Νόμος 5160/2024 — Χρονολόγιο τροποποιήσεων
Ο Νόμος 5160/2024 ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 (NIS 2) για την ενίσχυση της κυβερνοασφάλειας στην Ελλάδα. Ο νόμος καθορίζει την Εθνική Στρατηγική Κυβερνοασφάλειας, ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια αρχή και θεσπίζει το πλαίσιο για τη διαχείριση κυβερνοκρίσεων και τη λειτουργία Ομάδων Απόκρισης για Συμβάντα Ασφάλειας Υπολογιστών (CSIRTs). Ρυθμίζει τις υποχρεώσεις βασικών και σημαντικών οντοτήτων για τη διαχείριση κινδύνων και την αναφορά περιστατικών, ενώ καθορίζει και τις αρμοδιότητες των οργάνων διοίκησης και των Υπεύθυνων Ασφάλειας Συστημάτων Πληροφορικής. Ο νόμος προβλέπει επίσης τη δημιουργία καταλόγου βασικών και σημαντικών οντοτήτων και καθορίζει τη δικαιοδοσία και την εδαφικότητα των ρυθμίσεων.
Άρθρα
- Άρθρο 1. Το Άρθρο 1 θέτει ως σκοπό την επίτευξη υψηλού επιπέδου κυβερνοασφάλειας στην Ένωση, ενσωματώνοντας την Οδηγία (ΕΕ) 2022/2555 (Οδηγία NIS 2), η οποία τροποποιεί τους Κανονισμούς (ΕΕ) 910/2014 και (ΕΕ) 2018/1972 και καταργεί την Οδηγία (ΕΕ) 2016/1148.
- Άρθρο 1 Σ. Το Άρθρο 1 Σ της Οδηγίας (ΕΕ) 2022/2555 καθορίζει τον σκοπό της, ενώ το Άρθρο 2 ορίζει το αντικείμενό της, το οποίο είναι η εναρμόνιση των κανόνων σχετικά με την ασφάλεια δικτύων και συστημάτων πληροφοριών. Το Κεφάλαιο Β' περιλαμβάνει γενικές διατάξεις, με το Άρθρο 3 να ορίζει το πεδίο εφαρμογής, το Άρθρο 4 να αφορά τις βασικές και σημαντικές οντότητες, και το Άρθρο 5 να επιφυλάσσει ειδικές διατάξεις για τομεακές νομικές πράξεις της Ένωσης.
- Άρθρο 1 τ. Το Άρθρο 1 τ του ΦΕΚ 195/27.11.2024, στο πλαίσιο της Οδηγίας (ΕΕ) 2022/2555 (NIS 2), επιβάλλει υποχρεώσεις αναφορών σε κρίσιμες οντότητες και καθορίζει κανόνες για την ανταλλαγή πληροφοριών κυβερνοασφάλειας, την εποπτεία και την επιβολή κυρώσεων, με στόχο την επίτευξη υψηλού επιπέδου κυβερνοασφάλειας στην Ελλάδα. Το Άρθρο 3, που αφορά το πεδίο εφαρμογής, ορίζει ότι το Μέρος αυτό ισχύει για μεσαίες επιχειρήσεις ή επιχειρήσεις που υπερβαίνουν τα όρια αυτών, σύμφωνα με τη Σύσταση 2003/361/ΕΚ της Επιτροπής, εγκατεστημένες ή δραστηριοποιούμενες στην Ελλάδα.
- Άρθρο 2. Το Άρθρο 2, το οποίο αντιστοιχεί στο Άρθρο 1 της Οδηγίας (ΕΕ) 2022/2555, θεσπίζει την Εθνική Στρατηγική Κυβερνοασφάλειας, ορίζει την αρμόδια αρχή για την κυβερνοασφάλεια και τη διαχείριση κυβερνοκρίσεων, το ενιαίο σημείο επαφής και τις ομάδες απόκρισης για συμβάντα ασφάλειας υπολογιστών (CSIRT), καθώς και τα μέτρα διαχείρισης κινδύνων και τις υποχρεώσεις υποβολής αναφορών στον τομέα της κυβερνοασφάλειας.
- Άρθρο 2 τ. Το Άρθρο 2 τ ορίζει την εφαρμογή του παρόντος Μέρους σε οντότητες που δραστηριοποιούνται στην Ελλάδα, συμπεριλαμβανομένων παρόχων δημόσιων δικτύων επικοινωνιών, παρόχων υπηρεσιών εμπιστοσύνης, μητρώων ονομάτων τομέα, και οντοτήτων που χαρακτηρίζονται ως κρίσιμες σύμφωνα με την Οδηγία (ΕΕ) 2022/2557, με εξαιρέσεις για οντότητες δημόσιας διοίκησης που ασχολούνται με την εθνική ασφάλεια, τη δημόσια τάξη, την άμυνα ή την επιβολή του νόμου.
- Άρθρο 3 π. Το Άρθρο 3 π του ΦΕΚ 195/27.11.2024 καθορίζει το πεδίο εφαρμογής του νόμου, επιτρέποντας εξαιρέσεις για οντότητες που ασχολούνται με την εθνική ασφάλεια, τη δημόσια τάξη, την άμυνα ή την επιβολή του νόμου, καθώς και για όσες παρέχουν υπηρεσίες αποκλειστικά σε φορείς της δημόσιας διοίκησης. Επίσης, προβλέπει τη δημιουργία καταλόγου βασικών και σημαντικών οντοτήτων από τον Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας εντός τεσσάρων (4) μηνών, την ανάπτυξη ψηφιακής πλατφόρμας εγγραφής από τον Υπουργό Ψηφιακής Διακυβέρνησης, την έγκριση της Εθνικής Στρατηγικής Κυβερνοασφάλειας εντός έξι (6) μηνών, και τον καθορισμό πόρων για τη διαχείριση κρίσεων από τον Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας εντός τεσσάρων (4) μηνών.
