Οι οργανισμοί που τροφοδοτούν την οικονομία και την καθημερινότητα, ενέργεια, μεταφορές, υγεία, νερό, τρόφιμα, ψηφιακές υποδομές, δημόσια διοίκηση, λειτουργούν πλέον σε περιβάλλον όπου η διαταραχή δεν είναι εξαίρεση. Ακραία καιρικά φαινόμενα, κυβερνοεπιθέσεις, γεωπολιτική ένταση, διαταραχές στην εφοδιαστική αλυσίδα και τεχνολογικές αστοχίες μπορούν να πλήξουν ταυτόχρονα υλικά περιουσιακά στοιχεία, ανθρώπους και δεδομένα.
Με τον Ν. 5236/2025 (ΦΕΚ Α΄ 175/10.10.2025) η Ελλάδα ενσωμάτωσε την Οδηγία (ΕΕ) 2022/2557 για την ανθεκτικότητα των κρίσιμων οντοτήτων (Critical Entities Resilience – CER). Το ζητούμενο δεν είναι πλέον μόνον η περίφραξη μιας εγκατάστασης. Είναι η ικανότητα ενός οργανισμού να προλαμβάνει, να προστατεύει, να αντιστέκεται, να απορροφά και να ανακάμπτει από περιστατικό, ώστε η βασική υπηρεσία να συνεχίζει να φτάνει στον πολίτη και στην αγορά.
| Το κρίσιμο μήνυμα για τις διοικήσεις |
Ο νόμος είναι ήδη σε ισχύ. Η Γενική Γραμματεία Προστασίας Κρίσιμων Οντοτήτων (Γ.Γ.Π.Κ.Ο.) όφειλε να ολοκληρώσει τον προσδιορισμό των κρίσιμων οντοτήτων έως τις 17 Ιουλίου 2026. Από την επίσημη ειδοποίηση ξεκινά αντίστροφη μέτρηση: εννέα μήνες για την εκτίμηση κινδύνων και δέκα μήνες για την εφαρμογή του Κεφαλαίου Γ΄. Η αδράνεια κοστίζει, κανονιστικά, επιχειρησιακά και σε επίπεδο εμπιστοσύνης.
Τι αλλάζει σε σχέση με το παλιό μοντέλο «κρίσιμων υποδομών»
Το προηγούμενο ευρωπαϊκό καθεστώς (Οδηγία 2008/114/ΕΚ) εστίαζε κυρίως στην προστασία συγκεκριμένων υποδομών ζωτικής σημασίας. Η CER μετατοπίζει το κέντρο βάρους στην υπηρεσία: ποιος την παρέχει, ποιες εξαρτήσεις τη στηρίζουν και τι συμβαίνει στην κοινωνία αν διακοπεί.
Αυτό έχει πρακτικές συνέπειες. Ένας οργανισμός δεν αξιολογείται μόνο για το κτίριο ή το δίκτυο που κατέχει, αλλά για τον ρόλο του στο οικοσύστημα. Μια διαταραχή σε τρίτο προμηθευτή, σε διασυνοριακή διασύνδεση ή σε κρίσιμο προσωπικό μπορεί να είναι εξίσου σοβαρή με μια φυσική ζημία στις εγκαταστάσεις. Γι’ αυτό ο νόμος ζητά ολοκληρωμένη διακυβέρνηση, εκτίμηση κινδύνων, τεχνικά και οργανωτικά μέτρα, σχέδιο ανθεκτικότητας, σημείο επαφής με την αρχή, κοινοποίηση περιστατικών και, στην πράξη, λογοδοσία της διοίκησης.
Ποιους αφορά
Το πεδίο εφαρμογής καλύπτει κρίσιμες οντότητες στους τομείς της ενέργειας, των μεταφορών, του τραπεζικού κλάδου και των υποδομών χρηματοπιστωτικών αγορών, της υγείας, του πόσιμου νερού και των λυμάτων, των ψηφιακών υποδομών, της δημόσιας διοίκησης, του διαστήματος και της παραγωγής, μεταποίησης και διανομής τροφίμων.
