Όταν το Ψήφισμα MSC.428(98) του IMO τέθηκε σε ισχύ την 1η Ιανουαρίου 2021, πολλοί στη ναυτιλία το αντιμετώπισαν ως τυπική άσκηση συμπλήρωσης κουτιών. Τέσσερα χρόνια μετά, αυτός ο εφησυχασμός έχει γίνει ευθύνη. Το ρυθμιστικό τσουνάμι που ακολούθησε μετέτρεψε τη ναυτιλιακή κυβερνοασφάλεια από βέλτιστη πρακτική σε προϋπόθεση επιβίωσης.

Το άρθρο αυτό ανήκει στη σειρά Maritime Cyber Playbook, που αναπτύχθηκε σε συνεργασία με τη Margetis Maritime.

Το Θεμέλιο του IMO: Τι Απαιτούσε Πραγματικά το MSC.428(98)

Το Ψήφισμα MSC.428(98) του IMO, που εγκρίθηκε το 2017, επέβαλε την ενσωμάτωση της διαχείρισης κυβερνοκινδύνων στα Συστήματα Διαχείρισης Ασφάλειας (SMS) υπό τον Κώδικα ISM. Η προθεσμία ήταν η πρώτη επαλήθευση του Εγγράφου Συμμόρφωσης μετά την 1η Ιανουαρίου 2021.

Το ψήφισμα ήταν σκόπιμα μη κανονιστικό. Απαιτούσε από τους διαχειριστές πλοίων να:

  • Εντοπίσουν τους κυβερνοκινδύνους στις λειτουργίες τους
  • Εφαρμόσουν δικλείδες ανάλογες με αυτούς τους κινδύνους
  • Τεκμηριώσουν τη διαχείριση κυβερνοκινδύνων στο SMS τους
  • Εξασφαλίσουν ότι τα πληρώματα μπορούν να ανταποκριθούν σε κυβερνοπεριστατικά

Τι δεν προσδιόριζε: τεχνικά πρότυπα, συγκεκριμένους ελέγχους ή κριτήρια επιθεώρησης. Η ευελιξία αυτή ήταν σκόπιμη: ο IMO αναγνώριζε ότι ένα δεξαμενόπλοιο 300.000 DWT έχει διαφορετικούς κυβερνοκινδύνους από ένα feeder 1.500 TEU.

Η ευελιξία όμως έγινε ασάφεια. Χωρίς σαφή πρότυπα, πολλοί διαχειριστές ανέπτυξαν κυβερνοπολιτικές χωρίς ουσία, που ικανοποιούσαν τους επιθεωρητές αλλά πρόσφεραν ελάχιστη προστασία.

IACS UR E26 και E27: Τα Τεχνικά Δόντια

Η Διεθνής Ένωση Νηογνωμόνων (IACS) κάλυψε το κενό προτύπων με δύο Ενοποιημένες Απαιτήσεις που τέθηκαν σε ισχύ την 1η Ιουλίου 2024:

UR E26: Κυβερνοανθεκτικότητα Πλοίων

Το E26 εφαρμόζεται σε πλοία 500 GT και άνω σε διεθνείς πλόες. Απαιτεί:

  • Απογραφή παγίων: τεκμηριωμένο κατάλογο όλων των συστημάτων βάσει υπολογιστή επί του πλοίου, συμπεριλαμβανομένης της επιχειρησιακής τεχνολογίας (OT) όπως ναυσιπλοΐα, έλεγχοι πρόωσης και συστήματα διαχείρισης φορτίου
  • Αξιολόγηση κινδύνου: συστηματική αποτίμηση των κυβερνοαπειλών για κάθε σύστημα
  • Ζώνες ασφάλειας: τμηματοποίηση δικτύου που διαχωρίζει την κρίσιμη OT από τα λιγότερο κρίσιμα συστήματα IT
  • Έλεγχο πρόσβασης: τεκμηριωμένες διαδικασίες διαχείρισης χρηστών σε όλα τα συστήματα
  • Απόκριση σε περιστατικά: ορισμένες διαδικασίες ανίχνευσης, απόκρισης και ανάκαμψης από κυβερνοπεριστατικά

UR E27: Κυβερνοανθεκτικότητα Συστημάτων και Εξοπλισμού επί του Πλοίου

Το E27 στοχεύει κατασκευαστές εξοπλισμού και ολοκληρωτές συστημάτων. Θεσπίζει βασικές απαιτήσεις ασφάλειας για:

  • Δικτυωμένο εξοπλισμό επί του πλοίου
  • Ενσωμάτωση συστημάτων από πολλούς προμηθευτές
  • Διαδικασίες ενημέρωσης λογισμικού και διαχείρισης patches
  • Ασφαλή πρωτόκολλα επικοινωνίας

Μαζί, τα E26 και E27 δημιουργούν μια αλυσίδα λογοδοσίας από τους κατασκευαστές εξοπλισμού, μέσω των ολοκληρωτών συστημάτων, ως τους διαχειριστές πλοίων.

