Κάθε λίγες εβδομάδες καθόμαστε απέναντι σε μια ικανή διοικητική ομάδα που απαγγέλλει το χρονοδιάγραμμα της NIS2 καλύτερα από εμάς. Ξέρουν τον νόμο, ξέρουν ότι υπάρχει η Αρχή, ξέρουν ότι τα πρόστιμα είναι θεωρητικά μέχρι τη στιγμή που παύουν να είναι. Ύστερα ζητάμε την απογραφή των αγαθών και η αίθουσα σιωπά. Το κενό σε αυτή τη χώρα δεν είναι πια η ενημέρωση. Είναι ότι κανείς δεν έχει γράψει τις πρώτες ενενήντα μέρες.

Ορίστε λοιπόν. Δεν πρόκειται για σύνοψη της οδηγίας, ούτε υποκαθιστά την ανάγνωσή της. Είναι το σχέδιο που δίνουμε σε μια ελληνική μεσαία επιχείρηση που δεν έχει κάνει τίποτα και θέλει να έχει υπερασπίσιμη θέση μέχρι τα Χριστούγεννα.

Πού βρίσκεται πραγματικά το ελληνικό πλαίσιο

Έχουν συμβεί τέσσερα πράγματα, και έχουν σημασία επειδή ο ελεγκτής θα σας μετρήσει με βάση αυτά και όχι με βάση το κείμενο της οδηγίας.

  • Ο ν. 5160/2024 ενσωμάτωσε την NIS2 στο ελληνικό δίκαιο, με δημοσίευση στην Εφημερίδα της Κυβερνήσεως στις 27 Νοεμβρίου 2024. Συνέστησε την Εθνική Αρχή Κυβερνοασφάλειας ως αρμόδια εποπτική αρχή και ενιαίο σημείο επαφής.
  • Η ΚΥΑ 1689/2025 (ΦΕΚ Β 2186, 6 Μαΐου 2025) θέσπισε το Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας για βασικές και σημαντικές οντότητες: είκοσι δύο απαιτήσεις διατυπωμένες ως τεχνικά, οργανωτικά και επιχειρησιακά μέτρα.
  • Ένα εργαλείο αξιολόγησης αποκλίσεων διατέθηκε από την Αρχή τον Σεπτέμβριο του 2025, με 169 σημεία ελέγχου οργανωμένα σε 24 θεματικές ενότητες. Προσφέρεται ως πρακτικό εργαλείο και όχι ως υποχρεωτική υποβολή, και είναι ό,τι πλησιέστερο έχετε στη λίστα ελέγχου του ίδιου του ελεγκτή.
  • Η εποπτεία ξεκινά το 2026. Ο Γενικός Διευθυντής της Αρχής, Ιωάννης Αλεξάκης, δήλωσε δημόσια ότι οι έλεγχοι αρχίζουν φέτος μετά την έκδοση του Κανονισμού Ελέγχων, ότι οι επιθεωρήσεις θα διενεργούνται από την Αρχή με τη συνδρομή του ιδιωτικού τομέα, και ότι τα πρόστιμα αποτελούν μηχανισμό συμμόρφωσης και όχι αυτοσκοπό.

Διαβάστε το τελευταίο σημείο δεύτερη φορά, γιατί αυτό αλλάζει τον υπολογισμό. Ένας οργανισμός με σχέδιο που φέρει ημερομηνία, χρηματοδότηση και μερική εκτέλεση βρίσκεται σε άλλη συζήτηση από έναν οργανισμό που δεν έχει τίποτα. Η Αρχή έχει πει ότι αναζητά ρεαλιστικούς οδικούς χάρτες. Δεν έχει πει ότι θα δεχτεί έναν άδειο φάκελο.

Ημέρες 1 έως 10: μάθετε αν σας αφορά καν

Τρέξτε το τεστ υπαγωγής. Η Αρχή δημοσιεύει ένα στο cyber.gov.gr. Περνά από μέγεθος, δικαιοδοσία, τομέα και τύπο οντότητας, και σας λέει αν πιθανότατα είστε βασική ή σημαντική οντότητα. Το αποτέλεσμα είναι ρητά ενδεικτικό και δεν δεσμεύει την Αρχή, οπότε θεωρήστε το ισχυρή ένδειξη και όχι πιστοποιητικό. Αποθηκεύστε την έξοδο με την ημερομηνία. Είναι τεκμήριο ότι θέσατε το ερώτημα.

