Microsoft 365 Security Insights Security Research Platform

ISO/IEC 27001:2022 · Annex A, Table A.1

ISO/IEC 27001:2022 Annex A με Microsoft 365: τα 93 controls

Τα 93 controls του ISO/IEC 27001:2022 Annex A ένα προς ένα: ποια ρύθμιση του Microsoft 365 τα υποστηρίζει, πού είναι το τεκμήριο και τι μένει εκτός.

Το Annex A του ISO/IEC 27001:2022 έχει 93 controls σε τέσσερις ενότητες: Organizational (A.5), People (A.6), Physical (A.7) και Technological (A.8). Εδώ θα βρείτε κάθε control χωριστά, με πέντε στοιχεία: τι αφορά, ποια ρύθμιση ή εργαλείο της Microsoft το υποστηρίζει, πού βρίσκει ο ελεγκτής το τεκμήριο, ποιο άρθρο της ΚΥΑ 1689/2025 αντιστοιχεί θεματικά και ποιο άρθρο του blog το εξηγεί στην πράξη. Τα 11 controls που προστέθηκαν στην έκδοση 2022 σημειώνονται.

Το Microsoft 365 δεν καλύπτει τα πάντα. Οι φυσικοί έλεγχοι της ενότητας A.7, το ανθρώπινο δυναμικό και η ασφαλής ανάπτυξη λογισμικού είναι σε μεγάλο βαθμό εκτός, και σημειώνονται ως τέτοια. Όπου το control καλύπτεται από προϊόν Microsoft με ξεχωριστή άδεια, αναφέρεται ρητά.

Οι τίτλοι των controls είναι οι επίσημοι του προτύπου, στα αγγλικά, όπως τους χρησιμοποιούν οι ελεγκτές. Οι περιγραφές στα ελληνικά είναι δικές μου. Το κείμενο των controls δεν αναπαράγεται: για τη διατύπωσή τους χρειάζεστε το ίδιο το πρότυπο. Η σελίδα δεν αντικαθιστά τη Δήλωση Εφαρμοσιμότητας, και η πιστοποίηση δίνεται μόνο από διαπιστευμένο φορέα.

Αν είστε βασική ή σημαντική οντότητα στην Ελλάδα, δείτε και τον οδηγό ΚΥΑ 1689/2025 με Microsoft 365 και την Οδηγία NIS2.

93
controls σε 4 ενότητες του Annex A
25
τεχνικές, υλοποιούνται κυρίως με ρύθμιση
33
μικτές, έγγραφο ή διαδικασία με τεχνική υποστήριξη
35
οργανωτικές ή εκτός Microsoft 365

Checklist για τον οργανισμό σας

Τα ίδια 93 controls σε Excel, με στήλες για κατάσταση, υπεύθυνο, τεκμήριο και ημερομηνία ελέγχου.

Κατεβάστε το checklist (.xlsx)

Πώς να το διαβάσετε

Η αντιστοίχιση είναι επαγγελματική ερμηνεία. Μια ρύθμιση υποστηρίζει ένα control, δεν αποδεικνύει από μόνη της συμμόρφωση. Οι τίτλοι είναι οι επίσημοι του προτύπου και οι περιγραφές είναι δικές μας· το κείμενο των controls δεν αναπαράγεται. Για τη διατύπωση κάθε control ισχύει το ISO/IEC 27001:2022.

Τελευταία ενημέρωση: 02/10/2026

A.5

Organizational controls

37 controls · 30 με άρθρο
A.5.1 Μικτό

Policies for information security

Εγκεκριμένες πολιτικές ασφάλειας πληροφοριών, που κοινοποιούνται και αναθεωρούνται.

Microsoft
Οι πολιτικές είναι έγγραφα. Το Microsoft Purview Compliance Manager τις συνδέει με improvement actions και κρατά τα τεκμήρια έγκρισης και αναθεώρησης.
Τεκμήριο
Εγκεκριμένες πολιτικές με ημερομηνία αναθεώρησης. Compliance Manager: improvement actions με συνημμένα.
ΚΥΑ 1689/2025
Άρθρο 6
Άρθρα
A.5.2 Μικτό

Information security roles and responsibilities

Ορισμός και ανάθεση ρόλων και αρμοδιοτήτων ασφάλειας.

Microsoft
Ρόλοι και administrative units στο Microsoft Entra ID, role groups στο Microsoft Purview και στο Defender XDR, ως τεχνική αποτύπωση των αρμοδιοτήτων.
Τεκμήριο
Οργανόγραμμα ρόλων ασφάλειας. Entra ID: εξαγωγή role assignments.
ΚΥΑ 1689/2025
Άρθρο 7
Άρθρα
A.5.3 Μικτό

Segregation of duties

Διαχωρισμός καθηκόντων που συγκρούονται μεταξύ τους.

Microsoft
Ξεχωριστοί ρόλοι διαχείρισης στο Entra ID αντί για Global Administrator. Privileged Identity Management με έγκριση από δεύτερο πρόσωπο. Multi admin approval στο Intune.
Τεκμήριο
Entra ID: role assignments και ρυθμίσεις έγκρισης στο PIM. Πίνακας ασυμβίβαστων καθηκόντων.
Επιπλέον άδεια
Microsoft Entra ID P2 (Privileged Identity Management)
ΚΥΑ 1689/2025
Άρθρο 7Άρθρο 13
Άρθρα
A.5.4 Οργανωτικό ή εκτός Microsoft 365

Management responsibilities

Η διοίκηση απαιτεί από όλο το προσωπικό να εφαρμόζει τις πολιτικές ασφάλειας.

Microsoft
Δεν καλύπτεται από ρύθμιση. Το Secure Score και το Compliance Manager δίνουν τα στοιχεία για την αναφορά προς τη διοίκηση.
Τεκμήριο
Πρακτικά διοίκησης, εγκεκριμένοι στόχοι ασφάλειας.
ΚΥΑ 1689/2025
Άρθρο 4
Άρθρα
A.5.5 Οργανωτικό ή εκτός Microsoft 365

Contact with authorities

Καθορισμένες επαφές με τις αρμόδιες αρχές.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Κατάλογος επαφών με αρχές και CSIRT, με υπεύθυνο επικοινωνίας.
ΚΥΑ 1689/2025
Άρθρο 24
A.5.6 Οργανωτικό ή εκτός Microsoft 365

Contact with special interest groups

Συμμετοχή σε επαγγελματικές ομάδες και φόρουμ ασφάλειας.

Microsoft
Δεν καλύπτεται από ρύθμιση. Πηγές ενημέρωσης από τη Microsoft: Message center, Threat analytics, Microsoft Tech Community.
Τεκμήριο
Συμμετοχές σε φορείς και κοινότητες, συνδρομές ενημέρωσης.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 ή Microsoft 365 E5 (Threat analytics)
A.5.7 Τεχνικό Νέο στην έκδοση 2022

Threat intelligence

Συλλογή και ανάλυση πληροφοριών για απειλές.

