Νόμοι — ΦΕΚ A' 146/2022
NOMOΣ ΥΠ’ ΑΡΙΘΜ. 4961
Αναδυόμενες τεχνολογίες πληροφορικής και επικοινωνιών, ενίσχυση της ψηφιακής διακυβέρνησης και άλλες διατάξεις.
Η ΠΡΟΕΔΡΟΣ
ΤΗΣ ΕΛΛΗΝΙΚΗΣ ΔΗΜΟΚΡΑΤΙΑΣ
Εκδίδομε τον ακόλουθο νόμο που ψήφισε η Βουλή: ΠΙΝΑΚΑΣ ΠΕΡΙΕΧΟΜΕΝΩΝ
ΜΕΡΟΣ Α’ - ΨΗΦΙΑΚΗ ΑΝΑΒΑΘΜΙΣΗ ΤΗΣ ΔΗΜΟΣΙΑΣ
ΔΙΟΙΚΗΣΗΣ
ΚΕΦΑΛΑΙΟ Α’- ΣΚΟΠΟΣ ΚΑΙ ΑΝΤΙΚΕΙΜΕΝΟ
Άρθρο 1 Σκοπός
Άρθρο 2 Αντικείμενο
ΚΕΦΑΛΑΙΟ Β’- ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗΝ ΑΝΑΠΤΥΞΗ ΤΗΣ
ΤΕΧΝΗΤΗΣ ΝΟΗΜΟΣΥΝΗΣ
Άρθρο 3 Επεξεργασία δεδομένων προσωπικού χαρακτήρα κατά τη χρήση συστημάτων τεχνητής νοημοσύνης
Άρθρο 4 Γενικές διατάξεις για τη χρήση συστημάτων
τεχνητής νοημοσύνης από τους φορείς του δημόσιου τομέα
Άρθρο 5 Αλγοριθμική εκτίμηση αντικτύπου
Άρθρο 6 Υποχρεώσεις διαφάνειας
Άρθρο 7 Υποχρεώσεις αναδόχων συστημάτων τεχνητής νοημοσύνης
Άρθρο 8 Μητρώο συστημάτων τεχνητής νοημοσύνης
των φορέων του δημόσιου τομέα
Άρθρο 9 Υποχρέωση ενημέρωσης για τη χρήση τεχνητής νοημοσύνης στον εργασιακό τομέα
Άρθρο 10 Μητρώο συστημάτων Τεχνητής Νοημοσύνης - Πολιτική δεοντολογικής χρήσης δεδομένων
Άρθρο 11 Συντονιστική Επιτροπή για την Τεχνητή
Νοημοσύνη
Άρθρο 12 Αρμοδιότητες Συντονιστικής Επιτροπής για
την Τεχνητή Νοημοσύνη
Άρθρο 13 Επιτροπή Εποπτείας της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης
Άρθρο 14 Παρατηρητήριο Τεχνητής Νοημοσύνης
ΚΕΦΑΛΑΙΟ Γ’- ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗΝ ΑΣΦΑΛΕΙΑ ΠΛΗΡΟΦΟΡΙΩΝ ΚΑΙ ΔΙΚΤΥΩΝ ΚΑΙ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ
Άρθρο 15 Εθνική Aρχή Πιστοποίησης Κυβερνοασφάλειας
Άρθρο 16 Παρατηρητήριο Ανάλυσης Υβριδικών Απειλών
Άρθρο 17 Ορισμός Εθνικού Κέντρου Συντονισμού
Άρθρο 18 Υπεύθυνος Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών
Άρθρο 19 Καθήκοντα Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών
Άρθρο 20 Σχέδιο ανάλυσης κινδύνου και ενιαία πολιτική ασφάλειας συστημάτων πληροφορικής και επικοινωνιών
Άρθρο 21 Κρίσιμες ψηφιακές υποδομές
Άρθρο 22 Υποχρεώσεις φορέων που διαθέτουν κρίσιμες ψηφιακές υποδομές
Άρθρο 23 Πρόγραμμα πρακτικής άσκησης και κατάρτισης στην Εθνική Αρχή Κυβερνοασφάλειας
Άρθρο 24 Ειδικές ρυθμίσεις για την ασφάλεια δικτύων
και υπηρεσιών στον τομέα των τηλεπικοινωνιών
Άρθρο 25 Ηλεκτρονικό Μητρώο Υπευθύνων Προστασίας Δεδομένων
Άρθρο 26 Επιτροπή Υπευθύνων Προστασίας Δεδομένων
Άρθρο 27 Αρμοδιότητες Επιτροπής Υπευθύνων Προστασίας Δεδομένων
ΜΕΡΟΣ Β’ - ΑΞΙΟΠΟΙΗΣΗ ΠΡΟΗΓΜΕΝΩΝ ΤΕΧΝΟΛΟΓΙΩΝ
ΚΕΦΑΛΑΙΟ Α’ - ΣΚΟΠΟΣ ΚΑΙ ΑΝΤΙΚΕΙΜΕΝΟ
Άρθρο 28 Σκοπός
Άρθρο 29 Αντικείμενο
ΚΕΦΑΛΑΙΟ Β’ - ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 30 Πεδίο εφαρμογής
Άρθρο 31 Ορισμοί
ΚΕΦΑΛΑΙΟ Γ’ - ΕΦΑΡΜΟΓΕΣ ΤΕΧΝΟΛΟΓΙΑΣ ΔΙΑΔΙΚΤΥΟΥ ΤΩΝ ΠΡΑΓΜΑΤΩΝ
Άρθρο 32 Μέτρα κυβερνοασφάλειας των συσκευών
τεχνολογίας Διαδικτύου των Πραγμάτων (ΔτΠ)
Άρθρο 33 Δήλωση συμμόρφωσης κατασκευαστή
Άρθρο 34 Υποχρεώσεις εισαγωγέων και διανομέων
Άρθρο 35 Υποχρεώσεις φορέων εκμετάλλευσης -
Υπεύθυνος Ασφαλείας Διαδικτύου των Πραγμάτων (ΔτΠ)
Άρθρο 36 Αρμοδιότητες Εθνικής Αρχής Κυβερνοασφάλειας
Άρθρο 37 Συμμορφούμενη συσκευή που παρουσιάζει
κίνδυνο
Άρθρο 38 Μητρώο διασυνδεδεμένων συσκευών
Άρθρο 41 Επεξεργασία δεδομένων προσωπικού χαρακτήρα
Άρθρο 42 Διοικητικές κυρώσεις
ΚΕΦΑΛΑΙΟ Δ’ - ΧΡΗΣΗ ΣΥΣΤΗΜΑΤΩΝ ΜΗ ΕΠΑΝΔΡΩΜΕΝΩΝ ΑΕΡΟΣΚΑΦΩΝ ΓΙΑ ΤΗΝ ΠΑΡΟΧΗ ΤΑΧΥΔΡΟΜΙΚΩΝ ΥΠΗΡΕΣΙΩΝ
Άρθρο 43 Προσθήκη ορισμού για τα «Συστήματα μη
Επανδρωμένων Αεροσκαφών (ΣμηΕΑ)» - Τροποποίηση παρ. Β’ άρθρου 2 ν. 4053/2012
Άρθρο 44 Συμπλήρωση αρμοδιοτήτων της Ε.Ε.Τ.Τ. για
την παροχή ταχυδρομικών υπηρεσιών μέσω ΣμηΕΑ Τροποποίηση παρ. 1 άρθρου 5 ν. 4053/2012
Άρθρο 45 Παροχή ταχυδρομικών υπηρεσιών μέσω
ΣμηΕΑ - Προσθήκη άρθρου 12Α στον ν. 4053/2012
Άρθρο 46 Χρήση συχνοτήτων ραδιοφάσματος από
ΣμηΕΑ - Προσθήκη περ. δ’ στην παρ. 6 του άρθρου 115
ΚΕΦΑΛΑΙΟ Ε’ - ΕΦΑΡΜΟΓΕΣ ΤΕΧΝΟΛΟΓΙΑΣ ΚΑΤΑΝΕΜΗΜΕΝΟΥ ΚΑΘΟΛΙΚΟΥ (T.K.K.-Distributed Ledger
Technology-D.L.T.)
Άρθρο 47 Εγκυρότητα εγγραφής σε αλυσίδα συστοιχιών ή άλλη τεχνολογία κατανεμημένου καθολικού
Άρθρο 48 Απόδειξη εγγραφής σε αλυσίδα συστοιχιών
ή άλλη τεχνολογία κατανεμημένου καθολικού
Άρθρο 49 Ενέργεια, κύρος και περιεχόμενο των έξυπνων συμβολαίων
Άρθρο 50 Σύναψη έξυπνου συμβολαίου με τη χρήση
εγκεκριμένης ηλεκτρονικής υπογραφής ή σφραγίδας
Άρθρο 51 Έξυπνα συμβόλαια ως αποδεικτικά μέσα
Άρθρο 52 Ενιαίο Μητρώο Ανελκυστήρων - Τροποποίηση άρθρου 11Α ν. 3982/2011
ΚΕΦΑΛΑΙΟ ΣΤ’ - ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗ ΔΙΑΔΙΚΑΣΙΑ ΤΡΙΣΔΙΑΣΤΑΤΗΣ ΕΚΤΥΠΩΣΗΣ
Άρθρο 53 Εφαρμογή ρυθμίσεων περί πνευματικής ιδιοκτησίας επί ψηφιακών αρχείων σχεδιασμού με τη βοήθεια ηλεκτρονικού υπολογιστή και επί τρισδιάστατων
εκτυπωτών ή σαρωτών - Τροποποίηση παρ. 3 άρθρου 2 και παρ. 3 άρθρου 18 ν. 2121/1993
Άρθρο 54 Χρήση ψηφιακών μοντέλων ή ψηφιακών
αρχείων που σχετίζονται με τη διαδικασία της τρισδιάστατης εκτύπωσης μέσω επιγραμμικών πλατφορμών διαμοιρασμού
Άρθρο 55 Υποχρεώσεις παρόχων επιγραμμικών πλατφορμών
Άρθρο 56 Περιορισμοί επί δικαιωμάτων ψηφιακού μοντέλου ή αρχείου που σχετίζεται με τη διαδικασία της
τρισδιάστατης εκτύπωσης
Άρθρο 57 Ευθύνη εμπλεκόμενων προσώπων
ΜΕΡΟΣ Γ’ - ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗΝ ΕΘΝΙΚΗ ΠΟΛΙΤΙΚΗ ΔΙΟΙΚΗΤΙΚΩΝ ΔΙΑΔΙΚΑΣΙΩΝ ΚΑΙ ΤΟ ΕΘΝΙΚΟ ΠΡΟΓΡΑΜΜΑ
ΑΠΛΟΥΣΤΕΥΣΗΣ ΔΙΑΔΙΚΑΣΙΩΝ (Ε.Π.Α.Δ.) ΚΑΙ ΛΟΙΠΕΣ ΔΙΑΤΑΞΕΙΣ ΕΝΙΣΧΥΣΗΣ ΤΗΣ ΨΗΦΙΑΚΗΣ ΔΙΑΚΥΒΕΡΝΗΣΗΣ
ΚΕΦΑΛΑΙΟ Α’ - ΣΚΟΠΟΣ ΚΑΙ ΑΝΤΙΚΕΙΜΕΝΟ
Άρθρο 58 Σκοπός
Άρθρο 59 Αντικείμενο
ΚΕΦΑΛΑΙΟ Β’ - ΑΠΛΟΥΣΤΕΥΣΕΙΣ ΔΙΟΙΚΗΤΙΚΩΝ ΔΙΑΔΙΚΑΣΙΩΝ
Άρθρο 60 Κατάργηση υποχρέωσης τήρησης και ενημέρωσης βιβλίων Μητρώων Αρρένων, σύνταξης στρατολογικών πινάκων και ελέγχου, έκδοσης και επικύρωσης
των σχετικών αποφάσεων
Άρθρο 61 Στατιστικά Στοιχεία Αρρένων
Άρθρο 62 Μεταβολές στα στοιχεία αρρένων που τηρούνται στο δημοτολόγιο
Άρθρο 63 Δήλωση μεταβολών ληξιαρχικών πράξεων
με μέσα Τ.Π.Ε. - Τροποποίηση άρθρου 14 ν. 344/1976
Άρθρο 64 Ένταξη δήλωσης επιδόματος λοχείας στην
ψηφιακή δήλωση γέννησης - Τροποποίηση παρ. 1 και παρ. 4 άρθρου 15 ν. 4670/2020
Άρθρο 65 Ενιαίο πιστοποιητικό κληρονομίας
Άρθρο 66 Κατ’ οίκον βεβαίωση γνησίου υπογραφής
από όργανα της Δημοτικής Αστυνομίας - Τροποποίηση περ. 27 παρ. 1 άρθρου 1 ν. 3731/2008
Άρθρο 67 Εθνική Πολιτική Διοικητικών Διαδικασιών
Άρθρο 68 Εθνικό Μητρώο Διοικητικών Διαδικασιών
«Μίτος» - Αντικατάσταση άρθρου 90 ν. 4727/2020
Άρθρο 69 Ρύθμιση θεμάτων υλοποίησης του Εθνικού
Προγράμματος Απλούστευσης Διαδικασιών (Ε.Π.Α.Δ.) Τροποποίηση παρ. 6 άρθρου 45 ν. 4635/2019
Άρθρο 70 Ρύθμιση θεμάτων λειτουργίας του Παρατηρητηρίου Γραφειοκρατίας -Τροποποίηση παρ. 2 και 4
άρθρου 47 ν. 4635/2019
ΚΕΦΑΛΑΙΟ Γ’ - ΡΥΘΜΙΣΕΙΣ ΑΡΜΟΔΙΟΤΗΤΑΣ ΓΕΝΙΚΗΣ
ΓΡΑΜΜΑΤΕΙΑΣ ΠΛΗΡΟΦΟΡΙΑΚΩΝ ΣΥΣΤΗΜΑΤΩΝ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ
Άρθρο 71 Μετονομασία Εθνικού Μητρώου Επικοινωνίας Πολιτών - Καταχώριση στοιχείων μέσω προξενικών
αρχών - Τροποποίηση του τίτλου και παρ. 2 και 6 άρθρου 17 ν. 4704/2020
Άρθρο 72 Εθνική Αρχή PEPPOL (PEPPOL Authority) Τροποποίηση παρ. 4 άρθρου 28 ν. 4623/2019
