Νόμος 4577/2018 — Χρονολόγιο τροποποιήσεων
Ο Νόμος 4577/2018 ενσωματώνει την Οδηγία 2016/1148/ΕΕ στην ελληνική νομοθεσία, θεσπίζοντας μέτρα για την ασφάλεια συστημάτων δικτύου και πληροφοριών. Ο νόμος ορίζει βασικούς όρους όπως "σύστημα δικτύου και πληροφοριών", "ασφάλεια συστημάτων δικτύου και πληροφοριών" και "φορέας εκμετάλλευσης βασικών υπηρεσιών". Η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως η αρμόδια αρχή για την ασφάλεια συστημάτων δικτύου και πληροφοριών, υπεύθυνη για την κατάρτιση της Εθνικής Στρατηγικής Κυβερνοασφάλειας και την εποπτεία της εφαρμογής του νόμου. Ο νόμος καθορίζει τις απαιτήσεις ασφάλειας και τις διαδικασίες κοινοποίησης συμβάντων για τους φορείς εκμετάλλευσης βασικών υπηρεσιών και τους παρόχους ψηφιακών υπηρεσιών, προβλέποντας κυρώσεις για παραβιάσεις, συμπεριλαμβανομένων προστίμων έως 200.000 ευρώ. Επίσης, ορίζει τη Διεύθυνση Κυβερνοάμυνας του ΓΕΕΘΑ ως την αρμόδια Ομάδα Απόκρισης για συμβάντα που αφορούν την ασφάλεια υπολογιστών (CSIRT).
Άρθρα
- Άρθρο 1. Το Άρθρο 1 ενσωματώνει την Οδηγία 2016/1148/ΕΕ στην ελληνική νομοθεσία, θέτοντας μέτρα για την ασφάλεια συστημάτων δικτύου και πληροφοριών, με εξαιρέσεις για επιχειρήσεις που πληρούν τις προϋποθέσεις της παρ. 1 του άρθρου 33 του ν. 4070/2012 ή παρόχους υπηρεσιών εμπιστοσύνης.
- Άρθρο 3. Το Άρθρο 3 του νόμου, βασισμένο στο Άρθρο 4 της Οδηγίας 2016/1148/ΕΕ, ορίζει ως "σύστημα δικτύου και πληροφοριών" ένα δίκτυο ηλεκτρονικών επικοινωνιών (σύμφωνα με τον ν. 4070/2012) ή μια ομάδα διασυνδεδεμένων συσκευών.
- Άρθρο 4 τ. Το Άρθρο 4 τ του ΦΕΚ ορίζει τους όρους "ασφάλεια συστημάτων δικτύου και πληροφοριών", "εθνική στρατηγική για την ασφάλεια συστημάτων δικτύου και πληροφοριών", "φορέας εκμετάλλευσης βασικών υπηρεσιών", "ψηφιακή υπηρεσία", "πάροχος ψηφιακών υπηρεσιών", "συμβάν", "χειρισμός συμβάντων", "κίνδυνος", "αντιπρόσωπος", "πρότυπο", "προδιαγραφή", "σημείο ανταλλαγής κίνησης διαδικτύου (IXP)", "σύστημα ονομάτων χώρου (DNS)" και "πάροχος υπηρεσιών συστήματος ονομάτων χώρου", καθώς και τις σχετικές διαδικασίες και οντότητες.
- Άρθρο 5. Το Άρθρο 5, που αφορά τη "Σοβαρή διατάραξη", ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας, σε συνεργασία με άλλες αρμόδιες αρχές, καθορίζει τα κριτήρια για τον προσδιορισμό ενός συμβάντος ως σοβαρής διατάραξης. Επιπλέον, η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει και επανεξετάζει τουλάχιστον ανά διετία καταλόγους βασικών υπηρεσιών και των φορέων εκμετάλλευσής τους, διαβουλευόμενη με άλλες χώρες της ΕΕ όταν οι υπηρεσίες παρέχονται και εκεί. Τέλος, η Εθνική Αρχή Κυβερνοασφάλειας υποβάλλει στην Επιτροπή ανά διετία πληροφορίες σχετικά με τα εθνικά κριτήρια προσδιορισμού, τους καταλόγους υπηρεσιών, τον αριθμό των φορέων εκμετάλλευσης και τα κατώτατα όρια για τον προσδιορισμό του επιπέδου παροχής υπηρεσιών.
