Ι. Ένας αόρατος πόλεμος και η θεσμική θωράκιση των υποδομών
Σας λέει τίποτε το όνομα NIS2; Είναι ένα ψυχρό και ουδέτερο ακρωνύμιο, πίσω από το οποίο κρύβεται το ευρωπαϊκό εγχείρημα για τη θωράκιση των ψηφιακών υποδομών. Ένας αόρατος πόλεμος διεξάγεται, χωρίς στρατούς και σύνορα, στα αόρατα δίκτυα πάνω στα οποία στηρίζεται σχεδόν κάθε πτυχή της σύγχρονης ζωής.
Σε αυτόν ακριβώς τον αόρατο πόλεμο επιχειρεί να απαντήσει η Ευρωπαϊκή Ένωση, με την Οδηγία (ΕΕ) 2022/2555, η οποία είναι γνωστή στο ευρύ κοινό ως NIS2 (μεταφέρθηκε στην ελληνική έννομη τάξη με τον Ν. 5160/2024), κι αποτελεί ένα αυστηρό θεσμικό πλαίσιο με κυρώσεις και δεσμεύσεις και όχι απλά μία τεχνική διαδικασία: θέτει από την αρχή τους κανόνες του παιχνιδιού προκειμένου τα κράτη μέλη και οι επιχειρήσεις να αντιληφθούν και να αντιμετωπίσουν τις ψηφιακές απειλές οι οποίες στοχεύουν στην παράλυση νοσοκομείων, ενεργειακών δικτύων και τραπεζικών συστημάτων, ακόμα και κυβερνητικών οργανισμών, με ένα τεράστιο κόστος, εκτιμώμενο σε τρισεκατομμύρια ευρώ σε παγκόσμια κλίμακα καθώς το προϋφιστάμενο πλαίσιο είχε αποδειχθεί στην πράξη αποσπασματικό, άνισα εφαρμοσμένο και ανεπαρκές για την κλίμακα των σύγχρονων απειλών . Έτσι τέθηκε προγραμματικά πολύ ψηλά ο πήχυς των νομοθετών με στοχευμένη φιλοδοξία «ένα υψηλό κοινό επίπεδο κυβερνοασφάλειας σε ολόκληρη την Ένωση».
Το νεοπαγές κανονιστικό πλαίσιο, είναι ρηξικέλευθο για τα ευρωπαϊκά δεδομένα καθώς εγκαταλείπει τη λογική της ήπιας, προαιρετικής προσαρμογής και στρέφεται σε ένα καθεστώς δεσμευτικών, εναρμονισμένων και κυρωτικά θωρακισμένων υποχρεώσεων.
Εξάλλου η NIS2 είναι εντεταγμένη σε ένα ευρύτερο ρυθμιστικό οικοσύστημα της Ενωσιακής Νομοθεσίας, προκειμένου να επιτευχθεί η μέγιστη δυνατή προστασία σε συλλογικό επίπεδο.
Η θεσμική ευθύνη για την προστασία της κυβερνοασφάλειας επαφίεται σε ένα πολυπίπεδο σύστημα διακυβέρνησης το οποίο λειτουργεί αφενός μεν σε εθνικό επίπεδο, όπου κάθε κράτος μέλος οφείλει να υιοθετεί εθνική στρατηγική κυβερνοασφάλειας και να ορίσει μία ή περισσότερες αρμόδιες αρχές για την κυβερνοασφάλεια, ένα ενιαίο σημείο επαφής που διασφαλίζει τη διασυνοριακή συνεργασία, και μία ή περισσότερες ομάδες κρούσης, επιφορτισμένες με την παρακολούθηση απειλών, την έγκαιρη προειδοποίηση και τον χειρισμό περιστατικών αφετέρου δε σε ενωσιακό επίπεδο, όπου η Οδηγία καθιερώνει έναν μηχανισμό συνεργασίας όπου τα Κράτη-Μέλη συνδέονται σε ευρωπαϊκά δίκτυα που ανταλλάσσουν πληροφορίες, συντονίζονται και μοιράζονται την εμπειρία, με τον Ευρωπαϊκό Οργανισμό Κυβερνοασφάλειας να παίζει τον ρόλο του συντονιστικού κέντρου.
