Τι είναι αυτό το βοήθημα και γιατί έχει αυτή τη μορφή
Το παρόν αρχείο αποτελεί αυτοτελές, εκτελέσιμο εκπαιδευτικό βοήθημα. Δεν είναι σύνοψη θεωρίας αλλά εργαλείο διεξαγωγής: περιέχει το πλήρες περιεχόμενο των εννέα εκπαιδευτικών ενοτήτων, το υλικό προσομοίωσης ηλεκτρονικού ψαρέματος, το τεστ γνώσεων με ζεύξη πριν και μετά, και τον αναλυτικό οδηγό του εκπαιδευτή. Λειτουργεί χωρίς σύνδεση στο διαδίκτυο και χωρίς εγκατάσταση, σε οποιονδήποτε φυλλομετρητή.
Η μορφή του δεν είναι σχεδιαστική επιλογή αλλά συνέπεια της τεκμηρίωσης. Η μεγαλύτερη τυχαιοποιημένη ελεγχόμενη δοκιμή πεδίου σε νοσοκομειακό οργανισμό, με 19.789 εργαζομένους, δεν βρήκε καμία στατιστικά σημαντική σχέση μεταξύ της ετήσιας εκπαίδευσης και της πιθανότητας αποτυχίας σε προσομοιωμένο ηλεκτρονικό ψάρεμα, ενώ διαπίστωσε ότι το 37 έως 51% των συνεδριών διαρκούσε μηδέν δευτερόλεπτα και ότι η επανάληψη στατικού υλικού αύξησε την αποτυχία κατά 18,5% ανά συνεδρία. Η μοναδική μορφή που απέδωσε όφελος, μείωση 19%, ήταν η διαδραστική εκπαίδευση που ολοκληρώθηκε πλήρως (Ho et al., 2025). Κάθε ενότητα εδώ έχει επομένως άσκηση με άμεση ανατροφοδότηση, κάθε ενότητα πλαισιώνεται γύρω από την προστασία του ασθενή, και κάθε συμμετέχων μετριέται πριν και μετά.
Η ροή διεξαγωγής
Νομική κάλυψη: πού καλύπτεται κάθε υποχρεωτική θεματική
Το άρθρο 21 της ΚΥΑ 1689/2025 ορίζει επτά υποχρεωτικές θεματικές για το γενικό πρόγραμμα, το οποίο απευθύνεται στο σύνολο του προσωπικού και ρητά και στα μέλη του ανώτατου οργάνου διοίκησης, και τρεις για το εξειδικευμένο πρόγραμμα των τεχνικών ρόλων. Η συχνότητα ορίζεται ως «περιοδική», ενώ η ετήσια περιοδικότητα προκύπτει από την παράγραφο 2 του άρθρου 14 του νόμου 5160/2024. Ο πίνακας τεκμηριώνει ότι το παρόν πρόγραμμα καλύπτει το σύνολο του ελάχιστου περιεχομένου, ώστε να μπορεί να χρησιμοποιηθεί ως αποδεικτικό στοιχείο συμμόρφωσης.
| Υποχρεωτική θεματική (άρ. 21) | Διάταξη | Πού καλύπτεται |
|---|---|---|
| Ασφαλής χρήση ηλεκτρονικού ταχυδρομείου, μηνύματα εξαπάτησης και κοινωνική μηχανική | περ. α, αα΄ | Ενότητα 1 και ολόκληρη η ενότητα 3 (kit προσομοίωσης) |
| Δημιουργία και διαχείριση ισχυρών κωδικών πρόσβασης | περ. α, αβ΄ | Ενότητα 2, άσκηση συνθηματικής φράσης |
| Χρήση πολυπαραγοντικής ταυτοποίησης | περ. α, αγ΄ | Ενότητα 2, σενάριο κόπωσης ειδοποιήσεων |
| Ασφαλής πλοήγηση στο διαδίκτυο | περ. α, αδ΄ | Ενότητα 1, τμήμα «μετά το κλικ» |
| Βασικές ρυθμίσεις ασφάλειας οικιακού δικτύου, τηλεργασία και απομακρυσμένη πρόσβαση | περ. α, αε΄ | Ενότητα 7, τμήμα οικιακού δικτύου και τηλεϊατρικής |
| Τρόποι λήψης αντιγράφων ασφαλείας | περ. α, αστ΄ | Ενότητα 7, άσκηση δοκιμαστικής επαναφοράς |
| Αναγνώριση δυνητικών συμβάντων και αναφορά τους | περ. α, αζ΄ | Ενότητες 3 και 8, άσκηση κλιμάκωσης |
| Ασφαλής παραμετροποίηση συσκευών, συστημάτων, εφαρμογών και δικτύων | περ. β (τεχνικοί) | Διαδρομή ΤΠΕ στις ενότητες 2, 5 και 7 |
| Ανάλυση γνωστών απειλών και κινδύνων | περ. β (τεχνικοί) | Διαδρομή ΤΠΕ στην ενότητα 3, τμήμα τρέχουσας εικόνας απειλής |
| Διαχείριση και αποτελεσματική απόκριση σε περιστατικά | περ. β (τεχνικοί) | Ενότητες 3, 7 και 8, ασκήσεις ετοιμότητας |
Η αρχιτεκτονική του προγράμματος
Κάθε ενότητα αντιστοιχεί σε έναν τομέα του ενοποιημένου πλαισίου, χρησιμοποιεί συγκεκριμένη διαδραστική μέθοδο, στοχεύει σε ορισμένο επίπεδο αξιολόγησης κατά Kirkpatrick και μετριέται από την αντίστοιχη υποκλίμακα του εργαλείου μέτρησης.
| Ενότητα | Τομέας | Μέθοδος | Kirkpatrick | Υποκλίμακα |
|---|---|---|---|---|
| 1. Ηλεκτρονικό ψάρεμα και κοινωνική μηχανική | Τ4, Τ1 | Προσομοιώσεις, αναγνώριση ενδείξεων | 2–3 | Γνώσεις, Συμπεριφορά |
| 2. Κωδικοί πρόσβασης και πολυπαραγοντική ταυτοποίηση | Τ1 | Πρακτική εξάσκηση | 2–3 | Συμπεριφορά |
| 3. Ransomware και αναφορά περιστατικών | Τ8 | Σενάριο, άσκηση προσομοίωσης | 2–3 | Γνώσεις, Συμπεριφορά |
| 4. Προστασία δεδομένων και ΓΚΠΔ | Τ3 | Μελέτες περίπτωσης | 2 | Γνώσεις, Στάσεις |
| 5. Ιατρικές συσκευές και υγιεινή μέσων USB | Τ2, Τ6 | Επίδειξη επίθεσης μέσω USB | 2–3 | Γνώσεις, Συμπεριφορά |
| 6. Αποδεκτή χρήση εργαλείων τεχνητής νοημοσύνης | Τ7 | Ενημέρωση πολιτικής, σενάρια | 1–2 | Στάσεις |
| 7. Ανάκαμψη, αντίγραφα και δοκιμαστική επαναφορά | Τ8 | Άσκηση ανάκαμψης | 3 | Συμπεριφορά |
| 8. Επικοινωνία και λογοδοσία συμβάντος | Τ8, Τ0 | Άσκηση κλιμάκωσης, επιτραπέζια | 2–3 | Γνώσεις, Συμπεριφορά |
| 9. Πλαισίωση προστασίας ασθενή | Διατομεακό | Αφήγηση | 1 | Αντίδραση, Στάσεις |
Διαστρωμάτωση ανά ρόλο
Η καθολική κάλυψη δεν σημαίνει ομοιόμορφη κάλυψη. Η ίδια εκπαίδευση αποδίδει διαφορετικά ανά ρόλο, με τους ιατρούς να εμφανίζουν τη μεγαλύτερη βελτίωση, σχεδόν διπλάσια εκείνης του διοικητικού προσωπικού. Επιλέγοντας διαδρομή στην ενότητα 1, τα πλαίσια με διακεκομμένο περίγραμμα σε κάθε ενότητα προσαρμόζονται στον ρόλο σας.
| Ομάδα | Κύριος κίνδυνος | Έμφαση περιεχομένου | Συχνότητα |
|---|---|---|---|
| Ιατρικό και νοσηλευτικό προσωπικό πρώτης γραμμής | Ηλεκτρονικό ψάρεμα υπό φόρτο, ιατρικές συσκευές | Προσομοιώσεις, υγιεινή USB, λειτουργία χωρίς συστήματα | Υψηλή, ανά τρίμηνο |
| Διοικητικό και γραμματειακό προσωπικό | Ηλεκτρονικό ψάρεμα, χειρισμός δεδομένων | Προστασία δεδομένων, ΓΚΠΔ, αναγνώριση εξαπάτησης | Μέτρια προς υψηλή |
| Προσωπικό πληροφορικής | Διαχειριστικά προνόμια, εσωτερική απειλή | Ασφαλής παραμετροποίηση, απόκριση, τεχνικά μέτρα | Τεχνική, εξειδικευμένη |
| Ανώτατη διοίκηση | Λήψη αποφάσεων σε συνθήκες κρίσης | Επιτραπέζιες ασκήσεις, διακυβέρνηση, λογοδοσία | Περιοδική, στρατηγική |
Προστασία δεδομένων των ίδιων των συμμετεχόντων
Η επιλογή αυτή δεν είναι μόνο ηθική αλλά και μεθοδολογική. Χωρίς ζεύξη πριν και μετά, η μέτρηση περιορίζεται σε σύγκριση μέσων όρων δύο ανεξάρτητων ομάδων και χάνει το μεγαλύτερο μέρος της στατιστικής της ισχύος. Με ζεύξη, κάθε συμμετέχων λειτουργεί ως δικός του μάρτυρας και επιτρέπει ελέγχους κατά ζεύγη.
Βήμα 1. Ο ψευδωνυμοποιημένος κωδικός σας
Για να μετρηθεί η βελτίωση χρειάζεται να συνδεθεί η απάντησή σας πριν με την απάντησή σας μετά. Αυτό γίνεται χωρίς όνομα, με έναν κωδικό που κατασκευάζετε μόνοι σας και τον οποίο θα ξαναφτιάξετε πανομοιότυπο στο τέλος. Δεν τηρείται πουθενά αντιστοίχιση με την ταυτότητά σας και ο κωδικός δεν μπορεί να αντιστραφεί σε πρόσωπο.
