Ανάμεσα στον Οκτώβριο του 2024 και τον Οκτώβριο του 2025, τρία ρυθμιστικά ρολόγια τελείωσαν μέσα σε δώδεκα μήνες. Οι περισσότεροι οργανισμοί με τους οποίους δουλεύω τα αντιμετώπισαν ως τρία έργα. Όσοι βγήκαν από αυτό με ένα λειτουργικό πρόγραμμα ασφάλειας, αντί για τρία ντοσιέ, τα αντιμετώπισαν ως ένα.

Αυτό είναι το εναρκτήριο κείμενο της σειράς The Compliance Architect, οκτώ μερών για την εφαρμογή ISO 27001, NIS2, DORA και GDPR ως ενός προγράμματος αντί για τέσσερα. Γράφεται από τη συμβουλευτική πράξη, όχι μόνο από το κείμενο των κανονισμών.

Τρία Ρολόγια, Μία Χρονιά

Οι ημερομηνίες αξίζει να ειπωθούν καθαρά, γιατί ο πανικός που προκάλεσαν ήταν κυρίως αποτυχία να κοιτάξει κανείς εγκαίρως ένα ημερολόγιο.

  • 17 Οκτωβρίου 2024: η προθεσμία για τη μεταφορά της NIS2 (Οδηγία (ΕΕ) 2022/2555) από τα κράτη μέλη. Η Ελλάδα το έκανε με τον Ν. 5160/2024 τον Νοέμβριο του 2024, και το πλαίσιο εφαρμογής ακολούθησε τον Μάιο του 2025. Οι οντότητες που εμπίπτουν στο πεδίο έχουν υποχρεώσεις από τότε, είτε εγγράφηκαν είτε όχι.
  • 17 Ιανουαρίου 2025: ο DORA (Κανονισμός (ΕΕ) 2022/2554) τέθηκε σε πλήρη εφαρμογή. Χωρίς μεταφορά, χωρίς περίοδο χάριτος. Οι χρηματοοικονομικές οντότητες και, μέσω αυτών, οι πάροχοι ΤΠΕ τους ήταν στο πεδίο από εκείνο το πρωί.
  • 31 Οκτωβρίου 2025: το τέλος της μεταβατικής περιόδου από το ISO/IEC 27001:2013 στην έκδοση του 2022. Τα πιστοποιητικά κατά την έκδοση του 2013 δεν ισχύουν πλέον.

Πίσω από αυτά τα τρία κάθονται δύο ακόμη που ήδη μετρούν: ο GDPR, που δεν έφυγε ποτέ και του οποίου το άρθρο 32 βρίσκεται κάτω από όλα τα υπόλοιπα, και ο Cyber Resilience Act, του οποίου οι υποχρεώσεις αναφοράς ευπαθειών και περιστατικών για κατασκευαστές προϊόντων με ψηφιακά στοιχεία ισχύουν από τις 11 Σεπτεμβρίου 2026. Οι υποχρεώσεις υψηλού κινδύνου του AI Act φτάνουν την ίδια περίοδο. Η σύγκλιση δεν είναι γεγονός του 2025. Είναι η νέα κανονικότητα.

Γιατί τα «Τρία Έργα» Αποτυγχάνουν

Το ένστικτο ενός απασχολημένου οργανισμού είναι να αναθέσει κάθε κανονισμό σε όποιον τον έθεσε πρώτος. Η νομική υπηρεσία παίρνει τον DORA επειδή η τράπεζα έστειλε προσάρτημα σύμβασης. Η πληροφορική παίρνει το ISO 27001 επειδή ένας πελάτης ζήτησε το πιστοποιητικό. Κανείς δεν παίρνει τη NIS2 επειδή κανείς δεν είναι σίγουρος αν ισχύει. Προσλαμβάνονται τρεις σύμβουλοι, γράφονται τρεις αναλύσεις κενών, τρία σύνολα πολιτικών προσγειώνονται στο ίδιο intranet με τρεις διαφορετικούς ορισμούς του «περιστατικού».