ΙΙ. Ποιους αφορά η ΝΙS2
Μέχρι την θέση σε ισχύ της NIS2, τα κράτη μέλη διατηρούσαν ευρύτατη διακριτική ευχέρεια ως προς το ποιες οντότητες θα χαρακτήριζαν κρίσιμες και θα υπήγαγαν στις σχετικές υποχρεώσεις. Το αποτέλεσμα ήταν μια Ευρώπη πολλών ταχυτήτων, όπου η ίδια επιχείρηση μπορούσε να είναι υπόχρεη σε ένα κράτος και ανεπηρέαστη σε ένα άλλο.
Η μεγάλη καινοτομία της NIS2, είναι ότι έχει εισαγάγει ένα αντικειμενικό κριτήριο: υπάγονται κατ’ αρχήν αυτοδικαίως (χωρίς να αποφασίζει πλέον η διοίκηση για την υπαγωγή) στο ρυθμιστικό της πεδίο, όλες οι μεσαίες και μεγάλες επιχειρήσεις που δραστηριοποιούνται στους καλυπτόμενους τομείς, δηλαδή όσες απασχολούν τουλάχιστον πενήντα εργαζομένους ή έχουν ετήσιο κύκλο εργασιών άνω των δέκα εκατομμυρίων ευρώ.
Κατ’ εξαίρεση, υπάγονται και περιπτώσεις μονοπωλιακού χαρακτήρα ή και πάροχοι ψηφιακών υποδομών και η δημόσια διοίκηση.
Η Οδηγία εισάγει μια θεμελιώδη διάκριση μεταξύ «ουσιωδών» (essential) και «σημαντικών» (important) οντοτήτων η οποία καθορίζει τόσο την ένταση της εποπτείας όσο και το ύψος των κυρώσεων. Στην πρώτη κατηγορία εντάσσεται μία σειρά από κρίσιμους τομείς: το ρεύμα και το νερό, οι τράπεζες και τα νοσοκομεία, οι μεταφορές και οι τηλεπικοινωνίες, τα κέντρα δεδομένων και οι υπηρεσίες cloud, ακόμη και η δημόσια διοίκηση. Δίπλα τους, μια δεύτερη ομάδα «σημαντικών» δραστηριοτήτων: από τις ταχυδρομικές υπηρεσίες και τη διαχείριση απορριμμάτων μέχρι την παραγωγή τροφίμων, τη βιομηχανία και τις μεγάλες ψηφιακές πλατφόρμες.
Η διάκριση αυτή αποσκοπεί στην θέσπιση, για τις ουσιώδεις οντότητες ενός αυστηρού καθεστώτος εποπτείας, που συνδυάζει προληπτικούς ελέγχους καθώς επίσης τακτικές και έκτακτες επιθεωρήσεις, στοχευμένους ελέγχους ασφάλειας και αιτήματα παροχής πληροφοριών.
Για τις σημαντικές οντότητες η εποπτεία ενεργοποιείται όταν υπάρχουν ενδείξεις ή αποδείξεις παράβασης, δηλαδή δεν λειτουργεί προληπτικά αλλά κατασταλτικά.
ΙΙΙ. Οι υποχρεώσεις των Υποχρέων Οντοτήτων
1. Λειτουργικά και Επιχειρησιακά Μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας
Οι υπόχρεες Οντότητες οφείλουν να λαμβάνουν προληπτικά Μέτρα Διαχείρισης Κινδύνων τα οποία είναι τα εξής: πολιτικές ανάλυσης κινδύνων και ασφάλειας των συστημάτων πληροφοριών· χειρισμός περιστατικών (πρόληψη, ανίχνευση και αντιμετώπιση)· επιχειρησιακή συνέχεια, όπως διαχείριση εφεδρικών αντιγράφων και αποκατάσταση μετά από καταστροφή, καθώς και διαχείριση κρίσεων· ασφάλεια της αλυσίδας εφοδιασμού· ασφάλεια κατά την απόκτηση, ανάπτυξη και συντήρηση συστημάτων· πολιτικές αξιολόγησης της αποτελεσματικότητας των μέτρων· βασικές πρακτικές κυβερνοασφάλειας· πολιτικές κρυπτογραφίας · ασφάλεια ανθρώπινου δυναμικού.
