Με λίγα λόγια
- Στο thecybersec.gr υπάρχουν τρεις νέοι οδηγοί συμμόρφωσης, δωρεάν και στα Ελληνικά: ΚΥΑ 1689/2025, Οδηγία NIS2 (ΕΕ) 2022/2555 και ISO/IEC 27001:2022 Annex A.
- Κάθε οδηγός παίρνει το πλαίσιο απαίτηση προς απαίτηση και δείχνει ποια ρύθμιση ή ποιο εργαλείο της Microsoft την υποστηρίζει, πού βρίσκεται το τεκμήριο, και αν χρειάζεται επιπλέον άδεια.
- Όπου το Microsoft 365 δεν καλύπτει μια απαίτηση, ο οδηγός το λέει ρητά.
- Κάθε οδηγός συνοδεύεται από checklist σε Excel, που γίνεται το δικό σου αρχείο εργασίας.
Το κενό που υπήρχε
Οι περισσότερες Ελληνικές επιχειρήσεις δουλεύουν ήδη με Microsoft 365. Και σχεδόν όλες καταλήγουν στην ίδια ερώτηση: «Το πλαίσιο ζητά αυτό. Πού ακριβώς το ρυθμίζω;»
Η ερώτηση είναι η ίδια είτε σε αφορά η ΚΥΑ 1689/2025, είτε η Οδηγία NIS2, είτε μια πιστοποίηση ISO/IEC 27001:2022. Και η απάντηση, μέχρι τώρα, ήταν μοιρασμένη σε δύο κόσμους που δεν συναντιούνται. Από τη μία τα επίσημα κείμενα, που περιγράφουν τι πρέπει να ισχύει χωρίς να λένε με ποιο εργαλείο. Από την άλλη η τεκμηρίωση της Microsoft, που περιγράφει τι κάνει κάθε ρύθμιση χωρίς να λέει ποια απαίτηση εξυπηρετεί.
Στη μέση βρίσκεται ένας ΥΑΣΠΕ ή ένας IT manager, που πρέπει να κάνει μόνος του την αντιστοίχιση. Συνήθως χωρίς ομάδα και χωρίς budget για σύμβουλο. Το ξέρω γιατί την ίδια δουλειά χρειάστηκε να την κάνω κι εγώ, για έναν οργανισμό που είναι Σημαντική Οντότητα.
Αυτή την αντιστοίχιση την έγραψα μία φορά, ώστε να μη χρειαστεί να την ξανακάνει ο καθένας από την αρχή.
Οι τρεις οδηγοί
ΚΥΑ 1689/2025 με Microsoft 365
Το Εθνικό Πλαίσιο Απαιτήσεων Κυβερνοασφάλειας για τις Βασικές και Σημαντικές Οντότητες, δηλαδή το κείμενο με το οποίο θα σε ελέγξουν στην Ελλάδα. Ο οδηγός καλύπτει 111 απαιτήσεις σε 22 άρθρα, μία προς μία.
Από αυτές, οι 26 υλοποιούνται κυρίως με ρύθμιση, οι 41 είναι μικτές (έγγραφο ή διαδικασία, με τεχνική επιβολή ή τεκμήριο από τη Microsoft) και οι 44 είναι οργανωτικές ή εκτός Microsoft 365. Το τελευταίο νούμερο αξίζει να το κρατήσεις: σχεδόν τέσσερις στις δέκα απαιτήσεις δεν λύνονται με καμία άδεια.
👉 Άνοιξε τον οδηγό της ΚΥΑ 1689/2025
Οδηγία NIS2 (ΕΕ) 2022/2555 με Microsoft 365
Η ίδια η ευρωπαϊκή Οδηγία, όχι η Ελληνική εφαρμογή της. Ο οδηγός καλύπτει τα άρθρα 20 έως 25, εκεί όπου βρίσκονται η διακυβέρνηση, τα μέτρα διαχείρισης κινδύνων και οι υποχρεώσεις αναφοράς περιστατικών, σε 24 σημεία.
Είναι χρήσιμος αν ανήκεις σε όμιλο με παρουσία σε άλλες χώρες της ΕΕ, αν ο πελάτης ή ο ελεγκτής σου μιλά με όρους Οδηγίας, ή αν θέλεις να δεις από πού προέρχεται κάθε απαίτηση της ΚΥΑ. Κάθε σημείο παραπέμπει στα αντίστοιχα άρθρα της ΚΥΑ 1689/2025.
👉 Άνοιξε τον οδηγό της Οδηγίας NIS2
ISO/IEC 27001:2022 Annex A με Microsoft 365
Και τα 93 controls του Annex A, στις τέσσερις ενότητές του: οργανωτικά, ανθρώπινου δυναμικού, φυσικά και τεχνολογικά. Τα 25 υλοποιούνται κυρίως με ρύθμιση, τα 33 είναι μικτά και τα 35 οργανωτικά ή εκτός Microsoft 365.
Είναι για όποιον ετοιμάζει ή συντηρεί πιστοποίηση, και για όποιον θέλει να χτίσει πρώτα ένα ΣΔΑΠ και μετά να δείξει συμμόρφωση με την ΚΥΑ πάνω σε αυτό. Και εδώ, κάθε control παραπέμπει στα σχετικά άρθρα της ΚΥΑ.
