bygg

Solcelleanlegg: – Like lett å hacke som en vannkoker

– Vi er nok litt for naive her i Norge, sier Stian Tollisen. Han leder en komité som skal lage nye standarder for sikring av solcelleanlegg mot cyberangrep.

Nye krav til sikring av solcelleanlegg vil være på plass allerede i år, tror Stian Tollisen.
Nye krav til sikring av solcelleanlegg vil være på plass allerede i år, tror Stian Tollisen.

Kortversjonen

  • Hackere kan utnytte ubeskyttede solcelleanlegg for å skade strømnettet, advarer Stian Tollisen fra komiteen NK82.

  • EU har sluttet å subsidiere solcellesystemer med kinesiske invertere for å unngå sikkerhetsrisikoer, men de er fortsatt lovlige å kjøpe.

  • Over 90 prosent av solcellepanelene i Europa kommer fra Kina. Et totalforbud vil skade industri og det grønne skiftet, ifølge Tollisen.

  • Tollisen jobber med internasjonale standarder for å forbedre cybersikkerhet i solcelleanlegg, med sikte på å første standard klar i løpet av 2026.

Strømnettet er avhengig av perfekt balanse mellom produksjon og forbruk. Ved å hacke seg inn i tilstrekkelig mange solcelleanlegg, vil en fiende kunne forstyrre strømforsyningen.

– Da kan nettet falle som et korthus, advarer Stian Tollisen, leder av komiteen NK82.

Sammen med IEC (International Electrotechnical Commission) utarbeider de nye standarder for cybersikkerhet i solcelleanlegg.

– Det er et viktig arbeid. Reglene må bli både strengere og mer omfattende, fastslår Tollisen.

– Moderne solcellesystemer er heldigitale infrastrukturer. Sikker kommunikasjon er en forutsetning for å beskytte dem mot eksterne trusler, utdyper han.

Kinesisk utstyr

Selv har Stian Tollisen beskyttet smarthuset sitt med en egen brannmur. Foto: Eirik Helland Urke
Selv har Stian Tollisen beskyttet smarthuset sitt med en egen brannmur.

Tollisen tror ikke at installatører eller solcellekjøpere flest er klar over at ubeskyttede anlegg har en åpen bakdør for hackere. Eller at en skjult av-/på-knapp kan være installert av produsenten.

Det er slike erkjennelser som førte til at EU i mai innførte forbud mot subsidiering av solcellesystemer med kinesiske invertere (også kalt vekselrettere eller omformere).

– Det betyr ikke det er forbudt å kjøpe dem, bare at man ikke kan få tilskudd fra EU lenger. Det betyr heller ikke at alle kinesiske invertere kan hackes, understreker Tollisen.

Det er inverterne som filtrerer og tilpasser energien fra solcellene. De er anleggets hjerne. Og de er tilkoblet internett på samme måte som moderne panelovner, robotstøvsugere og andre «smarte» hjelpemidler. Det gir mulighet for fjernstyring og andre praktiske fordeler. Men det gjør også at de står lagelig til for hogg.

– Uten brannmur eller systemisk beskyttelse er det veldig lett å hacke seg inn i dem, advarer Tollisen. – Det er like lett å hacke som en vannkoker.

– Ekstremt flinke

Han har ingen tro på totalforbud mot kinesiske solceller eller invertere.

– Det ville vært krise for både industrien og det grønne skiftet. Prisene ville skutt i været, sier han.

Årsaken er åpenbar: Over 90 prosent av solcellepanelene og 60 prosent av inverterne som installeres i Europa, kommer fra Kina.

Tollisen er opptatt av ikke å svartmale alle kinesiske produsenter.

– De fleste er ekstremt flinke. Mange av dem gjør en formidabel innsats for å forbedre sikkerhetsstandardene, sier Tollisen.

Kinas handelsdepartement har erklært det europeiske subsidie-forbudet som diskriminerende. De varsler mottiltak og advarer om at forbudet til syvende og sist vil skade Europas energisikkerhet.

I tillegg til Kina er tilkoblet utstyr fra Iran, Russland og Nord-Korea rammet av forbudet.

– Solcelleanlegg er ikke i en særstilling. Alt fra robotstøvsugere til smarthus-huber har den samme risikoen dersom sikkerheten ikke tas på alvor, sier Tollisen.

Kunder stiller krav

Flere av Norconsults kunder krever nå europeiske solcelleprodukter, melder Martin Brunstad Høydal. Foto: Rikke Sørlie Langø
Flere av Norconsults kunder krever nå europeiske solcelleprodukter, melder Martin Brunstad Høydal.

Martin Brunstad Høydal, som er rådgiver for solenergi og lagring i Norconsult, melder om økt bevissthet rundt sikkerhet hos selskapets kunder.

– Den siste tiden har vi merket at flere ønsker å begrense eller helt utelukke leverandører fra visse land og regioner, sier han.

Det gjør at norske installatører må kunne tilby alternative løsninger, for eksempel europeiske invertere, mener Høydal.

– Dette bør ikke komme som en overraskelse på dem lenger.

