Νόμοι — ΦΕΚ A' 195/2024

Type Νόμος
Publication 2024-11-28
Τελευταία ενημέρωση 2024-11-27
State In force
Source ΦΕΚ
articles 84
Reform history JSON API
6.

Προκειμένου να αποδειχθεί η συμμόρφωση με τις απαιτήσεις των παρ. 1 και 2, δύναται να απαιτηθεί από βασικές και σημαντικές οντότητες να χρησιμοποιούν συγκεκριμένα προϊόντα ΤΠΕ, υπηρεσίες ΤΠΕ και διαδικασίες ΤΠΕ, που αναπτύσσονται από τη βασική ή σημαντική οντότητα ή παρέχονται από τρίτους και πιστοποιούνται στο πλαίσιο ευρωπαϊκών συστημάτων πιστοποίησης κυβερνοασφάλειας που θεσπίζονται σύμφωνα με το άρθρο 49 του Κανονισμού (ΕΕ) 2019/881 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 17ης Απριλίου 2019, σχετικά με τον ENISA («Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια») και με την πιστοποίηση της κυβερνοασφάλειας στον τομέα της τεχνολογίας πληροφοριών και επικοινωνιών και για την κατάργηση του Κανονισμού (ΕΕ) 526/2013 (πράξη για την κυβερνοασφάλεια, L 151). Επίσης, δύνανται να προβλέπονται μέτρα ενθάρρυνσης των βασικών και σημαντικών οντοτήτων να χρησιμοποιούν εγκεκριμένες υπηρεσίες εμπιστοσύνης.

Άρθρο 16

Υποχρεώσεις αναφοράς περιστατικών (άρθρο 23 της Οδηγίας 2022/2555)

1.

Οι βασικές και σημαντικές οντότητες κοινοποιούν, αμελλητί, στην ομάδα απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας κάθε περιστατικό που έχει σημαντικό αντίκτυπο στην παροχή των υπηρεσιών τους, σύμφωνα με την παρ. 3 (σημαντικό περιστατικό). Οι οντότητες της περ. στ) της παρ. 2 του άρθρου 3 κοινοποιούν τα περιστατικά του παρόντος άρθρου στην CSIRT της Εθνικής Υπηρεσίας Πληροφοριών με ταυτόχρονη ενημέρωση της Εθνικής Αρχής Κυβερνοασφάλειας. Κατά περίπτωση, οι οικείες οντότητες κοινοποιούν, χωρίς αδικαιολόγητη καθυστέρηση, στους αποδέκτες των υπηρεσιών τους σημαντικά περιστατικά που ενδέχεται να επηρεάσουν αρνητικά την παροχή των εν λόγω υπηρεσιών. Οι εν λόγω οντότητες αναφέρουν, μεταξύ άλλων, κάθε πληροφορία που επιτρέπει στην Εθνική Αρχή Κυβερνοασφάλειας να προσδιορίσει διασυνοριακές επιπτώσεις του περιστατικού. Η απλή πράξη κοινοποίησης δεν συνεπάγεται ευθύνη της κοινοποιούσας οντότητας. Σε περίπτωση διασυνοριακού ή διατομεακού σημαντικού περιστατικού, η Εθνική Αρχή Κυβερνοασφάλειας παρέχει, αμελλητί, στα ενιαία σημεία επαφής της παρ. 8 τις σχετικές πληροφορίες που της κοινοποιούνται σύμφωνα με την παρ. 4.

2.

Οι βασικές και σημαντικές οντότητες κοινοποιούν, αμελλητί, στους κατά περίπτωση αποδέκτες των υπηρεσιών τους, που ενδέχεται να επηρεαστούν από σημαντική κυβερνοαπειλή, μέτρα ή διορθωτικές ενέργειες που μπορούν αυτοί να λάβουν για την αντιμετώπιση της συγκεκριμένης απειλής. Οι οντότητες ενημερώνουν, επίσης, τους εν λόγω αποδέκτες για τη σημαντική κυβερνοαπειλή.

3.

Ένα περιστατικό θεωρείται σημαντικό αν:

  • α) έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή

λειτουργική διατάραξη των υπηρεσιών ή οικονομική ζημία για την οικεία οντότητα, υλική ζημία.

4.

Για την κοινοποίηση της παρ. 1, οι οικείες οντότητες υποβάλλουν στην Εθνική Αρχή Κυβερνοασφάλειας:

  • α) χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε

περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που αντιλήφθηκαν το σημαντικό περιστατικό, προειδοποίηση, η οποία, κατά περίπτωση, αναφέρει αν υπάρχει υποψία ότι το σημαντικό περιστατικό προκλήθηκε από παράνομες ή κακόβουλες ενέργειες ή θα μπορούσε να έχει διασυνοριακό αντίκτυπο,

  • β) χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε

περίπτωση εντός εβδομήντα δύο (72) ωρών από τη στιγμή που αντιλήφθηκαν το σημαντικό περιστατικό, κοινοποίηση περιστατικού, η οποία, κατά περίπτωση, επικαιροποιεί τις πληροφορίες που αναφέρονται στην περ. α) και, επιπλέον, περιλαμβάνει μια αρχική αξιολόγηση του σημαντικού περιστατικού, μεταξύ άλλων της σοβαρότητας και των επιπτώσεών του, καθώς και, εφόσον υπάρχουν, τις ενδείξεις της παραβίασης,

  • γ) κατόπιν αιτήματος της Εθνικής Αρχής Κυβερνοασφάλειας, ενδιάμεση έκθεση σχετικά με τις σχετικές

επικαιροποιήσεις της κατάστασης,

  • δ) τελική έκθεση το αργότερο εντός ενός (1) μηνός

μετά από την υποβολή της κοινοποίησης περιστατικού σύμφωνα με την περ. β), η οποία περιλαμβάνει τα ακόλουθα:

  • δα) λεπτομερή περιγραφή του περιστατικού, μεταξύ

άλλων της σοβαρότητας και των επιπτώσεών του, δβ) το είδος της απειλής ή τη βασική αιτία που ενδεχομένως προκάλεσε το περιστατικό, δγ) εφαρμοζόμενα και εν εξελίξει μέτρα μετριασμού, δδ) κατά περίπτωση, τον διασυνοριακό αντίκτυπο του περιστατικού,

  • ε) σε περίπτωση εν εξελίξει περιστατικού κατά τον

χρόνο υποβολής της τελικής έκθεσης που αναφέρεται στην περ. δ), οι οικείες οντότητες υποβάλλουν έκθεση προόδου τη δεδομένη στιγμή και τελική έκθεση εντός ενός (1) μηνός από τον εκ μέρους τους χειρισμό του σημαντικού περιστατικού. Κατά παρέκκλιση της περ. β), ο πάροχος υπηρεσιών εμπιστοσύνης ενημερώνει την Εθνική Αρχή Κυβερνοασφάλειας αναφορικά με σημαντικά περιστατικά που επηρεάζουν την παροχή των υπηρεσιών εμπιστοσύνης του, χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός είκοσι τεσσάρων (24) ωρών από τη στιγμή που έλαβε γνώση του σημαντικού περιστατικού.

5.

Η Εθνική Αρχή Κυβερνοασφάλειας παρέχει στην κοινοποιούσα οντότητα, αμελλητί και ει δυνατόν εντός είκοσι τεσσάρων (24) ωρών από τη λήψη της έγκαιρης προειδοποίησης που αναφέρεται στην περ. α) της παρ. 4, απάντηση που συμπεριλαμβάνει αρχική αντίδραση σχετικά με το σημαντικό περιστατικό και, κατόπιν αιτήματος της οντότητας, καθοδήγηση ή επιχειρησιακές συμβουλές σχετικά με την εφαρμογή πιθανών μέτρων μετριασμού. Η Εθνική Αρχή Κυβερνοασφάλειας παρέχει πρόσθετη τεχνική υποστήριξη, εφόσον το ζητήσει η οικεία οντότητα. Όταν υπάρχουν υπόνοιες ότι το σημαντικό περιστατικό είναι ποινικού χαρακτήρα, η Εθνική Αρχή Κυβερνοασφάλειας παρέχει, επίσης, καθοδήγηση σχετικά με την αναφορά του σημαντικού περιστατικού στις αρμόδιες εισαγγελικές αρχές ή στην αρμόδια Διεύθυνση της Ελληνικής Αστυνομίας.

6.

Κατά περίπτωση, και ιδίως όταν το σημαντικό περιστατικό αφορά και άλλα κράτη μέλη της Ευρωπαϊκής Ένωσης, η CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας ενημερώνει, αμελλητί, τα άλλα επηρεαζόμενα κράτη μέλη και τον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA) σχετικά με το σημαντικό περιστατικό. Οι πληροφορίες αυτές περιλαμβάνουν το είδος των πληροφοριών που λαμβάνονται σύμφωνα με την παρ. 4. Στο πλαίσιο αυτό, η Εθνική Αρχή Κυβερνοασφάλειας διαφυλάσσει, σύμφωνα με το ενωσιακό και το εθνικό δίκαιο, την ασφάλεια και τα εμπορικά συμφέροντα της οντότητας, καθώς και την εμπιστευτικότητα των παρεχόμενων πληροφοριών.

7.

Όταν η ευαισθητοποίηση του κοινού είναι αναγκαία για την πρόληψη σημαντικού περιστατικού ή για την αντιμετώπιση σημαντικού εν εξελίξει περιστατικού, ή όταν η γνωστοποίηση του σημαντικού περιστατικού είναι προς το δημόσιο συμφέρον, η Εθνική Αρχή Κυβερνοασφάλειας δύναται, κατόπιν διαβούλευσης με την οικεία οντότητα, να ενημερώσει το κοινό σχετικά με το σημαντικό περιστατικό ή να απαιτήσει από την οντότητα να ενημερώσει το κοινό εντός ορισμένης προθεσμίας.

8.

Η Εθνική Αρχή Κυβερνοασφάλειας διαβιβάζει τις κοινοποιήσεις που λαμβάνει σύμφωνα με την παρ. 1 στα ενιαία σημεία επαφής τυχόν άλλων επηρεαζόμενων κρατών μελών της Ευρωπαϊκής Ένωσης.

9.

Η Εθνική Αρχή Κυβερνοασφάλειας ως ενιαίο σημείο επαφής υποβάλλει στον ENISA, ανά τρεις (3) μήνες, συνοπτική έκθεση, η οποία περιλαμβάνει ανωνυμοποιημένα και συγκεντρωτικά δεδομένα σχετικά με σημαντικά περιστατικά, περιστατικά, κυβερνοαπειλές και παρ’ ολίγον περιστατικά που κοινοποιούνται σύμφωνα με την παρ. 1 του παρόντος και το άρθρο 22.

10.

Η Εθνική Αρχή Κυβερνοασφάλειας παρέχει στις αρμόδιες αρχές, που ορίζονται σύμφωνα με την Οδηγία (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ΕΚ του Συμβουλίου (L 333), πληροφορίες σχετικά με σημαντικά περιστατικά, περιστατικά, κυβερνοαπειλές και παρ’ ολίγον περιστατικά που κοινοποιούνται σύμφωνα με την παρ. 1 του παρόντος και το άρθρο 22 από οντότητες που προσδιορίζονται ως κρίσιμες οντότητες σύμφωνα με την Οδηγία (ΕΕ) 2022/2557.

Άρθρο 17

Τυποποίηση (άρθρο 25 της Οδηγίας (ΕΕ) 2022/2555) Για την αποτελεσματική εφαρμογή των παρ. 1 και 2 του άρθρου 15, μπορεί να προβλέπεται, με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας και αφού ληφθούν υπόψη οι τυχόν κατευθύνσεις που εκδίδει ο Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA), χωρίς να επιβάλλεται ούτε να ευνοείται η χρήση συγκεκριμένου είδους τεχνολογίας, η και πληροφοριακών συστημάτων.

ΚΕΦΑΛΑΙΟ Ε’

ΔΙΚΑΙΟΔΟΣΙΑ ΚΑΙ ΚΑΤΑΧΩΡΙΣΗ

Άρθρο 18

Δικαιοδοσία και εδαφικότητα (άρθρο 26 της Οδηγίας (ΕΕ) 2022/2555)

1.

