Άρθρο 1
Το άρθρο 7 της υπό στοιχεία Α. 1191/20-12-2024 Κ.Υ.Α. αντικαθίσταται ως εξής:
«1. Η Υπολογιστική Μονάδα του πλωτού μέσου τοποθετείται σε ασφαλές και στεγανό κυτίο, το οποίο αποτρέπει την ελεύθερη πρόσβαση σε αυτή και ταυτόχρονα την προστατεύει από την υγρασία και λοιπά καιρικά φαινόμενα τουλάχιστον κατά το πρότυπο IP65.
2. Η Υπολογιστική Μονάδα παράλληλα πρέπει να πληροί τις ακόλουθες προδιαγραφές:
α) Υλοποίηση Πολιτικής Ελέγχου Πρόσβασης στο λειτουργικό σύστημα και τις εφαρμογές - Πολιτική κωδικών ασφαλείας: αα) Χρήση κωδικών ασφάλειας μεγέθους τουλάχιστον 14 χαρακτήρων.
αβ) Ιστορικότητα κωδικών ασφαλείας (Password history) τουλάχιστον 24 κωδικών.
αγ) Μέγιστο χρονικό διάστημα για την υποχρεωτική αλλαγή κωδικών ασφαλείας (Maximum password age) 365 ημερών ή λιγότερο.
αδ) Ελάχιστο απαιτούμενο διάστημα για την δυνατότητα αλλαγής κωδικών ασφαλείας (Minimum password age) μιας ημέρας.
6
αε) Υποχρέωση χρήσης αλφαβητικών (πεζών, κεφαλαίων), αριθμών και ειδικών χαρακτήρων (τουλάχιστον ένας χαρακτήρας από κάθε κατηγορία).
αστ) Κρυπτογραφημένη αποθήκευση των κωδικών ασφαλείας με χρήση μη αντιστρέψιμης κρυπτογράφησης.
αζ) Αποσύνδεση χρήστη μετά από 15 λεπτά αδράνειας.
αη) Το σύστημα να κλειδώνει τον λογαριασμό χρήστη μετά από πέντε (5) διαδοχικές αποτυχημένες προσπάθειες ταυτοποίησης, για χρονικό διάστημα τουλάχιστον μίας (1) ώρας.
αθ) Να παρέχεται και η δυνατότητα ταυτοποίησης μέσω SSH Key Authentication (Public/Private Key Pair) με μέγεθος 521, 1024, 2048 ή 4096 bit Σε αυτή την περίπτωση δεν εφαρμόζονται τα ως άνω αα) έως και αστ).
β) Απαιτήσεις λειτουργικού συστήματος και λογισμικού εφαρμογών:
βα) Να καταγράφονται πλήρως, τόσο σε επίπεδο λειτουργικού συστήματος όσο και εφαρμογών, οι προσβάσεις των χρηστών και οι ενέργειες που εκτελούνται από τους χρήστες και τις εφαρμογές.
ββ) Να τηρούνται οι απαιτήσεις του Center for Internet Security – CIS Benchmark έκδοσης.
βγ) Να υποστηρίζει την λειτουργία εφαρμογών σε περιβάλλον java 1.8.
βδ) Να υλοποιεί κρυπτογράφηση των δίσκων σε ηρεμία (encryption at rest).
βε) Να διαθέτει εγκατεστημένο λογισμικό anti-malware και διασφάλιση χρήσης των εκάστοτε τελευταίων ενημερώσεων (updates).
