CRA-guiden för smarta mätargateways och energimätning
Sammanfattning
En smart mätargateway (i CRA:s bilaga IV: "smart mätarport") är den enda energiprodukt CRA placerar i sin allra översta nivå, den nivå den kallar Kritisk. Det ändrar arbetet. En Kritisk produkt kan inte bara självdeklarera sin egen överensstämmelse på det sätt en vanlig router kan. Den måste godkännas av en extern bedömare. Om din enhet verkligen är den gatewayen, eller bara en standard ansluten mätare, avgörs av ett register du skriver först: mätaravgränsningsmemot.
Inte varje mätarenhet är Kritisk. En undermätare, en värmekostnadsfördelare, en radiomodul för vattenmätare eller en konsumentenergibrygga omfattas fortfarande av CRA, men den är inte automatiskt en smart mätargateway. Den Kritiska etiketten gäller den gateway som fungerar som kommunikationsenheten i ett smart mätarsystem, och enheter som säljs för att utföra ett säkerhetsuppdrag. En EU-regel från 2025 gjorde detta bindande och bekräftade att det även når gas- och värmegatewayer, inte bara el. En mätare blir inte Kritisk bara för att den mäter förbrukning eller använder kryptering.
I den tyska modellen sitter en separat kommunikationsbox mellan mätarna och nätet. Frankrike, Spanien och Italien gör det annorlunda: mätaren mäter och kommunicerar i en enhet och talar med en datakoncentrator i den lokala transformatorstationen, utan någon box i hemmet. Där flyttas den Kritiska frågan till koncentratorn.
Memot namnger delarna i systemet: mätaren, gatewayen, länken ner till mätarna, anslutningarna i hemmet och till vidareområdet, säkerhetsmodulen som håller nycklarna, administratören som hanterar flottan, uppdateringstjänsten, datan för avläsningsintegritet, installatörsflödet och vem som gör vad mellan tillverkare och nätbolag. Det enda beslutet sätter överensstämmelsevägen.
Två saker formar filen innan överensstämmelsevägen ens börjar. För det första godkänner en CRA-bedömning inte den förseglade metrologifunktionen: en säkerhetsuppdatering behöver fortfarande en metrologipåverkanskontroll innan den rör vid juridiskt relevant mätprogramvara. För det andra börjar rapporteringsskyldigheterna för aktivt utnyttjade sårbarheter och allvarliga incidenter den 11 september 2026, före hela CRA den 11 december 2027, och de når produkter som redan finns på marknaden, så en installerad mätar- eller gatewayflotta kan bära en aktiv rapporteringsskyldighet även där resten av CRA bara gäller efter en väsentlig modifiering.
| Produktvariant | Trolig CRA-väg | Varför |
|---|---|---|
| Smart mätargateway i ett smart mätarsystem | Kritisk produkt-väg | CRA placerar smarta mätargateways i smarta mätarsystem i sin Kritiska nivå |
| Ansluten elundermätare, gas-, värme- eller vattenundermätare eller radiomodul | Standardväg inom omfattningen om inte en annan listad funktion gäller | En ansluten mätarprodukt, inte den gateway som är kommunikationsenheten i ett smart mätarsystem |
| Head-end-programvara som levereras med gatewayen | Avgränsningsberoende | Kan vara del av produkten när den behövs för den avsedda funktionen |
| Energidatabrygga för konsumenter | Standardväg | Visar eller vidarebefordrar vanligen avläsningar |
| Enhet såld för ett avancerat säkerhetssyfte, inklusive säker kryptobearbetning | Kritisk produkt-väg | Det avancerade säkerhetssyftet, inte vanlig användning av kryptografi, driver vägen |
| Integrerad DSO-mätare (Linky, spansk eller italiensk modell) | Standardväg i de flesta utföranden | En ansluten ändpunktsmätare, inte systemets kommunikationsenhet |
| Datakoncentrator i den sekundära transformatorstationen | Kandidat för Kritisk väg, bekräftat i avgränsningsmemot | Mätarsystemets aggregerings- och kommunikationskontrollnod |
Vad CRA kräver för smarta mätargateways
CRA behandlar en smart mätargateway som en produkt gjord av många digitala element. Produkten kan inkludera mätarfirmware, gatewayens operativsystem, kommunikationsmodulen, DLMS/COSEM-stacken (standardprotokollet för mätardata) eller en proprietär mätarprotokollstack, SIM-, eSIM- eller radioreferensen, nyckellagret, head-end-anslutaren (länken till nätbolagets centrala insamlingssystem), den lokala displayen, en mobilapp, en molnportal, uppdateringstjänsten, installatörsverktyget och sårbarhetshanteringsprocessen. Den utesluter normalt nätbolagets faktureringssystem, det legala metrologigodkännandet, nätdriftsystemen och kundens energiavtal, om inte samma tillverkare levererar dessa som del av produkten.
Den avgränsningen är filens kärna. Bevisen måste hålla cybersäkerhet åtskild från legal metrologi, samtidigt som de fortfarande dokumenterar gränssnitten mellan gatewayen, mätarna och head-end. Metrologigodkännande enligt mätinstrumentsdirektivet och de nationella mätarreglerna besvarar en annan fråga än CRA. Det ena bevisar att mätningen är korrekt och förseglad. Det andra bevisar att den anslutna produkten motstår angrepp under hela sin supportperiod. En tillverkare som suddar ut de två slutar med en fil som inte tillfredsställer någon av granskarna.
| Kravområde | Vad en tillverkare av en smart mätargateway bör fånga |
|---|---|
| Avsett syfte | Gateway i ett smart mätarsystem, undermätare, fördelare, radiomodul, konsumentbrygga, eller en enhet såld för ett avancerat säkerhetssyfte |
| Kritisk-kontroll | Om produkten är en gateway inom ett smart mätarsystem, eller en annan ansluten mätarprodukt på standardvägen |
| Produktavgränsning | Mätargränssnitt, gateway, kommunikationsmodul, säkerhetsmodul, head-end-anslutare, lokal display, installatörsverktyg, uppdateringstjänst och de uteslutna nätbolagssystemen |
| Säker-som-standard-tillstånd | Ömsesidig autentisering på varje länk, ingen delad batchhemlighet, signerade uppdateringar, avvisning av nedgradering, minimerad dataexponering och låst debug-åtkomst |
| Nyckellivscykel | Per-enhets-identitet, certifikatprovisionering, rotation, återkallelse, idrifttagning och avveckling, med säkerhetsmodulen som förtroendeankare |
| Avläsningsintegritet | Intervalldata, manipulations- och avbrottshändelser, närvaroslutsatser, behandlingsprofiler, pseudonymisering, lagring och supportexport |
| Uppdateringsväg | Signerad firmware, metrologipåverkansbeslut, stegvis flottutrullning, återställning och reservläge |
| Rolluppdelning | Mätartillverkare, gatewaytillverkare, nätbolag, gatewayadministratör, installatör, importör och eventuella privatmärkningsansvar |
| Support och rapportering | Supportperioduttalande, tillgång till säkerhetsuppdateringar, en enskild sårbarhetskontakt och rapporteringsflödet enligt Artikel 14 |
Cybersäkerhetskraven och den tekniska fil som bevisar dem fungerar likadant för varje CRA-produkt, och guiden för teknisk dokumentation täcker dem. Den här sidan håller sig till det som är specifikt för en mätargateway: den Kritiska klassificeringen, överensstämmelsevägen, gatewayarkitekturen och det mätarspecifika beviset.
