Νόμος 4961/2022 — Χρονολόγιο τροποποιήσεων

Ο Νόμος 4961/2022 θεσπίζει το πλαίσιο για την ασφαλή αξιοποίηση της τεχνητής νοημοσύνης από δημόσιους και ιδιωτικούς φορείς, ενισχύοντας την κυβερνοασφάλεια του δημοσίου τομέα. Ρυθμίζει την επεξεργασία προσωπικών δεδομένων και τη χρήση συστημάτων ΤΝ από φορείς του δημόσιου τομέα, θέτοντας εγγυήσεις για τα δικαιώματα, τη λογοδοσία και τη διαφάνεια. Ο νόμος προβλέπει την υποχρέωση εκπόνησης αλγοριθμικής εκτίμησης αντικτύπου και δημόσιας ενημέρωσης για τη λειτουργία συστημάτων ΤΝ, ενώ καθορίζει τις αρμοδιότητες της Συντονιστικής Επιτροπής για την Τεχνητή Νοημοσύνη και του Παρατηρητηρίου Τεχνητής Νοημοσύνης. Επίσης, ορίζει τη σύσταση θέσεων Υπευθύνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών σε φορείς κεντρικής κυβέρνησης και καθορίζει τα καθήκοντά τους, καθώς και την υποχρέωση κατάρτισης σχεδίου ανάλυσης κινδύνου και πολιτικής ασφάλειας.

Άρθρα

  1. Άρθρο 1. Το Άρθρο 1 του ΦΕΚ 146/27.07.2022 ορίζει ως σκοπό τη δημιουργία θεσμικού πλαισίου για την ασφαλή αξιοποίηση της τεχνητής νοημοσύνης από δημόσιους και ιδιωτικούς φορείς, καθώς και την ενίσχυση της ανθεκτικότητας της δημόσιας διοίκησης απέναντι σε απειλές στον κυβερνοχώρο.
  2. Άρθρο 1 Σ. Το Άρθρο 1 Σ του ΦΕΚ ορίζει τον σκοπό του νόμου, ενώ το Άρθρο 2 καθορίζει το αντικείμενό του, εστιάζοντας στη ρύθμιση της ανάπτυξης της Τεχνητής Νοημοσύνης, με τα Άρθρα 3 και 4 να εξειδικεύονται στην επεξεργασία δεδομένων προσωπικού χαρακτήρα και στις γενικές διατάξεις για τη χρήση συστημάτων ΤΝ από φορείς του δημόσιου τομέα, αντίστοιχα.
  3. Άρθρο 2. Το Άρθρο 2 του παρόντος Μέρους θεσπίζει ρυθμίσεις για τη διαμόρφωση εγγυήσεων που διασφαλίζουν τα δικαιώματα φυσικών και νομικών προσώπων, ενισχύουν τη λογοδοσία και τη διαφάνεια στη χρήση συστημάτων τεχνητής νοημοσύνης, και συμπληρώνουν το υφιστάμενο θεσμικό πλαίσιο για την κυβερνοασφάλεια. Το Άρθρο 3, στο Κεφάλαιο Β', διευκρινίζει ότι οι ρυθμίσεις του δεν θίγουν τα δικαιώματα και τις υποχρεώσεις που απορρέουν από το ενωσιακό και εθνικό δίκαιο για την προστασία δεδομένων προσωπικού χαρακτήρα, όπως ο Κανονισμός (ΕΕ) 2016/679 (Γ.Κ.Π.Δ.).
  4. Άρθρο 2 π. Το άρθρο 2 π ρυθμίζει την ηλεκτρονική υποβολή αίτησης για επίδομα μητρότητας εντός οκτώ (8) μηνών από τη γέννηση του τέκνου, με τον εργοδότη να καταχωρεί ηλεκτρονικά στον δικτυακό τόπο του e-Ε.Φ.Κ.Α. την προβλεπόμενη βεβαίωση αποχής από την εργασία, ενώ η ιατρική βεβαίωση και η ληξιαρχική πράξη γέννησης ανακτώνται μέσω διασύνδεσης του e-Ε.Φ.Κ.Α. με το Σύστημα Ηλεκτρονικής Συνταγογράφησης και το Μητρώο Πολιτών.
  5. Άρθρο 2 τ. Το Άρθρο 2 τ ρυθμίζει τη λειτουργία και στελέχωση των υγειονομικών επιτροπών του ΚΕ.Π.Α. μέχρι την εγγραφή ιατρών στο Μητρώο του Ε.Σ.Ι., την αποζημίωση των μελών τους, και την εξέταση αιτήσεων υγειονομικής κρίσης αναπηρίας μέχρι την 15η.9.2022, ενώ από την 1η.11.2022 οι δικαιούχοι ψηφιακής κάρτας μπορούν να αξιοποιούν την Κάρτα Αναπηρίας για ταυτοποίηση.
  6. Άρθρο 3. Το Άρθρο 4 του ΦΕΚ ορίζει ότι οι φορείς του δημόσιου τομέα (σύμφωνα με το άρθρο 14, παρ. 1, περ. α' του ν. 4270/2014) μπορούν να χρησιμοποιούν συστήματα τεχνητής νοημοσύνης για τη λήψη αποφάσεων που επηρεάζουν δικαιώματα φυσικών ή νομικών προσώπων, μόνο αν προβλέπεται ρητά από νόμο με κατάλληλες εγγυήσεις, εξαιρώντας τα Υπουργεία Εθνικής Άμυνας, Προστασίας του Πολίτη και την Ε.Υ.Π.
