Microsoft 365 Security Insights Security Research Platform

ΚΥΑ 1689/2025 · ΦΕΚ Β΄ 2186/6.5.2025

ΚΥΑ 1689/2025 με Microsoft 365: το Εθνικό Πλαίσιο ανά απαίτηση

Οι 111 απαιτήσεις της ΚΥΑ 1689/2025 μία προς μία: ποια ρύθμιση του Microsoft 365 τις υποστηρίζει, πού βρίσκεται το τεκμήριο και τι μένει εκτός.

Η ΚΥΑ 1689/2025 ορίζει το Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας για τις βασικές και σημαντικές οντότητες του ν. 5160/2024. Τα μέτρα βρίσκονται στα άρθρα 4 έως 25. Εδώ θα βρείτε κάθε περίπτωση χωριστά, με τέσσερα στοιχεία: τι ζητά, ποια ρύθμιση ή εργαλείο της Microsoft την υποστηρίζει, πού βρίσκει ο ελεγκτής το τεκμήριο και ποιο άρθρο του blog το εξηγεί στην πράξη.

Το Microsoft 365 δεν καλύπτει τα πάντα. Οι πολιτικές, το ανθρώπινο δυναμικό, η φυσική ασφάλεια και μεγάλο μέρος της επιχειρησιακής συνέχειας είναι οργανωτικά μέτρα, και σημειώνονται ως τέτοια. Όπου η απαίτηση καλύπτεται από προϊόν Microsoft με ξεχωριστή άδεια, αναφέρεται ρητά. Όπου δεν υπάρχει προϊόν Microsoft, γράφεται κι αυτό.

111
απαιτήσεις σε 22 άρθρα της ΚΥΑ
26
τεχνικές, υλοποιούνται κυρίως με ρύθμιση
41
μικτές, έγγραφο ή διαδικασία με τεχνική υποστήριξη
44
οργανωτικές ή εκτός Microsoft 365

Checklist για τον οργανισμό σας

Οι ίδιες 111 απαιτήσεις σε Excel, με στήλες για κατάσταση, υπεύθυνο, τεκμήριο και ημερομηνία ελέγχου.

Κατεβάστε το checklist (.xlsx)

Πώς να το διαβάσετε

Η αντιστοίχιση είναι επαγγελματική ερμηνεία και όχι νομική συμβουλή. Μια ρύθμιση υποστηρίζει μια απαίτηση, δεν αποδεικνύει από μόνη της συμμόρφωση. Οι περιγραφές είναι σύντομες παραφράσεις για το ακριβές κείμενο ισχύει το ΦΕΚ Β΄ 2186/6.5.2025.

Τελευταία ενημέρωση: 02/10/2026

Άρθρο 4

Υποχρεώσεις και ευθύνη των ανωτάτων οργάνων διοίκησης

2 απαιτήσεις · 2 με άρθρο
4.α Μικτό Βασικές και σημαντικές

Ολοκληρωμένο πρόγραμμα διαχείρισης κινδύνων κυβερνοασφάλειας, με ευθύνη του ανώτατου οργάνου διοίκησης.

Microsoft
Microsoft Purview Compliance Manager (assessment «NIS 2 Directive») ως μητρώο του προγράμματος. Microsoft Secure Score ως μετρήσιμη τεχνική βάση.
Τεκμήριο
Απόφαση/πρακτικό ΔΣ για το πρόγραμμα. Compliance Manager: βαθμολογία και κατάσταση improvement actions.
Άρθρα
4.β Μικτό Βασικές και σημαντικές

Το ανώτατο όργανο εγκρίνει και επιβλέπει το πρόγραμμα, διαθέτει πόρους, ενημερώνει το προσωπικό, λογοδοτεί και παρακολουθεί εκπαίδευση.

Microsoft
Αναφορά προς το ΔΣ με Secure Score και Compliance Manager. Attack simulation training και για τα μέλη της διοίκησης (περ. βε).
Τεκμήριο
Πρακτικά ΔΣ, εγκεκριμένος προϋπολογισμός, βεβαιώσεις εκπαίδευσης μελών ΔΣ.
Άρθρα
Άρθρο 5

Πλαίσιο διαχείρισης κινδύνων

5 απαιτήσεις · 4 με άρθρο
5.1.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Πλαίσιο διαχείρισης κινδύνων κυβερνοασφάλειας, ευθυγραμμισμένο με τη διαχείριση επιχειρηματικών κινδύνων, με πρόβλεψη για τρίτα μέρη.

Microsoft
Δεν καλύπτεται από ρύθμιση. Το Microsoft 365 δίνει μόνο δεδομένα εισόδου (Secure Score, Exposure Management).
Τεκμήριο
Εγκεκριμένη μεθοδολογία διαχείρισης κινδύνων.
5.1.β Μικτό Βασικές και σημαντικές

Περιοδική εκτίμηση κινδύνων (risk assessment) με μεθοδολογία βασισμένη σε διεθνή πρότυπα.

Microsoft
Microsoft Secure Score και Microsoft Defender Vulnerability Management ως τεχνική είσοδος στην εκτίμηση κινδύνων.
Τεκμήριο
Μητρώο κινδύνων. Secure Score: History και τάση βαθμολογίας.
Άρθρα
5.1.γ Μικτό Βασικές και σημαντικές

Πλάνο αντιμετώπισης κινδύνων (risk treatment plan) με κριτήρια προτεραιοποίησης.

Microsoft
Κατάσταση ανά recommendation στο Secure Score (To address, Planned, Risk accepted, Resolved through third party, Resolved through alternate mitigation) ως το τεχνικό σκέλος του πλάνου.
Τεκμήριο
Secure Score: Recommended actions με status και σημειώσεις. Εγκεκριμένο risk treatment plan.
Άρθρα
5.1.δ Μικτό Βασικές και σημαντικές

Αξιολόγηση και επικαιροποίηση εκτίμησης και πλάνου σε προγραμματισμένα διαστήματα και μετά από σοβαρά περιστατικά ή αλλαγές.

Microsoft
Secure Score History και Compliance Manager για την τεκμηρίωση της περιοδικής επανεξέτασης.
Τεκμήριο
Ημερολόγιο αναθεωρήσεων, εκδόσεις μητρώου κινδύνων.
Άρθρα
5.2 Μικτό Μόνο βασικές

Εμπεριστατωμένη εκτίμηση κινδύνων με cyber threat intelligence και πλήρη αξιολόγηση ευπαθειών.

Microsoft
Threat analytics στο Microsoft Defender XDR για threat intelligence. Microsoft Defender Vulnerability Management για την αξιολόγηση ευπαθειών.
Τεκμήριο
Defender portal: Threat analytics, Vulnerability management (Weaknesses, Recommendations).
Επιπλέον άδεια
Microsoft Defender XDR (Microsoft 365 E5 ή αντίστοιχο)
Άρθρα
Άρθρο 6

Πολιτικές και διαδικασίες ασφάλειας πληροφοριών

3 απαιτήσεις · 0 με άρθρο
6.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Γραπτή γενική πολιτική ασφάλειας πληροφοριών, εγκεκριμένη από το ανώτατο όργανο διοίκησης.

