
Ransomware & Business Email Compromise (BEC): Ποιος ευθύνεται όταν η εταιρεία πάθει οικονομική ζημιά από hacker; (NIS2, GDPR)
Η ραγδαία εξέλιξη της τεχνολογίας και η ψηφιοποίηση των επιχειρηματικών διαδικασιών έχουν επιφέρει αναμφισβήτητα τεράστια οφέλη στην αγορά. Παράλληλα, όμως, έχουν ανοίξει την πόρτα σε νέες, ιδιαίτερα σοβαρές απειλές.
Οι κυβερνοεπιθέσεις τύπου Ransomware και Business Email Compromise [BEC] αποτελούν υπαρκτό κίνδυνο για μικρές και μεγάλες επιχειρήσεις.
Τι είναι Ransomware και πως λειτουργεί;
To Ransomware (λογισμικό εκβιασμού) είναι ένα είδος κακόβουλου λογισμικού (malware) που «κλειδώνει» τη συσκευή σας ή κρυπτογραφεί τα αρχεία σας, καθιστώντας τα απρόσιτα. Στη συνέχεια, οι εισβολείς ζητούν την καταβολή «λύτρων» (σε κρυπτονομίσματα, όπως το Bitcoin) προκειμένου να σας δώσουν το κλειδί για να ξεκλειδώσετε τα δεδομένα σας.
Πώς εκτελείται μια επίθεση Ransomware;
Μόλυνση:
Το ransomware εισέρχεται στον υπολογιστή ή στο κινητό (συνήθως μέσω κάποιου ύποπτου email, το οποίο παραπέμπει σε κακόβουλο σύνδεσμο ή αναφέρει μια δήθεν ευπάθεια στο λειτουργικό σύστημα).
Κρυπτογράφηση:
Αθόρυβα, μετατρέπει τα αρχεία σας (φωτογραφίες, έγγραφα, βίντεο) σε μορφή που δεν μπορείτε να ανοίξετε.
Απαίτηση λύτρων:
Εμφανίζεται στην οθόνη ένα μήνυμα που ενημερώνει για τον αποκλεισμό και δίνει οδηγίες για την πληρωμή.
Βασικά μέτρα προστασίας από Ransomware:
Τακτικά Αντίγραφα Ασφαλείας (Backup):
Διατηρείτε πάντα τα σημαντικά σας αρχεία αποθηκευμένα σε εξωτερικό σκληρό δίσκο (που δεν είναι μόνιμα συνδεδεμένος στον υπολογιστή) ή στο cloud.
Προσοχή στα Email:
Μην ανοίγετε συνημμένα αρχεία ή συνδέσμους από αγνώστους ή ύποπτους αποστολείς.
Ενημερώσεις Λογισμικού:
Διατηρείτε το λειτουργικό σύστημα (Windows, macOS, Android κ.λπ.) και τα προγράμματά σας πάντα ενημερωμένα.
Χρήση Antivirus:
Εγκαταστήστε και διατηρήστε ενεργό ένα αξιόπιστο πρόγραμμα προστασίας από ιούς.
Τι είναι Business Email Compromise (BEC);
To Business Email Compromise [BEC] (Σταδιακή Παραβίαση Εταιρικού Ηλεκτρονικού Ταχυδρομείου) είναι μια μορφή εξελιγμένης ηλεκτρονικής απάτης, κατά την οποία ένας εισβολέας αποκτά πρόσβαση ή υποδύεται ένα εταιρικό λογαριασμό email για να εξαπατήσει την επιχείρηση, τους υπαλλήλους, τους πελάτες ή τους προμηθευτές της.
Ο κύριος στόχος των επιθέσεων BEC είναι η χειραγώγηση του παραλήπτη ώστε να προβεί σε μεταφορά χρηματικών ποσών σε τραπεζικούς λογαριασμούς των εγκληματιών ή στην αποκάλυψη ευαίσθητων εταιρικών δεδομένων.
Πώς λειτουργεί μια επίθεση BEC;
Σε αντίθεση με τις κοινές επιθέσεις phishing, το BEC δεν περιλαμβάνει συνήθως μαζικά email ή κακόβουλο λογισμικό (malware). Βασίζεται κυρίως στην κοινωνική μηχανική (social engineering) και στην προσεκτική προετοιμασία.
Στοχευμένη Έρευνα: Ο εισβολέας μελετά το θύμα και την εταιρεία (μέσω ιστοσελίδων ή παραβιασμένων δεδομένων) για να κατανοήσει τους ρόλους, τις ιεραρχίες και τις διαδικασίες πληρωμών.
Υποδυόμενη Ταυτότητα (Spoofing/Hacking):
Δημιουργεί ένα ψεύτικο email που μοιάζει σχεδόν ίδιο με το πραγματικό (π.χ. x@company-support.com αντί για x@company.com).
Ή αποκτά πρόσβαση στον πραγματικό λογαριασμό email ενός στελέχους (π.χ. μέσω υποκλοπής κωδικών).
Εκτέλεση Απάτης: Στέλνει μήνυμα με επείγον ύφος, ζητώντας από το τμήμα λογιστηρίου ή πληρωμών την άμεση εκτέλεση ενός τραπεζικού εμβάσματος.
Κοινές Μορφές Επιθέσεων BEC:
Απάτη του υποδυόμενου τον Διευθύνοντα Σύμβουλο (CEO Fraud): Ο εισβολέας υποδύεται τον Διευθύνοντα Σύμβουλο ή ανώτερο στέλεχος και ζητά από τον λογιστή μια επείγουσα, εμπιστευτική μεταφορά χρημάτων.
Απάτη Τιμολογίων Προμηθευτή (Invoice Fraud): Ο εισβολέας υποδύεται έναν πραγματικό προμηθευτή της εταιρείας και ενημερώνει ότι «άλλαξαν τα στοιχεία του τραπεζικού λογαριασμού», ζητώντας οι επόμενες πληρωμές να γίνουν στο νέο (δικό του) λογαριασμό.
Παραβίαση Λογαριασμού (Account Compromise): Ο εισβολέας αποκτά τον πλήρη έλεγχο του email ενός υπαλλήλου και στέλνει πλαστά τιμολόγια σε εξωτερικούς πελάτες της εταιρείας.
Μέτρα Πρόληψης BEC:
Διπλή Επαλήθευση (MFA): Ενεργοποίηση Multi-Factor Authentication σε όλους τους εταιρικούς λογαριασμούς email.
Επαλήθευση Αλλαγών μέσω Άλλου Καναλιού: Επιβεβαίωση κάθε αίτησης αλλαγής τραπεζικού λογαριασμού ή εκτάκτου εμβάσματος μέσω τηλεφωνικής κλήσης σε γνωστό, διασταυρωμένο αριθμό (και όχι στον αριθμό που αναγράφεται στο ύποπτο email).
