A.8.1
Τεχνικό
User end point devices
Προστασία των πληροφοριών στις συσκευές των χρηστών.
- Microsoft
- Microsoft Intune: compliance policies, configuration profiles, security baselines. Microsoft Defender for Endpoint. App protection policies για προσωπικές συσκευές.
- Τεκμήριο
- Intune: αναφορές συμμόρφωσης. Defender for Endpoint: device inventory με κατάσταση onboarding.
- Επιπλέον άδεια
- Microsoft Defender for Endpoint Plan 2 (Microsoft 365 E5 ή αντίστοιχο) για το device inventory
- ΚΥΑ 1689/2025
- Άρθρο 14Άρθρο 20
- Άρθρα
A.8.2
Τεχνικό
Privileged access rights
Περιορισμός και διαχείριση των προνομιακών δικαιωμάτων πρόσβασης.
- Microsoft
- Privileged Identity Management με just-in-time ενεργοποίηση και έγκριση. Περιορισμός των Global Administrators. Phishing-resistant MFA για τους διαχειριστές.
- Τεκμήριο
- Entra ID: PIM assignments και ιστορικό ενεργοποιήσεων.
- Επιπλέον άδεια
- Microsoft Entra ID P2 (Privileged Identity Management)
- ΚΥΑ 1689/2025
- Άρθρο 13
- Άρθρα
A.8.3
Τεχνικό
Information access restriction
Περιορισμός της πρόσβασης σε πληροφορίες σύμφωνα με την πολιτική.
- Microsoft
- Δικαιώματα σε SharePoint, OneDrive και Teams. Sensitivity labels με κρυπτογράφηση και δικαιώματα χρήσης. Conditional Access ανά εφαρμογή.
- Τεκμήριο
- SharePoint: αναφορές sharing και δικαιωμάτων. Purview: labels με encryption.
- ΚΥΑ 1689/2025
- Άρθρο 13
- Άρθρα
A.8.4
Οργανωτικό ή εκτός Microsoft 365
Access to source code
Έλεγχος της πρόσβασης σε πηγαίο κώδικα και εργαλεία ανάπτυξης.
- Microsoft
- Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: δικαιώματα σε GitHub ή Azure DevOps, με single sign-on και Conditional Access από το Entra ID.
- Τεκμήριο
- Δικαιώματα repositories και audit log.
- Επιπλέον άδεια
- GitHub Enterprise ή Azure DevOps
- ΚΥΑ 1689/2025
- Άρθρο 15
A.8.5
Τεχνικό
Secure authentication
Ασφαλείς τεχνολογίες και διαδικασίες ελέγχου ταυτότητας.
- Microsoft
- Conditional Access με «Require authentication strength», passkeys και Windows Hello for Business. Αποκλεισμός του legacy authentication.
- Τεκμήριο
- Entra ID: πολιτικές Conditional Access, Authentication methods activity, sign-in logs.
- ΚΥΑ 1689/2025
- Άρθρο 13
- Άρθρα
A.8.6
Οργανωτικό ή εκτός Microsoft 365
Capacity management
Παρακολούθηση και προσαρμογή της χρήσης των πόρων.
- Microsoft
- Η χωρητικότητα του Microsoft 365 είναι ευθύνη της Microsoft. Usage reports στο Microsoft 365 admin center για αποθηκευτικό χώρο και άδειες. Azure Monitor για workloads σε Azure.
- Τεκμήριο
- Αναφορές χρήσης και προβλέψεις χωρητικότητας για τις δικές σας υποδομές.
- Προσοχή
- Οι δικές σας υποδομές (διακομιστές, δίκτυο, αποθήκευση) είναι εκτός Microsoft 365.
A.8.7
Τεχνικό
Protection against malware
Προστασία από κακόβουλο λογισμικό, με υποστήριξη από την ευαισθητοποίηση των χρηστών.
- Microsoft
- Microsoft Defender Antivirus και Microsoft Defender for Endpoint (cloud-delivered protection, EDR). Safe Attachments και Safe Links στο Microsoft Defender for Office 365.
- Τεκμήριο
- Defender portal: device health και κατάσταση antivirus. Πολιτικές Safe Attachments και Safe Links.
- Επιπλέον άδεια
- Microsoft Defender for Endpoint Plan 2 (EDR)
- ΚΥΑ 1689/2025
- Άρθρο 20
- Άρθρα
A.8.8
Τεχνικό
Management of technical vulnerabilities
Εντοπισμός, αξιολόγηση και αντιμετώπιση των τεχνικών ευπαθειών.
