Εκπαιδευτικό Βοήθημα Κυβερνοασφάλειας για Νοσοκομειακές Μονάδες

Πρόγραμμα εννέα ενοτήτων, προσομοίωση ηλεκτρονικού ψαρέματος, τεστ πριν και μετά με ψευδωνυμοποιημένη ζεύξη, πλήρες υλικό εκπαιδευτή και κονσόλα μαζικής μέτρησης της βελτίωσης. Λειτουργεί πλήρως χωρίς κλειδί, λογαριασμό ή σύνδεση.

← aegiscyber.gr  ·  Εργαλεία  ·  Οδηγός ΥΑΣΠΕ

Ν. 5160/2024, άρ. 14 §2 — ετήσια κατάρτιση ΚΥΑ 1689/2025, άρ. 21 — ελάχιστο περιεχόμενο Αξιολόγηση κατά Kirkpatrick, επίπεδα 1–3 Wilcoxon, McNemar, Cohen d Έκδοση 1.1

Τι είναι αυτό το βοήθημα και γιατί έχει αυτή τη μορφή

Το παρόν αρχείο αποτελεί αυτοτελές, εκτελέσιμο εκπαιδευτικό βοήθημα. Δεν είναι σύνοψη θεωρίας αλλά εργαλείο διεξαγωγής: περιέχει το πλήρες περιεχόμενο των εννέα εκπαιδευτικών ενοτήτων, το υλικό προσομοίωσης ηλεκτρονικού ψαρέματος, το τεστ γνώσεων με ζεύξη πριν και μετά, και τον αναλυτικό οδηγό του εκπαιδευτή. Λειτουργεί χωρίς σύνδεση στο διαδίκτυο και χωρίς εγκατάσταση, σε οποιονδήποτε φυλλομετρητή.

Η μορφή του δεν είναι σχεδιαστική επιλογή αλλά συνέπεια της τεκμηρίωσης. Η μεγαλύτερη τυχαιοποιημένη ελεγχόμενη δοκιμή πεδίου σε νοσοκομειακό οργανισμό, με 19.789 εργαζομένους, δεν βρήκε καμία στατιστικά σημαντική σχέση μεταξύ της ετήσιας εκπαίδευσης και της πιθανότητας αποτυχίας σε προσομοιωμένο ηλεκτρονικό ψάρεμα, ενώ διαπίστωσε ότι το 37 έως 51% των συνεδριών διαρκούσε μηδέν δευτερόλεπτα και ότι η επανάληψη στατικού υλικού αύξησε την αποτυχία κατά 18,5% ανά συνεδρία. Η μοναδική μορφή που απέδωσε όφελος, μείωση 19%, ήταν η διαδραστική εκπαίδευση που ολοκληρώθηκε πλήρως (Ho et al., 2025). Κάθε ενότητα εδώ έχει επομένως άσκηση με άμεση ανατροφοδότηση, κάθε ενότητα πλαισιώνεται γύρω από την προστασία του ασθενή, και κάθε συμμετέχων μετριέται πριν και μετά.

Ενότητες
9
σε δύο συνεδρίες των 90 λεπτών
Διαδρομές ρόλου
4
κλινικό, διοικητικό, ΤΠΕ, διοίκηση
Μετρήσεις
3
πριν, αμέσως μετά, στον έναν μήνα

Η ροή διεξαγωγής

Βήμα 0 — Προετοιμασία (Υ.Α.Σ.Π.Ε., 2 εβδομάδες πριν)
Έγκριση από τη Διοίκηση, ενημέρωση του Υπευθύνου Προστασίας Δεδομένων, ανακοίνωση προς το προσωπικό ότι θα διεξαχθεί πρόγραμμα και ότι περιλαμβάνει προσομοιώσεις μη τιμωρητικού χαρακτήρα, στρωματοποιημένη επιλογή δείγματος ανά τμήμα.
Βήμα 1 — Τεστ ΠΡΙΝ (15 λεπτά)
Κάθε συμμετέχων παράγει τον ψευδωνυμοποιημένο κωδικό του και συμπληρώνει το ερωτηματολόγιο. Δεν δίνεται ανατροφοδότηση, ώστε να μην αλλοιωθεί η μέτρηση.
Βήμα 2 — Συνεδρία Α (90 λεπτά)
Ενότητες 1 έως 5: ηλεκτρονικό ψάρεμα, κωδικοί και πολυπαραγοντική ταυτοποίηση, ransomware και αναφορά, προστασία δεδομένων, ιατρικές συσκευές και μέσα USB.
Βήμα 3 — Προσομοίωση (7 έως 10 ημέρες μετά)
Καμπάνια ηλεκτρονικού ψαρέματος κατά το πρωτόκολλο της ενότητας 3. Μετρώνται ποσοστό κλικ, ποσοστό αλληλεπίδρασης με φόρμα και ποσοστό αναφοράς.
Βήμα 4 — Συνεδρία Β (90 λεπτά)
Ενότητες 6 έως 9: τεχνητή νοημοσύνη, ανάκαμψη και δοκιμαστική επαναφορά, επικοινωνία και λογοδοσία, πλαισίωση προστασίας ασθενή. Παρουσίαση των συγκεντρωτικών αποτελεσμάτων της προσομοίωσης, χωρίς ονόματα.
Βήμα 5 — Τεστ ΜΕΤΑ (15 λεπτά)
Ίδιος κωδικός, ίδιες ερωτήσεις γνώσεων με διαφορετική σειρά, προσθήκη ερωτήσεων αντίδρασης. Αυτόματος υπολογισμός βελτίωσης.
Βήμα 6 — Επαναμέτρηση στον έναν μήνα και ενίσχυση
Έλεγχος διατήρησης. Υπενθυμίσεις μικρομάθησης κάθε τέσσερις έως έξι μήνες, καθώς η βελτίωση παύει να είναι σημαντική περίπου στους έξι μήνες.

Νομική κάλυψη: πού καλύπτεται κάθε υποχρεωτική θεματική

Το άρθρο 21 της ΚΥΑ 1689/2025 ορίζει επτά υποχρεωτικές θεματικές για το γενικό πρόγραμμα, το οποίο απευθύνεται στο σύνολο του προσωπικού και ρητά και στα μέλη του ανώτατου οργάνου διοίκησης, και τρεις για το εξειδικευμένο πρόγραμμα των τεχνικών ρόλων. Η συχνότητα ορίζεται ως «περιοδική», ενώ η ετήσια περιοδικότητα προκύπτει από την παράγραφο 2 του άρθρου 14 του νόμου 5160/2024. Ο πίνακας τεκμηριώνει ότι το παρόν πρόγραμμα καλύπτει το σύνολο του ελάχιστου περιεχομένου, ώστε να μπορεί να χρησιμοποιηθεί ως αποδεικτικό στοιχείο συμμόρφωσης.

Υποχρεωτική θεματική (άρ. 21)ΔιάταξηΠού καλύπτεται
Ασφαλής χρήση ηλεκτρονικού ταχυδρομείου, μηνύματα εξαπάτησης και κοινωνική μηχανικήπερ. α, αα΄Ενότητα 1 και ολόκληρη η ενότητα 3 (kit προσομοίωσης)
Δημιουργία και διαχείριση ισχυρών κωδικών πρόσβασηςπερ. α, αβ΄Ενότητα 2, άσκηση συνθηματικής φράσης
Χρήση πολυπαραγοντικής ταυτοποίησηςπερ. α, αγ΄Ενότητα 2, σενάριο κόπωσης ειδοποιήσεων
Ασφαλής πλοήγηση στο διαδίκτυοπερ. α, αδ΄Ενότητα 1, τμήμα «μετά το κλικ»
Βασικές ρυθμίσεις ασφάλειας οικιακού δικτύου, τηλεργασία και απομακρυσμένη πρόσβασηπερ. α, αε΄Ενότητα 7, τμήμα οικιακού δικτύου και τηλεϊατρικής
Τρόποι λήψης αντιγράφων ασφαλείαςπερ. α, αστ΄Ενότητα 7, άσκηση δοκιμαστικής επαναφοράς
Αναγνώριση δυνητικών συμβάντων και αναφορά τουςπερ. α, αζ΄Ενότητες 3 και 8, άσκηση κλιμάκωσης
Ασφαλής παραμετροποίηση συσκευών, συστημάτων, εφαρμογών και δικτύωνπερ. β (τεχνικοί)Διαδρομή ΤΠΕ στις ενότητες 2, 5 και 7
Ανάλυση γνωστών απειλών και κινδύνωνπερ. β (τεχνικοί)Διαδρομή ΤΠΕ στην ενότητα 3, τμήμα τρέχουσας εικόνας απειλής
Διαχείριση και αποτελεσματική απόκριση σε περιστατικάπερ. β (τεχνικοί)Ενότητες 3, 7 και 8, ασκήσεις ετοιμότητας
Προσοχή στην τεκμηρίωσηΗ περίπτωση γ΄ του ίδιου άρθρου απαιτεί τα προγράμματα να «αξιολογούνται και, κατά περίπτωση, επικαιροποιούνται», λαμβάνοντας υπόψη τις κανονιστικές μεταβολές, το τρέχον διεθνές περιβάλλον απειλών και τις τεχνολογικές εξελίξεις. Η αξιολόγηση αυτή δεν είναι προαιρετική. Το τεστ πριν και μετά της ενότητας 4 και οι δείκτες της προσομοίωσης της ενότητας 3 συνιστούν ακριβώς το αποδεικτικό υλικό που απαιτεί η διάταξη.

Η αρχιτεκτονική του προγράμματος

Κάθε ενότητα αντιστοιχεί σε έναν τομέα του ενοποιημένου πλαισίου, χρησιμοποιεί συγκεκριμένη διαδραστική μέθοδο, στοχεύει σε ορισμένο επίπεδο αξιολόγησης κατά Kirkpatrick και μετριέται από την αντίστοιχη υποκλίμακα του εργαλείου μέτρησης.

ΕνότηταΤομέαςΜέθοδοςKirkpatrickΥποκλίμακα
1. Ηλεκτρονικό ψάρεμα και κοινωνική μηχανικήΤ4, Τ1Προσομοιώσεις, αναγνώριση ενδείξεων2–3Γνώσεις, Συμπεριφορά
2. Κωδικοί πρόσβασης και πολυπαραγοντική ταυτοποίησηΤ1Πρακτική εξάσκηση2–3Συμπεριφορά
3. Ransomware και αναφορά περιστατικώνΤ8Σενάριο, άσκηση προσομοίωσης2–3Γνώσεις, Συμπεριφορά
4. Προστασία δεδομένων και ΓΚΠΔΤ3Μελέτες περίπτωσης2Γνώσεις, Στάσεις
5. Ιατρικές συσκευές και υγιεινή μέσων USBΤ2, Τ6Επίδειξη επίθεσης μέσω USB2–3Γνώσεις, Συμπεριφορά
6. Αποδεκτή χρήση εργαλείων τεχνητής νοημοσύνηςΤ7Ενημέρωση πολιτικής, σενάρια1–2Στάσεις
7. Ανάκαμψη, αντίγραφα και δοκιμαστική επαναφοράΤ8Άσκηση ανάκαμψης3Συμπεριφορά
8. Επικοινωνία και λογοδοσία συμβάντοςΤ8, Τ0Άσκηση κλιμάκωσης, επιτραπέζια2–3Γνώσεις, Συμπεριφορά
9. Πλαισίωση προστασίας ασθενήΔιατομεακόΑφήγηση1Αντίδραση, Στάσεις

Διαστρωμάτωση ανά ρόλο

Η καθολική κάλυψη δεν σημαίνει ομοιόμορφη κάλυψη. Η ίδια εκπαίδευση αποδίδει διαφορετικά ανά ρόλο, με τους ιατρούς να εμφανίζουν τη μεγαλύτερη βελτίωση, σχεδόν διπλάσια εκείνης του διοικητικού προσωπικού. Επιλέγοντας διαδρομή στην ενότητα 1, τα πλαίσια με διακεκομμένο περίγραμμα σε κάθε ενότητα προσαρμόζονται στον ρόλο σας.

ΟμάδαΚύριος κίνδυνοςΈμφαση περιεχομένουΣυχνότητα
Ιατρικό και νοσηλευτικό προσωπικό πρώτης γραμμήςΗλεκτρονικό ψάρεμα υπό φόρτο, ιατρικές συσκευέςΠροσομοιώσεις, υγιεινή USB, λειτουργία χωρίς συστήματαΥψηλή, ανά τρίμηνο
Διοικητικό και γραμματειακό προσωπικόΗλεκτρονικό ψάρεμα, χειρισμός δεδομένωνΠροστασία δεδομένων, ΓΚΠΔ, αναγνώριση εξαπάτησηςΜέτρια προς υψηλή
Προσωπικό πληροφορικήςΔιαχειριστικά προνόμια, εσωτερική απειλήΑσφαλής παραμετροποίηση, απόκριση, τεχνικά μέτραΤεχνική, εξειδικευμένη
Ανώτατη διοίκησηΛήψη αποφάσεων σε συνθήκες κρίσηςΕπιτραπέζιες ασκήσεις, διακυβέρνηση, λογοδοσίαΠεριοδική, στρατηγική

Προστασία δεδομένων των ίδιων των συμμετεχόντων

Καμία αποθήκευση, καμία ταυτοποίησηΤο αρχείο δεν αποστέλλει δεδομένα πουθενά και δεν αποθηκεύει τίποτε στον υπολογιστή. Οι απαντήσεις παραμένουν στη μνήμη του φυλλομετρητή έως το κλείσιμο της σελίδας. Η ζεύξη των μετρήσεων πριν και μετά γίνεται με αυτοπαραγόμενο κωδικό ταυτοποίησης χωρίς κλειδί: ο συμμετέχων τον κατασκευάζει από στοιχεία που μόνο ο ίδιος γνωρίζει, κανείς δεν τηρεί αντιστοίχιση με ονόματα, και η διαδικασία δεν είναι αντιστρέψιμη. Έτσι μετριέται η βελτίωση σε επίπεδο ατόμου χωρίς να επεξεργάζεται κανένα δεδομένο προσωπικού χαρακτήρα.

