Interpelacja nr 5388 · Sejm X kadencji
Interpelacja w sprawie bezpieczeństwa liczników zdalnego odczytu
Autor: Małgorzata Gromadzka (KO). Wpłynęło do Sejmu 10 października 2024. Adresat: minister klimatu i środowiska. Odpowiedź 57 dni po terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister klimatu i środowiska | 14 października 2024 | 4 listopada 2024 | Odpowiedź 57 dni po terminie |
Odpowiedzi
-
Przedłużenie terminu z 18 października 2024, podpis: podsekretarz stanu w Ministerstwie Klimatu i Środowiska - Miłosz Motyka
Prolongata to zapowiedź odpowiedzi w późniejszym terminie, a nie odpowiedź.
-
Przedłużenie terminu z 14 listopada 2024, podpis: podsekretarz stanu w Ministerstwie Klimatu i Środowiska - Miłosz Motyka
Prolongata to zapowiedź odpowiedzi w późniejszym terminie, a nie odpowiedź.
-
Odpowiedź z 31 grudnia 2024, podpis: Podsekretarz stanu Miłosz Motyka
Treść interpelacji
Biłgoraj, 4.10.2024 r.
Szanowna Pani Ministro,
cyfrowa transformacja sektora energetycznego niesie ogromne szanse, ale także zagrożenia związane z koniecznością zapewnienia cyberbezpieczeństwa państwa. Istotnym elementem mającym wpływ na powyższe są liczniki zdalnego odczytu.
- Krajowy System Elektroenergetyczny (KSE) jest w trakcie transformacyjnych zmian, których kluczowym elementem są inteligentne sieci.
- Wszyscy klienci OSD (Operatorzy Systemów Dystrybucyjnych) tj. 18 milionów gospodarstw domowych zostaną opomiarowani licznikami zdalnego odczytu (licznikami inteligentnymi) wyposażonymi w moduł komunikacyjny oraz człon wykonawczy umożliwiający wyłączenie zasilania klienta.
- Z zainstalowanych do tej pory ok. 4 mln urządzeń ponad połowa pochodzi spoza EOG od dostawców niezweryfikowanych pod kątem cyberbezpieczeństwa. Ponadto wiele komponentów składowych liczników niezależnie od ich montażu końcowego jest dostarczanych spoza EOG.
- Zdalne lub zaplanowane zakłócenie pracy liczników inteligentnych może wywołać rozległe awarie energetyczne w sieciach dystrybucyjnych.
- W Polsce brakuje regulacji i specyfikacji w zakresie cyberbezpieczeństwa liczników inteligentnych stosowanych w sektorze energii elektrycznej oraz podmiotów prowadzących badania i certyfikację liczników dostarczanych do OSD, co stanowi poważne zagrożenie dla stabilności i bezpieczeństwa całego systemu.
- Istnieje pilna potrzeba działania ze strony polskiego rządu i powołanych do tego celu instytucji i służb, aby stworzyć optymalne warunki dla transformacji energetycznej, która wymaga bezpiecznej, odpornej na cyfrowe zagrożenia infrastruktury energetycznej.
Liczniki smart mają wiele niezaprzeczalnych zalet, jednak ich dodatkowe funkcje niosą także pewne zagrożenia:
- umożliwiają rejestrację, przechowywanie i transfer szczegółowych danych o zużyciu energii elektrycznej;
- dostarczają OSD informacji m.in. o jakości zasilania, napięciu i natężeniu prądu w PPE (punktach poboru energii elektrycznej);
- dzięki wbudowanemu stycznikowi umożliwiają zdalne odłączenie klienta od dostaw energii elektrycznej – ryzyko ataku wykorzystującego oscylacje obciążenia przy masowym odłączeniu odbiorców i w efekcie - destabilizację krajowej sieci energetycznej;
- mogą dostarczyć informacji służących do profilowania odbiorców - ryzyko naruszenia prywatności klienta.
Jednym z największych i niezaadresowanych obecnie w Polsce ryzyka w kontekście liczników inteligentnych jest atak na łańcuch dostaw – możliwość zaszycia złośliwych funkcji (niekoniecznie przez producenta licznika) w licznikach dostarczanych operatorom systemów dystrybucyjnych (OSD).
Złośliwe funkcje mogą występować w postaci np. backdoor’ów (luka w zabezpieczeniach systemu) lub bomb logicznych zaimplementowanych w oprogramowaniu układowym poszczególnych chipset’ów licznika podczas procesu produkcyjnego elementów składowych urządzenia m.in. przez poddostawców.
Może to potencjalnie umożliwiać nieuprawniony dostęp do danych przesyłanych z i do licznika lub jego funkcji, nieuprawnione odłączenie klientów, potencjalne uszkodzenie lub wyłączenie licznika, a także atak na inne elementy systemu.
Według przeprowadzonej przez ekspertów cybersecurity analizy łańcuch dostaw to najsłabiej chroniony obszar w produkcji liczników.
W związku z powyższym uprzejmie proszę o odpowiedź na pytania:
1. Czy ministerstwo planuje wprowadzenie schematów oraz określenie podmiotów certyfikujących dla komponentów AMI (Advanced Metering Infrastructure), w tym w szczególności liczników inteligentnych?
2. Czy ministerstwo planuje wprowadzenie przepisów regulujących lub wykluczających dostawców wysokiego ryzyka z rynku liczników inteligentnych?
3. Czy będą wspólne porozumienia OSD w zakresie bezpieczeństwa komponentów AMI?
4. Czy ministerstwo planuje wprowadzenie zasady obligatoryjnego podziału dostarczanych w ramach przetargów urządzeń?
5. Czy ministerstwo planuje opracowanie metodyki i narzędzi testowania wymagań bezpieczeństwa?
6. Czy ministerstwo planuje wprowadzenie ścisłych regulacji prawnych określających odpowiedzialność dostawców za zabezpieczenie łańcucha dostaw?
7. Czy jest w planach Nowelizacja Prawa Zamówień Publicznych w zakresie pochodzenia produktu?
8. Czy są rekomendacje pełnomocnika ds. cyberbezpieczeństwa dotyczące dostawców wysokiego ryzyka w obszarze inteligentnych liczników energii?
9. Czy jest brane pod uwagę wprowadzenie zmiany ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), obejmująca m.in.:
- wymaganie wdrożenie przez dostawców rozwiązań pomiarowych dla energetyki Systemu Zarządzania Bezpieczeństwem Informacji (SZBI);
- realizacja ściśle określonych wymagań bezpieczeństwa przez dostawców rozwiązań pomiarowych dla energetyki;
- wymóg audytów zgodności z UKSC w akredytowanych jednostkach certyfikujących lub upoważnionych podmiotach?
10. Czy planowane jest zarekomendowanie pełnomocnika rządu ds. cyberbezpieczeństwa, aby w krajowym systemie energetycznym nie stosować urządzeń lub oprogramowania pochodzących spoza Europejskiego Obszaru Gospodarczego?
Z poważaniem
Małgorzata Gromadzka
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.