Λογότυπο THREAT-WATCH

THREAT‑WATCH

ΔΩΡΕΑΝ ΟΔΗΓΟΣ + ΥΠΟΛΟΓΙΣΤΗΣ

Λίστα Ελέγχου Ετοιμότητας NIS2 & Υπολογιστής Προστίμων

Μια πρακτική λίστα ελέγχου βασισμένη απευθείας στο κείμενο της Οδηγίας NIS2 (ΕΕ 2022/2555), μαζί με έναν υπολογιστή για την ταξινόμησή σας ως βασική/σημαντική οντότητα και την έκθεσή σας σε πρόστιμο βάσει του Άρθρου 34, προσαρμοσμένο στον ελληνικό Νόμο 5160/2024 και την Εθνική Αρχή Κυβερνοασφάλειας (ΕΑΚ).

ΥΠΟΛΟΓΙΣΤΗΣ ΠΡΟΣΤΙΜΩΝ & ΕΜΒΕΛΕΙΑΣ NIS2

Εκτιμήστε την Έκθεσή σας στο NIS2

Επιλέξτε τον κλάδο και το μέγεθος της επιχείρησής σας, προσθέστε τον ετήσιο παγκόσμιο κύκλο εργασιών σας, και λάβετε μια εκτίμηση της ταξινόμησής σας ως βασική/σημαντική οντότητα και τη μέγιστη έκθεσή σας σε πρόστιμο βάσει του Άρθρου 34. Πρόκειται για γενική εκτίμηση, όχι νομικό προσδιορισμό.

Αυτός ο υπολογιστής παρέχει μια γενική, ενημερωτική εκτίμηση βάσει του κειμένου της Οδηγίας (ΕΕ) 2022/2555 (Άρθρα 3, 20 και 34) και της ελληνικής ενσωμάτωσης, Νόμος 5160/2024. Δεν λαμβάνει υπόψη κάθε εξαίρεση ταξινόμησης και δεν αποτελεί νομική συμβουλή. Επιβεβαιώστε την πραγματική σας κατάσταση με την ΕΑΚ ή εξειδικευμένο νομικό σύμβουλο πριν λάβετε αποφάσεις συμμόρφωσης.

1. Επιβεβαιώστε αν σας αφορά το NIS2

  • Ο οργανισμός σας δραστηριοποιείται σε κατονομαζόμενο τομέα βασικής ή σημαντικής οντότητας (ενέργεια, μεταφορές, τραπεζικός τομέας, χρηματοπιστωτικές υποδομές, υγεία, ύδρευση, αποχέτευση, ψηφιακές υποδομές, διαχείριση υπηρεσιών ΤΠΕ, δημόσια διοίκηση, διάστημα, ταχυδρομικές υπηρεσίες, διαχείριση αποβλήτων, χημικά, τρόφιμα, ορισμένη μεταποίηση, ψηφιακοί πάροχοι);
  • Ο οργανισμός σας πληροί ή υπερβαίνει τα όρια μεγέθους μεσαίας επιχείρησης (50+ εργαζόμενοι ή άνω των €10 εκατ. ετήσιο κύκλο εργασιών/ισολογισμό), ή κατονομάζεστε ειδικά ανεξαρτήτως μεγέθους;
  • Έχετε ελέγξει τον εθνικό νόμο ενσωμάτωσης; Στην Ελλάδα, πρόκειται για τον Νόμο 5160/2024, με την Εθνική Αρχή Κυβερνοασφάλειας (ΕΑΚ) ως αρμόδια αρχή. Το ακριβές πεδίο εφαρμογής και τα όρια μπορεί να διαφέρουν ελαφρώς ανά κράτος μέλος της ΕΕ.

2. Διακυβέρνηση και λογοδοσία

  • Το διοικητικό όργανο έχει εγκρίνει επίσημα τα μέτρα διαχείρισης κινδύνου κυβερνοασφάλειας του οργανισμού;
  • Η διοίκηση εποπτεύει την υλοποίηση, όχι απλώς εγκρίνει μία φορά;
  • Τα μέλη του διοικητικού οργάνου λαμβάνουν εκπαίδευση κυβερνοασφάλειας ώστε να μπορούν να αξιολογούν ουσιαστικά τον κίνδυνο;
  • Τα μέλη της διοίκησης κατανοούν ότι το NIS2 δημιουργεί προσωπική λογοδοσία για μη συμμόρφωση με τις υποχρεώσεις διαχείρισης κινδύνου;

3. Τα δέκα μέτρα διαχείρισης κινδύνου του Άρθρου 21(2)

Το NIS2 απαιτεί 'κατάλληλα και αναλογικά' τεχνικά, επιχειρησιακά και οργανωτικά μέτρα που καλύπτουν και τους δέκα παρακάτω τομείς.