Σημειώστε τον σε ένα χαρτί που κρατάτε εσείς. Θα τον χρειαστείτε στο τεστ ΜΕΤΑ και στην επαναμέτρηση του ενός μήνα.
Στοιχεία ομαδοποίησης
Τα ακόλουθα δεν σας ταυτοποιούν. Χρησιμεύουν για να συγκριθούν οι ομάδες μεταξύ τους και για να προσαρμοστεί το περιεχόμενο στη διαδρομή του ρόλου σας.
Βήμα 2. Τεστ ΠΡΙΝ
Μέρος Α. Γνώσεις
Μέρος Β. Στάσεις
Δηλώστε πόσο συμφωνείτε: 1 = διαφωνώ απόλυτα, 5 = συμφωνώ απόλυτα.
Μέρος Γ. Συμπεριφορά
Δηλώστε πόσο συχνά ισχύει: 1 = ποτέ, 5 = πάντοτε.
Ενότητα 1. Ηλεκτρονικό ψάρεμα και κοινωνική μηχανική
Τομείς Τ4, Τ1Kirkpatrick 2–3ΚΥΑ 1689 άρ. 21 περ. α, αα΄ και αδ΄Γιατί αφορά τον ασθενή
Ένα κλικ σε ένα μήνυμα δεν είναι ένα ζήτημα υπολογιστών. Σε ανασκόπηση των κλινικών συνεπειών των κυβερνοεπιθέσεων, το 55% των παρατηρήσεων κατέγραψε καθυστέρηση στη φροντίδα και το 27% πιθανό ιατρικό σφάλμα (Kruse et al., 2026). Όταν τα συστήματα σταματούν, τα επείγοντα εκτρέπονται, τα χειρουργεία αναβάλλονται και οι απαντήσεις των εργαστηρίων γράφονται στο χέρι. Η αλυσίδα ξεκινά σχεδόν πάντοτε από ένα μήνυμα που έμοιαζε φυσιολογικό.
Η τρέχουσα εικόνα, με αριθμούς
Το ηλεκτρονικό ψάρεμα ανέβηκε στην πρώτη θέση των αρχικών φορέων επίθεσης, ευθυνόμενο για το 16% των παραβιάσεων με μέσο κόστος 4,80 εκατομμύρια δολάρια ανά περιστατικό (IBM, 2025). Στον τομέα της υγείας, το 45% των επαγγελματιών ασφάλειας δήλωσε ότι το σοβαρότερο περιστατικό που αντιμετώπισε ξεκίνησε από ηλεκτρονικό ψάρεμα (HIMSS, 2025). Τα ποσοστά κλικ σε προσομοιώσεις νοσοκομείων έχουν διάμεση τιμή γύρω στο 16,7%, με μετα-αναλυτική εκτίμηση κοντά στο 24%. Το κρίσιμο όμως εύρημα είναι άλλο: όταν το δόλωμα προσαρμόζεται στο συγκεκριμένο νοσοκομείο, το ποσοστό κλικ εκτινάσσεται από το 7% στο 55% (Rizzoni et al., 2022). Δεν είναι θέμα ευφυΐας ή προσοχής. Είναι θέμα σχεδιασμού του δολώματος και φόρτου εργασίας: σε νοσοκομειακή έρευνα, ο φόρτος εργασίας ήταν ο μόνος παράγοντας που προέβλεπε το κλικ, ενώ η δηλωμένη πρόθεση συμμόρφωσης δεν συσχετιζόταν με την πραγματική συμπεριφορά.
Πέντε κατηγορίες ενδείξεων
Η μεθοδολογία του Εθνικού Ινστιτούτου Προτύπων και Τεχνολογίας ταξινομεί τις ενδείξεις εξαπάτησης σε πέντε κατηγορίες. Η αναγνώριση δεν απαιτεί τεχνική γνώση, απαιτεί μέθοδο.
| Κατηγορία | Τι κοιτάζω συγκεκριμένα |
|---|---|
| Σφάλματα | Ορθογραφικά, συντακτικά, αδέξιες μεταφράσεις, ασυνήθιστη σύνταξη. Προσοχή: τα εργαλεία παραγωγής κειμένου έχουν εξαλείψει σε μεγάλο βαθμό την ένδειξη αυτή, οπότε η απουσία λαθών δεν σημαίνει τίποτε. |
| Τεχνικές ενδείξεις | Η πραγματική διεύθυνση του αποστολέα και όχι το εμφανιζόμενο όνομα, ο πραγματικός προορισμός του συνδέσμου, ασυνήθιστοι τύποι συνημμένων, κωδικοί QR αντί συνδέσμων. |
| Οπτική παρουσίαση | Λογότυπα χαμηλής ανάλυσης, μορφοποίηση που δεν ταιριάζει με την επίσημη επικοινωνία της μονάδας, ανακόλουθη υπογραφή. |
| Γλώσσα και περιεχόμενο | Αίσθηση επείγοντος, απειλή συνεπειών, γενικός χαιρετισμός, αίτημα για διαπιστευτήρια, νομικίστικη διατύπωση, υπερβολική λεπτομέρεια που αποσπά. |
| Συνήθεις τακτικές | Μίμηση εσωτερικής διαδικασίας, εμφάνιση ως συνάδελφος ή ως αρχή, ανθρωπιστική έκκληση, προσφορά με προθεσμία. |
Πώς άλλαξαν τα δολώματα το 2026
Η εικόνα δεν είναι στατική. Κατά την τελευταία τριμηνιαία ανάλυση, το ηλεκτρονικό ψάρεμα διαπιστευτηρίων αντιπροσώπευε το 94 έως 96% όλων των επιθέσεων με ωφέλιμο φορτίο, τα συνημμένα PDF και HTML περίπου το 60 έως 70%, ενώ τα αρχεία προσκλήσεων ημερολογίου σχεδόν τετραπλασιάστηκαν μέσα σε έναν μήνα. Οι κακόβουλες κλήσεις μέσω πλατφορμών συνεργασίας αυξήθηκαν περίπου κατά 80% μέσα στο εξάμηνο, εμφανίζοντας τη μεγαλύτερη άνοδο από κάθε άλλη κατηγορία, ενώ το ψάρεμα μέσω κωδικών QR, αν και υποχώρησε από την κορύφωσή του, παραμένει μαζικό (Microsoft, 2026). Πρακτικά: το επόμενο δόλωμα μπορεί να μην είναι καθόλου μήνυμα ηλεκτρονικού ταχυδρομείου, αλλά μια κλήση στην πλατφόρμα επικοινωνίας ή ένας κωδικός QR σε μια ανακοίνωση στον τοίχο.
Μετά το κλικ: ασφαλής πλοήγηση
Αν πατήσετε έναν σύνδεσμο, η ζημιά δεν έχει ακόμη γίνει. Γίνεται στο επόμενο βήμα. Τρεις κανόνες: δεν εισάγετε ποτέ διαπιστευτήρια σε σελίδα στην οποία φτάσατε από σύνδεσμο μηνύματος, αλλά μόνο πληκτρολογώντας μόνοι σας τη γνωστή διεύθυνση ή από τον σελιδοδείκτη σας. Δεν παρακάμπτετε ποτέ προειδοποίηση ασφαλείας του φυλλομετρητή. Και δεν εκτελείτε αρχείο που κατέβηκε αυτόματα. Αν έχετε ήδη εισαγάγει κωδικό, η ενέργεια δεν είναι η σιωπή αλλά η άμεση αναφορά και η αλλαγή του κωδικού από άλλη, καθαρή συσκευή.
Άσκηση 1
Ενότητα 2. Κωδικοί πρόσβασης και πολυπαραγοντική ταυτοποίηση
Τομέας Τ1Kirkpatrick 2–3ΚΥΑ 1689 άρ. 21 περ. α, αβ΄ και αγ΄Γιατί αφορά τον ασθενή
Ο λογαριασμός σας δεν είναι δικός σας. Είναι το κλειδί του φακέλου των ασθενών σας. Ένα διαπιστευτήριο νοσηλευτή σε μια κλινική δίνει πρόσβαση σε δεκάδες φακέλους, ενώ ένα διαπιστευτήριο διαχειριστή δίνει πρόσβαση σε εκατομμύρια εγγραφές.
Τι πραγματικά λειτουργεί
Η παλιά συνταγή των συχνών αλλαγών με σύμβολα και αριθμούς έχει εγκαταλειφθεί, διότι οδηγούσε σε προβλέψιμες παραλλαγές. Η ισχύς προκύπτει από το μήκος και τη μοναδικότητα, όχι από την πολυπλοκότητα. Μια συνθηματική φράση τεσσάρων άσχετων μεταξύ τους λέξεων είναι ισχυρότερη και ευκολομνημόνευτη. Κρίσιμη είναι η μη επανάχρηση: ο κωδικός των συστημάτων της μονάδας δεν πρέπει να χρησιμοποιείται πουθενά αλλού, διότι μια διαρροή σε εξωτερική υπηρεσία μεταφέρεται αυτούσια στο νοσοκομείο. Το 2025, κακόβουλο λογισμικό υποκλοπής εξέθεσε περισσότερα από 300.000 διαπιστευτήρια ενός και μόνο δημοφιλούς εργαλείου τεχνητής νοημοσύνης στο σκοτεινό διαδίκτυο (IBM X-Force, 2026).
Δοκιμάστε: πόσο αντέχει η φράση σας
Η εκτίμηση είναι ενδεικτική και υπολογίζεται τοπικά. Μη γράψετε εδώ κωδικό που ήδη χρησιμοποιείτε.
Η πολυπαραγοντική ταυτοποίηση και τα όριά της
Ένας δεύτερος παράγοντας εξουδετερώνει τη συντριπτική πλειονότητα των επιθέσεων με κλεμμένους κωδικούς, αλλά δεν είναι πανάκεια. Οι μορφές δεν είναι ισοδύναμες: το φυσικό κλειδί ή η συνθηματική ταυτότητα συσκευής είναι ανθεκτικά στο ψάρεμα, η ειδοποίηση σε εφαρμογή είναι μέτρια, ενώ ο κωδικός μέσω γραπτού μηνύματος είναι ο ασθενέστερος. Δύο επιθέσεις πρέπει να αναγνωρίζονται. Η πρώτη είναι η κόπωση ειδοποιήσεων, όπου ο επιτιθέμενος που ήδη κατέχει τον κωδικό σας στέλνει δεκάδες αιτήματα έγκρισης ώσπου κάποιο να εγκριθεί από ενόχληση. Η δεύτερη είναι η υποκλοπή διακριτικού συνεδρίας μέσω ενδιάμεσης σελίδας, όπου η σελίδα-αντίγραφο μεταβιβάζει σε πραγματικό χρόνο και τον δεύτερο παράγοντα.
