Een gerichte cyberaanval of een foute update kan heel veel laadpalen, zonne-omvormers, thuisaccu's en warmtepompen tegelijk aan- of uitzetten. Dat kan het stroomnet verstoren of zelfs laten uitvallen. De Rijksinspectie Digitale Infrastructuur (RDI) onderzocht dit risico en ziet twee mogelijke oplossingsrichtingen.

De eerste is specifieke Europese cybersecurityeisen aan deze apparaten en de systemen waarmee ze worden aangestuurd, eventueel met een onafhankelijke keuring voordat ze op de Europese markt komen. De tweede is om partijen die op afstand veel van deze apparaten aansturen onder de Europese cybersecurityregels voor organisaties te brengen, ook als ze klein zijn of buiten de EU zitten.

De RDI presenteert dit position paper op 7 oktober op de ONE Conference, in een position paper over verbonden energieapparaten.

Een centrale ingang stuurt veel apparaten tegelijk aan

Apparaten die via internet een groot elektrisch vermogen aansturen, in opwekking of in verbruik, heten samen 'high-power IoT'. Veel van deze apparaten hangen aan dezelfde digitale achterkant: de servers en software van een fabrikant, energy management systeem of aggregator. Via die centrale ingang stuur je in één keer heel veel apparaten tegelijk aan. Dat kan deze systemen kwetsbaar maken.

Drie oorzaken van verstoring

Een fabrikant of aanbieder kan per ongeluk een foute update of instelling verspreiden. Kwaadwillenden kunnen kwetsbaarheden in de apparaten of systemen uitbuiten. Of een staat kan fabrikanten en aanbieders met dwangmiddelen dwingen om mee te werken. In die gevallen kunnen grote, plotselinge schommelingen in vraag en aanbod ontstaan, die het stroomnet kunnen verstoren.

Huidige regels dekken een deel van het risico

Bestaande wet- en regelgeving vangt een deel van deze risico's af. De Cyber Resilience Act (CRA) stelt vooral algemene eisen aan high-power IoT. De NIS2-richtlijn, in Nederland de Cyberbeveiligingswet (Cbw), is beperkt buiten de EU van toepassing en kijkt vooral naar de omvang van een organisatie en minder naar het vermogen dat zij op afstand aanstuurt. In de Netcode voor Cybersecurity is nog beperkt aandacht voor high-power IoT. Zo blijft er een gat, precies op de plek waar het risico zit.

Isabel van der Leij, manager digitale weerbaarheid bij RDI: “Laadpalen, warmtepompen en thuisaccu's maken ons energiesysteem duurzamer en slimmer maar brengen ook nieuwe risico's met zich mee. Dit vraagt om actie.”

Lees position paper

Eisen aan apparaten en aan wie ze aanstuurt

De RDI ziet daarom twee mogelijke oplossingsrichtingen. De eerste richting gaat over de apparaten zelf. Een mogelijkheid is om Europese standaarden per type apparaat op te stellen, waarin de risico's voor het stroomnet zijn meegenomen. Ook kunnen deze apparaten in de CRA de status 'belangrijk product klasse 2' krijgen. Een onafhankelijke instantie controleert dan of ze aan de eisen voldoen, voordat ze op de Europese markt komen. Nu doet de fabrikant die controle zelf.

De tweede richting gaat over de partijen die de apparaten op afstand aansturen. Partijen die zoveel vermogen aansturen dat ze het net in gevaar kunnen brengen, zouden onder de NIS2-richtlijn kunnen vallen, ongeacht hun omvang of vestigingsplaats. Ook voor hen zijn specifieke Europese eisen denkbaar, waarin de risico's voor het stroomnet zijn meegenomen.