Microsoft
Δεν καλύπτεται από ρύθμιση. SharePoint Online για ελεγχόμενη διανομή και ιστορικό εκδόσεων του εγγράφου.
Τεκμήριο
Εγκεκριμένη πολιτική με αριθμό έκδοσης και ημερομηνία.
6.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Έντεκα ελάχιστες θεματικές πολιτικές (πρόσβαση, αγαθά, ορθή χρήση, αφαιρούμενα μέσα, περιστατικά, εφοδιαστική αλυσίδα, δίκτυα, έλεγχοι, αντίγραφα ασφαλείας, κρυπτογράφηση, φυσική ασφάλεια).

Microsoft
Οι πολιτικές είναι έγγραφα. Η τεχνική εφαρμογή κάθε πολιτικής αντιστοιχίζεται στα άρθρα 11, 12, 13, 18, 19, 22, 23, 24 και 25 αυτού του πίνακα.
Τεκμήριο
Οι έντεκα εγκεκριμένες θεματικές πολιτικές.
6.γ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Αξιολόγηση και επικαιροποίηση των πολιτικών σε προγραμματισμένα διαστήματα και μετά από σοβαρά περιστατικά ή αλλαγές.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων πολιτικών.
Άρθρο 7

Ρόλοι, αρμοδιότητες και εξουσίες

3 απαιτήσεις · 1 με άρθρο
7.α Μικτό Βασικές και σημαντικές

Ορισμός αρμοδιοτήτων και εξουσιών κυβερνοασφάλειας σε ρόλους, και ορισμός Υ.Α.Σ.Π.Ε.

Microsoft
Microsoft Entra ID roles (π.χ. Security Administrator, Security Reader, Compliance Administrator) ως τεχνική αποτύπωση των ρόλων.
Τεκμήριο
Απόφαση ορισμού Υ.Α.Σ.Π.Ε. Entra admin center: Roles and administrators (assignments).
Άρθρα
7.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Ο Υ.Α.Σ.Π.Ε. αναφέρεται απευθείας στο ανώτατο όργανο διοίκησης.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Οργανόγραμμα, γραμμή αναφοράς, αναφορές Υ.Α.Σ.Π.Ε. προς το ΔΣ.
7.γ Μικτό Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση ρόλων, αρμοδιοτήτων και εξουσιών.

Microsoft
Access reviews για τις αναθέσεις ρόλων (Microsoft Entra ID Governance).
Τεκμήριο
Αποτελέσματα access reviews, πρακτικά αναθεώρησης ρόλων.
Επιπλέον άδεια
Microsoft Entra ID Governance ή Microsoft Entra ID P2
Άρθρο 8

Ανεξάρτητος έλεγχος ασφάλειας πληροφοριών

4 απαιτήσεις · 2 με άρθρο
8.α Μικτό Μόνο βασικές

Περιοδικοί ανεξάρτητοι έλεγχοι (independent audits) του προγράμματος ασφάλειας πληροφοριών.

Microsoft
Πρόσβαση μόνο για ανάγνωση στον ελεγκτή (Global Reader, Security Reader) και dashboard τεκμηρίων από Secure Score μέσω Microsoft Graph και Power BI.
Τεκμήριο
Εκθέσεις ελέγχου. Power BI dashboard με ιστορικό Secure Score.
Άρθρα
8.β Οργανωτικό ή εκτός Microsoft 365 Μόνο βασικές

Διασφάλιση αμεροληψίας των ελεγκτών.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Δήλωση ανεξαρτησίας ελεγκτή.
8.γ Μικτό Μόνο βασικές

Διορθωτικές ενέργειες από το ανώτατο όργανο όταν ο έλεγχος δείξει ανεπάρκεια.

Microsoft
Παρακολούθηση των τεχνικών διορθωτικών ενεργειών ως recommendations στο Secure Score και improvement actions στο Compliance Manager.
Τεκμήριο
Πλάνο διορθωτικών ενεργειών με κατάσταση και ημερομηνίες.
Άρθρα
8.δ Οργανωτικό ή εκτός Microsoft 365 Μόνο βασικές

Έλεγχοι σε προγραμματισμένα διαστήματα και μετά από σοβαρά περιστατικά ή αλλαγές.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Πρόγραμμα ελέγχων.
Άρθρο 9

Διαδικασίες παρακολούθησης της συμμόρφωσης

3 απαιτήσεις · 3 με άρθρο
9.α Μικτό Βασικές και σημαντικές

Διαδικασίες παρακολούθησης της συμμόρφωσης με τις κανονιστικές υποχρεώσεις και περιοδική αναφορά στο ανώτατο όργανο.

Microsoft
Microsoft Purview Compliance Manager με τα assessments «NIS 2 Directive» και «ISO/IEC 27001:2022», συνδεδεμένα με το Secure Score.
Τεκμήριο
Compliance Manager: assessment score και εξαγωγή αναφοράς. Αναφορά προς το ΔΣ.
Άρθρα
9.β Μικτό Βασικές και σημαντικές

Διορθωτικές ενέργειες σε περίπτωση μη συμμόρφωσης.

Microsoft
Ανάθεση improvement actions σε υπευθύνους στο Compliance Manager.
Τεκμήριο
Κατάσταση improvement actions με υπεύθυνο και ημερομηνία.
Άρθρα
9.γ Μικτό Βασικές και σημαντικές

Παρακολούθηση σε προγραμματισμένα διαστήματα και όταν αλλάζει το κανονιστικό πλαίσιο ή οι λειτουργίες.

Microsoft
Το Compliance Manager ειδοποιεί όταν η Microsoft αναθεωρεί ένα template, ώστε να ενημερωθεί το assessment.
Τεκμήριο
Ημερολόγιο αναθεωρήσεων συμμόρφωσης.
Άρθρα
Άρθρο 10

Ασφάλεια ανθρώπινου δυναμικού

4 απαιτήσεις · 0 με άρθρο
10.1.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Έλεγχοι καταλληλότητας του υποψήφιου προσωπικού.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Διαδικασία HR, αρχεία προσλήψεων.
10.1.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Ευθύνες και καθήκοντα που παραμένουν μετά τη λήξη ή αλλαγή της απασχόλησης.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Όροι σύμβασης, ρήτρες εμπιστευτικότητας.
10.1.γ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Διαδικασίες πειθαρχικού ελέγχου για παραβίαση των πολιτικών ασφάλειας.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Πειθαρχική διαδικασία.
10.2 Οργανωτικό ή εκτός Microsoft 365 Μόνο βασικές

Επαλήθευση ιστορικού (background checks) για προσωπικό με ρόλους κυβερνοασφάλειας.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Αρχεία ελέγχου ιστορικού.
Άρθρο 11

Διαχείριση υλικού και λογισμικού

4 απαιτήσεις · 3 με άρθρο
11.α Μικτό Βασικές και σημαντικές

Ακριβής και ενημερωμένος κατάλογος αγαθών (υλικό, λογισμικό, συστήματα, δεδομένα, υπηρεσίες, cloud και OT), με ιδιοκτήτη ανά αγαθό.

