Σημείωση. Ο οδηγός αποτελεί ενημερωτικό υλικό βασισμένο στην ισχύουσα νομοθεσία, στα διεθνή πρότυπα και σε δημοσιευμένη επιστημονική έρευνα. Δεν αποτελεί νομική συμβουλή. Για δεσμευτική καθοδήγηση, συμβουλευτείτε τις αρμόδιες Αρχές και νομικό σύμβουλο.

1. Ο ρόλος του ΥΑΣΠΕ

Ο ορισμός Υπευθύνου Ασφάλειας Πληροφοριών και Συστημάτων (ΥΑΣΠΕ) προβλέπεται από το εθνικό πλαίσιο εφαρμογής της Οδηγίας NIS2 — τον Ν. 5160/2024 και τις κατ' εξουσιοδότηση πράξεις της Εθνικής Αρχής Κυβερνοασφάλειας (για τον τομέα της υγείας, βλ. και ΚΥΑ 1689/2025). Ο ΥΑΣΠΕ είναι το πρόσωπο που συντονίζει την εφαρμογή των μέτρων ασφάλειας, εισηγείται στη διοίκηση, παρακολουθεί τα περιστατικά και επικοινωνεί με τις Αρχές. Δύο αρχές οριοθετούν τον ρόλο:

  • Η ευθύνη δεν μεταβιβάζεται στον ΥΑΣΠΕ. Κατά το άρθρο 20 της NIS2, τα μέτρα εγκρίνονται και εποπτεύονται από το όργανο διοίκησης, το οποίο φέρει την ευθύνη για τις παραβάσεις. Ο ΥΑΣΠΕ εισηγείται και υλοποιεί — δεν υποκαθιστά τη διοίκηση.
  • Διάκριση από τον DPO. Ο ΥΑΣΠΕ (ασφάλεια συστημάτων, NIS2) και ο Υπεύθυνος Προστασίας Δεδομένων (GDPR άρθρο 37) είναι διακριτοί ρόλοι με διαφορετική αποστολή και, ιδίως στην υγεία, καλό είναι να μην συγχέονται ούτε να συμπίπτουν στο ίδιο πρόσωπο όπου αυτό είναι εφικτό.

2. Οι προθεσμίες που δεν διαπραγματεύονται

Σε σημαντικό περιστατικό, ο νόμος κινείται ταχύτερα από την τεχνική διερεύνηση. Οι προθεσμίες τρέχουν από τη στιγμή που ο φορέας αντιλαμβάνεται το περιστατικό:

≤ 24 ώρες
Έγκαιρη προειδοποίηση → ΕΑΚ

Πρώτη ειδοποίηση προς την Εθνική Αρχή Κυβερνοασφάλειας (NIS2 άρθρο 23, Ν. 5160/2024). Αναφέρετε ό,τι γνωρίζετε — η πληρότητα έρχεται μετά.

≤ 72 ώρες
Κοινοποίηση περιστατικού → ΕΑΚ

Επικαιροποίηση με αξιολόγηση σοβαρότητας, επιπτώσεων και δεικτών συμβιβασμού (IoC).

≤ 1 μήνας
Τελική έκθεση → ΕΑΚ

Ριζική αιτία, συνολικός αντίκτυπος, μέτρα που ελήφθησαν και διδάγματα.

Παράλληλα, αν το περιστατικό αφορά δεδομένα προσωπικού χαρακτήρα (στην υγεία σχεδόν πάντα), ενεργοποιείται ανεξάρτητη υποχρέωση: γνωστοποίηση στην ΑΠΔΠΧ εντός 72 ωρών (GDPR άρθρο 33) και, επί υψηλού κινδύνου για τα υποκείμενα, ενημέρωση των ίδιων των ασθενών (άρθρο 34). Η μία αναφορά δεν καλύπτει την άλλη — πρόκειται για δύο διαφορετικές Αρχές με δύο διαφορετικά έντυπα.

Πρακτικά. Η αναφορά στην ΕΑΚ γίνεται μέσω incident@cyber.gov.gr και στην ΑΠΔΠΧ μέσω της πύλης eservices.dpa.gr. Ετοιμάστε προσυμπληρωμένα πρότυπα από πριν — τα Εργαλεία του site παράγουν και τα δύο προσχέδια αυτόματα, με υπολογισμό προθεσμιών.

