Νόμοι — ΦΕΚ A' 195/2024
NOMOΣ ΥΠ’ ΑΡΙΘΜ. 5160
Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (Οδηγία NIS 2) και άλλες διατάξεις.
Η ΠΡΟΕΔΡΟΣ
ΤΗΣ ΕΛΛΗΝΙΚΗΣ ΔΗΜΟΚΡΑΤΙΑΣ
Εκδίδομε τον ακόλουθο νόμο που ψήφισε η Βουλή: ΠΙΝΑΚΑΣ ΠΕΡΙΕΧΟΜΕΝΩΝ
ΜΕΡΟΣ Α’: ΕΝΣΩΜΑΤΩΣΗ ΤΗΣ ΟΔΗΓΙΑΣ (ΕΕ) 2022/2555
ΤΟΥ ΕΥΡΩΠΑΪΚΟΥ ΚΟΙΝΟΒΟΥΛΙΟΥ ΚΑΙ ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ ΤΗΣ 14ΗΣ ΔΕΚΕΜΒΡΙΟΥ 2022
ΚΕΦΑΛΑΙΟ Α’: ΣΚΟΠΟΣ ΚΑΙ ΑΝΤΙΚΕΙΜΕΝΟ
Άρθρο 1 Σκοπός
Άρθρο 2 Αντικείμενο (άρθρο 1 της Οδηγίας (ΕΕ)
2022/2555)
ΚΕΦΑΛΑΙΟ Β’: ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 3 Πεδίο εφαρμογής (άρθρο 2 της Οδηγίας (ΕΕ)
2022/2555)
Άρθρο 4 Βασικές και σημαντικές οντότητες (άρθρο 3
της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 5 Επιφύλαξη όσον αφορά τις τομεακές νομικές
πράξεις της Ένωσης (άρθρο 4 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 6 Ορισμοί (άρθρο 6 της Οδηγίας (ΕΕ) 2022/2555)
ΚΕΦΑΛΑΙΟ Γ’: ΣΥΝΤΟΝΙΣΜΕΝΑ ΚΑΝΟΝΙΣΤΙΚΑ ΠΛΑΙΣΙΑ
ΚΥΒΕΡΝΟΑΣΦΑΛΕΙΑΣ
Άρθρο 7 Εθνική Στρατηγική Κυβερνοασφάλειας (άρθρο 7 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 8 Αρμόδια αρχή και ενιαίο σημείο επαφής (άρθρο 8 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 9 Εθνικό πλαίσιο διαχείρισης κυβερνοκρίσεων
(άρθρο 9 της Οδηγίας (ΕΕ)2022/2555)
Άρθρο 10 Ομάδες απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRTs) (άρθρο 10
της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 11 Απαιτήσεις, τεχνικές ικανότητες και καθήκοντα των ομάδων απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRTs) (άρθρο 11
της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 12 Συντονισμένη γνωστοποίηση ευπαθειών και
ευρωπαϊκή βάση δεδομένων ευπαθειών (άρθρο 12 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 13 Συνεργασία σε εθνικό επίπεδο (άρθρο 13
της Οδηγίας (ΕΕ) 2022/2555)
ΚΕΦΑΛΑΙΟ Δ’: ΜΕΤΡΑ ΔΙΑΧΕΙΡΙΣΗΣ ΚΙΝΔΥΝΩΝ ΣΤΟΝ
ΤΟΜΕΑ ΤΗΣ ΚΥΒΕΡΝΟΑΣΦΑΛΕΙΑΣ ΚΑΙ ΥΠΟΧΡΕΩΣΕΙΣ ΑΝΑΦΟΡΑΣ ΠΕΡΙΣΤΑΤΙΚΩΝ
Άρθρο 14 Διακυβέρνηση (άρθρο 20 της Οδηγίας (ΕΕ)
2022/2555)
Άρθρο 15 Μέτρα διαχείρισης κινδύνων στον τομέα της
κυβερνοασφάλειας (άρθρο 21 και παρ. 1 άρθρου 24 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 16 Υποχρεώσεις αναφοράς περιστατικών (άρθρο 23 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 17 Τυποποίηση (άρθρο 25 της Οδηγίας (ΕΕ)
2022/2555)
ΚΕΦΑΛΑΙΟ Ε’: ΔΙΚΑΙΟΔΟΣΙΑ ΚΑΙ ΚΑΤΑΧΩΡΙΣΗ
Άρθρο 18 Δικαιοδοσία και εδαφικότητα (άρθρο 26 της
Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 19 Μητρώο οντοτήτων (άρθρο 27 της Οδηγίας
(ΕΕ) 2022/2555)
Άρθρο 20 Βάση δεδομένων καταχώρισης ονομάτων
τομέα (άρθρο 28 της Οδηγίας (ΕΕ) 2022/2555)
ΚΕΦΑΛΑΙΟ ΣΤ’: ΑΝΤΑΛΛΑΓΗ ΠΛΗΡΟΦΟΡΙΩΝ
Άρθρο 21 Ρυθμίσεις για την ανταλλαγή πληροφοριών
στον τομέα της κυβερνοασφάλειας (άρθρο 29 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 22 Εθελούσια κοινοποίηση των σχετικών πληροφοριών (άρθρο 30 της Οδηγίας (ΕΕ) 2022/2555)
ΚΕΦΑΛΑΙΟ Ζ’: ΕΠΟΠΤΕΙΑ ΚΑΙ ΚΥΡΩΣΕΙΣ
παρ. 2 άρθρου 10, παρ. 2 άρθρου 11 και άρθρο 31 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 24 Μέτρα εποπτείας και επιβολής σε σχέση με
βασικές οντότητες (άρθρο 32 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 25 Μέτρα εποπτείας και επιβολής σε σχέση με σημαντικές οντότητες (άρθρο 33 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 26 Γενικοί όροι για την επιβολή διοικητικών
προστίμων σε βασικές και σημαντικές οντότητες - Κυρώσεις (άρθρα 34 και 36 της Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 27 Παραβάσεις που συνεπάγονται παραβίαση δεδομένων προσωπικού χαρακτήρα (άρθρο 35 της
Οδηγίας (ΕΕ) 2022/2555)
Άρθρο 28 Αμοιβαία συνδρομή (άρθρο 37 της Οδηγίας
(ΕΕ) 2022/2555)
Άρθρο 29 Ειδικότερες ρυθμίσεις για παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων
στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών
ΚΕΦΑΛΑΙΟ Η’: ΕΞΟΥΣΙΟΔΟΤΙΚΕΣ, ΜΕΤΑΒΑΤΙΚΕΣ, ΤΕΛΙΚΕΣ ΚΑΙ ΚΑΤΑΡΓΟΥΜΕΝΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 30 Εξουσιοδοτικές διατάξεις
Άρθρο 31 Μεταβατικές και τελικές διατάξεις
Άρθρο 32 Καταργούμενες διατάξεις
ΜΕΡΟΣ Β’: ΡΥΘΜΙΣΕΙΣ ΠΡΟΣΩΠΙΚΟΥ ΕΘΝΙΚΗΣ ΑΡΧΗΣ
ΚΥΒΕΡΝΟΑΣΦΑΛΕΙΑΣ ΚΑΙ ΛΟΙΠΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 33 Ρυθμίσεις προσωπικού Εθνικής Αρχής Κυβερνοασφάλειας - Τροποποίηση άρθρου 21 ν. 5086/2024
Άρθρο 34 Ρυθμίσεις για τον ορισμό Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών Τροποποίηση παρ. 1 άρθρου 18 ν. 4961/2022
Άρθρο 35 Ρυθμίσεις για τις περιοχές εκτός τηλεοπτικής
κάλυψης
Άρθρο 36 Νέα προθεσμία διόρθωσης πρώτων εγγραφών - Δυνατότητα διόρθωσης πρώτων εγγραφών σε
περιοχές που είχε λήξει η δυνατότητα αμφισβήτησης ανακριβούς εγγραφής με την ένδειξη «αγνώστου ιδιοκτήτη» - Τροποποίηση άρθρου 102 ν. 4623/2019
Άρθρο 37 Ρυθμίσεις για την υποστήριξη των πληροφοριακών συστημάτων μονάδων υγείας του Εθνικού
Συστήματος Υγείας
Άρθρο 38 Τοπική πρόσκληση για πρόσληψη προσωρινών αναπληρωτών εκπαιδευτικών - Προσθήκη άρθρου 63Α στον ν. 4589/2019
Άρθρο 39 Διδακτικά βιβλία - Μητρώο Διδακτικών Βιβλίων - Ψηφιακή Βιβλιοθήκη Διδακτικών Βιβλίων - Τροποποίηση παρ. 5, 6, 7, 17 και 20 και προσθήκη παρ. 23
και 24 στο άρθρο 84 ν. 4823/2021
Άρθρο 40 Ανώτατο όριο αμοιβών ιατρών του Ειδικού
Σώματος Ιατρών του Κέντρου Πιστοποίησης Αναπηρίας - Τροποποίηση παρ. 3 και 4 άρθρου 104 ν. 4961/2022
Άρθρο 41 Ρύθμιση αστικού συγκοινωνιακού έργου
Περιφερειακής Ενότητας Θεσσαλονίκης - Τροποποίηση άρθρου 3, παρ. 4 άρθρου 11 και παρ. 1 άρθρου 26 ν. 4482/2017
Άρθρο 42 Οδηγοί για την εκτέλεση του συγκοινωνιακού έργου Οργανισμού Αστικών Συγκοινωνιών Θεσσαλονίκης
Άρθρο 43 Αδειοδότηση αστικού σιδηροδρόμου
Άρθρο 44 Οικονομικές καταστάσεις και εκθέσεις δραστηριότητας εργοληπτικών επιχειρήσεων
ΜΕΡΟΣ Γ’: ΕΝΑΡΞΗ ΙΣΧΥΟΣ
Άρθρο 45 Έναρξη ισχύος
ΠΑΡΑΡΤΗΜΑ I: ΤΟΜΕΙΣ ΥΨΗΛΗΣ ΚΡΙΣΙΜΟΤΗΤΑΣ (Παράρτημα Ι της Οδηγίας (ΕΕ) 2022/2555)
ΠΑΡΑΡΤΗΜΑ ΙΙ: AΛΛΟΙ ΚΡΙΣΙΜΟΙ ΤΟΜΕΙΣ (Παράρτημα ΙΙ της Οδηγίας (ΕΕ) 2022/2555)
ΜΕΡΟΣ Α’
ΕΝΣΩΜΑΤΩΣΗ ΤΗΣ ΟΔΗΓΙΑΣ (ΕΕ) 2022/2555 ΤΟΥ ΕΥΡΩΠΑΪΚΟΥ ΚΟΙΝΟΒΟΥΛΙΟΥ ΚΑΙ ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ ΤΗΣ 14ΗΣ ΔΕΚΕΜΒΡΙΟΥ 2022
ΚΕΦΑΛΑΙΟ Α’
ΣΚΟΠΟΣ ΚΑΙ ΑΝΤΙΚΕΙΜΕΝΟ
Άρθρο 1
Σκοπός Σκοπός του παρόντος Μέρους είναι η επίτευξη υψηλού επιπέδου κυβερνοασφάλειας με την ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (Οδηγία NIS 2, L 333).
Άρθρο 2
Αντικείμενο (άρθρο 1 της Οδηγίας (ΕΕ) 2022/2555) Αντικείμενο του παρόντος Μέρους αποτελούν:
- α) η εισαγωγή ρυθμίσεων για την Εθνική Στρατηγική
Κυβερνοασφάλειας, ο ορισμός αρμόδιας αρχής για την κυβερνοασφάλεια και τη διαχείριση κυβερνοκρίσεων, ο ορισμός ενιαίου σημείου επαφής για την κυβερνοασφάλεια και ομάδων απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών [Computer Security Incident Response Team (CSIRT)],
- β) ο καθορισμός μέτρων διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και η επιβολή υποχρεώσεων
υποβολής αναφορών για τις οντότητες που υπάγονται στο πεδίο εφαρμογής του παρόντος Μέρους, συμπεριλαμβανομένων και των οντοτήτων που χαρακτηρίζονται κρίσιμες σύμφωνα με την Οδηγία (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ ΕΚ του Συμβουλίου (L 333),
- γ) η πρόβλεψη κανόνων και υποχρεώσεων σχετικά με
την ανταλλαγή πληροφοριών για την κυβερνοασφάλεια και
- δ) η θέσπιση διατάξεων για την εν γένει εποπτεία και
επιβολή μέτρων και κυρώσεων για την εφαρμογή του παρόντος Μέρους, έτσι ώστε να επιτυγχάνεται υψηλό επίπεδο κυβερνοασφάλειας στην Ελλάδα στο πλαίσιο των κανόνων και των στόχων της Οδηγίας (ΕΕ) 2022/2555 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση, (ΕΕ) 2016/1148 (Οδηγία NIS 2).