Οι οντότητες που είναι εγκατεστημένες ή παρέχουν υπηρεσίες ή ασκούν δραστηριότητα στη χώρα και εμπίπτουν στο πεδίο εφαρμογής του παρόντος Μέρους θεωρούνται ότι υπόκεινται στη δικαιοδοσία της, εκτός αν πρόκειται για:

  • α) παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή παρόχους διαθέσιμων στο κοινό υπηρεσιών

ηλεκτρονικών επικοινωνιών, οι οποίοι θεωρείται ότι εμπίπτουν στη δικαιοδοσία άλλου κράτους μέλους της Ευρωπαϊκής Ένωσης στο οποίο παρέχουν τις υπηρεσίες τους,

  • β) παρόχους υπηρεσιών Domain Name System (DNS),

μητρώα ονομάτων top-level domain (TLD), οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα, παρόχους υπηρεσιών υπολογιστικού νέφους, παρόχους υπηρεσιών κέντρων δεδομένων, παρόχους δικτύων διανομής περιεχομένου, παρόχους διαχειριζομένων υπηρεσιών, παρόχους διαχειριζομένων υπηρεσιών ασφάλειας, καθώς και παρόχους επιγραμμικών/ διαδικτυακών αγορών, επιγραμμικών/διαδικτυακών μηχανών αναζήτησης ή πλατφορμών υπηρεσιών κοινωνικής δικτύωσης, που θεωρείται ότι εμπίπτουν στη δικαιοδοσία άλλου κράτους μέλους της Ευρωπαϊκής Ένωσης στο οποίο έχουν την κύρια εγκατάστασή τους σύμφωνα με την παρ. 2,

  • γ) οντότητες δημόσιας διοίκησης, που θεωρείται ότι

υπάγονται στη δικαιοδοσία άλλου κράτους μέλους της Ευρωπαϊκής Ένωσης που τις έχει συστήσει.

2.

Για την εφαρμογή του παρόντος μέρους, οντότητα που αναφέρεται στην περ. β) της παρ. 1 θεωρείται ότι έχει την κύρια εγκατάστασή της στην ημεδαπή εφόσον σε αυτήν λαμβάνονται κυρίως οι αποφάσεις που σχετίζονται με τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας. Αν δεν μπορεί να προσδιοριστεί το κράτος μέλος σύμφωνα με το προηγούμενο εδάφιο, η κύρια εγκατάσταση θεωρείται ότι βρίσκεται στην ημεδαπή εφόσον σε αυτήν διεξάγονται οι επιχειρήσεις κυβερνοασφάλειας. Αν δεν μπορεί να προσδιοριστεί το κράτος μέλος σύμφωνα με το προηγούμενο εδάφιο, η κύρια εγκατάσταση θεωρείται ότι βρίσκεται στην ημεδαπή εφόσον η οικεία οντότητα έχει στην Ελλάδα την εγκατάσταση με τον μεγαλύτερο αριθμό εργαζομένων στην Ευρωπαϊκή Ένωση.

3.

Αν μια οντότητα που αναφέρεται στην περ. β) της παρ. 1 δεν είναι εγκατεστημένη στην Ευρωπαϊκή Ένωση, αλλά προσφέρει υπηρεσίες εντός αυτής, ορίζει υποχρεωτικώς εκπρόσωπο στην Ευρωπαϊκή Ένωση. Μια τέτοια οντότητα θεωρείται ότι υπόκειται στη δικαιοδοσία της Ελλάδας εφόσον ο εκπρόσωπος είναι εγκατεστημένος σε αυτήν. Ελλείψει εκπροσώπου, σύμφωνα με την παρούσα, στην Ευρωπαϊκή Ένωση, η οντότητα που παρέχει υπηρεσίες στην Ελλάδα υπέχει ευθύνη για παραβίαση των υποχρεώσεων του παρόντος μέρους.

4.

Ο ορισμός εκπροσώπου από οντότητα που αναφέρεται στην περ. β) της παρ. 1 δεν θίγει τις νομικές ενέργειες που μπορούν να αναληφθούν κατά της ίδιας της οντότητας.

5.

Αν υποβληθεί στην Εθνική Αρχή Κυβερνοασφάλειας αίτημα αμοιβαίας συνδρομής σε σχέση με οντότητα που αναφέρεται στην παρ. 1, οι αρμόδιες σύμφωνα με το παρόν Μέρος αρχές, λαμβάνουν, εντός των ορίων του εν λόγω αιτήματος, κατάλληλα μέτρα εποπτείας και επιβολής σε σχέση με την οικεία οντότητα, η οποία παρέχει υπηρεσίες ή διαθέτει το σύστημα δικτύου και πληροφοριών στην ελληνική επικράτεια.

Άρθρο 19

Μητρώο οντοτήτων (άρθρο 27 της Οδηγίας (ΕΕ) 2022/2555)

1.

Οι πάροχοι υπηρεσιών Domain Name System (DNS), τα μητρώα ονομάτων top-level domain (TLD), οι οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα, οι πάροχοι υπηρεσιών υπολογιστικού νέφους, οι πάροχοι υπηρεσιών κέντρων δεδομένων, οι πάροχοι δικτύων διανομής περιεχομένου, οι πάροχοι διαχειριζομένων υπηρεσιών, οι πάροχοι διαχειριζομένων υπηρεσιών ασφάλειας, καθώς και οι πάροχοι επιγραμμικών αγορών, επιγραμμικών μηχανών αναζήτησης ή πλατφορμών υπηρεσιών κοινωνικής δικτύωσης, υποβάλλουν υποχρεωτικώς στην Εθνική Αρχή Κυβερνοασφάλειας, το αργότερο έως τις 17 Ιανουαρίου 2025, τις ακόλουθες πληροφορίες:

  • α) την επωνυμία της οντότητας,
  • β) τον σχετικό τομέα, υποτομέα και τύπο οντότητας

που αναφέρεται στα Παραρτήματα I και II, κατά περίπτωση,

  • γ) τη διεύθυνση της κύριας εγκατάστασης της οντότητας και των άλλων νόμιμων εγκαταστάσεών της στην

Ευρωπαϊκή Ένωση ή, αν δεν είναι εγκατεστημένη σε αυτή, τη διεύθυνση του εκπροσώπου της, ο οποίος έχει οριστεί σύμφωνα με την παρ. 3 του άρθρου 18,

  • δ) επικαιροποιημένα στοιχεία επικοινωνίας, συμπεριλαμβανομένων των διευθύνσεων ηλεκτρονικού ταχυδρομείου και των αριθμών τηλεφώνου της οντότητας

και, κατά περίπτωση, του εκπροσώπου της, ο οποίος έχει οριστεί σύμφωνα με την παρ. 3 του άρθρου 18,

  • ε) τα κράτη μέλη στα οποία η οντότητα παρέχει υπηρεσίες και
  • στ) το εύρος Internet Protocol (IP) της οντότητας.
2.

Οι οντότητες που αναφέρονται στην παρ. 1 κοινοποιούν στην Εθνική Αρχή Κυβερνοασφάλειας, αμελλητί και, σε κάθε περίπτωση, εντός τριών (3) μηνών από την ημερομηνία επέλευσης της μεταβολής, μεταβολές στις πληροφορίες που υπέβαλαν.

3.

Με την παραλαβή των πληροφοριών που αναφέρονται στις παρ. 1 και 2, εκτός από τις πληροφορίες που αναφέρονται στην περ. στ) της παρ. 1, η Εθνική Αρχή Κυβερνοασφάλειας τις διαβιβάζει στον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA). ονομάτων τομέα (άρθρο 28 της Οδηγίας (EE) 2022/2555)

1.

Για την ασφάλεια, τη σταθερότητα και την ανθεκτικότητα του Domain Name System (DNS), τα μητρώα ονομάτων top-level domain (TLD) και οι οντότητες, που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα, συλλέγουν και διατηρούν ακριβή και πλήρη δεδομένα καταχώρισης ονομάτων τομέα σε ειδική βάση δεδομένων με τη δέουσα επιμέλεια σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της Oδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων, L 119) Γ.Κ.Π.Δ. και τον ν. 4624/2019 (Α’ 137).

2.

Για τους σκοπούς της παρ. 1, η βάση δεδομένων καταχώρισης ονομάτων τομέα περιέχει τις αναγκαίες πληροφορίες για την ταυτοποίηση και την επικοινωνία με τους κατόχους των ονομάτων τομέα και τα σημεία επαφής που διαχειρίζονται τα ονόματα τομέα στο πλαίσιο των TLD. Οι πληροφορίες αυτές περιλαμβάνουν:

  • α) το όνομα τομέα,
  • β) την ημερομηνία καταχώρισης,
  • γ) το όνομα, την ηλεκτρονική διεύθυνση επικοινωνίας

και τον αριθμό τηλεφώνου του καταχωρίζοντος,

  • δ) τη διεύθυνση ηλεκτρονικού ταχυδρομείου επικοινωνίας και τον αριθμό τηλεφώνου του σημείου επαφής

που διαχειρίζεται το όνομα τομέα, σε περίπτωση που διαφέρουν από εκείνα του καταχωρίζοντος.

3.

Τα μητρώα ονομάτων TLD και οι οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα διαθέτουν πολιτικές και διαδικασίες, συμπεριλαμβανομένων διαδικασιών επαλήθευσης, ώστε να διασφαλίζεται ότι οι βάσεις δεδομένων που αναφέρονται στην παρ. 1 περιλαμβάνουν ακριβείς και πλήρεις πληροφορίες.

4.

Τα μητρώα ονομάτων TLD και οι οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα δημοσιοποιούν, αμελλητί και μετά από την καταχώριση ονόματος τομέα, τα δεδομένα καταχώρισης ονομάτων τομέα που δεν είναι δεδομένα προσωπικού χαρακτήρα.

5.

Τα μητρώα ονομάτων TLD και οι οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα παρέχουν πρόσβαση σε συγκεκριμένα δεδομένα καταχώρισης ονομάτων τομέα κατόπιν νόμιμων και δεόντως αιτιολογημένων αιτημάτων από νομίμως αιτούντες πρόσβαση, σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της Οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων, L 119) Γ.Κ.Π.Δ. και τον ν. 4624/2019 (Α’ 137). Τα μητρώα ονομάτων TLD και οι οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα οφείλουν να απαντούν χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός εβδομήντα δύο (72) ωρών από την παραλαβή τυχόν αιτημάτων πρόσβασης. Επιπλέον, δημοσιοποιούν τις πολιτικές και τις διαδικασίες γνωστοποίησης των εν λόγω δεδομένων.

6.

Η συμμόρφωση με τις υποχρεώσεις που ορίζονται στο παρόν δεν πρέπει να οδηγεί σε επικάλυψη της συλλογής δεδομένων καταχώρισης ονομάτων τομέα. Για τον σκοπό αυτόν, τα μητρώα ονομάτων TLD και οι οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα συνεργάζονται μεταξύ τους.

ΚΕΦΑΛΑΙΟ ΣΤ’

ΑΝΤΑΛΛΑΓΗ ΠΛΗΡΟΦΟΡΙΩΝ

Άρθρο 21

Ρυθμίσεις για την ανταλλαγή πληροφοριών στον τομέα της κυβερνοασφάλειας (άρθρο 29 της Οδηγίας (ΕΕ) 2022/2555)

1.

Οι οντότητες που εμπίπτουν στο πεδίο εφαρμογής του παρόντος Μέρους και, κατά περίπτωση, άλλες οντότητες που δεν εμπίπτουν στο πεδίο εφαρμογής του, ανταλλάσσουν μεταξύ τους, σε εθελοντική βάση, πληροφορίες σχετικές με την κυβερνοασφάλεια, συμπεριλαμβανομένων πληροφοριών που αφορούν κυβερνοαπειλές, παρ’ ολίγον περιστατικά, ευπάθειες, τεχνικές και διαδικασίες, ενδείξεις της παραβίασης, κακόβουλες τακτικές, πληροφορίες που αφορούν συγκεκριμένους παράγοντες απειλής, προειδοποιήσεις για την κυβερνοασφάλεια και συστάσεις σχετικά με την παραμετροποίηση εργαλείων κυβερνοασφάλειας για τον εντοπισμό κυβερνοεπιθέσεων, στον βαθμό που η εν λόγω ανταλλαγή πληροφοριών:

  • α) αποσκοπεί στην πρόληψη, τον εντοπισμό, την αντιμετώπιση ή την ανάκαμψη από περιστατικά ή στον μετριασμό των επιπτώσεών τους,
  • β) ενισχύει το επίπεδο της κυβερνοασφάλειας, ιδίως

μέσω της ευαισθητοποίησης σχετικά με τις κυβερνοαπειλές, του περιορισμού ή της παρεμπόδισης της ικανότητας διάδοσης των εν λόγω απειλών, της στήριξης μιας σειράς αμυντικών ικανοτήτων, της αποκατάστασης και της γνωστοποίησης ευπαθειών, της ανίχνευσης απειλών, των τεχνικών περιορισμού και πρόληψης, των στρατηγικών μετριασμού ή των σταδίων αντίδρασης και ανάκαμψης ή της προώθησης της συνεργατικής έρευνας για τις κυβερνοαπειλές μεταξύ δημόσιων και ιδιωτικών φορέων.

2.

