Τεύχος B’ 3739/08.10.2019
ΕΦΗΜΕΡΙ∆Α TΗΣ ΚΥΒΕΡΝΗΣΕΩΣ
6. Αυτοαξιολόγηση - Βελτίωση
Για την παρακολούθηση και συνεχή βελτίωση της
ασφάλειας των συστημάτων δικτύου και πληροφοριών,
συντάσσεται αναφορά αυτοαξιολόγησης συνοδευόμενης και από σχετικό πλάνο διορθωτικών ή βελτιωτικών
ενεργειών, τα οποία κοινοποιούνται στην Εθνική Αρχή
Κυβερνοασφάλειας.
Η αυτοαξιολόγηση διενεργείται σε ετήσια βάση ή
κατόπιν πρόκλησης σοβαρής διατάραξης της παροχής
βασικής υπηρεσίας από τυχόν συμβάν, με τη χρήση κατάλληλου Οδηγού που εκδίδει και αναθεωρεί η Εθνική
Αρχή Κυβερνοασφάλειας.
Β. ΠΡΟΣΤΑΣΙΑ
Οι απαιτήσεις της κατηγορίας «Προστασία» είναι απαραίτητες προκειμένου να διασφαλιστούν όλοι οι πόροι
(άνθρωποι, διαδικασίες και τεχνολογίες) που υποστηρίζουν τις βασικές υπηρεσίες του Οργανισμού. Τα μέτρα
που επιλέγονται για την ικανοποίηση των απαιτήσεων
αυτής της κατηγορίας, θα πρέπει να λαμβάνουν υπόψη
την στρατηγική διαχείρισης διακινδύνευσης. Ειδικότερα
θα πρέπει να πληρούνται οι κάτωθι απαιτήσεις.
7. Πολιτικές, διεργασίες και διαδικασίες προστασίας
βασικών υπηρεσιών.
Η συνολική οργανωτική προσέγγιση για την διασφάλιση των συστημάτων δικτύου και πληροφοριών που
υποστηρίζουν την παροχή βασικών υπηρεσιών του Οργανισμού, καθορίζεται και τεκμηριώνεται μέσω κατάλληλων πολιτικών, διεργασιών και διαδικασιών.
Ειδικότερα, η πολιτική ασφάλειας του Οργανισμού θα
πρέπει να είναι συμβατή και να ικανοποιεί κατ’ ελάχιστο
την Ενιαία Πολιτική Ασφάλειας και τις απαιτήσεις ασφάλειας που εκδίδει η Εθνική Αρχή Κυβερνοασφάλειας.
8. Διαχείριση ταυτότητας και έλεγχος πρόσβασης.
Η πρόσβαση (φυσική ή με ηλεκτρονικά μέσα) στα συστήματα δικτύου και πληροφοριών και στις συναφείς
εγκαταστάσεις, περιορίζεται στους εξουσιοδοτημένους
προς τούτο χρήστες, διεργασίες και συσκευές, σύμφωνα
με την αρχή των λιγότερων προνομίων και διαχειρίζεται
αναλογικά και σύμφωνα με την εκτιμώμενη διακινδύνευση. Για το σκοπό αυτό γίνεται χρήση κατάλληλων
μηχανισμών αυθεντικοποίησης και διαδικασιών ελέγχου
πρόσβασης.
9. Φυσική και περιβαλλοντική ασφάλεια.
Οι εγκαταστάσεις των κέντρων δεδομένων και των
χώρων επεξεργασίας πληροφοριών διασφαλίζονται
έναντι δυνητικής φυσικής ή πε��ιβαλλοντικής διακινδύνευσης μέσω κατάλληλων και αναλογικών πολιτικών
και μέτρων και σύμφωνα με τη στρατηγική διαχείρισης
διακινδύνευσης.
10. Ασφάλεια συστημάτων και εφαρμογών.
Τα συστήματα και οι εφαρμογές εγκαθίστανται, αναπτύσσονται και διαχειρίζονται με τρόπο που λαμβάνει
υπόψη τις αρχές της ασφάλειας «από τον σχεδιασμό» και
«εξ ορισμού», και τηρούνται κατάλληλες και αναλογικές
απαιτήσεις ασφάλειας σε όλο τον κύκλο της ζωής τους.
11. Ασφάλεια δεδομένων.