Som rådgiver har han også merket seg at det har oppstått nye, tekniske utfordringer når man stiller strengere krav til sikkerheten.

– En ulempe vi ofte hører om, er at utvekslingen av data mellom solcelleanlegget og energi- og driftssystemer blir forstyrret. Løsningen vi oftere ser nå, er at det monteres komponenter som måler og overvåker kursen til inverteren, helt uavhengig av inverteren.

Bekymret for skyløsninger

Herman Firing Simonsen, som er rådgiver for cybersikkerhet i Norconsult, er bekymret for sikkerheten i komponenter fra Kina.

– Det er avdekket et betydelig antall sårbarheter hos flere av de største komponentleverandørene, blant annet kinesiske Growatt, sier han.

– Dette er forhold virksomheter må være særlig oppmerksom på hvis slike komponenter integreres i egne nettverk og systeme.

Utstrakt bruk av 4G- og skyløsninger er annen bekymring, ifølge Simonsen.

– I mange tilfeller ligger skyløsningen hos leverandører i utlandet, noe som gjør det uklart hvor mye data som hentes ut, hvor dataene behandles og hva dataene eventuelt kan benyttes til.

– Ingen fare i Norge

Tollisen i NK82-komiteen anser ikke utfall av solkraft som en trussel mot det norske kraftnettet. Til det er andelen sol for lav, under 1 prosent.

– Konsekvensen av at én eller flere invertere blir hacket, utgjør per i dag ingen stor fare for det norske kraftnettet. Den reelle hverdagsrisikoen for forbrukere er at en usikret inverter kan fungere som en bakdør inn til alt det andre som er koblet til hjemmenettverket, sier han.

Solenergi utgjør så lite av kraftmiksen i Norge at faren for cyberangrep er liten, mener Stian Tollisen. Foto: Stian Tollisen/Rejlers
Solenergi utgjør så lite av kraftmiksen i Norge at faren for cyberangrep er liten, mener Stian Tollisen.

Utbyggingen av solkraft har bremset kraftig opp i Norge etter boomen i 2022–2023. Samtidig er sol den raskest voksende kraftressursen på verdensbasis. Sørover i Europa også. Til visse tider har land som Nederland og Spania sol som eneste kraftkilde.

– Da blir det desto viktigere å sikre systemene. De har heller ikke vannkraft i bunnen, slik vi har i Norge, påpeker Tollisen.

– Hva om Norge, mot alle solemerker, skulle nå regjeringens mål om 8 terawattimer solkraft innen 2030?

– Da ville dette blitt en viktig del av beredskapen hos oss også. Men det trenger ikke å være så vanskelig. Det handler bare om å sikre at utstyret ikke er sårbart for eksterne trusler, svarer Tollisen.

Han forteller at store aktører som DNV og Solar Power Europe er utålmodige etter å få på plass nye sikkerhetsstandarder.

– De har allerede publisert topologianbefalinger som krever industriell nettverkssegmentering, brannmurer og sikker fjerntilgang, forklarer han.

– Koster noen tusenlapper

For å sikre solcelleanlegg mot hacking og flåtestyring er det, ifølge Tollisen, to mulige spor å følge: Sikring på komponentnivå og sikring på systemnivå.

– I første omgang tenker vi at et strengt, overordnet regelverk er viktigst, sier han.

Krav til invertere på produktnivå må foregå fortløpende, mener NK82-sjefen.

– Teknologien utvikler seg raskere enn regelverkene. Det kommer hele tiden noe nytt, sier han og trekker fram blokkjede-teknologi som et eksempel.

Det kan gjøre det mulig å gjennomføre transaksjoner i kraftsystemet raskere og sikrere, ifølge en rapport fra Statnett.

– Blockchain vil føre til en vanvittig endring for kraftmarkedet, sier Tollisen.

– Hva kan små og store solkraftprodusenter foreta seg for å sikre seg best mulig mot sabotasje?

– Personlig har jeg lagt alt tilkoblet utstyr bak en egen brannmur. Det gjorde jeg allerede for ti år siden, sier Tollisen.

– Det koster noen tusenlapper å sikre seg, men det er det verdt. Man kan også abonnere på sikkerhetstjenester.

Samarbeid med Iran og Russland

I et utkast til ny standard for invertere spesifiseres grunnleggende krav til design og produksjon. Kravene dekker alt fra tilgangskontroll og datasikkerhet til sikkerhetsoppdateringer, forteller Tollisen.

Dette innebærer at invertere blant annet må deaktivere usikre kommunikasjonsprotokoller som standard, ha unike passord, validere programvareoppdateringer kryptografisk og implementere strenge identitetskontroller.

Tollisen tror at den første standarden vil komme i løpet av 2026. Han deltok nylig på en internasjonal konferanse om cybersikkerhet i USA.

– Der satt vi sammen med representanter fra hele verden, også fra land som ligger i krig med hverandre, som Ukraina og Russland, Iran og USA. Det var utrolig fint å kunne sitte rundt et bord og diskutere teknologi og sikkerhet helt uten å blande inn politikk, sier han.

Powered by Labrador CMS