Κάθε πλαίσιο συμμόρφωσης φτάνει με τη δική του αρίθμηση, το δικό του λεξιλόγιο και τον δικό του σύμβουλο. Βάλε τις πραγματικές απαιτήσεις των ISO 27001:2022, NIS2, DORA και GDPR δίπλα δίπλα, και η περισσότερη αρίθμηση δείχνει τα ίδια δεκατέσσερα πράγματα. Αυτός είναι ο πίνακας που χρησιμοποιώ για να υλοποιώ μία φορά και να τεκμηριώνω τέσσερις, με τις παραπομπές στα άρθρα ώστε να μπορείς να τον υπερασπιστείς σε επιθεωρητή ή εποπτική αρχή.

Μέρος πέμπτο της σειράς The Compliance Architect. Τα προηγούμενα τέσσερα κείμενα κάλυψαν τη σύγκλιση, τη ραχοκοκαλιά ISO, τη NIS2 στην Ελλάδα και την εμβέλεια του DORA. Αυτό είναι το έγγραφο εργασίας που τα δένει μαζί.

Πώς Διαβάζεται ο Πίνακας

Η ραχοκοκαλιά είναι το ISO 27001:2022, γιατί είναι το μόνο από τα τέσσερα με κατάλογο ελέγχων σχεδιασμένο να υλοποιείται και να επιθεωρείται ως σύνολο. Κάθε γραμμή είναι ένας τομέας ελέγχων· η στήλη ISO απαριθμεί τις παραγράφους και τους ελέγχους του Παραρτήματος Α· οι άλλες τρεις στήλες απαριθμούν τα άρθρα που η ίδια υλοποίηση ικανοποιεί. Όπου ένα κελί λέει «έμμεσα», το πλαίσιο δεν αντιμετωπίζει ρητά τον τομέα, κάτι που είναι από μόνο του χρήσιμο να ξέρεις. Όπου ένα κελί είναι με έντονα, το πλαίσιο είναι πιο συγκεκριμένο από το ISO και θα χρειαστείς κάτι πέρα από τον έλεγχο ISO για να το ικανοποιήσεις.

Οι παραπομπές είναι στα κείμενα της οδηγίας και του κανονισμού όπως εγκρίθηκαν· το ελληνικό πλαίσιο NIS2 (Ν. 5160/2024 και το πλαίσιο απαιτήσεων του Μαΐου 2025) ακολουθεί τη δομή του άρθρου 21, οπότε η στήλη NIS2 αντιστοιχίζεται απευθείας στις δεκατέσσερις κατηγορίες του.