Är din enhet i den Kritiska nivån?
Den Kritiska etiketten är smal, och en mätarprodukt kan sitta på endera sidan av den. En enhet är den Kritiska gatewayen när den är mätarsystemets kommunikationsenhet: den kontrollerar länken till nätbolag, behandlar mätar- och persondata, kör kryptografin och kan brandväggsskydda systemet och kontrollera andra enheter. En mätare som bara mäter och rapporterar stannar på standardvägen, och att använda stark kryptografi för att skydda en vanlig funktion gör inte heller en enhet Kritisk. Kommissionens genomförandeförordning (EU) 2025/2392 (genomförandeförordningen), bindande sedan den 21 december 2025, sätter det testet och utvidgar det till gas- och värmegatewayer, inte bara el. Avgör svaret en gång i avgränsningsmemot. Sammanfattningstabellen ovan kopplar de vanliga varianterna till deras väg.
Hur arkitekturen skiljer sig mellan EU-länderna
Tyskland använder en separat-gateway-modell med en separat kommunikationsenhet, den modell den Kritiska listningen ritades runt. Frankrike, Spanien och Italien mäter inte på det sättet. De kör integrerade mätare som mäter och kommunicerar i en förseglad enhet och når en datakoncentrator i den sekundära transformatorstationen direkt, utan någon gatewaybox i hemmet. Koncentratorn hanterar aggregeringen och uppströmslänken, så CRA-beviset fäster fortfarande, men vid olika enheter, och frågan om Kritisk väg flyttar med den. Den tyska modellen får ett eget avsnitt nedan.
Formen är densamma på alla tre marknaderna: en integrerad mätare hos kunden, smalbandig kraftledningsbärvåg upp längs lågspänningslinjen, en koncentrator i distributionstransformatorstationen, sedan en mobillänk till operatören. Det som ändras är kraftledningstekniken, konsumentkanalen och, i Italien, ett andra radiogränssnitt. I varje fall är koncentratorn den nod som aggregerar många mätare och kontrollerar kommunikationen med behöriga tredje parter. Den integrerade mätaren är normalt en ansluten produkt på standardvägen. Inget av besluten är automatiskt. Genomförandeförordningen avgör kategorin utifrån kärnfunktionalitet, så en mätare vars egna funktioner matchar gatewaybeskrivningen kan argumenteras in i den Kritiska nivån, och tillverkaren fastställer uppdelningen i avgränsningsmemot snarare än att anta den.
Frankrike: Enedis Linky
Linky-mätaren gör båda jobben. Den mäter förbrukning och den kommunicerar uppströms från en enda enhet, och når en koncentrator i den sekundära HTA/BT-transformatorstationen (mellan- till lågspänning) direkt snarare än genom en gateway i hemmet. Länken är smalbandig kraftledningsbärvåg i CENELEC A-bandet, det lågfrekventa nätbolagsbandet, främst G3-PLC-profilen, med en del av flottan på första generationens S-FSK-schema. Koncentratorn backhaular till Enedis centralsystem över publik mobil, GPRS i den ursprungliga designen. Enedis är distributionssystemoperatören som driver systemet, inte mätartillverkaren. Konsumentgränssnittet är valfritt: mätaren exponerar en TIC-informationsport som en display i hemmet kan läsa genom en separat radiomodul, ett tillägg snarare än standardutrustning från Enedis. Utrullningen började 2015 och nådde omkring 35 miljoner mätare.
Spanien: PRIME och Meters and More
Spanien kör samma tre-nivå-form: en integrerad DLMS-mätare i fastigheten, en koncentrator i centro de transformación, och en head-end hos DSO. Lågspännings kraftledningstekniken delas upp efter operatör. Iberdrola (i-DE) och UFD kör PRIME, medan Endesa (e-distribución) kör Meters and More. Koncentratorn aggregerar mätarna, vidarebefordrar kommandon och övervakar lågspänningsnätet, och den talar med head-end över övervakarprotokollet STG-DC. Den backhaular över en publik nätverkslänk, vanligen mobil och ofta över ett VPN. Den legala ryggraden är Orden ITC/3860/2007, som krävde att mätare ersattes med fjärrhanteringsenheter, så Spanien nådde nära fullständig täckning tidigt, vid omkring 27 miljoner lågspänningsmätare.
Italien: e-distribuzione Open Meter
Italien var den första stora EU-utrullningen, med Telegestore första generationen från 2001, och är nu på Open Meter andra generationen, omkring 30 miljoner mätare installerade 2023. ARERA tillåter att Chain 1 körs över kraftledning band A, ett 169 MHz radiogränssnitt eller annan telekomteknik, och Open Meter bär ett dubbelt Chain 1-gränssnitt som kombinerar kraftledning band A och 169 MHz radio. En separat Chain 2-kraftledningskanal i band C når valfria konsument-User Devices, standardiserade av CEI TS 13-82 till 13-85-serien och påbjudna av ARERA-resolution 87/2016. Koncentratorn i MT/BT-transformatorstationen (mellan- till lågspänning) är, med e-distribuziones egna ord, informationsnavet och aktuatorn för nätautomation, och den backhaular över det publika GSM-, GPRS-, UMTS- eller PSTN-nätet.
| Marknad | Mätarform | Lågspänningslänk | Aggregeringsnod | Backhaul | Konsumentkanal | Kandidat för Kritisk väg |
|---|---|---|---|---|---|---|
| Tyskland (SMGW) | Separat gateway plus mätare | Lokalt metrologiskt nätverk till gatewayen | Gatewayen | Mobilt WAN eller annan | Hemnätverk och konsumentdisplay | Gatewayen |
| Frankrike (Linky) | Integrerad mätare | G3-PLC, CENELEC A-band | Koncentrator i HTA/BT-transformatorstationen | Mobil, GPRS ursprungligen | Valfri TIC-port och radiodisplay | Koncentratorn |
| Spanien (PRIME, Meters and More) | Integrerad DLMS-mätare | PRIME eller Meters and More PLC | Koncentrator i centro de transformación | Mobil, viss fiber eller radio | Inte beskriven här | Koncentratorn |
| Italien (Open Meter) | Integrerad mätare | PLC band A och 169 MHz RF | Koncentrator i MT/BT-transformatorstationen | GSM, GPRS, UMTS eller PSTN | Chain 2 PLC band C till User Devices | Koncentratorn |
Inget av detta förklarar koncentratorn som en Kritisk produkt. Den är vanligen den starkare kandidaten. Avgörandet är enhets- och användningsspecifikt, det avgörs av beskrivningen av kärnfunktionalitet i genomförandeförordningen, och det hör hemma i tillverkarens avgränsningsmemo. Beslutet nedan är kortversionen av det testet.
