Οδηγός · Ιούλιος 2026

NIS2 στην Ελλάδα: ποιους αφορά και τι πρέπει πραγματικά να κάνετε

Για χρόνια, η κυβερνοασφάλεια στις περισσότερες ελληνικές εταιρίες ήταν μια γραμμή στον προϋπολογισμό του IT. Η NIS2 τη μεταφέρει στο διοικητικό συμβούλιο: η διοίκηση εγκρίνει τα μέτρα, η διοίκηση εκπαιδεύεται και η διοίκηση λογοδοτεί προσωπικά. Δείτε τι απαιτεί πραγματικά ο νόμος — χωρίς την ομίχλη της ορολογίας.

Ισχύει πράγματι η NIS2 στην Ελλάδα;

Ναι. Η Οδηγία (ΕΕ) 2022/2555 ενσωματώθηκε στο ελληνικό δίκαιο με τον ν. 5160/2024 και αρμόδια εποπτική αρχή είναι η Εθνική Αρχή Κυβερνοασφάλειας. Δεν μιλάμε πια για «μελλοντικό ευρωπαϊκό κανονισμό» — είναι εθνική νομοθεσία, με υποχρέωση καταχώρισης στο μητρώο και με πρόστιμα.

Αφορά τη δική μου επιχείρηση;

Δύο φίλτρα το κρίνουν: ο κλάδος και το μέγεθος. Οι κλάδοι είναι πολύ ευρύτεροι από την «πληροφορική»: ενέργεια, μεταφορές, τράπεζες, υγεία, νερό, ψηφιακές υποδομές και υπηρεσίες ΤΠΕ, δημόσια διοίκηση και διάστημα ανήκουν στην υψηλή κρισιμότητα· ταχυδρομικά, απόβλητα, χημικά, τρόφιμα, κρίσιμη μεταποίηση (ιατροτεχνολογικά, ηλεκτρονικά, μηχανήματα, οχήματα), ψηφιακές πλατφόρμες και έρευνα στους «λοιπούς κρίσιμους». Σε μέγεθος, ο εμπειρικός κανόνας είναι 50+ εργαζόμενοι ή τζίρος άνω των 10 εκατ. € — αν και για ορισμένες δραστηριότητες (π.χ. κρίσιμες ψηφιακές υποδομές) εντάσσονται και μικρότερες οντότητες.

Βασική ή σημαντική οντότητα — ποια η διαφορά;

Οι βασικές οντότητες (μεγάλες επιχειρήσεις σε κλάδους υψηλής κρισιμότητας) έχουν αυστηρότερη, προληπτική εποπτεία και υψηλότερα πρόστιμα. Οι σημαντικές εποπτεύονται κυρίως εκ των υστέρων. Οι ίδιες οι υποχρεώσεις — μέτρα διαχείρισης κινδύνου, αναφορά περιστατικών — είναι ουσιαστικά κοινές.

Είμαι μικρή εταιρία — μπορώ να το αγνοήσω;

Όχι απαραίτητα. Ακόμη κι αν εσείς μένετε εκτός πεδίου, οι μεγάλοι πελάτες σας μάλλον όχι: η NIS2 τούς καθιστά ρητά υπεύθυνους για την εφοδιαστική τους αλυσίδα — γι' αυτό τα ερωτηματολόγια ασφάλειας και οι συμβατικοί όροι «κατεβαίνουν» ήδη προς προμηθευτές κάθε μεγέθους.

Οι 8 περιοχές υποχρεώσεων (άρθρο 21)

Αναφορά περιστατικών: η κλίμακα 24h / 72h / 1 μήνας

Για τα σημαντικά περιστατικά: έγκαιρη προειδοποίηση εντός 24 ωρών, πλήρης κοινοποίηση εντός 72 ωρών, τελική αναφορά εντός μήνα. Οι προθεσμίες αυτές είναι ανέφικτες χωρίς έτοιμες διαδικασίες — δεν γράφεις σχέδιο κλιμάκωσης την ώρα που τρέχει το ρολόι ενός ransomware.

Τα πρόστιμα

Έως 10.000.000 € ή 2% του παγκόσμιου ετήσιου τζίρου για βασικές οντότητες· έως 7.000.000 € ή 1,4% για σημαντικές — όποιο είναι υψηλότερο. Συν δυνατότητα αναστολής πιστοποιήσεων ή διευθυντικών καθηκόντων σε ακραίες περιπτώσεις.

Πού «κουμπώνει» το ISO 27001

Το ISO 27001 δεν ισοδυναμεί αυτόματα με συμμόρφωση NIS2 — είναι όμως το πιο ευθύ όχημα: τα μέτρα του άρθρου 21 αντιστοιχίζονται σχεδόν ένα-προς-ένα με τους ελέγχους του, και το πιστοποιητικό είναι το ισχυρότερο αποδεικτικό συμμόρφωσης που μπορείτε να δείξετε σε εποπτεία και πελάτες. Αν σας αφορά η NIS2, ο πρακτικός δρόμος είναι ένα έργο που καλύπτει και τα δύο: ένα ISMS με πεδίο εφαρμογής χτισμένο πάνω στις υποχρεώσεις σας. Περισσότερα για το ISO 27001 →

Δεν είστε σίγουροι αν εντάσσεστε, ή από πού να ξεκινήσετε; Στη δωρεάν αξιολόγηση ελέγχουμε την κατάταξή σας, χαρτογραφούμε τα κενά σας απέναντι στο άρθρο 21 και σας δίνουμε ρεαλιστικό πλάνο.

Δωρεάν Αξιολόγηση

Ξεκινήστε τη διαδρομή σας προς την πιστοποίηση

Κλείστε μια δωρεάν αρχική αξιολόγηση. Θα αναλύσουμε τις ανάγκες σας και θα προτείνουμε το βέλτιστο πρότυπο και χρονοδιάγραμμα.