- Microsoft
- Microsoft Defender Vulnerability Management με remediation requests προς το Intune. Update rings και Windows Autopatch για τις ενημερώσεις.
- Τεκμήριο
- Defender Vulnerability Management: exposure score, Weaknesses, κατάσταση remediation.
- Επιπλέον άδεια
- Microsoft Defender for Endpoint Plan 2 ή Microsoft Defender Vulnerability Management Standalone
- ΚΥΑ 1689/2025
- Άρθρο 17
- Άρθρα
A.8.9
Τεχνικό
Νέο στην έκδοση 2022
Configuration management
Καθορισμός, τεκμηρίωση, παρακολούθηση και αναθεώρηση των ρυθμίσεων.
- Microsoft
- Security baselines και configuration profiles στο Intune. Recommendations του Secure Score. Security baselines assessment στο Defender Vulnerability Management.
- Τεκμήριο
- Intune: κατάσταση εφαρμογής profiles. Secure Score: recommendations και History.
- Επιπλέον άδεια
- Microsoft Defender Vulnerability Management add-on (security baselines assessment)
- ΚΥΑ 1689/2025
- Άρθρο 14
- Άρθρα
A.8.10
Τεχνικό
Νέο στην έκδοση 2022
Information deletion
Διαγραφή των πληροφοριών όταν δεν χρειάζονται πλέον.
- Microsoft
- Retention policies και retention labels με αυτόματη διαγραφή στο Microsoft Purview Data Lifecycle Management. Wipe στο Intune για τις συσκευές.
- Τεκμήριο
- Purview: retention policies με ενέργεια διαγραφής, disposition reviews.
- Επιπλέον άδεια
- Microsoft 365 E5 (disposition review)
- ΚΥΑ 1689/2025
- Άρθρο 11
- Άρθρα
A.8.11
Οργανωτικό ή εκτός Microsoft 365
Νέο στην έκδοση 2022
Data masking
Απόκρυψη δεδομένων σύμφωνα με την πολιτική πρόσβασης και τις νομικές απαιτήσεις.
- Microsoft
- Το Microsoft 365 δεν έχει γενική δυνατότητα data masking. Για βάσεις δεδομένων: Dynamic Data Masking στον SQL Server και στο Azure SQL.
- Τεκμήριο
- Ρυθμίσεις masking στις βάσεις δεδομένων. Πολιτική ψευδωνυμοποίησης.
- Επιπλέον άδεια
- SQL Server ή Azure SQL
A.8.12
Τεχνικό
Νέο στην έκδοση 2022
Data leakage prevention
Μέτρα αποτροπής διαρροής δεδομένων σε συστήματα, δίκτυα και συσκευές.
- Microsoft
- Microsoft Purview Data Loss Prevention για Exchange, SharePoint, OneDrive και Teams. Endpoint DLP για τις συσκευές. Network Data Security μέσω Global Secure Access.
- Τεκμήριο
- Purview: DLP policies, alerts και Activity explorer.
- Επιπλέον άδεια
- Microsoft 365 E5 (Endpoint DLP, Teams DLP, Network Data Security), Microsoft Entra Internet Access (Network Data Security· Microsoft Entra Suite, standalone ή Microsoft 365 E7)
- ΚΥΑ 1689/2025
- Άρθρο 11
- Άρθρα
A.8.13
Μικτό
Information backup
Αντίγραφα ασφαλείας πληροφοριών, λογισμικού και συστημάτων, με τακτικές δοκιμές.
- Microsoft
- Microsoft 365 Backup για Exchange Online, SharePoint και OneDrive. Azure Backup για διακομιστές.
- Τεκμήριο
- Αναφορές επιτυχών backup και δοκιμών επαναφοράς. Πολιτική backup.
- Επιπλέον άδεια
- Microsoft 365 Backup (χρέωση με βάση τη χρήση), Azure Backup
- Προσοχή
- Το retention και το versioning δεν αποτελούν αντίγραφο ασφαλείας.
- ΚΥΑ 1689/2025
- Άρθρο 25
A.8.14
Οργανωτικό ή εκτός Microsoft 365
Redundancy of information processing facilities
Επαρκής εφεδρεία στις εγκαταστάσεις επεξεργασίας πληροφοριών.
- Microsoft
- Η εφεδρεία του Microsoft 365 είναι ευθύνη της Microsoft και τεκμηριώνεται στο Service Trust Portal. Για Azure: availability zones και Azure Site Recovery.
- Τεκμήριο
- Εκθέσεις ελέγχου της Microsoft από το Service Trust Portal. Σχεδιασμός εφεδρείας των δικών σας υποδομών.
