CRA-guiden för smarta mätargateways och energimätning

Sammanfattning

En smart mätargateway (i CRA:s bilaga IV: "smart mätarport") är den enda energiprodukt CRA placerar i sin allra översta nivå, den nivå den kallar Kritisk. Det ändrar arbetet. En Kritisk produkt kan inte bara självdeklarera sin egen överensstämmelse på det sätt en vanlig router kan. Den måste godkännas av en extern bedömare. Om din enhet verkligen är den gatewayen, eller bara en standard ansluten mätare, avgörs av ett register du skriver först: mätaravgränsningsmemot.

Inte varje mätarenhet är Kritisk. En undermätare, en värmekostnadsfördelare, en radiomodul för vattenmätare eller en konsumentenergibrygga omfattas fortfarande av CRA, men den är inte automatiskt en smart mätargateway. Den Kritiska etiketten gäller den gateway som fungerar som kommunikationsenheten i ett smart mätarsystem, och enheter som säljs för att utföra ett säkerhetsuppdrag. En EU-regel från 2025 gjorde detta bindande och bekräftade att det även når gas- och värmegatewayer, inte bara el. En mätare blir inte Kritisk bara för att den mäter förbrukning eller använder kryptering.

I den tyska modellen sitter en separat kommunikationsbox mellan mätarna och nätet. Frankrike, Spanien och Italien gör det annorlunda: mätaren mäter och kommunicerar i en enhet och talar med en datakoncentrator i den lokala transformatorstationen, utan någon box i hemmet. Där flyttas den Kritiska frågan till koncentratorn.

Memot namnger delarna i systemet: mätaren, gatewayen, länken ner till mätarna, anslutningarna i hemmet och till vidareområdet, säkerhetsmodulen som håller nycklarna, administratören som hanterar flottan, uppdateringstjänsten, datan för avläsningsintegritet, installatörsflödet och vem som gör vad mellan tillverkare och nätbolag. Det enda beslutet sätter överensstämmelsevägen.

Två saker formar filen innan överensstämmelsevägen ens börjar. För det första godkänner en CRA-bedömning inte den förseglade metrologifunktionen: en säkerhetsuppdatering behöver fortfarande en metrologipåverkanskontroll innan den rör vid juridiskt relevant mätprogramvara. För det andra börjar rapporteringsskyldigheterna för aktivt utnyttjade sårbarheter och allvarliga incidenter den 11 september 2026, före hela CRA den 11 december 2027, och de når produkter som redan finns på marknaden, så en installerad mätar- eller gatewayflotta kan bära en aktiv rapporteringsskyldighet även där resten av CRA bara gäller efter en väsentlig modifiering.

Produktvariant Trolig CRA-väg Varför
Smart mätargateway i ett smart mätarsystem Kritisk produkt-väg CRA placerar smarta mätargateways i smarta mätarsystem i sin Kritiska nivå
Ansluten elundermätare, gas-, värme- eller vattenundermätare eller radiomodul Standardväg inom omfattningen om inte en annan listad funktion gäller En ansluten mätarprodukt, inte den gateway som är kommunikationsenheten i ett smart mätarsystem
Head-end-programvara som levereras med gatewayen Avgränsningsberoende Kan vara del av produkten när den behövs för den avsedda funktionen
Energidatabrygga för konsumenter Standardväg Visar eller vidarebefordrar vanligen avläsningar
Enhet såld för ett avancerat säkerhetssyfte, inklusive säker kryptobearbetning Kritisk produkt-väg Det avancerade säkerhetssyftet, inte vanlig användning av kryptografi, driver vägen
Integrerad DSO-mätare (Linky, spansk eller italiensk modell) Standardväg i de flesta utföranden En ansluten ändpunktsmätare, inte systemets kommunikationsenhet
Datakoncentrator i den sekundära transformatorstationen Kandidat för Kritisk väg, bekräftat i avgränsningsmemot Mätarsystemets aggregerings- och kommunikationskontrollnod

Vad CRA kräver för smarta mätargateways

CRA behandlar en smart mätargateway som en produkt gjord av många digitala element. Produkten kan inkludera mätarfirmware, gatewayens operativsystem, kommunikationsmodulen, DLMS/COSEM-stacken (standardprotokollet för mätardata) eller en proprietär mätarprotokollstack, SIM-, eSIM- eller radioreferensen, nyckellagret, head-end-anslutaren (länken till nätbolagets centrala insamlingssystem), den lokala displayen, en mobilapp, en molnportal, uppdateringstjänsten, installatörsverktyget och sårbarhetshanteringsprocessen. Den utesluter normalt nätbolagets faktureringssystem, det legala metrologigodkännandet, nätdriftsystemen och kundens energiavtal, om inte samma tillverkare levererar dessa som del av produkten.

Den avgränsningen är filens kärna. Bevisen måste hålla cybersäkerhet åtskild från legal metrologi, samtidigt som de fortfarande dokumenterar gränssnitten mellan gatewayen, mätarna och head-end. Metrologigodkännande enligt mätinstrumentsdirektivet och de nationella mätarreglerna besvarar en annan fråga än CRA. Det ena bevisar att mätningen är korrekt och förseglad. Det andra bevisar att den anslutna produkten motstår angrepp under hela sin supportperiod. En tillverkare som suddar ut de två slutar med en fil som inte tillfredsställer någon av granskarna.

Kravområde Vad en tillverkare av en smart mätargateway bör fånga
Avsett syfte Gateway i ett smart mätarsystem, undermätare, fördelare, radiomodul, konsumentbrygga, eller en enhet såld för ett avancerat säkerhetssyfte
Kritisk-kontroll Om produkten är en gateway inom ett smart mätarsystem, eller en annan ansluten mätarprodukt på standardvägen
Produktavgränsning Mätargränssnitt, gateway, kommunikationsmodul, säkerhetsmodul, head-end-anslutare, lokal display, installatörsverktyg, uppdateringstjänst och de uteslutna nätbolagssystemen
Säker-som-standard-tillstånd Ömsesidig autentisering på varje länk, ingen delad batchhemlighet, signerade uppdateringar, avvisning av nedgradering, minimerad dataexponering och låst debug-åtkomst
Nyckellivscykel Per-enhets-identitet, certifikatprovisionering, rotation, återkallelse, idrifttagning och avveckling, med säkerhetsmodulen som förtroendeankare
Avläsningsintegritet Intervalldata, manipulations- och avbrottshändelser, närvaroslutsatser, behandlingsprofiler, pseudonymisering, lagring och supportexport
Uppdateringsväg Signerad firmware, metrologipåverkansbeslut, stegvis flottutrullning, återställning och reservläge
Rolluppdelning Mätartillverkare, gatewaytillverkare, nätbolag, gatewayadministratör, installatör, importör och eventuella privatmärkningsansvar
Support och rapportering Supportperioduttalande, tillgång till säkerhetsuppdateringar, en enskild sårbarhetskontakt och rapporteringsflödet enligt Artikel 14

Cybersäkerhetskraven och den tekniska fil som bevisar dem fungerar likadant för varje CRA-produkt, och guiden för teknisk dokumentation täcker dem. Den här sidan håller sig till det som är specifikt för en mätargateway: den Kritiska klassificeringen, överensstämmelsevägen, gatewayarkitekturen och det mätarspecifika beviset.

Är din enhet i den Kritiska nivån?

Den Kritiska etiketten är smal, och en mätarprodukt kan sitta på endera sidan av den. En enhet är den Kritiska gatewayen när den är mätarsystemets kommunikationsenhet: den kontrollerar länken till nätbolag, behandlar mätar- och persondata, kör kryptografin och kan brandväggsskydda systemet och kontrollera andra enheter. En mätare som bara mäter och rapporterar stannar på standardvägen, och att använda stark kryptografi för att skydda en vanlig funktion gör inte heller en enhet Kritisk. Kommissionens genomförandeförordning (EU) 2025/2392 (genomförandeförordningen), bindande sedan den 21 december 2025, sätter det testet och utvidgar det till gas- och värmegatewayer, inte bara el. Avgör svaret en gång i avgränsningsmemot. Sammanfattningstabellen ovan kopplar de vanliga varianterna till deras väg.