Τα δεδομένα διαχειρίζονται σύμφωνα με τη στρατηγική διαχείρισης διακινδύνευσης με σκοπό την προστασία της εμπιστευτικότητας, της ακεραιότητας και της
43655
διαθεσιμότητάς τους. Για το σκοπό αυτό εφαρμόζονται
κατάλληλες πολιτικές και διαδικασίες.
12. Αντίγραφα ασφαλείας.
Τα δεδομένα τα οποία είναι απαραίτητα για την παροχή των βασικών υπηρεσιών διασφαλίζονται από πιθανή
απώλειά τους μέσω της τήρησης αντιγράφων ασφαλείας
σε κατάλληλη μορφή, η οποία δίνει τη δυνατότητα για
άμεση ανάκτησή τους. Για το σκοπό αυτό εφαρμόζονται
κατάλληλες πολιτικές, διαδικασίες και αυτοματοποιημένα συστήματα λήψης και διατήρησης αντιγράφων
ασφαλείας.
13. Τεχνολογίες ασφάλειας.
Για την διασφάλιση της ανθεκτικότητας των συστημάτων έναντι απειλών εγκαθίστανται και χρησιμοποιούνται
κατάλληλες και αναλογικές προς το σκοπό αυτό τεχνολογικές λύσεις ασφαλείας. Ειδικότερα, ενθαρρύνεται
η χρήση τεχνολογικών λύσεων σχετικά με ανίχνευση,
καταγραφή και ανάλυση απειλών.
14. Δοκιμές συστημάτων.
Για την διασφάλιση της ανθεκτικότητας των συστημάτων που υποστηρίζουν βασικές υπηρεσίες έναντι απειλών, εφαρμόζονται κατάλληλες διαδικασίες δοκιμών και
τεχνικών ελέγχων.
15. Διαχείριση Αλλαγών.
Οι αλλαγές που γίνονται στα συστήματα και τα δομικά στοιχεία που υποστηρίζουν βασικές υπηρεσίες ακολουθούν συγκεκριμένη και καταγεγραμμένη διαδικασία,
ώστε να διατηρείται το επίπεδο διακινδύνευσης εντός
των ορίων που καθορίζονται στη στρατηγική διαχείρισης
διακινδύνευσης και να λαμβάνονται πρόσθετα μέτρα
ασφάλειας όταν αυτό απαιτείται.
16. Ευαισθητοποίηση και κατάρτιση.
Το προσωπικό και οι συνεργάτες οι οποίοι χειρίζονται
ή υποστηρίζουν τα συστήματα πληροφοριών και δικτύων ενημερώνονται και εκπαιδεύονται κατάλληλα, ώστε
να εκπληρώνουν τα καθήκοντά τους με τρόπο που να
διατηρεί και να ��ροάγει την ασφάλεια των συστημάτων αυτών. Για το σκοπό αυτό εφαρμόζεται κατάλληλη
πολιτική σχετικά με τη διενέργεια ή συμμετοχή σε τακτικά προγράμματα και δράσεις ευαισθητοποίησης ή
εκπαίδευσης.
Γ. ΑΝΤΙΜΕΤΩΠΙΣΗ
Οι απαιτήσεις της κατηγορίας «Αντιμετώπιση» είναι
απαραίτητες για την ανίχνευση, την απόκριση, και την
εν γένει διαχείριση ενός συμβάντος ασφάλειας που ενδέχεται να επηρεάσει την παροχή βασικών υπηρεσιών
του Οργανισμού. Παράλληλα αυτή η κατηγορία προωθεί τη μείωση του αντίκτυπου από ένα περιστατικό
ασφάλειας, μέσω της διασφάλισης της συνέχειας και της
αποκατάστασης της παροχής βασικών υπηρεσιών του
Οργανισμού σε αποδεκτό και προκαθορισμένο επίπεδο.
17. Ανίχνευση απειλών.
Οι απειλές και τα συμβάντα που δύναται να επηρεάσουν την ασφάλεια των συστημάτων δικτύου και πληροφοριών ανιχνεύονται έγκαιρα μέσω κατάλληλων τεχνολογικών λύσεων ασφάλειας ή σχετικών διαδικασιών.
18. Διαχείριση Περιστατικών.
Η έγκαιρη ανταπόκριση, ανάλυση και διαχείριση
περιστατικών ασφαλείας με πραγματικές ή δυνητικές