Η επιλογή αυτή δεν είναι μόνο ηθική αλλά και μεθοδολογική. Χωρίς ζεύξη πριν και μετά, η μέτρηση περιορίζεται σε σύγκριση μέσων όρων δύο ανεξάρτητων ομάδων και χάνει το μεγαλύτερο μέρος της στατιστικής της ισχύος. Με ζεύξη, κάθε συμμετέχων λειτουργεί ως δικός του μάρτυρας και επιτρέπει ελέγχους κατά ζεύγη.

Βήμα 1. Ο ψευδωνυμοποιημένος κωδικός σας

Για να μετρηθεί η βελτίωση χρειάζεται να συνδεθεί η απάντησή σας πριν με την απάντησή σας μετά. Αυτό γίνεται χωρίς όνομα, με έναν κωδικό που κατασκευάζετε μόνοι σας και τον οποίο θα ξαναφτιάξετε πανομοιότυπο στο τέλος. Δεν τηρείται πουθενά αντιστοίχιση με την ταυτότητά σας και ο κωδικός δεν μπορεί να αντιστραφεί σε πρόσωπο.

Ο κωδικός σας:

Σημειώστε τον σε ένα χαρτί που κρατάτε εσείς. Θα τον χρειαστείτε στο τεστ ΜΕΤΑ και στην επαναμέτρηση του ενός μήνα.

Στοιχεία ομαδοποίησης

Τα ακόλουθα δεν σας ταυτοποιούν. Χρησιμεύουν για να συγκριθούν οι ομάδες μεταξύ τους και για να προσαρμοστεί το περιεχόμενο στη διαδρομή του ρόλου σας.

Γιατί ρωτάμε το τελευταίοΣε έρευνα με 277 νοσηλευτές δημόσιων νοσοκομείων της Αττικής, μόλις το 53,1% είχε λάβει επίσημη ενημέρωση για τις πολιτικές ασφάλειας, και η ύπαρξη τέτοιας ενημέρωσης συσχετίστηκε σημαντικά με καλύτερες πρακτικές (Magdalinou et al., 2023). Η μεταβλητή αυτή χρησιμεύει ως συμμεταβλητή ελέγχου.

Βήμα 2. Τεστ ΠΡΙΝ

Χωρίς ανατροφοδότηση, σκόπιμαΣτο τεστ ΠΡΙΝ δεν εμφανίζονται οι σωστές απαντήσεις. Αν εμφανίζονταν, η μέτρηση ΜΕΤΑ θα αποτύπωνε τη μνήμη της ανατροφοδότησης και όχι τη μάθηση από την εκπαίδευση. Απαντήστε αυθόρμητα. Δεν βαθμολογείστε ως πρόσωπο και κανείς δεν βλέπει ατομικές απαντήσεις.

Μέρος Α. Γνώσεις

Μέρος Β. Στάσεις

Δηλώστε πόσο συμφωνείτε: 1 = διαφωνώ απόλυτα, 5 = συμφωνώ απόλυτα.

Μέρος Γ. Συμπεριφορά

Δηλώστε πόσο συχνά ισχύει: 1 = ποτέ, 5 = πάντοτε.

Διαδρομή ρόλου: Τα πλαίσια με διακεκομμένο περίγραμμα προσαρμόζονται.

Ενότητα 1. Ηλεκτρονικό ψάρεμα και κοινωνική μηχανική

Τομείς Τ4, Τ1Kirkpatrick 2–3ΚΥΑ 1689 άρ. 21 περ. α, αα΄ και αδ΄

Γιατί αφορά τον ασθενή

Ένα κλικ σε ένα μήνυμα δεν είναι ένα ζήτημα υπολογιστών. Σε ανασκόπηση των κλινικών συνεπειών των κυβερνοεπιθέσεων, το 55% των παρατηρήσεων κατέγραψε καθυστέρηση στη φροντίδα και το 27% πιθανό ιατρικό σφάλμα (Kruse et al., 2026). Όταν τα συστήματα σταματούν, τα επείγοντα εκτρέπονται, τα χειρουργεία αναβάλλονται και οι απαντήσεις των εργαστηρίων γράφονται στο χέρι. Η αλυσίδα ξεκινά σχεδόν πάντοτε από ένα μήνυμα που έμοιαζε φυσιολογικό.

Η τρέχουσα εικόνα, με αριθμούς

Το ηλεκτρονικό ψάρεμα ανέβηκε στην πρώτη θέση των αρχικών φορέων επίθεσης, ευθυνόμενο για το 16% των παραβιάσεων με μέσο κόστος 4,80 εκατομμύρια δολάρια ανά περιστατικό (IBM, 2025). Στον τομέα της υγείας, το 45% των επαγγελματιών ασφάλειας δήλωσε ότι το σοβαρότερο περιστατικό που αντιμετώπισε ξεκίνησε από ηλεκτρονικό ψάρεμα (HIMSS, 2025). Τα ποσοστά κλικ σε προσομοιώσεις νοσοκομείων έχουν διάμεση τιμή γύρω στο 16,7%, με μετα-αναλυτική εκτίμηση κοντά στο 24%. Το κρίσιμο όμως εύρημα είναι άλλο: όταν το δόλωμα προσαρμόζεται στο συγκεκριμένο νοσοκομείο, το ποσοστό κλικ εκτινάσσεται από το 7% στο 55% (Rizzoni et al., 2022). Δεν είναι θέμα ευφυΐας ή προσοχής. Είναι θέμα σχεδιασμού του δολώματος και φόρτου εργασίας: σε νοσοκομειακή έρευνα, ο φόρτος εργασίας ήταν ο μόνος παράγοντας που προέβλεπε το κλικ, ενώ η δηλωμένη πρόθεση συμμόρφωσης δεν συσχετιζόταν με την πραγματική συμπεριφορά.

Πέντε κατηγορίες ενδείξεων

Η μεθοδολογία του Εθνικού Ινστιτούτου Προτύπων και Τεχνολογίας ταξινομεί τις ενδείξεις εξαπάτησης σε πέντε κατηγορίες. Η αναγνώριση δεν απαιτεί τεχνική γνώση, απαιτεί μέθοδο.

ΚατηγορίαΤι κοιτάζω συγκεκριμένα
ΣφάλματαΟρθογραφικά, συντακτικά, αδέξιες μεταφράσεις, ασυνήθιστη σύνταξη. Προσοχή: τα εργαλεία παραγωγής κειμένου έχουν εξαλείψει σε μεγάλο βαθμό την ένδειξη αυτή, οπότε η απουσία λαθών δεν σημαίνει τίποτε.
Τεχνικές ενδείξειςΗ πραγματική διεύθυνση του αποστολέα και όχι το εμφανιζόμενο όνομα, ο πραγματικός προορισμός του συνδέσμου, ασυνήθιστοι τύποι συνημμένων, κωδικοί QR αντί συνδέσμων.
Οπτική παρουσίασηΛογότυπα χαμηλής ανάλυσης, μορφοποίηση που δεν ταιριάζει με την επίσημη επικοινωνία της μονάδας, ανακόλουθη υπογραφή.
Γλώσσα και περιεχόμενοΑίσθηση επείγοντος, απειλή συνεπειών, γενικός χαιρετισμός, αίτημα για διαπιστευτήρια, νομικίστικη διατύπωση, υπερβολική λεπτομέρεια που αποσπά.
Συνήθεις τακτικέςΜίμηση εσωτερικής διαδικασίας, εμφάνιση ως συνάδελφος ή ως αρχή, ανθρωπιστική έκκληση, προσφορά με προθεσμία.
Ο κανόνας των τριών δευτερολέπτωνΠριν από κάθε κλικ σε μήνυμα που ζητά ενέργεια: ποιος πραγματικά το στέλνει, πού πραγματικά οδηγεί ο σύνδεσμος, και γιατί βιάζεται. Αν κάποιο από τα τρία δεν απαντιέται καθαρά, το μήνυμα πηγαίνει για αναφορά και όχι για κλικ.

Πώς άλλαξαν τα δολώματα το 2026

Η εικόνα δεν είναι στατική. Κατά την τελευταία τριμηνιαία ανάλυση, το ηλεκτρονικό ψάρεμα διαπιστευτηρίων αντιπροσώπευε το 94 έως 96% όλων των επιθέσεων με ωφέλιμο φορτίο, τα συνημμένα PDF και HTML περίπου το 60 έως 70%, ενώ τα αρχεία προσκλήσεων ημερολογίου σχεδόν τετραπλασιάστηκαν μέσα σε έναν μήνα. Οι κακόβουλες κλήσεις μέσω πλατφορμών συνεργασίας αυξήθηκαν περίπου κατά 80% μέσα στο εξάμηνο, εμφανίζοντας τη μεγαλύτερη άνοδο από κάθε άλλη κατηγορία, ενώ το ψάρεμα μέσω κωδικών QR, αν και υποχώρησε από την κορύφωσή του, παραμένει μαζικό (Microsoft, 2026). Πρακτικά: το επόμενο δόλωμα μπορεί να μην είναι καθόλου μήνυμα ηλεκτρονικού ταχυδρομείου, αλλά μια κλήση στην πλατφόρμα επικοινωνίας ή ένας κωδικός QR σε μια ανακοίνωση στον τοίχο.

Μετά το κλικ: ασφαλής πλοήγηση

Αν πατήσετε έναν σύνδεσμο, η ζημιά δεν έχει ακόμη γίνει. Γίνεται στο επόμενο βήμα. Τρεις κανόνες: δεν εισάγετε ποτέ διαπιστευτήρια σε σελίδα στην οποία φτάσατε από σύνδεσμο μηνύματος, αλλά μόνο πληκτρολογώντας μόνοι σας τη γνωστή διεύθυνση ή από τον σελιδοδείκτη σας. Δεν παρακάμπτετε ποτέ προειδοποίηση ασφαλείας του φυλλομετρητή. Και δεν εκτελείτε αρχείο που κατέβηκε αυτόματα. Αν έχετε ήδη εισαγάγει κωδικό, η ενέργεια δεν είναι η σιωπή αλλά η άμεση αναφορά και η αλλαγή του κωδικού από άλλη, καθαρή συσκευή.

Διαδρομή κλινικού προσωπικού. Τα δολώματα που σας στοχεύουν μιμούνται κλινικές ροές: αποτέλεσμα εξέτασης προς έγκριση, αλλαγή προγράμματος εφημεριών, ειδοποίηση από σύστημα απεικόνισης, αίτημα διακομιδής. Ο πιο επικίνδυνος συνδυασμός είναι φόρτος και επείγον. Όταν αισθανθείτε ότι κάτι σας βιάζει, αυτή ακριβώς είναι η στιγμή να σταματήσετε.
Διαδρομή διοικητικού προσωπικού. Στοχεύεστε με μηνύματα μισθοδοσίας, προμηθειών, τιμολογίων και αλλαγής τραπεζικού λογαριασμού προμηθευτή. Κάθε αίτημα αλλαγής στοιχείων πληρωμής επαληθεύεται με τηλεφωνική επικοινωνία σε αριθμό που έχετε ήδη στα αρχεία σας, ποτέ σε αριθμό που δίνει το ίδιο το μήνυμα.
Διαδρομή πληροφορικής. Πέρα από την αναγνώριση, ελέγξτε τα τεχνικά αντίμετρα: πολυπαραγοντική ταυτοποίηση ανθεκτική σε ψάρεμα για τους προνομιούχους λογαριασμούς, φιλτράρισμα μηνυμάτων, αποτύπωση SPF, DKIM και DMARC, απομόνωση συνδέσμων, και κουμπί αναφοράς ύποπτου μηνύματος με ένα κλικ. Οι ίδιοι οι ερευνητές που τεκμηρίωσαν την αδυναμία της εκπαίδευσης καταλήγουν ότι, υπό περιορισμένους πόρους, τα τεχνικά αντίμετρα αποδίδουν περισσότερο.
Διαδρομή διοίκησης. Στοχεύεστε με πλαστοπροσωπία διοικητή προς υφισταμένους για επείγουσα πληρωμή ή αποστολή αρχείου. Θεσμοθετήστε κανόνα ότι καμία οικονομική εντολή δεν εκτελείται από μήνυμα χωρίς δεύτερη επιβεβαίωση από διαφορετικό κανάλι, και δηλώστε το ρητά στο προσωπικό ώστε κανείς να μη φοβάται να ελέγξει έναν προϊστάμενο.

Άσκηση 1

Λαμβάνετε μήνυμα από «Τμήμα Πληροφορικής» που αναφέρει ότι ο κωδικός σας λήγει σε δύο ώρες και περιέχει σύνδεσμο ανανέωσης. Τι κάνετε;
Ποιο από τα παρακάτω δεν αποτελεί πλέον αξιόπιστη ένδειξη ότι ένα μήνυμα είναι γνήσιο;
Τι κάνω από αύριο1) Ελέγχω τον πραγματικό αποστολέα σε κάθε μήνυμα που ζητά ενέργεια. 2) Δεν εισάγω ποτέ κωδικό σε σελίδα στην οποία έφτασα από σύνδεσμο. 3) Αναφέρω κάθε ύποπτο μήνυμα, ακόμη κι αν τελικά αποδειχθεί αθώο.

