11314
ΕΦΗΜΕΡΙ∆Α TΗΣ ΚΥΒΕΡΝΗΣΕΩΣ
ροφοριών τους, συμπεριλαμβανομένων, μεταξύ άλλων,
τεκμηριωμένων και εγκεκριμένων πολιτικών ασφάλειας,
ββ) στοιχεία που να αποδεικνύουν την ουσιαστική
εφαρμογή πολιτικών ασφάλειας, όπως τα αποτελέσματα
επιθεώρησης ασφάλειας που έχει διενεργηθεί είτε από
την Εθνική Αρχή Κυβερνοασφάλειας είτε από εξουσιοδοτημένο από αυτήν όργανο και, στη δεύτερη αυτή
περίπτωση, να θέτουν τα αποτελέσματά τους, καθώς και
όλα τα σχετικά στοιχεία στη διάθεση της Εθνικής Αρχής
Κυβερνοασφάλειας.
Όταν ζητούνται αυτές οι πληροφορίες ή τα στοιχεία, η
Εθνική Αρχή Κυβερνοασφάλειας δηλώνει τον σκοπό του
αιτήματος και προσδιορίζει τις ειδικότερες πληροφορίες
που ζητούνται.
2. Μετά την αξιολόγηση των πληροφοριών ή των αποτελεσμάτων των επιθεωρήσεων ασφάλειας που αναφέρονται στην περίπτωση β΄ της παραγράφου 1, η Εθνική
Αρχή Κυβερνοασφάλειας μπορεί να εκδίδει δεσμευτικές οδηγίες προς τους φορείς εκμετάλλευσης βασικών
υπηρεσιών για την αποκατάσταση των εντοπισμένων
ελλείψεων.
3. Κατά την αντιμετώπιση συμβάντων που οδηγούν
σε παραβιάσεις προσωπικών δεδομένων, συνεργάζεται με την Αρχή Προστασίας Δεδομένων Προσωπικού
Χαρακτήρα.
4. Με απόφαση του Υπουργού Ψηφιακής Πολιτικής,
Τηλεπικοινωνιών και Ενημέρωσης, ύστερα από εισήγηση της Εθνικής Αρχής Κυβερνοασφάλειας καθορίζονται
η μεθοδολογία αξιολόγησης της περίπτωσης α΄ και η
διαδικασία παροχής πληροφοριών της περίπτωσης β΄
της παραγράφου 1.
ΚΕΦΑΛΑΙΟ Δ΄
ΑΣΦΑΛΕΙΑ ΤΩΝ ΣΥΣΤΗΜΑΤΩΝ
ΔΙΚΤΥΟΥ ΚΑΙ ΠΛΗΡΟΦΟΡΙΩΝ
ΤΩΝ ΠΑΡΟΧΩΝ ΨΗΦΙΑΚΩΝ ΥΠΗΡΕΣΙΩΝ
Άρθρο 11
Απαιτήσεις ασφάλειας
και κοινοποίηση συμβάντων
(Άρθρο 16 της Οδηγίας 2016/1148/ΕΕ)
1. Η Εθνική Αρχή Κυβερνοασφάλειας σε συνεργασία
με την αρμόδια CSIRT και τους λοιπούς εμπλεκόμενους
φορείς:
α) αξιολογεί τα τεχνικά και οργανωτικά μέτρα για τη
διαχείριση των κινδύνων που πρέπει να λάβουν οι πάροχοι ψηφιακών υπηρεσιών, όσον αφορά την ασφάλεια
των συστημάτων δικτύου και πληροφοριών που χρησιμοποιούν στο πλαίσιο της παροχής, εντός της Ευρωπαϊκής Ένωσης, των υπηρεσιών του Παραρτήματος II. Τα
μέτρα αυτά πρέπει να εξασφαλίζουν επίπεδο ασφάλειας
συστημάτων δικτύου και πληροφοριών ανάλογο προς
τον εκάστοτε κίνδυνο και να συνεκτιμούν ιδίως τα εξής
στοιχεία:
αα) την ασφάλεια των συστημάτων και των εγκαταστάσεων,
ββ) τη διαχείριση συμβάντων,
γγ) τη διαχείριση της επιχειρησιακής συνέχειας,
δδ) την παρακολούθηση, τους ελέγχους και τις δοκιμές
δικτύων και πληροφοριακών συστημάτων,
Τεύχος Α’ 199/03.12.2018
εε) τη συμμόρφωση με διεθνή πρότυπα,
β) αξιολογεί τα μέτρα για την αποτροπή και την ελαχιστοποίηση των επιπτώσεων συμβάντων, τα οποία
πρέπει να λάβουν οι πάροχοι ψηφιακών υπηρεσιών και