  7. Άρθρο 5. Το Άρθρο 5 ορίζει ότι κάθε φορέας του δημόσιου τομέα που χρησιμοποιεί σύστημα τεχνητής νοημοσύνης (ΤΝ) πρέπει να εκπονεί αλγοριθμική εκτίμηση αντικτύπου πριν από τη λειτουργία του, λαμβάνοντας υπόψη τον σκοπό, τα τεχνικά χαρακτηριστικά, τις αποφάσεις που λαμβάνονται, τις κατηγορίες δεδομένων, τους κινδύνους για τα δικαιώματα και τα έννομα συμφέροντα, καθώς και τα προσδοκώμενα οφέλη για το κοινωνικό σύνολο, ιδίως για ευάλωτες ομάδες. Το Άρθρο 6, από την άλλη, επιβάλλει στους ίδιους φορείς να παρέχουν δημόσια πληροφορίες σχετικά με την έναρξη λειτουργίας του συστήματος ΤΝ, τις παραμέτρους του, τις αποφάσεις που λαμβάνονται με τη συμμετοχή του και τη διενέργεια αλγοριθμικής εκτίμησης αντικτύπου.
  8. Άρθρο 5 Α. Το Άρθρο 5Α του ΦΕΚ αφορά την "Αλγοριθμική εκτίμηση αντικτύπου", ορίζοντας τη διαδικασία και τις προϋποθέσεις για την αξιολόγηση των επιπτώσεων συστημάτων τεχνητής νοημοσύνης.
  9. Άρθρο 6. Το Άρθρο 6 του ΦΕΚ 146/27.07.2022 ορίζει ότι οι φορείς του δημόσιου τομέα που χρησιμοποιούν συστήματα τεχνητής νοημοσύνης πρέπει να ενημερώνουν τα φυσικά ή νομικά πρόσωπα για τις παραμέτρους λήψης αποφάσεων, ενώ η Εθνική Αρχή Διαφάνειας (Ε.Α.Δ.) είναι αρμόδια για τη διερεύνηση καταγγελιών σχετικά με παραβάσεις αυτών των υποχρεώσεων. Επιπλέον, το άρθρο αναφέρεται σε αρμοδιότητες της Ειδικής Υπηρεσίας Διαχείρισης του Προγράμματος «Ψηφιακός Μετασχηματισμός» και σε εξαιρέσεις ευθύνης για δημιουργούς ψηφιακών μοντέλων τρισδιάστατης εκτύπωσης υπό συγκεκριμένες προϋποθέσεις.
  10. Άρθρο 6 τ. Το Άρθρο 6 τ του ν. 2251/1994 ορίζει ότι τα τρισδιάστατα εκτυπωμένα αντικείμενα, οι τρισδιάστατοι εκτυπωτές, οι σαρωτές και το σχετικό λογισμικό θεωρούνται αγαθά, και οι πωλητές ή δημιουργοί τους ευθύνονται για ζημίες που οφείλονται σε ελαττώματα, συμπεριλαμβανομένης της επιλογής υλικών εκτύπωσης. Επίσης, το άρθρο 6 του ίδιου νόμου τροποποιείται για να ορίζει ότι όλα τα έργα ΤΠΕ, εκτός αν έχουν συμπεριληφθεί στη Βίβλο Ψηφιακού Μετασχηματισμού, πρέπει να εναρμονίζονται με τις αρχές της εθνικής ψηφιακής στρατηγικής.
  11. Άρθρο 7. Το Άρθρο 7 ορίζει τις υποχρεώσεις των αναδόχων συστημάτων τεχνητής νοημοσύνης σε δημόσιες συμβάσεις, απαιτώντας την παροχή πληροφοριών για τη λειτουργία και τις παραμέτρους του συστήματος, τη δυνατότητα βελτίωσης και δημοσίευσης των βελτιώσεων, καθώς και τη διασφάλιση της συμβατότητας με το νομικό πλαίσιο, συμπεριλαμβανομένης της προστασίας της ανθρώπινης αξιοπρέπειας, της ιδιωτικής ζωής και των προσωπικών δεδομένων.
  12. Άρθρο 7 τ. Το Άρθρο 7 τ ορίζει τη διαδικασία έκδοσης, αναθεώρησης, ανανέωσης και προσφυγής κατά της Γ.Α.Π.Α. (Γνωμάτευση Αξιολόγησης Πιστοποίησης Αναπηρίας), η οποία εκδίδεται από την πρωτοβάθμια υγειονομική επιτροπή εντός δύο (2) ετών από την αίτηση και είναι δεσμευτική για τον e-Ε.Φ.Κ.Α. και το Δημόσιο, ενώ η προσφυγή ενώπιον της δευτεροβάθμιας επιτροπής πρέπει να γίνει εντός τριάντα (30) ημερών μέσω της Εθνικής Πύλης Αναπηρίας.
  13. Άρθρο 8. Το Άρθρο 8 ορίζει ότι κάθε φορέας του δημόσιου τομέα πρέπει να τηρεί και να επικαιροποιεί ετησίως (έως την 1η Μαρτίου) ένα μητρώο των συστημάτων τεχνητής νοημοσύνης που χρησιμοποιεί, καταγράφοντας πληροφορίες όπως ο σκοπός, η ημερομηνία έναρξης λειτουργίας, τα τεχνικά χαρακτηριστικά, η επωνυμία του κατασκευαστή, τα μέτρα ασφαλείας, και τις διενεργούμενες εκτιμήσεις αντικτύπου (αλγοριθμικής και βάσει του άρθρου 35 του Γ.Κ.Π.Δ.). Το μητρώο αυτό τίθεται στη διάθεση της Εθνικής Αρχής Διαφάνειας (Ε.Α.Δ.) κατόπιν αιτήματος.
