Μετάβαση στο περιεχόμενο
Offrano
Επιλογή χώρας και γλώσσας:

Για επιχειρήσεις

NIS2 και κυβερνοασφάλεια: οδηγός για κυπριακές επιχειρήσεις

Από τη συντακτική ομάδα του Offrano · · 4 λεπτά ανάγνωσης

Με λίγα λόγια

Η Κύπρος φιλοξενεί πολλές εταιρείες τεχνολογίας, ναυτιλίας, χρηματοοικονομικών υπηρεσιών και τουρισμού, και όλες βασίζονται σε ψηφιακά συστήματα. Η ευρωπαϊκή οδηγία NIS2 διεύρυνε τον κύκλο των επιχειρήσεων με υποχρεώσεις κυβερνοασφάλειας, και ακόμη περισσότερες βλέπουν τις απαιτήσεις να έρχονται μέσω των πελατών τους. Αυτός ο οδηγός εξηγεί τα βασικά και τι να ζητήσετε από μια εταιρεία που θα σας βοηθήσει.

Το αίτημά σας: Κυβερνοασφάλεια

Βήμα 1 από 5 · Εργασία

Εργασία

Τι ακριβώς χρειάζεστε; (Υποχρεωτικό πεδίο)
Πόσους εργαζομένους έχει η επιχείρησή σας; (Υποχρεωτικό πεδίο)
Τι χρειάζεστε; (Υποχρεωτικό πεδίο)
Εμπίπτει η επιχείρησή σας στην οδηγία NIS2; (Υποχρεωτικό πεδίο)
τεμ.
Πόσο επείγει; (Υποχρεωτικό πεδίο)
Ενδεικτικός προϋπολογισμός (Υποχρεωτικό πεδίο)

Τουλάχιστον 20 χαρακτήρες ακόμη

Πού θα γίνει η εργασία;

Δωρεάν · χωρίς δέσμευση · τον αριθμό σας τον παίρνει μόνο μία επιχείρηση

Η οδηγία και ο κυπριακός νόμος

Η οδηγία NIS2 καλύπτει οντότητες σε τομείς υψηλής κρισιμότητας, όπως ενέργεια, μεταφορές, υγεία, ύδρευση, ψηφιακές υποδομές και τράπεζες, και σε άλλους κρίσιμους τομείς, όπως ταχυδρομικές υπηρεσίες, διαχείριση αποβλήτων, τρόφιμα και ορισμένη μεταποίηση. Κατά κανόνα αφορά μεσαίες και μεγάλες επιχειρήσεις, με εξαιρέσεις για ορισμένες υπηρεσίες ανεξαρτήτως μεγέθους.

Στην Κύπρο, ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (89(I)/2020) ρυθμίζει τις υποχρεώσεις των φορέων και προσαρμόζεται στις απαιτήσεις της NIS2. Αν δεν είστε βέβαιοι αν εμπίπτετε, ζητήστε νομική εκτίμηση· μια εταιρεία πληροφορικής βοηθά στα τεχνικά, δεν αποφασίζει για την υπαγωγή.

Πηγή: eur-lex.europa.eu · cylaw.org

Τα μέτρα που ζητά η οδηγία

  • ανάλυση κινδύνων και πολιτικές ασφάλειας
  • χειρισμός περιστατικών
  • επιχειρησιακή συνέχεια, αντίγραφα ασφαλείας και αποκατάσταση
  • ασφάλεια της εφοδιαστικής αλυσίδας
  • ασφάλεια στην προμήθεια και ανάπτυξη συστημάτων
  • κρυπτογράφηση όπου ενδείκνυται
  • πολυπαραγοντική αυθεντικοποίηση
  • εκπαίδευση και βασική κυβερνοϋγιεινή

Η ευθύνη της διοίκησης

Η NIS2 ορίζει ότι τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων, εποπτεύουν την εφαρμογή τους και μπορούν να λογοδοτήσουν για παραβάσεις. Προβλέπει επίσης εκπαίδευση των μελών της διοίκησης. Σε μια κυπριακή εταιρεία με διευθυντές στο εξωτερικό, αυτό σημαίνει ότι και εκείνοι πρέπει να γνωρίζουν τους κινδύνους και τα μέτρα.

