Η κρατική ενίσχυση μπορεί να καλύψει το 70% μιας επένδυσης κυβερνοασφάλειας, δεν μπορεί όμως να μεταφέρει αλλού την ευθύνη της διοίκησης. Για τις κυπριακές μικρομεσαίες επιχειρήσεις που έχουν χαρακτηριστεί «Σημαντικές Οντότητες» στο πλαίσιο της NIS2, το νέο σχέδιο χορηγιών μειώνει το κόστος της τεχνικής αναβάθμισης. Δεν καταργεί, όμως, τις αυστηρές υποχρεώσεις για τη διαχείριση κινδύνων, τη συνέχεια λειτουργίας και την έγκαιρη αναφορά σοβαρών περιστατικών.
- Η επιδότηση ανοίγει τον δρόμο, δεν ολοκληρώνει τη διαδρομή
- Τα 34 μέτρα είναι όρος πληρωμής, όχι κατάλογος προαιρετικών επιλογών
- Η κυβερνοασφάλεια περνά επίσημα στο τραπέζι της διοίκησης
- Το κυπριακό χρονόμετρο ξεκινά στις 6 ώρες
- Το αντίγραφο ασφαλείας και ο προμηθευτής είναι μέρος της ίδιας άμυνας
- Τα επτά ερωτήματα πριν ανοίξει η αίτηση στο IRIS
Η Ομοσπονδία Εργοδοτών και Βιομηχάνων ενημέρωσε στις 4 Σεπτεμβρίου τις επιχειρήσεις-μέλη της για το σχέδιο. Η επίσημη πρόσκληση δεν εκδόθηκε σήμερα: δημοσιεύθηκε από το NCC-CY και το ΙδΕΚ στις 28 Αυγούστου 2026. Η σημερινή κινητοποίηση της ΟΕΒ λειτουργεί ως καμπανάκι προς τις δυνητικά δικαιούχες ΜμΕ να ελέγξουν εγκαίρως όχι μόνο τα ποσά, αλλά και τις δεσμεύσεις που αναλαμβάνουν.
Η πιο κρίσιμη λεπτομέρεια βρίσκεται πέρα από τα ποσά της πρόσκλησης. Με βάση την κυπριακή νομοθεσία, η πρώτη ενημέρωση προς την Αρχή Ψηφιακής Ασφάλειας για ένα σημαντικό περιστατικό πρέπει να γίνει, κατά κανόνα, μέσα σε μόλις 6 ώρες από τη στιγμή που η οντότητα το αντιλαμβάνεται. Αυτό μετατρέπει την κυβερνοασφάλεια από τεχνικό έργο του τμήματος IT σε θέμα εταιρικής διακυβέρνησης και πραγματικής ετοιμότητας.
- Η πρόσκληση διαθέτει συνολικά €1,53 εκατ., με χρηματοδότηση 70% και ποσό €20.000 έως €100.000 ανά πρόταση.
- Η επιχείρηση πρέπει να επαληθεύσει και τα 34 μέτρα CYFUN Basic, διαφορετικά δεν πληρώνεται και επιστρέφει την προκαταβολή.
- Δεν αφορά όλες τις ΜμΕ, αλλά όσες έχουν οριστεί από την Αρχή Ψηφιακής Ασφάλειας ως Σημαντικές Οντότητες της NIS2.
- Η ανώτατη διοίκηση οφείλει να εγκρίνει και να επιβλέπει τα μέτρα κυβερνοασφάλειας και μπορεί να λογοδοτήσει για παραβάσεις.
- Στην Κύπρο, η πρώτη ενημέρωση για σημαντικό περιστατικό προβλέπεται μέσα σε 6 ώρες, η κοινοποίηση μέσα σε 72 ώρες και η τελική έκθεση μέσα σε έναν μήνα.
- Η συμμόρφωση περιλαμβάνει επιχειρησιακή συνέχεια, δοκιμασμένα αντίγραφα ασφαλείας, έλεγχο προμηθευτών, εκπαίδευση και ασφαλή πρόσβαση, όχι μόνο αγορά λογισμικού.
