
Εισαγωγή και κανονιστικές αναφορές
Το NIS είναι ένα ακρωνύμιο που σημαίνει «Ασφάλεια Δικτύων και Πληροφοριών».
Με αυτό το ακρωνύμιο, η Ευρωπαϊκή Κοινότητα σκόπευε να υποδηλώσει τη νομοθετική προσπάθεια για τον καθορισμό μιας τυποποιημένης προσέγγισης όσον αφορά την ασφάλεια στον κυβερνοχώρο σε όλα τα κράτη μέλη της ΕΕ.
Το 2018 εκδόθηκε ο πρώτος ευρωπαϊκός κανονισμός, γνωστός ως NIS1 (Οδηγία ΕΕ 2016/1148), ο οποίος μεταφέρθηκε στο εθνικό δίκαιο με το Νομοθετικό Διάταγμα 65 της 18/05/2018.
Το διάταγμα για το NIS προέβλεπε επίσης την υιοθέτηση μιας «εθνικής στρατηγικής για την ασφάλεια στον κυβερνοχώρο», με τη σύσταση της ιταλικής ομάδας CSIRT (Ομάδα Αντιμετώπισης Περιστατικών Ασφάλειας Υπολογιστών), η οποία έχει αναλάβει τεχνικά καθήκοντα που σχετίζονται με την πρόληψη, την αντιμετώπιση και την παρακολούθηση περιστατικών στον κυβερνοχώρο, σε συνεργασία με τις ευρωπαϊκές ομάδες CSIRT.
Στη συνέχεια, το NIS1 αντικαταστάθηκε από το NIS2 (Οδηγία της ΕΕ 2022/2555), το οποίο μεταφέρθηκε στο εθνικό δίκαιο με το νομοθετικό διάταγμα 138 της 4ης Σεπτεμβρίου 2024.
Η οδηγία NIS 2 αποσκοπεί στην υπέρβαση των περιορισμών της οδηγίας NIS 1, η οποία άφηνε υπερβολική διακριτική ευχέρεια στα κράτη μέλη κατά τη μεταφορά της στο εθνικό δίκαιο, με αποτέλεσμα να μην επιτευχθεί ο στόχος της εναρμόνισης, ενώ παράλληλα εξαιρούσε ορισμένες κατηγορίες φορέων που θα έπρεπε να είχαν ρυθμιστεί λόγω της σημασίας τους για την ευρωπαϊκή αγορά.
Επιπλέον, η οδηγία NIS2 θεσπίστηκε για να ανταποκριθεί στην αύξηση του ρυθμού ψηφιοποίησης που έχει σημειωθεί σε όλα τα κράτη μέλη και επιταχύνθηκε λόγω της πανδημίας, η οποία επέκτεινε το πεδίο δράσης των κυβερνοεπιθέσεων χωρίς να συνοδεύεται από αντίστοιχη ενίσχυση των συστημάτων ασφαλείας.
Τέλος, ένας άλλος στόχος της NIS2 είναι να υποχρεώσει τους διαχειριστές υπηρεσιών ζωτικής σημασίας και σημαντικών υπηρεσιών, καθώς και τους παρόχους ψηφιακών υπηρεσιών, να εφαρμόζουν επαρκή μέτρα ασφαλείας και να αναφέρουν άμεσα τα περιστατικά στις αρμόδιες αρχές και στους χρήστες των υπηρεσιών τους.
Η νέα οδηγία έχει εναρμονιστεί με άλλες ειδικές ευρωπαϊκές τομεακές ρυθμίσεις, μεταξύ των οποίων:
- την οδηγία για την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοπιστωτικού τομέα (DORA). Πρόκειται για τον κανονισμό που εγκρίθηκε στις 10/11/2022 με στόχο την ενίσχυση των μέτρων ασφαλείας προς όφελος της ανθεκτικότητας και της κυβερνοασφάλειας του χρηματοπιστωτικού τομέα, μέσω της εφαρμογής μιας σειράς υποχρεωτικών μέτρων ασφαλείας που διασφαλίζουν την ακεραιότητα των πληροφοριών και την κυβερνοασφάλεια των υπηρεσιών·
- η οδηγία για την ανθεκτικότητα των κρίσιμων υποδομών (CER), η οποία αποσκοπεί στη διασφάλιση της νομικής σαφήνειας και της συνοχής μεταξύ των διαφόρων οδηγιών.