Microsoft
Threat analytics στο Microsoft Defender XDR, με το ποια assets του οργανισμού εκθέτει κάθε απειλή. Threat context στο Defender Vulnerability Management. Intel explorer στο Defender portal για έρευνα σε βάθος.
Τεκμήριο
Threat analytics: αναφορές με εκτεθειμένα assets και ενέργειες. Καταγραφή του πώς αξιοποιήθηκαν.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 ή Microsoft 365 E5 (Threat analytics, Defender Vulnerability Management)
ΚΥΑ 1689/2025
Άρθρο 17
Άρθρα
A.5.8 Οργανωτικό ή εκτός Microsoft 365

Information security in project management

Η ασφάλεια ενσωματώνεται στη διαχείριση των έργων.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Μεθοδολογία έργων με σημεία ελέγχου ασφάλειας, αξιολογήσεις κινδύνου ανά έργο.
ΚΥΑ 1689/2025
Άρθρο 15
A.5.9 Μικτό

Inventory of information and other associated assets

Κατάλογος πληροφοριών και λοιπών αγαθών, με ιδιοκτήτη.

Microsoft
Device inventory στο Microsoft Defender for Endpoint και στο Intune. Software inventory στο Defender Vulnerability Management. Cloud Discovery στο Defender for Cloud Apps. Content explorer στο Purview για το πού βρίσκονται οι ευαίσθητες πληροφορίες.
Τεκμήριο
Εξαγωγές device και software inventory. Μητρώο αγαθών με ιδιοκτήτη.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 (software inventory), Microsoft Defender for Cloud Apps (το Microsoft 365 E3 περιλαμβάνει μόνο το Cloud App Discovery), Microsoft 365 E5 ή Microsoft Purview Suite (Content explorer), Microsoft Defender for IoT (για τα αγαθά OT)
Προσοχή
Ο ορισμός ιδιοκτήτη ανά αγαθό δεν καλύπτεται από προϊόντα Microsoft. Τα αγαθά OT δεν καλύπτονται από το Microsoft 365.
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.5.10 Μικτό

Acceptable use of information and other associated assets

Κανόνες αποδεκτής χρήσης πληροφοριών και αγαθών.

Microsoft
Terms of use στο Conditional Access για την αποδοχή της πολιτικής από τον χρήστη. Microsoft Purview Data Loss Prevention για την τεχνική επιβολή.
Τεκμήριο
Εγκεκριμένη πολιτική αποδεκτής χρήσης. Entra ID: αναφορά αποδοχής των Terms of use.
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.5.11 Μικτό

Return of assets

Επιστροφή των αγαθών κατά τη λήξη της απασχόλησης ή της σύμβασης.

Microsoft
Retire και Wipe στο Intune, Autopilot reset για την επαναχρησιμοποίηση της συσκευής. Αφαίρεση αδειών και πρόσβασης στο Entra ID.
Τεκμήριο
Έντυπο παράδοσης εξοπλισμού. Intune: ιστορικό ενεργειών συσκευής.
ΚΥΑ 1689/2025
Άρθρο 10Άρθρο 11
Άρθρα
A.5.12 Μικτό

Classification of information

Διαβάθμιση των πληροφοριών ανάλογα με τις ανάγκες προστασίας τους.

Microsoft
Sensitivity labels στο Microsoft Purview Information Protection ως το σχήμα διαβάθμισης.
Τεκμήριο
Εγκεκριμένο σχήμα διαβάθμισης. Purview: λίστα labels και label policies.
Προσοχή
Το σχήμα διαβάθμισης το ορίζει ο οργανισμός. Τα labels το υλοποιούν.
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.5.13 Τεχνικό

Labelling of information

Σήμανση των πληροφοριών σύμφωνα με το σχήμα διαβάθμισης.

Microsoft
Sensitivity labels με content marking (κεφαλίδα, υποσέλιδο, υδατογράφημα), default label και υποχρεωτική σήμανση. Auto-labeling για αυτόματη εφαρμογή.
Τεκμήριο
Purview: label policies και Activity explorer με τη χρήση των labels.
Επιπλέον άδεια
Microsoft 365 E5, Microsoft Purview Suite ή Microsoft 365 E5 Information Protection and Governance (auto-labeling). Microsoft 365 E5 ή Microsoft Purview Suite (Activity explorer)
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.5.14 Μικτό

Information transfer

Κανόνες για τη μεταφορά πληροφοριών εντός και εκτός οργανισμού.

Microsoft
Microsoft Purview Data Loss Prevention, Message Encryption για email, ρυθμίσεις external sharing σε SharePoint και OneDrive, external access στο Teams.
Τεκμήριο
Πολιτική μεταφοράς πληροφοριών. Purview: DLP policies. SharePoint admin center: ρυθμίσεις sharing.
ΚΥΑ 1689/2025
Άρθρο 22
Άρθρα
A.5.15 Μικτό

Access control

Κανόνες ελέγχου φυσικής και λογικής πρόσβασης.

Microsoft
Conditional Access ως ο κεντρικός μηχανισμός επιβολής της πολιτικής λογικής πρόσβασης. Ρόλοι και ομάδες στο Entra ID.
Τεκμήριο
Εγκεκριμένη πολιτική ελέγχου πρόσβασης. Entra ID: εξαγωγή πολιτικών Conditional Access.
Προσοχή
Η φυσική πρόσβαση είναι εκτός Microsoft 365.
ΚΥΑ 1689/2025
Άρθρο 13
Άρθρα
A.5.16 Τεχνικό

Identity management

Διαχείριση ολόκληρου του κύκλου ζωής των ταυτοτήτων.

Microsoft
Microsoft Entra ID ως ενιαίος κατάλογος ταυτοτήτων, με Entra Connect ή Cloud Sync για το Active Directory. Lifecycle workflows για joiner, mover, leaver.
Τεκμήριο
Entra ID: audit logs δημιουργίας και απενεργοποίησης λογαριασμών, ιστορικό lifecycle workflows.
Επιπλέον άδεια
Microsoft Entra ID Governance (lifecycle workflows· πρόσθετο, περιλαμβάνεται στο Microsoft 365 E7)
ΚΥΑ 1689/2025
Άρθρο 13
Άρθρα
A.5.17 Τεχνικό

Authentication information

Διαχείριση των στοιχείων ελέγχου ταυτότητας (κωδικοί, κλειδιά).

Microsoft
Authentication methods policy, passkeys, Temporary Access Pass, password protection (banned passwords) και self-service password reset στο Entra ID. Windows LAPS για τους τοπικούς λογαριασμούς διαχειριστή.
Τεκμήριο
Entra ID: Authentication methods policy και activity. Intune: πολιτική Windows LAPS.
ΚΥΑ 1689/2025
Άρθρο 13
Άρθρα
A.5.18 Μικτό

Access rights

Απόδοση, αναθεώρηση, τροποποίηση και αφαίρεση δικαιωμάτων πρόσβασης.

Microsoft
Access reviews και entitlement management (access packages) στο Entra ID. Ανάθεση μέσω ομάδων αντί για μεμονωμένους χρήστες.
Τεκμήριο
Entra ID: αποτελέσματα access reviews, ιστορικό αιτημάτων access packages.
Επιπλέον άδεια
Microsoft Entra ID P2 ή Microsoft Entra ID Governance
ΚΥΑ 1689/2025
Άρθρο 13
Άρθρα
A.5.19 Μικτό

Information security in supplier relationships

Διαχείριση των κινδύνων από τη χρήση προϊόντων και υπηρεσιών προμηθευτών.