Εκπαίδευση Προσωπικού: Εκπαίδευση των εργαζομένων στην αναγνώριση ενδείξεων απάτης (π.χ. πιεστικό ή επείγον ύφος, μικρές διαφορές στις διευθύνσεις email).
Τεχνικά Φίλτρα Ασφαλείας: Εφαρμογή πρωτοκόλλων ασφαλείας email όπως SPF, DKIM και DMARC για την αποτροπή πλαστογράφησης (spoofing) του domain της εταιρείας.
Νομική Ευθύνη & Αποζημιώσεις: Ποιος πληρώνει τη ζημία από τη κυβερνοεπίθεση (BEC);
Όταν μια εταιρεία πέσει θύμα τέτοιας επίθεσης, η οικονομική ζημία μπορεί να αγγίξει εκατομμύρια ευρώ. Πέρα από το προφανές πλήγμα από τους ίδιους τους hackers, εγείρεται αμέσως ένα καίριο ερώτημα:
Ποιος φέρει την ευθύνη για τη ζημία αυτή;
Α. Η ευθύνη της Διοίκησης (Members of the Board / Directors)
Τα μέλη του Διοικητικού Συμβουλίου και οι διαχειριστές μιας εταιρείας φέρουν εκ του νόμου υποχρέωση επιμέλειας (Duty of Care) κατά τη διαχείριση των εταιρικών υποθέσεων.
Προσωπική Ευθύνη: Σύμφωνα, με το άρθρο 102 του Ν. 4548/2018 για τις Ανώνυμες Εταιρείες: «1. Κάθε μέλος του διοικητικού συμβουλίου ευθύνεται έναντι της εταιρείας για ζημία που αυτή υφίσταται λόγω πράξης ή παράλειψης που συνιστά παράβαση των καθηκόντων του.
2. Η ευθύνη αυτή δεν υφίσταται, αν το μέλος του διοικητικού συμβουλίου αποδείξει ότι κατέβαλε κατά την άσκηση των καθηκόντων του την επιμέλεια του συνετού επιχειρηματία που δραστηριοποιείται σε παρόμοιες συνθήκες. Η επιμέλεια αυτή κρίνεται με βάση και την ιδιότητα κάθε μέλους και τα καθήκοντα που του έχουν ανατεθεί κατά το νόμο, το καταστατικό ή με απόφαση των αρμόδιων εταιρικών οργάνων.
3. Αν από κοινή πράξη περισσότερων μελών του διοικητικού συμβουλίου προήλθε ζημία ή αν για την ίδια ζημία ευθύνονται παράλληλα περισσότεροι, ενέχονται όλοι εις ολόκληρον. Το ίδιο ισχύει και αν έχουν ενεργήσει περισσότεροι συγχρόνως ή διαδοχικά και δεν μπορεί να εξακριβωθεί τίνος η πράξη επέφερε τη ζημία. Το δικαστήριο όμως μπορεί να αποφασίσει για επιμερισμό της ευθύνης μεταξύ των υπευθύνων, ανάλογα με τη βαρύτητα της πράξης, το βαθμό του πταίσματος και την κατανομή των καθηκόντων των μελών του διοικητικού συμβουλίου. Το δικαστήριο μπορεί να ρυθμίσει και το δικαίωμα αναγωγής των υπευθύνων μεταξύ τους.
4. Η ευθύνη κατά το παρόν άρθρο δεν υφίσταται προκειμένου για πράξεις ή παραλείψεις που στηρίζονται σε σύννομη απόφαση της γενικής συνέλευσης ή που αφορούν εύλογη επιχειρηματική απόφαση, η οποία ελήφθη (α) με καλή πίστη, (β) με βάση επαρκή, για τις συγκεκριμένες συνθήκες, πληροφόρηση και (γ) με αποκλειστικό κριτήριο την εξυπηρέτηση του εταιρικού συμφέροντος. Τα στοιχεία αυτά κρίνονται με αναφορά στο χρόνο λήψης της απόφασης.
Τα μέλη του διοικητικού συμβουλίου φέρουν το βάρος απόδειξης των προϋποθέσεων της παρούσας παραγράφου. Επίσης το δικαστήριο μπορεί να θεωρήσει ότι δεν υφίσταται ευθύνη προκειμένου για πράξεις ή παραλείψεις που στηρίζονται σε εισήγηση ή γνώμη ανεξάρτητου οργάνου ή επιτροπής, που λειτουργεί στην εταιρεία, σύμφωνα με το νόμο.
5. Οι διατάξεις του παρόντος άρθρου και των άρθρων 103 έως 108 εφαρμόζονται και ως προς την ευθύνη των προσώπων που ενεργούν πράξεις διαχείρισης και εκπροσώπησης, σύμφωνα με το άρθρο 87, ή των οποίων η πράξη διορισμού ως μελών του διοικητικού συμβουλίου είναι ελαττωματική.
6. Οι αξιώσεις της εταιρείας κατά το παρόν άρθρο παραγράφονται μετά τριετία από την τέλεση της πράξης ή την παράλειψη. Η παραγραφή αναστέλλεται ενόσω ο υπεύθυνος έχει την ιδιότητα του μέλους του διοικητικού συμβουλίου ή εκείνη της προηγούμενης παραγράφου. Σε κάθε περίπτωση η παραγραφή επέρχεται μετά πάροδο δεκαετίας από την τέλεση της πράξης ή την παράλειψη.
7. Η εταιρεία μπορεί, με απόφαση του διοικητικού συμβουλίου, να παραιτηθεί των αξιώσεών της προς αποζημίωση ή να συμβιβασθεί για αυτές μετά πάροδο δύο (2) ετών από τη γένεση της αξίωσης και μόνο εφόσον συγκατατίθεται η γενική συνέλευση και δεν αντιτίθεται μειοψηφία που εκπροσωπεί το ένα δέκατο (1/10) του εκπροσωπούμενου στη συνέλευση κεφαλαίου.
Μετά την άσκηση της αγωγής, η παραπάνω παραίτηση ή ο συμβιβασμός μπορούν να λάβουν χώρα οποτεδήποτε, εφόσον συγκατατίθεται η γενική συνέλευση και δεν αντιτίθεται το ένα εικοστό (1/20) του εκπροσωπούμενου στη συνέλευση κεφαλαίου. Στην συνέλευση αυτή καλείται να παραστεί και ο ειδικός εκπρόσωπος που τυχόν έχει ορισθεί».
Η παντελής έλλειψη μέτρων κυβερνοασφάλειας, η παράβλεψη βασικών πρωτοκόλλων ή η μη εκπαίδευση του προσωπικού μπορεί να θεωρηθεί παράβαση καθήκοντος.
Β. Ευθύνη έναντι συνεργατών & πελατών:
Στις επιθέσεις BEC, οι επιτήδειοι συχνά παρεισφρέουν στις επικοινωνίες της εταιρείας, παραποιούν παραστατικά (π.χ. τιμολόγια) και πείθουν πελάτες ή συνεργάτες να καταθέσουν χρήματα σε δικούς τους τραπεζικούς λογαριασμούς.