Έχω δει το αποτέλεσμα πάνω από μία φορά. Η ίδια επισκόπηση κανόνων firewall τεκμηριώνεται τρεις φορές, σε τρεις μορφές, από τρεις ανθρώπους που δεν ξέρουν ότι υπάρχουν οι άλλοι δύο. Η διαδικασία απόκρισης σε περιστατικά για τον DORA λέει τέσσερις ώρες προς την εποπτική αρχή· αυτή για τη NIS2 λέει είκοσι τέσσερις ώρες προς την εθνική αρχή· αυτή του GDPR λέει εβδομήντα δύο ώρες προς την αρχή προστασίας δεδομένων. Και οι τρεις είναι σωστές. Καμία δεν παραπέμπει στις άλλες δύο, οπότε τη μέρα ενός πραγματικού περιστατικού ο μηχανικός σε εφημερία έχει τρεις διαδικασίες και κανέναν τρόπο να ξέρει ποια ισχύει για την παραβίαση που έχει μπροστά του. Η απάντηση, συνήθως, είναι και οι τρεις.

Τρία παράλληλα προγράμματα κοστίζουν περίπου τρεις φορές την προσπάθεια για να φτάσουν σε αποτελέσματα που επικαλύπτονται κατά εξήντα με εβδομήντα τοις εκατό. Αυτή είναι η αριθμητική. Το κρυφό κόστος είναι χειρότερο: οι ραφές ανάμεσα στα προγράμματα είναι ακριβώς εκεί που ζουν τα κενά, και τα κενά είναι αυτό που θα βρει ένας ελεγκτής ή μια εποπτική αρχή.

Πού Επικαλύπτονται Πραγματικά

Βάλε τις απαιτήσεις δίπλα δίπλα και η επικάλυψη δεν είναι σύνθημα· είναι δομική. Και τα τέσσερα πλαίσια απαιτούν, με το δικό τους λεξιλόγιο, τον ίδιο πυρήνα:

  • Διακυβέρνηση με όνομα. Το κεφάλαιο 5 του ISO 27001 θέλει δέσμευση της ανώτατης διοίκησης. Το άρθρο 20 της NIS2 καθιστά τα διοικητικά όργανα προσωπικά υπεύθυνα για την έγκριση των μέτρων κινδύνου και απαιτεί την εκπαίδευσή τους. Το άρθρο 5 του DORA βάζει το διοικητικό όργανο επικεφαλής του πλαισίου κινδύνου ΤΠΕ. Το άρθρο 24 του GDPR καθιστά τον υπεύθυνο επεξεργασίας λογοδοτούντα. Ίδια απαίτηση, τέσσερις διατυπώσεις.
  • Εκτίμηση κινδύνου που οδηγεί τους ελέγχους. Παράγραφοι 6.1 και 8.2 του ISO, άρθρο 21(1) της NIS2, άρθρα 6 έως 8 του DORA, άρθρα 32 και 35 του GDPR. Μία μεθοδολογία, ένα μητρώο, τέσσερις όψεις εξόδου.
  • Χειρισμός και αναφορά περιστατικών. Έλεγχοι 5.24 έως 5.28 του ISO, άρθρο 23 της NIS2, άρθρα 17 έως 23 του DORA, άρθρα 33 και 34 του GDPR. Μία διαδικασία ανίχνευσης και διαλογής· τέσσερα χρονοδιαγράμματα αναφοράς που κρέμονται από αυτήν.
  • Επιχειρησιακή συνέχεια. ISO 5.29 και 5.30, NIS2 άρθρο 21(2)(γ), DORA άρθρα 11 και 12, GDPR άρθρο 32(1)(γ). Ένα σχέδιο συνέχειας, μία δοκιμή αποκατάστασης, τέσσερα σημεία για να το παραθέσεις.
  • Εφοδιαστική αλυσίδα. ISO 5.19 έως 5.23, NIS2 άρθρο 21(2)(δ), DORA άρθρα 28 έως 30, GDPR άρθρο 28. Ένα μητρώο προμηθευτών, ένα σύνολο συμβατικών ρητρών, ένας κύκλος επισκόπησης.
  • Πρόσβαση, κρυπτογραφία, καταγραφή, διαχείριση ευπαθειών, ευαισθητοποίηση. Ο τεχνικός πυρήνας του Παραρτήματος Α του ISO, απαριθμημένος σχεδόν κατά λέξη στο άρθρο 21(2) της NIS2 και διάσπαρτος στο κεφάλαιο κινδύνου ΤΠΕ του DORA.