ΚΕΦΑΛΑΙΟ Β’
ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 3
Πεδίο εφαρμογής (άρθρο 2 της Οδηγίας (ΕΕ) 2022/2555)
Το παρόν Μέρος εφαρμόζεται σε δημόσιες ή ιδιωτικές οντότητες των τύπων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ του παρόντος νόμου, οι οποίες χαρακτηρίζονται ως μεσαίες επιχειρήσεις σύμφωνα με την παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ της Επιτροπής, της 6ης Μαΐου 2003, σχετικά με τον ορισμό των πολύ μικρών, των μικρών και των μεσαίων επιχειρήσεων (L 124), ή υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις που αναφέρονται στο εν λόγω άρθρο και οι οποίες είναι εγκατεστημένες ή παρέχουν τις υπηρεσίες τους ή ασκούν τις δραστηριότητές τους εντός της ελληνικής επικράτειας. Η παρ. 4 του άρθρου 3 του Παραρτήματος της εν λόγω Σύστασης δεν εφαρμόζεται για τους σκοπούς του παρόντος.
Το παρόν Μέρος εφαρμόζεται, επίσης, στις οντότητες, στους τομείς και υποτομείς που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, ανεξάρτητα από το μέγεθός τους, εφόσον:
- α) οι υπηρεσίες παρέχονται από: αα) παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων
στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών, αβ) παρόχους υπηρεσιών εμπιστοσύνης, αγ) μητρώα ονομάτων τομέα ανωτάτου επιπέδου και παρόχους υπηρεσιών συστήματος ονομάτων τομέα,
- β) η οντότητα είναι ο μοναδικός πάροχος στη χώρα
υπηρεσίας που είναι ουσιώδης για τη διατήρηση κρίσιμων κοινωνικών ή οικονομικών δραστηριοτήτων,
- γ) η διατάραξη της υπηρεσίας που παρέχει η οντότητα
θα μπορούσε να έχει σημαντικό αντίκτυπο στη δημόσια ασφάλεια, στη δημόσια τάξη ή στη δημόσια υγεία,
- δ) η διατάραξη της υπηρεσίας που παρέχεται από την
οντότητα θα μπορούσε να προκαλέσει σημαντικό συστημικό κίνδυνο, συμπεριλαμβανομένων των τομέων στους οποίους η διατάραξη αυτή θα μπορούσε να έχει διασυνοριακό αντίκτυπο,
- ε) η οντότητα είναι κρίσιμη λόγω της ιδιαίτερης σημασίας της σε εθνικό ή περιφερειακό επίπεδο για τον
συγκεκριμένο τομέα ή είδος υπηρεσίας ή για άλλους αλληλοεξαρτώμενους τομείς στη χώρα,
- στ) η οντότητα είναι: στα) φορέας της κεντρικής κυβέρνησης, όπως αυτή ορίζεται στην περ. γ’ της παρ. 1 του
άρθρου 14 του ν. 4270/2014 (Α’ 143), στβ) Οργανισμός Τοπικής Αυτοδιοίκησης α’ βαθμού, στγ) Οργανισμός Τοπικής Αυτοδιοίκησης β’ βαθμού.
Το παρόν Μέρος εφαρμόζεται σε οντότητες που χαρακτηρίζονται ως κρίσιμες οντότητες σύμφωνα με την Οδηγία (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ΕΚ του Συμβουλίου (L 333), ανεξάρτητα από το μέγεθός τους.
Το παρόν Μέρος εφαρμόζεται σε οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα, ανεξάρτητα από το μέγεθός τους.
Το παρόν Μέρος εφαρμόζεται με την επιφύλαξη των μέτρων που λαμβάνει η χώρα για την προστασία της εθνικής ασφάλειας και του κυριαρχικού της δικαιώματος να διαφυλάσσει άλλες ουσιώδεις κρατικές λειτουργίες, συμπεριλαμβανομένων της διασφάλισης της εδαφικής ακεραιότητάς της και της διατήρησης της δημόσιας τάξης.
Το παρόν Μέρος δεν εφαρμόζεται σε οντότητες δημόσιας διοίκησης που ασκούν τις δραστηριότητές τους στους τομείς της εθνικής ασφάλειας, της δημόσιας τάξης, της άμυνας ή της επιβολής του νόμου, συμπεριλαμβανομένων της πρόληψης, της διακρίβωσης, της διαπίστωσης και της δίωξης ποινικών αδικημάτων. Τα μέτρα εποπτείας και επιβολής που αναφέρονται στο Κεφάλαιο Ζ’ του παρόντος Μέρους δεν εφαρμόζονται στις οντότητες που εξαιρούνται σύμφωνα με το πρώτο εδάφιο της περ. β) της παρ. 2 του άρθρου 30.
Η παρ. 6 και η περ. β) της παρ. 2 του άρθρου 30 δεν εφαρμόζονται όταν μια οντότητα ενεργεί ως πάροχος υπηρεσιών εμπιστοσύνης, σύμφωνα με την περ. 16 του άρθρου 3 του Κανονισμού (ΕΕ) 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 23ης Ιουλίου 2014.
Το παρόν Μέρος δεν εφαρμόζεται σε οντότητες τις οποίες η Ελλάδα εξαιρεί από το πεδίο εφαρμογής του Κανονισμού (ΕΕ) 2022/2554 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα και την τροποποίηση των Κανονισμών (ΕΚ) 1060/2009, (ΕΕ) 648/2012, (ΕΕ) 600/2014, (ΕΕ) 909/2014 και (ΕΕ) 2016/1011 (L 333), σύμφωνα με την παρ. 4 του άρθρου 2 του εν λόγω Κανονισμού.
Οι υποχρεώσεις που προβλέπονται στο παρόν Μέρος δεν περιλαμβάνουν την παροχή πληροφοριών, η γνωστοποίηση των οποίων θα ήταν αντίθετη προς ουσιώδη συμφέροντα εθνικής ασφάλειας, δημόσιας τάξης ή άμυνας της χώρας.
Ο παρών νόμος εφαρμόζεται με την επιφύλαξη του Κανονισμού (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της Οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων, L 119), του ν. 4624/2019 (Α’ 137), του ν. 3471/2006 (Α’ 133), του ν. 4267/2014 (Α’ 137), του ν. 4411/2016 (Α’ 142) και της Οδηγίας (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ΕΚ του Συμβουλίου (L 333).
Με την επιφύλαξη του άρθρου 346 της Συνθήκης για τη Λειτουργία της Ευρωπαϊκής Ένωσης, πληροφορίες που είναι εμπιστευτικές σύμφωνα με ενωσιακούς ή εθνικούς κανόνες, όπως κανόνες περί επιχειρηματικού απορρήτου, ανταλλάσσονται με την Επιτροπή και άλλες αρμόδιες αρχές σύμφωνα με τον παρόντα νόμο, μόνον εφόσον η ανταλλαγή αυτή είναι αναγκαία για την εφαρ πληροφοριών διαφυλάσσει το απόρρητο αυτών των πληροφοριών και προστατεύει τα συμφέροντα ασφάλειας και τα εμπορικά συμφέροντα των οικείων οντοτήτων.
Οι οντότητες, η Εθνική Αρχή Κυβερνοασφάλειας του άρθρου 3 του ν. 5086/2024 (Α’ 23) και οι CSIRTs του άρθρου 10 του παρόντος επεξεργάζονται δεδομένα προσωπικού χαρακτήρα στον βαθμό που είναι αναγκαίο για τους σκοπούς του παρόντος νόμου και σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679, μόνον εφόσον η εν λόγω επεξεργασία βασίζεται στο άρθρο 6 του εν λόγω Κανονισμού. Η επεξεργασία δεδομένων προσωπικού χαρακτήρα δυνάμει του παρόντος μέρους από παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή παρόχους διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών πραγματοποιείται σύμφωνα με το δίκαιο της Ευρωπαϊκής Ένωσης για την προστασία των δεδομένων και για την προστασία της ιδιωτικότητας, καθώς και με τον ν. 4624/2019 και τον ν. 3471/2006.
Άρθρο 4
Βασικές και σημαντικές οντότητες (άρθρο 3 της Οδηγίας (ΕΕ) 2022/2555)
Για την εφαρμογή του παρόντος Μέρους, «βασικές οντότητες» θεωρούνται οι ακόλουθες οντότητες:
- α) οντότητες στους τομείς και υποτομείς που αναφέρονται στο Παράρτημα Ι, οι οποίες υπερβαίνουν τα ανώτατα όρια για τις μεσαίες επιχειρήσεις που προβλέπονται
στην παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ της Επιτροπής, της 6ης Μαΐου 2003, σχετικά με τον ορισμό των πολύ μικρών, των μικρών και των μεσαίων επιχειρήσεων (L 124),
- β) εγκεκριμένοι πάροχοι υπηρεσιών εμπιστοσύνης και
μητρώα ονομάτων τομέα ανωτάτου επιπέδου, καθώς και πάροχοι υπηρεσιών συστήματος ονομάτων τομέα (Domain Name System), ανεξάρτητα από το μέγεθός τους,
- γ) πάροχοι δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών
επικοινωνιών που χαρακτηρίζονται ως μεσαίες επιχειρήσεις, δυνάμει της παρ. 1 του άρθρου 2 του Παραρτήματος της Σύστασης 2003/361/ΕΚ,
- δ) οντότητες που αναφέρονται στην υποπερ. στα) της
περ. στ) της παρ. 2 του άρθρου 3 του παρόντος,
- ε) οποιεσδήποτε άλλες οντότητες των τομέων και
υποτομέων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, οι οποίες προσδιορίζονται ως βασικές οντότητες σύμφωνα με τις περ. β) έως ε) της παρ. 2 του άρθρου 3 του παρόντος,
- στ) οντότητες της παρ. 3 του άρθρου 3 του παρόντος,
που προσδιορίζονται ως κρίσιμες οντότητες σύμφωνα με την Οδηγία (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ΕΚ του Συμβουλίου (L 333),
- ζ) οντότητες που αναγνωρίστηκαν, σύμφωνα με το
άρθρο 4 του ν. 4577/2018 (Α’ 199) και το άρθρο 16 της υπ’ αρ. 1027/4.10.2019 απόφασης του Υπουργού Επικρατείας (Β’ 3739), πριν από τις 16 Ιανουαρίου 2023, ως φορείς εκμετάλλευσης βασικών υπηρεσιών.
Για την εφαρμογή του παρόντος Μέρους, οι οντότητες των τομέων και υποτομέων που αναφέρονται στα Παραρτήματα Ι ή ΙΙ, οι οποίες δεν θεωρούνται βασικές οντότητες σύμφωνα με την παρ. 1, θεωρούνται σημαντικές οντότητες. Σε αυτές περιλαμβάνονται οντότητες που προσδιορίζονται ως σημαντικές οντότητες σύμφωνα με τις περ. β) έως ε) της παρ. 2 του άρθρου 3.
Η Εθνική Αρχή Κυβερνοασφάλειας, σε συνεργασία με τις ανά τομέα αρμόδιες ρυθμιστικές/εποπτικές αρχές και λοιπούς εμπλεκόμενους εθνικούς φορείς, προσδιορίζει, τις βασικές ή σημαντικές οντότητες των περ. γ) έως
- ε) της παρ. 2 του άρθρου 3 που εμπίπτουν στο πεδίο
εφαρμογής του παρόντος. Η Εθνική Αρχή Κυβερνοασφάλειας καταρτίζει κατάλογο βασικών και σημαντικών οντοτήτων, καθώς και οντοτήτων που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα, σύμφωνα με την παρ. 3 του άρθρου 30. Για την κατάρτιση του καταλόγου, οι οντότητες που αναφέρονται σε αυτόν υποβάλλουν στην Εθνική Αρχή Κυβερνοασφάλειας, μέσω της ψηφιακής πλατφόρμας ή με κάθε άλλο τρόπο που ορίζεται με την απόφαση της παρ. 4 του άρθρου 30, εντός προθεσμίας δυο (2) μηνών από την έναρξη ισχύος του παρόντος, τις κάτωθι πληροφορίες:
- α) την επωνυμία της οντότητας,
- β) τη διεύθυνση και τα επικαιροποιημένα στοιχεία
επικοινωνίας, συμπεριλαμβανομένων των διευθύνσεων ηλεκτρονικού ταχυδρομείου και των αριθμών τηλεφώνου της οντότητας, του εύρους των διαδικτυακών διευθύνσεων (IP ranges),
- γ) το σύνολο των ονομάτων χώρου (domain names)
που χρησιμοποιεί η οντότητα,
- δ) κατά περίπτωση, τον σχετικό τομέα, υποτομέα και
τύπο οντότητας που αναφέρεται στα Παραρτήματα Ι ή ΙΙ και
- ε) κατά περίπτωση, κατάλογο των άλλων κρατών
μελών της Ευρωπαϊκής Ένωσης, στα οποία παρέχουν υπηρεσίες που εμπίπτουν στο πεδίο εφαρμογής του παρόντος Μέρους.
