Αξιολόγηση κινδύνων ασφάλειας πληροφοριών και οργανωτικής ετοιμότητας κρίσιμων υποδομών πληροφορικής
Information security risk and organizational readiness assessment of critical IT infrastructures

Προβολή/ Άνοιγμα
Λέξεις κλειδιά
Ασφάλεια πληροφοριών ; Αξιολόγηση κινδύνων ; Οργανωτική ετοιμότητα ; Ταξινομίες απειλών ; Υποδομές υψηλής κρισιμότητας ; ISO/IEC 27001 ; NIS2 ; MONARC ; CUSTODES ; ENISA ; Information security ; Risk assessment ; Organizational readiness ; Threat taxonomies ; High-criticality infrastructuresΠερίληψη
Η διατριβή αναπτύσσει και εφαρμόζει συστηματική, επαναλήψιμη μέθοδο αξιολόγησης κινδύνων ασφάλειας πληροφοριών και οργανωτικής ετοιμότητας σε συνθετικό, ανωνυμοποιημένο αρχέτυπο δημόσιου ERP (govERP), χωρίς χρήση πραγματικών λειτουργικών ή ευαίσθητων δεδομένων. Η μέθοδος έχει δύο συμπληρωματικά σκέλη: ανάλυση επικινδυνότητας με MONARC, στηριγμένη στα ISO/IEC 27001:2022 και ISO/IEC 27002:2022 και στο Interoperable EU Risk Management Toolbox του ENISA, και αποτίμηση τεκμηριωτικής ετοιμότητας προς αξιολόγηση/πιστοποίηση με CUSTODES. Η NIS2, ο Ν. 5160/2024 και η ΚΥΑ 1689/2025 χρησιμοποιούνται ως πλαίσιο αναφοράς, χωρίς ισχυρισμό νομικής υπαγωγής του αρχετύπου. Η εφαρμογή παράγει ιχνηλάσιμο μητρώο κινδύνων, ανάλυση αποκλίσεων, αποτίμηση οργανωτικής ετοιμότητας και προσχέδιο Security Target για τη διεπαφή ηλεκτρονικής τιμολόγησης. Οι υψηλότερες προτεραιότητες συγκεντρώνονται κυρίως σε ταυτότητα, πρόσβαση, ανθρώπινες πρακτικές και τεκμηρίωση. Οι δύο άξονες λειτουργούν συμπληρωματικά, χωρίς αριθμητική μετατροπή βαθμολογίας κινδύνου σε επίπεδο διασφάλισης. Η διαδικασία αποδείχθηκε εκτελέσιμη, αναπαραγώγιμη και ιχνηλάσιμη στο συγκεκριμένο αρχέτυπο, ενώ η εξωτερική εγκυρότητα δεν εξετάστηκε. Στη συγκεκριμένη έκδοση και στις συνεδρίες της πλατφόρμας, η συνύπαρξη διαφορετικών καταλόγων απειλών δυσχέρανε την ανάκτηση ορισμένων συναφών στόχων ασφάλειας.