Ενότητα 2. Κωδικοί πρόσβασης και πολυπαραγοντική ταυτοποίηση

Τομέας Τ1Kirkpatrick 2–3ΚΥΑ 1689 άρ. 21 περ. α, αβ΄ και αγ΄

Γιατί αφορά τον ασθενή

Ο λογαριασμός σας δεν είναι δικός σας. Είναι το κλειδί του φακέλου των ασθενών σας. Ένα διαπιστευτήριο νοσηλευτή σε μια κλινική δίνει πρόσβαση σε δεκάδες φακέλους, ενώ ένα διαπιστευτήριο διαχειριστή δίνει πρόσβαση σε εκατομμύρια εγγραφές.

Τι πραγματικά λειτουργεί

Η παλιά συνταγή των συχνών αλλαγών με σύμβολα και αριθμούς έχει εγκαταλειφθεί, διότι οδηγούσε σε προβλέψιμες παραλλαγές. Η ισχύς προκύπτει από το μήκος και τη μοναδικότητα, όχι από την πολυπλοκότητα. Μια συνθηματική φράση τεσσάρων άσχετων μεταξύ τους λέξεων είναι ισχυρότερη και ευκολομνημόνευτη. Κρίσιμη είναι η μη επανάχρηση: ο κωδικός των συστημάτων της μονάδας δεν πρέπει να χρησιμοποιείται πουθενά αλλού, διότι μια διαρροή σε εξωτερική υπηρεσία μεταφέρεται αυτούσια στο νοσοκομείο. Το 2025, κακόβουλο λογισμικό υποκλοπής εξέθεσε περισσότερα από 300.000 διαπιστευτήρια ενός και μόνο δημοφιλούς εργαλείου τεχνητής νοημοσύνης στο σκοτεινό διαδίκτυο (IBM X-Force, 2026).

Δοκιμάστε: πόσο αντέχει η φράση σας

Η εκτίμηση είναι ενδεικτική και υπολογίζεται τοπικά. Μη γράψετε εδώ κωδικό που ήδη χρησιμοποιείτε.

Η πολυπαραγοντική ταυτοποίηση και τα όριά της

Ένας δεύτερος παράγοντας εξουδετερώνει τη συντριπτική πλειονότητα των επιθέσεων με κλεμμένους κωδικούς, αλλά δεν είναι πανάκεια. Οι μορφές δεν είναι ισοδύναμες: το φυσικό κλειδί ή η συνθηματική ταυτότητα συσκευής είναι ανθεκτικά στο ψάρεμα, η ειδοποίηση σε εφαρμογή είναι μέτρια, ενώ ο κωδικός μέσω γραπτού μηνύματος είναι ο ασθενέστερος. Δύο επιθέσεις πρέπει να αναγνωρίζονται. Η πρώτη είναι η κόπωση ειδοποιήσεων, όπου ο επιτιθέμενος που ήδη κατέχει τον κωδικό σας στέλνει δεκάδες αιτήματα έγκρισης ώσπου κάποιο να εγκριθεί από ενόχληση. Η δεύτερη είναι η υποκλοπή διακριτικού συνεδρίας μέσω ενδιάμεσης σελίδας, όπου η σελίδα-αντίγραφο μεταβιβάζει σε πραγματικό χρόνο και τον δεύτερο παράγοντα.

Ο κανόνας που σώζειΕιδοποίηση έγκρισης που δεν προκάλεσα εγώ σημαίνει ότι ο κωδικός μου έχει ήδη διαρρεύσει. Απορρίπτω, αλλάζω αμέσως τον κωδικό και αναφέρω. Η απλή απόρριψη χωρίς αναφορά αφήνει τον επιτιθέμενο να ξαναπροσπαθήσει το βράδυ.
Διαδρομή κλινικού προσωπικού. Οι κοινόχρηστοι λογαριασμοί στους σταθμούς νοσηλευτικής είναι το συνηθέστερο πραγματικό πρόβλημα, διότι καταργούν τη λογοδοσία: όταν όλοι είναι ο ίδιος χρήστης, κανείς δεν είναι υπεύθυνος. Αν η ροή εργασίας σας τους καθιστά αναπόφευκτους, αυτό δεν είναι δικό σας σφάλμα αλλά σχεδιαστικό ζήτημα που πρέπει να αναφερθεί, ώστε να δοθεί λύση ταχείας εναλλαγής χρήστη.
Διαδρομή πληροφορικής. Προτεραιότητα στους προνομιούχους λογαριασμούς με ανθεκτικό στο ψάρεμα δεύτερο παράγοντα, χωριστούς διαχειριστικούς λογαριασμούς από τους καθημερινούς, καταγραφή αποτυχημένων εγκρίσεων ως δείκτη επίθεσης κόπωσης, και έλεγχο για επαναχρησιμοποιημένα ή διαρρεύσαντα διαπιστευτήρια.
Διαδρομή διοίκησης. Η καθολική επιβολή δεύτερου παράγοντα είναι απόφαση διοίκησης, όχι πληροφορικής, διότι έχει κόστος και τριβή. Είναι όμως και το μέτρο με τη μεγαλύτερη απόδοση ανά ευρώ σε σχέση με κάθε άλλη παρέμβαση, συμπεριλαμβανομένης της εκπαίδευσης.

Άσκηση 2

Στις 23:40 λαμβάνετε στο κινητό σας επτά διαδοχικές ειδοποιήσεις έγκρισης σύνδεσης που δεν ζητήσατε. Τι κάνετε;
Τι κάνω από αύριο1) Μοναδικός κωδικός για τα συστήματα της μονάδας, που δεν χρησιμοποιείται πουθενά αλλού. 2) Μακρά συνθηματική φράση αντί για σύντομο σύνθετο κωδικό. 3) Κάθε ειδοποίηση έγκρισης που δεν προκάλεσα εγώ γίνεται αναφορά.

Ενότητα 3. Ransomware και αναφορά περιστατικών

Τομέας Τ8Kirkpatrick 2–3ΚΥΑ 1689 άρ. 21 περ. α, αζ΄

Γιατί αφορά τον ασθενή

Το ransomware δεν κλέβει μόνο. Σταματά. Το οικοσύστημα διευρύνθηκε από 73 ενεργές ομάδες το 2024 σε 109 το 2025, αύξηση 49%, με τάση κατακερματισμού σε περισσότερες μικρότερες ομάδες υψηλού όγκου (IBM X-Force, 2026). Το κρίσιμο μέγεθος για ένα νοσοκομείο δεν είναι τα λύτρα αλλά ο χρόνος: κάθε ώρα χωρίς εργαστηριακά αποτελέσματα και ιστορικό είναι ώρα κλινικού κινδύνου.

Τα πρώτα δέκα λεπτά

Η αξία σας σε ένα περιστατικό δεν είναι τεχνική. Είναι ότι το αντιλαμβάνεστε πρώτοι και ότι το λέτε αμέσως. Τοποθετήστε στη σωστή σειρά τις ενέργειες.

Δύο συνήθη και επικίνδυνα λάθηΤο πρώτο είναι η απενεργοποίηση του υπολογιστή, η οποία καταστρέφει στοιχεία που χρειάζεται η ανάλυση. Το δεύτερο είναι η αναμονή «μήπως φτιάξει μόνο του» ή ο φόβος ότι θα κατηγορηθείτε. Η μονάδα εφαρμόζει κουλτούρα μη τιμωρητικής αναφοράς: η καθυστέρηση βλάπτει, το λάθος δεν τιμωρείται.

Οι προθεσμίες που ενεργοποιεί η αναφορά σας

ΕνέργειαΠροθεσμίαΑποδέκτηςΝομική βάση
Έγκαιρη προειδοποίηση24 ώρεςΕθνικό CERT (Ε.Υ.Π.) με ταυτόχρονη ενημέρωση της Ε.Α.Κ.Ν. 5160/2024, άρ. 16 και άρ. 10 §1 εδ. β΄
Κοινοποίηση με αρχική αξιολόγηση72 ώρεςΟμοίωςΝ. 5160/2024, άρ. 16
Τελική έκθεση1 μήναςΟμοίωςΝ. 5160/2024, άρ. 16
Γνωστοποίηση παραβίασης δεδομένων72 ώρεςΑ.Π.Δ.Π.Χ.ΓΚΠΔ, άρ. 33
Ενημέρωση για κυβερνοεπίθεσηΑμελλητίΕ.Α.Κ.Ν. 5002/2022, άρ. 26 §1

Οι προθεσμίες αυτές τρέχουν από τη στιγμή που η μονάδα αντιλαμβάνεται το περιστατικό. Κάθε λεπτό που το περιστατικό μένει άγνωστο είναι λεπτό που χάνεται από τις είκοσι τέσσερις ώρες.

Διαδρομή κλινικού προσωπικού. Δεν σας ζητείται να διαγνώσετε τεχνικά τίποτε. Σας ζητείται να αναγνωρίσετε τέσσερα σημάδια: αρχεία που δεν ανοίγουν ή έχουν αλλάξει κατάληξη, μήνυμα απαίτησης λύτρων, ασυνήθιστη βραδύτητα σε πολλούς σταθμούς ταυτόχρονα, και συστήματα που ζητούν ξανά και ξανά διαπιστευτήρια. Και να ξέρετε πού τηλεφωνείτε.
Διαδρομή πληροφορικής. Απομόνωση χωρίς καταστροφή τεκμηρίων, διατήρηση αρχείων καταγραφής, έλεγχος της ακεραιότητας των αντιγράφων πριν από κάθε επαναφορά, και ενεργοποίηση της γραμμής αναφοράς προς το Εθνικό CERT εντός των είκοσι τεσσάρων ωρών, ανεξαρτήτως του αν η εικόνα είναι πλήρης.
Διαδρομή διοίκησης. Η απόφαση κήρυξης περιστατικού, η ενεργοποίηση των χειροκίνητων ροών και η σειρά αποκατάστασης κατά κλινική προτεραιότητα είναι δικές σας αποφάσεις. Ασκηθείτε σε αυτές πριν χρειαστεί να τις πάρετε στις τρεις τα ξημερώματα.
Τι κάνω από αύριο1) Γνωρίζω απέξω το σημείο και τον τρόπο αναφοράς. 2) Σε υποψία, αποσυνδέω το καλώδιο δικτύου αλλά δεν σβήνω τον υπολογιστή. 3) Αναφέρω αμέσως, ακόμη και αν φοβάμαι ότι φταίω.

Ενότητα 4. Προστασία δεδομένων και ΓΚΠΔ

Τομέας Τ3Kirkpatrick 2ΓΚΠΔ, ν. 4624/2019

Γιατί αφορά τον ασθενή

Τα δεδομένα υγείας ανήκουν στην ειδική κατηγορία του άρθρου 9 του Γενικού Κανονισμού και προστατεύονται αυστηρότερα από κάθε άλλη. Η παραβίασή τους δεν είναι διοικητικό ζήτημα: αφορά την εμπιστοσύνη πάνω στην οποία στηρίζεται η θεραπευτική σχέση. Και η ευθύνη δεν σταματά στο ίδρυμα. Η Αρχή Προστασίας Δεδομένων επέβαλε πρόστιμο 10.000 ευρώ προσωπικά σε ιατρό εργασίας, παράλληλα με το πρόστιμο στο νοσοκομείο και στην εταιρεία, για παράνομη επεξεργασία δεδομένων υγείας εργαζομένων (ΑΠΔΠΧ 68/2022).

Οι πέντε κανόνες που καλύπτουν το 90% της καθημερινότητας

Πρόσβαση μόνο στους φακέλους των ασθενών που πράγματι νοσηλεύετε ή εξετάζετε, ακόμη κι αν το σύστημα τεχνικά σας επιτρέπει περισσότερα. Ελάχιστη αναγκαία πληροφορία σε κάθε διαβίβαση. Καμία διακίνηση δεδομένων ασθενών από προσωπικούς λογαριασμούς ή εφαρμογές άμεσων μηνυμάτων. Καμία φωτογραφία οθόνης ή εγγράφου με στοιχεία ασθενή σε προσωπική συσκευή. Ασφαλής καταστροφή των εντύπων στους προβλεπόμενους κάδους και όχι στα κοινά απορρίμματα.

Άσκηση 4: τέσσερα περιστατικά

Νοσηλεύεται στο νοσοκομείο ένα γνωστό πρόσωπο. Συνάδελφος σας προτείνει να δείτε τον φάκελο «απλώς από περιέργεια».
Συνάδελφος από άλλη κλινική σας ζητά επειγόντως μια απεικόνιση ασθενή και προτείνει να τη στείλετε με εφαρμογή άμεσων μηνυμάτων για ταχύτητα.
Διαδρομή διοικητικού προσωπικού. Τα συχνότερα περιστατικά που φτάνουν στην Αρχή δεν είναι επιθέσεις αλλά σφάλματα: έγγραφο σε λάθος παραλήπτη, κοινοποίηση διευθύνσεων σε ορατό πεδίο αντί για κρυφή κοινοποίηση, φάκελος σε κοινόχρηστο εκτυπωτή. Ο έλεγχος του παραλήπτη πριν από την αποστολή είναι το φθηνότερο μέτρο ασφάλειας που υπάρχει.
Διαδρομή διοίκησης. Θυμηθείτε ότι για τον δημόσιο φορέα το ανώτατο πρόστιμο του άρθρου 39 του νόμου 4624/2019 φτάνει τα δέκα εκατομμύρια ευρώ, ενώ στον άξονα της κυβερνοασφάλειας το εφαρμοστέο εύρος είναι 20.000 έως 500.000 ευρώ. Πρόκειται για δύο διακριτούς άξονες με διαφορετικές αρχές, που ενεργοποιούνται σωρευτικά από το ίδιο περιστατικό.
Τι κάνω από αύριο1) Ανοίγω μόνο τους φακέλους που χρειάζομαι για τη φροντίδα. 2) Ελέγχω τον παραλήπτη πριν πατήσω αποστολή. 3) Δεν μεταφέρω δεδομένα ασθενών σε προσωπικά κανάλια ή συσκευές.