3. Ο υπεύθυνος εγκατάστασης και καλής λειτουργίας της Υπολογιστικής Μονάδας:
α) παρέχει διασφάλιση του λειτουργικού συστήματος και των εφαρμογών με τις τελευταίες ενημερώσεις ασφαλείας (security updates),
β) εγκαθιστά λογισμικό ή συσκευή τύπου firewall που προστατεύει την υπολογιστική μονάδα κατά την επικοινωνία με την ΑΑΔΕ,
γ) διασφαλίζει ότι η διαδικτυακή πρόσβαση (εισερχόμενη-εξερχόμενη) από/προς την Υπολογιστική Μονάδα περιορίζεται από/προς συγκεκριμένες διευθύνσεις IP για την επικοινωνία με τα web services της ΑΑΔΕ καθώς και την απομακρυσμένη πρόσβαση μέσω εικονικού ιδιωτικού δικτύου (VPN) για τη διαχείριση του εξοπλισμού σύμφωνα με την περ. ε). Ο περιορισμός πρόσβασης σε συγκεκριμένες IPs είναι ευθύνη του Εγκαταστάτη της Υπολογιστικής Μονάδας συγκέντρωσης & ηλεκτρονικής αποστολής δεδομένων και θα μπορεί να δηλωθεί – τροποποιηθεί - αναιρεθεί μόνο με χρήση λογαριασμού διαχειριστή. Ο παραπάνω περιορισμός πρόσβασης αφορά στις σχετικές δηλώσεις πρόσβασης που έχουν καταχωριστεί είτε στο λειτουργικό σύστημα είτε στο Firewall είτε και στα δύο,
δ) Διασφαλίζει την τακτική και ορθή λήψη αντιγράφων ασφαλείας (backup) των δεδομένων σε ημερήσια βάση (ανά εικοσιτετράωρο), τα οποία αποθηκεύονται είτε στην ίδια την Υπολογιστική Μονάδα είτε σε υπολογιστικό νέφος και διατηρούνται για
7
τουλάχιστον πέντε (5) έτη. Τα δεδομένα αυτά εξάγονται από τα μετρητικά συστήματα εισροών-εκροών των πλωτών μέσων μέσω του λογισμικού διαχείρισης δεδομένων της Υπολογιστικής Μονάδας
ε) διασφαλίζει την ορθή λειτουργία της απομακρυσμένης πρόσβασης μέσω VPN για τη διαχείριση του εξοπλισμού. Η απομακρυσμένη πρόσβαση πρέπει να πραγματοποιείται με την χρήση λογαριασμών για τους οποίους είναι ενεργοποιημένη η ταυτοποίηση μέσω πολλαπλών παραγόντων (Multi-factor authentication – MFA).
στ) εγκαθιστά το λογισμικό διαχείρισης δεδομένων της υπολογιστικής μονάδας (αρχική και κάθε νέα έκδοση),
ζ) εγκαθιστά τις αναβαθμίσεις των λοιπών εφαρμογών που διασφαλίζουν την καλή λειτουργία της Υπολογιστικής Μονάδας,
η) συντηρεί το υλικό (hardware) της Υπολογιστικής Μονάδας για την καλή λειτουργία της,
θ) εκδίδει βεβαίωση αρχικής εγκατάστασης και καλής λειτουργίας της υπολογιστικής μονάδας και του λογισμικού και βεβαιώσεις καλής λειτουργίας σε κάθε συντήρηση ή περιοδικό έλεγχο. Με ευθύνη του πλοιάρχου, οι εν λόγω βεβαιώσεις διατηρούνται επί του πλωτού εφοδιαστικού-μεταφορικού μέσου και τίθενται στη διάθεση των αρχών τα ανωτέρω σχετικά έγγραφα για δέκα (10) έτη και οπωσδήποτε για όσο χρονικό διάστημα εκκρεμεί σχετική υπόθεση ενώπιων δικαστικών ή διοικητικών αρχών.
4. Το υλικό (hardware) της Υπολογιστικής Μονάδας πρέπει να ικανοποιεί τις κάτωθι απαιτήσεις:
α) Εξασφαλίζει την αποτελεσματική εκτέλεση όλων των λειτουργιών που περιγράφονται στην παρούσα Κ.Υ.Α.
β) Δύναται να διαθέτει διπλό σύστημα αποθήκευσης υψηλής ταχύτητας, είτε ενσωματωμένο (π.χ. SSD τύπου M.2), είτε εξωτερικό (π.χ. NAS) είτε άλλης κατάλληλης τεχνολογίας, με σκοπό τη λήψη και διατήρηση αντιγράφων ασφαλείας, σύμφωνα με τις απαιτήσεις του άρθρου 7, παράγραφος 3, σημείο δ της παρούσας.
γ) Να φέρει ενσωματωμένη (native) θύρα Ethernet ή RS-485, ή να υποστηρίζει αυτόνομη συσκευή serial-to-Ethernet για τη διασύνδεση παλαιών μετρητικών συστημάτων.