- Άρθρο 3 τ. Το Άρθρο 3 τ του ΦΕΚ ορίζει ως "σημαντικές οντότητες" για την εφαρμογή του Μέρους αυτού, τις οντότητες των τομέων και υποτομέων των Παραρτημάτων Ι ή ΙΙ που δεν χαρακτηρίζονται ως "βασικές οντότητες" σύμφωνα με την παράγραφο 1 του ίδιου άρθρου. Η παράγραφος 1, με τη σειρά της, αναφέρεται σε διάφορες κατηγορίες παρόχων υπηρεσιών (εμπιστοσύνης, DNS, ηλεκτρονικών επικοινωνιών), σε οντότητες που προσδιορίζονται ως βασικές ή κρίσιμες σύμφωνα με άλλες διατάξεις (π.χ. Οδηγία (ΕΕ) 2022/2557, ν. 4577/2018), καθώς και σε επιχειρήσεις που υπερβαίνουν τα όρια των μεσαίων επιχειρήσεων σύμφωνα με τη Σύσταση 2003/361/ΕΚ της Επιτροπής.
- Άρθρο 4. Το Άρθρο 4 ορίζει τις "βασικές οντότητες" ως οντότητες που δραστηριοποιούνται στους τομείς και υποτομείς του Παραρτήματος Ι και υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις, σύμφωνα με το άρθρο 3 της Οδηγίας (ΕΕ) 2022/2555.
- Άρθρο 4 τ. Το Άρθρο 4 τ του ΦΕΚ, αναφερόμενο στο Άρθρο 6 της Οδηγίας (ΕΕ) 2022/2555, ορίζει ότι οι διατάξεις του νόμου για τη διαχείριση κινδύνων κυβερνοασφάλειας και την αναφορά περιστατικών δεν εφαρμόζονται σε χρηματοπιστωτικές οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554, εκτός από την υποχρέωση συνεργασίας με την Εθνική Αρχή Κυβερνοασφάλειας.
- Άρθρο 5. Το Άρθρο 5 του ΦΕΚ ορίζει ότι οι διατάξεις του νόμου, συμπεριλαμβανομένων των εποπτικών και επιβλητικών μέτρων, δεν εφαρμόζονται σε βασικές ή σημαντικές οντότητες, όταν οι τομεακές νομικές πράξεις της Ευρωπαϊκής Ένωσης και οι εθνικές διατάξεις εναρμόνισής τους επιβάλλουν ήδη ισοδύναμες απαιτήσεις διαχείρισης κινδύνων κυβερνοασφάλειας και κοινοποίησης περιστατικών, σύμφωνα με το Άρθρο 4 της Οδηγίας (ΕΕ) 2022/2555.
- Άρθρο 6 τ. Το Άρθρο 6 τ του εγγράφου ορίζει ότι η επεξεργασία προσωπικών δεδομένων από παρόχους ηλεκτρονικών επικοινωνιών διέπεται από το δίκαιο της ΕΕ, τον ν. 4624/2019 και τον ν. 3471/2006. Επίσης, το άρθρο παρέχει ορισμούς για έννοιες όπως "ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων", "κυβερνοασφάλεια" (σύμφωνα με τον Κανονισμό (ΕΕ) 2019/881), "Εθνική Στρατηγική Κυβερνοασφάλειας", "παρ' ολίγον περιστατικό", "περιστατικό", "περιστατικό μεγάλης κλίμακας στον τομέα της κυβερνοασφάλειας", "χειρισμός περιστατικών", "κίνδυνος" και "κυβερνοαπειλή".
- Άρθρο 8 Α. Το Άρθρο 8Α καθορίζει την αρμόδια αρχή και το ενιαίο σημείο επαφής για την εφαρμογή της Οδηγίας (ΕΕ) 2022/2555, ενώ τα Άρθρα 9 και 10 θεσπίζουν το εθνικό πλαίσιο διαχείρισης κυβερνοκρίσεων και τις Ομάδες Απόκρισης για Συμβάντα που αφορούν στην Ασφάλεια Υπολογιστών (CSIRTs) αντίστοιχα, σύμφωνα με τις διατάξεις της ίδιας Οδηγίας.
- Άρθρο 8 τ. Το Άρθρο 8 τ, που εφαρμόζει το άρθρο 167 του ν. 4662/2020, καθορίζει τη διαδικασία χορήγησης άδειας παροχής υπηρεσιών για αστικούς σιδηροδρομικούς επιβατικούς μεταφορές, απαιτώντας πιστοποιητικό λειτουργίας, υπεύθυνη δήλωση ανάληψης, και βεβαιώσεις για την εταιρεία λειτουργίας, ενώ εξαιρεί τον Οργανισμό Σιδηροδρόμων Ελλάδος και συναφείς φορείς.
- Άρθρο 9. Το Άρθρο 9 ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως την αρμόδια αρχή για τη διαχείριση κυβερνοκρίσεων, τη συμμετοχή στο EU-CyCLONe, και την κατάρτιση του εθνικού σχεδίου αντιμετώπισης κρίσεων εντός έξι μηνών από την έναρξη ισχύος, με έγκριση από την Επιτροπή Συντονισμού για θέματα Κυβερνοασφάλειας. Επιπλέον, προβλέπει τον ορισμό άλλων ομάδων απόκρισης (CSIRTs) και ειδικών ομάδων απόκρισης, καθώς και τη θέσπιση μέτρων για την ανωνυμία των αναφερόντων ευπάθειες, ενώ επιτρέπει τον ορισμό τομεακών σημείων επαφής (NSFPs) για συνεργασία με την Εθνική Αρχή Κυβερνοασφάλειας.