Hur ett separat-gateway-system byggs (den tyska modellen)
Detta är separat-gateway-modellen, den med en separat kommunikationsenhet som sin egen box. På de integrerade-mätar-marknaderna som beskrivs ovan, Frankrike, Spanien och Italien, finns samma bevisavgränsningar, men de faller samman i mätaren och nätkoncentratorn snarare än en separat gateway. En smart mätargateway är den centrala kommunikationsenheten i ett intelligent mätarsystem. BSI beskriver den som den centrala komponenten som tar emot och lagrar data från mätare och behandlar den för de marknadsaktörer som är behöriga att se den. Bundesnetzagentur (förbundsnätbyrån) kallar den systemets hjärta. Gatewayen sitter mellan tre nätverk, och förtroendeankaret för dem alla är en dedikerad säkerhetsmodul. Varje gräns är där en bit CRA-bevis fäster, så arkitekturen är värd att rita exakt.
De tre nätverken bär var sitt risk och var sin kontroll:
- Det lokala metrologiska nätverket (LMN) ansluter gatewayen till mätarna, el, gas, vatten eller värme, för en eller flera slutkonsumenter. Det är här avläsningar kommer in i produkten. Beviset här täcker hur gatewayen autentiserar en mätare, hur den avvisar avläsningar från en obehörig mätare, och hur länken mätare-till-gateway är parad och skyddad.
- Hemnätverket (HAN) ansluter gatewayen till kontrollerbara lokala system såsom takmonterad solenergi, kraftvärme, värmepumpar och elbilsladdning, till en servicetekniker under underhåll, och till konsumenten som är behörig att se sin egen förbrukning. Beviset här täcker isolering mellan konsumentvyn och enhetshemligheterna, och omfattningen av eventuella styrkommandon som når ett lokalt system.
- Det externa nätverket (WAN) ansluter gatewayen till externa marknadsaktörer, energileverantörerna, nätoperatörerna och mätpunktsoperatören, och till gatewayadministratören. Det är flottvägen. Beviset här täcker ömsesidig autentisering, certifikatförvaltning, pseudonymiseringen av mätardata innan den når en marknadsaktör, och de behandlingsprofiler som avgör vilken data som går vart.
Säkerhetsmodulen är förtroendeankaret. BSI definierar den som den säkra lagringsplatsen för det kryptografiska nyckelmaterialet, som tillhandahåller de kryptografiska kärnrutinerna för signaturskapande och -verifiering, nyckelgenerering, nyckelöverenskommelse och slumptalsgenerering. Om säkerhetsmodulen är sund kan gatewayen bevisa vem den är på varje nätverk. Om den är svag vilar varje annan kontroll nedströms på sand. CRA-filen bör behandla säkerhetsmodulen som en namngiven komponent med sitt eget leverantörsbevis, sin egen uppdateringshistoria och sin egen gräns i diagrammet.
Gatewayadministratören (GWA) konfigurerar, administrerar och övervakar gatewayen på distans över WAN-nätet. Den trycker firmware, sätter konfiguration och behandlingsprofiler, och bevakar flottan. Ur ett CRA-perspektiv är gatewayadministratören en privilegierad fjärrstyrningsväg, ungefär som autokonfigurationsservern på en router. Filen måste registrera administratörens identitet, omfattningen av de kommandon den kan utfärda, förtroendeankaret den autentiserar mot, och granskningsspåret den lämnar.
Flera kontroller läggs sedan på kommunikationen, och var och en är en separat bit bevis i filen.
WAN-länken säkras med TLS, som skyddar kanalen mellan gatewayen och den enhet den talar med.
Mätarinnehåll avsett för externa marknadsaktörer säkras dessutom från ände till ände med CMS, Cryptographic Message Syntax, så att nyttolasten förblir skyddad bortom transportändpunkten.
Avläsningar pseudonymiseras innan de når en marknadsaktör, och behandlingsprofiler avgör vilken datauppsättning som minimeras, aggregeras och dirigeras till vilken mottagare.
Fysiskt manipulationsskydd skyddar enheten mot manipulation i fält.
Nationell ordning, separat spår. Tyskland kör redan en detaljerad nationell regim för den här enheten enligt lagen om drift av mätpunkter, byggd på en stack av BSI-standarder:
- TR-03109-1: interoperabilitetskrav för kommunikationsenheten, i den bredare TR-03109-familjen. Nu i version 2.0.
- TR-03109-4: Smart Metering-infrastrukturen för publika nycklar.
- BSI-CC-PP-0073: Common Criteria-skyddsprofil för gatewayen. V2.0 certifierad december 2024.
- BSI-CC-PP-0077: Common Criteria-skyddsprofil för säkerhetsmodulen.
De tidigare baslinjerna PP-0073 v1.3 och TR-03109-1 v1.1 förblir giltiga till och med den 31 december 2027.
CRA antar inte TR-03109. Dess väg löper genom dess egna harmoniserade standarder som tas fram under kommissionens standardiseringsbegäran. Poängen med att nämna den tyska ordningen är ärlig inramning: tillsynsmyndigheter kräver redan denna djupa säkerhetsarkitektur av just den enhet CRA nu listar som Kritisk, så ribban en gatewaytillverkare måste klara är inte teoretisk. Tyskland är inte heller den enda ribban före 2027. En radioutrustad mätare har redan idag RED-cybersäkerhetskraven, på varje marknad, vilket överlappet med RED, MID, GDPR och NIS2 nedan beskriver.
