1. Ο ρόλος του ΥΑΣΠΕ
Ο ορισμός Υπευθύνου Ασφάλειας Πληροφοριών και Συστημάτων (ΥΑΣΠΕ) προβλέπεται από το εθνικό πλαίσιο εφαρμογής της Οδηγίας NIS2 — τον Ν. 5160/2024 και τις κατ' εξουσιοδότηση πράξεις της Εθνικής Αρχής Κυβερνοασφάλειας (για τον τομέα της υγείας, βλ. και ΚΥΑ 1689/2025). Ο ΥΑΣΠΕ είναι το πρόσωπο που συντονίζει την εφαρμογή των μέτρων ασφάλειας, εισηγείται στη διοίκηση, παρακολουθεί τα περιστατικά και επικοινωνεί με τις Αρχές. Δύο αρχές οριοθετούν τον ρόλο:
- Η ευθύνη δεν μεταβιβάζεται στον ΥΑΣΠΕ. Κατά το άρθρο 20 της NIS2, τα μέτρα εγκρίνονται και εποπτεύονται από το όργανο διοίκησης, το οποίο φέρει την ευθύνη για τις παραβάσεις. Ο ΥΑΣΠΕ εισηγείται και υλοποιεί — δεν υποκαθιστά τη διοίκηση.
- Διάκριση από τον DPO. Ο ΥΑΣΠΕ (ασφάλεια συστημάτων, NIS2) και ο Υπεύθυνος Προστασίας Δεδομένων (GDPR άρθρο 37) είναι διακριτοί ρόλοι με διαφορετική αποστολή και, ιδίως στην υγεία, καλό είναι να μην συγχέονται ούτε να συμπίπτουν στο ίδιο πρόσωπο όπου αυτό είναι εφικτό.
2. Οι προθεσμίες που δεν διαπραγματεύονται
Σε σημαντικό περιστατικό, ο νόμος κινείται ταχύτερα από την τεχνική διερεύνηση. Οι προθεσμίες τρέχουν από τη στιγμή που ο φορέας αντιλαμβάνεται το περιστατικό:
Πρώτη ειδοποίηση προς την Εθνική Αρχή Κυβερνοασφάλειας (NIS2 άρθρο 23, Ν. 5160/2024). Αναφέρετε ό,τι γνωρίζετε — η πληρότητα έρχεται μετά.
Επικαιροποίηση με αξιολόγηση σοβαρότητας, επιπτώσεων και δεικτών συμβιβασμού (IoC).
Ριζική αιτία, συνολικός αντίκτυπος, μέτρα που ελήφθησαν και διδάγματα.
Παράλληλα, αν το περιστατικό αφορά δεδομένα προσωπικού χαρακτήρα (στην υγεία σχεδόν πάντα), ενεργοποιείται ανεξάρτητη υποχρέωση: γνωστοποίηση στην ΑΠΔΠΧ εντός 72 ωρών (GDPR άρθρο 33) και, επί υψηλού κινδύνου για τα υποκείμενα, ενημέρωση των ίδιων των ασθενών (άρθρο 34). Η μία αναφορά δεν καλύπτει την άλλη — πρόκειται για δύο διαφορετικές Αρχές με δύο διαφορετικά έντυπα.