Οι οντότητες της παρ. 3 κοινοποιούν στην Εθνική Αρχή Κυβερνοασφάλειας τις μεταβολές στα στοιχεία που υποβάλλονται μέσω της ψηφιακής πλατφόρμας της παρ. 4 του άρθρου 30, αμελλητί και σε κάθε περίπτωση εντός δύο (2) εβδομάδων από την ημερομηνία επέλευσης της μεταβολής, με την επιφύλαξη της παρ. 2 του άρθρου 19.
Το αργότερο έως τη 17η Απριλίου 2025 και ανά δύο (2) έτη, η Εθνική Αρχή Κυβερνοασφάλειας κοινοποιεί:
- α) στην Ευρωπαϊκή Επιτροπή και στην Ομάδα Συνεργασίας (Cooperation Group) για την υποστήριξη και
τη διευκόλυνση της στρατηγικής συνεργασίας και την ανταλλαγή πληροφοριών μεταξύ των κρατών μελών, καθώς και την ενίσχυση της πίστης και της εμπιστοσύνης, τον αριθμό των βασικών και σημαντικών οντοτήτων σύμφωνα με την παρ. 3 για κάθε τομέα και υποτομέα που αναφέρεται στα Παραρτήματα Ι ή ΙΙ και
- β) στην Ευρωπαϊκή Επιτροπή, πληροφορίες σχετικά
με τον αριθμό των βασικών και σημαντικών οντοτήτων είδος της υπηρεσίας που παρέχουν και την απόφαση της παρ. 3 του άρθρου 30.
Έως τη 17η Απριλίου 2025 και μετά από αίτημα της Ευρωπαϊκής Επιτροπής, η Εθνική Αρχή Κυβερνοασφάλειας κοινοποιεί στην Ευρωπαϊκή Επιτροπή τα ονόματα των βασικών και σημαντικών οντοτήτων που αναφέρονται στην περ. β) της παρ. 5.
Άρθρο 5
Επιφύλαξη όσον αφορά τις τομεακές νομικές πράξεις της Ένωσης (άρθρο 4 της Οδηγίας (ΕΕ) 2022/2555)
Όταν οι τομεακές νομικές πράξεις της Ευρωπαϊκής Ένωσης και οι εθνικές διατάξεις εναρμόνισής τους επιβάλλουν σε βασικές ή σημαντικές οντότητες να εγκρίνουν μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας ή να κοινοποιούν σημαντικά περιστατικά και όταν οι εν λόγω απαιτήσεις είναι τουλάχιστον ισοδύναμες ως προς το αποτέλεσμα με τις υποχρεώσεις που ορίζονται στον παρόντα, οι σχετικές διατάξεις του παρόντος νόμου, συμπεριλαμβανομένων των διατάξεων για την εποπτεία και την επιβολή που προβλέπονται στο Κεφάλαιο Ζ, δεν εφαρμόζονται στις εν λόγω οντότητες. Όταν οι τομεακές νομικές πράξεις της Ένωσης και οι εθνικές διατάξεις εναρμόνισής τους δεν καλύπτουν όλες τις οντότητες σε συγκεκριμένο τομέα που εμπίπτει στο πεδίο εφαρμογής του παρόντος, οι διατάξεις του παρόντος εξακολουθούν να εφαρμόζονται στις οντότητες που δεν καλύπτονται από τις εν λόγω τομεακές νομικές πράξεις της Ευρωπαϊκής Ένωσης.
Οι απαιτήσεις που αναφέρονται στην παρ. 1 θεωρούνται ισοδύναμες ως προς το αποτέλεσμα με τις υποχρεώσεις που ορίζονται στο παρόν Μέρος όταν:
- α) τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας είναι τουλάχιστον ισοδύναμα ως προς
το αποτέλεσμα με εκείνα που προβλέπονται στις παρ. 1 και 2 του άρθρου 15 ή
- β) η τομεακή νομική πράξη της Ευρωπαϊκής Ένωσης
προβλέπει άμεση πρόσβαση, κατά περίπτωση αυτόματη και απευθείας, στις κοινοποιήσεις περιστατικών από τη CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας και εφόσον οι απαιτήσεις για την κοινοποίηση σημαντικών περιστατικών είναι τουλάχιστον ισοδύναμες ως προς το αποτέλεσμα με εκείνες που ορίζονται στις παρ. 1 έως 6 του άρθρου 16.
Οι διατάξεις του παρόντος σχετικά με τις υποχρεώσεις διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και αναφοράς περιστατικών, και σχετικά με την εποπτεία δεν εφαρμόζονται στις χρηματοπιστωτικές οντότητες που καλύπτονται από τον Κανονισμό (ΕΕ) 2022/2554 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα και την τροποποίηση των Κανονισμών (ΕΚ) 1060/2009, (ΕΕ) 648/2012, (ΕΕ) 600/2014, (ΕΕ) 909/2014 και (ΕΕ) 2016/1011 (L 333), τηρουμένης σε κάθε περίπτωση της υποχρέωσης συνεργασίας με την Εθνική Αρχή Κυβερνοασφάλειας, σύμφωνα με το άρθρο 13 του παρόντος.
Άρθρο 6
Ορισμοί (άρθρο 6 της Οδηγίας (ΕΕ) 2022/2555) Για την εφαρμογή του παρόντος νόμου, ισχύουν οι ακόλουθοι ορισμοί:
- α) «δικτυακό και πληροφοριακό σύστημα»:
- αα) δίκτυο ηλεκτρονικών επικοινωνιών, όπως ορίζεται στην υποπερ. 9) της περ. Α του άρθρου 110 του
ν. 4727/2020 (Α’ 184),
- αβ) κάθε συσκευή ή ομάδα διασυνδεδεμένων ή συναφών συσκευών, μία ή περισσότερες από τις οποίες,
σύμφωνα με ένα πρόγραμμα, διενεργούν αυτόματη επεξεργασία ψηφιακών δεδομένων ή
- αγ) ψηφιακά δεδομένα που αποθηκεύονται, υποβάλλονται σε επεξεργασία, ανακτώνται ή μεταδίδονται από
στοιχεία που καλύπτονται από τις υποπερ. αα) και αβ) της παρούσας για τους σκοπούς της λειτουργίας, χρήσης, προστασίας και συντήρησής τους,
- β) «ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων»: η ικανότητα των συστημάτων δικτύου και πληροφοριακών συστημάτων να ανθίστανται, σε
δεδομένο επίπεδο εμπιστοσύνης, σε κάθε συμβάν που ενδέχεται να θέσει σε κίνδυνο τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα ή την εμπιστευτικότητα των αποθηκευμένων, διαβιβαζόμενων ή επεξεργασμένων δεδομένων ή των υπηρεσιών που προσφέρονται από τα εν λόγω συστήματα δικτύου και πληροφοριακών συστημάτων ή είναι προσβάσιμες μέσω αυτών,
- γ) «κυβερνοασφάλεια»: η κυβερνοασφάλεια, όπως
ορίζεται στο σημείο 1) του άρθρου 2 του Κανονισμού (ΕΕ) 2019/881 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 17ης Απριλίου 2019, σχετικά με τον ENISA («Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια») και με την πιστοποίηση της κυβερνοασφάλειας στον τομέα της τεχνολογίας πληροφοριών και επικοινωνιών και για την κατάργηση του Κανονισμού (ΕΕ) 526/2013 (πράξη για την κυβερνοασφάλεια, L 151),
- δ) «Εθνική Στρατηγική Κυβερνοασφάλειας»: συνεκτικό πλαίσιο το οποίο παρέχει στρατηγικούς στόχους και
προτεραιότητες στον τομέα της κυβερνοασφάλειας και τη διακυβέρνηση για την επίτευξή τους,
- ε) «παρ’ ολίγον περιστατικό»: περιστατικό, το οποίο θα
μπορούσε να έχει θέσει σε κίνδυνο τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα ή την εμπιστευτικότητα των αποθηκευμένων, διαβιβαζόμενων ή υφιστάμενων επεξεργασία δεδομένων ή των υπηρεσιών που προσφέρονται ή είναι προσβάσιμες μέσω συστημάτων δικτύου και πληροφοριακών συστημάτων, αλλά το οποίο εμποδίστηκε ή δεν υλοποιήθηκε επιτυχώς,
- στ) «περιστατικό»: κάθε συμβάν που θέτει σε κίνδυνο
τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα ή το απόρρητο των δεδομένων που αποθηκεύονται, μεταδίδονται ή υποβάλλονται σε επεξεργασία ή των υπηρεσιών που προσφέρονται ή είναι προσβάσιμες μέσω συστημάτων δικτύου και πληροφοριακών συστημάτων, διατάραξη που υπερβαίνει την ικανότητα της χώρας να ανταποκριθεί σε αυτή ή το οποίο έχει σημαντικό αντίκτυπο σε τουλάχιστον δύο κράτη μέλη της Ευρωπαϊκής Ένωσης,
- η) «χειρισμός περιστατικών»: κάθε ενέργεια και διαδικασία που αποσκοπεί στην πρόληψη, τη διαπίστωση,
την ανάλυση και τον περιορισμό ή την αντίδραση σε περιστατικό και την ανάκαμψη από αυτό,
- θ) «κίνδυνος»: η πιθανότητα απώλειας ή διατάραξης
που προκαλείται από περιστατικό και εκφράζεται ως συνδυασμός του μεγέθους της εν λόγω απώλειας ή διατάραξης και της πιθανότητας επέλευσης του εν λόγω περιστατικού,
- ι) «κυβερνοαπειλή»: κυβερνοαπειλή, όπως ορίζεται
στην περ. 8) του άρθρου 2 του Κανονισμού (ΕΕ) 2019/881,
- ια) «σημαντική κυβερνοαπειλή»: κυβερνοαπειλή η
οποία, βάσει των τεχνικών χαρακτηριστικών της, μπορεί να θεωρηθεί ότι έχει τη δυνατότητα να επηρεάσει σοβαρά τα συστήματα δικτύου και πληροφοριών μιας οντότητας ή των χρηστών υπηρεσιών της οντότητας, προκαλώντας σημαντική υλική ή μη υλική ζημία,
- ιβ) «προϊόν ΤΠΕ»: προϊόν, όπως ορίζεται στην περ. 12)
του άρθρου 2 του Κανονισμού (ΕΕ) 2019/881,
- ιγ) «υπηρεσία ΤΠΕ»: υπηρεσία ΤΠΕ, όπως ορίζεται στην
περ. 13) του άρθρου 2 του Κανονισμού (ΕΕ) 2019/881,
- ιδ) «διαδικασία ΤΠΕ»: διαδικασία ΤΠΕ, όπως ορίζεται στην περ. 14) του άρθρου 2 του Κανονισμού (ΕΕ)
2019/881,
- ιε) «ευπάθεια»: αδυναμία, ευαισθησία ή ελάττωμα προϊόντων ΤΠΕ ή υπηρεσιών ΤΠΕ που μπορεί να αποτελέσει
αντικείμενο εκμετάλλευσης από κυβερνοαπειλή,
- ιστ) «πρότυπο»: πρότυπο, όπως ορίζεται στην περ. 1)
του άρθρου 2 του Κανονισμού (ΕΕ) 1025/2012 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 25ης Οκτωβρίου 2012, σχετικά με την ευρωπαϊκή τυποποίηση, την τροποποίηση των Οδηγιών του Συμβουλίου 89/686/ ΕΟΚ και 93/15/ΕΟΚ και των Οδηγιών του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου 94/9/ΕΚ, 94/25/ΕΚ, 95/16/ΕΚ, 97/23/ΕΚ, 98/34/ΕΚ, 2004/22/ΕΚ, 2007/23/ΕΚ, 2009/23/ΕΚ και 2009/105/ΕΚ και την κατάργηση της Απόφασης 87/95/ΕΟΚ του Συμβουλίου και της Απόφασης 1673/2006/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (L 316),
- ιζ) «τεχνική προδιαγραφή»: τεχνική προδιαγραφή,