- Επιπλέον άδεια
- Συνδρομή Azure
- Προσοχή
- Οι δικές σας υποδομές είναι εκτός Microsoft 365.
- ΚΥΑ 1689/2025
- Άρθρο 25
A.8.15
Τεχνικό
Logging
Παραγωγή, αποθήκευση, προστασία και ανάλυση αρχείων καταγραφής.
- Microsoft
- Microsoft Purview Audit (unified audit log). Sign-in και audit logs του Entra ID. Advanced hunting στο Defender XDR. Microsoft Sentinel για πηγές εκτός Microsoft και μεγαλύτερη διατήρηση.
- Τεκμήριο
- Purview: audit log search και audit retention policies. Entra ID: diagnostic settings.
- Επιπλέον άδεια
- Microsoft 365 E5 (Purview Audit Premium), Microsoft Sentinel. Microsoft Defender for Endpoint Plan 2 (Microsoft 365 E5 ή αντίστοιχο)
- Προσοχή
- Ελέγξτε την προεπιλεγμένη διατήρηση κάθε πηγής.
- ΚΥΑ 1689/2025
- Άρθρο 24
- Άρθρα
A.8.16
Τεχνικό
Νέο στην έκδοση 2022
Monitoring activities
Παρακολούθηση δικτύων, συστημάτων και εφαρμογών για ανώμαλη συμπεριφορά.
- Microsoft
- Alerts και incidents με συσχέτιση στο Microsoft Defender XDR. Custom detection rules. Microsoft Entra ID Protection για επικίνδυνα sign-ins. Microsoft Sentinel για τις υπόλοιπες πηγές.
- Τεκμήριο
- Defender XDR: incidents και custom detection rules. Entra ID Protection: risk detections.
- Επιπλέον άδεια
- Microsoft Entra ID P2 (ID Protection), Microsoft Sentinel. Microsoft Defender for Endpoint Plan 2 (Microsoft 365 E5 ή αντίστοιχο)
- ΚΥΑ 1689/2025
- Άρθρο 24
- Άρθρα
A.8.17
Οργανωτικό ή εκτός Microsoft 365
Clock synchronization
Συγχρονισμός των ρολογιών με εγκεκριμένες πηγές ώρας.
- Microsoft
- Οι υπηρεσίες του Microsoft 365 καταγράφουν σε UTC και ο συγχρονισμός τους είναι ευθύνη της Microsoft. Για τις δικές σας υποδομές: Windows Time service με ιεραρχία domain και εξωτερική πηγή NTP.
- Τεκμήριο
- Ρύθμιση NTP στους domain controllers και στον δικτυακό εξοπλισμό.
A.8.18
Τεχνικό
Use of privileged utility programs
Περιορισμός των προγραμμάτων που μπορούν να παρακάμψουν ελέγχους συστήματος.
- Microsoft
- App Control for Business και attack surface reduction rules μέσω Intune. Endpoint Privilege Management για ελεγχόμενη ανύψωση δικαιωμάτων χωρίς τοπικούς διαχειριστές.
- Τεκμήριο
- Intune: πολιτικές App Control και ASR. Αναφορές ανύψωσης δικαιωμάτων.
- Επιπλέον άδεια
- Intune Endpoint Privilege Management (περιλαμβάνεται στο Microsoft 365 E5 ή αγοράζεται ως πρόσθετο του Intune)
- ΚΥΑ 1689/2025
- Άρθρο 13Άρθρο 14
- Άρθρα
A.8.19
Τεχνικό
Installation of software on operational systems
Ελεγχόμενη εγκατάσταση λογισμικού στα συστήματα παραγωγής.
- Microsoft
- Διανομή εφαρμογών από το Intune και το Company Portal. App Control for Business. Αφαίρεση δικαιωμάτων τοπικού διαχειριστή από τους χρήστες.
- Τεκμήριο
- Intune: λίστα εφαρμογών και κατάσταση εγκατάστασης. Software inventory.
- ΚΥΑ 1689/2025
- Άρθρο 14
- Άρθρα
A.8.20
Μικτό
Networks security
Ασφάλεια και διαχείριση των δικτύων και των δικτυακών συσκευών.
- Microsoft
- Ο δικτυακός εξοπλισμός είναι εκτός Microsoft 365. Το Microsoft 365 συμπληρώνει με Windows Firewall μέσω Intune και με Global Secure Access.
- Τεκμήριο
- Ρυθμίσεις firewall. Intune: πολιτικές Windows Firewall.