BEC-Ποιος πληρώνει τη ζημία;
Σύμφωνα με το άρθρο 416 ΑΚ, η απόσβεση της ενοχής επέρχεται με την καταβολή. Αν ο πελάτης πληρώσει τον hacker, η οφειλή δεν θεωρείται εξοφληθείσα, εκτός αν συντρέχουν οι προϋποθέσεις του άρθρου 417 ΑΚ (Η καταβολή που έγινε σε άλλον ισχύει αν ο δανειστής την εγκρίνει ή εφόσον ωφελείται απ’ αυτήν).
Το δικαστήριο εξετάζει το συντρέχον πταίσμα (άρθρο 300 ΑΚ): Ήταν αμελής ο ζημιωθείς ή ο οφειλέτης που δεν επιβεβαίωσε τη μεταβολή των τραπεζικών στοιχείων (π.χ. με τηλεφωνική επαλήθευση) ή η εταιρεία που επέτρεψε την παραβίαση του email της;
Αδικοπρακτική Ευθύνη: Σύμφωνα με το άρθρο 914 ΑΚ («Όποιος ζημιώσει άλλον παράνομα και υπαίτια έχει υποχρέωση να τον αποζημιώσει») σε συνδυασμό με το άρθρο 922 ΑΚ (ευθύνη του προστήσαντος για ζημίες που προκάλεσε ο προστηθείς/εργαζόμενος), η υπαίτια πρόκληση ζημίας σε τρίτον λόγω ελλιπών μέτρων ασφαλείας θεμελιώνει υποχρέωση αποζημίωσης.
Κανονιστική Συμμόρφωση σε περίπτωση BEC: GDPR & Οδηγία NIS 2
Η κυβερνοασφάλεια δεν είναι απλώς τεχνικό ζήτημα, αλλά αυστηρό κανονιστικό πλαίσιο με βαριές κυρώσεις.
Α. Γενικός Κανονισμός Προστασίας Δεδομένων (GDPR – Κανονισμός ΕΕ 2016/679):
Άρθρο 32 GDPR: «1. Λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, το κόστος εφαρμογής και τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους διαφορετικής πιθανότητας επέλευσης και σοβαρότητας για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας και ο εκτελών την επεξεργασία εφαρμόζουν κατάλληλα τεχνικά και οργανωτικά μέτρα προκειμένου να διασφαλίζεται το κατάλληλο επίπεδο ασφάλειας έναντι των κινδύνων, περιλαμβανομένων, μεταξύ άλλων, κατά περίπτωση:
α) της ψευδωνυμοποίησης και της κρυπτογράφησης δεδομένων προσωπικού χαρακτήρα,
β) της δυνατότητας διασφάλισης του απορρήτου, της ακεραιότητας, της διαθεσιμότητας και της αξιοπιστίας των συστημάτων και των υπηρεσιών επεξεργασίας σε συνεχή βάση,
γ) της δυνατότητας αποκατάστασης της διαθεσιμότητας και της πρόσβασης σε δεδομένα προσωπικού χαρακτήρα σε εύθετο χρόνο σε περίπτωση φυσικού ή τεχνικού συμβάντος,
δ) διαδικασίας για την τακτική δοκιμή, εκτίμηση και αξιολόγηση της αποτελεσματικότητας των τεχνικών και των οργανωτικών μέτρων για τη διασφάλιση της ασφάλειας της επεξεργασίας.
2. Κατά την εκτίμηση του ενδεδειγμένου επιπέδου ασφάλειας λαμβάνονται ιδίως υπόψη οι κίνδυνοι που απορρέουν από την επεξεργασία, ιδίως από τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, άνευ αδείας κοινολόγηση ή προσπέλαση δεδομένων προσωπικού χαρακτήρα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατ’ άλλο τρόπο σε επεξεργασία.
3. Η τήρηση εγκεκριμένου κώδικα δεοντολογίας όπως αναφέρεται στο άρθρο 40 ή εγκεκριμένου μηχανισμού πιστοποίησης όπως αναφέρεται στο άρθρο 42 δύναται να χρησιμοποιηθεί ως στοιχείο για την απόδειξη της συμμόρφωσης με τις απαιτήσεις της παραγράφου 1 του παρόντος άρθρου.
4. Ο υπεύθυνος επεξεργασίας και ο εκτελών την επεξεργασία λαμβάνουν μέτρα ώστε να διασφαλίζεται ότι κάθε φυσικό πρόσωπο που ενεργεί υπό την εποπτεία του υπευθύνου επεξεργασίας ή του εκτελούντος την επεξεργασία το οποίο έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα τα επεξεργάζεται μόνο κατ’ εντολή του υπευθύνου επεξεργασίας, εκτός εάν υποχρεούται προς τούτο από το δίκαιο της Ένωσης ή του κράτους μέλους.
Άρθρα 33 και 34 GDPR:
Κατά το άρθρο 33 GDPR:
«1. Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, ο υπεύθυνος επεξεργασίας γνωστοποιεί αμελλητί και, αν είναι δυνατό, εντός 72 ωρών από τη στιγμή που αποκτά γνώση του γεγονότος την παραβίαση των δεδομένων προσωπικού χαρακτήρα στην εποπτική αρχή [Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα] που είναι αρμόδια σύμφωνα με το άρθρο 55, εκτός εάν η παραβίαση δεδομένων προσωπικού χαρακτήρα δεν ενδέχεται να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Όταν η γνωστοποίηση στην εποπτική αρχή δεν πραγματοποιείται εντός 72 ωρών, συνοδεύεται από αιτιολόγηση για την καθυστέρηση.
2. Ο εκτελών την επεξεργασία ενημερώνει τον υπεύθυνο επεξεργασίας αμελλητί, μόλις αντιληφθεί παραβίαση δεδομένων προσωπικού χαρακτήρα.
3. Η γνωστοποίηση που αναφέρεται στην παράγραφο 1 κατ’ ελάχιστο:
α) περιγράφει τη φύση της παραβίασης δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων, όπου είναι δυνατό, των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων υποκειμένων των δεδομένων, καθώς και των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων αρχείων δεδομένων προσωπικού χαρακτήρα,
β) ανακοινώνει το όνομα και τα στοιχεία επικοινωνίας του υπευθύνου προστασίας δεδομένων ή άλλου σημείου επικοινωνίας από το οποίο μπορούν να ληφθούν περισσότερες πληροφορίες,
γ) περιγράφει τις ενδεχόμενες συνέπειες της παραβίασης των δεδομένων προσωπικού χαρακτήρα,
δ) περιγράφει τα ληφθέντα ή τα προτεινόμενα προς λήψη μέτρα από τον υπεύθυνο επεξεργασίας για την αντιμετώπιση της παραβίασης των δεδομένων προσωπικού χαρακτήρα, καθώς και, όπου ενδείκνυται, μέτρα για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της.