3. Τα 10 μέτρα του άρθρου 21 — τι σημαίνουν στην πράξη
Το άρθρο 21 παράγραφος 2 της NIS2 ορίζει τα ελάχιστα μέτρα διαχείρισης κινδύνου. Ο πίνακας τα μεταφράζει σε πρακτικές ενέργειες και τα αντιστοιχίζει στα πρότυπα υλοποίησης:
| Μέτρο (άρθ. 21§2) | Τι σημαίνει πρακτικά για νοσοκομείο | Πρότυπο αναφοράς |
|---|---|---|
| (α) Ανάλυση κινδύνου και πολιτικές | Εγκεκριμένη πολιτική ασφάλειας, μεθοδολογία και μητρώο κινδύνων που επικαιροποιείται | ISO/IEC 27001:2022, ISO/IEC 27005:2022 |
| (β) Χειρισμός περιστατικών | Σχέδιο απόκρισης (IRP), ορισμένη ομάδα, ανίχνευση και καταγραφή συμβάντων | ISO/IEC 27035, NIST CSF 2.0 (Respond) |
| (γ) Επιχειρησιακή συνέχεια | BCP με ανάλυση επιπτώσεων, αντίγραφα 3-2-1 με δοκιμαστική επαναφορά, χειροκίνητες ροές (downtime procedures) | ISO 22301:2019, ISO/IEC 27031 |
| (δ) Εφοδιαστική αλυσίδα | Μητρώο κρίσιμων προμηθευτών, συμβατικοί όροι ασφάλειας, αξιολόγηση κινδύνου ιατροτεχνολογικών (IoMT) | ISO/IEC 27036, MDR 2017/745 |
| (ε) Ασφάλεια απόκτησης και ευπάθειες | Διαχείριση ενημερώσεων (patching), ασφαλής διαμόρφωση, απόσυρση παρωχημένων συστημάτων | ISO/IEC 27002:2022 |
| (στ) Αξιολόγηση αποτελεσματικότητας | Δείκτες (KPIs), εσωτερικοί έλεγχοι, δοκιμές διείσδυσης, διαρκής βελτίωση | ISO 27001 §9, NIST CSF 2.0 (Identify) |
| (ζ) Κυβερνοϋγιεινή και εκπαίδευση | Πρόγραμμα ευαισθητοποίησης όλου του προσωπικού με στοχευμένη συχνότητα ανά ρόλο (βλ. §6) | ENISA Cyber Hygiene (2025) |
| (η) Κρυπτογραφία | Κρυπτογράφηση σε ηρεμία και σε μεταφορά, διαχείριση κλειδιών | ISO/IEC 27002 §8.24 |
| (θ) Ασφάλεια προσωπικού και πρόσβαση | Έλεγχος πρόσβασης βάσει ρόλων, ελάχιστο προνόμιο, μητρώο περιουσιακών στοιχείων | ISO/IEC 27002 §5–§8 |
| (ι) MFA και ασφαλείς επικοινωνίες | Πολυπαραγοντική ταυτοποίηση στα κρίσιμα συστήματα, ασφαλή κανάλια επικοινωνίας έκτακτης ανάγκης | ISO/IEC 27002 §5.17 |
4. Η ευθύνη της διοίκησης — γιατί σας αφορά άμεσα
Το ισχυρότερο επιχείρημα του ΥΑΣΠΕ προς τη διοίκηση δεν είναι τεχνικό αλλά νομικό:
- Έγκριση και εποπτεία από τη διοίκηση (NIS2 άρθρο 20§1). Το όργανο διοίκησης εγκρίνει τα μέτρα, εποπτεύει την εφαρμογή τους και «μπορεί να θεωρηθεί υπεύθυνο» για παραβάσεις.
- Υποχρεωτική εκπαίδευση της διοίκησης (άρθρο 20§2). Τα μέλη του οργάνου διοίκησης υποχρεούνται να παρακολουθούν κατάρτιση κυβερνοασφάλειας.
- Κυρώσεις. Για βασικές οντότητες, διοικητικά πρόστιμα έως 10 εκατ. ευρώ ή 2% του παγκόσμιου κύκλου εργασιών (για σημαντικές, έως 7 εκατ. ευρώ ή 1,4%). Επιπλέον, για βασικές οντότητες προβλέπεται δυνατότητα προσωρινής απαγόρευσης άσκησης διευθυντικών καθηκόντων σε φυσικά πρόσωπα επιπέδου διευθύνοντος συμβούλου ή νόμιμου εκπροσώπου (άρθρο 32§5).