όπως ορίζεται στην περ. 4) του άρθρου 2 του Κανονισμού (ΕΕ) 1025/2012,
- ιη) «σημείο ανταλλαγής κίνησης διαδικτύου»: δικτυακή διευκόλυνση που επιτρέπει τη διασύνδεση περισσότερων από δύο ανεξάρτητων δικτύων (αυτόνομων
συστημάτων), κυρίως με σκοπό τη διευκόλυνση της ανταλλαγής κίνησης στο διαδίκτυο, η οποία παρέχει διασύνδεση μόνο για αυτόνομα συστήματα και η οποία ούτε απαιτεί η κυκλοφορία στο διαδίκτυο που διέρχεται μεταξύ οποιουδήποτε ζεύγους συμμετεχόντων αυτόνομων συστημάτων να διέρχεται μέσω οποιουδήποτε τρίτου αυτόνομου συστήματος ούτε μεταβάλλει ή επηρεάζει με άλλο τρόπο την εν λόγω κίνηση,
- ιθ) «σύστημα ονομάτων χώρου» ή «DNS»: ιεραρχικό
κατανεμημένο σύστημα ονοματοδοσίας που επιτρέπει τον προσδιορισμό των διαδικτυακών υπηρεσιών και πόρων, επιτρέποντας στις συσκευές των τελικών χρηστών να χρησιμοποιούν υπηρεσίες δρομολόγησης και συνδεσιμότητας στο διαδίκτυο για την πρόσβαση στις εν λόγω υπηρεσίες και πόρους,
- κ) «πάροχος υπηρεσιών DNS»: οντότητα που παρέχει:
- κα) δημόσια διαθέσιμες υπηρεσίες αναδρομικής επίλυσης ονομάτων τομέα για τελικούς χρήστες του διαδικτύου ή κβ) έγκυρες υπηρεσίες επίλυσης ονομάτων τομέα
για χρήση από τρίτους, με εξαίρεση τους εξυπηρετητές ονομάτων ρίζας,
- κα) «μητρώο ονομάτων τομέα ανωτάτου επιπέδου»
ή «μητρώο ονομάτων TLD»: οντότητα στην οποία έχει ανατεθεί συγκεκριμένος TLD και είναι υπεύθυνη για τη διαχείριση του TLD, συμπεριλαμβανομένης της καταχώρισης ονομάτων τομέα στο πλαίσιο του TLD και της τεχνικής λειτουργίας του TLD, συμπεριλαμβανομένης της λειτουργίας των εξυπηρετητών ονομάτων του, της συντήρησης των βάσεων δεδομένων του και της διανομής αρχείων ζώνης TLD σε διακομιστές ονομάτων, ανεξάρτητα από το αν οποιαδήποτε από τις εν λόγω πράξεις εκτελείται από την ίδια την οντότητα ή ανατίθεται εξωτερικά, αλλά εξαιρουμένων των περιπτώσεων στις οποίες τα ονόματα TLD χρησιμοποιούνται από μητρώο μόνο για δική της χρήση,
- κβ) «οντότητα που παρέχει υπηρεσίες καταχώρισης
ονομάτων τομέα»: καταχωρητής ή αντιπρόσωπος που ενεργεί για λογαριασμό καταχωρητών, όπως πάροχος υπηρεσιών καταχώρισης δεδομένων προσωπικού χαρακτήρα ή πληρεξούσιος ή μεταπωλητής,
- κγ) «ψηφιακή υπηρεσία»: υπηρεσία, όπως ορίζεται
στην περ. β) της παρ. 2 του άρθρου 2 του π.δ. 81/2018 (Α’ 151),
- κδ) «υπηρεσία εμπιστοσύνης»: τεχνική προδιαγραφή,
όπως ορίζεται στην περ. 16) του άρθρου 3 του Κανονισμού (ΕΕ) 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 23ης Ιουλίου 2014, σχετικά με την ηλεκτρονική ταυτοποίηση και τις υπηρεσίες εμπιστοσύνης για τις ηλεκτρονικές συναλλαγές στην εσωτερική αγορά και την κατάργηση της Οδηγίας 1999/93/ΕΚ (L 257),
- κε) «πάροχος υπηρεσιών εμπιστοσύνης»: πάροχος
υπηρεσιών εμπιστοσύνης, όπως ορίζεται στην περ. 19) του άρθρου 3 του Κανονισμού (ΕΕ) 910/2014,
- κστ) «εγκεκριμένη υπηρεσία εμπιστοσύνης»: εγκεκριμένη υπηρεσία εμπιστοσύνης, όπως ορίζεται στην
περ. 17) του άρθρου 3 του Κανονισμού (ΕΕ) 910/2014,
- κζ) «εγκεκριμένος πάροχος υπηρεσιών εμπιστοσύνης»:
εγκεκριμένος πάροχος υπηρεσιών εμπιστοσύνης, όπως ορίζεται στην περ. 20) του άρθρου 3 του Κανονισμού (ΕΕ) 910/2014,
- κη) «επιγραμμική/διαδικτυακή αγορά»: επιγραμμική/
διαδικτυακή αγορά, όπως ορίζεται στην παρ. 7 του άρθρου 3 του ν. 2251/1994 (Α’ 191),
- κθ) «επιγραμμική/διαδικτυακή μηχανή αναζήτησης»:
επιγραμμική/διαδικτυακή μηχανή αναζήτησης, όπως ορίζεται στην περ. 5) του άρθρου 2 του Κανονισμού της δίκαιης μεταχείρισης και της διαφάνειας για τους επιχειρηματικούς χρήστες επιγραμμικών υπηρεσιών διαμεσολάβησης (L 186),
- λ) «υπηρεσία υπολογιστικού νέφους»: ψηφιακή υπηρεσία που καθιστά δυνατή τη διαχείριση κατά παραγγελία
και την ευρεία εξ αποστάσεως πρόσβαση σε κλιμακούμενη και ελαστική δεξαμενή κοινών υπολογιστικών πόρων, μεταξύ άλλων όταν οι πόροι αυτοί κατανέμονται σε διάφορα σημεία,
- λα) «υπηρεσία κέντρου δεδομένων»: υπηρεσία που
περιλαμβάνει δομές, ή ομάδες δομών, οι οποίες προορίζονται για την κεντρική φιλοξενία, διασύνδεση και λειτουργία εξοπλισμού τεχνολογίας πληροφοριών και δικτύων και παρέχουν υπηρεσίες αποθήκευσης, επεξεργασίας και μεταφοράς δεδομένων, καθώς και όλες τις εγκαταστάσεις και υποδομές διανομής ισχύος και περιβαλλοντικού ελέγχου,
- λβ) «δίκτυο διανομής περιεχομένου»: δίκτυο γεωγραφικά κατανεμημένων εξυπηρετητών που αποσκοπεί στη
διασφάλιση υψηλής διαθεσιμότητας και προσβασιμότητας ή ταχείας παράδοσης ψηφιακού περιεχομένου και ψηφιακών υπηρεσιών στους χρήστες του διαδικτύου για λογαριασμό παρόχων περιεχομένου και υπηρεσιών,
- λγ) «πλατφόρμα υπηρεσιών κοινωνικής δικτύωσης»:
πλατφόρμα που επιτρέπει στους τελικούς χρήστες να συνδέονται, να ανταλλάσσουν, να αναζητούν και να επικοινωνούν μεταξύ τους μέσω πολλαπλών ηλεκτρονικών μέσων, ιδίως μέσω συνομιλιών, αναρτήσεων, βίντεο και συστάσεων,
- λδ) «εκπρόσωπος»: φυσικό ή νομικό πρόσωπο εγκατεστημένο στην Ελλάδα που έχει οριστεί ρητά να ενεργεί
εξ ονόματος παρόχου υπηρεσιών Domain Name System (DNS), μητρώου ονομάτων top-level domain (TLD), οντότητας που παρέχει υπηρεσίες καταχώρισης ονομάτων τομέα, παρόχου υπηρεσιών υπολογιστικού νέφους, παρόχου υπηρεσιών κέντρου δεδομένων, παρόχου δικτύου διανομής περιεχομένου, παρόχου διαχειριζομένων υπηρεσιών, παρόχου διαχειριζομένων υπηρεσιών ασφάλειας, παρόχου επιγραμμικής/διαδικτυακής αγοράς, επιγραμμικής/διαδικτυακής μηχανής αναζήτησης ή πλατφόρμας υπηρεσιών κοινωνικής δικτύωσης που δεν είναι εγκατεστημένος στην Ευρωπαϊκή Ένωση, στον οποίο μπορεί να απευθύνεται η Εθνική Αρχή Κυβερνοασφάλειας ή CSIRT αντί της ίδιας της οντότητας όσον αφορά τις υποχρεώσεις της εν λόγω οντότητας δυνάμει του παρόντος νόμου,
- λε) «οντότητα δημόσιας διοίκησης»: οντότητα που
αναγνωρίζεται ως τέτοια σύμφωνα με το εθνικό δίκαιο, μη συμπεριλαμβανομένων των δικαστηρίων, των κοινοβουλίων ή της κεντρικής τράπεζας, η οποία πληροί τα ακόλουθα κριτήρια:
- λεα) έχει συσταθεί με σκοπό την κάλυψη αναγκών γενικού συμφέροντος και δεν έχει βιομηχανικό ή εμπορικό
χαρακτήρα,
- λεβ) έχει νομική προσωπικότητα ή δικαιούται εκ του
νόμου να ενεργεί για λογαριασμό άλλης οντότητας με νομική προσωπικότητα,
- λεγ) χρηματοδοτείται κατά το μεγαλύτερο μέρος
από το κράτος, τις περιφερειακές αρχές ή άλλους οργανισμούς δημοσίου δικαίου, υπόκειται σε έλεγχο διαχείρισης από τις εν λόγω αρχές ή οργανισμούς ή έχει διοικητικό, διευθυντικό ή εποπτικό συμβούλιο, του οποίου περισσότερα από τα μισά μέλη διορίζονται από το κράτος, τις περιφερειακές αρχές ή άλλους οργανισμούς δημοσίου δικαίου,
- λεδ) έχει την εξουσία να εκδίδει διοικητικές πράξεις
που επηρεάζουν τα δικαιώματα φυσικών ή νομικών προσώπων στη διασυνοριακή κυκλοφορία προσώπων, αγαθών, υπηρεσιών ή κεφαλαίων,
- λστ) «δημόσιο δίκτυο ηλεκτρονικών επικοινωνιών»:
δημόσιο δίκτυο ηλεκτρονικών επικοινωνιών, όπως ορίζεται στην υποπερ. 5) της περ. Α του άρθρου 110 του ν. 4727/2020,
- λζ) «υπηρεσία ηλεκτρονικών επικοινωνιών»: υπηρεσία
ηλεκτρονικών επικοινωνιών, όπως ορίζεται στην υποπερ. 39) της περ. Α του άρθρου 110 του ν. 4727/2020,
- λη) «οντότητα»: φυσικό ή νομικό πρόσωπο που έχει
συσταθεί και αναγνωρίζεται ως τέτοιο βάσει του εθνικού δικαίου του τόπου εγκατάστασής του ή του τόπου παροχής υπηρεσιών και άσκησης δραστηριοτήτων, το οποίο μπορεί, ενεργώντας για ίδιο λογαριασμό, να ασκεί δικαιώματα και να υπόκειται σε υποχρεώσεις,
- λθ) «πάροχος διαχειριζόμενων υπηρεσιών»: οντότητα
που παρέχει υπηρεσίες σχετικές με την εγκατάσταση, τη διαχείριση, τη λειτουργία ή τη συντήρηση προϊόντων, δικτύων, υποδομών, εφαρμογών τεχνολογιών πληροφοριών και επικοινωνίας (ΤΠΕ) ή οποιωνδήποτε άλλων συστημάτων δικτύου και πληροφοριακών συστημάτων, μέσω συνδρομής ή ενεργού διαχείρισης που εκτελείται είτε στις εγκαταστάσεις των πελατών είτε εξ αποστάσεως,
- μ) «πάροχος διαχειριζόμενων υπηρεσιών ασφάλειας»:
πάροχος διαχειριζόμενων υπηρεσιών που εκτελεί ή παρέχει υποστήριξη για δραστηριότητες που σχετίζονται με τη διαχείριση κινδύνων κυβερνοασφάλειας, συμπεριλαμβανομένων της αντιμετώπισης περιστατικών, των δοκιμών διείσδυσης και των ελέγχων ασφάλειας,
- μα) «ερευνητικός οργανισμός»: οντότητα η οποία
έχει ως πρωταρχικό στόχο τη διεξαγωγή εφαρμοσμένης έρευνας ή πειραματικής ανάπτυξης με σκοπό την εκμετάλλευση των αποτελεσμάτων της εν λόγω έρευνας για εμπορικούς σκοπούς, αλλά δεν περιλαμβάνει εκπαιδευτικά ιδρύματα.