Microsoft
Cloud Discovery στο Defender for Cloud Apps για το ποιοι cloud πάροχοι χρησιμοποιούνται. Cross-tenant access settings και guest accounts με access reviews στο Entra ID.
Τεκμήριο
Μητρώο προμηθευτών. Defender for Cloud Apps: κατάλογος εφαρμογών σε χρήση.
Επιπλέον άδεια
Microsoft Defender for Cloud Apps (το Microsoft 365 E3 περιλαμβάνει μόνο το Cloud App Discovery). Microsoft Entra ID P2 ή Microsoft Entra ID Governance (access reviews)
Προσοχή
Η αξιολόγηση των προμηθευτών είναι οργανωτικό μέτρο.
ΚΥΑ 1689/2025
Άρθρο 12
Άρθρα
A.5.20 Οργανωτικό ή εκτός Microsoft 365

Addressing information security within supplier agreements

Απαιτήσεις ασφάλειας μέσα στις συμβάσεις με τους προμηθευτές.

Microsoft
Δεν καλύπτεται από ρύθμιση. Για τη Microsoft ως προμηθευτή: Product Terms και Data Protection Addendum, διαθέσιμα στο Service Trust Portal.
Τεκμήριο
Συμβάσεις με ρήτρες ασφάλειας. Οι όροι της Microsoft ως τεκμήριο για τη δική της υπηρεσία.
ΚΥΑ 1689/2025
Άρθρο 12
Άρθρα
A.5.21 Μικτό

Managing information security in the information and communication technology (ICT) supply chain

Διαχείριση των κινδύνων ασφάλειας στην αλυσίδα εφοδιασμού ΤΠΕ.

Microsoft
Risk score ανά cloud εφαρμογή στο Defender for Cloud Apps. Admin consent workflow και app governance για εφαρμογές τρίτων με πρόσβαση στο tenant. Ρύθμιση Allowed Agent Types.
Τεκμήριο
Defender for Cloud Apps: risk score και κατάσταση sanctioned ή unsanctioned. Entra ID: enterprise applications και consent.
Επιπλέον άδεια
Microsoft Defender for Cloud Apps (το Microsoft 365 E3 περιλαμβάνει μόνο το Cloud App Discovery)
ΚΥΑ 1689/2025
Άρθρο 12
Άρθρα
A.5.22 Μικτό

Monitoring, review and change management of supplier services

Παρακολούθηση και αναθεώρηση των υπηρεσιών των προμηθευτών.

Microsoft
Service health και Message center για τις αλλαγές της ίδιας της Microsoft. Συνεχής παρακολούθηση του risk score στο Defender for Cloud Apps. Access reviews για guest accounts προμηθευτών.
Τεκμήριο
Message center: ιστορικό αλλαγών. Αποτελέσματα access reviews. Πρακτικά ανασκόπησης προμηθευτών.
Επιπλέον άδεια
Microsoft Defender for Cloud Apps (το Microsoft 365 E3 περιλαμβάνει μόνο το Cloud App Discovery). Microsoft Entra ID P2 ή Microsoft Entra ID Governance (access reviews)
ΚΥΑ 1689/2025
Άρθρο 12
Άρθρα
A.5.23 Μικτό Νέο στην έκδοση 2022

Information security for use of cloud services

Διαδικασίες για την απόκτηση, χρήση, διαχείριση και έξοδο από υπηρεσίες cloud.

Microsoft
Cloud Discovery και sanctioned ή unsanctioned apps στο Defender for Cloud Apps. Secure Score για τη στάση ασφάλειας του Microsoft 365. Microsoft Defender for Cloud για Azure και άλλα clouds.
Τεκμήριο
Πολιτική χρήσης cloud. Defender for Cloud Apps: discovered apps. Secure Score.
Επιπλέον άδεια
Microsoft Defender for Cloud Apps (το Microsoft 365 E3 περιλαμβάνει μόνο το Cloud App Discovery). Microsoft Defender for Cloud (για Azure και multicloud)
Προσοχή
Η στρατηγική εξόδου από έναν πάροχο είναι οργανωτικό έγγραφο.
ΚΥΑ 1689/2025
Άρθρο 12
Άρθρα
A.5.24 Μικτό

Information security incident management planning and preparation

Σχεδιασμός και προετοιμασία για τη διαχείριση περιστατικών.

Microsoft
Incidents queue του Microsoft Defender XDR ως το επιχειρησιακό εργαλείο του πλάνου, με ανάθεση και ειδοποιήσεις. Ρόλοι SOC στο Defender XDR.
Τεκμήριο
Εγκεκριμένο πλάνο αντιμετώπισης περιστατικών. Defender XDR: ρυθμίσεις ειδοποιήσεων και ρόλων.
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.5.25 Τεχνικό

Assessment and decision on information security events

Αξιολόγηση των συμβάντων και απόφαση για το αν είναι περιστατικά.

Microsoft
Συσχέτιση alerts σε incidents, severity και classification (true positive, false positive) στο Defender XDR. Automated investigation and response.
Τεκμήριο
Defender XDR: ιστορικό incidents με classification και determination.
Επιπλέον άδεια
Microsoft 365 E5 ή Microsoft Defender Suite (automated investigation and response)
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.5.26 Τεχνικό

Response to information security incidents

Αντιμετώπιση των περιστατικών σύμφωνα με τις τεκμηριωμένες διαδικασίες.

Microsoft
Response actions στο Defender XDR: απομόνωση συσκευής, απενεργοποίηση χρήστη, διαγραφή κακόβουλων email. Automated investigation and response και Action center.
Τεκμήριο
Action center: ιστορικό ενεργειών αποκατάστασης με χρόνο και υπεύθυνο.
Επιπλέον άδεια
Microsoft 365 E5 ή Microsoft Defender Suite (automated investigation and response, ενέργειες σε email με Defender for Office 365 Plan 2). Η απομόνωση συσκευής υπάρχει και στο Defender for Endpoint Plan 1.
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.5.27 Μικτό

Learning from information security incidents

Αξιοποίηση της γνώσης από τα περιστατικά για τη βελτίωση των μέτρων.

Microsoft
Στατιστικά incidents ανά κατηγορία στο Defender XDR. Νέα custom detection rules και recommendations του Secure Score ως διορθωτικές ενέργειες.
Τεκμήριο
Εκθέσεις post-incident review. Αλλαγές σε detection rules ή πολιτικές που προέκυψαν.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 (Microsoft 365 E5 ή αντίστοιχο)
Προσοχή
Η ανασκόπηση μετά το περιστατικό είναι οργανωτική διαδικασία.
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.5.28 Μικτό

Collection of evidence

Διαδικασίες για τον εντοπισμό, τη συλλογή και τη διαφύλαξη τεκμηρίων.

Microsoft
Microsoft Purview Audit, eDiscovery με holds, investigation package και live response στο Defender for Endpoint, εξαγωγές advanced hunting.
Τεκμήριο
Εξαγωγές audit log και advanced hunting. eDiscovery: cases και holds.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 (investigation package, live response, advanced hunting). Microsoft 365 E5 μόνο αν χρειάζονται Purview Audit Premium ή eDiscovery Premium.
Προσοχή
Ελέγξτε τη διατήρηση των logs πριν τη χρειαστείτε.
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.5.29 Μικτό

Information security during disruption

Διατήρηση της ασφάλειας πληροφοριών κατά τη διάρκεια διατάραξης.