Η επιδότηση ανοίγει τον δρόμο, δεν ολοκληρώνει τη διαδρομή
Όπως κατέγραψε το προηγούμενο ρεπορτάζ του Strategist για το σχέδιο, η πρόσκληση NCC-CY-NIS2/0826 έχει συνολικό προϋπολογισμό €1,53 εκατ.. Προβλέπει χρηματοδότηση από €20.000 έως €100.000 ανά πρόταση, με ένταση ενίσχυσης 70%. Οι αιτήσεις υποβάλλονται μέσω της πλατφόρμας IRIS μέχρι τις 10 Νοεμβρίου 2026, στις 13:00, ή νωρίτερα εάν εξαντληθεί ο διαθέσιμος προϋπολογισμός.
Η επίσημη ανακοίνωση του ΙδΕΚ διευκρινίζει ότι στόχος είναι η απόκτηση επαλήθευσης από την Αρχή Ψηφιακής Ασφάλειας για το πλαίσιο CyberFundamentals Basic, έκδοση 2025. Δικαιούχοι δεν είναι όλες οι μικρομεσαίες επιχειρήσεις, αλλά εκείνες που έχουν οριστεί ως Σημαντικές Οντότητες της NIS2 από την αρμόδια Αρχή.
Η διάκριση είναι ουσιώδης. Το πρόγραμμα μπορεί να χρηματοδοτήσει λύσεις και υπηρεσίες που ενισχύουν ένα βασικό επίπεδο προστασίας. Η νομική υποχρέωση της επιχείρησης είναι ευρύτερη και συνεχής. Δεν τελειώνει με την αγορά ενός firewall, την εγκατάσταση λογισμικού ή την παραλαβή μιας βεβαίωσης. Απαιτεί να αποδεικνύεται ότι τα μέτρα είναι ανάλογα με τον κίνδυνο, λειτουργούν στην πράξη και αναθεωρούνται όταν αλλάζει το περιβάλλον απειλών.
Τα 34 μέτρα είναι όρος πληρωμής, όχι κατάλογος προαιρετικών επιλογών
Η αναλυτική πρόσκληση του προγράμματος αποκαλύπτει έναν αυστηρό μηχανισμό «όλα ή τίποτα». Η επιχείρηση πρέπει να εφαρμόσει και να επαληθεύσει και τα 34 βασικά μέτρα του CYFUN Basic 2025. Μερική εφαρμογή δεν αρκεί για εκταμίευση. Αν δεν εξασφαλιστεί το πιστοποιητικό εντός της διάρκειας του έργου, η ενίσχυση δεν χορηγείται και ζητείται η επιστροφή ολόκληρης της προκαταβολής.
Η προκαταβολή αντιστοιχεί στο 50% της ζητούμενης χορηγίας και καταβάλλεται με την υπογραφή του συμβολαίου. Το υπόλοιπο εξαρτάται από την τελική έκθεση, τα παραστατικά επιλέξιμων δαπανών και την πιστοποίηση. Επιπλέον, το υποχρεωτικό gap assessment πρέπει να γίνει από διαφορετικό φορέα από εκείνον που θα προμηθεύσει τις υπηρεσίες ή τον εξοπλισμό υλοποίησης. Η πρόβλεψη αυτή περιορίζει τη σύγκρουση συμφερόντων και αναγκάζει τη διοίκηση να διαχωρίσει τη διάγνωση του κινδύνου από την εμπορική πώληση της λύσης.
Η κυβερνοασφάλεια περνά επίσημα στο τραπέζι της διοίκησης
Η Κύπρος μετέφερε τη NIS2 στην εθνική νομοθεσία με τον Τροποποιητικό Νόμο 60(Ι)/2025, ο οποίος δημοσιεύθηκε στις 25 Απριλίου 2025. Το άρθρο 35Α δεν αφήνει την ευθύνη αποκλειστικά στον υπεύθυνο πληροφορικής ή σε έναν εξωτερικό πάροχο. Η ανώτατη διοίκηση οφείλει να εγκρίνει τα μέτρα διαχείρισης κινδύνων, να επιβλέπει την εφαρμογή τους και είναι δυνατό να λογοδοτήσει για παραβάσεις της οντότητας.