Οι εν λόγω εταιρείες έχουν χωριστεί σε:
- Βασικοί τομείς (ενέργεια, μεταφορές, υγεία, ύδρευση, δημόσια διοίκηση, χρηματοοικονομικά, διαστημική, ψηφιακή υποδομή)
- Σημαντικοί τομείς (έρευνα, χημικά, τρόφιμα, βιομηχανική παραγωγή, πάροχοι ψηφιακών υπηρεσιών, ταχυδρομικές υπηρεσίες, απόβλητα)
- Δημόσιοι φορείς: Κεντρική κυβέρνηση (συνταγματικά και συνταγματικά συναφείς φορείς· Γραφείο του Πρωθυπουργού και υπουργεία· φορολογικές υπηρεσίες· ανεξάρτητες διοικητικές αρχές) | Περιφερειακή κυβέρνηση (περιφέρειες και αυτόνομες επαρχίες) | Τοπική αυτοδιοίκηση (μεγαλουπόλεις· δήμοι με > 100.000 κατοίκους· περιφερειακές πρωτεύουσες· τοπικές υγειονομικές αρχές) | Άλλοι δημόσιοι φορείς (οργανισμοί οικονομικής ρύθμισης· πάροχοι οικονομικών υπηρεσιών· ενώσεις· φορείς παροχής υπηρεσιών κοινωνικής πρόνοιας, αναψυχής και πολιτισμού· ερευνητικοί φορείς και ιδρύματα· πειραματικά ζωοπροφυλακτικά ιδρύματα) | Άλλοι τύποι φορέων (φορείς παροχής υπηρεσιών τοπικών δημόσιων μεταφορών· εκπαιδευτικά ιδρύματα που ασκούν ερευνητικές δραστηριότητες· φορείς που ασκούν δραστηριότητες πολιτιστικού ενδιαφέροντος· εσωτερικές εταιρείες· εταιρείες στις οποίες έχουν πραγματοποιηθεί επενδύσεις και εταιρείες υπό δημόσιο έλεγχο)
- Προμηθευτές: οι οργανισμοί που παρέχουν κρίσιμες υπηρεσίες σε φορείς που εμπίπτουν στο πεδίο εφαρμογής της οδηγίας NIS2 πρέπει να ενισχύσουν την ψηφιακή τους ασφάλεια, ακόμη και αν περιλαμβάνονται ρητά στους υποχρεωτικούς τομείς.

Περιεχόμενο του NIS2
Οι γενικές υποχρεώσεις που απορρέουν από το περιεχόμενο της NIS2 μπορούν να συνοψιστούν με βάση τέσσερις βασικούς πυλώνες:
Διακυβέρνηση: Η διοίκηση πρέπει να εγκρίνει τα μέτρα διαχείρισης κινδύνων που υιοθετεί ο οργανισμός και να αξιολογεί την αποτελεσματικότητά τους σε βάθος χρόνου: να παρακολουθεί τακτικά προγράμματα κατάρτισης σε θέματα κυβερνοασφάλειας και να προσφέρει αντίστοιχα προγράμματα κατάρτισης στους υπαλλήλους.
Διαχείριση κινδύνων: ο οργανισμός πρέπει να αξιολογεί τους κινδύνους ασφάλειας και δικτύου και να λαμβάνει κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για την πρόληψη ή την ελαχιστοποίηση των επιπτώσεων των συμβάντων στους αποδέκτες των υπηρεσιών του.
Συνέχεια λειτουργίας: ο οργανισμός πρέπει να υιοθετήσει λύσεις που θα διασφαλίζουν τη συνέχεια της λειτουργίας (π.χ. δημιουργία αντιγράφων ασφαλείας, σχέδιο αποκατάστασης μετά από καταστροφή και διαδικασία διαχείρισης κρίσεων), με στόχο την ελαχιστοποίηση των επιπτώσεων τυχόν διακοπών στις παρεχόμενες υπηρεσίες.
