NIS 2 Directive (EU) 2022/2555
Η ευρωπαϊκή οδηγία που απαιτεί από κύριους φορείς σε βασικούς κλάδους της κοινωνίας να λαμβάνουν μέτρα κυβερνοασφάλειας και να αναφέρουν περιστατικά — με σημαντικά διευρυμένο πεδίο εφαρμογής σε σχέση με την NIS1.
Πλοηγηθείτε στο άρθρο.
Τρεις στόχοι της Οδηγίας NIS2.
Να απαιτήσει από τις εθνικές κυβερνήσεις να δίνουν τη δέουσα προσοχή στην ασφάλεια στον κυβερνοχώρο.
Να ενισχύσει την ευρωπαϊκή συνεργασία μεταξύ των αρχών για την ασφάλεια στον κυβερνοχώρο.
Να απαιτήσει από τους κύριους φορείς, σε βασικούς κλάδους της κοινωνίας, να λαμβάνουν μέτρα ασφαλείας και να αναφέρουν περιστατικά.
Ποιος καλύπτεται από την οδηγία.
Το πεδίο εφαρμογής της NIS2 έχει διευρυνθεί σε μεγάλο βαθμό σε σχέση με την NIS1. Μία οντότητα καλύπτεται εάν: (α) δραστηριοποιείται σε έναν από τους (υπο)τομείς και τύπους υπηρεσιών που αναφέρονται στα παραρτήματα της οδηγίας, και (β) είναι συγκεκριμένου μεγέθους.
Δεκαοκτώ τομείς σε δύο κατηγορίες.
Ποιες επιχειρήσεις εξαιρούνται.
Μια οικονομική οντότητα στους παραπάνω τομείς εμπίπτει στο πεδίο εφαρμογής εάν είναι μεγάλη ή μεσαία επιχείρηση.
Οι μικρές και πολύ μικρές επιχειρήσεις εξαιρούνται από το πεδίο εφαρμογής, εκτός συγκεκριμένων τομέων. Ωστόσο, τα Κράτη Μέλη θεσπίζουν πολιτικές ενίσχυσης της κυβερνοανθεκτικότητας και για τις εξαιρούμενες ΜμΕ, με εύκολα προσβάσιμη καθοδήγηση και συνδρομή.
Δέκα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας.
Οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά μέτρα που περιλαμβάνουν τουλάχιστον τα ακόλουθα:
Ανάλυση κινδύνου — πολιτικές για την ασφάλεια πληροφοριακών συστημάτων
Χειρισμό περιστατικών (incident handling)
Επιχειρησιακή συνέχεια — διαχείριση αντιγράφων ασφαλείας, αποκατάσταση από καταστροφή, διαχείριση κρίσεων
Ασφάλεια αλυσίδας εφοδιασμού — σχέσεις με προμηθευτές και παρόχους υπηρεσιών
Ασφάλεια στην απόκτηση, ανάπτυξη & συντήρηση συστημάτων, με χειρισμό ευπαθειών
Αξιολόγηση αποτελεσματικότητας των μέτρων διαχείρισης κινδύνου
Βασικές πρακτικές κυβερνοϋγιεινής & κατάρτιση στην κυβερνοασφάλεια
Χρήση κρυπτογραφίας & κρυπτογράφησης, κατά περίπτωση
Ασφάλεια ανθρώπινων πόρων, έλεγχος πρόσβασης & διαχείριση πάγιων στοιχείων
Πολυπαραγοντική επαλήθευση ταυτότητας, ασφαλείς επικοινωνίες φωνής/video/κειμένου
Εποπτεία εφαρμογής της Οδηγίας.
Οι Αρμόδιες Αρχές διασφαλίζουν ότι τα μέτρα εποπτείας είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, με τακτικούς και στοχευμένους ελέγχους. Αν τα μέτρα επιβολής είναι αναποτελεσματικά, ορίζεται προθεσμία αποκατάστασης. Εάν δεν τηρηθεί, οι Αρχές μπορούν να αναστείλουν πιστοποιήσεις/εξουσιοδοτήσεις, ή να απαγορεύσουν προσωρινά σε στελέχη την άσκηση διευθυντικών καθηκόντων.
Διοικητικά πρόστιμα.
Οι παραβιάσεις των μέτρων διαχείρισης κινδύνου ή αναφοράς συμβάντων τιμωρούνται:
Έως €10.000.000 ή τουλάχιστον 2% του συνολικού ετήσιου παγκόσμιου κύκλου εργασιών — όποιο ποσό είναι μεγαλύτερο.
Έως €7.000.000 ή τουλάχιστον 1,4% του συνολικού ετήσιου παγκόσμιου κύκλου εργασιών — όποιο ποσό είναι μεγαλύτερο.
Τι ακολουθεί.
Οι νέες υποχρεώσεις για τις σχετικές οντότητες δεν έπρεπε να τεθούν σε ισχύ πριν από το τέλος της περιόδου προσαρμογής της εθνικής νομοθεσίας, η οποία ολοκληρώθηκε στις 17 Οκτωβρίου 2024. Είναι σημαντικό για τις εταιρείες να έχουν προετοιμαστεί για τις γενικές υποχρεώσεις που απορρέουν από την Οδηγία, λαμβάνοντας υπόψη τις αυξανόμενες απειλές και κινδύνους.
Οι οντότητες που δεν εμπίπτουν άμεσα στην Οδηγία καλό είναι να αυξήσουν την επαγρύπνηση σχετικά με την κυβερνοασφάλεια και να εφαρμόσουν, αναλογικά, μέτρα προστασίας — καθώς ενδέχεται να οριστεί αντίστοιχος εθνικός κανονισμός και γι’ αυτές.
Παραπομπές
- European Commission — NIS2 Directive. digital-strategy.ec.europa.eu/en/policies/nis2-directive
- NIS2 Directive reference site. nis-2-directive.com
- EUR-Lex — Επίσημο κείμενο της Οδηγίας. eur-lex.europa.eu
Εμπίπτει η επιχείρησή σας στο NIS2;
Η ομάδα μας μπορεί να αξιολογήσει αν εμπίπτετε στο πεδίο εφαρμογής και να σας βοηθήσει να προετοιμαστείτε.