Δεν αρκεί η δραστηριότητα σε έναν από τους τομείς. Κρίσιμη καθίσταται η οντότητα όταν παρέχει μία ή περισσότερες βασικές υπηρεσίες, δραστηριοποιείται και διαθέτει υποδομή ζωτικής σημασίας στην ελληνική επικράτεια και ένα περιστατικό θα προκαλούσε σημαντική διαταραχή στην παροχή της υπηρεσίας ή σε άλλες εξαρτώμενες βασικές υπηρεσίες. Την απόφαση προσδιορισμού λαμβάνει η Γ.Γ.Π.Κ.Ο., με βάση την Εθνική Στρατηγική για την ανθεκτικότητα των κρίσιμων οντοτήτων και την εθνική εκτίμηση κινδύνων, και καταρτίζει Εθνικό Μητρώο Κρίσιμων Οντοτήτων.
Ιδιαίτερη προσοχή χρειάζεται σε δύο σημεία. Πρώτον, οντότητες που παρέχουν τις ίδιες ή παρόμοιες βασικές υπηρεσίες σε έξι ή περισσότερα κράτη μέλη μπορεί να χαρακτηριστούν κρίσιμες οντότητες ιδιαίτερου ευρωπαϊκού ενδιαφέροντος, με πρόσθετο συντονισμό σε επίπεδο Ένωσης. Δεύτερον, για τον τραπεζικό τομέα, τις υποδομές χρηματοπιστωτικών αγορών και τις ψηφιακές υποδομές δεν εφαρμόζονται (άρθρο 9) οι υποχρεώσεις του Κεφαλαίου Γ΄ ούτε το καθεστώς εποπτείας και κυρώσεων του Κεφαλαίου Ε΄, επειδή ισοδύναμες απαιτήσεις προβλέπονται ήδη από DORA και NIS2· αυτό δεν σημαίνει «εξαίρεση από την ανθεκτικότητα», αλλά διαφορετική κατανομή υποχρεώσεων που πρέπει να χαρτογραφηθεί προσεκτικά.
Οι υποχρεώσεις που μετράνε στην πράξη
1. Εκτίμηση κινδύνων
Εντός εννέα μηνών από την ειδοποίηση προσδιορισμού και στη συνέχεια τουλάχιστον ανά τετραετία, η κρίσιμη οντότητα διενεργεί εκτίμηση που καλύπτει όλους τους σχετικούς φυσικούς και ανθρωπογενείς κινδύνους (ατυχήματα, φυσικές καταστροφές, καταστάσεις έκτακτης ανάγκης στη δημόσια υγεία, υβριδικές απειλές, τρομοκρατικά εγκλήματα), συμπεριλαμβανομένων διατομεακών και διασυνοριακών απειλών, καθώς και τις εξαρτήσεις από άλλους τομείς. Οι υφιστάμενες εκτιμήσεις (ERM, BCM, NIS2, κλιματική προσαρμογή) μπορούν να αξιοποιηθούν μόνον εφόσον καλύπτουν ουσιαστικά τις απαιτήσεις του νόμου. Δεν αρκεί ένα παλιό έγγραφο στο συρτάρι.
2. Μέτρα ανθεκτικότητας και σχέδιο
Ο οργανισμός οφείλει να λάβει κατάλληλα και αναλογικά τεχνικά και οργανωτικά μέτρα, καθώς και μέτρα ασφάλειας: πρόληψη περιστατικών και προσαρμογή στην κλιματική αλλαγή, φυσική προστασία εγκαταστάσεων, διαχείριση κρίσεων και έγκαιρη προειδοποίηση, ανάκαμψη και εναλλακτικές αλυσίδες εφοδιασμού, ασφάλεια προσωπικού (κρίσιμοι ρόλοι, προσόντα, έλεγχοι ιστορικού όπου δικαιολογείται) και εκπαίδευση με ασκήσεις. Όλα αυτά συγκεντρώνονται σε σχέδιο ανθεκτικότητας που εφαρμόζεται δεν αρχειοθετείται.