Microsoft
Emergency access (break-glass) accounts στο Entra ID, εκτός Conditional Access και με παρακολούθηση της χρήσης τους.
Τεκμήριο
Σχέδιο επιχειρησιακής συνέχειας. Entra ID: λογαριασμοί έκτακτης ανάγκης και alert για τη χρήση τους.
Προσοχή
Το σχέδιο συνέχειας είναι οργανωτικό έγγραφο.
ΚΥΑ 1689/2025
Άρθρο 25
A.5.30 Μικτό Νέο στην έκδοση 2022

ICT readiness for business continuity

Ετοιμότητα των ΤΠΕ με βάση τους στόχους επιχειρησιακής συνέχειας.

Microsoft
Microsoft 365 Backup για Exchange Online, SharePoint και OneDrive. Azure Backup και Azure Site Recovery για διακομιστές. Service health για την κατάσταση των υπηρεσιών.
Τεκμήριο
Αναφορές backup και δοκιμών επαναφοράς. Στόχοι RTO και RPO.
Επιπλέον άδεια
Microsoft 365 Backup (χρέωση με βάση τη χρήση), Azure Backup, Azure Site Recovery
Προσοχή
Το retention και το versioning δεν αποτελούν αντίγραφο ασφαλείας.
ΚΥΑ 1689/2025
Άρθρο 25
A.5.31 Μικτό

Legal, statutory, regulatory and contractual requirements

Εντοπισμός και τήρηση των νομικών, κανονιστικών και συμβατικών απαιτήσεων.

Microsoft
Regulatory templates στο Microsoft Purview Compliance Manager (π.χ. NIS 2 Directive, ISO/IEC 27001, GDPR) ως μητρώο απαιτήσεων και προόδου.
Τεκμήριο
Μητρώο νομικών απαιτήσεων. Compliance Manager: assessments και βαθμολογία.
Επιπλέον άδεια
Τα templates NIS2 Directive, ISO/IEC 27001:2022 και EU GDPR είναι premium. Το Microsoft 365 E5 περιλαμβάνει τρία premium templates χωρίς χρέωση. Με Microsoft 365 E3 αγοράζονται χωριστά.
ΚΥΑ 1689/2025
Άρθρο 9
Άρθρα
A.5.32 Οργανωτικό ή εκτός Microsoft 365

Intellectual property rights

Προστασία των δικαιωμάτων πνευματικής ιδιοκτησίας.

Microsoft
Δεν καλύπτεται από ρύθμιση. Το software inventory του Defender Vulnerability Management βοηθά να εντοπιστεί λογισμικό χωρίς άδεια.
Τεκμήριο
Μητρώο αδειών λογισμικού. Εξαγωγή software inventory.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 (software inventory)
A.5.33 Τεχνικό

Protection of records

Προστασία των αρχείων από απώλεια, καταστροφή, παραποίηση και μη εξουσιοδοτημένη πρόσβαση.

Microsoft
Retention policies και retention labels στο Microsoft Purview Data Lifecycle Management. Records management με σήμανση record και Preservation Lock.
Τεκμήριο
Purview: retention policies, retention labels και disposition reviews.
Επιπλέον άδεια
Microsoft 365 E5 (Purview Records Management)
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.5.34 Μικτό

Privacy and protection of personal identifiable information (PII)

Τήρηση των απαιτήσεων για την ιδιωτικότητα και την προστασία των προσωπικών δεδομένων.

Microsoft
Sensitive information types και Data Loss Prevention στο Purview για τον εντοπισμό και την προστασία προσωπικών δεδομένων. Microsoft Priva για αιτήματα υποκειμένων και κινδύνους ιδιωτικότητας.
Τεκμήριο
Purview: Content explorer και DLP policies για προσωπικά δεδομένα. Αρχείο δραστηριοτήτων επεξεργασίας.
Επιπλέον άδεια
Microsoft Priva (ξεχωριστό προϊόν). Microsoft 365 E5 ή Microsoft Purview Suite (Content explorer)
Προσοχή
Η συμμόρφωση με τον GDPR είναι κυρίως οργανωτική και νομική.
Άρθρα
A.5.35 Οργανωτικό ή εκτός Microsoft 365

Independent review of information security

Ανεξάρτητη ανασκόπηση της ασφάλειας πληροφοριών σε προγραμματισμένα διαστήματα.

Microsoft
Δεν καλύπτεται από ρύθμιση. Στον ελεγκτή δίνεται πρόσβαση μόνο για ανάγνωση (Global Reader, Security Reader).
Τεκμήριο
Εκθέσεις ανεξάρτητου ελέγχου. Entra ID: ανάθεση ρόλων ανάγνωσης στον ελεγκτή.
ΚΥΑ 1689/2025
Άρθρο 8
Άρθρα
A.5.36 Μικτό

Compliance with policies, rules and standards for information security

Τακτικός έλεγχος της συμμόρφωσης με τις πολιτικές και τα πρότυπα.

Microsoft
Microsoft Secure Score και Compliance Manager ως συνεχής μέτρηση. Compliance policies στο Intune για τις συσκευές.
Τεκμήριο
Secure Score: History. Compliance Manager: κατάσταση improvement actions. Intune: αναφορές συμμόρφωσης.
ΚΥΑ 1689/2025
Άρθρο 9
Άρθρα
A.5.37 Οργανωτικό ή εκτός Microsoft 365

Documented operating procedures

Τεκμηριωμένες διαδικασίες λειτουργίας, διαθέσιμες σε όσους τις χρειάζονται.

Microsoft
Δεν καλύπτεται από ρύθμιση. Το SharePoint χρησιμεύει ως αποθετήριο με έλεγχο εκδόσεων και δικαιώματα πρόσβασης.
Τεκμήριο
Διαδικασίες λειτουργίας με έκδοση, υπεύθυνο και ημερομηνία.
ΚΥΑ 1689/2025
Άρθρο 6
A.6

People controls

8 controls · 4 με άρθρο
A.6.1 Οργανωτικό ή εκτός Microsoft 365

Screening

Έλεγχος ιστορικού των υποψηφίων πριν από την πρόσληψη.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Διαδικασία και αρχεία ελέγχου πριν από την πρόσληψη.
ΚΥΑ 1689/2025
Άρθρο 10
A.6.2 Οργανωτικό ή εκτός Microsoft 365

Terms and conditions of employment

Οι συμβάσεις εργασίας αναφέρουν τις ευθύνες για την ασφάλεια πληροφοριών.

Microsoft
Δεν καλύπτεται από ρύθμιση. Τα Terms of use στο Entra ID μπορούν να καταγράψουν την αποδοχή πολιτικών.
Τεκμήριο
Υπογεγραμμένες συμβάσεις με ρήτρες ασφάλειας.
ΚΥΑ 1689/2025
Άρθρο 10
A.6.3 Μικτό

Information security awareness, education and training

Ευαισθητοποίηση, εκπαίδευση και κατάρτιση του προσωπικού.