Microsoft
Device inventory στο Microsoft Defender for Endpoint και στο Microsoft Intune. Software inventory στο Defender Vulnerability Management. Cloud Discovery στο Microsoft Defender for Cloud Apps για τις cloud υπηρεσίες. Τα αγαθά OT δεν καλύπτονται από το Microsoft 365. Καλύπτονται από το Microsoft Defender for IoT, που είναι ξεχωριστό προϊόν.
Τεκμήριο
Defender portal: Assets, Devices. Intune: Devices. Εξαγωγές καταλόγου.
Επιπλέον άδεια
Microsoft Defender for IoT (για τα αγαθά OT)
Προσοχή
Ο ορισμός ιδιοκτήτη (owner) ανά αγαθό δεν καλύπτεται από προϊόντα Microsoft. Τηρείται σε ξεχωριστό μητρώο αγαθών.
Άρθρα
11.β Τεχνικό Βασικές και σημαντικές

Ταξινόμηση δεδομένων και αγαθών σε επίπεδα, με βάση εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα.

Microsoft
Sensitivity labels στο Microsoft Purview Information Protection και auto-labeling. Critical asset management στο Microsoft Security Exposure Management για την κρισιμότητα συσκευών και ταυτοτήτων.
Τεκμήριο
Purview portal: Information protection, Labels και Label policies. Content explorer.
Άρθρα
11.γ Μικτό Βασικές και σημαντικές

Γραπτή πολιτική και οδηγίες ορθής χρήσης αγαθών και δεδομένων σε όλο τον κύκλο ζωής.

Microsoft
Microsoft Purview Data Loss Prevention και retention policies (Data Lifecycle Management) για την τεχνική επιβολή. Retire και Wipe στο Intune για την ασφαλή απομάκρυνση.
Τεκμήριο
Εγκεκριμένη πολιτική. Purview: DLP policies και retention policies.
Άρθρα
11.δ Μικτό Βασικές και σημαντικές

Γραπτή πολιτική για την ασφαλή διαχείριση αφαιρούμενων μέσων αποθήκευσης.

Microsoft
Device control (removable storage access control) στο Defender for Endpoint μέσω Intune. BitLocker To Go για κρυπτογράφηση αφαιρούμενων μέσων.
Τεκμήριο
Εγκεκριμένη πολιτική. Intune: Endpoint security, Attack surface reduction, Device control.
Άρθρα
  • Άρθρο για το device control: έρχεται.
Άρθρο 12

Διαχείριση κινδύνων από τις σχέσεις με προμηθευτές και παρόχους υπηρεσιών Τ.Π.Ε.

7 απαιτήσεις · 4 με άρθρο
12.1.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Πολιτική και διαδικασίες για τις σχέσεις με προμηθευτές και παρόχους υπηρεσιών Τ.Π.Ε.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένη πολιτική ασφάλειας εφοδιαστικής αλυσίδας.
12.1.β Μικτό Βασικές και σημαντικές

Ενημερωμένος κατάλογος άμεσων προμηθευτών και παρόχων, με σημεία επαφής, προϊόντα/υπηρεσίες και ταξινόμηση κρισιμότητας.

Microsoft
Cloud Discovery και cloud app catalog στο Defender for Cloud Apps για να εντοπιστούν οι cloud πάροχοι που χρησιμοποιούνται πραγματικά. Enterprise applications στο Entra ID για τις εφαρμογές τρίτων με πρόσβαση στο tenant.
Τεκμήριο
Μητρώο προμηθευτών. Defender portal: Cloud apps, Cloud discovery, Discovered apps.
Άρθρα
12.1.γ Μικτό Βασικές και σημαντικές

Διαδικασίες διαχείρισης κινδύνων προμηθευτών σε όλο τον κύκλο ζωής: κριτήρια αξιολόγησης και απαιτήσεις κυβερνοασφάλειας για παρόχους και προϊόντα.

Microsoft
Risk score ανά cloud εφαρμογή στο Defender for Cloud Apps (πιστοποιήσεις, συμμόρφωση) ως κριτήριο αξιολόγησης. Ρύθμιση Allowed Agent Types «Only certified external publishers». Service Trust Portal για τις εκθέσεις ελέγχου της ίδιας της Microsoft.
Τεκμήριο
Αρχεία αξιολόγησης προμηθευτών. Cloud app catalog: risk score. Microsoft 365 admin center: Allowed agent types.
Άρθρα
12.1.δ Μικτό Βασικές και σημαντικές

Ελάχιστο περιεχόμενο συμβάσεων: απαιτήσεις ασφάλειας, συστήματα και δεδομένα στα οποία αποκτά πρόσβαση ο προμηθευτής, δικαίωμα ελέγχου, ασφαλής λήξη.

Microsoft
Οι συμβάσεις είναι οργανωτικό μέτρο. Για την πρόσβαση και την ασφαλή λήξη: cross-tenant access settings, guest accounts με access reviews και αφαίρεση δικαιωμάτων στο Entra ID.
Τεκμήριο
Υπογεγραμμένες συμβάσεις. Entra admin center: External Identities, Cross-tenant access settings.
Άρθρα
12.1.ε Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση πολιτικών και διαδικασιών προμηθευτών.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων.
12.2.α Μικτό Μόνο βασικές

Ενισχυμένες απαιτήσεις κυβερνοασφάλειας για τους κρίσιμους προμηθευτές και παρόχους.

Microsoft
Conditional Access για external users (MFA, compliant device) και cross-tenant access settings ανά οργανισμό-προμηθευτή.
Τεκμήριο
Συμβατικές απαιτήσεις. Conditional Access policies με target «Guest or external users».
Άρθρα
12.2.β Οργανωτικό ή εκτός Microsoft 365 Μόνο βασικές

Επέκταση της διαχείρισης κινδύνων σε όλη την εφοδιαστική αλυσίδα, και σε υπεργολάβους.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Συμβατικές ρήτρες για υπεργολάβους.
Άρθρο 13

Διαχείριση λογαριασμών και έλεγχος πρόσβασης

8 απαιτήσεις · 7 με άρθρο
13.α Μικτό Βασικές και σημαντικές

Πολιτική και διαδικασίες λογικού ελέγχου πρόσβασης, για προσωπικό και για τρίτους.

Microsoft
Conditional Access στο Microsoft Entra ID ως η τεχνική επιβολή της πολιτικής.
Τεκμήριο
Εγκεκριμένη πολιτική ελέγχου πρόσβασης. Entra admin center: Conditional Access, Policies.
Άρθρα
13.β Τεχνικό Βασικές και σημαντικές

Μοναδική ταυτότητα για κάθε χρήστη και σύστημα, ώστε να υπάρχει λογοδοσία.

Microsoft
Ατομικοί λογαριασμοί στο Microsoft Entra ID, χωρίς κοινόχρηστους λογαριασμούς. Service principals και managed identities για τα συστήματα. Συγχρονισμός από AD με Entra Connect ή Cloud Sync.
Τεκμήριο
Entra admin center: Users, Enterprise applications. Sign-in logs ανά ταυτότητα.
Άρθρα
13.γ Τεχνικό Βασικές και σημαντικές

Χορήγηση και ανάκληση δικαιωμάτων με least privilege, need to know και separation of duties.

Microsoft
Microsoft Entra ID roles και ανάθεση πρόσβασης μέσω groups. Access reviews και entitlement management (Microsoft Entra ID Governance).
Τεκμήριο
Role assignments, group memberships, αποτελέσματα access reviews.
Επιπλέον άδεια
Microsoft Entra ID Governance (access reviews και entitlement management)
Άρθρα
13.δ Τεχνικό Βασικές και σημαντικές

Περιορισμός των προνομιούχων λογαριασμών και των δικαιωμάτων διαχείρισης στο απολύτως απαραίτητο.

