Interpelacja w sprawie bezpieczeństwa liczników zdalnego odczytu
Interpelacja nr 5388
do ministra klimatu i środowiska
w sprawie bezpieczeństwa liczników zdalnego odczytu
Zgłaszający: Małgorzata Gromadzka
Data wpływu: 10-10-2024
Biłgoraj, 4.10.2024 r.
Szanowna Pani Ministro,
cyfrowa transformacja sektora energetycznego niesie ogromne szanse, ale także zagrożenia związane z koniecznością zapewnienia cyberbezpieczeństwa państwa. Istotnym elementem mającym wpływ na powyższe są liczniki zdalnego odczytu.
Krajowy System Elektroenergetyczny (KSE) jest w trakcie transformacyjnych zmian, których kluczowym elementem są inteligentne sieci.
Wszyscy klienci OSD (Operatorzy Systemów Dystrybucyjnych) tj. 18 milionów gospodarstw domowych zostaną opomiarowani licznikami zdalnego odczytu (licznikami inteligentnymi) wyposażonymi w moduł komunikacyjny oraz człon wykonawczy umożliwiający wyłączenie zasilania klienta.
Z zainstalowanych do tej pory ok. 4 mln urządzeń ponad połowa pochodzi spoza EOG od dostawców niezweryfikowanych pod kątem cyberbezpieczeństwa. Ponadto wiele komponentów składowych liczników niezależnie od ich montażu końcowego jest dostarczanych spoza EOG.
Zdalne lub zaplanowane zakłócenie pracy liczników inteligentnych może wywołać rozległe awarie energetyczne w sieciach dystrybucyjnych.
W Polsce brakuje regulacji i specyfikacji w zakresie cyberbezpieczeństwa liczników inteligentnych stosowanych w sektorze energii elektrycznej oraz podmiotów prowadzących badania i certyfikację liczników dostarczanych do OSD, co stanowi poważne zagrożenie dla stabilności i bezpieczeństwa całego systemu.
Istnieje pilna potrzeba działania ze strony polskiego rządu i powołanych do tego celu instytucji i służb, aby stworzyć optymalne warunki dla transformacji energetycznej, która wymaga bezpiecznej, odpornej na cyfrowe zagrożenia infrastruktury energetycznej.
Liczniki smart mają wiele niezaprzeczalnych zalet, jednak ich dodatkowe funkcje niosą także pewne zagrożenia:
umożliwiają rejestrację, przechowywanie i transfer szczegółowych danych o zużyciu energii elektrycznej;
dostarczają OSD informacji m.in. o jakości zasilania, napięciu i natężeniu prądu w PPE (punktach poboru energii elektrycznej);
dzięki wbudowanemu stycznikowi umożliwiają zdalne odłączenie klienta od dostaw energii elektrycznej – ryzyko ataku wykorzystującego oscylacje obciążenia przy masowym odłączeniu odbiorców i w efekcie - destabilizację krajowej sieci energetycznej;
mogą dostarczyć informacji służących do profilowania odbiorców - ryzyko naruszenia prywatności klienta.
Jednym z największych i niezaadresowanych obecnie w Polsce ryzyka w kontekście liczników inteligentnych jest atak na łańcuch dostaw – możliwość zaszycia złośliwych funkcji (niekoniecznie przez producenta licznika) w licznikach dostarczanych operatorom systemów dystrybucyjnych (OSD).
Złośliwe funkcje mogą występować w postaci np. backdoor’ów (luka w zabezpieczeniach systemu) lub bomb logicznych zaimplementowanych w oprogramowaniu układowym poszczególnych chipset’ów licznika podczas procesu produkcyjnego elementów składowych urządzenia m.in. przez poddostawców.
Może to potencjalnie umożliwiać nieuprawniony dostęp do danych przesyłanych z i do licznika lub jego funkcji, nieuprawnione odłączenie klientów, potencjalne uszkodzenie lub wyłączenie licznika, a także atak na inne elementy systemu.
Według przeprowadzonej przez ekspertów cybersecurity analizy łańcuch dostaw to najsłabiej chroniony obszar w produkcji liczników.
W związku z powyższym uprzejmie proszę o odpowiedź na pytania:
1. Czy ministerstwo planuje wprowadzenie schematów oraz określenie podmiotów certyfikujących dla komponentów AMI (Advanced Metering Infrastructure), w tym w szczególności liczników inteligentnych?
2. Czy ministerstwo planuje wprowadzenie przepisów regulujących lub wykluczających dostawców wysokiego ryzyka z rynku liczników inteligentnych?
3. Czy będą wspólne porozumienia OSD w zakresie bezpieczeństwa komponentów AMI?
4. Czy ministerstwo planuje wprowadzenie zasady obligatoryjnego podziału dostarczanych w ramach przetargów urządzeń?
5. Czy ministerstwo planuje opracowanie metodyki i narzędzi testowania wymagań bezpieczeństwa?
6. Czy ministerstwo planuje wprowadzenie ścisłych regulacji prawnych określających odpowiedzialność dostawców za zabezpieczenie łańcucha dostaw?
7. Czy jest w planach Nowelizacja Prawa Zamówień Publicznych w zakresie pochodzenia produktu?
8. Czy są rekomendacje pełnomocnika ds. cyberbezpieczeństwa dotyczące dostawców wysokiego ryzyka w obszarze inteligentnych liczników energii?
9. Czy jest brane pod uwagę wprowadzenie zmiany ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), obejmująca m.in.:
wymaganie wdrożenie przez dostawców rozwiązań pomiarowych dla energetyki Systemu Zarządzania Bezpieczeństwem Informacji (SZBI);
realizacja ściśle określonych wymagań bezpieczeństwa przez dostawców rozwiązań pomiarowych dla energetyki;
wymóg audytów zgodności z UKSC w akredytowanych jednostkach certyfikujących lub upoważnionych podmiotach?
10. Czy planowane jest zarekomendowanie pełnomocnika rządu ds. cyberbezpieczeństwa, aby w krajowym systemie energetycznym nie stosować urządzeń lub oprogramowania pochodzących spoza Europejskiego Obszaru Gospodarczego?
Z poważaniem
Małgorzata Gromadzka
Odpowiedź Podsekretarz stanu Miłosz Motyka
31.12.2024
Treść odpowiedzi dostępna wyłącznie jako dokument PDF.