- Άρθρο 9 τ. Το Άρθρο 9 τ ορίζει τη δημιουργία εθνικού σχεδίου αντιμετώπισης περιστατικών και κρίσεων στον κυβερνοχώρο, καθορίζοντας τους στόχους, τις αρμοδιότητες της Εθνικής Αρχής Κυβερνοασφάλειας, τις διαδικασίες διαχείρισης, τα μέτρα ετοιμότητας, τα ενδιαφερόμενα μέρη και τις διαδικασίες συνεργασίας με την ΕΕ, ενώ το Άρθρο 10 ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια ομάδα απόκρισης για συμβάντα ασφάλειας υπολογιστών (CSIRT).
- Άρθρο 10 τ. Το Άρθρο 10 τ ορίζει την Ομάδα Αντιμετώπισης Ηλεκτρονικών Επιθέσεων (Εθνικό CERT) της Διεύθυνσης Κυβερνοχώρου της Ε.Υ.Π. ως αρμόδια CSIRT για οργανισμούς της περ. στ) της παρ. 2 του άρθρου 3, ενώ η CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας έχει συντονιστικό ρόλο για όλες τις CSIRTs, οι οποίες πρέπει να συμμορφώνονται με τις απαιτήσεις του άρθρου 11 και να χειρίζονται περιστατικά ασφάλειας υπολογιστών, ενημερώνοντας την Εθνική Αρχή Κυβερνοασφάλειας και ανταλλάσσοντας πληροφορίες.
- Άρθρο 11. Το Άρθρο 11 της Οδηγίας (ΕΕ) 2022/2555 ορίζει τις απαιτήσεις, τις τεχνικές ικανότητες και τα καθήκοντα των Ομάδων Απόκρισης για Συμβάντα που αφορούν στην Ασφάλεια Υπολογιστών (CSIRTs), απαιτώντας από αυτές να διασφαλίζουν υψηλό επίπεδο διαθεσιμότητας των διαύλων επικοινωνίας τους.
- Άρθρο 11 Α. Το Άρθρο 11Α του ΦΕΚ καθορίζει τις απαιτήσεις, τις τεχνικές ικανότητες και τα καθήκοντα των ομάδων απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRTs), όπως ορίζονται στο άρθρο 11 της Οδηγίας (ΕΕ) 2022/2555. Το Άρθρο 12, αντίστοιχα, αφορά τον συντονισμό της γνωστοποίησης ευπαθειών και τη δημιουργία ευρωπαϊκής βάσης δεδομένων ευπαθειών, σύμφωνα με το άρθρο 12 της ίδιας Οδηγίας.
- Άρθρο 11 ε. Το Άρθρο 11ε του ΦΕΚ 195/27.11.2024 ρυθμίζει την απόδοση εσόδων από πωλήσεις κομίστρου στην Ο.Σ.Ε.Θ. Α.Ε. προς τον Ο.Α.Σ.Θ. και τον κρατικό προϋπολογισμό, καθορίζοντας ποσοστά (1,2% από 1/7/2020, με αλλαγές από 1/12/2024) και διαδικασίες είσπραξης και απόδοσης, ενώ παρατείνει την προσωρινή ανάθεση συγκοινωνιακού έργου στον Ο.Α.Σ.Θ. έως 31.12.2025.
- Άρθρο 11 τ. Το Άρθρο 11 τ του ΦΕΚ 195/27.11.2024 καθορίζει τις απαιτήσεις για τις Ομάδες Αντιμετώπισης Κυβερνοασφάλειας (CSIRTs), συμπεριλαμβανομένης της Εθνικής Αρχής Κυβερνοασφάλειας, όσον αφορά την ασφάλεια των εγκαταστάσεων, την επάρκεια στελέχωσης, τη διαθεσιμότητα υπηρεσιών, την εμπιστευτικότητα, την ύπαρξη εφεδρικών συστημάτων και τη συμμετοχή σε διεθνή δίκτυα συνεργασίας, ενώ παράλληλα ορίζει τα καθήκοντά τους, όπως η παρακολούθηση απειλών, η παροχή προειδοποιήσεων, η αντιμετώπιση περιστατικών και η διενέργεια προληπτικών σαρώσεων.
- Άρθρο 12. Το Άρθρο 12, σύμφωνα με την Οδηγία 2022/2555, αναθέτει στην CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας τον συντονιστικό ρόλο για τη γνωστοποίηση ευπαθειών, λειτουργώντας ως αξιόπιστος διαμεσολαβητής μεταξύ αναφερόντων και κατασκευαστών/παρόχων, και παρέχοντας υποστήριξη στη διαχείριση και γνωστοποίηση των ευπαθειών.
- Άρθρο 12 τ. Το Άρθρο 12 τ ορίζει ότι η CSIRT της παρ. 1 (που δεν κατονομάζεται συγκεκριμένα στο απόσπασμα) διασφαλίζει την ανώνυμη αναφορά ευπαθειών από φυσικά ή νομικά πρόσωπα και συνεργάζεται με άλλες CSIRTs σε περιπτώσεις σημαντικού αντίκτυπου σε περισσότερα κράτη μέλη. Το Άρθρο 13, που αναφέρεται στην Εφημερίδα της Κυβερνήσεως, Τεύχος Α' 195/27.11.2024, ορίζει τη συνεργασία μεταξύ της Εθνικής Αρχής Κυβερνοασφάλειας (ως αρμόδιας αρχής, ενιαίου σημείου επαφής και CSIRT) και των CSIRTs των παρ. 1 και 2 του άρθρου 10 για την τήρηση των υποχρεώσεων του νόμου.
