Przewodnik CRA po bramkach inteligentnych liczników

Podsumowanie

Bramka inteligentnego licznika (w załączniku IV do CRA: „brama inteligentnego licznika") to jedyny produkt energetyczny, który CRA umieszcza w swoim najwyższym poziomie, oznaczonym jako Krytyczny. To zmienia zakres pracy. Produkt Krytyczny nie może po prostu sam zadeklarować swojej zgodności, jak zwykły router. Musi go zatwierdzić zewnętrzny oceniający. To, czy urządzenie jest naprawdę tą bramką, czy tylko standardowym podłączonym licznikiem, rozstrzyga jeden zapis, który powstaje jako pierwszy: memorandum granicy pomiarowej.

Nie każde urządzenie pomiarowe jest Krytyczne. Podlicznik, podzielnik kosztów ciepła, moduł radiowy wodomierza lub konsumencki most danych energetycznych nadal podlega CRA, ale nie staje się automatycznie bramką inteligentnego licznika. Etykieta Krytyczny dotyczy bramki, która działa jako jednostka komunikacyjna systemu inteligentnego pomiaru, oraz urządzeń sprzedawanych do zadań związanych z bezpieczeństwem. Przepis UE z 2025 r. uczynił to wiążącym i potwierdził, że obejmuje też bramki gazowe i ciepłownicze, nie tylko elektryczne. Licznik nie staje się Krytyczny tylko dlatego, że mierzy zużycie lub używa szyfrowania.

W modelu niemieckim między licznikami a siecią siedzi osobna skrzynka komunikacyjna. Francja, Hiszpania i Włochy robią to inaczej: licznik mierzy i komunikuje się w jednej jednostce i rozmawia z koncentratorem danych w lokalnej stacji transformatorowej, bez skrzynki domowej. Tam pytanie o Krytyczność przenosi się na koncentrator.

Memorandum nazywa części systemu: licznik, bramkę, łącze w dół do liczników, połączenia domowe i rozległe, moduł bezpieczeństwa przechowujący klucze, administratora zarządzającego flotą, usługę aktualizacji, dane prywatności odczytów, przepływ pracy instalatora oraz podział zadań między producentem a operatorem. Ta jedna decyzja ustala ścieżkę oceny zgodności.

Dwie rzeczy kształtują plik, zanim w ogóle zacznie się ścieżka oceny zgodności. Po pierwsze, ocena CRA nie zatwierdza zaplombowanej funkcji metrologicznej: aktualizacja bezpieczeństwa nadal wymaga sprawdzenia wpływu na metrologię, zanim dotknie prawnie istotnego oprogramowania pomiarowego. Po drugie, obowiązki zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów zaczynają się 11 września 2026 r., przed pełnym stosowaniem CRA 11 grudnia 2027 r., i obejmują produkty już znajdujące się na rynku, więc zainstalowana flota liczników lub bramek może nieść żywy obowiązek zgłaszania nawet tam, gdzie reszta CRA stosuje się dopiero po istotnej modyfikacji.

Wariant produktu Prawdopodobna ścieżka CRA Dlaczego
Bramka inteligentnego licznika w systemie inteligentnego pomiaru Ścieżka produktu Krytycznego CRA umieszcza bramki inteligentnych liczników w systemach inteligentnego pomiaru w swoim poziomie Krytycznym
Podłączony podlicznik energii elektrycznej, gazu, ciepła lub wody albo moduł radiowy Standardowa ścieżka w zakresie, chyba że obowiązuje inna wymieniona funkcja Podłączony produkt pomiarowy, a nie bramka będąca jednostką komunikacyjną systemu inteligentnego pomiaru
Oprogramowanie head-end dostarczane z bramką Zależne od granicy Może być częścią produktu, gdy jest niezbędne do zamierzonej funkcji
Most danych energetycznych dla konsumentów Standardowa ścieżka Zwykle wyświetla lub przekazuje odczyty
Urządzenie sprzedawane do zaawansowanego celu bezpieczeństwa, w tym bezpiecznego przetwarzania kryptograficznego Ścieżka produktu Krytycznego O ścieżce decyduje zaawansowany cel bezpieczeństwa, a nie zwykłe użycie kryptografii
Zintegrowany licznik OSD (Linky, model hiszpański lub włoski) Standardowa ścieżka w większości projektów Podłączony licznik końcowy, a nie jednostka komunikacyjna systemu
Koncentrator danych w stacji transformatorowej Kandydat do ścieżki Krytycznej, potwierdzany w memorandum granicy Węzeł agregacji i kontroli komunikacji systemu pomiarowego

Czego CRA wymaga od bramek inteligentnych liczników

CRA traktuje bramkę inteligentnego licznika jako jeden produkt złożony z wielu elementów cyfrowych. Produkt może obejmować firmware licznika, system operacyjny bramki, moduł komunikacyjny, stos DLMS/COSEM (standardowy protokół danych pomiarowych) lub własnościowy protokół licznika, kartę SIM, eSIM lub poświadczenie radiowe, magazyn kluczy, łącznik head-end (połączenie z centralnym systemem zbierania danych operatora), lokalny wyświetlacz, aplikację mobilną, portal w chmurze, usługę aktualizacji, narzędzie instalatora i proces obsługi podatności. Zwykle wyklucza system rozliczeniowy operatora, zatwierdzenie metrologii prawnej, systemy ruchu sieciowego i umowę energetyczną klienta, chyba że ten sam producent dostarcza je jako część produktu.

Ta granica to serce pliku. Dowody muszą oddzielać cyberbezpieczeństwo od metrologii prawnej, dokumentując jednocześnie interfejsy między bramką, licznikami a head-end. Zatwierdzenie metrologiczne na podstawie dyrektywy o przyrządach pomiarowych i krajowych przepisów pomiarowych odpowiada na inne pytanie niż CRA. Jedno dowodzi, że pomiar jest poprawny i zaplombowany. Drugie dowodzi, że podłączony produkt jest odporny na atak przez cały okres wsparcia. Producent, który miesza obie kwestie, kończy z plikiem, który nie satysfakcjonuje żadnego z recenzentów.

Obszar wymagań Co producent bramki inteligentnego licznika powinien zapisać
Przewidziane zastosowanie Bramka w systemie inteligentnego pomiaru, podlicznik, podzielnik, moduł radiowy, most konsumencki lub urządzenie sprzedawane do zaawansowanego celu bezpieczeństwa
Sprawdzenie Krytyczności Czy produkt to bramka w systemie inteligentnego pomiaru, czy inny podłączony produkt pomiarowy na standardowej ścieżce
Granica produktu Interfejs licznika, bramka, moduł komunikacyjny, moduł bezpieczeństwa, łącznik head-end, lokalny wyświetlacz, narzędzie instalatora, usługa aktualizacji oraz wyłączone systemy operatora
Stan bezpieczny domyślnie Wzajemne uwierzytelnianie na każdym łączu, brak dzielonego sekretu partii, podpisane aktualizacje, odrzucanie cofnięcia, zminimalizowana ekspozycja danych i zablokowany dostęp debug
Cykl życia kluczy Tożsamość per urządzenie, dostarczanie certyfikatów, rotacja, unieważnianie, uruchomienie i wycofanie, z modułem bezpieczeństwa jako kotwicą zaufania
Prywatność odczytów Dane interwałowe, zdarzenia manipulacji i przerw, wnioskowanie o obecności, profile przetwarzania, pseudonimizacja, retencja i eksport wsparcia
Ścieżka aktualizacji Podpisany firmware, decyzja o wpływie na metrologię, etapowe wdrożenie floty, odzyskiwanie i tryb awaryjny
Podział ról Producent licznika, producent bramki, operator, administrator bramki, instalator, importer i wszelkie obowiązki marki własnej
Wsparcie i zgłaszanie Deklaracja okresu wsparcia, dostępność aktualizacji bezpieczeństwa, pojedynczy kontakt do podatności i przepływ zgłaszania na podstawie Artykułu 14

Wymagania cyberbezpieczeństwa i dokumentacja techniczna, która ich dowodzi, działają tak samo dla każdego produktu CRA, a przewodnik dokumentacji technicznej je omawia. Ta strona trzyma się tego, co jest specyficzne dla bramki pomiarowej: klasyfikacji Krytycznej, ścieżki oceny zgodności, architektury bramki oraz dowodów właściwych dla pomiarów.

Czy to urządzenie jest w poziomie Krytycznym?

Etykieta Krytyczny jest wąska, a produkt pomiarowy może znaleźć się po którejkolwiek jej stronie. Urządzenie jest Krytyczną bramką, gdy jest jednostką komunikacyjną systemu pomiarowego: kontroluje łącze do operatorów, przetwarza dane licznika i dane osobowe, prowadzi kryptografię i może odgradzać system zaporą oraz kontrolować inne urządzenia. Licznik, który tylko mierzy i raportuje, zostaje na standardowej ścieżce, a użycie silnej kryptografii do ochrony zwykłej funkcji też nie czyni urządzenia Krytycznym. Rozporządzenie wykonawcze Komisji (UE) 2025/2392 (rozporządzenie wykonawcze), wiążące od 21 grudnia 2025 r., ustala ten test i rozszerza go na bramki gazowe i ciepłownicze, nie tylko elektryczne. Rozstrzygnij odpowiedź raz w memorandum granicy. Tabela w Podsumowaniu powyżej przypisuje typowe warianty do ich ścieżek.