ΚΕΦΑΛΑΙΟ Γ’
ΣΥΝΤΟΝΙΣΜΕΝΑ ΚΑΝΟΝΙΣΤΙΚΑ ΠΛΑΙΣΙΑ ΚΥΒΕΡΝΟΑΣΦΑΛΕΙΑΣ
Άρθρο 7
Εθνική Στρατηγική Κυβερνοασφάλειας (άρθρο 7 της Οδηγίας (ΕΕ) 2022/2555)
Η Εθνική Αρχή Κυβερνοασφάλειας διαμορφώνει την Εθνική Στρατηγική Κυβερνοασφάλειας (Ε.Σ.Κ.) που προβλέπει τους στρατηγικούς στόχους, τους πόρους που απαιτούνται για την επίτευξη των εν λόγω στόχων και κατάλληλα μέτρα πολιτικής και ρυθμιστικά μέτρα, με σκοπό την επίτευξη και τη διατήρηση υψηλού επιπέδου από το Κυβερνητικό Συμβούλιο Εθνικής Ασφάλειας, σύμφωνα με την παρ. 5 του άρθρου 7 του ν. 4622/2019 (Α’ 133). Η Ε.Σ.Κ. περιλαμβάνει ιδίως:
- α) στόχους και προτεραιότητες της στρατηγικής κυβερνοασφάλειας, που καλύπτουν ιδίως τους τομείς που
αναφέρονται στα Παραρτήματα I και II,
- β) πλαίσιο διακυβέρνησης για την επίτευξη των στόχων και των προτεραιοτήτων που αναφέρονται στην
περ. α), συμπεριλαμβανομένων των πολιτικών που αναφέρονται στην παρ. 2,
- γ) πλαίσιο διακυβέρνησης που αποσαφηνίζει τους
ρόλους και τις αρμοδιότητες των σχετικών ενδιαφερόμενων μερών σε εθνικό επίπεδο, το οποίο υποστηρίζει τη συνεργασία και τον συντονισμό σε εθνικό επίπεδο μεταξύ των αρμόδιων αρχών, του ενιαίου σημείου επαφής και των CSIRTs, δυνάμει του παρόντος μέρους, καθώς και τον συντονισμό και τη συνεργασία μεταξύ των εν λόγω φορέων και των αρμόδιων αρχών βάσει τομεακών νομικών πράξεων της Ευρωπαϊκής Ένωσης,
- δ) μηχανισμό για τον προσδιορισμό των σχετικών πάγιων στοιχείων και εκτίμηση των κινδύνων,
- ε) προσδιορισμό των μέτρων για τη διασφάλιση της
ετοιμότητας, της απόκρισης και της αποκατάστασης από περιστατικά, συμπεριλαμβανομένης της συνεργασίας μεταξύ του δημόσιου και του ιδιωτικού τομέα,
- στ) κατάλογο των αρχών και ενδιαφερόμενων μερών
που συμμετέχουν στην εφαρμογή της Ε.Σ.Κ.,
- ζ) πλαίσιο πολιτικής για ενισχυμένο συντονισμό μεταξύ των αρμόδιων αρχών δυνάμει του παρόντος μέρους
και των αρμόδιων αρχών που προβλέπονται στην Οδηγία (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ΕΚ του Συμβουλίου (L 333) για την ανταλλαγή πληροφοριών, σχετικά με κινδύνους, κυβερνοαπειλές και περιστατικά, καθώς και σχετικά με κινδύνους, απειλές και περιστατικά εκτός κυβερνοχώρου, και την άσκηση εποπτικών καθηκόντων, κατά περίπτωση,
- η) σχέδιο, συμπεριλαμβανομένων των αναγκαίων μέτρων, για την ενίσχυση του γενικού επιπέδου ευαισθητοποίησης των πολιτών στον τομέα της κυβερνοασφάλειας,
- θ) τους κρίσιμους παράγοντες επιτυχίας για την επίτευξη των στρατηγικών και επιχειρησιακών στόχων.
Στο πλαίσιο της Ε.Σ.Κ., θεσπίζονται ιδίως πολιτικές:
- α) εμπέδωσης της κυβερνοασφάλειας στην αλυσίδα
εφοδιασμού προϊόντων τεχνολογιών πληροφοριών και επικοινωνίας (ΤΠΕ) και υπηρεσιών ΤΠΕ, που χρησιμοποιούνται από οντότητες για την παροχή των υπηρεσιών τους,
- β) σχετικά με τη συμπερίληψη και τον προσδιορισμό
των σχετικών με την κυβερνοασφάλεια απαιτήσεων για τα προϊόντα ΤΠΕ και τις υπηρεσίες ΤΠΕ στις δημόσιες συμβάσεις, συμπεριλαμβανομένων των σχετικών με την πιστοποίηση της κυβερνοασφάλειας, την κρυπτογράφηση, σε συνεργασία με την αρμόδια εθνική αρχή CRYPTO, και τη χρήση προϊόντων κυβερνοασφάλειας ανοικτού κώδικα,
- γ) διαχείρισης ευπαθειών, συμπεριλαμβανομένης της
προώθησης και της διευκόλυνσης της συντονισμένης γνωστοποίησης ευπαθειών σύμφωνα με την παρ. 1 του άρθρου 12,
- δ) σχετικές με τη διατήρηση της γενικής διαθεσιμότητας, της ακεραιότητας και της εμπιστευτικότητας του
δημόσιου πυρήνα του ανοικτού διαδικτύου, συμπεριλαμβανομένης, κατά περίπτωση, της κυβερνοασφάλειας των υποβρύχιων καλωδίων επικοινωνιών,
- ε) προώθησης της ανάπτυξης και της ενσωμάτωσης
προηγμένων τεχνολογιών με στόχο την εφαρμογή προηγμένων μέτρων διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας,
- στ) προώθησης και ανάπτυξης της εκπαίδευσης και
της κατάρτισης στην κυβερνοασφάλεια, ανάπτυξης δεξιοτήτων κυβερνοασφάλειας, ευαισθητοποίησης και ανάληψης πρωτοβουλιών έρευνας και ανάπτυξης, καθώς και σχετικά με την καθοδήγηση σε ορθές πρακτικές και ελέγχους κυβερνοϋγιεινής, με στόχο τους πολίτες, τα ενδιαφερόμενα μέρη και τις οντότητες,
- ζ) στήριξης ακαδημαϊκών και ερευνητικών ιδρυμάτων
για την ανάπτυξη, την ενίσχυση και την προώθηση της ανάπτυξης εργαλείων κυβερνοασφάλειας και ασφαλών υποδομών δικτύου,
- η) συμπερίληψης σχετικών διαδικασιών και κατάλληλων εργαλείων ανταλλαγής πληροφοριών για τη στήριξη της εθελοντικής ανταλλαγής πληροφοριών για την
κυβερνοασφάλεια μεταξύ οντοτήτων σύμφωνα με το δίκαιο της Ευρωπαϊκής Ένωσης και τον παρόντα νόμο,
- θ) ενίσχυσης της κυβερνοανθεκτικότητας και της βάσης για την κυβερνοϋγιεινή των μικρών και μεσαίων επιχειρήσεων, ιδίως εκείνων που εξαιρούνται από το πεδίο
εφαρμογής του παρόντος μέρους, με την παροχή εύκολα προσβάσιμης καθοδήγησης και συνδρομής για τις ειδικές ανάγκες τους,
- ι) προώθησης της ενεργητικής κυβερνοπροστασίας.
Η Εθνική Αρχή Κυβερνοασφάλειας κοινοποιεί την Ε.Σ.Κ. στην Ευρωπαϊκή Επιτροπή εντός τριών (3) μηνών από την έγκρισή της σύμφωνα με το πρώτο εδάφιο της παρ. 5 του άρθρου 30. Από την ανωτέρω κοινοποίηση εξαιρούνται πληροφορίες που αφορούν στην εθνική ασφάλεια.
Η Ε.Σ.Κ. αξιολογείται σε τακτική βάση και τουλάχιστον ανά πέντε (5) έτη με βάση βασικούς δείκτες επιδόσεων και, όπου απαιτείται, επικαιροποιείται σύμφωνα με το δεύτερο εδάφιο της παρ. 5 του άρθρου 30. Το Σχέδιο Δράσης για την υλοποίηση της Ε.Σ.Κ. αξιολογείται και, εφόσον είναι αναγκαίο, επικαιροποιείται τουλάχιστον ανά δύο (2) έτη σύμφωνα με το δεύτερο εδάφιο της παρ. 5 του άρθρου 30.
Η Εθνική Αρχή Κυβερνοασφάλειας δύναται να υποβάλει, εφόσον το κρίνει αναγκαίο, στον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια [European Union Agency for Cybersecurity (ENISA)] αίτημα για τη συνδρομή του, στην ανάπτυξη ή την επικαιροποίηση της Εθνικής Στρατηγικής Κυβερνοασφάλειας και των βασικών δεικτών επιδόσεων για την αξιολόγησή της, με σκοπό την εναρμόνισή της με τον παρόντα νόμο. (άρθρο 8 της Οδηγίας (ΕΕ) 2022/2555)
Η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια αρχή υπεύθυνη για την κυβερνοασφάλεια και για τα εποπτικά καθήκοντα που αναφέρονται στο Κεφάλαιο Ζ του παρόντος Μέρους και συμμετέχει στην Ομάδα Συνεργασίας για την υποστήριξη και τη διευκόλυνση της στρατηγικής συνεργασίας και την ανταλλαγή πληροφοριών μεταξύ των κρατών μελών, καθώς και την ενίσχυση της πίστης και της εμπιστοσύνης, κατά το άρθρο 14 της Οδηγίας 2022/2555.
Η Εθνική Αρχή Κυβερνοασφάλειας παρακολουθεί την εφαρμογή του παρόντος μέρους και αποτελεί το ενιαίο σημείο επαφής της Ελλάδας. Στο πλαίσιο των αρμοδιοτήτων της, η Εθνική Αρχή Κυβερνοασφάλειας ασκεί καθήκοντα συνδέσμου για τη διασφάλιση της διασυνοριακής συνεργασίας της χώρας με τις αρμόδιες αρχές άλλων κρατών μελών και, κατά περίπτωση, με την Ευρωπαϊκή Επιτροπή και τον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA), καθώς και για τη διασφάλιση διατομεακής συνεργασίας με άλλες αρμόδιες αρχές εντός της χώρας.
Η Εθνική Αρχή Κυβερνοασφάλειας κοινοποιεί στην Ευρωπαϊκή Επιτροπή, αμελλητί, τον ορισμό της ως αρμόδιας αρχής της παρ. 1 και ενιαίου σημείου επαφής της παρ. 2, τα καθήκοντά της, καθώς και κάθε μεταγενέστερη αλλαγή. Η Εθνική Αρχή Κυβερνοασφάλειας αναρτά στον ιστότοπό της τον ορισμό της ως αρμόδιας αρχής.
Άρθρο 9
Εθνικό πλαίσιο διαχείρισης κυβερνοκρίσεων (άρθρο 9 της Οδηγίας (ΕΕ) 2022/2555)
Η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια για τη διαχείριση περιστατικών και κρίσεων μεγάλης κλίμακας στον τομέα της κυβερνοασφάλειας (αρχή διαχείρισης κυβερνοκρίσεων) και συμμετέχει στο Ευρωπαϊκό Δίκτυο οργανώσεων διασύνδεσης για κρίσεις στον κυβερνοχώρο (EU-CyCLONe).
Για τον καθορισμό των στόχων και της διαδικασίας για τη διαχείριση μεγάλης κλίμακας περιστατικών και κρίσεων στον τομέα της κυβερνοασφάλειας, καταρτίζεται εθνικό σχέδιο αντιμετώπισης περιστατικών μεγάλης κλίμακας και κρίσεων στον κυβερνοχώρο σύμφωνα με την παρ. 7 του άρθρου 30. Στο εν λόγω σχέδιο καθορίζονται ιδίως:
- α) οι στόχοι των εθνικών μέτρων και δραστηριοτήτων
ετοιμότητας,
- β) τα καθήκοντα και οι αρμοδιότητες της Εθνικής Αρχής Κυβερνοασφάλειας ως αρχής διαχείρισης κυβερνοκρίσεων,
- γ) οι διαδικασίες διαχείρισης κυβερνοκρίσεων, συμπεριλαμβανομένης της ενσωμάτωσής τους στο γενικό
εθνικό πλαίσιο διαχείρισης κρίσεων και στους διαύλους ανταλλαγής πληροφοριών,
- δ) τα εθνικά μέτρα ετοιμότητας, συμπεριλαμβανομένων ασκήσεων και δραστηριοτήτων κατάρτισης,
- ε) τα ενδιαφερόμενα μέρη δημόσιου και ιδιωτικού
τομέα και οι υποδομές, και
- στ) οι διαδικασίες μεταξύ των αρμόδιων αρχών και
φορέων για τη διασφάλιση της αποτελεσματικής συμμετοχής και παροχής υποστήριξης εκ μέρους της χώρας στη συντονισμένη διαχείριση περιστατικών μεγάλης κλίμακας και κρίσεων στον τομέα της κυβερνοασφάλειας σε επίπεδο Ευρωπαϊκής Ένωσης. Η απόφαση της παρ. 7 του άρθρου 30, με την οποία καταρτίζεται το εθνικό σχέδιο αντιμετώπισης περιστατικών μεγάλης κλίμακας και κρίσεων στον κυβερνοχώρο, εγκρίνεται εντός αποκλειστικής προθεσμίας ενός (1) μηνός από την υποβολή της στην Επιτροπή Συντονισμού για θέματα Κυβερνοασφάλειας του άρθρου 23 του ν. 5002/2022 (Α’ 228), σε περίπτωση δε άπρακτης παρέλευσης της ανωτέρω προθεσμίας τεκμαίρεται ως σιωπηρώς εγκριθείσα. Τα έννομα αποτελέσματα της απόφασης του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας επέρχονται είτε από την επομένη της ρητής έγκρισής της είτε από την επομένη της παρέλευσης ενός (1) μηνός από τη υποβολή της στην Επιτροπή. Το εθνικό σχέδιο έκτακτης ανάγκης της περ. γ) του άρθρου 22 του ν. 5002/2022 αποτελεί μέρος του εθνικού σχεδίου του παρόντος.