- Άρθρο 13. Το Άρθρο 13 του ΦΕΚ 195/27.11.2024 καθορίζει θέματα σχετικά με τον εθνικό στρατηγικό σχεδιασμό κυβερνοασφάλειας, τη συνεργασία υπηρεσιών σε συμβάντα και κρίσεις, την υποχρεωτική εκπαίδευση υπαλλήλων, το εθνικό πλαίσιο απαιτήσεων κυβερνοασφάλειας, τα προσόντα των Υπεύθυνων Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.), την εκπόνηση ενιαίας πολιτικής κυβερνοασφάλειας από οντότητες, και τις λεπτομέρειες εφαρμογής της πολιτικής αυτής, καθώς και τον χαρακτηρισμό σημαντικών περιστατικών κυβερνοασφάλειας.
- Άρθρο 13 Σ. Το Άρθρο 13 Σ, στο πλαίσιο του Κεφαλαίου Δ' του ΦΕΚ, καθορίζει τη συνεργασία σε εθνικό επίπεδο για τη διαχείριση κινδύνων στον τομέα της κυβερνοασφάλειας και τις υποχρεώσεις αναφοράς περιστατικών, σύμφωνα με το Άρθρο 13 της Οδηγίας (ΕΕ) 2022/2555.
- Άρθρο 13 τ. Το Άρθρο 13 τ ορίζει ότι οι Ομάδες Αντιμετώπισης Κυβερνο-Περιστατικών Ασφάλειας (CSIRTs) λαμβάνουν αναφορές σοβαρών περιστατικών (σύμφωνα με το άρθρο 16) και περιστατικών κυβερνοαπειλών και παρ' ολίγον περιστατικών (σύμφωνα με το άρθρο 22), ενημερώνοντας αμελλητί την CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας για τις κοινοποιήσεις αυτές.
- Άρθρο 14. Το Άρθρο 14, το οποίο αντιστοιχεί στο άρθρο 20 της Οδηγίας (ΕΕ) 2022/2555, ορίζει ότι τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων οφείλουν να εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του νόμου, τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που απαιτούνται για τη συμμόρφωσή τους.
- Άρθρο 14 Δ. Το Άρθρο 14Δ του ΦΕΚ, που αντιστοιχεί στο Άρθρο 20 της Οδηγίας (ΕΕ) 2022/2555, αφορά τη διακυβέρνηση, ενώ τα Άρθρα 15 και 16, που αντιστοιχούν στα Άρθρα 21, 24(1) και 23 της ίδιας Οδηγίας αντίστοιχα, ρυθμίζουν τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και τις υποχρεώσεις αναφοράς περιστατικών.
- Άρθρο 14 τ. Το Άρθρο 14 τ, που αφορά την εφαρμογή του άρθρου 14 της Οδηγίας 2022/2555, ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως υπεύθυνη για την παρακολούθηση της εφαρμογής του μέρους αυτού και ως ενιαίο σημείο επαφής της Ελλάδας, με αρμοδιότητες διασυνοριακής και διατομεακής συνεργασίας. Η Αρχή οφείλει να κοινοποιεί τον ορισμό της και τα καθήκοντά της στην Ευρωπαϊκή Επιτροπή και να τα αναρτά στον ιστότοπό της.
- Άρθρο 15. Το Άρθρο 15 της Οδηγίας (ΕΕ) 2022/2555 επιβάλλει στις βασικές και σημαντικές οντότητες να λαμβάνουν κατάλληλα μέτρα διαχείρισης κινδύνων για την ασφάλεια των συστημάτων δικτύου και πληροφοριακών συστημάτων, ενώ τα μέλη των οργάνων διοίκησης υποχρεούνται να παρακολουθούν εκπαίδευση και να διασφαλίζουν αντίστοιχη κατάρτιση των υπαλλήλων τους τουλάχιστον ετησίως.
- Άρθρο 16. Το Άρθρο 16 ορίζει ότι στον Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής (Υ.Α.Σ.Π.Ε.) παρέχονται οι αναγκαίοι πόροι και διασφαλίζεται η αυτονομία του στη λήψη και εφαρμογή αποφάσεων, καθώς και στον συντονισμό διαχείρισης περιστατικών ασφαλείας και σχεδίων επιχειρησιακής συνέχειας. Επιπλέον, καθορίζει ότι τα καθήκοντα του Υ.Α.Σ.Π.Ε. είναι ασυμβίβαστα με αυτά του Υπευθύνου Προστασίας Δεδομένων (Υ.Π.Δ.) σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 και τον ν. 4624/2019, ενώ για τους φορείς κεντρικής κυβέρνησης εφαρμόζονται τα άρθρα 18 και 19 του ν. 4961/2022.
- Άρθρο 16 τ. Το Άρθρο 16 τ ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας, σε συνεργασία με άλλες αρχές, προσδιορίζει και καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων, οι οποίες πρέπει να υποβάλουν συγκεκριμένες πληροφορίες εντός δύο (2) μηνών από την έναρξη ισχύος του νόμου, ενώ οι μεταβολές πρέπει να κοινοποιούνται εντός δύο (2) εβδομάδων. Επιπλέον, η Αρχή υποχρεούται να κοινοποιεί στην Ευρωπαϊκή Επιτροπή και την Ομάδα Συνεργασίας, έως τις 17 Απριλίου 2025 και κάθε δύο (2) έτη, τον αριθμό των οντοτήτων ανά τομέα και υποτομέα, καθώς και τα ονόματα των οντοτήτων κατόπιν αιτήματος.
- Άρθρο 18. Το Άρθρο 18 του ΦΕΚ, το οποίο αντιστοιχεί στο Άρθρο 26 της Οδηγίας (ΕΕ) 2022/2555, καθορίζει τη δικαιοδοσία και την εδαφικότητα, ορίζοντας ότι οντότητες που είναι εγκατεστημένες, παρέχουν υπηρεσίες ή ασκούν δραστηριότητα στην Ελλάδα εμπίπτουν στη δικαιοδοσία της, εκτός από συγκεκριμένες εξαιρέσεις που αναφέρονται στο άρθρο.
