Πλαίσια συμμόρφωσης

Πέντε πλαίσια, ένας ενιαίος πίνακας.

Η Tekmerion παρακολουθεί, συλλέγει τεκμήρια και αποκαθιστά αυτόνομα αποκλίσεις στα πέντε βασικά πλαίσια συμμόρφωσης που αφορούν ευρωπαϊκές επιχειρήσεις.

Δείτε τι καλύπτει το καθένα και σε ποιον απευθύνεται — ή δείτε μια ζωντανή αξιολόγηση της τρέχουσας στάσης ασφαλείας σας.

  • 01 · ΓΚΠΔ
    Γενικός Κανονισμός για την Προστασία Δεδομένων
    Κανονισμός (ΕΕ) 2016/679

    Θεσπίζει κανόνες για την προστασία φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα· απαιτεί νόμιμη βάση επεξεργασίας, τεκμηριωμένα μέτρα ασφαλείας και γνωστοποίηση παραβιάσεων εντός 72 ωρών. Ισχύει για κάθε επιχείρηση που επεξεργάζεται δεδομένα πολιτών της ΕΕ, ανεξαρτήτως μεγέθους.

    Βασικές υποχρεώσεις

    • Τήρηση επικαιροποιημένου Μητρώου Δραστηριοτήτων Επεξεργασίας (ROPA) με ετήσια αναθεώρηση.
    • Ορισμός Υπεύθυνου Προστασίας Δεδομένων (DPO) όπου απαιτείται, με δημοσιοποιημένα στοιχεία επικοινωνίας.
    • Τεκμηριωμένη διαδικασία γνωστοποίησης παραβιάσεων εντός 72 ωρών στην ΑΠΔΠΧ.
    • Διαχείριση αιτημάτων υποκειμένων (DSAR) με SLA 30 ημερών — πρόσβαση, διαγραφή, φορητότητα.
    • Σύναψη και περιοδικός έλεγχος συμβάσεων (DPA) με κάθε εκτελούντα την επεξεργασία.
    Σχετικό για κάθε επιχείρηση στην ΕΕ/ΕΟΧ — ανεξαρτήτως μεγέθους — που επεξεργάζεται δεδομένα πολιτών της Ένωσης.
    Αξιολόγηση ΓΚΠΔ
  • 02 · ISO 27001
    Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών (ISMS)
    Διεθνές πρότυπο ISO/IEC 27001:2022

    Καθορίζει τις απαιτήσεις για Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών (ISMS) — αξιολόγηση κινδύνων, δικαιώματα πρόσβασης, κρυπτογράφηση και περιοδικούς ελέγχους. Ισχύει για οργανισμούς κάθε μεγέθους που επιδιώκουν πιστοποίηση ή πρέπει να αποδείξουν ώριμο ISMS σε πελάτες και συνεργάτες.

    Βασικές υποχρεώσεις

    • Τεκμηριωμένη αξιολόγηση κινδύνων ασφαλείας πληροφοριών με περιοδική επαναξιολόγηση.
    • Εφαρμογή του Παραρτήματος A — 93 μέτρα (έλεγχος πρόσβασης, κρυπτογράφηση, καταγραφή συμβάντων).
    • Δήλωση Εφαρμογής (SoA) με σαφή αιτιολόγηση εξαιρέσεων και αναθεώρηση.
    • Εσωτερικοί έλεγχοι και ανασκόπηση από τη διοίκηση τουλάχιστον μία φορά τον χρόνο.
    • Συνεχής βελτίωση μέσω διορθωτικών ενεργειών και μετρήσιμων KPIs ασφαλείας.
    Σχετικό για οργανισμούς κάθε μεγέθους που επιδιώκουν πιστοποίηση ή πρέπει να αποδείξουν ώριμο ISMS σε πελάτες και συνεργάτες εντός ΕΕ/ΕΟΧ.
    Αξιολόγηση ISO 27001
  • 03 · SOC 2
    AICPA Trust Services Criteria
    Πλαίσιο ελέγχου για συστήματα B2B υπηρεσιών

    Πλαίσιο ελέγχου για συστήματα B2B υπηρεσιών — ασφάλεια, διαθεσιμότητα, ακεραιότητα επεξεργασίας, εμπιστευτικότητα και ιδιωτικότητα, με έμφαση στην παρακολούθηση και τα αποδεικτικά στοιχεία. Υιοθετείται ευρέως από ευρωπαϊκές εταιρείες SaaS με πελάτες στις ΗΠΑ.

