Cyberbezpieczeństwo 406 GW fotowoltaiki w UE. Eksperci wskazują 3 wysokie ryzyka dla sieci
Pod koniec 2025 r. w UE działało ok. 406 GW fotowoltaiki, a do 2030 r. może to być nawet 718 GW. Wraz z liczbą instalacji coraz ważniejsze staje się ich połączenie z internetem. Nowy raport ekspertów Smart Energy Expert Group wskazuje trzy scenariusze wysokiego ryzyka dla systemu elektroenergetycznego. W Polsce problem również występuje. W grudniu 2025 r. zaatakowanych zostało co najmniej 30 farm wiatrowych i fotowoltaicznych.
406 GW fotowoltaiki to także miliony urządzeń podłączonych do sieci
Komisja Europejska opublikowała 28 września raport poświęcony cyberbezpieczeństwu instalacji PV. Dokument przygotowała grupa ekspertów ds. cyberbezpieczeństwa działająca w ramach Smart Energy Expert Group. Nie jest to oficjalne stanowisko KE. Raport zawiera natomiast ocenę ryzyka oraz rekomendacje ekspertów dla unijnego rynku energii.
Skala problemu rośnie wraz z rozwojem fotowoltaiki. Wg danych wykorzystanych przez autorów, na koniec 2025 r. UE miała ok. 406 GW PV. Solar Power Europe prognozuje natomiast ok. 718 GW do 2030 r.
Falowniki coraz częściej komunikują się z platformami producentów, aplikacjami oraz systemami zdalnego zarządzania. To ułatwia obsługę instalacji, ale jednocześnie tworzy nowe punkty dostępu. Największe zagrożenie pojawia się wtedy, gdy jeden system pozwala sterować tysiącami urządzeń jednocześnie. Autorzy raportu podkreślają, że pojedyncza platforma producenta może obsługiwać moc nawet na poziomie gigawatów.
Eksperci wskazali 3 wysokie ryzyka dla fotowoltaiki
Autorzy przeanalizowali instalacje domowe, komercyjne, przemysłowe oaz farmy powyżej 1 MW. Następnie ocenili kilka możliwych dróg cyberataku. W rezultacie wskazali trzy rodzaje ryzyka oceniane jako wysokie w przynajmniej części segmentów rynku.
Pierwszy dot. ataku na centralną platformę producenta. Przejęcie takiego systemu może dać dostęp do wielu instalacji równocześnie. Drugie ryzyko dot. celowo wprowadzonych tylnych furtek w sprzęcie albo oprogramowaniu. Była tu analizowana możliwość działania producenta pod wpływem obcego państwa. Trzeci scenariusz odnosi się do dużych farm PV. Atakujący może dostać się do ich lokalnej sieci, a następnie przejąć elementy zdalnego dostępu.
Eksperci nie ograniczają problemu do kradzieży danych. Analiza dot. przede wszystkim wpływu na system energetyczny. Nagłe wyłączenie dużej liczby instalacji może zachwiać bilansem mocy. Atak może również powodować przeciążenia albo problemy napięciowe. Uznano, że cyberatak na instalacje fotowoltaiczne o łącznej mocy ponad 3 GW mógłby mieć krytyczne skutki dla europejskiego systemu elektroenergetycznego. Taki prób odpowiada wielkości rezerwy FCR utrzymywanej w Europie kontynentalnej.
Falowniki za firewallem, serwery w UE i kontrolowane aktualizacje
W raporcie znajduje się także propozycja konkretnych środków ochrony. W przypadku dużych instalacji komunikacja falowników z internetem komunikacja powinna podlegać ścisłej kontroli. Autorzy rekomendują stosowanie firewalli oraz list dozwolonych serwerów.
Falownik nie powinien także wystawiać swoich usług bezpośrednio do internetu. Natomiast połączenia zewnętrzne powinny wykorzystywać szyfrowanie oraz uwierzytelnianie. Jednak wg ekspertów urządzenia powinny łączyć się z serwerami znajdującymi się w UE albo w państwach, które zapewniają podobny poziom ochrony prawnej. Dzięki temu w razie incydentu łatwiej będzie ustalić odpowiedzialność i szybciej zareagować.
W przypadku dużych instalacji oraz farm fotowoltaicznych autorzy raportu zalecają większą kontrolę nad aktualizacjami oprogramowania. Producent nie powinien samodzielnie i automatycznie wgrywać nowych wersji do urządzeń pracujących w ważnych instalacjach. Każda taka aktualizacja powinna zostać wcześniej sprawdzona przez wykwalifikowany serwis.
Jeśli chodzi o domowe instalacje, sprawa wygląda inaczej. Tam automatyczne aktualizacje mogą być potrzebne, ponieważ właściciele zwykle nie zajmują się samodzielnie oprogramowaniem falownika. Bez takich aktualizacji wiele urządzeń mogłoby przez długi czas działać z niezałatanymi lukami bezpieczeństwa.
Unia może zaostrzyć wymagania dla falowników
Autorzy raportu uważają, że obecne przepisy nie wystarczają, by odpowiednio zabezpieczyć szybko rosnącą liczbę falowników podłączonych do internetu. Jednym z ich postulatów jest stworzenie wspólnych dla całej Unii wymagań dot. cyberbezpieczeństwa tych urządzeń. Chodzi o to, by producenci musieli spełniać te same zasady niezależnie od kraju sprzedaży.
Eksperci proponują również, by falowniki objąć ostrzejszymi zasadami, wynikającymi z unijnego rozporządzenia o cyberodporność produktów cyfrowych. W praktyce oznaczałoby to, że bezpieczeństwo części urządzeń nie byłoby oceniane wyłącznie przez samych producentów. W niektórych przypadkach potrzebna byłaby również kontrola zewnętrzna.
Raport wskazuje także, że większe instalacje fotowoltaiczne powinny podlegać bardziej jednoznacznym zasadom cyberbezpieczeństwa. Jedną z rozważnych granic jest moc 1MW. Powyżej tego poziomu instalacje mogłyby zostać objęte dodatkowymi wymogami dot. ochrony systemów informatycznych i zdalnego sterowania.
Zmiany odnosiłyby się więc nie tylko do producentów falowników. Więcej obowiązków mogłoby przypaść również instalatorom, właścicielom dużych farm oraz firmom odpowiedzialnym za ich obsługę i serwis.
W Polsce zdarzył się już cyberatak na instalacje OZE
Raport wspomina także o cyberataku z 29 grudnia 2025 r., na polskie obiekty energetyczne. CERT Polska ustalił, że zaatakowanych zostało co najmniej 30 farm wiatrowych i fotowoltaicznych. Celem były również elektrociepłownia oraz przedsiębiorstwo przemysłowe.
W przypadku instalacji OZE napastnicy dostali się do wewnętrznych sieci teleinformatycznych wykorzystywanych w punktach przyłączenia do sieci. Następnie uszkadzali urządzenia odpowiedzialne za sterowanie i komunikację. Część obiektów miała zerwaną łączność z operatorami sieci dystrybucyjnej. Produkcja energii nie została jednak przerwana.
Więcej instalacji PV wymaga odpowiedniego poziomu zabezpieczeń. Liczy się już nie tylko to, ile energii zostanie wyprodukowane, lecz także to, kto może zdalnie sterować instalacjami i jak dobrze jest chroniony do nich dostęp.
Dodaj komentarz