Η ανταλλαγή πληροφοριών πραγματοποιείται στο πλαίσιο κοινοτήτων βασικών και σημαντικών οντοτήτων και, κατά περίπτωση, των προμηθευτών ή των παρόχων υπηρεσιών τους. Η εν λόγω ανταλλαγή πραγματοποιείται λαμβάνοντας υπόψη τον δυνητικά ευαίσθητο χαρακτήρα των ανταλλασσόμενων πληροφοριών.

3.

Οι βασικές και σημαντικές οντότητες γνωστοποιούν στην Εθνική Αρχή Κυβερνοασφάλειας, αμελλητί, τη συμμετοχή τους στο πλαίσιο ανταλλαγής πληροφοριών της παρ. 2, καθώς και την απόσυρση της συμμετοχής τους, μόλις αυτή πραγματοποιηθεί. πληροφοριών (άρθρο 30 της Οδηγίας (ΕΕ) 2022/2555)

1.

Πέραν της υποχρέωσης κοινοποίησης που προβλέπεται στο άρθρο 16, οι κοινοποιήσεις μπορούν να υποβάλλονται στην Εθνική Αρχή Κυβερνοασφάλειας σε εθελοντική βάση, από:

  • α) βασικές και σημαντικές οντότητες όσον αφορά περιστατικά, κυβερνοαπειλές και παρ’ ολίγον περιστατικά,
  • β) οντότητες διαφορετικές από εκείνες που αναφέρονται στην περ. α), ανεξαρτήτως του αν εμπίπτουν στο

πεδίο εφαρμογής του παρόντος νόμου, όσον αφορά σημαντικά περιστατικά, κυβερνοαπειλές και παρ’ ολίγον περιστατικά.

2.

Η Εθνική Αρχή Κυβερνοασφάλειας επεξεργάζεται τις κοινοποιήσεις που αναφέρονται στην παρ. 1 σύμφωνα με τη διαδικασία του άρθρου 16, δίνοντας προτεραιότητα στην επεξεργασία των υποχρεωτικών έναντι των εθελούσιων κοινοποιήσεων. Η Εθνική Αρχή Κυβερνοασφάλειας διασφαλίζει την εμπιστευτικότητα και την κατάλληλη προστασία των πληροφοριών που παρέχονται από την αναφέρουσα οντότητα. Με την επιφύλαξη της πρόληψης, της διερεύνησης, της διακρίβωσης και της δίωξης ποινικών αδικημάτων, η εθελούσια αναφορά δεν συνεπάγεται την επιβολή πρόσθετων υποχρεώσεων στην κοινοποιούσα οντότητα, τις οποίες δεν θα υπείχε αν δεν είχε υποβάλει την κοινοποίηση.

ΚΕΦΑΛΑΙΟ Ζ’

ΕΠΟΠΤΕΙΑ ΚΑΙ ΚΥΡΩΣΕΙΣ

Άρθρο 23

Γενικές πτυχές που αφορούν την εποπτεία και την επιβολή (παρ. 5 άρθρου 8, παρ. 1 άρθρου 9, παρ. 2 άρθρου 10, παρ. 2 άρθρου 11 και άρθρο 31 της Οδηγίας (ΕΕ) 2022/2555)

1.

Η Εθνική Αρχή Κυβερνοασφάλειας ορίζεται ως αρμόδια αρχή εποπτείας και ελέγχου για τη συμμόρφωση με τις διατάξεις του παρόντος μέρους και ασκεί εποπτεία και έλεγχο σύμφωνα με τα άρθρα 24 και 25. Στις οντότητες που υπάγονται στην εποπτεία της Εθνικής Αρχής Κυβερνοασφάλειας, εξαιρουμένων των οντοτήτων της περ. στ) της παρ. 2 του άρθρου 3, επιβάλλονται αναλογικό παράβολο εποπτείας και αναλογικό τέλος ελέγχου, με βάση ιδίως το μέγεθος της οντότητας και την πολυπλοκότητα του ελέγχου που καθορίζονται με την κοινή απόφαση της παρ. 20 του άρθρου 30. Η ανάθεση καθηκόντων ελέγχου και επιθεώρησης και ο ορισμός πιστοποιημένων τεχνικών εμπειρογνωμόνων (Subject Matter Experts, SMEs) γίνεται σύμφωνα με την παρ. 21 του άρθρου 30. Ειδικά η εποπτεία των οντοτήτων της παρ. 2 του άρθρου 3 ασκείται αποκλειστικά από τους επιθεωρητές της Εθνικής Αρχής Κυβερνοασφάλειας και από πιστοποιημένους από αυτήν επιθεωρητές της δημόσιας διοίκησης, οι οποίοι κατά περίπτωση μπορούν να επικουρούνται από πιστοποιημένο από την Εθνική Αρχή Κυβερνοασφάλειας SME, σύμφωνα με τον Κανονισμό Ελέγχου και Εποπτείας της Εθνικής Αρχής Κυβερνοασφάλειας. Σε περίπτωση ορισμού και άσκησης εποπτικών αρμοδιοτήτων από National Sectorial Focal Points (NSFP) σύμφωνα με την παρ. 11 του άρθρου 30, καθήκοντα εποπτείας και ελέγχου σύμφωνα με τις διατάξεις του παρόντος νόμου ασκούνται από τους επιθεωρητές της Εθνικής Αρχής Κυβερνοασφάλειας και τους πιστοποιημένους από την Εθνική Αρχή Κυβερνοασφάλειας επιθεωρητές των National Sectorial Focal Points (NSFP). Τα όργανα που μετέχουν στην ελεγκτική διαδικασία, συμπεριλαμβανομένων των πιστοποιημένων επιθεωρητών και των πιστοποιημένων τεχνικών εμπειρογνωμόνων, λαμβάνουν αποζημίωση, το ύψος της οποίας καθορίζεται με την απόφαση της παρ. 20 του άρθρου 30.

2.

Τα έσοδα από τις χρηματικές κυρώσεις που επιβάλλονται σε βάρος φυσικών ή νομικών προσώπων σύμφωνα με το παρόν Μέρος, καθώς και από το παράβολο εποπτείας και το τέλος ελέγχου της παρ. 1, αποτελούν πόρους της Εθνικής Αρχής Κυβερνοασφάλειας και διατίθενται αποκλειστικά για την κάλυψη των λειτουργικών δαπανών της και για την εξυπηρέτηση των σκοπών της λειτουργίας της.

3.

Η Εθνική Αρχή Κυβερνοασφάλειας συνεργάζεται με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα στην αντιμετώπιση περιστατικών που οδηγούν σε παραβιάσεις δεδομένων προσωπικού χαρακτήρα, με την επιφύλαξη της αρμοδιότητας και των καθηκόντων της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα σύμφωνα με τον Κανονισμό (EΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της Οδηγίας 95/46/ ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων, L 119).

4.

Σε περίπτωση παραβίασης των διατάξεων του παρόντος Μέρους επιβάλλονται, κατά περίπτωση, τα πρόστιμα που προβλέπονται στο άρθρο 26 και στην παρ. 23 του άρθρου 30.

5.

Τα όργανα της Εθνικής Αρχής Κυβερνοασφάλειας απολαμβάνουν έναντι των εποπτευόμενων φορέων δημόσιας διοίκησης, λειτουργικής ανεξαρτησίας κατά την άσκηση των αρμοδιοτήτων τους εποπτείας και ελέγχου που προβλέπονται στο παρόν άρθρο και στα άρθρα 24 έως 27 και 30.

6.

Προς εκπλήρωση των καθηκόντων της Εθνικής Αρχής Κυβερνοασφάλειας, που προβλέπονται στον παρόντα, οι εντεταλμένοι υπάλληλοί της διαθέτουν ελεγκτικές αρμοδιότητες και έχουν την εξουσία ιδίως: α. να επισκέπτονται, στο πλαίσιο της άσκησης των καθηκόντων τους και για την εκπλήρωση του έργου τους, με ή χωρίς προειδοποίηση τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής του παρόντος, β. να ελέγχουν και να συλλέγουν πληροφορίες και δεδομένα κινητών τερματικών, φορητών συσκευών, των εξυπηρετητών τους και το υπολογιστικό νέφος, σε συνεργασία με τις αρμόδιες κατά περίπτωση αρχές, που βρίσκονται μέσα ή έξω από τις κτιριακές εγκαταστάσεις των ελεγχόμενων οντοτήτων αυτών, δ. να προβαίνουν σε κατασχέσεις, να λαμβάνουν ή να αποκτούν υπό οποιαδήποτε μορφή αντίγραφο ή απόσπασμα των βιβλίων, εγγράφων, καθώς και ηλεκτρονικών μέσων αποθήκευσης και μεταφοράς δεδομένων, τα οποία αφορούν σε επαγγελματικές πληροφορίες και, όταν το κρίνουν σκόπιμο, να συνεχίζουν την έρευνα πληροφοριών και να επιλέγουν αντίγραφα ή αποσπάσματα στους χώρους της Εθνικής Αρχής Κυβερνοασφάλειας ή σε άλλους καθορισμένους χώρους, ε. να σφραγίζουν οποιονδήποτε επαγγελματικό χώρο, ηλεκτρονικά ή μη βιβλία ή έγγραφα, κατά την περίοδο που διενεργείται ο έλεγχος και στο μέτρο των αναγκών αυτού.

Άρθρο 24

Μέτρα εποπτείας και επιβολής σε σχέση με βασικές οντότητες (άρθρο 32 της Οδηγίας (ΕΕ) 2022/2555)

1.

Τα μέτρα εποπτείας ή επιβολής που επιβάλλονται σε βασικές οντότητες σε σχέση με τις υποχρεώσεις που ορίζονται στο παρόν Μέρος επιβάλλεται να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, λαμβάνοντας υπόψη τις περιστάσεις κάθε μεμονωμένης περίπτωσης.

2.

Η Εθνική Αρχή Κυβερνοασφάλειας, κατά την άσκηση των εποπτικών της καθηκόντων σε σχέση με βασικές οντότητες, έχει την αρμοδιότητα να υποβάλλει τις εν λόγω οντότητες σε διαδικασίες που αφορούν:

  • α) επιτόπιες επιθεωρήσεις και εποπτεία εκτός των

εγκαταστάσεων, συμπεριλαμβανομένων δειγματοληπτικών ελέγχων, που διεξάγονται από τους επιθεωρητές της παρ. 1 του άρθρου 23,

  • β) τακτικούς και στοχευμένους ελέγχους ασφάλειας που

διενεργούνται από την Εθνική Αρχή Κυβερνοασφάλειας,

  • γ) έκτακτους ειδικούς ελέγχους, μεταξύ άλλων, όταν

αυτό δικαιολογείται λόγω σημαντικού περιστατικού ή παραβίασης του παρόντος νόμου από τη βασική οντότητα ή όταν έχει υποβληθεί σχετικώς καταγγελία ή υπάρχουν πληροφορίες ή αποχρώσες ενδείξεις για την ύπαρξη τέτοιου περιστατικού ή παραβίασης,

  • δ) σαρώσεις ασφαλείας βάσει αντικειμενικών, αμερόληπτων, δίκαιων και διαφανών κριτηρίων αξιολόγησης

του κινδύνου, όπου απαιτείται με τη συνεργασία της οικείας οντότητας,

  • ε) αιτήματα παροχής αναγκαίων πληροφοριών για

την εκ των υστέρων αξιολόγηση των μέτρων διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνει η οικεία οντότητα, συμπεριλαμβανομένων τεκμηριωμένων πολιτικών κυβερνοασφάλειας, καθώς και της συμμόρφωσης με την υποχρέωση διαβίβασης πληροφοριών στην Εθνική Αρχή Κυβερνοασφάλειας,

  • στ) αιτήματα πρόσβασης σε δεδομένα, έγγραφα και

πληροφορίες που απαιτούνται για την εκτέλεση των εποπτικών καθηκόντων της,

  • ζ) αιτήματα για αποδεικτικά στοιχεία που αφορούν την

εφαρμογή των πολιτικών κυβερνοασφάλειας, όπως τα αποτελέσματα των ελέγχων ασφάλειας που διενεργούνται από εξουσιοδοτημένο επιθεωρητή της παρ. 1 του άρθρου 23 και τα αντίστοιχα υποκείμενα αποδεικτικά στοιχεία. Οι στοχευμένοι έλεγχοι ασφάλειας της περ. β) βασίζονται σε εκτιμήσεις κινδύνου, που διενεργούνται από την Εθνική Αρχή Κυβερνοασφάλειας ή την ελεγχόμενη οντότητα, ή σε άλλες σχετικές με κινδύνους διαθέσιμες πληροφορίες. Τα αποτελέσματα κάθε στοχευμένου ελέγχου ασφάλειας τίθενται στη διάθεση της αρμόδιας Διεύθυνσης της Εθνικής Αρχής Κυβερνοσφάλειας.

3.