👉 Άνοιξε τον οδηγό του ISO/IEC 27001:2022
Τι θα βρεις σε κάθε απαίτηση
Η δομή είναι η ίδια και στους τρεις οδηγούς, ώστε να μη χρειάζεται να μάθεις τρεις φορές πώς διαβάζονται:
- Τι ζητά το πλαίσιο, σε μία πρόταση.
- Ποια ρύθμιση ή ποιο εργαλείο της Microsoft το υποστηρίζει. Όχι γενικά «το Defender», αλλά το συγκεκριμένο χαρακτηριστικό.
- Πού βρίσκεται το τεκμήριο που θα δείξεις στον ελεγκτή: ποια αναφορά, ποιο log, ποια εξαγωγή.
- Αν χρειάζεται επιπλέον άδεια και ποια. Τα προϊόντα της Microsoft αναφέρονται πάντα, ακόμη κι όταν δεν περιλαμβάνονται σε αυτό που έχεις ήδη.
- Πότε η απάντηση είναι «αυτό δεν το καλύπτει το Microsoft 365».
- Σχετικά άρθρα του thecybersec.gr, όπου υπάρχουν, για το πώς γίνεται η ρύθμιση στην πράξη.
Το προτελευταίο το θεωρώ το πιο χρήσιμο. Η συμμόρφωση δεν αγοράζεται με μια άδεια. Η πολιτική ασφάλειας, η έγκριση από τη διοίκηση, η εκτίμηση κινδύνων και η φυσική ασφάλεια είναι δουλειά δική σου, και κανένα portal δεν θα την κάνει για σένα. Το ίδιο ισχύει για τα αγαθά OT, που δεν καλύπτονται από το Microsoft 365 αλλά από το Microsoft Defender for IoT, ένα ξεχωριστό προϊόν.
Τα checklists σε Excel
Κάθε οδηγός έχει και ένα αρχείο Excel με τις ίδιες γραμμές, και με στήλες για την κατάσταση και τον υπεύθυνο κάθε απαίτησης. Η καρτέλα «Σύνοψη» μετρά μόνη της πόσα έχουν υλοποιηθεί ανά άρθρο ή ενότητα.
Η ιδέα είναι να το κατεβάσεις, να το συμπληρώσεις για τον δικό σου οργανισμό και να το κρατήσεις ως αρχείο εργασίας. Όταν έρθει ο έλεγχος, έχεις ήδη μια εικόνα για το πού βρίσκεσαι και πού είναι το τεκμήριο για κάθε γραμμή.
Από πού να ξεκινήσεις
Αν είσαι Βασική ή Σημαντική Οντότητα στην Ελλάδα, ξεκίνα από την ΚΥΑ 1689/2025. Είναι το κείμενο που σε δεσμεύει, και οι άλλοι δύο οδηγοί παραπέμπουν σε αυτήν.
Αν έχεις ήδη ΣΔΑΠ ή πιστοποίηση, ξεκίνα από το ISO/IEC 27001:2022 και χρησιμοποίησε τις παραπομπές προς την ΚΥΑ για να δεις τι σου λείπει. Η δουλειά που έχεις κάνει για το ένα πλαίσιο μετράει και στο άλλο.
Αν δεν ξέρεις ακόμη αν σε αφορά κάποιο από τα τρία, διάβασε τις απαιτήσεις που έχουν τύπο «Τεχνικό». Είναι αυτές που υλοποιούνται με ρύθμιση, και οι περισσότερες είναι καλή πρακτική ασφάλειας ανεξάρτητα από οποιαδήποτε υποχρέωση.
Για ποιον γράφτηκαν
Κυρίως για τις Ελληνικές μικρομεσαίες επιχειρήσεις. Εκεί ο ίδιος άνθρωπος είναι συχνά και IT και ασφάλεια και συμμόρφωση, και το πιο ακριβό πράγμα που έχει είναι ο χρόνος του. Αν έχεις ήδη πληρώσει τις άδειες, αξίζει να ξέρεις τι σου δίνουν πριν αγοράσεις κάτι ακόμα.
Είναι χρήσιμοι και για συμβούλους και ελεγκτές, που θέλουν ένα κοινό σημείο αναφοράς όταν ο πελάτης τους δουλεύει με Microsoft 365.
Τι δεν είναι
Οι οδηγοί δεν αντικαθιστούν τα επίσημα κείμενα, ούτε τον ελεγκτή ή τον νομικό σου σύμβουλο. Είναι σημείο εκκίνησης, γραμμένο από έναν άνθρωπο που κάνει αυτή τη δουλειά, όχι επίσημη ερμηνεία. Η Microsoft αλλάζει ονόματα, άδειες και θέσεις ρυθμίσεων συχνά, οπότε κάθε οδηγός γράφει την ημερομηνία της τελευταίας ενημέρωσής του.
Αν βρεις λάθος ή διαφωνείς με μια αντιστοίχιση, γράψε μου στο LinkedIn. Θα το διορθώσω, και ο οδηγός θα γίνει καλύτερος για όλους.