- Επιπλέον άδεια
- Microsoft Entra Internet Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7), Microsoft Entra Private Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
- ΚΥΑ 1689/2025
- Άρθρο 19
- Άρθρα
A.8.21
Μικτό
Security of network services
Μηχανισμοί ασφάλειας και επίπεδα εξυπηρέτησης των δικτυακών υπηρεσιών.
- Microsoft
- Οι συμβάσεις με τους παρόχους δικτύου είναι οργανωτικό μέτρο. Το Global Secure Access δίνει κρυπτογραφημένη πρόσβαση με πολιτικές ανά χρήστη και συσκευή.
- Τεκμήριο
- Συμβάσεις και SLA δικτυακών υπηρεσιών. Global Secure Access: traffic forwarding profiles.
- Επιπλέον άδεια
- Microsoft Entra Internet Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7), Microsoft Entra Private Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
- ΚΥΑ 1689/2025
- Άρθρο 19
- Άρθρα
A.8.22
Μικτό
Segregation of networks
Διαχωρισμός ομάδων υπηρεσιών, χρηστών και συστημάτων στα δίκτυα.
- Microsoft
- Το segmentation είναι θέμα δικτυακής υποδομής, εκτός Microsoft 365. Το Microsoft Entra Private Access δίνει πρόσβαση ανά εφαρμογή αντί για πρόσβαση σε ολόκληρο το δίκτυο.
- Τεκμήριο
- Διάγραμμα δικτύου με ζώνες. Private Access: application segments.
- Επιπλέον άδεια
- Microsoft Entra Private Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
- ΚΥΑ 1689/2025
- Άρθρο 19
- Άρθρα
A.8.23
Τεχνικό
Νέο στην έκδοση 2022
Web filtering
Διαχείριση της πρόσβασης σε εξωτερικούς ιστοτόπους.
- Microsoft
- Web content filtering και network protection στο Microsoft Defender for Endpoint. Microsoft Defender SmartScreen. Web content filtering στο Microsoft Entra Internet Access.
- Τεκμήριο
- Defender portal: web content filtering policies και web protection report.
- Επιπλέον άδεια
- Microsoft Entra Internet Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
- ΚΥΑ 1689/2025
- Άρθρο 19Άρθρο 20
- Άρθρα
A.8.24
Τεχνικό
Use of cryptography
Κανόνες για την αποτελεσματική χρήση κρυπτογραφίας και τη διαχείριση κλειδιών.
- Microsoft
- BitLocker μέσω Intune. Sensitivity labels με κρυπτογράφηση και Message Encryption στο Purview. TLS στις υπηρεσίες του Microsoft 365. Customer Key για δικά σας κλειδιά. Microsoft Cloud PKI για την έκδοση πιστοποιητικών σε συσκευές.
- Τεκμήριο
- Πολιτική κρυπτογραφίας. Intune: encryption report. Purview: labels με encryption.
- Επιπλέον άδεια
- Microsoft 365 E5 (Customer Key, Microsoft Cloud PKI). Το Microsoft Cloud PKI διατίθεται και ως πρόσθετο του Intune.
- Προσοχή
- Οι διακομιστές και οι βάσεις άλλων κατασκευαστών δεν καλύπτονται από προϊόντα Microsoft.
- ΚΥΑ 1689/2025
- Άρθρο 22
- Άρθρα
A.8.25
Οργανωτικό ή εκτός Microsoft 365
Secure development life cycle
Κανόνες για την ασφαλή ανάπτυξη λογισμικού και συστημάτων.
- Microsoft
- Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: DevOps security στο Microsoft Defender for Cloud και GitHub Advanced Security.
- Τεκμήριο
- Πολιτική ασφαλούς ανάπτυξης.
- Επιπλέον άδεια
- Microsoft Defender for Cloud, GitHub Advanced Security
- ΚΥΑ 1689/2025
- Άρθρο 15
- Άρθρα
A.8.26
Οργανωτικό ή εκτός Microsoft 365
Application security requirements
Καθορισμός και έγκριση απαιτήσεων ασφάλειας για τις εφαρμογές.
- Microsoft
- Δεν καλύπτεται από το Microsoft 365.
- Τεκμήριο
- Προδιαγραφές ασφάλειας ανά εφαρμογή.
- ΚΥΑ 1689/2025
- Άρθρο 15
A.8.27
Οργανωτικό ή εκτός Microsoft 365
Secure system architecture and engineering principles
Αρχές ασφαλούς αρχιτεκτονικής και σχεδιασμού συστημάτων.