Άσκηση 2
Ενότητα 3. Ransomware και αναφορά περιστατικών
Τομέας Τ8Kirkpatrick 2–3ΚΥΑ 1689 άρ. 21 περ. α, αζ΄Γιατί αφορά τον ασθενή
Το ransomware δεν κλέβει μόνο. Σταματά. Το οικοσύστημα διευρύνθηκε από 73 ενεργές ομάδες το 2024 σε 109 το 2025, αύξηση 49%, με τάση κατακερματισμού σε περισσότερες μικρότερες ομάδες υψηλού όγκου (IBM X-Force, 2026). Το κρίσιμο μέγεθος για ένα νοσοκομείο δεν είναι τα λύτρα αλλά ο χρόνος: κάθε ώρα χωρίς εργαστηριακά αποτελέσματα και ιστορικό είναι ώρα κλινικού κινδύνου.
Τα πρώτα δέκα λεπτά
Η αξία σας σε ένα περιστατικό δεν είναι τεχνική. Είναι ότι το αντιλαμβάνεστε πρώτοι και ότι το λέτε αμέσως. Τοποθετήστε στη σωστή σειρά τις ενέργειες.
Οι προθεσμίες που ενεργοποιεί η αναφορά σας
| Ενέργεια | Προθεσμία | Αποδέκτης | Νομική βάση |
|---|---|---|---|
| Έγκαιρη προειδοποίηση | 24 ώρες | Εθνικό CERT (Ε.Υ.Π.) με ταυτόχρονη ενημέρωση της Ε.Α.Κ. | Ν. 5160/2024, άρ. 16 και άρ. 10 §1 εδ. β΄ |
| Κοινοποίηση με αρχική αξιολόγηση | 72 ώρες | Ομοίως | Ν. 5160/2024, άρ. 16 |
| Τελική έκθεση | 1 μήνας | Ομοίως | Ν. 5160/2024, άρ. 16 |
| Γνωστοποίηση παραβίασης δεδομένων | 72 ώρες | Α.Π.Δ.Π.Χ. | ΓΚΠΔ, άρ. 33 |
| Ενημέρωση για κυβερνοεπίθεση | Αμελλητί | Ε.Α.Κ. | Ν. 5002/2022, άρ. 26 §1 |
Οι προθεσμίες αυτές τρέχουν από τη στιγμή που η μονάδα αντιλαμβάνεται το περιστατικό. Κάθε λεπτό που το περιστατικό μένει άγνωστο είναι λεπτό που χάνεται από τις είκοσι τέσσερις ώρες.
Ενότητα 4. Προστασία δεδομένων και ΓΚΠΔ
Τομέας Τ3Kirkpatrick 2ΓΚΠΔ, ν. 4624/2019Γιατί αφορά τον ασθενή
Τα δεδομένα υγείας ανήκουν στην ειδική κατηγορία του άρθρου 9 του Γενικού Κανονισμού και προστατεύονται αυστηρότερα από κάθε άλλη. Η παραβίασή τους δεν είναι διοικητικό ζήτημα: αφορά την εμπιστοσύνη πάνω στην οποία στηρίζεται η θεραπευτική σχέση. Και η ευθύνη δεν σταματά στο ίδρυμα. Η Αρχή Προστασίας Δεδομένων επέβαλε πρόστιμο 10.000 ευρώ προσωπικά σε ιατρό εργασίας, παράλληλα με το πρόστιμο στο νοσοκομείο και στην εταιρεία, για παράνομη επεξεργασία δεδομένων υγείας εργαζομένων (ΑΠΔΠΧ 68/2022).
Οι πέντε κανόνες που καλύπτουν το 90% της καθημερινότητας
Πρόσβαση μόνο στους φακέλους των ασθενών που πράγματι νοσηλεύετε ή εξετάζετε, ακόμη κι αν το σύστημα τεχνικά σας επιτρέπει περισσότερα. Ελάχιστη αναγκαία πληροφορία σε κάθε διαβίβαση. Καμία διακίνηση δεδομένων ασθενών από προσωπικούς λογαριασμούς ή εφαρμογές άμεσων μηνυμάτων. Καμία φωτογραφία οθόνης ή εγγράφου με στοιχεία ασθενή σε προσωπική συσκευή. Ασφαλής καταστροφή των εντύπων στους προβλεπόμενους κάδους και όχι στα κοινά απορρίμματα.
Άσκηση 4: τέσσερα περιστατικά
Ενότητα 5. Ιατρικές συσκευές και υγιεινή μέσων αποθήκευσης
Τομείς Τ2, Τ6Kirkpatrick 2–3Ν. 4961/2022 άρ. 35, 38, 39 — ισχύς από 01.07.2026Γιατί αφορά τον ασθενή
Η διασυνδεδεμένη ιατρική συσκευή είναι ταυτόχρονα θεραπευτικό μέσο και σημείο εισόδου. Αντλία έγχυσης, μόνιτορ, αναπνευστήρας και σταθμός απεικόνισης συχνά λειτουργούν με λειτουργικά συστήματα που δεν ενημερώνονται, επειδή η ενημέρωση θα ακύρωνε την πιστοποίηση του κατασκευαστή. Το αποτέλεσμα είναι μια γνωστή, τεκμηριωμένη και ανεκτή ευπάθεια, την οποία η μονάδα δεν μπορεί να διορθώσει μόνη της.
Ο κανόνας για το προσωπικό
Καμία συσκευή δεν αποσυνδέεται, δεν μετακινείται σε άλλο δίκτυο και δεν ενημερώνεται με πρωτοβουλία του χρήστη. Κάθε ασυνήθιστη συμπεριφορά, όπως ανεξήγητη επανεκκίνηση, μηνύματα σφάλματος δικτύου ή αλλαγή ρυθμίσεων, αναφέρεται ως πιθανό περιστατικό και όχι μόνο ως τεχνική βλάβη. Η διάκριση αυτή είναι κρίσιμη: η ίδια εικόνα μπορεί να είναι βλάβη ή επίθεση, και μόνο η αναφορά επιτρέπει τη διάκριση.
Μέσα USB και φόρτιση
Το εύρημα ενός μέσου USB δεν είναι τύχη. Είναι συχνά τεχνική επίθεσης. Κανένα μέσο άγνωστης προέλευσης δεν συνδέεται σε υπολογιστή ή ιατρική συσκευή. Τα προσωπικά κινητά δεν φορτίζονται από θύρες ιατρικών συσκευών ή σταθμών εργασίας. Τα αρχεία μεταφέρονται με τα εγκεκριμένα μέσα της μονάδας.
Ενότητα 6. Αποδεκτή χρήση εργαλείων τεχνητής νοημοσύνης
Τομέας Τ7Kirkpatrick 1–2Κανονισμός (ΕΕ) 2024/1689, ΓΚΠΔΓιατί αφορά τον ασθενή
Τα εργαλεία παραγωγής κειμένου έχουν ήδη μπει στα νοσοκομεία, συνήθως χωρίς να το γνωρίζει κανείς. Η επικόλληση ενός ιστορικού σε δημόσιο εργαλείο για «γρήγορη σύνοψη» είναι διαβίβαση δεδομένων υγείας σε τρίτο εκτός κάθε ελέγχου, ενδεχομένως εκτός Ευρωπαϊκής Ένωσης, με άγνωστη περαιτέρω χρήση. Παράλληλα, το εργαλείο μπορεί να παραγάγει πειστική αλλά λανθασμένη πληροφορία, η οποία, αν ενσωματωθεί σε κλινικό κείμενο, γίνεται ιατρικό σφάλμα.
Ο κανόνας των τριών ερωτήσεων
Πριν χρησιμοποιήσετε οποιοδήποτε εργαλείο: είναι εγκεκριμένο από τη μονάδα; περιέχει το κείμενο που εισάγω στοιχείο που θα μπορούσε να οδηγήσει σε ταυτοποίηση ασθενή; και ποιος ελέγχει την ορθότητα του αποτελέσματος πριν αυτό μπει σε φάκελο ή σε απόφαση; Αν δεν απαντώνται και τα τρία, το εργαλείο δεν χρησιμοποιείται. Σημειώνεται ότι η ψευδωνυμοποίηση δεν αρκεί μόνη της όταν το κείμενο περιέχει σπάνια διάγνωση, ημερομηνίες και τμήμα, καθώς ο συνδυασμός επιτρέπει επανταυτοποίηση.
Άσκηση 6: ταξινομήστε τις χρήσεις
Χαρακτηρίστε κάθε περίπτωση. Οι απαντήσεις εμφανίζονται αμέσως.
Ενότητα 7. Ανάκαμψη, αντίγραφα ασφαλείας, τηλεργασία
Τομέας Τ8Kirkpatrick 3ΚΥΑ 1689 άρ. 21 περ. α, αε΄ και αστ΄Γιατί αφορά τον ασθενή
Η διαφορά ανάμεσα σε δύο ημέρες και σε τρεις εβδομάδες διακοπής δεν είναι το τείχος προστασίας. Είναι το αν τα αντίγραφα ασφαλείας δούλεψαν. Νοσοκομεία που είχαν δοκιμάσει την επαναφορά τους ανέκαμψαν ταχύτερα και ασφαλέστερα, ενώ όσα αυτοσχεδίασαν καθυστέρησαν.
Τι σημαίνει αξιόπιστο αντίγραφο
Τρία στοιχεία το ορίζουν. Πρώτον, η ύπαρξη τουλάχιστον ενός αντιγράφου εκτός σύνδεσης ή αμετάβλητου, ώστε να μην κρυπτογραφηθεί μαζί με τα πρωτότυπα. Δεύτερον, η περιοδική δοκιμαστική επαναφορά με επαλήθευση ακεραιότητας, διότι ένα αντίγραφο που δεν έχει δοκιμαστεί είναι υπόθεση και όχι εγγύηση. Τρίτον, η τεκμηριωμένη σειρά αποκατάστασης κατά κλινική προτεραιότητα, με τα επείγοντα και τα συστήματα υποστήριξης ζωής πρώτα και τις εκλεκτικές δραστηριότητες τελευταίες.
