Przewodnik CRA po bramkach inteligentnych liczników
Podsumowanie
Bramka inteligentnego licznika (w załączniku IV do CRA: „brama inteligentnego licznika") to jedyny produkt energetyczny, który CRA umieszcza w swoim najwyższym poziomie, oznaczonym jako Krytyczny. To zmienia zakres pracy. Produkt Krytyczny nie może po prostu sam zadeklarować swojej zgodności, jak zwykły router. Musi go zatwierdzić zewnętrzny oceniający. To, czy urządzenie jest naprawdę tą bramką, czy tylko standardowym podłączonym licznikiem, rozstrzyga jeden zapis, który powstaje jako pierwszy: memorandum granicy pomiarowej.
Nie każde urządzenie pomiarowe jest Krytyczne. Podlicznik, podzielnik kosztów ciepła, moduł radiowy wodomierza lub konsumencki most danych energetycznych nadal podlega CRA, ale nie staje się automatycznie bramką inteligentnego licznika. Etykieta Krytyczny dotyczy bramki, która działa jako jednostka komunikacyjna systemu inteligentnego pomiaru, oraz urządzeń sprzedawanych do zadań związanych z bezpieczeństwem. Przepis UE z 2025 r. uczynił to wiążącym i potwierdził, że obejmuje też bramki gazowe i ciepłownicze, nie tylko elektryczne. Licznik nie staje się Krytyczny tylko dlatego, że mierzy zużycie lub używa szyfrowania.
W modelu niemieckim między licznikami a siecią siedzi osobna skrzynka komunikacyjna. Francja, Hiszpania i Włochy robią to inaczej: licznik mierzy i komunikuje się w jednej jednostce i rozmawia z koncentratorem danych w lokalnej stacji transformatorowej, bez skrzynki domowej. Tam pytanie o Krytyczność przenosi się na koncentrator.
Memorandum nazywa części systemu: licznik, bramkę, łącze w dół do liczników, połączenia domowe i rozległe, moduł bezpieczeństwa przechowujący klucze, administratora zarządzającego flotą, usługę aktualizacji, dane prywatności odczytów, przepływ pracy instalatora oraz podział zadań między producentem a operatorem. Ta jedna decyzja ustala ścieżkę oceny zgodności.
Dwie rzeczy kształtują plik, zanim w ogóle zacznie się ścieżka oceny zgodności. Po pierwsze, ocena CRA nie zatwierdza zaplombowanej funkcji metrologicznej: aktualizacja bezpieczeństwa nadal wymaga sprawdzenia wpływu na metrologię, zanim dotknie prawnie istotnego oprogramowania pomiarowego. Po drugie, obowiązki zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów zaczynają się 11 września 2026 r., przed pełnym stosowaniem CRA 11 grudnia 2027 r., i obejmują produkty już znajdujące się na rynku, więc zainstalowana flota liczników lub bramek może nieść żywy obowiązek zgłaszania nawet tam, gdzie reszta CRA stosuje się dopiero po istotnej modyfikacji.
| Wariant produktu | Prawdopodobna ścieżka CRA | Dlaczego |
|---|---|---|
| Bramka inteligentnego licznika w systemie inteligentnego pomiaru | Ścieżka produktu Krytycznego | CRA umieszcza bramki inteligentnych liczników w systemach inteligentnego pomiaru w swoim poziomie Krytycznym |
| Podłączony podlicznik energii elektrycznej, gazu, ciepła lub wody albo moduł radiowy | Standardowa ścieżka w zakresie, chyba że obowiązuje inna wymieniona funkcja | Podłączony produkt pomiarowy, a nie bramka będąca jednostką komunikacyjną systemu inteligentnego pomiaru |
| Oprogramowanie head-end dostarczane z bramką | Zależne od granicy | Może być częścią produktu, gdy jest niezbędne do zamierzonej funkcji |
| Most danych energetycznych dla konsumentów | Standardowa ścieżka | Zwykle wyświetla lub przekazuje odczyty |
| Urządzenie sprzedawane do zaawansowanego celu bezpieczeństwa, w tym bezpiecznego przetwarzania kryptograficznego | Ścieżka produktu Krytycznego | O ścieżce decyduje zaawansowany cel bezpieczeństwa, a nie zwykłe użycie kryptografii |
| Zintegrowany licznik OSD (Linky, model hiszpański lub włoski) | Standardowa ścieżka w większości projektów | Podłączony licznik końcowy, a nie jednostka komunikacyjna systemu |
| Koncentrator danych w stacji transformatorowej | Kandydat do ścieżki Krytycznej, potwierdzany w memorandum granicy | Węzeł agregacji i kontroli komunikacji systemu pomiarowego |
Czego CRA wymaga od bramek inteligentnych liczników
CRA traktuje bramkę inteligentnego licznika jako jeden produkt złożony z wielu elementów cyfrowych. Produkt może obejmować firmware licznika, system operacyjny bramki, moduł komunikacyjny, stos DLMS/COSEM (standardowy protokół danych pomiarowych) lub własnościowy protokół licznika, kartę SIM, eSIM lub poświadczenie radiowe, magazyn kluczy, łącznik head-end (połączenie z centralnym systemem zbierania danych operatora), lokalny wyświetlacz, aplikację mobilną, portal w chmurze, usługę aktualizacji, narzędzie instalatora i proces obsługi podatności. Zwykle wyklucza system rozliczeniowy operatora, zatwierdzenie metrologii prawnej, systemy ruchu sieciowego i umowę energetyczną klienta, chyba że ten sam producent dostarcza je jako część produktu.
Ta granica to serce pliku. Dowody muszą oddzielać cyberbezpieczeństwo od metrologii prawnej, dokumentując jednocześnie interfejsy między bramką, licznikami a head-end. Zatwierdzenie metrologiczne na podstawie dyrektywy o przyrządach pomiarowych i krajowych przepisów pomiarowych odpowiada na inne pytanie niż CRA. Jedno dowodzi, że pomiar jest poprawny i zaplombowany. Drugie dowodzi, że podłączony produkt jest odporny na atak przez cały okres wsparcia. Producent, który miesza obie kwestie, kończy z plikiem, który nie satysfakcjonuje żadnego z recenzentów.
| Obszar wymagań | Co producent bramki inteligentnego licznika powinien zapisać |
|---|---|
| Przewidziane zastosowanie | Bramka w systemie inteligentnego pomiaru, podlicznik, podzielnik, moduł radiowy, most konsumencki lub urządzenie sprzedawane do zaawansowanego celu bezpieczeństwa |
| Sprawdzenie Krytyczności | Czy produkt to bramka w systemie inteligentnego pomiaru, czy inny podłączony produkt pomiarowy na standardowej ścieżce |
| Granica produktu | Interfejs licznika, bramka, moduł komunikacyjny, moduł bezpieczeństwa, łącznik head-end, lokalny wyświetlacz, narzędzie instalatora, usługa aktualizacji oraz wyłączone systemy operatora |
| Stan bezpieczny domyślnie | Wzajemne uwierzytelnianie na każdym łączu, brak dzielonego sekretu partii, podpisane aktualizacje, odrzucanie cofnięcia, zminimalizowana ekspozycja danych i zablokowany dostęp debug |
| Cykl życia kluczy | Tożsamość per urządzenie, dostarczanie certyfikatów, rotacja, unieważnianie, uruchomienie i wycofanie, z modułem bezpieczeństwa jako kotwicą zaufania |
| Prywatność odczytów | Dane interwałowe, zdarzenia manipulacji i przerw, wnioskowanie o obecności, profile przetwarzania, pseudonimizacja, retencja i eksport wsparcia |
| Ścieżka aktualizacji | Podpisany firmware, decyzja o wpływie na metrologię, etapowe wdrożenie floty, odzyskiwanie i tryb awaryjny |
| Podział ról | Producent licznika, producent bramki, operator, administrator bramki, instalator, importer i wszelkie obowiązki marki własnej |
| Wsparcie i zgłaszanie | Deklaracja okresu wsparcia, dostępność aktualizacji bezpieczeństwa, pojedynczy kontakt do podatności i przepływ zgłaszania na podstawie Artykułu 14 |
Wymagania cyberbezpieczeństwa i dokumentacja techniczna, która ich dowodzi, działają tak samo dla każdego produktu CRA, a przewodnik dokumentacji technicznej je omawia. Ta strona trzyma się tego, co jest specyficzne dla bramki pomiarowej: klasyfikacji Krytycznej, ścieżki oceny zgodności, architektury bramki oraz dowodów właściwych dla pomiarów.