Hur arkitekturen skiljer sig mellan EU-länderna

Tyskland använder en separat-gateway-modell med en separat kommunikationsenhet, den modell den Kritiska listningen ritades runt. Frankrike, Spanien och Italien mäter inte på det sättet. De kör integrerade mätare som mäter och kommunicerar i en förseglad enhet och når en datakoncentrator i den sekundära transformatorstationen direkt, utan någon gatewaybox i hemmet. Koncentratorn hanterar aggregeringen och uppströmslänken, så CRA-beviset fäster fortfarande, men vid olika enheter, och frågan om Kritisk väg flyttar med den. Den tyska modellen får ett eget avsnitt nedan.

Formen är densamma på alla tre marknaderna: en integrerad mätare hos kunden, smalbandig kraftledningsbärvåg upp längs lågspänningslinjen, en koncentrator i distributionstransformatorstationen, sedan en mobillänk till operatören. Det som ändras är kraftledningstekniken, konsumentkanalen och, i Italien, ett andra radiogränssnitt. I varje fall är koncentratorn den nod som aggregerar många mätare och kontrollerar kommunikationen med behöriga tredje parter. Den integrerade mätaren är normalt en ansluten produkt på standardvägen. Inget av besluten är automatiskt. Genomförandeförordningen avgör kategorin utifrån kärnfunktionalitet, så en mätare vars egna funktioner matchar gatewaybeskrivningen kan argumenteras in i den Kritiska nivån, och tillverkaren fastställer uppdelningen i avgränsningsmemot snarare än att anta den.

Frankrike: Enedis Linky

Frankrikes Linky-topologi. En integrerad Linky-mätare hos kunden mäter och kommunicerar i en enhet och är den anslutna ändpunkten. Den länkar över smalbandig kraftledningsbärvåg i CENELEC A-bandet, främst G3-PLC-profilen, upp längs lågspänningslinjen till en datakoncentrator i den sekundära HTA/BT-transformatorstationen, som aggregerar många mätare och är kandidaten för kommunikationskontroll. Koncentratorn backhaular över publik mobil, GPRS i den ursprungliga designen, till Enedis centralsystem. En valfri konsumentdisplay kan kopplas till mätaren genom TIC-porten och en separat radiomodul, visad som ett streckat tillägg som inte är monterat som standard.
Linky-mätaren är den anslutna ändpunkten och koncentratorn i transformatorstationen är aggregeringsnoden.

Linky-mätaren gör båda jobben. Den mäter förbrukning och den kommunicerar uppströms från en enda enhet, och når en koncentrator i den sekundära HTA/BT-transformatorstationen (mellan- till lågspänning) direkt snarare än genom en gateway i hemmet. Länken är smalbandig kraftledningsbärvåg i CENELEC A-bandet, det lågfrekventa nätbolagsbandet, främst G3-PLC-profilen, med en del av flottan på första generationens S-FSK-schema. Koncentratorn backhaular till Enedis centralsystem över publik mobil, GPRS i den ursprungliga designen. Enedis är distributionssystemoperatören som driver systemet, inte mätartillverkaren. Konsumentgränssnittet är valfritt: mätaren exponerar en TIC-informationsport som en display i hemmet kan läsa genom en separat radiomodul, ett tillägg snarare än standardutrustning från Enedis. Utrullningen började 2015 och nådde omkring 35 miljoner mätare.

Spanien: PRIME och Meters and More

Spaniens topologi för smart mätning. En integrerad DLMS-mätare hos kunden mäter och kommunicerar i en enhet och är den anslutna ändpunkten. Den länkar över lågspännings kraftledningsbärvåg, PRIME för Iberdrola och UFD eller Meters and More för Endesa, till en datakoncentrator i centro de transformacion. Koncentratorn aggregerar mätare och övervakar lågspänningsnätet och är kandidaten för kommunikationskontroll, markerad i turkos som den starkare kandidaten för Kritisk väg. Den backhaular över mobil till distributionssystemoperatörens head-end, övervakad av STG-DC-protokollet.
Den turkosmarkerade koncentratorn är aggregerings- och kommunikationskontrollnoden.

Spanien kör samma tre-nivå-form: en integrerad DLMS-mätare i fastigheten, en koncentrator i centro de transformación, och en head-end hos DSO. Lågspännings kraftledningstekniken delas upp efter operatör. Iberdrola (i-DE) och UFD kör PRIME, medan Endesa (e-distribución) kör Meters and More. Koncentratorn aggregerar mätarna, vidarebefordrar kommandon och övervakar lågspänningsnätet, och den talar med head-end över övervakarprotokollet STG-DC. Den backhaular över en publik nätverkslänk, vanligen mobil och ofta över ett VPN. Den legala ryggraden är Orden ITC/3860/2007, som krävde att mätare ersattes med fjärrhanteringsenheter, så Spanien nådde nära fullständig täckning tidigt, vid omkring 27 miljoner lågspänningsmätare.

Italien: e-distribuzione Open Meter

Italiens Open Meter-topologi. En integrerad e-distribuzione Open Meter hos kunden mäter och kommunicerar i en enhet och är den anslutna ändpunkten. Den når koncentratorn över ett dubbelt Chain 1-gränssnitt, smalbandig kraftledningsbärvåg i band A och ett andra 169 MHz radiogränssnitt. En separat Chain 2-kraftledningskanal i band C når valfria konsument-User Devices, standardiserade av CEI TS 13-82 till 13-85-serien. Datakoncentratorn i den sekundära MT/BT-transformatorstationen aggregerar mätare och är kandidaten för kommunikationskontroll, markerad i turkos. Den backhaular över det publika GSM-, GPRS-, UMTS- eller PSTN-nätet till det centrala mätarsystemet.
Open Meter når koncentratorn över ett dubbelt Chain 1-gränssnitt: kraftledning band A och ett 169 MHz radiogränssnitt.

Italien var den första stora EU-utrullningen, med Telegestore första generationen från 2001, och är nu på Open Meter andra generationen, omkring 30 miljoner mätare installerade 2023. ARERA tillåter att Chain 1 körs över kraftledning band A, ett 169 MHz radiogränssnitt eller annan telekomteknik, och Open Meter bär ett dubbelt Chain 1-gränssnitt som kombinerar kraftledning band A och 169 MHz radio. En separat Chain 2-kraftledningskanal i band C når valfria konsument-User Devices, standardiserade av CEI TS 13-82 till 13-85-serien och påbjudna av ARERA-resolution 87/2016. Koncentratorn i MT/BT-transformatorstationen (mellan- till lågspänning) är, med e-distribuziones egna ord, informationsnavet och aktuatorn för nätautomation, och den backhaular över det publika GSM-, GPRS-, UMTS- eller PSTN-nätet.

Marknad Mätarform Lågspänningslänk Aggregeringsnod Backhaul Konsumentkanal Kandidat för Kritisk väg
Tyskland (SMGW) Separat gateway plus mätare Lokalt metrologiskt nätverk till gatewayen Gatewayen Mobilt WAN eller annan Hemnätverk och konsumentdisplay Gatewayen
Frankrike (Linky) Integrerad mätare G3-PLC, CENELEC A-band Koncentrator i HTA/BT-transformatorstationen Mobil, GPRS ursprungligen Valfri TIC-port och radiodisplay Koncentratorn
Spanien (PRIME, Meters and More) Integrerad DLMS-mätare PRIME eller Meters and More PLC Koncentrator i centro de transformación Mobil, viss fiber eller radio Inte beskriven här Koncentratorn
Italien (Open Meter) Integrerad mätare PLC band A och 169 MHz RF Koncentrator i MT/BT-transformatorstationen GSM, GPRS, UMTS eller PSTN Chain 2 PLC band C till User Devices Koncentratorn

Inget av detta förklarar koncentratorn som en Kritisk produkt. Den är vanligen den starkare kandidaten. Avgörandet är enhets- och användningsspecifikt, det avgörs av beskrivningen av kärnfunktionalitet i genomförandeförordningen, och det hör hemma i tillverkarens avgränsningsmemo. Beslutet nedan är kortversionen av det testet.