- Άρθρο 5 τ. Το Άρθρο 5 τ ορίζει ότι ο Υπουργός Ψηφιακής Πολιτικής, Τηλεπικοινωνιών και Ενημέρωσης, μετά από εισήγηση της Εθνικής Αρχής Κυβερνοασφάλειας, θα καθορίσει τους φορείς εκμετάλλευσης βασικών υπηρεσιών που είναι εγκατεστημένοι στην Ελλάδα, βασιζόμενος σε κριτήρια όπως η ουσιώδης φύση της παρεχόμενης υπηρεσίας για την κοινωνία και την οικονομία, η εξάρτησή της από συστήματα δικτύου και πληροφοριών, και η πιθανότητα σοβαρής διατάραξης της παροχής της.
- Άρθρο 6 τ. Το Άρθρο 6 τ ορίζει τους παράγοντες που λαμβάνονται υπόψη για τον προσδιορισμό σοβαρής διατάραξης, όπως ο αριθμός χρηστών, η εξάρτηση άλλων τομέων, ο αντίκτυπος σε οικονομικές και κοινωνικές δραστηριότητες, το μερίδιο αγοράς, το γεωγραφικό εύρος, η σημασία του φορέα και ειδικότεροι παράγοντες του τομέα. Το Άρθρο 6, στο ΚΕΦΑΛΑΙΟ Β΄, αναφέρεται στην Εθνική Στρατηγική Κυβερνοασφάλειας, η οποία επικαιροποιείται από την Εθνική Αρχή Κυβερνοασφάλειας και κοινοποιείται στην Επιτροπή εντός τριών (3) μηνών από την έγκρισή της από τον Υπουργό Ψηφιακής Πολιτικής, Τηλεπικοινωνιών και Ενημέρωσης, σύμφωνα με την υπουργική απόφαση 3218/2018 (ΑΔΑ: Ψ4Ρ7465ΧΘ0-Ζ6Ω).
- Άρθρο 7 τ. Το Άρθρο 7 τ ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως την αρμόδια αρχή για την ασφάλεια συστημάτων δικτύου και πληροφοριών, η οποία συνεργάζεται με άλλους φορείς και καθορίζει την Εθνική Στρατηγική Κυβερνοασφάλειας, περιλαμβάνοντας στόχους, πλαίσιο διακυβέρνησης, μέτρα ετοιμότητας, εκπαίδευση, έρευνα, εκτίμηση κινδύνου και κατάλογο εμπλεκόμενων φορέων.
- Άρθρο 8. Το Άρθρο 8 ορίζει τη Διεύθυνση Κυβερνοάμυνας του ΓΕΕΘΑ ως την αρμόδια Ομάδα Απόκρισης για συμβάντα που αφορούν την ασφάλεια υπολογιστών (CSIRT), υπεύθυνη για το χειρισμό κινδύνων και συμβάντων στους τομείς του Παραρτήματος I και τις υπηρεσίες του Παραρτήματος II, σύμφωνα με την Οδηγία 2016/1148/ΕΕ.
- Άρθρο 9. Το Άρθρο 9, που βασίζεται στο Άρθρο 14 της Οδηγίας 2016/1148/ΕΕ, αφορά τις απαιτήσεις ασφάλειας και την κοινοποίηση συμβάντων, όπου η Εθνική Αρχή Κυβερνοασφάλειας αξιολογεί τα μέτρα των φορέων εκμετάλλευσης και οι αρμόδιες αρχές μπορεί να δίνουν προτεραιότητα στις υποχρεωτικές έναντι των εθελούσιων κοινοποιήσεων. Το Άρθρο 15, που βασίζεται στο Άρθρο 21 της Οδηγίας 2016/1148/ΕΕ, ορίζει ότι ο Υπουργός Ψηφιακής Πολιτικής, Τηλεπικοινωνιών και Ενημέρωσης, μετά από εισήγηση της Εθνικής Αρχής Κυβερνοασφάλειας, επιβάλλει κυρώσεις για παραβιάσεις, συμπεριλαμβανομένων προστίμων έως 15.000 ευρώ για μη κοινοποίηση ή καθυστερημένη κοινοποίηση σοβαρού συμβάντος, και έως 200.000 ευρώ σε περίπτωση υποτροπής.