Τομέας ISO 27001:2022 NIS2 DORA GDPR
1. Διακυβέρνηση και λογοδοσίαΠαρ. 5.1 έως 5.3, 9.3· A.5.1 έως 5.4Άρθ. 20 (έγκριση, ευθύνη, εκπαίδευση διοίκησης)Άρθ. 5 (το διοικητικό όργανο κατέχει το πλαίσιο κινδύνου ΤΠΕ)Άρθ. 5(2), 24· Άρθ. 37 έως 39 (DPO)
2. Εκτίμηση και αντιμετώπιση κινδύνουΠαρ. 6.1, 8.2, 8.3Άρθ. 21(1), 21(2)(α)Άρθ. 6 έως 8 (πλαίσιο, συστήματα, εντοπισμός)Άρθ. 32(1)· Άρθ. 35 (ΕΑΠΔ)
3. Απογραφή παγίων και δεδομένωνA.5.9 έως 5.13, 8.10 έως 8.12Άρθ. 21(2)(θ)Άρθ. 8 (εντοπισμός παγίων ΤΠΕ και εξαρτήσεων)Άρθ. 30 (αρχείο δραστηριοτήτων επεξεργασίας), Άρθ. 5(1)(ε)
4. Έλεγχος πρόσβασης και ταυτότηταA.5.15 έως 5.18, 8.2 έως 8.5Άρθ. 21(2)(θ), 21(2)(ι) (MFA)Άρθ. 9(4)(γ), (δ)Άρθ. 32(1)(β), 25
5. ΚρυπτογραφίαA.8.24Άρθ. 21(2)(η)Άρθ. 9(4)(δ)· RTS διαχείρισης κινδύνου ΤΠΕΆρθ. 32(1)(α), 34(3)(α)
6. Κίνδυνος προμηθευτών και τρίτωνA.5.19 έως 5.23Άρθ. 21(2)(δ), 21(3)Άρθ. 28 έως 30 (μητρώο πληροφοριών, συμβατικές ρήτρες, έξοδος), RTS υπεργολαβίαςΆρθ. 28 (συμβάσεις εκτελούντων), Άρθ. 44 έως 49 (διαβιβάσεις)
7. Διαχείριση και αναφορά περιστατικώνA.5.24 έως 5.28, 6.8Άρθ. 21(2)(β)· Άρθ. 23 (24ω / 72ω / 1 μήνας)Άρθ. 17 έως 23 (ταξινόμηση, 4ω / 72ω / 1 μήνας, υποδείγματα RTS/ITS)Άρθ. 33, 34 (72ω προς ΑΠΔΠΧ, υποκείμενα)
8. Επιχειρησιακή συνέχεια και ανάκαμψηA.5.29, 5.30, 8.13, 8.14Άρθ. 21(2)(γ)Άρθ. 11, 12 (απόκριση και ανάκαμψη, πολιτικές backup, δοκιμές)Άρθ. 32(1)(γ)
9. Καταγραφή, παρακολούθηση και ανίχνευσηA.8.15, 8.16, 5.7Άρθ. 21(2)(β), (ε)Άρθ. 10 (ανίχνευση), 13 (μάθηση)Άρθ. 32(1)(δ), 33(1) (γνώση)
10. Ευπάθειες, ενημερώσεις και διαμόρφωσηA.8.8, 8.9, 8.19, 8.32Άρθ. 21(2)(ε)Άρθ. 9(4)(α), (ε)· RTS διαχείρισης κινδύνου ΤΠΕΆρθ. 32(1)(δ)
11. Ασφαλής ανάπτυξη και αλλαγέςA.8.25 έως 8.32· Παρ. 6.3Άρθ. 21(2)(ε)Άρθ. 9(4)(ε)· Άρθ. 24 έως 27 (πρόγραμμα δοκιμών, TLPT)Άρθ. 25 (προστασία δεδομένων από τον σχεδιασμό)
12. Άνθρωποι, ευαισθητοποίηση και εκπαίδευσηΠαρ. 7.2, 7.3· A.6.1 έως 6.8Άρθ. 21(2)(ζ)· Άρθ. 20(2) (εκπαίδευση ΔΣ)Άρθ. 13(6) (ευαισθητοποίηση προσωπικού και διοίκησης)Άρθ. 39(1)(β), 32(4)
13. Επισκόπηση αποτελεσματικότητας και επιθεώρησηΠαρ. 9.1, 9.2, 10· A.5.35, 5.36Άρθ. 21(2)(στ)Άρθ. 6(5), 6(6) (ετήσια επισκόπηση, εσωτερικός έλεγχος)Άρθ. 32(1)(δ), 24(1)
14. Φυσική ασφάλεια και περιβάλλονA.7.1 έως 7.14Άρθ. 21(2)(γ), (θ) (έμμεσα)Άρθ. 9(3) (φυσικά στοιχεία)Άρθ. 32 (έμμεσα)

Το Εξήντα Τοις Εκατό

Μέτρησε τα κελιά χωρίς έντονα: αυτή είναι η επικάλυψη, και εκεί υλοποιείς μία φορά. Οι γραμμές 5, 8, 9, 10, 13 και 14 δεν έχουν καθόλου έντονα, και οι γραμμές 2, 3, 4 και 12 έχουν από ένα έντονο κελί· όλα τα υπόλοιπα σε αυτές τις γραμμές ικανοποιούνται, και για τα τέσσερα πλαίσια, από έναν έλεγχο ISO 27001 σωστά υλοποιημένο και τεκμηριωμένο. Η εκτίμηση κινδύνου που τρέχεις για την παράγραφο 6.1 είναι η εκτίμηση κινδύνου που ζητά το άρθρο 21(1) της NIS2 και ο εντοπισμός που ζητά το άρθρο 8 του DORA. Η δοκιμή backup και αποκατάστασης για το A.8.13 είναι το τεκμήριο για NIS2 21(2)(γ), DORA άρθρο 12 και GDPR 32(1)(γ). Η επισκόπηση πρόσβασης για το A.5.18 είναι η ίδια επισκόπηση πρόσβασης και στις τέσσερις στήλες.