Czy to urządzenie jest w poziomie Krytycznym?
Etykieta Krytyczny jest wąska, a produkt pomiarowy może znaleźć się po którejkolwiek jej stronie. Urządzenie jest Krytyczną bramką, gdy jest jednostką komunikacyjną systemu pomiarowego: kontroluje łącze do operatorów, przetwarza dane licznika i dane osobowe, prowadzi kryptografię i może odgradzać system zaporą oraz kontrolować inne urządzenia. Licznik, który tylko mierzy i raportuje, zostaje na standardowej ścieżce, a użycie silnej kryptografii do ochrony zwykłej funkcji też nie czyni urządzenia Krytycznym. Rozporządzenie wykonawcze Komisji (UE) 2025/2392 (rozporządzenie wykonawcze), wiążące od 21 grudnia 2025 r., ustala ten test i rozszerza go na bramki gazowe i ciepłownicze, nie tylko elektryczne. Rozstrzygnij odpowiedź raz w memorandum granicy. Tabela w Podsumowaniu powyżej przypisuje typowe warianty do ich ścieżek.
Jak architektura różni się w poszczególnych krajach UE
Niemcy używają modelu z osobną bramką, z odrębną jednostką komunikacyjną, modelu, wokół którego narysowano listę Krytyczną. Francja, Hiszpania i Włochy nie mierzą w ten sposób. Prowadzą zintegrowane liczniki, które mierzą i komunikują się w jednej zaplombowanej jednostce i docierają bezpośrednio do koncentratora danych w stacji transformatorowej, bez skrzynki bramki w domu. Koncentrator obsługuje agregację i łącze w górę, więc dowody CRA nadal się przyczepiają, ale do innych urządzeń, a pytanie o ścieżkę Krytyczną przenosi się wraz z nimi. Model niemiecki ma własną sekcję poniżej.
Kształt jest taki sam na wszystkich trzech rynkach: zintegrowany licznik u klienta, wąskopasmowa transmisja po linii energetycznej w górę linii niskiego napięcia, koncentrator w stacji transformatorowej, a następnie łącze komórkowe do operatora. Zmienia się technologia po linii energetycznej, kanał konsumencki oraz, we Włoszech, drugi interfejs radiowy. W każdym przypadku koncentrator jest węzłem, który agreguje wiele liczników i kontroluje komunikację z upoważnionymi stronami trzecimi. Zintegrowany licznik jest zwykle podłączonym produktem na standardowej ścieżce. Żadne z tych rozstrzygnięć nie jest automatyczne. Rozporządzenie wykonawcze opiera kategorię na funkcji podstawowej, więc licznik, którego własne funkcje pasują do opisu bramki, można zaargumentować do poziomu Krytycznego, a producent ustala podział w memorandum granicy, zamiast go zakładać.
Francja: Enedis Linky
Licznik Linky robi obie rzeczy. Mierzy zużycie i komunikuje się w górę z jednej jednostki, docierając do koncentratora w stacji transformatorowej HTA/BT (średnie i niskie napięcie) bezpośrednio, a nie przez bramkę domową. Łącze to wąskopasmowa transmisja po linii energetycznej w paśmie CENELEC A, niskoczęstotliwościowym paśmie operatorskim, głównie w profilu G3-PLC, z częścią floty na schemacie S-FSK pierwszej generacji. Koncentrator wraca do systemu centralnego Enedis przez publiczną sieć komórkową, w pierwotnym projekcie GPRS. Enedis to operator systemu dystrybucyjnego prowadzący system, a nie producent licznika. Interfejs konsumencki jest opcjonalny: licznik udostępnia port informacyjny TIC, który wyświetlacz domowy może odczytać przez osobny moduł radiowy, dodatek, a nie standardowy sprzęt Enedis. Wdrożenie rozpoczęło się w 2015 r. i objęło około 35 milionów liczników.
Hiszpania: PRIME oraz Meters and More
Hiszpania prowadzi ten sam trójpoziomowy kształt: zintegrowany licznik DLMS w lokalu, koncentrator w centro de transformación oraz head-end u OSD. Technologia po linii energetycznej niskiego napięcia dzieli się według operatora. Iberdrola (i-DE) i UFD prowadzą PRIME, podczas gdy Endesa (e-distribución) prowadzi Meters and More. Koncentrator agreguje liczniki, przekazuje polecenia i nadzoruje sieć niskiego napięcia, a z head-end rozmawia przez protokół nadzorczy STG-DC. Wraca przez łącze sieci publicznej, zwykle komórkowe i często przez VPN. Podstawą prawną jest Orden ITC/3860/2007, który wymagał wymiany liczników na jednostki zdalnego zarządzania, więc Hiszpania osiągnęła niemal pełne pokrycie wcześnie, przy około 27 milionach liczników niskiego napięcia.
Włochy: e-distribuzione Open Meter
Włochy były pierwszym dużym wdrożeniem w UE, z pierwszą generacją Telegestore od 2001 r., a obecnie są na drugiej generacji Open Meter, z około 30 milionami liczników zainstalowanymi do 2023 r. ARERA pozwala, by Chain 1 działał po linii energetycznej w paśmie A, przez interfejs radiowy 169 MHz lub inne technologie telekomunikacyjne, a Open Meter niesie podwójny interfejs Chain 1 łączący linię energetyczną w paśmie A i radio 169 MHz. Osobny kanał Chain 2 po linii energetycznej w paśmie C dociera do opcjonalnych konsumenckich User Devices, znormalizowanych przez serię CEI TS 13-82 do 13-85 i nakazanych rezolucją ARERA 87/2016. Koncentrator w stacji MT/BT (średnie i niskie napięcie) jest, słowami samej e-distribuzione, węzłem informacyjnym i aktuatorem automatyki sieci, a wraca przez publiczną sieć GSM, GPRS, UMTS lub PSTN.
| Rynek | Forma licznika | Łącze niskiego napięcia | Węzeł agregacji | Łącze powrotne | Kanał konsumencki | Kandydat do ścieżki Krytycznej |
|---|---|---|---|---|---|---|
| Niemcy (SMGW) | Osobna bramka plus liczniki | Lokalna sieć metrologiczna do bramki | Bramka | Komórkowe rozległe lub inne | Sieć domowa i wyświetlacz konsumencki | Bramka |
| Francja (Linky) | Zintegrowany licznik | G3-PLC, pasmo CENELEC A | Koncentrator w stacji HTA/BT | Komórkowe, pierwotnie GPRS | Opcjonalny port TIC i wyświetlacz radiowy | Koncentrator |
| Hiszpania (PRIME, Meters and More) | Zintegrowany licznik DLMS | PRIME lub Meters and More PLC | Koncentrator w centro de transformación | Komórkowe, część światłowód lub radio | Nie omówiono tutaj | Koncentrator |
| Włochy (Open Meter) | Zintegrowany licznik | PLC pasmo A i 169 MHz RF | Koncentrator w stacji MT/BT | GSM, GPRS, UMTS lub PSTN | Chain 2 PLC pasmo C do User Devices | Koncentrator |
Nic z tego nie czyni koncentratora produktem Krytycznym. Zwykle jest silniejszym kandydatem. Rozstrzygnięcie zależy od urządzenia i jego użycia, opiera się na opisie funkcji podstawowej w rozporządzeniu wykonawczym i należy do memorandum granicy producenta. Decyzja poniżej to skrócona wersja tego testu.