Άσκηση: υπολογισμός ανοχής
Οικιακό δίκτυο, τηλεργασία και απομακρυσμένη πρόσβαση
Η πέμπτη υποχρεωτική θεματική του άρθρου 21 επεκτείνει το πεδίο εκτός του νοσοκομείου, γεγονός με ιδιαίτερη σημασία για την τηλεϊατρική και την απομακρυσμένη υποστήριξη. Τα ελάχιστα μέτρα είναι πέντε: αλλαγή του προεπιλεγμένου συνθηματικού του δρομολογητή και ενημέρωση του λογισμικού του, χρήση κρυπτογράφησης WPA2 ή νεότερης στο ασύρματο δίκτυο, χωριστή συσκευή ή τουλάχιστον χωριστός λογαριασμός χρήστη για την εργασία, υποχρεωτική χρήση της εγκεκριμένης σύνδεσης απομακρυσμένης πρόσβασης και ποτέ απευθείας έκθεση συστήματος στο διαδίκτυο, και αποφυγή δημόσιων ασύρματων δικτύων για πρόσβαση σε κλινικά συστήματα.
Ενότητα 8. Επικοινωνία και λογοδοσία συμβάντος
Τομείς Τ8, Τ0Kirkpatrick 2–3Ν. 5160/2024 άρ. 14, 16, 24Γιατί αφορά τον ασθενή
Στην κρίση, οι αποφάσεις που δεν έχουν ιδιοκτήτη δεν παίρνονται. Η άσκηση της γραμμής κλιμάκωσης μετατρέπει μια αφηρημένη νομική υποχρέωση σε εξασκημένο αντανακλαστικό και μειώνει το σφάλμα υπό πίεση.
Ποιος κάνει τι
| Ενέργεια | Εκτελεί | Λογοδοτεί | Ενημερώνεται |
|---|---|---|---|
| Πρώτη αναγνώριση και αναφορά | Κάθε εργαζόμενος | Προϊστάμενος τμήματος | Υ.Α.Σ.Π.Ε. |
| Τεχνική αξιολόγηση και απομόνωση | Υπηρεσία πληροφορικής | Υ.Α.Σ.Π.Ε. | Διοικητής |
| Κήρυξη περιστατικού και ενεργοποίηση σχεδίου | Υ.Α.Σ.Π.Ε. | Διοικητής | Δ.Σ., Υ.Πε. |
| Έγκαιρη προειδοποίηση 24 ωρών | Υ.Α.Σ.Π.Ε. | Διοικητής | Εθνικό CERT, Ε.Α.Κ. |
| Γνωστοποίηση 72 ωρών για δεδομένα | Υπεύθυνος Προστασίας Δεδομένων | Διοικητής | Α.Π.Δ.Π.Χ. |
| Εσωτερική και εξωτερική επικοινωνία | Ορισμένος εκπρόσωπος | Διοικητής | Σύνολο προσωπικού |
| Τελική έκθεση ενός μηνός | Υ.Α.Σ.Π.Ε. | Διοικητής | Εθνικό CERT, Ε.Α.Κ. |
Ενότητα 9. Πλαισίωση προστασίας του ασθενή
ΔιατομεακόKirkpatrick 1Κ4.3 — κουλτούρα μη τιμωρητικής αναφοράςΓιατί κλείνει έτσι το πρόγραμμα
Σε τυχαιοποιημένη ελεγχόμενη δοκιμή με 130 επαγγελματίες υγείας από τρία πανεπιστημιακά νοσοκομεία, το ίδιο ακριβώς εκπαιδευτικό υλικό απέδωσε διπλάσια βελτίωση δεξιοτήτων όταν πλαισιώθηκε γύρω από την προστασία του ασθενή αντί γύρω από την προστασία του ίδιου του εργαζομένου (Keller et al., 2025). Η κυβερνοασφάλεια δεν είναι κανονισμός που σας επιβάλλεται. Είναι συνέχεια της επαγγελματικής σας αξίας.
Το δίλημμα ασφάλειας και φροντίδας
Θα υπάρξει στιγμή που ένας έλεγχος ασφάλειας θα εμποδίζει μια κλινική ενέργεια. Η απάντηση δεν είναι ούτε η τυφλή τήρηση ούτε η σιωπηρή παράκαμψη. Είναι η επιλογή που προστατεύει τον ασθενή τώρα και η άμεση αναφορά του εμποδίου, ώστε ο έλεγχος να επανασχεδιαστεί. Ένας έλεγχος που παρακάμπτεται συστηματικά είναι αποτυχημένος έλεγχος, όχι απείθαρχο προσωπικό, και η πληροφορία αυτή χάνεται αν δεν αναφερθεί.
Άσκηση κλεισίματος
Η δέσμευση σε μία συγκεκριμένη συμπεριφορά αποδίδει περισσότερο από την πρόθεση γενικής βελτίωσης. Επαναλάβετε την άσκηση αυτή στην επαναμέτρηση του ενός μήνα και ελέγξτε αν την τηρήσατε.
Το σκέλος της προσομοίωσης: τι μετράμε και γιατί
Η προσομοίωση ηλεκτρονικού ψαρέματος είναι η μόνη μέθοδος που μετρά πραγματική συμπεριφορά και όχι δηλωμένη πρόθεση. Η διάκριση δεν είναι θεωρητική: σε νοσοκομειακή έρευνα, η πρόθεση συμμόρφωσης δεν συσχετίστηκε σημαντικά με την πραγματική συμπεριφορά, ενώ ο φόρτος εργασίας ήταν ο μόνος παράγοντας που προέβλεπε το κλικ. Ένα ερωτηματολόγιο μπορεί να δείξει άριστη γνώση σε έναν οργανισμό που θα αποτύχει την επόμενη Τρίτη στις δύο το μεσημέρι.
Πρωτόκολλο διεξαγωγής καμπάνιας
Η προσομοίωση είναι επεξεργασία δεδομένων εργαζομένων και άσκηση εξουσίας του εργοδότη. Διεξάγεται μόνο με το ακόλουθο πλαίσιο, το οποίο υλοποιεί τον κανόνα της μη τιμωρητικής χρήσης.
| Στάδιο | Απαίτηση |
|---|---|
| Έγκριση | Γραπτή έγκριση του Διοικητή, εισήγηση του Υ.Α.Σ.Π.Ε., τεκμηριωμένη ενημέρωση του Υπευθύνου Προστασίας Δεδομένων. Καταγραφή στο μητρώο δραστηριοτήτων επεξεργασίας. |
| Προηγούμενη ενημέρωση | Το προσωπικό ενημερώνεται εκ των προτέρων ότι η μονάδα διεξάγει προσομοιώσεις, με ποιον σκοπό, ότι δεν είναι τιμωρητικές και ότι δεν συνδέονται με την αξιολόγηση. Δεν ανακοινώνεται η ημερομηνία ή το περιεχόμενο. |
| Δεδομένα | Συλλέγονται μόνο συγκεντρωτικά στοιχεία ανά ομάδα. Καμία ατομική επίδοση δεν κοινοποιείται σε προϊστάμενο. Τα ατομικά δεδομένα διαγράφονται μετά τον υπολογισμό των συγκεντρωτικών δεικτών, με ρητά οριζόμενο χρόνο τήρησης. |
| Δείγμα | Στρωματοποιημένο ανά τμήμα και ρόλο, ώστε να μη στοχεύεται δυσανάλογα μία ομάδα. Καταγράφεται το μέγεθος κάθε στρώματος. |
| Χρονισμός και εξαιρέσεις | Αποφυγή ωρών αιχμής στα επείγοντα και στις μονάδες εντατικής θεραπείας. Καμία αποστολή σε προσωπικά μέσα επικοινωνίας. |
| Απαγορευμένα δολώματα | Δεν χρησιμοποιούνται θέματα που προκαλούν πραγματική ψυχολογική βλάβη ή καταστρέφουν την εμπιστοσύνη: επιδόματα και αναδρομικά, απολύσεις, αποτελέσματα κρίσεων, θέματα υγείας του ίδιου του εργαζομένου ή συγγενών, ή μίμηση συνδικαλιστικού φορέα. |
| Σελίδα προορισμού | Όποιος πατήσει οδηγείται σε εκπαιδευτική σελίδα με ουδέτερο, μη επικριτικό ύφος, που εξηγεί τις ενδείξεις που υπήρχαν στο συγκεκριμένο μήνυμα. Χωρίς μηνύματα ενοχής. |
| Ανατροφοδότηση | Παρουσίαση των συγκεντρωτικών αποτελεσμάτων σε όλο το προσωπικό εντός δύο εβδομάδων, με έμφαση στο ποσοστό αναφοράς και στον χρόνο πρώτης αναφοράς. |
| Συχνότητα | Ανά τρίμηνο για το προσωπικό υψηλής έκθεσης, ανά εξάμηνο για το υπόλοιπο. Η αδιάκριτη επανάληψη στατικού υλικού αυξάνει την αποτυχία, οπότε κάθε κύκλος αλλάζει θέμα και δυσκολία. |
Άσκηση: βρείτε τις ενδείξεις
Στο ακόλουθο μήνυμα υπάρχουν έξι ενδείξεις εξαπάτησης. Πατήστε πάνω σε ό,τι σας φαίνεται ύποπτο. Το σύστημα επιβεβαιώνει και εξηγεί.
Αγαπητέ χρήστη,
Κατά τη διάρκεια προγραμματισμένης συντήρησης εντοπίστηκε ότι ο λογαριασμός σας δεν έχει επαληθευτεί. Για να διατηρήσετε την πρόσβασή σας στο πληροφοριακό σύστημα, πρέπει να επιβεβαιώσετε τα στοιχεία σας εντός δύο ωρών.
Επιβεβαιώστε το όνομα χρήστη και τον κωδικό σας εδώ: portal.nosokomeio.gr/verify
Σε αντίθετη περίπτωση ο λογαριασμός σας θα απενεργοποιηθεί οριστικά και θα απαιτηθεί αίτημα επαναφοράς.
Με εκτίμηση,
Ομάδα Υποστήριξης
Πέντε ακόμη δολώματα σε νοσοκομειακό συγκείμενο
Τα ακόλουθα αποτελούν εκπαιδευτικό υλικό για την ανάλυση κατά τη συνεδρία και βάση για τον σχεδιασμό των καμπανιών. Παρατίθενται με τις ενδείξεις τους και με τη βαθμολόγηση δυσκολίας, ώστε η μονάδα να ξεκινά από τα ευκολότερα και να ανεβάζει σταδιακά τον πήχη.