Άρθρο 73 Παράταση χρονικού διαστήματος καταβολής του ανταλλάγματος στους παρόχους τηλεπικοινωνιακών υπηρεσιών στο πλαίσιο του έργου «ΣΥΖΕΥΞΙΣ
Ι» - Τροποποίηση παρ. 2 άρθρου 36 ν. 4531/2018
Άρθρο 74 Εκπόνηση μελέτης ταξινόμησης των δεδομένων (data classification) - για πληροφοριακά συστήματα του δημόσιου τομέα - Τροποποίηση παρ. 2 άρθρου
85 ν. 4727/2020
Άρθρο 75 Παραχώρηση υπολογιστικών υποδομών νέφους (cloud computing) σε λοιπούς φορείς διαχείρισης
κυβερνητικών νεφών - Προσθήκη παρ. 9Α στο άρθρο 87 ν. 4727/2020
ΚΕΦΑΛΑΙΟ Δ’ - ΛΟΙΠΕΣ ΡΥΘΜΙΣΕΙΣ ΑΡΜΟΔΙΟΤΗΤΑΣ
ΓΕΝΙΚΗΣ ΓΡΑΜΜΑΤΕΙΑΣ ΨΗΦΙΑΚΗΣ ΔΙΑΚΥΒΕΡΝΗΣΗΣ ΚΑΙ ΑΠΛΟΥΣΤΕΥΣΗΣ ΔΙΑΔΙΚΑΣΙΩΝ
Άρθρο 76 Αυτεπάγγελτη αναζήτηση εγγράφων μέσω
της Ενιαίας Ψηφιακής Πύλης της Δημόσιας Διοίκησης (gov.gr- Ε.Ψ.Π.) - Προσθήκη παρ. 5 στο άρθρο 27
Άρθρο 77 Ορισμοί ψηφιακής προσβασιμότητας - Τροποποίηση άρθρου 38 ν. 4727/2020
Άρθρο 78 Τεκμήριο συμμόρφωσης με τις απαιτήσεις
προσβασιμότητας - Τροποποίηση παρ. 3 άρθρου 41
Άρθρο 79 Μητρώο Δημόσιων Ιστότοπων και Εφαρμογών - Τροποποίηση άρθρου 43 ν. 4727/2020
Άρθρο 81 Εξειδίκευση ζητημάτων για τη λειτουργία
του Εθνικού Μητρώου Διοικητικών Διαδικασιών «Μίτος» και του Μητρώου Δικτυακών Τόπων και Εφαρμογών για φορητές συσκευές - Τροποποίηση παρ. 59 και 60 άρθρου 107 ν. 4727/2020
ΚΕΦΑΛΑΙΟ Ε’ - ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΙΣ ΤΗΛΕΠΙΚΟΙΝΩΝΙΕΣ
Άρθρο 82 Σύστημα επιφυλακής της Ε.Ε.Τ.Τ. για τις
ταχυδρομικές υπηρεσίες -Τροποποίηση άρθρου 13Α ν. 4053/2012
Άρθρο 83 Καθορισμός ημερών μετακίνησης εκτός
έδρας του Προέδρου της Εθνικής Επιτροπής Τηλεπικοινωνιών και Ταχυδρομείων (Ε.Ε.Τ.Τ.) - Τροποποίηση παρ. 3 άρθρου 3 υποπαρ. Δ.9 παρ. Δ’ άρθρου 2 ν. 4336/2015
Άρθρο 84 Ρύθμιση ζητημάτων Κυβερνητικής Υπηρεσίας «Public Regulated Service» (PRS)
ΚΕΦΑΛΑΙΟ ΣΤ’ - ΡΥΘΜΙΣΕΙΣ ΑΡΜΟΔΙΟΤΗΤΑΣ ΕΠΟΠΤΕΥΟΜΕΝΩΝ ΦΟΡΕΩΝ ΤΟΥ ΥΠΟΥΡΓΕΙΟΥ ΨΗΦΙΑΚΗΣ
ΔΙΑΚΥΒΕΡΝΗΣΗΣ
Άρθρο 85 Σκοποί και χρηματοδοτικά εργαλεία της
Ε.Δ.Υ.Τ.Ε. Α.Ε. - Τροποποίηση παρ. 2 και 7 άρθρου 58 ν. 4623/2019
Άρθρο 86 Επικαιροποίηση ονομασίας Εθνικού Δικτύου
Έρευνας και Τεχνολογίας και ένταξη της Κοινωνίας της Πληροφορίας Μονοπρόσωπη Α.Ε. στους τεχνολογικούς φορείς του ν. 4310/2014 - Τροποποίηση περ. Β’ άρθρου 13Α ν. 4310/2014
ΚΕΦΑΛΑΙΟ Ζ’ - ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗΝ ΕΘΝΙΚΗ ΣΥΜΜΑΧΙΑ
ΓΙΑ ΤΙΣ ΨΗΦΙΑΚΕΣ ΔΕΞΙΟΤΗΤΕΣ ΚΑΙ ΤΗΝ ΑΠΑΣΧΟΛΗΣΗ
Άρθρο 87 Αποστολή της Εθνικής Συμμαχίας για τις
Ψηφιακές Δεξιότητες και την Απασχόληση
Άρθρο 88 Όργανο συντονισμού της Εθνικής Συμμαχίας για τις Ψηφιακές Δεξιότητες και την Απασχόληση
Άρθρο 89 Μέλη της Εθνικής Συμμαχίας για τις Ψηφιακές Δεξιότητες και την Απασχόληση
ΚΕΦΑΛΑΙΟ Η’ - ΛΟΙΠΕΣ ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗΝ ΕΝΙΣΧΥΣΗ
ΤΗΣ ΨΗΦΙΑΚΗΣ ΔΙΑΚΥΒΕΡΝΗΣΗΣ
Άρθρο 90 Χρήση ψηφιοποιημένης ιδιόχειρης υπογραφής από πιστωτικά και χρηματοδοτικά ιδρύματα και
λοιπούς φορείς του ιδιωτικού τομέα και του δημόσιου τομέα - Τροποποίηση άρθρου 33 και προσθήκη παρ. 4 στο άρθρο 54 του ν. 4821/2021
Άρθρο 91 Δυνατότητα υπαγωγής ή εξαίρεσης της Τράπεζας της Ελλάδος από το πεδίο εφαρμογής του Μέρους
Α’ του ν. 4727/2020 - Τροποποίηση παρ. 1 άρθρου 107
Άρθρο 92 Παράταση διάρκειας συμβάσεων μίσθωσης
έργου του Ν.Π.Δ.Δ. «Ελληνικό Κτηματολόγιο»
Άρθρο 93 Ηλεκτρονική χορήγηση βεβαίωσης νοσηλείας ή εξέτασης ασθενούς στα νοσοκομεία και τις κλινικές
της χώρας
Άρθρο 94 Δημιουργία ειδικής ηλεκτρονικής υπηρεσίας
«myanarrotikes.gov.gr»
Άρθρο 95 Μοναδικός κωδικός έγκρισης έργου
(Μ.Κ.Ε.Ε.) - Τροποποίηση άρθρου 6 και παρ. 3 άρθρου 107 ν. 4727/2020
Άρθρο 96 Καταστροφή εντύπων εγγράφων κατόπιν
μικροφωτογράφησης - Τροποποίηση παρ. 4 άρθρου 20 και παρ. 12 άρθρου 107 ν. 4727/2020
Άρθρο 97 Παροχή υποστήριξης για υπηρεσίες της
Ενιαίας Ψηφιακής Πύλης της Δημόσιας Διοίκησης (gov. gr-Ε.Ψ.Π.) - Προσθήκη παρ. 5 στο άρθρο 28 ν. 4727/2020
Άρθρο 98 Έγκριση υπηρεσιών συμφωνημένου επιπέδου (Service Level Agreements - S.L.A.) για πληροφοριακά συστήματα με οριζόντιο χαρακτήρα - Προσθήκη
παρ. 9Β στο άρθρο 87 ν. 4727/2020
Άρθρο 99 Υποχρέωση ενημέρωσης για πόρους κυβερνητικών νεφών - Προσθήκη παρ. 4Α στο άρθρο 88 και
παρ. 56Α στο άρθρο 107 του ν. 4727/2020
Άρθρο 100 Υπηρεσίες διαλειτουργικότητας προς παρόχους υπηρεσιών ηλεκτρονικών επικοινωνιών - Τροποποίηση άρθρου 96 ν. 4727/2020
Άρθρο 101 Ρυθμίσεις σχετικά με την ταυτοποίηση
χρηστών κινητής τηλεφωνίας- Τροποποίηση άρθρων 2 και 3 ν. 3783/2009
ΜΕΡΟΣ Δ’- ΡΥΘΜΙΣΕΙΣ ΤΟΥ ΥΠΟΥΡΓΕΙΟΥ ΕΡΓΑΣΙΑΣ ΚΑΙ
ΚΟΙΝΩΝΙΚΩΝ ΥΠΟΘΕΣΕΩΝ
Άρθρο 102 Εθνική Πύλη Αναπηρίας
Άρθρο 103 Ψηφιακή διαδικασία υγειονομικής κρίσης
αναπηρίας
Άρθρο 104 Ειδικό Σώμα Ιατρών (Ε.Σ.Ι.) Κέντρου Πιστοποίησης Αναπηρίας (ΚΕ.Π.Α.) του Ηλεκτρονικού Εθνικού
Φορέα Κοινωνικής Ασφάλισης (e-Ε.Φ.Κ.Α.)
Άρθρο 105 Ψηφιακό Μητρώο Ατόμων με Αναπηρία
Άρθρο 106 Κάρτα Αναπηρίας
Άρθρο 107 Μητρώο Παροχών Αναπηρίας
Άρθρο 108 Προστασία προσωπικών δεδομένων
Άρθρο 109 Εξουσιοδοτικές διατάξεις
Άρθρο 110 Τελικές διατάξεις - Προσθήκη περ. ιδ) στην
παρ. 1 άρθρου 7 ν. 4520/2018 - Προσθήκη υποπερ. ιγιγ’ στην περ. γ’ παρ. 3 άρθρου 23 ν. 4520/2018
Άρθρο 111 Μεταβατικές και τελικές διατάξεις
Άρθρο 112 Καταργητικές διατάξεις
ΜΕΡΟΣ Ε’- ΕΞΟΥΣΙΟΔΟΤΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 113 Εξουσιοδοτικές διατάξεις
ΜΕΡΟΣ ΣΤ’ - ΤΕΛΙΚΕΣ, ΜΕΤΑΒΑΤΙΚΕΣ ΚΑΙ ΚΑΤΑΡΓΟΥΜΕΝΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 114 Μεταβατικές διατάξεις
Άρθρο 115 Καταργούμενες διατάξεις
ΜΕΡΟΣ Ζ’- ΕΝΑΡΞΗ ΙΣΧΥΟΣ
Άρθρο 116 Έναρξη ισχύος
ΜΕΡΟΣ Α’
ΨΗΦΙΑΚΗ ΑΝΑΒΑΘΜΙΣΗ ΤΗΣ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ
ΚΕΦΑΛΑΙΟ Α’
ΣΚΟΠΟΣ ΚΑΙ ΑΝΤΙΚΕΙΜΕΝΟ
Άρθρο 1
Σκοπός Σκοπός του παρόντος Μέρους είναι η δημιουργία του κατάλληλου θεσμικού υποβάθρου για τη θεμιτή και ασφαλή αξιοποίηση των δυνατοτήτων της τεχνολογίας τεχνητής νοημοσύνης από φορείς του δημόσιου και του
Άρθρο 2
Αντικείμενο Αντικείμενο του παρόντος Μέρους είναι η θέσπιση ρυθμίσεων για τη διαμόρφωση των κατάλληλων εγγυήσεων για τη διασφάλιση των δικαιωμάτων των φυσικών και των νομικών προσώπων και την ενίσχυση της λογοδοσίας και της διαφάνειας κατά τη χρήση συστημάτων τεχνητής νοημοσύνης και τη συμπλήρωση του υφιστάμενου θεσμικού πλαισίου για την κυβερνοασφάλεια.
ΚΕΦΑΛΑΙΟ Β’
ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗΝ ΑΝΑΠΤΥΞΗ ΤΗΣ ΤΕΧΝΗΤΗΣ ΝΟΗΜΟΣΥΝΗΣ
Άρθρο 3
Επεξεργασία δεδομένων προσωπικού χαρακτήρα κατά τη χρήση συστημάτων τεχνητής νοημοσύνης Το παρόν Κεφάλαιο δεν θίγει, καθ’ οιονδήποτε τρόπο, τα δικαιώματα και τις υποχρεώσεις που απορρέουν από το ενωσιακό και το εθνικό δίκαιο για την προστασία των δεδομένων προσωπικού χαρακτήρα και της ιδιωτικής ζωής και ιδίως τον Κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (L 119) (Γενικός Κανονισμός για την Προστασία Δεδομένων - Γ.Κ.Π.Δ.) και τον ν. 4624/2019 (Α’ 137), στο πλαίσιο της επεξεργασίας δεδομένων προσωπικού χαρακτήρα που λαμβάνει χώρα κατά τη χρήση συστημάτων τεχνητής νοημοσύνης.