Jak zbudowany jest system z osobną bramką (model niemiecki)
To model z osobną bramką, ten z odrębną jednostką komunikacyjną jako własną skrzynką. Na opisanych powyżej rynkach ze zintegrowanym licznikiem, we Francji, Hiszpanii i Włoszech, te same granice dowodów istnieją, ale zapadają się w licznik i koncentrator sieciowy, a nie w odrębną bramkę. Bramka inteligentnego licznika to centralna jednostka komunikacyjna inteligentnego systemu pomiarowego. BSI opisuje ją jako centralny komponent, który odbiera i przechowuje dane z liczników i przetwarza je dla uczestników rynku uprawnionych do ich zobaczenia. Federalna Agencja Sieci (Bundesnetzagentur) nazywa ją sercem systemu. Bramka siedzi między trzema sieciami, a kotwicą zaufania dla wszystkich jest przeznaczony moduł bezpieczeństwa. Każda granica jest miejscem, gdzie przyczepia się fragment dowodu CRA, więc architekturę warto narysować precyzyjnie.
Każda z trzech sieci niesie inne ryzyko i inną kontrolę:
- Lokalna sieć metrologiczna (LMN) łączy bramkę z licznikami, energii elektrycznej, gazu, wody lub ciepła, jednego lub wielu odbiorców końcowych. To tu odczyty wchodzą do produktu. Dowody tutaj obejmują, jak bramka uwierzytelnia licznik, jak odrzuca odczyty z nieuprawnionego licznika i jak łącze licznik-bramka jest parowane i chronione.
- Sieć domowa (HAN) łączy bramkę ze sterowalnymi systemami lokalnymi, takimi jak fotowoltaika dachowa, kogeneracja, pompy ciepła i ładowanie pojazdów elektrycznych, z technikiem serwisowym podczas konserwacji oraz z konsumentem uprawnionym do zobaczenia własnego zużycia. Dowody tutaj obejmują izolację między widokiem konsumenckim a sekretami urządzenia oraz zakres wszelkich poleceń sterujących docierających do systemu lokalnego.
- Sieć rozległa (WAN) łączy bramkę z zewnętrznymi uczestnikami rynku, dostawcami energii, operatorami sieci i operatorem punktu pomiarowego oraz z administratorem bramki. To ścieżka floty. Dowody tutaj obejmują wzajemne uwierzytelnianie, pieczę nad certyfikatami, pseudonimizację danych licznika, zanim dotrą do uczestnika rynku, oraz profile przetwarzania, które decydują, które dane dokąd trafiają.
Moduł bezpieczeństwa jest kotwicą zaufania. BSI definiuje go jako bezpieczne miejsce przechowywania materiału kluczy kryptograficznych, dostarczające podstawowe procedury kryptograficzne do tworzenia i weryfikacji podpisów, generowania kluczy, uzgadniania kluczy i generowania liczb losowych. Jeśli moduł bezpieczeństwa jest solidny, bramka może udowodnić, kim jest, w każdej sieci. Jeśli jest słaby, każda inna kontrola niżej w łańcuchu stoi na piasku. Plik CRA powinien traktować moduł bezpieczeństwa jako nazwany komponent z własnymi dowodami dostawcy, własną historią aktualizacji i własną granicą na diagramie.
Administrator bramki (GWA) konfiguruje, administruje i monitoruje bramkę zdalnie przez sieć rozległą. Wgrywa firmware, ustawia konfigurację i profile przetwarzania oraz obserwuje flotę. Z punktu widzenia CRA administrator bramki to uprzywilejowana ścieżka zdalnego sterowania, podobnie jak serwer autokonfiguracji na routerze. Plik musi zapisać tożsamość administratora, zakres poleceń, które może wydać, kotwicę zaufania, wobec której się uwierzytelnia, oraz ślad audytu, który zostawia.
Następnie na łączu nakładają się kolejne kontrole, a każda z nich to osobny fragment dowodu w pliku.
Łącze rozległe jest zabezpieczone TLS, chroniąc kanał między bramką a podmiotem, z którym rozmawia.
Treść licznika przeznaczona dla zewnętrznych uczestników rynku jest dodatkowo zabezpieczona od końca do końca przez CMS, Cryptographic Message Syntax, więc ładunek pozostaje chroniony poza punktem końcowym transportu.
Odczyty są pseudonimizowane, zanim dotrą do uczestnika rynku, a profile przetwarzania decydują, który zbiór danych jest minimalizowany, agregowany i kierowany do którego odbiorcy.
Fizyczna ochrona przed manipulacją strzeże urządzenia przed ingerencją w terenie.
Krajowy schemat, osobny tor. Niemcy już prowadzą szczegółowy reżim krajowy dla tego urządzenia na podstawie ustawy o obsłudze punktów pomiarowych, zbudowany na stosie standardów BSI:
- TR-03109-1: wymagania interoperacyjności dla jednostki komunikacyjnej, w szerszej rodzinie TR-03109. Obecnie w wersji 2.0.
- TR-03109-4: infrastruktura klucza publicznego dla inteligentnego pomiaru.
- BSI-CC-PP-0073: profil ochrony Common Criteria dla bramki. Wersja 2.0 certyfikowana w grudniu 2024 r.
- BSI-CC-PP-0077: profil ochrony Common Criteria dla modułu bezpieczeństwa.
Wcześniejsze bazy PP-0073 w wersji 1.3 i TR-03109-1 w wersji 1.1 pozostają ważne do 31 grudnia 2027 r.
CRA nie przyjmuje TR-03109. Jego ścieżka biegnie przez własne normy zharmonizowane opracowane na podstawie wniosku Komisji o normalizację. Sensem wspomnienia o niemieckim schemacie jest uczciwe ujęcie: organy regulacyjne już wymagają tej głębi architektury bezpieczeństwa od tego samego urządzenia, które CRA teraz wymienia jako Krytyczne, więc poprzeczka, którą musi przekroczyć producent bramki, nie jest teoretyczna. Niemcy nie są też jedyną poprzeczką sprzed 2027 r. Licznik wyposażony w radio już dziś jest winien wymagania cyberbezpieczeństwa RED, na każdym rynku, jak nakładanie się z RED, MID, RODO i NIS2 opisuje poniżej.