  14. Άρθρο 9. Το Άρθρο 9, παράγραφος 1, επιβάλλει σε επιχειρήσεις του ιδιωτικού τομέα που χρησιμοποιούν συστήματα τεχνητής νοημοσύνης για αποφάσεις σχετικά με εργαζομένους ή υποψήφιους εργαζομένους, να παρέχουν σαφή πληροφόρηση για τις παραμέτρους λήψης αποφάσεων, διασφαλίζοντας την ίση μεταχείριση και την καταπολέμηση των διακρίσεων. Η παράβαση επισύρει διοικητικές και ποινικές κυρώσεις σύμφωνα με τα άρθρα 24 και 28 του ν. 3996/2011, με αρμόδια αρχή επιβολής του Σώματος Επιθεώρησης Εργασίας (Σ.Ε.Π.Ε.).
  15. Άρθρο 10. Το Άρθρο 10 ορίζει ότι μεσαίες και μεγάλες επιχειρήσεις του ιδιωτικού τομέα, σύμφωνα με τον ν. 4308/2014, πρέπει να τηρούν ηλεκτρονικό μητρώο συστημάτων τεχνητής νοημοσύνης που χρησιμοποιούνται για κατάρτιση προφίλ καταναλωτών ή αξιολόγηση εργαζομένων/συνεργατών, περιλαμβάνοντας λεπτομέρειες για τη λειτουργία, τα άτομα που επηρεάζονται, τους προμηθευτές, την περίοδο λειτουργίας και τα μέτρα ασφαλείας. Επιπλέον, οι επιχειρήσεις αυτές υποχρεούνται να καταρτίζουν και να τηρούν πολιτική δεοντολογικής χρήσης δεδομένων, η οποία, για τις ανώνυμες εταιρείες που συντάσσουν δήλωση εταιρικής διακυβέρνησης (σύμφωνα με το άρθρο 152 του ν. 4548/2018), πρέπει να συμπεριλαμβάνεται υποχρεωτικά στη δήλωση.
  16. Άρθρο 10 Μ. Το Άρθρο 10 Μ ορίζει τη δημιουργία Μητρώου συστημάτων Τεχνητής Νοημοσύνης και την Πολιτική δεοντολογικής χρήσης δεδομένων, ενώ τα επόμενα άρθρα (11, 12, 13) θεσπίζουν τη Συντονιστική Επιτροπή για την Τεχνητή Νοημοσύνη, τις αρμοδιότητές της και την Επιτροπή Εποπτείας της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης.
  17. Άρθρο 11. Το Άρθρο 11 συστήνει τη Συντονιστική Επιτροπή για την Τεχνητή Νοημοσύνη, η οποία θα συντονίζει την εφαρμογή της Εθνικής Στρατηγικής για την Τεχνητή Νοημοσύνη, και ορίζει τη σύνθεσή της, η οποία περιλαμβάνει τον αρμόδιο Υπουργό Ψηφιακής Διακυβέρνησης ως Πρόεδρο, άλλους αρμόδιους Υπουργούς, Γενικούς Γραμματείς, τον Διοικητή της Ε.Α.Δ., και έως έξι (6) εμπειρογνώμονες, με τριετή θητεία.
  18. Άρθρο 11 τ. Το Άρθρο 11 τ, παράγραφοι 2 και 3, καθορίζει ότι η εκτύπωση εγγράφων με ψηφιοποιημένη ιδιόχειρη υπογραφή διέπεται από το άρθρο 11 του ν. 2690/1999 (Α' 45) και εφαρμόζεται και σε συναλλαγές εντός πιστωτικών ή χρηματοδοτικών ιδρυμάτων (σύμφωνα με τον Κανονισμό (ΕΕ) 575/2013) με φυσική παρουσία του υπογράφοντος. Επιπλέον, προστίθεται παράγραφος 4 στο άρθρο 54 του ν. 4821/2021, η οποία επιτρέπει την επέκταση της χρήσης ψηφιοποιημένης ιδιόχειρης υπογραφής σε συναλλαγές με άλλους φορείς του δημόσιου ή ιδιωτικού τομέα, μέσω κοινής απόφασης των Υπουργών Ψηφιακής Διακυβέρνησης και του αρμόδιου κατά περίπτωση Υπουργού.
  19. Άρθρο 11Α. Το Άρθρο 11Α του ΦΕΚ συστήνει το Ενιαίο Μητρώο Ανελκυστήρων, υπό την εποπτεία της Γενικής Γραμματείας Βιομηχανίας, για την καταχώριση όλων των εγκατεστημένων ανελκυστήρων, με δυνατότητα χρήσης τεχνολογίας αλυσίδας συστοιχιών. Κοινή απόφαση των Υπουργών Ανάπτυξης και Επενδύσεων και Ψηφιακής Διακυβέρνησης θα καθορίσει τον τρόπο συγκρότησης, τήρησης, δημοσιοποίησης και λειτουργίας του Μητρώου, καθώς και την ανάθεση της τεχνικής υποστήριξης σε αρμόδιο φορέα.
  20. Άρθρο 12. Το Άρθρο 12 ορίζει ότι η Συντονιστική Επιτροπή για την τεχνητή νοημοσύνη είναι αρμόδια για τη λήψη αποφάσεων, τον καθορισμό προτεραιοτήτων και την προώθηση πολιτικών για την εφαρμογή της Εθνικής Στρατηγικής για την τεχνητή νοημοσύνη, έχοντας πρόσβαση σε σχετικά στατιστικά στοιχεία από όλους τους φορείς. Το Άρθρο 13 συστήνει στο Υπουργείο Ψηφιακής Διακυβέρνησης την Επιτροπή Εποπτείας της Εθνικής Στρατηγικής για την τεχνητή νοημοσύνη ως εκτελεστικό όργανο της Συντονιστικής Επιτροπής.