- Άρθρο 19. Το Άρθρο 19, που αναφέρεται στο Μητρώο οντοτήτων και στην άσκηση εποπτικών καθηκόντων από την Εθνική Αρχή Κυβερνοασφάλειας, ορίζει τις αρμοδιότητες της Αρχής, όπως η έκδοση προειδοποιήσεων, δεσμευτικών οδηγιών και εντολών για την αποκατάσταση ελλείψεων ή την παύση παραβατικής συμπεριφοράς, καθώς και η απαίτηση για παροχή αποδεικτικών στοιχείων σχετικά με την εφαρμογή πολιτικών κυβερνοασφάλειας.
- Άρθρο 19 τ. Το Άρθρο 19 τ ρυθμίζει τη συνεργασία των Ομάδων Αντιμετώπισης Περιστατικών Ασφάλειας Υπολογιστών (CSIRTs) με εθνικές ομάδες τρίτων χωρών και τη σύσταση ειδικών ομάδων απόκρισης για την αντιμετώπιση συμβάντων κυβερνοασφάλειας, οι οποίες αποτελούνται από εκπροσώπους της Εθνικής Αρχής Κυβερνοασφάλειας, του Γενικού Επιτελείου Εθνικής Άμυνας ή της Διεύθυνσης Κυβερνοχώρου της ΕΥΠ, και αναφέρουν στην Εθνική Αρχή Κυβερνοασφάλειας εντός 24, 72 ωρών και 1 μηνός.
- Άρθρο 21 κ. Το Άρθρο 21 κ ορίζει τα μέτρα ασφάλειας για συστήματα δικτύου και πληροφοριακών συστημάτων, βασιζόμενα σε ολιστική προσέγγιση κινδύνου και περιλαμβάνοντας πολιτικές, διαχείριση περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια αλυσίδας εφοδιασμού, ασφάλεια ανάπτυξης, αξιολόγηση κινδύνων, κυβερνοϋγιεινή, κρυπτογραφία, ασφάλεια ανθρώπινων πόρων, και πολυπαραγοντική επαλήθευση ταυτότητας. Οι βασικές και σημαντικές οντότητες ορίζουν Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) για τη διαχείριση επικοινωνιών με την Εθνική Αρχή Κυβερνοασφάλειας και τον εσωτερικό συντονισμό συμμόρφωσης.
- Άρθρο 21 τ. Το Άρθρο 21 τ του ΦΕΚ ορίζει ότι οι τομεακές ή διατομεακές κοινότητες βασικών και σημαντικών οντοτήτων συμμετέχουν σε αξιολογήσεις από ομοτίμους σύμφωνα με το Άρθρο 19 της Οδηγίας (ΕΕ) 2022/2555, με σκοπό την αποτελεσματική, αποδοτική και ασφαλή συνεργασία τους στο πλαίσιο του δικτύου CSIRTs.
- Άρθρο 22. Το Άρθρο 22 ορίζει την υποχρέωση των Ομάδων Αντιμετώπισης Κυβερνο-περιστατικών (CSIRTs) να ενημερώνουν αμελλητί την CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας για περιστατικά και παρ' ολίγον περιστατικά, καθώς και τη συστηματική ανταλλαγή πληροφοριών μεταξύ της Εθνικής Αρχής Κυβερνοασφάλειας, των CSIRTs και άλλων αρμόδιων εθνικών αρχών, συμπεριλαμβανομένων των φορέων που ορίζονται στον ν. 5002/2022, την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, και αρχές που σχετίζονται με την πολιτική αεροπορία και την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα.
- Άρθρο 22 α. Το Άρθρο 22α, στο πλαίσιο της Οδηγίας (ΕΕ) 2022/2557, προβλέπει τη θέσπιση μέτρων ενθάρρυνσης της χρήσης ευρωπαϊκών και διεθνώς αποδεκτών προτύπων και τεχνικών προδιαγραφών για την ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων, κατόπιν απόφασης του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας και λαμβάνοντας υπόψη κατευθύνσεις του ENISA.
- Άρθρο 23. Το Άρθρο 23, παράγραφος 21, ορίζει ότι ο Διοικητής της Εθνικής Αρχής Κυβερνοασφάλειας αναθέτει καθήκοντα ελέγχου και επιθεώρησης σε πιστοποιημένους από την Αρχή επιθεωρητές, σύμφωνα με τον Κανονισμό Ελέγχου και Εποπτείας της.
- Άρθρο 23 Γ. Το Άρθρο 23 Γ του ΦΕΚ, που αφορά γενικές πτυχές εποπτείας και επιβολής, παραπέμπει σε διάφορες παραγράφους και άρθρα της Οδηγίας (ΕΕ) 2022/2555, ενώ τα Άρθρα 24 και 25 εστιάζουν στα μέτρα εποπτείας και επιβολής για βασικές και σημαντικές οντότητες αντίστοιχα, σύμφωνα με το άρθρο 32 της ίδιας Οδηγίας.
- Άρθρο 23 κ. Το Άρθρο 23 κ ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας (ΕΑΚ) μπορεί να ορίσει πιστοποιημένους επιθεωρητές και τεχνικούς εμπειρογνώμονες (SMEs) για την άσκηση ελέγχου και εποπτείας σε πληροφοριακά και επικοινωνιακά συστήματα, με βάση τον Κανονισμό Ελέγχου και Εποπτείας που θα εκδοθεί εντός τριών (3) μηνών από τον Διοικητή της ΕΑΚ. Επίσης, αναφέρεται η έκδοση κοινής απόφασης των Υπουργών Εθνικής Οικονομίας και Οικονομικών, Εσωτερικών και Ψηφιακής Διακυβέρνησης για την επιβολή προστίμων, καθώς και η συνεργασία της ΕΑΚ με την ΑΔΑΕ.
