Οδηγία NIS2
Οδηγία για την Ασφάλεια των Δικτύων και των Πληροφοριακών Συστημάτων
Επισκόπηση
Η NIS2 αντικαθιστά και επεκτείνει σημαντικά την αρχική Οδηγία NIS, καθιερώνοντας ένα υψηλό κοινό επίπεδο κυβερνοασφάλειας σε όλη την ΕΕ. Εφαρμόζεται σε πολύ ευρύτερο φάσμα τομέων και οντοτήτων, εισάγει αυστηρότερα μέτρα εποπτείας και εναρμονίζει τις κυρώσεις μεταξύ των Κρατών Μελών.[1]
Ως οδηγία, η NIS2 απαιτούσε ενσωμάτωση στο εθνικό δίκαιο έως τις 17 Οκτωβρίου 2024. Η εφαρμογή διαφέρει ανά Κράτος Μέλος.
Πεδίο Εφαρμογής: Βασικές vs Σημαντικές Οντότητες
Βασικές Οντότητες (Αυστηρότερος Έλεγχος)[2]
| Τομέας | Παραδείγματα |
|---|---|
| Ενέργεια | Ηλεκτρισμός, πετρέλαιο, φυσικό αέριο, υδρογόνο, τηλεθέρμανση |
| Μεταφορές | Αεροπορικές, σιδηροδρομικές, υδάτινες, οδικές |
| Τραπεζικός τομέας | Πιστωτικά ιδρύματα |
| Χρηματοπιστωτικές αγορές | Χρηματιστηριακές πλατφόρμες, κεντρικοί αντισυμβαλλόμενοι |
| Υγεία | Πάροχοι υγειονομικής περίθαλψης, εργαστήρια, φαρμακευτικές, ιατρικές συσκευές |
| Νερό πόσης | Προμηθευτές νερού |
| Αποχέτευση | Επεξεργασία λυμάτων |
| Ψηφιακή υποδομή | IXPs, DNS, μητρώα TLD, cloud, κέντρα δεδομένων, CDNs, TSPs |
| Διαχείριση υπηρεσιών ΤΠ | Πάροχοι διαχειριζόμενων υπηρεσιών, πάροχοι διαχειριζόμενων υπηρεσιών ασφάλειας |
| Δημόσια διοίκηση | Κεντρικές κυβερνητικές οντότητες |
| Διαστημικός τομέας | Χειριστές επίγειας υποδομής |
Σημαντικές Οντότητες (Ελαφρύτερος Έλεγχος)
| Τομέας | Παραδείγματα |
|---|---|
| Ταχυδρομικές υπηρεσίες | Ταχυδρομικές και ταχυμεταφορικές υπηρεσίες |
| Διαχείριση αποβλήτων | Συλλογή και επεξεργασία αποβλήτων |
| Χημικά | Παραγωγή και διανομή |
| Τρόφιμα | Παραγωγή και διανομή |
| Βιομηχανία | Ιατρικές συσκευές, ηλεκτρονικά, μηχανήματα, οχήματα |
| Ψηφιακοί πάροχοι | Ηλεκτρονικές αγορές, μηχανές αναζήτησης, κοινωνικά δίκτυα |
| Έρευνα | Ερευνητικοί οργανισμοί |
Όρια Μεγέθους
Η NIS2 εφαρμόζεται γενικά σε μεσαίες και μεγάλες οντότητες:
- Μεσαίες: 50+ εργαζόμενοι Ή €10 εκατ.+ κύκλος εργασιών/ισολογισμός
- Μεγάλες: 250+ εργαζόμενοι Ή €50 εκατ.+ κύκλος εργασιών Ή €43 εκατ.+ ισολογισμός
Ορισμένες οντότητες εφαρμόζονται ανεξαρτήτως μεγέθους (DNS, μητρώα TLD, πάροχοι cloud, κέντρα δεδομένων κ.ά.).