  21. Άρθρο 12Α. Το Άρθρο 12Α του ΦΕΚ 146/27.07.2022, όπως τροποποιείται από το Άρθρο 46, επιτρέπει τη χρήση ΣμηΕΑ για την παροχή ταχυδρομικών υπηρεσιών, κατόπιν έγκρισης της Ε.Ε.Τ.Τ. και της Α.Π.Α., ενώ καθορίζει τεχνικά χαρακτηριστικά και προδιαγραφές ασφαλείας, καθώς και τη χρήση συχνοτήτων ραδιοφάσματος για τηλεχειρισμό, πλοήγηση και μεταφορά δεδομένων.
  22. Άρθρο 13. Το Άρθρο 13 του ΦΕΚ 146/27.07.2022 συστήνει τη Συντονιστική Επιτροπή για την τεχνητή νοημοσύνη, η οποία αποτελείται από επτά (7) μέλη του Υπουργείου Ψηφιακής Διακυβέρνησης και των εποπτευόμενων φορέων του, με τριετή θητεία, και ορίζει την αρμοδιότητά της για την παρακολούθηση της υλοποίησης της Εθνικής Στρατηγικής για την τεχνητή νοημοσύνη, την εφαρμογή των αποφάσεων της Συντονιστικής Επιτροπής και τον συντονισμό των εμπλεκόμενων φορέων.
  23. Άρθρο 13Α. Το Άρθρο 13Α του ΦΕΚ ορίζει τη λειτουργία συστήματος επιφυλακής για το προσωπικό της Διεύθυνσης Ταχυδρομείων και Ταχυμεταφορών της Ε.Ε.Τ.Τ., το οποίο μπορεί να ενεργοποιηθεί κατόπιν εισαγγελικής παραγγελίας, δικαστικών αποφάσεων, ενημέρωσης από τη ΔΙ.Μ.Ε.Α. ή εντολής του Προέδρου της Ε.Ε.Τ.Τ., με σκοπό την άμεση παρέμβαση και τον έλεγχο συμμόρφωσης των παρόχων, ενώ το Άρθρο 83 τροποποιεί την παράγραφο 3 του άρθρου 3 της υποπαραγράφου Δ.9 της παραγράφου Δ' του άρθρου 2 του ν. 4336/2015, καθορίζοντας τις ημέρες μετακίνησης εκτός έδρας του Προέδρου της Ε.Ε.Τ.Τ.
  24. Άρθρο 14. Το Άρθρο 14 συστήνει στο Υπουργείο Ψηφιακής Διακυβέρνησης το Παρατηρητήριο Τεχνητής Νοημοσύνης, το οποίο θα συλλέγει δεδομένα, θα συντάσσει αναφορές για τις δραστηριότητες τεχνητής νοημοσύνης στην Ελλάδα, θα καταρτίζει δείκτες απόδοσης και θα αναρτά εκθέσεις στον διαδικτυακό τόπο της Γενικής Γραμματείας Ψηφιακής Διακυβέρνησης και Απλούστευσης Διαδικασιών τον Ιανουάριο και τον Ιούλιο κάθε έτους.
  25. Άρθρο 14 Π. Το Άρθρο 14 Π του ΦΕΚ θεσπίζει το Παρατηρητήριο Τεχνητής Νοημοσύνης, εντασσόμενο στο Κεφάλαιο Γ' που αφορά ρυθμίσεις για την ασφάλεια πληροφοριών και δικτύων και την προστασία δεδομένων προσωπικού χαρακτήρα, ενώ το Άρθρο 15 αναφέρεται στην Εθνική Αρχή Πιστοποίησης Κυβερνοασφάλειας.
  26. Άρθρο 15Β. Το άρθρο 15Β του π.δ. 18/2018 (Α' 31) αφορά την πιστοποίηση της συνεχιζόμενης επαγγελματικής κατάρτισης και καθορίζει τον ρόλο του Εθνικού Οργανισμού Πιστοποίησης Προσόντων και Επαγγελματικού Προσανατολισμού (Ε.Ο.Π.Π.Ε.Π.) και του Ινστιτούτου Τεχνολογίας Υπολογιστών και Εκδόσεων (Ι.Τ.Υ.Ε.) - «Διόφαντος» σε αυτό το πλαίσιο, ως μέρος της κυβερνητικής πολιτικής.
  27. Άρθρο 16 Π. Το Άρθρο 16 Π του ΦΕΚ ορίζει τη σύσταση του "Παρατηρητηρίου Ανάλυσης Υβριδικών Απειλών", το οποίο θα λειτουργεί στο πλαίσιο του Εθνικού Κέντρου Συντονισμού, όπως αυτό ορίζεται στο Άρθρο 17.
  28. Άρθρο 17. Το Άρθρο 17 ορίζει τη Γενική Διεύθυνση Κυβερνοασφάλειας ως εθνικό κέντρο συντονισμού κυβερνοασφάλειας, σύμφωνα με τον Κανονισμό 2021/887/EE, και τροποποιεί το Άρθρο 17 του ν. 4704/2020 για την καταχώριση στοιχείων επικοινωνίας στο Εθνικό Μητρώο Επικοινωνίας (Ε.Μ.Επ.) μέσω πιστοποιημένης πρόσβασης, ΚΕΠ, προξενικών αρχών ή εξ αποστάσεως ταυτοποίησης, με προθεσμία 30 ημερών για ενημέρωση μεταβολών.
  29. Άρθρο 17 τ. Το Άρθρο 17 τ του ΦΕΚ αναφέρει ότι με την έναρξη λειτουργίας του Μητρώου του Ειδικού Σώματος Ιατρών (Ε.Σ.Ι.), καταργείται το Ειδικό Σώμα Ιατρών Υγειονομικών Επιτροπών του Κέντρου Πιστοποίησης Αναπηρίας, που είχε συσταθεί με το άρθρο 6 του ν. 2556/1997 (Α' 270), και οι υφιστάμενοι ιατροί εντάσσονται αυτοδικαίως στο νέο Μητρώο Ε.Σ.Ι.