4. Σε περίπτωση που και εφόσον δεν είναι δυνατόν να παρασχεθούν οι πληροφορίες ταυτόχρονα, μπορούν να παρέχονται σταδιακά χωρίς αδικαιολόγητη καθυστέρηση.
5. Ο υπεύθυνος επεξεργασίας τεκμηριώνει κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα, που συνίστανται στα πραγματικά περιστατικά που αφορούν την παραβίαση δεδομένων προσωπικού χαρακτήρα, τις συνέπειες και τα ληφθέντα διορθωτικά μέτρα. Η εν λόγω τεκμηρίωση επιτρέπει στην εποπτική αρχή να επαληθεύει τη συμμόρφωση προς το παρόν άρθρο.
Κατά το άρθρο 34 GDPR:
«1. Όταν η παραβίαση δεδομένων προσωπικού χαρακτήρα ενδέχεται να θέσει σε υψηλό κίνδυνο τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο υπεύθυνος επεξεργασίας ανακοινώνει αμελλητί την παραβίαση των δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων.
2. Στην ανακοίνωση στο υποκείμενο των δεδομένων η οποία αναφέρεται στην παράγραφο 1 του παρόντος άρθρου περιγράφεται με σαφήνεια η φύση της παραβίασης των δεδομένων προσωπικού χαρακτήρα και περιέχονται τουλάχιστον οι πληροφορίες και τα μέτρα που αναφέρονται στο άρθρο 33 παράγραφος 3 στοιχεία β), γ) και δ).
3. Η ανακοίνωση στο υποκείμενο των δεδομένων η οποία αναφέρεται στην παράγραφο 1 δεν απαιτείται, εάν πληρείται οποιαδήποτε από τις ακόλουθες προϋποθέσεις:
α) ο υπεύθυνος επεξεργασίας εφάρμοσε κατάλληλα τεχνικά και οργανωτικά μέτρα προστασίας, και τα μέτρα αυτά εφαρμόστηκαν στα επηρεαζόμενα από την παραβίαση δεδομένα προσωπικού χαρακτήρα, κυρίως μέτρα που καθιστούν μη κατανοητά τα δεδομένα προσωπικού χαρακτήρα σε όσους δεν διαθέτουν άδεια πρόσβασης σε αυτά, όπως η κρυπτογράφηση,
β) ο υπεύθυνος επεξεργασίας έλαβε στη συνέχεια μέτρα που διασφαλίζουν ότι δεν είναι πλέον πιθανό να προκύψει ο αναφερόμενος στην παράγραφο 1 υψηλός κίνδυνος για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων,
γ) προϋποθέτει δυσανάλογες προσπάθειες. Στην περίπτωση αυτή, γίνεται αντ’ αυτής δημόσια ανακοίνωση ή υπάρχει παρόμοιο μέτρο με το οποίο τα υποκείμενα των δεδομένων ενημερώνονται με εξίσου αποτελεσματικό τρόπο.
4. Εάν ο υπεύθυνος επεξεργασίας δεν έχει ήδη ανακοινώσει την παραβίαση των δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων, η εποπτική αρχή μπορεί, έχοντας εξετάσει την πιθανότητα επέλευσης υψηλού κινδύνου από την παραβίαση των δεδομένων προσωπικού χαρακτήρα, να του ζητήσει να το πράξει ή μπορεί να αποφασίσει ότι πληρούται οποιαδήποτε από τις προϋποθέσεις που αναφέρονται στην παράγραφο 3.
Άρθρο 83 GDPR:
«1. Κάθε εποπτική αρχή μεριμνά ώστε η επιβολή διοικητικών προστίμων σύμφωνα με το παρόν άρθρο έναντι παραβάσεων του παρόντος κανονισμού που αναφέρονται στις παραγράφους 4, 5 και 6 να είναι για κάθε μεμονωμένη περίπτωση αποτελεσματική, αναλογική και αποτρεπτική.
2. Τα διοικητικά πρόστιμα, ανάλογα με τις περιστάσεις κάθε μεμονωμένης περίπτωσης, επιβάλλονται επιπρόσθετα ή αντί των μέτρων που αναφέρονται στο άρθρο 58 παράγραφος 2 στοιχεία α) έως η) και στο άρθρο 58 παράγραφος 2 στοιχείο ι). Κατά τη λήψη απόφασης σχετικά με την επιβολή διοικητικού προστίμου, καθώς και σχετικά με το ύψος του διοικητικού προστίμου για κάθε μεμονωμένη περίπτωση, λαμβάνονται δεόντως υπόψη τα ακόλουθα:
α) η φύση, η βαρύτητα και η διάρκεια της παράβασης, λαμβάνοντας υπόψη τη φύση, την έκταση ή το σκοπό της σχετικής επεξεργασίας, καθώς και τον αριθμό των υποκειμένων των δεδομένων που έθιξε η παράβαση και το βαθμό ζημίας που υπέστησαν,
β) ο δόλος ή η αμέλεια που προκάλεσε την παράβαση,
γ) οποιεσδήποτε ενέργειες στις οποίες προέβη ο υπεύθυνος επεξεργασίας ή ο εκτελών την επεξεργασία για να μετριάσει τη ζημία που υπέστησαν τα υποκείμενα των δεδομένων,
δ) ο βαθμός ευθύνης του υπευθύνου επεξεργασίας ή του εκτελούντος την επεξεργασία, λαμβάνοντας υπόψη τα τεχνικά και οργανωτικά μέτρα που εφαρμόζουν δυνάμει των άρθρων 25 και 32,
ε) τυχόν σχετικές προηγούμενες παραβάσεις του υπευθύνου επεξεργασίας ή του εκτελούντος την επεξεργασία,
στ) ο βαθμός συνεργασίας με την αρχή ελέγχου για την επανόρθωση της παράβασης και τον περιορισμό των πιθανών δυσμενών επιπτώσεών της,
ζ) οι κατηγορίες δεδομένων προσωπικού χαρακτήρα που επηρεάζει η παράβαση,
η) ο τρόπος με τον οποίο η εποπτική αρχή πληροφορήθηκε την παράβαση, ειδικότερα εάν και κατά πόσο ο υπεύθυνος επεξεργασίας ή ο εκτελών την επεξεργασία κοινοποίησε την παράβαση,
θ) σε περίπτωση που διατάχθηκε προηγουμένως η λήψη των μέτρων που αναφέρονται στο άρθρο 58 παράγραφος 2 κατά του εμπλεκόμενου υπευθύνου επεξεργασίας ή του εκτελούντος την επεξεργασία σχετικά με το ίδιο αντικείμενο, η συμμόρφωση με τα εν λόγω μέτρα,
ι) η τήρηση εγκεκριμένων κωδίκων δεοντολογίας σύμφωνα με το άρθρο 40 ή εγκεκριμένων μηχανισμών πιστοποίησης σύμφωνα με το άρθρο 42 και
ια) κάθε άλλο επιβαρυντικό ή ελαφρυντικό στοιχείο που προκύπτει από τις περιστάσεις της συγκεκριμένης περίπτωσης, όπως τα οικονομικά οφέλη που αποκομίστηκαν ή ζημιών που αποφεύχθηκαν, άμεσα ή έμμεσα, από την παράβαση.