Η Εθνική Αρχή Κυβερνοασφάλειας κοινοποιεί στην Ευρωπαϊκή Επιτροπή, εντός τριών (3) μηνών από την έναρξη ισχύος του παρόντος, τον ορισμό της ως αρμόδιας αρχής της παρ. 1 και την ενημερώνει, αμελλητί, για τυχόν μεταγενέστερες αλλαγές. Επιπλέον, η Εθνική Αρχή Κυβερνοασφάλειας υποβάλλει στην Ευρωπαϊκή Επιτροπή και στο Ευρωπαϊκό Δίκτυο Οργανισμών Διασύνδεσης για Κυβερνοκρίσεις (EU-CyCLONe), εντός τριών (3) μηνών από την έγκριση του εθνικού σχεδίου αντιμετώπισης περιστατικών μεγάλης κλίμακας και κρίσεων στον τομέα της κυβερνοασφάλειας, πληροφορίες σχετικά με τις απαιτήσεις της παρ. 2 αναφορικά με το εθνικό σχέδιο. Από την παροχή πληροφοριών εξαιρούνται συγκεκριμένες πληροφορίες, εφόσον κρίνεται αναγκαίο για λόγους εθνικής ασφάλειας.
Άρθρο 10
Ομάδες απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRTs) (άρθρο 10 της Οδηγίας (ΕΕ) 2022/2555)
Η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια ομάδα απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (Computer Security Incident Response Team - CSIRT) για τις οντότητες που εντάσσονται στο πεδίο εφαρμογής του παρόντος μέρους. Ειδικά για τους οργανισμούς της περ. στ) της παρ. 2 του άρθρου 3, ως αρμόδια ομάδα απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRT) ορίζεται η Ομάδα Αντιμετώπισης Ηλεκτρονικών Επιθέσεων (Εθνικό CERT) της Διεύθυνσης Κυβερνοχώρου της Εθνικής Υπηρεσίας Πληροφοριών (Ε.Υ.Π.).
Εφόσον κριθεί αναγκαίο για την επίτευξη υψηλού επιπέδου κυβερνοασφάλειας, δύναται να καθορίζονται και έτερες CSIRTs, σύμφωνα με την παρ. 8 του άρθρου 30.
Η CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας επιτελεί συντονιστικό ρόλο των CSIRTs, για την επίτευξη των σκοπών του παρόντος άρθρου. Οι CSIRTs συμμορ τους υποτομείς που αναφέρονται στα Παραρτήματα Ι και ΙΙ και είναι υπεύθυνες για τον χειρισμό περιστατικών. Οι CSIRTs επιλαμβάνονται συμβάντων που αφορούν στην ασφάλεια υπολογιστών του οικείου τομέα, εφόσον ζητηθεί η συνδρομή τους από την Εθνική Αρχή Κυβερνοασφάλειας, ιδίως σε περιπτώσεις σοβαρών, επειγόντων ή σημαντικού αριθμού συμβάντων που εξελίσσονται ταυτόχρονα. Για τα περιστατικά που αφορούν τις οντότητες της περ. στ) της παρ. 2 του άρθρου 3, επιλαμβάνεται απευθείας η Ομάδα Αντιμετώπισης Ηλεκτρονικών Επιθέσεων (Εθνικό CERT) της Διεύθυνσης Κυβερνοχώρου της Ε.Υ.Π.. Οι CSIRTs υποχρεούνται να ενημερώνουν αμελλητί την Εθνική Αρχή Κυβερνοασφάλειας για περιπτώσεις συμβάντων που διαπιστώνουν και αφορούν στην κυβερνοασφάλεια, καθώς και να την συνδράμουν αμελλητί στην εκτέλεση των καθηκόντων της σύμφωνα με την παρ. 1, εφόσον ζητηθεί από την ίδια.
Οι CSIRTs ανταλλάσσουν πληροφορίες με βασικές και σημαντικές οντότητες και άλλα σχετικά ενδιαφερόμενα μέρη, μέσω ασφαλών εργαλείων ανταλλαγής πληροφοριών. H CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας και οι άλλες CSIRTs, συνεργάζονται και, κατά περίπτωση, ανταλλάσσουν μέσω της Εθνικής Αρχής Κυβερνοασφάλειας πληροφορίες σύμφωνα με το άρθρο 21 του παρόντος με τομεακές ή διατομεακές κοινότητες βασικών και σημαντικών οντοτήτων. Επιπλέον, συμμετέχουν σε αξιολογήσεις από ομοτίμους που διοργανώνονται σύμφωνα με το άρθρο 19 της Οδηγίας (ΕΕ) 2022/2555 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και για την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (L 333) και επιδιώκουν την αποτελεσματική, αποδοτική και ασφαλή συνεργασία τους στο πλαίσιο του δικτύου CSIRTs.
Οι CSIRTs μπορούν να συνάπτουν σχέσεις συνεργασίας με τις εθνικές ομάδες αντιμετώπισης περιστατικών ασφάλειας σε υπολογιστές τρίτης χώρας, ιδίως με την ανταλλαγή πληροφοριών, χρησιμοποιώντας σχετικά πρωτόκολλα ανταλλαγής πληροφοριών, συμπεριλαμβανομένου του πρωτοκόλλου φωτεινού σηματοδότη (traffic light protocol - TLP), καθώς και να ανταλλάσσουν σχετικές πληροφορίες με αυτές, συμπεριλαμβανομένων δεδομένων προσωπικού χαρακτήρα σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της Οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων, L 119). Επιπλέον, μπορούν να συνεργάζονται με εθνικές ομάδες αντιμετώπισης περιστατικών ασφάλειας σε υπολογιστές τρίτης χώρας ή με ισοδύναμους φορείς τρίτης χώρας, ιδίως με σκοπό την παροχή συνδρομής στον τομέα της κυβερνοασφάλειας.
Για την αντιμετώπιση συμβάντων στον τομέα της κυβερνοασφάλειας, δύνανται να συστήνονται ειδικές ομάδες απόκρισης, σύμφωνα με την παρ. 9 του άρθρου 30. Οι εν λόγω ομάδες απόκρισης αποτελούνται από εκπροσώπους της Εθνικής Αρχής Κυβερνοασφάλειας, και εκπροσώπους είτε της αρμόδιας οργανικής μονάδας του Γενικού Επιτελείου Εθνικής Άμυνας για θέματα κυβερνοάμυνας, είτε της Διεύθυνσης Κυβερνοχώρου της Εθνικής Υπηρεσίας Πληροφοριών είτε κατά περίπτωση των National Sectorial Focal Points (NSFP) της παρ. 6 του άρθρου 13. Καθήκοντα Συντονιστή ανατίθενται σε εκπρόσωπο της Εθνικής Αρχής Κυβερνοασφάλειας. Οι εκπρόσωποι των λοιπών υπηρεσιών υποδεικνύονται από τα κατά περίπτωση αρμόδια όργανα μετά από αίτημα του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας. Σε περίπτωση μη υπόδειξης εκπροσώπου εντός της ταχθείσας από τον Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας προθεσμίας, η απόφαση του Διοικητή περί σύστασης της ομάδας απόκρισης εκδίδεται χωρίς τη συμμετοχή εκπροσώπου της οικείας υπηρεσίας. Για κάθε συμβάν, κάθε ειδική ομάδα απόκρισης καταθέτει στην αρμόδια οργανική μονάδα της Εθνικής Αρχής Κυβερνοασφάλειας προκαταρτική αναφορά εντός είκοσι τεσσάρων (24) ωρών, πληρέστερη επικαιροποιημένη αναφορά εντός εβδομήντα δύο (72) ωρών, ή οποτεδήποτε ζητηθεί από την αρμόδια οργανική μονάδα της Εθνικής Αρχής Κυβερνοασφάλειας, καθώς και αναλυτική αναφορά για το συμβάν και τη διαχείρισή του, εντός ενός (1) μηνός από την έκδοση της απόφασης σύστασης της ομάδας. Τα έξοδα των μελών της ομάδας για την εκτέλεση του έργου που τους ανατίθεται βαρύνουν τον προϋπολογισμό της Εθνικής Αρχής Κυβερνοασφάλειας.
Η Εθνική Αρχή Κυβερνοασφάλειας κοινοποιεί στην Ευρωπαϊκή Επιτροπή, αμελλητί, την ταυτότητα των CSIRTs της παρ. 1, των τυχόν άλλων CSIRTs που ορίζονται με την απόφαση της παρ. 8 του άρθρου 30, τα αντίστοιχα καθήκοντά τους σε σχέση με βασικές και σημαντικές οντότητες, την CSIRT στην οποία ανατίθενται συντονιστικά καθήκοντα σύμφωνα με το παρόν άρθρο, καθώς και τυχόν μεταγενέστερες αλλαγές.
Άρθρο 11
Απαιτήσεις, τεχνικές ικανότητες και καθήκοντα των ομάδων απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRTs) (άρθρο 11 της Οδηγίας (ΕΕ) 2022/2555)
Οι ομάδες απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRTs) συμμορφώνονται με τις ακόλουθες απαιτήσεις:
- α) εξασφαλίζουν υψηλό επίπεδο διαθεσιμότητας των
διαύλων επικοινωνίας τους, αποφεύγοντας μοναδικά σημεία αστοχίας και διαθέτουν εναλλακτικούς τρόπους για εισερχόμενη και εξερχόμενη επικοινωνία με τρίτους ανά πάσα στιγμή, προσδιορίζουν σαφώς τους διαύλους επικοινωνίας και τους γνωστοποιούν στα μέλη της περιοχής ευθύνης τους και στους συνεργαζόμενους εταίρους,
- β) οι εγκαταστάσεις των CSIRTs και τα υποστηρικτικά πληροφοριακά συστήματα βρίσκονται σε ασφαλείς
χώρους,
- δ) οι CSIRTs διασφαλίζουν την εμπιστευτικότητα και
την αξιοπιστία των δραστηριοτήτων τους,
- ε) οι CSIRTs είναι επαρκώς στελεχωμένες, ώστε να διασφαλίζουν τη διαθεσιμότητα των υπηρεσιών τους ανά
πάσα στιγμή και διασφαλίζουν ότι το προσωπικό τους είναι κατάλληλα καταρτισμένο,
- στ) οι CSIRTs είναι εξοπλισμένες με εφεδρικά συστήματα και εφεδρικό χώρο εργασίας για τη διασφάλιση της
συνέχειας των υπηρεσιών τους. Η CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας, καθώς και οι λοιπές CSIRTs μπορούν να συμμετέχουν σε διεθνή δίκτυα συνεργασίας. Ιδίως η CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας δύναται να επικουρείται από τις λοιπές CSIRTs για τη συμμετοχή της στα παραπάνω δίκτυα.