Ενότητα 5. Ιατρικές συσκευές και υγιεινή μέσων αποθήκευσης

Τομείς Τ2, Τ6Kirkpatrick 2–3Ν. 4961/2022 άρ. 35, 38, 39 — ισχύς από 01.07.2026

Γιατί αφορά τον ασθενή

Η διασυνδεδεμένη ιατρική συσκευή είναι ταυτόχρονα θεραπευτικό μέσο και σημείο εισόδου. Αντλία έγχυσης, μόνιτορ, αναπνευστήρας και σταθμός απεικόνισης συχνά λειτουργούν με λειτουργικά συστήματα που δεν ενημερώνονται, επειδή η ενημέρωση θα ακύρωνε την πιστοποίηση του κατασκευαστή. Το αποτέλεσμα είναι μια γνωστή, τεκμηριωμένη και ανεκτή ευπάθεια, την οποία η μονάδα δεν μπορεί να διορθώσει μόνη της.

Ο κανόνας για το προσωπικό

Καμία συσκευή δεν αποσυνδέεται, δεν μετακινείται σε άλλο δίκτυο και δεν ενημερώνεται με πρωτοβουλία του χρήστη. Κάθε ασυνήθιστη συμπεριφορά, όπως ανεξήγητη επανεκκίνηση, μηνύματα σφάλματος δικτύου ή αλλαγή ρυθμίσεων, αναφέρεται ως πιθανό περιστατικό και όχι μόνο ως τεχνική βλάβη. Η διάκριση αυτή είναι κρίσιμη: η ίδια εικόνα μπορεί να είναι βλάβη ή επίθεση, και μόνο η αναφορά επιτρέπει τη διάκριση.

Μέσα USB και φόρτιση

Το εύρημα ενός μέσου USB δεν είναι τύχη. Είναι συχνά τεχνική επίθεσης. Κανένα μέσο άγνωστης προέλευσης δεν συνδέεται σε υπολογιστή ή ιατρική συσκευή. Τα προσωπικά κινητά δεν φορτίζονται από θύρες ιατρικών συσκευών ή σταθμών εργασίας. Τα αρχεία μεταφέρονται με τα εγκεκριμένα μέσα της μονάδας.

Βρίσκετε στον διάδρομο ένα μέσο USB με ετικέτα «Εφημερίες Δεκεμβρίου».
Διαδρομή πληροφορικής και βιοϊατρικής τεχνολογίας. Από την 1η Ιουλίου 2026 ισχύουν οι υποχρεώσεις για τις διασυνδεδεμένες συσκευές: ορισμός υπευθύνου ασφάλειας διαδικτύου των πραγμάτων, τήρηση μητρώου με ετήσια επικαιροποίηση και σε κάθε νέα συσκευή, και τεκμηριωμένη διαχείριση ευπαθειών. Ο ιατροτεχνολογικός εξοπλισμός εντάσσεται και στο μητρώο αγαθών του άρθρου 11 της ΚΥΑ 1689/2025, με ορισμένο ιδιοκτήτη ανά αγαθό.
Διαδρομή κλινικού προσωπικού. Δεν σας ζητείται να ασφαλίσετε τη συσκευή. Σας ζητείται να μην την εκθέσετε και να αναφέρετε ό,τι σας φαίνεται παράξενο. Ένα μόνιτορ που επανεκκινεί μόνο του δύο φορές σε μια βάρδια είναι αναφορά, όχι ανεκτή ιδιοτροπία.
Τι κάνω από αύριο1) Κανένα άγνωστο μέσο USB σε καμία συσκευή. 2) Καμία αυτόβουλη ενημέρωση ή αποσύνδεση ιατρικής συσκευής. 3) Κάθε παράξενη συμπεριφορά συσκευής γίνεται αναφορά.

Ενότητα 6. Αποδεκτή χρήση εργαλείων τεχνητής νοημοσύνης

Τομέας Τ7Kirkpatrick 1–2Κανονισμός (ΕΕ) 2024/1689, ΓΚΠΔ

Γιατί αφορά τον ασθενή

Τα εργαλεία παραγωγής κειμένου έχουν ήδη μπει στα νοσοκομεία, συνήθως χωρίς να το γνωρίζει κανείς. Η επικόλληση ενός ιστορικού σε δημόσιο εργαλείο για «γρήγορη σύνοψη» είναι διαβίβαση δεδομένων υγείας σε τρίτο εκτός κάθε ελέγχου, ενδεχομένως εκτός Ευρωπαϊκής Ένωσης, με άγνωστη περαιτέρω χρήση. Παράλληλα, το εργαλείο μπορεί να παραγάγει πειστική αλλά λανθασμένη πληροφορία, η οποία, αν ενσωματωθεί σε κλινικό κείμενο, γίνεται ιατρικό σφάλμα.

Ο κανόνας των τριών ερωτήσεων

Πριν χρησιμοποιήσετε οποιοδήποτε εργαλείο: είναι εγκεκριμένο από τη μονάδα; περιέχει το κείμενο που εισάγω στοιχείο που θα μπορούσε να οδηγήσει σε ταυτοποίηση ασθενή; και ποιος ελέγχει την ορθότητα του αποτελέσματος πριν αυτό μπει σε φάκελο ή σε απόφαση; Αν δεν απαντώνται και τα τρία, το εργαλείο δεν χρησιμοποιείται. Σημειώνεται ότι η ψευδωνυμοποίηση δεν αρκεί μόνη της όταν το κείμενο περιέχει σπάνια διάγνωση, ημερομηνίες και τμήμα, καθώς ο συνδυασμός επιτρέπει επανταυτοποίηση.

Άσκηση 6: ταξινομήστε τις χρήσεις

Χαρακτηρίστε κάθε περίπτωση. Οι απαντήσεις εμφανίζονται αμέσως.

Επικόλληση εξιτηρίου ασθενή σε δημόσιο εργαλείο συνομιλίας για σύνταξη περίληψης.
Χρήση δημόσιου εργαλείου για βελτίωση της διατύπωσης μιας ανακοίνωσης προς το προσωπικό, χωρίς κανένα στοιχείο ασθενή.
Χρήση εργαλείου υπαγόρευσης και σύνοψης που έχει προμηθευτεί και εγκρίνει η μονάδα, εντός των συστημάτων της.
Διαδρομή πληροφορικής. Χαρτογραφήστε τη σκιώδη χρήση πριν την απαγορεύσετε: η απαγόρευση χωρίς εναλλακτική οδηγεί τη χρήση εκτός ορατότητας. Δώστε εγκεκριμένο εργαλείο, καταγράψτε το στο μητρώο αγαθών και θεσπίστε τεχνικό αποκλεισμό για τα υπόλοιπα.
Διαδρομή διοίκησης. Απαιτείται γραπτή πολιτική αποδεκτής χρήσης, γνωστοποιημένη στο προσωπικό. Όταν το σύστημα τεχνητής νοημοσύνης ενσωματώνεται σε ιατροτεχνολογικό προϊόν, χαρακτηρίζεται υψηλού κινδύνου κατά τον Κανονισμό 2024/1689 και ενεργοποιεί πρόσθετες υποχρεώσεις.
Τι κάνω από αύριο1) Κανένα δεδομένο ασθενή σε μη εγκεκριμένο εργαλείο. 2) Ρωτώ ποιο εργαλείο είναι εγκεκριμένο πριν το χρησιμοποιήσω. 3) Ελέγχω πάντοτε το αποτέλεσμα πριν το χρησιμοποιήσω σε κλινικό ή διοικητικό κείμενο.

Ενότητα 7. Ανάκαμψη, αντίγραφα ασφαλείας, τηλεργασία

Τομέας Τ8Kirkpatrick 3ΚΥΑ 1689 άρ. 21 περ. α, αε΄ και αστ΄

Γιατί αφορά τον ασθενή

Η διαφορά ανάμεσα σε δύο ημέρες και σε τρεις εβδομάδες διακοπής δεν είναι το τείχος προστασίας. Είναι το αν τα αντίγραφα ασφαλείας δούλεψαν. Νοσοκομεία που είχαν δοκιμάσει την επαναφορά τους ανέκαμψαν ταχύτερα και ασφαλέστερα, ενώ όσα αυτοσχεδίασαν καθυστέρησαν.

Τι σημαίνει αξιόπιστο αντίγραφο

Τρία στοιχεία το ορίζουν. Πρώτον, η ύπαρξη τουλάχιστον ενός αντιγράφου εκτός σύνδεσης ή αμετάβλητου, ώστε να μην κρυπτογραφηθεί μαζί με τα πρωτότυπα. Δεύτερον, η περιοδική δοκιμαστική επαναφορά με επαλήθευση ακεραιότητας, διότι ένα αντίγραφο που δεν έχει δοκιμαστεί είναι υπόθεση και όχι εγγύηση. Τρίτον, η τεκμηριωμένη σειρά αποκατάστασης κατά κλινική προτεραιότητα, με τα επείγοντα και τα συστήματα υποστήριξης ζωής πρώτα και τις εκλεκτικές δραστηριότητες τελευταίες.

Άσκηση: υπολογισμός ανοχής

Οικιακό δίκτυο, τηλεργασία και απομακρυσμένη πρόσβαση

Η πέμπτη υποχρεωτική θεματική του άρθρου 21 επεκτείνει το πεδίο εκτός του νοσοκομείου, γεγονός με ιδιαίτερη σημασία για την τηλεϊατρική και την απομακρυσμένη υποστήριξη. Τα ελάχιστα μέτρα είναι πέντε: αλλαγή του προεπιλεγμένου συνθηματικού του δρομολογητή και ενημέρωση του λογισμικού του, χρήση κρυπτογράφησης WPA2 ή νεότερης στο ασύρματο δίκτυο, χωριστή συσκευή ή τουλάχιστον χωριστός λογαριασμός χρήστη για την εργασία, υποχρεωτική χρήση της εγκεκριμένης σύνδεσης απομακρυσμένης πρόσβασης και ποτέ απευθείας έκθεση συστήματος στο διαδίκτυο, και αποφυγή δημόσιων ασύρματων δικτύων για πρόσβαση σε κλινικά συστήματα.

Το όριο της υποχρέωσηςΗ μονάδα δεν μπορεί να επαληθεύσει τη συμμόρφωση σε ένα περιβάλλον που δεν ελέγχει. Γι' αυτό η ουσιαστική απάντηση δεν είναι ο έλεγχος του σπιτιού σας αλλά ο σχεδιασμός: εγκεκριμένη συσκευή, ισχυρή ταυτοποίηση και πρόσβαση μόνο στα αναγκαία, ώστε το οικιακό δίκτυο να μην αποτελεί κρίσιμο κρίκο.
Διαδρομή πληροφορικής. Τεκμηριώστε τους στόχους αποκατάστασης ανά σύστημα, εκτελέστε δοκιμαστική επαναφορά τουλάχιστον ετησίως με καταγραφή του πραγματικού χρόνου, και επαληθεύστε ότι το αντίγραφο δεν είναι προσβάσιμο με τα ίδια διαπιστευτήρια που θα κλαπούν σε μια επίθεση.
Διαδρομή κλινικού προσωπικού. Γνωρίζετε πού βρίσκονται τα έντυπα λειτουργίας χωρίς συστήματα του τμήματός σας και πώς συμπληρώνονται; Η ανθεκτικότητα του νοσοκομείου την ώρα του περιστατικού στηρίζεται σε αυτά, και όχι στην τεχνολογία.
Τι κάνω από αύριο1) Γνωρίζω πού είναι τα έντυπα λειτουργίας χωρίς συστήματα. 2) Δεν κρατώ το μοναδικό αντίγραφο κρίσιμου αρχείου στον προσωπικό μου υπολογιστή. 3) Χρησιμοποιώ αποκλειστικά την εγκεκριμένη σύνδεση απομακρυσμένης πρόσβασης.

Ενότητα 8. Επικοινωνία και λογοδοσία συμβάντος

Τομείς Τ8, Τ0Kirkpatrick 2–3Ν. 5160/2024 άρ. 14, 16, 24

Γιατί αφορά τον ασθενή

Στην κρίση, οι αποφάσεις που δεν έχουν ιδιοκτήτη δεν παίρνονται. Η άσκηση της γραμμής κλιμάκωσης μετατρέπει μια αφηρημένη νομική υποχρέωση σε εξασκημένο αντανακλαστικό και μειώνει το σφάλμα υπό πίεση.

