
Η NIS2 άλλαξε τους κανόνες για την κυβερνοασφάλεια στην Ελλάδα, επιβάλλοντας αυστηρότερο έλεγχο στις υποδομές αλλά και στους εξωτερικούς παρόχους. Παράλληλα, όλο και περισσότεροι φορείς και επιχειρήσεις μεταφέρουν υπηρεσίες και δεδομένα σε εμπορικό cloud (Azure, AWS, Google) ή στο κυβερνητικό νέφος (G‑Cloud / Η‑Cloud).
Το κρίσιμο ερώτημα: Μεταφέρεται και η ευθύνη συμμόρφωσης στον πάροχο;
Η σύντομη απάντηση είναι όχι. Η μακροσκελής απάντηση έχει να κάνει με τον ρόλο του Υ.Α.Σ.Π.Ε. (Υπεύθυνος Ασφάλειας Συστημάτων Πληροφορικής και Επικοινωνιών), τις συμβάσεις και τον έλεγχο πριν τη μετάβαση.
1. Η ευθύνη δεν «μετακομίζει» με τα δεδομένα
Το συνηθισμένο λάθος είναι να ταυτίζεται το τεχνικό Μοντέλο Επιμερισμένης Ευθύνης (Shared Responsibility Model) ενός παρόχου cloud με τη νομική ευθύνη απέναντι στην Εθνική Αρχή Κυβερνοασφάλειας (Ε.Α.Κ.).
- Ο πάροχος ευθύνεται για την ασφάλεια του cloud (φυσική υποδομή, hypervisor, φυσικό δίκτυο) ως αυτοτελής οντότητα στη δική του δικαιοδοσία.
- Η οντότητα (εσείς) ευθύνεται για την ασφάλεια στο cloud (δεδομένα, διαχείριση προσβάσεων, εφαρμογές), για την ασφάλεια της εφοδιαστικής αλυσίδας και για την κοινοποίηση περιστατικών — ακόμη κι αν αυτά ξεκίνησαν από τον πάροχο.
Η κρίσιμη αρχή: Η αξιολόγηση των ευπαθειών και της ποιότητας πρακτικών του παρόχου cloud είναι υποχρέωση της οντότητας, όχι του παρόχου.
Πρακτική συνέπεια: Η Ε.Α.Κ. δεν ελέγχει τον πάροχό σας για λογαριασμό σας — ελέγχει εσάς. Ό,τι δεν μπορείτε να τεκμηριώσετε επαρκώς ως προς τον πάροχο, μπορεί να καταλογιστεί στην οντότητα κατά τον έλεγχο.
2. Ο Υ.Α.Σ.Π.Ε.: Ο ρόλος‑κλειδί που συχνά αγνοείται
Ο Υ.Α.Σ.Π.Ε. είναι στέλεχος της ίδιας της οντότητας. Δεν μπορεί να είναι εξωτερικός σύμβουλος (εκτός εξαιρέσεων εντός ομίλου) και έχει ασυμβίβαστα με τον Υ.Π.Δ. (DPO) και τον υπεύθυνο Τ.Π.Ε.
Βασικά Καθήκοντα:
- Διαρκής μέριμνα και εποπτεία υλοποίησης μέτρων ασφαλείας.
- Διαχείριση όλων των επικοινωνιών με την Ε.Α.Κ. και συντονισμός συμμόρφωσης με τη NIS2.
- Συντονισμός κοινοποίησης περιστατικών.
- Μέριμνα για ασφάλεια εφοδιαστικής αλυσίδας από την εκκίνηση των προμηθειών και τήρηση μητρώου αγαθών/υπηρεσιών.
- Συμμετοχή στους ελέγχους της Αρχής και εντοπισμός/καταγραφή περιορισμών που επηρεάζουν τις απαιτήσεις ασφάλειας.
Το πρόβλημα στην πράξη: Στην πράξη, η οντότητα συχνά δεν παρέχει επαρκείς πόρους, πραγματική αυτονομία ή απευθείας πρόσβαση στη διοίκηση. Ο ρόλος εύκολα γίνεται «όλα για όλους» (compliance, operations, incident response, εκπαίδευση, προμήθειες) — συνήθως χωρίς αναπληρωτή ή αποκλειστικό χρόνο.
3. Φιλοξενία σε tenant τρίτου: Το δομικό κενό
Όταν μια υπηρεσία φιλοξενείται σε tenant τρίτου (πάροχος, ανάδοχος, όμιλος, δημόσιο νέφος), η κατάσταση περιπλέκεται:
- Ο Υ.Α.Σ.Π.Ε. του tenant δεν καλύπτει τη φιλοξενούμενη οντότητα, εκτός αν είναι η ίδια νομική οντότητα ή ίδιος όμιλος.