Άρθρο 4
Γενικές διατάξεις για τη χρήση συστημάτων τεχνητής νοημοσύνης από τους φορείς του δημόσιου τομέα
Οι φορείς του δημόσιου τομέα κατά την έννοια της περ. α’ της παρ. 1 του άρθρου 14 του ν. 4270/2014 (Α’ 143) δύνανται, κατά την άσκηση των αρμοδιοτήτων τους, να χρησιμοποιούν συστήματα τεχνητής νοημοσύνης για τη διαδικασία λήψης ή την υποστήριξη της διαδικασίας λήψης μιας απόφασης ή την έκδοση πράξης, οι οποίες επηρεάζουν τα δικαιώματα ενός φυσικού ή νομικού προσώπου, μόνον εφόσον η χρήση αυτή προβλέπεται ρητά σε ειδική διάταξη νόμου που περιλαμβάνει κατάλληλες εγγυήσεις για την προστασία των δικαιωμάτων αυτών.
Από το πεδίο εφαρμογής του παρόντος κεφαλαίου εξαιρούνται τα Υπουργεία Εθνικής Άμυνας και Προστασίας του Πολίτη, οι εποπτευόμενοι φορείς αυτών, καθώς και η Εθνική Υπηρεσία Πληροφοριών (Ε.Υ.Π.).
Άρθρο 5
Αλγοριθμική εκτίμηση αντικτύπου
Κάθε φορέας του δημόσιου τομέα που χρησιμοποιεί σύστημα τεχνητής νοημοσύνης της παρ. 1 του άρθρου 4, πριν από την έναρξη λειτουργίας του συστήματος, εκπονεί αλγοριθμική εκτίμηση αντικτύπου.
Κατά την εκπόνηση της αλγοριθμικής εκτίμησης αντικτύπου λαμβάνονται υπόψη, ιδίως, οι ακόλουθες πληροφορίες:
- α) ο επιδιωκόμενος σκοπός, συμπεριλαμβανομένου
του δημόσιου συμφέροντος που εξυπηρετείται με τη χρήση του συστήματος,
- β) οι δυνατότητες, τα τεχνικά χαρακτηριστικά και οι
παράμετροι λειτουργίας του συστήματος,
- γ) το είδος και οι κατηγορίες των αποφάσεων που
λαμβάνονται ή των πράξεων που εκδίδονται με τη συμμετοχή του συστήματος, ή υποστηρίζονται από αυτό,
- δ) οι κατηγορίες δεδομένων που συλλέγονται, τυγχάνουν επεξεργασίας ή εισάγονται στο σύστημα ή παράγονται από αυτό,
- ε) οι κίνδυνοι που ενδέχεται να προκύψουν για τα δικαιώματα, τις ελευθερίες και τα έννομα συμφέροντα των
φυσικών ή νομικών προσώπων, στα οποία αφορά ή τα οποία επηρεάζει η λήψη της απόφασης και
- στ) το προσδοκώμενο όφελος που απορρέει για το
κοινωνικό σύνολο σε συνάρτηση με ενδεχόμενους κινδύνους και επιπτώσεις που δύναται να επιφέρει η χρήση του συστήματος, ιδίως για φυλετικές, εθνοτικές, κοινωνικές ή ηλικιακές ομάδες και κατηγορίες του πληθυσμού όπως τα άτομα με αναπηρία ή χρόνιες παθήσεις.
Η υποχρέωση εκπόνησης αλγοριθμικής εκτίμησης αντικτύπου, σύμφωνα με το παρόν, δεν υποκαθιστά την υποχρέωση εκπόνησης εκτίμησης αντικτύπου σχετικά με την προστασία δεδομένων, σύμφωνα με το άρθρο 35 του Γ.Κ.Π.Δ..
Άρθρο 6
Υποχρεώσεις διαφάνειας
Με την επιφύλαξη των άρθρων 12 έως 14 του Γ.Κ.Π.Δ. για την άσκηση των δικαιωμάτων ενημέρωσης των φυσικών προσώπων, κάθε φορέας του δημόσιου τομέα που χρησιμοποιεί σύστημα τεχνητής νοημοσύνης της παρ. 1 του άρθρου 4 παρέχει, δημόσια, πληροφορίες σχετικά με:
- α) τον χρόνο έναρξης λειτουργίας του συστήματος,
- β) τις παραμέτρους λειτουργίας, τις δυνατότητες και
τα τεχνικά χαρακτηριστικά του συστήματος,
- γ) τις κατηγορίες των αποφάσεων που λαμβάνονται
ή των πράξεων που εκδίδονται με τη συμμετοχή του συστήματος ή υποστηρίζονται από αυτό και
- δ) τη διενέργεια αλγοριθμικής εκτίμησης αντικτύπου.
Κάθε φορέας του δημόσιου τομέα που χρησιμοποιεί σύστημα τεχνητής νοημοσύνης της παρ. 1 του άρθρου 4, διασφαλίζει ότι το φυσικό ή νομικό πρόσωπο στο οποίο αφορά η λήψη της απόφασης ή η έκδοση της πράξης, λαμβάνει γνώση των παραμέτρων στις οποίες στηρίχθηκε η λήψη της απόφασης ή η έκδοση της πράξης σε κατανοητή και εύκολα προσβάσιμη μορφή, συμπεριλαμβανομένων των μορφών που διευκολύνουν την ενημέρωση των ατόμων με αναπηρία.
Η Εθνική Αρχή Διαφάνειας (Ε.Α.Δ.), με σκοπό την ενίσχυση της διαφάνειας, της ακεραιότητας και της λογοδοσίας, είναι αρμόδια για την υποδοχή, επεξεργασία, αξιολόγηση και την κατά περίπτωση διερεύνηση ή αρ
Άρθρο 7
Υποχρεώσεις αναδόχων συστημάτων τεχνητής νοημοσύνης
Με την επιφύλαξη των διατάξεων για την προστασία του στρατιωτικού, του εμπορικού και του βιομηχανικού απορρήτου, σε κάθε προκήρυξη ή πρόσκληση εκδήλωσης ενδιαφέροντος με τις οποίες εκκινεί διαγωνιστική ή άλλη διαδικασία ανάθεσης δημόσιας σύμβασης με αντικείμενο τον σχεδιασμό ή την ανάπτυξη συστήματος τεχνητής νοημοσύνης, περιλαμβάνεται όρος για την υποχρέωση του αναδόχου να παρέχει προς τον φορέα του δημόσιου τομέα τις πληροφορίες των περ. β’ και γ’ της παρ. 1 και της παρ. 2 του άρθρου 6, συμπεριλαμβανομένης της υποχρέωσης παραίτησής του από την άσκηση αξιώσεων που ενδέχεται να θέσουν σε κίνδυνο το δικαίωμα των φυσικών ή νομικών προσώπων για παροχή πληροφοριών, σύμφωνα με την παρ. 1 του άρθρου 6.
Στη σύμβαση προμήθειας ή παροχής υπηρεσιών που συνάπτεται σύμφωνα με την παρ. 1, περιλαμβάνεται υποχρεωτικά όρος, ότι το σύστημα τεχνητής νοημοσύνης που σχεδιάζεται ή αναπτύσσεται παραδίδεται στον φορέα του δημόσιου τομέα με όρους, ώστε ο φορέας να δύναται να μελετά τον τρόπο λειτουργίας του συστήματος και τις παραμέτρους που, ενόψει του επιδιωκόμενου σκοπού, λαμβάνονται υπόψη για τη λήψη ή την υποστήριξη αποφάσεων ή την έκδοση πράξεων, να βελτιώνει το σύστημα και να δημοσιεύει ή να διαθέτει με οποιονδήποτε τρόπο τις βελτιώσεις αυτές.
Σε κάθε προκήρυξη ή πρόσκληση εκδήλωσης ενδιαφέροντος με την οποία εκκινεί διαγωνιστική ή άλλη διαδικασία ανάθεσης δημόσιας σύμβασης με αντικείμενο τον σχεδιασμό ή την ανάπτυξη συστήματος τεχνητής νοημοσύνης, περιλαμβάνεται όρος για την υποχρέωση του αναδόχου να λαμβάνει, κατά τον σχεδιασμό, την ανάπτυξη και την παραγωγική λειτουργία του συστήματος, τα κατάλληλα μέτρα, προκειμένου να διασφαλίζει τη συμβατότητα αυτού με το νομικό πλαίσιο, ιδίως, αναφορικά με την προστασία της ανθρώπινης αξιοπρέπειας, τον σεβασμό της ιδιωτικής ζωής και την προστασία των δεδομένων προσωπικού χαρακτήρα, την απαγόρευση των διακρίσεων, την ισότητα γυναικών και ανδρών, την ελευθερία της έκφρασης, την καθολική πρόσβαση των ατόμων με αναπηρία, τα δικαιώματα των εργαζομένων και την αρχή της χρηστής διοίκησης.
Άρθρο 8
Μητρώο συστημάτων τεχνητής νοημοσύνης των φορέων του δημόσιου τομέα
Κάθε φορέας του δημόσιου τομέα υποχρεούται να τηρεί μητρώο με τα συστήματα τεχνητής νοημοσύνης της παρ. 1 του άρθρου 4 που χρησιμοποιεί, το οποίο επικαιροποιεί μέχρι την 1η Μαρτίου κάθε έτους, και, σε κάθε περίπτωση, όταν θέτει σε λειτουργία νέο σύστημα.
Στο μητρώο της παρ. 1 περιλαμβάνονται πληροφορίες σχετικά με:
- α) τον επιδιωκόμενο σκοπό, συμπεριλαμβανομένου
του δημόσιου συμφέροντος που εξυπηρετείται με τη χρήση του συστήματος,
- β) τον χρόνο έναρξης λειτουργίας του συστήματος,
- γ) τις παραμέτρους λειτουργίας, τις δυνατότητες και
τα τεχνικά χαρακτηριστικά του συστήματος,
- δ) τις βασικές πληροφορίες του συστήματος, όπως η
ονομασία, η έκδοση και η επωνυμία του κατασκευαστή,
- ε) μέτρα που λαμβάνονται για την ασφαλή λειτουργία
του,
- στ) τη διενέργεια αλγοριθμικής εκτίμησης αντικτύπου και
- ζ) τη διενέργεια εκτίμησης αντικτύπου του άρθρου 35
του Γ.Κ.Π.Δ., εφόσον απαιτείται.
Κάθε φορέας του δημόσιου τομέα θέτει το μητρώο της παρ. 1 στη διάθεση της Ε.Α.Δ., όταν του ζητηθεί.
Άρθρο 9
Υποχρέωση ενημέρωσης για τη χρήση τεχνητής νοημοσύνης στον εργασιακό τομέα
Κάθε επιχείρηση του ιδιωτικού τομέα, εφόσον χρησιμοποιεί σύστημα τεχνητής νοημοσύνης, το οποίο επηρεάζει οποιαδήποτε διαδικασία λήψης αποφάσεων σχετικά με τους εργαζομένους ή τους υποψήφιους εργαζομένους και έχει αντίκτυπο στις συνθήκες εργασίας, την επιλογή, την πρόσληψη ή την αξιολόγησή τους, σε κάθε περίπτωση πριν την πρώτη χρήση του, παρέχει επαρκή και σαφή πληροφόρηση σε κάθε εργαζόμενο ή υποψήφιο εργαζόμενο, η οποία περιλαμβάνει κατ’ ελάχιστον τις παραμέτρους στις οποίες στηρίζεται η λήψη της απόφασης, με την επιφύλαξη των περιπτώσεων που προϋποθέτουν προηγούμενη ενημέρωση και διαβούλευση και διασφαλίζει την τήρηση της αρχής της ίσης μεταχείρισης και της καταπολέμησης των διακρίσεων στην απασχόληση και την εργασία λόγω φύλου, φυλής, χρώματος, εθνικής ή εθνοτικής καταγωγής γενεαλογικών καταβολών, θρησκευτικών ή άλλων πεποιθήσεων, αναπηρίας ή χρόνιας πάθησης, ηλικίας, οικογενειακής ή κοινωνικής κατάστασης, σεξουαλικού προσανατολισμού, ταυτότητας ή χαρακτηριστικών φύλου.
Η υποχρέωση της παρ. 1 καταλαμβάνει και τις ψηφιακές πλατφόρμες κατά την έννοια του άρθρου 68 του ν. 4808/2021 (Α’ 101), ως προς τα φυσικά πρόσωπα που συνδέονται μαζί τους με συμβάσεις εξαρτημένης εργασίας ή ανεξάρτητων υπηρεσιών ή έργου.
Στην επιχείρηση που παραβιάζει την υποχρέωση της παρ. 1 επιβάλλονται οι διοικητικές και ποινικές κυρώσεις των άρθρων 24 και 28, αντίστοιχα, του ν. 3996/2011 (Α’ 170). Αρμόδια αρχή για την επιβολή των διοικητικών κυρώσεων του πρώτου εδαφίου είναι το Σώμα Επιθεώρησης Εργασίας (Σ.Ε.Π.Ε.).
Οι υποχρεώσεις που τίθενται με το παρόν άρθρο δεν θίγουν σε καμία περίπτωση τις υποχρεώσεις που θέτει το άρθρο 22 του Γ.Κ.Π.Δ. για την αυτοματοποιημένη ατομική λήψη αποφάσεων, περιλαμβανομένης της κατάρτισης προφίλ.