δ) Η Υπολογιστική Μονάδα πρέπει είτε να υποστηρίζει υποδοχή τύπου module για κάρτα SIM κινητής τηλεφωνίας (physical SIM) είτε να υποστηρίζει τεχνολογία ενσωματωμένης SIM (eSIM), προκειμένου να επιτρέπεται η ασύρματη σύνδεση στο διαδίκτυο μέσω δικτύου κινητής τηλεφωνίας (τουλάχιστον 4G/LTE). Εναλλακτικά, μπορεί να υποστηρίζει δορυφορική επικοινωνία (π.χ. Inmarsat, Iridium, Starlink) ή να συνδέεται μέσω ενσύρματης θύρας με mobile router (4G/LTE ή 5G). Η κεραία κινητής τηλεφωνίας ή δορυφορικής σύνδεσης μπορεί να είναι είτε εντός είτε εκτός του κυτίου, με κατάλληλη προστασία και στήριξη.
ε) Να συνδέεται σε συσκευή αδιάλειπτης παροχής ενέργειας ικανή να τροφοδοτήσει τον απαιτούμενο εξοπλισμό για τουλάχιστον δύο (2) ώρες το οποίο μπορεί να εγκατασταθεί είτε εντός είτε εκτός του κυτίου.
στ) Να διαθέτει διεπαφές σύνδεσης για οθόνη, πληκτρολόγιο, ποντίκι ή να επιτρέπει σύνδεση εξωτερικού Ηλεκτρονικού Υπολογιστή μέσω SSH, ώστε να είναι εφικτή η διαχείριση της Υπολογιστικής Μονάδας από τον Υπεύθυνο εγκατάστασής της.
ζ) Δύναται να εγκατασταθούν ενδεικτικές λυχνίες (LED) στο εξωτερικό του κυτίου για την αποτύπωση της κατάστασης λειτουργίας της Υπολογιστικής Μονάδας: containers σε λειτουργία, σύνδεση με σύστημα ΑΑΔΕ, σύνδεση με Coriolis service.»
Το άρθρο 8 της υπό στοιχεία Α. 1191/20-12-2024 Κ.Υ.Α. αντικαθίσταται ως εξής:
«1. Η Υπολογιστική Μονάδα υλοποιεί πρωτόκολλα επικοινωνίας με το Κέντρο Λήψης Σημάτων της ΑΑΔΕ, μέσω των εξής τεχνολογιών: α) κινητής τηλεφωνίας (4G/5G) ή β) δορυφορικές τηλεπικοινωνίες (satellite communications).
2. Η επικοινωνία της Υπολογιστικής Μονάδας με το σύστημα μέτρησης εισροών-εκροών πραγματοποιείται μέσω της θύρας Ethernet ή σειριακής θύρας ενώ η πρόσβαση σε αυτή όπως και η αφαίρεση του καλωδίου πρέπει να επιτυγχάνεται μόνο μέσω παραβίασης του κυτίου της Υπολογιστικής Μονάδας ή της πρόσβασης στο σύστημα μέτρησης εισροών-εκροών.
3. Η επικοινωνία της Υπολογιστικής Μονάδας με το Κέντρο Λήψης Σημάτων της ΑΑΔΕ για την αποστολή των δεδομένων και των εγειρόμενων συναγερμών πραγματοποιείται μέσω διαδικτυακών υπηρεσιών (web-services) διαμέσου κρυπτογραφημένου καναλιού.
4. Οποιαδήποτε διακοπή της επικοινωνίας της Υπολογιστικής Μονάδας με το σύστημα μέτρησης εισροών-εκροών καταγράφεται από το λογισμικό της μονάδας.
5. Σε περίπτωση τεχνικού προβλήματος ή μη λήψης σήματος το λογισμικό αποστέλλει τα δεδομένα αμέσως μετά την αποκατάσταση του προβλήματος.
6. Το κυτίο της Υπολογιστικής Μονάδας φέρει αισθητήρα, ο οποίος συνιστά μαγνητική επαφή που πληροί τις ακόλουθες προδιαγραφές:
α) Διαθέτει μοναδικό σειριακό αριθμό παραγωγής (S/N) ή τον αριθμό τύπου, παρτίδας, σειράς ή οποιαδήποτε άλλη πληροφορία επιτρέπει την αναγνώρισή της
β) Φέρει τη σήμανση CE.