  30. Άρθρο 18. Το Άρθρο 18 ορίζει την υποχρεωτική τοποθέτηση ενός Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) με αναπληρωτή του σε κάθε φορέα κεντρικής Κυβέρνησης, όπως ορίζεται στο άρθρο 14 του ν. 4270/2014, με απόφαση του αρμόδιου Υπουργού ή οργάνου διοίκησης, ο οποίος πρέπει να διαθέτει εμπειρία στην κυβερνοασφάλεια και τα καθήκοντά του είναι ασυμβίβαστα με αυτά του Υπευθύνου Προστασίας Δεδομένων (Υ.Π.Δ.) σύμφωνα με τον Γ.Κ.Π.Δ. και τον ν. 4624/2019, εξαιρουμένων των υπηρεσιών της Ε.Υ.Π., των Υπουργείων Εξωτερικών, Εθνικής Άμυνας και Προστασίας του Πολίτη, καθώς και των εποπτευόμενων φορέων τους.
  31. Άρθρο 19. Το Άρθρο 19 καθορίζει τα καθήκοντα του Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), τα οποία περιλαμβάνουν τη διαρκή μέριμνα για την ασφάλεια των συστημάτων, τη συνεργασία με αρμόδιους φορείς κυβερνοασφάλειας, τη τήρηση μητρώου υποδομών, τη συμμετοχή σε ελέγχους ασφάλειας, την εποπτεία της πολιτικής ασφάλειας, την παρακολούθηση νέων τεχνολογιών και την αξιολόγηση του επιπέδου κυβερνοασφάλειας, ενώ ο Υ.Α.Σ.Π.Ε. υποχρεούται να παρακολουθήσει ειδικό πρόγραμμα επιμόρφωσης από το Ε.Κ.Δ.Δ.Α. εντός έξι (6) μηνών από την ανάληψη των καθηκόντων του.
  32. Άρθρο 20. Το Άρθρο 20 ορίζει ότι κάθε φορέας κεντρικής κυβέρνησης, με μέριμνα του Υ.Α.Σ.Π.Ε., πρέπει να καταρτίζει και να τηρεί σχέδιο ανάλυσης κινδύνου και ενιαία πολιτική ασφάλειας συστημάτων πληροφορικής και επικοινωνιών, εξαιρουμένων των υπηρεσιών της Ε.Υ.Π., των Υπουργείων Εξωτερικών, Εθνικής Άμυνας και Προστασίας του Πολίτη, καθώς και των εποπτευόμενων φορέων τους. Το Άρθρο 21 καθορίζει τα κριτήρια για τον χαρακτηρισμό μιας ψηφιακής υποδομής ως κρίσιμης, εφόσον ο φορέας παρέχει ουσιώδη υπηρεσία για τη διατήρηση κρίσιμων κοινωνικών ή οικονομικών δραστηριοτήτων και η παροχή της υπηρεσίας υφίσταται σοβαρή διατάραξη σε περίπτωση συμβάντος.
  33. Άρθρο 21. Το Άρθρο 21 της απόφασης 1027/4.10.2019 του Υπουργού Επικρατείας (Β' 3739) εξαιρεί από το πεδίο εφαρμογής του τις υπηρεσίες της Ε.Υ.Π., τα Υπουργεία Εξωτερικών, Εθνικής Άμυνας και Προστασίας του Πολίτη, καθώς και τους εποπτευόμενους φορείς τους. Το Άρθρο 22, αντίστοιχα, ορίζει τις υποχρεώσεις κάθε φορέα κεντρικής Κυβέρνησης που διαθέτει κρίσιμες ψηφιακές υποδομές, συστήματα, υποσυστήματα ή υπηρεσίες.
  34. Άρθρο 21 Κ. Το Άρθρο 21 Κ ορίζει τις "Κρίσιμες ψηφιακές υποδομές", ενώ τα επόμενα άρθρα 22, 23 και 24 αφορούν τις υποχρεώσεις των φορέων που τις διαθέτουν, την πρακτική άσκηση στην Εθνική Αρχή Κυβερνοασφάλειας και ειδικές ρυθμίσεις για την ασφάλεια δικτύων τηλεπικοινωνιών αντίστοιχα.
  35. Άρθρο 21 κ. Το Άρθρο 21 κ ορίζει τον ορισμό ενός Συντονιστή Ασφάλειας (Σ.Α.) κατηγορίας ΠΕ ή ΤΕ Πληροφορικής με τον αναπληρωτή του για κάθε υποδομή, σύστημα, υποσύστημα ή υπηρεσία, με απόφαση του αρμόδιου Υπουργού ή του οργάνου διοίκησης του φορέα, ο οποίος θα ασκεί καθήκοντα Υ.Α.Σ.Π.Ε. σε επίπεδο υποδομής, συστήματος ή υπηρεσίας. Το Άρθρο 23 θεσπίζει πρόγραμμα πρακτικής άσκησης και κατάρτισης στην Εθνική Αρχή Κυβερνοασφάλειας.
  36. Άρθρο 22 τ. Το Άρθρο 22 τ του Γ.Κ.Π.Δ. ρυθμίζει την αυτοματοποιημένη ατομική λήψη αποφάσεων, συμπεριλαμβανομένης της κατάρτισης προφίλ, θέτοντας κανόνες για την προστασία των φυσικών προσώπων από αποφάσεις που βασίζονται αποκλειστικά σε αυτοματοποιημένη επεξεργασία, εφόσον αυτές παράγουν έννομα αποτελέσματα που τους αφορούν ή τους επηρεάζουν σημαντικά.
