Przejdź do treści

Interpelacja nr 5388 · Sejm X kadencji

Interpelacja w sprawie bezpieczeństwa liczników zdalnego odczytu

Autor: Małgorzata Gromadzka (KO). Wpłynęło do Sejmu 10 października 2024. Adresat: minister klimatu i środowiska. Odpowiedź 57 dni po terminie, stan na 30 września 2026.

Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl

Adresat i termin odpowiedzi

Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.

Adresaci pisma, data doręczenia, termin i stan odpowiedzi na 30 września 2026
Adresat Doręczono Termin Stan
minister klimatu i środowiska 14 października 2024 4 listopada 2024 Odpowiedź 57 dni po terminie

Odpowiedzi

  1. Przedłużenie terminu z 18 października 2024, podpis: podsekretarz stanu w Ministerstwie Klimatu i Środowiska - Miłosz Motyka

    Prolongata to zapowiedź odpowiedzi w późniejszym terminie, a nie odpowiedź.

  2. Przedłużenie terminu z 14 listopada 2024, podpis: podsekretarz stanu w Ministerstwie Klimatu i Środowiska - Miłosz Motyka

    Prolongata to zapowiedź odpowiedzi w późniejszym terminie, a nie odpowiedź.

  3. Odpowiedź z 31 grudnia 2024, podpis: Podsekretarz stanu Miłosz Motyka

    i05388-o1.pdf

Treść interpelacji

Biłgoraj, 4.10.2024 r.

Szanowna Pani Ministro,

cyfrowa transformacja sektora energetycznego niesie ogromne szanse, ale także zagrożenia związane z koniecznością zapewnienia cyberbezpieczeństwa państwa. Istotnym elementem mającym wpływ na powyższe są liczniki zdalnego odczytu.

  • Krajowy System Elektroenergetyczny (KSE) jest w trakcie transformacyjnych zmian, których kluczowym elementem są inteligentne sieci.
  • Wszyscy klienci OSD (Operatorzy Systemów Dystrybucyjnych) tj. 18 milionów gospodarstw domowych zostaną opomiarowani licznikami zdalnego odczytu (licznikami inteligentnymi) wyposażonymi w moduł komunikacyjny oraz człon wykonawczy umożliwiający wyłączenie zasilania klienta.
  • Z zainstalowanych do tej pory ok. 4 mln urządzeń ponad połowa pochodzi spoza EOG od dostawców niezweryfikowanych pod kątem cyberbezpieczeństwa. Ponadto wiele komponentów składowych liczników niezależnie od ich montażu końcowego jest dostarczanych spoza EOG.
  • Zdalne lub zaplanowane zakłócenie pracy liczników inteligentnych może wywołać rozległe awarie energetyczne w sieciach dystrybucyjnych.
  • W Polsce brakuje regulacji i specyfikacji w zakresie cyberbezpieczeństwa liczników inteligentnych stosowanych w sektorze energii elektrycznej oraz podmiotów prowadzących badania i certyfikację liczników dostarczanych do OSD, co stanowi poważne zagrożenie dla stabilności i bezpieczeństwa całego systemu.
  • Istnieje pilna potrzeba działania ze strony polskiego rządu i powołanych do tego celu instytucji i służb, aby stworzyć optymalne warunki dla transformacji energetycznej, która wymaga bezpiecznej, odpornej na cyfrowe zagrożenia infrastruktury energetycznej.

Liczniki smart mają wiele niezaprzeczalnych zalet, jednak ich dodatkowe funkcje niosą także pewne zagrożenia:

  • umożliwiają rejestrację, przechowywanie i transfer szczegółowych danych o zużyciu energii elektrycznej;
  • dostarczają OSD informacji m.in. o jakości zasilania, napięciu i natężeniu prądu w PPE (punktach poboru energii elektrycznej);
  • dzięki wbudowanemu stycznikowi umożliwiają zdalne odłączenie klienta od dostaw energii elektrycznej – ryzyko ataku wykorzystującego oscylacje obciążenia przy masowym odłączeniu odbiorców i w efekcie - destabilizację krajowej sieci energetycznej;
  • mogą dostarczyć informacji służących do profilowania odbiorców - ryzyko naruszenia prywatności klienta.