Η Εθνική Αρχή Κυβερνοασφάλειας, κατά την άσκηση των αρμοδιοτήτων των περ. ε), στ) και ζ) της παρ. 2, δηλώνει τον σκοπό του αιτήματος και προσδιορίζει τις ζητούμενες πληροφορίες.

4.

Η Εθνική Αρχή Κυβερνοασφάλειας, κατά την άσκηση των εποπτικών καθηκόντων της σε σχέση με βασικές οντότητες, έχει τις εξής αρμοδιότητες:

  • α) εκδίδει προειδοποιήσεις ή συστάσεις σχετικά με

παραβιάσεις του παρόντος μέρους από τις οικείες οντότητες,

  • β) εκδίδει δεσμευτικές οδηγίες και κατευθύνσεις, μεταξύ άλλων όσον αφορά τα μέτρα που είναι αναγκαία

για την πρόληψη ή την αποκατάσταση περιστατικού, και τάσσει προθεσμίες για την εφαρμογή των εν λόγω μέτρων και για την υποβολή εκθέσεων σχετικά με την εφαρμογή τους, ή εντέλλει τις οικείες οντότητες να αποκαταστήσουν τις ελλείψεις που εντοπίστηκαν ή τις παραβιάσεις του παρόντος μέρους,

  • γ) εντέλλει τις οικείες οντότητες να παύσουν συμπεριφορά που παραβιάζει το παρόν Μέρος και να απόσχουν

από την επανάληψη της εν λόγω συμπεριφοράς,

  • δ) εντέλλει τις οικείες οντότητες να διασφαλίσουν ότι

τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας εναρμονίζονται με το άρθρο 15 ή να εκπληρώσουν τις υποχρεώσεις υποβολής εκθέσεων που ορίζονται στο άρθρο 16, με συγκεκριμένο τρόπο και εντός ορισμένου χρονικού διαστήματος,

  • ε) εντέλλει τις οικείες οντότητες να ενημερώσουν τα

φυσικά ή νομικά πρόσωπα, σε σχέση με τα οποία παρέχουν υπηρεσίες ή ασκούν δραστηριότητες που ενδέχεται να επηρεαστούν από σημαντική κυβερνοαπειλή, σχετικά με τη φύση της απειλής, καθώς και σχετικά με τυχόν μέτρα προστασίας ή αποκατάστασης που μπορούν να λάβουν τα εν λόγω φυσικά ή νομικά πρόσωπα για την αντιμετώπιση της εν λόγω απειλής,

  • στ) εντέλλει τις οικείες οντότητες να εφαρμόσουν τις

συστάσεις που διατυπώθηκαν ως αποτέλεσμα ελέγχου ασφάλειας εντός εύλογης προθεσμίας,

  • ζ) ορίζει αρμόδιο επιβλέποντα με σαφώς καθορισμένα

καθήκοντα για καθορισμένο χρονικό διάστημα, προκειμένου να επιβλέπει τη συμμόρφωση των οικείων οντοτήτων με τα άρθρα 15 και 16,

  • η) εντέλλει τις οικείες οντότητες να δημοσιοποιούν

στοιχεία των παραβιάσεων του παρόντος μέρους με συγκεκριμένο τρόπο και διαδικασία,

  • θ) επιβάλλει διοικητικά πρόστιμα σύμφωνα με το άρθρο 26, επιπλέον των μέτρων των περ. α) έως η).
5.

Όταν τα μέτρα επιβολής που θεσπίζονται σύμφωνα με τις περ. α) έως δ) και στ) της παρ. 4 κρίνονται ως ανα να λάβει τα αναγκαία μέτρα για την αποκατάσταση των ελλείψεων ή για τη συμμόρφωσή της. Αν τα ζητούμενα μέτρα δεν ληφθούν εντός της καθορισμένης προθεσμίας, ο Διοικητής της Εθνικής Αρχής Κυβερνοασφάλειας κατόπιν εισήγησης της αρμόδιας οργανικής μονάδας, δύναται με ειδικώς αιτιολογημένη απόφασή του:

  • α) να αναστείλει προσωρινά ή να αιτηθεί από τον αρμόδιο φορέα πιστοποίησης να αναστείλει την πιστοποίηση ή εξουσιοδότηση που αφορά μέρος ή το σύνολο

των σχετικών υπηρεσιών που παρέχονται ή των δραστηριοτήτων που εκτελούνται από τη βασική οντότητα,

  • β) να απαγορεύει προσωρινά σε κάθε φυσικό πρόσωπο που είναι υπεύθυνο για την άσκηση διευθυντικών

καθηκόντων σε επίπεδο διευθύνοντος συμβούλου ή νόμιμου εκπροσώπου στη βασική οντότητα να ασκεί διευθυντικά καθήκοντα στην εν λόγω οντότητα. Οι προσωρινές αναστολές ή απαγορεύσεις που επιβάλλονται σύμφωνα με την παρούσα έχουν ισχύ μόνο μέχρι η οικεία οντότητα να λάβει τα αναγκαία μέτρα για να διορθώσει τις ελλείψεις ή να συμμορφωθεί με τις απαιτήσεις της ως άνω αρμόδιας αρχής για τις οποίες εφαρμόστηκαν τέτοια μέτρα επιβολής. Κατά της απόφασης του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, με την οποία επιβάλλεται προσωρινή αναστολή ή απαγόρευση, είναι δυνατή η άσκηση αίτησης ακυρώσεως ενώπιον του Συμβουλίου της Επικρατείας. Η ανωτέρω απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας δύναται να ανακληθεί, εφόσον η οντότητα συμμορφωθεί. Τα μέτρα επιβολής που προβλέπονται στην παρούσα δεν εφαρμόζονται στις οντότητες της περ. στ) της παρ. 2 του άρθρου 3 που υπόκεινται στο παρόν Μέρος.

6.

Κάθε φυσικό πρόσωπο που, σύμφωνα με την κείμενη νομοθεσία, είναι, κατά περίπτωση, υπεύθυνο ή ενεργεί ως νόμιμος εκπρόσωπος βασικής οντότητας με βάση την εξουσία εκπροσώπησής της ή έχει την αρμοδιότητα να λαμβάνει αποφάσεις εξ ονόματός της ή να ασκεί τον έλεγχό της, έχει την ευθύνη να διασφαλίζει τη συμμόρφωσή της με τον παρόντα νόμο. Τα εν λόγω φυσικά πρόσωπα θεωρούνται υπεύθυνα για την παράβαση των υποχρεώσεών τους σύμφωνα με το παρόν. Η εφαρμογή της παρούσας δεν θίγει τις κείμενες διατάξεις περί ευθύνης που ισχύουν για τις οντότητες της δημόσιας διοίκησης, καθώς και περί ευθύνης δημοσίων υπαλλήλων και αιρετών ή διορισμένων μελών της διοίκησής τους.

7.

Η Εθνική Αρχή Κυβερνοασφάλειας, όταν λαμβάνει οποιοδήποτε από τα μέτρα επιβολής που αναφέρονται στις παρ. 4 και 5, λαμβάνει υπόψη τις περιστάσεις κάθε μεμονωμένης περίπτωσης. Ιδίως, λαμβάνει δεόντως υπόψη:

  • α) τη σοβαρότητα της παράβασης και τη σημασία των

διατάξεων που παραβιάζονται. Ως σοβαρές παραβάσεις θεωρούνται σε κάθε περίπτωση ιδίως: αα) οι επανειλημμένες παραβάσεις, αβ) η μη κοινοποίηση ή αποκατάσταση σημαντικών περιστατικών, αγ) η μη αποκατάσταση ελλείψεων σύμφωνα με δεσμευτικές οδηγίες των κατά περίπτωση αρμόδιων αρχών, αδ) η παρεμπόδιση των ελέγχων ή των δραστηριοτήτων επίβλεψης που διατάσσονται από την Εθνική Αρχή Κυβερνοασφάλειας μετά από τη διαπίστωση παράβασης, αε) η παροχή ψευδών ή κατάφωρα ανακριβών πληροφοριών σε σχέση με τα μέτρα διαχείρισης κινδύνου ή τις υποχρεώσεις υποβολής εκθέσεων που ορίζονται στα άρθρα 15 και 16,

  • β) τη διάρκεια της παράβασης,
  • γ) σχετικές προηγούμενες παραβάσεις από την οικεία

οντότητα,

  • δ) οποιαδήποτε υλική ή μη υλική ζημία που προκλήθηκε, συμπεριλαμβανομένης της χρηματοοικονομικής

ή οικονομικής ζημίας, τις επιπτώσεις σε άλλες υπηρεσίες και τον αριθμό των θιγόμενων χρηστών,

  • ε) οποιαδήποτε υπαιτιότητα εκ μέρους του δράστη

της παράβασης,

  • στ) οποιαδήποτε μέτρα που λαμβάνει η οντότητα για

την πρόληψη ή τον μετριασμό της υλικής ή μη υλικής ζημίας,

  • ζ) οποιαδήποτε τήρηση εγκεκριμένων κωδίκων δεοντολογίας ή εγκεκριμένων μηχανισμών πιστοποίησης,
  • η) τον βαθμό συνεργασίας των υπαίτιων φυσικών ή

νομικών προσώπων με τις αρμόδιες αρχές.

8.

Η Εθνική Αρχή Κυβερνοασφάλειας αιτιολογεί τα μέτρα επιβολής και πριν από τη λήψη τους κοινοποιεί στις ενδιαφερόμενες οντότητες τα προκαταρκτικά πορίσματά της και τις τυχόν προειδοποιήσεις της. Παρέχει εύλογο, κατά τις περιστάσεις, χρονικό διάστημα στις οικείες οντότητες για να υποβάλουν παρατηρήσεις, εκτός από αιτιολογημένες περιπτώσεις στις οποίες διαφορετικά θα παρεμποδιζόταν η ανάληψη άμεσης δράσης για την πρόληψη ή την αντιμετώπιση περιστατικών.

9.

Η Εθνική Αρχή Κυβερνοασφάλειας ενημερώνει τις αρχές που ασκούν κατά περίπτωση συναφείς αρμοδιότητες κατά την άσκηση των εποπτικών και εκτελεστικών αρμοδιοτήτων τους σύμφωνα με την Οδηγία (ΕΕ) 2022/2557 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, για την ανθεκτικότητα των κρίσιμων οντοτήτων και την κατάργηση της Οδηγίας 2008/114/ΕΚ του Συμβουλίου (L 333), με στόχο τη διασφάλιση της συμμόρφωσης μιας οντότητας που προσδιορίζεται ως κρίσιμη οντότητα βάσει της Οδηγίας (ΕΕ) 2022/2557 με τις υποχρεώσεις του παρόντος Μέρους. Οι αρμόδιες αρχές που ορίζονται σύμφωνα με την Οδηγία (ΕΕ) 2022/2557 δύνανται να ζητούν σύμφωνα με το παρόν Μέρος από την Εθνική Αρχή Κυβερνοασφάλειας να ασκούν τις εποπτικές και εκτελεστικές αρμοδιότητές της σε σχέση με οντότητα, η οποία προσδιορίζεται ως κρίσιμη οντότητα δυνάμει της Οδηγίας (ΕΕ) 2022/2557.

10.

Η Εθνική Αρχή Κυβερνοασφάλειας συνεργάζεται με τις εθνικές αρμόδιες αρχές που ορίζονται σύμφωνα με τον Κανονισμό (ΕΕ) 2022/2554 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 14ης Δεκεμβρίου 2022 σχετικά με την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα και την τροποποίηση των Κανονισμών (ΕΚ) 1060/2009, (ΕΕ) 648/2012, (ΕΕ) 600/2014, (ΕΕ) 909/2014 και (ΕΕ) 2016/1011 (L 333). Ειδικότερα, η Εθνική Αρχή Κυβερνοασφάλειας ενημερώνει το φόρουμ εποπτείας που συστήθηκε σύμφωνα με την παρ. 1 του άρθρου  32 του Κανονισμού (ΕΕ) 2022/2554 κατά την βασικής οντότητας, που έχει οριστεί ως κρίσιμος τρίτος πάροχος υπηρεσιών τεχνολογιών πληροφοριών και επικοινωνίας (ΤΠΕ) σύμφωνα με το άρθρο 31 του Κανονισμού (ΕΕ) 2022/2554, με τις υποχρεώσεις του παρόντος νόμου.

Άρθρο 25

Μέτρα εποπτείας και επιβολής σε σχέση με σημαντικές οντότητες (άρθρο 33 της Οδηγίας (ΕΕ) 2022/2555)

1.

Η Εθνική Αρχή Κυβερνοασφάλειας, όταν της παρέχονται αποδεικτικά στοιχεία, ενδείξεις ή πληροφορίες ότι μια σημαντική οντότητα εικάζεται ότι δεν συμμορφώνεται με το παρόν Μέρος, ιδίως δε με τα άρθρα 15 και 16 αυτού, λαμβάνει, εφόσον το κρίνει αναγκαίο, κατασταλτικά μέτρα, τα οποία επιβάλλεται να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, λαμβάνοντας υπόψη τις περιστάσεις κάθε μεμονωμένης περίπτωσης.