Άρθρο 10
Μητρώο συστημάτων τεχνητής νοημοσύνης - Πολιτική δεοντολογικής χρήσης δεδομένων
Κάθε επιχείρηση του ιδιωτικού τομέα, η οποία συνιστά μεσαία ή μεγάλη οντότητα κατά την έννοια των είτε στο πλαίσιο κατάρτισης προφίλ καταναλωτών είτε στο πλαίσιο αξιολόγησης των πάσης φύσεως εργαζομένων της ή συνεργαζόμενων με αυτήν φυσικών προσώπων. Στο μητρώο περιλαμβάνονται για κάθε σύστημα, κατ’ ελάχιστον, οι εξής πληροφορίες:
- α) η περιγραφή των παραμέτρων λειτουργίας, των
δυνατοτήτων και των τεχνικών χαρακτηριστικών του συστήματος,
- β) ο αριθμός και η ιδιότητα των φυσικών προσώπων
που αφορά ή ενδέχεται να αφορά,
- γ) οι τεχνικές πληροφορίες που αφορούν στον προμηθευτή ή εξωτερικούς συνεργάτες που συμμετέχουν
στην ανάπτυξη ή λειτουργία του συστήματος,
- δ) η περίοδος λειτουργίας του συστήματος, και
- ε) τα μέτρα που λαμβάνονται για την ασφαλή λειτουργία τους.
Κάθε επιχείρηση της παρ. 1 καταρτίζει και τηρεί πολιτική δεοντολογικής χρήσης δεδομένων, η οποία περιλαμβάνει πληροφορίες σχετικά με τα μέτρα, τις ενέργειες και τις διαδικασίες που εφαρμόζει σε θέματα δεοντολογίας δεδομένων κατά τη χρήση συστημάτων τεχνητής νοημοσύνης.
Κάθε επιχείρηση της παρ. 1 με τη μορφή ανώνυμης εταιρείας, που συντάσσει δήλωση εταιρικής διακυβέρνησης σύμφωνα με το άρθρο 152 του ν. 4548/2018 (Α’ 104), συμπεριλαμβάνει υποχρεωτικά στη δήλωση πληροφορίες για την πολιτική δεοντολογικής χρήσης δεδομένων που εφαρμόζει.
Άρθρο 11
Συντονιστική Επιτροπή για την τεχνητή νοημοσύνη
Συστήνεται Συντονιστική Επιτροπή για την τεχνητή νοημοσύνη, η οποία έχει ως αποστολή τον συντονισμό της εφαρμογής της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης.
Η Συντονιστική Επιτροπή αποτελείται από:
- α) τον αρμόδιο Υπουργό για την ψηφιακή διακυβέρνηση ως Πρόεδρο,
- β) τον αρμόδιο Υπουργό για τη Γενική Γραμματεία
Ιδιωτικών Επενδύσεων και Συμπράξεων Δημοσίου και Ιδιωτικού Τομέα (Σ.Δ.Ι.Τ.),
- γ) τον αρμόδιο Υπουργό για τη Γενική Γραμματεία
Έρευνας και Καινοτομίας,
- δ) τον Γενικό Γραμματέα Τηλεπικοινωνιών και Ταχυδρομείων,
- ε) τον Γενικό Γραμματέα Ψηφιακής Διακυβέρνησης και
Απλούστευσης Διαδικασιών,
- στ) τον Γενικό Γραμματέα Πληροφοριακών Συστημάτων Δημόσιας Διοίκησης,
- ζ) τον Διοικητή της Ε.Α.Δ.,
- η) τον Γενικό Γραμματέα Δικαιοσύνης και Ανθρωπίνων
Δικαιωμάτων,
- θ) τον Γενικό Γραμματέα Δημόσιας Υγείας,
- ι) τον Γενικό Γραμματέα Οικονομικής Πολιτικής,
- ια) τον Γενικό Γραμματέα Επαγγελματικής Εκπαίδευσης, Κατάρτισης, Διά Βίου Μάθησης και Νεολαίας και
- ιβ) έως έξι (6) μέλη με ιδιότητα ιδιώτη - εμπειρογνώμονα ή εκπροσώπου Ανεξάρτητης Αρχής ή στελέχους
άλλου φορέα του δημόσιου τομέα κατά την έννοια της περ. α’ της παρ. 1 του άρθρου 14 του ν. 4270/2014 (Α’ 143), κατόπιν υπόδειξης από τον οικείο φορέα.
Η Συντονιστική Επιτροπή συγκροτείται με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης. Η Συντονιστική Επιτροπή συνεδριάζει, ύστερα από πρόσκληση του Προέδρου, τακτικά μία (1) φορά το τρίμηνο και εκτάκτως όταν το κρίνει αναγκαίο ο Πρόεδρος. Η θητεία των μελών της Συντονιστικής Επιτροπής είναι τριετής. Στις συνεδριάσεις της Συντονιστικής Επιτροπής δύναται να παρευρίσκεται, κατόπιν πρόσκλησης του Προέδρου, και οποιοδήποτε άλλο πρόσωπο εγνωσμένου κύρους, το οποίο δραστηριοποιείται στο πεδίο της τεχνητής νοημοσύνης.
Άρθρο 12
Αρμοδιότητες Συντονιστικής Επιτροπής για την τεχνητή νοημοσύνη
Η Συντονιστική Επιτροπή για την τεχνητή νοημοσύνη είναι αρμόδια για:
- α) τη λήψη αποφάσεων που αφορούν στην εφαρμογή
και τη συνεχή βελτίωση της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης,
- β) τη διαμόρφωση εθνικών προτεραιοτήτων και κατευθύνσεων για τη βέλτιστη εφαρμογή της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης και
- γ) τον σχεδιασμό και την προώθηση προτάσεων πολιτικών και δράσεων, καθώς και την υποβολή εισήγησης
προς τους φορείς του δημόσιου τομέα για τη λήψη διορθωτικών μέτρων, εφόσον διαπιστώνονται αποκλίσεις αναφορικά με την εφαρμογή της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης ή επιπτώσεις στα θεμελιώδη δικαιώματα των φυσικών προσώπων.
Στο πλαίσιο άσκησης των αρμοδιοτήτων της, η Συντονιστική Επιτροπή έχει πρόσβαση σε στατιστικά στοιχεία και βασικούς δείκτες απόδοσης σχετικά με την εφαρμογή της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης, τα οποία παρέχονται από κάθε φορέα του δημόσιου ή του ιδιωτικού τομέα που δραστηριοποιείται στο πεδίο της τεχνητής νοημοσύνης.
Άρθρο 13
Επιτροπή Εποπτείας της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης
Στο Υπουργείο Ψηφιακής Διακυβέρνησης συστήνεται Επιτροπή Εποπτείας της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης, ως εκτελεστικό όργανο της Συντονιστικής Επιτροπής για την τεχνητή νοημοσύνη. Η Επιτροπή αποτελείται από επτά (7) μέλη, στελέχη του Υπουργείου Ψηφιακής Διακυβέρνησης και των εποπτευόμενων φορέων του και συγκροτείται με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης. Η θητεία των μελών της Επιτροπής Εποπτείας είναι τριετής.
Η Επιτροπή Εποπτείας είναι αρμόδια για:
- α) την αποτύπωση της πορείας υλοποίησης της Εθνικής
Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης Συντονιστικής Επιτροπής και
- γ) τον συντονισμό των δραστηριοτήτων των φορέων
που εμπλέκονται στην Εθνική Στρατηγική για την ανάπτυξη της τεχνητής νοημοσύνης, με βάση τις κατευθύνσεις της Συντονιστικής Επιτροπής.
Άρθρο 14
Παρατηρητήριο τεχνητής νοημοσύνης
Συστήνεται στο Υπουργείο Ψηφιακής Διακυβέρνησης Παρατηρητήριο Τεχνητής Νοημοσύνης, το οποίο υπάγεται στη Γενική Γραμματεία Ψηφιακής Διακυβέρνησης και Απλούστευσης Διαδικασιών, με κύρια αποστολή τη συλλογή δεδομένων σχετικά με την εφαρμογή της Εθνικής Στρατηγικής για την ανάπτυξη της τεχνητής νοημοσύνης, τη σύνταξη αναφορών σχετικά με τις δραστηριότητες που αφορούν στην τεχνητή νοημοσύνη στη χώρα, καθώς και την υποστήριξη των αρμόδιων φορέων στον καθορισμό προτεραιοτήτων και την ανάδειξη ευκαιριών και τομέων προστιθέμενης αξίας.
Το Παρατηρητήριο καταρτίζει και επικαιροποιεί βασικούς δείκτες απόδοσης (Key Performance Indicators KPI) και παρέχει πληροφορίες σχετικά με:
- α) τις δραστηριότητες που αφορούν στην τεχνητή
νοημοσύνη στην Ελλάδα,
- β) τους φορείς του δημόσιου ή του ιδιωτικού τομέα
που δραστηριοποιούνται στο πεδίο της τεχνητής νοημοσύνης στην Ελλάδα,
- γ) τις διαθέσιμες εκπαιδευτικές δραστηριότητες σχετικά με την τεχνητή νοημοσύνη που λαμβάνουν χώρα
στην Ελλάδα σε όλα τα επίπεδα εκπαίδευσης, συμπεριλαμβανομένων των προγραμμάτων κατάρτισης για στελέχη του δημόσιου τομέα, σε συνεργασία με το Εθνικό Κέντρο Δημόσιας Διοίκησης και Αυτοδιοίκησης (Ε.Κ.Δ.Δ.Α.) του Υπουργείου Εσωτερικών,
- δ) επιτυχημένα παραδείγματα και βέλτιστες πρακτικές
αξιοποίησης τεχνητής νοημοσύνης στον ιδιωτικό και τον δημόσιο τομέα και
- ε) τις επιπτώσεις των δραστηριοτήτων τεχνητής νοημοσύνης στα θεμελιώδη δικαιώματα των φυσικών
προσώπων.
Το Παρατηρητήριο αναρτά τις εκθέσεις του στον διαδικτυακό τόπο της Γενικής Γραμματείας Ψηφιακής Διακυβέρνησης και Απλούστευσης Διαδικασιών τον Ιανουάριο και τον Ιούλιο κάθε έτους.
ΚΕΦΑΛΑΙΟ Γ’
ΡΥΘΜΙΣΕΙΣ ΓΙΑ ΤΗΝ ΑΣΦΑΛΕΙΑ ΠΛΗΡΟΦΟΡΙΩΝ ΚΑΙ ΔΙΚΤΥΩΝ ΚΑΙ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ
Άρθρο 15
Εθνική Αρχή Πιστοποίησης Κυβερνοασφάλειας
Η Γενική Διεύθυνση Κυβερνοασφάλειας της Γενικής Γραμματείας Τηλεπικοινωνιών και Ταχυδρομείων του Υπουργείου Ψηφιακής Διακυβέρνησης ορίζεται ως Εθνική Αρχή Πιστοποίησης της Κυβερνοασφάλειας, σύμφωνα με το άρθρο 58 του Κανονισμού (ΕΕ) 2019/881 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 17ης Απριλίου 2019 σχετικά με τον ENISA («Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια») και με την πιστοποίηση της κυβερνοασφάλειας στον τομέα της τεχνολογίας πληροφοριών και επικοινωνιών και για την κατάργηση του κανονισμού (ΕΕ) 526/2013 (L 151).
Η εθνική αρχή πιστοποίησης της κυβερνοασφάλειας ασκεί τις αρμοδιότητες που προβλέπονται στα άρθρα 56 έως 63 του Κανονισμού (ΕΕ) 2019/881. Η Εθνική Αρχή Πιστοποίησης της Κυβερνοασφάλειας διαρθρώνεται κατά τρόπο που διασφαλίζει τον διαχωρισμό μεταξύ των αρμοδιοτήτων που σχετίζονται με την έκδοση ευρωπαϊκών πιστοποιητικών κυβερνοασφάλειας και των αρμοδιοτήτων εποπτικού χαρακτήρα.
Ο οργανισμός αξιολόγησης της συμμόρφωσης του άρθρου 60 του Κανονισμού (ΕΕ) 2019/881, ο οποίος ορίζεται σύμφωνα με τα οριζόμενα στην υπουργική απόφαση της περ. γ’ της παρ. 4 του άρθρου 113 του παρόντος, λαμβάνει διαπίστευση από το Εθνικό Σύστημα Διαπίστευσης (Ε.ΣΥ.Δ.) του άρθρου 1 του ν. 4468/2017 (Α’ 61).
Για θέματα πιστοποιήσεων - αξιολογήσεων σχετικά με την ασφάλεια των εθνικών επικοινωνιών και συστημάτων τεχνολογίας πληροφοριών, η εθνική αρχή πιστοποίησης της κυβερνοασφάλειας συνεργάζεται, όπου αυτό απαιτείται, με την «Εθνική Αρχή INFOSEC» της περ. α’ της παρ. 5 του άρθρου 2 του π.δ. 1/2017 (Α’ 2).
Άρθρο 16
Παρατηρητήριο Ανάλυσης Υβριδικών Απειλών
Στο Υπουργείο Ψηφιακής Διακυβέρνησης συστήνεται Παρατηρητήριο Ανάλυσης Υβριδικών Απειλών (Π.ΑΝ.Υ.Α.), το οποίο αποτελεί συμβουλευτικό όργανο της Εθνικής Αρχής Κυβερνοασφάλειας του άρθρου 7 του ν. 4577/2018 (Α’ 199), με αρμοδιότητα την ανάλυση και πρόληψη υβριδικών απειλών, στον τομέα της κυβερνοασφάλειας.
Το Π.ΑΝ.Υ.Α. περιλαμβάνει το Επιστημονικό Συμβούλιο και την Επιχειρησιακή Ομάδα Διαχείρισης Υβριδικών Απειλών.