Ο αριθμός που αναφέρω, εξήντα με εβδομήντα τοις εκατό, είναι η αναλογία των απαιτήσεων στα τέσσερα κείμενα που καταλήγουν σε κοινό έλεγχο. Είναι εκτίμηση από την εκτέλεση αυτής της άσκησης σε πραγματικούς οργανισμούς, όχι δημοσιευμένο νούμερο, και ποικίλλει ανά τομέα: υψηλότερη για εταιρεία λογισμικού, χαμηλότερη για ασφαλιστική με βαριά έκθεση στον GDPR. Δεν είναι πρόσκληση να παραλείψεις το υπόλοιπο.

Το Σαράντα Τοις Εκατό

Τα έντονα κελιά είναι εκεί που ένα πλαίσιο ζητά κάτι που το ISO δεν σου δίνει. Στην πράξη αυτά είναι τα επιπλέον έγγραφα και διαδικασίες που χρειάζεται ένα συγκλίνον πρόγραμμα:

  • Γραμμή 1, NIS2 άρθρο 20 και DORA άρθρο 5. Το ISO θέλει δέσμευση της διοίκησης· NIS2 και DORA θέλουν το διοικητικό όργανο να εγκρίνει, να εποπτεύει και να είναι προσωπικά υπεύθυνο, με τη NIS2 να προσθέτει υποχρεωτική εκπαίδευση. Πρόσθεσε: απόφαση ΔΣ, αρχείο εκπαίδευσης ανά μέλος, ετήσιο θέμα επισκόπησης στο ΔΣ.
  • Γραμμή 1, GDPR άρθρα 37 έως 39. DPO, όπου απαιτείται, με ανεξαρτησία και γραμμή αναφοράς. Χωρίς αντίστοιχο στο ISO.
  • Γραμμή 2, GDPR άρθρο 35. Εκτιμήσεις αντικτύπου για επεξεργασία υψηλού κινδύνου. Προσάρτησέ τες στο μητρώο κινδύνων ως εξειδικευμένο τύπο εκτίμησης αντί να τρέχεις ξεχωριστή διαδικασία.
  • Γραμμή 3, GDPR άρθρο 30. Αρχείο δραστηριοτήτων επεξεργασίας. Η απογραφή παγίων σου (A.5.9) με τρεις επιπλέον στήλες (σκοπός, νομική βάση, διατήρηση) γίνεται το αρχείο.
  • Γραμμή 4, NIS2 άρθρο 21(2)(ι). MFA και ασφαλείς επικοινωνίες ρητά. Οι περισσότερες υλοποιήσεις ISO το έχουν ήδη· το ελληνικό πλαίσιο σου ζητά να δηλώσεις την κάλυψη.
  • Γραμμή 6, DORA άρθρα 28 έως 30 και GDPR άρθρο 28. Το μητρώο πληροφοριών στην υποχρεωτική μορφή, οι συμβατικές ρήτρες του άρθρου 30, στρατηγικές εξόδου, όροι υπεργολαβίας· και για προσωπικά δεδομένα, συμβάσεις εκτελούντων με το περιεχόμενο του άρθρου 28(3) και μηχανισμούς διαβίβασης. Το μητρώο προμηθευτών ISO (A.5.19) είναι ο σπόρος· το μητρώο DORA προσθέτει καμιά δεκαπενταριά πεδία ανά σύμβαση και το υπόδειγμα ITS.
  • Γραμμή 7, και οι τρεις κανονισμοί. Χρονοδιαγράμματα και υποδείγματα αναφοράς. Μία διαδικασία περιστατικών, ένα βήμα ταξινόμησης που κάνει με τη σειρά τις ερωτήσεις «σημαντικό» της NIS2, «μείζον» του DORA και «παραβίαση προσωπικών δεδομένων» του GDPR, και τέσσερα προσυμπληρωμένα υποδείγματα. Αυτό είναι το πιο πολύτιμο κομμάτι δουλειάς σύγκλισης.
  • Γραμμή 11, DORA άρθρα 24 έως 27 και GDPR άρθρο 25. Τεκμηριωμένο πρόγραμμα δοκιμών (εκτιμήσεις ευπαθειών, δοκιμές σεναρίων, και για τις μεγαλύτερες οντότητες δοκιμές διείσδυσης βάσει απειλών κάθε τρία χρόνια) και προστασία δεδομένων από τον σχεδιασμό και εξ ορισμού καταγεγραμμένη στον κύκλο ανάπτυξης.
  • Γραμμή 12, NIS2 άρθρο 20(2). Η εκπαίδευση του ΔΣ, ξανά. Εμφανίζεται δύο φορές γιατί είναι η απαίτηση που οι οργανισμοί χάνουν συχνότερα.