Microsoft
Attack simulation training στο Microsoft Defender for Office 365 Plan 2: προσομοιώσεις phishing και εκπαιδευτικές ενότητες.
Τεκμήριο
Αναφορές ολοκλήρωσης εκπαίδευσης και αποτελεσμάτων προσομοιώσεων.
Επιπλέον άδεια
Microsoft Defender for Office 365 Plan 2
Προσοχή
Δεν καλύπτει όλη τη θεματολογία ενός προγράμματος εκπαίδευσης.
ΚΥΑ 1689/2025
Άρθρο 21
Άρθρα
A.6.4 Οργανωτικό ή εκτός Microsoft 365

Disciplinary process

Πειθαρχική διαδικασία για παραβιάσεις της πολιτικής ασφάλειας.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένη πειθαρχική διαδικασία.
ΚΥΑ 1689/2025
Άρθρο 10
A.6.5 Μικτό

Responsibilities after termination or change of employment

Ευθύνες που παραμένουν μετά τη λήξη ή την αλλαγή της απασχόλησης.

Microsoft
Απενεργοποίηση λογαριασμού και ανάκληση sessions στο Entra ID. Lifecycle workflows για την αποχώρηση. Αφαίρεση εταιρικών δεδομένων από συσκευές μέσω Intune.
Τεκμήριο
Entra ID: audit logs απενεργοποίησης. Έντυπο αποχώρησης.
Επιπλέον άδεια
Microsoft Entra ID Governance (lifecycle workflows· πρόσθετο, περιλαμβάνεται στο Microsoft 365 E7)
Προσοχή
Οι ρήτρες εμπιστευτικότητας μετά την αποχώρηση είναι συμβατικό ζήτημα.
ΚΥΑ 1689/2025
Άρθρο 10Άρθρο 13
Άρθρα
A.6.6 Οργανωτικό ή εκτός Microsoft 365

Confidentiality or non-disclosure agreements

Συμφωνίες εμπιστευτικότητας για προσωπικό και τρίτους.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Υπογεγραμμένες συμφωνίες εμπιστευτικότητας.
ΚΥΑ 1689/2025
Άρθρο 10Άρθρο 12
A.6.7 Τεχνικό

Remote working

Μέτρα ασφάλειας για την εργασία εκτός των εγκαταστάσεων.

Microsoft
Conditional Access με απαίτηση compliant device και MFA. Compliance policies και app protection policies στο Intune. Microsoft Entra Private Access για πρόσβαση ανά εφαρμογή αντί για VPN.
Τεκμήριο
Entra ID: πολιτικές Conditional Access. Intune: αναφορές συμμόρφωσης συσκευών.
Επιπλέον άδεια
Microsoft Entra Private Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
ΚΥΑ 1689/2025
Άρθρο 13Άρθρο 19
Άρθρα
A.6.8 Μικτό

Information security event reporting

Μηχανισμός για την αναφορά συμβάντων ασφάλειας από το προσωπικό.

Microsoft
Κουμπί Report στο Outlook και αναφορά μηνυμάτων, κλήσεων και συσκέψεων στο Teams, με user reported settings στο Microsoft Defender for Office 365.
Τεκμήριο
Defender portal: Submissions με τις αναφορές χρηστών. Οδηγία προς το προσωπικό.
Προσοχή
Για συμβάντα εκτός email και Teams χρειάζεται ξεχωριστό κανάλι αναφοράς.
ΚΥΑ 1689/2025
Άρθρο 21Άρθρο 24
Άρθρα
A.7

Physical controls

14 controls · 4 με άρθρο
A.7.1 Οργανωτικό ή εκτός Microsoft 365

Physical security perimeters

Περίμετροι ασφάλειας για τους χώρους με πληροφορίες και συστήματα.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Σχέδια χώρων και ζώνες ασφάλειας.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.2 Οργανωτικό ή εκτός Microsoft 365

Physical entry

Έλεγχοι εισόδου στους ασφαλείς χώρους.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Αρχεία εισόδου και κατάλογος εξουσιοδοτημένων.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.3 Οργανωτικό ή εκτός Microsoft 365

Securing offices, rooms and facilities

Φυσική ασφάλεια γραφείων, αιθουσών και εγκαταστάσεων.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Μέτρα φυσικής ασφάλειας ανά χώρο.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.4 Οργανωτικό ή εκτός Microsoft 365 Νέο στην έκδοση 2022

Physical security monitoring

Συνεχής παρακολούθηση των χώρων για μη εξουσιοδοτημένη φυσική πρόσβαση.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Συστήματα συναγερμού και CCTV, αρχεία παρακολούθησης.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.5 Οργανωτικό ή εκτός Microsoft 365

Protecting against physical and environmental threats

Προστασία από φυσικές και περιβαλλοντικές απειλές.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Μελέτη κινδύνων, πυρανίχνευση, πυρόσβεση.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.6 Οργανωτικό ή εκτός Microsoft 365

Working in secure areas

Κανόνες για την εργασία σε ασφαλείς χώρους.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Διαδικασία εργασίας σε ασφαλείς χώρους.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.7 Μικτό

Clear desk and clear screen

Κανόνες καθαρού γραφείου και καθαρής οθόνης.

Microsoft
Αυτόματο κλείδωμα οθόνης μετά από αδράνεια, μέσω configuration profiles και compliance policies στο Intune.
Τεκμήριο
Intune: ρύθμιση κλειδώματος οθόνης. Πολιτική καθαρού γραφείου.
Προσοχή
Το καθαρό γραφείο είναι οργανωτικό μέτρο.
ΚΥΑ 1689/2025
Άρθρο 23
Άρθρα
A.7.8 Οργανωτικό ή εκτός Microsoft 365

Equipment siting and protection

Ασφαλής τοποθέτηση και προστασία του εξοπλισμού.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Προδιαγραφές χώρων εξοπλισμού.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.9 Τεχνικό

Security of assets off-premises

Προστασία των αγαθών που βρίσκονται εκτός εγκαταστάσεων.

Microsoft
BitLocker μέσω Intune, compliance policies, απομακρυσμένο Wipe και εντοπισμός συσκευής. Conditional Access που απαιτεί compliant device.
Τεκμήριο
Intune: encryption report και αναφορές συμμόρφωσης.
ΚΥΑ 1689/2025
Άρθρο 11Άρθρο 22
Άρθρα
A.7.10 Τεχνικό

Storage media

Διαχείριση των μέσων αποθήκευσης σε όλο τον κύκλο ζωής τους.

Microsoft
Device control (removable storage access control) στο Defender for Endpoint. BitLocker To Go για τα αφαιρούμενα μέσα. Endpoint DLP για την αντιγραφή σε USB.
Τεκμήριο
Intune: πολιτικές device control. Purview: Endpoint DLP policies.
Επιπλέον άδεια
Microsoft 365 E5 (Endpoint DLP)
Προσοχή
Η φυσική καταστροφή των μέσων είναι οργανωτικό μέτρο.
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.7.11 Οργανωτικό ή εκτός Microsoft 365

Supporting utilities

Προστασία από διακοπές ρεύματος και λοιπών υποστηρικτικών παροχών.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
UPS, γεννήτριες, αρχεία συντήρησης.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.12 Οργανωτικό ή εκτός Microsoft 365

Cabling security

Προστασία των καλωδιώσεων ρεύματος και δεδομένων.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Σχέδια καλωδίωσης και μέτρα προστασίας.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.13 Οργανωτικό ή εκτός Microsoft 365

Equipment maintenance

Σωστή συντήρηση του εξοπλισμού.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Πρόγραμμα και αρχεία συντήρησης.
ΚΥΑ 1689/2025
Άρθρο 23
A.7.14 Μικτό

Secure disposal or re-use of equipment

Διαγραφή των δεδομένων πριν από την απόσυρση ή την επαναχρησιμοποίηση εξοπλισμού.