Ένα επόμενο κείμενο αυτής της σειράς, ο ενιαίος πίνακας ελέγχων, κάνει αυτή την αντιστοίχιση γραμμή προς γραμμή. Το ζητούμενο εδώ είναι απλούστερο: αν χτίσεις τον πυρήνα μία φορά, σωστά, το υπόλοιπο που είναι ειδικό ανά πλαίσιο είναι μικρό και κυρίως τεκμηριωτικό.

Τι Είναι Γνήσια Διαφορετικό

Η σύγκλιση δεν είναι ταύτιση, και το να προσποιείσαι το αντίθετο είναι ο τρόπος να την πατήσεις. Κάθε πλαίσιο έχει απαιτήσεις που τα άλλα δεν έχουν:

  • Το ISO 27001 είναι το μόνο που καταλήγει σε πιστοποιητικό. Χρειάζεται Δήλωση Εφαρμοσιμότητας, εσωτερικές επιθεωρήσεις, ανασκοπήσεις διοίκησης και τριετή κύκλο πιστοποίησης με φορέα. Είναι εθελοντικό, συμβατικό και ελέγξιμο με τρόπο που τα άλλα δεν είναι.
  • Η NIS2 έχει πεδίο ανά τομέα και εποπτεύεται από εθνική αρχή. Στην Ελλάδα αυτή είναι η Εθνική Αρχή Κυβερνοασφάλειας, με υποχρέωση εγγραφής, εθνικό πλαίσιο απαιτήσεων, και πρόστιμα έως δέκα εκατομμύρια ευρώ ή δύο τοις εκατό του κύκλου εργασιών για τις βασικές οντότητες. Φέρει επίσης την υποχρέωση εκπαίδευσης της διοίκησης που δεν έχει κανένα άλλο.
  • Ο DORA είναι ο πιο λεπτομερής. Απαιτεί μητρώο πληροφοριών για κάθε σύμβαση ΤΠΕ, συγκεκριμένες συμβατικές ρήτρες για κρίσιμες ή σημαντικές λειτουργίες, δοκιμές διείσδυσης βάσει απειλών για τις μεγαλύτερες οντότητες, και στρατηγική εξόδου για κάθε κρίσιμο πάροχο. Η ταξινόμηση περιστατικών και τα υποδείγματα αναφοράς του ορίζονται από τεχνικά πρότυπα, όχι από εσένα.
  • Ο GDPR αφορά ανθρώπους, όχι συστήματα. Αρχεία δραστηριοτήτων επεξεργασίας, εκτιμήσεις αντικτύπου, δικαιώματα υποκειμένων και ο ρόλος του DPO δεν έχουν αντίστοιχο στα πλαίσια ασφάλειας.

Η πρακτική συνέπεια: χτίσε τον κοινό πυρήνα ως ένα πρόγραμμα, και μετά τρέξε τέσσερις λεπτές «όψεις συμμόρφωσης» από πάνω του που κρατούν μόνο ό,τι είναι ειδικό. Σε ένα καλά διοικούμενο πρόγραμμα αυτές οι όψεις είναι ίσως το είκοσι με τριάντα τοις εκατό της τεκμηρίωσης, και το περισσότερο από αυτό είναι αντιστοίχιση και αναφορά, όχι νέοι έλεγχοι.