επηρεάζουν την ασφάλεια των συστημάτων δικτύου και
πληροφοριών που χρησιμοποιούν σε σχέση με τις υπηρεσίες του Παραρτήματος ΙΙ, οι οποίες προσφέρονται
εντός της Ευρωπαϊκής Ένωσης, με σκοπό τη διασφάλιση
της επιχειρησιακής συνέχειάς τους,
γ) καθορίζει τη διαδικασία κοινοποίησης που πρέπει να
τηρούν οι πάροχοι ψηφιακών υπηρεσιών, προκειμένου
να κοινοποιούν στην Εθνική Αρχή Κυβερνοασφάλειας
και στην αρμόδια CSIRT, χωρίς αδικαιολόγητη καθυστέρηση, κάθε συμβάν που έχει σημαντικές επιπτώσεις στην
παροχή της υπηρεσίας, η οποία υπάγεται σε κατηγορία
υπηρεσιών που αναφέρεται στο Παράρτημα ΙΙ και παρέχεται από αυτούς εντός της Ευρωπαϊκής Ένωσης. Οι
ανωτέρω κοινοποιήσεις περιλαμβάνουν πληροφορίες
που επιτρέπουν στην Εθνική Αρχή Κυβερνοασφάλειας και στην αρμόδια CSIRT να προσδιορίσουν τόσο τη
σοβαρότητα του συμβάντος όσο και τις διασυνοριακές
επιπτώσεις. Η κοινοποίηση δεν συνεπάγεται αυξημένη
ευθύνη για τον κοινοποιούντα πάροχο.
2. Για να προσδιοριστεί αν οι επιπτώσεις ενός συμβάντος είναι σημαντικές, λαμβάνονται υπόψη ειδικότερα
οι εξής παράμετροι:
α) ο αριθμός των χρηστών που επηρεάζονται από το
συμβάν, ιδίως αυτών που εξαρτώνται από την υπηρεσία
για την παροχή των δικών τους υπηρεσιών,
β) η διάρκεια του συμβάντος,
γ) το γεωγραφικό εύρος της περιοχής που επηρεάζεται
από το συμβάν,
δ) το μέγεθος της διατάραξης της λειτουργίας της
υπηρεσίας,
ε) η έκταση των επιπτώσεων στις οικονομικές και κοινωνικές δραστηριότητες.
Η υποχρέωση κοινοποίησης συμβάντος εφαρμόζεται
μόνο αν ο πάροχος ψηφιακών υπηρεσιών έχει πρόσβαση
στις πληροφορίες που απαιτούνται για να εκτιμηθεί ο
αντίκτυπος του συμβάντος έναντι των παραμέτρων που
αναφέρονται στις περιτπώσεις α΄ έως ε΄.
3. Όταν ένας φορέας εκμετάλλευσης βασικών υπηρεσιών εξαρτάται από τρίτο φορέα παροχής ψηφιακών
υπηρεσιών για την παροχή υπηρεσίας που είναι ουσιώδης για τη διατήρηση κρίσιμων οικονομικών και κοινωνικών δραστηριοτήτων, κοινοποιείται από τον εν λόγω
φορέα κάθε σοβαρή επίπτωση επί της συνέχειας των
βασικών υπηρεσιών που οφείλεται σε συμβάν το οποίο
επηρεάζει τον πάροχο ψηφιακών υπηρεσιών.
4. Κατά περίπτωση, και συγκεκριμένα αν το συμβάν με
σημαντικές επιπτώσεις που αναφέρεται στην περίπτωση γ΄ της παραγράφου 1 αφορά δύο (2) ή περισσότερα
κράτη-μέλη, η Εθνική Αρχή Κυβερνοασφάλειας ενημερώνει τα άλλα κράτη-μέλη που επηρεάζονται από το
συμβάν. Στο πλαίσιο της ενημέρωσης αυτής, το ενιαίο
κέντρο επαφής σε συνεργασία με την αρμόδια CSIRT
πρέπει, σύμφωνα με το ενωσιακό δίκαιο και την εθνική
νομοθεσία που είναι σύμφωνη προς το ενωσιακό δίκαιο,
να διαφυλάσσουν την ασφάλεια και τα εμπορικά συμφέ-