Jednym z największych i niezaadresowanych obecnie w Polsce ryzyka w kontekście liczników inteligentnych jest atak na łańcuch dostaw – możliwość zaszycia złośliwych funkcji (niekoniecznie przez producenta licznika) w licznikach dostarczanych operatorom systemów dystrybucyjnych (OSD).

Złośliwe funkcje mogą występować w postaci np. backdoor’ów (luka w zabezpieczeniach systemu) lub bomb logicznych zaimplementowanych w oprogramowaniu układowym poszczególnych chipset’ów licznika podczas procesu produkcyjnego elementów składowych urządzenia m.in. przez poddostawców.

Może to potencjalnie umożliwiać nieuprawniony dostęp do danych przesyłanych z i do licznika lub jego funkcji, nieuprawnione odłączenie klientów, potencjalne uszkodzenie lub wyłączenie licznika, a także atak na inne elementy systemu.

Według przeprowadzonej przez ekspertów cybersecurity analizy łańcuch dostaw to najsłabiej chroniony obszar w produkcji liczników.

W związku z powyższym uprzejmie proszę o odpowiedź na pytania:

1. Czy ministerstwo planuje wprowadzenie schematów oraz określenie podmiotów certyfikujących dla komponentów AMI (Advanced Metering Infrastructure), w tym w szczególności liczników inteligentnych?

2. Czy ministerstwo planuje wprowadzenie przepisów regulujących lub wykluczających dostawców wysokiego ryzyka z rynku liczników inteligentnych?

3. Czy będą wspólne porozumienia OSD w zakresie bezpieczeństwa komponentów AMI?

4. Czy ministerstwo planuje wprowadzenie zasady obligatoryjnego podziału dostarczanych w ramach przetargów urządzeń?

5. Czy ministerstwo planuje opracowanie metodyki i narzędzi testowania wymagań bezpieczeństwa?

6. Czy ministerstwo planuje wprowadzenie ścisłych regulacji prawnych określających odpowiedzialność dostawców za zabezpieczenie łańcucha dostaw?

7. Czy jest w planach Nowelizacja Prawa Zamówień Publicznych w zakresie pochodzenia produktu?

8. Czy są rekomendacje pełnomocnika ds. cyberbezpieczeństwa dotyczące dostawców wysokiego ryzyka w obszarze inteligentnych liczników energii?

9. Czy jest brane pod uwagę wprowadzenie zmiany ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), obejmująca m.in.:

  • wymaganie wdrożenie przez dostawców rozwiązań pomiarowych dla energetyki Systemu Zarządzania Bezpieczeństwem Informacji (SZBI);
  • realizacja ściśle określonych wymagań bezpieczeństwa przez dostawców rozwiązań pomiarowych dla energetyki;
  • wymóg audytów zgodności z UKSC w akredytowanych jednostkach certyfikujących lub upoważnionych podmiotach?

10. Czy planowane jest zarekomendowanie pełnomocnika rządu ds. cyberbezpieczeństwa, aby w krajowym systemie energetycznym nie stosować urządzeń lub oprogramowania pochodzących spoza Europejskiego Obszaru Gospodarczego?

Z poważaniem

Małgorzata Gromadzka

Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.

Po każdym posiedzeniu Sejmu jedna wiadomość o nowych głosowaniach. Zapisz się.

  • Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
  • Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
  • Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
  • Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
  • Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
  • Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.

Nasze wyliczenia, wykresy i karty: CC BY 4.0 (otwiera nową kartę). Rejestr Sejmu to informacja publiczna. Jak cytować.