Microsoft
Privileged Identity Management (just-in-time ενεργοποίηση ρόλων με έγκριση). Περιορισμός του αριθμού των Global Administrators. Phishing-resistant MFA για τους administrators.
Τεκμήριο
PIM: eligible και active assignments, audit history. Secure Score: recommendations για admin roles.
Επιπλέον άδεια
Microsoft Entra ID P2 (Privileged Identity Management)
Άρθρα
13.ε Τεχνικό Βασικές και σημαντικές

Προσαρμογή δικαιωμάτων πρόσβασης όταν αλλάζει ή διακόπτεται η απασχόληση.

Microsoft
Lifecycle workflows (joiner, mover, leaver) στο Microsoft Entra ID Governance. Απενεργοποίηση λογαριασμού και revoke sessions.
Τεκμήριο
Entra audit logs: account disabled, sessions revoked. Αρχείο αποχωρήσεων HR.
Επιπλέον άδεια
Microsoft Entra ID Governance (lifecycle workflows)
13.στ Τεχνικό Βασικές και σημαντικές

Ισχυρές μέθοδοι ασφαλούς αυθεντικοποίησης, ανάλογες με την κρισιμότητα.

Microsoft
Authentication methods policy και authentication strengths στο Entra ID: passkeys (FIDO2), Windows Hello for Business, certificate-based authentication. Token Protection. Password protection.
Τεκμήριο
Entra admin center: Authentication methods, Policies και User registration details.
Άρθρα
13.ζ Τεχνικό Βασικές και σημαντικές

Πολυπαραγοντική αυθεντικοποίηση (MFA) όπου απαιτείται με βάση την κρισιμότητα.

Microsoft
Conditional Access με «Require multifactor authentication» ή «Require authentication strength», ανά εφαρμογή και επίπεδο κινδύνου.
Τεκμήριο
Conditional Access policies. Sign-in logs: authentication requirement. Secure Score: MFA recommendations.
Άρθρα
13.η Μικτό Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση πολιτικών και διαδικασιών ελέγχου πρόσβασης.

Microsoft
Conditional Access insights and reporting. Access reviews.
Τεκμήριο
Ιστορικό αλλαγών Conditional Access (audit logs), αποτελέσματα access reviews.
Επιπλέον άδεια
Microsoft Entra ID Governance ή Microsoft Entra ID P2 (access reviews)
Άρθρα
Άρθρο 14

Ασφαλής παραμετροποίηση υλικού, λογισμικού, υπηρεσιών και δικτύων

4 απαιτήσεις · 4 με άρθρο
14.α Τεχνικό Βασικές και σημαντικές

Διαδικασίες και εργαλεία για την επιβολή ρυθμίσεων και παραμετροποιήσεων σε υλικό, λογισμικό, υπηρεσίες και δίκτυο.

Microsoft
Microsoft Intune: configuration profiles, compliance policies, security baselines. Tenant configuration management στο Microsoft Entra για τις ρυθμίσεις του tenant.
Τεκμήριο
Intune: Devices, Configuration και Compliance, per-policy device status.
Άρθρα
14.β Τεχνικό Βασικές και σημαντικές

Ασφαλής παραμετροποίηση (secure configuration) με πρότυπα κατασκευαστών ή ανεξάρτητων οργανισμών, και αρχές least functionality και least privilege.

Microsoft
Security baselines στο Intune. Recommendations του Microsoft Secure Score. Security baselines assessment (π.χ. CIS) στο Defender Vulnerability Management. Attack surface reduction rules.
Τεκμήριο
Secure Score: βαθμολογία και recommendations. Intune: Security baselines, status ανά profile.
Επιπλέον άδεια
Microsoft Defender Vulnerability Management (add-on ή standalone) για το security baselines assessment
Άρθρα
14.γ Μικτό Βασικές και σημαντικές

Αλλαγή των προεπιλεγμένων συνθηματικών (default passwords) κατά την εγκατάσταση.

Microsoft
Windows LAPS για μοναδικό, εναλλασσόμενο κωδικό τοπικού διαχειριστή σε κάθε συσκευή Windows.
Τεκμήριο
Intune: Account protection, LAPS policy. Διαδικασία εγκατάστασης για δικτυακές και λοιπές συσκευές.
Προσοχή
Το Windows LAPS καλύπτει μόνο τον τοπικό διαχειριστή των Windows. Οι δικτυακές συσκευές, οι εφαρμογές και το OT δεν καλύπτονται από το Microsoft 365.
Άρθρα
14.δ Μικτό Βασικές και σημαντικές

Περιοδική αξιολόγηση των διαδικασιών ασφαλούς παραμετροποίησης, όταν εμφανίζονται νέες απειλές ή νέες εκδόσεις.

Microsoft
Νέα recommendations στο Secure Score και ανακοινώσεις στο Message center ως έναυσμα αναθεώρησης.
Τεκμήριο
Secure Score History. Αρχείο αναθεωρήσεων baselines.
Άρθρα
Άρθρο 15

Αρχές ασφαλούς ανάπτυξης εφαρμογών

4 απαιτήσεις · 1 με άρθρο
15.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Απαιτήσεις ασφάλειας για τις εφαρμογές που αποκτά ή αναπτύσσει η οντότητα, από το στάδιο του σχεδιασμού.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Για εφαρμογές τρίτων που συνδέονται στο tenant: user consent settings και app governance στο Microsoft Defender for Cloud Apps.
Τεκμήριο
Προδιαγραφές ασφάλειας εφαρμογών.
15.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Αρχές ασφαλούς κώδικα και αρχιτεκτονικής: security by design, security by default, least privilege, zero trust.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: DevOps security στο Microsoft Defender for Cloud και GitHub Advanced Security.
Τεκμήριο
Πρότυπα ανάπτυξης, αποτελέσματα code review.
Επιπλέον άδεια
Microsoft Defender for Cloud, GitHub Advanced Security
Άρθρα
15.γ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Διαχωρισμός και προστασία των περιβαλλόντων ανάπτυξης, δοκιμών και παραγωγής.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Σε Azure: ξεχωριστά subscriptions ή resource groups ανά περιβάλλον, με ξεχωριστά δικαιώματα.
Τεκμήριο
Διάγραμμα περιβαλλόντων, δικαιώματα πρόσβασης ανά περιβάλλον.
Επιπλέον άδεια
Συνδρομή Azure
15.δ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Δοκιμές και τεχνικοί έλεγχοι ασφάλειας στα στάδια ανάπτυξης και πριν από την παραγωγική λειτουργία.

Microsoft
Δεν καλύπτεται από το Microsoft 365. Αν αναπτύσσετε λογισμικό: code scanning στο GitHub Advanced Security.
Τεκμήριο
Αναφορές δοκιμών ασφάλειας πριν από το go-live.
Επιπλέον άδεια
GitHub Advanced Security
Άρθρο 16

Διαχείριση αλλαγών

2 απαιτήσεις · 1 με άρθρο
16.α Μικτό Βασικές και σημαντικές

Διαδικασίες διαχείρισης αλλαγών: αξιολόγηση αντικτύπου, κατηγοριοποίηση, πλάνο υλοποίησης, δοκιμές και αποδοχή.