3. Σε περίπτωση που ο υπεύθυνος επεξεργασίας ή ο εκτελών την επεξεργασία, για τις ίδιες ή για συνδεδεμένες πράξεις επεξεργασίας, παραβιάζει αρκετές διατάξεις του παρόντος κανονισμού, το συνολικό ύψος του διοικητικού προστίμου δεν υπερβαίνει το ποσό που ορίζεται για τη βαρύτερη παράβαση.
4. Παραβάσεις των ακόλουθων διατάξεων επισύρουν, σύμφωνα με την παράγραφο 2, διοικητικά πρόστιμα έως 10.000.000 EUR ή, σε περίπτωση επιχειρήσεων, έως το 2 % του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο:
α) οι υποχρεώσεις του υπευθύνου επεξεργασίας και του εκτελούντος την επεξεργασία σύμφωνα με τα άρθρα 8, 11, 25 έως 39 και 42 και 43,
β) οι υποχρεώσεις του φορέα πιστοποίησης σύμφωνα με τα άρθρα 42 και 43,
γ) οι υποχρεώσεις του φορέα παρακολούθησης σύμφωνα με το άρθρο 41 παράγραφος 4.
5. Παραβάσεις των ακόλουθων διατάξεων επισύρουν, σύμφωνα με την παράγραφο 2, διοικητικά πρόστιμα έως 20.000.000 EUR ή, σε περίπτωση επιχειρήσεων, έως το 4 % του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο:
α) οι βασικές αρχές για την επεξεργασία, περιλαμβανομένων των όρων που ισχύουν για την έγκριση, σύμφωνα με τα άρθρα 5, 6, 7 και 9,
β) τα δικαιώματα των υποκειμένων των δεδομένων σύμφωνα με τα άρθρα 12 έως 22,
γ) η διαβίβαση δεδομένων προσωπικού χαρακτήρα σε αποδέκτη σε τρίτη χώρα ή σε διεθνή οργανισμό σύμφωνα με τα άρθρα 44 έως 49,
δ) οποιεσδήποτε υποχρεώσεις σύμφωνα με το δίκαιο του κράτους μέλους οι οποίες θεσπίζονται δυνάμει του κεφαλαίου IX,
ε) μη συμμόρφωση προς εντολή ή προς προσωρινό ή οριστικό περιορισμό της επεξεργασίας ή προς αναστολή της κυκλοφορίας δεδομένων που επιβάλλει η εποπτική αρχή δυνάμει του άρθρου 58 παράγραφος 2 ή μη παροχή πρόσβασης κατά παράβαση του άρθρου 58 παράγραφος 1.
6. Η μη συμμόρφωση προς εντολή της εποπτικής αρχής όπως αναφέρεται στο άρθρο 58 παράγραφος 2 επισύρει, σύμφωνα με την παράγραφο 2 του παρόντος άρθρου, διοικητικά πρόστιμα έως 20.000.000 EUR ή, σε περίπτωση επιχειρήσεων, έως το 4 % του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ανάλογα με το ποιο είναι υψηλότερο.
7. Με την επιφύλαξη των διορθωτικών εξουσιών των εποπτικών αρχών σύμφωνα με το άρθρο 58 παράγραφος 2, κάθε κράτος μέλος δύναται να καθορίζει τους κανόνες για το εάν και σε ποιο βαθμό διοικητικά πρόστιμα μπορεί να επιβάλλονται σε δημόσιες αρχές και φορείς που έχουν συσταθεί στο εν λόγω κράτος μέλος.
8. Η άσκηση εκ μέρους εποπτικής αρχής των εξουσιών της δυνάμει του παρόντος άρθρου υπόκειται στις δέουσες δικονομικές εγγυήσεις σύμφωνα με το δίκαιο της Ένωσης και το δίκαιο του κράτους μέλους, συμπεριλαμβανομένης της άσκησης πραγματικής δικαστικής προσφυγής και της τήρησης της προσήκουσας διαδικασίας.
9. Όταν το νομικό σύστημα του κράτους μέλους δεν προβλέπει επιβολή διοικητικών προστίμων, το παρόν άρθρο μπορεί να εφαρμόζεται κατά τρόπο ώστε η διαδικασία επιβολής να κινείται από την αρμόδια εποπτική αρχή και να επιβάλλεται από τα αρμόδια εθνικά δικαστήρια, με την ταυτόχρονη διασφάλιση ότι τα εν λόγω ένδικα μέσα είναι αποτελεσματικά και έχουν ισοδύναμο αποτέλεσμα με τα διοικητικά πρόστιμα που επιβάλλονται από τις εποπτικές αρχές. Εν πάση περιπτώσει, τα πρόστιμα που επιβάλλονται είναι αποτελεσματικά, αναλογικά και αποτρεπτικά. Τα εν λόγω κράτη μέλη κοινοποιούν στην Επιτροπή τις διατάξεις των νόμων τους που θεσπίζουν σύμφωνα με την παρούσα παράγραφο, έως τις 25 Μαΐου 2018 και, χωρίς καθυστέρηση, κάθε επακολουθούντα τροποποιητικό νόμο ή τροποποίησή τους».
Άρθρο 82 GDPR:
«1. Κάθε πρόσωπο το οποίο υπέστη υλική ή μη υλική ζημία ως αποτέλεσμα παραβίασης του παρόντος κανονισμού δικαιούται αποζημίωση από τον υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία για τη ζημία που υπέστη.
2. Κάθε υπεύθυνος επεξεργασίας που συμμετέχει στην επεξεργασία είναι υπεύθυνος για τη ζημία που προκάλεσε η εκ μέρους του επεξεργασία που παραβαίνει τον παρόντα κανονισμό. Ο εκτελών την επεξεργασία ευθύνεται για τη ζημία που προκάλεσε η επεξεργασία μόνο εφόσον δεν ανταποκρίθηκε στις υποχρεώσεις του παρόντος κανονισμού που αφορούν ειδικότερα τους εκτελούντες την επεξεργασία ή υπερέβη ή ενήργησε αντίθετα προς τις νόμιμες εντολές του υπευθύνου επεξεργασίας.
3. Ο υπεύθυνος επεξεργασίας ή ο εκτελών την επεξεργασία απαλλάσσεται από την ευθύνη που έχουν δυνάμει της παραγράφου 2, εάν αποδεικνύει ότι δεν φέρει καμία ευθύνη για το γενεσιουργό γεγονός της ζημίας.