Αλυσίδα εφοδιασμού: η εταιρεία πρέπει να αξιολογήσει τα σημεία ευπάθειας κάθε άμεσου προμηθευτή, καθώς και τη συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειας των προμηθευτών της. Η αξιολόγηση θα καλύπτει τους προμηθευτές ΤΠΕ και άλλους κρίσιμους προμηθευτές που θα μπορούσαν να προκαλέσουν διακοπή της υπηρεσίας για την οποία ο οργανισμός έχει συμπεριληφθεί στο πεδίο εφαρμογής της NIS2.
Ως εκ τούτου, οι εταιρείες θα πρέπει να είναι σε θέση να μετρούν και να υποβάλλουν εκθέσεις σχετικά με:
- Ανάλυση κινδύνων και πολιτικές ασφάλειας των συστημάτων πληροφοριών
- Διαδικασίες διαχείρισης συμβάντων
- Λύσεις για τη διασφάλιση της επιχειρησιακής συνέχειας (δημιουργία αντιγράφων ασφαλείας και αποκατάσταση μετά από καταστροφή) καθώς και διαδικασίες διαχείρισης κρίσεων και επικοινωνίας
- Πολιτικές ασφάλειας της εφοδιαστικής αλυσίδας (προμηθευτές και πάροχοι υπηρεσιών)
- Ασφάλεια κατά την απόκτηση, ανάπτυξη, συντήρηση και διαχείριση των τρωτών σημείων των συστημάτων πληροφοριών και των δικτύων

Χρονοδιάγραμμα NIS2
Οι επιχειρήσεις και οι δημόσιες διοικήσεις θα πρέπει να διενεργήσουν αξιολόγηση προκειμένου να διαπιστώσουν εάν υπόκεινται στις υποχρεώσεις της οδηγίας NIS2.
Από την 1η Δεκεμβρίου 2024 έως τις 28 Φεβρουαρίου 2025, οι εταιρείες θα πρέπει να έχουν πιστοποιήσει την ταυτότητά τους στην πύλη της ACN (Εθνική Υπηρεσία Κυβερνοασφάλειας) χρησιμοποιώντας τα διαπιστευτήριά τους SPID. Κατά τη διάρκεια αυτής της περιόδου, οι χρήστες που έχουν οριστεί ως /Υπηρεσία Εγγραφής.
Συγκεκριμένα, οι εταιρείες υποχρεούνται:
- Αναφέρετε εάν η οντότητα ανήκει σε όμιλο εταιρειών και δηλώστε τον αριθμό φορολογικού μητρώου της μητρικής εταιρείας, εφόσον ισχύει.
- Αναφέρετε τις συνδεδεμένες εταιρείες και τους φορολογικούς κωδικούς τους.
- Αναφέρετε τους κωδικούς ATECO που περιγράφουν τη δραστηριότητα της οντότητας.
- Αναφέρετε τους σχετικούς τομεακούς κανονισμούς της Ευρωπαϊκής Ένωσης.
- Παραθέστε τα στοιχεία σχετικά με τον κύκλο εργασιών, τον ισολογισμό και τον αριθμό των εργαζομένων, προκειμένου να προσδιοριστεί η κατηγορία της εταιρείας.
- Αναφέρετε τους τύπους νομικών οντοτήτων στις οποίες ανήκει η εταιρεία.
Έως τις 17 Ιανουαρίου 2025, οι διαχειριστές μητρώων ονομάτων τομέα ανώτατου επιπέδου, οι πάροχοι υπηρεσιών συστήματος ονομάτων τομέα και υπηρεσιών καταχώρισης ονομάτων τομέα, οι πάροχοι υπηρεσιών υπολογιστικού νέφους, τα κέντρα δεδομένων, οι πάροχοι δικτύων διανομής περιεχομένου, οι πάροχοι διαχειριζόμενων υπηρεσιών, οι πάροχοι διαχειριζόμενων υπηρεσιών ασφάλειας, καθώς και οι πάροχοι διαδικτυακών αγορών, οι πάροχοι διαδικτυακών μηχανών αναζήτησης και οι πάροχοι πλατφορμών υπηρεσιών κοινωνικής δικτύωσης θα πρέπει να έχουν εγγραφεί στην πλατφόρμα.