Δόλωμα 2 — «Νέο κρίσιμο εύρημα προς επιβεβαίωση» (μίμηση κλινικής ροής)
Πλαίσιο. Μήνυμα που φαίνεται να προέρχεται από το σύστημα απεικόνισης και ενημερώνει ότι υπάρχει κρίσιμο εύρημα το οποίο απαιτεί επιβεβαίωση παραλαβής, με σύνδεσμο «Προβολή μελέτης».
Γιατί είναι επικίνδυνο. Μιμείται πραγματική εσωτερική διαδικασία, έχει άμεση επαγγελματική συνάφεια, συνδέεται με πραγματικό γεγονός και δημιουργεί ισχυρή ανησυχία για τις συνέπειες της μη ενέργειας, καθώς αφορά ασθενή. Και τα τέσσερα στοιχεία ευθυγράμμισης συντρέχουν ταυτόχρονα.
Ενδείξεις. Ελάχιστες: ο πραγματικός τομέας του αποστολέα, η απουσία αναγνωριστικού μελέτης, και το γεγονός ότι η γνήσια ροή δεν απαιτεί επανασύνδεση με κωδικό.
Βαθμολόγηση. Λίγες ενδείξεις σε συνδυασμό με ισχυρή ευθυγράμμιση δίνει πολύ δύσκολο. Δεν χρησιμοποιείται σε πρώτο κύκλο. Είναι δόλωμα ώριμου προγράμματος.
Δόλωμα 3 — «Ενημέρωση στοιχείων μισθοδοσίας»
Πλαίσιο. Μήνυμα προς διοικητικό προσωπικό που ζητά επιβεβαίωση τραπεζικού λογαριασμού για την επόμενη μισθοδοσία, με συνημμένο έντυπο.
Ενδείξεις. Απροσδόκητο συνημμένο, αίτημα οικονομικών στοιχείων εκτός της καθιερωμένης διαδικασίας, αποστολέας εκτός τομέα, προθεσμία.
Βαθμολόγηση. Μέτρια ευθυγράμμιση, αρκετές ενδείξεις: μετρίως δύσκολο. Κατάλληλο για πρώτο ή δεύτερο κύκλο στη διοικητική υπηρεσία.
Ο κανόνας που διδάσκει. Κάθε αίτημα αλλαγής στοιχείων πληρωμής επαληθεύεται τηλεφωνικά σε αριθμό που ήδη κατέχει η υπηρεσία, ποτέ σε αριθμό που δίνει το μήνυμα.
Δόλωμα 4 — Κωδικός QR σε έντυπη ανακοίνωση
Πλαίσιο. Αφίσα στον πίνακα ανακοινώσεων με κωδικό QR και τίτλο «Δήλωση προτίμησης εφημεριών — σαρώστε για πρόσβαση».
Γιατί δουλεύει. Ο κωδικός QR παρακάμπτει τα φίλτρα του ηλεκτρονικού ταχυδρομείου και μεταφέρει τον χρήστη στο προσωπικό του κινητό, το οποίο συνήθως δεν προστατεύεται από τα εταιρικά μέτρα και εμφανίζει τη διεύθυνση σε μικρή, περικομμένη μορφή. Παρότι το φαινόμενο υποχώρησε από την κορύφωσή του, παραμένει μαζικό.
Ενδείξεις. Απουσία επίσημης σήμανσης και υπεύθυνου επικοινωνίας, αίτημα σύνδεσης με διαπιστευτήρια μετά τη σάρωση, ασυνήθιστο κανάλι για διαδικασία που κανονικά γίνεται στο εσωτερικό σύστημα.
Ο κανόνας που διδάσκει. Ο κωδικός QR είναι σύνδεσμος που δεν μπορείτε να δείτε. Πριν από τη σάρωση, ελέγχεται η φυσική προέλευση της ανακοίνωσης. Μετά τη σάρωση, ελέγχεται η διεύθυνση πριν από κάθε εισαγωγή στοιχείων.
Δόλωμα 5 — Κλήση ή μήνυμα από «υποστήριξη προμηθευτή» στην πλατφόρμα συνεργασίας
Πλαίσιο. Εισερχόμενη κλήση ή μήνυμα σε πλατφόρμα συνεργασίας από πρόσωπο που δηλώνει τεχνικός του προμηθευτή του πληροφοριακού συστήματος και ζητά απομακρυσμένη πρόσβαση ή έγκριση ειδοποίησης ταυτοποίησης «για δοκιμή».
Γιατί έχει σημασία τώρα. Οι κακόβουλες κλήσεις μέσω πλατφορμών συνεργασίας αυξήθηκαν περίπου κατά 80% μέσα στο πρώτο εξάμηνο, με τη μεγαλύτερη άνοδο από κάθε άλλη κατηγορία απειλής (Microsoft, 2026). Είναι επίσης ο πιο άμεσος τρόπος να παρακαμφθεί ο δεύτερος παράγοντας ταυτοποίησης, με τον χρήστη να τον παραδίδει οικειοθελώς.
Ο κανόνας που διδάσκει. Καμία απομακρυσμένη πρόσβαση και καμία έγκριση ειδοποίησης δεν δίνεται σε αίτημα που ήρθε προς εμάς. Η επαφή με τον προμηθευτή γίνεται πάντοτε από εμάς προς αυτόν, στο καταγεγραμμένο σημείο επαφής της σύμβασης.
Δόλωμα 6 — Πρόσκληση ημερολογίου
Πλαίσιο. Αυτόματη πρόσκληση σε «έκτακτη σύσκεψη» με σύνδεσμο συμμετοχής, η οποία εμφανίζεται απευθείας στο ημερολόγιο χωρίς να ανοιχθεί μήνυμα.
Γιατί έχει σημασία τώρα. Τα αρχεία προσκλήσεων ημερολογίου σχεδόν τετραπλασιάστηκαν ως φορέας μέσα σε έναν μήνα, καθώς επεξεργάζονται με ιδιαίτερο τρόπο από τα συστήματα και συχνά παρακάμπτουν ελέγχους (Microsoft, 2026).
Ο κανόνας που διδάσκει. Μια καταχώριση στο ημερολόγιο δεν αποτελεί απόδειξη γνησιότητας. Ο σύνδεσμος σύσκεψης ελέγχεται όπως κάθε άλλος σύνδεσμος.
Βαθμολόγηση δυσκολίας κατά τη μεθοδολογία του NIST
Η κλίμακα του Εθνικού Ινστιτούτου Προτύπων και Τεχνολογίας επιτρέπει να συγκριθούν αποτελέσματα διαφορετικών καμπανιών. Χωρίς αυτήν, μια πτώση του ποσοστού κλικ μπορεί να οφείλεται απλώς σε ευκολότερο δόλωμα. Συμπληρώστε τα στοιχεία του μηνύματος που σχεδιάζετε.
Βαθμολογήστε από 0 έως 8 πόσο ισχύει καθένα από τα ακόλουθα:
Υπολογισμός δεικτών καμπάνιας
Τεστ ΜΕΤΑ
Συμπληρώνεται αμέσως μετά την ολοκλήρωση της δεύτερης συνεδρίας. Οι ερωτήσεις γνώσεων είναι οι ίδιες με το τεστ ΠΡΙΝ, με διαφορετική σειρά, ώστε η σύγκριση να είναι έγκυρη. Προστίθεται ένα σύντομο μέρος αντίδρασης, το οποίο αντιστοιχεί στο πρώτο επίπεδο αξιολόγησης.
Αν έχετε ξεχάσει τον κωδικό, ξαναφτιάξτε τον με τα ίδια τέσσερα στοιχεία στην καρτέλα 1. Θα βγει πανομοιότυπος.
Έκανα το τεστ ΠΡΙΝ σε άλλη συσκευή ή άλλη ημέρα
Επικολλήστε τον κωδικό μεταφοράς που πήρατε τότε. Το πρόγραμμα θα ανακτήσει τις απαντήσεις του τεστ ΠΡΙΝ.
Μέρος Α. Γνώσεις
Μέρος Β. Στάσεις
Μέρος Γ. Συμπεριφορά
Μέρος Δ. Αντίδραση
1 = διαφωνώ απόλυτα, 5 = συμφωνώ απόλυτα.
Το αποτέλεσμά σας
Σύγκριση πριν και μετά ανά διάσταση
Προβολή ως πίνακας
Εξαγωγή για στατιστική επεξεργασία
Η γραμμή περιέχει μόνο τον ψευδωνυμοποιημένο κωδικό, τα στοιχεία ομαδοποίησης και τις βαθμολογίες. Δεν περιέχει κανένα στοιχείο ταυτοποίησης. Παραδώστε την στον εκπαιδευτή ή αποθηκεύστε το αρχείο.
Συγκεντρωτικός πίνακας για τον εκπαιδευτή
Επικολλήστε τις γραμμές που συγκεντρώσατε, μία ανά συμμετέχοντα, μαζί με τη γραμμή επικεφαλίδων. Ο υπολογισμός γίνεται τοπικά.
Επαναμέτρηση στον έναν μήνα
Η άμεση βελτίωση δεν είναι το ζητούμενο. Η διατήρησή της είναι. Στη σχετική βιωματική παρέμβαση σε εργαζομένους υγείας, το μέγεθος επίδρασης έπεσε από 2,16 αμέσως μετά σε 0,74 στον έναν μήνα, τιμή που παραμένει σημαντική αλλά πολύ χαμηλότερη. Σε άλλες μελέτες η βελτίωση παύει να είναι στατιστικά σημαντική περίπου στους έξι μήνες. Επαναλάβετε επομένως το τεστ ΜΕΤΑ στον έναν μήνα με τον ίδιο κωδικό, σημειώνοντας στη γραμμή εξαγωγής την ένδειξη «M1» αντί για «POST», και προγραμματίστε υπενθύμιση μικρομάθησης στους τέσσερις έως έξι μήνες.
Πριν από τη συνεδρία
Δύο εβδομάδες πριν
- Γραπτή έγκριση από τον Διοικητή για το πρόγραμμα και για τη διεξαγωγή προσομοιώσεων.
- Ενημέρωση του Υπευθύνου Προστασίας Δεδομένων και καταχώριση της δραστηριότητας στο μητρώο.
- Ανακοίνωση προς το προσωπικό, με ρητή αναφορά στον μη τιμωρητικό χαρακτήρα.
- Στρωματοποιημένη επιλογή συμμετεχόντων ανά τμήμα και ρόλο, με στόχο αντιπροσωπευτικότητα.