Microsoft
Σταδιακή εφαρμογή με pilot groups στο Intune. Report-only mode στο Conditional Access. Update rings και Windows Autopatch. Audit logs του Entra ID ως ίχνος των αλλαγών. Message center για τις αλλαγές του παρόχου.
Τεκμήριο
Αιτήματα αλλαγής. Entra audit logs. Intune: assignments ανά ring.
Άρθρα
16.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση των διαδικασιών διαχείρισης αλλαγών.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων.
Άρθρο 17

Διαχείριση και γνωστοποίηση ευπαθειών

7 απαιτήσεις · 6 με άρθρο
17.α Μικτό Βασικές και σημαντικές

Διαδικασίες και ρόλοι για εντοπισμό, αξιολόγηση και αντιμετώπιση τεχνικών ευπαθειών.

Microsoft
Microsoft Defender Vulnerability Management με remediation requests προς το Intune.
Τεκμήριο
Διαδικασία διαχείρισης ευπαθειών. Defender portal: Vulnerability management, Remediation.
Άρθρα
17.β Τεχνικό Βασικές και σημαντικές

Τακτική λήψη και επεξεργασία πληροφοριών για ευπάθειες από κατάλληλες πηγές (αρχές, προμηθευτές, CSIRTs).

Microsoft
Defender Vulnerability Management (Weaknesses, με CVE και threat context) και Threat analytics. Message center για ανακοινώσεις της Microsoft.
Τεκμήριο
Defender portal: Weaknesses, Threat analytics. Αρχείο ενημερώσεων από CSIRT.
Άρθρα
17.γ Τεχνικό Βασικές και σημαντικές

Εγκατάσταση ενημερώσεων ασφάλειας σε εύλογο χρόνο. Τεκμηριωμένες εξαιρέσεις με αντισταθμιστικά μέτρα.

Microsoft
Update rings και Windows Autopatch στο Intune. Exceptions με αιτιολόγηση στο Defender Vulnerability Management.
Τεκμήριο
Intune: Windows update reports. Defender portal: Remediation, Exceptions.
Άρθρα
17.δ Τεχνικό Βασικές και σημαντικές

Δοκιμή των ενημερώσεων σε ελεγχόμενο περιβάλλον πριν από την παραγωγή, όπου απαιτείται.

Microsoft
Pilot ring πριν από το broad ring, στα update rings του Intune ή στο Windows Autopatch.
Τεκμήριο
Intune: assignments ανά ring και deferral periods.
Άρθρα
17.ε Τεχνικό Βασικές και σημαντικές

Περιοδικές σαρώσεις ευπαθειών με αυτοματοποιημένα εργαλεία και αναλυτική αναφορά.

Microsoft
Συνεχής αξιολόγηση ευπαθειών από το Defender Vulnerability Management στις συσκευές που έχουν γίνει onboarding. Για την εξωτερική επιφάνεια: Microsoft Defender External Attack Surface Management. Για OT: Microsoft Defender for IoT.
Τεκμήριο
Defender portal: Vulnerability management dashboard και εξαγωγή αναφοράς.
Επιπλέον άδεια
Microsoft Defender External Attack Surface Management, Microsoft Defender for IoT
Προσοχή
Το Defender Vulnerability Management καλύπτει τις συσκευές που έχουν γίνει onboarding. Ο δικτυακός εξοπλισμός χρειάζεται άλλο εργαλείο σάρωσης.
Άρθρα
17.στ Τεχνικό Βασικές και σημαντικές

Αποκατάσταση ευπαθειών σε εύλογο χρόνο με πλάνο προτεραιοποίησης. Τεκμηρίωση όσων δεν αποκαθίστανται.

Microsoft
Security recommendations με προτεραιοποίηση (exposure score) και remediation tracking στο Defender Vulnerability Management. Exceptions με αιτιολόγηση.
Τεκμήριο
Defender portal: Recommendations, Remediation, Exceptions.
Άρθρα
17.ζ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Διαδικασία γνωστοποίησης μη δημόσια γνωστών ευπαθειών στο αρμόδιο CSIRT.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Διαδικασία γνωστοποίησης, αρχείο αναφορών προς CSIRT.
Άρθρο 18

Αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας

6 απαιτήσεις · 3 με άρθρο
18.1.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Πολιτική και διαδικασίες για τη διενέργεια ελέγχων κυβερνοασφάλειας (πεδίο, συχνότητα, είδος).

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένη πολιτική διενέργειας ελέγχων.
18.1.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Εξωτερικοί έλεγχοι παρείσδυσης (external penetration tests) τουλάχιστον ετησίως ή μετά από σοβαρό περιστατικό.

Microsoft
Δεν καλύπτεται από ρύθμιση. Διενεργείται από εξειδικευμένο ελεγκτή.
Τεκμήριο
Αναφορά penetration test.
18.1.γ Μικτό Βασικές και σημαντικές

Αποκατάσταση των ευρημάτων των εξωτερικών ελέγχων και επικύρωση των διορθωτικών μέτρων.

Microsoft
Όσα ευρήματα αφορούν ρυθμίσεις του Microsoft 365 παρακολουθούνται ως recommendations στο Secure Score ή στο Defender Vulnerability Management.
Τεκμήριο
Πλάνο αποκατάστασης και αναφορά επανελέγχου.
Άρθρα
18.1.δ Μικτό Βασικές και σημαντικές

Ετήσια αυτοαξιολόγηση με τον Οδηγό της Εθνικής Αρχής Κυβερνοασφάλειας και αποστολή αποτελεσμάτων με πλάνο διορθωτικών ενεργειών.

Microsoft
Εξαγωγές από Secure Score και Compliance Manager ως τεκμήρια για τις απαντήσεις της αυτοαξιολόγησης.
Τεκμήριο
Υποβληθείσα αυτοαξιολόγηση και πλάνο διορθωτικών ενεργειών.
Άρθρα
18.2.α Οργανωτικό ή εκτός Microsoft 365 Μόνο βασικές

Εσωτερικοί έλεγχοι παρείσδυσης (internal penetration tests) τουλάχιστον ετησίως ή μετά από σοβαρό περιστατικό.

Microsoft
Δεν καλύπτεται από ρύθμιση. Διενεργείται από εξειδικευμένο ελεγκτή.
Τεκμήριο
Αναφορά internal penetration test.
18.2.β Μικτό Μόνο βασικές

Αποκατάσταση των ευρημάτων των εσωτερικών ελέγχων και επικύρωση των διορθωτικών μέτρων.

Microsoft
Όσα ευρήματα αφορούν το Active Directory και τις ταυτότητες παρακολουθούνται στα security posture assessments του Microsoft Defender for Identity και στο Secure Score.
Τεκμήριο
Πλάνο αποκατάστασης και αναφορά επανελέγχου.
Άρθρα
Άρθρο 19

Ασφάλεια δικτύων

11 απαιτήσεις · 7 με άρθρο
19.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Γραπτή πολιτική και διαδικασίες για την προστασία δικτύων και δικτυακών συσκευών.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένη πολιτική ασφάλειας δικτύων.
19.β Μικτό Βασικές και σημαντικές

Τείχη προστασίας (firewalls) και, ανάλογα με την κρισιμότητα, IDS/IPS ή WAF.