  37. Άρθρο 23. Το Άρθρο 24 του ΦΕΚ ορίζει ότι οι πάροχοι δημόσιων δικτύων και υπηρεσιών ηλεκτρονικών επικοινωνιών υποχρεούνται να καταρτίζουν και να επικαιροποιούν ετησίως σχέδιο αποτίμησης κινδύνων για την προμήθεια εξοπλισμού δικτύων και υπηρεσιών.
  38. Άρθρο 24. Το Άρθρο 24 καθορίζει ότι οι επιχειρήσεις που προμηθεύονται εξοπλισμό ηλεκτρονικών επικοινωνιών πρέπει να καταρτίζουν και να επικαιροποιούν ετήσια σχέδια εκτίμησης κινδύνων και σχέδια προμηθειών, λαμβάνοντας υπόψη την αξιοπιστία των προμηθευτών, την επάρκεια του εφοδιασμού, την ποιότητα, τις πρακτικές κυβερνοασφάλειας και τα τεχνικά μέτρα ασφάλειας που καθορίζονται από την Α.Δ.Α.Ε., ενώ η Α.Δ.Α.Ε., η Ε.Ε.Τ.Τ. και η Εθνική Αρχή Κυβερνοασφάλειας έχουν πρόσβαση στα σχέδια αυτά. Το Άρθρο 25 συστήνει ηλεκτρονικό μητρώο υπευθύνων προστασίας δεδομένων των δημόσιων φορέων, το οποίο τηρείται στη Γενική Γραμματεία Πληροφοριακών Συστημάτων Δημόσιας Διοίκησης και είναι προσβάσιμο μέσω της Ενιαίας Ψηφιακής Πύλης (gov.gr-Ε.Ψ.Π.).
  39. Άρθρο 25. Το Άρθρο 25 του ΦΕΚ ορίζει τη δημιουργία και τη λειτουργία ενός μητρώου υπευθύνων προστασίας δεδομένων (ΥΠΔ) στην Πύλη της Δημόσιας Διοίκησης (gov.gr-Ε.Ψ.Π.), το οποίο θα περιλαμβάνει κατάλογο των ορισμένων ΥΠΔ και των σχετικών προκηρύξεων, με το Υπουργείο Ψηφιακής Διακυβέρνησης να ορίζεται ως υπεύθυνος επεξεργασίας για τα δεδομένα που τηρούνται σε αυτό, εξαιρουμένης της Ε.Υ.Π. Το Άρθρο 26 συστήνει Επιτροπή υπευθύνων προστασίας δεδομένων για τον συντονισμό των ενεργειών και την υιοθέτηση βέλτιστων πρακτικών των ΥΠΔ των φορέων της κεντρικής Κυβέρνησης.
  40. Άρθρο 25 Η. Το Άρθρο 25 Η αφορά τη δημιουργία Ηλεκτρονικού Μητρώου Υπευθύνων Προστασίας Δεδομένων, ενώ τα Άρθρα 26 και 27 ορίζουν την Επιτροπή Υπευθύνων Προστασίας Δεδομένων και τις αρμοδιότητές της, αντίστοιχα, στο πλαίσιο του Μέρους Β' που πραγματεύεται την αξιοποίηση προηγμένων τεχνολογιών.
  41. Άρθρο 26. Το Άρθρο 26, τροποποιώντας το άρθρο 14 του ν. 4270/2014, ορίζει τη συγκρότηση και λειτουργία μιας εννεαμελούς Επιτροπής Υπευθύνων Προστασίας Δεδομένων από φορείς της κεντρικής Κυβέρνησης. Η Επιτροπή, η οποία συγκροτείται με κοινή απόφαση των Υπουργών Δικαιοσύνης και Ψηφιακής Διακυβέρνησης, συνεδριάζει τακτικά μία φορά το τρίμηνο και εκτάκτως, ενώ μπορεί να προσκαλεί και άλλους ειδικούς.
  42. Άρθρο 27. Το Άρθρο 27 καθορίζει τις αρμοδιότητες της Επιτροπής υπευθύνων προστασίας δεδομένων, οι οποίες περιλαμβάνουν την ανταλλαγή πληροφοριών και τεχνογνωσίας, τη διατύπωση προτάσεων προς τους υπεύθυνους προστασίας δεδομένων της κεντρικής Κυβέρνησης σε συνεργασία με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Α.Π.Δ.Π.Χ.), και τη συνεργασία με την Α.Π.Δ.Π.Χ. για θέματα αρμοδιότητάς της, ενώ επιπλέον προβλέπει τη δυνατότητα σύναψης προγραμματικών συμφωνιών ή μνημονίων συνεργασίας για διοικητική, τεχνική και επιστημονική υποστήριξη.
  43. Άρθρο 28 Σ. Το Άρθρο 28 Σ, με τίτλο "Σκοπός", και το Άρθρο 32, που αφορά τα "Μέτρα κυβερνοασφάλειας των συσκευών τεχνολογίας Διαδικτύου των Πραγμάτων (ΔτΠ)", αποτελούν μέρος του Κεφαλαίου Γ' του εγγράφου, το οποίο εστιάζει στις "Εφαρμογές Τεχνολογίας Διαδικτύου των Πραγμάτων".
  44. Άρθρο 29. Το Άρθρο 29 του ΦΕΚ θεσπίζει μέτρα για τη διαφανή και ασφαλή λειτουργία συσκευών IoT από Φορείς Εκμετάλλευσης Βασικών Υπηρεσιών (Φ.Ε.Β.Υ.) και Παρόχους Ψηφιακών Υπηρεσιών (Π.Ψ.Υ.) σύμφωνα με τον ν. 4577/2018, ρυθμίζει την παροχή ταχυδρομικών υπηρεσιών με Συστήματα μη Επανδρωμένων Αεροσκαφών (ΣμηΕΑ), θέτει κανόνες για εγγραφές σε τεχνολογίες κατανεμημένου καθολικού και έξυπνα συμβόλαια, και εξειδικεύει τα δικαιώματα, τις υποχρεώσεις και την ευθύνη φορέων που εμπλέκονται στη διαδικασία τρισδιάστατης εκτύπωσης, συμπεριλαμβανομένης της προστασίας δικαιωμάτων δημιουργού, συγγενικών δικαιωμάτων και βιομηχανικής ιδιοκτησίας.