- Άρθρο 9 κ. Το Άρθρο 9 κ ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας μπορεί να ζητά πληροφορίες από φορείς εκμετάλλευσης βασικών υπηρεσιών, να εκδίδει δεσμευτικές οδηγίες για την αποκατάσταση ελλείψεων, και να συνεργάζεται με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα σε περιπτώσεις παραβιάσεων προσωπικών δεδομένων. Η μεθοδολογία αξιολόγησης και η διαδικασία παροχής πληροφοριών θα καθοριστούν με απόφαση του Υπουργού Ψηφιακής Πολιτικής, Τηλεπικοινωνιών και Ενημέρωσης, μετά από εισήγηση της Εθνικής Αρχής Κυβερνοασφάλειας.
- Άρθρο 10. Το Άρθρο 10, το οποίο βασίζεται στο Άρθρο 15 της Οδηγίας 2016/1148/ΕΕ, αναθέτει στην Εθνική Αρχή Κυβερνοασφάλειας την ευθύνη αξιολόγησης της συμμόρφωσης των φορέων εκμετάλλευσης βασικών υπηρεσιών με τις υποχρεώσεις τους, απαιτώντας από αυτούς την παροχή πληροφοριών και αποδεικτικών στοιχείων για την ασφάλεια των συστημάτων τους, συμπεριλαμβανομένων πολιτικών ασφάλειας και αποτελεσμάτων επιθεωρήσεων.
- Άρθρο 11. Το Άρθρο 11, που βασίζεται στο Άρθρο 16 της Οδηγίας 2016/1148/ΕΕ, ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας, σε συνεργασία με την αρμόδια CSIRT και άλλους φορείς, αξιολογεί τα μέτρα ασφαλείας των παρόχων ψηφιακών υπηρεσιών και απαιτεί την παροχή πληροφοριών και τη διόρθωση παραλείψεων συμμόρφωσης. Επίσης, προβλέπει συνεργασία μεταξύ των αρμόδιων αρχών κρατών-μελών σε περιπτώσεις όπου τα συστήματα βρίσκονται σε διαφορετικές χώρες, και ορίζει ότι ο Υπουργός Ψηφιακής Πολιτικής, Τηλεπικοινωνιών και Ενημέρωσης θα καθορίσει τα συγκεκριμένα μέτρα και τη διαδικασία παροχής πληροφοριών.
- Άρθρο 12. Το Άρθρο 12, το οποίο προέρχεται από το Άρθρο 17 της Οδηγίας 2016/1148/ΕΕ, ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας είναι υπεύθυνη για την αξιολόγηση και την επιβολή εποπτικών μέτρων σε παρόχους ψηφιακών υπηρεσιών που δεν πληρούν τις καθορισμένες απαιτήσεις.
- Άρθρο 13. Το Άρθρο 13 του ΦΕΚ ορίζει ότι οι πάροχοι ψηφιακών υπηρεσιών υπόκεινται στη δικαιοδοσία των Ελληνικών αρχών εφόσον έχουν την κύρια εγκατάστασή τους στην Ελλάδα, ενώ όσοι δεν είναι εγκατεστημένοι στην ΕΕ αλλά προσφέρουν υπηρεσίες εντός της ΕΕ, υποχρεούνται να ορίσουν αντιπρόσωπο στην Ένωση.