Σε ό, τι αφορά ειδικά την ασφάλεια της εφοδιαστικής αλυσίδας, αξίζει να επισημανθεί, ότι αναγνωρίζεται ως ένα ιδιαίτερα κρίσιμο θέμα. Η «αχίλλειος πτέρνα» του συστήματος εντοπίζεται εύστοχα στο κύκλωμα των προμηθευτών-παρόχων υπηρεσιών, τους οποίους οι υπόχρεες οντότητες οφείλουν να αξιολογούν και να λαμβάνουν υπόψη ζητήματα ποιότητας των προϊόντων και των πρακτικών κυβερνοασφάλειας.
2. Υποχρέωση αναφοράς περιστατικών
ΟΙ Υπόχρεες Οντότητες οφείλουν να αναφέρουν έγκαιρα σημαντικά περιστατικά, δηλαδή περιστατικά που είναι δυνητικά ή πραγματικά επικίνδυνα να προκαλέσουν σοβαρή λειτουργική διαταραχή των υπηρεσιών ή οικονομική ζημία, να ενημερώνουν τους αποδέκτες των υπηρεσιών τους, καθώς και για τυχόν μέτρα ή διορθωτικές ενέργειες που μπορούν να λάβουν οι ίδιοι για την αντιμετώπιση περιστατικών κυβερνοασφάλειας. Ο χρόνος είναι κρίσιμος: μέσα σε είκοσι τέσσερις ώρες από τη στιγμή που θα αντιληφθείς ένα σοβαρό περιστατικό, οφείλεις να χτυπήσεις τον πρώτο συναγερμό στις αρχές. Μέσα σε εβδομήντα δύο ώρες, να δώσεις μια πληρέστερη εικόνα. Και μέσα σε έναν μήνα, τον πλήρη απολογισμό: τι έγινε, πώς, και τι έκανες για να το αντιμετωπίσεις.

IV. Η ευθύνη πλέον ως ζήτημα Ηγεσίας
Η Οδηγία θεσπίζει ρητά την ευθύνη σε ανώτατο επίπεδο διοίκησης. Τα διοικητικά όργανα των υπόχρεων οντοτήτων έχουν την πλήρη ευθύνη να εγκρίνουν τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας, να εποπτεύουν την εφαρμογή τους και μπορούν να θεωρηθούν υπεύθυνα για παραβάσεις των σχετικών υποχρεώσεων, αντιπετωπίζοντας σε περίπτωση παράβασης σοβαρές κυρώσεις που φτάνουν μέχρι και την παύση τους από την άσκηση των καθηκόντων τους.
Επιπλέον, τα μέλη των διοικητικών οργάνων αλλά και οι εργαζόμενοι των υποχρεών επιχειρήσεων οφείλουν να έχουν την κατάλληλη κατάρτιση και επαγγελματικές δεξιότητες για την αναγνώριση των κινδύνων και την αξιολόγηση των πρακτικών διαχείρισής τους.
Ενόψει των παραπάνω, είναι προφανές, ότι η ευθύνη δεν ανήκει μόνον στα ΙΤ των επιχειρήσεων αλλά ανεβαίνει πλέον ως το ανώτατο σκαλί της ιεραρχίας. Τα διοικητικά συμβούλια οφείλουν να εγκρίνουν τα μέτρα, να επιβλέπουν την εφαρμογή τους, να εκπαιδεύονται τα ίδια — και να λογοδοτούν προσωπικά αν κάτι στραβώσει. Η κυβερνοασφάλεια γίνεται ζήτημα ηγεσίας.
