Νομικά & συμμόρφωση
Κανονιστική συμμόρφωση
Τελευταία ενημέρωση:
Πώς τοποθετείται η evoICT Solutions απέναντι στη NIS2, τον ΓΚΠΔ, την Πράξη για την ΤΝ, την Πράξη Κυβερνοανθεκτικότητας, τον DORA και τα υπόλοιπα πλαίσια που αφορούν παρόχους διαχειριζόμενων υπηρεσιών και υπηρεσιών ασφάλειας.
Γιατί υπάρχει αυτή η σελίδα
Οι πάροχοι διαχειριζόμενων υπηρεσιών βρίσκονται εντός της κανονιστικής περιμέτρου των πελατών τους. Όταν ένας πελάτης εμπίπτει σε ρύθμιση, υποχρεώσεις μεταφέρονται σε εμάς ως προμηθευτή μέσω συμβάσεων και απαιτήσεων εφοδιαστικής αλυσίδας, ενώ σε ορισμένες περιπτώσεις μας αφορούν άμεσα. Η σελίδα αποτυπώνει ειλικρινά τη θέση μας: τι ισχύει για εμάς, τι έχουμε ήδη εφαρμόσει και πού υπάρχει εργασία σε εξέλιξη.
ΓΚΠΔ και ελληνικό δίκαιο προστασίας δεδομένων
Επεξεργαζόμαστε προσωπικά δεδομένα ως υπεύθυνος για τη δική μας λειτουργία και ως εκτελών για τα περιβάλλοντα πελατών, βάσει συμβάσεων που πληρούν το άρθρο 28. Τηρούμε αρχεία δραστηριοτήτων επεξεργασίας, κατάλογο υπεργολάβων, καθορισμένους χρόνους διατήρησης, διαδικασία γνωστοποίησης παραβίασης εναρμονισμένη με την προθεσμία των 72 ωρών, και δεσμεύσεις εμπιστευτικότητας του προσωπικού. Ο ν. 4624/2019 συμπληρώνει τον ΓΚΠΔ σε εθνικό επίπεδο και εφαρμόζεται στην επεξεργασία μας στην Ελλάδα.
NIS2 (Οδηγία ΕΕ 2022/2555)
Η NIS2 ανεβάζει τις απαιτήσεις κυβερνοασφάλειας για βασικές και σημαντικές οντότητες, καθιστά υπεύθυνη τη διοίκηση και επεκτείνει ρητά τη διαχείριση κινδύνου στην εφοδιαστική αλυσίδα, περιλαμβανομένων των παρόχων διαχειριζόμενων υπηρεσιών και υπηρεσιών ασφάλειας. Όταν οι πελάτες μας εμπίπτουν, οι υπηρεσίες μας αποτελούν μέρος των αποδεικτικών στοιχείων συμμόρφωσής τους.
Υποστηρίζουμε τους πελάτες στον προσδιορισμό πεδίου, την εκτίμηση κινδύνου, τα τεχνικά μέτρα, την ετοιμότητα αναφοράς περιστατικών και την εκπαίδευση. Εφαρμόζουμε την ίδια βάση και εσωτερικά: πολυπαραγοντική ταυτοποίηση, διαχείριση ενημερώσεων, έλεγχο πρόσβασης, δοκιμασμένα αντίγραφα ασφαλείας, καταγραφή και διαδικασία απόκρισης. Ο χρόνος εθνικής ενσωμάτωσης και η εποπτική πρακτική διαφέρουν ανά κράτος μέλος και παρακολουθούμε την εξέλιξη στην Ελλάδα.
Πράξη της ΕΕ για την τεχνητή νοημοσύνη (Κανονισμός ΕΕ 2024/1689)
Η Πράξη επιβάλλει υποχρεώσεις ανάλογα με τον ρόλο και το επίπεδο κινδύνου. Για τις περισσότερες υπηρεσίες μας είμαστε φορέας εφαρμογής συστημάτων ΤΝ και όχι πάροχος. Για το TagPulse.ai, που χρησιμοποιεί ανίχνευση ανωμαλιών με ΤΝ, ενεργούμε ως πάροχος και αντιμετωπίζουμε ως δικές μας ευθύνες: σαφή τεκμηρίωση σκοπού και περιορισμών, διαφάνεια προς τους χρήστες ότι χρησιμοποιείται ΤΝ, ανθρώπινη εποπτεία σε ουσιώδη αποτελέσματα, διακυβέρνηση δεδομένων εκπαίδευσης και αξιολόγησης, και καταγραφή.