Beslutshjälp för kandidaten för Kritisk väg. En fråga inleder: har mätarsystemet en separat kommunikationsenhet skild från mätaren? Ja-grenen är separat-gateway-modellen som används i Tyskland, där gatewayen är kandidaten för Kritisk väg och mätarna bakom den är anslutna produkter. Nej-grenen är den integrerade-mätar-modellen som används i Frankrike, Spanien och Italien, där datakoncentratorn i transformatorstationen är kandidaten för Kritisk väg och mätaren vanligen är på standardvägen. Båda grenarna konvergerar mot ett steg: bekräfta svaret i mätaravgränsningsmemot, prövat mot beskrivningen av kärnfunktionalitet, eftersom en integrerad mätare vars egna funktioner matchar den beskrivningen själv kan vara inom omfattningen.
En fråga delar analysen, och båda svaren slutar på samma ställe: avgränsningsmemot.

Hur ett separat-gateway-system byggs (den tyska modellen)

Detta är separat-gateway-modellen, den med en separat kommunikationsenhet som sin egen box. På de integrerade-mätar-marknaderna som beskrivs ovan, Frankrike, Spanien och Italien, finns samma bevisavgränsningar, men de faller samman i mätaren och nätkoncentratorn snarare än en separat gateway. En smart mätargateway är den centrala kommunikationsenheten i ett intelligent mätarsystem. BSI beskriver den som den centrala komponenten som tar emot och lagrar data från mätare och behandlar den för de marknadsaktörer som är behöriga att se den. Bundesnetzagentur (förbundsnätbyrån) kallar den systemets hjärta. Gatewayen sitter mellan tre nätverk, och förtroendeankaret för dem alla är en dedikerad säkerhetsmodul. Varje gräns är där en bit CRA-bevis fäster, så arkitekturen är värd att rita exakt.

Tre-nätverks-topologi för en smart mätargateway. Till vänster ansluter ett lokalt metrologiskt nätverk el-, gas-, vatten- och värmemätare till gatewayen. Gatewayen håller en säkerhetsmodul i sitt centrum som förtroendeankare för nycklar och signaturer. En hemnätverksgren når kontrollerbara lokala system såsom solenergi, värmepumpar och elbilsladdning, en servicetekniker och konsumentvyn. Till höger ansluter ett WAN-nät till energileverantörer, nätoperatörer, mätpunktsoperatören och gatewayadministratören som hanterar flottan. Varje gräns är annoterad med beviset som fäster där: parning och autentisering på mätarsidan, isolering på hemsidan, ömsesidig autentisering och pseudonymiserade avläsningar på WAN-sidan.
Gatewayen ansluter till det lokala mätarnätverket, hemnätverket och WAN-nätet, med säkerhetsmodulen som det enda förtroendeankaret. Varje gräns är en bevisgräns.

De tre nätverken bär var sitt risk och var sin kontroll:

  • Det lokala metrologiska nätverket (LMN) ansluter gatewayen till mätarna, el, gas, vatten eller värme, för en eller flera slutkonsumenter. Det är här avläsningar kommer in i produkten. Beviset här täcker hur gatewayen autentiserar en mätare, hur den avvisar avläsningar från en obehörig mätare, och hur länken mätare-till-gateway är parad och skyddad.
  • Hemnätverket (HAN) ansluter gatewayen till kontrollerbara lokala system såsom takmonterad solenergi, kraftvärme, värmepumpar och elbilsladdning, till en servicetekniker under underhåll, och till konsumenten som är behörig att se sin egen förbrukning. Beviset här täcker isolering mellan konsumentvyn och enhetshemligheterna, och omfattningen av eventuella styrkommandon som når ett lokalt system.
  • Det externa nätverket (WAN) ansluter gatewayen till externa marknadsaktörer, energileverantörerna, nätoperatörerna och mätpunktsoperatören, och till gatewayadministratören. Det är flottvägen. Beviset här täcker ömsesidig autentisering, certifikatförvaltning, pseudonymiseringen av mätardata innan den når en marknadsaktör, och de behandlingsprofiler som avgör vilken data som går vart.

Säkerhetsmodulen är förtroendeankaret. BSI definierar den som den säkra lagringsplatsen för det kryptografiska nyckelmaterialet, som tillhandahåller de kryptografiska kärnrutinerna för signaturskapande och -verifiering, nyckelgenerering, nyckelöverenskommelse och slumptalsgenerering. Om säkerhetsmodulen är sund kan gatewayen bevisa vem den är på varje nätverk. Om den är svag vilar varje annan kontroll nedströms på sand. CRA-filen bör behandla säkerhetsmodulen som en namngiven komponent med sitt eget leverantörsbevis, sin egen uppdateringshistoria och sin egen gräns i diagrammet.

Gatewayadministratören (GWA) konfigurerar, administrerar och övervakar gatewayen på distans över WAN-nätet. Den trycker firmware, sätter konfiguration och behandlingsprofiler, och bevakar flottan. Ur ett CRA-perspektiv är gatewayadministratören en privilegierad fjärrstyrningsväg, ungefär som autokonfigurationsservern på en router. Filen måste registrera administratörens identitet, omfattningen av de kommandon den kan utfärda, förtroendeankaret den autentiserar mot, och granskningsspåret den lämnar.

Flera kontroller läggs sedan på kommunikationen, och var och en är en separat bit bevis i filen.

Djupförsvar på kommunikationenTransport, innehåll, dataminimering och manipulationsskydd lagrade så att ett fel inte exponerar allt.
TransportTLS-kanal

WAN-länken säkras med TLS, som skyddar kanalen mellan gatewayen och den enhet den talar med.

InnehållCMS från ände till ände

Mätarinnehåll avsett för externa marknadsaktörer säkras dessutom från ände till ände med CMS, Cryptographic Message Syntax, så att nyttolasten förblir skyddad bortom transportändpunkten.

MinimeringPseudonymisera och profilera

Avläsningar pseudonymiseras innan de når en marknadsaktör, och behandlingsprofiler avgör vilken datauppsättning som minimeras, aggregeras och dirigeras till vilken mottagare.

ManipulationFysiskt skydd

Fysiskt manipulationsskydd skyddar enheten mot manipulation i fält.

Filnotering: registrera varje lager som en distinkt kontroll, TLS-konfigurationen, CMS-innehållsskyddet, pseudonymiseringen och profillogiken och manipulationsskyddet, snarare än ett enda "krypterat"-påstående.
Fråga besvarad: hur lagras transport-, innehålls-, dataminimerings- och fysiska kontroller så att ett enda fel inte exponerar allt?

Nationell ordning, separat spår. Tyskland kör redan en detaljerad nationell regim för den här enheten enligt lagen om drift av mätpunkter, byggd på en stack av BSI-standarder:

  • TR-03109-1: interoperabilitetskrav för kommunikationsenheten, i den bredare TR-03109-familjen. Nu i version 2.0.
  • TR-03109-4: Smart Metering-infrastrukturen för publika nycklar.
  • BSI-CC-PP-0073: Common Criteria-skyddsprofil för gatewayen. V2.0 certifierad december 2024.
  • BSI-CC-PP-0077: Common Criteria-skyddsprofil för säkerhetsmodulen.

De tidigare baslinjerna PP-0073 v1.3 och TR-03109-1 v1.1 förblir giltiga till och med den 31 december 2027.