Microsoft
Wipe στο Intune και Autopilot reset για συσκευές που επαναχρησιμοποιούνται. Η κρυπτογράφηση με BitLocker μειώνει τον κίνδυνο από μέσα που αποσύρονται.
Τεκμήριο
Intune: ιστορικό Wipe. Πιστοποιητικά καταστροφής μέσων.
Προσοχή
Η φυσική καταστροφή δίσκων είναι οργανωτικό μέτρο.
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.8

Technological controls

34 controls · 22 με άρθρο
A.8.1 Τεχνικό

User end point devices

Προστασία των πληροφοριών στις συσκευές των χρηστών.

Microsoft
Microsoft Intune: compliance policies, configuration profiles, security baselines. Microsoft Defender for Endpoint. App protection policies για προσωπικές συσκευές.
Τεκμήριο
Intune: αναφορές συμμόρφωσης. Defender for Endpoint: device inventory με κατάσταση onboarding.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 (Microsoft 365 E5 ή αντίστοιχο) για το device inventory
ΚΥΑ 1689/2025
Άρθρο 14Άρθρο 20
Άρθρα
A.8.2 Τεχνικό

Privileged access rights

Περιορισμός και διαχείριση των προνομιακών δικαιωμάτων πρόσβασης.

Microsoft
Privileged Identity Management με just-in-time ενεργοποίηση και έγκριση. Περιορισμός των Global Administrators. Phishing-resistant MFA για τους διαχειριστές.
Τεκμήριο
Entra ID: PIM assignments και ιστορικό ενεργοποιήσεων.
Επιπλέον άδεια
Microsoft Entra ID P2 (Privileged Identity Management)
ΚΥΑ 1689/2025
Άρθρο 13
Άρθρα
A.8.3 Τεχνικό

Information access restriction

Περιορισμός της πρόσβασης σε πληροφορίες σύμφωνα με την πολιτική.

Microsoft
Δικαιώματα σε SharePoint, OneDrive και Teams. Sensitivity labels με κρυπτογράφηση και δικαιώματα χρήσης. Conditional Access ανά εφαρμογή.
Τεκμήριο
SharePoint: αναφορές sharing και δικαιωμάτων. Purview: labels με encryption.
ΚΥΑ 1689/2025
Άρθρο 13
Άρθρα
A.8.4 Οργανωτικό ή εκτός Microsoft 365

Access to source code

Έλεγχος της πρόσβασης σε πηγαίο κώδικα και εργαλεία ανάπτυξης.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: δικαιώματα σε GitHub ή Azure DevOps, με single sign-on και Conditional Access από το Entra ID.
Τεκμήριο
Δικαιώματα repositories και audit log.
Επιπλέον άδεια
GitHub Enterprise ή Azure DevOps
ΚΥΑ 1689/2025
Άρθρο 15
A.8.5 Τεχνικό

Secure authentication

Ασφαλείς τεχνολογίες και διαδικασίες ελέγχου ταυτότητας.

Microsoft
Conditional Access με «Require authentication strength», passkeys και Windows Hello for Business. Αποκλεισμός του legacy authentication.
Τεκμήριο
Entra ID: πολιτικές Conditional Access, Authentication methods activity, sign-in logs.
ΚΥΑ 1689/2025
Άρθρο 13
Άρθρα
A.8.6 Οργανωτικό ή εκτός Microsoft 365

Capacity management

Παρακολούθηση και προσαρμογή της χρήσης των πόρων.

Microsoft
Η χωρητικότητα του Microsoft 365 είναι ευθύνη της Microsoft. Usage reports στο Microsoft 365 admin center για αποθηκευτικό χώρο και άδειες. Azure Monitor για workloads σε Azure.
Τεκμήριο
Αναφορές χρήσης και προβλέψεις χωρητικότητας για τις δικές σας υποδομές.
Προσοχή
Οι δικές σας υποδομές (διακομιστές, δίκτυο, αποθήκευση) είναι εκτός Microsoft 365.
A.8.7 Τεχνικό

Protection against malware

Προστασία από κακόβουλο λογισμικό, με υποστήριξη από την ευαισθητοποίηση των χρηστών.

Microsoft
Microsoft Defender Antivirus και Microsoft Defender for Endpoint (cloud-delivered protection, EDR). Safe Attachments και Safe Links στο Microsoft Defender for Office 365.
Τεκμήριο
Defender portal: device health και κατάσταση antivirus. Πολιτικές Safe Attachments και Safe Links.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 (EDR)
ΚΥΑ 1689/2025
Άρθρο 20
Άρθρα
A.8.8 Τεχνικό

Management of technical vulnerabilities

Εντοπισμός, αξιολόγηση και αντιμετώπιση των τεχνικών ευπαθειών.

Microsoft
Microsoft Defender Vulnerability Management με remediation requests προς το Intune. Update rings και Windows Autopatch για τις ενημερώσεις.
Τεκμήριο
Defender Vulnerability Management: exposure score, Weaknesses, κατάσταση remediation.
Επιπλέον άδεια
Microsoft Defender for Endpoint Plan 2 ή Microsoft Defender Vulnerability Management Standalone
ΚΥΑ 1689/2025
Άρθρο 17
Άρθρα
A.8.9 Τεχνικό Νέο στην έκδοση 2022

Configuration management

Καθορισμός, τεκμηρίωση, παρακολούθηση και αναθεώρηση των ρυθμίσεων.

Microsoft
Security baselines και configuration profiles στο Intune. Recommendations του Secure Score. Security baselines assessment στο Defender Vulnerability Management.
Τεκμήριο
Intune: κατάσταση εφαρμογής profiles. Secure Score: recommendations και History.
Επιπλέον άδεια
Microsoft Defender Vulnerability Management add-on (security baselines assessment)
ΚΥΑ 1689/2025
Άρθρο 14
Άρθρα
A.8.10 Τεχνικό Νέο στην έκδοση 2022

Information deletion

Διαγραφή των πληροφοριών όταν δεν χρειάζονται πλέον.

Microsoft
Retention policies και retention labels με αυτόματη διαγραφή στο Microsoft Purview Data Lifecycle Management. Wipe στο Intune για τις συσκευές.
Τεκμήριο
Purview: retention policies με ενέργεια διαγραφής, disposition reviews.
Επιπλέον άδεια
Microsoft 365 E5 (disposition review)
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.8.11 Οργανωτικό ή εκτός Microsoft 365 Νέο στην έκδοση 2022

Data masking

Απόκρυψη δεδομένων σύμφωνα με την πολιτική πρόσβασης και τις νομικές απαιτήσεις.

Microsoft
Το Microsoft 365 δεν έχει γενική δυνατότητα data masking. Για βάσεις δεδομένων: Dynamic Data Masking στον SQL Server και στο Azure SQL.
Τεκμήριο
Ρυθμίσεις masking στις βάσεις δεδομένων. Πολιτική ψευδωνυμοποίησης.
Επιπλέον άδεια
SQL Server ή Azure SQL
A.8.12 Τεχνικό Νέο στην έκδοση 2022

Data leakage prevention

Μέτρα αποτροπής διαρροής δεδομένων σε συστήματα, δίκτυα και συσκευές.