Πώς Χτίζεις Μία Φορά

Έτσι μοιάζει η προσέγγιση όταν δουλεύει. Δεν είναι περίπλοκη· είναι πειθαρχημένη.

1. Μία απόφαση πεδίου, νωρίς

Αποφάσισε, στο χαρτί, ποιες νομικές οντότητες, συστήματα, εγκαταστάσεις και προμηθευτές εμπίπτουν σε ποιο πλαίσιο. Το πεδίο της NIS2 ορίζεται ανά τομέα και μέγεθος. Το πεδίο του DORA ανά άδεια και ανά σύμβαση. Το πεδίο του ISO είναι ό,τι δηλώσεις, και το πεδίο του GDPR κάθε ροή προσωπικών δεδομένων. Σχεδίασε τα τέσσερα όρια στο ίδιο διάγραμμα. Όπου διαφέρουν, βρήκες πού ένας κοινός έλεγχος θα χρειαστεί σημείωση ειδική ανά πλαίσιο.

2. Ένα μητρώο κινδύνων

Διάλεξε μία μεθοδολογία κινδύνου (το ISO 27005 επαρκεί και κανείς δεν θα το αμφισβητήσει) και ένα μητρώο. Σήμανε κάθε κίνδυνο με τα πλαίσια που εξυπηρετεί. Μια εποπτική αρχή που διαβάζει την εκτίμηση κινδύνου ΤΠΕ του DORA θα πρέπει να κοιτά μια φιλτραρισμένη όψη του ίδιου μητρώου που είδε ο ελεγκτής ISO τον προηγούμενο μήνα.

3. Ένα σύνολο ελέγχων, τέσσερις αντιστοιχίσεις

Χρησιμοποίησε το Παράρτημα Α του ISO 27001:2022 ως ραχοκοκαλιά. Οι 93 έλεγχοί του καλύπτουν σχεδόν ό,τι ζητούν το άρθρο 21 της NIS2 και το κεφάλαιο κινδύνου του DORA. Πρόσθεσε τη χούφτα των ειδικών στοιχείων του DORA και του GDPR ως επιπλέον γραμμές, όχι ως ξεχωριστό έγγραφο. Κάθε έλεγχος αποκτά ιδιοκτήτη, δήλωση εφαρμογής, και τα τεκμήρια που παράγει. Αυτή είναι η Δήλωση Εφαρμοσιμότητάς σου και, ταυτόχρονα, ο κατάλογος μέτρων NIS2 και το πλαίσιο DORA.

4. Μία διαδικασία περιστατικών με τέσσερις εξόδους

Ανίχνευση, διαλογή, περιορισμός και διδάγματα είναι τα ίδια για όλους. Η αναφορά δεν είναι. Χτίσε μία διαδικασία της οποίας το βήμα ταξινόμησης κάνει τις τέσσερις ερωτήσεις με τη σειρά: επηρεάζονται προσωπικά δεδομένα (GDPR, 72 ώρες προς την ΑΠΔΠΧ), είναι σημαντικό περιστατικό κατά NIS2 (έγκαιρη προειδοποίηση 24 ωρών, κοινοποίηση 72 ωρών, τελική έκθεση σε έναν μήνα), είναι μείζον περιστατικό ΤΠΕ κατά DORA (αρχική κοινοποίηση εντός τεσσάρων ωρών από την ταξινόμηση, και ταξινόμηση εντός 24 ωρών από την ανίχνευση), και προκύπτει μη συμμόρφωση ISO. Ένα runbook εφημερίας, δέντρο αποφάσεων στην κορυφή, υποδείγματα στο τέλος.

