Een gerichte cyberaanval waarbij een groot aantal laadpalen, zonne-omvormers, thuisaccu's of warmtepompen tegelijkertijd worden aan- of uitgezet kan tot een verstoring of zelfs uitval van het stroomnet leiden, zo waarschuwt de Rijksinspectie Digitale Infrastructuur (RDI) vandaag. Naast cyberaanvallen kunnen ook defecte updates voor dit soort scenario's zorgen.
Zonne-omvormers, thuisaccu’s en laadpalen zijn steeds vaker met het internet verbonden. Deze apparaten worden gezamenlijk high-power Internet of Things (IoT) genoemd. "High-power IoT-apparaten kunnen via internet worden bestuurd, waardoor deze op afstand gelijktijdig in- of uitgeschakeld kunnen worden. Het tegelijkertijd beïnvloeden van een grote hoeveelheid apparaten kan leiden tot grote plotselinge schommelingen in de opwek en afname van elektriciteit. Deze schommelingen kunnen leiden tot verstoringen of uitval van het elektriciteitsnet", aldus de RDI.
Volgens de toezichthouder is er de afgelopen jaren een sterke toename van het aantal high-power IoT-apparaten. Het gaat dan niet alleen om energie-gerelateerde apparaten, maar ook om met internet verbonden ovens, wasmachines en vaatwassers. Het totale vermogen dat tegelijkertijd beïnvloed kan worden, neemt hierdoor ook toe, omdat groepen van deze apparaten via internet vaak verbonden zijn met eenzelfde digitale backend, zo laat de RDI in een position paper weten.
De toezichthouder merkt op dat bestaande wet- en regelgeving zoals de Cyber Resilience Act (CRA) en de NIS2-richtlijn slechts een deel van de risico's afvangt. Voor high-power IoT stelt CRA slechts algemene cybersecurity-eisen. De NIS2-richtlijn geldt in principe alleen voor organisaties van een bepaalde grootte, ongeacht het vermogen dat zij kunnen aansturen, en is beperkt van toepassing op organisaties buiten de Europese Unie.
De RDI ziet twee mogelijke oplossingsrichtingen voor deze problematiek. Zo kunnen er specifieke Europese cybersecurityeisen worden verplicht voor deze apparaten en de systemen waarmee ze worden aangestuurd. Daarnaast zouden Europese cybersecurityregels moeten gelden voor partijen die op afstand veel van deze apparaten aansturen, ook als ze klein zijn of buiten de EU zitten.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.