Skip to main content

Brancheverenigingen dringen aan op verplichte certificering omvormers

Holland Solar en Energy Storage NL (ESNL) eisen in een gezamenlijk standpunt strengere maatregelen om de digitale veiligheid van omvormers voor batterijen en zonnepanelen te verbeteren.

De brancheorganisaties willen dat omvormers worden geclassificeerd als kritieke producten en roepen de overheid op cybersecurity-eisen te koppelen aan subsidies en energieveilingen.

Omvormers als kritiek

De organisaties willen dat omvormers en andere besturingscomponenten zoals batterijen, energiemanagementsystemen en plant controllers onder de Cyber Resilience Act (CRA) worden geclassificeerd als kritieke producten.

Deze Europese wet verplicht fabrikanten van digitale producten om aan strenge veiligheidseisen te voldoen. Wanneer producten als kritiek worden aangemerkt, moeten ze worden goedgekeurd door een onafhankelijke derde partij. Het compromitteren van omvormers vormt volgens de brancheorganisaties een ernstig risico voor de stabiliteit van het elektriciteitsnet en voor huishoudens.

Sectorspecifieke richtlijnen nodig

Holland Solar en ESNL stellen dat de CRA en bestaande normen zoals ISO 27001 en IEC 62443 onvoldoende sturing bieden voor de volledige end-to-end infrastructuur. Dit kan volgens hen leiden tot een heterogeen landschap dat moeilijk te managen is voor zowel fabrikanten als wetgeving en handhaving. De organisaties vragen daarom op Europees niveau om sectorspecifieke richtlijnen voor zowel residentiële als grootschalige systemen.

Een dergelijke richtlijn moet duidelijkheid scheppen voor fabrikanten en andere relevante marktpartijen die bijvoorbeeld onder NIS2 en de Netwerkcode Cybersecurity (NCCS) vallen. Het zou ook als basis kunnen dienen voor productspecifieke CRA-certificering. De brancheorganisaties riepen afgelopen september al op tot strenge controle op de cyberveiligheid van omvormers.

Beperk externe toegang

Externe toegang van buiten de Europese Unie (EU) moet volgens de brancheverenigingen worden beperkt tot jurisdicties met vergelijkbare risicoprofielen. Toezichthouders moeten toegang op afstand beperken voor entiteiten van buiten de EU, tenzij die gevestigd zijn in veilige jurisdicties met sterke handhaving. De adequaatheidsbesluiten van de Algemene Verordening Gegevensbescherming (AVG) kunnen een goede basis vormen voor het vaststellen welke jurisdicties hiervoor in aanmerking komen.

Een vergelijkbare benadering wordt al onderzocht in Litouwen, waar installaties boven een bepaalde grootte niet langer op afstand mogen worden benaderd door leveranciers uit hoog-risico landen. Er zijn volgens Holland Solar en Energy Storage NL verschillende manieren om dit mogelijk te maken, zoals het scheiden van hardware en software. Dit zou het mogelijk maken om hardware van over de hele wereld te gebruiken, maar die altijd aan te sturen met uitsluitend software uit de EU of vergelijkbare jurisdicties.

Data binnen veilige zones

Het moet verplicht worden dat de opslag en verwerking van alle operationele data van zonne-energie- en energieopslagsystemen plaatsvindt in datacenters binnen de EU of veilige, gelijkwaardige jurisdicties. In het bijzonder moeten realtime data die de stabiliteit van het net kunnen beïnvloeden, binnen de EU of in veilige jurisdicties worden gehost. Deze maatregel sluit aan bij bestaande Europese initiatieven voor datasoevereiniteit. De AVG bevat al richtlijnen voor het hosten van data binnen de Europese Economische Ruimte en omvat een lijst landen die als veilig worden beschouwd, waaronder Canada, Zuid-Korea, Japan, het Verenigd Koninkrijk en de Verenigde Staten. In de uitvoeringsverordening van de Net Zero Industries Act worden onveilige rechtsgebieden gedefinieerd op basis van 2 criteria: het bestaan van een wettelijke verplichting om softwarekwetsbaarheden eerst aan autoriteiten te melden, en het feit dat cyberaanvallen tegen een EU-lidstaat zijn uitgevoerd vanuit dat rechtsgebied.

Uitvoerbaarheid waarborgen

De Europese Commissie werkt aan een ICT Supply-Chain Toolbox, waarin maatregelen worden voorgesteld die lidstaten kunnen treffen om de toeleveringsketen voor digitale technologie te onderzoeken en risico’s vast te stellen.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Ransomware bij een leverancier – waarom wachten geen strategie is
Een ransomware-incident bij een leverancier kan de gemeentelijke dienstverlening direct raken, juist omdat overzicht, contractmanagement en voorbereiding vaak onvoldoende zijn ingericht. Door inzicht te hebben in leveranciers, duidelijke afspraken te maken en ook organisatorisch na te denken over handelingsperspectief, voorkom je dat de gemeente bij een incident in een afwachtende slachtofferrol belandt.
Onzichtbare AI in systemen: privacyrisico’s voor gemeenten
In deze blog leggen we uit hoe AI ongemerkt gemeentelijke software binnendringt, waarom dit een privacyrisico vormt en hoe je hier als gemeente grip op houdt.
Het belang van de Management Review binnen het ISMS
Een ISMS is geen tool die je even aanzet en afvinkt. Het is een continu proces waarin je risico’s beheerst, maatregelen borgt en blijft verbeteren. En in dat proces is één moment echt cruciaal: de management review. In deze blog leg ik uit wat dit inhoudt, waarom het zo belangrijk is en hoe je het als gemeente maximaal benut.

Meer recente berichten

Brancheverenigingen dringen aan op verplichte certificering omvormers
Verder lezen
Browsers in iot-apparaten jaren achter met updates
Verder lezen
Huisartsenorganisatie Medrie lekt gegevens van ruim tweeduizend patiënten
Verder lezen
De nieuwe interne dreiging: het beveiligen van de AI agent
Verder lezen
Het nieuwe ransomwarehandboek: ai-gestuurde afpersing en data-first-aanvallen
Verder lezen
Privacy First hekelt voorstel om UBO-register openbaar te maken
Verder lezen
Is de AWS European Sovereign Cloud soeverein genoeg?
Verder lezen
Grote Limburgse ziekenhuizen realistisch over dreiging van cybercriminaliteit: Je kan het risico nooit helemaal wegwerken
Verder lezen
‘SVB niet afhankelijk van cloud voor primair proces’
Verder lezen
Nederlandse cyberweerbaarheid aan vele kanten onder druk
Verder lezen