- Άρθρο 14. Το Άρθρο 14 του ΦΕΚ επιτρέπει σε οντότητες που δεν είναι φορείς εκμετάλλευσης βασικών υπηρεσιών ή πάροχοι ψηφιακών υπηρεσιών να κοινοποιούν εθελοντικά συμβάντα με σοβαρές επιπτώσεις στην επιχειρησιακή συνέχεια των υπηρεσιών τους, ενώ οι αρμόδιες αρχές επεξεργάζονται αυτές τις κοινοποιήσεις σύμφωνα με την προβλεπόμενη διαδικασία.
- Άρθρο 14 τ. Το Άρθρο 14 τ καθορίζει τα μέτρα που πρέπει να λαμβάνουν οι φορείς εκμετάλλευσης βασικών υπηρεσιών για τη διαχείριση κινδύνων ασφάλειας δικτύου και πληροφοριών, την αξιολόγηση της καταλληλότητας αυτών των μέτρων, και τη διαδικασία κοινοποίησης συμβάντων με σοβαρές επιπτώσεις στην επιχειρησιακή συνέχεια στην Εθνική Αρχή Κυβερνοασφάλειας και την αρμόδια CSIRT. Η σοβαρότητα ενός συμβάντος προσδιορίζεται με βάση τον αριθμό των επηρεαζόμενων χρηστών, τη διάρκεια και το γεωγραφικό εύρος, ενώ η Εθνική Αρχή Κυβερνοασφάλειας ενημερώνει άλλα κράτη-μέλη και μπορεί να ενημερώνει το κοινό, διαφυλάσσοντας τα εμπορικά συμφέροντα και το απόρρητο.
- Άρθρο 15 τ. Το Άρθρο 15 τ ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια για την παρακολούθηση της εφαρμογής του νόμου, τη λειτουργία ως εθνικό ενιαίο κέντρο επαφής για την ασφάλεια συστημάτων δικτύου και πληροφοριών, τη διασυνοριακή συνεργασία με αρχές άλλων κρατών-μελών, την υποβολή ετήσιων εκθέσεων στην ομάδα συνεργασίας, τη συνεργασία με την αρμόδια CSIRT, την ΑΠΔΠΧ και άλλες αρχές, καθώς και τη συμμετοχή σε διεθνείς οργανισμούς και ομάδες εργασίας.
- Άρθρο 16. Το Άρθρο 16 του ΦΕΚ ορίζει ότι τα Παραρτήματα Ι και ΙΙ προσαρτώνται στον νόμο και αποτελούν αναπόσπαστο τμήμα του. Το Άρθρο 17 τροποποιεί το άρθρο 31 του ν. 3986/2011, καταργώντας από 1.1.2019 την υποχρέωση που αναφέρεται στο προηγούμενο εδάφιο της περίπτωσης ε΄ της παραγράφου 1 του εν λόγω άρθρου.
- Άρθρο 16 τ. Το Άρθρο 16 τ ορίζει τα μέτρα ασφάλειας για τους παρόχους ψηφιακών υπηρεσιών που προσφέρουν υπηρεσίες εντός της Ευρωπαϊκής Ένωσης, όπως περιγράφονται στο Παράρτημα II, εστιάζοντας στην ασφάλεια συστημάτων, τη διαχείριση συμβάντων και την επιχειρησιακή συνέχεια. Επίσης, καθορίζει τη διαδικασία κοινοποίησης σημαντικών συμβάντων στην Εθνική Αρχή Κυβερνοασφάλειας και την αρμόδια CSIRT, λαμβάνοντας υπόψη παραμέτρους όπως ο αριθμός χρηστών, η διάρκεια, η γεωγραφική έκταση, η διατάραξη λειτουργίας και οι οικονομικές/κοινωνικές επιπτώσεις.
- Άρθρο 18. Το Άρθρο 18 τροποποιεί το άρθρο 37 του ν. 4262/2014, αντικαθιστώντας τους όρους "περιεχόμενα περιφερειακών τηλεοπτικών σταθμών" με "προγράμματα παρόχων περιεχομένου περιφερειακής εμβέλειας" και καθορίζει ότι η εγκατάσταση ΣΕΕ για τη μετάδοση προγραμμάτων αυτών των παρόχων απαιτεί απόφαση του Υπουργού Ψηφιακής Πολιτικής, Τηλεπικοινωνιών και Ενημέρωσης, μετά από κοινή αίτηση των παρόχων εντός 20 εργάσιμων ημερών, με τους όρους και το κόστος να βαρύνουν τους αιτούντες.