Το Επιστημονικό Συμβούλιο αποτελείται από πέντε (5) μέλη και είναι αρμόδιο για:
- α) την εκπόνηση της εθνικής στρατηγικής για την αντιμετώπιση των απειλών της παρ. 1,
- β) τη διεξαγωγή σεμιναρίων,
- γ) την εκπόνηση μελετών και
- δ) τη διασφάλιση διεθνών συνεργασιών.
Τα μέλη του Επιστημονικού Συμβουλίου ορίζονται με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης για τριετή θητεία μερικής απασχόλησης και επιλέγονται μεταξύ προσωπικοτήτων αναγνωρισμένου κύρους από τον χώρο της έρευνας και της τεχνολογίας στον τομέα της κυβερνοασφάλειας, των υβριδικών απειλών και της ασφάλειας πληροφοριακών συστημάτων.
Η Επιχειρησιακή Ομάδα Διαχείρισης Υβριδικών Απειλών αποτελείται από επτά (7) μέλη και έχει τις ακόλουθες αρμοδιότητες:
- α) καταγράφει όλες τις πραγματικές και πιθανές περιπτώσεις απειλών της παρ. 1 και επιθέσεων,
- γ) αξιολογεί τις συνέπειες που προκαλούν ή ενδέχεται
να προκαλέσουν οι απειλές της παρ. 1 και επιθέσεις,
- δ) εξετάζει πιθανά σενάρια απειλών της παρ. 1 και
επιθέσεων,
- ε) διεξάγει σενάρια απειλών της παρ. 1 και επιθέσεων
με τη συμμετοχή στελεχών φορέων του δημοσίου τομέα. Τα μέλη της Επιχειρησιακής Ομάδας Διαχείρισης Υβριδικών Απειλών ορίζονται με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης για τριετή θητεία μερικής απασχόλησης και προέρχονται από φορείς του δημόσιου τομέα, και ιδίως από την Ε.Υ.Π., τη Διεύθυνση Κυβερνοάμυνας του Γενικού Επιτελείου Εθνικής Άμυνας (Γ.Ε.ΕΘ.Α.) του Υπουργείου Εθνικής Άμυνας, το Υπουργείο Οικονομικών, το Υπουργείο Εξωτερικών, το Υπουργείο Προστασίας του Πολίτη και το Υπουργείο Ψηφιακής Διακυβέρνησης.
Το Π.ΑΝ.Υ.Α. συνεργάζεται: α) με επιστημονικά κέντρα με αντικείμενο συναφές με τους βασικούς στόχους του, β) με άλλες υπηρεσίες του Υπουργείου Ψηφιακής Διακυβέρνησης και γ) με λοιπούς φορείς του δημόσιου ή του ιδιωτικού τομέα. Το Π.ΑΝ.Υ.Α. δύναται να αναθέτει σε τρίτους την εκπόνηση μελετών για την υποστήριξη της αποστολής του.
Η λειτουργία και οι δράσεις του Π.ΑΝ.Υ.Α. χρηματοδοτούνται από πόρους ενωσιακούς ή εθνικούς, συγχρηματοδοτούμενους ή μη, που διατίθενται στη Γενική Γραμματεία Τηλεπικοινωνιών και Ταχυδρομείων του Υπουργείου Ψηφιακής Διακυβέρνησης.
Άρθρο 17
Ορισμός εθνικού κέντρου συντονισμού
Η Γενική Διεύθυνση Κυβερνοασφάλειας της Γενικής Γραμματείας Τηλεπικοινωνιών και Ταχυδρομείων του Υπουργείου Ψηφιακής Διακυβέρνησης ορίζεται ως εθνικό κέντρο συντονισμού, σύμφωνα με το άρθρο 6 του Κανονισμού 2021/887/EE της 20ής Μαΐου 2021 για τη σύσταση του Ευρωπαϊκού Κέντρου Αρμοδιότητας για Βιομηχανικά, Τεχνολογικά και Ερευνητικά Θέματα Κυβερνοασφάλειας και του δικτύου εθνικών κέντρων συντονισμού (L 202) και ασκεί τις αρμοδιότητες των άρθρων 6 και 7 του ανωτέρω Κανονισμού.
Η Ειδική Υπηρεσία Διαχείρισης του Προγράμματος «Ψηφιακός Μετασχηματισμός» της περ. γ’ της παρ. 1 του άρθρου 7 του ν. 4914/2022 (Α’ 61), που υπάγεται στον Υπουργό Ψηφιακής Διακυβέρνησης, είναι αρμόδια για τη διαχείριση, τον προγραμματισμό και την υποστήριξη της υλοποίησης ειδικών δράσεων, οι οποίες έχουν λάβει επιχορηγήσεις από το Ευρωπαϊκό Κέντρο Αρμοδιότητας για Βιομηχανικά, Τεχνολογικά και Ερευνητικά Θέματα Κυβερνοασφάλειας, μεταξύ άλλων, μέσω οικονομικής ενίσχυσης τρίτων σύμφωνα με το άρθρο 204 του Κανονισμού 2018/1046 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 18ης Ιουλίου 2018 σχετικά με τους δημοσιονομικούς κανόνες που εφαρμόζονται στον γενικό προϋπολογισμό της Ένωσης, την τροποποίηση των κανονισμών (ΕΕ) 1296/2013, (ΕΕ) 1301/2013, (ΕΕ) 1303/2013, (ΕΕ) 1304/2013, (ΕΕ) 1309/2013, (ΕΕ) 1316/2013, (ΕΕ) 223/2014, (ΕΕ) 283/2014 και της απόφασης 541/2014/ ΕΕ και για την κατάργηση του κανονισμού (ΕΕ, Ευρατόμ) 966/2012 (L 193), υπό τις προϋποθέσεις που προβλέπονται στις αντίστοιχες συμφωνίες επιχορήγησης.
Άρθρο 18
Υπεύθυνος Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών
Σε κάθε φορέα κεντρικής Κυβέρνησης κατά την έννοια της περ. γ’ της παρ. 1 του άρθρου 14 του ν. 4270/2014 (Α’ 143) ορίζεται, με απόφαση του αρμόδιου Υπουργού ή του οργάνου διοίκησης του φορέα, ένας (1) υπάλληλος κατηγορίας ΠΕ ή ΤΕ Πληροφορικής ως Υπεύθυνος Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) με τον αναπληρωτή του. Ο Υ.Α.Σ.Π.Ε. ορίζεται βάσει της εμπειρίας που διαθέτει στον τομέα της κυβερνοασφάλειας.
Τα καθήκοντα του Υ.Α.Σ.Π.Ε. είναι ασυμβίβαστα με αυτά του Υπευθύνου Προστασίας Δεδομένων (Υ.Π.Δ.) του άρθρου 37 του Γ.Κ.Π.Δ. και των άρθρων 7 και 8 του ν. 4624/2019 (Α’ 137). Ο Υ.Α.Σ.Π.Ε. δύναται να ασκεί και άλλα υπαλληλικά καθήκοντα, εφόσον δεν προκαλείται σύγκρουση συμφερόντων.
Από το πεδίο εφαρμογής του παρόντος εξαιρούνται οι υπηρεσίες της Ε.Υ.Π., τα Υπουργεία Εξωτερικών, Εθνικής Άμυνας και Προστασίας του Πολίτη, καθώς και οι εποπτευόμενοι φορείς τους.
Άρθρο 19
Καθήκοντα Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών
Τα καθήκοντα του Υ.Α.Σ.Π.Ε. είναι, ιδίως:
- α) η διαρκής μέριμνα για την ασφάλεια των συστημάτων δικτύου και πληροφοριών του φορέα κατά την
έννοια της περ. 2 του άρθρου 3 του ν. 4577/2018 (Α’ 199),
- β) η συνεργασία με τους αρμόδιους φορείς στον τομέα
της κυβερνοασφάλειας και η μέριμνα για την εφαρμογή των κατευθυντήριων οδηγιών, απαιτήσεων και μέτρων ασφαλείας που εκδίδουν,
- γ) η τήρηση μητρώου του φορέα με τις υποδομές
πληροφορικής και επικοινωνιών, το λογισμικό και τα πληροφοριακά αγαθά,
- δ) η συμμετοχή στη διενέργεια ελέγχων σε συστήματα
πληροφορικής και επικοινωνιών του φορέα για τη διακρίβωση του υφιστάμενου επιπέδου ασφάλειας,
- ε) η εποπτεία της τήρησης της πολιτικής ασφάλειας συστημάτων πληροφορικής και επικοινωνιών του φορέα,
- στ) η παρακολούθηση και αξιοποίηση νέων τεχνολογιών και εργαλείων ασφάλειας συστημάτων πληροφορικής και επικοινωνιών για την ενίσχυση του επιπέδου
κυβερνοασφάλειας του φορέα και
- ζ) η διενέργεια αξιολογήσεων του επιπέδου κυβερνοασφάλειας του φορέα σε συνεργασία με τις κατά περίπτωση αρμόδιες αρχές.
Ο Υ.Α.Σ.Π.Ε. δεσμεύεται, κατά την εκτέλεση των καθηκόντων του, από την τήρηση της εμπιστευτικότητας και του απορρήτου που προβλέπεται από ειδικές διατάξεις της εθνικής και της ενωσιακής νομοθεσίας.
Ο Υ.Α.Σ.Π.Ε. παρακολουθεί υποχρεωτικά ειδικό πρόγραμμα επιμόρφωσης που υλοποιείται από το Ε.Κ.Δ.Δ.Α.,
Ο Υ.Α.Σ.Π.Ε. λογοδοτεί απευθείας στο ανώτατο επίπεδο διοίκησης του φορέα και δύναται να υποστηρίζεται στην άσκηση των καθηκόντων του από ομάδα εργασίας που συγκροτείται από το αρμόδιο όργανο διοίκησης του οικείου φορέα ή τον κατά περίπτωση αρμόδιον Υπουργό ή από οργανική μονάδα του φορέα που συστήνεται για τον σκοπό αυτόν.
Από το πεδίο εφαρμογής του παρόντος εξαιρούνται οι υπηρεσίες της Ε.Υ.Π., τα Υπουργεία Εξωτερικών, Εθνικής Άμυνας και Προστασίας του Πολίτη, καθώς και οι εποπτευόμενοι φορείς τους.
Άρθρο 20
Σχέδιο ανάλυσης κινδύνου και ενιαία πολιτική ασφάλειας συστημάτων πληροφορικής και επικοινωνιών
Με μέριμνα του Υ.Α.Σ.Π.Ε., κάθε φορέας κεντρικής Κυβέρνησης καταρτίζει και τηρεί σχέδιο ανάλυσης κινδύνου το οποίο περιλαμβάνει κατ’ ελάχιστον:
- α) κατάλογο με:
- αα) τις υποδομές πληροφορικής και επικοινωνιών,
όπως ιδίως σταθμούς εργασίας, διακομιστές, δικτυακές συσκευές, εκτυπωτές,
- αβ) το λογισμικό, όπως ιδίως λειτουργικά συστήματα
και εφαρμογές,
- αγ) τα πληροφοριακά αγαθά του φορέα ανά κτιριακή
υποδομή,
- β) κατάλογο με τις διαφορετικές εκτιμώμενες απειλές
που δύνανται να εκδηλωθούν στους πόρους της περ. α),
- γ) κατάλογο με τις ευπάθειες συστημάτων πληροφορικής και επικοινωνιών του φορέα που είναι δυνατό να
αποτελέσουν αντικείμενο εκμετάλλευσης από συγκεκριμένες πηγές απειλών,
- δ) υπολογισμό του συνολικού κινδύνου, ως συνδυασμού της πιθανότητας πραγματοποίησης των απειλών
που έχουν αναγνωριστεί και της εκτίμησης της επίπτωσής τους στις υποδομές, τα αγαθά, τις λειτουργίες και το προσωπικό του φορέα, καθώς και σε άλλους φορείς,
- ε) προσδιορισμό του τρόπου αντιμετώπισης των κινδύνων, των τεχνικών και οργανωτικών μέτρων προστασίας και του υπολειπόμενου κινδύνου μετά την εφαρμογή
τους.
Με μέριμνα του Υ.Α.Σ.Π.Ε., κάθε φορέας κεντρικής Κυβέρνησης καταρτίζει και τηρεί ενιαία πολιτική ασφάλειας συστημάτων πληροφορικής και επικοινωνιών, η οποία περιλαμβάνει, κατ’ ελάχιστον, τις εξής πληροφορίες:
- α) τους στόχους ασφάλειας του φορέα και την προσέγγιση διαχείρισής τους,
- β) τον τρόπο διαχείρισης των απαιτήσεων που δημιουργούνται από:
- βα) την επιχειρησιακή στρατηγική του φορέα,
- ββ) τις νομοθετικές, κανονιστικές και συμβατικές υποχρεώσεις του,
- βγ) το διεθνές περιβάλλον κυβερνοαπειλών,
- γ) την ανάθεση γενικών και ειδικών ρόλων και αντίστοιχων ευθυνών για τη διαχείριση της ασφάλειας πληροφοριακών συστημάτων,
- δ) διαδικασίες για τον χειρισμό αποκλίσεων και εξαιρέσεων και
- ε) την παραπομπή σε επιμέρους θεματικές ενότητες,
όπως ενδεικτικά: την πολιτική ασφάλειας δικτύων, την πολιτική ορθής χρήσης, την πολιτική διαχείρισης ταυτότητας και ελέγχου πρόσβασης, την πολιτική αντιγράφων ασφαλείας, την πολιτική διαχείρισης περιστατικών και επιχειρησιακής συνέχειας και την πολιτική φυσικής ασφάλειας.
Από το πεδίο εφαρμογής του παρόντος εξαιρούνται οι υπηρεσίες της Ε.Υ.Π., τα Υπουργεία Εξωτερικών, Εθνικής Άμυνας και Προστασίας του Πολίτη, καθώς και οι εποπτευόμενοι φορείς τους.