3. Σημείο επαφής και κοινοποίηση περιστατικών
Ορίζεται εκπρόσωπος ή εξουσιοδοτημένο στέλεχος ως σημείο επαφής με τη Γ.Γ.Π.Κ.Ο. Περιστατικά που διαταράσσουν σημαντικά ή μπορούν να διαταράξουν σημαντικά, την παροχή βασικής υπηρεσίας κοινοποιούνται χωρίς αδικαιολόγητη καθυστέρηση: αρχική ενημέρωση εντός 24 ωρών από τη γνώση του περιστατικού και αναλυτική έκθεση εντός ενός μηνός. Κριτήρια σημαντικότητας είναι, μεταξύ άλλων, ο αριθμός και το ποσοστό των επηρεαζόμενων χρηστών, η διάρκεια και η γεωγραφική έκταση.
4. Εποπτεία και κυρώσεις
Η Γ.Γ.Π.Κ.Ο. εποπτεύει τη συμμόρφωση, μπορεί να διενεργεί ελέγχους και να επιβάλλει διορθωτικά μέτρα. Τα πρόστιμα είναι κλιμακωτά: έως 1.000.000 ευρώ για παραβάσεις που αφορούν την παροχή στοιχείων για τον προσδιορισμό ή την κοινοποίηση περιστατικών, έως 5.000.000 ευρώ για μη συμμόρφωση με εποπτικά μέτρα, έλλειψη συνεργασίας ή λοιπές παραβάσεις και έως 10.000.000 ευρώ όταν η εκτίμηση κινδύνων και τα μέτρα ανθεκτικότητας (άρθρα 13–14) είναι ανύπαρκτα ή ανεπαρκή. Παράλληλα, η ευθύνη για τη συμμόρφωση ανάγεται, στην πράξη, στη διοίκηση. Το κόστος μιας πλημμελούς προετοιμασίας δεν περιορίζεται στο πρόστιμο· περιλαμβάνει έκθεση σε εποπτικό έλεγχο, διακοπή υπηρεσίας και απώλεια εμπιστοσύνης.
CER και NIS2: δύο καθεστώτα, μία πραγματικότητα
Ο Ν. 5160/2024 (NIS2) ρυθμίζει την κυβερνοασφάλεια. Ο Ν. 5236/2025 ρυθμίζει την ανθεκτικότητα έναντι του συνόλου των κινδύνων φυσικών, υβριδικών και τεχνολογικών. Στην πράξη, ο ίδιος οργανισμός συχνά θα κληθεί να απαντήσει και στα δύο. Η ορθή προσέγγιση είναι ενιαία: κοινή απογραφή κρίσιμων υπηρεσιών, ενιαίος χάρτης εξαρτήσεων, συντονισμένη διακυβέρνηση Διοικητικού Συμβουλίου και σαφής κατανομή ρόλων μεταξύ CISO, υπευθύνου επιχειρησιακής συνέχειας, διευθυντή ασφάλειας εγκαταστάσεων και νομικής υπηρεσίας. Όποιος στήσει δύο παράλληλα «προγράμματα συμμόρφωσης» θα πληρώσει διπλά και θα μείνει εκτεθειμένος στα σημεία τομής.
Πέντε κινήσεις που αξίζει να ξεκινήσουν τώρα
- Χαρτογραφήστε τις βασικές υπηρεσίες και τις εξαρτήσεις τους. Ποια υπηρεσία, αν σταματήσει, πλήττει πολίτες, πελάτες ή άλλους κρίσιμους τομείς; Από ποιους προμηθευτές, εγκαταστάσεις, συστήματα και ρόλους εξαρτάται;
- Μετρήστε την απόσταση από τον νόμο. Συγκρίνετε τα υφιστάμενα σχέδια BCM, φυσικής ασφάλειας, διαχείρισης κρίσεων και NIS2 με τα άρθρα 13–16 του Ν. 5236/2025. Καταγράψτε κενά, υπευθύνους και προτεραιότητες.
