Ξεχωριστό ενδιαφέρον παρουσιάζουν τα αποτελέσματα της έρευνας που πραγματοποίησε το Γραφείο Επιτρόπου Επικοινωνιών – Αρχή Ψηφιακής Ασφάλειας (ΑΨΑ), ως Εθνικό Κέντρο Συντονισμού Κυβερνοασφάλειας (NCC-CY), αναφορικά με την εφαρμογή της Ευρωπαϊκής Οδηγίας NIS2 στην Κύπρο, η οποία θεσπίζει ένα ενιαίο ελάχιστο επίπεδο κυβερνοασφάλειας για οργανισμούς που παρέχουν κρίσιμες ή σημαντικές υπηρεσίες εντός της ΕΕ.
Στόχος της έρευνας που διενεργήθηκε τον Ιούλιο του 2026 με τη συμμετοχή 87 οντοτήτων που εμπίπτουν στο πεδίο εφαρμογής της Οδηγίας NIS2, ήταν η καταγραφή των προκλήσεων και των αναγκών τους στον τομέα της κυβερνοασφάλειας.
Στην έρευνα συμμετείχαν οντότητες από διαφορετικούς τομείς οικονομικής δραστηριότητας, με τη μεγαλύτερη συμμετοχή να καταγράφεται στους τομείς των Τεχνολογιών Πληροφορικής και Επικοινωνιών, της Υγείας και των Μεταφορών. Από το σύνολο των συμμετεχόντων, το 69% ανήκει στις Σημαντικές Οντότητες και το 31% στις Βασικές Οντότητες.
Υπενθυμίζεται ότι σύμφωνα με την Οδηγία NIS2 οι οργανισμοί και οι επιχειρήσεις κατηγοριοποιούνται σε δύο βασικές ομάδες ανάλογα με τον τομέα δραστηριότητάς τους και το μέγεθός.
Στις Ουσιώδεις Οντότητες (Essential Entities) περιλαμβάνονται μεσαίες και μεγάλες επιχειρήσεις που δραστηριοποιούνται σε τομείς υψηλής κρισιμότητας όπως Ενέργεια, Μεταφορές, Τραπεζικός & Χρηματοπιστωτικός τομέας, Υγεία, Πόσιμο νερό & Λύματα, Ψηφιακές υποδομές, Δημόσια Διοίκηση και ο τομέας τους Διάστηματος.
Αντίστοιχα στις Σημαντικές Οντότητες (Important Entities), περιλαμβάνονται ενδεικτικά: Ταχυδρομικές και ταχυμεταφορικές υπηρεσίες, Διαχείριση αποβλήτων, Χημική και τροφική βιομηχανία, Ψηφιακοί πάροχοι, SaaS, MSPs και Ερευνητικοί οργανισμοί.
Αξίζει επίσης να σημειωθεί ότι οι πάροχοι λογισμικού και υπηρεσιών ΤΠΕ μπορούν να εμπίπτουν στη NIS2 είτε άμεσα είτε ως κρίσιμοι προμηθευτές άλλων οργανισμών.
Η σημασία της κυβερνοασφάλειας – Τι δείχνουν τα αποτελέσματα της έρευνάς
Σύμφωνα με τα αποτελέσματα της έρευνάς οι οντότητες δείχνουν να αναγνωρίζουν τη σημασία της κυβερνοασφάλειας και να προχωρούν στην υιοθέτηση μέτρων προστασίας.
Ειδικότερα ως προς το επίπεδο ετοιμότητας για συμμόρφωση με την Οδηγία NIS2, το 52.9% των οντοτήτων δήλωσε ότι έχει ήδη ξεκινήσει την εφαρμογή των σχετικών απαιτήσεων, ενώ το 18,4% εξακολουθεί να μην διαθέτει επαρκή γνώση των υποχρεώσεων που απορρέουν από το νέο κανονιστικό πλαίσιο. Το αποτέλεσμα αυτό αναδεικνύει την ανάγκη για περαιτέρω ενημέρωση και καθοδήγηση των οντοτήτων, ώστε να διευκολυνθεί η προσαρμογή τους στις απαιτήσεις της Οδηγίας.
Οι σημαντικότερες προκλήσεις που αντιμετωπίζουν οι οντότητες για τη συμμόρφωση τους με τη NIS2 σχετίζονται κυρίως με τους περιορισμένους οικονομικούς πόρους (57.5%), και την έλλειψη εξειδικευμένου προσωπικού κυβερνοασφάλειας (42.5%). Παράλληλα, σημαντικές δυσκολίες εντοπίζονται στις αναγκαίες αλλαγές υφιστάμενες διαδικασίες και πολιτικές (41.4%), καθώς και στην κατανόηση των απαιτήσεων της Οδηγίας (39.1%).
Η εικόνα που καταγράφεται σε επίπεδο διακυβέρνησης της κυβερνοασφάλειας επιβεβαιώνει τις προκλήσεις που καταγράφηκαν, καθώς το 46% των οντοτήτων διαθέτει εσωτερικό υπεύθυνο ή ομάδα κυβερνοασφάλειας, ενώ το 39.1% βασίζεται σε εξωτερικούς συνεργάτες. Παράλληλα, το 14.9% δήλωσε ότι δεν διαθέτει καθορισμένο υπεύθυνο, γεγονός που υποδεικνύει περιθώρια περαιτέρω ενίσχυσης της οργανωτικής ετοιμότητας.
