AD
Ενέργεια & Αγορές

Κανόνες κυβερνοασφάλειας στο ηλεκτρικό σύστημα - Τι αλλάζει στον Κώδικα Διαχείρισης του ΕΣΜΗΕ

Κανόνες κυβερνοασφάλειας στο ηλεκτρικό σύστημα - Τι αλλάζει στον Κώδικα Διαχείρισης του ΕΣΜΗΕ

Ο ΑΔΜΗΕ εντάσσει για πρώτη φορά στον Κώδικα Διαχείρισης ΕΣΜΗΕ ρητές απαιτήσεις για την προστασία από κυβερνοαπειλές, διευρύνοντας τις υποχρεώσεις Διαχειριστή και χρηστών για πρόληψη, παρακολούθηση και άμεση αναφορά περιστατικών

Σε αυστηρότερο πλαίσιο κυβερνοασφάλειας για το ηλεκτρικό σύστημα της χώρας, οδηγούν οι προτεινόμενες αλλαγές του Κώδικα Διαχείρισης του Εθνικού Συστήματος Μεταφοράς Ηλεκτρικής Ενέργειας (ΕΣΜΗΕ), καθώς για πρώτη φορά ενσωματώνονται σε αυτόν οι απαιτήσεις που συνδέονται με την προστασία των κρίσιμων ενεργειακών υποδομών από κυβερνοαπειλές. Η κυβερνοασφάλεια εντάσσεται στον πυρήνα των κανόνων λειτουργίας του ΕΣΜΗΕ και η ευθύνη κατανέμεται πιο καθαρά μεταξύ του ΑΔΜΗΕ και των χρηστών.

Η πρόταση τροποποίησης του Κώδικα, που υποβλήθηκε στη ΡΑΑΕΥ από τον ΑΔΜΗΕ και δόθηκε σε δημόσια διαβούλευση, διευρύνει τόσο τον ορισμό των σημαντικών περιστατικών κυβερνοασφάλειας, όσο και τις υποχρεώσεις του ΑΔΜΗΕ και των χρηστών του Συστήματος ως προς την πρόληψη, την αναγνώριση και την άμεση γνωστοποίηση αυτών των περιστατικών.

Σύνδεση με την Ευρωπαϊκή Οδηγία NIS 2

Κεντρικό σημείο των αλλαγών είναι η ρητή σύνδεση του Κώδικα Διαχείρισης ΕΣΜΗΕ με την ευρωπαϊκή οδηγία NIS 2 για την κυβερνοασφάλεια. Συγκεκριμένα, προτείνεται η προσθήκη στο άρθρο 1.3 αναφοράς στην Οδηγία (ΕΕ) 2022/2555, η οποία θέτει το ευρωπαϊκό πλαίσιο για υψηλό κοινό επίπεδο κυβερνοασφάλειας στην Ευρωπαϊκή Ένωση.

Ιδιαίτερη σημασία έχει η διεύρυνση του ορισμού των «Σημαντικών Περιστατικών του ΕΣΜΗΕ». Στην υφιστάμενη λογική του Κώδικα περιλαμβάνονται περιστατικά που μπορούν να επηρεάσουν τη λειτουργία του Συστήματος, όπως η λειτουργία εγκαταστάσεων πέραν των ορίων τους, ακραίες καιρικές συνθήκες, βλάβες εξοπλισμού, προβλήματα στα συστήματα ελέγχου, επικοινωνιών ή μετρήσεων και μη προγραμματισμένοι χειρισμοί. Με την προτεινόμενη τροποποίηση προστίθενται ρητά και τα επιβεβαιωμένα περιστατικά κυβερνοασφάλειας, εφόσον αυτά μπορούν να οδηγήσουν σε μη ελεγχόμενη ή μη συμφωνηθείσα μεταβολή της διαθεσιμότητας, της ακεραιότητας ή της εμπιστευτικότητας υπηρεσιών ή πληροφοριών.