2.

Η Εθνική Αρχή Κυβερνοασφάλειας κατά την άσκηση των αρμοδιοτήτων επιβολής σε σχέση με σημαντικές οντότητες, υποβάλλει τις εν λόγω οντότητες ιδίως στα ακόλουθα:

  • α) επιτόπιες επιθεωρήσεις και κατασταλτική εποπτεία

εντός και εκτός των εγκαταστάσεων,

  • β) στοχευμένους ελέγχους ασφάλειας που διενεργούνται από την Εθνική Αρχή Κυβερνοασφάλειας,
  • γ) σαρώσεις ασφαλείας βάσει αντικειμενικών, αμερόληπτων, δίκαιων και διαφανών κριτηρίων αξιολόγησης

του κινδύνου, όπου απαιτείται με τη συνεργασία της οικείας οντότητας,

  • δ) αιτήματα παροχής αναγκαίων πληροφοριών για την

αξιολόγηση των μέτρων διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνει η οικεία οντότητα, συμπεριλαμβανομένων τεκμηριωμένων πολιτικών κυβερνοασφάλειας, καθώς και της συμμόρφωσης με την υποχρέωση διαβίβασης πληροφοριών στις αρμόδιες αρχές σύμφωνα με το άρθρο 19,

  • ε) αιτήματα για πρόσβαση σε δεδομένα, έγγραφα ή

πληροφορίες που είναι αναγκαίες για την εκ μέρους της εκτέλεση των εποπτικών καθηκόντων της,

  • στ) αιτήματα για αποδεικτικά στοιχεία που αφορούν

την εφαρμογή των πολιτικών κυβερνοασφάλειας, όπως τα αποτελέσματα των ελέγχων ασφάλειας που διενεργούνται από εξουσιοδοτημένο επιθεωρητή της παρ. 1 του άρθρου 23 και τα αντίστοιχα υποκείμενα αποδεικτικά στοιχεία. Οι στοχευμένοι έλεγχοι ασφάλειας που αναφέρονται στην περ. β) βασίζονται σε εκτιμήσεις κινδύνου που διενεργούνται από την Εθνική Αρχή Κυβερνοασφάλειας ή την ελεγχόμενη οντότητα ή σε άλλες διαθέσιμες πληροφορίες σχετικά με κινδύνους. Τα αποτελέσματα κάθε στοχευμένου ελέγχου ασφάλειας τίθενται στη διάθεση της αρμόδιας οργανικής μονάδας της Εθνικής Αρχής Κυβερνοασφάλειας.

3.

Κατά την άσκηση των αρμοδιοτήτων της σύμφωνα με τις περ. δ), ε) και στ) της παρ. 2, η Εθνική Αρχή Κυβερνοασφάλειας δηλώνει τον σκοπό του αιτήματος και προσδιορίζει τις ζητούμενες πληροφορίες.

4.

Η Εθνική Αρχή Κυβερνοασφάλειας, κατά την άσκηση των εποπτικών αρμοδιοτήτων της σε σχέση με σημαντικές οντότητες, έχει ιδίως τις εξής αρμοδιότητες:

  • α) εκδίδει προειδοποιήσεις ή συστάσεις σχετικά με

τις παραβιάσεις του παρόντος Μέρους από τις οικείες οντότητες,

  • β) εκδίδει δεσμευτικές οδηγίες ή διαταγή προς τις οικείες οντότητες να αποκαταστήσουν τις διαπιστωθείσες ελλείψεις ή την παράβαση των υποχρεώσεων του

παρόντος Μέρους,

  • γ) εντέλλει τις οικείες οντότητες να παύσουν συμπεριφορά που παραβιάζει το παρόν Μέρος και να απέχουν

από επανάληψη της εν λόγω συμπεριφοράς παραβίασης,

  • δ) εντέλλει τις οικείες οντότητες να διασφαλίσουν

ότι τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας συμμορφώνονται με το άρθρο 15 ή να εκπληρώσουν τις υποχρεώσεις υποβολής εκθέσεων που ορίζονται στο άρθρο 16, με συγκεκριμένο τρόπο και εντός ορισμένου χρονικού διαστήματος,

  • ε) εντέλλει τις οικείες οντότητες να ενημερώσουν τα

φυσικά ή νομικά πρόσωπα στα οποία παρέχουν υπηρεσίες ή ασκούν δραστηριότητες που ενδέχεται να επηρεαστούν από σημαντική κυβερνοαπειλή σχετικά με τη φύση της απειλής, καθώς και σχετικά με τυχόν μέτρα προστασίας ή αποκατάστασης που μπορούν να λάβουν τα εν λόγω φυσικά ή νομικά πρόσωπα για την αντιμετώπιση της εν λόγω απειλής,

  • στ) εντέλλει τις οικείες οντότητες να εφαρμόσουν τις

συστάσεις που διατυπώθηκαν ως αποτέλεσμα ελέγχου ασφάλειας εντός εύλογης προθεσμίας,

  • ζ) εντέλλει τις οικείες οντότητες να δημοσιοποιούν

πτυχές των παραβιάσεων του παρόντος Μέρους με συγκεκριμένο τρόπο,

  • η) επιβάλλει διοικητικά πρόστιμα σύμφωνα με το

άρθρο 26, επιπλέον των μέτρων που αναφέρονται στις περ. α) έως ζ).

5.

Οι παρ. 6, 7, 8 και 10 του άρθρου 24 εφαρμόζονται αναλόγως στα μέτρα εποπτείας και επιβολής που προβλέπονται στο παρόν άρθρο για τις σημαντικές οντότητες.

Άρθρο 26

Γενικοί όροι για την επιβολή διοικητικών προστίμων σε βασικές και σημαντικές οντότητες - Κυρώσεις (άρθρα 34 και 36 της Οδηγίας (ΕΕ) 2022/2555)

1.

Τα μέτρα εποπτείας ή επιβολής που επιβάλλονται σε βασικές ή σημαντικές οντότητες σε σχέση με το παρόν Μέρος επιβάλλεται να είναι αποτελεσματικά, αναλογικά και αποτρεπτικά, λαμβάνοντας υπόψιν τις περιστάσεις κάθε μεμονωμένης περίπτωσης.

2.

Οι κυρώσεις σε βάρος φυσικών ή νομικών προσώπων για την παραβίαση των διατάξεων του παρόντος επιβάλλονται με ειδικώς αιτιολογημένη απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία εκδίδεται αφού προηγηθεί ακρόασή τους κατόπιν κλήσης τους, σύμφωνα με το άρθρο 6 του Κώδικα Διοικητικής Διαδικασίας (ν. 2690/1999, Α’ 45). Με την απόφαση της παρ. 23 του άρθρου 30 δύνανται να επιβάλλονται περι μια παράβαση του παρόντος Μέρους σύμφωνα με προηγούμενη απόφαση της Εθνικής Αρχής Κυβερνοασφάλειας.

3.

Οι αποφάσεις επιβολής προστίμων και κυρώσεων κοινοποιούνται στους ενδιαφερόμενους και αναρτώνται, αμελλητί, στον επίσημο ιστότοπο της Εθνικής Αρχής Κυβερνοασφάλειας. Οι αποφάσεις επιβολής προστίμων και κάθε άλλου είδους κυρώσεων προσβάλλονται με αίτηση ακυρώσεως στο κατά τόπον αρμόδιο Διοικητικό Εφετείο.

4.

Αν διαπιστωθεί παραβίαση των άρθρων 15 ή 16, επιβάλλεται στις βασικές οντότητες πρόστιμο ύψους κατ’ ανώτατο όριο δέκα εκατομμυρίων (10.000.000) ευρώ ή κατ’ ανώτατο όριο δύο τοις εκατό (2%) του κατά το προηγούμενο οικονομικό έτος συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης στην οποία ανήκει η σημαντική οντότητα, ανάλογα με το ποιο είναι υψηλότερο.

5.

Αν διαπιστωθεί παραβίαση των άρθρων 15 ή 16, επιβάλλεται στις σημαντικές οντότητες πρόστιμο ύψους κατ’ ανώτατο όριο επτά εκατομμυρίων (7.000.000) ευρώ ή κατ’ ανώτατο όριο ένα κόμμα τέσσερα τοις εκατό (1,4%) του κατά το προηγούμενο οικονομικό έτος συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της επιχείρησης στην οποία ανήκει η σημαντική οντότητα, ανάλογα με το ποιο είναι υψηλότερο.

6.

Διοικητικά πρόστιμα επιβάλλονται, επιπλέον των μέτρων που αναφέρονται στις περ. α) έως η) της παρ. 4 και την παρ. 5 του άρθρου 24, καθώς και στις περ. α) έως ζ) της παρ. 4 του άρθρου 25, για την παράβαση των περ. α) έως η) της παρ. 4 και της παρ. 5 του άρθρου 24, ύψους κατ’ ανώτατο όριο ενός εκατομμυρίου (1.000.000) ευρώ, και για την παράβαση των περ. α) έως ζ) της παρ. 4 του άρθρου 25, ύψους κατ’ ανώτατο όριο επτακοσίων χιλιάδων (700.000) ευρώ.

7.

Κατά τη λήψη απόφασης σχετικά με την επιβολή διοικητικού προστίμου και το ύψος του, λαμβάνονται υπόψιν, κατ’ ελάχιστον, τα στοιχεία που προβλέπονται στην παρ. 7 του άρθρου 24.

8.

Με την επιφύλαξη των αρμοδιοτήτων της Εθνικής Αρχής Κυβερνοασφάλειας σύμφωνα με τα άρθρα 24 και 25, επιβάλλονται διοικητικά πρόστιμα στις οντότητες της περ. στ) της παρ. 2 του άρθρου 3 που υπόκεινται στις υποχρεώσεις που ορίζονται στο παρόν Μέρος. Τα πρόστιμα αυτά δεν μπορεί να είναι κατώτερα των είκοσι χιλιάδων (20.000) ευρώ και ανώτερα των πεντακοσίων χιλιάδων (500.000) ευρώ.

9.

Αν διαπιστωθεί παραβίαση:

  • α) της παρ. 1 του άρθρου 14, επιβάλλεται πρόστιμο

ύψους κατ’ ανώτατο όριο διακοσίων χιλιάδων (200.000) ευρώ,

  • β) της παρ. 2 του άρθρου 14, επιβάλλεται πρόστιμο

ύψους κατ’ ανώτατο όριο εκατό χιλιάδων (100.000) ευρώ,

  • γ) του άρθρου 19, επιβάλλεται πρόστιμο ύψους κατ’

ανώτατο όριο διακοσίων χιλιάδων (200.000) ευρώ,

  • δ) του άρθρου 20, επιβάλλεται πρόστιμο ύψους κατ’

ανώτατο όριο οκτακοσίων χιλιάδων (800.000) ευρώ,

  • ε) της παρ. 3 του άρθρου 21, επιβάλλεται πρόστιμο

ύψους κατ’ ανώτατο όριο εκατό χιλιάδων (100.000) ευρώ,

  • στ) των παρ. 2 και 4 του άρθρου 24, επιβάλλεται πρόστιμο ύψους κατ’ ανώτατο όριο πεντακοσίων χιλιάδων

(500.000) ευρώ,

  • ζ) της παρ. 2 του άρθρου 25, επιβάλλεται πρόστιμο

ύψους κατ’ ανώτατο όριο τριακοσίων πενήντα (350.000) ευρώ, και

  • η) της παρ. 6 του άρθρου 15, επιβάλλεται πρόστιμο

ύψους κατ’ ανώτατο όριο τριακοσίων χιλιάδων (300.000) ευρώ.

Άρθρο 27

Παραβάσεις που συνεπάγονται παραβίαση δεδομένων προσωπικού χαρακτήρα (άρθρο 35 της Οδηγίας (ΕΕ) 2022/2555)

1.

Αν η Εθνική Αρχή Κυβερνοασφάλειας διαπιστώσει, στο πλαίσιο της εποπτείας ή της επιβολής κυρώσεων, ότι η παράβαση από βασική ή σημαντική οντότητα των υποχρεώσεων που ορίζονται στα άρθρα 15 και 16 μπορεί να συνεπάγεται παραβίαση δεδομένων προσωπικού χαρακτήρα, όπως ορίζεται στην περ. 12) του άρθρου 4 του Κανονισμού (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της Οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων, L 119) και τον ν. 4624/2019 (Α’ 137), η οποία πρέπει να κοινοποιείται σύμφωνα με το άρθρο 33 του εν λόγω Κανονισμού, ενημερώνει χωρίς αδικαιολόγητη καθυστέρηση την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.

2.