Αυτή είναι ολόκληρη η λίστα. Εννέα προσθήκες, οι περισσότερες έγγραφα και όχι έλεγχοι. Ένας οργανισμός που έχει τη ραχοκοκαλιά ISO και προσθέτει αυτές τις εννέα είναι ουσιαστικά συμμορφωμένος και με τα τέσσερα· ό,τι απομένει είναι η παρουσίαση των τεκμηρίων στη γλώσσα κάθε πλαισίου.

Υλοποίησε Μία Φορά, Τεκμηρίωσε Τέσσερις

Ο μηχανισμός που το κάνει να δουλεύει είναι ένα μητρώο ελέγχων με στήλες πλαισίων. Κάθε γραμμή είναι ένας έλεγχος (χρησιμοποίησε το αναγνωριστικό ISO ως κλειδί), με ιδιοκτήτη, δήλωση εφαρμογής, τα τεκμήρια που παράγει και πού βρίσκονται, και μετά τέσσερις στήλες: το άρθρο NIS2 και η ελληνική κατηγορία, το άρθρο DORA, το άρθρο GDPR, και η ίδια η παραπομπή στο Παράρτημα Α του ISO. Φιλτράρισε κατά στήλη και έχεις την όψη συμμόρφωσης για αυτό το πλαίσιο. Εξήγαγε τη φιλτραρισμένη όψη και έχεις το έγγραφο που ζήτησε ο επιθεωρητής ή η εποπτική αρχή.

Τρεις κανόνες το κρατούν ειλικρινές:

  1. Μία δήλωση εφαρμογής ανά έλεγχο. Αν βρεθείς να γράφεις διαφορετική δήλωση για την όψη DORA από ό,τι για την όψη ISO, ο έλεγχος δεν είναι πραγματικά κοινός και χρειάζεται δική του γραμμή.
  2. Τα τεκμήρια παραπέμπονται, ποτέ δεν αντιγράφονται. Η επισκόπηση πρόσβασης ζει σε ένα μέρος με μία ημερομηνία· τέσσερις όψεις δείχνουν προς αυτήν. Τα αντίγραφα αποκλίνουν και η απόκλιση είναι εύρημα.
  3. Τα έντονα κελιά παίρνουν δική τους γραμμή. Το μητρώο DORA, η διαδικασία ΕΑΠΔ, η εκπαίδευση ΔΣ: καθένα είναι έλεγχος στο μητρώο με την ίδια δομή, αντιστοιχισμένος στο ένα ή δύο πλαίσια που το απαιτούν. Μην τα κρύβεις μέσα στη δήλωση ενός κοινού ελέγχου.

Πώς Μοιάζει Αυτό σε έναν Επιθεωρητή

Ένας επιθεωρητής ISO βλέπει μια Δήλωση Εφαρμοσιμότητας με επιπλέον στήλες και δεν ρωτά τίποτα γι' αυτές. Μια εποπτική αρχή NIS2 βλέπει τις δεκατέσσερις ελληνικές κατηγορίες, καθεμία να δείχνει ελέγχους με τεκμήρια. Μια εποπτική αρχή DORA βλέπει το πλαίσιο κινδύνου ΤΠΕ των άρθρων 5 έως 16 ως φιλτραρισμένη όψη και το μητρώο πληροφοριών ως ξεχωριστή, συμμορφωμένη εξαγωγή. Μια αρχή προστασίας δεδομένων βλέπει τα άρθρα 24, 25, 28, 30, 32, 33 και 35 απαντημένα με παραπομπές στο ίδιο αποθετήριο τεκμηρίων. Κανένας από αυτούς δεν βλέπει τα έγγραφα των άλλων, και κανένας δεν χρειάζεται. Ο οργανισμός βλέπει ένα μητρώο, ένα σύνολο ιδιοκτητών και έναν κύκλο επισκόπησης.

Το επόμενο κείμενο αφορά τη στήλη των τεκμηρίων: τι μπορεί να συλλέγεται αυτόματα, τι όχι, και πώς να εμποδίσεις το μητρώο να γίνει ένα λογιστικό φύλλο που κανείς δεν ενημερώνει.