- Άρθρο 18 τ. Το Άρθρο 18 τ, στο Παράρτημα II, ορίζει ότι ο αντιπρόσωπος στην Ένωση, εγκατεστημένος σε κράτος-μέλος όπου προσφέρονται οι υπηρεσίες, καθιστά τον πάροχο ψηφιακών υπηρεσιών υπόλογο στη δικαιοδοσία αυτού του κράτους-μέλους, χωρίς να επηρεάζονται οι νομικές ενέργειες κατά του ίδιου του παρόχου.
- Άρθρο 21 τ. Το Άρθρο 21 τ του ΦΕΚ ορίζει κυρώσεις για φορείς εκμετάλλευσης βασικών υπηρεσιών ή παρόχους ψηφιακών υπηρεσιών που δεν λαμβάνουν κατάλληλα μέτρα ασφάλειας, επιβάλλοντας πρόστιμα έως 50.000 ευρώ (ή 200.000 ευρώ σε περίπτωση υποτροπής), καθώς και για φυσικά ή νομικά πρόσωπα που δεν παρέχουν πληροφορίες κατά τη διάρκεια ελέγχου, με παρόμοια πρόστιμα. Η Εθνική Αρχή Κυβερνοασφάλειας ειδοποιεί εγγράφως τα ενδιαφερόμενα μέρη τουλάχιστον πέντε εργάσιμες ημέρες πριν την επιβολή κυρώσεων, οι οποίες κοινοποιούνται αιτιολογημένα και αναρτώνται στην ιστοσελίδα της Αρχής.
- Άρθρο 31 τ. Το Άρθρο 31 τ τροποποιεί το άρθρο 31 του ν. 3986/2011, καταργώντας από 1.1.2019 την υποχρέωση του προηγούμενου εδαφίου της περίπτωσης ε΄ της παραγράφου 1, και εξαιρώντας από το φορολογικό έτος 2018 και εφεξής από την υποχρέωση καταβολής τέλους συγκεκριμένες κατηγορίες αγροτών, συνεταιρισμών (αγροτικών, σχολικών), Φορέων Κοινωνικής και Αλληλέγγυας Οικονομίας (Κοινωνικών Συνεταιριστικών Επιχειρήσεων ή Συνεταιρισμών Εργαζομένων), καθώς και επιχειρήσεων σε εκκαθάριση, πτώχευση ή αδράνεια.
- Άρθρο preamble. Το άρθρο preamble του Νόμου 4577/2018 ενσωματώνει την Οδηγία 2016/1148/ΕΕ στην ελληνική νομοθεσία, θέτοντας μέτρα για την ασφάλεια δικτύων και πληροφοριών σε εθνικό επίπεδο.