3. Τα 10 μέτρα του άρθρου 21 — τι σημαίνουν στην πράξη

Το άρθρο 21 παράγραφος 2 της NIS2 ορίζει τα ελάχιστα μέτρα διαχείρισης κινδύνου. Ο πίνακας τα μεταφράζει σε πρακτικές ενέργειες και τα αντιστοιχίζει στα πρότυπα υλοποίησης:

Μέτρο (άρθ. 21§2)Τι σημαίνει πρακτικά για νοσοκομείοΠρότυπο αναφοράς
(α) Ανάλυση κινδύνου και πολιτικέςΕγκεκριμένη πολιτική ασφάλειας, μεθοδολογία και μητρώο κινδύνων που επικαιροποιείταιISO/IEC 27001:2022, ISO/IEC 27005:2022
(β) Χειρισμός περιστατικώνΣχέδιο απόκρισης (IRP), ορισμένη ομάδα, ανίχνευση και καταγραφή συμβάντωνISO/IEC 27035, NIST CSF 2.0 (Respond)
(γ) Επιχειρησιακή συνέχειαBCP με ανάλυση επιπτώσεων, αντίγραφα 3-2-1 με δοκιμαστική επαναφορά, χειροκίνητες ροές (downtime procedures)ISO 22301:2019, ISO/IEC 27031
(δ) Εφοδιαστική αλυσίδαΜητρώο κρίσιμων προμηθευτών, συμβατικοί όροι ασφάλειας, αξιολόγηση κινδύνου ιατροτεχνολογικών (IoMT)ISO/IEC 27036, MDR 2017/745
(ε) Ασφάλεια απόκτησης και ευπάθειεςΔιαχείριση ενημερώσεων (patching), ασφαλής διαμόρφωση, απόσυρση παρωχημένων συστημάτωνISO/IEC 27002:2022
(στ) Αξιολόγηση αποτελεσματικότηταςΔείκτες (KPIs), εσωτερικοί έλεγχοι, δοκιμές διείσδυσης, διαρκής βελτίωσηISO 27001 §9, NIST CSF 2.0 (Identify)
(ζ) Κυβερνοϋγιεινή και εκπαίδευσηΠρόγραμμα ευαισθητοποίησης όλου του προσωπικού με στοχευμένη συχνότητα ανά ρόλο (βλ. §6)ENISA Cyber Hygiene (2025)
(η) ΚρυπτογραφίαΚρυπτογράφηση σε ηρεμία και σε μεταφορά, διαχείριση κλειδιώνISO/IEC 27002 §8.24
(θ) Ασφάλεια προσωπικού και πρόσβασηΈλεγχος πρόσβασης βάσει ρόλων, ελάχιστο προνόμιο, μητρώο περιουσιακών στοιχείωνISO/IEC 27002 §5–§8
(ι) MFA και ασφαλείς επικοινωνίεςΠολυπαραγοντική ταυτοποίηση στα κρίσιμα συστήματα, ασφαλή κανάλια επικοινωνίας έκτακτης ανάγκηςISO/IEC 27002 §5.17

4. Η ευθύνη της διοίκησης — γιατί σας αφορά άμεσα

Το ισχυρότερο επιχείρημα του ΥΑΣΠΕ προς τη διοίκηση δεν είναι τεχνικό αλλά νομικό:

  • Έγκριση και εποπτεία από τη διοίκηση (NIS2 άρθρο 20§1). Το όργανο διοίκησης εγκρίνει τα μέτρα, εποπτεύει την εφαρμογή τους και «μπορεί να θεωρηθεί υπεύθυνο» για παραβάσεις.
  • Υποχρεωτική εκπαίδευση της διοίκησης (άρθρο 20§2). Τα μέλη του οργάνου διοίκησης υποχρεούνται να παρακολουθούν κατάρτιση κυβερνοασφάλειας.
  • Κυρώσεις. Για βασικές οντότητες, διοικητικά πρόστιμα έως 10 εκατ. ευρώ ή 2% του παγκόσμιου κύκλου εργασιών (για σημαντικές, έως 7 εκατ. ευρώ ή 1,4%). Επιπλέον, για βασικές οντότητες προβλέπεται δυνατότητα προσωρινής απαγόρευσης άσκησης διευθυντικών καθηκόντων σε φυσικά πρόσωπα επιπέδου διευθύνοντος συμβούλου ή νόμιμου εκπροσώπου (άρθρο 32§5).