Ποιος κάνει τι

ΕνέργειαΕκτελείΛογοδοτείΕνημερώνεται
Πρώτη αναγνώριση και αναφοράΚάθε εργαζόμενοςΠροϊστάμενος τμήματοςΥ.Α.Σ.Π.Ε.
Τεχνική αξιολόγηση και απομόνωσηΥπηρεσία πληροφορικήςΥ.Α.Σ.Π.Ε.Διοικητής
Κήρυξη περιστατικού και ενεργοποίηση σχεδίουΥ.Α.Σ.Π.Ε.ΔιοικητήςΔ.Σ., Υ.Πε.
Έγκαιρη προειδοποίηση 24 ωρώνΥ.Α.Σ.Π.Ε.ΔιοικητήςΕθνικό CERT, Ε.Α.Κ.
Γνωστοποίηση 72 ωρών για δεδομέναΥπεύθυνος Προστασίας ΔεδομένωνΔιοικητήςΑ.Π.Δ.Π.Χ.
Εσωτερική και εξωτερική επικοινωνίαΟρισμένος εκπρόσωποςΔιοικητήςΣύνολο προσωπικού
Τελική έκθεση ενός μηνόςΥ.Α.Σ.Π.Ε.ΔιοικητήςΕθνικό CERT, Ε.Α.Κ.
Έξι ώρες μετά την ανίχνευση, η τεχνική εικόνα παραμένει ασαφής. Τι γίνεται με την προθεσμία των 24 ωρών;
Διαδρομή διοίκησης. Τα έσχατα μέτρα επιβολής της παραγράφου 5 του άρθρου 24, δηλαδή η προσωρινή απαγόρευση άσκησης διευθυντικών καθηκόντων, δεν εφαρμόζονται στους φορείς της κεντρικής κυβέρνησης. Αυτό όμως δεν αίρει την ευθύνη: η παράγραφος 6 του ίδιου άρθρου διατηρεί ρητά τις κείμενες διατάξεις περί ευθύνης των δημοσίων υπαλλήλων και των μελών της διοίκησης, ενώ η παράλειψη έγκρισης μέτρων και η παράλειψη κατάρτισης επισύρουν αυτοτελή πρόστιμα 200.000 και 100.000 ευρώ αντίστοιχα.
Τι κάνω από αύριο1) Ξέρω σε ποιον τηλεφωνώ και σε ποιο τηλέφωνο. 2) Αναφέρω νωρίς και ατελώς, αντί αργά και πλήρως. 3) Δεν κάνω δημόσια σχόλια για το περιστατικό.

Ενότητα 9. Πλαισίωση προστασίας του ασθενή

ΔιατομεακόKirkpatrick 1Κ4.3 — κουλτούρα μη τιμωρητικής αναφοράς

Γιατί κλείνει έτσι το πρόγραμμα

Σε τυχαιοποιημένη ελεγχόμενη δοκιμή με 130 επαγγελματίες υγείας από τρία πανεπιστημιακά νοσοκομεία, το ίδιο ακριβώς εκπαιδευτικό υλικό απέδωσε διπλάσια βελτίωση δεξιοτήτων όταν πλαισιώθηκε γύρω από την προστασία του ασθενή αντί γύρω από την προστασία του ίδιου του εργαζομένου (Keller et al., 2025). Η κυβερνοασφάλεια δεν είναι κανονισμός που σας επιβάλλεται. Είναι συνέχεια της επαγγελματικής σας αξίας.

Το δίλημμα ασφάλειας και φροντίδας

Θα υπάρξει στιγμή που ένας έλεγχος ασφάλειας θα εμποδίζει μια κλινική ενέργεια. Η απάντηση δεν είναι ούτε η τυφλή τήρηση ούτε η σιωπηρή παράκαμψη. Είναι η επιλογή που προστατεύει τον ασθενή τώρα και η άμεση αναφορά του εμποδίου, ώστε ο έλεγχος να επανασχεδιαστεί. Ένας έλεγχος που παρακάμπτεται συστηματικά είναι αποτυχημένος έλεγχος, όχι απείθαρχο προσωπικό, και η πληροφορία αυτή χάνεται αν δεν αναφερθεί.

Μη τιμωρητική αναφοράΤο πρόγραμμα δεσμεύεται ρητά: καμία ατομική επίδοση σε προσομοίωση δεν κοινοποιείται σε προϊστάμενο, δεν συνδέεται με αξιολόγηση προσωπικού και δεν χρησιμοποιείται πειθαρχικά. Ο εργαζόμενος που αναφέρει είναι αισθητήρας ανίχνευσης, όχι ύποπτος. Χωρίς τη δέσμευση αυτή, η μέτρηση καταγράφει τον φόβο και όχι την ασφάλεια.

Άσκηση κλεισίματος

Η δέσμευση σε μία συγκεκριμένη συμπεριφορά αποδίδει περισσότερο από την πρόθεση γενικής βελτίωσης. Επαναλάβετε την άσκηση αυτή στην επαναμέτρηση του ενός μήνα και ελέγξτε αν την τηρήσατε.

Το σκέλος της προσομοίωσης: τι μετράμε και γιατί

Η προσομοίωση ηλεκτρονικού ψαρέματος είναι η μόνη μέθοδος που μετρά πραγματική συμπεριφορά και όχι δηλωμένη πρόθεση. Η διάκριση δεν είναι θεωρητική: σε νοσοκομειακή έρευνα, η πρόθεση συμμόρφωσης δεν συσχετίστηκε σημαντικά με την πραγματική συμπεριφορά, ενώ ο φόρτος εργασίας ήταν ο μόνος παράγοντας που προέβλεπε το κλικ. Ένα ερωτηματολόγιο μπορεί να δείξει άριστη γνώση σε έναν οργανισμό που θα αποτύχει την επόμενη Τρίτη στις δύο το μεσημέρι.

Ποσοστό κλικ
16,7%
διάμεση τιμή σε νοσοκομεία. Μετα-αναλυτική εκτίμηση περίπου 24%
Προσαρμοσμένο δόλωμα
55%
έναντι 7% του γενικού, στο ίδιο νοσοκομείο
Ζητούμενο
Αναφορά
ο κύριος δείκτης δεν είναι πόσοι πάτησαν, αλλά πόσοι ανέφεραν και πόσο γρήγορα
Η μετατόπιση του δείκτηΈνα πρόγραμμα που κυνηγά μόνο τη μείωση του ποσοστού κλικ παράγει φόβο και απόκρυψη. Ένα πρόγραμμα που κυνηγά την αύξηση του ποσοστού αναφοράς και τη μείωση του χρόνου έως την πρώτη αναφορά παράγει ανιχνευτική ικανότητα. Η δεύτερη επιλογή είναι και μετρήσιμη και επιχειρησιακά χρήσιμη: μια αναφορά στα τρία λεπτά επιτρέπει αποκλεισμό της καμπάνιας πριν προλάβουν να πατήσουν οι υπόλοιποι.

Πρωτόκολλο διεξαγωγής καμπάνιας

Η προσομοίωση είναι επεξεργασία δεδομένων εργαζομένων και άσκηση εξουσίας του εργοδότη. Διεξάγεται μόνο με το ακόλουθο πλαίσιο, το οποίο υλοποιεί τον κανόνα της μη τιμωρητικής χρήσης.

ΣτάδιοΑπαίτηση
ΈγκρισηΓραπτή έγκριση του Διοικητή, εισήγηση του Υ.Α.Σ.Π.Ε., τεκμηριωμένη ενημέρωση του Υπευθύνου Προστασίας Δεδομένων. Καταγραφή στο μητρώο δραστηριοτήτων επεξεργασίας.
Προηγούμενη ενημέρωσηΤο προσωπικό ενημερώνεται εκ των προτέρων ότι η μονάδα διεξάγει προσομοιώσεις, με ποιον σκοπό, ότι δεν είναι τιμωρητικές και ότι δεν συνδέονται με την αξιολόγηση. Δεν ανακοινώνεται η ημερομηνία ή το περιεχόμενο.
ΔεδομέναΣυλλέγονται μόνο συγκεντρωτικά στοιχεία ανά ομάδα. Καμία ατομική επίδοση δεν κοινοποιείται σε προϊστάμενο. Τα ατομικά δεδομένα διαγράφονται μετά τον υπολογισμό των συγκεντρωτικών δεικτών, με ρητά οριζόμενο χρόνο τήρησης.
ΔείγμαΣτρωματοποιημένο ανά τμήμα και ρόλο, ώστε να μη στοχεύεται δυσανάλογα μία ομάδα. Καταγράφεται το μέγεθος κάθε στρώματος.
Χρονισμός και εξαιρέσειςΑποφυγή ωρών αιχμής στα επείγοντα και στις μονάδες εντατικής θεραπείας. Καμία αποστολή σε προσωπικά μέσα επικοινωνίας.
Απαγορευμένα δολώματαΔεν χρησιμοποιούνται θέματα που προκαλούν πραγματική ψυχολογική βλάβη ή καταστρέφουν την εμπιστοσύνη: επιδόματα και αναδρομικά, απολύσεις, αποτελέσματα κρίσεων, θέματα υγείας του ίδιου του εργαζομένου ή συγγενών, ή μίμηση συνδικαλιστικού φορέα.
Σελίδα προορισμούΌποιος πατήσει οδηγείται σε εκπαιδευτική σελίδα με ουδέτερο, μη επικριτικό ύφος, που εξηγεί τις ενδείξεις που υπήρχαν στο συγκεκριμένο μήνυμα. Χωρίς μηνύματα ενοχής.
ΑνατροφοδότησηΠαρουσίαση των συγκεντρωτικών αποτελεσμάτων σε όλο το προσωπικό εντός δύο εβδομάδων, με έμφαση στο ποσοστό αναφοράς και στον χρόνο πρώτης αναφοράς.
ΣυχνότηταΑνά τρίμηνο για το προσωπικό υψηλής έκθεσης, ανά εξάμηνο για το υπόλοιπο. Η αδιάκριτη επανάληψη στατικού υλικού αυξάνει την αποτυχία, οπότε κάθε κύκλος αλλάζει θέμα και δυσκολία.
Τι δεν κάνουμε ποτέΔεν δημοσιεύονται ονόματα ή κατατάξεις όσων πάτησαν. Δεν αποστέλλεται ατομική «προειδοποίηση» από τον προϊστάμενο. Δεν συνδέεται η επίδοση με τη μισθολογική ή υπηρεσιακή εξέλιξη. Μέρος του προσωπικού βιώνει τις προσομοιώσεις με φόβο, ντροπή ή εχθρότητα, και η αντίδραση αυτή καταστρέφει ακριβώς τη συμπεριφορά που επιδιώκουμε, δηλαδή την πρόθυμη αναφορά.

Άσκηση: βρείτε τις ενδείξεις

Στο ακόλουθο μήνυμα υπάρχουν έξι ενδείξεις εξαπάτησης. Πατήστε πάνω σε ό,τι σας φαίνεται ύποπτο. Το σύστημα επιβεβαιώνει και εξηγεί.

Από: Τμήμα Πληροφορικής <it-support@hospital-secure-gr.com>
Προς: undisclosed-recipients
Θέμα: ΕΠΕΙΓΟΝ: Ο λογαριασμός σας λήγει σε 2 ώρες
Ημερομηνία: Παρασκευή, 15:52

Αγαπητέ χρήστη,

Κατά τη διάρκεια προγραμματισμένης συντήρησης εντοπίστηκε ότι ο λογαριασμός σας δεν έχει επαληθευτεί. Για να διατηρήσετε την πρόσβασή σας στο πληροφοριακό σύστημα, πρέπει να επιβεβαιώσετε τα στοιχεία σας εντός δύο ωρών.

Επιβεβαιώστε το όνομα χρήστη και τον κωδικό σας εδώ: portal.nosokomeio.gr/verify

Σε αντίθετη περίπτωση ο λογαριασμός σας θα απενεργοποιηθεί οριστικά και θα απαιτηθεί αίτημα επαναφοράς.

Με εκτίμηση,
Ομάδα Υποστήριξης

Βρέθηκαν 0 από 6 ενδείξεις.

Πέντε ακόμη δολώματα σε νοσοκομειακό συγκείμενο

Τα ακόλουθα αποτελούν εκπαιδευτικό υλικό για την ανάλυση κατά τη συνεδρία και βάση για τον σχεδιασμό των καμπανιών. Παρατίθενται με τις ενδείξεις τους και με τη βαθμολόγηση δυσκολίας, ώστε η μονάδα να ξεκινά από τα ευκολότερα και να ανεβάζει σταδιακά τον πήχη.

Δόλωμα 2 — «Νέο κρίσιμο εύρημα προς επιβεβαίωση» (μίμηση κλινικής ροής)

Πλαίσιο. Μήνυμα που φαίνεται να προέρχεται από το σύστημα απεικόνισης και ενημερώνει ότι υπάρχει κρίσιμο εύρημα το οποίο απαιτεί επιβεβαίωση παραλαβής, με σύνδεσμο «Προβολή μελέτης».

Γιατί είναι επικίνδυνο. Μιμείται πραγματική εσωτερική διαδικασία, έχει άμεση επαγγελματική συνάφεια, συνδέεται με πραγματικό γεγονός και δημιουργεί ισχυρή ανησυχία για τις συνέπειες της μη ενέργειας, καθώς αφορά ασθενή. Και τα τέσσερα στοιχεία ευθυγράμμισης συντρέχουν ταυτόχρονα.

Ενδείξεις. Ελάχιστες: ο πραγματικός τομέας του αποστολέα, η απουσία αναγνωριστικού μελέτης, και το γεγονός ότι η γνήσια ροή δεν απαιτεί επανασύνδεση με κωδικό.

Βαθμολόγηση. Λίγες ενδείξεις σε συνδυασμό με ισχυρή ευθυγράμμιση δίνει πολύ δύσκολο. Δεν χρησιμοποιείται σε πρώτο κύκλο. Είναι δόλωμα ώριμου προγράμματος.

Δόλωμα 3 — «Ενημέρωση στοιχείων μισθοδοσίας»

Πλαίσιο. Μήνυμα προς διοικητικό προσωπικό που ζητά επιβεβαίωση τραπεζικού λογαριασμού για την επόμενη μισθοδοσία, με συνημμένο έντυπο.

Ενδείξεις. Απροσδόκητο συνημμένο, αίτημα οικονομικών στοιχείων εκτός της καθιερωμένης διαδικασίας, αποστολέας εκτός τομέα, προθεσμία.

Βαθμολόγηση. Μέτρια ευθυγράμμιση, αρκετές ενδείξεις: μετρίως δύσκολο. Κατάλληλο για πρώτο ή δεύτερο κύκλο στη διοικητική υπηρεσία.

Ο κανόνας που διδάσκει. Κάθε αίτημα αλλαγής στοιχείων πληρωμής επαληθεύεται τηλεφωνικά σε αριθμό που ήδη κατέχει η υπηρεσία, ποτέ σε αριθμό που δίνει το μήνυμα.