| Arkitekturkontrollpunkt | Bevisfråga |
|---|---|
| Mätare-till-gateway-länk (LMN) | Dokumentera den optiska, kabelbundna, trådlösa, DLMS/COSEM- eller proprietära länken, och hur gatewayen autentiserar en mätare och avvisar en obehörig. |
| Hemnätverk (HAN) | Visa isolering mellan konsumentvyn, serviceteknikerns åtkomst och kommandona till kontrollerbara lokala system, så att en hushållsvy inte kan nå enhetshemligheter. |
| Externt nätverk (WAN) | Visa ömsesidig autentisering, certifikat- och nyckelförvaltning, återanslutningsbeteende, och vilken marknadsaktör som tar emot vilken datauppsättning. |
| Säkerhetsmodul | Behandla nyckellagret och kryptorutinerna som en namngiven komponent med leverantörsbevis, en uppdateringshistoria och manipulationsskydd. |
| Gatewayadministratör | Registrera administratörsidentiteten, kommandoomfattningen, förtroendeankaret och granskningsspåret för fjärrkonfiguration och firmware. |
| Pseudonymisering och profiler | Visa var avläsningar pseudonymiseras och vilken behandlingsprofil som minimerar och dirigerar varje datauppsättning. |
| Metrologigräns | Skilj cybersäkerhetsuppdateringar från juridiskt relevant metrologiprogramvara, och dokumentera var ett angränsande metrologigodkännande behövs. |
Hur överensstämmelsevägen fungerar för en Kritisk produkt
Eftersom en gateway är Kritisk är den självdeklarationsväg en router i Viktig Klass I kan använda stängd. Den tar den externa vägen enligt Artikel 32: en tredjepartskontroll eller en fullständig kvalitetssäkringsrevision, eller en europeisk cybersäkerhetscertifieringsordning när en sådan gäller enligt Artikel 8. Ingen ordning har gjorts obligatorisk för gateways ännu, så idag är vägen tredjeparts- eller kvalitetssystembedömningen, med ordningen som en framtida utlösare att bevaka. Mekaniken för varje förfarande finns i guiden för bedömning av överensstämmelse. Den mätarspecifika hakan är metrologigränsen: en CRA-bedömning godkänner inte den juridiskt relevanta mätfunktionen, så håll överensstämmelsebeviset och metrologigodkännandet som separata register.
Vilket bevis bör den tekniska filen innehålla?
Filen bör låta en granskare följa gatewayen från produktidentitet till säkerhetskontroller utan att gissa. Tabellen nedan listar de filspecifika register som kravtabellen ovan inte redan täckte: identitet, det Kritiska avgörandet, överensstämmelseresultatet och komponentinventariet. De två register som bär mest av tyngden för en mätargateway, nyckel- och certifikatlivscykeln och uppdelningen mellan metrologirelevanta och enbart cybersäkerhetsmässiga ändringar, ritas i sin helhet under den.
| Bevisområde | Mätarbevis att behålla |
|---|---|
| Produktidentitet | Mätar- och gatewaymodell, metrologifirmware, kommunikationsmodul, säkerhetsmoduldel och hårdvarurevision |
| Kritiskt avgörande | Om produkten är en gateway inom ett smart mätarsystem eller en annan ansluten mätarprodukt, med resonemanget registrerat |
| Överensstämmelseresultat | Det anmälda organets EU-typkontrollsintyg eller godkännande för fullständig kvalitetssäkring, EU-försäkran om överensstämmelse, och CE-märkningen, med det anmälda organets nummer tillagt endast där organet kör vägen för fullständig kvalitetssäkring |
| Komponentinventarium | Versionsförsedd lista över de levererade digitala elementen, med namngivna ägare och en bevakning av leverantörsråd |
Säkerhetsmodulen gör nyckellivscykeln annorlunda än en generisk IoT-nyckelhistoria. En per-enhets-hemlighet injiceras på fabriken och lämnar aldrig modulen i klartext. Vid installation binder installatören gatewayen till sina mätare och till operatörsrollen utan att någonsin hantera en batchnyckel, så en läckt installatörsreferens kan inte imitera en flotta. I drift autentiserar gatewayen sig mot head-end med det konfigurerade förtroendeankaret och registrerar varje avläsning, manipulationshändelse och uppdatering. Rotation är schemalagd, incidentdriven eller utlöst av en rolländring, och den uppdaterar både gatewayen och operatörens register. Vid avveckling återkallas den gamla bindningen och nycklarna förstörs eller inaktiveras, så att en returnerad eller utbytt gateway inte kan fortsätta att agera som en aktiv mätargateway.
Det andra mätarspecifika registret är uppdelningen mellan juridiskt relevant metrologiprogramvara och enbart cybersäkerhetsmässiga ändringar. En gatewaytillverkare kommer att leverera säkerhetskorrigeringar långt oftare än metrologiändringar, och filen måste visa att en säkerhetsuppdatering inte tyst ändrade den godkända mätfunktionen. Matrisen nedan är beslutshjälpen: den talar om för tillverkaren var cybersäkerhetsbeslutet ska registreras, och var ett angränsande metrologigodkännande eller ett operatörssamordnat ändringsfönster behövs.
Uppdelning mellan metrologi- och cybersäkerhetsuppdatering. Säkerhetskorrigeringar måste bedömas mot juridiskt relevant programvara utan att låtsas att CRA ersätter metrologigodkännande.
| Ändringsområde | Exempeländring | Beslutsfråga | Releaseväg | Bevis |
|---|---|---|---|---|
| Juridiskt relevant metrologi | Mätberäkning eller förseglad mätarfirmware | Påverkar detta den godkända metrologifunktionen? | Håll för ett metrologipåverkansbeslut | Påverkansbedömning och godkännanderegister |
| Gatewaysäkerhet | TLS, parning, uppdateringsagent eller nyckellagerskorrigering | Kan korrigeringen levereras utan att ändra mätlogiken? | Signerad säkerhetsuppdatering med rollback | Metrologipåverkansbeslutsregister, testresultat och kundmeddelande |
| Kommunikationsmodul | Mobilmodemfirmware eller protokollbibliotekskorrigering | Ändrar leverantörsuppdateringen exponerade tjänster eller referenser? | Stegvis fältuppdatering | Beslut om leverantörsråd och kompatibilitetstest |
| Head-end-anslutare | Exportformat, förtroendeankare eller parningsflöde | Behöver operatören ett samordnat ändringsfönster? | Operatörssamordnad utrullning | Operatörsinstruktion och migreringslogg |
Beslutsgrind: denna uppdelning är inte en genväg runt metrologi- eller nätbolagsgodkännande. Den talar om för tillverkaren var cybersäkerhetsbeslutet ska registreras, och var ett angränsande godkännande eller en operatörshold behövs. Frågan den besvarar: kan denna korrigering levereras som en cybersäkerhetsuppdatering, eller rör den juridiskt relevant metrologiprogramvara? Artefakt: metrologipåverkansbeslutsregister per release.
Hur ser en verklig mätar-riskbedömning ut?
Använd detta som ett exempel på det djup en fil i Kritisk nivå behöver. Tillverkaren måste fortfarande köra bedömningen mot sin verkliga gateway, säkerhetsmodul, mätarprotokollstack, kommunikationsmodul, leverantörskomponenter, uppdateringsägarskap, försäljningspåståenden och supportperiodlöfte.
Tillgångsinventering
Exempelprodukt: ExampleCo GridMeter G2, en smart mätargateway parad med elmätare, en mobil kommunikationsmodul, en hårdvarusäkerhetsmodul, en head-end-anslutare till nätbolaget, ett konsumentdisplaygränssnitt, signerade firmwareuppdateringar och ett installatörsverktyg för idrifttagning.