- Δεν υπάρχει ρητή υποχρέωση του κάτοχου του tenant να γνωστοποιεί ποια εργαλεία εποπτείας διαθέτει ή να ενημερώνει έγκαιρα τον Υ.Α.Σ.Π.Ε. της φιλοξενούμενης δομής.
- Η ενημέρωση για περιστατικά πηγαίνει αρχικά στον κάτοχο του tenant. Η προθεσμία των 24 ωρών προς την Ε.Α.Κ. τρέχει για εσάς, χωρίς ο Υ.Α.Σ.Π.Ε. σας να γνωρίζει απαραίτητα το συμβάν.
Αλυσίδα ενημέρωσης (συχνά σπασμένη):
- Πάροχος προς Κάτοχο tenant: 72 ώρες για παραβίαση δεδομένων πελάτη.
- Πάροχος προς Τεχνικές επαφές: Global Admins, Technical Contacts, owners.
- Φιλοξενών προς Υ.Α.Σ.Π.Ε. φιλοξενούμενου: Δεν προβλέπεται ούτε από τον νόμο ούτε από τον πάροχο — πρέπει να δημιουργηθεί συμβατικά.
- Οντότητα προς Ε.Α.Κ.: 24 ώρες / 72 ώρες / 1 μήνας, από τη στιγμή που η οντότητα αντιλαμβάνεται το περιστατικό.
(Δεν υπάρχει καμία διάταξη που να απαλλάσσει την οντότητα επειδή «δεν την ενημέρωσε ο πάροχος»).
4. Ειδική περίπτωση: Κυβερνητικό νέφος (G‑Cloud / Η‑Cloud)
Η φιλοξενία δημόσιων φορέων στο κυβερνητικό νέφος (της Γ.Γ.Π.Σ.&Ψ.Δ. για το G-Cloud ή της Η.ΔΙ.Κ.Α. Α.Ε. για το H-Cloud) είναι μια ειδική εκδοχή του ίδιου σεναρίου.
- Ο φιλοξενούμενος φορέας παραμένει υπόχρεη οντότητα με δικό του Υ.Α.Σ.Π.Ε.
- Οι φορείς διαχείρισης λειτουργούν ως πάροχοι με δικές τους υποχρεώσεις NIS2, εποπτευόμενοι χωριστά από την Ε.Α.Κ.
Πρακτικές δυσκολίες στη διακυβέρνηση:
- Περιορισμένη ορατότητα: Σε βασικά μοντέλα φιλοξενίας (π.χ. Gold/Platinum), ο φορέας υποβάλλει αιτήματα (tickets) αντί να διαχειρίζεται ο ίδιος firewall/δίκτυο· μόνο στο VIP έχει άμεση πρόσβαση.
- Ενημέρωση περιστατικών: Γίνεται συνήθως μέσω κεντρικών τεχνικών επαφών ή tickets, χωρίς ρητή νομοθετική προθεσμία ειδοποίησης εκτός αν προβλέπεται αυστηρά στο SLA.
- Καθυστερήσεις απόκρισης σε επείγουσες αλλαγές ασφαλείας.
- Τεκμηρίωση: Η πρόσβαση σε αναφορές και πιστοποιήσεις (π.χ. ISO 27001) συχνά προϋποθέτει ειδικό γραφειοκρατικό αίτημα.
5. Ο έλεγχος πριν τη μετάβαση (Due Diligence)
Πριν υπογράψετε σύμβαση ή ξεκινήσετε migration, η οντότητα οφείλει να αξιολογήσει τον πάροχο cloud ως μέρος της εφοδιαστικής αλυσίδας.
Ελάχιστος φάκελος προ‑μετάβασης:
- Ταυτοποίηση παρόχου, δικαιοδοσίας, τοποθεσίας δεδομένων και υπεργολάβων.
- Πιστοποιήσεις και εκθέσεις ανεξάρτητων ελέγχων (ISO 27001, SOC 2, ISO 27017/27018).
- Συμπληρωμένο ερωτηματολόγιο ασφάλειας.
- Περιγραφή διαθέσιμων logs και επιπέδων πρόσβασης.
- Προθεσμίες και δίαυλοι ενημέρωσης περιστατικού.
- Σχέδιο εξόδου (Exit Strategy) και φορητότητα δεδομένων.
- Συμβατικοί όροι (δικαίωμα ελέγχου, τοποθεσία δεδομένων, εμπιστευτικότητα).
(Αν σε μεταγενέστερο έλεγχο απο την Ε.Α.Κ διαπιστωθεί μετάβαση χωρίς τεκμηριωμένη αξιολόγηση, αυτό μπορεί να θεωρηθεί πλημμελής εκπλήρωση των υποχρεώσεων εφοδιαστικής αλυσίδας).