Δόλωμα 4 — Κωδικός QR σε έντυπη ανακοίνωση

Πλαίσιο. Αφίσα στον πίνακα ανακοινώσεων με κωδικό QR και τίτλο «Δήλωση προτίμησης εφημεριών — σαρώστε για πρόσβαση».

Γιατί δουλεύει. Ο κωδικός QR παρακάμπτει τα φίλτρα του ηλεκτρονικού ταχυδρομείου και μεταφέρει τον χρήστη στο προσωπικό του κινητό, το οποίο συνήθως δεν προστατεύεται από τα εταιρικά μέτρα και εμφανίζει τη διεύθυνση σε μικρή, περικομμένη μορφή. Παρότι το φαινόμενο υποχώρησε από την κορύφωσή του, παραμένει μαζικό.

Ενδείξεις. Απουσία επίσημης σήμανσης και υπεύθυνου επικοινωνίας, αίτημα σύνδεσης με διαπιστευτήρια μετά τη σάρωση, ασυνήθιστο κανάλι για διαδικασία που κανονικά γίνεται στο εσωτερικό σύστημα.

Ο κανόνας που διδάσκει. Ο κωδικός QR είναι σύνδεσμος που δεν μπορείτε να δείτε. Πριν από τη σάρωση, ελέγχεται η φυσική προέλευση της ανακοίνωσης. Μετά τη σάρωση, ελέγχεται η διεύθυνση πριν από κάθε εισαγωγή στοιχείων.

Δόλωμα 5 — Κλήση ή μήνυμα από «υποστήριξη προμηθευτή» στην πλατφόρμα συνεργασίας

Πλαίσιο. Εισερχόμενη κλήση ή μήνυμα σε πλατφόρμα συνεργασίας από πρόσωπο που δηλώνει τεχνικός του προμηθευτή του πληροφοριακού συστήματος και ζητά απομακρυσμένη πρόσβαση ή έγκριση ειδοποίησης ταυτοποίησης «για δοκιμή».

Γιατί έχει σημασία τώρα. Οι κακόβουλες κλήσεις μέσω πλατφορμών συνεργασίας αυξήθηκαν περίπου κατά 80% μέσα στο πρώτο εξάμηνο, με τη μεγαλύτερη άνοδο από κάθε άλλη κατηγορία απειλής (Microsoft, 2026). Είναι επίσης ο πιο άμεσος τρόπος να παρακαμφθεί ο δεύτερος παράγοντας ταυτοποίησης, με τον χρήστη να τον παραδίδει οικειοθελώς.

Ο κανόνας που διδάσκει. Καμία απομακρυσμένη πρόσβαση και καμία έγκριση ειδοποίησης δεν δίνεται σε αίτημα που ήρθε προς εμάς. Η επαφή με τον προμηθευτή γίνεται πάντοτε από εμάς προς αυτόν, στο καταγεγραμμένο σημείο επαφής της σύμβασης.

Δόλωμα 6 — Πρόσκληση ημερολογίου

Πλαίσιο. Αυτόματη πρόσκληση σε «έκτακτη σύσκεψη» με σύνδεσμο συμμετοχής, η οποία εμφανίζεται απευθείας στο ημερολόγιο χωρίς να ανοιχθεί μήνυμα.

Γιατί έχει σημασία τώρα. Τα αρχεία προσκλήσεων ημερολογίου σχεδόν τετραπλασιάστηκαν ως φορέας μέσα σε έναν μήνα, καθώς επεξεργάζονται με ιδιαίτερο τρόπο από τα συστήματα και συχνά παρακάμπτουν ελέγχους (Microsoft, 2026).

Ο κανόνας που διδάσκει. Μια καταχώριση στο ημερολόγιο δεν αποτελεί απόδειξη γνησιότητας. Ο σύνδεσμος σύσκεψης ελέγχεται όπως κάθε άλλος σύνδεσμος.

Βαθμολόγηση δυσκολίας κατά τη μεθοδολογία του NIST

Η κλίμακα του Εθνικού Ινστιτούτου Προτύπων και Τεχνολογίας επιτρέπει να συγκριθούν αποτελέσματα διαφορετικών καμπανιών. Χωρίς αυτήν, μια πτώση του ποσοστού κλικ μπορεί να οφείλεται απλώς σε ευκολότερο δόλωμα. Συμπληρώστε τα στοιχεία του μηνύματος που σχεδιάζετε.

Βαθμολογήστε από 0 έως 8 πόσο ισχύει καθένα από τα ακόλουθα:

Υπολογισμός δεικτών καμπάνιας

Τεστ ΜΕΤΑ

Συμπληρώνεται αμέσως μετά την ολοκλήρωση της δεύτερης συνεδρίας. Οι ερωτήσεις γνώσεων είναι οι ίδιες με το τεστ ΠΡΙΝ, με διαφορετική σειρά, ώστε η σύγκριση να είναι έγκυρη. Προστίθεται ένα σύντομο μέρος αντίδρασης, το οποίο αντιστοιχεί στο πρώτο επίπεδο αξιολόγησης.

Αν έχετε ξεχάσει τον κωδικό, ξαναφτιάξτε τον με τα ίδια τέσσερα στοιχεία στην καρτέλα 1. Θα βγει πανομοιότυπος.

Έκανα το τεστ ΠΡΙΝ σε άλλη συσκευή ή άλλη ημέρα

Επικολλήστε τον κωδικό μεταφοράς που πήρατε τότε. Το πρόγραμμα θα ανακτήσει τις απαντήσεις του τεστ ΠΡΙΝ.

Μέρος Α. Γνώσεις

Μέρος Β. Στάσεις

Μέρος Γ. Συμπεριφορά

Μέρος Δ. Αντίδραση

1 = διαφωνώ απόλυτα, 5 = συμφωνώ απόλυτα.

Το αποτέλεσμά σας

Σύγκριση πριν και μετά ανά διάσταση

Πριν Μετά
Προβολή ως πίνακας

Εξαγωγή για στατιστική επεξεργασία

Η γραμμή περιέχει μόνο τον ψευδωνυμοποιημένο κωδικό, τα στοιχεία ομαδοποίησης και τις βαθμολογίες. Δεν περιέχει κανένα στοιχείο ταυτοποίησης. Παραδώστε την στον εκπαιδευτή ή αποθηκεύστε το αρχείο.

Τι γίνεται με αυτά τα δεδομέναΟ εκπαιδευτής συγκεντρώνει τις γραμμές όλων των συμμετεχόντων στην Κονσόλα μετρήσεων της καρτέλας 6, όπου εκτελούνται και οι έλεγχοι σημαντικότητας. Ο έλεγχος McNemar εφαρμόζεται ανά ερώτηση γνώσεων και ο έλεγχος Wilcoxon κατά ζεύγη στις κλίμακες διαβαθμισμένης απάντησης, χωρίς να απαιτείται στατιστικό πακέτο.

Συγκεντρωτικός πίνακας για τον εκπαιδευτή

Επικολλήστε τις γραμμές που συγκεντρώσατε, μία ανά συμμετέχοντα, μαζί με τη γραμμή επικεφαλίδων. Ο υπολογισμός γίνεται τοπικά.

Επαναμέτρηση στον έναν μήνα

Η άμεση βελτίωση δεν είναι το ζητούμενο. Η διατήρησή της είναι. Στη σχετική βιωματική παρέμβαση σε εργαζομένους υγείας, το μέγεθος επίδρασης έπεσε από 2,16 αμέσως μετά σε 0,74 στον έναν μήνα, τιμή που παραμένει σημαντική αλλά πολύ χαμηλότερη. Σε άλλες μελέτες η βελτίωση παύει να είναι στατιστικά σημαντική περίπου στους έξι μήνες. Επαναλάβετε επομένως το τεστ ΜΕΤΑ στον έναν μήνα με τον ίδιο κωδικό, σημειώνοντας στη γραμμή εξαγωγής την ένδειξη «M1» αντί για «POST», και προγραμματίστε υπενθύμιση μικρομάθησης στους τέσσερις έως έξι μήνες.

Πριν από τη συνεδρία

Δύο εβδομάδες πριν

  • Γραπτή έγκριση από τον Διοικητή για το πρόγραμμα και για τη διεξαγωγή προσομοιώσεων.
  • Ενημέρωση του Υπευθύνου Προστασίας Δεδομένων και καταχώριση της δραστηριότητας στο μητρώο.
  • Ανακοίνωση προς το προσωπικό, με ρητή αναφορά στον μη τιμωρητικό χαρακτήρα.
  • Στρωματοποιημένη επιλογή συμμετεχόντων ανά τμήμα και ρόλο, με στόχο αντιπροσωπευτικότητα.
  • Συνεννόηση με τις προϊσταμένες νοσηλευτικής για ώρες που δεν θίγουν τη βάρδια.

Την ημέρα

  • Αίθουσα με προβολή, δυνατότητα σύνδεσης των συμμετεχόντων σε δικό τους φυλλομετρητή.
  • Αντίγραφο του αρχείου σε τοπικό δίκτυο ή σε φορητό μέσο, ώστε να λειτουργεί χωρίς διαδίκτυο.
  • Χαρτί και στυλό για τη σημείωση του ψευδωνυμοποιημένου κωδικού.
  • Εκτυπωμένα τα φύλλα ασκήσεων, για όσους δεν διαθέτουν συσκευή.
  • Το πραγματικό σημείο και ο τρόπος αναφοράς περιστατικών της μονάδας, γραμμένα ευκρινώς.
Το πιο συχνό λάθος διεξαγωγήςΝα ξεκινήσετε από τη νομοθεσία. Η νομική υποχρέωση δεν παρακινεί κανέναν κλινικό. Ξεκινήστε από ένα περιστατικό και τις συνέπειές του στους ασθενείς, και αφήστε τη νομοθεσία για την τεκμηρίωση, όχι για την εισαγωγή.

Χρονοδιάγραμμα Συνεδρίας Α, 90 λεπτά

ΛεπτάΤμήμαΠεριεχόμενο και μέθοδος
0–10Υποδοχή και κωδικόςΕξήγηση του σκοπού, δέσμευση μη τιμωρητικότητας, κατασκευή του ψευδωνυμοποιημένου κωδικού. Τονίστε ότι κανείς δεν βλέπει ατομικές απαντήσεις.
10–25Τεστ ΠΡΙΝΑτομική συμπλήρωση, χωρίς συζήτηση μεταξύ των συμμετεχόντων και χωρίς ανατροφοδότηση.
25–35Άνοιγμα με περιστατικόΑφήγηση περιστατικού με κλινικές συνέπειες. Ερώτηση στην ομάδα: «τι θα σταματούσε στο δικό μας τμήμα σε δύο ώρες;»
35–55Ενότητα 1Ηλεκτρονικό ψάρεμα. Ζωντανή ανάλυση του μηνύματος της άσκησης με προβολή, οι συμμετέχοντες φωνάζουν τις ενδείξεις.
55–68Ενότητα 2Κωδικοί και δεύτερος παράγοντας. Άσκηση συνθηματικής φράσης, σενάριο κόπωσης ειδοποιήσεων.
68–80Ενότητα 3Ransomware και αναφορά. Άσκηση σειράς ενεργειών, ανακοίνωση του πραγματικού σημείου αναφοράς της μονάδας.
80–88Ενότητες 4 και 5Προστασία δεδομένων και συσκευές, με τα δύο περιστατικά και το σενάριο του μέσου USB.
88–90ΚλείσιμοΑνακοίνωση ότι εντός δέκα ημερών θα υπάρξει προσομοίωση, χωρίς ημερομηνία. Η προαναγγελία αυξάνει το ποσοστό αναφοράς και μειώνει την αίσθηση παγίδας.

Χρονοδιάγραμμα Συνεδρίας Β, 90 λεπτά

ΛεπτάΤμήμαΠεριεχόμενο και μέθοδος
0–12Αποτελέσματα προσομοίωσηςΜόνο συγκεντρωτικά, ανά ομάδα, χωρίς ονόματα. Έμφαση στο ποσοστό αναφοράς και στον χρόνο πρώτης αναφοράς, όχι στους κλικαδόρους.
12–25Ενότητα 6Τεχνητή νοημοσύνη. Άσκηση ταξινόμησης χρήσεων και ανακοίνωση της πολιτικής της μονάδας.
25–40Ενότητα 7Ανάκαμψη και αντίγραφα, οικιακό δίκτυο και τηλεργασία. Υπολογισμός ανοχής.
40–70Ενότητα 8 — επιτραπέζια άσκησηΤο σενάριο με τις τρεις διαδοχικές εξελίξεις που ακολουθεί. Οι συμμετέχοντες αναλαμβάνουν ρόλους.
70–80Ενότητα 9Πλαισίωση ασθενή, το δίλημμα φροντίδας και ασφάλειας, ατομική δέσμευση μίας πρακτικής.
80–90Τεστ ΜΕΤΑΊδιος κωδικός. Υπενθύμιση της επαναμέτρησης στον έναν μήνα.

Σενάριο εισαγωγής

«Δεν είμαστε εδώ επειδή κάποιος έκανε λάθος, ούτε επειδή το επιβάλλει ένας νόμος. Είμαστε εδώ επειδή, όταν σταματούν τα συστήματα ενός νοσοκομείου, καθυστερεί η φροντίδα. Στη διεθνή βιβλιογραφία, περισσότερες από τις μισές καταγεγραμμένες παρατηρήσεις μετά από κυβερνοεπίθεση αφορούσαν καθυστέρηση φροντίδας και περίπου μία στις τέσσερις πιθανό ιατρικό σφάλμα.