Jak architektura różni się w poszczególnych krajach UE

Niemcy używają modelu z osobną bramką, z odrębną jednostką komunikacyjną, modelu, wokół którego narysowano listę Krytyczną. Francja, Hiszpania i Włochy nie mierzą w ten sposób. Prowadzą zintegrowane liczniki, które mierzą i komunikują się w jednej zaplombowanej jednostce i docierają bezpośrednio do koncentratora danych w stacji transformatorowej, bez skrzynki bramki w domu. Koncentrator obsługuje agregację i łącze w górę, więc dowody CRA nadal się przyczepiają, ale do innych urządzeń, a pytanie o ścieżkę Krytyczną przenosi się wraz z nimi. Model niemiecki ma własną sekcję poniżej.

Kształt jest taki sam na wszystkich trzech rynkach: zintegrowany licznik u klienta, wąskopasmowa transmisja po linii energetycznej w górę linii niskiego napięcia, koncentrator w stacji transformatorowej, a następnie łącze komórkowe do operatora. Zmienia się technologia po linii energetycznej, kanał konsumencki oraz, we Włoszech, drugi interfejs radiowy. W każdym przypadku koncentrator jest węzłem, który agreguje wiele liczników i kontroluje komunikację z upoważnionymi stronami trzecimi. Zintegrowany licznik jest zwykle podłączonym produktem na standardowej ścieżce. Żadne z tych rozstrzygnięć nie jest automatyczne. Rozporządzenie wykonawcze opiera kategorię na funkcji podstawowej, więc licznik, którego własne funkcje pasują do opisu bramki, można zaargumentować do poziomu Krytycznego, a producent ustala podział w memorandum granicy, zamiast go zakładać.

Francja: Enedis Linky

Topologia francuskiego Linky. Zintegrowany licznik Linky u klienta mierzy i komunikuje się w jednej jednostce i jest podłączonym punktem końcowym. Łączy się przez wąskopasmową transmisję po linii energetycznej w paśmie CENELEC A, głównie profilem G3-PLC, w górę linii niskiego napięcia do koncentratora danych w stacji transformatorowej HTA/BT, który agreguje wiele liczników i jest kandydatem do kontroli komunikacji. Koncentrator wraca przez publiczną sieć komórkową, w pierwotnym projekcie GPRS, do systemu centralnego Enedis. Opcjonalny wyświetlacz konsumencki może podłączyć się do licznika przez port TIC i osobny moduł radiowy, pokazany jako przerywany dodatek, który nie jest montowany domyślnie.
Licznik Linky jest podłączonym punktem końcowym, a koncentrator w stacji jest węzłem agregacji.

Licznik Linky robi obie rzeczy. Mierzy zużycie i komunikuje się w górę z jednej jednostki, docierając do koncentratora w stacji transformatorowej HTA/BT (średnie i niskie napięcie) bezpośrednio, a nie przez bramkę domową. Łącze to wąskopasmowa transmisja po linii energetycznej w paśmie CENELEC A, niskoczęstotliwościowym paśmie operatorskim, głównie w profilu G3-PLC, z częścią floty na schemacie S-FSK pierwszej generacji. Koncentrator wraca do systemu centralnego Enedis przez publiczną sieć komórkową, w pierwotnym projekcie GPRS. Enedis to operator systemu dystrybucyjnego prowadzący system, a nie producent licznika. Interfejs konsumencki jest opcjonalny: licznik udostępnia port informacyjny TIC, który wyświetlacz domowy może odczytać przez osobny moduł radiowy, dodatek, a nie standardowy sprzęt Enedis. Wdrożenie rozpoczęło się w 2015 r. i objęło około 35 milionów liczników.

Hiszpania: PRIME oraz Meters and More

Topologia inteligentnego pomiaru w Hiszpanii. Zintegrowany licznik DLMS u klienta mierzy i komunikuje się w jednej jednostce i jest podłączonym punktem końcowym. Łączy się przez transmisję po linii energetycznej niskiego napięcia, PRIME dla Iberdroli i UFD lub Meters and More dla Endesy, do koncentratora danych w centro de transformacion. Koncentrator agreguje liczniki i nadzoruje sieć niskiego napięcia i jest kandydatem do kontroli komunikacji, obrysowanym na turkusowo jako silniejszy kandydat do ścieżki Krytycznej. Wraca przez sieć komórkową do head-end operatora systemu dystrybucyjnego, nadzorowany protokołem STG-DC.
Obrysowany na turkusowo koncentrator jest węzłem agregacji i kontroli komunikacji.

Hiszpania prowadzi ten sam trójpoziomowy kształt: zintegrowany licznik DLMS w lokalu, koncentrator w centro de transformación oraz head-end u OSD. Technologia po linii energetycznej niskiego napięcia dzieli się według operatora. Iberdrola (i-DE) i UFD prowadzą PRIME, podczas gdy Endesa (e-distribución) prowadzi Meters and More. Koncentrator agreguje liczniki, przekazuje polecenia i nadzoruje sieć niskiego napięcia, a z head-end rozmawia przez protokół nadzorczy STG-DC. Wraca przez łącze sieci publicznej, zwykle komórkowe i często przez VPN. Podstawą prawną jest Orden ITC/3860/2007, który wymagał wymiany liczników na jednostki zdalnego zarządzania, więc Hiszpania osiągnęła niemal pełne pokrycie wcześnie, przy około 27 milionach liczników niskiego napięcia.

Włochy: e-distribuzione Open Meter

Topologia włoskiego Open Meter. Zintegrowany e-distribuzione Open Meter u klienta mierzy i komunikuje się w jednej jednostce i jest podłączonym punktem końcowym. Dociera do koncentratora przez podwójny interfejs Chain 1, wąskopasmową transmisję po linii energetycznej w paśmie A i drugi interfejs radiowy 169 MHz. Osobny kanał Chain 2 po linii energetycznej w paśmie C dociera do opcjonalnych konsumenckich User Devices, znormalizowanych przez serię CEI TS 13-82 do 13-85. Koncentrator danych w stacji transformatorowej MT/BT agreguje liczniki i jest kandydatem do kontroli komunikacji, obrysowanym na turkusowo. Wraca przez publiczną sieć GSM, GPRS, UMTS lub PSTN do centralnego systemu pomiarowego.
Open Meter dociera do koncentratora przez podwójny interfejs Chain 1: po linii energetycznej w paśmie A i interfejs radiowy 169 MHz.

Włochy były pierwszym dużym wdrożeniem w UE, z pierwszą generacją Telegestore od 2001 r., a obecnie są na drugiej generacji Open Meter, z około 30 milionami liczników zainstalowanymi do 2023 r. ARERA pozwala, by Chain 1 działał po linii energetycznej w paśmie A, przez interfejs radiowy 169 MHz lub inne technologie telekomunikacyjne, a Open Meter niesie podwójny interfejs Chain 1 łączący linię energetyczną w paśmie A i radio 169 MHz. Osobny kanał Chain 2 po linii energetycznej w paśmie C dociera do opcjonalnych konsumenckich User Devices, znormalizowanych przez serię CEI TS 13-82 do 13-85 i nakazanych rezolucją ARERA 87/2016. Koncentrator w stacji MT/BT (średnie i niskie napięcie) jest, słowami samej e-distribuzione, węzłem informacyjnym i aktuatorem automatyki sieci, a wraca przez publiczną sieć GSM, GPRS, UMTS lub PSTN.

Rynek Forma licznika Łącze niskiego napięcia Węzeł agregacji Łącze powrotne Kanał konsumencki Kandydat do ścieżki Krytycznej
Niemcy (SMGW) Osobna bramka plus liczniki Lokalna sieć metrologiczna do bramki Bramka Komórkowe rozległe lub inne Sieć domowa i wyświetlacz konsumencki Bramka
Francja (Linky) Zintegrowany licznik G3-PLC, pasmo CENELEC A Koncentrator w stacji HTA/BT Komórkowe, pierwotnie GPRS Opcjonalny port TIC i wyświetlacz radiowy Koncentrator
Hiszpania (PRIME, Meters and More) Zintegrowany licznik DLMS PRIME lub Meters and More PLC Koncentrator w centro de transformación Komórkowe, część światłowód lub radio Nie omówiono tutaj Koncentrator
Włochy (Open Meter) Zintegrowany licznik PLC pasmo A i 169 MHz RF Koncentrator w stacji MT/BT GSM, GPRS, UMTS lub PSTN Chain 2 PLC pasmo C do User Devices Koncentrator

Nic z tego nie czyni koncentratora produktem Krytycznym. Zwykle jest silniejszym kandydatem. Rozstrzygnięcie zależy od urządzenia i jego użycia, opiera się na opisie funkcji podstawowej w rozporządzeniu wykonawczym i należy do memorandum granicy producenta. Decyzja poniżej to skrócona wersja tego testu.

