Φάκελος αδειοδότησης πριν από έλεγχο, επένδυση ή τροποποίηση
Στόχος: να συμφωνούν η πραγματική εγκατάσταση, το καθεστώς αδειοδότησης και τα διαθέσιμα δικαιολογητικά
Ξεκινήστε με αποτύπωση της σημερινής λειτουργίας και όχι με ταξινόμηση των παλιών εγγράφων. Καταγράψτε φορέα, διεύθυνση, χρήση χώρου, ΚΑΔ, δραστηριότητες, δυναμικότητες, βασικό εξοπλισμό, αποθηκευόμενες ύλες, ωράρια, περιβαλλοντική κατάταξη και πυροπροστασία. Έπειτα συγκρίνετε αυτή την εικόνα με τις καταχωρίσεις, γνωστοποιήσεις, εγκρίσεις και μελέτες.
1Baseline: δημιουργήστε μία υπογεγραμμένη ταυτότητα εγκατάστασης με ημερομηνία αναφοράς.
2Register: καταγράψτε κάθε άδεια/έγκριση, αρχή, πεδίο, ισχύ, όρους και owner.
3Reconciliation: ελέγξτε ασυμφωνίες σε φορέα, δυναμικότητα, κάτοψη, χρήση και πραγματικό εξοπλισμό.
4Change test: πριν από επένδυση ή τροποποίηση, αξιολογήστε αν απαιτείται νέα ενέργεια αδειοδότησης.
5Inspection pack: ορίστε ποια τεκμήρια τηρούνται στην εγκατάσταση και ποιος τα παρουσιάζει.
Evidence που πρέπει να μείνειCurrent-state αποτύπωση, licensing register, gap log, τεκμηριωμένη απόφαση υπαγωγής, εγκεκριμένες κάτοψεις/μελέτες, αποδεικτικά υποβολών και change-control record.
Red flag: η εγκατάσταση έχει επεκταθεί ή αλλάξει εξοπλισμό, αλλά κανείς δεν μπορεί να παρουσιάσει γραπτή αξιολόγηση της αδειοδοτικής επίπτωσης.
Υποστήριξη Αδειών Λειτουργίας →
GDPR evidence pack για πραγματικό έλεγχο λογοδοσίας
Στόχος: μία επεξεργασία να μπορεί να αναπαραχθεί από τη συλλογή έως τη διαγραφή
1Επιλέξτε κρίσιμες ροές: HR, CRM, CCTV, marketing, website, access control και cloud tools.
2Συνδέστε σκοπό, υποκείμενα, δεδομένα, νομική βάση, αποδέκτες, διαβιβάσεις και retention.
3Ελέγξτε privacy notices, ROPA, συμβάσεις επεξεργασίας, πρόσβαση, DPIA και διαδικασία δικαιωμάτων.
4Δοκιμάστε ένα αίτημα πρόσβασης/διαγραφής και ένα data-breach tabletop χωρίς προειδοποίηση.
EvidenceΕγκεκριμένο processing inventory, versioned notices, Article 28 contracts, retention decisions, access review, incident log, DPIA screening και πρακτικό δοκιμής.
Red flag: το ROPA ενημερώνεται από ένα άτομο χωρίς trigger όταν προμηθεύεται νέο σύστημα ή αλλάζει μία διαδικασία.
Υπηρεσίες GDPR →
NIS2 readiness: από την υπαγωγή στο ελεγχόμενο πλάνο 90 ημερών
Στόχος: να μη συγχέεται η εγγραφή στο μητρώο με την ολοκλήρωση συμμόρφωσης
1Τεκμηριώστε sector, μέγεθος, υπηρεσίες, εξαιρέσεις και classification ως βασική/σημαντική οντότητα.
2Ορίστε critical services, systems, data, sites, third parties και business owners.
3Αξιολογήστε μέτρα risk management, incident response, continuity, backups, supply chain, access και vulnerability handling.
4Δώστε στις αποκλίσεις owner, due date, απαιτούμενο evidence και διοικητική αποδοχή υπολειπόμενου κινδύνου.
EvidenceApplicability memo, scope statement, asset/service map, risk register, incident escalation card, exercise record, supplier clauses και management decisions.
Red flag: το cyber plan είναι λίστα τεχνολογικών αγορών χωρίς σύνδεση με κρίσιμες υπηρεσίες και σενάρια διακοπής.
NIS2 Readiness →
Νομικό μητρώο και compliance calendar που λειτουργούν
Στόχος: κάθε απαίτηση να έχει ιδιοκτήτη, συχνότητα, evidence και trigger αλλαγής
1Ορίστε scope ανά νομικό πρόσωπο, εγκατάσταση, δραστηριότητα, αγορά και προϊόν/υπηρεσία.