CRA antar inte TR-03109. Dess väg löper genom dess egna harmoniserade standarder som tas fram under kommissionens standardiseringsbegäran. Poängen med att nämna den tyska ordningen är ärlig inramning: tillsynsmyndigheter kräver redan denna djupa säkerhetsarkitektur av just den enhet CRA nu listar som Kritisk, så ribban en gatewaytillverkare måste klara är inte teoretisk. Tyskland är inte heller den enda ribban före 2027. En radioutrustad mätare har redan idag RED-cybersäkerhetskraven, på varje marknad, vilket överlappet med RED, MID, GDPR och NIS2 nedan beskriver.

Arkitekturkontrollpunkt Bevisfråga
Mätare-till-gateway-länk (LMN) Dokumentera den optiska, kabelbundna, trådlösa, DLMS/COSEM- eller proprietära länken, och hur gatewayen autentiserar en mätare och avvisar en obehörig.
Hemnätverk (HAN) Visa isolering mellan konsumentvyn, serviceteknikerns åtkomst och kommandona till kontrollerbara lokala system, så att en hushållsvy inte kan nå enhetshemligheter.
Externt nätverk (WAN) Visa ömsesidig autentisering, certifikat- och nyckelförvaltning, återanslutningsbeteende, och vilken marknadsaktör som tar emot vilken datauppsättning.
Säkerhetsmodul Behandla nyckellagret och kryptorutinerna som en namngiven komponent med leverantörsbevis, en uppdateringshistoria och manipulationsskydd.
Gatewayadministratör Registrera administratörsidentiteten, kommandoomfattningen, förtroendeankaret och granskningsspåret för fjärrkonfiguration och firmware.
Pseudonymisering och profiler Visa var avläsningar pseudonymiseras och vilken behandlingsprofil som minimerar och dirigerar varje datauppsättning.
Metrologigräns Skilj cybersäkerhetsuppdateringar från juridiskt relevant metrologiprogramvara, och dokumentera var ett angränsande metrologigodkännande behövs.

Hur överensstämmelsevägen fungerar för en Kritisk produkt

Eftersom en gateway är Kritisk är den självdeklarationsväg en router i Viktig Klass I kan använda stängd. Den tar den externa vägen enligt Artikel 32: en tredjepartskontroll eller en fullständig kvalitetssäkringsrevision, eller en europeisk cybersäkerhetscertifieringsordning när en sådan gäller enligt Artikel 8. Ingen ordning har gjorts obligatorisk för gateways ännu, så idag är vägen tredjeparts- eller kvalitetssystembedömningen, med ordningen som en framtida utlösare att bevaka. Mekaniken för varje förfarande finns i guiden för bedömning av överensstämmelse. Den mätarspecifika hakan är metrologigränsen: en CRA-bedömning godkänner inte den juridiskt relevanta mätfunktionen, så håll överensstämmelsebeviset och metrologigodkännandet som separata register.

Vilket bevis bör den tekniska filen innehålla?

Filen bör låta en granskare följa gatewayen från produktidentitet till säkerhetskontroller utan att gissa. Tabellen nedan listar de filspecifika register som kravtabellen ovan inte redan täckte: identitet, det Kritiska avgörandet, överensstämmelseresultatet och komponentinventariet. De två register som bär mest av tyngden för en mätargateway, nyckel- och certifikatlivscykeln och uppdelningen mellan metrologirelevanta och enbart cybersäkerhetsmässiga ändringar, ritas i sin helhet under den.

Bevisområde Mätarbevis att behålla
Produktidentitet Mätar- och gatewaymodell, metrologifirmware, kommunikationsmodul, säkerhetsmoduldel och hårdvarurevision
Kritiskt avgörande Om produkten är en gateway inom ett smart mätarsystem eller en annan ansluten mätarprodukt, med resonemanget registrerat
Överensstämmelseresultat Det anmälda organets EU-typkontrollsintyg eller godkännande för fullständig kvalitetssäkring, EU-försäkran om överensstämmelse, och CE-märkningen, med det anmälda organets nummer tillagt endast där organet kör vägen för fullständig kvalitetssäkring
Komponentinventarium Versionsförsedd lista över de levererade digitala elementen, med namngivna ägare och en bevakning av leverantörsråd
Nyckel- och certifikatlivscykel för en smart mätargateway över fem steg. På fabriken injiceras en per-enhets-identitet i säkerhetsmodulen. Vid installation binds gatewayen till sina mätare och till operatörsrollen utan att dela någon batchnyckel. I drift autentiserar gatewayen sig mot head-end och registrerar avläsningar, manipulationshändelser och uppdateringar. Vid rotation uppdaterar en schemalagd, incidentdriven eller rolländringsutlöst händelse referensen och operatörsregistret. Vid avveckling återkallas bindningen, nycklar förstörs och ersättningsenheten startar på nytt. En fot noterar grinden: ingen batchhemlighet, installatörsreferens eller avvecklad bindning bör fortfarande autentisera som en aktiv gateway.
Releasegrind: ingen batchhemlighet, installatörsreferens eller avvecklad gatewaybindning bör kunna autentisera som en aktiv mätargateway efter rotation eller ersättning. Det inaktuella förtroendefönstret är ett produkt- och operatörsåtagande, inte en universell konstant. Artefakt: resultat av återkallelseövning.
Fråga besvarad: om en nyckel läcker eller en uppdragstagare byts, vilken artefakt flyttar vart, och hur länge kan inaktuellt förtroende kvarstå?

Säkerhetsmodulen gör nyckellivscykeln annorlunda än en generisk IoT-nyckelhistoria. En per-enhets-hemlighet injiceras på fabriken och lämnar aldrig modulen i klartext. Vid installation binder installatören gatewayen till sina mätare och till operatörsrollen utan att någonsin hantera en batchnyckel, så en läckt installatörsreferens kan inte imitera en flotta. I drift autentiserar gatewayen sig mot head-end med det konfigurerade förtroendeankaret och registrerar varje avläsning, manipulationshändelse och uppdatering. Rotation är schemalagd, incidentdriven eller utlöst av en rolländring, och den uppdaterar både gatewayen och operatörens register. Vid avveckling återkallas den gamla bindningen och nycklarna förstörs eller inaktiveras, så att en returnerad eller utbytt gateway inte kan fortsätta att agera som en aktiv mätargateway.

Det andra mätarspecifika registret är uppdelningen mellan juridiskt relevant metrologiprogramvara och enbart cybersäkerhetsmässiga ändringar. En gatewaytillverkare kommer att leverera säkerhetskorrigeringar långt oftare än metrologiändringar, och filen måste visa att en säkerhetsuppdatering inte tyst ändrade den godkända mätfunktionen. Matrisen nedan är beslutshjälpen: den talar om för tillverkaren var cybersäkerhetsbeslutet ska registreras, och var ett angränsande metrologigodkännande eller ett operatörssamordnat ändringsfönster behövs.

Uppdelning mellan metrologi- och cybersäkerhetsuppdatering. Säkerhetskorrigeringar måste bedömas mot juridiskt relevant programvara utan att låtsas att CRA ersätter metrologigodkännande.

Ändringsområde Exempeländring Beslutsfråga Releaseväg Bevis
Juridiskt relevant metrologi Mätberäkning eller förseglad mätarfirmware Påverkar detta den godkända metrologifunktionen? Håll för ett metrologipåverkansbeslut Påverkansbedömning och godkännanderegister
Gatewaysäkerhet TLS, parning, uppdateringsagent eller nyckellagerskorrigering Kan korrigeringen levereras utan att ändra mätlogiken? Signerad säkerhetsuppdatering med rollback Metrologipåverkansbeslutsregister, testresultat och kundmeddelande
Kommunikationsmodul Mobilmodemfirmware eller protokollbibliotekskorrigering Ändrar leverantörsuppdateringen exponerade tjänster eller referenser? Stegvis fältuppdatering Beslut om leverantörsråd och kompatibilitetstest
Head-end-anslutare Exportformat, förtroendeankare eller parningsflöde Behöver operatören ett samordnat ändringsfönster? Operatörssamordnad utrullning Operatörsinstruktion och migreringslogg

Beslutsgrind: denna uppdelning är inte en genväg runt metrologi- eller nätbolagsgodkännande. Den talar om för tillverkaren var cybersäkerhetsbeslutet ska registreras, och var ett angränsande godkännande eller en operatörshold behövs. Frågan den besvarar: kan denna korrigering levereras som en cybersäkerhetsuppdatering, eller rör den juridiskt relevant metrologiprogramvara? Artefakt: metrologipåverkansbeslutsregister per release.