Pomoc decyzyjna dla kandydata do ścieżki Krytycznej. Zaczyna ją jedno pytanie: czy system pomiarowy ma odrębną jednostkę komunikacyjną oddzieloną od licznika? Gałąź tak to model z osobną bramką używany w Niemczech, gdzie bramka jest kandydatem do ścieżki Krytycznej, a liczniki za nią są podłączonymi produktami. Gałąź nie to model zintegrowanego licznika używany we Francji, Hiszpanii i Włoszech, gdzie koncentrator danych w stacji jest kandydatem do ścieżki Krytycznej, a licznik jest zwykle na standardowej ścieżce. Obie gałęzie zbiegają się na jednym kroku: potwierdź odpowiedź w memorandum granicy pomiarowej, sprawdzonym wobec opisu funkcji podstawowej, ponieważ zintegrowany licznik, którego własne funkcje pasują do tego opisu, sam mógłby być w zakresie.
Jedno pytanie dzieli analizę, a obie odpowiedzi kończą w tym samym miejscu: memorandum granicy.

Jak zbudowany jest system z osobną bramką (model niemiecki)

To model z osobną bramką, ten z odrębną jednostką komunikacyjną jako własną skrzynką. Na opisanych powyżej rynkach ze zintegrowanym licznikiem, we Francji, Hiszpanii i Włoszech, te same granice dowodów istnieją, ale zapadają się w licznik i koncentrator sieciowy, a nie w odrębną bramkę. Bramka inteligentnego licznika to centralna jednostka komunikacyjna inteligentnego systemu pomiarowego. BSI opisuje ją jako centralny komponent, który odbiera i przechowuje dane z liczników i przetwarza je dla uczestników rynku uprawnionych do ich zobaczenia. Federalna Agencja Sieci (Bundesnetzagentur) nazywa ją sercem systemu. Bramka siedzi między trzema sieciami, a kotwicą zaufania dla wszystkich jest przeznaczony moduł bezpieczeństwa. Każda granica jest miejscem, gdzie przyczepia się fragment dowodu CRA, więc architekturę warto narysować precyzyjnie.

Topologia trzech sieci bramki inteligentnego licznika. Po lewej lokalna sieć metrologiczna łączy liczniki energii elektrycznej, gazu, wody i ciepła z bramką. Bramka trzyma w centrum moduł bezpieczeństwa jako kotwicę zaufania dla kluczy i podpisów. Gałąź sieci domowej dociera do sterowalnych systemów lokalnych, takich jak fotowoltaika, pompy ciepła i ładowanie pojazdów elektrycznych, do technika serwisowego i do widoku konsumenckiego. Po prawej sieć rozległa łączy się z dostawcami energii, operatorami sieci, operatorem punktu pomiarowego i administratorem bramki, który zarządza flotą. Każda granica jest opatrzona dowodem, który się tam przyczepia: parowanie i uwierzytelnianie po stronie licznika, izolacja po stronie domowej, wzajemne uwierzytelnianie i pseudonimizowane odczyty po stronie sieci rozległej.
Bramka łączy lokalną sieć pomiarową, sieć domową i sieć rozległą, z modułem bezpieczeństwa jako jedyną kotwicą zaufania. Każda granica jest granicą dowodów.

Każda z trzech sieci niesie inne ryzyko i inną kontrolę:

  • Lokalna sieć metrologiczna (LMN) łączy bramkę z licznikami, energii elektrycznej, gazu, wody lub ciepła, jednego lub wielu odbiorców końcowych. To tu odczyty wchodzą do produktu. Dowody tutaj obejmują, jak bramka uwierzytelnia licznik, jak odrzuca odczyty z nieuprawnionego licznika i jak łącze licznik-bramka jest parowane i chronione.
  • Sieć domowa (HAN) łączy bramkę ze sterowalnymi systemami lokalnymi, takimi jak fotowoltaika dachowa, kogeneracja, pompy ciepła i ładowanie pojazdów elektrycznych, z technikiem serwisowym podczas konserwacji oraz z konsumentem uprawnionym do zobaczenia własnego zużycia. Dowody tutaj obejmują izolację między widokiem konsumenckim a sekretami urządzenia oraz zakres wszelkich poleceń sterujących docierających do systemu lokalnego.
  • Sieć rozległa (WAN) łączy bramkę z zewnętrznymi uczestnikami rynku, dostawcami energii, operatorami sieci i operatorem punktu pomiarowego oraz z administratorem bramki. To ścieżka floty. Dowody tutaj obejmują wzajemne uwierzytelnianie, pieczę nad certyfikatami, pseudonimizację danych licznika, zanim dotrą do uczestnika rynku, oraz profile przetwarzania, które decydują, które dane dokąd trafiają.

Moduł bezpieczeństwa jest kotwicą zaufania. BSI definiuje go jako bezpieczne miejsce przechowywania materiału kluczy kryptograficznych, dostarczające podstawowe procedury kryptograficzne do tworzenia i weryfikacji podpisów, generowania kluczy, uzgadniania kluczy i generowania liczb losowych. Jeśli moduł bezpieczeństwa jest solidny, bramka może udowodnić, kim jest, w każdej sieci. Jeśli jest słaby, każda inna kontrola niżej w łańcuchu stoi na piasku. Plik CRA powinien traktować moduł bezpieczeństwa jako nazwany komponent z własnymi dowodami dostawcy, własną historią aktualizacji i własną granicą na diagramie.

Administrator bramki (GWA) konfiguruje, administruje i monitoruje bramkę zdalnie przez sieć rozległą. Wgrywa firmware, ustawia konfigurację i profile przetwarzania oraz obserwuje flotę. Z punktu widzenia CRA administrator bramki to uprzywilejowana ścieżka zdalnego sterowania, podobnie jak serwer autokonfiguracji na routerze. Plik musi zapisać tożsamość administratora, zakres poleceń, które może wydać, kotwicę zaufania, wobec której się uwierzytelnia, oraz ślad audytu, który zostawia.

Następnie na łączu nakładają się kolejne kontrole, a każda z nich to osobny fragment dowodu w pliku.

Obrona w głąb na łączuTransport, treść, minimalizacja danych i odporność na manipulację nałożone tak, by jedna awaria nie ujawniła wszystkiego.
TransportKanał TLS

Łącze rozległe jest zabezpieczone TLS, chroniąc kanał między bramką a podmiotem, z którym rozmawia.

TreśćCMS od końca do końca

Treść licznika przeznaczona dla zewnętrznych uczestników rynku jest dodatkowo zabezpieczona od końca do końca przez CMS, Cryptographic Message Syntax, więc ładunek pozostaje chroniony poza punktem końcowym transportu.

MinimalizacjaPseudonimizuj i profiluj

Odczyty są pseudonimizowane, zanim dotrą do uczestnika rynku, a profile przetwarzania decydują, który zbiór danych jest minimalizowany, agregowany i kierowany do którego odbiorcy.

ManipulacjaOchrona fizyczna

Fizyczna ochrona przed manipulacją strzeże urządzenia przed ingerencją w terenie.

Uwaga do pliku: zapisz każdą warstwę jako odrębną kontrolę, konfigurację TLS, ochronę treści CMS, pseudonimizację i logikę profili oraz odporność na manipulację, a nie jako jedno stwierdzenie „zaszyfrowane".
Odpowiedź na pytanie: jak transport, treść, minimalizacja danych i kontrole fizyczne nakładają się tak, by pojedyncza awaria nie ujawniła wszystkiego?

Krajowy schemat, osobny tor. Niemcy już prowadzą szczegółowy reżim krajowy dla tego urządzenia na podstawie ustawy o obsłudze punktów pomiarowych, zbudowany na stosie standardów BSI:

  • TR-03109-1: wymagania interoperacyjności dla jednostki komunikacyjnej, w szerszej rodzinie TR-03109. Obecnie w wersji 2.0.
  • TR-03109-4: infrastruktura klucza publicznego dla inteligentnego pomiaru.
  • BSI-CC-PP-0073: profil ochrony Common Criteria dla bramki. Wersja 2.0 certyfikowana w grudniu 2024 r.
  • BSI-CC-PP-0077: profil ochrony Common Criteria dla modułu bezpieczeństwa.

Wcześniejsze bazy PP-0073 w wersji 1.3 i TR-03109-1 w wersji 1.1 pozostają ważne do 31 grudnia 2027 r.