Microsoft
Microsoft Purview Data Loss Prevention για Exchange, SharePoint, OneDrive και Teams. Endpoint DLP για τις συσκευές. Network Data Security μέσω Global Secure Access.
Τεκμήριο
Purview: DLP policies, alerts και Activity explorer.
Επιπλέον άδεια
Microsoft 365 E5 (Endpoint DLP, Teams DLP, Network Data Security), Microsoft Entra Internet Access (Network Data Security· Microsoft Entra Suite, standalone ή Microsoft 365 E7)
ΚΥΑ 1689/2025
Άρθρο 11
Άρθρα
A.8.13 Μικτό

Information backup

Αντίγραφα ασφαλείας πληροφοριών, λογισμικού και συστημάτων, με τακτικές δοκιμές.

Microsoft
Microsoft 365 Backup για Exchange Online, SharePoint και OneDrive. Azure Backup για διακομιστές.
Τεκμήριο
Αναφορές επιτυχών backup και δοκιμών επαναφοράς. Πολιτική backup.
Επιπλέον άδεια
Microsoft 365 Backup (χρέωση με βάση τη χρήση), Azure Backup
Προσοχή
Το retention και το versioning δεν αποτελούν αντίγραφο ασφαλείας.
ΚΥΑ 1689/2025
Άρθρο 25
A.8.14 Οργανωτικό ή εκτός Microsoft 365

Redundancy of information processing facilities

Επαρκής εφεδρεία στις εγκαταστάσεις επεξεργασίας πληροφοριών.

Microsoft
Η εφεδρεία του Microsoft 365 είναι ευθύνη της Microsoft και τεκμηριώνεται στο Service Trust Portal. Για Azure: availability zones και Azure Site Recovery.
Τεκμήριο
Εκθέσεις ελέγχου της Microsoft από το Service Trust Portal. Σχεδιασμός εφεδρείας των δικών σας υποδομών.
Επιπλέον άδεια
Συνδρομή Azure
Προσοχή
Οι δικές σας υποδομές είναι εκτός Microsoft 365.
ΚΥΑ 1689/2025
Άρθρο 25
A.8.15 Τεχνικό

Logging

Παραγωγή, αποθήκευση, προστασία και ανάλυση αρχείων καταγραφής.

Microsoft
Microsoft Purview Audit (unified audit log). Sign-in και audit logs του Entra ID. Advanced hunting στο Defender XDR. Microsoft Sentinel για πηγές εκτός Microsoft και μεγαλύτερη διατήρηση.
Τεκμήριο
Purview: audit log search και audit retention policies. Entra ID: diagnostic settings.
Επιπλέον άδεια
Microsoft 365 E5 (Purview Audit Premium), Microsoft Sentinel. Microsoft Defender for Endpoint Plan 2 (Microsoft 365 E5 ή αντίστοιχο)
Προσοχή
Ελέγξτε την προεπιλεγμένη διατήρηση κάθε πηγής.
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.8.16 Τεχνικό Νέο στην έκδοση 2022

Monitoring activities

Παρακολούθηση δικτύων, συστημάτων και εφαρμογών για ανώμαλη συμπεριφορά.

Microsoft
Alerts και incidents με συσχέτιση στο Microsoft Defender XDR. Custom detection rules. Microsoft Entra ID Protection για επικίνδυνα sign-ins. Microsoft Sentinel για τις υπόλοιπες πηγές.
Τεκμήριο
Defender XDR: incidents και custom detection rules. Entra ID Protection: risk detections.
Επιπλέον άδεια
Microsoft Entra ID P2 (ID Protection), Microsoft Sentinel. Microsoft Defender for Endpoint Plan 2 (Microsoft 365 E5 ή αντίστοιχο)
ΚΥΑ 1689/2025
Άρθρο 24
Άρθρα
A.8.17 Οργανωτικό ή εκτός Microsoft 365

Clock synchronization

Συγχρονισμός των ρολογιών με εγκεκριμένες πηγές ώρας.

Microsoft
Οι υπηρεσίες του Microsoft 365 καταγράφουν σε UTC και ο συγχρονισμός τους είναι ευθύνη της Microsoft. Για τις δικές σας υποδομές: Windows Time service με ιεραρχία domain και εξωτερική πηγή NTP.
Τεκμήριο
Ρύθμιση NTP στους domain controllers και στον δικτυακό εξοπλισμό.
A.8.18 Τεχνικό

Use of privileged utility programs

Περιορισμός των προγραμμάτων που μπορούν να παρακάμψουν ελέγχους συστήματος.

Microsoft
App Control for Business και attack surface reduction rules μέσω Intune. Endpoint Privilege Management για ελεγχόμενη ανύψωση δικαιωμάτων χωρίς τοπικούς διαχειριστές.
Τεκμήριο
Intune: πολιτικές App Control και ASR. Αναφορές ανύψωσης δικαιωμάτων.
Επιπλέον άδεια
Intune Endpoint Privilege Management (περιλαμβάνεται στο Microsoft 365 E5 ή αγοράζεται ως πρόσθετο του Intune)
ΚΥΑ 1689/2025
Άρθρο 13Άρθρο 14
Άρθρα
A.8.19 Τεχνικό

Installation of software on operational systems

Ελεγχόμενη εγκατάσταση λογισμικού στα συστήματα παραγωγής.

Microsoft
Διανομή εφαρμογών από το Intune και το Company Portal. App Control for Business. Αφαίρεση δικαιωμάτων τοπικού διαχειριστή από τους χρήστες.
Τεκμήριο
Intune: λίστα εφαρμογών και κατάσταση εγκατάστασης. Software inventory.
ΚΥΑ 1689/2025
Άρθρο 14
Άρθρα
A.8.20 Μικτό

Networks security

Ασφάλεια και διαχείριση των δικτύων και των δικτυακών συσκευών.

Microsoft
Ο δικτυακός εξοπλισμός είναι εκτός Microsoft 365. Το Microsoft 365 συμπληρώνει με Windows Firewall μέσω Intune και με Global Secure Access.
Τεκμήριο
Ρυθμίσεις firewall. Intune: πολιτικές Windows Firewall.
Επιπλέον άδεια
Microsoft Entra Internet Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7), Microsoft Entra Private Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
ΚΥΑ 1689/2025
Άρθρο 19
Άρθρα
A.8.21 Μικτό

Security of network services

Μηχανισμοί ασφάλειας και επίπεδα εξυπηρέτησης των δικτυακών υπηρεσιών.

Microsoft
Οι συμβάσεις με τους παρόχους δικτύου είναι οργανωτικό μέτρο. Το Global Secure Access δίνει κρυπτογραφημένη πρόσβαση με πολιτικές ανά χρήστη και συσκευή.
Τεκμήριο
Συμβάσεις και SLA δικτυακών υπηρεσιών. Global Secure Access: traffic forwarding profiles.
Επιπλέον άδεια
Microsoft Entra Internet Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7), Microsoft Entra Private Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
ΚΥΑ 1689/2025
Άρθρο 19
Άρθρα
A.8.22 Μικτό

Segregation of networks

Διαχωρισμός ομάδων υπηρεσιών, χρηστών και συστημάτων στα δίκτυα.