5. Τι διδάσκει η νομολογία

Οι αποφάσεις των δικαστηρίων και των εποπτικών αρχών δείχνουν με ακρίβεια πού κρίνεται στην πράξη η ευθύνη ενός οργανισμού υγείας:

Το βάρος απόδειξης είναι δικό σας — ΔΕΕ C‑340/21

Δικαστήριο της ΕΕ, απόφαση 14.12.2023 (VB κατά Natsionalna agentsia za prihodite)

Μετά από επίθεση χάκερ, το Δικαστήριο έκρινε ότι (α) η επιτυχής επίθεση τρίτων δεν αποδεικνύει από μόνη της ότι τα μέτρα ασφαλείας ήταν ακατάλληλα, αλλά (β) ο υπεύθυνος επεξεργασίας φέρει το βάρος να αποδείξει ότι τα μέτρα του άρθρου 32 GDPR ήταν κατάλληλα, και τα δικαστήρια τα ελέγχουν επί της ουσίας. Επιπλέον, ακόμη και ο φόβος μελλοντικής κατάχρησης των δεδομένων μπορεί να συνιστά αποζημιώσιμη μη υλική ζημία.

Τι σημαίνει για εσάς: χωρίς τεκμηρίωση (πολιτικές, μητρώο κινδύνων, πρακτικά δοκιμών, logs), ο οργανισμός δεν μπορεί να σηκώσει το βάρος απόδειξης — ακόμη κι αν τα μέτρα υπήρχαν. Ό,τι δεν είναι γραμμένο, νομικά δεν έγινε.

Αποζημίωση χωρίς «όριο σοβαρότητας» — ΔΕΕ C‑300/21 και C‑687/21

Δικαστήριο της ΕΕ, 4.5.2023 (Österreichische Post) και 25.1.2024 (MediaMarktSaturn)

Η παράβαση του GDPR δεν γεννά αυτομάτως δικαίωμα αποζημίωσης — απαιτείται πραγματική ζημία και αιτιώδης σύνδεσμος. Δεν απαιτείται όμως ελάχιστο «όριο σοβαρότητας» για τη μη υλική ζημία, ενώ ο αμιγώς υποθετικός κίνδυνος κατάχρησης δεν αρκεί.

Τι σημαίνει για εσάς: σε παραβίαση δεδομένων υγείας χιλιάδων ασθενών, κάθε θιγόμενος με τεκμηριωμένη βλάβη (και ψυχική) μπορεί να αξιώσει αποζημίωση — ο σωρευτικός κίνδυνος αστικών αξιώσεων συχνά υπερβαίνει το διοικητικό πρόστιμο.

Πρόστιμο στο νομικό πρόσωπο, με υπαιτιότητα — ΔΕΕ C‑807/21 και C‑683/21

Δικαστήριο της ΕΕ, 5.12.2023 (Deutsche Wohnen και Nacionalinis visuomenės sveikatos centras)

Πρόστιμο GDPR μπορεί να επιβληθεί απευθείας σε νομικό πρόσωπο, χωρίς να απαιτείται να αποδοθεί η παράβαση σε συγκεκριμένο φυσικό πρόσωπο — απαιτείται όμως υπαιτιότητα (δόλος ή αμέλεια), στην οποία συνυπολογίζεται τι όφειλε να γνωρίζει ο οργανισμός.

Τι σημαίνει για εσάς: η «άγνοια» δεν προστατεύει. Ένα τεκμηριωμένο πρόγραμμα ασφάλειας που εντοπίζει και ιεραρχεί τους κινδύνους είναι το κύριο μέσο για να αποκλειστεί η αμέλεια.

Έλεγχος πρόσβασης σε φακέλους ασθενών — Νοσοκομείο Haga (Ολλανδία) και Barreiro‑Montijo (Πορτογαλία)

Ολλανδική Αρχή Προστασίας Δεδομένων 2019 (πρόστιμο 460.000 €) και Πορτογαλική CNPD 2018 (πρόστιμο 400.000 €)

Στο Haga, δεκάδες υπάλληλοι είχαν ανοίξει χωρίς λόγο τον φάκελο ενός επώνυμου ασθενή — η Αρχή έκρινε ανεπαρκή τον έλεγχο πρόσβασης και την καταγραφή (logging) και απαίτησε ισχυρή ταυτοποίηση. Στο Barreiro‑Montijo, το νοσοκομείο διατηρούσε εκατοντάδες ενεργούς λογαριασμούς «ιατρών» — πολλαπλάσιους των πραγματικά υπηρετούντων — με πλήρη πρόσβαση σε κλινικά δεδομένα.

