όποιο ποσό είναι μεγαλύτερο.

Σημαντικές

Έως €7.000.000 ή τουλάχιστον 1,4% του συνολικού ετήσιου παγκόσμιου κύκλου εργασιών — όποιο ποσό είναι μεγαλύτερο.

§8 · Το Μέλλον

Τι ακολουθεί.

Οι νέες υποχρεώσεις για τις σχετικές οντότητες δεν έπρεπε να τεθούν σε ισχύ πριν από το τέλος της περιόδου προσαρμογής της εθνικής νομοθεσίας, η οποία ολοκληρώθηκε στις 17 Οκτωβρίου 2024. Είναι σημαντικό για τις εταιρείες να έχουν προετοιμαστεί για τις γενικές υποχρεώσεις που απορρέουν από την Οδηγία, λαμβάνοντας υπόψη τις αυξανόμενες απειλές και κινδύνους.

Οι οντότητες που δεν εμπίπτουν άμεσα στην Οδηγία καλό είναι να αυξήσουν την επαγρύπνηση σχετικά με την κυβερνοασφάλεια και να εφαρμόσουν, αναλογικά, μέτρα προστασίας — καθώς ενδέχεται να οριστεί αντίστοιχος εθνικός κανονισμός και γι’ αυτές.

Σημείωση AiNiS Η προθεσμία εθνικής ενσωμάτωσης (17 Οκτωβρίου 2024) που αναφέρεται στο πρωτότυπο κείμενο έχει πλέον παρέλθει. Δεν έχουμε επαληθεύσει την τρέχουσα κατάσταση ενσωμάτωσης της Οδηγίας στην ελληνική νομοθεσία — συστήνουμε να ελέγξετε τις πιο πρόσφατες επίσημες ανακοινώσεις πριν λάβετε αποφάσεις συμμόρφωσης βάσει αυτού του άρθρου.
Πηγές

Παραπομπές

  1. European Commission — NIS2 Directive. digital-strategy.ec.europa.eu/en/policies/nis2-directive
  2. NIS2 Directive reference site. nis-2-directive.com
  3. EUR-Lex — Επίσημο κείμενο της Οδηγίας. eur-lex.europa.eu

Εμπίπτει η επιχείρησή σας στο NIS2;

Η ομάδα μας μπορεί να αξιολογήσει αν εμπίπτετε στο πεδίο εφαρμογής και να σας βοηθήσει να προετοιμαστείτε.

sales@ainis.gr →