CRA nie przyjmuje TR-03109. Jego ścieżka biegnie przez własne normy zharmonizowane opracowane na podstawie wniosku Komisji o normalizację. Sensem wspomnienia o niemieckim schemacie jest uczciwe ujęcie: organy regulacyjne już wymagają tej głębi architektury bezpieczeństwa od tego samego urządzenia, które CRA teraz wymienia jako Krytyczne, więc poprzeczka, którą musi przekroczyć producent bramki, nie jest teoretyczna. Niemcy nie są też jedyną poprzeczką sprzed 2027 r. Licznik wyposażony w radio już dziś jest winien wymagania cyberbezpieczeństwa RED, na każdym rynku, jak nakładanie się z RED, MID, RODO i NIS2 opisuje poniżej.

Punkt kontroli architektury Wezwanie dowodowe
Łącze licznik-bramka (LMN) Udokumentuj łącze optyczne, przewodowe, bezprzewodowe, DLMS/COSEM lub własnościowe oraz jak bramka uwierzytelnia licznik i odrzuca nieuprawniony.
Sieć domowa (HAN) Pokaż izolację między widokiem konsumenckim, dostępem technika serwisowego a poleceniami sterowalnego systemu lokalnego, tak by widok gospodarstwa nie mógł dosięgnąć sekretów urządzenia.
Sieć rozległa (WAN) Pokaż wzajemne uwierzytelnianie, pieczę nad certyfikatami i kluczami, zachowanie ponownego połączenia oraz który uczestnik rynku otrzymuje który zbiór danych.
Moduł bezpieczeństwa Potraktuj magazyn kluczy i procedury kryptograficzne jako nazwany komponent z dowodami dostawcy, historią aktualizacji i odpornością na manipulację.
Administrator bramki Zapisz tożsamość administratora, zakres poleceń, kotwicę zaufania i ślad audytu dla zdalnej konfiguracji i firmware.
Pseudonimizacja i profile Pokaż, gdzie odczyty są pseudonimizowane i który profil przetwarzania minimalizuje i kieruje każdy zbiór danych.
Granica metrologiczna Oddziel aktualizacje cyberbezpieczeństwa od prawnie istotnego oprogramowania metrologicznego i udokumentuj, gdzie potrzebne jest sąsiednie zatwierdzenie metrologiczne.

Jak działa ścieżka oceny zgodności dla produktu Krytycznego

Ponieważ bramka jest Krytyczna, ścieżka samodeklaracji, z której może korzystać router Ważny Klasy I, jest zamknięta. Prowadzi ona ścieżką zewnętrzną na podstawie Artykułu 32: badaniem przez stronę trzecią lub pełnym audytem zapewnienia jakości albo europejskim programem certyfikacji cyberbezpieczeństwa, gdy taki zacznie obowiązywać na podstawie Artykułu 8. Żaden program nie został jeszcze uczyniony obowiązkowym dla bramek, więc dziś ścieżką jest ocena przez stronę trzecią lub ocena systemu jakości, z programem jako przyszłym wyzwalaczem do śledzenia. Mechanizmy każdej procedury są w przewodniku oceny zgodności. Haczyk właściwy dla pomiarów to granica metrologiczna: ocena CRA nie zatwierdza prawnie istotnej funkcji pomiarowej, więc trzymaj dowody zgodności i zatwierdzenie metrologiczne jako osobne zapisy.

Jakie dowody powinna zawierać dokumentacja techniczna

Plik powinien pozwolić recenzentowi prześledzić bramkę od tożsamości produktu po kontrole bezpieczeństwa bez zgadywania. Tabela poniżej wymienia zapisy właściwe dla pliku, których tabela wymagań powyżej jeszcze nie objęła: tożsamość, rozstrzygnięcie Krytyczności, wynik oceny zgodności i inwentarz komponentów. Dwa zapisy, które niosą najwięcej ciężaru dla bramki pomiarowej, cykl życia kluczy i certyfikatów oraz podział między zmianami istotnymi metrologicznie a wyłącznie cyberbezpieczeństwa, są narysowane w pełni poniżej.

Obszar dowodu Dowód pomiarowy do zachowania
Tożsamość produktu Model licznika i bramki, firmware metrologiczny, moduł komunikacyjny, część modułu bezpieczeństwa i rewizja sprzętu
Rozstrzygnięcie Krytyczności Czy produkt to bramka w systemie inteligentnego pomiaru, czy inny podłączony produkt pomiarowy, z zapisanym uzasadnieniem
Wynik oceny zgodności Certyfikat badania typu UE jednostki notyfikowanej lub zatwierdzenie pełnego zapewnienia jakości, deklaracja zgodności UE oraz oznakowanie CE, z numerem jednostki notyfikowanej dodanym tylko tam, gdzie jednostka prowadzi ścieżkę pełnego zapewnienia jakości
Inwentarz komponentów Wersjonowana lista wysyłanych elementów cyfrowych, z nazwanymi właścicielami i śledzeniem ostrzeżeń dostawców
Cykl życia kluczy i certyfikatów bramki inteligentnego licznika w pięciu etapach. W fabryce tożsamość per urządzenie jest wstrzykiwana do modułu bezpieczeństwa. Przy instalacji bramka jest wiązana z licznikami i rolą operatora bez dzielenia żadnego klucza partii. W działaniu bramka uwierzytelnia się do head-end i rejestruje odczyty, zdarzenia manipulacji i aktualizacje. Przy rotacji zaplanowane, wywołane incydentem lub zmianą roli zdarzenie aktualizuje poświadczenie i zapis operatora. Przy wycofaniu wiązanie jest unieważniane, klucze niszczone, a urządzenie zastępcze zaczyna od nowa. Stopka odnotowuje bramę: żaden sekret partii, poświadczenie instalatora ani wycofane wiązanie nie powinny już uwierzytelniać się jako żywa bramka.
Brama wydania: żaden sekret partii, poświadczenie instalatora ani wycofane wiązanie bramki nie powinno pozostać zdolne do uwierzytelnienia jako żywa bramka licznika po rotacji lub wymianie. Okno nieaktualnego zaufania to zobowiązanie produktu i operatora, a nie uniwersalna stała. Artefakt: wynik ćwiczenia unieważnienia.
Odpowiedź na pytanie: jeśli klucz wycieknie lub zmieni się wykonawca, jaki artefakt dokąd się przesuwa i jak długo może pozostać nieaktualne zaufanie?

Moduł bezpieczeństwa sprawia, że cykl życia kluczy różni się od ogólnej historii kluczy IoT. Sekret per urządzenie jest wstrzykiwany w fabryce i nigdy nie opuszcza modułu w jawnej postaci. Przy instalacji instalator wiąże bramkę z jej licznikami i rolą operatora, nigdy nie obsługując klucza partii, więc wyciekłe poświadczenie instalatora nie może podszyć się pod flotę. W działaniu bramka uwierzytelnia się do head-end skonfigurowaną kotwicą zaufania i rejestruje każdy odczyt, zdarzenie manipulacji i aktualizację. Rotacja jest zaplanowana, wywołana incydentem lub uruchomiona zmianą roli i aktualizuje zarówno bramkę, jak i zapis operatora. Przy wycofaniu stare wiązanie jest unieważniane, a klucze niszczone lub wyłączane, więc zwrócona lub wymieniona bramka nie może dalej działać jako żywa bramka licznika.

Drugi zapis właściwy dla pomiarów to podział między prawnie istotnym oprogramowaniem metrologicznym a zmianami wyłącznie cyberbezpieczeństwa. Producent bramki będzie wysyłał poprawki bezpieczeństwa znacznie częściej niż zmiany metrologiczne, a plik musi pokazać, że aktualizacja bezpieczeństwa nie zmieniła po cichu zatwierdzonej funkcji pomiarowej. Macierz poniżej to pomoc decyzyjna: mówi producentowi, gdzie zapisać decyzję cyberbezpieczeństwa, a gdzie potrzebne jest sąsiednie zatwierdzenie metrologiczne lub uzgodnione z operatorem okno zmiany.

Podział aktualizacji metrologia kontra cyberbezpieczeństwo. Poprawki bezpieczeństwa muszą być ocenione wobec prawnie istotnego oprogramowania bez udawania, że CRA zastępuje zatwierdzenie metrologiczne.

Obszar zmiany Przykładowa zmiana Pytanie decyzyjne Ścieżka wydania Dowód
Prawnie istotna metrologia Obliczenie pomiaru lub zaplombowany firmware licznika Czy to wpływa na zatwierdzoną funkcję metrologiczną? Wstrzymaj na decyzję o wpływie na metrologię Ocena wpływu i zapis zatwierdzenia
Bezpieczeństwo bramki Poprawka TLS, parowania, agenta aktualizacji lub magazynu kluczy Czy poprawka może być wysłana bez zmiany logiki pomiaru? Podpisana aktualizacja bezpieczeństwa z wycofaniem Zapis decyzji o wpływie na metrologię, wynik testu i powiadomienie klienta
Moduł komunikacyjny Firmware modemu komórkowego lub łatka biblioteki protokołu Czy aktualizacja dostawcy zmienia wystawione usługi lub poświadczenia? Etapowa aktualizacja w terenie Decyzja na podstawie ostrzeżenia dostawcy i test zgodności
Łącznik head-end Format eksportu, kotwica zaufania lub przepływ parowania Czy operator będzie potrzebował uzgodnionego okna zmiany? Wdrożenie uzgodnione z operatorem Instrukcja operatora i log migracji

Brama decyzyjna: ten podział to nie skrót omijający zatwierdzenie metrologiczne lub operatorskie. Mówi producentowi, gdzie zapisać decyzję cyberbezpieczeństwa, a gdzie potrzebne jest sąsiednie zatwierdzenie lub wstrzymanie po stronie operatora. Pytanie, na które odpowiada: czy ta poprawka może być wysłana jako aktualizacja cyberbezpieczeństwa, czy dotyka prawnie istotnego oprogramowania metrologicznego? Artefakt: zapis decyzji o wpływie na metrologię na każde wydanie.