Ο γενικός κανόνας είναι ότι υπάγεστε αν είστε τουλάχιστον μεσαία επιχείρηση κατά τον ευρωπαϊκό ορισμό και δραστηριοποιείστε σε έναν από τους τομείς των παραρτημάτων. Ορισμένες οντότητες υπάγονται ανεξαρτήτως μεγέθους, μεταξύ αυτών οι πάροχοι DNS και ονομάτων χώρου ανωτάτου επιπέδου, οι πάροχοι υπηρεσιών εμπιστοσύνης και τμήματα της δημόσιας διοίκησης.

Αν το τεστ πει ότι δεν υπάγεστε, μην κλείσετε τον φάκελο. Ο συνηθέστερος τρόπος με τον οποίο μια μικρή ελληνική επιχείρηση συναντά την NIS2 είναι μέσα από την αλυσίδα εφοδιασμού κάποιου άλλου. Ο πελάτης σας υπάγεται, η ασφάλεια της αλυσίδας εφοδιασμού είναι ένα από τα απαιτούμενα μέτρα, και η υποχρέωση φτάνει σε εσάς ως συμβατικός όρος και ως ερωτηματολόγιο. Εκτός πεδίου νομικά δεν σημαίνει εκτός πεδίου εμπορικά.

Επιβεβαιώστε την εγγραφή σας. Οι υπόχρεες οντότητες εγγράφονται στο μητρώο της Αρχής. Η εγγραφή άνοιξε με προθεσμία που παρατάθηκε έως τις 11 Απριλίου 2025 και έκλεισε τον Σεπτέμβριο του 2025. Αν ανακαλύψατε ότι υπάγεστε μετά από αυτό, εγγράφεστε καθυστερημένα αντί να μην εγγραφείτε καθόλου, και τεκμηριώνετε πότε και πώς το ανακαλύψατε.

Ορίστε τον υπεύθυνο ασφάλειας, εγγράφως, με απόφαση του διοικητικού οργάνου. Η ελληνική πρακτική ονομάζει τον ρόλο Υπεύθυνο Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών, και το πλαίσιο είναι σαφές ότι αναφέρεται απευθείας στο ανώτατο όργανο διοίκησης. Είναι ο φθηνότερος έλεγχος της λίστας και εκείνος του οποίου η απουσία φαίνεται περισσότερο. Ένα πρακτικό με ημερομηνία που ονοματίζει πρόσωπο, περιγράφει τη γραμμή αναφοράς και εγκρίνει προϋπολογισμό απαιτεί μία συνεδρίαση. Η παράλειψή του σημαίνει ότι κάθε επόμενο έγγραφο δεν έχει ιδιοκτήτη.

Ημέρες 11 έως 45: οι δύο απογραφές και το σύνολο των πολιτικών

Τίποτα από όσα ακολουθούν δεν λειτουργεί χωρίς δύο καταλόγους, και σχεδόν κανείς δεν τους έχει.

Η απογραφή αγαθών. Συστήματα, εφαρμογές, αποθήκες δεδομένων, ποιος είναι ιδιοκτήτης του καθενός, τι θα σας κόστιζε να το χάσετε για μία ημέρα. Δεν χρειάζεται εργαλείο. Χρειάζεται να είναι πλήρης και ενημερωμένη, που είναι δυσκολότερο από όσο ακούγεται και είναι ο λόγος που οι περισσότεροι οργανισμοί τη θάβουν σιωπηλά. Κάθε εκτίμηση κινδύνου που γράφετε χωρίς αυτήν είναι μυθοπλασία.

Η απογραφή προμηθευτών. Κάθε τρίτο μέρος με πρόσβαση στα συστήματα ή στα δεδομένα σας, τι πρόσβαση έχει, και τι λέει η σύμβασή σας μαζί του για την ασφάλεια και την ενημέρωση περιστατικών. Η ασφάλεια της αλυσίδας εφοδιασμού είναι ρητή απαίτηση, και αυτός είναι ο κατάλογος με τον οποίο ο ελεγκτής δοκιμάζει αν η διαχείριση κινδύνων σας είναι πραγματική ή τελετουργική.

Μετά οι πολιτικές. Το ελληνικό πλαίσιο αναμένει ένα σύνολο θεματικών πολιτικών ασφάλειας, τουλάχιστον έντεκα, που καλύπτουν πεδία όπως ο έλεγχος πρόσβασης, η κρυπτογραφία, η διαχείριση αγαθών, η ασφάλεια ανθρώπινου δυναμικού και οι σχέσεις με προμηθευτές. Δύο προειδοποιήσεις από την εμπειρία. Πρώτον, μια πολιτική που το προσωπικό σας δεν έχει διαβάσει ποτέ είναι χειρότερη από καμία πολιτική, επειδή αποδεικνύει εγγράφως ότι γνωρίζατε τι όφειλε να γίνει. Δεύτερον, ένα κατεβασμένο υπόδειγμα με την επωνυμία άλλης εταιρείας αντικατεστημένη αναγνωρίζεται από πενήντα μέτρα και βλάπτει την αξιοπιστία σας για όλη την υπόλοιπη διάρκεια του ελέγχου.