Produktavgränsningen inkluderar gatewayhårdvaran, säkerhetsmodulen, mätargränssnittet, kommunikationsmodulen, nyckellagret, head-end-anslutaren, konsumentdisplaygränssnittet, firmwareuppdateringstjänsten, installatörsverktyget, mottagningen för samordnat avslöjande och rådprocessen. Den utesluter nätbolagets faktureringssystem, det legala metrologigodkännandet, nätdriftsystemen och kundens energiavtal, om inte samma operatör levererar dem som del av produkten.
| Tillgång | Varför den är viktig | Var den finns |
|---|---|---|
| Mätare-till-gateway-länk (LMN) | Bär in mätardata i produkten och måste avvisa obehöriga mätare | Mätargränssnitt, parningsmaterial, LMN-protokollstack |
| Hårdvarusäkerhetsmodul och nyckellager | Håller nycklarna som bevisar gatewayens identitet på varje nätverk | Säkerhetsmodul, nyckellager, provisioneringsregister |
| Head-end- och WAN-anslutning | Privilegierad väg till marknadsaktörer och gatewayadministratören | Mobilmodul, WAN-inloggningsuppgifter, certifikatlager |
| Gatewayadministratörens kommandoväg | En flottkontrollväg kan agera på många gateways samtidigt | WAN-hantering, administratörsinloggningsuppgifter, kommandogranskning |
| Förtroendeankare för firmwaresignering | Skyddar uppdateringskanalen mot rollback och manipulation | Bootloader, säker lagring, OTA-uppdateringstjänst |
| Intervallavläsning och integritetsdata | Finkornig förbrukning kan avslöja närvaro och beteende | Avläsningslager, behandlingsprofil, supportexport |
| Installatörens idrifttagningsflöde | Idrifttagningsbehörighet binder gatewayen till mätaren och operatörsrollen | Installatörsverktyg, installatörsportal, parningsattestering |
| Kommunikationsmodulfirmware | Modemsårbarheter påverkar tillgänglighet och exponering | Mobilmodul, leverantörs-SDK, leverantörsråd |
| Metrologigräns | En säkerhetsuppdatering får inte tyst röra juridiskt relevant mätprogramvara | Förseglad metrologifunktion, releaseprocess, metrologipåverkansregister |
Dokumentera rolluppdelningen och de uteslutna nätbolagssystemen.
Vägkontroll | produktfil | riskfil | supportperioduttalande
Nyckellivscykel, integritetsgranskning, firmwaretester och bevis för nätbolagsacceptans.
Bevakning av protokollbibliotek, firmwarebevis för modem, nyckellagerstester och meddelanden om leverantörsråd.
Återkallelseprocedur, installatörsinstruktioner, uppdateringsväg för reservdelar och register över kundmeddelanden.
En gateways mest integritetskänsliga utdata är intervallavläsningen. Finkornig förbrukningsdata kan avslöja närvaro, apparatanvändning och beteende, så filen behöver en tydlig minimeringspunkt och ett tydligt svar på vad support kan se under en utredning. Flödet nedan kopplar det tillbaka till pseudonymiserings- och behandlingsprofilkontrollerna från arkitekturavsnittet.
Avläsningskadensen är operatörs- eller marknadsspecifik. Gatewayen registrerar bara den dataset som stöds.
En behandlingsprofil behåller bara det som den angivna funktionen behöver, och avläsningar pseudonymiseras innan de når en marknadsaktör.
Konsument- och operatörsvyer är åtskilda från råa enhetshemligheter och parningsmaterial.
En supportexport tar bort nycklar, exakt topologi och onödig personlig detalj. Artefakt: redaktionslista för supportpaket.
Förtroendegränser
| Miljö | Förväntad exponering | Riskkonsekvens |
|---|---|---|
| Mätarlänk (LMN) | Nåbar från installerade mätare i fält | En obehörig eller förfalskad mätare kan injicera falska avläsningar |
| Hemnätverk (HAN) | Delat med konsumentdisplayer och kontrollerbara lokala system | Svag isolering kan läcka avläsningar eller nå styrfunktioner |
| Externt nätverk (WAN) | Kontinuerligt exponerat för externa marknadsaktörer och administratören | Komprometterade inloggningsuppgifter eller certifikat kan skala över flottan |
| Gatewayadministratörsväg | Privilegierad kanal för fjärrkonfiguration och uppdatering | För stor kommandoomfattning eller en komprometterad administratör påverkar många gateways |
| Säkerhetsmodulgränssnitt | Nås av varje operation som signerar, verifierar eller lagrar nycklar | En svag modul undergräver varje nedströms kontroll |
| Uppdaterings- och återställningsväg | Tar emot privilegierade firmwarebilder | Svag signering eller rollback återinför kända sårbarheter |
| Support- och avläsningsexport | Korsar från enheten till operatörer och supportpersonal | Oredigerade exporter kan exponera nycklar, topologi eller personliga förbrukningsdata |
Hotscenarier
| ID | Hotscenario | Tillgång i riskzonen | Ingångspunkt |
|---|---|---|---|
| M1 | Gateway accepterar mätaravläsningar från en obehörig mätare | Avläsningsintegritet | Mätarlänk |
| M2 | Head-end-certifikat eller enhetsnyckel återanvänds över batcher | Flottautentisering | Provisionering |
| M3 | Firmware-rollback återinför en känd sårbarhet | Firmwareintegritet | Uppdateringsagent |
| M4 | Intervalldata läcker närvaro genom en supportexport | Avläsningsintegritet | Supportpaket |
| M5 | Installatörskonto förblir aktivt efter att uppdragstagaren avregistrerats | Idrifttagningsbehörighet | Installatörsportal |
| M6 | Konsumentgränssnitt exponerar ett annat hushålls avläsningar | Integritet | Moln- eller lokalt API |
| M7 | Metrologipåverkande uppdatering levereras utan åtskillnad från säkerhetskorrigeringen | Metrologigräns | Releaseprocess |
| M8 | Sårbarhet i mobilmodem triageras inte under supporten | Gatewaytillgänglighet | Leverantörsmodul |
| M9 | Fabriksåterställning återkallar inte nätbolagsbindningen eller gamla nycklar | Ägarskap, nycklar | Ersättning eller retur |
| M10 | Gatewayadministratörens kommandoomfattning överstiger den bedömda profilen | Flottkontroll | WAN-hantering |
Inledande riskregister
| ID | Sannolikhet | Påverkan | Inledande beslut | Motivering |
|---|---|---|---|---|
| M1 | Låg | Hög | Behandla före release | Avläsningsintegritet är central |
| M2 | Låg | Allvarlig | Behandla före release | Nyckelåteranvändning kan skala över flottan |
| M3 | Låg | Allvarlig | Behandla före release | Uppdateringssvaghet undergräver supporten |
| M4 | Medel | Medel | Behandla före release | Mätardata är integritetskänslig |
| M5 | Medel | Hög | Behandla före release | Installatörer påverkar många enheter |
| M6 | Låg | Hög | Behandla före release | Ett läckage mellan hushåll är allvarligt |
| M7 | Medel | Hög | Behandla före release | Metrologi- och cybersäkerhetsuppdateringar interagerar |