Όταν οι εποπτικές αρχές που αναφέρονται στα άρθρα 55 ή 56 του Κανονισμού (ΕΕ) 2016/679 επιβάλλουν διοικητικό πρόστιμο σύμφωνα με την περ. θ) της παρ. 2 του άρθρου 58 του εν λόγω Κανονισμού, η Εθνική Αρχή Κυβερνοασφάλειας δεν επιβάλλει διοικητικό πρόστιμο σύμφωνα με το άρθρο 26 για παράβαση που αναφέρεται στην παρ. 1 του παρόντος και η οποία απορρέει από την ίδια συμπεριφορά που αποτέλεσε αντικείμενο του διοικητικού προστίμου σύμφωνα με την περ. θ) της παρ. 2 του άρθρου 58 του Κανονισμού (ΕΕ) 2016/679. Η Εθνική Αρχή Κυβερνοασφάλειας δύναται στην περίπτωση αυτή να εφαρμόσει τα μέτρα επιβολής που αναφέρονται στις περ. α) έως η) της παρ. 4 και στην παρ. 5 του άρθρου 24 και στις περ. α) έως ζ) της παρ. 4 του άρθρου 25 του παρόντος.

3.

Αν η εποπτική αρχή που είναι αρμόδια σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679, είναι εγκατεστημένη σε άλλο κράτος μέλος της Ευρωπαϊκής Ένωσης, η Εθνική Αρχή Κυβερνοασφάλειας ενημερώνει την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα για την ενδεχόμενη παραβίαση των δεδομένων που αναφέρονται στην παρ. 1.

Άρθρο 28

Αμοιβαία συνδρομή (άρθρο 37 της Οδηγίας (ΕΕ) 2022/2555)

1.

Όταν μια οντότητα παρέχει υπηρεσίες σε περισσότερα του ενός κράτη μέλη ή παρέχει υπηρεσίες σε ένα σε ένα ή περισσότερα άλλα κράτη μέλη, εφόσον ένα εκ των μελών είναι η Ελλάδα, η Εθνική Αρχή Κυβερνοασφάλειας συνεργάζεται με τις αρμόδιες αρχές των λοιπών ενδιαφερόμενων κρατών μελών και παρέχεται αμοιβαία συνδρομή, ανάλογα με τις ανάγκες. Η συνεργασία αυτή συνεπάγεται, τουλάχιστον, ότι:

  • α) Η Εθνική Αρχή Κυβερνοασφάλειας ενημερώνει και

διαβουλεύεται με τις αρμόδιες αρχές των άλλων ενδιαφερόμενων κρατών μελών σχετικά με τα μέτρα εποπτείας και επιβολής που λαμβάνονται,

  • β) η Εθνική Αρχή Κυβερνοασφάλειας μπορεί να ζητήσει από άλλη αρμόδια αρχή να λάβει τα μέτρα εποπτείας

ή επιβολής και το αντίστροφο,

  • γ) η Εθνική Αρχή Κυβερνοασφάλειας, μόλις λάβει

τεκμηριωμένο αίτημα από άλλη αρμόδια αρχή, παρέχει στην άλλη αρμόδια αρχή αμοιβαία συνδρομή ανάλογη προς τους πόρους που διαθέτει η ίδια, ώστε τα μέτρα εποπτείας και επιβολής να μπορούν να εφαρμοστούν με αποτελεσματικό, αποδοτικό και συνεπή τρόπο. Η αμοιβαία συνδρομή που αναφέρεται στην περ. γ) μπορεί να καλύπτει αιτήματα παροχής πληροφοριών και εποπτικά μέτρα, συμπεριλαμβανομένων αιτημάτων για τη διενέργεια επιτόπιων επιθεωρήσεων ή μη επιτόπιας εποπτείας ή στοχευμένων ελέγχων ασφάλειας. Η Εθνική Αρχή Κυβερνοασφάλειας δεν απορρίπτει το αίτημα συνδρομής, εκτός εάν διαπιστωθεί ότι δεν είναι αρμόδια να παράσχει τη ζητούμενη συνδρομή, ότι η ζητούμενη συνδρομή δεν είναι ανάλογη προς τα εποπτικά της καθήκοντα ή ότι το αίτημα αφορά πληροφορίες ή συνεπάγεται δραστηριότητες οι οποίες, εάν κοινοποιηθούν ή εκτελεστούν, θα ήταν αντίθετες προς τα βασικά συμφέροντα εθνικής ασφάλειας, δημόσιας ασφάλειας ή άμυνας της Ελλάδας. Πριν απορρίψει το εν λόγω αίτημα, η Εθνική Αρχή Κυβερνοασφάλειας διαβουλεύεται με τις άλλες οικείες αρμόδιες αρχές, καθώς και, κατόπιν αιτήματος ενός από τα ενδιαφερόμενα κράτη μέλη, με την Ευρωπαϊκή Επιτροπή και τον ENISA.

2.

Κατά περίπτωση και με κοινή συμφωνία, οι αρμόδιες αρχές των κρατών μελών της παρ. 1 μπορούν να αναλαμβάνουν κοινές εποπτικές ενέργειες.

Άρθρο 29

Ειδικότερες ρυθμίσεις για παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών

1.

Η Αρχή Διασφάλισης του Απορρήτου των Επικοινωνιών (Α.Δ.Α.Ε.) δύναται, στο πλαίσιο των αρμοδιοτήτων της, να υποχρεώνει τους παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών, να λαμβάνουν ενισχυμένα μέτρα κυβερνοασφάλειας, πέραν των προβλεπομένων στις λοιπές διατάξεις του παρόντος Μέρους.

2.

Οι πάροχοι δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών κοινοποιούν, αμελλητί, κάθε περιστατικό που έχει σημαντικό αντίκτυπο στη λειτουργία των δικτύων και υπηρεσιών στην Α.Δ.Α.Ε. σύμφωνα με τους εκάστοτε ισχύοντες κανονισμούς της και στην Εθνική Αρχή Κυβερνοασφάλειας (Ε.Α.Κ.) σύμφωνα με το άρθρο 16. Η Ε.Α.Κ. με τη σειρά της κοινοποιεί τα συμβάντα που έχουν αντίκτυπο στη διαθεσιμότητα ή στην ακεραιότητα δικτύων ή υπηρεσιών στην Εθνική Επιτροπή Τηλεπικοινωνιών και Ταχυδρομείων. Η Α.Δ.Α.Ε. μπορεί να ενημερώνει το κοινό ή να απαιτεί την ενημέρωση αυτή από τους παρόχους, εφόσον κρίνει ότι η αποκάλυψη του συμβάντος είναι προς το δημόσιο συμφέρον.

3.

Η Α.Δ.Α.Ε. συνεργάζεται κατά περίπτωση, σύμφωνα με τις διατάξεις της κείμενης νομοθεσίας, με τις αρμόδιες αρχές επιβολής του νόμου, με την Ε.Α.Κ. και με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Α.Π.Δ.Π.Χ.).

4.

H Α.Δ.Α.Ε. ορίζεται ως τομεακό σημείο επαφής και συνεργασίας σε εθνικό επίπεδο με την Εθνική Αρχή Κυβερνοασφάλειας (National Sectorial Focal Point, NSFP) αναφορικά με τους παρόχους δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών, εφαρμοζομένου του δευτέρου εδαφίου της παρ. 6 του άρθρου 13. Η κοινή υπουργική απόφαση της παρ. 26 του άρθρου 30 δεν θίγει τις αρμοδιότητες της Ε.Α.Κ. ή της Α.Δ.Α.Ε., με βάση τις κατά περίπτωση εφαρμοστέες γενικές ή ειδικές διατάξεις της εθνικής, ενωσιακής και διεθνούς νομοθεσίας.

ΚΕΦΑΛΑΙΟ Η’

ΕΞΟΥΣΙΟΔΟΤΙΚΕΣ, ΜΕΤΑΒΑΤΙΚΕΣ, ΤΕΛΙΚΕΣ ΚΑΙ ΚΑΤΑΡΓΟΥΜΕΝΕΣ ΔΙΑΤΑΞΕΙΣ

Άρθρο 30

Εξουσιοδοτικές διατάξεις

1.

Με κοινή απόφαση των Υπουργών Ψηφιακής Διακυβέρνησης και Εσωτερικών, είναι δυνατόν να μετατίθεται ο χρόνος έναρξης ισχύος της υποπερ. στβ) της περ. στ) της παρ. 2 του άρθρου 3.

2.

α) Με κοινή απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης και του κατά περίπτωση αρμόδιου Υπουργού, η οποία εκδίδεται μετά από γνώμη του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, δύναται να εντάσσονται στο κατά το άρθρο 3 πεδίο εφαρμογής του παρόντος και λοιποί φορείς του δημόσιου ή του ιδιωτικού τομέα και να καθορίζεται κάθε ειδικότερο θέμα για την ένταξή τους.

  • β) Με όμοια απόφαση είναι δυνατόν να εξαιρούνται

από το πεδίο εφαρμογής του άρθρου 3 συγκεκριμένες οντότητες που ασκούν δραστηριότητες στους τομείς της εθνικής ασφάλειας, της δημόσιας τάξης, της άμυνας ή της επιβολής του νόμου, συμπεριλαμβανομένων δραστηριοτήτων που σχετίζονται με την πρόληψη, τη διερεύνηση, τη διακρίβωση και τη δίωξη ποινικών αδικημάτων, ή οι οποίες παρέχουν υπηρεσίες αποκλειστικά στις οντότητες της δημόσιας διοίκησης που αναφέρονται στην παρ. 6 του άρθρου 3, από τις υποχρεώσεις που ορίζονται στα άρθρα 15 ή 16, όσον αφορά τις εν λόγω δραστηριότητες ή υπηρεσίες. Όταν οι οντότητες ασκούν δραστηριότητες ή παρέχουν υπηρεσίες αποκλειστικά του τύπου που αναφέρεται στο πρώτο εδάφιο της παρούσας είναι δυνατόν να εξαιρεθούν από τις υποχρεώσεις που ορίζονται στα εδαφίου της παρούσας.

  • γ) Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, δύνανται να εξειδικεύονται οι περιπτώσεις της παρ. 2 του άρθρου 3.
3.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία εκδίδεται το αργότερο εντός τεσσάρων (4) μηνών από την έναρξη ισχύος του παρόντος, καταρτίζεται ο κατάλογος του άρθρου 4 για τις βασικές και σημαντικές οντότητες καθώς και τις οντότητες που παρέχουν υπηρεσίες καταχώρισης ονομάτων τομέα, ο οποίος επανεξετάζεται και κατά περίπτωση επικαιροποιείται σε τακτική βάση και τουλάχιστον ανά δύο (2) έτη.

4.

Με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης δημιουργείται ψηφιακή πλατφόρμα για την εγγραφή των βασικών και σημαντικών οντοτήτων, ορίζονται άλλοι τρόποι εγγραφής τους, καθορίζονται οι όροι, η διαδικασία, οι λεπτομέρειες και η δυνατότητα παράτασης της προθεσμίας εγγραφής, καθώς και τα υποδείγματα για την υποβολή των στοιχείων της παρ. 3 του άρθρου 4 και των παρ. 1 και 2 του άρθρου 19.

5.

Με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης που εκδίδεται εντός έξι (6) μηνών από την έναρξη ισχύος του παρόντος, μετά από γνώμη του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, εγκρίνεται η Εθνική Στρατηγική Κυβερνοασφάλειας του άρθρου 7. Με όμοια απόφαση επικαιροποιούνται η Εθνική Στρατηγική Κυβερνοασφάλειας και το Σχέδιο Δράσης για την υλοποίησή της, το οποίο αποτελεί αναπόσπαστο μέρος της.

6.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία εκδίδεται εντός τεσσάρων (4) μηνών από την έναρξη ισχύος του παρόντος, προσδιορίζονται οι ικανότητες, τα μέσα, τα πάγια στοιχεία, το ανθρώπινο δυναμικό και οι διαδικασίες που μπορούν να χρησιμοποιηθούν σε περίπτωση κρίσης κατά το άρθρο 9.

7.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία εκδίδεται εντός έξι (6) μηνών από την έναρξη ισχύος του παρόντος και εγκρίνεται εντός αποκλειστικής προθεσμίας ενός (1) μηνός από την Επιτροπή Συντονισμού για θέματα Κυβερνοασφάλειας του άρθρου 23 του ν. 5002/2022 (Α’ 228), καταρτίζεται το εθνικό σχέδιο αντιμετώπισης περιστατικών μεγάλης κλίμακας και κρίσεων στον κυβερνοχώρο της παρ. 2 του άρθρου 9 του παρόντος.

8.