Δύο πράγματα θέλω να ξεκαθαρίσω από την αρχή. Πρώτον, δεν βαθμολογείται κανείς. Ο κωδικός που θα φτιάξετε δεν μπορεί να συνδεθεί με το όνομά σας από κανέναν, ούτε από εμένα. Δεύτερον, θα κάνουμε προσομοιώσεις μηνυμάτων μέσα στους επόμενους μήνες. Δεν είναι παγίδα και δεν πηγαίνει σε κανέναν προϊστάμενο. Είναι ο μόνος τρόπος να ξέρουμε αν αυτό που κάνουμε σήμερα πιάνει.

Και ένα τελευταίο: αν κάποιος από εσάς πατήσει κάποια στιγμή κάτι που δεν έπρεπε, η μόνη λάθος κίνηση είναι να μην το πει. Όλα τα υπόλοιπα διορθώνονται.»

Ερωτήσεις συζήτησης ανά ενότητα

ΕνότηταΕρώτηση που ανοίγει συζήτηση
1. ΨάρεμαΠοιο μήνυμα θα σας ξεγελούσε σήμερα, αν το λαμβάνατε στις δύο το μεσημέρι μιας γεμάτης βάρδιας;
2. ΚωδικοίΠόσοι μοιράζονται σήμερα τον ίδιο λογαριασμό στο τμήμα σας, και τι θα χρειαζόταν για να σταματήσει αυτό;
3. RansomwareΑν αύριο δεν άνοιγε κανένα σύστημα, ποια είναι η πρώτη κλινική λειτουργία που πρέπει να επανέλθει και γιατί;
4. ΔεδομέναΠότε ήταν η τελευταία φορά που στείλατε κάτι σε λάθος παραλήπτη, και τι το προκάλεσε;
5. ΣυσκευέςΠοια συσκευή του τμήματός σας συμπεριφέρεται «παράξενα» εδώ και καιρό χωρίς να το έχει αναφέρει κανείς;
6. Τεχνητή νοημοσύνηΠοιος εδώ μέσα έχει ήδη χρησιμοποιήσει τέτοιο εργαλείο για κάτι εργασιακό, και τι θα τον βοηθούσε να το κάνει με ασφάλεια;
7. ΑνάκαμψηΞέρετε πού είναι τα έντυπα λειτουργίας χωρίς συστήματα του τμήματός σας; Πόσοι τα έχουν συμπληρώσει ποτέ;
8. ΕπικοινωνίαΠοιον παίρνετε τηλέφωνο στις τρεις τα ξημερώματα, και έχετε τον αριθμό εκτός συστήματος;
9. ΑσθενήςΠότε ένας κανόνας ασφάλειας σας εμπόδισε να κάνετε τη δουλειά σας, και τι κάνατε τότε;

Κλειδί απαντήσεων

Οι σωστές απαντήσεις των ερωτήσεων γνώσεων του τεστ, με τη σύντομη αιτιολόγηση που δίνεται στους συμμετέχοντες κατά τη συζήτηση.

Επιτραπέζια άσκηση: τρεις διαδοχικές εξελίξεις

Διάρκεια 30 λεπτά. Ρόλοι που μοιράζονται: Διοικητής, Υ.Α.Σ.Π.Ε., προϊστάμενος πληροφορικής, Υπεύθυνος Προστασίας Δεδομένων, διευθυντής ιατρικής υπηρεσίας, προϊσταμένη νοσηλευτικής, υπεύθυνος επικοινωνίας. Ο εκπαιδευτής δίνει τις εξελίξεις διαδοχικά και κρατά τον χρόνο.

Εξέλιξη 1 — 07:40, Δευτέρα

Δίνεται: Δύο νοσηλεύτριες αναφέρουν ότι το σύστημα παραγγελιών εξετάσεων είναι εξαιρετικά αργό. Στο εργαστήριο, τρία αρχεία δεν ανοίγουν και εμφανίζουν άγνωστη κατάληξη.

Ζητούμενα: Ποιος κηρύσσει το περιστατικό και με ποιο κριτήριο; Ποιες τρεις ενέργειες γίνονται στα πρώτα δεκαπέντε λεπτά; Πότε αρχίζει να τρέχει η προθεσμία των είκοσι τεσσάρων ωρών;

Σημείο προς ανάδειξη: Η προθεσμία τρέχει από τη στιγμή που η μονάδα αντιλαμβάνεται το περιστατικό, όχι από τη στιγμή που το κατανοεί πλήρως.

Εξέλιξη 2 — 09:15 της ίδιας ημέρας

Δίνεται: Επιβεβαιώνεται κρυπτογράφηση αρχείων σε δύο εξυπηρετητές. Ένας από αυτούς φιλοξενεί αρχείο με στοιχεία ασθενών. Δημοσιογράφος τηλεφωνεί στο γραφείο του Διοικητή.

Ζητούμενα: Ενεργοποιείται η γνωστοποίηση προς την Αρχή Προστασίας Δεδομένων και με ποιο χρονικό όριο; Ποιος μιλά στα μέσα και τι ακριβώς λέει σε αυτό το στάδιο; Τι λέγεται στο προσωπικό, και πότε;

Σημείο προς ανάδειξη: Οι δύο γνωστοποιήσεις είναι αυτοτελείς και σωρευτικές. Η μία δεν υποκαθιστά την άλλη, απευθύνονται σε διαφορετικές αρχές και έχουν διαφορετικό περιεχόμενο.

Εξέλιξη 3 — 14:00, τρίτη ημέρα

Δίνεται: Τα αντίγραφα ασφαλείας υπάρχουν, αλλά η πρώτη δοκιμαστική επαναφορά αποτυγχάνει σε ένα από τα τρία κρίσιμα συστήματα. Η ιατρική υπηρεσία πιέζει για επαναλειτουργία των τακτικών χειρουργείων.

Ζητούμενα: Ποια είναι η σειρά αποκατάστασης και ποιος την αποφασίζει; Με ποιο κριτήριο επανέρχονται τα εκλεκτικά περιστατικά; Τι καταγράφεται για την τελική έκθεση του ενός μηνός;

Σημείο προς ανάδειξη: Η σειρά ορίζεται με γνώμονα την ασφάλεια του ασθενή, με τα επείγοντα και τα συστήματα υποστήριξης ζωής πρώτα. Ένα αντίγραφο που δεν έχει δοκιμαστεί δεν είναι εγγύηση ανάκαμψης.

Φύλλο άσκησης ανάκαμψης

Εκτελείται μία φορά τον χρόνο από την υπηρεσία πληροφορικής, με παρουσία εκπροσώπου κλινικής υπηρεσίας. Καταγράφονται οι πραγματικοί χρόνοι, όχι οι στόχοι.

ΒήμαΣτόχοςΠραγματικόςΠαρατήρηση
Εντοπισμός τελευταίου έγκυρου αντιγράφου
Επαλήθευση ακεραιότητας πριν από την επαναφορά
Επαναφορά πρώτου κρίσιμου συστήματος
Επαλήθευση κλινικής λειτουργικότητας από χρήστη
Επαναφορά δεύτερου και τρίτου συστήματος
Μετάβαση από χειροκίνητες ροές πίσω στα συστήματα
Συμφωνία χειροκίνητων εγγραφών με τα ηλεκτρονικά

Συχνές αντιρρήσεις και πώς απαντώνται

ΑντίρρησηΑπάντηση
«Δεν έχω χρόνο για αυτά, έχω ασθενείς.»Ακριβώς γι' αυτό. Ο φόρτος εργασίας είναι ο μόνος παράγοντας που προβλέπει το κλικ. Δεν σας ζητούμε να γίνετε ειδικοί, αλλά να έχετε τρεις αντανακλαστικές κινήσεις που κοστίζουν δευτερόλεπτα.
«Δεν είμαι εγώ το πρόβλημα, οι υπολογιστές είναι.»Σωστά εν μέρει, και γι' αυτό ζητάμε παράλληλα τεχνικά μέτρα. Όμως το 100% των περιστατικών του τομέα υγείας που κατέγραψε η μεγαλύτερη διεθνής ανάλυση για το 2025 ξεκίνησε από εκτεθειμένη εφαρμογή ή διαπιστευτήριο, και τα διαπιστευτήρια είναι δικά μας.
«Το κάναμε πέρυσι.»Και η βελτίωση παύει να είναι στατιστικά σημαντική περίπου στους έξι μήνες. Γι' αυτό δεν επαναλαμβάνουμε το ίδιο υλικό, αλλά αλλάζουμε μορφή και δυσκολία.
«Οι προσομοιώσεις είναι παγίδα.»Θα ήταν, αν είχαν συνέπειες. Δεν έχουν, δεν βλέπει κανείς ατομικά αποτελέσματα, και σας το ανακοινώνουμε από πριν. Μετράμε το ποσοστό αναφοράς, όχι ποιος έπεσε έξω.
«Αν το αναφέρω, θα θεωρηθεί ότι φταίω.»Η μονάδα εφαρμόζει ρητά μη τιμωρητική αναφορά. Η αναφορά που αποδεικνύεται αθώα είναι επιτυχία του συστήματος, όχι σφάλμα του εργαζομένου.

Τι αναφέρεται στη Διοίκηση

Μετά από κάθε κύκλο, ο Υ.Α.Σ.Π.Ε. υποβάλλει συνοπτική έκθεση μίας σελίδας με τα ακόλουθα. Η έκθεση αποτελεί και αποδεικτικό στοιχείο συμμόρφωσης με την περίπτωση γ΄ του άρθρου 21 και με την παράγραφο 2 του άρθρου 14.

  1. Κάλυψη: πόσοι εκπαιδεύτηκαν, ανά ρόλο και τμήμα, ως ποσοστό του συνόλου, και ρητή αναφορά στη συμμετοχή των μελών του οργάνου διοίκησης.
  2. Μάθηση: μέση βαθμολογία γνώσεων πριν και μετά, μέγεθος επίδρασης, ποσοστό όσων βελτιώθηκαν.
  3. Συμπεριφορά: ποσοστό κλικ, ποσοστό υποβολής στοιχείων, ποσοστό αναφοράς και χρόνος πρώτης αναφοράς στην προσομοίωση.
  4. Διατήρηση: επαναμέτρηση ενός μήνα, σε σύγκριση με την άμεση μέτρηση.
  5. Ευρήματα διαδικασίας: κάθε περίπτωση όπου ένας έλεγχος ασφάλειας εμπόδισε κλινική εργασία, με πρόταση επανασχεδιασμού.
  6. Αίτημα πόρων: τι δεν έγινε και γιατί, με κόστος και κίνδυνο, ώστε η απόφαση να είναι τεκμηριωμένη.

Ετήσιος κύκλος

ΠερίοδοςΔράση
Μήνας 1Τεστ ΠΡΙΝ, Συνεδρίες Α και Β, τεστ ΜΕΤΑ.
Μήνας 2Πρώτη προσομοίωση, χαμηλής δυσκολίας. Επαναμέτρηση ενός μήνα.
Μήνες 4 και 5Δύο κάψουλες μικρομάθησης των δέκα λεπτών, με διαφορετικό θέμα από τη συνεδρία.
Μήνας 6Δεύτερη προσομοίωση, μεσαίας δυσκολίας. Επιτραπέζια άσκηση με τη διοίκηση.
Μήνας 9Άσκηση ανάκαμψης και άσκηση λειτουργίας χωρίς συστήματα σε ένα τμήμα.
Μήνας 11Τρίτη προσομοίωση, υψηλής δυσκολίας. Επικαιροποίηση υλικού με βάση την τρέχουσα εικόνα απειλής.
Μήνας 12Ετήσια έκθεση προς τη Διοίκηση, σχεδιασμός επόμενου κύκλου.

Νομική βάση

Επιστημονικές πηγές

Argyridou, E., Nifakos, S., Laoudias, C., Panda, S., Panaousis, E., Chandramouli, K., et al. (2023). Cyber hygiene methodology for raising cybersecurity and data privacy awareness in health care organizations: Concept study. Journal of Medical Internet Research, 25, e41294. https://doi.org/10.2196/41294

Arthur, W., Bennett, W., Stanush, P. L., & McNelly, T. L. (1998). Factors that influence skill decay and retention: A quantitative review and analysis. Human Performance, 11(1), 57–101. https://doi.org/10.1207/s15327043hup1101_3

Ewoh, P., Vartiainen, T., & Mantere, T. (2025). Sociotechnical cybersecurity framework for securing health care from vulnerabilities and cyberattacks: Scoping review. Journal of Medical Internet Research, 27, e75584. https://doi.org/10.2196/75584

Ho, G., Mirian, A., Luo, E., Tong, K., Lee, E., Liu, L., Longhurst, C. A., Dameff, C., Savage, S., & Voelker, G. M. (2025). Understanding the efficacy of phishing training in practice. In 2025 IEEE Symposium on Security and Privacy (SP) (pp. 76–94). IEEE. https://doi.org/10.1109/SP61157.2025.00076

Keller, T., Warwas, J. I., Klein, J., Henkenjohann, R., Trenz, M., & Trang, S. T.-N. (2025). Motivational framing strategies in health care information security training: Randomized controlled trial. JMIR Medical Education, 11, e73245. https://doi.org/10.2196/73245

Kirkpatrick, J. D., & Kirkpatrick, W. K. (2016). Kirkpatrick's four levels of training evaluation. Association for Talent Development.