- Συνεννόηση με τις προϊσταμένες νοσηλευτικής για ώρες που δεν θίγουν τη βάρδια.
Την ημέρα
- Αίθουσα με προβολή, δυνατότητα σύνδεσης των συμμετεχόντων σε δικό τους φυλλομετρητή.
- Αντίγραφο του αρχείου σε τοπικό δίκτυο ή σε φορητό μέσο, ώστε να λειτουργεί χωρίς διαδίκτυο.
- Χαρτί και στυλό για τη σημείωση του ψευδωνυμοποιημένου κωδικού.
- Εκτυπωμένα τα φύλλα ασκήσεων, για όσους δεν διαθέτουν συσκευή.
- Το πραγματικό σημείο και ο τρόπος αναφοράς περιστατικών της μονάδας, γραμμένα ευκρινώς.
Χρονοδιάγραμμα Συνεδρίας Α, 90 λεπτά
| Λεπτά | Τμήμα | Περιεχόμενο και μέθοδος |
|---|---|---|
| 0–10 | Υποδοχή και κωδικός | Εξήγηση του σκοπού, δέσμευση μη τιμωρητικότητας, κατασκευή του ψευδωνυμοποιημένου κωδικού. Τονίστε ότι κανείς δεν βλέπει ατομικές απαντήσεις. |
| 10–25 | Τεστ ΠΡΙΝ | Ατομική συμπλήρωση, χωρίς συζήτηση μεταξύ των συμμετεχόντων και χωρίς ανατροφοδότηση. |
| 25–35 | Άνοιγμα με περιστατικό | Αφήγηση περιστατικού με κλινικές συνέπειες. Ερώτηση στην ομάδα: «τι θα σταματούσε στο δικό μας τμήμα σε δύο ώρες;» |
| 35–55 | Ενότητα 1 | Ηλεκτρονικό ψάρεμα. Ζωντανή ανάλυση του μηνύματος της άσκησης με προβολή, οι συμμετέχοντες φωνάζουν τις ενδείξεις. |
| 55–68 | Ενότητα 2 | Κωδικοί και δεύτερος παράγοντας. Άσκηση συνθηματικής φράσης, σενάριο κόπωσης ειδοποιήσεων. |
| 68–80 | Ενότητα 3 | Ransomware και αναφορά. Άσκηση σειράς ενεργειών, ανακοίνωση του πραγματικού σημείου αναφοράς της μονάδας. |
| 80–88 | Ενότητες 4 και 5 | Προστασία δεδομένων και συσκευές, με τα δύο περιστατικά και το σενάριο του μέσου USB. |
| 88–90 | Κλείσιμο | Ανακοίνωση ότι εντός δέκα ημερών θα υπάρξει προσομοίωση, χωρίς ημερομηνία. Η προαναγγελία αυξάνει το ποσοστό αναφοράς και μειώνει την αίσθηση παγίδας. |
Χρονοδιάγραμμα Συνεδρίας Β, 90 λεπτά
| Λεπτά | Τμήμα | Περιεχόμενο και μέθοδος |
|---|---|---|
| 0–12 | Αποτελέσματα προσομοίωσης | Μόνο συγκεντρωτικά, ανά ομάδα, χωρίς ονόματα. Έμφαση στο ποσοστό αναφοράς και στον χρόνο πρώτης αναφοράς, όχι στους κλικαδόρους. |
| 12–25 | Ενότητα 6 | Τεχνητή νοημοσύνη. Άσκηση ταξινόμησης χρήσεων και ανακοίνωση της πολιτικής της μονάδας. |
| 25–40 | Ενότητα 7 | Ανάκαμψη και αντίγραφα, οικιακό δίκτυο και τηλεργασία. Υπολογισμός ανοχής. |
| 40–70 | Ενότητα 8 — επιτραπέζια άσκηση | Το σενάριο με τις τρεις διαδοχικές εξελίξεις που ακολουθεί. Οι συμμετέχοντες αναλαμβάνουν ρόλους. |
| 70–80 | Ενότητα 9 | Πλαισίωση ασθενή, το δίλημμα φροντίδας και ασφάλειας, ατομική δέσμευση μίας πρακτικής. |
| 80–90 | Τεστ ΜΕΤΑ | Ίδιος κωδικός. Υπενθύμιση της επαναμέτρησης στον έναν μήνα. |
Σενάριο εισαγωγής
«Δεν είμαστε εδώ επειδή κάποιος έκανε λάθος, ούτε επειδή το επιβάλλει ένας νόμος. Είμαστε εδώ επειδή, όταν σταματούν τα συστήματα ενός νοσοκομείου, καθυστερεί η φροντίδα. Στη διεθνή βιβλιογραφία, περισσότερες από τις μισές καταγεγραμμένες παρατηρήσεις μετά από κυβερνοεπίθεση αφορούσαν καθυστέρηση φροντίδας και περίπου μία στις τέσσερις πιθανό ιατρικό σφάλμα.
Δύο πράγματα θέλω να ξεκαθαρίσω από την αρχή. Πρώτον, δεν βαθμολογείται κανείς. Ο κωδικός που θα φτιάξετε δεν μπορεί να συνδεθεί με το όνομά σας από κανέναν, ούτε από εμένα. Δεύτερον, θα κάνουμε προσομοιώσεις μηνυμάτων μέσα στους επόμενους μήνες. Δεν είναι παγίδα και δεν πηγαίνει σε κανέναν προϊστάμενο. Είναι ο μόνος τρόπος να ξέρουμε αν αυτό που κάνουμε σήμερα πιάνει.
Και ένα τελευταίο: αν κάποιος από εσάς πατήσει κάποια στιγμή κάτι που δεν έπρεπε, η μόνη λάθος κίνηση είναι να μην το πει. Όλα τα υπόλοιπα διορθώνονται.»
Ερωτήσεις συζήτησης ανά ενότητα
| Ενότητα | Ερώτηση που ανοίγει συζήτηση |
|---|---|
| 1. Ψάρεμα | Ποιο μήνυμα θα σας ξεγελούσε σήμερα, αν το λαμβάνατε στις δύο το μεσημέρι μιας γεμάτης βάρδιας; |
| 2. Κωδικοί | Πόσοι μοιράζονται σήμερα τον ίδιο λογαριασμό στο τμήμα σας, και τι θα χρειαζόταν για να σταματήσει αυτό; |
| 3. Ransomware | Αν αύριο δεν άνοιγε κανένα σύστημα, ποια είναι η πρώτη κλινική λειτουργία που πρέπει να επανέλθει και γιατί; |
| 4. Δεδομένα | Πότε ήταν η τελευταία φορά που στείλατε κάτι σε λάθος παραλήπτη, και τι το προκάλεσε; |
| 5. Συσκευές | Ποια συσκευή του τμήματός σας συμπεριφέρεται «παράξενα» εδώ και καιρό χωρίς να το έχει αναφέρει κανείς; |
| 6. Τεχνητή νοημοσύνη | Ποιος εδώ μέσα έχει ήδη χρησιμοποιήσει τέτοιο εργαλείο για κάτι εργασιακό, και τι θα τον βοηθούσε να το κάνει με ασφάλεια; |
| 7. Ανάκαμψη | Ξέρετε πού είναι τα έντυπα λειτουργίας χωρίς συστήματα του τμήματός σας; Πόσοι τα έχουν συμπληρώσει ποτέ; |
| 8. Επικοινωνία | Ποιον παίρνετε τηλέφωνο στις τρεις τα ξημερώματα, και έχετε τον αριθμό εκτός συστήματος; |
| 9. Ασθενής | Πότε ένας κανόνας ασφάλειας σας εμπόδισε να κάνετε τη δουλειά σας, και τι κάνατε τότε; |
Κλειδί απαντήσεων
Οι σωστές απαντήσεις των ερωτήσεων γνώσεων του τεστ, με τη σύντομη αιτιολόγηση που δίνεται στους συμμετέχοντες κατά τη συζήτηση.
Επιτραπέζια άσκηση: τρεις διαδοχικές εξελίξεις
Διάρκεια 30 λεπτά. Ρόλοι που μοιράζονται: Διοικητής, Υ.Α.Σ.Π.Ε., προϊστάμενος πληροφορικής, Υπεύθυνος Προστασίας Δεδομένων, διευθυντής ιατρικής υπηρεσίας, προϊσταμένη νοσηλευτικής, υπεύθυνος επικοινωνίας. Ο εκπαιδευτής δίνει τις εξελίξεις διαδοχικά και κρατά τον χρόνο.
Εξέλιξη 1 — 07:40, Δευτέρα
Δίνεται: Δύο νοσηλεύτριες αναφέρουν ότι το σύστημα παραγγελιών εξετάσεων είναι εξαιρετικά αργό. Στο εργαστήριο, τρία αρχεία δεν ανοίγουν και εμφανίζουν άγνωστη κατάληξη.
Ζητούμενα: Ποιος κηρύσσει το περιστατικό και με ποιο κριτήριο; Ποιες τρεις ενέργειες γίνονται στα πρώτα δεκαπέντε λεπτά; Πότε αρχίζει να τρέχει η προθεσμία των είκοσι τεσσάρων ωρών;
Σημείο προς ανάδειξη: Η προθεσμία τρέχει από τη στιγμή που η μονάδα αντιλαμβάνεται το περιστατικό, όχι από τη στιγμή που το κατανοεί πλήρως.
Εξέλιξη 2 — 09:15 της ίδιας ημέρας
Δίνεται: Επιβεβαιώνεται κρυπτογράφηση αρχείων σε δύο εξυπηρετητές. Ένας από αυτούς φιλοξενεί αρχείο με στοιχεία ασθενών. Δημοσιογράφος τηλεφωνεί στο γραφείο του Διοικητή.
Ζητούμενα: Ενεργοποιείται η γνωστοποίηση προς την Αρχή Προστασίας Δεδομένων και με ποιο χρονικό όριο; Ποιος μιλά στα μέσα και τι ακριβώς λέει σε αυτό το στάδιο; Τι λέγεται στο προσωπικό, και πότε;
Σημείο προς ανάδειξη: Οι δύο γνωστοποιήσεις είναι αυτοτελείς και σωρευτικές. Η μία δεν υποκαθιστά την άλλη, απευθύνονται σε διαφορετικές αρχές και έχουν διαφορετικό περιεχόμενο.