Jak wygląda realna ocena ryzyka pomiarowego

Użyj tego jako przykładu głębi, jakiej potrzebuje plik na poziomie Krytycznym. Producent nadal musi przeprowadzić ocenę wobec swojej realnej bramki, modułu bezpieczeństwa, stosu protokołu licznika, modułu komunikacyjnego, komponentów dostawców, własności aktualizacji, deklaracji sprzedaży i obietnicy okresu wsparcia.

Inwentaryzacja zasobów

Przykładowy produkt: ExampleCo GridMeter G2, bramka inteligentnego licznika sparowana z licznikami energii elektrycznej, modułem komunikacyjnym komórkowym, sprzętowym modułem bezpieczeństwa, łącznikiem head-end operatora, interfejsem wyświetlacza konsumenckiego, podpisanymi aktualizacjami firmware i narzędziem uruchomieniowym instalatora.

Granica produktu obejmuje sprzęt bramki, moduł bezpieczeństwa, interfejs licznika, moduł komunikacyjny, magazyn kluczy, łącznik head-end, interfejs wyświetlacza konsumenckiego, usługę aktualizacji firmware, narzędzie instalatora, punkt przyjęć skoordynowanego ujawniania i proces ostrzeżeń. Wyklucza system rozliczeniowy operatora, zatwierdzenie metrologii prawnej, systemy ruchu sieciowego i umowę energetyczną klienta, chyba że ten sam operator dostarcza je jako część produktu.

Zasób Dlaczego ma znaczenie Gdzie się znajduje
Łącze licznik-bramka (LMN) Wprowadza dane pomiarowe do produktu i musi odrzucać nieuprawnione liczniki Interfejs licznika, materiał parowania, stos protokołu LMN
Sprzętowy moduł bezpieczeństwa i magazyn kluczy Przechowuje klucze, które potwierdzają tożsamość bramki w każdej sieci Moduł bezpieczeństwa, magazyn kluczy, zapisy dostarczania
Połączenie head-end i WAN Uprzywilejowana ścieżka do uczestników rynku i administratora bramki Moduł komórkowy, dane logowania WAN, magazyn certyfikatów
Ścieżka poleceń administratora bramki Ścieżka kontroli floty może działać na wielu bramkach naraz Zarządzanie WAN, dane logowania administratora, audyt poleceń
Korzeń zaufania podpisu firmware Chroni kanał aktualizacji przed cofnięciem i manipulacją Bootloader, bezpieczne przechowywanie, usługa aktualizacji OTA
Dane odczytów interwałowych i prywatności Drobnoziarniste zużycie może ujawnić obecność i zachowanie Magazyn odczytów, profil przetwarzania, eksport wsparcia
Przepływ uruchomieniowy instalatora Uprawnienie uruchomieniowe wiąże bramkę z licznikiem i rolą operatora Narzędzie instalatora, portal instalatora, atestacja parowania
Firmware modułu komunikacyjnego Podatności modemu wpływają na dostępność i ekspozycję Moduł komórkowy, SDK dostawcy, ostrzeżenia dostawców
Granica metrologiczna Aktualizacja bezpieczeństwa nie może po cichu dotknąć prawnie istotnego oprogramowania pomiarowego Zaplombowana funkcja metrologiczna, proces wydania, zapis wpływu na metrologię
Granica dowodów GridMeter G2Interfejs licznika, bramka, moduł bezpieczeństwa, łącznik head-end, cykl życia kluczy i operacje wsparcia.
Środowisko operatoraKontekst operatora
RozliczeniaRuch sieciowyUmowa klientaHarmonogram instalatora
Dowód

Udokumentuj podział ról i wyłączone systemy operatora.

Gdzie zaczyna się produkt pomiarowy
Bramka i interfejs licznikaWprowadzone do obrotu UE
Port licznikaBramkaModuł bezpieczeństwaMagazyn kluczyKomórkoweWyświetlacz
Dowód

Sprawdzenie ścieżki | plik produktu | plik ryzyka | deklaracja okresu wsparcia

Head-end i aktualizacjeOperacje uprzywilejowane
ParowanieAktualizacja firmwareEksport odczytówLog manipulacji
Dowód

Cykl życia kluczy, przegląd prywatności, testy firmware i dowód akceptacji operatora.

KomponentyŁańcuch dostaw pomiarów i komunikacji
Protokół licznikaModuł komórkowyModuł bezpieczeństwaSDK wyświetlacza
Dowód

Śledzenie biblioteki protokołu, dowód firmware modemu, testy magazynu kluczy i ostrzeżenia dostawców.

Po wprowadzeniu na rynekOperacja wsparcia operatora
Rotacja kluczyPrywatność odczytówAktualizacja w terenie
Dowód

Procedura unieważnienia, instrukcje instalatora, ścieżka aktualizacji części zamiennej i zapis powiadomienia klienta.

Granica nie powinna mieszać zatwierdzenia metrologicznego, rozliczeń operatora i dowodów cyberbezpieczeństwa.

Najbardziej wrażliwym na prywatność wyjściem bramki jest odczyt interwałowy. Drobnoziarniste dane o zużyciu mogą ujawnić obecność, użycie urządzeń i zachowanie, więc plik potrzebuje wyraźnego punktu dławienia minimalizacji i wyraźnej odpowiedzi, co wsparcie może zobaczyć podczas dochodzenia. Przepływ poniżej wiąże to z powrotem z kontrolami pseudonimizacji i profili przetwarzania z sekcji o architekturze.

Przepływ prywatności danych interwałowych i eksportu wsparciaOdczyty, diagnostyka i pakiety wsparcia potrzebują wyraźnych bram minimalizacji i redakcji.
ZbierajOdczyty licznika

Częstotliwość odczytu zależy od operatora lub rynku. Bramka rejestruje tylko obsługiwany zbiór danych.

MinimalizujProfiluj i pseudonimizuj

Profil przetwarzania zachowuje tylko to, czego potrzebuje deklarowana funkcja, a odczyty są pseudonimizowane, zanim dotrą do uczestnika rynku.

UdostępniajWyświetlacz i eksport operatora

Widoki konsumenckie i operatorskie są oddzielone od surowych sekretów urządzenia i materiału parowania.

WsparcieZredagowany pakiet

Eksport wsparcia usuwa klucze, dokładną topologię i niepotrzebne dane osobowe. Artefakt: lista redakcji pakietu wsparcia.

Brama prywatności: odczyty interwałowe, zdarzenia manipulacji i diagnostyka mogą być osobowe lub wrażliwe handlowo. Eksport wsparcia powinien mieć schemat, test redakcji i zatwierdzenie roli, a nie polegać na doraźnym zbieraniu logów. Dowód: przegląd prywatności i wynik testu redakcji.
Odpowiedź na pytanie: gdzie jest punkt dławienia minimalizacji i co wsparcie faktycznie może zobaczyć podczas dochodzenia?