- Άρθρο 23 τ. Το Άρθρο 23 τ ορίζει τις υποχρεώσεις κοινοποίησης σημαντικών περιστατικών κυβερνοασφάλειας από βασικές και σημαντικές οντότητες στην Εθνική Αρχή Κυβερνοασφάλειας, εντός 24 ωρών για προειδοποίηση και 72 ωρών για κοινοποίηση, με τελική έκθεση εντός ενός μηνός, ενώ οι οντότητες της περ. στ) της παρ. 2 του άρθρου 3 κοινοποιούν τα περιστατικά και στην CSIRT της Εθνικής Υπηρεσίας Πληροφοριών.
- Άρθρο 25 τ. Το Άρθρο 25 τ, που αναφέρεται στο Άρθρο 25 της Οδηγίας (ΕΕ) 2022/2555, είναι μέρος του Κεφαλαίου Ε' που αφορά τη Δικαιοδοσία και την Καταχώριση. Συγκεκριμένα, το Άρθρο 18 ορίζει τη δικαιοδοσία και την εδαφικότητα σύμφωνα με το Άρθρο 26 της Οδηγίας, το Άρθρο 19 θεσπίζει ένα Μητρώο οντοτήτων σύμφωνα με το Άρθρο 27 της Οδηγίας, και το Άρθρο 20 αφορά τη βάση δεδομένων καταχώρισης ονομάτων τομέα.
- Άρθρο 26. Το Άρθρο 26 ορίζει ότι εάν τα μέτρα επιβολής της Εθνικής Αρχής Κυβερνοασφάλειας κριθούν αναποτελεσματικά, η Αρχή μπορεί να ορίσει προθεσμία για συμμόρφωση, και σε περίπτωση μη συμμόρφωσης, ο Διοικητής της Αρχής μπορεί να αναστείλει πιστοποιήσεις/εξουσιοδοτήσεις ή να απαγορεύσει σε διευθυντικά στελέχη την άσκηση καθηκόντων, με δυνατότητα προσφυγής στο Συμβούλιο της Επικρατείας.
- Άρθρο 26 γ. Το Άρθρο 26 γ του ΦΕΚ ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας μπορεί να επιβάλει μέτρα επιβολής, όπως αυτά περιγράφονται στα άρθρα 24 και 25, για παραβάσεις που σχετίζονται με διοικητικά πρόστιμα βάσει του άρθρου 58 του Κανονισμού (ΕΕ) 2016/679. Επιπλέον, εάν η αρμόδια εποπτική αρχή βρίσκεται σε άλλο κράτος μέλος της ΕΕ, η Εθνική Αρχή Κυβερνοασφάλειας ενημερώνει την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα για την πιθανή παραβίαση δεδομένων.
- Άρθρο 26 κ. Το Άρθρο 26 κ του ΦΕΚ 195/27.11.2024, που αφορά την Εθνική Αρχή Κυβερνοασφάλειας, παρέχει στους εντεταλμένους υπαλλήλους της εκτεταμένες ελεγκτικές αρμοδιότητες, όπως επισκέψεις σε οντότητες, συλλογή δεδομένων από συσκευές και εξυπηρετητές, έρευνες, κατασχέσεις εγγράφων και ηλεκτρονικών μέσων, καθώς και σφράγιση επαγγελματικών χώρων, με σκοπό την εποπτεία και τον έλεγχο.
- Άρθρο 26 τ. Το Άρθρο 26 τ ορίζει ότι ορισμένοι πάροχοι υπηρεσιών, όπως αυτοί που σχετίζονται με το DNS, το cloud, τα κέντρα δεδομένων, τη διανομή περιεχομένου, τις διαχειριζόμενες υπηρεσίες, τις αγορές και τις μηχανές αναζήτησης, θεωρούνται ότι υπάγονται στη δικαιοδοσία άλλου κράτους μέλους της ΕΕ, εφόσον εκεί έχουν την κύρια εγκατάστασή τους, η οποία καθορίζεται με βάση τις αποφάσεις για τη διαχείριση κινδύνων κυβερνοασφάλειας, την έδρα των επιχειρήσεων κυβερνοασφάλειας ή τον μεγαλύτερο αριθμό εργαζομένων στην ΕΕ. Εάν μια τέτοια οντότητα δεν είναι εγκατεστημένη στην ΕΕ αλλά προσφέρει υπηρεσίες στην Ελλάδα, ορίζει υποχρεωτικά εκπρόσωπο στην ΕΕ, και θεωρείται ότι υπάγεται στη δικαιοδοσία της Ελλάδας εάν ο εκπρόσωπος είναι εγκατεστημένος στην Ελλάδα.
- Άρθρο 27. Το Άρθρο 27 του ΦΕΚ, βασιζόμενο στο άρθρο 35 της Οδηγίας (ΕΕ) 2022/2555, ορίζει ότι η Εθνική Αρχή Κυβερνοασφάλειας, κατά την εποπτεία ή επιβολή κυρώσεων, θα εξετάζει εάν παραβίαση υποχρεώσεων από βασικές ή σημαντικές οντότητες (σύμφωνα με τα άρθρα 15 και 16) μπορεί να οδηγήσει σε παραβίαση δεδομένων προσωπικού χαρακτήρα, όπως αυτή ορίζεται στον Γενικό Κανονισμό για την Προστασία Δεδομένων (ΕΕ) 2016/679 και τον ν. 4624/2019.