| Punkt kontroli architektury | Wezwanie dowodowe |
|---|---|
| Łącze licznik-bramka (LMN) | Udokumentuj łącze optyczne, przewodowe, bezprzewodowe, DLMS/COSEM lub własnościowe oraz jak bramka uwierzytelnia licznik i odrzuca nieuprawniony. |
| Sieć domowa (HAN) | Pokaż izolację między widokiem konsumenckim, dostępem technika serwisowego a poleceniami sterowalnego systemu lokalnego, tak by widok gospodarstwa nie mógł dosięgnąć sekretów urządzenia. |
| Sieć rozległa (WAN) | Pokaż wzajemne uwierzytelnianie, pieczę nad certyfikatami i kluczami, zachowanie ponownego połączenia oraz który uczestnik rynku otrzymuje który zbiór danych. |
| Moduł bezpieczeństwa | Potraktuj magazyn kluczy i procedury kryptograficzne jako nazwany komponent z dowodami dostawcy, historią aktualizacji i odpornością na manipulację. |
| Administrator bramki | Zapisz tożsamość administratora, zakres poleceń, kotwicę zaufania i ślad audytu dla zdalnej konfiguracji i firmware. |
| Pseudonimizacja i profile | Pokaż, gdzie odczyty są pseudonimizowane i który profil przetwarzania minimalizuje i kieruje każdy zbiór danych. |
| Granica metrologiczna | Oddziel aktualizacje cyberbezpieczeństwa od prawnie istotnego oprogramowania metrologicznego i udokumentuj, gdzie potrzebne jest sąsiednie zatwierdzenie metrologiczne. |
Jak działa ścieżka oceny zgodności dla produktu Krytycznego
Ponieważ bramka jest Krytyczna, ścieżka samodeklaracji, z której może korzystać router Ważny Klasy I, jest zamknięta. Prowadzi ona ścieżką zewnętrzną na podstawie Artykułu 32: badaniem przez stronę trzecią lub pełnym audytem zapewnienia jakości albo europejskim programem certyfikacji cyberbezpieczeństwa, gdy taki zacznie obowiązywać na podstawie Artykułu 8. Żaden program nie został jeszcze uczyniony obowiązkowym dla bramek, więc dziś ścieżką jest ocena przez stronę trzecią lub ocena systemu jakości, z programem jako przyszłym wyzwalaczem do śledzenia. Mechanizmy każdej procedury są w przewodniku oceny zgodności. Haczyk właściwy dla pomiarów to granica metrologiczna: ocena CRA nie zatwierdza prawnie istotnej funkcji pomiarowej, więc trzymaj dowody zgodności i zatwierdzenie metrologiczne jako osobne zapisy.
Jakie dowody powinna zawierać dokumentacja techniczna
Plik powinien pozwolić recenzentowi prześledzić bramkę od tożsamości produktu po kontrole bezpieczeństwa bez zgadywania. Tabela poniżej wymienia zapisy właściwe dla pliku, których tabela wymagań powyżej jeszcze nie objęła: tożsamość, rozstrzygnięcie Krytyczności, wynik oceny zgodności i inwentarz komponentów. Dwa zapisy, które niosą najwięcej ciężaru dla bramki pomiarowej, cykl życia kluczy i certyfikatów oraz podział między zmianami istotnymi metrologicznie a wyłącznie cyberbezpieczeństwa, są narysowane w pełni poniżej.
| Obszar dowodu | Dowód pomiarowy do zachowania |
|---|---|
| Tożsamość produktu | Model licznika i bramki, firmware metrologiczny, moduł komunikacyjny, część modułu bezpieczeństwa i rewizja sprzętu |
| Rozstrzygnięcie Krytyczności | Czy produkt to bramka w systemie inteligentnego pomiaru, czy inny podłączony produkt pomiarowy, z zapisanym uzasadnieniem |
| Wynik oceny zgodności | Certyfikat badania typu UE jednostki notyfikowanej lub zatwierdzenie pełnego zapewnienia jakości, deklaracja zgodności UE oraz oznakowanie CE, z numerem jednostki notyfikowanej dodanym tylko tam, gdzie jednostka prowadzi ścieżkę pełnego zapewnienia jakości |
| Inwentarz komponentów | Wersjonowana lista wysyłanych elementów cyfrowych, z nazwanymi właścicielami i śledzeniem ostrzeżeń dostawców |
Moduł bezpieczeństwa sprawia, że cykl życia kluczy różni się od ogólnej historii kluczy IoT. Sekret per urządzenie jest wstrzykiwany w fabryce i nigdy nie opuszcza modułu w jawnej postaci. Przy instalacji instalator wiąże bramkę z jej licznikami i rolą operatora, nigdy nie obsługując klucza partii, więc wyciekłe poświadczenie instalatora nie może podszyć się pod flotę. W działaniu bramka uwierzytelnia się do head-end skonfigurowaną kotwicą zaufania i rejestruje każdy odczyt, zdarzenie manipulacji i aktualizację. Rotacja jest zaplanowana, wywołana incydentem lub uruchomiona zmianą roli i aktualizuje zarówno bramkę, jak i zapis operatora. Przy wycofaniu stare wiązanie jest unieważniane, a klucze niszczone lub wyłączane, więc zwrócona lub wymieniona bramka nie może dalej działać jako żywa bramka licznika.
Drugi zapis właściwy dla pomiarów to podział między prawnie istotnym oprogramowaniem metrologicznym a zmianami wyłącznie cyberbezpieczeństwa. Producent bramki będzie wysyłał poprawki bezpieczeństwa znacznie częściej niż zmiany metrologiczne, a plik musi pokazać, że aktualizacja bezpieczeństwa nie zmieniła po cichu zatwierdzonej funkcji pomiarowej. Macierz poniżej to pomoc decyzyjna: mówi producentowi, gdzie zapisać decyzję cyberbezpieczeństwa, a gdzie potrzebne jest sąsiednie zatwierdzenie metrologiczne lub uzgodnione z operatorem okno zmiany.
Podział aktualizacji metrologia kontra cyberbezpieczeństwo. Poprawki bezpieczeństwa muszą być ocenione wobec prawnie istotnego oprogramowania bez udawania, że CRA zastępuje zatwierdzenie metrologiczne.
| Obszar zmiany | Przykładowa zmiana | Pytanie decyzyjne | Ścieżka wydania | Dowód |
|---|---|---|---|---|
| Prawnie istotna metrologia | Obliczenie pomiaru lub zaplombowany firmware licznika | Czy to wpływa na zatwierdzoną funkcję metrologiczną? | Wstrzymaj na decyzję o wpływie na metrologię | Ocena wpływu i zapis zatwierdzenia |
| Bezpieczeństwo bramki | Poprawka TLS, parowania, agenta aktualizacji lub magazynu kluczy | Czy poprawka może być wysłana bez zmiany logiki pomiaru? | Podpisana aktualizacja bezpieczeństwa z wycofaniem | Zapis decyzji o wpływie na metrologię, wynik testu i powiadomienie klienta |
| Moduł komunikacyjny | Firmware modemu komórkowego lub łatka biblioteki protokołu | Czy aktualizacja dostawcy zmienia wystawione usługi lub poświadczenia? | Etapowa aktualizacja w terenie | Decyzja na podstawie ostrzeżenia dostawcy i test zgodności |
| Łącznik head-end | Format eksportu, kotwica zaufania lub przepływ parowania | Czy operator będzie potrzebował uzgodnionego okna zmiany? | Wdrożenie uzgodnione z operatorem | Instrukcja operatora i log migracji |
Brama decyzyjna: ten podział to nie skrót omijający zatwierdzenie metrologiczne lub operatorskie. Mówi producentowi, gdzie zapisać decyzję cyberbezpieczeństwa, a gdzie potrzebne jest sąsiednie zatwierdzenie lub wstrzymanie po stronie operatora. Pytanie, na które odpowiada: czy ta poprawka może być wysłana jako aktualizacja cyberbezpieczeństwa, czy dotyka prawnie istotnego oprogramowania metrologicznego? Artefakt: zapis decyzji o wpływie na metrologię na każde wydanie.
Jak wygląda realna ocena ryzyka pomiarowego
Użyj tego jako przykładu głębi, jakiej potrzebuje plik na poziomie Krytycznym. Producent nadal musi przeprowadzić ocenę wobec swojej realnej bramki, modułu bezpieczeństwa, stosu protokołu licznika, modułu komunikacyjnego, komponentów dostawców, własności aktualizacji, deklaracji sprzedaży i obietnicy okresu wsparcia.
Inwentaryzacja zasobów
Przykładowy produkt: ExampleCo GridMeter G2, bramka inteligentnego licznika sparowana z licznikami energii elektrycznej, modułem komunikacyjnym komórkowym, sprzętowym modułem bezpieczeństwa, łącznikiem head-end operatora, interfejsem wyświetlacza konsumenckiego, podpisanymi aktualizacjami firmware i narzędziem uruchomieniowym instalatora.