Hur ser en verklig mätar-riskbedömning ut?

Använd detta som ett exempel på det djup en fil i Kritisk nivå behöver. Tillverkaren måste fortfarande köra bedömningen mot sin verkliga gateway, säkerhetsmodul, mätarprotokollstack, kommunikationsmodul, leverantörskomponenter, uppdateringsägarskap, försäljningspåståenden och supportperiodlöfte.

Tillgångsinventering

Exempelprodukt: ExampleCo GridMeter G2, en smart mätargateway parad med elmätare, en mobil kommunikationsmodul, en hårdvarusäkerhetsmodul, en head-end-anslutare till nätbolaget, ett konsumentdisplaygränssnitt, signerade firmwareuppdateringar och ett installatörsverktyg för idrifttagning.

Produktavgränsningen inkluderar gatewayhårdvaran, säkerhetsmodulen, mätargränssnittet, kommunikationsmodulen, nyckellagret, head-end-anslutaren, konsumentdisplaygränssnittet, firmwareuppdateringstjänsten, installatörsverktyget, mottagningen för samordnat avslöjande och rådprocessen. Den utesluter nätbolagets faktureringssystem, det legala metrologigodkännandet, nätdriftsystemen och kundens energiavtal, om inte samma operatör levererar dem som del av produkten.

Tillgång Varför den är viktig Var den finns
Mätare-till-gateway-länk (LMN) Bär in mätardata i produkten och måste avvisa obehöriga mätare Mätargränssnitt, parningsmaterial, LMN-protokollstack
Hårdvarusäkerhetsmodul och nyckellager Håller nycklarna som bevisar gatewayens identitet på varje nätverk Säkerhetsmodul, nyckellager, provisioneringsregister
Head-end- och WAN-anslutning Privilegierad väg till marknadsaktörer och gatewayadministratören Mobilmodul, WAN-inloggningsuppgifter, certifikatlager
Gatewayadministratörens kommandoväg En flottkontrollväg kan agera på många gateways samtidigt WAN-hantering, administratörsinloggningsuppgifter, kommandogranskning
Förtroendeankare för firmwaresignering Skyddar uppdateringskanalen mot rollback och manipulation Bootloader, säker lagring, OTA-uppdateringstjänst
Intervallavläsning och integritetsdata Finkornig förbrukning kan avslöja närvaro och beteende Avläsningslager, behandlingsprofil, supportexport
Installatörens idrifttagningsflöde Idrifttagningsbehörighet binder gatewayen till mätaren och operatörsrollen Installatörsverktyg, installatörsportal, parningsattestering
Kommunikationsmodulfirmware Modemsårbarheter påverkar tillgänglighet och exponering Mobilmodul, leverantörs-SDK, leverantörsråd
Metrologigräns En säkerhetsuppdatering får inte tyst röra juridiskt relevant mätprogramvara Förseglad metrologifunktion, releaseprocess, metrologipåverkansregister
GridMeter G2 bevisavgränsningMätargränssnitt, gateway, säkerhetsmodul, head-end-anslutare, nyckellivscykel och supportdrift.
NätbolagsmiljöOperatörskontext
FaktureringNätdriftKundavtalInstallatörsschema
Bevis

Dokumentera rolluppdelningen och de uteslutna nätbolagssystemen.

Där mätarprodukten börjar
Gateway och mätargränssnittSläppt på EU-marknaden
MätarportGatewaySäkerhetsmodulNyckellagerMobilDisplay
Bevis

Vägkontroll | produktfil | riskfil | supportperioduttalande

Head-end och uppdateringarPrivilegierade operationer
ParningFirmwareuppdateringAvläsningsexportManipulationslogg
Bevis

Nyckellivscykel, integritetsgranskning, firmwaretester och bevis för nätbolagsacceptans.

KomponenterLeveranskedja för mätare och kommunikation
MätarprotokollMobilmodulSäkerhetsmodulDisplay-SDK
Bevis

Bevakning av protokollbibliotek, firmwarebevis för modem, nyckellagerstester och meddelanden om leverantörsråd.

Efter marknadsplaceringNätbolagets supportdrift
NyckelrotationAvläsningsintegritetFältuppdatering
Bevis

Återkallelseprocedur, installatörsinstruktioner, uppdateringsväg för reservdelar och register över kundmeddelanden.

Avgränsningen bör inte sudda ut metrologigodkännande, nätbolagsfakturering och cybersäkerhetsbevis.

En gateways mest integritetskänsliga utdata är intervallavläsningen. Finkornig förbrukningsdata kan avslöja närvaro, apparatanvändning och beteende, så filen behöver en tydlig minimeringspunkt och ett tydligt svar på vad support kan se under en utredning. Flödet nedan kopplar det tillbaka till pseudonymiserings- och behandlingsprofilkontrollerna från arkitekturavsnittet.

Integritetsflöde för intervalldata och supportexportAvläsningar, diagnostik och supportpaket behöver tydliga minimerings- och redaktionsgrindar.
Samla inMätaravläsningar

Avläsningskadensen är operatörs- eller marknadsspecifik. Gatewayen registrerar bara den dataset som stöds.

MinimeraProfilera och pseudonymisera

En behandlingsprofil behåller bara det som den angivna funktionen behöver, och avläsningar pseudonymiseras innan de når en marknadsaktör.

ExponeraDisplay och operatörsexport

Konsument- och operatörsvyer är åtskilda från råa enhetshemligheter och parningsmaterial.

SupportRedigerat paket

En supportexport tar bort nycklar, exakt topologi och onödig personlig detalj. Artefakt: redaktionslista för supportpaket.

Integritetsgrind: intervallavläsningar, manipulationshändelser och diagnostik kan vara personliga eller kommersiellt känsliga. En supportexport bör ha ett schema, ett redaktionstest och ett rollgodkännande snarare än att förlita sig på ad hoc-logginsamling. Bevis: integritetsgranskning och resultat av redaktionstest.
Fråga besvarad: var är minimeringspunkten, och vad kan support faktiskt se under en utredning?

Förtroendegränser

Miljö Förväntad exponering Riskkonsekvens
Mätarlänk (LMN) Nåbar från installerade mätare i fält En obehörig eller förfalskad mätare kan injicera falska avläsningar
Hemnätverk (HAN) Delat med konsumentdisplayer och kontrollerbara lokala system Svag isolering kan läcka avläsningar eller nå styrfunktioner
Externt nätverk (WAN) Kontinuerligt exponerat för externa marknadsaktörer och administratören Komprometterade inloggningsuppgifter eller certifikat kan skala över flottan
Gatewayadministratörsväg Privilegierad kanal för fjärrkonfiguration och uppdatering För stor kommandoomfattning eller en komprometterad administratör påverkar många gateways
Säkerhetsmodulgränssnitt Nås av varje operation som signerar, verifierar eller lagrar nycklar En svag modul undergräver varje nedströms kontroll
Uppdaterings- och återställningsväg Tar emot privilegierade firmwarebilder Svag signering eller rollback återinför kända sårbarheter
Support- och avläsningsexport Korsar från enheten till operatörer och supportpersonal Oredigerade exporter kan exponera nycklar, topologi eller personliga förbrukningsdata