Microsoft
Το segmentation είναι θέμα δικτυακής υποδομής, εκτός Microsoft 365. Το Microsoft Entra Private Access δίνει πρόσβαση ανά εφαρμογή αντί για πρόσβαση σε ολόκληρο το δίκτυο.
Τεκμήριο
Διάγραμμα δικτύου με ζώνες. Private Access: application segments.
Επιπλέον άδεια
Microsoft Entra Private Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
ΚΥΑ 1689/2025
Άρθρο 19
Άρθρα
A.8.23 Τεχνικό Νέο στην έκδοση 2022

Web filtering

Διαχείριση της πρόσβασης σε εξωτερικούς ιστοτόπους.

Microsoft
Web content filtering και network protection στο Microsoft Defender for Endpoint. Microsoft Defender SmartScreen. Web content filtering στο Microsoft Entra Internet Access.
Τεκμήριο
Defender portal: web content filtering policies και web protection report.
Επιπλέον άδεια
Microsoft Entra Internet Access (Microsoft Entra Suite ή standalone· περιλαμβάνεται στο Microsoft 365 E7)
ΚΥΑ 1689/2025
Άρθρο 19Άρθρο 20
Άρθρα
A.8.24 Τεχνικό

Use of cryptography

Κανόνες για την αποτελεσματική χρήση κρυπτογραφίας και τη διαχείριση κλειδιών.

Microsoft
BitLocker μέσω Intune. Sensitivity labels με κρυπτογράφηση και Message Encryption στο Purview. TLS στις υπηρεσίες του Microsoft 365. Customer Key για δικά σας κλειδιά. Microsoft Cloud PKI για την έκδοση πιστοποιητικών σε συσκευές.
Τεκμήριο
Πολιτική κρυπτογραφίας. Intune: encryption report. Purview: labels με encryption.
Επιπλέον άδεια
Microsoft 365 E5 (Customer Key, Microsoft Cloud PKI). Το Microsoft Cloud PKI διατίθεται και ως πρόσθετο του Intune.
Προσοχή
Οι διακομιστές και οι βάσεις άλλων κατασκευαστών δεν καλύπτονται από προϊόντα Microsoft.
ΚΥΑ 1689/2025
Άρθρο 22
Άρθρα
A.8.25 Οργανωτικό ή εκτός Microsoft 365

Secure development life cycle

Κανόνες για την ασφαλή ανάπτυξη λογισμικού και συστημάτων.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: DevOps security στο Microsoft Defender for Cloud και GitHub Advanced Security.
Τεκμήριο
Πολιτική ασφαλούς ανάπτυξης.
Επιπλέον άδεια
Microsoft Defender for Cloud, GitHub Advanced Security
ΚΥΑ 1689/2025
Άρθρο 15
Άρθρα
A.8.26 Οργανωτικό ή εκτός Microsoft 365

Application security requirements

Καθορισμός και έγκριση απαιτήσεων ασφάλειας για τις εφαρμογές.

Microsoft
Δεν καλύπτεται από το Microsoft 365.
Τεκμήριο
Προδιαγραφές ασφάλειας ανά εφαρμογή.
ΚΥΑ 1689/2025
Άρθρο 15
A.8.27 Οργανωτικό ή εκτός Microsoft 365

Secure system architecture and engineering principles

Αρχές ασφαλούς αρχιτεκτονικής και σχεδιασμού συστημάτων.

Microsoft
Δεν καλύπτεται από ρύθμιση. Οι αρχές Zero Trust της Microsoft χρησιμεύουν ως αρχιτεκτονικό πλαίσιο αναφοράς.
Τεκμήριο
Τεκμηριωμένες αρχές αρχιτεκτονικής.
ΚΥΑ 1689/2025
Άρθρο 15
A.8.28 Οργανωτικό ή εκτός Microsoft 365 Νέο στην έκδοση 2022

Secure coding

Εφαρμογή αρχών ασφαλούς κώδικα στην ανάπτυξη λογισμικού.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: code scanning, secret scanning και dependency review στο GitHub Advanced Security.
Τεκμήριο
Κανόνες ασφαλούς κώδικα, αποτελέσματα code scanning.
Επιπλέον άδεια
GitHub Advanced Security
ΚΥΑ 1689/2025
Άρθρο 15
Άρθρα
A.8.29 Οργανωτικό ή εκτός Microsoft 365

Security testing in development and acceptance

Έλεγχοι ασφάλειας κατά την ανάπτυξη και την αποδοχή.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: GitHub Advanced Security και Microsoft Defender for Cloud.
Τεκμήριο
Αποτελέσματα ελέγχων ασφάλειας πριν από την παραγωγή.
Επιπλέον άδεια
GitHub Advanced Security, Microsoft Defender for Cloud
ΚΥΑ 1689/2025
Άρθρο 15Άρθρο 18
A.8.30 Οργανωτικό ή εκτός Microsoft 365

Outsourced development

Εποπτεία και έλεγχος της ανάπτυξης που ανατίθεται σε τρίτους.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Συμβάσεις ανάπτυξης με απαιτήσεις ασφάλειας, αποτελέσματα ελέγχων αποδοχής.
ΚΥΑ 1689/2025
Άρθρο 12Άρθρο 15
A.8.31 Οργανωτικό ή εκτός Microsoft 365

Separation of development, test and production environments

Διαχωρισμός των περιβαλλόντων ανάπτυξης, δοκιμών και παραγωγής.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Σε Azure: ξεχωριστά subscriptions ή resource groups ανά περιβάλλον. Για δοκιμές ρυθμίσεων Microsoft 365: ξεχωριστό test tenant.
Τεκμήριο
Διάγραμμα περιβαλλόντων και δικαιώματα ανά περιβάλλον.
Επιπλέον άδεια
Συνδρομή Azure
ΚΥΑ 1689/2025
Άρθρο 15
A.8.32 Μικτό

Change management

Οι αλλαγές σε συστήματα και εγκαταστάσεις ακολουθούν διαδικασία διαχείρισης αλλαγών.

Microsoft
Audit logs του Entra ID και του Intune καταγράφουν ποιος άλλαξε τι. Multi admin approval στο Intune. Message center για τις αλλαγές που φέρνει η Microsoft.
Τεκμήριο
Αιτήματα αλλαγών με έγκριση. Εξαγωγές audit logs που τα επιβεβαιώνουν.
Προσοχή
Η διαδικασία έγκρισης αλλαγών είναι οργανωτική.
ΚΥΑ 1689/2025
Άρθρο 16
Άρθρα
A.8.33 Οργανωτικό ή εκτός Microsoft 365

Test information

Κατάλληλη επιλογή, προστασία και διαχείριση των δεδομένων δοκιμών.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Διαδικασία για τα δεδομένα δοκιμών (συνθετικά ή ανωνυμοποιημένα).
ΚΥΑ 1689/2025
Άρθρο 15
A.8.34 Μικτό

Protection of information systems during audit testing

Οι έλεγχοι σχεδιάζονται ώστε να μη διαταράσσουν τα συστήματα παραγωγής.

Microsoft
Πρόσβαση μόνο για ανάγνωση στον ελεγκτή (Global Reader, Security Reader), με χρονικό όριο μέσω Privileged Identity Management.
Τεκμήριο
Πλάνο ελέγχου. Entra ID: ανάθεση και λήξη των ρόλων του ελεγκτή.
Επιπλέον άδεια
Microsoft Entra ID P2 (Privileged Identity Management)
ΚΥΑ 1689/2025
Άρθρο 8
Άρθρα