Παρά τις δυσκολίες που αντιμετωπίζουν, οι οντότητες παρουσιάζουν υψηλό βαθμό υιοθέτησης βασικών μέτρων προστασίας, με το 98.9% να πραγματοποιεί τακτικά αντίγραφα ασφαλείας, το 93.1% να εφαρμόζει firewalls στα δίκτυά του, το 82.4% να εφαρμόζει πλαίσιο διαχείρισης κινδύνων κυβερνοασφάλειας και το 81.8% να χρησιμοποιεί πολυπαραγοντική αυθεντικοποίηση (MFA).
Μόνο το 55.2% των οντοτήτων διαθέτει εγκεκριμένο Σχέδιο Αντιμετώπισης Περιστατικών Κυβερνοασφάλειας
Ωστόσο, η ετοιμότητα των οντοτήτων για την αντιμετώπιση περιστατικών κυβερνοασφάλειας εξακολουθεί να παρουσιάζει περιθώρια βελτίωσης, καθώς μόνο το 55.2% διαθέτει εγκεκριμένο Σχέδιο Αντιμετώπισης Περιστατικών Κυβερνοασφάλειας, ενώ το 66.7% εφαρμόζει Σχέδιο Αποκατάστασης (Recovery Plan) για την επαναφορά κρίσιμων συστημάτων και δεδομένων.
Αντίστοιχα, η εκπαίδευση και η ευαισθητοποίηση του προσωπικού αποτελούν σημαντικό παράγοντα ενίσχυσης της κυβερνοασφάλειας, με το 72.4% των οντοτήτων να υλοποιεί σχετικές δράσεις. Παράλληλα, το 19.5% εξακολουθεί να μην παρέχει εκπαίδευση στους εργαζομένους του, γεγονός που υποδεικνύει περιθώρια περαιτέρω βελτίωσης στην ανάπτυξη γνώσεων και δεξιοτήτων κυβερνοασφάλειας.
Το κόστος συμμόρφωσης με τη NIS2 αποτελεί μία από τις σημαντικότερες προκλήσεις που αντιμετωπίζουν οι οντότητες
Σύμφωνα με τα αποτελέσματα της έρευνας, το 35.6% εκτιμά ότι το απαιτούμενο κόστος για την υλοποίηση των αναγκαίων μέτρων κυβερνοασφάλειας θα ξεπεράσει τις €60.000, ενώ το 17.2% θεωρεί ότι οι συνολικές επενδυτικές ανάγκες ενδέχεται να υπερβούν τις €100.000. Καταγράφεται ωστόσο μεγάλο χάσμα μεταξύ του απαιτούμενο κόστους που οι οντότητες θα πρέπει να δαπανήσουν με αυτό που είναι διατεθειμένες να διαθέσουν. Συγκεκριμένα, το 39.1% δηλώνει ότι είναι διατεθειμένο να επενδύσει λιγότερα από €10.000 για την αναβάθμιση του επιπέδου κυβερνοασφάλειάς του, ενώ το 42.5% ανέφερε ότι κατά τους τελευταίους δώδεκα μήνες επένδυσε λιγότερα από €10.000 ή δεν πραγματοποίησε καμία σχετική επένδυση.
Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι, παρά το σημαντικό εκτιμώμενο κόστος συμμόρφωσης, η ενημέρωση σχετικά με τα διαθέσιμα Εθνικά Σχέδια για την ενίσχυση της κυβερνοασφάλειας παραμένει περιορισμένη, καθώς μόνο το 13.8% των οντοτήτων δήλωσε ότι γνωρίζει την ύπαρξη σχετικών προγραμμάτων χρηματοδότησης.
Συνολικά, τα αποτελέσματα δείχνουν ότι οι οντότητες έχουν πραγματοποιήσει ουσιαστικά βήματα στην υιοθέτηση βασικών μέτρων κυβερνοασφάλειας και αναγνωρίζουν τη σημασία της συμμόρφωσης με την Οδηγία NIS2. Παράλληλα, αναδεικνύουν την ανάγκη περαιτέρω βελτίωσης της ετοιμότητας των οντοτήτων, ώστε να μπορούν να ανταποκριθούν αποτελεσματικά στις αυξανόμενες απαιτήσεις κυβερνοανθεκτικότητας και προστασίας των κρίσιμων υπηρεσιών.
Να σημειωθεί ότι η ΑΨΑ θα αξιοποιήσει τα αποτελέσματα της εν λόγω έρευνας για τον σχεδιασμό Σχεδίου Χορηγιών, με στόχο τη στήριξη των ΜμΕ στην υλοποίηση των απαραίτητων μέτρων κυβερνοασφάλειας, την αύξηση των σχετικών επενδύσεων και στην προσαρμογή τους στις απαιτήσεις της Οδηγίας NIS2. Παράλληλα, τα ευρήματα θα αξιοποιηθούν στην ανάπτυξη στοχευμένων δράσεων ενημέρωσης και εκπαίδευσης για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής της Οδηγίας, με στόχο την ενίσχυση της ετοιμότητας και της ικανότητάς τους να ανταποκριθούν στις νέες απαιτήσεις.