Ο ίδιος νόμος προβλέπει ότι τα μέλη της ανώτατης διοίκησης πρέπει να παρακολουθούν εκπαίδευση, ώστε να μπορούν να αναγνωρίζουν κινδύνους και να αξιολογούν την επίδρασή τους στις υπηρεσίες της επιχείρησης. Προβλέπει επίσης τακτική κατάρτιση του προσωπικού. Με άλλα λόγια, το διοικητικό συμβούλιο δεν αρκεί να εγκρίνει έναν προϋπολογισμό κυβερνοασφάλειας. Πρέπει να κατανοεί ποιον κίνδυνο μειώνει κάθε δαπάνη, ποια αδυναμία παραμένει και πώς θα συνεχιστεί η λειτουργία μετά από επίθεση.
Το κυπριακό χρονόμετρο ξεκινά στις 6 ώρες
Σε ευρωπαϊκό επίπεδο, η Ευρωπαϊκή Επιτροπή περιγράφει το βασικό σύστημα της NIS2 ως έγκαιρη προειδοποίηση μέσα σε 24 ώρες, κοινοποίηση περιστατικού μέσα σε 72 ώρες και τελική έκθεση το αργότερο έναν μήνα αργότερα.
Η κυπριακή εφαρμογή είναι αυστηρότερη ως προς την πρώτη ειδοποίηση των βασικών και σημαντικών οντοτήτων. Το άρθρο 35Β προβλέπει ενημέρωση προς την Αρχή χωρίς αδικαιολόγητη καθυστέρηση και, σε κάθε περίπτωση, μέσα σε 6 ώρες από τη στιγμή που έγινε αντιληπτό το σημαντικό περιστατικό. Ακολουθεί πληρέστερη κοινοποίηση μέσα σε 72 ώρες, με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων, και τελική έκθεση μέσα σε έναν μήνα. Η ειδική προθεσμία των 24 ωρών στο κυπριακό κείμενο αφορά παρόχους υπηρεσιών εμπιστοσύνης.
Ως σημαντικό περιγράφεται περιστατικό που προκαλεί ή μπορεί να προκαλέσει σοβαρή λειτουργική διατάραξη ή οικονομική ζημιά στην οντότητα, ή σημαντική υλική ή μη υλική ζημιά σε άλλα πρόσωπα. Άρα, η διοίκηση χρειάζεται πριν από οποιαδήποτε κρίση να έχει καθορίσει ποιος αξιολογεί τη σοβαρότητα, ποιος ενημερώνει την Αρχή, ποιος κρατά το χρονολόγιο και ποιος εγκρίνει την επικοινωνία προς πελάτες και συνεργάτες.
Το αντίγραφο ασφαλείας και ο προμηθευτής είναι μέρος της ίδιας άμυνας
Ο κυπριακός νόμος απαιτεί ολιστική διαχείριση κινδύνου. Στα ελάχιστα μέτρα περιλαμβάνει τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια, τη διαχείριση αντιγράφων ασφαλείας, την αποκατάσταση μετά από καταστροφή και τη διαχείριση κρίσεων. Περιλαμβάνει επίσης την ασφάλεια της εφοδιαστικής αλυσίδας, την ασφαλή ανάπτυξη και συντήρηση συστημάτων, τον χειρισμό ευπαθειών, την κυβερνοϋγιεινή, την κρυπτογράφηση, τον έλεγχο πρόσβασης και την πολυπαραγοντική επαλήθευση ταυτότητας.