Με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης και του κατά περίπτωση αρμόδιου Υπουργού, η οποία εκδίδεται μετά από γνώμη του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, δύναται να ορίζονται και άλλες CSIRTs στο πλαίσιο του άρθρου 10, εφόσον κριθεί αναγκαίο για την επίτευξη υψηλού επιπέδου κυβερνοασφάλειας, λαμβάνοντας υπόψη τις τεχνικές ικανότητες που απαιτούνται για την εκτέλεση των οικείων καθηκόντων.

9.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, δύναται να συστήνονται ειδικές ομάδες απόκρισης για την αντιμετώπιση συμβάντων στον τομέα της κυβερνοασφάλειας του άρθρου 10. Ειδικά για την αντιμετώπιση συμβάντων σε οργανισμούς της περ. στ) της παρ. 2 του άρθρου 3, η ομάδα απόκρισης συστήνεται με κοινή απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας και του Διοικητή της Εθνικής Υπηρεσίας Πληροφοριών.

10.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας λαμβάνονται συγκεκριμένα μέτρα, διαδικασίες και μέσα διασφάλισης της ανωνυμίας των προσώπων που αναφέρουν την ευπάθεια σύμφωνα με την παρ. 2 του άρθρου 12.

11.

Με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης και του κατά περίπτωση αρμόδιου Υπουργού που εποπτεύει τον εκάστοτε φορέα και, σε περίπτωση μη άσκησης εποπτείας, του κατά περίπτωση ανώτατου οργάνου διοίκησης του οικείου φορέα, είναι δυνατός ο ορισμός αρχών, φορέων, υπηρεσιών ή οργανικών μονάδων της δημόσιας διοίκησης με ρυθμιστικές και εποπτικές αρμοδιότητες σε επιμέρους τομείς των παραρτημάτων Ι και ΙΙ του παρόντος μέρους, ως τομεακών σημείων επαφής και συνεργασίας σε εθνικό επίπεδο με την Εθνική Αρχή Κυβερνοασφάλειας (National Sectorial Focal Points, NSFPs) σύμφωνα με το άρθρο 13. Με την απόφαση αυτή καθορίζονται:

  • α) κάθε ειδικότερο θέμα σχετικό με τη συνεργασία μεταξύ Εθνικής Αρχής Κυβερνοασφάλειας και του NSFP, ιδίως στο πλαίσιο της εκατέρωθεν ανταλλαγής πληροφοριών, της συντονισμένης εποπτείας, της αποτελεσματικής

εφαρμογής, παρακολούθησης και ανατροφοδότησης του εθνικού στρατηγικού σχεδιασμού και της θέσπισης ειδικότερων μέτρων κυβερνοασφάλειας για τον οικείο τομέα,

  • β) κάθε ειδικότερο θέμα που άπτεται της συνεργασίας

των οικείων υπηρεσιών σε θέματα διαχείρισης και διερεύνησης συμβάντων κυβερνοασφάλειας, καθώς και διαχείρισης κρίσεων.

12.

Με κοινή απόφαση των Υπουργών Ψηφιακής Διακυβέρνησης, Παιδείας, Θρησκευμάτων και Αθλητισμού και Εργασίας και Κοινωνικής Ασφάλισης, η οποία εκδίδεται μετά από γνώμη του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, καθορίζονται οι διαδικασίες, η διάρκεια εκπαίδευσης, τα προσόντα των εκπαιδευτών, το εκπαιδευτικό υλικό, η δυνατότητα χορήγησης πιστοποίησης από την Εθνική Αρχή Κυβερνοασφάλειας και κάθε άλλο θέμα σχετικό με την εφαρμογή της παρ. 2 του άρθρου 14. Με την ίδια απόφαση δύναται να καθίσταται υποχρεωτική η κατά τα ανωτέρω εκπαίδευση σε υπαλλήλους των βασικών και σημαντικών οντοτήτων που είναι αρμόδιοι, σύμφωνα με τα οικεία οργανογράμματά τους ή τις σχετικές αποφάσεις ανάθεσης καθηκόντων για την κυβερνοασφάλεια των εν λόγω οντοτήτων. 13.α. Με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης καθορίζεται το εθνικό πλαίσιο απαιτήσεων κυβερνοασφάλειας, το οποίο περιλαμβάνει τα τεχνικά, επιχειρησιακά και οργανωτικά μέτρα διαχείρισης των κινδύνων κυβερνοασφάλειας της παρ. 2 του άρθρου 15, τα οποία λαμβάνονται από τις βασικές και σημαντικές οντότητες. β. Με απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης καθορίζεται κάθε αναγκαία λεπτομέρεια σχετική Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) της παρ. 5 του άρθρου 15 για κατηγορίες οντοτήτων που υπάγονται στο πεδίο εφαρμογής του παρόντος νόμου.

14.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας καθορίζονται το προτυποποιημένο υπόδειγμα σύμφωνα με το οποίο εκπονείται από τις οντότητες του πρώτου εδαφίου της παρ. 5 του άρθρου 15 η ενιαία πολιτική κυβερνοασφάλειας, η οποία αξιολογείται και εγκρίνεται από την Εθνική Αρχή Κυβερνοασφάλειας.

15.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας ρυθμίζονται οι λεπτομέρειες εφαρμογής του άρθρου 15, και συγκεκριμένα:

  • α) κάθε θέμα σχετικό με την εκπόνηση, αξιολόγηση και

έγκριση της ενιαίας πολιτικής κυβερνοασφάλειας, ειδικότερα ζητήματα σχετικά με την υποβολή ενιαίας πολιτικής κυβερνοασφάλειας από τις σημαντικές οντότητες, καθώς και τη μεθοδολογία και τα πρότυπα καταγραφής και ιεράρχησης των υλικών και άυλων πληροφοριακών και επικοινωνιακών αγαθών,

  • β) η καταλληλόλητα και η εξειδίκευση των μέτρων

του εθνικού πλαισίου απαιτήσεων κυβερνοασφάλειας σύμφωνα με την παρ. 2 του άρθρου 15 του παρόντος, οι τεχνικές και μεθοδολογικές απαιτήσεις τους, λαμβάνοντας υπόψη και τις εκτελεστικές πράξεις που εκδίδει η Ευρωπαϊκή Επιτροπή σύμφωνα με την παρ. 5 του άρθρου 21 της Οδηγίας 2022/2555, με βάση τα χαρακτηριστικά των οντοτήτων.

16.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, δύναται να εξειδικεύονται οι προϋποθέσεις και οι αναγκαίες λεπτομέρειες για τον χαρακτηρισμό ενός περιστατικού ως σημαντικού σύμφωνα με το άρθρο 16, καθώς και οι επιμέρους λεπτομέρειες για τη διαδικασία αναφοράς και διαχείρισης περιστατικών ασφαλείας, με την επιφύλαξη των σχετικών εκτελεστικών πράξεων της Ευρωπαϊκής Επιτροπής.

17.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας δύναται να διενεργούνται τα οριζόμενα στην παρ. 6 του άρθρου 15.

18.

Με κοινή απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας και του Προέδρου της Εθνικής Επιτροπής Τηλεπικοινωνιών και Ταχυδρομείων του άρθρου 6 του ν. 4070/2012 (Α’ 82) καθορίζονται οι όροι και οι διαδικασίες δημοσιοποίησης των πολιτικών και διαδικασιών της παρ. 3 του άρθρου 20. Με όμοια απόφαση μπορεί να καθορίζονται οι όροι και οι διαδικασίες δημοσιοποίησης των απαραίτητων στοιχείων, καθώς και κάθε άλλο θέμα σχετικό με την εφαρμογή του άρθρου 20.

19.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας προβλέπονται μέτρα και δράσεις για την ανταλλαγή πληροφοριών στον τομέα της κυβερνοασφάλειας που αναφέρονται στις παρ. 1 και 2 του άρθρου 21, καθώς και επιβοηθητικά μέτρα για την εφαρμογή των εν λόγω ρυθμίσεων, σύμφωνα με τις πολιτικές που αναφέρονται στην περ. η) της παρ. 2 του άρθρου 7. Τα ανωτέρω μέτρα και δράσεις μπορούν να προσδιορίζουν επιχειρησιακά στοιχεία, συμπεριλαμβανομένων της χρήσης ειδικών πλατφορμών τεχνολογιών πληροφοριών και επικοινωνίας (ΤΠΕ) και εργαλείων αυτοματισμού, του περιεχομένου και των όρων των ρυθμίσεων ανταλλαγής πληροφοριών, αφού ληφθούν υπόψη οι κατευθύνσεις που τυχόν διατυπώνει ο Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA) κατ’ εφαρμογή της παρ. 5 του άρθρου 29 της Οδηγίας 2022/2555. Με την ίδια ή όμοια απόφαση καθορίζονται οι όροι και οι λεπτομέρειες συμμετοχής των οντοτήτων της περ. στ) της παρ. 2 του άρθρου 3 στις ρυθμίσεις του άρθρου 21, περί ανταλλαγής πληροφοριών στον τομέα της κυβερνοασφάλειας.

20.

Με κοινή απόφαση των Υπουργών Εθνικής Οικονομίας και Οικονομικών και Ψηφιακής Διακυβέρνησης, η οποία εκδίδεται μετά από γνώμη του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας εντός τριών (3) μηνών από την έναρξη ισχύος του παρόντος, καθορίζονται το ύψος, τα κριτήρια και η διαδικασία καταβολής του παράβολου εποπτείας και του τέλους ελέγχου της παρ. 1 του άρθρου 23, τυχόν εξαιρέσεις από την επιβολή τους, κάθε θέμα σχετικό με τη διαχείριση και την απόδοση των ανωτέρω παράβολων και τελών, καθώς και το ύψος των αποζημιώσεων των οργάνων που μετέχουν στην ελεγκτική διαδικασία, συμπεριλαμβανομένων των πιστοποιημένων επιθεωρητών και των πιστοποιημένων τεχνικών εμπειρογνωμόνων, σύμφωνα με το άρθρο 23.

21.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας ανατίθενται κατά το άρθρο 23 καθήκοντα ελέγχου και επιθεώρησης σε πιστοποιημένα από την ίδια Αρχή πρόσωπα («πιστοποιημένοι επιθεωρητές»), σύμφωνα με τον Κανονισμό Ελέγχου και Εποπτείας της Εθνικής Αρχής Κυβερνοασφάλειας. Με όμοια απόφαση, για την αποτελεσματικότερη άσκηση του εποπτικού έργου της Εθνικής Αρχής Κυβερνοασφάλειας, είναι δυνατός ο ορισμός προσώπων που πληρούν τις προϋποθέσεις του Κανονισμού Ελέγχου και Εποπτείας της Εθνικής Αρχής Κυβερνοασφάλειας ως πιστοποιημένων τεχνικών εμπειρογνωμόνων (Subject Matter Experts, SMEs) για την εισφορά εξειδικευμένης εμπειρογνωμοσύνης που αφορά πληροφοριακά και επικοινωνιακά συστήματα και τεχνολογίες.

22.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, η οποία εκδίδεται εντός τριών (3) μηνών από την έναρξη ισχύος του παρόντος, εγκρίνεται ο Κανονισμός Ελέγχου και Εποπτείας της Εθνικής Αρχής Κυβερνοασφάλειας του άρθρου 23, με τον οποίο ρυθμίζονται η μεθοδολογία ελέγχου και εποπτείας και οι απαιτούμενες διαδικασίες με γνώμονα την προσέγγιση βάσει κινδύνου, τα όργανα που ασκούν τον έλεγχο και την εποπτεία, οι εξουσίες, τα ασυμβίβαστα και τα ζητήματα σύγκρουσης συμφερόντων των οργάνων αυτών, τα προσόντα των πιστοποιημένων επιθεωρητών και των πιστοποιημένων τεχνικών εμπειρογνωμόνων, η περιοδικότητα των ελέγχων και επιτόπιων επαληθεύσεων των ενιαίων πολιτικών κυβερνοασφάλειας των βασικών και σημαντικών οντοτήτων, τηρουμένων των αρχών της εποπτείας βάσει κινδύνου, καθώς και κάθε άλλο θέμα σχετικό με τα άρθρα 24 και 25. του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας, καθορίζονται οι όροι, οι προϋποθέσεις και η διαδικασία επιβολής των προστίμων του άρθρου 26, λαμβανομένων κατ’ ελάχιστον υπόψη των στοιχείων της παρ. 7 του άρθρου 24, η δυνατότητα επιβολής περιοδικών χρηματικών κυρώσεων και οι περιπτώσεις στις οποίες το ύψος του προστίμου μπορεί να αναπροσαρμόζεται, καθώς και οι όροι, οι προϋποθέσεις και η διαδικασία είσπραξης και απόδοσης των προστίμων του άρθρου 26.

24.

Με απόφαση του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας μπορεί να εξειδικεύονται οι οντότητες του άρθρου 4 που εμπίπτουν στο πεδίο εφαρμογής της υποπερ. αβ) της περ. α) της παρ. 2 του άρθρου 31 του ν. 5002/2022 (Α’ 228).