Microsoft
Τα περιμετρικά firewalls είναι εκτός Microsoft 365. Το Microsoft 365 συμπληρώνει με Windows Firewall μέσω Intune και με Microsoft Entra Internet Access (web content filtering) ως Secure Web Gateway. Για workloads σε Azure: Azure Firewall και Azure Web Application Firewall.
Τεκμήριο
Ρυθμίσεις firewall. Intune: Endpoint security, Firewall. Global Secure Access: security profiles.
Επιπλέον άδεια
Azure Firewall, Azure WAF (μόνο για workloads σε Azure)
Άρθρα
19.γ Τεχνικό Βασικές και σημαντικές

Κανόνες ασφαλούς σύνδεσης, αυθεντικοποίησης και εξουσιοδότησης για την πρόσβαση στο δίκτυο και στις δικτυακές υπηρεσίες.

Microsoft
Global Secure Access με Conditional Access (compliant network check) και per-app πρόσβαση με Microsoft Entra Private Access.
Τεκμήριο
Conditional Access policies με Global Secure Access. Traffic logs.
Άρθρα
19.δ Μικτό Βασικές και σημαντικές

Αποτροπή σύνδεσης μη εξουσιοδοτημένων συσκευών στο εσωτερικό δίκτυο.

Microsoft
Το Network Access Control (802.1X) δεν καλύπτεται από προϊόντα Microsoft. Το Intune δίνει device compliance και πιστοποιητικά συσκευών για το 802.1X. Conditional Access με «Require compliant device» για τους πόρους.
Τεκμήριο
Ρυθμίσεις NAC. Intune: compliance policies. Conditional Access policies.
Άρθρα
19.ε Μικτό Βασικές και σημαντικές

Διαχωρισμός του δικτύου σε υποδίκτυα ή ζώνες (network segmentation) με βάση την κρισιμότητα.

Microsoft
Το segmentation είναι θέμα δικτυακής υποδομής, εκτός Microsoft 365. Το Microsoft Entra Private Access δίνει per-app πρόσβαση αντί για πρόσβαση σε ολόκληρο το δίκτυο.
Τεκμήριο
Διάγραμμα δικτύου με ζώνες. Private Access: application segments.
Άρθρα
19.στ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Φιλτράρισμα της κίνησης μεταξύ των υποδικτύων, με βάση τις απαιτήσεις κάθε ζώνης.

Microsoft
Εκτός Microsoft 365 (firewall rules μεταξύ ζωνών). Συμπληρωματικά, Windows Firewall rules μέσω Intune στα endpoints.
Τεκμήριο
Κανόνες firewall μεταξύ ζωνών.
19.ζ Τεχνικό Βασικές και σημαντικές

Ισχυρός έλεγχος πρόσβασης και αυθεντικοποίηση για τις απομακρυσμένες συνδέσεις, και για προμηθευτές.

Microsoft
Microsoft Entra Private Access με Conditional Access (MFA, compliant device) ως αντικαταστάτης του VPN. Conditional Access για external users.
Τεκμήριο
Conditional Access policies για remote access. Global Secure Access: traffic logs.
Άρθρα
19.η Μικτό Βασικές και σημαντικές

Περιορισμός ανοικτών θυρών, πρωτοκόλλων και δικτυακών υπηρεσιών στο απολύτως απαραίτητο.

Microsoft
Windows Firewall rules μέσω Intune. Recommendations του Secure Score για παλαιά πρωτόκολλα (π.χ. block legacy authentication). Εντοπισμός internet-facing συσκευών στο Defender for Endpoint.
Τεκμήριο
Αποτελέσματα port scanning. Secure Score recommendations. Intune: Firewall policies.
Προσοχή
Οι ανοικτές θύρες στον δικτυακό εξοπλισμό δεν καλύπτονται από το Microsoft 365.
Άρθρα
19.θ Μικτό Βασικές και σημαντικές

Βέλτιστες πρακτικές για την ασφάλεια του DNS και την ασφαλή δρομολόγηση.

Microsoft
Network protection στο Defender for Endpoint και FQDN/web content filtering στο Microsoft Entra Internet Access. SPF, DKIM και DMARC για τα email domains. DNSSEC και ασφάλεια δρομολόγησης είναι εκτός Microsoft 365.
Τεκμήριο
DNS records (SPF, DKIM, DMARC). Global Secure Access: filtering policies.
Άρθρα
19.ι Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Προστασία της διαθεσιμότητας των κρίσιμων υπηρεσιών.

Microsoft
Δεν καλύπτεται από το Microsoft 365 για τις δικές σας υπηρεσίες. Για υπηρεσίες σε Azure: Azure DDoS Protection. Για τις υπηρεσίες του Microsoft 365 ισχύουν τα SLA της Microsoft.
Τεκμήριο
Μέτρα προστασίας DDoS, SLA παρόχων.
Επιπλέον άδεια
Azure DDoS Protection (μόνο για υπηρεσίες σε Azure)
19.ια Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση πολιτικών και διαδικασιών ασφάλειας δικτύων.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων.
Άρθρο 20

Προστασία από κακόβουλο λογισμικό

5 απαιτήσεις · 3 με άρθρο
20.α Τεχνικό Βασικές και σημαντικές

Τεχνολογίες ανίχνευσης και εξουδετέρωσης κακόβουλου λογισμικού σε σταθμούς εργασίας, διακομιστές και δικτυακές συσκευές, με αυτόματες ενημερώσεις.

Microsoft
Microsoft Defender Antivirus και Microsoft Defender for Endpoint (cloud-delivered protection, αυτόματα security intelligence updates, tamper protection).
Τεκμήριο
Defender portal: Device health, Microsoft Defender Antivirus health report.
Προσοχή
Οι δικτυακές συσκευές δεν καλύπτονται από το Microsoft Defender for Endpoint.
Άρθρα
20.β Τεχνικό Βασικές και σημαντικές

Έλεγχος της εκτέλεσης εφαρμογών και ανίχνευση μη εξουσιοδοτημένου λογισμικού.

Microsoft
App Control for Business (πρώην WDAC) μέσω Intune και attack surface reduction rules. Software inventory και block vulnerable applications στο Defender Vulnerability Management.
Τεκμήριο
Intune: App Control policies, ASR rules report. Defender portal: Software inventory.
Επιπλέον άδεια
Microsoft Defender Vulnerability Management (add-on ή standalone) για το block vulnerable applications
Άρθρα
  • Άρθρο «Microsoft Defender for Endpoint» της σειράς Defender Up Close (ASR rules): 5 Οκτωβρίου 2026.
20.γ Τεχνικό Βασικές και σημαντικές

Φιλτράρισμα και έλεγχος των μηνυμάτων ηλεκτρονικού ταχυδρομείου για κακόβουλα ή ανεπιθύμητα μηνύματα.

Microsoft
Exchange Online Protection και Microsoft Defender for Office 365: preset security policies, anti-phishing, Safe Links, Safe Attachments.
Τεκμήριο
Defender portal: Email & collaboration, Threat policies. Threat protection status report.
Άρθρα
20.δ Τεχνικό Βασικές και σημαντικές

Χρήση μόνο υποστηριζόμενων browsers, τακτική ενημέρωσή τους και περιορισμός των επεκτάσεων τρίτων.