Granice zaufania

Środowisko Oczekiwana ekspozycja Konsekwencja ryzyka
Łącze licznika (LMN) Osiągalne z zainstalowanych liczników w terenie Nieuprawniony lub podszywający się licznik może wstrzyknąć fałszywe odczyty
Sieć domowa (HAN) Dzielona z wyświetlaczami konsumenckimi i sterowalnymi systemami lokalnymi Słaba izolacja może wyciekać odczyty lub sięgać funkcji sterujących
Sieć rozległa (WAN) Ciągle wystawiona na zewnętrznych uczestników rynku i administratora Kompromitacja danych logowania lub certyfikatu może skalować się na flotę
Ścieżka administratora bramki Uprzywilejowany kanał zdalnej konfiguracji i aktualizacji Nadmierny zakres poleceń lub skompromitowany administrator wpływa na wiele bramek
Interfejs modułu bezpieczeństwa Osiągany przez każdą operację, która podpisuje, weryfikuje lub przechowuje klucze Słaby moduł podważa każdą kontrolę niżej w łańcuchu
Ścieżka aktualizacji i odtwarzania Otrzymuje uprzywilejowane obrazy firmware Słabe podpisywanie lub cofnięcie przywraca znane podatności
Wsparcie i eksport odczytów Przechodzi z urządzenia do operatorów i personelu wsparcia Niezredagowane eksporty mogą ujawnić klucze, topologię lub osobowe dane o zużyciu

Scenariusze zagrożeń

ID Scenariusz zagrożenia Aktyw zagrożony Punkt wejścia
M1 Bramka przyjmuje odczyty licznika z nieuprawnionego licznika Integralność odczytów Łącze licznika
M2 Certyfikat head-end lub klucz urządzenia jest powtarzany między partiami Uwierzytelnianie floty Dostarczanie
M3 Cofnięcie firmware przywraca znaną podatność Integralność firmware Agent aktualizacji
M4 Dane interwałowe ujawniają obecność przez eksport wsparcia Prywatność odczytów Pakiet wsparcia
M5 Konto instalatora pozostaje aktywne po odejściu wykonawcy Uprawnienie uruchomieniowe Portal instalatora
M6 Interfejs konsumencki wystawia odczyty innego gospodarstwa Prywatność API chmury lub lokalne
M7 Aktualizacja wpływająca na metrologię jest wysyłana bez oddzielenia od poprawki bezpieczeństwa Granica metrologiczna Proces wydania
M8 Podatność modemu komórkowego nie jest klasyfikowana podczas wsparcia Dostępność bramki Moduł dostawcy
M9 Reset fabryczny nie unieważnia wiązania operatora ani starych kluczy Własność, klucze Wymiana lub zwrot
M10 Zakres poleceń administratora bramki przekracza oceniony profil Kontrola floty Zarządzanie WAN

Wstępny rejestr ryzyka

ID Prawdopodobieństwo Skutek Decyzja początkowa Uzasadnienie
M1 Niskie Wysoki Obsłuż przed wydaniem Integralność odczytów jest centralna
M2 Niskie Poważny Obsłuż przed wydaniem Powtarzanie kluczy może skalować się na flotę
M3 Niskie Poważny Obsłuż przed wydaniem Słabość aktualizacji podważa wsparcie
M4 Średnie Średni Obsłuż przed wydaniem Dane pomiarowe są wrażliwe na prywatność
M5 Średnie Wysoki Obsłuż przed wydaniem Instalatorzy wpływają na wiele urządzeń
M6 Niskie Wysoki Obsłuż przed wydaniem Wyciek między gospodarstwami jest poważny
M7 Średnie Wysoki Obsłuż przed wydaniem Aktualizacje metrologii i cyberbezpieczeństwa wchodzą w interakcję
M8 Średnie Średni Obsłuż przed wydaniem Moduły komunikacyjne szybko się starzeją
M9 Średnie Wysoki Obsłuż przed wydaniem Wymiana i zwrot są normalne
M10 Średnie Poważny Obsłuż przed wydaniem Ścieżka kontroli floty może wpłynąć na wiele bramek

Mapowanie kontroli i dowodów

Zagrożenia Kontrola projektowa Dowód, który powinien zachować producent
M1, M2 Wzajemne uwierzytelnianie, klucze per urządzenie zakotwiczone w module bezpieczeństwa, audyt dostarczania Zapis wstrzyknięcia klucza, testy parowania
M3 Podpisane aktualizacje, ochrona przed cofnięciem, weryfikacja odzyskiwania Testy aktualizacji, odrzucenie cofnięcia
M4, M6 Minimalizacja danych, profile przetwarzania, pseudonimizacja, izolacja najemców, redakcja wsparcia Przegląd prywatności, testy API
M5, M9 Rozdzielenie roli instalatora, odejście, przepływ wymiany i unieważnienia Testy ról, lista kontrolna zwrotu
M7 Ocena wpływu na metrologię i rozdzielenie wydania Zapis decyzji o wydaniu
M8 Inwentarz komponentów i śledzenie ostrzeżeń dostawców Log ostrzeżeń, decyzja o łatce
M10 Profil administratora z najmniejszymi uprawnieniami, inwentarz certyfikatów, audyt poleceń Przegląd profilu, próbka audytu poleceń

Ryzyko szczątkowe po zastosowaniu kontroli

Obszar rezydualny Dlaczego pozostaje Dowód operacyjny
Systemy operatora Rozliczenia i operacje head-end mogą leżeć poza kontrolą producenta produktu Memorandum podziału ról
Wnioskowanie prywatne Drobnoziarniste odczyty mogą nadal ujawnić zachowanie Zapis retencji i minimalizacji
Ścieżka certyfikacji Traktowanie produktu Krytycznego zależy od programu i przyszłego aktu delegowanego Log decyzji o ścieżce, notatka śledzenia programu

Co wchodzi w inwentarz komponentów bramki inteligentnego licznika?

Ogólne mechanizmy inwentarza komponentów, wybór formatu i podpisywanie żyją w przewodniku inwentarza komponentów, przewodniku HBOM i przewodniku BSI TR-03183. Tym, co jest specyficzne dla bramki, jest kształt drzewa. To produkt sprzętowy, który wysyła wiele elementów cyfrowych na osobnych cyklach aktualizacji, rzadko mniej niż dziesięć, a często bliżej dwudziestu komponentów najwyższego poziomu, każdy z własnym dostawcą, kadencją aktualizacji i kanałem ostrzeżeń. Wymień je jako jeden inwentarz na poziomie produktu z sekcjami oddzielonymi per element albo jeden inwentarz na wysyłany element, byle pozostał czytelny maszynowo i obejmował zależności najwyższego poziomu.

Komponent Funkcja w bramce Konkretny przykład
Bezpieczny bootloader i korzeń zaufania Weryfikuje i uruchamia podpisany łańcuch firmware Mierzony lub weryfikowany pierwszy etap rozruchu, który sprawdza podpisy przed załadowaniem systemu operacyjnego i odrzuca cofnięte obrazy
System operacyjny i jądro Platforma, na której działa bramka Wbudowany Linux zbudowany z Yocto/OpenEmbedded na jądrze z długoterminowym wsparciem lub utwardzony RTOS
Firmware metrologiczny Zaplombowana, prawnie istotna funkcja pomiarowa Firmware pomiarowy licznika zaplombowany na podstawie dyrektywy o przyrządach pomiarowych (2014/32/UE) i krajowego prawa metrologicznego. W granicy bramki tylko wtedy, gdy licznik jest częścią produktu wprowadzonego do obrotu, w przeciwnym razie siedzi w liczniku i jest identyfikowany zgodnie z przewodnikiem oprogramowania WELMEC 7.2
Stos protokołu licznika (LMN) Odczytuje liczniki przez lokalną sieć metrologiczną Stos DLMS/COSEM (Device Language Message Specification / Companion Specification for Energy Metering) (IEC 62056). We wdrożeniach niemieckich SML (Smart Message Language) i Wireless M-Bus (EN 13757-4) z profilami OMS (Open Metering System)
Firmware modułu komunikacyjnego (WAN) Niesie łącze rozległe do uczestników rynku Firmware baseband dostawcy na module komórkowym NB-IoT lub LTE-M (np. od u-blox lub Quectel). Niektóre sieci używają łącza powrotnego po linii energetycznej
Łącznik / klient head-end Rozmawia z systemem head-end i administratorem bramki Klient WAN implementujący protokół operatora (w Niemczech łącze TR-03109-1 do administratora bramki)
Firmware modułu bezpieczeństwa i magazyn kluczy Kotwica zaufania: przechowywanie kluczy i rdzeń kryptograficzny Bezpieczny element lub HSM (sprzętowy moduł bezpieczeństwa) oceniony wobec profilu ochrony Common Criteria (w Niemczech BSI PP-0077)
Klient PKI / zarządzania certyfikatami Rejestruje, odnawia i unieważnia certyfikaty urządzenia Klient certyfikatów (np. EST lub CMP) wobec PKI operatora. W Niemczech PKI inteligentnego pomiaru TR-03109-4
Biblioteka TLS Chroni kanał WAN mbedTLS, wolfSSL lub OpenSSL
Warstwa CMS Ochrona treści odczytów od końca do końca poza punktem końcowym transportu Implementacja Cryptographic Message Syntax (RFC 5652), która podpisuje i szyfruje treść licznika dla uprawnionego odbiorcy
Agent aktualizacji bezprzewodowej Stosuje podpisany firmware z wycofaniem Klient aktualizacji A/B, taki jak SWUpdate, Mender lub RAUC, z weryfikacją podpisu i ochroną przed cofnięciem
Silnik profili przetwarzania i konfiguracji Minimalizuje i kieruje każdy zbiór danych do uprawnionego odbiorcy Komponent, który stosuje profile przetwarzania i pseudonimizuje odczyty, zanim opuszczą bramkę
Podsystem logowania zdarzeń i manipulacji Rejestruje odczyty, zdarzenia manipulacji i aktualizacji dla śladu audytu Tylko dopisywany log zdarzeń zasilający ślad audytu operatora i dowody w sporach rozliczeniowych
Bezpieczne źródło czasu Dostarcza zaufany czas dla certyfikatów, logów i taryf Zsynchronizowany zegar, taki jak uwierzytelniony NTP, podpierający znaczniki czasu ważności certyfikatów i zdarzeń manipulacji
Lokalny wyświetlacz / interfejs HAN Widok przejrzystości konsumenckiej i łącze sterowalnego systemu lokalnego Lokalny widok WWW dla odbiorcy końcowego lub interfejs EEBus / OMS do systemów domowych
Narzędzie instalatora / uruchomieniowe Paruje, dostarcza i wymienia bramki w terenie Aplikacja terenowa lub narzędzie na laptopie, które wiąże bramkę z jej licznikami i rolą operatora bez obsługi klucza partii

Trzymaj obowiązek uczciwie. CRA prosi o inwentarz czytelny maszynowo obejmujący co najmniej zależności najwyższego poziomu, odświeżany przez cały okres wsparcia, z monitorowaniem ostrzeżeń dostawców, tak by znana podatność w firmware modemu lub bibliotece protokołu była klasyfikowana, a nie pominięta. Nie nakazuje jeszcze jednego ustalonego formatu ani głębi poza zależnościami najwyższego poziomu. Odzwierciedl to sformułowanie, zamiast wymyślać surowszą regułę.