Οι CSIRTs είναι επιφορτισμένες με τα ακόλουθα καθήκοντα:
- α) παρακολούθηση και ανάλυση κυβερνοαπειλών,
ευπαθειών και περιστατικών σε εθνικό επίπεδο, αποκλειστικά για τους τομείς και οργανισμούς αρμοδιότητάς τους και, κατόπιν αιτήματος, παροχή συνδρομής σε επηρεαζόμενες βασικές και σημαντικές οντότητες σχετικά με την παρακολούθηση των συστημάτων δικτύου και πληροφοριακών συστημάτων τους σε πραγματικό χρόνο ή σχεδόν σε πραγματικό χρόνο,
- β) παροχή έγκαιρων προειδοποιήσεων, ειδοποιήσεων,
ανακοινώσεων και πληροφοριών σε εμπλεκόμενες βασικές και σημαντικές οντότητες, καθώς και σε αρμόδιες αρχές και άλλα σχετικά ενδιαφερόμενα μέρη σχετικά με κυβερνοαπειλές, ευπάθειες και περιστατικά, ει δυνατόν σε σχεδόν πραγματικό χρόνο,
- γ) αντιμετώπιση περιστατικών και παροχή συνδρομής
στις επηρεαζόμενες βασικές και σημαντικές οντότητες, κατά περίπτωση,
- δ) συλλογή και ανάλυση εγκληματολογικών δεδομένων
και δυναμική ανάλυση κινδύνων και περιστατικών και επίγνωση της κατάστασης σε θέματα κυβερνοασφάλειας,
- ε) παροχή, κατόπιν αιτήματος βασικής ή σημαντικής
οντότητας, προληπτικής σάρωσης των συστημάτων δικτύου και πληροφοριακών συστημάτων της οικείας οντότητας για τον εντοπισμό ευπαθειών με δυνητικό σημαντικό αντίκτυπο,
- στ) συμμετοχή, μετά από απόφαση του Διοικητή της
Εθνικής Αρχής Κυβερνοασφάλειας, στο δίκτυο CSIRTs του άρθρου 15 της Οδηγίας (ΕΕ) 2022/2555 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και για την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (L 333) παροχή αμοιβαίας συνδρομής σύμφωνα με τις ικανότητες και τις αρμοδιότητές τους σε άλλα μέλη του δικτύου CSIRTs κατόπιν αιτήματός τους,
- ζ) συμβολή στην ανάπτυξη ασφαλών εργαλείων
ανταλλαγής πληροφοριών σύμφωνα με την παρ. 4 του άρθρου 10. Οι CSIRTs μπορούν να διενεργούν προληπτική μη παρεμβατική σάρωση των δημοσίως προσβάσιμων συστημάτων δικτύου και πληροφοριακών συστημάτων βασικών και σημαντικών οντοτήτων, εφόσον δεν έχει αρνητικές συνέπειες για τη λειτουργία των υπηρεσιών των οντοτήτων. Η εν λόγω σάρωση διενεργείται για τον εντοπισμό ευπαθών ή επισφαλώς διαμορφωμένων συστημάτων δικτύου και πληροφοριακών συστημάτων και για την ενημέρωση των οικείων οντοτήτων. Κατά την εκτέλεση των καθηκόντων που αναφέρονται στο πρώτο εδάφιο, οι CSIRTs μπορούν να δίνουν προτεραιότητα σε συγκεκριμένα καθήκοντα στο πλαίσιο προσέγγισης βάσει κινδύνου.
Οι CSIRTs δύνανται να συνεργάζονται με ενδιαφερόμενα μέρη του ιδιωτικού τομέα, με σκοπό την επίτευξη των στόχων του παρόντος νόμου. Προκειμένου να διευκολυνθεί η συνεργασία, οι CSIRTs προωθούν την υιοθέτηση και τη χρήση κοινών ή τυποποιημένων πρακτικών, συστημάτων ταξινόμησης και ταξινομιών σε σχέση με:
- α) διαδικασίες διαχείρισης περιστατικών,
- β) διαχείριση κρίσεων, και
- γ) συντονισμένη γνωστοποίηση ευπαθειών σύμφωνα
με την παρ. 1 του άρθρου 12.
Άρθρο 12
Συντονισμένη γνωστοποίηση ευπαθειών και ευρωπαϊκή βάση δεδομένων ευπαθειών (άρθρο 12 της Οδηγίας 2022/2555)
Στην CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας ανατίθεται ο συντονιστικός ρόλος για τους σκοπούς της συντονισμένης γνωστοποίησης ευπαθειών. Η ως άνω CSIRT ενεργεί ως αξιόπιστος διαμεσολαβητής, διευκολύνοντας, όπου απαιτείται, την επικοινωνία μεταξύ του φυσικού ή νομικού προσώπου που αναφέρει την ευπάθεια και του κατασκευαστή ή του παρόχου των δυνητικά ευπαθών προϊόντων ΤΠΕ ή υπηρεσιών ΤΠΕ, κατόπιν αιτήματος ενός εκ των μερών. Τα καθήκοντα της ανωτέρω CSIRT στην οποία έχει ανατεθεί συντονιστικός ρόλος περιλαμβάνουν:
- α) τον προσδιορισμό των οικείων οντοτήτων και την
επικοινωνία με αυτές,
- β) την παροχή συνδρομής στα φυσικά ή νομικά πρόσωπα που αναφέρουν ευπάθειες, και
- γ) τη διαπραγμάτευση χρονοδιαγραμμάτων γνωστοποίησης και τη διαχείριση ευπαθειών που επηρεάζουν
πλείονες οντότητες.
Τα φυσικά ή νομικά πρόσωπα μπορούν να αναφέρουν, εφόσον το ζητήσουν, ανώνυμα ευπάθειες στην CSIRT της παρ. 1. Η εν λόγω CSIRT διασφαλίζει ότι εκτελούνται επιμελείς ενέργειες παρακολούθησης όσον αφορά την αναφερθείσα ευπάθεια και διασφαλίζει την ανωνυμία του φυσικού ή νομικού προσώπου που αναφέρει την τρωτότητα. Στις περιπτώσεις που μια αναφερόμενη ευπάθεια θα μπορούσε να έχει σημαντικό αντίκτυπο σε οντότητες σε περισσότερα του ενός κράτη μέλη, η CSIRT της παρ. 1 συνεργάζεται, κατά περίπτωση, με άλλες CSIRTs στις οποίες έχει ανατεθεί συντονιστικός ρόλος στο πλαίσιο του δικτύου CSIRTs. (άρθρο 13 της Οδηγίας (ΕΕ) 2022/2555)
Η Εθνική Αρχή Κυβερνοασφάλειας, ως αρμόδια αρχή, ενιαίο σημείο επαφής και ομάδα απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRT), καθώς και οι CSIRTs των παρ. 1 και 2 του άρθρου 10 συνεργάζονται μεταξύ τους για την τήρηση των υποχρεώσεων που προβλέπονται στον παρόντα νόμο.
Οι CSIRTs λαμβάνουν αναφορές σοβαρών περιστατικών σύμφωνα με το άρθρο 16, καθώς και περιστατικών κυβερνοαπειλών και παρ’ ολίγον περιστατικών σύμφωνα με το άρθρο 22. Οι CSIRTs ενημερώνουν, αμελλητί, την CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας για κοινοποιήσεις περιστατικών κυβερνοαπειλών και παρ’ ολίγον περιστατικών που υποβάλλονται σύμφωνα με τον παρόντα νόμο.
Η Εθνική Αρχή Κυβερνοασφάλειας, οι CSIRTs και οι λοιπές αρμόδιες εθνικές αρχές ανταλλάσσουν συστηματικά πληροφορίες μεταξύ τους με στόχο την αποτελεσματικότερη άσκηση των καθηκόντων τους και ιδίως:
- α) Η Εθνική Αρχή Κυβερνοασφάλειας κοινοποιεί σε
κάθε αρμόδια CSIRT τα στοιχεία που υποβάλλονται σε αυτήν σύμφωνα με τις παρ. 3 και 4 του άρθρου 4.
- β) Κάθε αρμόδια CSIRT, η οποία επιλαμβάνεται περιστατικού, ενημερώνει, αμελλητί και όχι αργότερα από
είκοσι τέσσερις (24) ώρες, τη CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας και κοινοποιεί σχετική έκθεση, καθώς και κάθε άλλη αιτούμενη πληροφορία εντός εβδομήντα δύο (72) ωρών.
- γ) Στην Επιτροπή Συντονισμού για θέματα Κυβερνοασφάλειας αποστέλλονται:
- γα) τα στοιχεία που κοινοποιούνται σύμφωνα με την
παρ. 5 του άρθρου 4, την παρ. 3 του άρθρου 9 και την παρ. 6 του άρθρου 16 του παρόντος και
- γβ) τα αναγκαία στοιχεία και αναφορές σχετικά με την
πρόοδο υλοποίησης της Εθνικής Στρατηγικής Κυβερνοασφάλειας.
- δ) Η Επιτροπή Συντονισμού για θέματα Κυβερνοασφάλειας στο πλαίσιο της εκτέλεσης των αρμοδιοτήτων
της, η Εθνική Αρχή Κυβερνοασφάλειας και οι φορείς που ορίζονται στην παρ. 1 του άρθρου 26 του ν. 5002/2022 υποχρεούνται να συνεργάζονται και να ανταλλάσσουν πληροφορίες, ιδίως αναφορικά με τη διαχείριση συμβάντος που ενέχει στρατηγικό κίνδυνο, σύμφωνα με την περ. α) του άρθρου 22 του ν. 5002/2022.
Προκειμένου να διασφαλιστεί η αποτελεσματική εκτέλεση των καθηκόντων και των υποχρεώσεων της Εθνικής Αρχής Κυβερνοασφάλειας ως αρμόδιας αρχής, ενιαίου σημείου επαφής και CSIRT, καθώς και των άλλων CSIRTs, συνεργάζονται, με κατάλληλο και συστηματικό τρόπο, οι εν λόγω φορείς και οι αρμόδιες αρχές επιβολής του νόμου, η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, η Αρχή Διασφάλισης του Απορρήτου των Επικοινωνιών, οι αρμόδιες εθνικές αρχές που ορίζονται σύμφωνα με τον Κανονισμό (ΕΚ) 300/2008 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 11ης Μαρτίου 2008, για τη θέσπιση κοινών κανόνων στο πεδίο της ασφάλειας της πολιτικής αεροπορίας και την κατάργηση του Κανονισμού (ΕΚ) 2320/2002 (L 97) και τον Κανονισμό (ΕΕ) 2018/1139 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 4ης Ιουλίου 2018, για τη θέσπιση κοινών κανόνων στον τομέα της πολιτικής αεροπορίας και την ίδρυση Οργανισμού της Ευρωπαϊκής Ένωσης για την Αεροπορική Ασφάλεια, και για την τροποποίηση των Κανονισμών (ΕΚ) 2111/2005, (ΕΚ) 1008/2008, (ΕΕ) 996/2010, (ΕΕ) 376/2014 και των Οδηγιών 2014/30/ΕΕ και 2014/53/ΕΕ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, καθώς και για την κατάργηση των Κανονισμών (ΕΚ) 552/2004 και (ΕΚ) 216/2008 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου και του Κανονισμού (ΕΟΚ) 3922/91 του Συμβουλίου (L 212), οι εποπτικοί φορείς που ορίζονται σύμφωνα με τον Κανονισμό (ΕΕ) 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 23ης Ιουλίου 2014, σχετικά με την ηλεκτρονική ταυτοποίηση και τις υπηρεσίες εμπιστοσύνης για τις ηλεκτρονικές συναλλαγές στην εσωτερική αγορά και την κατάργηση της Οδηγίας 1999/93/ΕΚ (L 257), οι αρμόδιες αρχές που ορίζονται σύμφωνα με τον Κανονισμό (ΕΕ) 2022/2554 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα και την τροποποίηση των Κανονισμών (ΕΚ) 1060/2009, (ΕΕ) 648/2012, (ΕΕ) 600/2014, (ΕΕ) 909/2014 και (ΕΕ) 2016/1011 (L 333), οι εθνικές ρυθμιστικές αρχές που ορίζονται σύμφωνα με την Οδηγία (ΕΕ) 2018/1972 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 11ης Δεκεμβρίου 2018, για τη θέσπιση του Ευρωπαϊκού Κώδικα Ηλεκτρονικών Επικοινωνιών (L 321), οι αρμόδιες αρχές που ορίζονται σύμφωνα με την Οδηγία (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ΕΚ του Συμβουλίου (L 333), καθώς και οι αρμόδιες αρχές που έχουν οριστεί σύμφωνα με άλλες τομεακές νομικές πράξεις της Ευρωπαϊκής Ένωσης, εντός της χώρας.
H Εθνική Αρχή Κυβερνοασφάλειας, ως αρμόδια εθνική αρχή σύμφωνα με τον παρόντα νόμο, και οι λοιπές αρμόδιες εθνικές αρχές σύμφωνα με την Οδηγία (ΕΕ) 2022/2557, συνεργάζονται και ανταλλάσσουν πληροφορίες σε τακτική βάση όσον αφορά τον προσδιορισμό των κρίσιμων οντοτήτων, τους κινδύνους, τις κυβερνοαπειλές και τα περιστατικά, καθώς και τους κινδύνους, τις απειλές και τα περιστατικά εκτός του κυβερνοχώρου, που επηρεάζουν βασικές οντότητες οι οποίες προσδιορίζονται ως κρίσιμες οντότητες σύμφωνα με την Οδηγία (EE) 2022/2557, και τα μέτρα που λαμβάνονται για την αντιμετώπιση των εν λόγω κινδύνων, απειλών και περιστατικών. Οι κατά τα ανωτέρω αρμόδιες αρχές και οι αρμόδιες αρχές που ορίζονται σύμφωνα με τον Κανονισμό (ΕΕ) 910/2014, τον Κανονισμό (ΕΕ) 2022/2554 και την Οδηγία (ΕΕ) 2018/1972 ανταλλάσσουν σχετικές πληροφορίες σε τακτική βάση, μεταξύ άλλων όσον αφορά συναφή περιστατικά και κυβερνοαπειλές.