Μέχρι τις 31 Μαρτίου 2025, η ACN κατάρτισε κατάλογο με τις βασικές και σημαντικές οντότητες, με βάση τις εγγραφές που ελήφθησαν μέσω της πλατφόρμας.
Μεταξύ 1ης Απριλίου 2025 και 15ης Απριλίου 2025, η ACN ενημέρωσε τις εν λόγω οντότητες σχετικά με το αν είχαν συμπεριληφθεί στον κατάλογο των ουσιωδών ή σημαντικών οντοτήτων.
Έως τις 15 Απριλίου 2025, οι φορείς που έλαβαν την ειδοποίηση όφειλαν να ορίσουν, με ειδική πράξη, έναν φορέα υπεύθυνο για την εκπλήρωση των υποχρεώσεων που προβλέπονται στο διάταγμα.
Στη συνέχεια, οι φορείς στους οποίους εφαρμόζεται η οδηγία θα πρέπει να συμμορφωθούν με περαιτέρω απαιτήσεις:
- έως την 1η Ιανουαρίου 2026· υποχρέωση αναφοράς περιστατικών
- έως την 1η Οκτωβρίου 2026· οι υποχρεώσεις που αφορούν τα διοικητικά όργανα και τα μέτρα ασφαλείας πρέπει να έχουν εκπληρωθεί
Κάθε χρόνο, η ACN θα επικαιροποιεί τον κατάλογο των εμπλεκόμενων φορέων. Οι εταιρείες και οι δημόσιες διοικήσεις θα έχουν τη δυνατότητα να εγγραφούν κάθε χρόνο, μεταξύ Ιανουαρίου και Φεβρουαρίου, εφόσον θεωρούν ότι ανήκουν στους εν λόγω φορείς.

Κίνδυνοι για τις επιχειρήσεις, αλλά και ευκαιρίες
Μετά την έναρξη ισχύος της οδηγίας NIS2 και τον προσδιορισμό των εμπλεκόμενων φορέων, οι αρμόδιες αρχές μπορούν να διενεργούν εποπτεία και δειγματοληπτικούς ελέγχους προκειμένου να επαληθεύσουν τη συμμόρφωσή τους με την οδηγία. Σε περίπτωση μη συμμόρφωσης, θα επιβάλλονται κυρώσεις στις εμπλεκόμενες εταιρείες.
Οι κυρώσεις είναι πολύ αυστηρές: για τις μεγάλες επιχειρήσεις, έως 10 εκατομμύρια ευρώ ή το 2% του συνολικού κύκλου εργασιών· για τις μεσαίες επιχειρήσεις, έως 7 εκατομμύρια ευρώ ή το 1,4% του συνολικού κύκλου εργασιών.
Αν και η συμμόρφωση με τους κανονισμούς απαιτεί σαφή προσπάθεια και επένδυση εκ μέρους των επιχειρήσεων, πρέπει επίσης να αναγνωριστεί ότι οι ίδιοι οι κανονισμοί αποσκοπούν στην παροχή ουσιαστικής λύσης στο πρόβλημα των κυβερνοεπιθέσεων, στις οποίες οι ιταλικές επιχειρήσεις εξακολουθούν να είναι ιδιαίτερα ευάλωτες και τις οποίες συχνά τείνουν να αποκρύπτουν για λόγους εικόνας. Από οικονομική άποψη, η εκτιμώμενη μέση ζημία για κάθε μεμονωμένη κυβερνοεπίθεση υπερβαίνει τα 2 εκατομμύρια ευρώ, ανεξάρτητα από τον κύκλο εργασιών της επιχείρησης.