4. Εάν περισσότεροι του ενός υπεύθυνοι επεξεργασίας ή εκτελούντες την επεξεργασία ή αμφότεροι ο υπεύθυνος επεξεργασίας και ο εκτελών την επεξεργασία εμπλέκονται στην ίδια επεξεργασία και, εάν δυνάμει των παραγράφων 2 και 3 είναι υπεύθυνοι για τυχόν ζημία που προκάλεσε η επεξεργασία, κάθε υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία ευθύνεται για τη συνολική ζημία, προκειμένου να διασφαλιστεί αποτελεσματική αποζημίωση του υποκειμένου των δεδομένων.
5. Εάν ο υπεύθυνος επεξεργασίας ή ο εκτελών την επεξεργασία έχει καταβάλει, σύμφωνα με την παράγραφο 4, πλήρη αποζημίωση για τη ζημία που προκάλεσε, ο εν λόγω υπεύθυνος ή εκτελών την επεξεργασία δικαιούται να ζητήσει από τους άλλους υπευθύνους επεξεργασίας ή εκτελούντες την επεξεργασία που εμπλέκονται στην ίδια επεξεργασία την ανάκτηση μέρους της αποζημίωσης που αντιστοιχεί στο μέρος της ευθύνης τους λόγω της ζημίας που προκλήθηκε σύμφωνα με τις προϋποθέσεις της παραγράφου 2.
6. Οι δικαστικές διαδικασίες για την άσκηση του δικαιώματος αποζημίωσης υποβάλλονται ενώπιον των αρμόδιων δικαστηρίων δυνάμει του δικαίου του κράτους μέλους που αναφέρεται στο άρθρο 79 παράγραφος 2.
Β. Οδηγία NIS 2 (ΕΕ 2022/2555) – Ν. 5160/2024:
Σύμφωνα, με το άρθρο 20 της Οδηγίας NIS 2, «1. Τα κράτη μέλη διασφαλίζουν ότι η ανώτατη διοίκηση των βασικών και σημαντικών οντοτήτων εγκρίνει τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας που λαμβάνουν οι εν λόγω οντότητες προκειμένου να συμμορφώνονται με το άρθρο 21, επιβλέπει την εφαρμογή τους και μπορεί να λογοδοτεί για την εκ μέρους των οντοτήτων παραβίαση των υποχρεώσεων του εν λόγω άρθρου. Η εφαρμογή της παρούσας παραγράφου δεν θίγει το εθνικό δίκαιο όσον αφορά τους κανόνες περί ευθύνης που ισχύουν για τους δημόσιους οργανισμούς, καθώς και την ευθύνη δημοσίων υπαλλήλων και αιρετών ή διορισμένων αξιωματούχων.
2. Τα κράτη μέλη διασφαλίζουν ότι τα μέλη της ανώτατης διοίκησης των βασικών και σημαντικών οντοτήτων υποχρεούνται να παρακολουθούν εκπαίδευση και να ενθαρρύνουν τις βασικές και σημαντικές οντότητες να προσφέρουν παρόμοια κατάρτιση στους υπαλλήλους τους σε τακτική βάση, προκειμένου να αποκτούν επαρκείς γνώσεις και δεξιότητες που θα τους επιτρέπουν να εντοπίζουν τους κινδύνους και να αξιολογούν τις πρακτικές διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας και τον αντίκτυπό τους στις υπηρεσίες που παρέχει η οντότητα».
Κατά το άρθρο 32 της οδηγίας NIS 2, «1. […] 2. […] 3. […]
4. Τα κράτη μέλη διασφαλίζουν ότι οι αρμόδιες αρχές τους, κατά την άσκηση των εποπτικών καθηκόντων τους σε σχέση με βασικές οντότητες, έχουν την εξουσία τουλάχιστον για τα ακόλουθα:
α) να εκδίδουν προειδοποιήσεις σχετικά με παραβιάσεις της παρούσας οδηγίας από τις οικείες οντότητες
β) να εκδίδουν δεσμευτικές οδηγίες, μεταξύ άλλων όσον αφορά τα μέτρα που είναι αναγκαία για την πρόληψη ή την αποκατάσταση περιστατικού, καθώς και προθεσμίες για την εφαρμογή των εν λόγω μέτρων και για την υποβολή εκθέσεων σχετικά με την εφαρμογή τους, ή εντολή με την οποία ζητείται από τις οικείες οντότητες να αποκαταστήσουν τις ελλείψεις που εντοπίστηκαν ή τις παραβιάσεις της παρούσας οδηγίας
γ) να εντέλλουν τις οικείες οντότητες να παύσουν συμπεριφορά που παραβιάζει την παρούσα οδηγία και να απόσχουν από την επανάληψη της εν λόγω συμπεριφοράς
δ) να εντέλλουν τις οικείες οντότητες να διασφαλίσουν ότι τα μέτρα διαχείρισης κινδύνων στον τομέα της κυβερνοασφάλειας συμμορφώνονται με το άρθρο 21 ή να εκπληρώσουν τις υποχρεώσεις υποβολής εκθέσεων που ορίζονται στο άρθρο 23, με συγκεκριμένο τρόπο και εντός καθορισμένου χρονικού διαστήματος
ε) να εντέλλουν τις οικείες οντότητες να ενημερώσουν τα φυσικά ή νομικά πρόσωπα σε σχέση με τα οποία παρέχουν υπηρεσίες ή ασκούν δραστηριότητες που ενδέχεται να επηρεαστούν από σημαντική κυβερνοαπειλή σχετικά με τη φύση της απειλής, καθώς και σχετικά με τυχόν μέτρα προστασίας ή αποκατάστασης που μπορούν να λάβουν τα εν λόγω φυσικά ή νομικά πρόσωπα για την αντιμετώπιση της εν λόγω απειλής
στ) να δίνουν εντολή στις οικείες οντότητες να εφαρμόσουν τις συστάσεις που διατυπώθηκαν ως αποτέλεσμα ελέγχου ασφάλειας εντός εύλογης προθεσμίας
ζ) να ορίζουν υπεύθυνο παρακολούθησης με σαφώς καθορισμένα καθήκοντα για καθορισμένο χρονικό διάστημα, προκειμένου να επιβλέπει τη συμμόρφωση των οικείων οντοτήτων με τα άρθρα 21 και 23
η) να εντέλλουν τις οικείες οντότητες να δημοσιοποιούν πτυχές των παραβιάσεων της παρούσας οδηγία με συγκεκριμένο τρόπο
θ) να επιβάλλουν, ή να απαιτούν την επιβολή από τα αρμόδια όργανα ή δικαστήρια, σύμφωνα με το εθνικό δίκαιο, διοικητικού προστίμου δυνάμει του άρθρου 34 επιπλέον οποιουδήποτε από τα μέτρα που αναφέρονται στα στοιχεία α) έως η) της παρούσας παραγράφου.