2Μεταφράστε την πηγή σε εφαρμόσιμη υποχρέωση — όχι σε αντιγραφή άρθρων νόμου.
3Καταχωρίστε owner, συχνότητα, προθεσμία, έλεγχο, evidence, status και escalation.
4Επιβεβαιώστε σε management review ληξιπρόθεσμα, αλλαγές και την αποτελεσματικότητα των controls.
EvidenceSource-controlled register, change log, ημερολόγιο υποχρεώσεων, completion records, overdue approvals και πρακτικά διοικητικής ανασκόπησης.
Red flag: μία υποχρέωση χαρακτηρίζεται «ολοκληρωμένη» επειδή στάλθηκε email, χωρίς επιβεβαίωση υποβολής ή ελέγχου αποτελέσματος.
Μελέτες Συμμόρφωσης →
Ανθρακικό αποτύπωμα με audit trail και readiness επαλήθευσης
Στόχος: ο τελικός αριθμός να μπορεί να αναπαραχθεί από τρίτο
1Κλειδώστε organizational και operational boundary πριν συλλεχθούν δεδομένα.
2Δημιουργήστε source register για καύσιμα, ηλεκτρική ενέργεια, ψυκτικά και σχετικές πηγές.
3Ορίστε data owner, μονάδα, περίοδο, evidence, conversion και emission factor ανά πηγή.
4Εκτελέστε completeness, variance και reconciliation checks πριν τη διοικητική έγκριση.
5Διατηρήστε calculation file, παραδοχές, versions και απαντήσεις σε verifier queries.
EvidenceBoundary memo, source register, πρωτογενή παραστατικά, factor library με πηγές, calculation model, QA log, management approval και verifier evidence pack.
Red flag: η ετήσια μεταβολή εξηγείται ως «μείωση εκπομπών» χωρίς κανονικοποίηση για παραγωγή, αλλαγή scope ή καιρικές συνθήκες.
Ανθρακικό Αποτύπωμα →
Supplier due diligence χωρίς γενικό ερωτηματολόγιο
Στόχος: ο έλεγχος να είναι ανάλογος της υπηρεσίας, της πρόσβασης και του κινδύνου
1Κατηγοριοποιήστε τον supplier από την πραγματική έκθεση: data, site access, H&S, κρίσιμη υπηρεσία, ESG ή regulatory dependency.
2Ζητήστε evidence που σχετίζεται με τον κίνδυνο και ελέγξτε issuer, scope, ημερομηνία και εξαιρέσεις.
3Μετατρέψτε τα κενά σε συμβατικούς όρους, action plan, monitoring ή απόφαση μη αποδοχής.
4Ορίστε re-assessment triggers: incident, αλλαγή υπεργολάβου, λήξη πιστοποίησης ή ουσιώδης αλλαγή υπηρεσίας.
EvidenceRisk tier, tailored questionnaire, validated documents, exceptions, approvals, contract clauses, review date και ongoing performance records.
Red flag: πιστοποιητικό ISO θεωρείται αυτόματη απόδειξη για οποιοδήποτε scope χωρίς έλεγχο πεδίου πιστοποίησης.
Due Diligence →
Audit readiness χωρίς «θεατρική» προετοιμασία τελευταίας εβδομάδας
Στόχος: να δοκιμάζεται η κανονική λειτουργία και όχι μία προσωρινά τακτοποιημένη εικόνα
Η ετοιμότητα ξεκινά με risk-based sampling. Επιλέξτε διαδικασίες που έχουν αλλάξει, σοβαρά περιστατικά, επαναλαμβανόμενες μη συμμορφώσεις, κρίσιμους προμηθευτές και λειτουργίες με υψηλό regulatory exposure. Για κάθε δείγμα ακολουθήστε τη διαδρομή από requirement και procedure έως record, observation και αποτέλεσμα.
1Επιβεβαιώστε scope, criteria, locations, shifts, outsourced processes και προηγούμενα findings.
2Δοκιμάστε traceability: απαίτηση → control → owner → record → effectiveness.
3Κάντε συνεντεύξεις με scenario questions και επιτόπια observation, όχι αποστήθιση πολιτικής.
4Αξιολογήστε root cause και sustainability διορθώσεων, όχι μόνο closure date.
5Παρουσιάστε στη διοίκηση themes, systemic exposure και αποφάσεις που χρειάζονται πόρους.
EvidenceAudit programme, sampling rationale, objective evidence, graded findings, root-cause records, effectiveness checks και management escalation.
Red flag: όλα τα findings «κλείνουν» με επανεκπαίδευση, χωρίς εξέταση σχεδιασμού διαδικασίας, workload, εξοπλισμού ή κινήτρων.
Δείτε τις συμβουλευτικές υπηρεσίες →