Πρόσφατες αναφορές
- Τροποποίηση: Νόμος 5086 — ΦΕΚ Α' 23/2024 (άρθρο 15)
Ο Νόμος 5086/2024 του Εθνικού Τυπογραφείου ρυθμίζει τη σύσταση και λειτουργία της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία θα εποπτεύεται από τον Υπουργό Ψηφιακής Διακυβέρνησης και θα εδρεύει στην Αθήνα. Σκοπός της Αρχής είναι η οργάνωση, ο συντονισμός, η εφαρμογή και ο έλεγχος ενός ολοκληρωμένου πλαισίου κυβερνοασφάλειας στη χώρα, καθώς και η χάραξη της ενιαίας πολιτικής στον τομέα αυτό. Ο νόμος καθορίζει επίσης τα προσόντα, τα κωλύματα και τις αρμοδιότητες του Διοικητή και των Υποδιοικητών της Αρχής, καθώς και την οργανωτική της διάρθρωση, περιλαμβάνοντας Γενικές Διευθύνσεις, Κέντρο Επιχειρήσεων Κυβερνοασφάλειας, Ομάδα Απόκρισης Συμβάντων και Εργαστήριο Αναλύσεων. Επιπλέον, ο νόμος προβλέπει τη σύσταση Γραφείου του Νομικού Συμβουλίου του Κράτους στην Αρχή και καθορίζει τους πόρους της, ενώ περιλαμβάνει και μεταβατικές διατάξεις για την ομαλή μετάβαση των αρμοδιοτήτων. Τέλος, ο νόμος τροποποιεί διατάξεις άλλων νόμων σχετικά με την κυβερνοασφάλεια, την ψηφιακή διακυβέρνηση και την κρ… - Τροποποίηση: Νόμος 5002 — ΦΕΚ Α' 228/2022 (άρθρα 14Α, 14Β)
Ο Νόμος 5002/2022, όπως δημοσιεύτηκε στο ΦΕΚ 228 Τεύχος Α' 2022, ρυθμίζει την άρση απορρήτου επικοινωνιών, τροποποιεί τη λειτουργία της Εθνικής Υπηρεσίας Πληροφοριών (Ε.Υ.Π.), ποινικοποιεί τα λογισμικά παρακολούθησης και συστήνει την Επιτροπή Συντονισμού για Κυβερνοασφάλεια. Ο νόμος ορίζει τους όρους "εθνική ασφάλεια" και "πολιτικά πρόσωπα", ενώ καθορίζει ότι μόνο η Ε.Υ.Π. ή η Διεύθυνση Αντιμετώπισης Ειδικών Εγκλημάτων Βίας (Δ.Α.Ε.Ε.Β.) μπορούν να αιτηθούν άρση απορρήτου για λόγους εθνικής ασφάλειας, με συγκεκριμένες διαδικασίες και εγκρίσεις. Επίσης, ορίζει τη διαγραφή του υλικού επισυνδέσεων μετά από έξι μήνες και τη διαχείριση του συλλεχθέντος υλικού, ενώ προβλέπει την παράδοση και αποθήκευση διατάξεων και βουλευμάτων που επιβάλλουν άρση απορρήτου στην Αρχή Διασφάλισης Απορρήτου Επικοινωνιών (Α.Δ.Α.Ε.). Ο νόμος τροποποιεί διατάξεις του Ποινικού Κώδικα σχετικά με την παραβίαση απορρήτου και την παραγωγή ή διακίνηση λογισμικών παρακολούθησης, ενώ καθορίζει τη σύσταση και τις αρμοδι… - Αρχική δημοσίευση: Νόμος 4577 — ΦΕΚ Α' 199/2018
Ο Νόμος 4577/2018 ενσωματώνει την Οδηγία 2016/1148/ΕΕ στην ελληνική νομοθεσία, θεσπίζοντας μέτρα για την ασφάλεια συστημάτων δικτύου και πληροφοριών. Ο νόμος ορίζει βασικούς όρους όπως "σύστημα δικτύου και πληροφοριών", "ασφάλεια συστημάτων δικτύου και πληροφοριών" και "φορέας εκμετάλλευσης βασικών υπηρεσιών". Η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως η αρμόδια αρχή για την ασφάλεια συστημάτων δικτύου και πληροφοριών, υπεύθυνη για την κατάρτιση της Εθνικής Στρατηγικής Κυβερνοασφάλειας και την εποπτεία της εφαρμογής του νόμου. Ο νόμος καθορίζει τις απαιτήσεις ασφάλειας και τις διαδικασίες κοινοποίησης συμβάντων για τους φορείς εκμετάλλευσης βασικών υπηρεσιών και τους παρόχους ψηφιακών υπηρεσιών, προβλέποντας κυρώσεις για παραβιάσεις, συμπεριλαμβανομένων προστίμων έως 200.000 ευρώ. Επίσης, ορίζει τη Διεύθυνση Κυβερνοάμυνας του ΓΕΕΘΑ ως την αρμόδια Ομάδα Απόκρισης για συμβάντα που αφορούν την ασφάλεια υπολογιστών (CSIRT).
Σχετικοί νόμοι
Νομοθεσία του 2018
Επιστροφή στη λίστα νόμων