Hotscenarier

ID Hotscenario Tillgång i riskzonen Ingångspunkt
M1 Gateway accepterar mätaravläsningar från en obehörig mätare Avläsningsintegritet Mätarlänk
M2 Head-end-certifikat eller enhetsnyckel återanvänds över batcher Flottautentisering Provisionering
M3 Firmware-rollback återinför en känd sårbarhet Firmwareintegritet Uppdateringsagent
M4 Intervalldata läcker närvaro genom en supportexport Avläsningsintegritet Supportpaket
M5 Installatörskonto förblir aktivt efter att uppdragstagaren avregistrerats Idrifttagningsbehörighet Installatörsportal
M6 Konsumentgränssnitt exponerar ett annat hushålls avläsningar Integritet Moln- eller lokalt API
M7 Metrologipåverkande uppdatering levereras utan åtskillnad från säkerhetskorrigeringen Metrologigräns Releaseprocess
M8 Sårbarhet i mobilmodem triageras inte under supporten Gatewaytillgänglighet Leverantörsmodul
M9 Fabriksåterställning återkallar inte nätbolagsbindningen eller gamla nycklar Ägarskap, nycklar Ersättning eller retur
M10 Gatewayadministratörens kommandoomfattning överstiger den bedömda profilen Flottkontroll WAN-hantering

Inledande riskregister

ID Sannolikhet Påverkan Inledande beslut Motivering
M1 Låg Hög Behandla före release Avläsningsintegritet är central
M2 Låg Allvarlig Behandla före release Nyckelåteranvändning kan skala över flottan
M3 Låg Allvarlig Behandla före release Uppdateringssvaghet undergräver supporten
M4 Medel Medel Behandla före release Mätardata är integritetskänslig
M5 Medel Hög Behandla före release Installatörer påverkar många enheter
M6 Låg Hög Behandla före release Ett läckage mellan hushåll är allvarligt
M7 Medel Hög Behandla före release Metrologi- och cybersäkerhetsuppdateringar interagerar
M8 Medel Medel Behandla före release Kommunikationsmoduler åldras snabbt
M9 Medel Hög Behandla före release Ersättning och retur är normalt
M10 Medel Allvarlig Behandla före release En flottkontrollväg kan påverka många gateways

Koppling mellan kontroller och bevis

Hot Designkontroll Bevis som tillverkaren bör behålla
M1, M2 Ömsesidig autentisering, per-enhets-nycklar förankrade i säkerhetsmodulen, provisioneringsgranskning Nyckelinjektionsregister, parningstester
M3 Signerade uppdateringar, anti-rollback, återställningsverifiering Uppdateringstester, avvisning av nedgradering
M4, M6 Dataminimering, behandlingsprofiler, pseudonymisering, tenant-isolering, supportredaktion Integritetsgranskning, API-tester
M5, M9 Rolluppdelning för installatör, avregistrering, arbetsflöde för ersättning och återkallelse Rolltester, returchecklista
M7 Metrologipåverkansbedömning och releaseåtskillnad Releasebeslutsregister
M8 Komponentinventarium och bevakning av leverantörsråd Rådlogg, korrigeringsbeslut
M10 Administratörsprofil med minsta privilegium, certifikatinventering, kommandogranskning Profilgranskning, kommando-granskningsstickprov

Restrisk efter kontroller

Kvarstående område Varför den finns kvar Driftbevis
Nätbolagssystem Fakturering och head-end-drift kan ligga utanför produkttillverkarens kontroll Rolluppdelningsmemo
Integritetsslutsats Finkorniga avläsningar kan fortfarande avslöja beteende Lagrings- och minimeringsregister
Certifieringsväg Behandlingen som Kritisk produkt beror på ordningen och den framtida delegerade akten Vägbeslutslogg, ordningsbevakningsnotering

Vad ingår i en smart mätargateway-SBOM?

De generiska SBOM-mekanikerna, formatvalet och signeringen finns i SBOM-guiden, HBOM-guiden och BSI TR-03183-guiden. Det som är specifikt för en gateway är trädets form. Det är en hårdvaruprodukt som levererar många digitala element på separata uppdateringscykler, sällan färre än tio och ofta närmare tjugo komponenter på toppnivå, var och en med sin egen leverantör, uppdateringskadens och rådflöde. Lista dem som ett komponentinventarium på produktnivå med elementseparerade sektioner, eller ett inventarium per levererat element, så länge det förblir maskinläsbart och täcker beroendena på toppnivå.

Komponent Funktion i gatewayen Konkret exempel
Säker bootloader och rotförtroende Verifierar och startar den signerade firmwarekedjan Ett mätt eller verifierat-boot-första-steg som kontrollerar signaturer innan operativsystemet laddas och avvisar nedgraderade bilder
Operativsystem och kärna Plattformen gatewayen körs på Ett inbäddat Linux byggt med Yocto/OpenEmbedded på en kärna med långtidssupport, eller ett härdat RTOS
Metrologifirmware Den förseglade, juridiskt relevanta mätfunktionen Mätarens mätfirmware förseglad enligt mätinstrumentsdirektivet (2014/32/EU) och nationell metrologilag. I gatewayavgränsningen endast när mätaren är del av den marknadsplacerade produkten, annars ligger den i mätaren och identifieras enligt WELMEC 7.2-programvaruguiden
Mätarprotokollstack (LMN) Läser mätare över det lokala metrologiska nätverket En DLMS/COSEM-stack (Device Language Message Specification / Companion Specification for Energy Metering) (IEC 62056). I tyska driftsättningar SML (Smart Message Language) och Wireless M-Bus (EN 13757-4) med OMS-profiler (Open Metering System)
Kommunikationsmodulfirmware (WAN) Bär WAN-länken till marknadsaktörer Leverantörens basbandsfirmware på en NB-IoT- eller LTE-M-mobilmodul (t.ex. från u-blox eller Quectel). Vissa nät använder kraftledningsbackhaul i stället
Head-end-anslutare / klient Talar med head-end-systemet och gatewayadministratören En WAN-klient som implementerar operatörsprotokollet (i Tyskland TR-03109-1-länken till gatewayadministratören)
Säkerhetsmodulfirmware och nyckellager Förtroendeankaret: nyckellagring och kryptokärnan Ett säkert element eller HSM (hårdvarusäkerhetsmodul) utvärderat mot en Common Criteria-skyddsprofil (i Tyskland BSI PP-0077)
PKI- / certifikathanteringsklient Registrerar, förnyar och återkallar enhetscertifikaten En certifikatklient (t.ex. EST eller CMP) mot operatörens PKI. I Tyskland TR-03109-4 Smart Metering-PKI
TLS-bibliotek Skyddar WAN-kanalen mbedTLS, wolfSSL eller OpenSSL
CMS-lager Innehållsskydd från ände till ände av avläsningar bortom transportändpunkten En implementering av Cryptographic Message Syntax (RFC 5652) som signerar och krypterar mätarinnehåll för den behöriga mottagaren
Trådlös uppdateringsagent Tillämpar signerad firmware med rollback En A/B-uppdateringsklient såsom SWUpdate, Mender eller RAUC, med signaturverifiering och anti-rollback
Behandlingsprofil- och konfigurationsmotor Minimerar och dirigerar varje dataset till den behöriga mottagaren Komponenten som tillämpar behandlingsprofiler och pseudonymiserar avläsningar innan de lämnar gatewayen
Subsystem för händelse- och manipulationsloggning Registrerar avläsningar, manipulations- och uppdateringshändelser för granskningsspåret En tillägg-bara-händelselogg som matar operatörens granskningsspår och bevis vid faktureringstvister
Säker tidskälla Ger pålitlig tid för certifikat, loggar och tariffer En synkroniserad klocka, såsom autentiserad NTP, som underbygger certifikatgiltighet och tidsstämplar för manipulationshändelser
Lokal display / HAN-gränssnitt Konsumentens transparensvy och länken till kontrollerbara lokala system En lokal webbvy för slutkonsumenten, eller ett EEBus- / OMS-gränssnitt till hemnätverkssystem
Installatörs- / idrifttagningsverktyg Parar, provisionerar och ersätter gateways i fält En fältapp eller laptopverktyg som binder gatewayen till sina mätare och operatörsroll utan att hantera en batchnyckel

Håll skyldigheten ärlig. CRA ber om ett maskinläsbart inventarium som täcker minst beroenden på toppnivå, uppdaterat över supportperioden, med bevakning av leverantörsråd så att en känd sårbarhet i modemfirmware eller protokollbiblioteket triageras snarare än missas. Den påbjuder ännu inte ett fast format eller ett djup bortom beroenden på toppnivå. Spegla den formuleringen snarare än att uppfinna en strängare regel.

