epixeiro
Επιχειρηματικά Νέα

NIS2: Τι είναι, ποιους αφορά και τι αλλάζει πρακτικά για την επιχείρησή σας

Κοινοποιήστε

Σχολιάστε

Διαβάζεται σε 2 λεπτά

NIS2: Τι είναι, ποιους αφορά και τι αλλάζει πρακτικά για την επιχείρησή σας

Η κυβερνοασφάλεια έπαψε να είναι υπόθεση αποκλειστικά του τμήματος IT. Με την οδηγία NIS2 (ΕΕ 2022/2555), που ενσωματώθηκε στην ελληνική νομοθεσία με τον Ν. 5160/2024, η ασφάλεια δικτύων και πληροφοριακών συστημάτων γίνεται θεσμική υποχρέωση για χιλιάδες οργανισμούς στην Ελλάδα — με συγκεκριμένες απαιτήσεις, προθεσμίες και ευθύνες μέχρι τη διοίκηση.

Τι είναι η NIS2

Η NIS2 είναι το αναθεωρημένο ευρωπαϊκό πλαίσιο για την κυβερνοασφάλεια, διάδοχος της πρώτης οδηγίας NIS του 2016. Στόχος της είναι η θωράκιση των κρίσιμων υπηρεσιών της οικονομίας και η εναρμόνιση των απαιτήσεων σε όλα τα κράτη-μέλη. Σε σχέση με την προκάτοχό της, διευρύνει σημαντικά τόσο το πεδίο εφαρμογής όσο και τις υποχρεώσεις, καθιστώντας τη συμμόρφωση ζήτημα στρατηγικής και όχι απλώς τεχνικής φύσης.

Ποιους αφορά

Ο νόμος διακρίνει τους οργανισμούς σε «βασικές» (essential) και «σημαντικές» (important) οντότητες. Στις πρώτες εντάσσονται, μεταξύ άλλων, η ενέργεια, οι μεταφορές, οι τράπεζες, η υγεία, η ύδρευση, οι ψηφιακές υποδομές και η κεντρική δημόσια διοίκηση. Στις δεύτερες, τα ταχυδρομεία, η διαχείριση αποβλήτων, τα χημικά, τα τρόφιμα, η μεταποίηση κρίσιμων προϊόντων και οι πάροχοι ψηφιακών υπηρεσιών. Κατά κανόνα αφορά μεσαίες και μεγάλες επιχειρήσεις των κλάδων αυτών.

Υπάρχει, όμως, ένα σημείο που πολλοί υποτιμούν: η εφοδιαστική αλυσίδα. Ο νόμος υποχρεώνει τους υπαγόμενους οργανισμούς να ελέγχουν την ασφάλεια των προμηθευτών τους — και εκείνοι μεταφέρουν τις απαιτήσεις στις συμβάσεις τους. Αν η επιχείρησή σας προμηθεύει υπόχρεες οντότητες με προϊόντα ή υπηρεσίες, θα συναντήσετε ερωτηματολόγια ασφάλειας, συμβατικούς όρους και ελέγχους, ακόμη κι αν δεν εμπίπτετε άμεσα στον νόμο. Στην πράξη, η NIS2 απλώνεται στην αγορά πολύ ευρύτερα από τον τυπικό κατάλογο των υπόχρεων.

 

Οι απαιτήσεις της NIS2 απλώνονται σε όλη την εφοδιαστική αλυσίδα

 

Τι αλλάζει πρακτικά

Οι υποχρεώσεις κινούνται σε τρεις άξονες. Πρώτος, η διαχείριση κινδύνου: πολιτικές ασφάλειας, σχέδιο απόκρισης σε περιστατικά, επιχειρησιακή συνέχεια, ασφάλεια προμηθευτών, ασφαλής ανάπτυξη λογισμικού, διαχείριση ευπαθειών και εκπαίδευση προσωπικού — όλα τεκμηριωμένα και ελέγξιμα. Δεύτερος, η αναφορά περιστατικών με αυστηρές προθεσμίες: έγκαιρη προειδοποίηση εντός 24 ωρών, πλήρης αναφορά εντός 72 ωρών και τελική έκθεση εντός ενός μήνα. Τρίτος, η λογοδοσία της διοίκησης: το διοικητικό συμβούλιο εγκρίνει τα μέτρα, εποπτεύει την εφαρμογή τους και οφείλει να εκπαιδεύεται σχετικά. Η συμμόρφωση δεν μπορεί πλέον να «ανατίθεται» σιωπηρά στο IT και να ξεχνιέται.