5. Όταν τα μέτρα επιβολής που θεσπίζονται σύμφωνα με την παράγραφο 4 στοιχεία α) έως δ) και στ) είναι αναποτελεσματικά, τα κράτη μέλη διασφαλίζουν ότι οι αρμόδιες αρχές τους έχουν την εξουσία να ορίζουν προθεσμία εντός της οποίας η βασική οντότητα καλείται να λάβει τα αναγκαία μέτρα για την αποκατάσταση των ελλείψεων ή για τη συμμόρφωση με τις απαιτήσεις των εν λόγω αρχών.
Εάν τα ζητούμενα μέτρα δεν ληφθούν εντός της καθορισμένης προθεσμίας, τα κράτη μέλη διασφαλίζουν ότι οι αρμόδιες αρχές έχουν την εξουσία:
α) να αναστείλουν προσωρινά ή να ζητήσουν από φορέα πιστοποίησης ή εξουσιοδότησης, ή από δικαστήριο, σύμφωνα με το εθνικό δίκαιο, την προσωρινή αναστολή πιστοποίησης ή εξουσιοδότησης που αφορά μέρος ή το σύνολο των σχετικών υπηρεσιών που παρέχονται ή των δραστηριοτήτων που εκτελούνται από τη βασική οντότητα·
β) να ζητούν από τα αρμόδια όργανα ή δικαστήρια, σύμφωνα με το εθνικό δίκαιο, να απαγορεύουν προσωρινά σε κάθε φυσικό πρόσωπο που είναι υπεύθυνο για την άσκηση διευθυντικών καθηκόντων σε επίπεδο διευθύνοντος συμβούλου ή νομικού εκπροσώπου στη βασική οντότητα να ασκεί διευθυντικά καθήκοντα στην εν λόγω οντότητα.
Οι προσωρινές αναστολές ή απαγορεύσεις που επιβάλλονται σύμφωνα με την παρούσα παράγραφο εφαρμόζονται μόνο έως ότου η οικεία οντότητα λάβει τα αναγκαία μέτρα για να διορθώσει τις ελλείψεις ή να συμμορφωθεί με τις απαιτήσεις της αρμόδιας αρχής για τις οποίες εφαρμόστηκαν τέτοια μέτρα επιβολής.
Η επιβολή τέτοιων προσωρινών αναστολών ή απαγορεύσεων υπόκειται σε κατάλληλες διαδικαστικές εγγυήσεις σύμφωνα με τις γενικές αρχές του δικαίου της Ένωσης και του Χάρτη, συμπεριλαμβανομένου του δικαιώματος αποτελεσματικής δικαστικής προστασίας και δίκαιης δίκης, του τεκμηρίου αθωότητας και των δικαιωμάτων υπεράσπισης.
Τα μέτρα επιβολής που προβλέπονται στην παρούσα παράγραφο δεν εφαρμόζονται σε φορείς δημόσιας διοίκησης που υπόκεινται στην παρούσα οδηγία.
6. […] 7. […] 8. […] 9. […] 10. […]».
5. Ευθύνη Παρόχων Υπηρεσιών Τεχνολογίας (IT & Cloud Providers)
Πολλές εταιρείες αναθέτουν την ασφάλεια των συστημάτων τους σε εξωτερικούς παρόχους (Managed Service Providers – MSPs).
Συμβατική Ευθύνη (άρθρα 335, 336 & 382 ΑΚ): Η ευθύνη του παρόχου κρίνεται με βάση τη σύμβαση παροχής υπηρεσιών και τα Συμφωνητικά Επιπέδου Υπηρεσιών (SLAs).
Τα Συμφωνητικά Επιπέδου Υπηρεσιών (Service Level Agreements – SLAs) είναι επίσημες συμφωνίες μεταξύ ενός παρόχου υπηρεσιών και ενός πελάτη. Καθορίζουν το ακριβές πλαίσιο των παρεχόμενων υπηρεσιών, την ποιότητα, τη διαθεσιμότητα και τις ευθύνες κάθε πλευράς.
Βασικά Στοιχεία ενός SLA:
- Περιγραφή Υπηρεσίας: Αναλυτική αναφορά της υπηρεσίας.
- Δείκτες Απόδοσης (KPIs): Μετρήσιμα μεγέθη όπως ο χρόνος διαθεσιμότητας (uptime, π.χ. 99.9%), ο χρόνος απόκρισης (response time) και ο χρόνος αποκατάστασης βλάβης (MTTR).
- Ρόλοι και Ευθύνες: Τι υποχρεούται να κάνει ο πάροχος και τι ο πελάτης.
- Κυρώσεις και Αποζημιώσεις: Οικονομικές ρήτρες ή πιστώσεις (service credits) σε περίπτωση που ο πάροχος αποτύχει να φθάσει τα συμφωνημένα όρια.
- Διαδικασίες Παρακολούθησης: Πώς μετριέται η απόδοση και ποιες αναφορές (reports) παραδίδονται στον πελάτη.
Ρήτρες Απαλλαγής Ευθύνης: Σύμφωνα με το άρθρο 332 ΑΚ, είναι άκυρη κάθε συμφωνία με την οποία εκ των προτέρων αποκλείεται ή περιορίζεται η ευθύνη για δόλο ή βαριά αμέλεια. Συνεπώς, αν η παραβίαση προήλθε από βαριά αμέλεια του παρόχου, είναι άκυρο κάθε Συμφωνητικό Επιπέδου Υπηρεσιών (SLA) για περιορισμό της ευθύνης.
Ο ρόλος της Ασφάλισης Κυβερνοκινδύνων (Cyber Insurance) από BEC
Τα ασφαλιστήρια συμβόλαια (Cyber Insurance) αποτελούν σημαντική προστασία, αλλά δεν παρέχουν πάντοτε απαλλαγή.
Σύμφωνα με το άρθρο 7 του Ν. 2496/1997, «1. […] 2. […] 3. […] 4. […]
5. Ο ασφαλιστής απαλλάσσεται της υποχρέωσης προς ασφάλισμα, αν η επέλευση της ασφαλιστικής περίπτωσης οφείλεται, στη μεν ασφάλιση ζημιών, σε δόλο ή σε βαριά αμέλεια, στη δε ασφάλιση προσώπων, μόνο σε δόλο του λήπτη της ασφάλισης ή του ασφαλισμένου ή του δικαιούχου του ασφαλίσματος ή των προσώπων που συνοικούν μαζί τους ή των νομίμων αντιπροσώπων τους ή των εκπροσώπων τους ή των τρίτων στους οποίους έχει ανατεθεί επαγγελματικά η φύλαξη του αντικειμένου της ασφάλισης. Ο ασφαλιστής δικαιούται μόνο το δεδουλευμένο ασφάλιστρο.