5. Τι διδάσκει η νομολογία
Οι αποφάσεις των δικαστηρίων και των εποπτικών αρχών δείχνουν με ακρίβεια πού κρίνεται στην πράξη η ευθύνη ενός οργανισμού υγείας:
Το βάρος απόδειξης είναι δικό σας — ΔΕΕ C‑340/21
Μετά από επίθεση χάκερ, το Δικαστήριο έκρινε ότι (α) η επιτυχής επίθεση τρίτων δεν αποδεικνύει από μόνη της ότι τα μέτρα ασφαλείας ήταν ακατάλληλα, αλλά (β) ο υπεύθυνος επεξεργασίας φέρει το βάρος να αποδείξει ότι τα μέτρα του άρθρου 32 GDPR ήταν κατάλληλα, και τα δικαστήρια τα ελέγχουν επί της ουσίας. Επιπλέον, ακόμη και ο φόβος μελλοντικής κατάχρησης των δεδομένων μπορεί να συνιστά αποζημιώσιμη μη υλική ζημία.
Τι σημαίνει για εσάς: χωρίς τεκμηρίωση (πολιτικές, μητρώο κινδύνων, πρακτικά δοκιμών, logs), ο οργανισμός δεν μπορεί να σηκώσει το βάρος απόδειξης — ακόμη κι αν τα μέτρα υπήρχαν. Ό,τι δεν είναι γραμμένο, νομικά δεν έγινε.
Αποζημίωση χωρίς «όριο σοβαρότητας» — ΔΕΕ C‑300/21 και C‑687/21
Η παράβαση του GDPR δεν γεννά αυτομάτως δικαίωμα αποζημίωσης — απαιτείται πραγματική ζημία και αιτιώδης σύνδεσμος. Δεν απαιτείται όμως ελάχιστο «όριο σοβαρότητας» για τη μη υλική ζημία, ενώ ο αμιγώς υποθετικός κίνδυνος κατάχρησης δεν αρκεί.
Τι σημαίνει για εσάς: σε παραβίαση δεδομένων υγείας χιλιάδων ασθενών, κάθε θιγόμενος με τεκμηριωμένη βλάβη (και ψυχική) μπορεί να αξιώσει αποζημίωση — ο σωρευτικός κίνδυνος αστικών αξιώσεων συχνά υπερβαίνει το διοικητικό πρόστιμο.
Πρόστιμο στο νομικό πρόσωπο, με υπαιτιότητα — ΔΕΕ C‑807/21 και C‑683/21
Πρόστιμο GDPR μπορεί να επιβληθεί απευθείας σε νομικό πρόσωπο, χωρίς να απαιτείται να αποδοθεί η παράβαση σε συγκεκριμένο φυσικό πρόσωπο — απαιτείται όμως υπαιτιότητα (δόλος ή αμέλεια), στην οποία συνυπολογίζεται τι όφειλε να γνωρίζει ο οργανισμός.
Τι σημαίνει για εσάς: η «άγνοια» δεν προστατεύει. Ένα τεκμηριωμένο πρόγραμμα ασφάλειας που εντοπίζει και ιεραρχεί τους κινδύνους είναι το κύριο μέσο για να αποκλειστεί η αμέλεια.
Έλεγχος πρόσβασης σε φακέλους ασθενών — Νοσοκομείο Haga (Ολλανδία) και Barreiro‑Montijo (Πορτογαλία)
Στο Haga, δεκάδες υπάλληλοι είχαν ανοίξει χωρίς λόγο τον φάκελο ενός επώνυμου ασθενή — η Αρχή έκρινε ανεπαρκή τον έλεγχο πρόσβασης και την καταγραφή (logging) και απαίτησε ισχυρή ταυτοποίηση. Στο Barreiro‑Montijo, το νοσοκομείο διατηρούσε εκατοντάδες ενεργούς λογαριασμούς «ιατρών» — πολλαπλάσιους των πραγματικά υπηρετούντων — με πλήρη πρόσβαση σε κλινικά δεδομένα.