Granica produktu obejmuje sprzęt bramki, moduł bezpieczeństwa, interfejs licznika, moduł komunikacyjny, magazyn kluczy, łącznik head-end, interfejs wyświetlacza konsumenckiego, usługę aktualizacji firmware, narzędzie instalatora, punkt przyjęć skoordynowanego ujawniania i proces ostrzeżeń. Wyklucza system rozliczeniowy operatora, zatwierdzenie metrologii prawnej, systemy ruchu sieciowego i umowę energetyczną klienta, chyba że ten sam operator dostarcza je jako część produktu.
| Zasób | Dlaczego ma znaczenie | Gdzie się znajduje |
|---|---|---|
| Łącze licznik-bramka (LMN) | Wprowadza dane pomiarowe do produktu i musi odrzucać nieuprawnione liczniki | Interfejs licznika, materiał parowania, stos protokołu LMN |
| Sprzętowy moduł bezpieczeństwa i magazyn kluczy | Przechowuje klucze, które potwierdzają tożsamość bramki w każdej sieci | Moduł bezpieczeństwa, magazyn kluczy, zapisy dostarczania |
| Połączenie head-end i WAN | Uprzywilejowana ścieżka do uczestników rynku i administratora bramki | Moduł komórkowy, dane logowania WAN, magazyn certyfikatów |
| Ścieżka poleceń administratora bramki | Ścieżka kontroli floty może działać na wielu bramkach naraz | Zarządzanie WAN, dane logowania administratora, audyt poleceń |
| Korzeń zaufania podpisu firmware | Chroni kanał aktualizacji przed cofnięciem i manipulacją | Bootloader, bezpieczne przechowywanie, usługa aktualizacji OTA |
| Dane odczytów interwałowych i prywatności | Drobnoziarniste zużycie może ujawnić obecność i zachowanie | Magazyn odczytów, profil przetwarzania, eksport wsparcia |
| Przepływ uruchomieniowy instalatora | Uprawnienie uruchomieniowe wiąże bramkę z licznikiem i rolą operatora | Narzędzie instalatora, portal instalatora, atestacja parowania |
| Firmware modułu komunikacyjnego | Podatności modemu wpływają na dostępność i ekspozycję | Moduł komórkowy, SDK dostawcy, ostrzeżenia dostawców |
| Granica metrologiczna | Aktualizacja bezpieczeństwa nie może po cichu dotknąć prawnie istotnego oprogramowania pomiarowego | Zaplombowana funkcja metrologiczna, proces wydania, zapis wpływu na metrologię |
Udokumentuj podział ról i wyłączone systemy operatora.
Sprawdzenie ścieżki | plik produktu | plik ryzyka | deklaracja okresu wsparcia
Cykl życia kluczy, przegląd prywatności, testy firmware i dowód akceptacji operatora.
Śledzenie biblioteki protokołu, dowód firmware modemu, testy magazynu kluczy i ostrzeżenia dostawców.
Procedura unieważnienia, instrukcje instalatora, ścieżka aktualizacji części zamiennej i zapis powiadomienia klienta.
Najbardziej wrażliwym na prywatność wyjściem bramki jest odczyt interwałowy. Drobnoziarniste dane o zużyciu mogą ujawnić obecność, użycie urządzeń i zachowanie, więc plik potrzebuje wyraźnego punktu dławienia minimalizacji i wyraźnej odpowiedzi, co wsparcie może zobaczyć podczas dochodzenia. Przepływ poniżej wiąże to z powrotem z kontrolami pseudonimizacji i profili przetwarzania z sekcji o architekturze.
Częstotliwość odczytu zależy od operatora lub rynku. Bramka rejestruje tylko obsługiwany zbiór danych.
Profil przetwarzania zachowuje tylko to, czego potrzebuje deklarowana funkcja, a odczyty są pseudonimizowane, zanim dotrą do uczestnika rynku.
Widoki konsumenckie i operatorskie są oddzielone od surowych sekretów urządzenia i materiału parowania.
Eksport wsparcia usuwa klucze, dokładną topologię i niepotrzebne dane osobowe. Artefakt: lista redakcji pakietu wsparcia.
Granice zaufania
| Środowisko | Oczekiwana ekspozycja | Konsekwencja ryzyka |
|---|---|---|
| Łącze licznika (LMN) | Osiągalne z zainstalowanych liczników w terenie | Nieuprawniony lub podszywający się licznik może wstrzyknąć fałszywe odczyty |
| Sieć domowa (HAN) | Dzielona z wyświetlaczami konsumenckimi i sterowalnymi systemami lokalnymi | Słaba izolacja może wyciekać odczyty lub sięgać funkcji sterujących |
| Sieć rozległa (WAN) | Ciągle wystawiona na zewnętrznych uczestników rynku i administratora | Kompromitacja danych logowania lub certyfikatu może skalować się na flotę |
| Ścieżka administratora bramki | Uprzywilejowany kanał zdalnej konfiguracji i aktualizacji | Nadmierny zakres poleceń lub skompromitowany administrator wpływa na wiele bramek |
| Interfejs modułu bezpieczeństwa | Osiągany przez każdą operację, która podpisuje, weryfikuje lub przechowuje klucze | Słaby moduł podważa każdą kontrolę niżej w łańcuchu |
| Ścieżka aktualizacji i odtwarzania | Otrzymuje uprzywilejowane obrazy firmware | Słabe podpisywanie lub cofnięcie przywraca znane podatności |
| Wsparcie i eksport odczytów | Przechodzi z urządzenia do operatorów i personelu wsparcia | Niezredagowane eksporty mogą ujawnić klucze, topologię lub osobowe dane o zużyciu |
Scenariusze zagrożeń
| ID | Scenariusz zagrożenia | Aktyw zagrożony | Punkt wejścia |
|---|---|---|---|
| M1 | Bramka przyjmuje odczyty licznika z nieuprawnionego licznika | Integralność odczytów | Łącze licznika |
| M2 | Certyfikat head-end lub klucz urządzenia jest powtarzany między partiami | Uwierzytelnianie floty | Dostarczanie |
| M3 | Cofnięcie firmware przywraca znaną podatność | Integralność firmware | Agent aktualizacji |
| M4 | Dane interwałowe ujawniają obecność przez eksport wsparcia | Prywatność odczytów | Pakiet wsparcia |
| M5 | Konto instalatora pozostaje aktywne po odejściu wykonawcy | Uprawnienie uruchomieniowe | Portal instalatora |
| M6 | Interfejs konsumencki wystawia odczyty innego gospodarstwa | Prywatność | API chmury lub lokalne |
| M7 | Aktualizacja wpływająca na metrologię jest wysyłana bez oddzielenia od poprawki bezpieczeństwa | Granica metrologiczna | Proces wydania |
| M8 | Podatność modemu komórkowego nie jest klasyfikowana podczas wsparcia | Dostępność bramki | Moduł dostawcy |
| M9 | Reset fabryczny nie unieważnia wiązania operatora ani starych kluczy | Własność, klucze | Wymiana lub zwrot |
| M10 | Zakres poleceń administratora bramki przekracza oceniony profil | Kontrola floty | Zarządzanie WAN |
Wstępny rejestr ryzyka
| ID | Prawdopodobieństwo | Skutek | Decyzja początkowa | Uzasadnienie |
|---|---|---|---|---|
| M1 | Niskie | Wysoki | Obsłuż przed wydaniem | Integralność odczytów jest centralna |
| M2 | Niskie | Poważny | Obsłuż przed wydaniem | Powtarzanie kluczy może skalować się na flotę |
| M3 | Niskie | Poważny | Obsłuż przed wydaniem | Słabość aktualizacji podważa wsparcie |
| M4 | Średnie | Średni | Obsłuż przed wydaniem | Dane pomiarowe są wrażliwe na prywatność |
| M5 | Średnie | Wysoki | Obsłuż przed wydaniem | Instalatorzy wpływają na wiele urządzeń |
| M6 | Niskie | Wysoki | Obsłuż przed wydaniem | Wyciek między gospodarstwami jest poważny |
| M7 | Średnie | Wysoki | Obsłuż przed wydaniem | Aktualizacje metrologii i cyberbezpieczeństwa wchodzą w interakcję |