Koning, L., & Bullee, J.-W. (2024). Cybersecurity on the move: Investigating the efficacy of a movable escape room as an educational tool for healthcare employees. Proceedings of the European Conference on Games Based Learning, 18(1), 525–533. https://doi.org/10.34190/ecgbl.18.1.2631

Kruse, C. S., Dolezel, D., & Shanmugam, R. (2026). Cybersecurity in healthcare: A systematic review and narrative analysis. Applied Clinical Informatics, 17(2), 315–328. https://doi.org/10.1055/a-2865-4206

Magdalinou, A., Kalokairinou, A., Malamateniou, F., & Mantas, J. (2023). InfoSec practices — A survey conducted in Greek hospitals. Acta Informatica Medica, 31(1), 48–52. https://doi.org/10.5455/aim.2023.31.48-52

Marshall, N., Sturman, D., & Auton, J. C. (2024). Exploring the evidence for email phishing training: A scoping review. Computers & Security, 139, 103695. https://doi.org/10.1016/j.cose.2024.103695

Reinheimer, B., Aldag, L., Mayer, P., Mossano, M., Duezguen, R., Lofthouse, B., et al. (2020). An investigation of phishing awareness and education over time: When and how to best remind users. Proceedings of the Sixteenth Symposium on Usable Privacy and Security (SOUPS 2020), 259–284.

Rizzoni, F., Magalini, S., Casaroli, A., Mari, P., Dixon, M., & Coventry, L. (2022). Phishing simulation exercise in a large hospital: A case study. Digital Health, 8, 20552076221081716. https://doi.org/10.1177/20552076221081716

Rozema, A. T., & Davis, J. C. (2025). Anti-phishing training does not work: A large-scale empirical assessment of multi-modal training grounded in the NIST Phish Scale (arXiv:2506.19899). arXiv.

Sikolia, D., Twitchell, D., & Sagers, G. (2023). How effective are SETA programs anyway: Learning and forgetting in security awareness training. Journal of Cybersecurity Education, Research and Practice, 2023(1). https://doi.org/10.32727/8.2023.13

Tolsdorf, J., Langer, D., & Lo Iacono, L. (2025). Phishing susceptibility and the (in-)effectiveness of common anti-phishing interventions in a large university hospital. Proceedings of the 2025 ACM SIGSAC Conference on Computer and Communications Security. https://doi.org/10.1145/3719027.3765164

Waddell, M. (2023). Human factors in cybersecurity: Designing an effective cybersecurity education program for healthcare staff. Healthcare Management Forum, 36(5). https://doi.org/10.1177/08404704231196137

Θεσμικές εκθέσεις και τεχνικοί οδηγοί

European Union Agency for Cybersecurity. (2025). Cyber hygiene in the health sector. ENISA. https://www.enisa.europa.eu/publications/cyber-hygiene-in-the-health-sector

IBM Security. (2025). Cost of a data breach report 2025. IBM. [Το ηλεκτρονικό ψάρεμα ως πρώτος αρχικός φορέας επίθεσης, 16% των παραβιάσεων, μέσο κόστος 4,80 εκατ. δολάρια.]

IBM X-Force. (2026). Threat intelligence index 2026. IBM. [Τομέας υγείας 4% των περιστατικών. 109 ενεργές ομάδες ransomware, αύξηση 49%. Άνω των 300.000 διαπιστευτηρίων εργαλείου τεχνητής νοημοσύνης στο σκοτεινό διαδίκτυο.]

Microsoft Threat Intelligence. (2026). Email threat landscape: Q2 2026 trends and insights. Microsoft Security Blog. https://www.microsoft.com/en-us/security/blog/2026/07/23/email-threat-landscape-q2-2026-trends-and-insights/

National Institute of Standards and Technology. (2023). NIST Phish Scale user guide (NIST TN 2276). https://nvlpubs.nist.gov/nistpubs/TechnicalNotes/NIST.TN.2276.pdf

The HIPAA Journal. (2025). Healthcare cybersecurity statistics. https://www.hipaajournal.com/healthcare-cybersecurity/ [Ποσοστό 45% των επαγγελματιών που αποδίδουν το σοβαρότερο περιστατικό σε ηλεκτρονικό ψάρεμα, κατά την έρευνα HIMSS 2025.]

U.S. Department of Health and Human Services, 405(d) Task Group. (2023). Health Industry Cybersecurity Practices. https://405d.hhs.gov/cornerstone/hicp

Σημείωση για την επικαιροποίηση

Η περίπτωση γ΄ του άρθρου 21 της ΚΥΑ 1689/2025 απαιτεί την περιοδική επικαιροποίηση του υλικού με βάση τις κανονιστικές μεταβολές, το τρέχον διεθνές περιβάλλον απειλών και τις τεχνολογικές εξελίξεις. Τα αριθμητικά στοιχεία της ενότητας 3 και οι αναφορές στα τρέχοντα δολώματα επανελέγχονται πριν από κάθε κύκλο. Οι ενότητες που αφορούν νομοθεσία επανελέγχονται στον ιστότοπο της Εθνικής Αρχής Κυβερνοασφάλειας.

Κονσόλα μετρήσεων για τον Υ.Α.Σ.Π.Ε.

Η καρτέλα αυτή δεν απευθύνεται στους συμμετέχοντες αλλά στον υπεύθυνο που διεξάγει το πρόγραμμα. Συγκεντρώνει τις ατομικές γραμμές αποτελεσμάτων ολόκληρης της μονάδας, τις αποθηκεύει τοπικά ώστε να συσσωρεύονται από συνεδρία σε συνεδρία, και παράγει τη στατιστική εικόνα της βελτίωσης με ελέγχους σημαντικότητας και ανάλυση ανά ρόλο και τμήμα.

Καμία εξωτερική εξάρτησηΔεν απαιτείται κλειδί, λογαριασμός ή σύνδεση. Όλα εκτελούνται μέσα στον φυλλομετρητή σας και τα δεδομένα παραμένουν στη συσκευή σας. Η ομάδα δεδομένων αποθηκεύεται στην τοπική αποθήκευση του φυλλομετρητή και επιβιώνει αν κλείσετε τη σελίδα.
Τι ακριβώς συλλέγετεΟι γραμμές περιέχουν τον ψευδωνυμοποιημένο κωδικό, τον ρόλο, το τμήμα, τα έτη υπηρεσίας και τις βαθμολογίες. Δεν περιέχουν ονόματα. Παρά ταύτα, σε μικρό τμήμα ο συνδυασμός ρόλου, τμήματος και ετών ενδέχεται να καθιστά ένα άτομο αναγνωρίσιμο. Για τον λόγο αυτό η ανάλυση παρουσιάζεται πάντοτε σε επίπεδο ομάδας και η κονσόλα αρνείται να εμφανίσει ανάλυση για ομάδες με λιγότερα από πέντε άτομα.

Βήμα 1. Συγκέντρωση των γραμμών

Κάθε συμμετέχων, μόλις ολοκληρώσει το τεστ ΜΕΤΑ, παράγει μία γραμμή στην καρτέλα 4. Σας τη στέλνει με όποιον τρόπο εξυπηρετεί τη μονάδα, ή κατεβάζει το αρχείο και σας το παραδίδει. Και οι τρεις τρόποι παρακάτω οδηγούν στο ίδιο αποτέλεσμα.

Α. Αρχεία

Σύρετε εδώ πολλά αρχεία μαζί ή επιλέξτε τα. Δέχεται τα αρχεία hpcaq_*.csv που κατεβάζουν οι συμμετέχοντες.

Σύρετε αρχεία εδώ ή κάντε κλικ για επιλογή

Β. Επικόλληση

Επικολλήστε όσες γραμμές θέλετε, με ή χωρίς επικεφαλίδα, από email ή μηνύματα. Οι διπλότυπες αγνοούνται αυτόματα.

Ομάδα δεδομένων: 0 εγγραφές |

Βήμα 2. Ανάλυση

Βήμα 3. Δείκτες προσομοίωσης, προαιρετικά

Αν έχει διεξαχθεί καμπάνια ηλεκτρονικού ψαρέματος, οι δείκτες της ενσωματώνονται στην έκθεση. Είναι η μόνη μέτρηση πραγματικής συμπεριφοράς και όχι δηλωμένης πρόθεσης.

Αποστολή από απόστασηΑν η σελίδα εξυπηρετείται από τον διακομιστή σας και έχετε ενεργοποιήσει τις φόρμες, οι συμμετέχοντες μπορούν να στέλνουν τη γραμμή τους με ένα κουμπί, χωρίς να σας την προωθούν χειροκίνητα. Η δυνατότητα είναι απενεργοποιημένη εκ των προτέρων και ενεργοποιείται από την καρτέλα 8, διότι στέλνει δεδομένα εκτός του δικτύου του νοσοκομείου.

Φάκελος τεκμηρίωσης και διοίκηση του προγράμματος

Η περίπτωση γ) του άρθρου 21 της ΚΥΑ 1689/2025 απαιτεί τα προγράμματα να αξιολογούνται και, κατά περίπτωση, να επικαιροποιούνται. Η υποχρέωση αυτή δεν αποδεικνύεται με τη διεξαγωγή της εκπαίδευσης αλλά με τεκμήρια. Η καρτέλα αυτή παράγει ό,τι ζητείται σε έλεγχο.

Κατάσταση κάλυψης του υποχρεωτικού περιεχομένου

Οι δέκα θεματικές του άρθρου 21 καλύπτονται από το υλικό των καρτελών 2 και 3. Δηλώστε εδώ την κατάσταση στη δική σας μονάδα, με το τεκμήριο που την αποδεικνύει. Η κατάσταση αποθηκεύεται τοπικά.

Κάλυψη: 0%

Ο ετήσιος κύκλος και η συχνότητα

Πόσο συχνά, κατά τον νόμο

Η ΚΥΑ ορίζει τη συχνότητα ως «περιοδική», χωρίς αριθμητικό προσδιορισμό. Ο αριθμός προκύπτει από την παράγραφο 2 του άρθρου 14 του ν. 5160/2024, η οποία απαιτεί κατάρτιση «τουλάχιστον σε ετήσια βάση». Οι δύο διατάξεις είναι συμπληρωματικές: η πρώτη ορίζει το περιεχόμενο, η δεύτερη τη συχνότητα.

Πόσο συχνά, κατά τα δεδομένα

Η ετήσια συχνότητα είναι το νομικό ελάχιστο, όχι το παιδαγωγικό βέλτιστο. Η βελτίωση διατηρείται στους τέσσερις μήνες αλλά παύει να είναι στατιστικά σημαντική στους έξι. Η τεχνική γνώση φθείρεται ταχύτερα από τη γνώση επιπέδου εφαρμογής.

Διαστρωμάτωση ανά ρόλο

Ο νόμος απαιτεί δύο επίπεδα, ένα γενικό και ένα τεχνικό. Στο νοσοκομειακό περιβάλλον η διάκριση αυτή είναι αναγκαία αλλά όχι επαρκής, καθώς αγνοεί τόσο τη διαφορετική αποτελεσματικότητα της εκπαίδευσης ανά κλινικό ρόλο όσο και το διαφορετικό προφίλ κινδύνου. Η εκπαίδευση με υλικό εξειδικευμένο ανά επαγγελματικό προφίλ αποδίδει διαφορετικά: ιατροί +2,10, νοσηλευτές +1,38, διοικητικό προσωπικό +1,15. Το όφελος για τους ιατρούς είναι σχεδόν διπλάσιο εκείνου του διοικητικού προσωπικού.

Τι πρέπει να τηρείται στον φάκελο

Πρακτικό ετήσιας αξιολόγησης

Ο νόμος ονομάζει ρητά τρεις λόγους επικαιροποίησης. Το πρακτικό απαντά στον νόμο με τη δομή του νόμου.

Πολιτική μη τιμωρητικής χρήσης των προσομοιώσεων

Δεν είναι διακοσμητική. Μέρος του προσωπικού αντιδρά στις προσομοιώσεις με φόβο, ντροπή ή εχθρότητα, αντιδράσεις που υπονομεύουν τόσο την εγκυρότητα της μέτρησης όσο και την ίδια την κουλτούρα αναφοράς που το πρόγραμμα επιδιώκει να χτίσει. Επιπλέον, ο φόρτος εργασίας τεκμηριώνεται ως ο μόνος παράγοντας που προβλέπει το κλικ, οπότε υψηλό ποσοστό σε τμήμα υπό πίεση είναι εύρημα στελέχωσης και όχι ατομικής αμέλειας.

Ασκήσεις ετοιμότητας

Σε εθνική έρευνα σε 57 διαχειριστές έκτακτης ανάγκης νοσοκομείων, ενώ το 82,4% περιλαμβάνει το κυβερνοπεριστατικό στην ανάλυση επικινδυνότητας, το 52,6% δεν το αναφέρει καθόλου στο επιχειρησιακό σχέδιο έκτακτης ανάγκης και μόνο το 24,5% έχει ενεργοποιήσει ποτέ σχετική απόκριση. Οι επιτραπέζιες ασκήσεις έχουν τα πιο διαρκή αποτελέσματα.

Αποστολή αποτελεσμάτων από απόσταση

Ενεργοποιήστε το μόνο εν γνώσει σας. Όταν είναι ενεργό, το κουμπί αποστολής στην καρτέλα 4 στέλνει τη γραμμή αποτελεσμάτων εκτός του δικτύου της μονάδας, στον διακομιστή που φιλοξενεί τη σελίδα. Λειτουργεί μόνο όταν η σελίδα εξυπηρετείται από τον διακομιστή, όχι με άνοιγμα τοπικού αρχείου, και προϋποθέτει ότι έχετε ενεργοποιήσει τις φόρμες στον πάροχο φιλοξενίας. Η δωρεάν βαθμίδα του Netlify έχει όριο 100 υποβολών τον μήνα, οπότε για μονάδα με εκατοντάδες εργαζομένους απαιτείται είτε συνδρομητικό πακέτο είτε η συλλογή μέσω αρχείων της καρτέλας 7.
Παρήχθη με τα εργαλεία του aegiscyber.gr. Η αφαίρεση της αναφοράς προέλευσης δεν επιτρέπεται.