5. Ένα αποθετήριο τεκμηρίων

Επισκοπήσεις πρόσβασης, δοκιμές αποκατάστασης backup, σαρώσεις ευπαθειών, αρχεία εκπαίδευσης, αξιολογήσεις προμηθευτών: καθένα παράγεται μία φορά, χρονοσημαίνεται μία φορά, και παραπέμπεται από τις τέσσερις όψεις. Εδώ αποδίδει ο αυτοματισμός, και είναι το θέμα ενός επόμενου κειμένου αυτής της σειράς.

6. Ένα ημερολόγιο διακυβέρνησης

Η ανασκόπηση διοίκησης του ISO, η έγκριση μέτρων από τη διοίκηση κατά NIS2, η ετήσια επισκόπηση του πλαισίου κινδύνου ΤΠΕ κατά DORA και η επισκόπηση των αρχείων επεξεργασίας κατά GDPR είναι η ίδια συνεδρίαση με μεγαλύτερη ημερήσια διάταξη. Βάλ' τες σε ένα ημερολόγιο, με τον ίδιο προεδρεύοντα, με πρακτικά που κατονομάζουν και τα τέσσερα.

Η Σειρά της Δουλειάς

Αν ξεκινάς από λίγα, η ακολουθία που έχει δουλέψει στην πράξη είναι: πεδίο και διακυβέρνηση πρώτα (εβδομάδες, όχι μήνες), μετά το μητρώο κινδύνων, μετά το σύνολο ελέγχων με ανάλυση κενών απέναντι και στα τέσσερα ταυτόχρονα, μετά περιστατικά και συνέχεια, μετά προμηθευτές, μετά αυτοματισμός τεκμηρίων. Η πιστοποίηση ISO, αν τη θέλεις, έρχεται τελευταία, γιατί μέχρι τότε το σύστημα υπάρχει και η επιθεώρηση είναι τυπική διαδικασία και όχι κατασκευαστικό έργο.

Αν ήδη κατέχεις πιστοποιητικό ISO 27001, είσαι στο μεγαλύτερο μέρος του δρόμου. Η μετάβαση στην έκδοση του 2022 (το επόμενο κείμενο) και η προσθήκη του μητρώου DORA και της εγγραφής NIS2 είναι προσαυξήσεις, όχι ανακατασκευές. Το λάθος είναι να αφήσεις έναν δικηγόρο να σε πείσει ότι ο DORA απαιτεί «πρόγραμμα DORA». Απαιτεί ελέγχους που ως επί το πλείστον έχεις και τεκμηρίωση που ως επί το πλείστον σου λείπει.

Η Σύγκλιση ως Μόχλευση

Θα κλείσω με το επιχείρημα που κάνω σε διοικητικά συμβούλια. Η σύγκλιση δεν είναι βάρος που απλώς τυχαίνει να είναι αποδοτικό να το χειριστείς ενιαία. Είναι μόχλευση. Για πρώτη φορά, το πρόγραμμα ασφάλειας που ένας CISO ζητά από το 2018 είναι ταυτόχρονα νομική υποχρέωση (NIS2), συμβατική υποχρέωση από τους τραπεζικούς σου πελάτες (DORA), εμπορικό σήμα που ζητούν οι πελάτες σου (ISO), και υποχρέωση ιδιωτικότητας με πραγματικά πρόστιμα (GDPR). Τέσσερις λόγοι να χρηματοδοτήσεις το ίδιο πράγμα μία φορά.

Οι οργανισμοί που το καταλαβαίνουν χτίζουν λειτουργία ασφάλειας. Οι οργανισμοί που δεν το καταλαβαίνουν χτίζουν λειτουργία συμμόρφωσης, που είναι κάτι διαφορετικό και πολύ λιγότερο χρήσιμο: παράγει έγγραφα, και τα έγγραφα δεν σταματούν το ransomware. Η υπόλοιπη σειρά αφορά το χτίσιμο του πρώτου είδους.