| M8 | Średnie | Średni | Obsłuż przed wydaniem | Moduły komunikacyjne szybko się starzeją |
| M9 | Średnie | Wysoki | Obsłuż przed wydaniem | Wymiana i zwrot są normalne |
| M10 | Średnie | Poważny | Obsłuż przed wydaniem | Ścieżka kontroli floty może wpłynąć na wiele bramek |
Mapowanie kontroli i dowodów
| Zagrożenia | Kontrola projektowa | Dowód, który powinien zachować producent |
|---|---|---|
| M1, M2 | Wzajemne uwierzytelnianie, klucze per urządzenie zakotwiczone w module bezpieczeństwa, audyt dostarczania | Zapis wstrzyknięcia klucza, testy parowania |
| M3 | Podpisane aktualizacje, ochrona przed cofnięciem, weryfikacja odzyskiwania | Testy aktualizacji, odrzucenie cofnięcia |
| M4, M6 | Minimalizacja danych, profile przetwarzania, pseudonimizacja, izolacja najemców, redakcja wsparcia | Przegląd prywatności, testy API |
| M5, M9 | Rozdzielenie roli instalatora, odejście, przepływ wymiany i unieważnienia | Testy ról, lista kontrolna zwrotu |
| M7 | Ocena wpływu na metrologię i rozdzielenie wydania | Zapis decyzji o wydaniu |
| M8 | Inwentarz komponentów i śledzenie ostrzeżeń dostawców | Log ostrzeżeń, decyzja o łatce |
| M10 | Profil administratora z najmniejszymi uprawnieniami, inwentarz certyfikatów, audyt poleceń | Przegląd profilu, próbka audytu poleceń |
Ryzyko szczątkowe po zastosowaniu kontroli
| Obszar rezydualny | Dlaczego pozostaje | Dowód operacyjny |
|---|---|---|
| Systemy operatora | Rozliczenia i operacje head-end mogą leżeć poza kontrolą producenta produktu | Memorandum podziału ról |
| Wnioskowanie prywatne | Drobnoziarniste odczyty mogą nadal ujawnić zachowanie | Zapis retencji i minimalizacji |
| Ścieżka certyfikacji | Traktowanie produktu Krytycznego zależy od programu i przyszłego aktu delegowanego | Log decyzji o ścieżce, notatka śledzenia programu |
Co wchodzi w inwentarz komponentów bramki inteligentnego licznika?
Ogólne mechanizmy inwentarza komponentów, wybór formatu i podpisywanie żyją w przewodniku inwentarza komponentów, przewodniku HBOM i przewodniku BSI TR-03183. Tym, co jest specyficzne dla bramki, jest kształt drzewa. To produkt sprzętowy, który wysyła wiele elementów cyfrowych na osobnych cyklach aktualizacji, rzadko mniej niż dziesięć, a często bliżej dwudziestu komponentów najwyższego poziomu, każdy z własnym dostawcą, kadencją aktualizacji i kanałem ostrzeżeń. Wymień je jako jeden inwentarz na poziomie produktu z sekcjami oddzielonymi per element albo jeden inwentarz na wysyłany element, byle pozostał czytelny maszynowo i obejmował zależności najwyższego poziomu.
| Komponent | Funkcja w bramce | Konkretny przykład |
|---|---|---|
| Bezpieczny bootloader i korzeń zaufania | Weryfikuje i uruchamia podpisany łańcuch firmware | Mierzony lub weryfikowany pierwszy etap rozruchu, który sprawdza podpisy przed załadowaniem systemu operacyjnego i odrzuca cofnięte obrazy |
| System operacyjny i jądro | Platforma, na której działa bramka | Wbudowany Linux zbudowany z Yocto/OpenEmbedded na jądrze z długoterminowym wsparciem lub utwardzony RTOS |
| Firmware metrologiczny | Zaplombowana, prawnie istotna funkcja pomiarowa | Firmware pomiarowy licznika zaplombowany na podstawie dyrektywy o przyrządach pomiarowych (2014/32/UE) i krajowego prawa metrologicznego. W granicy bramki tylko wtedy, gdy licznik jest częścią produktu wprowadzonego do obrotu, w przeciwnym razie siedzi w liczniku i jest identyfikowany zgodnie z przewodnikiem oprogramowania WELMEC 7.2 |
| Stos protokołu licznika (LMN) | Odczytuje liczniki przez lokalną sieć metrologiczną | Stos DLMS/COSEM (Device Language Message Specification / Companion Specification for Energy Metering) (IEC 62056). We wdrożeniach niemieckich SML (Smart Message Language) i Wireless M-Bus (EN 13757-4) z profilami OMS (Open Metering System) |
| Firmware modułu komunikacyjnego (WAN) | Niesie łącze rozległe do uczestników rynku | Firmware baseband dostawcy na module komórkowym NB-IoT lub LTE-M (np. od u-blox lub Quectel). Niektóre sieci używają łącza powrotnego po linii energetycznej |
| Łącznik / klient head-end | Rozmawia z systemem head-end i administratorem bramki | Klient WAN implementujący protokół operatora (w Niemczech łącze TR-03109-1 do administratora bramki) |
| Firmware modułu bezpieczeństwa i magazyn kluczy | Kotwica zaufania: przechowywanie kluczy i rdzeń kryptograficzny | Bezpieczny element lub HSM (sprzętowy moduł bezpieczeństwa) oceniony wobec profilu ochrony Common Criteria (w Niemczech BSI PP-0077) |
| Klient PKI / zarządzania certyfikatami | Rejestruje, odnawia i unieważnia certyfikaty urządzenia | Klient certyfikatów (np. EST lub CMP) wobec PKI operatora. W Niemczech PKI inteligentnego pomiaru TR-03109-4 |
| Biblioteka TLS | Chroni kanał WAN | mbedTLS, wolfSSL lub OpenSSL |
| Warstwa CMS | Ochrona treści odczytów od końca do końca poza punktem końcowym transportu | Implementacja Cryptographic Message Syntax (RFC 5652), która podpisuje i szyfruje treść licznika dla uprawnionego odbiorcy |
| Agent aktualizacji bezprzewodowej | Stosuje podpisany firmware z wycofaniem | Klient aktualizacji A/B, taki jak SWUpdate, Mender lub RAUC, z weryfikacją podpisu i ochroną przed cofnięciem |
| Silnik profili przetwarzania i konfiguracji | Minimalizuje i kieruje każdy zbiór danych do uprawnionego odbiorcy | Komponent, który stosuje profile przetwarzania i pseudonimizuje odczyty, zanim opuszczą bramkę |
| Podsystem logowania zdarzeń i manipulacji | Rejestruje odczyty, zdarzenia manipulacji i aktualizacji dla śladu audytu | Tylko dopisywany log zdarzeń zasilający ślad audytu operatora i dowody w sporach rozliczeniowych |
| Bezpieczne źródło czasu | Dostarcza zaufany czas dla certyfikatów, logów i taryf | Zsynchronizowany zegar, taki jak uwierzytelniony NTP, podpierający znaczniki czasu ważności certyfikatów i zdarzeń manipulacji |
| Lokalny wyświetlacz / interfejs HAN | Widok przejrzystości konsumenckiej i łącze sterowalnego systemu lokalnego | Lokalny widok WWW dla odbiorcy końcowego lub interfejs EEBus / OMS do systemów domowych |
| Narzędzie instalatora / uruchomieniowe | Paruje, dostarcza i wymienia bramki w terenie | Aplikacja terenowa lub narzędzie na laptopie, które wiąże bramkę z jej licznikami i rolą operatora bez obsługi klucza partii |
Trzymaj obowiązek uczciwie. CRA prosi o inwentarz czytelny maszynowo obejmujący co najmniej zależności najwyższego poziomu, odświeżany przez cały okres wsparcia, z monitorowaniem ostrzeżeń dostawców, tak by znana podatność w firmware modemu lub bibliotece protokołu była klasyfikowana, a nie pominięta. Nie nakazuje jeszcze jednego ustalonego formatu ani głębi poza zależnościami najwyższego poziomu. Odzwierciedl to sformułowanie, zamiast wymyślać surowszą regułę.