Inventariet är inte en passiv lista. Artikel 13 gör att du måste utöva tillbörlig aktsamhet när du integrerar en tredjepartskomponent, inklusive öppen källkod, så att den inte försvagar gatewayens cybersäkerhet. Den går längre om sårbarheter. När du hittar en i en integrerad komponent rapporterar du den till den enhet som tillverkar eller underhåller komponenten, du åtgärdar den i din produkt enligt sårbarhetshanteringsreglerna i Bilaga I, och där du har byggt en mjukvaru- eller hårdvarukorrigering delar du den relevanta koden eller dokumentationen tillbaka med den underhållaren. Mobilmodulen och säkerhetsmodulen är inte bara radposter. Var och en är en produkt med digitala element i sin egen rätt, som bär sina egna CRA-skyldigheter, så modemets basbandsråd och säkerhetsmodulens errata är del av din bevakning och din uppströmsrapportering, inte någon annans problem.

Hur bör support, uppdateringar och rapportering fungera?

En mätarflotta överlever den mesta konsumentelektroniken. Gateways sitter i väggar i ett decennium eller mer, så supportmodellen är del av filen, inte en eftertanke. Supportbevis bör täcka metrologifirmware, gatewayfirmware, säkerhetsmodulen, kommunikationsmodulen, head-end-anslutaren och installatörsverktygen. Långlivade flottor behöver också bevis för kontinuitet hos certifikatutfärdaren, utgång av signeringsnyckel, baslinjer för reservgateways, och åtskillnaden mellan juridiskt relevant metrologiprogramvara och enbart cybersäkerhetsmässiga uppdateringar.

Driftområde Bevis att förbereda
Supportperiod och tillgång till uppdateringar De generiska golven finns i supportperiodguiden. För en mätarflotta, planera ett fönster som matchar en flerårig driftsättning snarare än golvet, visa månad-och-år-slutdatumet vid köp, och behåll återställningsbilder, hashar och versionsnoteringar för baslinjer för reservgateways.
Metrologipåverkansåtskillnad Ett beslutsregister per release som visar om en ändring rörde den godkända metrologifunktionen, och var ett angränsande godkännande eller en operatörshold behövdes.
Enskild sårbarhetskontakt En direkt kontakt för sårbarhetsrapportering till den registrerade tillverkaren, inte bara en automatisk kanal. Där nätbolaget är tillverkare för en märkt gateway äger nätbolaget en mottagningsväg.
Tillbörlig aktsamhet för komponenter Bevakning av leverantörsråd för kärnan, protokollstacken, modemfirmware, säkerhetsmodulen, TLS- och CMS-biblioteken och uppdateringsagenten, med triage och korrigeringsspridning.
Rapportering av aktivt utnyttjande och allvarliga incidenter Anmäl genom den gemensamma rapporteringsplattformen till den samordnande CSIRT:en och ENISA på CRA-klockan, lägg sedan till det gatewayspecifika lagret: samordna användarmeddelandet och eventuell dämpning med nätbolaget, och registrera korrigeringens metrologipåverkan. Fristerna för tidig varning, anmälan och slutrapport är de korsprodukt-frister som beskrivs i guiden för sårbarhetshantering och guiden för samordnat avslöjande av sårbarheter.

Säkerhetsuppdateringar måste samordnas med nätbolagen och gatewayadministratören så att fältutrullningen, metrologipåverkan och användarmeddelandet är spårbara. En gatewaytillverkare kan inte trycka en flottuppdatering på det sätt en telefonapp gör. Operatören äger ändringsfönstret, och filen bör visa den samordningen snarare än att anta den. Rapporteringsskyldigheterna enligt Artikel 14 börjar den 11 september 2026, så avslöjandepolicyn och den enskilda kontakten bör fungera innan dess, medan resten av CRA gäller från den 11 december 2027, det datum då överensstämmelsevägen och den tekniska filen måste vara klara.

En övergångsregel betyder mer för en mätarflotta än för nästan någon annan produkt. En produkt som släppts på marknaden före tillämpningsdatumet fångas av hela CRA endast om den väsentligt modifieras därefter, så en mätare installerad år tidigare behöver inte retroaktivt överensstämmelsevägen. En skyldighet bryter den regeln. Rapporteringen av aktivt utnyttjade sårbarheter och allvarliga incidenter når varje produkt inom omfattningen som redan finns på marknaden, driftsatt flotta inkluderad (Artikel 69). Så tillverkaren av mätare som satts i fält år tidigare har fortfarande den rapporteringen för sin driftsatta flotta, och ett nätbolag bär den endast där det är den registrerade tillverkaren, till exempel efter ommärkning eller en väsentlig modifiering. Kartlägg den driftsatta flottan mot denna uppdelning tidigt, eftersom rapporteringsskyldigheten landar före resten av filen.

Vad importörer, distributörer och nätbolag måste kontrollera

En gateway delar ofta sina roller mellan fler ekonomiska aktörer än en konsumentprodukt: en mätartillverkare, en gatewaytillverkare, ett nätbolag som kan ommärka eller driva flottan, en gatewayadministratör och en installatör. Överlämningskartan nedan visar vem som äger varje förförsäljningskontroll och vad som stoppar gatewayen vid varje roll.

Överlämning mellan ekonomiska aktörer för en smart mätargateway. Ett tillverkarreleasepaket färdas längs en räls genom importörens förmarknadsacceptans, distributörens synliga tillsyn, nätbolaget eller egenmärkesoperatören som kan bli tillverkaren, gatewayadministratören som driver flottan, och installatören och konsumenten. En rad med stoppvillkor namnger vad som pausar leverans eller listning: en paket-, väg-, supportdatum- eller sårbarhetskontaktavvikelse, eller ett firmwarebygge eller en administratörsprofil som skiljer sig från det bedömda bygget. En sidonotering förklarar att ett egenmärkesnätbolag eller en väsentlig modifierare, såsom ett nytt operatörsmoln eller en ommärkt firmware, blir tillverkaren för det erbjudandet.
Förvaltningsgrind: gatewayen bör inte passera en roll förrän det mottagna bygget matchar det bedömda bygget. En ommärkt firmware, ett nytt operatörsmoln eller en ändrad administratörsprofil öppnar rollanalysen på nytt. Artefakt: acceptansregister för inkommande bygge.
Fråga besvarad: vem äger varje förförsäljningskontroll för en gateway, och vad stoppar enheten vid varje roll?

De generiska skyldigheterna för importör och distributör gäller som för varje produkt. De mätarspecifika kontrollerna handlar om bygget och nycklarna. Importörer och distributörer bör bekräfta att det mottagna bygget är det bedömda bygget, inte en ommärkt fork. Nätbolag och installatörer bör kontrollera nyckelprovisioneringen, firmwarebaslinjen, arbetsflödet för återkallelse och ersättning och gatewayadministratörsprofilen innan de accepterar en batch. Ett nätbolag som placerar gatewayen under sitt eget namn, driver hanteringsmolnet, eller väsentligt modifierar firmware tar på sig tillverkarskyldigheter för den märkta flottan, inklusive sårbarhetsrapporteringskontakten.