Η αλλαγή αυτή μετατρέπει την κυβερνοασφάλεια σε παράμετρο άμεσα συνδεδεμένη με την ασφαλή λειτουργία του ηλεκτρικού συστήματος. Ένα κυβερνοπεριστατικό δεν αντιμετωπίζεται πλέον μόνο ως ζήτημα πληροφορικής ή τηλεπικοινωνιών, αλλά ως πιθανό σημαντικό περιστατικό λειτουργίας του ΕΣΜΗΕ, όταν μπορεί να επηρεάσει κρίσιμες λειτουργίες και πληροφορίες.

Αμοιβαία ενημέρωση

Παράλληλα, ενισχύεται η υποχρέωση αμοιβαίας ενημέρωσης μεταξύ του Διαχειριστή του ΕΣΜΗΕ και των χρηστών του Συστήματος. Έτσι ΑΔΜΗΕ και χρήστες έχουν αμοιβαία υποχρέωση γνωστοποίησης σημαντικών περιστατικών, είτε αυτά έχουν ήδη συμβεί είτε είναι εύλογα αναμενόμενα, με την υποχρέωση αυτή να περιλαμβάνει ρητά και τα κρίσιμα περιστατικά κυβερνοασφάλειας.

Για τα συμβάντα κυβερνοασφάλειας προβλέπεται ότι η γνωστοποίηση θα πραγματοποιείται μέσω επικοινωνίας των Κέντρων Επιχειρήσεων Ασφαλείας SOC (Security Operations Centers), με το SOC του ΑΔΜΗΕ. Η σχετική επικοινωνία θα γίνεται μέσω της ειδικής ηλεκτρονικής διεύθυνσης. Παράλληλα, διατηρείται η γενική απαίτηση τα συμβάντα να γνωστοποιούνται άμεσα από τη στιγμή που θα γίνουν αντιληπτά από τον Διαχειριστή ή τον χρήστη.
Σημαντικές είναι και οι αλλαγές που αφορούν τους μεγάλους χρήστες του δικτύου. Η πρόταση προβλέπει ότι οι συγκεκριμένοι χρήστες είναι υπεύθυνοι για την υλοποίηση στις εγκαταστάσεις τους βασικών μέτρων κυβερνοασφάλειας. Αντίστοιχη υποχρέωση εισάγεται και για τους υψηλής προτεραιότητας σημαντικούς χρήστες του δικτύου.

Ο Κώδικας προβλέπει ότι δεν επιτρέπεται η πρόσβαση μη εξουσιοδοτημένων προσώπων στον εξοπλισμό μετρήσεων, στα συστήματα SCADA, στους υπολογιστές και στον τηλεπικοινωνιακό εξοπλισμό που συνδέεται με τον Διαχειριστή του Συστήματος. Για τους χρήστες δημιουργείται πλέον σαφές πλέγμα ευθυνών, το οποίο ξεκινά από την εκτίμηση των κινδύνων φυσικής ασφάλειας και ασφάλειας πρόσβασης και φτάνει έως την εφαρμογή τεχνικών μέτρων προστασίας.

Το νέο πλαίσιο επεκτείνει τέλος την ευθύνη των χρηστών για την ασφάλεια στο σύνολο των εγκαταστάσεών τους και ειδικότερα στον εξοπλισμό σύνδεσης με το ΕΣΜΗΕ. Οι χρήστες καλούνται να συνεργάζονται με τον Διαχειριστή για την ανάπτυξη αναλυτικών διαδικασιών και να λαμβάνουν επαρκή μέτρα κυβερνοασφάλειας για τον περιορισμό των σχετικών κινδύνων. Στις ενδεικτικές απαιτήσεις περιλαμβάνονται τακτικές αξιολογήσεις και εκτιμήσεις κινδύνων, συνεχής παρακολούθηση μέσω SOC, αυστηρός έλεγχος προσβάσεων και διαδικασίες διαχείρισης ενημερώσεων και επιδιορθώσεων ασφαλείας.

www.worldenergynews.gr

Ρoή Ειδήσεων

Δείτε επίσης