Κύριες Απαιτήσεις
Μέτρα Διαχείρισης Κινδύνου (Άρθρο 21)[3]
Οι οντότητες πρέπει να εφαρμόζουν κατάλληλα τεχνικά, λειτουργικά και οργανωτικά μέτρα:
- Πολιτικές: Ανάλυση κινδύνου και πολιτικές ασφάλειας πληροφοριακών συστημάτων
- Διαχείριση περιστατικών: Διαδικασίες ανίχνευσης, αντίδρασης και αποκατάστασης
- Συνέχεια επιχειρήσεων: Αντίγραφα ασφαλείας, ανάκτηση από καταστροφή, διαχείριση κρίσεων
- Ασφάλεια εφοδιαστικής αλυσίδας: Απαιτήσεις ασφάλειας για προμηθευτές
- Ασφάλεια δικτύου: Ασφάλεια απόκτησης, ανάπτυξης και συντήρησης
- Αξιολόγηση αποτελεσματικότητας: Πολιτικές για την αξιολόγηση της αποτελεσματικότητας των μέτρων ασφάλειας
- Βασική κυβερνοϋγιεινή: Εκπαιδευτικά και ενημερωτικά προγράμματα
- Κρυπτογραφία: Πολιτικές για κρυπτογραφικό έλεγχο και κρυπτογράφηση
- Ανθρώπινο δυναμικό: Ασφάλεια προσωπικού και έλεγχοι πρόσβασης
- Πολυπαραγοντική αυθεντικοποίηση: MFA και ασφαλή συστήματα επικοινωνίας
Αναφορά Περιστατικών (Άρθρο 23)[4]
| Χρονοδιάγραμμα | Απαίτηση |
|---|---|
| 24 ώρες | Πρώιμη προειδοποίηση προς CSIRT/αρμόδια αρχή |
| 72 ώρες | Ειδοποίηση περιστατικού με αρχική αξιολόγηση |
| 1 μήνας | Τελική αναφορά με αιτία και μέτρα αντιμετώπισης |
Σημαντικά περιστατικά πρέπει να αναφέρονται εάν προκαλούν ή ενδέχεται να προκαλέσουν σοβαρή λειτουργική διαταραχή ή οικονομική ζημία, ή επηρεάζουν άλλους φυσικούς ή νομικούς προσώπους.
Υπευθυνότητα Διοίκησης
Τα διοικητικά όργανα πρέπει να:
- Εγκρίνουν τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας
- Εποπτεύουν την εφαρμογή των μέτρων ασφάλειας
- Φέρουν προσωπική ευθύνη για μη συμμόρφωση
- Παρακολουθούν εκπαίδευση στην κυβερνοασφάλεια
Κυρώσεις
- Βασικές οντότητες: Έως €10 εκατ. ή 2% του παγκόσμιου κύκλου εργασιών
- Σημαντικές οντότητες: Έως €7 εκατ. ή 1,4% του παγκόσμιου κύκλου εργασιών[5]
Τα Κράτη Μέλη μπορούν να επιβάλουν επιπλέον κυρώσεις, συμπεριλαμβανομένων προσωρινών απαγορεύσεων διοίκησης.
Υποχρεώσεις Προγραμματιστών και Παρόχων Υπηρεσιών ΤΠ
Εάν παρέχετε υπηρεσίες ή προϊόντα ΤΠ:
- Πάροχοι Διαχειριζόμενων Υπηρεσιών: Άμεσα εντός πεδίου ως βασικές οντότητες
- Πάροχοι Cloud: Άμεσα εντός πεδίου ως βασικές οντότητες
- Προγραμματιστές Λογισμικού: Υποχρεώσεις εφοδιαστικής αλυσίδας από πελάτες οντότητες
- Προμηθευτές Ασφάλειας: Μπορεί να χαρακτηριστούν ως σημαντικές οντότητες