- Άρθρο 27 τ. Το Άρθρο 27 τ ορίζει ότι πάροχοι υπηρεσιών cloud, κέντρων δεδομένων, δικτύων διανομής περιεχομένου, διαχειριζομένων υπηρεσιών, διαχειριζομένων υπηρεσιών ασφάλειας, επιγραμμικών αγορών, μηχανών αναζήτησης και πλατφορμών κοινωνικής δικτύωσης πρέπει να υποβάλουν στην Εθνική Αρχή Κυβερνοασφάλειας, έως τις 17 Ιανουαρίου 2025, στοιχεία όπως επωνυμία, τομέα, διεύθυνση, στοιχεία επικοινωνίας, κράτη παροχής υπηρεσιών και εύρος IP. Η Εθνική Αρχή Κυβερνοασφάλειας, με την παραλαβή αυτών των πληροφοριών (εκτός του εύρους IP), τις διαβιβάζει στον ENISA.
- Άρθρο 28. Το Άρθρο 28, βασισμένο στο άρθρο 37 της Οδηγίας (ΕΕ) 2022/2555, καθορίζει την αμοιβαία συνδρομή μεταξύ της Εθνικής Αρχής Κυβερνοασφάλειας και των αρμόδιων αρχών άλλων κρατών μελών της ΕΕ, όταν μια οντότητα παρέχει υπηρεσίες σε πολλαπλά κράτη μέλη και τα συστήματά της βρίσκονται σε διαφορετικές χώρες, με την Ελλάδα να είναι ένα από αυτά.
- Άρθρο 28 Α. Το Άρθρο 28 Α του ΦΕΚ, το οποίο αφορά την αμοιβαία συνδρομή σύμφωνα με το άρθρο 37 της Οδηγίας (ΕΕ) 2022/2555, και το Άρθρο 29, που θεσπίζει ειδικότερες ρυθμίσεις για παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών, εντάσσονται στο Κεφάλαιο Η' του εγγράφου, το οποίο περιλαμβάνει εξουσιοδοτικές, μεταβατικές, τελικές και καταργούμενες διατάξεις.
- Άρθρο 28 τ. Το Άρθρο 28 τ, που αναφέρεται στην Οδηγία (ΕΕ) 2022/2555, ορίζει τις απαιτήσεις για τα μητρώα ονομάτων TLD και τους παρόχους υπηρεσιών καταχώρισης ονομάτων τομέα σχετικά με τη διατήρηση ακριβών και πλήρων βάσεων δεδομένων καταχώρισης ονομάτων τομέα, τη δημοσιοποίηση μη προσωπικών δεδομένων και την παροχή πρόσβασης σε συγκεκριμένα δεδομένα εντός 72 ωρών κατόπιν αιτήματος, σύμφωνα με τον Γενικό Κανονισμό για την Προστασία Δεδομένων (Γ.Κ.Π.Δ.) και τον ν. 4624/2019.
- Άρθρο 29. Το Άρθρο 29 ορίζει ότι η Αρχή Διασφάλισης του Απορρήτου των Επικοινωνιών (Α.Δ.Α.Ε.) μπορεί να επιβάλλει ενισχυμένα μέτρα κυβερνοασφάλειας σε παρόχους δικτύων και υπηρεσιών ηλεκτρονικών επικοινωνιών, οι οποίοι υποχρεούνται να κοινοποιούν άμεσα περιστατικά σημαντικού αντίκτυπου στην Α.Δ.Α.Ε. και την Εθνική Αρχή Κυβερνοασφάλειας (Ε.Α.Κ.), η οποία με τη σειρά της ενημερώνει την Εθνική Επιτροπή Τηλεπικοινωνιών και Ταχυδρομείων.
- Άρθρο 29 τ. Το Άρθρο 29 τ, βασισμένο στην Οδηγία (ΕΕ) 2022/2555, επιτρέπει στις βασικές και σημαντικές οντότητες, καθώς και σε άλλες οντότητες, να ανταλλάσσουν εθελοντικά πληροφορίες κυβερνοασφάλειας, όπως κυβερνοαπειλές και ευπάθειες, για την πρόληψη, τον εντοπισμό και την αντιμετώπιση περιστατικών, ενώ η Εθνική Αρχή Κυβερνοασφάλειας πρέπει να ενημερώνεται για τη συμμετοχή τους σε αυτές τις κοινότητες ανταλλαγής πληροφοριών.
- Άρθρο 30. Το Άρθρο 30 του ΦΕΚ παρέχει εξουσιοδοτικές διατάξεις, επιτρέποντας με κοινή απόφαση των Υπουργών Ψηφιακής Διακυβέρνησης και Εσωτερικών τη μετάθεση της έναρξης ισχύος της υποπερ. στβ) της περ. στ) της παρ. 2 του άρθρου 3, καθώς και την ένταξη στο πεδίο εφαρμογής του νόμου, με κοινή απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης και του αρμόδιου Υπουργού, μετά από γνώμη του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας.
- Άρθρο 30 Ε. Το Άρθρο 30 Ε του ΦΕΚ αφορά εξουσιοδοτικές διατάξεις, ενώ τα Άρθρα 31 και 32 περιλαμβάνουν μεταβατικές, τελικές και καταργούμενες διατάξεις αντίστοιχα. Το Μέρος Β', με τίτλο "Ρυθμίσεις Προσωπικού Εθνικής Αρχής Κυβερνοασφάλειας και Λοιπές Διατάξεις", περιέχει το Άρθρο 33, το οποίο ρυθμίζει θέματα προσωπικού της Εθνικής Αρχής Κυβερνοασφάλειας και τροποποιεί το άρθρο 21 του ν. 5086/2024.