Inwentarz nie jest biernym wykazem. Artykuł 13 wymaga należytej staranności przy integrowaniu komponentu strony trzeciej, w tym open-source, tak by nie osłabiał cyberbezpieczeństwa bramki. Idzie dalej w sprawie podatności. Po wykryciu podatności w zintegrowanym komponencie producent zgłasza ją podmiotowi, który produkuje lub utrzymuje ten komponent, usuwa ją we własnym produkcie na podstawie zasad obsługi podatności z Załącznika I, a tam, gdzie powstała poprawka programowa lub sprzętowa, udostępnia odpowiedni kod lub dokumentację temu opiekunowi. Moduł komórkowy i moduł bezpieczeństwa to nie tylko pozycje na liście. Każdy jest produktem z elementami cyfrowymi we własnym prawie, niosącym własne obowiązki CRA, więc ostrzeżenie o baseband modemu i errata modułu bezpieczeństwa są częścią śledzenia i zgłaszania w górę łańcucha przez producenta, a nie cudzym problemem.

Jak powinny działać wsparcie, aktualizacje i zgłaszanie?

Flota liczników przeżywa większość elektroniki użytkowej. Bramki zostają w ścianach przez dekadę lub dłużej, więc model wsparcia jest częścią pliku, a nie dodatkiem na koniec. Dowody wsparcia powinny obejmować firmware metrologiczny, firmware bramki, moduł bezpieczeństwa, moduł komunikacyjny, łącznik head-end i narzędzia instalatora. Długowieczne floty potrzebują też dowodów ciągłości urzędu certyfikacji, wygaśnięcia kluczy podpisujących, baz bramek zapasowych oraz rozdzielenia prawnie istotnego oprogramowania metrologicznego i aktualizacji wyłącznie cyberbezpieczeństwa.

Obszar operacyjny Dowód do przygotowania
Okres wsparcia i dostępność aktualizacji Ogólne progi są w przewodniku okresu wsparcia. Dla floty liczników zaplanuj okno pasujące do wieloletniego wdrożenia, a nie do progu, pokaż datę końca w formacie miesiąc i rok przy zakupie i zachowaj obrazy odzyskiwania, hashe i notatki wydania dla baz bramek zapasowych.
Rozdzielenie wpływu na metrologię Zapis decyzji na każde wydanie, pokazujący, czy zmiana dotknęła zatwierdzoną funkcję metrologiczną i gdzie potrzebne było sąsiednie zatwierdzenie lub wstrzymanie po stronie operatora.
Pojedynczy kontakt do podatności Bezpośredni kontakt do zgłaszania podatności dla producenta wpisanego, nie tylko kanał automatyczny. Gdy operator jest producentem dla markowej bramki, operator posiada drogę przyjęć.
Należyta staranność komponentów Monitorowanie ostrzeżeń dostawców dla jądra, stosu protokołu, firmware modemu, modułu bezpieczeństwa, bibliotek TLS i CMS oraz agenta aktualizacji, z klasyfikacją i propagacją poprawek.
Zgłaszanie aktywnej eksploatacji i poważnych incydentów Powiadom przez pojedynczą platformę koordynujący CSIRT i ENISA na zegarze CRA, a następnie dodaj nakładkę właściwą dla bramki: uzgodnij powiadomienie użytkownika i wszelkie środki łagodzące z operatorem i zapisz wpływ poprawki na metrologię. Terminy wczesnego ostrzeżenia, powiadomienia i raportu końcowego to terminy przekrojowe szczegółowo opisane w przewodniku obsługi podatności i przewodniku skoordynowanego ujawniania podatności.

Aktualizacje bezpieczeństwa muszą być uzgodnione z operatorami i administratorem bramki, tak by wdrożenie w terenie, wpływ na metrologię i powiadomienie użytkownika były identyfikowalne. Producent bramki nie może wgrać aktualizacji floty tak, jak robi to aplikacja na telefonie. Operator posiada okno zmiany, a plik powinien pokazać tę koordynację, a nie ją zakładać. Obowiązki zgłaszania na podstawie Artykułu 14 zaczynają się 11 września 2026 r., więc polityka ujawniania i pojedynczy kontakt powinny działać przed tą datą, podczas gdy reszta CRA stosuje się od 11 grudnia 2027 r., daty, do której ścieżka oceny zgodności i dokumentacja techniczna muszą być kompletne.

Jedna reguła przejściowa ma większe znaczenie dla floty liczników niż dla niemal każdego innego produktu. Produkt wprowadzony do obrotu przed datą stosowania jest objęty pełnym CRA tylko, jeśli zostanie istotnie zmodyfikowany później, więc licznik zainstalowany lata wcześniej nie wymaga z mocą wsteczną ścieżki oceny zgodności. Jeden obowiązek łamie tę regułę. Zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów obejmuje każdy produkt w zakresie już na rynku, wraz z wdrożoną flotą (Artykuł 69). Więc producent liczników wprowadzonych lata temu nadal jest winien to zgłaszanie dla swojej wdrożonej floty, a operator niesie je tylko tam, gdzie jest producentem wpisanym, na przykład po zmianie marki lub istotnej modyfikacji. Odwzoruj wdrożoną flotę wobec tego podziału wcześnie, ponieważ obowiązek zgłaszania ląduje przed resztą pliku.

Co muszą sprawdzić importerzy, dystrybutorzy i operatorzy

Bramka często dzieli swoje role między więcej operatorów gospodarczych niż produkt konsumencki: producenta licznika, producenta bramki, operatora, który może zmienić markę lub prowadzić flotę, administratora bramki i instalatora. Mapa przekazania poniżej pokazuje, kto posiada każde sprawdzenie przedsprzedażne i co zatrzymuje bramkę na każdej roli.

Przekazanie operatorów gospodarczych dla bramki inteligentnego licznika. Pakiet wydania producenta podąża torem przez przyjęcie przedrynkowe przez importera, widoczną staranność dystrybutora, operatora lub własnomarkowego, który może stać się producentem, administratora bramki, który prowadzi flotę, oraz instalatora i konsumenta. Wiersz warunków zatrzymania nazywa, co wstrzymuje wysyłkę lub wystawienie: niezgodność pakietu, ścieżki, daty wsparcia lub kontaktu do podatności albo build firmware lub profil administratora różny od ocenionego buildu. Notatka boczna wyjaśnia, że operator własnomarkowy lub istotny modyfikator, taki jak nowa chmura operatora lub markowy firmware, staje się producentem dla tej oferty.
Brama pieczy: bramka nie powinna przejść roli, dopóki otrzymany build nie zgadza się z ocenionym buildem. Markowy firmware, nowa chmura operatora lub zmieniony profil administratora ponownie otwiera analizę roli. Artefakt: zapis akceptacji przychodzącego buildu.
Odpowiedź na pytanie: kto posiada każde sprawdzenie przedsprzedażne dla bramki i co zatrzymuje urządzenie na każdej roli?

Ogólne obowiązki importera i dystrybutora stosują się jak dla każdego produktu. Sprawdzenia właściwe dla pomiarów dotyczą buildu i kluczy. Importerzy i dystrybutorzy powinni potwierdzić, że otrzymany build to oceniony build, a nie markowy fork. Operatorzy i instalatorzy powinni sprawdzić dostarczanie kluczy, bazę firmware, przepływ unieważnienia i wymiany oraz profil administratora bramki przed przyjęciem partii. Operator, który umieszcza bramkę pod własną nazwą, prowadzi chmurę zarządzania lub istotnie modyfikuje firmware, przyjmuje obowiązki producenta dla tej markowej floty, w tym kontakt do zgłaszania podatności.