| M8 | Medel | Medel | Behandla före release | Kommunikationsmoduler åldras snabbt |
| M9 | Medel | Hög | Behandla före release | Ersättning och retur är normalt |
| M10 | Medel | Allvarlig | Behandla före release | En flottkontrollväg kan påverka många gateways |
Koppling mellan kontroller och bevis
| Hot | Designkontroll | Bevis som tillverkaren bör behålla |
|---|---|---|
| M1, M2 | Ömsesidig autentisering, per-enhets-nycklar förankrade i säkerhetsmodulen, provisioneringsgranskning | Nyckelinjektionsregister, parningstester |
| M3 | Signerade uppdateringar, anti-rollback, återställningsverifiering | Uppdateringstester, avvisning av nedgradering |
| M4, M6 | Dataminimering, behandlingsprofiler, pseudonymisering, tenant-isolering, supportredaktion | Integritetsgranskning, API-tester |
| M5, M9 | Rolluppdelning för installatör, avregistrering, arbetsflöde för ersättning och återkallelse | Rolltester, returchecklista |
| M7 | Metrologipåverkansbedömning och releaseåtskillnad | Releasebeslutsregister |
| M8 | Komponentinventarium och bevakning av leverantörsråd | Rådlogg, korrigeringsbeslut |
| M10 | Administratörsprofil med minsta privilegium, certifikatinventering, kommandogranskning | Profilgranskning, kommando-granskningsstickprov |
Restrisk efter kontroller
| Kvarstående område | Varför den finns kvar | Driftbevis |
|---|---|---|
| Nätbolagssystem | Fakturering och head-end-drift kan ligga utanför produkttillverkarens kontroll | Rolluppdelningsmemo |
| Integritetsslutsats | Finkorniga avläsningar kan fortfarande avslöja beteende | Lagrings- och minimeringsregister |
| Certifieringsväg | Behandlingen som Kritisk produkt beror på ordningen och den framtida delegerade akten | Vägbeslutslogg, ordningsbevakningsnotering |
Vad ingår i en smart mätargateway-SBOM?
De generiska SBOM-mekanikerna, formatvalet och signeringen finns i SBOM-guiden, HBOM-guiden och BSI TR-03183-guiden. Det som är specifikt för en gateway är trädets form. Det är en hårdvaruprodukt som levererar många digitala element på separata uppdateringscykler, sällan färre än tio och ofta närmare tjugo komponenter på toppnivå, var och en med sin egen leverantör, uppdateringskadens och rådflöde. Lista dem som ett komponentinventarium på produktnivå med elementseparerade sektioner, eller ett inventarium per levererat element, så länge det förblir maskinläsbart och täcker beroendena på toppnivå.
| Komponent | Funktion i gatewayen | Konkret exempel |
|---|---|---|
| Säker bootloader och rotförtroende | Verifierar och startar den signerade firmwarekedjan | Ett mätt eller verifierat-boot-första-steg som kontrollerar signaturer innan operativsystemet laddas och avvisar nedgraderade bilder |
| Operativsystem och kärna | Plattformen gatewayen körs på | Ett inbäddat Linux byggt med Yocto/OpenEmbedded på en kärna med långtidssupport, eller ett härdat RTOS |
| Metrologifirmware | Den förseglade, juridiskt relevanta mätfunktionen | Mätarens mätfirmware förseglad enligt mätinstrumentsdirektivet (2014/32/EU) och nationell metrologilag. I gatewayavgränsningen endast när mätaren är del av den marknadsplacerade produkten, annars ligger den i mätaren och identifieras enligt WELMEC 7.2-programvaruguiden |
| Mätarprotokollstack (LMN) | Läser mätare över det lokala metrologiska nätverket | En DLMS/COSEM-stack (Device Language Message Specification / Companion Specification for Energy Metering) (IEC 62056). I tyska driftsättningar SML (Smart Message Language) och Wireless M-Bus (EN 13757-4) med OMS-profiler (Open Metering System) |
| Kommunikationsmodulfirmware (WAN) | Bär WAN-länken till marknadsaktörer | Leverantörens basbandsfirmware på en NB-IoT- eller LTE-M-mobilmodul (t.ex. från u-blox eller Quectel). Vissa nät använder kraftledningsbackhaul i stället |
| Head-end-anslutare / klient | Talar med head-end-systemet och gatewayadministratören | En WAN-klient som implementerar operatörsprotokollet (i Tyskland TR-03109-1-länken till gatewayadministratören) |
| Säkerhetsmodulfirmware och nyckellager | Förtroendeankaret: nyckellagring och kryptokärnan | Ett säkert element eller HSM (hårdvarusäkerhetsmodul) utvärderat mot en Common Criteria-skyddsprofil (i Tyskland BSI PP-0077) |
| PKI- / certifikathanteringsklient | Registrerar, förnyar och återkallar enhetscertifikaten | En certifikatklient (t.ex. EST eller CMP) mot operatörens PKI. I Tyskland TR-03109-4 Smart Metering-PKI |
| TLS-bibliotek | Skyddar WAN-kanalen | mbedTLS, wolfSSL eller OpenSSL |
| CMS-lager | Innehållsskydd från ände till ände av avläsningar bortom transportändpunkten | En implementering av Cryptographic Message Syntax (RFC 5652) som signerar och krypterar mätarinnehåll för den behöriga mottagaren |
| Trådlös uppdateringsagent | Tillämpar signerad firmware med rollback | En A/B-uppdateringsklient såsom SWUpdate, Mender eller RAUC, med signaturverifiering och anti-rollback |
| Behandlingsprofil- och konfigurationsmotor | Minimerar och dirigerar varje dataset till den behöriga mottagaren | Komponenten som tillämpar behandlingsprofiler och pseudonymiserar avläsningar innan de lämnar gatewayen |
| Subsystem för händelse- och manipulationsloggning | Registrerar avläsningar, manipulations- och uppdateringshändelser för granskningsspåret | En tillägg-bara-händelselogg som matar operatörens granskningsspår och bevis vid faktureringstvister |
| Säker tidskälla | Ger pålitlig tid för certifikat, loggar och tariffer | En synkroniserad klocka, såsom autentiserad NTP, som underbygger certifikatgiltighet och tidsstämplar för manipulationshändelser |
| Lokal display / HAN-gränssnitt | Konsumentens transparensvy och länken till kontrollerbara lokala system | En lokal webbvy för slutkonsumenten, eller ett EEBus- / OMS-gränssnitt till hemnätverkssystem |
| Installatörs- / idrifttagningsverktyg | Parar, provisionerar och ersätter gateways i fält | En fältapp eller laptopverktyg som binder gatewayen till sina mätare och operatörsroll utan att hantera en batchnyckel |
Håll skyldigheten ärlig. CRA ber om ett maskinläsbart inventarium som täcker minst beroenden på toppnivå, uppdaterat över supportperioden, med bevakning av leverantörsråd så att en känd sårbarhet i modemfirmware eller protokollbiblioteket triageras snarare än missas. Den påbjuder ännu inte ett fast format eller ett djup bortom beroenden på toppnivå. Spegla den formuleringen snarare än att uppfinna en strängare regel.