- Άρθρο 31. Το Άρθρο 31 ορίζει μεταβατικές διατάξεις, αναθέτοντας προσωρινά στην αρμόδια μονάδα του ΓΕΕΘΑ καθήκοντα CSIRT μέχρι την έκδοση σχετικής πράξης της Εθνικής Αρχής Κυβερνοασφάλειας, και αντικαθιστά αναφορές στον ν. 4577/2018 με τον παρόντα νόμο, ενώ ορίζει ότι ο Κανονισμός για την Ασφάλεια Δικτύων και Υπηρεσιών Ηλεκτρονικών Επικοινωνιών (υπ' αρ. 28/2024) ισχύει για έξι μήνες ή μέχρι την έκδοση νέων αποφάσεων.
- Άρθρο 31 τ. Το Άρθρο 31 τ ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια αρχή εποπτείας και ελέγχου για τη συμμόρφωση με τις διατάξεις του παρόντος μέρους, επιβάλλοντας παράβολα εποπτείας και τέλη ελέγχου, ενώ τα έσοδα από κυρώσεις και τέλη διατίθενται για τις λειτουργικές δαπάνες της Αρχής. Η Αρχή συνεργάζεται με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα για παραβιάσεις δεδομένων, και επιβάλλονται πρόστιμα σύμφωνα με το άρθρο 26 και την παρ. 23 του άρθρου 30.
- Άρθρο 32. Το Άρθρο 32 καταργεί τα άρθρα 148 και 149 του ν. 4727/2020 (Α' 184) σχετικά με την ασφάλεια δικτύων και υπηρεσιών, καθώς και τα άρθρα 1 έως 16 του ν. 4577/2018 (Α' 199) και την υπ' αρ. 1027/4.10.2019 απόφαση του Υπουργού Επικρατείας (Β' 3739), τα οποία αφορούν την ενσωμάτωση της Οδηγίας 2016/1148/ΕΕ για την ασφάλεια δικτύων και πληροφοριών.
- Άρθρο 32 τ. Το Άρθρο 32 τ καθορίζει τις εποπτικές αρμοδιότητες της Εθνικής Αρχής Κυβερνοασφάλειας έναντι βασικών οντοτήτων, περιλαμβάνοντας επιτόπιες επιθεωρήσεις, ελέγχους ασφαλείας (τακτικούς, στοχευμένους, έκτακτους), σαρώσεις κινδύνου, αιτήματα παροχής πληροφοριών και πρόσβασης σε δεδομένα, καθώς και την έκδοση προειδοποιήσεων, δεσμευτικών οδηγιών και την επιβολή διορθωτικών μέτρων.
Πρόσφατες αναφορές
- Τροποποίηση: Νόμος 5256 — ΦΕΚ Α' 223/2025 (άρθρα 3, 14, 24, 26, 30, 31 κ.ά.)
Ο Νόμος 5256/2025 θεσπίζει ένα νέο πλαίσιο για την οδική ασφάλεια μέσω της χρήσης τεχνολογιών και τεχνητής νοημοσύνης για την καταγραφή παραβάσεων και την απλούστευση των διαδικασιών βεβαίωσης και είσπραξης προστίμων. Δημιουργείται ένα Ενιαίο Ηλεκτρονικό Σύστημα (Ε.Η.Σ.) για τη διαχείριση παραβάσεων του Κώδικα Οδικής Κυκλοφορίας (Κ.Ο.Κ.) και των προστίμων, καθώς και ένα δίκτυο καμερών με τεχνητή νοημοσύνη. Ιδρύεται η Οδική Υπηρεσία Συστημάτων Εποπτείας και Ασφάλειας (ΟΔ.Υ.Σ.Ε.ΑΣ.) για τη διαχείριση του συστήματος και των προστίμων, ενώ προβλέπεται η ψηφιακή επίδοση των Πράξεων Βεβαίωσης Παράβασης (Π.Β.Π.) μέσω του gov.gr. Ο νόμος αφορά το Υπουργείο Ψηφιακής Διακυβέρνησης, το Υπουργείο Υποδομών και Μεταφορών, την Ελληνική Αστυνομία, το Λιμενικό Σώμα, τη Δημοτική Αστυνομία, τις Περιφέρειες, τους Δήμους, τη Σιδηρόδρομοι Ελλάδος Μ.Α.Ε., φορείς αστικών συγκοινωνιών όπως ο ΟΑΣΑ και ο ΟΣΕΘ, καθώς και τους πολίτες. Επίσης, ορίζονται ποινές για παραβάσεις που αφορούν πυροβόλα όπλα και εκρηκτ… - Αρχική δημοσίευση: Νόμος 5160 — ΦΕΚ Α' 195/2024
Ο Νόμος 5160/2024 ενσωματώνει την Οδηγία (ΕΕ) 2022/2555 (NIS 2) για την ενίσχυση της κυβερνοασφάλειας στην Ελλάδα. Ο νόμος καθορίζει την Εθνική Στρατηγική Κυβερνοασφάλειας, ορίζει την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια αρχή και θεσπίζει το πλαίσιο για τη διαχείριση κυβερνοκρίσεων και τη λειτουργία Ομάδων Απόκρισης για Συμβάντα Ασφάλειας Υπολογιστών (CSIRTs). Ρυθμίζει τις υποχρεώσεις βασικών και σημαντικών οντοτήτων για τη διαχείριση κινδύνων και την αναφορά περιστατικών, ενώ καθορίζει και τις αρμοδιότητες των οργάνων διοίκησης και των Υπεύθυνων Ασφάλειας Συστημάτων Πληροφορικής. Ο νόμος προβλέπει επίσης τη δημιουργία καταλόγου βασικών και σημαντικών οντοτήτων και καθορίζει τη δικαιοδοσία και την εδαφικότητα των ρυθμίσεων.
Σχετικοί νόμοι
Νομοθεσία του 2024
Επιστροφή στη λίστα νόμων