Producent licznika lub modułu spoza UE może wyznaczyć unijnego przedstawiciela autoryzowanego na podstawie Artykułu 18. Artykuł mówi „może", więc to opcja, a nie obowiązek, i nie powinno się zapisywać przedstawiciela autoryzowanego jako obowiązkowego. Nieopcjonalne jest trasowanie. Produkt własnomarkowy lub istotnie zmodyfikowany czyni tego, kto go wprowadził lub zmienił, producentem. Plik musi nazwać, kto otrzymuje zgłoszenie podatności i kto utrzymuje dokumentację dostępną, gdy producent siedzi poza UE. Rozstrzygnij to trasowanie w pracy nad granicą, a nie na granicy państwa.

Jak to się ma do RED, MID, RODO i NIS2

CRA nie ląduje na pustym biurku. Inteligentny licznik już niesie inne obowiązki CE, a operator prowadzący flotę ma własne obowiązki. Cztery nakładania się decydują, ile pliku jest naprawdę nowe.

Reżim Ląduje na Co dodaje i jak spełnia CRA
Dyrektywa o urządzeniach radiowych (2014/53/UE) Liczniku wyposażonym w radio Cele bezpieczeństwa i EMC przez art. 3 ust. 1, więc dyrektywa LVD i dyrektywa EMC nie są wymieniane osobno. Cyberbezpieczeństwo przez rozporządzenie delegowane (UE) 2022/30, obowiązujące od 1 sierpnia 2025 r., przed CRA.
Dyrektywa o przyrządach pomiarowych (2014/32/UE) Funkcji pomiarowej Zatwierdzenie metrologiczne, że pomiar jest poprawny i zaplombowany, osobne pytanie od cyberbezpieczeństwa.
RODO Danych odczytów interwałowych Obowiązki ochrony danych ponad CRA, ze wzorem oceny wpływu dla inteligentnej sieci do naśladowania.
NIS2 (2022/2555) Operatorze, nie skrzynce Własne obowiązki operatora systemu dystrybucyjnego w zakresie zgłaszania incydentów i zarządzania ryzykiem, obok zgłaszania CRA producenta.

Jedna deklaracja zgodności UE wymienia każdy akt, który ma zastosowanie, RED, MID, RoHS i CRA między nimi. Dwie rzeczy zaskakują producentów.

Cyberbezpieczeństwo RED już dziś wiąże licznik radiowy. Musi spełniać normy EN 18031-1, -2 i -3 teraz, przed CRA. Spełniaj oba, dopóki rozporządzenie delegowane (UE) 2026/339 nie uchyli zasad cyberbezpieczeństwa RED 11 grudnia 2027 r., w dniu stosowania CRA.

EMC i dyrektywa niskonapięciowa nie są wymieniane dwukrotnie. Na liczniku radiowym RED już niesie cele EMC i bezpieczeństwa. Te dwie dyrektywy stosują się samodzielnie tylko do wariantu nieradiowego.

Najczęstsze pytania

Czy każdy inteligentny licznik jest Krytyczny według CRA?

Nie. Lista Krytyczna skupia się na bramkach inteligentnych liczników w systemach inteligentnego pomiaru oraz na urządzeniach, których celem jest zaawansowane bezpieczeństwo, w tym bezpieczne przetwarzanie kryptograficzne. Podlicznik, podzielnik kosztów ciepła, moduł radiowy wodomierza lub most konsumencki to produkt z elementami cyfrowymi w zakresie, ale nie staje się Krytyczny tylko dlatego, że mierzy zużycie lub używa kryptografii. Każdy z nich potrzebuje własnej analizy granicy i przewidzianego zastosowania na standardowej ścieżce.

Czy bramka inteligentnego licznika może korzystać ze ścieżki kontroli wewnętrznej jak router?

Nie. Router Klasy I może samodzielnie zadeklarować zgodność na kontroli wewnętrznej, gdy w pełni zastosuje właściwe normy zharmonizowane. Bramka Krytyczna nie może. Artykuł 32 kieruje ją do programu certyfikacji, gdzie taki ma zastosowanie, albo do badania przez stronę trzecią lub pełnego zapewnienia jakości. Zaplanuj zewnętrzną ocenę produktu lub procesu, a nie deklarację podpisaną przez siebie.

Czy bramka potrzebuje dziś certyfikatu cyberbezpieczeństwa?

Jeszcze nie, i to najczęstsze nadużycie. Artykuł 8 pozwala Komisji uczynić certyfikat na poziomie istotnym obowiązkowym dla produktu Krytycznego, ale dopiero gdy odpowiedni program istnieje i jest dostępny. Żaden taki program nie obowiązuje, więc trzymaj obowiązkową certyfikację jako śledzony przyszły warunek, a nie deklaruj certyfikatu wobec programu, który nie został przyjęty.

Czy niemiecki schemat BSI spełnia CRA?

Nie. BSI TR-03109 i profile ochrony PP-0073 i PP-0077 to niemiecki reżim krajowy na podstawie ustawy o obsłudze punktów pomiarowych. CRA ich nie przyjmuje. Ścieżka CRA biegnie przez własne normy zharmonizowane opracowane na podstawie wniosku Komisji o normalizację. Niemiecki schemat jest użytecznym kontekstem, bo pokazuje głębię architektury bezpieczeństwa, jakiej organy regulacyjne już oczekują od tego urządzenia, ale certyfikat TR-03109 nie jest ścieżką oceny zgodności CRA.

Czy zatwierdzenie metrologiczne spełnia CRA?

Nie. Zatwierdzenie metrologiczne dowodzi, że pomiar jest poprawny i zaplombowany. CRA dowodzi, że podłączony produkt jest odporny na atak przez cały okres wsparcia. Wchodzą w interakcję, bo aktualizacja bezpieczeństwa musi być sprawdzona wobec prawnie istotnego oprogramowania metrologicznego, ale jedno nie zastępuje drugiego. Trzymaj oba zapisy osobno i udokumentuj interfejs między nimi.

Czy prywatność odczytów interwałowych jest częścią oceny CRA?

Tak. Drobnoziarniste dane interwałowe mogą ujawnić obecność i zachowanie, więc ocena powinna rozważyć poufność i minimalizację danych. Bramka powinna pseudonimizować odczyty, zanim dotrą do uczestnika rynku, używać profili przetwarzania do wysyłania tylko tego, czego potrzebuje każdy odbiorca, i trzymać schemat oraz test redakcji dla każdego eksportu wsparcia. Ogólny reżim ochrony danych stosuje się ponad CRA, a nie zamiast niego.

Jaki jest pierwszy element dowodu, który producent bramki powinien stworzyć?

Memorandum granicy pomiarowej i ścieżki Krytycznej dla dokładnej bramki: interfejs licznika, połączenia domowe i rozległe, moduł bezpieczeństwa, łącznik head-end, administrator bramki i cykl życia kluczy. Ten jeden zapis ustala rozstrzygnięcie Krytyczności i pozwala ścieżce oceny zgodności, umowom z dostawcami i pakietowi importera odnosić się do tej samej decyzji.

Czy to dotyczy mnie, jeśli mój kraj nie ma osobnej bramki, jak Francja, Hiszpania czy Włochy?

Tak. Te rynki prowadzą zintegrowane liczniki, które mierzą i komunikują się w jednej jednostce i docierają bezpośrednio do koncentratora danych w stacji transformatorowej, więc nie ma między nimi skrzynki bramki domowej. Analiza Załącznika IV nie znika, przenosi się na koncentrator, który agreguje liczniki i kontroluje komunikację między systemem pomiarowym a upoważnionymi stronami trzecimi. To funkcja, na którą wskazuje opis w rozporządzeniu wykonawczym, więc koncentrator jest zwykle silniejszym kandydatem do ścieżki Krytycznej, a nie automatyczną odpowiedzią. Zintegrowany licznik, którego własne funkcje podstawowe pasują do tego opisu, sam mógłby zostać zaargumentowany. Przeprowadź memorandum granicy wobec realnego urządzenia, jak opisano w jak architektura różni się w poszczególnych krajach UE.

Kolejne kroki

Trzy ruchy, w kolejności:

  1. Napisz memorandum granicy. Nazwij licznik, bramkę, moduł bezpieczeństwa, łącznik head-end, administratora i cykl życia kluczy i rozstrzygnij dla urządzenia, czy jest Krytyczną bramką, czy standardowym licznikiem. Potraktuj to jako stały punkt wejściowy od pierwszego przeglądu projektu, a nie późną niespodziankę.
  2. Zaplanuj Krytyczną ścieżkę oceny zgodności teraz. Badanie przez stronę trzecią lub audyt systemu jakości, z elementem śledzenia dla przyszłego programu certyfikacji.
  3. Zbuduj najpierw zapisy właściwe dla pomiarów. Moduł bezpieczeństwa, cykl życia kluczy i podział wpływu na metrologię to coś, co recenzent bada najmocniej, więc umieść je w dokumentacji technicznej przed resztą i utrzymuj inwentarz komponentów oraz dowody wsparcia aktualne.

Przekrojowa struktura tego pliku żyje w przewodniku dokumentacji technicznej.