NIS2: Το Ευρωπαϊκό Στρώμα Επιβολής

Η Οδηγία NIS2 της ΕΕ, με προθεσμία ενσωμάτωσης την 17η Οκτωβρίου 2024, χαρακτήρισε τις θαλάσσιες μεταφορές «βασικό» κλάδο. Η κατάταξη αυτή έχει σημαντικές συνέπειες:

  • Υποχρεωτικά μέτρα ασφάλειας: ανάλυση κινδύνων, χειρισμός περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια εφοδιαστικής αλυσίδας
  • Υποχρεώσεις αναφοράς: τα σημαντικά περιστατικά πρέπει να αναφέρονται εντός 24 ωρών, με πλήρη αναφορά εντός 72 ωρών
  • Λογοδοσία διοίκησης: τα ανώτερα στελέχη μπορούν να θεωρηθούν προσωπικά υπεύθυνα για αποτυχίες συμμόρφωσης
  • Κυρώσεις: πρόστιμα έως 10 εκατομμύρια ευρώ ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, όποιο είναι υψηλότερο

Η NIS2 εφαρμόζεται σε ναυτιλιακές εταιρείες που δραστηριοποιούνται σε ύδατα της ΕΕ, ανεξάρτητα από το πού εδρεύουν. Ένα πλοίο με σημαία Σιγκαπούρης που καταπλέει στο Ρότερνταμ υπόκειται στις απαιτήσεις NIS2 για εκείνη τη λειτουργία.

Το Πρόβλημα της Σύγκλισης

Τα τρία αυτά ρυθμιστικά πλαίσια, IMO, IACS και NIS2, αντιμετωπίζουν τους ίδιους υποκείμενους κινδύνους αλλά από διαφορετικές γωνίες και με διαφορετικούς μηχανισμούς επιβολής:

ΠλαίσιοΕστίασηΕπιβολήΚύρωση
IMO MSC.428(98)Διαχείριση ΑσφάλειαςΚράτος Σημαίας / Κράτος ΛιμέναΚράτηση, απώλεια DOC
IACS UR E26/E27Τεχνικά ΠρότυπαΝηογνώμονεςΑπώλεια κλάσης
NIS2Οργανωτική ΑσφάλειαΕθνικές Αρχές10 εκατ. € / 2% κύκλου εργασιών

Μια ναυτιλιακή εταιρεία πρέπει να ικανοποιεί και τα τρία ταυτόχρονα. Οι πολιτικές που αναπτύχθηκαν για συμμόρφωση με τον IMO μπορεί να μην καλύπτουν τις τεχνικές απαιτήσεις της IACS. Τα τεχνικά μέτρα για την IACS μπορεί να μην περιλαμβάνουν την αναφορά περιστατικών που απαιτεί η NIS2.

Τι Σημαίνει Αυτό για τους Διαχειριστές Πλοίων

Το ρυθμιστικό τοπίο έχει μετατοπιστεί ριζικά. Η συμμόρφωση δεν είναι πια να έχετε μια κυβερνοπολιτική στον φάκελο του SMS. Απαιτεί:

  1. Τεχνική επάρκεια: κατανόηση των συστημάτων IT/OT επί των πλοίων σας και των ευπαθειών τους
  2. Ολοκληρωμένη διαχείριση: διαχείριση κυβερνοκινδύνων υφασμένη στις λειτουργικές διαδικασίες, όχι προσαρτημένη
  3. Συνεχή παρακολούθηση: οι κυβερνοαπειλές εξελίσσονται· οι άμυνές σας πρέπει να εξελίσσονται μαζί τους
  4. Τεκμηριωμένα αποδεικτικά: επιθεωρητές, ελεγκτές και ρυθμιστικές αρχές θέλουν όλοι απόδειξη συμμόρφωσης

Ο Δρόμος Μπροστά

Η σειρά Maritime Cyber Playbook θα εξετάσει καθεμία από αυτές τις απαιτήσεις σε βάθος. Τα επόμενα άρθρα θα καλύψουν:

  • Σύγκλιση IT/OT: γιατί τα συστήματα ναυσιπλοΐας σας μιλούν με τον server email σας, και τι να κάνετε γι' αυτό
  • Συμμόρφωση IACS: πρακτικά βήματα για την κάλυψη των απαιτήσεων UR E26 και E27
  • Απόκριση σε περιστατικά εν πλω: όταν βρίσκεστε 500 μίλια από το πλησιέστερο χερσαίο SOC
  • Επιθεωρήσεις κράτους σημαίας: τι ψάχνουν πραγματικά οι επιθεωρητές PSC στις κυβερνοεπιθεωρήσεις
  • Εκπαίδευση πληρωμάτων: χτίζοντας ανθρώπινα firewalls σε πλοία όπου η εναλλαγή πληρώματος είναι διαρκής

Το IMO 2021 ήταν η πρώτη κίνηση. Η IACS 2024 ανέβασε το διακύβευμα. Η NIS2 πρόσθεσε δόντια επιβολής. Η ρυθμιστική τροχιά είναι σαφής: η ναυτιλιακή κυβερνοσυμμόρφωση θα γίνεται μόνο πιο απαιτητική.

Το ερώτημα δεν είναι αν θα συμμορφωθείτε. Είναι αν θα ηγηθείτε, θα ακολουθήσετε, ή θα συρθείτε.


Το άρθρο αυτό είναι το πρώτο της σειράς Maritime Cyber Playbook, μιας συνεργασίας της IWH με τη Margetis Maritime. Για συμβουλευτικές υπηρεσίες ναυτιλιακής κυβερνοασφάλειας, επικοινωνήστε μαζί μας.