Inwentarz nie jest biernym wykazem. Artykuł 13 wymaga należytej staranności przy integrowaniu komponentu strony trzeciej, w tym open-source, tak by nie osłabiał cyberbezpieczeństwa bramki. Idzie dalej w sprawie podatności. Po wykryciu podatności w zintegrowanym komponencie producent zgłasza ją podmiotowi, który produkuje lub utrzymuje ten komponent, usuwa ją we własnym produkcie na podstawie zasad obsługi podatności z Załącznika I, a tam, gdzie powstała poprawka programowa lub sprzętowa, udostępnia odpowiedni kod lub dokumentację temu opiekunowi. Moduł komórkowy i moduł bezpieczeństwa to nie tylko pozycje na liście. Każdy jest produktem z elementami cyfrowymi we własnym prawie, niosącym własne obowiązki CRA, więc ostrzeżenie o baseband modemu i errata modułu bezpieczeństwa są częścią śledzenia i zgłaszania w górę łańcucha przez producenta, a nie cudzym problemem.
Jak powinny działać wsparcie, aktualizacje i zgłaszanie?
Flota liczników przeżywa większość elektroniki użytkowej. Bramki zostają w ścianach przez dekadę lub dłużej, więc model wsparcia jest częścią pliku, a nie dodatkiem na koniec. Dowody wsparcia powinny obejmować firmware metrologiczny, firmware bramki, moduł bezpieczeństwa, moduł komunikacyjny, łącznik head-end i narzędzia instalatora. Długowieczne floty potrzebują też dowodów ciągłości urzędu certyfikacji, wygaśnięcia kluczy podpisujących, baz bramek zapasowych oraz rozdzielenia prawnie istotnego oprogramowania metrologicznego i aktualizacji wyłącznie cyberbezpieczeństwa.
| Obszar operacyjny | Dowód do przygotowania |
|---|---|
| Okres wsparcia i dostępność aktualizacji | Ogólne progi są w przewodniku okresu wsparcia. Dla floty liczników zaplanuj okno pasujące do wieloletniego wdrożenia, a nie do progu, pokaż datę końca w formacie miesiąc i rok przy zakupie i zachowaj obrazy odzyskiwania, hashe i notatki wydania dla baz bramek zapasowych. |
| Rozdzielenie wpływu na metrologię | Zapis decyzji na każde wydanie, pokazujący, czy zmiana dotknęła zatwierdzoną funkcję metrologiczną i gdzie potrzebne było sąsiednie zatwierdzenie lub wstrzymanie po stronie operatora. |
| Pojedynczy kontakt do podatności | Bezpośredni kontakt do zgłaszania podatności dla producenta wpisanego, nie tylko kanał automatyczny. Gdy operator jest producentem dla markowej bramki, operator posiada drogę przyjęć. |
| Należyta staranność komponentów | Monitorowanie ostrzeżeń dostawców dla jądra, stosu protokołu, firmware modemu, modułu bezpieczeństwa, bibliotek TLS i CMS oraz agenta aktualizacji, z klasyfikacją i propagacją poprawek. |
| Zgłaszanie aktywnej eksploatacji i poważnych incydentów | Powiadom przez pojedynczą platformę koordynujący CSIRT i ENISA na zegarze CRA, a następnie dodaj nakładkę właściwą dla bramki: uzgodnij powiadomienie użytkownika i wszelkie środki łagodzące z operatorem i zapisz wpływ poprawki na metrologię. Terminy wczesnego ostrzeżenia, powiadomienia i raportu końcowego to terminy przekrojowe szczegółowo opisane w przewodniku obsługi podatności i przewodniku skoordynowanego ujawniania podatności. |
Aktualizacje bezpieczeństwa muszą być uzgodnione z operatorami i administratorem bramki, tak by wdrożenie w terenie, wpływ na metrologię i powiadomienie użytkownika były identyfikowalne. Producent bramki nie może wgrać aktualizacji floty tak, jak robi to aplikacja na telefonie. Operator posiada okno zmiany, a plik powinien pokazać tę koordynację, a nie ją zakładać. Obowiązki zgłaszania na podstawie Artykułu 14 zaczynają się 11 września 2026 r., więc polityka ujawniania i pojedynczy kontakt powinny działać przed tą datą, podczas gdy reszta CRA stosuje się od 11 grudnia 2027 r., daty, do której ścieżka oceny zgodności i dokumentacja techniczna muszą być kompletne.
Jedna reguła przejściowa ma większe znaczenie dla floty liczników niż dla niemal każdego innego produktu. Produkt wprowadzony do obrotu przed datą stosowania jest objęty pełnym CRA tylko, jeśli zostanie istotnie zmodyfikowany później, więc licznik zainstalowany lata wcześniej nie wymaga z mocą wsteczną ścieżki oceny zgodności. Jeden obowiązek łamie tę regułę. Zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów obejmuje każdy produkt w zakresie już na rynku, wraz z wdrożoną flotą (Artykuł 69). Więc producent liczników wprowadzonych lata temu nadal jest winien to zgłaszanie dla swojej wdrożonej floty, a operator niesie je tylko tam, gdzie jest producentem wpisanym, na przykład po zmianie marki lub istotnej modyfikacji. Odwzoruj wdrożoną flotę wobec tego podziału wcześnie, ponieważ obowiązek zgłaszania ląduje przed resztą pliku.
Co muszą sprawdzić importerzy, dystrybutorzy i operatorzy
Bramka często dzieli swoje role między więcej operatorów gospodarczych niż produkt konsumencki: producenta licznika, producenta bramki, operatora, który może zmienić markę lub prowadzić flotę, administratora bramki i instalatora. Mapa przekazania poniżej pokazuje, kto posiada każde sprawdzenie przedsprzedażne i co zatrzymuje bramkę na każdej roli.
Ogólne obowiązki importera i dystrybutora stosują się jak dla każdego produktu. Sprawdzenia właściwe dla pomiarów dotyczą buildu i kluczy. Importerzy i dystrybutorzy powinni potwierdzić, że otrzymany build to oceniony build, a nie markowy fork. Operatorzy i instalatorzy powinni sprawdzić dostarczanie kluczy, bazę firmware, przepływ unieważnienia i wymiany oraz profil administratora bramki przed przyjęciem partii. Operator, który umieszcza bramkę pod własną nazwą, prowadzi chmurę zarządzania lub istotnie modyfikuje firmware, przyjmuje obowiązki producenta dla tej markowej floty, w tym kontakt do zgłaszania podatności.
Producent licznika lub modułu spoza UE może wyznaczyć unijnego przedstawiciela autoryzowanego na podstawie Artykułu 18. Artykuł mówi „może", więc to opcja, a nie obowiązek, i nie powinno się zapisywać przedstawiciela autoryzowanego jako obowiązkowego. Nieopcjonalne jest trasowanie. Produkt własnomarkowy lub istotnie zmodyfikowany czyni tego, kto go wprowadził lub zmienił, producentem. Plik musi nazwać, kto otrzymuje zgłoszenie podatności i kto utrzymuje dokumentację dostępną, gdy producent siedzi poza UE. Rozstrzygnij to trasowanie w pracy nad granicą, a nie na granicy państwa.