- Στήστε διακυβέρνηση που αποφασίζει. Ορίστε σημείο επαφής με την αρχή, ρόλους Δ.Σ. και εκτελεστικής επιτροπής, όρια κλιμάκωσης και κανόνες κοινοποίησης εντός 24 ωρών, πριν συμβεί το περιστατικό.
- Γράψτε σχέδιο ανθεκτικότητας που μπορεί να εκτελεστεί. Όχι εγχειρίδιο προθέσεων. Σενάρια, εναλλακτικές αλυσίδες, επικοινωνία με αρχές και κοινό, αποκατάσταση κρίσιμων λειτουργιών, ασκήσεις και διδάγματα.
- Ενημερώστε το Διοικητικό Συμβούλιο με αριθμούς. Κίνδυνος προστίμου, κίνδυνος διακοπής υπηρεσίας, επενδύσεις που απαιτούνται, χρονοδιάγραμμα έως την έναρξη υποχρεώσεων. Η ανθεκτικότητα είναι θέμα διοίκησης, όχι μόνο του σχετικού «τεχνικού» τμήματος.
Πώς μπορούμε να σας βοηθήσουμε
Η Baker Tilly Greece διαθέτει μία από τις πλέον έμπειρες ομάδες στη χώρα στα συγκεκριμένα θέματα. Οι υπηρεσίες της Baker Tilly Greece συνδυάζουν κανονιστική γνώση και ολοκληρωμένη προσέγγιση στην επιχειρησιακή συνέχεια, τη φυσική ασφάλεια και την κυβερνοασφάλεια. Δεν παραδίδουμε απλώς κείμενα συμμόρφωσης. Σχεδιάζουμε με τη διοίκησή σας ένα πρόγραμμα που αντέχει σε έλεγχο της αρχής και προφυλάσσει τον οργανισμό όταν συμβεί πραγματικό περιστατικό.
- Διάγνωση ετοιμότητας CER / Ν. 5236/2025: αποτύπωση υφιστάμενου πλαισίου, εντοπισμός κενών έναντι των άρθρων 13–16 και ιεράρχηση ενεργειών.
- Χαρτογράφηση βασικών υπηρεσιών και αλληλεξαρτήσεων: εντός του οργανισμού, με τρίτα μέρη και διατομεακά.
- Εκτίμηση κινδύνων κρίσιμης οντότητας: μεθοδολογία συμβατή με την εθνική εκτίμηση και αξιοποίηση υφιστάμενων εργασιών χωρίς διπλή γραφειοκρατία.
- Σχέδιο ανθεκτικότητας και πακέτο κοινοποίησης περιστατικών: διαδικασίες 24 ωρών / ενός μηνός, ρόλοι, πρότυπα αναφοράς, ασκήσεις επί χάρτου και πεδίου.
- Εναρμόνιση CER–NIS2–DORA–BCM: ένα μοντέλο διακυβέρνησης αντί για παράλληλα προγράμματα.
- Υποστήριξη διοίκησης και εποπτικής ετοιμότητας: ενημερώσεις Δ.Σ., προετοιμασία φακέλου για έλεγχο, εκπαίδευση σημείου επαφής.
Αν ο οργανισμός σας εντάσσεται σε έναν από τους τομείς που αναφέραμε ή έχει ήδη λάβει ειδοποίηση προσδιορισμού αξίζει μια στοχευμένη συνεδρία διάγνωσης πριν εξαντληθούν οι προθεσμίες.
Επικοινωνήστε με την ομάδα Ανθεκτικότητας και Διακυβέρνησης της Baker Tilly Greece.
Savvas M. Klitou
Regional Managing Partner
Head of Tax Services
s.klitou@bakertilly.com.cy
Ανέστης Δημόπουλος
Director
Head of Digital and Risk Advisory
a.dimopoulos@bakertilly.gr