Άρθρο 21
Κρίσιμες ψηφιακές υποδομές
Μία ψηφιακή υποδομή, σύστημα ή υποσύστημα ή υπηρεσία φορέα της κεντρικής Κυβέρνησης χαρακτηρίζεται ως κρίσιμη εφόσον πληρούνται, κατ’ ελάχιστον, τα εξής κριτήρια:
- α) ο φορέας παρέχει υπηρεσία ουσιώδη για τη διατήρηση κρίσιμων κοινωνικών ή οικονομικών δραστηριοτήτων της χώρας και
- β) σε περίπτωση συμβάντος κατά την έννοια της περ. 7
του άρθρου 3 του ν. 4577/2018 (Α’ 199), η παροχή της εν λόγω υπηρεσίας υφίσταται σοβαρή διατάραξη, κατά την έννοια του άρθρου 7 της υπ’ αρ. 1027/4.10.2019 απόφασης του Υπουργού Επικρατείας (Β’ 3739).
Από το πεδίο εφαρμογής του παρόντος εξαιρούνται οι υπηρεσίες της Ε.Υ.Π., τα Υπουργεία Εξωτερικών, Εθνικής Άμυνας και Προστασίας του Πολίτη, καθώς και οι εποπτευόμενοι φορείς τους.
Άρθρο 22
Υποχρεώσεις φορέων που διαθέτουν κρίσιμες ψηφιακές υποδομές
Κάθε φορέας κεντρικής Κυβέρνησης, ο οποίος διαθέτει κρίσιμες ψηφιακές υποδομές, συστήματα, υποσυστήματα ή υπηρεσίες, σύμφωνα με το άρθρο 21 και την υπουργική απόφαση της παρ. 8 του άρθρου 113, πλέον των υποχρεώσεων των άρθρων 18 και 20, ορίζει για κάθε υποδομή, σύστημα, υποσύστημα ή υπηρεσία έναν (1) υπάλληλο κατηγορίας ΠΕ ή ΤΕ Πληροφορικής ως Συντονιστή Ασφάλειας (Σ.Α.) με τον αναπληρωτή του. Ο ορισμός γίνεται με απόφαση του αρμόδιου Υπουργού ή του οργάνου διοίκησης του φορέα.
Ο Συντονιστής Ασφάλειας ασκεί τα καθήκοντα του Υ.Α.Σ.Π.Ε., σύμφωνα με τα άρθρα 19 και 20, σε επίπεδο υποδομής, συστήματος ή υποσυστήματος ή υπηρεσίας και αναφέρεται σε αυτόν.
Άρθρο 23
Πρόγραμμα πρακτικής άσκησης και κατάρτισης στην Εθνική Αρχή Κυβερνοασφάλειας Θεσπίζεται πρόγραμμα πρακτικής άσκησης και κατάρτισης στον τομέα της κυβερνοασφάλειας, το οποίο πτυχιούχοι Ανωτάτων Εκπαιδευτικών Ιδρυμάτων (Α.Ε.Ι.) της ημεδαπής ή της αλλοδαπής.
Άρθρο 24
Ειδικές ρυθμίσεις για την ασφάλεια δικτύων και υπηρεσιών στον τομέα των τηλεπικοινωνιών
Για την προμήθεια του εξοπλισμού των δικτύων και υπηρεσιών τους, οι επιχειρήσεις που παρέχουν δημόσια δίκτυα ηλεκτρονικών επικοινωνιών ή υπηρεσίες ηλεκτρονικών επικοινωνιών που διατίθενται στο κοινό, καταρτίζουν και τηρούν σχέδιο αποτίμησης κινδύνων, το οποίο επικαιροποιούν σε ετήσια βάση. Για την κατάρτιση των σχεδίων του πρώτου εδαφίου, λαμβάνονται υπόψη:
- α) η αξιοπιστία των προμηθευτών αναφορικά με τη
διαφύλαξη της εμπιστευτικότητας, της ακεραιότητας, και διαθεσιμότητας των δημοσίων δικτύων ή των υπηρεσιών ηλεκτρονικών επικοινωνιών,
- β) η δυνατότητά τους να διασφαλίζουν τον επαρκή
εφοδιασμό της αγοράς με προϊόντα ή υπηρεσίες και
- γ) η συνολική ποιότητα των προϊόντων ή των υπηρεσιών, οι πρακτικές κυβερνοασφάλειας, συμπεριλαμβανομένου του βαθμού ελέγχου που ασκεί ο οικείος προμηθευτής επί της αλυσίδας εφοδιασμού του και ο βαθμός
προτεραιοποίησης των πρακτικών αυτών.
Οι επιχειρήσεις της παρ. 1 καταρτίζουν και τηρούν σχέδιο προμηθειών σχετικά με τον εξοπλισμό που προμηθεύονται και σχετικά με τη συμμετοχή τρίτων προμηθευτών. Το σχέδιο προμηθειών περιλαμβάνει κατ’ ελάχιστον:
- α) τα τεχνικά μέτρα ασφάλειας, όπως αυτά προσδιορίζονται στις κανονιστικές πράξεις που εκδίδει, στο πλαίσιο
των αρμοδιοτήτων της, η Αρχή Διασφάλισης του Απορρήτου των Επικοινωνιών (Α.Δ.Α.Ε.), λαμβάνοντας υπόψη τις διεθνείς πρακτικές ασφάλειας για τον υπό προμήθεια εξοπλισμό,
- β) τα μέτρα αντιμετώπισης των κινδύνων που αποτιμώνται σύμφωνα με το σχέδιο της παρ. 1 και
- γ) περιγραφή του υπό προμήθεια εξοπλισμού, συμπεριλαμβανομένου του χρονοδιαγράμματος και του τρόπου ένταξης στο δίκτυο, καθώς και τεκμηρίωση για την
επιλογή του συγκεκριμένου εξοπλισμού σε συνάρτηση με τα μέτρα των περ. α) και β). H Α.Δ.Α.Ε., η Εθνική Επιτροπή Τηλεπικοινωνιών και Ταχυδρομείων (Ε.Ε.Τ.Τ.) και η Εθνική Αρχή Κυβερνοασφάλειας δύνανται οποτεδήποτε, κατόπιν αίτησής τους, να λαμβάνουν γνώση των σχεδίων προμηθειών.
Άρθρο 25
Ηλεκτρονικό μητρώο υπευθύνων προστασίας δεδομένων
Συστήνεται ηλεκτρονικό μητρώο υπεύθυνων προστασίας δεδομένων των δημόσιων φορέων κατά την έννοια της περ. α’ του άρθρου 4 του ν. 4624/2019 (Α’ 137), το οποίο τηρείται στη Γενική Γραμματεία Πληροφοριακών Συστημάτων Δημόσιας Διοίκησης του Υπουργείου Ψηφιακής Διακυβέρνησης και είναι προσβάσιμο μέσω της Ενιαίας Ψηφιακής Πύλης της Δημόσιας Διοίκησης (gov.gr-Ε.Ψ.Π.). Το μητρώο περιλαμβάνει:
- α) κατάλογο των υπεύθυνων προστασίας δεδομένων
που έχουν οριστεί, ανά φορέα και
- β) κατάλογο με τις προσκλήσεις εκδήλωσης ενδιαφέροντος ή τις προκηρύξεις που έχουν εκδοθεί ανά φορέα
για τον ορισμό υπευθύνου προστασίας δεδομένων.
Κάθε φορέας της παρ. 1 υποχρεούται να ενημερώνει αμελλητί το μητρώο για τον ορισμό υπευθύνου προστασίας δεδομένων.
Στο μητρώο καταχωρίζονται, κατ’ ελάχιστον, τα ακόλουθα στοιχεία του υπευθύνου προστασίας δεδομένων: α) όνομα, β) επώνυμο γ) αρμόδιος φορέας και
- δ) στοιχεία επικοινωνίας. Η καταχώριση των ανωτέρω
στοιχείων πραγματοποιείται από υπαλλήλους του φορέα που εξουσιοδοτούνται σύμφωνα με τα προβλεπόμενα στην απόφαση της παρ. 10 του άρθρου 113.
Το Υπουργείο Ψηφιακής Διακυβέρνησης ορίζεται ως υπεύθυνος επεξεργασίας, κατά την έννοια της παρ. 7 του άρθρου 4 του Γ.Κ.Π.Δ. για τα δεδομένα προσωπικού χαρακτήρα που τηρούνται στο μητρώο.
Από το πεδίο εφαρμογής του παρόντος εξαιρείται η Ε.Υ.Π..
Άρθρο 26
Επιτροπή υπευθύνων προστασίας δεδομένων
Συστήνεται Επιτροπή υπευθύνων προστασίας δεδομένων, η οποία έχει ως αποστολή τον συντονισμό των ενεργειών και την υιοθέτηση βέλτιστων πρακτικών κατά την άσκηση των καθηκόντων των υπευθύνων προστασίας δεδομένων των φορέων της κεντρικής Κυβέρνησης της περ. γ’ της παρ. 1 του άρθρου 14 του ν. 4270/2014 (Α’ 143).
Η ανωτέρω Επιτροπή είναι εννεαμελής και αποτελείται από Υπευθύνους Προστασίας Δεδομένων που έχουν οριστεί από φορείς της κεντρικής Κυβέρνησης της περ. γ’ της παρ. 1 του άρθρου 14 του ν. 4270/2014. Κριτήρια για την επιλογή τους αποτελούν, ιδίως, το είδος των δεδομένων προσωπικού χαρακτήρα, η κλίμακα επεξεργασίας, και οι επιπτώσεις στα δικαιώματα και τις ελευθερίες των φυσικών προσώπων.
Η Επιτροπή συγκροτείται με κοινή απόφαση των Υπουργών Δικαιοσύνης και Ψηφιακής Διακυβέρνησης και συνεδριάζει, ύστερα από πρόσκληση του Προέδρου της, τακτικά μία (1) φορά το τρίμηνο και εκτάκτως όταν το κρίνει αναγκαίο ο Πρόεδρος. Στις συνεδριάσεις της Επιτροπής δύναται να παρευρίσκεται και οποιοσδήποτε άλλος Υπεύθυνος Προστασίας Δεδομένων φορέα κεντρικής Κυβέρνησης, καθώς και κάθε άλλο πρόσωπο εγνωσμένου κύρους το οποίο δραστηριοποιείται στο πεδίο της προστασίας των δεδομένων προσωπικού χαρακτήρα, κατόπιν πρόσκλησης του Προέδρου.
Άρθρο 27
Αρμοδιότητες Επιτροπής υπευθύνων προστασίας δεδομένων
Η Επιτροπή υπευθύνων προστασίας δεδομένων είναι αρμόδια για:
- α) την ανταλλαγή πληροφοριών και τεχνογνωσίας σε
σχέση με την άσκηση των καθηκόντων των υπευθύνων προστασίας δεδομένων, άσκηση των καθηκόντων τους, σε συνεργασία με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Α.Π.Δ.Π.Χ.), και
- γ) τη συνεργασία με την Α.Π.Δ.Π.Χ. για κάθε θέμα αρμοδιότητάς της,
Για τη διοικητική, τεχνική και επιστημονική υποστήριξή της κατά την άσκηση των αρμοδιοτήτων της, η Επιτροπή, εκπροσωπούμενη από τον Πρόεδρό της, δύναται να συνάπτει κάθε είδους προγραμματικές συμφωνίες ή μνημόνια συνεργασίας με φορείς του δημόσιου τομέα και να αναθέτει σε τρίτους την εκτέλεση ενεργειών τεχνικής βοήθειας.
ΜΕΡΟΣ Β’
ΑΞΙΟΠΟΙΗΣΗ ΠΡΟΗΓΜΕΝΩΝ ΤΕΧΝΟΛΟΓΙΩΝ
ΚΕΦΑΛΑΙΟ Α’
ΣΚΟΠΟΣ ΚΑΙ ΑΝΤΙΚΕΙΜΕΝΟ
Άρθρο 28
Σκοπός Σκοπός του παρόντος Μέρους είναι η ορθολογική αξιοποίηση των δυνατοτήτων που παρέχουν οι τεχνολογίες του Διαδικτύου των Πραγμάτων (ΔτΠ), των Συστημάτων μη Επανδρωμένων Αεροσκαφών (ΣμηΕΑ), του κατανεμημένου καθολικού και της τρισδιάστατης εκτύπωσης στο πλαίσιο άσκησης των αρμοδιοτήτων των φορέων του δημόσιου τομέα και στο πλαίσιο λειτουργίας της ιδιωτικής αγοράς, με απώτερο στόχο την εδραίωση του ψηφιακού μετασχηματισμού της χώρας.
Άρθρο 29
Αντικείμενο Αντικείμενο του παρόντος Μέρους είναι:
- α) η θέσπιση μέτρων για τη διαφανή και ασφαλή λειτουργία των συσκευών τεχνολογίας του Διαδικτύου
των Πραγμάτων (ΔτΠ) που χρησιμοποιούνται από τους φορείς εκμετάλλευσης βασικών υπηρεσιών (Φ.Ε.Β.Υ.) της περ. 4 του άρθρου 3 του ν. 4577/2018 (Α’ 199), τους παρόχους ψηφιακών υπηρεσιών (Π.Ψ.Υ.) της περ. 6 του άρθρου 3 του ν. 4577/2018 και τους Οργανισμούς Τοπικής Αυτοδιοίκησης (Ο.Τ.Α.),
- β) η θέσπιση ρυθμίσεων για την παροχή ταχυδρομικών
υπηρεσιών με τη χρήση Συστημάτων μη Επανδρωμένων Αεροσκαφών (ΣμηΕΑ),
- γ) η θέσπιση ρυθμίσεων για τις εγγραφές σε αλυσίδα
συστοιχιών ή σε άλλες τεχνολογίες κατανεμημένου καθολικού και για τα έξυπνα συμβόλαια και
- δ) ο προσδιορισμός των δικαιωμάτων και των υποχρεώσεων φορέων που συμμετέχουν στη διαδικασία
τρισδιάστατης εκτύπωσης, και ιδίως η εξειδίκευση του πλαισίου προστασίας του δικαιώματος του δημιουργού, των συγγενικών δικαιωμάτων και των δικαιωμάτων βιομηχανικής ιδιοκτησίας που γεννώνται στο πλαίσιο της διαδικασίας τρισδιάστατης εκτύπωσης, ο προσδιορισμός της ευθύνης των φορέων που συμμετέχουν στη διαδικασία τρισδιάστατης εκτύπωσης και ο διαμοιρασμός ψηφιακών μοντέλων ή αρχείων σχετικών με αυτήν.