γ) Διασυνδέεται με την υπολογιστική μονάδα μέσω ενσύρματης ή ασύρματης διεπαφής, όπως 1-wire, RS-232 ή άλλο πρωτόκολλο επικοινωνίας.
δ) Δύναται να διαθέτει μπαταρία (για ασύρματο αισθητήρα) με αυτονομία συνεχούς λειτουργίας τουλάχιστον έξι (6) μηνών με επιλογή αντικατάστασης ή αλλαγής της μπαταρίας.»
Η παρ. 1 του άρθρου 9 της υπό στοιχεία Α. 1191/20-12-2024 Κ.Υ.Α. αντικαθίσταται ως εξής :
«1. Οι υπόχρεοι της περ. ε της παρ.3 του άρθρου 2 ή τα εξουσιοδοτημένα από αυτούς πρόσωπα οφείλουν να καταχωρήσουν τα απαιτούμενα στοιχεία από τα τελωνειακά παραστατικά, τον μοναδικό αριθμό ticket καθώς και στοιχεία του εφοδιαζόμενου πλοίου στην Εφαρμογή υποβολής στοιχείων εφοδιασμού/διακίνησης άμεσα με την ολοκλήρωση εισροής/εκροής του ναυτιλιακού καυσίμου και την εκτύπωση του ticket και το αργότερο έως το πέρας του ωραρίου της ημέρας ολοκλήρωσης της εισροής/εκροής. Σε περίπτωση ολοκλήρωσης εισροής/εκροής του ναυτιλιακού καυσίμου και εκτύπωσης του ticket εκτός του ωραρίου εργασίας των υπόχρεων ή εκτός εργάσιμης ημέρας, τα απαιτούμενα στοιχεία καταχωρούνται το αργότερο την αμέσως επόμενη εργάσιμη ημέρα. Στην περίπτωση της διαδικασίας της παρ. 4 του άρθρου 5, τα απαιτούμενα στοιχεία καταχωρούνται μετά από το πέρας της διαδικασίας αυτής εφαρμοζομένων των προθεσμιών του προηγουμένου εδαφίου κατά περίπτωση. Στην περίπτωση μη διαθεσιμότητας της εφαρμογής υποβολής στοιχείων εφοδιασμού/διακίνησης καυσίμου, η καταχώρηση των στοιχείων πραγματοποιείται κατόπιν της διαθεσιμότητας αυτής, εφαρμοζομένων των ιδίων προθεσμιών».
Η παρ. 3 του άρθρου 12 της υπό στοιχεία Α. 1191/20-12-2024 Κ.Υ.Α. αντικαθίσταται ως εξής :
«3. Τα υπόχρεα πρόσωπα των ήδη λειτουργούντων εφοδιαστικών μεταφορικών μέσων τα οποία έχουν εγκαταστήσει το σύστημα μέτρησης εισροών εκροών μέχρι την ημερομηνία έναρξης ισχύος της παρούσας, οφείλουν να εγκαταστήσουν το λογισμικό στην Υπολογιστική Μονάδα του πλωτού εφοδιαστικού μεταφορικού μέσου το αργότερο εντός τεσσάρων (4) μηνών από την ημερομηνία έναρξης ισχύος της παρούσας απόφασης.»
Η παρ. 4 του άρθρου 12 της υπό στοιχεία Α. 1191/20-12-2024 Κ.Υ.Α. αντικαθίσταται ως εξής :
«4.Τα ήδη λειτουργούντα πλωτά εφοδιαστικά μεταφορικά μέσα, τα οποία έχουν εγκαταστήσει μέχρι την ημερομηνία έναρξης ισχύος της παρούσας το σύστημα μέτρησης εισροών εκροών και εντός της προθεσμίας της παρ. 3 το λογισμικό στην υπολογιστική μονάδα του πλωτού εφοδιαστικού-μεταφορικού μέσου, αποστέλλουν πιλοτικά μετρητικά δεδομένα του συστήματος εισροών-εκροών στο Κέντρο Λήψης Σημάτων της ΑΑΔΕ και της εφαρμογής υποβολής στοιχείων εφοδιασμού/διακίνησης καυσίμου άμεσα με την εγκατάσταση του λογισμικού και το αργότερο για δύο (2) μήνες από την παρέλευση της προθεσμίας της παρ. 3.».