Jak to się ma do RED, MID, RODO i NIS2
CRA nie ląduje na pustym biurku. Inteligentny licznik już niesie inne obowiązki CE, a operator prowadzący flotę ma własne obowiązki. Cztery nakładania się decydują, ile pliku jest naprawdę nowe.
| Reżim | Ląduje na | Co dodaje i jak spełnia CRA |
|---|---|---|
| Dyrektywa o urządzeniach radiowych (2014/53/UE) | Liczniku wyposażonym w radio | Cele bezpieczeństwa i EMC przez art. 3 ust. 1, więc dyrektywa LVD i dyrektywa EMC nie są wymieniane osobno. Cyberbezpieczeństwo przez rozporządzenie delegowane (UE) 2022/30, obowiązujące od 1 sierpnia 2025 r., przed CRA. |
| Dyrektywa o przyrządach pomiarowych (2014/32/UE) | Funkcji pomiarowej | Zatwierdzenie metrologiczne, że pomiar jest poprawny i zaplombowany, osobne pytanie od cyberbezpieczeństwa. |
| RODO | Danych odczytów interwałowych | Obowiązki ochrony danych ponad CRA, ze wzorem oceny wpływu dla inteligentnej sieci do naśladowania. |
| NIS2 (2022/2555) | Operatorze, nie skrzynce | Własne obowiązki operatora systemu dystrybucyjnego w zakresie zgłaszania incydentów i zarządzania ryzykiem, obok zgłaszania CRA producenta. |
Jedna deklaracja zgodności UE wymienia każdy akt, który ma zastosowanie, RED, MID, RoHS i CRA między nimi. Dwie rzeczy zaskakują producentów.
Cyberbezpieczeństwo RED już dziś wiąże licznik radiowy. Musi spełniać normy EN 18031-1, -2 i -3 teraz, przed CRA. Spełniaj oba, dopóki rozporządzenie delegowane (UE) 2026/339 nie uchyli zasad cyberbezpieczeństwa RED 11 grudnia 2027 r., w dniu stosowania CRA.
EMC i dyrektywa niskonapięciowa nie są wymieniane dwukrotnie. Na liczniku radiowym RED już niesie cele EMC i bezpieczeństwa. Te dwie dyrektywy stosują się samodzielnie tylko do wariantu nieradiowego.
Najczęstsze pytania
Czy każdy inteligentny licznik jest Krytyczny według CRA?
Nie. Lista Krytyczna skupia się na bramkach inteligentnych liczników w systemach inteligentnego pomiaru oraz na urządzeniach, których celem jest zaawansowane bezpieczeństwo, w tym bezpieczne przetwarzanie kryptograficzne. Podlicznik, podzielnik kosztów ciepła, moduł radiowy wodomierza lub most konsumencki to produkt z elementami cyfrowymi w zakresie, ale nie staje się Krytyczny tylko dlatego, że mierzy zużycie lub używa kryptografii. Każdy z nich potrzebuje własnej analizy granicy i przewidzianego zastosowania na standardowej ścieżce.
Czy bramka inteligentnego licznika może korzystać ze ścieżki kontroli wewnętrznej jak router?
Nie. Router Klasy I może samodzielnie zadeklarować zgodność na kontroli wewnętrznej, gdy w pełni zastosuje właściwe normy zharmonizowane. Bramka Krytyczna nie może. Artykuł 32 kieruje ją do programu certyfikacji, gdzie taki ma zastosowanie, albo do badania przez stronę trzecią lub pełnego zapewnienia jakości. Zaplanuj zewnętrzną ocenę produktu lub procesu, a nie deklarację podpisaną przez siebie.
Czy bramka potrzebuje dziś certyfikatu cyberbezpieczeństwa?
Jeszcze nie, i to najczęstsze nadużycie. Artykuł 8 pozwala Komisji uczynić certyfikat na poziomie istotnym obowiązkowym dla produktu Krytycznego, ale dopiero gdy odpowiedni program istnieje i jest dostępny. Żaden taki program nie obowiązuje, więc trzymaj obowiązkową certyfikację jako śledzony przyszły warunek, a nie deklaruj certyfikatu wobec programu, który nie został przyjęty.
Czy niemiecki schemat BSI spełnia CRA?
Nie. BSI TR-03109 i profile ochrony PP-0073 i PP-0077 to niemiecki reżim krajowy na podstawie ustawy o obsłudze punktów pomiarowych. CRA ich nie przyjmuje. Ścieżka CRA biegnie przez własne normy zharmonizowane opracowane na podstawie wniosku Komisji o normalizację. Niemiecki schemat jest użytecznym kontekstem, bo pokazuje głębię architektury bezpieczeństwa, jakiej organy regulacyjne już oczekują od tego urządzenia, ale certyfikat TR-03109 nie jest ścieżką oceny zgodności CRA.
Czy zatwierdzenie metrologiczne spełnia CRA?
Nie. Zatwierdzenie metrologiczne dowodzi, że pomiar jest poprawny i zaplombowany. CRA dowodzi, że podłączony produkt jest odporny na atak przez cały okres wsparcia. Wchodzą w interakcję, bo aktualizacja bezpieczeństwa musi być sprawdzona wobec prawnie istotnego oprogramowania metrologicznego, ale jedno nie zastępuje drugiego. Trzymaj oba zapisy osobno i udokumentuj interfejs między nimi.
Czy prywatność odczytów interwałowych jest częścią oceny CRA?
Tak. Drobnoziarniste dane interwałowe mogą ujawnić obecność i zachowanie, więc ocena powinna rozważyć poufność i minimalizację danych. Bramka powinna pseudonimizować odczyty, zanim dotrą do uczestnika rynku, używać profili przetwarzania do wysyłania tylko tego, czego potrzebuje każdy odbiorca, i trzymać schemat oraz test redakcji dla każdego eksportu wsparcia. Ogólny reżim ochrony danych stosuje się ponad CRA, a nie zamiast niego.
Jaki jest pierwszy element dowodu, który producent bramki powinien stworzyć?
Memorandum granicy pomiarowej i ścieżki Krytycznej dla dokładnej bramki: interfejs licznika, połączenia domowe i rozległe, moduł bezpieczeństwa, łącznik head-end, administrator bramki i cykl życia kluczy. Ten jeden zapis ustala rozstrzygnięcie Krytyczności i pozwala ścieżce oceny zgodności, umowom z dostawcami i pakietowi importera odnosić się do tej samej decyzji.
Czy to dotyczy mnie, jeśli mój kraj nie ma osobnej bramki, jak Francja, Hiszpania czy Włochy?
Tak. Te rynki prowadzą zintegrowane liczniki, które mierzą i komunikują się w jednej jednostce i docierają bezpośrednio do koncentratora danych w stacji transformatorowej, więc nie ma między nimi skrzynki bramki domowej. Analiza Załącznika IV nie znika, przenosi się na koncentrator, który agreguje liczniki i kontroluje komunikację między systemem pomiarowym a upoważnionymi stronami trzecimi. To funkcja, na którą wskazuje opis w rozporządzeniu wykonawczym, więc koncentrator jest zwykle silniejszym kandydatem do ścieżki Krytycznej, a nie automatyczną odpowiedzią. Zintegrowany licznik, którego własne funkcje podstawowe pasują do tego opisu, sam mógłby zostać zaargumentowany. Przeprowadź memorandum granicy wobec realnego urządzenia, jak opisano w jak architektura różni się w poszczególnych krajach UE.