43656
ΕΦΗΜΕΡΙ∆Α TΗΣ ΚΥΒΕΡΝΗΣΕΩΣ
δυσμενείς επιπτώσεις θα πρέπει να διενεργείται βάσει
κατάλληλης πολιτικής και σύμφωνα με προκαθορισμένη
διαδικασία.
Ειδικότερα στην περίπτωση που αυτά αξιολογούνται
ως κρίσιμα, θα πρέπει να ενημερώνονται οι αρμόδιες
ομάδες αντιμετώπισης (CSIRTs ή CERTs), η Εθνική Αρχή
Κυβερνοασφάλειας και οι λοιποί εμπλεκόμενοι φορείς
και να διευκολύνεται η συνεργασία και η παροχή πληροφοριών, σύμφωνα και με όσα ορίζονται στο ν. 4577/2018
(Α΄ 199), όπως αυτός ισχύει.
19. Επιχειρησιακή συνέχεια.
Διασφαλίζεται η δυνατότητα παροχής των βασικών
υπηρεσιών του Οργανισμού, σε αποδεκτό και προσυμφωνημένο επίπεδο, σε περίπτωση που έχει εκδηλωθεί
κάποιο περιστατικό ασφάλειας. Για το σκοπό αυτό διερευνώνται εναλλακτικοί τρόποι παροχής των υπηρεσιών,
λαμβάνονται κατάλληλα οργανωτικά και τεχνικά μέτρα
και καταρτίζεται σχετικό, καταγεγραμμένο και προκαθορισμένο σχέδιο.
20. Ανάκαμψη από καταστροφές.
Διασφαλίζεται η ανάκαμψη και αποκατάσταση των
συστημάτων δικτύου και πληροφοριών των βασικών
υπηρεσιών του Οργανισμού, τα οποία επηρεάζονται
από περιστατικά ασφάλειας, εντός προκαθορισμένου
και αποδεκτού χρονικού διαστήματος. Για το σκοπό αυτό
λαμβάνονται κατάλληλα οργανωτικά και τεχνικά μέτρα
και καταρτίζεται σχετικό, καταγεγραμμένο και προκαθορισμένο σχέδιο.
Άρθρο 5
Επιλογή μέτρων ασφάλειας
1. Οι Οργανισμοί κατά την επιλογή των μέτρων ασφαλείας θα πρέπει να λαμβάνουν μέριμνα ώστε αυτά να
είναι:
• Αποτελεσματικά, ώστε να αυξάνουν το επίπεδο ετοιμότητας του Οργανισμού έναντι τωρινών και μελλοντικών απειλών ασφάλειας.
• Αποδοτικά, ώστε να επιλέγονται αυτά τα οποία θα
έχουν το μεγαλύτερο αντίκτυπο στην ενίσχυση της
ασφάλειας ενός Οργανισμού, σε σχέση με τις απαιτήσεις
κτήσης και διατήρησής τους.
• Κατάλληλα, ώστε να είναι συμβατά και να διευκολύνουν τη παροχή των βασικών υπηρεσιών του Οργανισμού.
• Αναλογικά, ώστε να επιλέγονται συναρτήσει του εκάστοτε επιπέδου επικινδυνότητας.
• Συγκεκριμένα, ώστε να διασφαλίζεται ότι τα μέτρα
θα εφαρμόζονται στην πράξη και θα ενισχύουν ενεργά
το επίπεδο ασφάλειας.
• Αξιόπιστα, ώστε να παρέχουν δείκτες και αποδείξεις
για την αποτελεσματική και αποδοτική εφαρμογή τους.
• Περιεκτικά, ώστε η εφαρμογή τους να καλύπτει όσες
περισσότερες βασικές απαιτήσεις ασφάλειας είναι δυνατό.
2. Προκειμένου να επιλεγούν και να εφαρμοστούν
μέτρα που ικανοποιούν τις βασικές απαιτήσεις ασφάλειας, ενθαρρύνεται η χρήση διεθνώς αποδεκτών
προτύπων, προδιαγραφών και οδηγών που σχετίζονται με την ασφάλεια των συστημάτων δικτύων και
πληροφοριών.