  45. Άρθρο 30. Το Άρθρο 30 ορίζει το πεδίο εφαρμογής για διάφορα κεφάλαια: το Κεφάλαιο Γ' αφορά συσκευές τεχνολογίας ΔτΠ που χρησιμοποιούνται από Φ.Ε.Β.Υ., Π.Ψ.Υ. και Ο.Τ.Α. (εξαιρουμένων της Ε.Υ.Π., του Υπουργείου Εθνικής Άμυνας και των εποπτευόμενων φορέων του), το Κεφάλαιο Δ' αφορά Συστήματα μη Επανδρωμένων Αεροσκαφών για ταχυδρομικές υπηρεσίες, το Κεφάλαιο Ε' καλύπτει εγγραφές δεδομένων ή συναλλαγές μέσω τεχνολογίας κατανεμημένου καθολικού (Τ.Κ.Κ.), και το Κεφάλαιο ΣΤ' αφορά ψηφιακά μοντέλα ή δεδομένα σχεδιασμού που προστατεύονται από συγκεκριμένους νόμους.
  46. Άρθρο 31. Το Άρθρο 31 του ΦΕΚ ορίζει τους όρους "αλυσίδα συστοιχιών (blockchain)", "αρμόδια ομάδα απόκρισης" (συμπεριλαμβανομένης της CSIRT του ν. 4577/2018 και του Εθνικού CERT του π.δ. 1/2017), "ασφάλεια συσκευών τεχνολογίας ΔτΠ", "δεδομένα σχεδιασμού", "Διαδίκτυο των Πραγμάτων (ΔτΠ - IoT)", "διαδικασία τρισδιάστατης εκτύπωσης", "διανομέας", "εισαγωγέας" και "έξυπνο συμβόλαιο (smart contract)".
  47. Άρθρο 32. Το Άρθρο 32 ορίζει ότι οι συσκευές τεχνολογίας ΔτΠ πρέπει να ενσωματώνουν μέτρα κυβερνοασφάλειας, όπως ασφαλείς κωδικούς, έγκαιρες ενημερώσεις λογισμικού, κρυπτογράφηση, δημόσιο σημείο επαφής για περιστατικά ασφάλειας και πολιτική γνωστοποίησης ευπαθειών, τα οποία πρέπει να ενσωματώνονται από το στάδιο σχεδιασμού και να αναφέρονται στις οδηγίες χρήσης. Το Άρθρο 33 απαιτεί από τους κατασκευαστές συσκευών ΔτΠ να παρέχουν δήλωση συμμόρφωσης με τις τεχνικές προδιαγραφές ασφαλείας, συνοδευόμενη από εύκολα κατανοητές οδηγίες χρήσης και πληροφορίες ασφάλειας.
  48. Άρθρο 33. Το Άρθρο 33 ορίζει ότι οι κατασκευαστές συσκευών τεχνολογίας ΔτΠ πρέπει να παρέχουν σαφείς οδηγίες χρήσης και να τηρούν τη δήλωση συμμόρφωσης, την οποία θέτουν στη διάθεση της Εθνικής Αρχής Κυβερνοασφάλειας ή της αρμόδιας ομάδας απόκρισης. Επίσης, το άρθρο αυτό επιτρέπει την υπογραφή αιτήσεων και εγγράφων στα Κ.Ε.Π. με ψηφιοποιημένη ιδιόχειρη υπογραφή, η οποία έχει την ίδια νομική ισχύ με την παραδοσιακή ιδιόχειρη υπογραφή.
  49. Άρθρο 33 Δ. Το Άρθρο 33 Δ αφορά τη "Δήλωση συμμόρφωσης κατασκευαστή", ενώ τα επόμενα άρθρα 34, 35, 36 και 37 ρυθμίζουν τις υποχρεώσεις εισαγωγέων και διανομέων, του Υπεύθυνου Ασφαλείας Διαδικτύου των Πραγμάτων (ΔτΠ), τις αρμοδιότητες της Εθνικής Αρχής Κυβερνοασφάλειας, και τη συμπεριφορά συσκευών που παρουσιάζουν κίνδυνο, αντίστοιχα.
  50. Άρθρο 33 δ. Το Άρθρο 33 δ του ΦΕΚ ορίζει τη χρήση ψηφιοποιημένης ιδιόχειρης υπογραφής στις συναλλαγές φυσικών προσώπων με τα Κέντρα Εξυπηρέτησης Πολιτών (Κ.Ε.Π.) και με πιστωτικά και χρηματοδοτικά ιδρύματα, επιτρέποντας την υπογραφή αιτήσεων και άλλων εγγράφων προς διεκπεραίωση στα Κ.Ε.Π.
  51. Άρθρο 34. Το Άρθρο 34 του ΦΕΚ ορίζει τις υποχρεώσεις των εισαγωγέων και διανομέων συσκευών τεχνολογίας Διαδικτύου των Πραγμάτων (ΔτΠ), οι οποίοι πρέπει να επαληθεύουν τη δήλωση συμμόρφωσης, να ενημερώνουν την Εθνική Αρχή Κυβερνοασφάλειας και την αρμόδια ομάδα απόκρισης σε περίπτωση μη συμμόρφωσης, και να διατηρούν αρχείο ενεργειών.