Microsoft
Πολιτικές Microsoft Edge μέσω Intune (ενημερώσεις, allow list και block list επεκτάσεων). Browser extensions assessment στο Defender Vulnerability Management.
Τεκμήριο
Intune: Settings catalog, Microsoft Edge policies. Defender portal: Browser extensions.
Επιπλέον άδεια
Microsoft Defender Vulnerability Management (add-on ή standalone) για το browser extensions assessment
Άρθρα
  • Άρθρο για τη διαχείριση browsers και επεκτάσεων: έρχεται.
20.ε Τεχνικό Βασικές και σημαντικές

Φιλτράρισμα που εμποδίζει τη σύνδεση με γνωστά κακόβουλα domains και ιστοτόπους.

Microsoft
Network protection, web content filtering και SmartScreen στο Defender for Endpoint. Web content filtering στο Microsoft Entra Internet Access.
Τεκμήριο
Defender portal: Web protection report. Global Secure Access: traffic logs.
Άρθρα
Άρθρο 21

Εκπαίδευση και ευαισθητοποίηση σε θέματα κυβερνοασφάλειας

3 απαιτήσεις · 1 με άρθρο
21.α Μικτό Βασικές και σημαντικές

Περιοδικά προγράμματα εκπαίδευσης και ευαισθητοποίησης για όλο το προσωπικό και τη διοίκηση, με συγκεκριμένη ελάχιστη θεματολογία.

Microsoft
Attack simulation training στο Microsoft Defender for Office 365 Plan 2 (προσομοιώσεις phishing και εκπαιδευτικές ενότητες). Κουμπί αναφοράς ύποπτων μηνυμάτων και αναφορά από το Teams.
Τεκμήριο
Defender portal: Attack simulation training, Reports (training completion). Βεβαιώσεις εκπαίδευσης.
Επιπλέον άδεια
Microsoft Defender for Office 365 Plan 2
Προσοχή
Το Attack simulation training δεν καλύπτει όλη τη θεματολογία της περίπτωσης α (π.χ. ασφάλεια οικιακού δικτύου, αντίγραφα ασφαλείας). Τα υπόλοιπα θέματα θέλουν ξεχωριστό εκπαιδευτικό υλικό.
Άρθρα
21.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Εξειδικευμένη εκπαίδευση για το τεχνικό προσωπικό, ανάλογα με τον ρόλο του.

Microsoft
Δεν καλύπτεται από ρύθμιση. Πηγές: Microsoft Learn και πιστοποιήσεις ασφάλειας.
Τεκμήριο
Πλάνο εκπαίδευσης τεχνικού προσωπικού, πιστοποιητικά.
21.γ Μικτό Βασικές και σημαντικές

Αξιολόγηση και επικαιροποίηση των προγραμμάτων εκπαίδευσης.

Microsoft
Μετρικές του Attack simulation training (compromise rate, repeat offenders) ως βάση για την αναθεώρηση.
Τεκμήριο
Αναφορές προσομοιώσεων ανά περίοδο.
Επιπλέον άδεια
Microsoft Defender for Office 365 Plan 2
Άρθρο 22

Χρήση κρυπτογραφίας

5 απαιτήσεις · 2 με άρθρο
22.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Γραπτή πολιτική και διαδικασίες κρυπτογραφίας, σύμφωνες με το σχήμα ταξινόμησης.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένη πολιτική κρυπτογράφησης δεδομένων και επικοινωνιών.
22.β Τεχνικό Βασικές και σημαντικές

Κρυπτογράφηση των δεδομένων αυξημένης κρισιμότητας σε αποθήκευση (encryption at rest): τερματικά, διακομιστές, αφαιρούμενα μέσα, εφαρμογές, βάσεις δεδομένων.

Microsoft
BitLocker μέσω Intune στα endpoints και BitLocker To Go στα αφαιρούμενα μέσα. Sensitivity labels με κρυπτογράφηση στο Microsoft Purview. Service encryption στο Microsoft 365. Για Windows Servers: BitLocker. Για SQL Server: Transparent Data Encryption.
Τεκμήριο
Intune: Encryption report. Purview: labels με encryption settings.
Προσοχή
Οι διακομιστές και οι βάσεις δεδομένων άλλων κατασκευαστών δεν καλύπτονται από προϊόντα Microsoft.
Άρθρα
22.γ Τεχνικό Βασικές και σημαντικές

Κρυπτογράφηση των δεδομένων αυξημένης κρισιμότητας κατά τη μεταφορά (encryption in transit).

Microsoft
TLS στις υπηρεσίες του Microsoft 365. Microsoft Purview Message Encryption για email. Κρυπτογραφημένα tunnels στο Global Secure Access.
Τεκμήριο
Ρυθμίσεις connectors στο Exchange Online. Mail flow rules για κρυπτογράφηση.
Άρθρα
22.δ Μικτό Βασικές και σημαντικές

Διαδικασίες για αλγορίθμους, πρωτόκολλα και διαχείριση κρυπτογραφικών κλειδιών και πιστοποιητικών.

Microsoft
Certificate profiles στο Intune. Microsoft Cloud PKI για την έκδοση πιστοποιητικών. Customer Key στο Microsoft Purview για όσους διαχειρίζονται δικά τους κλειδιά.
Τεκμήριο
Διαδικασία διαχείρισης κλειδιών. Intune: certificate profiles.
Επιπλέον άδεια
Microsoft Cloud PKI (πρόσθετο του Intune), Customer Key (Microsoft 365 E5)
22.ε Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση των διαδικασιών κρυπτογραφίας.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων.
Άρθρο 23

Φυσική και περιβαλλοντική ασφάλεια

6 απαιτήσεις · 0 με άρθρο
23.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Γραπτή πολιτική και διαδικασίες φυσικού ελέγχου πρόσβασης και προστασίας από φυσικούς και περιβαλλοντικούς κινδύνους.

Microsoft
Εκτός Microsoft 365. Για τα δεδομένα που φιλοξενούνται στο Microsoft 365, οι εκθέσεις ελέγχου των datacenters της Microsoft βρίσκονται στο Service Trust Portal.
Τεκμήριο
Εγκεκριμένη πολιτική φυσικής και περιβαλλοντικής ασφάλειας.
23.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Μέτρα φυσικής ασφάλειας και επίβλεψης στην περίμετρο και εσωτερικές ζώνες προστασίας.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Σχέδιο ζωνών, συστήματα επιτήρησης.
23.γ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιορισμός της φυσικής πρόσβασης στους χώρους κρίσιμων συστημάτων σε εξουσιοδοτημένο προσωπικό, με ταυτοποίηση και καταγραφή.

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Αρχεία πρόσβασης στο computer room.
23.δ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Προστασία από φυσικούς και περιβαλλοντικούς κινδύνους (πυρκαγιά, πλημμύρα, εγκληματική δραστηριότητα).

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
Πυρανίχνευση, πυρόσβεση, συναγερμός.
23.ε Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Προστασία και επίβλεψη των μέσων υποστήριξης (ηλεκτρισμός, νερό, εξαερισμός, κλιματισμός).