Τι σημαίνει για εσάς: τα δύο συχνότερα ευρήματα στα νοσοκομεία — «όλοι βλέπουν τα πάντα» και «ανενεργοί λογαριασμοί που δεν κλείνουν ποτέ» — έχουν ήδη τιμολογηθεί από τις Αρχές. Έλεγχος πρόσβασης βάσει ρόλου, τακτική ανασκόπηση λογαριασμών και logging δεν είναι πολυτέλεια.

Προσωπική ποινική ευθύνη — υπόθεση Vastaamo (Φινλανδία)

Πρωτοδικείο Ελσίνκι 2023 (καταδίκη πρώην διευθύνοντος συμβούλου) και 2024 (καταδίκη δράστη σε κάθειρξη άνω των 6 ετών)

Μετά την παραβίαση του κέντρου ψυχοθεραπείας Vastaamo και τον εκβιασμό χιλιάδων ασθενών με τα ψυχιατρικά τους αρχεία, ο πρώην διευθύνων σύμβουλος καταδικάστηκε ποινικά, μεταξύ άλλων επειδή η παραβίαση αποσιωπήθηκε αντί να γνωστοποιηθεί. Η εταιρεία κατέρρευσε και πτώχευσε.

Τι σημαίνει για εσάς: η απόκρυψη περιστατικού είναι το μόνο σενάριο χειρότερο από το ίδιο το περιστατικό. Οι προθεσμίες της §2 δεν είναι γραφειοκρατία — είναι η γραμμή που χωρίζει το διαχειρίσιμο συμβάν από την προσωπική ευθύνη.

6. Τι λένε τα δεδομένα — επιχειρήματα για τη διοίκηση

Τεκμηριωμένα στοιχεία που στηρίζουν τον προϋπολογισμό και τις προτεραιότητες του ΥΑΣΠΕ:

  • Η υγεία είναι ο ακριβότερος κλάδος. Το μέσο κόστος παραβίασης στην υγεία ανέρχεται σε 7,42 εκατ. δολάρια — σταθερά πρώτος κλάδος παγκοσμίως εδώ και περισσότερο από δεκαετία (IBM, Cost of a Data Breach Report 2025).
  • Το ransomware κυριαρχεί. Στην ευρωπαϊκή υγεία, το λογισμικό λύτρων ευθύνεται για το μεγαλύτερο μέρος των περιστατικών, με τα νοσοκομεία να αποτελούν τον συχνότερο στόχο του τομέα (ENISA Threat Landscape: Health Sector, 2023).
  • Η επίθεση κοστίζει σε ζωές, όχι μόνο σε χρήματα. Επίθεση ransomware σε νοσοκομείο συσχετίστηκε με αύξηση καρδιακών ανακοπών και χειρότερες εκβάσεις ακόμη και σε γειτονικά, μη στοχευμένα νοσοκομεία που δέχθηκαν τον εκτραπέντα φόρτο (Pham et al., 2024, Critical Care Explorations).
  • Η ανάκαμψη μετριέται σε μήνες. Στην επίθεση κατά του ιρλανδικού συστήματος υγείας (HSE, 2021) κρυπτογραφήθηκε περί το 80% του περιβάλλοντος πληροφορικής και η πλήρης αποκατάσταση απαίτησε μήνες. Το WannaCry (2017) κόστισε στο NHS περίπου 19.000 ακυρωμένα ραντεβού και εκτιμώμενα 92 εκατ. λίρες.
  • Η ετήσια «τυπική» εκπαίδευση δεν αρκεί. Μεγάλη τυχαιοποιημένη μελέτη πεδίου δεν βρήκε προστατευτικό αποτέλεσμα της ετήσιας κατάρτισης έναντι του phishing (Ho et al., 2025), ενώ η γνώση φθίνει αισθητά μετά τους τέσσερις μήνες και επανέρχεται στο επίπεδο βάσης περίπου στους έξι (Reinheimer et al., 2020· Chou et al., 2026). Πρακτική συνέπεια: σύντομες, στοχευμένες επαναλήψεις ανά ρόλο κάθε τρεις έως έξι μήνες — όχι μία «μαζική» ενημέρωση τον χρόνο.