6. Τι πρέπει να προβλέπει η σύμβαση
Πέρα από τα τυπικά, ορισμένες ρήτρες είναι πρακτικά απαραίτητες για τη συμμόρφωση:
- Προθεσμία ενημέρωσης περιστατικού κάτω των 24 ωρών, με ονομαστικό παραλήπτη τον Υ.Α.Σ.Π.Ε.
- Υποχρεωτική εγγραφή του Υ.Α.Σ.Π.Ε. στις επαφές ειδοποιήσεων του tenant.
- Δικαιώματα εποπτείας/ανάγνωσης ή τακτικές αυτόματες εξαγωγές logs.
- Ελάχιστη διατήρηση logs μεγαλύτερη από τις προεπιλεγμένες ρυθμίσεις του παρόχου.
- Συμβατική δέσμευση για την τοποθεσία αποθήκευσης των δεδομένων εντός ΕΕ.
- Στρατηγική εξόδου και μεταφορά δεδομένων σε ανοιχτή/συμβατή μορφή.
7. Πότε ένα περιστατικό cloud θεωρείται «σημαντικό»;
Σύμφωνα με τα θεσπισμένα κριτήρια της NIS2, ένα περιστατικό σε υπηρεσίες cloud θεωρείται σημαντικό όταν συντρέχει μία από τις ακόλουθες συνθήκες:
- Πλήρης μη διαθεσιμότητα της υπηρεσίας για περισσότερα από 30 λεπτά.
- Περιορισμένη διαθεσιμότητα για πάνω από το 5% των χρηστών (ή >1.000.000 χρήστες στην ΕΕ) για πάνω από 1 ώρα.
- Διακύβευση ακεραιότητας, εμπιστευτικότητας ή αυθεντικότητας των δεδομένων.
Αυστηρές Προθεσμίες Κοινοποίησης στην Ε.Α.Κ.:
- Εντός 24 ωρών: Αρχική έγκαιρη προειδοποίηση.
- Εντός 72 ωρών: Πλήρης κοινοποίηση περιστατικού.
- Εντός 1 μηνός: Τελική έκθεση.
8. Κυρώσεις: Ποιος πληρώνει το τίμημα;
Για τις βασικές οντότητες, η Ε.Α.Κ. δύναται να επιβάλει διοικητικά πρόστιμα, προειδοποιήσεις, δεσμευτικές οδηγίες και (ως έσχατο μέτρο) προσωρινή απαγόρευση άσκησης διευθυντικών καθηκόντων στον Διευθύνοντα Σύμβουλο.
Σημείωση: Ο Υ.Α.Σ.Π.Ε. δεν υπέχει απευθείας διοικητικό πρόστιμο από την Αρχή. Η δική του συνέπεια σε περίπτωση πλημμελούς άσκησης καθηκόντων είναι η αντικατάστασή του ή εσωτερικές πειθαρχικές ευθύνες.
9. Γιατί η θεωρία προσκρούει στην πραγματικότητα
Παρότι το πλαίσιο είναι σαφές, στην πράξη υπάρχουν γνωστοί περιορισμοί:
- Νομική πολυπλοκότητα και ασαφή σημεία.
- Ανώριμη αγορά συμβούλων και εξειδικευμένων εργαλείων.
- Έλλειψη εξειδικευμένου προσωπικού.
- Υψηλό κόστος συμμόρφωσης και μεγάλο φορτίο γραφειοκρατικής τεκμηρίωσης.
- Έλλειψη πραγματικής εξουσίας επιβολής του Υ.Α.Σ.Π.Ε. απέναντι στη διοίκηση.
10. Συγκριτική Επισκόπηση Υποδομών
- Εμπορικό Cloud (Direct Customer): Παρέχει ευελιξία και ορατότητα, αλλά η οντότητα φέρει την ευθύνη παραμετροποίησης.
- Φιλοξενία σε Tenant Τρίτου: Μειώνει το διαχειριστικό κόστος, αλλά δημιουργεί σοβαρό χάσμα ορατότητας και εξάρτηση.
- Ιδιόκτητη Υποδομή (On-Premise): Προσφέρει πλήρη έλεγχο, αλλά απαιτεί υψηλό κεφαλαιουχικό κόστος και εξειδικευμένο προσωπικό.
Συμπέρασμα
Η NIS2 δεν απαγορεύει το cloud· απαιτεί όμως να μετακομίσετε με τα μάτια ανοιχτά:
- Τεκμηριωμένη αξιολόγηση του παρόχου πριν από το migration.
- Συμβάσεις που δίνουν ορατότητα, πρόσβαση σε logs και έγκαιρη ενημέρωση.
- Υ.Α.Σ.Π.Ε. με πραγματικούς πόρους, αυτονομία και φωνή στη διοίκηση.
Χωρίς αυτά, η συμμόρφωση μένει θεωρία — και το ρίσκο παραμένει στην πράξη.