Στο ίδιο διάστημα κλείστε τον έλεγχο με τη μεγαλύτερη απόδοση ανά ευρώ: πολυπαραγοντική ταυτοποίηση σε ό,τι βλέπει προς τα έξω. Ηλεκτρονικό ταχυδρομείο, VPN, απομακρυσμένη επιφάνεια εργασίας, κονσόλες διαχείρισης, ο μισθωτής στο cloud. Η πολυπαραγοντική ταυτοποίηση κατονομάζεται στα μέτρα διαχείρισης κινδύνων, και κυρίως είναι το μέτρο που συχνότερα μετατρέπει μια παραβίαση σε αναφορά περιστατικού για μια αποτυχημένη σύνδεση.

Ημέρες 46 έως 75: η διαδικασία περιστατικών, και μία δοκιμή

Τα χρονόμετρα αναφοράς είναι το σημείο της NIS2 που πιάνει στον ύπνο ικανούς οργανισμούς, επειδή είναι συντομότερα από κάθε εσωτερική διαδικασία που δεν έχει δοκιμαστεί. Για ένα σημαντικό περιστατικό οφείλετε στην Αρχή έγκαιρη προειδοποίηση εντός 24 ωρών, πληρέστερη κοινοποίηση εντός 72 ωρών, και τελική έκθεση εντός ενός μηνός.

Οι εικοσιτέσσερις ώρες ακούγονται γενναιόδωρες μέχρι να τις βάλετε απέναντι στην πραγματικότητα. Το περιστατικό ξεκινά στις 18:40 μιας Παρασκευής. Αυτός που το αντιλαμβάνεται είναι ένας νεότερος διαχειριστής που δεν είναι σίγουρος ότι είναι αληθινό. Αυτός που μπορεί να εγκρίνει κοινοποίηση σε ρυθμιστική αρχή βρίσκεται σε αεροπλάνο. Στο μεταξύ το χρονόμετρο τρέχει από τη στιγμή που λάβατε γνώση, όχι από τη στιγμή που ξύπνησε η διοίκησή σας.

Γράψτε λοιπόν τη διαδικασία ως δέντρο κλήσεων με ονόματα και κινητά, έναν αποφασίζοντα και έναν κατονομασμένο αναπληρωτή, και ένα προσχεδιασμένο υπόδειγμα έγκαιρης προειδοποίησης με τα πεδία που ζητά η Αρχή. Ύστερα δοκιμάστε τη μία φορά, ένα Τρίτη απόγευμα, με σενάριο που δεν έχει δει κανείς. Μια άσκηση δύο ωρών στο τραπέζι, με πρακτικό, αξίζει σε έναν έλεγχο περισσότερο από ένα σχέδιο σαράντα σελίδων που δεν άνοιξε ποτέ, και θα βρει το κενό στο δέντρο κλήσεων όσο το κενό είναι ακόμη δωρεάν.

Ημέρες 76 έως 90: μετρηθείτε με τη λίστα του ίδιου του ελεγκτή

Τώρα πάρτε το εργαλείο αξιολόγησης αποκλίσεων της Αρχής και δουλέψτε και τα 169 σημεία ελέγχου με ειλικρίνεια. Η ειλικρίνεια είναι η κρίσιμη λέξη. Σκοπός της άσκησης δεν είναι να βγάλει καλή βαθμολογία. Είναι να βγάλει υπερασπίσιμη, που είναι άλλο πράγμα: ένα έγγραφο που λέει εδώ είμαστε, εδώ δεν είμαστε, εδώ είναι το χρονολογημένο σχέδιο και η γραμμή προϋπολογισμού για κάθε απόκλιση, εγκεκριμένα από τη διοίκηση.