  • 1. Ανάλυση κινδύνου & πολιτική ασφάλειας πληροφοριώνΤεκμηριωμένες πολιτικές για την αξιολόγηση και διαχείριση κινδύνου ασφαλείας στα συστήματά σας.
  • 2. Διαχείριση περιστατικώνΚαθορισμένη διαδικασία εντοπισμού, απόκρισης και ανάκτησης από περιστατικά ασφαλείας.
  • 3. Επιχειρησιακή συνέχεια & διαχείριση κρίσεωνΔιαχείριση αντιγράφων ασφαλείας, ανάκτηση από καταστροφή και διαδικασίες διαχείρισης κρίσεων.
  • 4. Ασφάλεια αλυσίδας εφοδιασμούΑπαιτήσεις ασφαλείας που καλύπτουν τις σχέσεις σας με άμεσους προμηθευτές και παρόχους υπηρεσιών.
  • 5. Ασφαλής ανάπτυξη & διαχείριση ευπαθειώνΑσφάλεια ενσωματωμένη στην απόκτηση, ανάπτυξη και συντήρηση συστημάτων, συμπεριλαμβανομένης της αποκάλυψης ευπαθειών.
  • 6. Αξιολόγηση αποτελεσματικότηταςΠολιτικές και διαδικασίες για την πραγματική αξιολόγηση αν λειτουργούν τα μέτρα διαχείρισης κινδύνου σας.
  • 7. Κυβερνοϋγιεινή & εκπαίδευσηΒασικές πρακτικές ασφαλείας και εκπαίδευση κυβερνοασφάλειας για το προσωπικό.
  • 8. Κρυπτογραφία & κρυπτογράφησηΠολιτικές για το πότε και πώς χρησιμοποιούνται κρυπτογραφία και κρυπτογράφηση.
  • 9. Ασφάλεια ανθρώπινου δυναμικού, έλεγχος πρόσβασης & διαχείριση περιουσιακών στοιχείωνΠολιτικές ασφάλειας προσωπικού, έλεγχος πρόσβασης και πραγματική απογραφή περιουσιακών στοιχείων.
  • 10. Ταυτοποίηση & ασφαλείς επικοινωνίεςΠολυπαραγοντική ή συνεχής ταυτοποίηση, και ασφαλείς επικοινωνίες φωνής, βίντεο, κειμένου και έκτακτης ανάγκης.

4. Ετοιμότητα αναφοράς περιστατικών (Άρθρο 23)

Αν συμβεί σημαντικό περιστατικό, το χρονόμετρο ξεκινά τη στιγμή που το αντιλαμβάνεστε, όχι όταν ολοκληρώσετε τη διερεύνηση.

  • Έγκαιρη προειδοποίηση στην εθνική σας CSIRT/αρχή εντός 24 ωρών από τη στιγμή αντίληψης.
  • Αναφορά περιστατικού με αρχική αξιολόγηση σοβαρότητας και αντικτύπου εντός 72 ωρών.
  • Τελική αναφορά, συμπεριλαμβανομένης της βασικής αιτίας και των διορθωτικών μέτρων, εντός ενός μήνα.
  • Γνωρίζετε ποιος στον οργανισμό σας είναι υπεύθυνος για την υποβολή κάθε μιας από αυτές τις τρεις αναφορές, και γνωρίζουν ότι οι προθεσμίες ισχύουν από τη στιγμή αντίληψης, όχι επιβεβαίωσης;

5. Επόμενα βήματα

Αυτή η λίστα ελέγχου σας λέει τι απαιτεί το NIS2. Δεν σας λέει πού βρίσκεστε πραγματικά σήμερα. Γι' αυτό χρειάζεται μια σωστή ανάλυση κενών, συγκρίνοντας τους πραγματικούς σας ελέγχους με κάθε παραπάνω στοιχείο και ιεραρχώντας τι να διορθώσετε πρώτα.

Τεκμηριωμένο απευθείας από το κείμενο της Οδηγίας (ΕΕ) 2022/2555 (NIS2), Άρθρα 21 και 23. Αυτή η λίστα ελέγχου είναι γενική καθοδήγηση, όχι νομική συμβουλή· επιβεβαιώστε τις ακριβείς υποχρεώσεις με τον εθνικό νόμο ενσωμάτωσης.

Θέλετε βοήθεια με την πραγματική ανάλυση κενών;

Θα ελέγξουμε το περιβάλλον σας έναντι κάθε στοιχείου αυτής της λίστας και θα σας πούμε ακριβώς πού βρίσκεστε.