fornybar energi
Håndterer sikkerheten for 30.000 smarte strømmålere - er usikre på hvilke tiltak som kreves for å sikre dem
Bare en fjerdedel av nettselskapene har kompetanse til å håndtere sikkerheten internt.
– AMS-sikkerhet vil alltid være et kappløp, sier AMS-ansvarlig Guro Grøtterød i NVE.
Samtidig sendes to av forskriftene som regulerer nettopp sikkerheten ut på høring, mens halvparten av alle målerne fortsatt venter på å bli installert.
Innen 4. kvartal i år skal alle 2,6 millioner målere være installert. Alle norske husholdninger skal få nye smarte strømmålere (AMS) innen 1. januar 2019. Så langt har man fått på plass 1,6 millioner målere, ifølge NVE sin siste rapport om utrullingen der nettselskapene rapporterer inn framgangen.
Ifølge selskapene blir hele 98 prosent av installasjonene gjennomført som planlagt.
– Usikker på hvilke tiltak som kreves
Men NVE spør også selskapene om flere sider ved AMS-satsingen. Direktoratet stiller blant annet spørsmål om de har bra nok kompetanse og ressurser til å hindre misbruk av nettkundenes strømdata.
På spørsmålet «Vurderer nettselskapet at de har den nødvendige kompetanse og ressurser til å oppfylle forskriftskravet i 4-2g) om å kunne “gi sikkerhet mot misbruk av data og uønsket tilgang til styrefunksjoner i AMS”», svarer 8 av 95 selskaper, altså 7,6 prosent, at de er usikre på hvilke tiltak som vil kreves.
- 10 selskaper (9,5 prosent) svarer at kravet skal oppfylles bare med innleide konsulenter.
- 50 selskaper (47,5 prosent) svarer at de skal oppfylle kravet delvis med innleide konsulenter.
- 26 selskaper (24,7 prosent) svarer at de skal oppfylle kravet med egen kompetanse.
Ansvarlig for over 50.000 målere - usikre på tiltak for å sikre dataene
Selskapene som sier de er usikre på hvilke tiltak som kreves er disse:
- Meløy Energi AS
- Rakkestad Energi AS
- Vang Energiverk KF
- Oppdal Everk AS
- Kvam Kraftverk AS
- Sjåk Energi KF
- Midtkraft AS
- AS Eidefoss
Til sammen har selskapene ansvar for 28.728 utrullede målere. I tillegg skal de installere i 26.971 målere til i årene som kommer.
– Det er alvorlig dersom det er slik at nettselskapene fortsatt ikke har kontroll på hvilke tiltak de skal sette i verk for å sikre disse opplysningene, sier fagdirektør i Datatilsynet, Atle Årnes til tu.no.
Han har selv vært med på tilsynene som NVE så langt har gjennomført hos nettselskapene.
- Les også: Feil på tusenvis av nye strømmålere
– Alvorlig
– Mitt inntrykk fra tilsynene har vært god. Men dette er ikke bra, gjentar han.
– Der er alvorlig hvis de ikke behandler personopplysningene på en korrekt måte. De må få orden på det med en gang. Dette er et krav.
Grøtterud mener at selskapene kan ha forstått spørsmålet forskjellig, men at de hos NVE vil vurdere å følge opp disse selskapene spesielt.
– Kravet om sikkerhet i AMS per i dag er ganske generelt. Dette er en av grunnene til at dette nå presiseres i kommende forslag til endring i avregningsforskriften. Dette kan være en grunn til at noen nettselskaper er usikre i dag, sier Grøtterud.
- Norske nettselskap er enige: AMS utgjør en risiko for datasikkerheten
– En fordel for mindre selskaper
Hos Datatilsynet er de ikke negativ til å hente inn kompetanse utenfra. Årnes har inntrykk av at noen av nettselskapene har tatt tak i datasikkerheten, noen har etablert kompetanse på det selv, mens andre har valgt å samarbeide med andre selskaper for å sikre at de har tilgang på den kompetansen som behøves.
– Jeg forstår godt at selskapene ønsker å hente inn kompetanse fra andre. Det vil ikke være noen forskjell i datasikkerheten. For de mindre selskapene vil det være en fordel, det er ikke alle som har mulighet til å bygge opp kompetanse på dette.
NVE er også positiv til bruk av konsulenter. Men advarer om at selskapene likevel er ansvarlige for at sikkerheten overholdes.
- 944 «el-overfølsomme»: Har fått fritak fra smarte strømmålere
– Må løse oppgaven selv
– Hvordan nettselskapene velger å løse oppgaven med å sørge for sikkerheten, er selskapenes eget valg. Vi vil fortsatt holde selskapene ansvarlig gjennom tilsyn, sier Grøtterud til tu.no.
Hun understreker at selv de som setter hele oppgaven ut til en underleverandør, vil måtte svare ta ansvar for at sikkerheten blir oppfylt.
– Vi vil etterspørre all dokumentasjon på dette når vi gjennomfører tilsyn, sier hun.
NVE gjennomførte tre tilsyn i 2017 og tre i 2016. De fant ingen avvik. Men kom med noen anbefalinger til selskapene.
– Når en samler inn nye typer data, er det viktig å passe på at disse er beskyttet, mener Grøtterud.
- (For abonnenter) – Et race om å finne den beste løsningen: Kraftselskapene omfavner gründer-miljø i jakten på den rette AMS-teknologien
Presiserer regelverket
Det mangler ikke forskrifter som regulerer sikkerheten rundt målerne. I tillegg er beredskapsforskriften ute på høring nå. Avregningsforskriften kommer snart på en høringsrunde.
– Sikkerhetskrav til NVE ble forskriftsfestet i 2012 og samme år publiserte NVE en veileder til sikkerhet i AMS. I 2016 bestilte vi en gjennomgang fra SINTEF, som kom fram til at veilederen vår var ganske god. Det er vi fornøyd med. De hadde også noen forslag til endringer, og det er blant annet de forslagene som er grunnlaget for de endringene som nå er på høring, forteller Grøtterud.
Ifølge henne er det imidlertid ikke snakk om store endringer.
– Vi har i hovedsak sett et behov for å tydeliggjøre regelverket og presisere ytterligere flere av aspektene ved sikkerheten rundt AMS, sier hun.
Hun mener at nettselskapene ikke kan vente at regelverket vil bli «ferdig».
– Det vil alltid komme oppdateringer og endringer. Arbeid med sikkerhet er alltid et kappløp. Heldigvis er sikring av informasjon og tilgang til systemer er ikke noe nytt for hverken NVE eller nettselskapene.
- Blir som en AMS-strømmåler: Nå kommer norsk teknologi som viser hvor mye vann hvert hus bruker - i sanntid
– Svært viktig at dette blir sikret
Årnes mener det er bra at NVE er opptatt av sikkerheten og foretar en innskjerping der det er behov for det.
– Jeg er absolutt enig i at sikkerhet er et kappløp. Vi kan aldri si at vi er i mål, sier han og legger til at det er derfor det er inkludert i lovverket at man jevnlig skal revurdere sikkerhetstiltakene.
Datatilsynet er opptatt av at man ikke bare skal beskyttes fra rene skurker som er ute etter å vite når du er hjemme eller ikke. De er også opptatt av at de innsamlede dataene ikke skal kunne ligge åpent på nettet og dermed brukes til andre formål enn intensjonen var.
– Det vil helt klart finnes bedrifter som vil kunne ønske seg tilgang til disse dataene.