    Βασικές υποχρεώσεις

    • Ταυτοποίηση των Trust Services Criteria που εφαρμόζονται (Security ως βάση, τα υπόλοιπα κατ’ επιλογή).
    • Περιγραφή συστήματος (System Description) με όρια, ροές δεδομένων και εξαρτήσεις τρίτων.
    • Λειτουργικά στοιχεία ελέγχου για κάθε επιλεγμένο κριτήριο, με τεκμηριωμένη εκτέλεση.
    • Παρακολούθηση και καταγραφή αποδεικτικών στοιχείων σε συνεχή βάση.
    • Ανεξάρτητη έκθεση ελέγχου (Type I ή Type II) με περίοδο κάλυψης και δειγματοληπτική εργασία.
    Σχετικό για ευρωπαϊκές εταιρείες SaaS και υπηρεσίες B2B που εξυπηρετούν πελάτες στις ΗΠΑ ή σε διεθνή αγορά.
    Αξιολόγηση SOC 2
  • 04 · NIS 2
    Οδηγία για την Ασφάλεια Δικτύων και Πληροφοριών
    Οδηγία (ΕΕ) 2022/2555

    Ενισχύει τις υποχρεώσεις ασφάλειας δικτύων και πληροφοριών για ουσιώδεις και σημαντικές οντότητες — διαχείριση κινδύνου, γρήγορη αναφορά περιστατικών και προσωπική ευθύνη της διοίκησης. Μεταφέρθηκε στην εθνική νομοθεσία των κρατών-μελών έως τον Οκτώβριο 2024.

    Βασικές υποχρεώσεις

    • Καθιέρωση μέτρων διαχείρισης κινδύνου (οργανωτικά + τεχνικά) ανάλογα με το μέγεθος και τον τομέα.
    • Υποχρέωση αναφοράς περιστατικών στην ΕΝISA εντός 24 ωρών (early warning) και 72 ωρών (ειδοποίηση).
    • Διορισμός υπεύθυνου ασφαλείας και λογοδοσία της διοίκησης για εγκρίσεις και εποπτεία.
    • Διαχείριση κινδύνου στην αλυσίδα εφοδιασμού ICT, συμπεριλαμβανομένων τρίτων παρόχων.
    • Συνεχής εκπαίδευση προσωπικού και ασκήσεις αντιμετώπισης περιστατικών.
    Σχετικό για μεσαίους και μεγάλους οργανισμούς στην ΕΕ/ΕΟΧ σε ενέργεια, μεταφορές, υγεία, ψηφιακές υπηρεσίες, τράπεζες και δημόσιο τομέα.
    Αξιολόγηση NIS 2
  • 05 · DORA
    Ψηφιακή Λειτουργική Ανθεκτικότητα για τον Χρηματοπιστωτικό Τομέα
    Κανονισμός (ΕΕ) 2022/2554

    Θεσπίζει απαιτήσεις ψηφιακής λειτουργικής ανθεκτικότητας για χρηματοπιστωτικούς φορείς και τους τρίτους παρόχους ICT τους — δοκιμές ανθεκτικότητας, αναφορά σοβαρών περιστατικών και διαχείριση κινδύνου τρίτων. Εφαρμόζεται από τον Ιανουάριο 2025.

    Βασικές υποχρεώσεις

    • Πλαίσιο διαχείρισης κινδύνου ICT κάλυπτοντας όλο τον κύκλο ζωής των υπηρεσιών.
    • Αναφορά σοβαρών περιστατικών ICT στην αρμόδια αρχή εντός αυστηρών προθεσμιών.
    • Ετήσια πρόγραμμα δοκιμών ανθεκτικότητας, με περιοδικά pentests για κρίσιμες υπηρεσίες.
    • Καταγραφή και παρακολούθηση συμβάσεων με τρίτους παρόχους ICT (register of contracts).
    • Σχέδιο επιχειρησιακής συνέχειας και δοκιμασμένες διαδικασίες επαναφοράς μετά από καταστροφή.
    Σχετικό για τράπεζες, ασφαλιστικές, επενδυτικές εταιρείες, παρόχους πληρωμών και ICT παρόχους εντός ΕΕ/ΕΟΧ.
    Αξιολόγηση DORA

Επόμενο βήμα

Δείτε πού βρίσκεστε σήμερα σε κάθε πλαίσιο.

Ξεκινήστε με μια αυτόνομη αξιολόγηση της στάσης ασφαλείας ή εξερευνήστε τα πακέτα της Tekmerion για να δείτε πώς αποδίδει σε κάθε πλαίσιο στην πράξη.

Δείτε μια αξιολόγησηΔείτε τα πακέταΑπάντηση εντός μίας εργάσιμης ημέρας