Τα πρόστιμα είναι υπαρκτά — έως 10 εκατ. ευρώ ή 2% του παγκόσμιου κύκλου εργασιών για τις βασικές οντότητες και έως 7 εκατ. ή 1,4% για τις σημαντικές. Στην ουσία όμως ο νόμος ζητά όσα θα έπρεπε ούτως ή άλλως να κάνει μια σοβαρή επιχείρηση που εξαρτάται από τα συστήματά της.

Από πού ξεκινάτε

Το πρώτο βήμα είναι η αυτοαξιολόγηση: ανήκετε στο πεδίο εφαρμογής, άμεσα ή ως προμηθευτής υπόχρεης οντότητας; Το δεύτερο είναι ένα assessment, μια ειλικρινής αποτύπωση της απόστασης ανάμεσα στο σήμερα και στις απαιτήσεις: Υπάρχουν καταγεγραμμένες πολιτικές; Γίνεται monitoring και logging; Υπάρχουν κρυπτογράφηση και δοκιμασμένα backups εκτός της κύριας υποδομής; Συνήθως, το δυσκολότερο κενό δεν είναι η τεχνολογία — είναι η τεκμηρίωση: μέτρα που υπάρχουν, αλλά δεν μπορούν να αποδειχθούν σε έναν έλεγχο.

Το τρίτο βήμα είναι ένα ρεαλιστικό πλάνο που κλείνει τα κενά με σειρά προτεραιότητας, ξεκινώντας από τα κρίσιμα συστήματα — έργο με φάσεις και μετρήσιμα παραδοτέα, όχι γραφειοκρατικό βάρος της τελευταίας στιγμής.

Χτίζετε νέο σύστημα;

Αν είστε στο πεδίο της NIS2 και σχεδιάζετε ένα νέο πληροφοριακό σύστημα — ή και το νέο σας website, όταν δεν είναι απλώς βιτρίνα αλλά διαχειρίζεται λογαριασμούς, συναλλαγές ή δεδομένα πελατών — το έργο πρέπει να σχεδιαστεί εξαρχής με γνώμονα τη συμμόρφωση: ασφαλής ανάπτυξη, καταγραφή και παρακολούθηση, φιλοξενία με σαφή ευθύνη. Ο σίγουρος δρόμος είναι ένας συνεργάτης με έτοιμες, δοκιμασμένες τεχνικές λύσεις — όχι λύσεις που εφευρίσκονται στο έργο σας.

Η Noetik έχει υλοποιήσει έργα για επιχειρήσεις με υποχρεώσεις συμμόρφωσης, συχνά σε συνεργασία με μεγάλους ελεγκτικούς οίκους και εξειδικευμένους συμβούλους κυβερνοασφάλειας, και διαθέτει έτοιμες τεχνικές λύσεις για τους βασικούς άξονες — διαδικασίες ανάπτυξης κατά ISO 27001, monitoring και auditing υποδομών, backups και business continuity — και ξέρει πώς να τα εφαρμόσει και στη δική σας περίπτωση.

Για όλο το πεδίο εφαρμογής και τις απαιτήσεις, διαβάστε τον πλήρη οδηγό μας για την οδηγία NIS2 στο blog της Noetik. Και για μια πρώτη αποτύπωση του πού βρίσκεται η δική σας επιχείρηση, μια συζήτηση μαζί μας αρκεί.

Λίγα λόγια για τη Noetik

Η Noetik σχεδιάζει, αναπτύσσει και λειτουργεί επιχειρησιακό λογισμικό και υποδομές με πρακτικές ασφαλούς ανάπτυξης, monitoring και κρυπτογράφηση, και είναι από τις λίγες ελληνικές εταιρείες λογισμικού με πιστοποίηση ISO 27001 για την ανάπτυξη πληροφοριακών συστημάτων.