Inventariet är inte en passiv lista. Artikel 13 gör att du måste utöva tillbörlig aktsamhet när du integrerar en tredjepartskomponent, inklusive öppen källkod, så att den inte försvagar gatewayens cybersäkerhet. Den går längre om sårbarheter. När du hittar en i en integrerad komponent rapporterar du den till den enhet som tillverkar eller underhåller komponenten, du åtgärdar den i din produkt enligt sårbarhetshanteringsreglerna i Bilaga I, och där du har byggt en mjukvaru- eller hårdvarukorrigering delar du den relevanta koden eller dokumentationen tillbaka med den underhållaren. Mobilmodulen och säkerhetsmodulen är inte bara radposter. Var och en är en produkt med digitala element i sin egen rätt, som bär sina egna CRA-skyldigheter, så modemets basbandsråd och säkerhetsmodulens errata är del av din bevakning och din uppströmsrapportering, inte någon annans problem.
Hur bör support, uppdateringar och rapportering fungera?
En mätarflotta överlever den mesta konsumentelektroniken. Gateways sitter i väggar i ett decennium eller mer, så supportmodellen är del av filen, inte en eftertanke. Supportbevis bör täcka metrologifirmware, gatewayfirmware, säkerhetsmodulen, kommunikationsmodulen, head-end-anslutaren och installatörsverktygen. Långlivade flottor behöver också bevis för kontinuitet hos certifikatutfärdaren, utgång av signeringsnyckel, baslinjer för reservgateways, och åtskillnaden mellan juridiskt relevant metrologiprogramvara och enbart cybersäkerhetsmässiga uppdateringar.
| Driftområde | Bevis att förbereda |
|---|---|
| Supportperiod och tillgång till uppdateringar | De generiska golven finns i supportperiodguiden. För en mätarflotta, planera ett fönster som matchar en flerårig driftsättning snarare än golvet, visa månad-och-år-slutdatumet vid köp, och behåll återställningsbilder, hashar och versionsnoteringar för baslinjer för reservgateways. |
| Metrologipåverkansåtskillnad | Ett beslutsregister per release som visar om en ändring rörde den godkända metrologifunktionen, och var ett angränsande godkännande eller en operatörshold behövdes. |
| Enskild sårbarhetskontakt | En direkt kontakt för sårbarhetsrapportering till den registrerade tillverkaren, inte bara en automatisk kanal. Där nätbolaget är tillverkare för en märkt gateway äger nätbolaget en mottagningsväg. |
| Tillbörlig aktsamhet för komponenter | Bevakning av leverantörsråd för kärnan, protokollstacken, modemfirmware, säkerhetsmodulen, TLS- och CMS-biblioteken och uppdateringsagenten, med triage och korrigeringsspridning. |
| Rapportering av aktivt utnyttjande och allvarliga incidenter | Anmäl genom den gemensamma rapporteringsplattformen till den samordnande CSIRT:en och ENISA på CRA-klockan, lägg sedan till det gatewayspecifika lagret: samordna användarmeddelandet och eventuell dämpning med nätbolaget, och registrera korrigeringens metrologipåverkan. Fristerna för tidig varning, anmälan och slutrapport är de korsprodukt-frister som beskrivs i guiden för sårbarhetshantering och guiden för samordnat avslöjande av sårbarheter. |
Säkerhetsuppdateringar måste samordnas med nätbolagen och gatewayadministratören så att fältutrullningen, metrologipåverkan och användarmeddelandet är spårbara. En gatewaytillverkare kan inte trycka en flottuppdatering på det sätt en telefonapp gör. Operatören äger ändringsfönstret, och filen bör visa den samordningen snarare än att anta den. Rapporteringsskyldigheterna enligt Artikel 14 börjar den 11 september 2026, så avslöjandepolicyn och den enskilda kontakten bör fungera innan dess, medan resten av CRA gäller från den 11 december 2027, det datum då överensstämmelsevägen och den tekniska filen måste vara klara.
En övergångsregel betyder mer för en mätarflotta än för nästan någon annan produkt. En produkt som släppts på marknaden före tillämpningsdatumet fångas av hela CRA endast om den väsentligt modifieras därefter, så en mätare installerad år tidigare behöver inte retroaktivt överensstämmelsevägen. En skyldighet bryter den regeln. Rapporteringen av aktivt utnyttjade sårbarheter och allvarliga incidenter når varje produkt inom omfattningen som redan finns på marknaden, driftsatt flotta inkluderad (Artikel 69). Så tillverkaren av mätare som satts i fält år tidigare har fortfarande den rapporteringen för sin driftsatta flotta, och ett nätbolag bär den endast där det är den registrerade tillverkaren, till exempel efter ommärkning eller en väsentlig modifiering. Kartlägg den driftsatta flottan mot denna uppdelning tidigt, eftersom rapporteringsskyldigheten landar före resten av filen.
Vad importörer, distributörer och nätbolag måste kontrollera
En gateway delar ofta sina roller mellan fler ekonomiska aktörer än en konsumentprodukt: en mätartillverkare, en gatewaytillverkare, ett nätbolag som kan ommärka eller driva flottan, en gatewayadministratör och en installatör. Överlämningskartan nedan visar vem som äger varje förförsäljningskontroll och vad som stoppar gatewayen vid varje roll.
De generiska skyldigheterna för importör och distributör gäller som för varje produkt. De mätarspecifika kontrollerna handlar om bygget och nycklarna. Importörer och distributörer bör bekräfta att det mottagna bygget är det bedömda bygget, inte en ommärkt fork. Nätbolag och installatörer bör kontrollera nyckelprovisioneringen, firmwarebaslinjen, arbetsflödet för återkallelse och ersättning och gatewayadministratörsprofilen innan de accepterar en batch. Ett nätbolag som placerar gatewayen under sitt eget namn, driver hanteringsmolnet, eller väsentligt modifierar firmware tar på sig tillverkarskyldigheter för den märkta flottan, inklusive sårbarhetsrapporteringskontakten.