Τι σημαίνει για εσάς: τα δύο συχνότερα ευρήματα στα νοσοκομεία — «όλοι βλέπουν τα πάντα» και «ανενεργοί λογαριασμοί που δεν κλείνουν ποτέ» — έχουν ήδη τιμολογηθεί από τις Αρχές. Έλεγχος πρόσβασης βάσει ρόλου, τακτική ανασκόπηση λογαριασμών και logging δεν είναι πολυτέλεια.
Προσωπική ποινική ευθύνη — υπόθεση Vastaamo (Φινλανδία)
Μετά την παραβίαση του κέντρου ψυχοθεραπείας Vastaamo και τον εκβιασμό χιλιάδων ασθενών με τα ψυχιατρικά τους αρχεία, ο πρώην διευθύνων σύμβουλος καταδικάστηκε ποινικά, μεταξύ άλλων επειδή η παραβίαση αποσιωπήθηκε αντί να γνωστοποιηθεί. Η εταιρεία κατέρρευσε και πτώχευσε.
Τι σημαίνει για εσάς: η απόκρυψη περιστατικού είναι το μόνο σενάριο χειρότερο από το ίδιο το περιστατικό. Οι προθεσμίες της §2 δεν είναι γραφειοκρατία — είναι η γραμμή που χωρίζει το διαχειρίσιμο συμβάν από την προσωπική ευθύνη.
6. Τι λένε τα δεδομένα — επιχειρήματα για τη διοίκηση
Τεκμηριωμένα στοιχεία που στηρίζουν τον προϋπολογισμό και τις προτεραιότητες του ΥΑΣΠΕ:
- Η υγεία είναι ο ακριβότερος κλάδος. Το μέσο κόστος παραβίασης στην υγεία ανέρχεται σε 7,42 εκατ. δολάρια — σταθερά πρώτος κλάδος παγκοσμίως εδώ και περισσότερο από δεκαετία (IBM, Cost of a Data Breach Report 2025).
- Το ransomware κυριαρχεί. Στην ευρωπαϊκή υγεία, το λογισμικό λύτρων ευθύνεται για το μεγαλύτερο μέρος των περιστατικών, με τα νοσοκομεία να αποτελούν τον συχνότερο στόχο του τομέα (ENISA Threat Landscape: Health Sector, 2023).
- Η επίθεση κοστίζει σε ζωές, όχι μόνο σε χρήματα. Επίθεση ransomware σε νοσοκομείο συσχετίστηκε με αύξηση καρδιακών ανακοπών και χειρότερες εκβάσεις ακόμη και σε γειτονικά, μη στοχευμένα νοσοκομεία που δέχθηκαν τον εκτραπέντα φόρτο (Pham et al., 2024, Critical Care Explorations).
- Η ανάκαμψη μετριέται σε μήνες. Στην επίθεση κατά του ιρλανδικού συστήματος υγείας (HSE, 2021) κρυπτογραφήθηκε περί το 80% του περιβάλλοντος πληροφορικής και η πλήρης αποκατάσταση απαίτησε μήνες. Το WannaCry (2017) κόστισε στο NHS περίπου 19.000 ακυρωμένα ραντεβού και εκτιμώμενα 92 εκατ. λίρες.
- Η ετήσια «τυπική» εκπαίδευση δεν αρκεί. Μεγάλη τυχαιοποιημένη μελέτη πεδίου δεν βρήκε προστατευτικό αποτέλεσμα της ετήσιας κατάρτισης έναντι του phishing (Ho et al., 2025), ενώ η γνώση φθίνει αισθητά μετά τους τέσσερις μήνες και επανέρχεται στο επίπεδο βάσης περίπου στους έξι (Reinheimer et al., 2020· Chou et al., 2026). Πρακτική συνέπεια: σύντομες, στοχευμένες επαναλήψεις ανά ρόλο κάθε τρεις έως έξι μήνες — όχι μία «μαζική» ενημέρωση τον χρόνο.