- Microsoft
- Δεν καλύπτεται από ρύθμιση. Οι αρχές Zero Trust της Microsoft χρησιμεύουν ως αρχιτεκτονικό πλαίσιο αναφοράς.
- Τεκμήριο
- Τεκμηριωμένες αρχές αρχιτεκτονικής.
- ΚΥΑ 1689/2025
- Άρθρο 15
A.8.28
Οργανωτικό ή εκτός Microsoft 365
Νέο στην έκδοση 2022
Secure coding
Εφαρμογή αρχών ασφαλούς κώδικα στην ανάπτυξη λογισμικού.
- Microsoft
- Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: code scanning, secret scanning και dependency review στο GitHub Advanced Security.
- Τεκμήριο
- Κανόνες ασφαλούς κώδικα, αποτελέσματα code scanning.
- Επιπλέον άδεια
- GitHub Advanced Security
- ΚΥΑ 1689/2025
- Άρθρο 15
- Άρθρα
A.8.29
Οργανωτικό ή εκτός Microsoft 365
Security testing in development and acceptance
Έλεγχοι ασφάλειας κατά την ανάπτυξη και την αποδοχή.
- Microsoft
- Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: GitHub Advanced Security και Microsoft Defender for Cloud.
- Τεκμήριο
- Αποτελέσματα ελέγχων ασφάλειας πριν από την παραγωγή.
- Επιπλέον άδεια
- GitHub Advanced Security, Microsoft Defender for Cloud
- ΚΥΑ 1689/2025
- Άρθρο 15Άρθρο 18
A.8.30
Οργανωτικό ή εκτός Microsoft 365
Outsourced development
Εποπτεία και έλεγχος της ανάπτυξης που ανατίθεται σε τρίτους.
- Microsoft
- Δεν καλύπτεται από ρύθμιση.
- Τεκμήριο
- Συμβάσεις ανάπτυξης με απαιτήσεις ασφάλειας, αποτελέσματα ελέγχων αποδοχής.
- ΚΥΑ 1689/2025
- Άρθρο 12Άρθρο 15
A.8.31
Οργανωτικό ή εκτός Microsoft 365
Separation of development, test and production environments
Διαχωρισμός των περιβαλλόντων ανάπτυξης, δοκιμών και παραγωγής.
- Microsoft
- Δεν καλύπτεται από το Microsoft 365. Σε Azure: ξεχωριστά subscriptions ή resource groups ανά περιβάλλον. Για δοκιμές ρυθμίσεων Microsoft 365: ξεχωριστό test tenant.
- Τεκμήριο
- Διάγραμμα περιβαλλόντων και δικαιώματα ανά περιβάλλον.
- Επιπλέον άδεια
- Συνδρομή Azure
- ΚΥΑ 1689/2025
- Άρθρο 15
A.8.32
Μικτό
Change management
Οι αλλαγές σε συστήματα και εγκαταστάσεις ακολουθούν διαδικασία διαχείρισης αλλαγών.
- Microsoft
- Audit logs του Entra ID και του Intune καταγράφουν ποιος άλλαξε τι. Multi admin approval στο Intune. Message center για τις αλλαγές που φέρνει η Microsoft.
- Τεκμήριο
- Αιτήματα αλλαγών με έγκριση. Εξαγωγές audit logs που τα επιβεβαιώνουν.
- Προσοχή
- Η διαδικασία έγκρισης αλλαγών είναι οργανωτική.
- ΚΥΑ 1689/2025
- Άρθρο 16
- Άρθρα
A.8.33
Οργανωτικό ή εκτός Microsoft 365
Test information
Κατάλληλη επιλογή, προστασία και διαχείριση των δεδομένων δοκιμών.
- Microsoft
- Δεν καλύπτεται από ρύθμιση.
- Τεκμήριο
- Διαδικασία για τα δεδομένα δοκιμών (συνθετικά ή ανωνυμοποιημένα).
- ΚΥΑ 1689/2025
- Άρθρο 15
A.8.34
Μικτό
Protection of information systems during audit testing
Οι έλεγχοι σχεδιάζονται ώστε να μη διαταράσσουν τα συστήματα παραγωγής.
- Microsoft
- Πρόσβαση μόνο για ανάγνωση στον ελεγκτή (Global Reader, Security Reader), με χρονικό όριο μέσω Privileged Identity Management.
- Τεκμήριο
- Πλάνο ελέγχου. Entra ID: ανάθεση και λήξη των ρόλων του ελεγκτή.
- Επιπλέον άδεια
- Microsoft Entra ID P2 (Privileged Identity Management)
- ΚΥΑ 1689/2025
- Άρθρο 8
- Άρθρα