ΚΕΦΑΛΑΙΟ Β’
ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 30
Πεδίο εφαρμογής
Στο πεδίο εφαρμογής του Κεφαλαίου Γ’ του παρόντος Μέρους εμπίπτουν οι συσκευές τεχνολογίας ΔτΠ που χρησιμοποιούνται από τους Φ.Ε.Β.Υ., τους Π.Ψ.Υ. και τους Ο.Τ.Α.. Από το πεδίο εφαρμογής του Κεφαλαίου Γ’ εξαιρούνται οι συσκευές τεχνολογίας ΔτΠ, που χρησιμοποιούνται από την Ε.Υ.Π., το Υπουργείο Εθνικής Άμυνας και τους εποπτευόμενους φορείς του.
Στο πεδίο εφαρμογής του Κεφαλαίου Δ’ του παρόντος Μέρους εμπίπτουν τα Συστήματα μη Επανδρωμένων Αεροσκαφών που χρησιμοποιούνται για την παροχή ταχυδρομικών υπηρεσιών στην επικράτεια.
Το πεδίο εφαρμογής του Κεφαλαίου Ε’ του παρόντος Μέρους καταλαμβάνει τις εγγραφές δεδομένων ή τις συναλλαγές που πραγματοποιούνται μέσω αλυσίδας συστοιχιών ή άλλης τεχνολογίας κατανεμημένου καθολικού (Τ.Κ.Κ.).
Στο πεδίο εφαρμογής του Κεφαλαίου ΣΤ’ του παρόντος Μέρους εμπίπτουν μόνο τα ψηφιακά μοντέλα ή τα δεδομένα σχεδιασμού που υπάγονται, κατά περίπτωση, στο πεδίο προστασίας των ν. 146/1914 (Α’ 21), 1733/1987 (Α’ 171), 2121/1993 (Α’ 25) και 4679/2020 (Α’ 71).
Άρθρο 31
Ορισμοί Για τους σκοπούς του παρόντος Μέρους, ισχύουν οι εξής ορισμοί:
«Αλυσίδα συστοιχιών (blockchain)»: είδος τεχνολογίας κατανεμημένου καθολικού που καταγράφει δεδομένα σε συστοιχίες (blocks), οι οποίες συνδέονται μεταξύ τους με χρονολογική σειρά και σχηματίζουν μια αλυσίδα (chain) συναινετικής, αποκεντρωμένης και μαθηματικά επαληθεύσιμης φύσης, η οποία βασίζεται κυρίως στην επιστήμη της κρυπτογραφίας.
«Αρμόδια ομάδα απόκρισης»: η αρμόδια ομάδα απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (Computer Security Incident Response Team - CSIRT) του άρθρου 8 του ν. 4577/2018 (Α’ 199) ή η αρμόδια ομάδα αντιμετώπισης ηλεκτρονικών επιθέσεων (Εθνικό CERT) της περ. δ’ της παρ. 5 του άρθρου 2 του π.δ. 1/2017 (Α’ 2).
«Ασφάλεια συσκευών τεχνολογίας ΔτΠ»: η ικανότητα συσκευών τεχνολογίας ΔτΠ, συμπεριλαμβανομένου του λειτουργικού τους συστήματος ή του λογισμικού που καθορίζει το σύνολο των λειτουργικών τους δυνατοτήτων, να αντιμετωπίζουν ενέργειες που πλήττουν τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα ή το απόρρητο των δεδομένων που αποθηκεύονται, μεταδίδονται ή υποβάλλονται σε επεξεργασία ή των συναφών υπηρεσιών που προσφέρονται ή είναι προσβάσιμες μέσω των εν λόγω συσκευών.
«Δεδομένα σχεδιασμού (design data)»: το σύνολο των παραγόμενων δεδομένων κατά τη δημιουργία ενός φυσικού αντικειμένου.
«Διαδίκτυο των Πραγμάτων (ΔτΠ - Internet of Things - IoT)»: κάθε τεχνολογία η οποία: α) επιτρέπει σε συσκευές ή ομάδα διασυνδεδεμένων ή σχετιζόμενων συσκευών, μέσω της σύνδεσής τους με το διαδίκτυο, να εκτελούν, βάσει προγράμματος, αυτόματη επεξεργασία ψηφιακών δεδομένων, συμπεριλαμβανομένης της τεχνολογίας εκείνης που αφορά στη διασύνδεση φυσικών πραγμάτων, ιδίως συσκευών, οχημάτων και κτιρίων, με ηλεκτρονικά εξαρτήματα, λογισμικό, αισθητήρες (sensors), ελεγκτές ενεργοποίησης (actuators), ραδιοζεύξεις και σύνδεση δικτύου και β) επιτρέπει τη συλλογή και ανταλλαγή ψηφιακών δεδομένων, προκειμένου να προσφέρουν ποικίλες υπηρεσίες στους χρήστες, με ή χωρίς την ανθρώπινη συμμετοχή.
«Διαδικασία τρισδιάστατης εκτύπωσης»: το σύνολο των επιμέρους ενεργειών, οι οποίες εκκινούν είτε με τη δημιουργία του ψηφιακού αρχείου σχεδιασμού με τη βοήθεια ηλεκτρονικού υπολογιστή είτε με τη σάρωση φυσικού αντικείμενου μέσω τρισδιάστατου σαρωτή και κατατείνουν στην εκτύπωση φυσικού αντικειμένου με βάση ψηφιακό μοντέλο.
«Διανομέας»: κάθε φυσικό ή νομικό πρόσωπο στην αλυσίδα εφοδιασμού συσκευών τεχνολογίας ΔτΠ, διαφορετικό από τον κατασκευαστή ή τον εισαγωγέα, το οποίο καθιστά μια συσκευή τεχνολογίας ΔτΠ διαθέσιμη στην αγορά.
«Εισαγωγέας»: κάθε φυσικό ή νομικό πρόσωπο, διαφορετικό από τον κατασκευαστή, εγκατεστημένο στην ελληνική επικράτεια, το οποίο εισάγει και διαθέτει στην ελληνική αγορά συσκευή τεχνολογίας ΔτΠ που έχει κατασκευαστεί εκτός Ελλάδας.
«Έξυπνο συμβόλαιο (smart contract)»: σύνολο κωδικοποιημένων λειτουργιών υπολογιστή, το οποίο οριστικοποιείται και εκτελείται μέσω τεχνολογίας κατανεμημένου καθολικού σε αυτοματοποιημένη ηλεκτρονική μορφή μέσω οδηγιών για την εκτέλεση ενεργειών, παραλείψεων ή ανοχών, οι οποίες βασίζονται στην ύπαρξη ή μη συγκεκριμένων προϋποθέσεων, σύμφωνα με όρους που καταγράφονται απευθείας σε ηλεκτρονικό κώδικα, προγραμματισμένες εντολές ή προγραμματισμένη γλώσσα.
«Κατανεμημένο καθολικό»: αποθετήριο πληροφοριών που τηρεί αρχεία συναλλαγών και το οποίο διαμοιράζεται και συγχρονίζεται μεταξύ ενός συνόλου κόμβων δικτύου Τ.Κ.Κ. με τη χρήση μηχανισμού συναίνεσης.
«Κατασκευαστής»: κάθε φυσικό ή νομικό πρόσωπο που: α) σχεδιάζει ή κατασκευάζει μία συσκευή τεχνολογίας του ΔτΠ ή αναθέτει σε άλλους τον σχεδιασμό ή την κατασκευή της και διοχετεύει στην αγορά τη συσκευή αυτή υπό την επωνυμία του ή το εμπορικό σήμα του, ή
- β) αναπτύσσει ή τροποποιεί το λειτουργικό σύστημα της
συσκευής ή εγκαθιστά λογισμικό που καθορίζει το σύνολο των λειτουργικών της δυνατοτήτων, συμπεριλαμβανομένων των συλλεγόμενων δεδομένων, της συχνότητας συλλογής τους, του αποδέκτη των δεδομένων σε περίπτωση διαβίβασης και του σκοπού της διαβίβασης.
«Κίνδυνος»: η πιθανότητα ζημίας ή διατάραξης της λειτουργίας της συσκευής τεχνολογίας ΔτΠ που προκαλείται από περιστατικό ασφαλείας και εκφράζεται ως συνδυασμός της έκτασης της εν λόγω ζημίας ή διατάραξης και της πιθανότητας επέλευσης του εν λόγω περιστατικού.
«Κόμβος δικτύου Τ.Κ.Κ.»: συσκευή ή εφαρμογή λογισμικού που αποτελεί μέρος δικτύου και κατέχει πλήρες ή μερικό αντίγραφο των αρχείων όλων των συναλλαγών σε κατανεμημένο καθολικό.
«Λογισμικό τρισδιάστατου εκτυπωτή»: το λογισμικό που έχει εγκατασταθεί στον τρισδιάστατο εκτυπωτή και το οποίο δίνει εντολή στον τρισδιάστατο εκτυπωτή για την εκτύπωση φυσικού αντικειμένου με βάση ψηφιακό μοντέλο.
«Λογισμικό τρισδιάστατου σαρωτή»: το λογισμικό που έχει εγκατασταθεί στον τρισδιάστατο σαρωτή και το οποίο δίνει εντολή στον τρισδιάστατο σαρωτή για την παραγωγή ψηφιακού μοντέλου ή αρχείου.
«Μη συμμόρφωση»: αποτυχία συμμόρφωσης της συσκευής ΔτΠ με τις τεχνικές προδιαγραφές ασφαλείας της υπουργικής απόφασης της παρ. 12α του άρθρου 113.
«Οδηγίες χρήσης»: οι πληροφορίες που παρέχονται από τον κατασκευαστή για την ενημέρωση του χρήστη, ιδίως σχετικά με τον επιδιωκόμενο σκοπό και την ορθή χρήση μιας συσκευής τεχνολογίας ΔτΠ.
«Συμβάν»: κάθε γεγονός με δυσμενή συνέπεια στην ασφάλεια συσκευών τεχνολογίας ΔτΠ.
«Συσκευή τεχνολογίας ΔτΠ»: κάθε συσκευή ή ομάδα διασυνδεδεμένων ή σχετιζόμενων συσκευών, που χρησιμοποιεί την τεχνολογία του ΔτΠ, συμπεριλαμβανομένου του λειτουργικού της συστήματος ή του λογισμικού που καθορίζει το σύνολο των λειτουργικών της δυνατοτήτων.
«Σύστημα Τ.Κ.Κ.»: το ψηφιακό σύστημα που βασίζεται στην Τ.Κ.Κ. ή την αλυσίδα συστοιχιών (blockchain).
«Tεχνολογία κατανεμημένου καθολικού (distributed ledger technology) - T.K.K. (DLT)»: τεχνολογία που καθιστά δυνατή τη λειτουργία και τη χρήση κατανεμημένων καθολικών.
«Τρισδιάστατη εκτύπωση (3D Printing)»: η διαδικασία της ένωσης υλικών τρισδιάστατης εκτύπωσης μέσω της τεχνικής της προσθετικής επάλληλης διαστρωμάτωσης αυτών με τη χρήση νέων τεχνολογιών, ιδίως τρισδιάστατων εκτυπωτών, και με σκοπό την εκτύπωση φυσικού αντικειμένου με βάση ψηφιακό μοντέλο.
«Τρισδιάστατος εκτυπωτής»: ο ηλεκτρονικός εξοπλισμός ή η συσκευή μαζί με το σύνολο των εξαρτημάτων τους, με τα οποία εκτελείται η εργασία της προσθετικής επάλληλης διαστρωμάτωσης των υλικών τρισδιάστατης εκτύπωσης για την εκτύπωση φυσικού αντικειμένου με βάση ψηφιακό μοντέλο.
«Tρισδιάστατος σαρωτής»: ο ηλεκτρονικός εξοπλισμός ή η συσκευή, μαζί με το σύνολο των εξαρτημάτων τους, με τα οποία εκτελείται η εργασία αποτύπωσης ενός φυσικού αντικειμένου και μορφοποίησης της πληροφορίας του για τη δημιουργία ψηφιακού μοντέλου. επάλληλης διαστρωμάτωσής του, αποτελεί την πρώτη ύλη για τη δημιουργία του φυσικού αντικειμένου με τη μέθοδο της τρισδιάστατης εκτύπωσης.
«Φορείς εκμετάλλευσης ΔτΠ»: οι Φ.Ε.Β.Υ. της περ. 4 του άρθρου 3 του ν. 4577/2018, οι Π.Ψ.Υ. της περ. 6 του άρθρου 3 του ιδίου νόμου και οι Ο.Τ.Α., εφόσον χρησιμοποιούν συσκευές τεχνολογίας ΔτΠ.
«Χρήστες»: εξουσιοδοτημένοι χειριστές συσκευών ΔτΠ για λογαριασμό των φορέων εκμετάλλευσης ΔτΠ.