En mätar- eller modultillverkare utanför EU får utse en tillverkarens representant i EU enligt Artikel 18. Artikeln säger "får", så det är ett alternativ, inte en skyldighet, och du bör inte registrera en tillverkarens representant som obligatorisk. Det som inte är valfritt är routingen. En egenmärkt eller väsentligt modifierad produkt gör den som placerade eller ändrade den till tillverkaren. Filen måste namnge vem som tar emot en sårbarhetsrapport och vem som håller dokumentationen tillgänglig när tillverkaren sitter utanför EU. Avgör den routingen i avgränsningsarbetet, inte vid gränsen.

Hur detta förhåller sig till RED, MID, GDPR och NIS2

CRA landar inte på ett tomt skrivbord. En smart mätare bär redan andra CE-skyldigheter, och nätbolaget som driver flottan har sina egna plikter. Fyra överlapp avgör hur mycket av filen som är genuint nytt.

Regim Landar på Vad den lägger till, och hur den möter CRA
Radioutrustningsdirektivet (2014/53/EU) En radioutrustad mätare Säkerhets- och EMC-mål genom Art. 3.1, så LVD och EMC-direktivet listas inte separat. Cybersäkerhet genom Delegerad förordning (EU) 2022/30, i kraft sedan den 1 augusti 2025, före CRA.
Mätinstrumentsdirektivet (2014/32/EU) Mätfunktionen Metrologigodkännande att mätningen är korrekt och förseglad, en separat fråga från cybersäkerhet.
GDPR Intervallavläsningsdatan Dataskyddsplikter ovanpå CRA, med en mall för konsekvensbedömning för smarta nät att följa.
NIS2 (2022/2555) Operatören, inte boxen Distributionssystemoperatörens egna plikter för incidentrapportering och riskhantering, vid sidan av tillverkarens CRA-rapportering.

En enda EU-försäkran om överensstämmelse listar varje akt som gäller, RED, MID, RoHS och CRA bland dem. Två saker fångar tillverkare på bar gärning.

RED-cybersäkerhet binder redan en radiomätare idag. Den måste uppfylla standarderna EN 18031-1, -2 och -3 nu, före CRA. Fortsätt uppfylla båda tills Delegerad förordning (EU) 2026/339 upphäver RED-cybersäkerhetsreglerna den 11 december 2027, CRA:s tillämpningsdatum.

EMC och lågspänningsdirektivet listas inte två gånger. På en radiomätare bär RED redan EMC- och säkerhetsmålen. De två direktiven gäller på egen hand endast en variant utan radio.

Vanliga frågor

Är varje smart mätare Kritisk enligt CRA?

Nej. Den Kritiska listningen är inriktad på smarta mätargateways inom smarta mätarsystem, och på enheter vars syfte är avancerad säkerhet inklusive säker kryptobearbetning. En undermätare, en värmekostnadsfördelare, en radiomodul för vattenmätare eller en konsumentbrygga är en produkt med digitala element inom omfattningen, men den blir inte Kritisk enbart för att den mäter förbrukning eller använder kryptografi. Var och en av dessa behöver sin egen avgränsnings- och användningsanalys på standardvägen.

Kan en smart mätargateway använda intern kontroll-vägen som en router?

Nej. En Klass I-router kan självdeklarera på intern kontroll när den fullt ut har tillämpat de relevanta harmoniserade standarderna. En Kritisk gateway kan inte. Artikel 32 sänder den till en certifieringsordning där en sådan gäller, eller till en tredjepartskontroll eller fullständig kvalitetssäkring. Planera för en extern bedömning av produkten eller processen, inte en självsignerad försäkran.

Behöver gatewayen ett cybersäkerhetscertifikat idag?

Inte ännu, och detta är det vanligaste överdrivna påståendet. Artikel 8 låter kommissionen göra ett certifikat på betydande nivå obligatoriskt för en Kritisk produkt, men först när en lämplig ordning finns och är tillgänglig. Ingen sådan ordning är i kraft, så håll obligatorisk certifiering som ett bevakat framtida villkor snarare än att hävda ett certifikat mot en ordning som inte har antagits.

Uppfyller den tyska BSI-ordningen CRA?

Nej. BSI TR-03109 och skyddsprofilerna PP-0073 och PP-0077 är en tysk nationell regim enligt lagen om drift av mätpunkter. CRA antar dem inte. CRA-vägen löper genom dess egna harmoniserade standarder som tas fram under kommissionens standardiseringsbegäran. Den tyska ordningen är användbar kontext, eftersom den visar det djup i säkerhetsarkitektur som tillsynsmyndigheter redan förväntar sig av den här enheten, men ett TR-03109-certifikat är inte en CRA-överensstämmelseväg.

Uppfyller metrologigodkännande CRA?

Nej. Metrologigodkännande bevisar att mätningen är korrekt och förseglad. CRA bevisar att den anslutna produkten motstår angrepp under hela sin supportperiod. De interagerar, eftersom en säkerhetsuppdatering måste kontrolleras mot den juridiskt relevanta metrologiprogramvaran, men det ena ersätter inte det andra. Håll de två registren separata och dokumentera gränssnittet mellan dem.

Är intervallavläsningsintegritet del av CRA-bedömningen?

Ja. Finkornig intervalldata kan avslöja närvaro och beteende, så bedömningen bör beakta konfidentialitet och dataminimering. Gatewayen bör pseudonymisera avläsningar innan de når en marknadsaktör, använda behandlingsprofiler för att skicka bara det varje mottagare behöver, och behålla ett schema och ett redaktionstest för varje supportexport. Den allmänna dataskyddsregimen gäller ovanpå CRA, inte i stället för den.

Vilket är det första bevisobjektet en gatewaytillverkare bör skapa?

Mätaravgränsnings- och Kritisk-väg-memot för den exakta gatewayen: mätargränssnittet, anslutningarna i hemmet och till vidareområdet, säkerhetsmodulen, head-end-anslutaren, gatewayadministratören och nyckellivscykeln. Det enda registret fastställer det Kritiska avgörandet och låter överensstämmelsevägen, leverantörskontrakten och importörspaketet hänvisa till samma beslut.

Gäller detta om mitt land inte har någon separat gateway, som Frankrike, Spanien eller Italien?

Ja. De marknaderna kör integrerade mätare som mäter och kommunicerar i en enhet och når en datakoncentrator i den sekundära transformatorstationen direkt, så det finns ingen gatewaybox i hemmet däremellan. Analysen enligt Bilaga IV försvinner inte, den flyttar till koncentratorn, som aggregerar mätare och kontrollerar kommunikationen mellan mätarsystemet och behöriga tredje parter. Det är den funktion genomförandeförordningens beskrivning pekar mot, så koncentratorn är vanligen den starkare kandidaten för Kritisk väg, inte ett automatiskt svar. En integrerad mätare vars egna kärnfunktioner matchar den beskrivningen kan själv argumenteras in. Kör avgränsningsmemot mot den verkliga enheten, som beskrivs i hur arkitekturen skiljer sig mellan EU-länderna.

Nästa steg

Tre drag, i ordning:

  1. Skriv avgränsningsmemot. Namnge mätaren, gatewayen, säkerhetsmodulen, head-end-anslutaren, administratören och nyckellivscykeln, och avgör för enheten om den är en Kritisk gateway eller en standardmätare. Behandla det som en fast indata från den första designgranskningen, inte en sen överraskning.
  2. Planera den Kritiska överensstämmelsevägen nu. En tredjepartskontroll eller en kvalitetssystemrevision, med en bevakningspunkt för en framtida certifieringsordning.
  3. Bygg de mätarspecifika registren först. Säkerhetsmodulen, nyckellivscykeln och metrologipåverkansuppdelningen är vad en granskare prövar hårdast, så lägg dem i den tekniska filen före resten, och håll komponentinventariet och supportbeviset aktuella.

Den korsprodukt-strukturen av den filen finns i guiden för teknisk dokumentation.