Microsoft
Εκτός Microsoft 365.
Τεκμήριο
UPS, γεννήτρια, αρχεία συντήρησης.
23.στ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση της πολιτικής και των διαδικασιών φυσικής ασφάλειας.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων.
Άρθρο 24

Διαχείριση περιστατικών κυβερνοασφάλειας

6 απαιτήσεις · 5 με άρθρο
24.α Μικτό Βασικές και σημαντικές

Γραπτή πολιτική διαχείρισης περιστατικών: ρόλοι και διαδικασίες αναφοράς στις αρχές, και πλάνο ανίχνευσης, ανάλυσης, απόκρισης και ανάκαμψης.

Microsoft
Incidents queue του Microsoft Defender XDR ως το επιχειρησιακό εργαλείο του πλάνου. Automated investigation and response. Unified response actions για ταυτότητες.
Τεκμήριο
Εγκεκριμένη πολιτική και πλάνο. Defender portal: Incidents, Action center.
Άρθρα
24.β Μικτό Βασικές και σημαντικές

Ορισμός τουλάχιστον ενός υπαλλήλου που συντονίζει (ή επιβλέπει, αν υπάρχει εξωτερικός ανάδοχος) την απόκριση σε περιστατικά.

Microsoft
Ανάθεση incidents σε συγκεκριμένο χρήστη στο Defender XDR.
Τεκμήριο
Απόφαση ορισμού. Defender portal: πεδίο «Assigned to» στα incidents.
Άρθρα
24.γ Τεχνικό Βασικές και σημαντικές

Καταγραφή δραστηριοτήτων (event logging) σε διακομιστές, δικτυακές συσκευές, συσκευές χρηστών, συστήματα και εφαρμογές, ιδίως για ευαίσθητα δεδομένα και προνομιούχους λογαριασμούς.

Microsoft
Microsoft Purview Audit (unified audit log). Sign-in και audit logs του Entra ID. Telemetry του Defender for Endpoint. Sensors του Defender for Identity στους domain controllers. Audit history του PIM.
Τεκμήριο
Purview: Audit. Entra: Sign-in logs, Audit logs. Defender for Identity: sensor health.
Επιπλέον άδεια
Microsoft Sentinel (για logs εκτός Microsoft 365)
Προσοχή
Οι δικτυακές συσκευές χρειάζονται συλλογή logs εκτός Microsoft 365, π.χ. με Microsoft Sentinel ή άλλο SIEM.
Άρθρα
24.δ Τεχνικό Βασικές και σημαντικές

Συλλογή και τήρηση των καταγραφών για προκαθορισμένο χρόνο, με προστασία από μη εξουσιοδοτημένη πρόσβαση και παραποίηση.

Microsoft
Audit log retention policies στο Microsoft Purview Audit. Microsoft Sentinel ή Log Analytics για μακρύτερη διατήρηση. Πρόσβαση στα logs μόνο με ρόλους.
Τεκμήριο
Purview: Audit retention policies. Ρυθμίσεις retention στο workspace.
Επιπλέον άδεια
Microsoft Purview Audit (Premium) ή Microsoft Sentinel για μακρύτερη διατήρηση
Προσοχή
Ο χρόνος διατήρησης των logs εξαρτάται από τις άδειες και από την πολιτική κάθε οργανισμού. Η ΚΥΑ ζητά «προκαθορισμένη χρονική περίοδο»: ορίστε τη ρητά στην πολιτική σας και ρυθμίστε αντίστοιχα το audit log retention policy.
Άρθρα
24.ε Τεχνικό Βασικές και σημαντικές

Τακτικός έλεγχος των καταγραφών για ύποπτη δραστηριότητα. Κατάλληλα όρια και συνθήκες ειδοποίησης όταν ο έλεγχος είναι αυτοματοποιημένος.

Microsoft
Alerts και incidents με συσχέτιση στο Defender XDR. Custom detection rules με advanced hunting (KQL). Anomaly detection policies στο Defender for Cloud Apps. Health alerts του Defender for Identity.
Τεκμήριο
Defender portal: Incidents, Custom detection rules, Alert tuning.
Άρθρα
24.στ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση της πολιτικής και των διαδικασιών απόκρισης.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων, lessons learned.
Άρθρο 25

Επιχειρησιακή συνέχεια και διαχείριση κρίσεων

9 απαιτήσεις · 0 με άρθρο
25.1.α Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Λεπτομερές πλάνο επιχειρησιακής συνέχειας και ανάκαμψης από καταστροφή, με ελάχιστο περιεχόμενο.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένο BCP και DRP.
25.1.β Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Ανάλυση επιχειρηματικών επιπτώσεων (business impact analysis) και απαιτήσεις συνέχειας για τα συστήματα.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Έκθεση BIA με RTO και RPO.
25.1.γ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική αξιολόγηση και επικαιροποίηση του πλάνου.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων, αποτελέσματα ασκήσεων.
25.1.δ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Γραπτή πολιτική και διαδικασίες για τη λήψη και ασφαλή διαχείριση αντιγράφων ασφαλείας.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένη πολιτική αντιγράφων ασφαλείας.
25.1.ε Μικτό Βασικές και σημαντικές

Αυτοματοποιημένη λήψη και τήρηση αντιγράφων ασφαλείας συστημάτων, εφαρμογών και δεδομένων, ανάλογα με την κρισιμότητα.

Microsoft
Microsoft 365 Backup για Exchange Online, SharePoint και OneDrive. Azure Backup για διακομιστές. Το retention και το versioning δεν αποτελούν αντίγραφο ασφαλείας.
Τεκμήριο
Backup policies και αναφορές επιτυχίας.
Επιπλέον άδεια
Microsoft 365 Backup (χρέωση με βάση τη χρήση), Azure Backup
Άρθρα
  • Άρθρο για το backup στο Microsoft 365: έρχεται.
25.1.στ Μικτό Βασικές και σημαντικές

Έλεγχος φυσικής και λογικής πρόσβασης στα αντίγραφα ασφαλείας.

Microsoft
Ξεχωριστοί ρόλοι διαχείρισης backup στο Entra ID, με PIM και MFA.
Τεκμήριο
Role assignments για το backup, audit logs.
Επιπλέον άδεια
Microsoft Entra ID P2 (Privileged Identity Management)
Προσοχή
Η υλοποίηση εξαρτάται από τη λύση backup που χρησιμοποιείται.
25.1.ζ Οργανωτικό ή εκτός Microsoft 365 Βασικές και σημαντικές

Περιοδική δοκιμή επαναφοράς (restoration) δείγματος των αντιγράφων ασφαλείας.

Microsoft
Οργανωτική διαδικασία, με το εργαλείο backup που χρησιμοποιείται.
Τεκμήριο
Πρακτικά δοκιμών επαναφοράς.
25.2.α Οργανωτικό ή εκτός Microsoft 365 Μόνο βασικές

Διαδικασίες διαχείρισης κρίσεων για ιδιαίτερα σοβαρά περιστατικά (ρόλοι, κανάλια επικοινωνίας με αρχές και κοινό, διατήρηση ασφάλειας).

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Εγκεκριμένες διαδικασίες διαχείρισης κρίσεων.
25.2.β Οργανωτικό ή εκτός Microsoft 365 Μόνο βασικές

Περιοδική αξιολόγηση και επικαιροποίηση των διαδικασιών διαχείρισης κρίσεων.

Microsoft
Δεν καλύπτεται από ρύθμιση.
Τεκμήριο
Ιστορικό αναθεωρήσεων.