V.Οι Κυρώσεις
Η φαρέτρα των κυρώσεων των αρμοδίων Αρχών έχει εξοπλιστεί με διοικητικά πρόστιμα, τα οποία διαφοροποιούνται ανάλογα με την κατηγορία της οντότητας. Για τις ουσιώδεις οντότητες προβλέπονται πρόστιμα με ανώτατο όριο τουλάχιστον δέκα εκατομμύρια ευρώ ή το 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών της προηγούμενης οικονομικής χρήσης, όποιο ποσό είναι υψηλότερο. Στις σημαντικές οντότητες, το αντίστοιχο ανώτατο όριο ανέρχεται σε τουλάχιστον επτά εκατομμύρια ευρώ ή στο 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο ποσό είναι υψηλότερο.
Προβλέπονται όμως και αυστηρά μη χρηματικά μέτρα όπως η αναστολή ή ανάκληση πιστοποιήσεων ή αδειών σχετικών με μέρος ή το σύνολο των υπηρεσιών της οντότητας ή ακόμα και προσωρινή απαγόρευση άσκησης διευθυντικών καθηκόντων στο επίπεδο του διευθύνοντος συμβούλου ή του νόμιμου εκπροσώπου.
Επίλογος: τα τείχη και οι Φύλακες
Το μέγα ζήτημα της κυβερνοασφάλειας φέρνει στο νου μία αρχαία ιστορία. Από τα τείχη της αρχαίας πόλης μέχρι τα ψηφιακά αναχώματα του σήμερα, ο άνθρωπος πάντα ύψωνε οχυρά για να προστατέψει ό,τι θεωρούσε πολύτιμο. Και πάντα ανακάλυπτε, αργά ή γρήγορα, την ίδια αλήθεια: κανένα τείχος δεν είναι πιο δυνατό από τον φύλακα που στέκει επάνω του.
Η NIS2 μας ξαναφέρνει αντιμέτωπους με αυτή την παλιά, ανθρώπινη ιστορία. Δεν υπόσχεται απόλυτη ασφάλεια — η ιστορία διδάσκει ότι τέτοια απόλυτη ασφάλεια είναι μία ουτοπία. Προσφέρει όμως εγρήγορση, συλλογική ευθύνη και τη συνειδητοποίηση ότι στον αόρατο αυτόν πόλεμο κανείς δεν μπορεί να στέκει μόνος και ανυπεράσπιστος στους εχθρούς της ανθρωπότητας που καραδοκούν να εισβάλουν στην προσωπική μας ζωή και στις πιο μύχιες άκρες της ύπαρξής μας.
Το είχε πει κι ο Θουκυδίδης: η ασφάλεια δεν βρίσκεται στην αδράνεια αλλά στην πρόνοια. Οι νέοι κανόνες αφορούν τελικά την στοιχειώδη πρόνοια να αποφύγουμε το αδιανόητο: να μην κοιτάμε αποσβωλομένοι μία μαύρη οθόνη, διερωτώμενοι πώς αφήσαμε την πόρτα ανοικτή.

*Από τον Νίκο Μόσχο
Νομικός Σύμβουλος Επιχειρήσεων και Οργανισμών με εμπειρία 30 ετών και επαγγελματική εξειδίκευση στο Αστικό και Εμπορικό Δίκαιο, στο Τραπεζικό Δίκαιο και στο Εμπράγματο Δίκαιο(Property Law-Real Estate), Εργατικό Δίκαιο Επιχειρήσεων και εξειδικευμένες σπουδές στην Διοίκηση Επιχειρήσεων και στο Management αλλά και πιστοποιήσεις στο κανονιστικό πλαίσιο που διέπει την λειτουργία των επιχειρήσεων. Σημαντική διοικητική εμπειρία σε διοικητικές θέσεις υψηλής ευθύνης στον τραπεζικό τομέα. Διατ. Μέλος Ανωτάτης Επιτροπής Στρατηγικών Καθυστερήσεων της Τράπεζας Πειραιώς. Διατ. Μέλος Επιτροπών του Υπουργείου Οικονομικών. Διατ. Μέλος του Νομικού Συμβουλίου της Ένωσης Εταιρειών Διαχείρισης Δανείων και Πιστώσεων. Νομικός Σύμβουλος και Μέλος του Νομικού Συμβουλίου του Ομίλου Qualco.