Η προστασία των κρίσιμων υποδομών απαιτεί την ενοποίηση NIS2, CER, επιχειρησιακής ανθεκτικότητας, διακυβέρνησης και διαχείρισης κινδύνου

Ο CEO της Tools of Tech αναλύει τη νέα κανονιστική πραγματικότητα (ν. 5160/2024 και ν. 5236/2025) και εξηγεί πώς η υποχρέωση 24ωρης αναφοράς συμβάντων και το risk-scoring στην εφοδιαστική αλυσίδα ανοίγουν μια νέα αγορά για το ελληνικό οικοσύστημα καινοτομίας και τα βιομηχανικά δίκτυα

Newsroom
3'

Του Θανάση Στάβερη, CEO Tools of Tech, AI & Cybersecurity Specialist

 

Η προστασία των κρίσιμων υποδομών δεν στηρίζεται πια μόνο σε φυσική ασφάλεια και σχέδια πολιτικής προστασίας. Ενέργεια, μεταφορές, υγεία, τηλεπικοινωνίες, τράπεζες και δημόσια διοίκηση εξαρτώνται από δίκτυα, cloud, δεδομένα και προμηθευτές τεχνολογίας. Ένα κενό ασφαλείας δεν είναι πια τεχνικό ζήτημα· είναι επιχειρησιακός κίνδυνος με πραγματικές συνέπειες. Η επίθεση ransomware στο ιρλανδικό δημόσιο σύστημα υγείας (HSE) το 2021 ακύρωσε χιλιάδες ραντεβού και επέστρεψε νοσοκομεία στο χαρτί για εβδομάδες.

Η NIS2, που μεταφέρθηκε στην ελληνική έννομη τάξη με τον ν. 5160/2024, επιβάλλει διοικητική ευθύνη, διαχείριση κινδύνου εφοδιαστικής αλυσίδας και αναφορά συμβάντων εντός 24-72 ωρών. Παράλληλα, η CER δεν είναι απλώς συμπλήρωμα του cyber· έχει δικό της αντικείμενο, την all-hazards ανθεκτικότητα κρίσιμων οντοτήτων απέναντι σε φυσικές καταστροφές, τρομοκρατία και ανθρωπογενή ατυχήματα. Στην Ελλάδα ενσωματώθηκε με τον ν. 5236/2025, που ορίζει τη Γενική Γραμματεία Προστασίας Κρίσιμων Οντοτήτων ως αρμόδια αρχή και προβλέπει τον προσδιορισμό των κρίσιμων οντοτήτων έως τις 17 Ιουλίου 2026 — οι υποχρεώσεις γίνονται πλέον απτές. Οι δύο νόμοι πρέπει να λειτουργούν συμπληρωματικά, όχι ο ένας ως υποσημείωση του άλλου· γι’ αυτό προβλέπεται ρητά η συνεργασία ΓΓΠΚΟ και Εθνικής Αρχής Κυβερνοασφάλειας.

Η ανάγκη για ενοποίηση δεν είναι θεωρητική. Μια παραβίαση σε πάροχο cloud ή λογισμικού διακόπτει αλυσιδωτά κρίσιμες υπηρεσίες σε ολόκληρη την Ευρώπη. Το ζητούμενο για τα διοικητικά συμβούλια είναι συγκεκριμένο: να γνωρίζουν ποια συστήματα είναι κρίσιμα, ποιοι προμηθευτές δημιουργούν ρίσκο, ποιος αποφασίζει σε περίπτωση επίθεσης, και πόσο γρήγορα επανέρχεται η λειτουργία. Για τους αναγνώστες του Startupper -founders και στελέχη ελληνικών startups- αυτό είναι ευκαιρία με συγκεκριμένη μορφή. Η υποχρέωση αναφοράς εντός 24 ωρών δημιουργεί ζήτηση για εργαλεία αυτοματοποιημένης ανίχνευσης και αναφοράς συμβάντων. Η εποπτεία εφοδιαστικής αλυσίδας ανοίγει χώρο για
λύσεις risk-scoring προμηθευτών.

Η ανθεκτικότητα βιομηχανικών συστημάτων (OT/ICS) παραμένει υποεξυπηρετημένη αγορά στην Ελλάδα. Ελληνικές startups που σχεδιάζουν με security by design, και ευθυγραμμίζονται
νωρίς με NIS2/CER, μπορούν να αξιοποιήσουν και προγράμματα όπως το Digital Europe Programme.

Η κυβερνοανθεκτικότητα δεν είναι πλέον γραφειοκρατική υποχρέωση. Είναι προϋπόθεση για να λειτουργήσει και να αναπτυχθεί η οικονομία — και πεδίο όπου η ελληνική καινοτομία μπορεί να έχει πραγματικό λόγο.

 

Το άρθρο δημοσιεύτηκε για πρώτη φορά στο Startupper MAG #75

 

Μοιραστείτε αυτό το άρθρο
ΑπόNewsroom
Ακολουθήστε
Tο πρώτο ειδησεογραφικό πόρταλ στην Ελλάδα για τις startups, που αναδεικνύει τα νέα και τη δυναμική του ελληνικού οικοσυστήματος. Εκτός από την καταγραφή του ελληνικού οικοσυστήματος καλύπτει τα τεκταινόμενα και τις διεθνείς τάσεις σε ό,τι αφορά στις startups, τις επενδύσεις, τις νομικές και φορολογικές ρυθμίσεις που αφορούν στα επιχειρηματικά οικοσυστήματα της Ευρώπης και του κόσμου.