«Ψηφιακό αρχείο σχεδιασμού με τη βοήθεια ηλεκτρονικού υπολογιστή (Computer Aided Design File C.A.D. File)»: ένα επεξεργάσιμο ψηφιακό αρχείο δεδομένων που έχει δημιουργηθεί με τη χρήση κατάλληλου σχεδιαστικού λογισμικού και το οποίο περιέχει το ψηφιακό μοντέλο.
«Ψηφιακό αρχείο τυπικής γλώσσας τριγώνου (Standard Triangle Language file - STL file)»: μη επεξεργάσιμο ψηφιακό αρχείο δεδομένων ενός ψηφιακού μοντέλου έτοιμου για χρήση από τον τρισδιάστατο εκτυπωτή.
«Ψηφιακό μοντέλο»: η ψηφιακή τρισδιάστατη μορφή του προς εκτύπωση αντικειμένου, η οποία περιλαμβάνει τα δεδομένα σχεδιασμού που εμπεριέχονται στο ψηφιακό αρχείο σχεδιασμού. Ως προς την υπολογιστική του διάσταση, το ψηφιακό μοντέλο περιλαμβάνει: α) τον πηγαίο κώδικά του, εφόσον το ψηφιακό μοντέλο δημιουργείται εξαρχής με προγραμματιστική εργασία του δημιουργού του ή β) μόνο τη σχεδιαστική του διάσταση, χωρίς πηγαίο κώδικα, εφόσον δεν δημιουργείται εξαρχής με προγραμματιστική εργασία του δημιουργού του, αλλά με σάρωση φυσικού αντικειμένου.
ΚΕΦΑΛΑΙΟ Γ’
ΕΦΑΡΜΟΓΕΣ ΤΕΧΝΟΛΟΓΙΑΣ ΔΙΑΔΙΚΤΥΟΥ ΤΩΝ ΠΡΑΓΜΑΤΩΝ
Άρθρο 32
Μέτρα κυβερνοασφάλειας των συσκευών τεχνολογίας Διαδικτύου των Πραγμάτων (ΔτΠ)
Οι συσκευές τεχνολογίας ΔτΠ σχεδιάζονται και αναπτύσσονται κατά τρόπο, ώστε να επιτυγχάνεται κατάλληλο επίπεδο κυβερνοασφάλειας καθ’ όλη τη διάρκεια του κύκλου ζωής τους και να αποτρέπονται απόπειρες μη εξουσιοδοτημένων τρίτων να αλλοιώσουν τη χρήση ή τις επιδόσεις τους.
Λαμβανομένης υπόψη της χρήσης και των πιθανών κινδύνων ασφάλειας, οι συσκευές τεχνολογίας ΔτΠ ενσωματώνουν, κατά περίπτωση, μέτρα διασφάλισης κατάλληλου επιπέδου κυβερνοασφάλειας, όπως:
- α) η χρήση ασφαλών κωδικών πρόσβασης στις συσκευές τεχνολογίας ΔτΠ,
- β) η έγκαιρη ενημέρωση λογισμικού από αξιόπιστες
πηγές,
- γ) η κρυπτογράφηση κατά τη μεταφορά κρίσιμων δεδομένων ασφαλείας, συμπεριλαμβανομένων των δεδομένων ελέγχου και διαχείρισης της απομακρυσμένης
πρόσβασης,
- δ) ο προσδιορισμός από τον φορέα εκμετάλλευσης
ΔτΠ ενός δημόσιου σημείου επαφής, στο οποίο μπορούν οι χρήστες να γνωστοποιούν περιστατικά ασφάλειας των συσκευών και
- ε) η πρόβλεψη πολιτικής ή διαδικασίας γνωστοποίησης περιστατικών ευπάθειας ή ασφάλειας.
Τα μέτρα της παρ. 2 ενσωματώνονται στη συσκευή ήδη κατά το στάδιο του σχεδιασμού της και δηλώνονται στο έγγραφο οδηγιών χρήσης της παρ. 2 του άρθρου 33.
Άρθρο 33
Δήλωση συμμόρφωσης κατασκευαστή
Συσκευή τεχνολογίας ΔτΠ που προορίζεται να διατεθεί σε φορείς εκμετάλλευσης ΔτΠ συνοδεύεται απαραιτήτως από δήλωση συμμόρφωσης του κατασκευαστή, στην οποία δηλώνεται η συμμόρφωση της συσκευής με τις τεχνικές προδιαγραφές ασφαλείας της υπουργικής απόφασης της παρ. 12α του άρθρου 113.
Τη δήλωση συμμόρφωσης συνοδεύει έγγραφο οδηγιών χρήσης και πληροφοριών ασφάλειας σε ορολογία εύκολα κατανοητή από τους τελικούς χρήστες. Οι οδηγίες περιλαμβάνουν τις πληροφορίες που απαιτούνται για την ασφαλή εγκατάσταση, παραμετροποίηση και λειτουργία ανάλογα με την κατά προορισμό χρήση της συσκευής, καθώς και καταγραφή των πιθανών κινδύνων σε περίπτωση μη συμμόρφωσης.
Ο κατασκευαστής τηρεί τη δήλωση συμμόρφωσης και τη θέτει στη διάθεση της Εθνικής Αρχής Κυβερνοασφάλειας ή της αρμόδιας ομάδας απόκρισης, εφόσον του ζητηθεί.
Εφόσον για τον σχεδιασμό ή την κατασκευή της συσκευής τεχνολογίας ΔτΠ συμπράττουν δύο (2) ή περισσότεροι κατασκευαστές, αυτοί ευθύνονται εις ολόκληρον για την τήρηση των υποχρεώσεων των παρ. 1 έως 3 και συντάσσεται ενιαία δήλωση συμμόρφωσης.
Εφόσον ο κατασκευαστής αποκτήσει γνώση ότι η συσκευή τεχνολογίας ΔτΠ δεν συμμορφώνεται με τις τεχνικές προδιαγραφές ασφαλείας της υπουργικής απόφασης της παρ. 12α του άρθρου 113, ενημερώνει άμεσα τον εισαγωγέα, την Εθνική Αρχή Κυβερνοασφάλειας και την αρμόδια ομάδα απόκρισης.
Άρθρο 34
Υποχρεώσεις εισαγωγέων και διανομέων
Πριν από τη διάθεση της συσκευής τεχνολογίας ΔτΠ σε φορείς εκμετάλλευσης ΔτΠ, κάθε εισαγωγέας επαληθεύει ότι η συσκευή συνοδεύεται από τη δήλωση συμμόρφωσης του άρθρου 33 και τη θέτει στη διάθεση της Εθνικής Αρχής Κυβερνοασφάλειας ή της αρμόδιας ομάδας απόκρισης, όποτε του ζητηθεί.
Εφόσον ο εισαγωγέας αποκτήσει γνώση ότι μία συσκευή τεχνολογίας ΔτΠ δεν συμμορφώνεται με τις τεχνικές προδιαγραφές ασφαλείας της υπουργικής απόφασης της παρ. 12α του άρθρου 113, απέχει από την περαιτέρω διάθεσή της έως ότου επιτευχθεί η συμμόρφωση. Σε αυτήν την περίπτωση, ο εισαγωγέας ενημερώνει άμεσα τον κατασκευαστή και, εφόσον η συσκευή έχει ήδη διατεθεί, την Εθνική Αρχή Κυβερνοασφάλειας, την αρμόδια ομάδα απόκρισης και τον διανομέα ή, σε περίπτωση απευθείας
Ο εισαγωγέας, εφόσον του ζητηθεί, διαθέτει στην Εθνική Αρχή Κυβερνοασφάλειας ή στην αρμόδια ομάδα απόκρισης, αρχείο με καταγραφή των ενεργειών της παρ. 2 και συνεργάζεται με τις ανωτέρω αρχές για οποιαδήποτε ενέργεια κριθεί απαραίτητη για τη διασφάλιση της συμμόρφωσης της συσκευής.
Οι παρ. 1 έως 3 εφαρμόζονται και στην περίπτωση των διανομέων που διαθέτουν συσκευές τεχνολογίας ΔτΠ σε φορείς εκμετάλλευσης ΔτΠ.
Άρθρο 35
Υποχρεώσεις φορέων εκμετάλλευσης Υπεύθυνος Ασφαλείας Διαδικτύου των Πραγμάτων (ΔτΠ)
Οι φορείς εκμετάλλευσης ΔτΠ χρησιμοποιούν τις συσκευές τεχνολογίας ΔτΠ σύμφωνα με τις τεχνικές προδιαγραφές ασφαλείας της υπουργικής απόφασης της παρ. 12α του άρθρου 113.
Κάθε φορέας εκμετάλλευσης ΔτΠ ορίζει Υπεύθυνο Ασφαλείας ΔτΠ, ο οποίος είναι αρμόδιος για την παρακολούθηση της ορθής εκτέλεσης των τεχνικών και οργανωτικών μέτρων της υπουργικής απόφασης της παρ. 12β του άρθρου 113 που έχει λάβει ο φορέας. Η θέση του Υπεύθυνου Ασφαλείας ΔτΠ δεν είναι ασυμβίβαστη με τη θέση του Υπεύθυνου Ασφάλειας Πληροφοριών και Δικτύων του άρθρου 6 της υπ’ αρ. 1027/4.10.2019 απόφασης του Υπουργού Επικρατείας (Β’ 3739).
Ο Υπεύθυνος Ασφαλείας ΔτΠ μεριμνά, σε συνεργασία με τους χρήστες κάθε συσκευής ΔτΠ, για την τήρηση αρχείου καταγραφής που δημιουργείται από τη συσκευή για χρονικό διάστημα που είναι εύλογο σε συνάρτηση με τον σκοπό χρήσης της.
Εφόσον ο Υπεύθυνος Ασφαλείας ΔτΠ πιθανολογεί ότι η συσκευή παρουσιάζει κίνδυνο που συνδέεται με τη χρήση της συσκευής, εισηγείται σχετικά στον οικείο φορέα, ο οποίος ενημερώνει, χωρίς αδικαιολόγητη καθυστέρηση, την Εθνική Αρχή Κυβερνοασφάλειας, την αρμόδια ομάδα απόκρισης, τον κατασκευαστή, τον εισαγωγέα και τον διανομέα και αναστέλλει τη χρήση της συσκευής, στον βαθμό που το κρίνει απαραίτητο για την αποφυγή ή τον μετριασμό του κινδύνου.
Άρθρο 36
Αρμοδιότητες Εθνικής Αρχής Κυβερνοασφάλειας
Η Εθνική Αρχή Κυβερνοασφάλειας, σε συνεργασία με την αρμόδια ομάδα απόκρισης:
- α) ελέγχει τη συμμόρφωση των κατασκευαστών, των
εισαγωγέων, των διανομέων και των φορέων εκμετάλλευσης ΔτΠ με τις υποχρεώσεις των άρθρων 32 έως 35, κατά περίπτωση. Στο πλαίσιο αυτό, η Εθνική Αρχή Κυβερνοασφάλειας, εκτός των περιπτώσεων της παρ. 3 του άρθρου 33, των παρ. 3 και 4 του άρθρου 34 και της παρ. 4 του άρθρου 35, δύναται να αιτείται την παροχή οποιασδήποτε άλλης αναγκαίας πληροφορίας από τα πρόσωπα και τους φορείς του πρώτου εδαφίου,
- β) αξιολογεί τη συμμόρφωση των συσκευών τεχνολογίας ΔτΠ που χρησιμοποιούν οι φορείς εκμετάλλευσης
ΔτΠ με τις τεχνικές προδιαγραφές της υπουργικής απόφασης της παρ. 12α του άρθρου 113,
- γ) αξιολογεί τη συμμόρφωση ως προς την καταλληλότητα των μέτρων που λαμβάνουν οι φορείς εκμετάλλευσης
ΔτΠ για την αποτροπή και τον περιορισμό του αντίκτυπου συμβάντων που επηρεάζουν την ασφάλεια των συσκευών,
- δ) λαμβάνει ειδοποιήσεις από τους φορείς εκμετάλλευσης ΔτΠ, σχετικά με την εμφάνιση συμβάντων ή
ευπαθειών.
Εάν μετά τον έλεγχο ή την αξιολόγηση της παρ. 1, η Εθνική Αρχή Κυβερνοασφάλειας διαπιστώσει τη μη συμμόρφωση, ζητά από τον κατασκευαστή, τον εισαγωγέα ή τον διανομέα της συσκευής να προβεί σε όλες τις αναγκαίες διορθωτικές ενέργειες για να επιτύχει τη συμμόρφωση και ενημερώνει τον φορέα στον οποίο έχει διατεθεί η συσκευή. Ο φορέας, αφότου λάβει γνώση της ενημέρωσης, λαμβάνει κάθε αναγκαίο διορθωτικό μέτρο, το οποίο μπορεί να περιλαμβάνει μέχρι και την αναστολή της χρήσης της συσκευής.
Άρθρο 37
Συμμορφούμενη συσκευή που παρουσιάζει κίνδυνο
Η ανάγνωση του παρόντος εγγράφου δεν αντικαθιστά την ανάγνωση του αντίστοιχου τεύχους της Εφημερίδας της Κυβερνήσεως. Δεν αναλαμβάνουμε ευθύνη για τυχόν ανακρίβειες που οφείλονται στη μετατροπή του πρωτοτύπου σε αυτή τη μορφή.
Το κείμενο αυτό δημοσιεύεται υπό τους όρους επαναχρησιμοποίησης που ορίζει η ίδια η πηγή ΦΕΚ, όχι υπό άδεια της Legalize ούτε υπό άδεια δημόσιου τομέα.
ΦΕΚ
Δημόσιος τομέας (επίσημα κρατικά κείμενα)