Τεύχος B’ 3739/08.10.2019
Άρθρο 6
Υπεύθυνος Ασφάλειας Πληροφοριών
και Δικτύων
Κάθε Οργανισμός οφείλει να ορίσει συγκεκριμένο εργαζόμενο του ως Υπεύθυνο Ασφάλειας Πληροφοριών
και Δικτύων του.
Ο Υπεύθυνος Ασφάλειας Πληροφοριών και Δικτύων:
• Αποτελεί το σημείο επαφής με την Εθνική Αρχή Κυβερνοασφάλειας και το αρμόδιο CSIRT.
• Συνεργάζεται με την Εθνική Αρχή Κυβερνοασφάλειας
και με το αρμόδιο CSIRT.
• Συντονίζει και επιβλέπει τον Οργανισμό ως προς τις
υποχρεώσεις που απορρέουν από τον ν. 4577/2018 (Α΄
199), από την παρούσα υπουργική απόφαση και από
άλλες διατάξεις της Ευρωπαϊκής Ένωσης ή της Εθνικής
Αρχής Κυβερνοασφάλειας σχετικά με την Ασφάλεια Συστημάτων Δικτύων και Πληροφοριών.
• Εποπτεύει την υλοποίηση της Ενιαίας Πολιτικής
Ασφάλειας και την ικανοποίηση των βασικών απαιτήσεων ασφάλειας, την εκπαίδευση και ευαισθητοποίηση
των υπαλλήλων του Οργανισμού σε θέματα ασφάλειας
πληροφοριών και δικτύων καθώς, και τη σύνταξη της
αναφοράς αυτοαξιολόγησης του Οργανισμού που αποστέλλεται στην Εθνική Αρχή Κυβερνοσφάλειας.
• Παρίσταται στους ελέγχους που πραγματοποιεί η
Ομάδα Επιθεώρησης Ελέγχου, όπως αυτή ορίζεται από
την Εθνική Αρχή Κυβερνοσφάλειας, και της παρέχει όλα
τα κατάλληλα μέσα για να διευκολύνει το έργο της.
Ο ρόλος του στην οργανωτική δομή του Οργανισμού
προτείνεται να είναι ανεξάρτητος και να μην έγκειται
σε σύγκρουση συμφερόντων με άλλους εργασιακούς
ρόλους που τυχόν κατέχει.
Κάθε Οργανισμός οφείλει αμελλητί να κοινοποιεί στην
Εθνική Αρχή Κυβερνοασφάλειας τα στοιχεία επικοινωνίας του εκάστοτε Υπευθύνου που έχει οριστεί και το
αργότερο εντός 2 μηνών από την έκδοση της παρούσας
υπουργικής απόφασης.
Επιθυμητά προσόντα του Υπεύθυνου Ασφάλειας Πληροφοριών και Δικτύων:
• Να διαθέτει προπτυχιακό ή Μεταπτυχιακό τίτλο
ετήσιας τουλάχιστον διάρκειας σε συναφές γνωστικό
αντικείμενο.
• Να διαθέτει εμπειρογνωσία στον τομέα της ασφάλειας πληροφοριών και δικτύων τουλάχιστον 5 ετών.
• Να διαθέτει πιστοποιημένη γνώση μεθοδολογιών,
διαδικασιών, τεχνικών, εργαλείων και προτύπων ασφάλειας πληροφοριών και ψηφιακών συστημάτων.
• Να γνωρίζει τις επιχειρηματικές διαδικασίες του Οργανισμού.
Β. ΔΙΑΔΙΚΑΣΙΑ ΚΟΙΝΟΠΟΙΗΣΗΣ
ΣΥΜΒΑΝΤΩΝ ΑΣΦΑΛΕΙΑΣ
Άρθρο 7
Κριτήρια προσδιορισμού ενός συμβάντος
ως σοβαρής διατάραξης για τους
φορείς εκμετάλλευσης βασικών υπηρεσιών
1. Σοβαρή διατάραξη, θεωρείται οποιοδήποτε συμβάν με επίπτωση στην ασφάλεια συστημάτων δικτύου