Κλείστε το τρίμηνο με ανασκόπηση διοίκησης: το διοικητικό όργανο εγκρίνει τυπικά το πρόγραμμα διαχείρισης κινδύνων, οι υπολειπόμενοι κίνδυνοι καταγράφονται και γίνονται αποδεκτοί ονομαστικά, και η επόμενη ημερομηνία ανασκόπησης μπαίνει στο πρακτικό. Κατά τον ελληνικό νόμο το όργανο διοίκησης εγκρίνει το πρόγραμμα διαχείρισης κινδύνων κυβερνοασφάλειας και επιβλέπει την υλοποίησή του. Τα μέλη του μπορούν να θεωρηθούν προσωπικά υπόλογα, και στις διοικητικές κυρώσεις περιλαμβάνεται η προσωρινή απαγόρευση άσκησης διευθυντικών καθηκόντων. Η διάταξη υπάρχει ακριβώς για να σταματήσει τη διοίκηση από το να αναθέτει το πρόβλημα στην πληροφορική και να κοιτά αλλού.

Τι κοστίζει, και τι κοστίζει να μη γίνει

Για μια ελληνική εταιρεία ογδόντα έως διακοσίων ατόμων με συνηθισμένο περιβάλλον Microsoft 365, οι ενενήντα μέρες παραπάνω είναι κυρίως εσωτερικός χρόνος: συνήθως βλέπουμε τριάντα έως εξήντα ανθρωποημέρες κατανεμημένες σε πληροφορική, νομική υπηρεσία, ανθρώπινο δυναμικό και λειτουργίες, συν εξωτερική βοήθεια για την αξιολόγηση αποκλίσεων και το σύνολο των πολιτικών. Η τεχνική δαπάνη που συνήθως δεν αποφεύγεται είναι οι άδειες πολυπαραγοντικής ταυτοποίησης, η κεντρική καταγραφή και μια διάταξη αντιγράφων ασφαλείας που έχει πραγματικά δοκιμαστεί σε επαναφορά.

Απέναντι σε αυτά, το ανώτατο όριο διοικητικών προστίμων είναι δέκα εκατομμύρια ευρώ ή δύο τοις εκατό του παγκόσμιου ετήσιου κύκλου εργασιών, όποιο είναι υψηλότερο, για τις βασικές οντότητες, και επτά εκατομμύρια ευρώ ή 1,4 τοις εκατό για τις σημαντικές. Δεν θεωρούμε ότι ο φόβος του ανώτατου προστίμου είναι καλός λόγος για να γίνει κάτι από όλα αυτά, και η ίδια η διατύπωση της Αρχής συνηγορεί. Ο καλύτερος λόγος είναι ότι κάθε στοιχείο της λίστας των ενενήντα ημερών είναι κάτι που θα θέλατε να έχετε το πρωί ενός πραγματικού περιστατικού, με ρυθμιστική αρχή ή χωρίς.

Η ειλικρινής σύνοψη

Οι ενενήντα μέρες δεν σας κάνουν συμμορφωμένους. Σας κάνουν υπερασπίσιμους, που το 2026 είναι ο ρεαλιστικός στόχος: προσδιορισμός υπαγωγής στον φάκελο, εγγραφή, κατονομασμένος υπεύθυνος με γραμμή αναφοράς, δύο απογραφές, σύνολο πολιτικών που οι άνθρωποί σας έχουν διαβάσει, πολυπαραγοντική ταυτοποίηση, διαδικασία περιστατικών δοκιμασμένη μία φορά, αυτοαξιολόγηση απέναντι στα σημεία ελέγχου της Αρχής, και μια διοίκηση που έχει εγκρίνει τις αποκλίσεις και τα χρήματα για να κλείσουν.

Ένας οργανισμός που μπορεί να βάλει αυτά τα εννέα πράγματα στο τραπέζι συζητά για οδικό χάρτη. Ένας οργανισμός που δεν μπορεί, συζητά κάτι εντελώς άλλο. Η διαφορά ανάμεσα στα δύο είναι περίπου ένα τρίμηνο σκόπιμης δουλειάς, και το τρίμηνο ξεκινά όποτε το αποφασίσετε.


Σχετική ανάγνωση: Υλοποίηση NIS2 για ελληνικούς οργανισμούς για το πώς χτίστηκε το ελληνικό πλαίσιο, οι τροποποιήσεις του Ιανουαρίου 2026 για το τι πρότεινε η Επιτροπή να απλοποιηθεί, και Τι ψάχνουν πραγματικά οι ελεγκτές. Πηγές: ν. 5160/2024 (ΦΕΚ Α 199, 27 Νοεμβρίου 2024)· ΚΥΑ 1689/2025, Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας (ΦΕΚ Β 2186, 6 Μαΐου 2025)· το τεστ υπαγωγής της Αρχής· και δημόσιες δηλώσεις του Γενικού Διευθυντή της Αρχής για το καθεστώς εποπτείας του 2026.