6. […] 7. […] 8. […]».
Στο πεδίο της ασφάλισης κυβερνοκινδύνων (Cyber Insurance), οι ασφαλιστικές εταιρείες εξετάζουν αν η παράλειψη λήψης βασικών μέτρων ασφαλείας (όπως η μη εφαρμογή Multi-Factor Authentication – MFA, η μη ενημέρωση λογισμικού ή η απουσία αντιγράφων ασφαλείας), συνιστά βαριά αμέλεια. Αν αποδειχθεί βαριά αμέλεια, η ασφαλιστική εταιρεία μπορεί να επικαλεστεί το άρθρο 7 παρ. 5 του Ν. 2496/1997 και να αρνηθεί την καταβολή της αποζημίωσης.
Προληπτικά Μέτρα: Πως να θωρακίσετε την επιχείρηση σας από BEC
Η νομική ευθύνη από μια κυβερνοεπίθεση δεν περιορίζεται στους αόρατους δράστες. Μετακυλίεται άμεσα στην ίδια την επιχείρηση και τη διοίκησή της, εφόσον δεν έχουν ληφθεί τα απαραίτητα μέτρα.
Τι πρέπει να πράξει άμεσα κάθε εταιρεία:
Θέσπιση Πρωτοκόλλων Ασφαλείας: Εφαρμογή ταυτοποίησης δύο παραγόντων (MFA), τακτικών backups και διαδικασιών επιβεβαίωσης για αλλαγές τραπεζικών λογαριασμών.
Συνεχής Εκπαίδευση Προσωπικού: Το ανθρώπινο σφάλμα παραμένει η κυριότερη κερκόπορτα για επιθέσεις BEC.
Νομικός & Τεχνικός Έλεγχος Συμβάσεων: Αναθεώρηση των συμβάσεων με προμηθευτές, παρόχους IT και πελάτες για σαφή κατανομή ευθύνης.
Σχέδιο Απόκρισης σε Περιστατικά (Incident Response Plan): Προετοιμασία για την άμεση διαχείριση της κρίσης, την ειδοποίηση των αρχών (ΑΠΔΠΧ, Δίωξη Ηλεκτρονικού Εγκλήματος) και τον περιορισμό της ζημίας.
Συχνές Ερωτήσεις (FAQ) για την Ευθύνη σε Κυβερνοεπιθέσεις BEC
1. Αν η εταιρεία μου πέσει θύμα Ransomware, πρέπει να πληρώσω τα λύτρα;
Νομικά, η πληρωμή λύτρων δεν συνιστάται. Πέρα από το γεγονός ότι δεν υπάρχει καμία εγγύηση ότι οι hackers θα δώσουν το κλειδί αποκρυπτογράφησης, η πληρωμή ενδέχεται να εγείρει νομικά ζητήματα (π.χ. χρηματοδότηση παράνομων ή εγκληματικών οργανώσεων). Η καλύτερη αντιμετώπιση είναι η πρόληψη μέσω τακτικών backups και η άμεση ενεργοποίηση σχεδίου διαχείρισης κρίσης.
2. Αν ένας πελάτης καταθέσει χρήματα στον τραπεζικό λογαριασμό του hacker λόγω απάτης BEC, θεωρείται ότι εξόφλησε την οφειλή του;
Όχι. Σύμφωνα με το Αστικό Δίκαιο (άρθρο 416 ΑΚ), η οφειλή αποσβένεται μόνο όταν τα χρήματα φτάσουν στον πραγματικό δανειστή. Ωστόσο, τα δικαστήρια εξετάζουν το «συντρέχον πταίσμα» (άρθρο 300 ΑΚ) – δηλαδή αν υπήρξε αμέλεια από την πλευρά του πελάτη που δεν επιβεβαίωσε τα στοιχεία ή αν η εταιρεία φέρει ευθύνη λόγω ελλιπούς ασφάλειας στο email της.
3. Πότε πρέπει να ενημερώσω την Αρχή Προστασίας Δεδομένων (ΑΠΔΠΧ) σε περίπτωση παραβίασης;
Βάσει του άρθρου 33 του GDPR, αν η παραβίαση αφορά δεδομένα προσωπικού χαρακτήρα και ενδέχεται να προκαλέσει κίνδυνο για τα φυσικά πρόσωπα, η εταιρεία υποχρεούται να γνωστοποιήσει το περιστατικό στην ΑΠΔΠΧ εντός 72 ωρών από τη στιγμή που έλαβε γνώση.
4. Μπορεί η ασφαλιστική εταιρεία να αρνηθεί την αποζημίωση αν πάθουμε ζημιά από hacker;
Ναι. Αν αποδειχθεί ότι η εταιρεία δεν είχε λάβει τα στοιχειώδη μέτρα κυβερνοασφάλειας (π.χ. απουσία Multi-Factor Authentication, μη ενημερωμένο λογισμικό), η ασφαλιστική μπορεί να επικαλεστεί «βαριά αμέλεια» (άρθρο 7 Ν. 2496/1997) και να αρνηθεί την καταβολή του ασφαλίσματος.
5. Φέρουν προσωπική ευθύνη τα μέλη του Διοικητικού Συμβουλίου για μια κυβερνοεπίθεση;
Ναι, τα μέλη του Δ.Σ. φέρουν υποχρέωση επιμέλειας (Duty of Care) βάσει του Ν. 4548/2018. Αν αποδειχθεί ότι η διοίκηση αδιαφόρησε πλήρως για την κυβερνοασφάλεια της εταιρείας, μπορεί να ευθύνεται προσωπικά έναντι της εταιρείας ή των μετόχων για τη ζημία που προκλήθηκε.
Στο δικηγορικό γραφείο TPV Law, παρέχουμε εξειδικευμένες συμβουλευτικές υπηρεσίες σε θέματα Δικαίου Τεχνολογίας, Προστασίας Δεδομένων (GDPR) και Εταιρικής Διακυβέρνησης, βοηθώντας τις επιχειρήσεις να θωρακιστούν νομικά και κανονιστικά απέναντι στις σύγχρονες ψηφιακές απειλές.
Επικοινωνήστε μαζί μας στα τηλ. 2114029293, 2130313912, email: info@tpvlaw.gr. για να αξιολογήσετε το επίπεδο νομικής ετοιμότητας της εταιρείας σας.
Σημειώνεται ότι βάσει του α. 82 παρ. 1 του Κώδικα Δικηγόρων (ν. 4194/2013) δεν επιτρέπεται στον δικηγόρο να παρέχει τις υπηρεσίες του χωρίς οικονομικό αντάλλαγμα. Απαντήσεις σε ερωτήματα νομικής φύσης παρέχονται μόνο κατόπιν ραντεβού.
Phishing- Ηλεκτρονική Απάτη (α. 386 & 386Α Π.Κ.) Αστική και Ποινική Διάσταση