  52. Άρθρο 35. Το Άρθρο 35 ορίζει ότι η θέση του Υπεύθυνου Ασφαλείας ΔτΠ δεν είναι ασυμβίβαστη με αυτήν του Υπεύθυνου Ασφάλειας Πληροφοριών και Δικτύων (σύμφωνα με την απόφαση 1027/4.10.2019), ενώ παράλληλα ο Υπεύθυνος Ασφαλείας ΔτΠ είναι υπεύθυνος για τη διατήρηση αρχείου καταγραφής από τις συσκευές ΔτΠ και, σε περίπτωση πιθανού κινδύνου, εισηγείται την αναστολή χρήσης και την ενημέρωση της Εθνικής Αρχής Κυβερνοασφάλειας, της αρμόδιας ομάδας απόκρισης, καθώς και του κατασκευαστή, εισαγωγέα και διανομέα.
  53. Άρθρο 36. Το Άρθρο 36 ορίζει τις αρμοδιότητες της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία ελέγχει τη συμμόρφωση των κατασκευαστών, εισαγωγέων, διανομέων και φορέων εκμετάλλευσης ΔτΠ με τις σχετικές υποχρεώσεις, αξιολογεί τη συμμόρφωση των συσκευών και των μέτρων ασφαλείας τους, και λαμβάνει ειδοποιήσεις για συμβάντα ή ευπάθειες, ενώ το Άρθρο 37 αφορά τη διαδικασία που ακολουθείται όταν μια συμμορφούμενη συσκευή παρουσιάζει κίνδυνο, απαιτώντας απόσυρση ή λήψη μέτρων για την εξάλειψη του κινδύνου, και το Άρθρο 38 επιβάλλει στους φορείς εκμετάλλευσης ΔτΠ να τηρούν και να επικαιροποιούν ετήσια μητρώο των συσκευών ΔτΠ που χρησιμοποιούν.
  54. Άρθρο 38. Το Άρθρο 38 ορίζει ότι οι φορείς υποχρεούνται να τηρούν μητρώο για κάθε νέα συσκευή τεχνολογίας ΔτΠ που θέτουν σε λειτουργία, το οποίο πρέπει να περιλαμβάνει τεχνικές προδιαγραφές, στοιχεία κατασκευαστή, σκοπό χρήσης και πληροφορίες διαλειτουργικότητας, και να το θέτουν στη διάθεση της Εθνικής Αρχής Κυβερνοασφάλειας ή της αρμόδιας ομάδας απόκρισης κατόπιν αιτήματος.
  55. Άρθρο 38 Μ. Το Άρθρο 38 Μ του ΦΕΚ 146/27.07.2022 θεσπίζει τη δημιουργία Μητρώου διασυνδεδεμένων συσκευών, χωρίς να αναφέρονται συγκεκριμένα ονόματα, αριθμοί, ποσά, ημερομηνίες ή φορείς εντός του παρόντος αποσπάσματος.
  56. Άρθρο 39. Το Άρθρο 39 ορίζει ότι οι κατασκευαστές συσκευών τεχνολογίας ΔτΠ (Διαδικτύου των Πραγμάτων) πρέπει να διαθέτουν διαδικασία διαχείρισης για συμβάντα ή ευπάθειες που σχετίζονται με την ασφάλεια της συσκευής, η οποία θα περιλαμβάνει τεκμηρίωση, οδηγίες αντιμετώπισης και μέτρα για την άμβλυνση δυσμενών συνεπειών.
  57. Άρθρο 39 κ. Το άρθρο 39 κ αναφέρεται σε "σχετικές απαιτήσεις ή τα μέρη τους" που καλύπτονται από το άρθρο 39, ενώ το άρθρο 79 τροποποιεί το άρθρο 43 του ν. 4727/2020, προσθέτοντας ένα δεύτερο εδάφιο στην παράγραφο 1 και μια νέα παράγραφο 3, με σκοπό τη δημιουργία ενός Μητρώου Δημόσιων Ιστότοπων και Εφαρμογών.
  58. Άρθρο 40. Το Άρθρο 40 του ΦΕΚ ορίζει ότι οι φορείς εκμετάλλευσης ΔτΠ (Διαδικτύου Τεχνολογίας Πληροφορικής) πρέπει να παρέχουν στους χρήστες σαφείς, κατανοητές και εύκολα προσβάσιμες πληροφορίες για την ασφαλή εγκατάσταση, παραμετροποίηση και λειτουργία των συσκευών, ελαχιστοποιώντας τη συμμετοχή του χρήστη και παρέχοντας αναλυτικές οδηγίες ελέγχου ασφαλείας.
  59. Άρθρο 40 Δ. Το Άρθρο 40 Δ του ΦΕΚ αφορά τη διαφανή ενημέρωση των χρηστών σχετικά με τη χρήση μη επανδρωμένων αεροσκαφών (drones) για την παροχή ταχυδρομικών υπηρεσιών, ενώ τα επόμενα άρθρα 41 και 42 ρυθμίζουν την επεξεργασία δεδομένων προσωπικού χαρακτήρα και τις διοικητικές κυρώσεις αντίστοιχα.
  60. Άρθρο 41. Το Άρθρο 41 του ΦΕΚ ορίζει ότι η επεξεργασία δεδομένων προσωπικού χαρακτήρα που σχετίζονται με τη λειτουργία συσκευών τεχνολογίας ΔτΠ πρέπει να γίνεται σύμφωνα με τον Γ.Κ.Π.Δ., τον ν. 4624/2019 και τον ν. 3471/2006, ενώ κάθε φορέας εκμετάλλευσης ΔτΠ υποχρεούται να διενεργεί εκτίμηση αντικτύπου για τις σχεδιαζόμενες πράξεις επεξεργασίας, σύμφωνα με την παρ. 1 του άρθρου 35 του Γ.Κ.Π.Δ.

Πρόσφατες αναφορές

Σχετικοί νόμοι

Νομοθεσία του 2022

Επιστροφή στη λίστα νόμων