Η ανίχνευση ανωμαλιών σε πλαίσιο ασφάλειας ΙΤ δεν συνιστά καθαυτή απαγορευμένη πρακτική, και δεν χρησιμοποιούμε το σύστημα για συναγωγή συναισθημάτων, βιομετρική κατηγοριοποίηση ή κοινωνική βαθμολόγηση. Οι υποχρεώσεις τίθενται σε ισχύ σταδιακά και ευθυγραμμίζουμε την τεκμηρίωσή μας με την εκάστοτε προθεσμία.
Πράξη της ΕΕ για την κυβερνοανθεκτικότητα (Κανονισμός ΕΕ 2024/2847)
Η CRA θέτει απαιτήσεις κυβερνοασφάλειας για προϊόντα με ψηφιακά στοιχεία που διατίθενται στην αγορά της ΕΕ, καλύπτοντας την ασφαλή ανάπτυξη, τη διαχείριση ευπαθειών, πολιτική συντονισμένης γνωστοποίησης, ενημερώσεις ασφάλειας για καθορισμένη περίοδο υποστήριξης και αναφορά ενεργά εκμεταλλευόμενων ευπαθειών. Οι υποχρεώσεις εφαρμόζονται σταδιακά, με τις υποχρεώσεις αναφοράς να προηγούνται.
Για λογισμικό που δημοσιεύουμε εμείς, αντιμετωπίζουμε τη CRA ως στόχο σχεδιασμού: τεκμηριωμένη διαδικασία ασφαλούς ανάπτυξης, κατάλογο υλικού λογισμικού, δημοσιευμένο κανάλι αναφοράς ευπαθειών και καθορισμένη περίοδο υποστήριξης προς τους χρήστες. Για προϊόντα τρίτων που μεταπωλούμε ή διαχειριζόμαστε, τις υποχρεώσεις φέρει ο κατασκευαστής, ενώ εμείς παρακολουθούμε τα δελτία του και εφαρμόζουμε ενημερώσεις για τους πελάτες μας.
Άλλα πλαίσια που αγγίζουν τη δουλειά μας
- ISO/IEC 27001: εργαζόμαστε με προσέγγιση συστήματος διαχείρισης ασφάλειας πληροφοριών βασισμένη στο πρότυπο και υποστηρίζουμε πελάτες προς πιστοποίηση. Το περιγράφουμε ως υποστήριξη ετοιμότητας και όχι ως πιστοποίηση.
- DORA (Κανονισμός ΕΕ 2022/2554): όπου εξυπηρετούμε χρηματοοικονομικές οντότητες, ενδέχεται να αντιμετωπιζόμαστε ως τρίτος πάροχος υπηρεσιών ΤΠΕ, με συμβατικές απαιτήσεις, μητρώο και στρατηγική εξόδου.
- Οδηγία ePrivacy και ελληνική εφαρμογή: αφορά τις ηλεκτρονικές επικοινωνίες και την αποθήκευση σε συσκευές χρηστών, όπως περιγράφεται στην πολιτική cookies.
- Ρήτρες εφοδιαστικής αλυσίδας NIS2, πρακτική επιχειρησιακής συνέχειας ISO 22301 και τομεακοί κανόνες πελατών σε υγεία, ενέργεια και μεταφορές.
- Κανόνες για την καταγγελία δυσλειτουργιών, λογιστικοί και καταναλωτικοί κανόνες που ισχύουν για εμάς ως ελληνική εταιρεία.
Αναφορά ευπαθειών
Αν θεωρείτε ότι εντοπίσατε ευπάθεια ασφάλειας στον ιστότοπο ή σε κάποιο εργαλείο μας, αναφέρετέ την με τα παρακάτω στοιχεία επικοινωνίας. Ζητούμε εύλογο χρονικό διάστημα για αποκατάσταση πριν από δημόσια γνωστοποίηση, και δεσμευόμαστε να επιβεβαιώσουμε την αναφορά σας και να σας κρατάμε ενήμερους.
Κατάσταση και σημείωση ειλικρίνειας
Η συμμόρφωση είναι διαρκής διαδικασία και όχι πιστοποιητικό στον τοίχο. Όπου η σελίδα αναφέρει ότι υποστηρίζουμε ένα πλαίσιο, σημαίνει ότι βοηθάμε τους πελάτες να το καλύψουν και εφαρμόζουμε τις ίδιες πρακτικές. Δεν δηλώνεται ανεξάρτητη πιστοποίηση, εκτός αν κατονομάζεται συγκεκριμένο πιστοποιητικό. Αν χρειάζεστε στοιχεία για έλεγχο ή ερωτηματολόγιο προμηθευτή, ζητήστε τα και θα σας δώσουμε ό,τι τηρούμε.
Επικοινωνία
- ΔιεύθυνσηevoICT Solutions, Πλατεία Αλωνίων 1, Αλώνια Πιερίας 60300, Ελλάδα
- Τηλέφωνο+30 6988 30 000 6
- Email[email protected]