Πηγή: eur-lex.europa.eu

Αναφορά περιστατικών

Για σημαντικά περιστατικά, η οδηγία προβλέπει έγκαιρη προειδοποίηση προς την αρμόδια αρχή εντός 24 ωρών από τη στιγμή που η οντότητα λαμβάνει γνώση, κοινοποίηση εντός 72 ωρών και τελική έκθεση αργότερα. Οι προθεσμίες αυτές απαιτούν σχέδιο που υπάρχει πριν από το περιστατικό.

Αν το περιστατικό αφορά προσωπικά δεδομένα, ο Γενικός Κανονισμός για την Προστασία Δεδομένων προβλέπει χωριστή γνωστοποίηση στον Επίτροπο Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, κατά κανόνα εντός 72 ωρών.

Πηγή: eur-lex.europa.eu · eur-lex.europa.eu · dataprotection.gov.cy

Όταν η απαίτηση έρχεται από πελάτη

Πολλές μικρές επιχειρήσεις δεν εμπίπτουν άμεσα, αλλά είναι προμηθευτές τραπεζών, ναυτιλιακών ή εταιρειών ενέργειας. Αυτοί στέλνουν ερωτηματολόγια ασφαλείας και ζητούν πολυπαραγοντική αυθεντικοποίηση, αντίγραφα ασφαλείας και σχέδιο περιστατικών.

Απαντήστε με ειλικρίνεια. Ένα ερωτηματολόγιο με «ναι» παντού, χωρίς αντίκρισμα, γίνεται πρόβλημα μετά από το πρώτο περιστατικό.

Πρώτα βήματα με μικρό κόστος

  • πολυπαραγοντική αυθεντικοποίηση σε e-mail και απομακρυσμένη πρόσβαση
  • αντίγραφα ασφαλείας εκτός δικτύου με δοκιμή επαναφοράς
  • ενημερώσεις λογισμικού σε σταθερό πρόγραμμα
  • κατάλογος λογαριασμών και αφαίρεση όσων δεν χρειάζονται
  • εκπαίδευση για phishing και απάτες με ψεύτικα τιμολόγια

Απάτες με πληρωμές

Στην Κύπρο, όπως και αλλού, συχνό περιστατικό είναι το ψεύτικο e-mail που ζητά αλλαγή τραπεζικού λογαριασμού ενός προμηθευτή. Ένας απλός κανόνας, ότι κάθε αλλαγή λογαριασμού επιβεβαιώνεται με τηλέφωνο σε γνωστό αριθμό, προλαμβάνει ζημιές που καμία τεχνολογία δεν σταματά πάντα.

Τι ζητάτε από την εταιρεία κυβερνοασφάλειας

Ζητήστε πρώτα καταγραφή της σημερινής κατάστασης: συστήματα, λογαριασμοί, αντίγραφα ασφαλείας, προμηθευτές. Μόνο μετά έχει νόημα μια λίστα μέτρων με προτεραιότητες και κόστος. Ρωτήστε ποιος απαντά σε περιστατικό εκτός ωραρίου, πώς δοκιμάζεται η επαναφορά και τι τεκμηρίωση θα παραλάβετε.

Ελέγξτε την εταιρεία στο μητρώο του Τμήματος Εφόρου Εταιρειών και ζητήστε αναφορές από πελάτες με παρόμοιο μέγεθος.

Πηγή: companies.gov.cy

Τεκμηρίωση

Σε έναν έλεγχο ή μετά από περιστατικό, το ερώτημα είναι και αν μπορείτε να δείξετε τι κάνατε. Πολιτικές, κατάλογοι συστημάτων, αρχεία εκπαίδευσης και αναφορές δοκιμών αποτελούν την απόδειξη. Ζητήστε να τα παραλαμβάνετε σε μορφή που μπορείτε να ενημερώνετε.