Για πολλές ΜμΕ, το πιο αδύναμο σημείο δεν βρίσκεται μέσα στο γραφείο τους. Μπορεί να είναι ο εξωτερικός πάροχος IT, μια υπηρεσία cloud, το λογιστήριο, μια πλατφόρμα μισθοδοσίας ή ένας συνεργάτης που διατηρεί ευρεία πρόσβαση στα συστήματα. Η NIS2 ζητά να αξιολογούνται οι ευπάθειες και οι πρακτικές κυβερνοασφάλειας των άμεσων προμηθευτών. Αυτό σημαίνει ότι η σύμβαση, τα δικαιώματα πρόσβασης, οι χρόνοι ειδοποίησης και το σχέδιο εξόδου από έναν πάροχο αποτελούν μέρος της άμυνας.
Τα επτά ερωτήματα πριν ανοίξει η αίτηση στο IRIS
Πριν επιλέξει προϊόντα ή ζητήσει προσφορές, η διοίκηση μιας ενδιαφερόμενης επιχείρησης χρειάζεται να απαντήσει σε επτά πρακτικά ερωτήματα:
- Έχει η επιχείρηση οριστεί επίσημα ως Σημαντική Οντότητα; Η δραστηριότητα σε έναν σχετικό κλάδο δεν αρκεί από μόνη της για να θεωρηθεί δικαιούχος.
- Ποιο είναι το πραγματικό κενό έναντι του CyberFundamentals Basic και των υποχρεώσεων του νόμου; Η αίτηση πρέπει να ξεκινά από τεκμηριωμένη αποτίμηση και όχι από κατάλογο αγορών.
- Ποιες υπηρεσίες πρέπει να συνεχιστούν ακόμη και αν βασικά συστήματα τεθούν εκτός λειτουργίας; Χρειάζονται συγκεκριμένοι χρόνοι αποκατάστασης και εναλλακτικές διαδικασίες.
- Έχουν δοκιμαστεί τα αντίγραφα ασφαλείας; Η ύπαρξη backup δεν αποδεικνύει ότι μπορεί να ανακτηθεί έγκαιρα, με ασφαλή και καθαρά δεδομένα.
- Ποιοι προμηθευτές έχουν πρόσβαση σε κρίσιμα συστήματα και δεδομένα; Οι συμβάσεις πρέπει να καθορίζουν ευθύνη, ειδοποίηση περιστατικών και ασφαλή τερματισμό πρόσβασης.
- Ποιος ενεργοποιεί την ενημέρωση των 6 ωρών; Χρειάζεται ονομαστικά καθορισμένη ομάδα, αναπληρωτές και άμεσα διαθέσιμα στοιχεία επικοινωνίας.
- Ποια αποδεικτικά στοιχεία θα βλέπει η διοίκηση; Πρακτικά εγκρίσεων, αποτελέσματα δοκιμών, εκπαίδευση, ευρήματα ελέγχων και διορθωτικές ενέργειες πρέπει να σχηματίζουν συνεχή εικόνα ετοιμότητας.
Το ΙδΕΚ έχει προγραμματίσει ενημερωτικό webinar για τις 18 Σεπτεμβρίου 2026, 12:00–13:00, ενώ η επίσημη σελίδα του NCC-CY παραπέμπει στην πλατφόρμα IRIS και στα στοιχεία επικοινωνίας για διευκρινίσεις. Επειδή η πρόσκληση μπορεί να κλείσει με την εξάντληση του προϋπολογισμού, η προετοιμασία χρειάζεται να αρχίσει έγκαιρα, αλλά όχι βιαστικά και χωρίς έλεγχο επιλεξιμότητας.
Το πρώτο στρατηγικό ερώτημα δεν είναι ποιο λογισμικό θα αγοραστεί. Είναι ποια υπηρεσία δεν επιτρέπεται να σταματήσει, ποιος έχει την εξουσία να αποφασίσει μέσα στις πρώτες ώρες και πώς η διοίκηση θα αποδείξει ότι το σύστημα προστασίας λειτουργεί. Η χορηγία μπορεί να χρηματοδοτήσει μέρος της λύσης. Η ανθεκτικότητα, όμως, παραμένει ευθύνη της ίδιας της επιχείρησης.