7. Λίστα άμεσων ενεργειών ΥΑΣΠΕ

#ΕνέργειαΓιατί (παραπομπή)
1Επιβεβαιώστε την εγγραφή του φορέα στο μητρώο της ΕΑΚ και τον ορισμό ΥΑΣΠΕ και αναπληρωτήΝ. 5160/2024
2Στήστε τη διαδικασία αναφοράς 24/72 ωρών με έτοιμα πρότυπα και δέντρο επικοινωνίαςNIS2 άρθ. 23, GDPR άρθ. 33
3Χαρτογραφήστε τα 10 μέτρα του άρθρου 21 σε κατάσταση «έχουμε / λείπει / σε εξέλιξη»NIS2 άρθ. 21§2
4Τεκμηριώστε τα πάντα — πολιτικές, αποφάσεις, δοκιμές, εκπαιδεύσειςΔΕΕ C‑340/21 (βάρος απόδειξης)
5Ελέγξτε πρόσβαση και ανενεργούς λογαριασμούς στα κλινικά συστήματαHaga 2019, Barreiro 2018
6Δοκιμάστε την επαναφορά αντιγράφων και τις χειροκίνητες ροές των τμημάτωνISO 22301, εμπειρία HSE 2021
7Προγραμματίστε εκπαίδευση ανά ρόλο με επανάληψη ανά 3–6 μήνες και ασκήσεις επί χάρτουNIS2 άρθ. 20§2 και 21§2(ζ), Reinheimer 2020
8Ενημερώστε τη διοίκηση εγγράφως για την ευθύνη της και εξασφαλίστε έγκριση των μέτρωνNIS2 άρθ. 20, άρθ. 32§5
Εργαλεία. Στη σελίδα Εργαλεία θα βρείτε τη checklist υλοποίησης NIS2 με παρακολούθηση προόδου, τον σύμβουλο ανά ρόλο, την κονσόλα έκτακτης ανάγκης (λειτουργεί offline) και την εκπαίδευση προσωπικού με ψευδωνυμοποίηση και προσαρμοστικό χρονισμό. ⬇ Κατεβάστε την κάρτα phishing (PDF).

Πηγές και παραπομπές

  • Οδηγία (ΕΕ) 2022/2555 (NIS2), ιδίως άρθρα 20, 21, 23, 32. Επίσημη Εφημερίδα της ΕΕ.
  • Ν. 5160/2024 — Ενσωμάτωση της Οδηγίας NIS2 στην ελληνική έννομη τάξη. Εθνική Αρχή Κυβερνοασφάλειας (κατ' εξουσιοδότηση πράξεις, ΚΥΑ 1689/2025 για τον τομέα υγείας).
  • Κανονισμός (ΕΕ) 2016/679 (GDPR), ιδίως άρθρα 9, 32, 33, 34. Ν. 4624/2019.
  • ΔΕΕ, C‑300/21, Österreichische Post, 4.5.2023. ΔΕΕ, C‑340/21, VB κατά Natsionalna agentsia za prihodite, 14.12.2023. ΔΕΕ, C‑683/21 και C‑807/21 (Deutsche Wohnen), 5.12.2023. ΔΕΕ, C‑687/21, 25.1.2024 (curia.europa.eu).
  • Autoriteit Persoonsgegevens (Ολλανδία), απόφαση για το Νοσοκομείο Haga, 2019. CNPD (Πορτογαλία), απόφαση για το Centro Hospitalar Barreiro‑Montijo, 2018.
  • IBM Security. (2025). Cost of a Data Breach Report 2025.
  • ENISA. (2023). Threat Landscape: Health Sector. ENISA. (2025). Cyber Hygiene in the Health Sector.
  • Pham, T. T., et al. (2024). Ransomware cyberattack associated with cardiac arrest incidence and outcomes at untargeted, adjacent hospitals. Critical Care Explorations, 6(4), e1079.
  • Ho, G., et al. (2025). Understanding the efficacy of phishing training in practice (μεγάλη τυχαιοποιημένη μελέτη πεδίου).
  • Reinheimer, B., et al. (2020). An investigation of phishing awareness and education over time. USENIX SOUPS 2020. Chou, T.-L., et al. (2026), για την εξάμηνη φθορά ετοιμότητας σε νοσοκομειακό περιβάλλον.
  • ISO/IEC 27001:2022, ISO/IEC 27002:2022, ISO/IEC 27005:2022, ISO 27799:2016, ISO 22301:2019, NIST Cybersecurity Framework 2.0 (2024).