25.

Με τη διαδικασία της περ. ιβ) της παρ. 1 του άρθρου 6 του ν. 3115/2003 (Α’ 47), η Α.Δ.Α.Ε. μπορεί να θεσπίζει Κανονισμό για την εφαρμογή της παρ. 1 του άρθρου 29 του παρόντος, εφαρμόζοντας κατά περίπτωση τις κυρώσεις του Κανονισμού και του ν. 3115/2003.

26.

Εντός τεσσάρων (4) μηνών από την έναρξη ισχύος του παρόντος, με κοινή απόφαση των Υπουργών Ψηφιακής Διακυβέρνησης και Δικαιοσύνης καθορίζεται κάθε ειδικότερο θέμα σχετικό με τη συνεργασία μεταξύ της Ε.Α.Κ. και της Α.Δ.Α.Ε. ως NSFP, ιδίως στο πλαίσιο της εκατέρωθεν ανταλλαγής πληροφοριών, της συντονισμένης εποπτείας, της αποτελεσματικής εφαρμογής, παρακολούθησης και ανατροφοδότησης του εθνικού στρατηγικού σχεδιασμού και της θέσπισης ειδικότερων μέτρων κυβερνοασφάλειας για τον οικείο τομέα, κάθε ειδικότερο θέμα που άπτεται της συνεργασίας των οικείων υπηρεσιών σε θέματα διαχείρισης και διερεύνησης συμβάντων κυβερνοασφάλειας, σημαντικών περιστατικών, καθώς και διαχείρισης κρίσεων.

Άρθρο 31

Μεταβατικές και τελικές διατάξεις

1.

Μέχρι την έκδοση της διαπιστωτικής πράξης του Διοικητή της Εθνικής Αρχής Κυβερνοασφάλειας για την επάρκεια των μέσων και πόρων της ομάδας απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRT) της Εθνικής Αρχής Κυβερνοασφάλειας, η αρμόδια για θέματα κυβερνοάμυνας οργανική μονάδα του Γενικού Επιτελείου Εθνικής Άμυνας ορίζεται ως ομάδα απόκρισης για συμβάντα που αφορούν στην ασφάλεια υπολογιστών (CSIRT) και υποστηρίζει την CSIRT της Εθνικής Αρχής Κυβερνοασφάλειας στην εκτέλεση των καθηκόντων της παρ. 1 του άρθρου 10.

2.

Όπου στην κείμενη νομοθεσία: α. γίνεται αναφορά στον ν. 4577/2018 (Α’ 199) για ζητήματα σχετικά με την ασφάλεια συστημάτων δικτύου και πληροφοριών, νοείται ο παρών νόμος, β. γίνεται αναφορά σε φορείς που υπάγονται στο πεδίο εφαρμογής του ν. 4577/2018 ή στους φορείς εκμετάλλευσης βασικών υπηρεσιών της περ. 4 του άρθρου 3 του ν. 4577/2018 ή στους παρόχους ψηφιακών υπηρεσιών της περ. 6 του άρθρου 3 του ν. 4577/2018, νοούνται οι βασικές οντότητες της παρ. 1 του άρθρου 4 του παρόντος νόμου. 3.α. Μέχρι την έκδοση των αποφάσεων της περ. α) της παρ. 13 και της περ. β) της παρ. 15 του άρθρου 30 και σε κάθε περίπτωση όχι πέραν των έξι (6) μηνών από τη δημοσίευση του παρόντος, ισχύει ο Κανονισμός για την Ασφάλεια Δικτύων και Υπηρεσιών Ηλεκτρονικών Επικοινωνιών (υπ’ αρ. 28/2024 απόφαση της Αρχής Διασφάλισης του Απορρήτου των Επικοινωνιών, Β’ 551), στο μέτρο που αφορά τα ζητήματα του παρόντος Μέρους αναφορικά με τις υποχρεώσεις των παρόχων δημόσιων δικτύων ηλεκτρονικών επικοινωνιών ή διαθέσιμων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών. β. Μέχρι την έκδοση της απόφασης της παρ. 25 του άρθρου 30 και σε κάθε περίπτωση όχι πέραν των έξι (6) μηνών από τη δημοσίευση του παρόντος, ισχύει ο Κανονισμός για την Ασφάλεια Δικτύων και Υπηρεσιών Ηλεκτρονικών Επικοινωνιών (υπ’ αρ. 28/2024 απόφαση της Αρχής Διασφάλισης του Απορρήτου των Επικοινωνιών), στο μέτρο που αφορά τα ενισχυμένα μέτρα κυβερνοασφάλειας της παρ. 1 του άρθρου 29.

Άρθρο 32

Καταργούμενες διατάξεις Από την έναρξη ισχύος του παρόντος Μέρους καταργούνται:

  • α) τα άρθρα 148, περί ασφάλειας δικτύων και υπηρεσιών, και 149, περί εφαρμογής και επιβολής, του

ν. 4727/2020 (Α’ 184) και

  • β) τα άρθρα 1 έως 16 του ν. 4577/2018 (Α’ 199), περί

ενσωμάτωσης στην ελληνική νομοθεσία της Οδηγίας 2016/1148/ΕΕ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου σχετικά με μέτρα για υψηλό κοινό επίπεδο ασφάλειας συστημάτων δικτύου και πληροφοριών σε ολόκληρη την Ένωση και η υπ’ αρ. 1027/4.10.2019 απόφαση του Υπουργού Επικρατείας «Θέματα εφαρμογής και διαδικασιών του ν. 4577/2018 (Α’ 199)» (Β’ 3739).

ΜΕΡΟΣ Β’

ΡΥΘΜΙΣΕΙΣ ΠΡΟΣΩΠΙΚΟΥ ΕΘΝΙΚΗΣ ΑΡΧΗΣ ΚΥΒΕΡΝΟΑΣΦΑΛΕΙΑΣ ΚΑΙ ΛΟΙΠΕΣ ΔΙΑΤΑΞΕΙΣ

Άρθρο 33

Ρυθμίσεις προσωπικού Εθνικής Αρχής Κυβερνοασφάλειας - Τροποποίηση άρθρου 21 ν. 5086/2024 Στην παρ. 4 του άρθρου 21 του ν. 5086/2024, περί των μεταβατικών διατάξεων του Μέρους Α’ του νόμου αυτού, επέρχονται οι ακόλουθες τροποποιήσεις: α) στο πρώτο εδάφιο, η ημερομηνία «31η Δεκεμβρίου 2024» αντικαθίσταται από την ημερομηνία «31η Δεκεμβρίου 2025»,

  • β) στο δεύτερο εδάφιο, η ημερομηνία «1η Ιανουαρίου

2025» αντικαθίσταται από την ημερομηνία «1η Ιανουαρίου 2026» και η παρ. 4 διαμορφώνεται ως εξής: «4. Μέχρι την 31η Δεκεμβρίου 2025, το συνολικό κόστος μισθοδοσίας, καθώς και κάθε είδους αποδοχών, περιλαμβανόμενης και της μισθολογικής διαφοράς που προκύπτει από την εφαρμογή του παρόντος βαρύνουν τον προϋπολογισμό του Υπουργείου Ψηφιακής Διακυβέρνησης και καταβάλλονται από αυτό. Με την επιφύλαξη της περ. β)

Άρθρο 34

Ρυθμίσεις για τον ορισμό Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών - Τροποποίηση παρ. 1 άρθρου 18 ν. 4961/2022

1.

Στην παρ. 1 του άρθρου 18 του ν. 4961/2022 (Α’ 146), περί του Υπεύθυνου Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών, επέρχονται οι ακόλουθες τροποποιήσεις: α) στο πρώτο εδάφιο, οι λέξεις «ΠΕ ή ΤΕ Πληροφορικής» αντικαθίστανται από τις λέξεις «ΠΕ κλάδου Πληροφορικής οποιασδήποτε ειδικότητας ή κατηγορίας ΤΕ κλάδου Πληροφορικής ειδικότητας Πληροφορικής (SOFTWARE ή HARDWARE)», β) προστίθεται νέο, δεύτερο, εδάφιο και η παρ. 1 διαμορφώνεται ως εξής: «1. Σε κάθε φορέα κεντρικής Κυβέρνησης κατά την έννοια της περ. γ’ της παρ. 1 του άρθρου 14 του ν. 4270/2014 (Α’ 143) ορίζεται, με απόφαση του αρμόδιου Υπουργού ή του οργάνου διοίκησης του φορέα, ένας (1) υπάλληλος κατηγορίας ΠΕ κλάδου Πληροφορικής οποιασδήποτε ειδικότητας ή κατηγορίας ΤΕ κλάδου Πληροφορικής ειδικότητας Πληροφορικής (SOFTWARE ή HARDWARE) ως Υπεύθυνος Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών (Υ.Α.Σ.Π.Ε.) με τον αναπληρωτή του. Ελλείψει υπαλλήλου κατηγορίας ΠΕ ή ΤΕ κλάδου Πληροφορικής, με την απόφαση του πρώτου εδαφίου ορίζεται υπάλληλος οποιουδήποτε κλάδου κατηγορίας ΠΕ ή ΤΕ. Ο Υ.Α.Σ.Π.Ε. ορίζεται βάσει της εμπειρίας που διαθέτει στον τομέα της κυβερνοασφάλειας.»

2.

Στην παρ. 4 του άρθρου 113 του ν. 4961/2022, περί εξουσιοδοτικών διατάξεων, προστίθεται περ. ε), ως εξής: «ε) Με κοινή απόφαση του Υπουργού Ψηφιακής Διακυβέρνησης και του κατά περίπτωση αρμόδιου Υπουργού, η οποία εκδίδεται μετά από εισήγηση της εθνικής αρχής πιστοποίησης της κυβερνοασφάλειας της παρ. 1 του άρθρου 15, δύνανται να καθορίζονται εθνικά σχήματα πιστοποίησης της κυβερνοασφάλειας προϊόντων, των υπηρεσιών και των διαδικασιών Τ.Π.Ε., εφαρμοζομένων των απαιτήσεων του Κανονισμού (ΕΕ) 2019/881 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 17ης Απριλίου 2019, σχετικά με τον ENISA («Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια») και με την πιστοποίηση της κυβερνοασφάλειας στον τομέα της τεχνολογίας πληροφοριών και επικοινωνιών και για την κατάργηση του Κανονισμού (ΕΕ) 526/2013 (πράξη για την κυβερνοασφάλεια) (L 151).»

Άρθρο 35

Ρυθμίσεις για τις περιοχές εκτός τηλεοπτικής κάλυψης

1.

Το Υπουργείο Ψηφιακής Διακυβέρνησης δύναται να χρηματοδοτεί τα πάσης φύσεως κόστη για την προμήθεια, εγκατάσταση, λειτουργία, αναβάθμιση και συντήρηση Σταθμών Συμπληρωματικής Κάλυψης (Σ.Σ.Κ.), συμπεριλαμβανομένου του κόστους αδειοδότησης κατασκευών κεραιών, οι οποίοι εγκαθίστανται με σκοπό την εξυπηρέτηση των αναγκών τηλεοπτικής κάλυψης του τοπικού πληθυσμού σε περιοχές της ελληνικής επικράτειας που δεν διαθέτουν ικανοποιητική πρόσβαση σε σήμα επίγειας ψηφιακής ευρυεκπομπής, σύμφωνα με τις κείμενες διατάξεις για τις κρατικές ενισχύσεις. Οι ως άνω δαπάνες καλύπτονται στο πλαίσιο σχετικών δράσεων, από το Πρόγραμμα Δημοσίων Επενδύσεων.

2.

Ο καθορισμός των περιοχών, καθώς και του βέλτιστου τρόπου και της σειράς κάλυψής τους πραγματοποιείται μετά από μελέτη της Γενικής Γραμματείας Τηλεπικοινωνιών και Ταχυδρομείων (Γ.Γ.Τ.Τ.) του Υπουργείου Ψηφιακής Διακυβέρνησης, η οποία αναλαμβάνει τον ρόλο του φορέα κεντρικού συντονισμού της υλοποίησης των επιμέρους δράσεων.

Η ανάγνωση του παρόντος εγγράφου δεν αντικαθιστά την ανάγνωση του αντίστοιχου τεύχους της Εφημερίδας της Κυβερνήσεως. Δεν αναλαμβάνουμε ευθύνη για τυχόν ανακρίβειες που οφείλονται στη μετατροπή του πρωτοτύπου σε αυτή τη μορφή.

Το κείμενο αυτό δημοσιεύεται υπό τους όρους επαναχρησιμοποίησης που ορίζει η ίδια η πηγή ΦΕΚ, όχι υπό άδεια της Legalize ούτε υπό άδεια δημόσιου τομέα. ΦΕΚ
Δημόσιος τομέας (επίσημα κρατικά κείμενα)