Πώς η ERA μπορεί να βοηθήσει στη διαχείριση της συμμόρφωσης με τον κανονισμό NIS2
Παρά όλα τα παραπάνω — τα οποία θα μπορούσαν να υποδηλώνουν ότι οι επιχειρήσεις δείχνουν μεγάλο ενδιαφέρον και ασχολούνται ενεργά με θέματα κυβερνοασφάλειας — δεν είναι σπάνιο, ειδικά μεταξύ των μικρών και μεσαίων επιχειρήσεων, να συναντά κανείς εταιρείες που έχουν κάνει ελάχιστα ή τίποτα για τα θέματα αυτά και δεν είναι προς το παρόν σε θέση να προσδιορίσουν τη θέση τους όσον αφορά τους κινδύνους στους οποίους εκτίθενται, τόσο από τεχνική άποψη όσο και όσον αφορά τη συμμόρφωση με τους διάφορους ισχύοντες κανονισμούς.
Ορισμένες εταιρείες αντιμετωπίζουν το ζήτημα της κυβερνοασφάλειας μέσω ασφαλιστικής κάλυψης. Ωστόσο, οι ασφαλιστικές εταιρείες συχνά διστάζουν να προσφέρουν αυτό το είδος προστασίας σε εταιρείες που δεν έχουν λάβει ποτέ συγκεκριμένα μέτρα στον κυβερνοχώρο. Αυτό οφείλεται στο γεγονός ότι δεν υπάρχει αξιόπιστη μέθοδος για την ακριβή εκτίμηση της ζημίας που προκαλεί μια κυβερνοεπίθεση. Ως αποτέλεσμα, τα «πακέτα NIS2» εστιάζουν στις υπηρεσίες αξιολόγησης των κινδύνων στον κυβερνοχώρο, αλλά αφήνουν στις εταιρείες την ευθύνη να λάβουν τα απαραίτητα μέτρα για την αντιμετώπιση τυχόν κενών. Η ERA μπορεί να προσφέρει μια πιο ολοκληρωμένη υπηρεσία, βασιζόμενη σε ένα δίκτυο εξαιρετικά καταρτισμένων προμηθευτών με πολύ ανταγωνιστικούς εμπορικούς όρους.
Συγκεκριμένα, η υποστήριξη της ERA περιλαμβάνει:
- Αξιολόγηση της οργανωτικής και τεχνικής δομής της εταιρείας, με τη βοήθεια ερωτηματολογίων αυτοαξιολόγησης που χρησιμοποιούν προκαθορισμένους δείκτες·
- Προγράμματα ευαισθητοποίησης και κατάρτισης, με βασικά μαθήματα για το σύνολο του προσωπικού και ενότητες προχωρημένου επιπέδου για τα ανώτερα και μεσαία διοικητικά στελέχη, σύμφωνα με τις κατευθυντήριες γραμμές του NIS2·
- Ειδικές και υψηλής ποιότητας δοκιμές σχετικά με την ανάλυση ευπαθειών, την αντιμετώπιση του phishing και την εκτίμηση κινδύνου από ransomware·
- Υποστήριξη από εξειδικευμένους συμβούλους κατά τη φάση αποκατάστασης που ακολουθεί την αξιολόγηση·
- Εξειδικευμένη υποστήριξη από αφοσιωμένους συμβούλους για την καθοδήγηση στρατηγικών αποφάσεων στον τομέα της κυβερνοασφάλειας.
Η λύση μας περιλαμβάνει την ανάλυση της συμμόρφωσης με τους κανονισμούς NIS2, η οποία αποτελεί αναμφίβολα το πιο επείγον ζήτημα, αλλά μπορεί επίσης να υποστηρίξει τον πελάτη στη διαχείριση του έργου κατά τη φάση της αποκατάστασης, δηλαδή τη φάση κατά την οποία ο πελάτης πρέπει να διορθώσει τα διάφορα «ελλείμματα» που εντοπίστηκαν κατά τη διαδικασία διάγνωσης· και αυτή είναι η φάση κατά την οποία οι δυσκολίες ορισμένων εταιρειών γίνονται πιο εμφανείς, τόσο όσον αφορά τις εσωτερικές δεξιότητες όσο και τη διαθεσιμότητα χρόνου και πόρων.



























































