Εξέλιξη 3 — 14:00, τρίτη ημέρα
Δίνεται: Τα αντίγραφα ασφαλείας υπάρχουν, αλλά η πρώτη δοκιμαστική επαναφορά αποτυγχάνει σε ένα από τα τρία κρίσιμα συστήματα. Η ιατρική υπηρεσία πιέζει για επαναλειτουργία των τακτικών χειρουργείων.
Ζητούμενα: Ποια είναι η σειρά αποκατάστασης και ποιος την αποφασίζει; Με ποιο κριτήριο επανέρχονται τα εκλεκτικά περιστατικά; Τι καταγράφεται για την τελική έκθεση του ενός μηνός;
Σημείο προς ανάδειξη: Η σειρά ορίζεται με γνώμονα την ασφάλεια του ασθενή, με τα επείγοντα και τα συστήματα υποστήριξης ζωής πρώτα. Ένα αντίγραφο που δεν έχει δοκιμαστεί δεν είναι εγγύηση ανάκαμψης.
Φύλλο άσκησης ανάκαμψης
Εκτελείται μία φορά τον χρόνο από την υπηρεσία πληροφορικής, με παρουσία εκπροσώπου κλινικής υπηρεσίας. Καταγράφονται οι πραγματικοί χρόνοι, όχι οι στόχοι.
| Βήμα | Στόχος | Πραγματικός | Παρατήρηση |
|---|---|---|---|
| Εντοπισμός τελευταίου έγκυρου αντιγράφου | |||
| Επαλήθευση ακεραιότητας πριν από την επαναφορά | |||
| Επαναφορά πρώτου κρίσιμου συστήματος | |||
| Επαλήθευση κλινικής λειτουργικότητας από χρήστη | |||
| Επαναφορά δεύτερου και τρίτου συστήματος | |||
| Μετάβαση από χειροκίνητες ροές πίσω στα συστήματα | |||
| Συμφωνία χειροκίνητων εγγραφών με τα ηλεκτρονικά |
Συχνές αντιρρήσεις και πώς απαντώνται
| Αντίρρηση | Απάντηση |
|---|---|
| «Δεν έχω χρόνο για αυτά, έχω ασθενείς.» | Ακριβώς γι' αυτό. Ο φόρτος εργασίας είναι ο μόνος παράγοντας που προβλέπει το κλικ. Δεν σας ζητούμε να γίνετε ειδικοί, αλλά να έχετε τρεις αντανακλαστικές κινήσεις που κοστίζουν δευτερόλεπτα. |
| «Δεν είμαι εγώ το πρόβλημα, οι υπολογιστές είναι.» | Σωστά εν μέρει, και γι' αυτό ζητάμε παράλληλα τεχνικά μέτρα. Όμως το 100% των περιστατικών του τομέα υγείας που κατέγραψε η μεγαλύτερη διεθνής ανάλυση για το 2025 ξεκίνησε από εκτεθειμένη εφαρμογή ή διαπιστευτήριο, και τα διαπιστευτήρια είναι δικά μας. |
| «Το κάναμε πέρυσι.» | Και η βελτίωση παύει να είναι στατιστικά σημαντική περίπου στους έξι μήνες. Γι' αυτό δεν επαναλαμβάνουμε το ίδιο υλικό, αλλά αλλάζουμε μορφή και δυσκολία. |
| «Οι προσομοιώσεις είναι παγίδα.» | Θα ήταν, αν είχαν συνέπειες. Δεν έχουν, δεν βλέπει κανείς ατομικά αποτελέσματα, και σας το ανακοινώνουμε από πριν. Μετράμε το ποσοστό αναφοράς, όχι ποιος έπεσε έξω. |
| «Αν το αναφέρω, θα θεωρηθεί ότι φταίω.» | Η μονάδα εφαρμόζει ρητά μη τιμωρητική αναφορά. Η αναφορά που αποδεικνύεται αθώα είναι επιτυχία του συστήματος, όχι σφάλμα του εργαζομένου. |
Τι αναφέρεται στη Διοίκηση
Μετά από κάθε κύκλο, ο Υ.Α.Σ.Π.Ε. υποβάλλει συνοπτική έκθεση μίας σελίδας με τα ακόλουθα. Η έκθεση αποτελεί και αποδεικτικό στοιχείο συμμόρφωσης με την περίπτωση γ΄ του άρθρου 21 και με την παράγραφο 2 του άρθρου 14.
- Κάλυψη: πόσοι εκπαιδεύτηκαν, ανά ρόλο και τμήμα, ως ποσοστό του συνόλου, και ρητή αναφορά στη συμμετοχή των μελών του οργάνου διοίκησης.
- Μάθηση: μέση βαθμολογία γνώσεων πριν και μετά, μέγεθος επίδρασης, ποσοστό όσων βελτιώθηκαν.
- Συμπεριφορά: ποσοστό κλικ, ποσοστό υποβολής στοιχείων, ποσοστό αναφοράς και χρόνος πρώτης αναφοράς στην προσομοίωση.
- Διατήρηση: επαναμέτρηση ενός μήνα, σε σύγκριση με την άμεση μέτρηση.
- Ευρήματα διαδικασίας: κάθε περίπτωση όπου ένας έλεγχος ασφάλειας εμπόδισε κλινική εργασία, με πρόταση επανασχεδιασμού.
- Αίτημα πόρων: τι δεν έγινε και γιατί, με κόστος και κίνδυνο, ώστε η απόφαση να είναι τεκμηριωμένη.
Ετήσιος κύκλος
| Περίοδος | Δράση |
|---|---|
| Μήνας 1 | Τεστ ΠΡΙΝ, Συνεδρίες Α και Β, τεστ ΜΕΤΑ. |
| Μήνας 2 | Πρώτη προσομοίωση, χαμηλής δυσκολίας. Επαναμέτρηση ενός μήνα. |
| Μήνες 4 και 5 | Δύο κάψουλες μικρομάθησης των δέκα λεπτών, με διαφορετικό θέμα από τη συνεδρία. |
| Μήνας 6 | Δεύτερη προσομοίωση, μεσαίας δυσκολίας. Επιτραπέζια άσκηση με τη διοίκηση. |
| Μήνας 9 | Άσκηση ανάκαμψης και άσκηση λειτουργίας χωρίς συστήματα σε ένα τμήμα. |
| Μήνας 11 | Τρίτη προσομοίωση, υψηλής δυσκολίας. Επικαιροποίηση υλικού με βάση την τρέχουσα εικόνα απειλής. |
| Μήνας 12 | Ετήσια έκθεση προς τη Διοίκηση, σχεδιασμός επόμενου κύκλου. |
Νομική βάση
- Νόμος 5160/2024, ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 (ΦΕΚ Α΄ 195/27.11.2024), άρθρα 14 §2 (ετήσια κατάρτιση), 16 (αναφορά περιστατικών), 24 και 26 (εποπτεία και κυρώσεις).
- Κοινή Υπουργική Απόφαση 1689/2025, Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας (ΦΕΚ Β΄ 2186/06.05.2025), άρθρο 21 (εκπαίδευση και ευαισθητοποίηση), άρθρα 11, 12, 24 και 25.
- Νόμος 4961/2022 (ΦΕΚ Α΄ 146/27.07.2022), άρθρα 18 έως 20 (Υ.Α.Σ.Π.Ε.) και 35, 38, 39 (διασυνδεδεμένες συσκευές, σε ισχύ από 01.07.2026).
- Κανονισμός (ΕΕ) 2016/679 και νόμος 4624/2019 (ΦΕΚ Α΄ 137/29.08.2019), άρθρα 22 και 39.
- Νόμος 5002/2022 (ΦΕΚ Α΄ 228/09.12.2022), άρθρο 26.
- Κανονισμός (ΕΕ) 2024/1689 για την τεχνητή νοημοσύνη.
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, Απόφαση 68/2022 (τριπλό πρόστιμο σε νοσοκομείο, εταιρεία και ιατρό εργασίας).
Επιστημονικές πηγές
Argyridou, E., Nifakos, S., Laoudias, C., Panda, S., Panaousis, E., Chandramouli, K., et al. (2023). Cyber hygiene methodology for raising cybersecurity and data privacy awareness in health care organizations: Concept study. Journal of Medical Internet Research, 25, e41294. https://doi.org/10.2196/41294
Arthur, W., Bennett, W., Stanush, P. L., & McNelly, T. L. (1998). Factors that influence skill decay and retention: A quantitative review and analysis. Human Performance, 11(1), 57–101. https://doi.org/10.1207/s15327043hup1101_3
Ewoh, P., Vartiainen, T., & Mantere, T. (2025). Sociotechnical cybersecurity framework for securing health care from vulnerabilities and cyberattacks: Scoping review. Journal of Medical Internet Research, 27, e75584. https://doi.org/10.2196/75584
Ho, G., Mirian, A., Luo, E., Tong, K., Lee, E., Liu, L., Longhurst, C. A., Dameff, C., Savage, S., & Voelker, G. M. (2025). Understanding the efficacy of phishing training in practice. In 2025 IEEE Symposium on Security and Privacy (SP) (pp. 76–94). IEEE. https://doi.org/10.1109/SP61157.2025.00076
Keller, T., Warwas, J. I., Klein, J., Henkenjohann, R., Trenz, M., & Trang, S. T.-N. (2025). Motivational framing strategies in health care information security training: Randomized controlled trial. JMIR Medical Education, 11, e73245. https://doi.org/10.2196/73245
Kirkpatrick, J. D., & Kirkpatrick, W. K. (2016). Kirkpatrick's four levels of training evaluation. Association for Talent Development.
Koning, L., & Bullee, J.-W. (2024). Cybersecurity on the move: Investigating the efficacy of a movable escape room as an educational tool for healthcare employees. Proceedings of the European Conference on Games Based Learning, 18(1), 525–533. https://doi.org/10.34190/ecgbl.18.1.2631
Kruse, C. S., Dolezel, D., & Shanmugam, R. (2026). Cybersecurity in healthcare: A systematic review and narrative analysis. Applied Clinical Informatics, 17(2), 315–328. https://doi.org/10.1055/a-2865-4206
Magdalinou, A., Kalokairinou, A., Malamateniou, F., & Mantas, J. (2023). InfoSec practices — A survey conducted in Greek hospitals. Acta Informatica Medica, 31(1), 48–52. https://doi.org/10.5455/aim.2023.31.48-52
Marshall, N., Sturman, D., & Auton, J. C. (2024). Exploring the evidence for email phishing training: A scoping review. Computers & Security, 139, 103695. https://doi.org/10.1016/j.cose.2024.103695
Reinheimer, B., Aldag, L., Mayer, P., Mossano, M., Duezguen, R., Lofthouse, B., et al. (2020). An investigation of phishing awareness and education over time: When and how to best remind users. Proceedings of the Sixteenth Symposium on Usable Privacy and Security (SOUPS 2020), 259–284.