Eίναι δυνατός ο ορισμός αρχών, φορέων, υπηρεσιών ή οργανικών μονάδων της δημόσιας διοίκησης με ρυθμιστικές και εποπτικές αρμοδιότητες σε επιμέρους Points, NSFPs) σύμφωνα με την παρ. 11 του άρθρου 30. Οι NSFPs υποχρεούνται ιδίως να ενημερώνουν και να παρέχουν, αμελλητί, κάθε αναγκαία συνδρομή προς την Εθνική Αρχή Κυβερνοασφάλειας για την αντιμετώπιση και τη διαχείριση περιστατικών κυβερνοασφάλειας, καθώς και να συμμετέχουν σε Ομάδες Συνεργασίας για θέματα κυβερνοασφάλειας, οι οποίες συστήνονται από την Εθνική Αρχή Κυβερνοασφάλειας, με στόχο την εμβάθυνση της συνεργασίας σε εθνικό επίπεδο για την επίσπευση των σκοπών του παρόντος
ΚΕΦΑΛΑΙΟ Δ’
ΜΕΤΡΑ ΔΙΑΧΕΙΡΙΣΗΣ ΚΙΝΔΥΝΩΝ ΣΤΟΝ ΤΟΜΕΑ ΤΗΣ ΚΥΒΕΡΝΟΑΣΦΑΛΕΙΑΣ ΚΑΙ ΥΠΟΧΡΕΩΣΕΙΣ ΑΝΑΦΟΡΑΣ ΠΕΡΙΣΤΑΤΙΚΩΝ
Άρθρο 14
Διακυβέρνηση (άρθρο 20 της Οδηγίας (ΕΕ) 2022/2555)
Τα όργανα διοίκησης των βασικών και σημαντικών οντοτήτων εγκρίνουν, εντός τριών (3) μηνών από την έναρξη ισχύος του παρόντος, τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνουν οι εν λόγω οντότητες προκειμένου να συμμορφώνονται με το άρθρο 15, επιβλέπουν την εφαρμογή τους και είναι υπεύθυνα για την εκ μέρους των οντοτήτων παραβίαση των υποχρεώσεων του παρόντος άρθρου. Η παρούσα δεν θίγει τους ισχύοντες κανόνες περί ευθύνης στις οντότητες της δημόσιας διοίκησης, καθώς και την ευθύνη δημοσίων υπαλλήλων και αιρετών ή διορισμένων αξιωματούχων.
Τα μέλη των οργάνων διοίκησης των βασικών και σημαντικών οντοτήτων παρακολουθούν εκπαίδευση και διασφαλίζουν ότι οι βασικές και σημαντικές οντότητες παρέχουν όμοια κατάρτιση στους υπαλλήλους τους τουλάχιστον σε ετήσια βάση, προκειμένου να αποκτούν επαρκείς γνώσεις και δεξιότητες που τους επιτρέπουν να εντοπίζουν τους κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και τον αντίκτυπό τους στις υπηρεσίες που παρέχει η οντότητα.
Άρθρο 15
Μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας (άρθρο 21 και παρ. 1 άρθρου 24 της Οδηγίας (ΕΕ) 2022/2555)
Οι βασικές και σημαντικές οντότητες λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων όσον αφορά την ασφάλεια συστημάτων δικτύου και πληροφοριακών συστημάτων που χρησιμοποιούν για τις δραστηριότητές τους ή για την παροχή των υπηρεσιών τους και για την πρόληψη ή ελαχιστοποίηση των επιπτώσεων των περιστατικών στους αποδέκτες των υπηρεσιών τους ή σε άλλες υπηρεσίες και οργανισμούς. Λαμβάνοντας υπόψη τα πλέον σύγχρονα και, κατά περίπτωση, σχετικά εθνικά, ευρωπαϊκά και διεθνή πρότυπα, καθώς και το κόστος εφαρμογής, τα μέτρα που αναφέρονται στο πρώτο εδάφιο εξασφαλίζουν επίπεδο ασφάλειας των συστημάτων δικτύου και πληροφοριακών συστημάτων ανάλογο προς τον εκάστοτε κίνδυνο. Κατά την αξιολόγηση της αναλογικότητας των εν λόγω μέτρων, λαμβάνονται υπόψη ο βαθμός έκθεσης της οντότητας σε κινδύνους, το μέγεθος της οντότητας, η πιθανότητα εμφάνισης περιστατικών και η σοβαρότητά τους, συμπεριλαμβανομένων των κοινωνικών και οικονομικών επιπτώσεών τους.
Τα μέτρα της παρ. 1 βασίζονται σε ολιστική προσέγγιση του κινδύνου που αποσκοπεί στην προστασία των συστημάτων δικτύου και πληροφοριακών συστημάτων και του φυσικού περιβάλλοντος των εν λόγω συστημάτων από περιστατικά, περιλαμβάνουν δε τουλάχιστον τα ακόλουθα:
- α) πολιτικές και διαδικασίες για την ανάλυση κινδύνου
και την ασφάλεια των πληροφοριακών συστημάτων,
- β) διαχείριση περιστατικών,
- γ) επιχειρησιακή συνέχεια, όπως διαχείριση αντιγράφων ασφαλείας και αποκατάσταση έπειτα από καταστροφή, καθώς και διαχείριση των κρίσεων,
- δ) ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων των σχετικών με την ασφάλεια πτυχών που
αφορούν τις σχέσεις μεταξύ κάθε οντότητας και των άμεσων προμηθευτών ή παρόχων υπηρεσιών της,
- ε) ασφάλεια στην απόκτηση, ανάπτυξη και συντήρηση
συστημάτων δικτύου και πληροφοριακών συστημάτων, συμπεριλαμβανομένων του χειρισμού και της γνωστοποίησης ευπαθειών,
- στ) πολιτικές και διαδικασίες για την αξιολόγηση της
αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας,
- ζ) βασικές πρακτικές κυβερνοϋγιεινής και κατάρτιση
στην κυβερνοασφάλεια,
- η) πολιτικές και διαδικασίες σχετικά με τη χρήση κρυπτογραφίας και, κατά περίπτωση, κρυπτογράφησης, σε
συνεργασία με την εθνική αρχή CRYPTO, όπου απαιτείται,
- θ) ασφάλεια ανθρώπινων πόρων, πολιτικές ελέγχου
πρόσβασης και διαχείριση πάγιων στοιχείων,
- ι) χρήση λύσεων πολυπαραγοντικής επαλήθευσης ταυτότητας ή συνεχούς επαλήθευσης ταυτότητας, ασφαλών
φωνητικών επικοινωνιών, επικοινωνιών βίντεο και κειμένου και ασφαλών συστημάτων επικοινωνιών έκτακτης ανάγκης εντός της οντότητας, κατά περίπτωση.
Εφόσον τα μέτρα της περ. δ) της παρ. 2 κριθούν, σύμφωνα με την απόφαση της παρ. 15 του άρθρου 30, ως κατάλληλα, οι οντότητες λαμβάνουν υπόψη τις ευπάθειες που χαρακτηρίζουν κάθε άμεσο προμηθευτή και πάροχο υπηρεσιών, τη συνολική ποιότητα των προϊόντων και των πρακτικών κυβερνοασφάλειας των προμηθευτών και των παρόχων υπηρεσιών τους, συμπεριλαμβανομένων των ασφαλών διαδικασιών ανάπτυξής τους, καθώς και τα αποτελέσματα των συντονισμένων εκτιμήσεων κινδύνου των κρίσιμων αλυσίδων εφοδιασμού που διενεργούνται σύμφωνα με την παρ. 1 του άρθρου 22 της Οδηγίας 2022/2555.
Κάθε οντότητα που διαπιστώνει ότι δεν συμμορφώνεται με τα μέτρα που προβλέπονται στην παρ. 2 λαμβά
Οι βασικές και οι σημαντικές οντότητες:
- α) Ορίζουν ένα αρμόδιο στέλεχός τους, ανάλογων προσόντων και εμπειρογνωμοσύνης, ως Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών
(Υ.Α.Σ.Π.Ε.), ο οποίος αναλαμβάνει:
- αα) τη διαχείριση πάσης φύσεως επικοινωνιών και επαφών με την Εθνική Αρχή Κυβερνοασφάλειας,
- ββ) την επιμέλεια και τον εσωτερικό συντονισμό για
τη συμμόρφωση της οικείας οντότητας με τις απαιτήσεις του παρόντος άρθρου, καθώς και τις απαιτήσεις αναφοράς περιστατικών σύμφωνα με το άρθρο 16. Στον Υ.Α.Σ.Π.Ε. παρέχονται από την οικεία οντότητα οι αναγκαίοι πόροι για την εκτέλεση των καθηκόντων του. Τα καθήκοντα του Υ.Α.Σ.Π.Ε. είναι ασυμβίβαστα με αυτά του Υπευθύνου Προστασίας Δεδομένων (Υ.Π.Δ.) του άρθρου 37 του Κανονισμού (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της Οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων, L 119) και των άρθρων 7 και 8 του ν. 4624/2019 (Α’ 137). Ο Υ.Α.Σ.Π.Ε. διαθέτει κατάλληλο επίπεδο αυτονομίας στη λήψη αποφάσεων, τη δυνατότητα εφαρμογής τους από τις επιμέρους οργανικές μονάδες της οντότητας, την ενημέρωση των οργάνων διοίκησης, τον συντονισμό της διαχείρισης περιστατικών ασφαλείας, καθώς και των διαδικασιών εφαρμογής των σχεδίων επιχειρησιακής συνέχειας και ανάκαμψης από καταστροφή. Για τους φορείς της κεντρικής κυβέρνησης, όπως αυτή ορίζεται στην περ. γ’ της παρ. 1 του άρθρου 14 του ν. 4270/2014 (Α’ 143), εφαρμόζονται τα άρθρα 18 και 19 του ν. 4961/2022 (Α’ 146), σχετικά με τον ορισμό, τα προσόντα και τα καθήκοντα του Υ.Α.Σ.Π.Ε..
- β) Τηρούν ενιαία πολιτική κυβερνοασφάλειας, σύμφωνα με το προτυποποιημένο υπόδειγμα της παρ. 14
του άρθρου 30, στην οποία συμπεριλαμβάνεται το σύνολο των επιμέρους μέτρων, πολιτικών και διαδικασιών της παρ. 2 του παρόντος. Σε περίπτωση τήρησης από τον φορέα επιμέρους καταγεγραμμένων πολιτικών και διαδικασιών, που αφορούν κατ’ ελάχιστο τα μέτρα συμμόρφωσης της παρ. 2 του παρόντος, η ενιαία πολιτική κυβερνοασφάλειας παραπέμπει για τις επιμέρους λεπτομέρειες στις πολιτικές και διαδικασίες αυτές. Η ενιαία πολιτική κυβερνοασφάλειας υποβάλλεται προς έγκριση αναφορικά με την πληρότητά της από τις βασικές οντότητες στην Εθνική Αρχή Κυβερνοασφάλειας, τουλάχιστον ετησίως. Η υποβολή της ενιαίας πολιτικής κυβερνοασφάλειας από τις σημαντικές οντότητες δύναται να είναι υποχρεωτική με απόφαση της παρ. 15 του άρθρου 30. Προϋπόθεση εξέτασης της ενιαίας πολιτικής αποτελεί η καταβολή του παραβόλου εποπτείας της παρ. 1 του άρθρου 23.
- γ) Tηρούν συνολική καταγραφή των υλικών και άυλων
πληροφοριακών και επικοινωνιακών αγαθών, τα οποία ιεραρχούνται βάσει της κρισιμότητάς τους.
Η ανάγνωση του παρόντος εγγράφου δεν αντικαθιστά την ανάγνωση του αντίστοιχου τεύχους της Εφημερίδας της Κυβερνήσεως. Δεν αναλαμβάνουμε ευθύνη για τυχόν ανακρίβειες που οφείλονται στη μετατροπή του πρωτοτύπου σε αυτή τη μορφή.
Το κείμενο αυτό δημοσιεύεται υπό τους όρους επαναχρησιμοποίησης που ορίζει η ίδια η πηγή ΦΕΚ, όχι υπό άδεια της Legalize ούτε υπό άδεια δημόσιου τομέα.
ΦΕΚ
Δημόσιος τομέας (επίσημα κρατικά κείμενα)