En mätar- eller modultillverkare utanför EU får utse en tillverkarens representant i EU enligt Artikel 18. Artikeln säger "får", så det är ett alternativ, inte en skyldighet, och du bör inte registrera en tillverkarens representant som obligatorisk. Det som inte är valfritt är routingen. En egenmärkt eller väsentligt modifierad produkt gör den som placerade eller ändrade den till tillverkaren. Filen måste namnge vem som tar emot en sårbarhetsrapport och vem som håller dokumentationen tillgänglig när tillverkaren sitter utanför EU. Avgör den routingen i avgränsningsarbetet, inte vid gränsen.
Hur detta förhåller sig till RED, MID, GDPR och NIS2
CRA landar inte på ett tomt skrivbord. En smart mätare bär redan andra CE-skyldigheter, och nätbolaget som driver flottan har sina egna plikter. Fyra överlapp avgör hur mycket av filen som är genuint nytt.
| Regim | Landar på | Vad den lägger till, och hur den möter CRA |
|---|---|---|
| Radioutrustningsdirektivet (2014/53/EU) | En radioutrustad mätare | Säkerhets- och EMC-mål genom Art. 3.1, så LVD och EMC-direktivet listas inte separat. Cybersäkerhet genom Delegerad förordning (EU) 2022/30, i kraft sedan den 1 augusti 2025, före CRA. |
| Mätinstrumentsdirektivet (2014/32/EU) | Mätfunktionen | Metrologigodkännande att mätningen är korrekt och förseglad, en separat fråga från cybersäkerhet. |
| GDPR | Intervallavläsningsdatan | Dataskyddsplikter ovanpå CRA, med en mall för konsekvensbedömning för smarta nät att följa. |
| NIS2 (2022/2555) | Operatören, inte boxen | Distributionssystemoperatörens egna plikter för incidentrapportering och riskhantering, vid sidan av tillverkarens CRA-rapportering. |
En enda EU-försäkran om överensstämmelse listar varje akt som gäller, RED, MID, RoHS och CRA bland dem. Två saker fångar tillverkare på bar gärning.
RED-cybersäkerhet binder redan en radiomätare idag. Den måste uppfylla standarderna EN 18031-1, -2 och -3 nu, före CRA. Fortsätt uppfylla båda tills Delegerad förordning (EU) 2026/339 upphäver RED-cybersäkerhetsreglerna den 11 december 2027, CRA:s tillämpningsdatum.
EMC och lågspänningsdirektivet listas inte två gånger. På en radiomätare bär RED redan EMC- och säkerhetsmålen. De två direktiven gäller på egen hand endast en variant utan radio.
Vanliga frågor
Är varje smart mätare Kritisk enligt CRA?
Nej. Den Kritiska listningen är inriktad på smarta mätargateways inom smarta mätarsystem, och på enheter vars syfte är avancerad säkerhet inklusive säker kryptobearbetning. En undermätare, en värmekostnadsfördelare, en radiomodul för vattenmätare eller en konsumentbrygga är en produkt med digitala element inom omfattningen, men den blir inte Kritisk enbart för att den mäter förbrukning eller använder kryptografi. Var och en av dessa behöver sin egen avgränsnings- och användningsanalys på standardvägen.
Kan en smart mätargateway använda intern kontroll-vägen som en router?
Nej. En Klass I-router kan självdeklarera på intern kontroll när den fullt ut har tillämpat de relevanta harmoniserade standarderna. En Kritisk gateway kan inte. Artikel 32 sänder den till en certifieringsordning där en sådan gäller, eller till en tredjepartskontroll eller fullständig kvalitetssäkring. Planera för en extern bedömning av produkten eller processen, inte en självsignerad försäkran.
Behöver gatewayen ett cybersäkerhetscertifikat idag?
Inte ännu, och detta är det vanligaste överdrivna påståendet. Artikel 8 låter kommissionen göra ett certifikat på betydande nivå obligatoriskt för en Kritisk produkt, men först när en lämplig ordning finns och är tillgänglig. Ingen sådan ordning är i kraft, så håll obligatorisk certifiering som ett bevakat framtida villkor snarare än att hävda ett certifikat mot en ordning som inte har antagits.
Uppfyller den tyska BSI-ordningen CRA?
Nej. BSI TR-03109 och skyddsprofilerna PP-0073 och PP-0077 är en tysk nationell regim enligt lagen om drift av mätpunkter. CRA antar dem inte. CRA-vägen löper genom dess egna harmoniserade standarder som tas fram under kommissionens standardiseringsbegäran. Den tyska ordningen är användbar kontext, eftersom den visar det djup i säkerhetsarkitektur som tillsynsmyndigheter redan förväntar sig av den här enheten, men ett TR-03109-certifikat är inte en CRA-överensstämmelseväg.
Uppfyller metrologigodkännande CRA?
Nej. Metrologigodkännande bevisar att mätningen är korrekt och förseglad. CRA bevisar att den anslutna produkten motstår angrepp under hela sin supportperiod. De interagerar, eftersom en säkerhetsuppdatering måste kontrolleras mot den juridiskt relevanta metrologiprogramvaran, men det ena ersätter inte det andra. Håll de två registren separata och dokumentera gränssnittet mellan dem.
Är intervallavläsningsintegritet del av CRA-bedömningen?
Ja. Finkornig intervalldata kan avslöja närvaro och beteende, så bedömningen bör beakta konfidentialitet och dataminimering. Gatewayen bör pseudonymisera avläsningar innan de når en marknadsaktör, använda behandlingsprofiler för att skicka bara det varje mottagare behöver, och behålla ett schema och ett redaktionstest för varje supportexport. Den allmänna dataskyddsregimen gäller ovanpå CRA, inte i stället för den.
Vilket är det första bevisobjektet en gatewaytillverkare bör skapa?
Mätaravgränsnings- och Kritisk-väg-memot för den exakta gatewayen: mätargränssnittet, anslutningarna i hemmet och till vidareområdet, säkerhetsmodulen, head-end-anslutaren, gatewayadministratören och nyckellivscykeln. Det enda registret fastställer det Kritiska avgörandet och låter överensstämmelsevägen, leverantörskontrakten och importörspaketet hänvisa till samma beslut.
Gäller detta om mitt land inte har någon separat gateway, som Frankrike, Spanien eller Italien?
Ja. De marknaderna kör integrerade mätare som mäter och kommunicerar i en enhet och når en datakoncentrator i den sekundära transformatorstationen direkt, så det finns ingen gatewaybox i hemmet däremellan. Analysen enligt Bilaga IV försvinner inte, den flyttar till koncentratorn, som aggregerar mätare och kontrollerar kommunikationen mellan mätarsystemet och behöriga tredje parter. Det är den funktion genomförandeförordningens beskrivning pekar mot, så koncentratorn är vanligen den starkare kandidaten för Kritisk väg, inte ett automatiskt svar. En integrerad mätare vars egna kärnfunktioner matchar den beskrivningen kan själv argumenteras in. Kör avgränsningsmemot mot den verkliga enheten, som beskrivs i hur arkitekturen skiljer sig mellan EU-länderna.