Rizzoni, F., Magalini, S., Casaroli, A., Mari, P., Dixon, M., & Coventry, L. (2022). Phishing simulation exercise in a large hospital: A case study. Digital Health, 8, 20552076221081716. https://doi.org/10.1177/20552076221081716
Rozema, A. T., & Davis, J. C. (2025). Anti-phishing training does not work: A large-scale empirical assessment of multi-modal training grounded in the NIST Phish Scale (arXiv:2506.19899). arXiv.
Sikolia, D., Twitchell, D., & Sagers, G. (2023). How effective are SETA programs anyway: Learning and forgetting in security awareness training. Journal of Cybersecurity Education, Research and Practice, 2023(1). https://doi.org/10.32727/8.2023.13
Tolsdorf, J., Langer, D., & Lo Iacono, L. (2025). Phishing susceptibility and the (in-)effectiveness of common anti-phishing interventions in a large university hospital. Proceedings of the 2025 ACM SIGSAC Conference on Computer and Communications Security. https://doi.org/10.1145/3719027.3765164
Waddell, M. (2023). Human factors in cybersecurity: Designing an effective cybersecurity education program for healthcare staff. Healthcare Management Forum, 36(5). https://doi.org/10.1177/08404704231196137
Θεσμικές εκθέσεις και τεχνικοί οδηγοί
European Union Agency for Cybersecurity. (2025). Cyber hygiene in the health sector. ENISA. https://www.enisa.europa.eu/publications/cyber-hygiene-in-the-health-sector
IBM Security. (2025). Cost of a data breach report 2025. IBM. [Το ηλεκτρονικό ψάρεμα ως πρώτος αρχικός φορέας επίθεσης, 16% των παραβιάσεων, μέσο κόστος 4,80 εκατ. δολάρια.]
IBM X-Force. (2026). Threat intelligence index 2026. IBM. [Τομέας υγείας 4% των περιστατικών. 109 ενεργές ομάδες ransomware, αύξηση 49%. Άνω των 300.000 διαπιστευτηρίων εργαλείου τεχνητής νοημοσύνης στο σκοτεινό διαδίκτυο.]
Microsoft Threat Intelligence. (2026). Email threat landscape: Q2 2026 trends and insights. Microsoft Security Blog. https://www.microsoft.com/en-us/security/blog/2026/07/23/email-threat-landscape-q2-2026-trends-and-insights/
National Institute of Standards and Technology. (2023). NIST Phish Scale user guide (NIST TN 2276). https://nvlpubs.nist.gov/nistpubs/TechnicalNotes/NIST.TN.2276.pdf
The HIPAA Journal. (2025). Healthcare cybersecurity statistics. https://www.hipaajournal.com/healthcare-cybersecurity/ [Ποσοστό 45% των επαγγελματιών που αποδίδουν το σοβαρότερο περιστατικό σε ηλεκτρονικό ψάρεμα, κατά την έρευνα HIMSS 2025.]
U.S. Department of Health and Human Services, 405(d) Task Group. (2023). Health Industry Cybersecurity Practices. https://405d.hhs.gov/cornerstone/hicp
Σημείωση για την επικαιροποίηση
Η περίπτωση γ΄ του άρθρου 21 της ΚΥΑ 1689/2025 απαιτεί την περιοδική επικαιροποίηση του υλικού με βάση τις κανονιστικές μεταβολές, το τρέχον διεθνές περιβάλλον απειλών και τις τεχνολογικές εξελίξεις. Τα αριθμητικά στοιχεία της ενότητας 3 και οι αναφορές στα τρέχοντα δολώματα επανελέγχονται πριν από κάθε κύκλο. Οι ενότητες που αφορούν νομοθεσία επανελέγχονται στον ιστότοπο της Εθνικής Αρχής Κυβερνοασφάλειας.
Κονσόλα μετρήσεων για τον Υ.Α.Σ.Π.Ε.
Η καρτέλα αυτή δεν απευθύνεται στους συμμετέχοντες αλλά στον υπεύθυνο που διεξάγει το πρόγραμμα. Συγκεντρώνει τις ατομικές γραμμές αποτελεσμάτων ολόκληρης της μονάδας, τις αποθηκεύει τοπικά ώστε να συσσωρεύονται από συνεδρία σε συνεδρία, και παράγει τη στατιστική εικόνα της βελτίωσης με ελέγχους σημαντικότητας και ανάλυση ανά ρόλο και τμήμα.
Βήμα 1. Συγκέντρωση των γραμμών
Κάθε συμμετέχων, μόλις ολοκληρώσει το τεστ ΜΕΤΑ, παράγει μία γραμμή στην καρτέλα 4. Σας τη στέλνει με όποιον τρόπο εξυπηρετεί τη μονάδα, ή κατεβάζει το αρχείο και σας το παραδίδει. Και οι τρεις τρόποι παρακάτω οδηγούν στο ίδιο αποτέλεσμα.
Α. Αρχεία
Σύρετε εδώ πολλά αρχεία μαζί ή επιλέξτε τα. Δέχεται τα αρχεία hpcaq_*.csv που κατεβάζουν οι συμμετέχοντες.
Β. Επικόλληση
Επικολλήστε όσες γραμμές θέλετε, με ή χωρίς επικεφαλίδα, από email ή μηνύματα. Οι διπλότυπες αγνοούνται αυτόματα.
Βήμα 2. Ανάλυση
Βήμα 3. Δείκτες προσομοίωσης, προαιρετικά
Αν έχει διεξαχθεί καμπάνια ηλεκτρονικού ψαρέματος, οι δείκτες της ενσωματώνονται στην έκθεση. Είναι η μόνη μέτρηση πραγματικής συμπεριφοράς και όχι δηλωμένης πρόθεσης.
Φάκελος τεκμηρίωσης και διοίκηση του προγράμματος
Η περίπτωση γ) του άρθρου 21 της ΚΥΑ 1689/2025 απαιτεί τα προγράμματα να αξιολογούνται και, κατά περίπτωση, να επικαιροποιούνται. Η υποχρέωση αυτή δεν αποδεικνύεται με τη διεξαγωγή της εκπαίδευσης αλλά με τεκμήρια. Η καρτέλα αυτή παράγει ό,τι ζητείται σε έλεγχο.
Κατάσταση κάλυψης του υποχρεωτικού περιεχομένου
Οι δέκα θεματικές του άρθρου 21 καλύπτονται από το υλικό των καρτελών 2 και 3. Δηλώστε εδώ την κατάσταση στη δική σας μονάδα, με το τεκμήριο που την αποδεικνύει. Η κατάσταση αποθηκεύεται τοπικά.
Ο ετήσιος κύκλος και η συχνότητα
Πόσο συχνά, κατά τον νόμο
Η ΚΥΑ ορίζει τη συχνότητα ως «περιοδική», χωρίς αριθμητικό προσδιορισμό. Ο αριθμός προκύπτει από την παράγραφο 2 του άρθρου 14 του ν. 5160/2024, η οποία απαιτεί κατάρτιση «τουλάχιστον σε ετήσια βάση». Οι δύο διατάξεις είναι συμπληρωματικές: η πρώτη ορίζει το περιεχόμενο, η δεύτερη τη συχνότητα.
Πόσο συχνά, κατά τα δεδομένα
Η ετήσια συχνότητα είναι το νομικό ελάχιστο, όχι το παιδαγωγικό βέλτιστο. Η βελτίωση διατηρείται στους τέσσερις μήνες αλλά παύει να είναι στατιστικά σημαντική στους έξι. Η τεχνική γνώση φθείρεται ταχύτερα από τη γνώση επιπέδου εφαρμογής.
Διαστρωμάτωση ανά ρόλο
Ο νόμος απαιτεί δύο επίπεδα, ένα γενικό και ένα τεχνικό. Στο νοσοκομειακό περιβάλλον η διάκριση αυτή είναι αναγκαία αλλά όχι επαρκής, καθώς αγνοεί τόσο τη διαφορετική αποτελεσματικότητα της εκπαίδευσης ανά κλινικό ρόλο όσο και το διαφορετικό προφίλ κινδύνου. Η εκπαίδευση με υλικό εξειδικευμένο ανά επαγγελματικό προφίλ αποδίδει διαφορετικά: ιατροί +2,10, νοσηλευτές +1,38, διοικητικό προσωπικό +1,15. Το όφελος για τους ιατρούς είναι σχεδόν διπλάσιο εκείνου του διοικητικού προσωπικού.
Τι πρέπει να τηρείται στον φάκελο
Πρακτικό ετήσιας αξιολόγησης
Ο νόμος ονομάζει ρητά τρεις λόγους επικαιροποίησης. Το πρακτικό απαντά στον νόμο με τη δομή του νόμου.
Πολιτική μη τιμωρητικής χρήσης των προσομοιώσεων
Δεν είναι διακοσμητική. Μέρος του προσωπικού αντιδρά στις προσομοιώσεις με φόβο, ντροπή ή εχθρότητα, αντιδράσεις που υπονομεύουν τόσο την εγκυρότητα της μέτρησης όσο και την ίδια την κουλτούρα αναφοράς που το πρόγραμμα επιδιώκει να χτίσει. Επιπλέον, ο φόρτος εργασίας τεκμηριώνεται ως ο μόνος παράγοντας που προβλέπει το κλικ, οπότε υψηλό ποσοστό σε τμήμα υπό πίεση είναι εύρημα στελέχωσης και όχι ατομικής αμέλειας.
Ασκήσεις ετοιμότητας
Σε εθνική έρευνα σε 57 διαχειριστές έκτακτης ανάγκης νοσοκομείων, ενώ το 82,4% περιλαμβάνει το κυβερνοπεριστατικό στην ανάλυση επικινδυνότητας, το 52,6% δεν το αναφέρει καθόλου στο επιχειρησιακό σχέδιο έκτακτης ανάγκης και μόνο το 24,5% έχει ενεργοποιήσει ποτέ σχετική απόκριση. Οι επιτραπέζιες ασκήσεις έχουν τα πιο διαρκή αποτελέσματα.