Προμηθευτές και νέφος

Η NIS2 ζητά να λαμβάνεται υπόψη η ασφάλεια των σχέσεων με τους προμηθευτές. Για τις περισσότερες επιχειρήσεις αυτό σημαίνει τον πάροχο e-mail και νέφους, την εταιρεία υποστήριξης, τον πάροχο λογισμικού λογιστηρίου. Ποιος έχει πρόσβαση, με ποιους λογαριασμούς, και πώς θα ενημερωθείτε αν εκείνοι έχουν περιστατικό;

Κρατήστε κατάλογο με τους κρίσιμους προμηθευτές, τις συμβάσεις και τα τηλέφωνα έκτακτης ανάγκης. Σε περιστατικό, θα τον χρειαστείτε αμέσως.

Πηγή: eur-lex.europa.eu

Άσκηση

Ένα σχέδιο που δεν έχει δοκιμαστεί είναι απλώς έγγραφο. Μια σύντομη άσκηση, όπου υποθέτετε ότι το e-mail του διευθυντή παραβιάστηκε ή ότι οι διακομιστές κρυπτογραφήθηκαν, δείχνει γρήγορα τα κενά: ποιος αποφασίζει, ποιον ειδοποιείτε, πόσο διαρκεί η επαναφορά.

Πώς φτάνει το αίτημά σας σε μία επιχείρηση

Περιγράφετε τη δουλειά στη φόρμα και επιβεβαιώνετε κινητό και e-mail. Επιχειρήσεις της επαρχίας σας βλέπουν το αίτημα χωρίς το όνομα και το τηλέφωνό σας, και μόνο μία μπορεί να το αγοράσει. Την πληρωμή την κάνει εκείνη· για εσάς η υπηρεσία είναι δωρεάν και δεν σας δεσμεύει.

Πριν σας καλέσει, λαμβάνετε e-mail με την επωνυμία, τη διεύθυνση και το τηλέφωνο της επιχείρησης. Από τον ίδιο σύνδεσμο ανακαλείτε τη συγκατάθεσή σας, αν αλλάξετε γνώμη. Δεν δίνουμε εγγύηση ότι το αίτημα θα αγοραστεί· αν περάσουν 21 ημέρες χωρίς αγοραστή, αποσύρεται.

Το Offrano ελέγχει ότι ο αγοραστής είναι εγγεγραμμένη επιχείρηση, όχι τη δουλειά του. Άδειες, εγγραφές και ασφάλιση τα ζητάτε εσείς πριν από την ανάθεση.

Συχνές ερωτήσεις

Αφορά η NIS2 μια μικρή κυπριακή εταιρεία;

Κατά κανόνα όχι άμεσα, εκτός από ορισμένες υπηρεσίες. Μπορεί όμως να σας αφορά μέσω των πελατών σας.

Ποιος νόμος ισχύει στην Κύπρο;

Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος 89(I)/2020, όπως προσαρμόζεται στην NIS2.

Πηγή: cylaw.org

Σε πόσο χρόνο αναφέρεται ένα σημαντικό περιστατικό;

Η οδηγία προβλέπει έγκαιρη προειδοποίηση εντός 24 ωρών και κοινοποίηση εντός 72 ωρών.

Τι σχέση έχει με τα προσωπικά δεδομένα;

Αν το περιστατικό αφορά προσωπικά δεδομένα, ισχύει παράλληλα η γνωστοποίηση στον Επίτροπο Προστασίας Δεδομένων.

Αρκεί ένα antivirus;

Όχι. Η οδηγία ζητά διαχείριση κινδύνων, αντίγραφα ασφαλείας, χειρισμό περιστατικών και ασφάλεια προμηθευτών.

Πόσο κοστίζει η συμμόρφωση;

Εξαρτάται από το μέγεθος, τα συστήματα και την αφετηρία. Μια καταγραφή της σημερινής κατάστασης είναι το πρώτο βήμα για ρεαλιστική εκτίμηση.

Αίτημα σε επιχείρηση: Κυβερνοασφάλεια

Περιγράψτε την εργασία σας – το αίτημά σας πηγαίνει σε μία μόνο εξειδικευμένη επιχείρηση.

Υποβολή αιτήματος

Δημοφιλείς ειδικότητες

Νέα στους οδηγούς