7. Λίστα άμεσων ενεργειών ΥΑΣΠΕ
| # | Ενέργεια | Γιατί (παραπομπή) |
|---|---|---|
| 1 | Επιβεβαιώστε την εγγραφή του φορέα στο μητρώο της ΕΑΚ και τον ορισμό ΥΑΣΠΕ και αναπληρωτή | Ν. 5160/2024 |
| 2 | Στήστε τη διαδικασία αναφοράς 24/72 ωρών με έτοιμα πρότυπα και δέντρο επικοινωνίας | NIS2 άρθ. 23, GDPR άρθ. 33 |
| 3 | Χαρτογραφήστε τα 10 μέτρα του άρθρου 21 σε κατάσταση «έχουμε / λείπει / σε εξέλιξη» | NIS2 άρθ. 21§2 |
| 4 | Τεκμηριώστε τα πάντα — πολιτικές, αποφάσεις, δοκιμές, εκπαιδεύσεις | ΔΕΕ C‑340/21 (βάρος απόδειξης) |
| 5 | Ελέγξτε πρόσβαση και ανενεργούς λογαριασμούς στα κλινικά συστήματα | Haga 2019, Barreiro 2018 |
| 6 | Δοκιμάστε την επαναφορά αντιγράφων και τις χειροκίνητες ροές των τμημάτων | ISO 22301, εμπειρία HSE 2021 |
| 7 | Προγραμματίστε εκπαίδευση ανά ρόλο με επανάληψη ανά 3–6 μήνες και ασκήσεις επί χάρτου | NIS2 άρθ. 20§2 και 21§2(ζ), Reinheimer 2020 |
| 8 | Ενημερώστε τη διοίκηση εγγράφως για την ευθύνη της και εξασφαλίστε έγκριση των μέτρων | NIS2 άρθ. 20, άρθ. 32§5 |
Πηγές και παραπομπές
- Οδηγία (ΕΕ) 2022/2555 (NIS2), ιδίως άρθρα 20, 21, 23, 32. Επίσημη Εφημερίδα της ΕΕ.
- Ν. 5160/2024 — Ενσωμάτωση της Οδηγίας NIS2 στην ελληνική έννομη τάξη. Εθνική Αρχή Κυβερνοασφάλειας (κατ' εξουσιοδότηση πράξεις, ΚΥΑ 1689/2025 για τον τομέα υγείας).
- Κανονισμός (ΕΕ) 2016/679 (GDPR), ιδίως άρθρα 9, 32, 33, 34. Ν. 4624/2019.
- ΔΕΕ, C‑300/21, Österreichische Post, 4.5.2023. ΔΕΕ, C‑340/21, VB κατά Natsionalna agentsia za prihodite, 14.12.2023. ΔΕΕ, C‑683/21 και C‑807/21 (Deutsche Wohnen), 5.12.2023. ΔΕΕ, C‑687/21, 25.1.2024 (curia.europa.eu).
- Autoriteit Persoonsgegevens (Ολλανδία), απόφαση για το Νοσοκομείο Haga, 2019. CNPD (Πορτογαλία), απόφαση για το Centro Hospitalar Barreiro‑Montijo, 2018.
- IBM Security. (2025). Cost of a Data Breach Report 2025.
- ENISA. (2023). Threat Landscape: Health Sector. ENISA. (2025). Cyber Hygiene in the Health Sector.
- Pham, T. T., et al. (2024). Ransomware cyberattack associated with cardiac arrest incidence and outcomes at untargeted, adjacent hospitals. Critical Care Explorations, 6(4), e1079.
- Ho, G., et al. (2025). Understanding the efficacy of phishing training in practice (μεγάλη τυχαιοποιημένη μελέτη πεδίου).
- Reinheimer, B., et al. (2020). An investigation of phishing awareness and education over time. USENIX SOUPS 2020. Chou, T.-L., et al. (2026), για την εξάμηνη φθορά ετοιμότητας σε νοσοκομειακό περιβάλλον.
- ISO/IEC 27001:2022, ISO/IEC 27002:2022, ISO/IEC 27005:2022, ISO 27799:2016, ISO 22301:2019, NIST Cybersecurity Framework 2.0 (2024).
