Aurinkovoiman maailmanlaajuinen asennettu kapasiteetti ylitti vuoden 2024 lopussa 2 260 GW, ja vuonna 2025 sitä lisättiin arviolta vielä 510 GW. Sähköjärjestelmän ohjaus on siirtymässä pienestä joukosta suuria, säänneltyjä laitoksia miljoonille kuluttajien omistamille ja ohjelmistoilla ohjatuille laitteille. Näitä ovat esimerkiksi aurinkosähköjärjestelmien invertterit eli vaihtosuuntaajat, kotiakut, sähköautojen latausasemat ja älymittarit.
Kehitys ei ole jäänyt hyökkääjiltä huomaamatta. Energiasektori oli vuosina 2010–2024 televiestinnän jälkeen toiseksi yleisin kyberoperaatioiden kohde. Vuonna 2025 nähtiin todennäköisesti ensimmäiset osoitetut kyberhyökkäysten fyysiset vaikutukset eurooppalaisessa energiainfrastruktuurissa. Norjalaisen vesivoimapadon ohjausjärjestelmät kaapattiin etänä, ja Puolassa torjuttiin koordinoitu hyökkäys yli 30 hajautetun energiantuotannon kohteeseen.
White Paperin ajatus on tarkastella hajautettujen energiaresurssien (Distributed Energy Resources, DER) kyberturvallisuutta hallintakysymyksenä eikä pelkästään teknisenä kysymyksenä. Kansainväliset standardit, kuten IEC 62443, NIST CSF 2.0 ja ISO/IEC 27001, kuvaavat jo varsin hyvin, millainen on turvallinen energiainfrastruktuuri. Avoimeksi jää, kuka vaatimukset asettaa, kuka niiden noudattamista valvoo ja kuka kantaa vastuun, kun toimijoita on enemmän ja ne ovat moninaisempia kuin koskaan aiemmin. Kyse ei ole mittakaavan vaan luonteen ongelmasta.
Julkaisu käsittelee muun muassa seuraavia aiheita:
🔹 energiasektorin murros: hajautetut energiaresurssit marginaalista sähköjärjestelmän rakenteelliseksi osaksi
🔹 kyberfyysinen uhkaympäristö ja toteutuneet tapaukset Norjan padosta ja Puolan hyökkäyksestä Volt Typhooniin ja Eskomin maksujärjestelmään
🔹 neljän pilarin compliance-viitekehys: soveltamisala, perusvelvoitteet, todentaminen ja vastuu
🔹 toimijakohtaiset velvoitteet laitevalmistajille, asentajille, aggregaattoreille, jakeluverkkoyhtiöille ja laitteiden omistajille
🔹 alueellinen vertailu: EU, Iso-Britannia, Yhdysvallat, Aasian ja Tyynenmeren alue, Afrikka sekä Latinalainen Amerikka ja Karibia
🔹 neljä strategista tehtävää ja vaiheistettu toimeenpanomalli päättäjille, operaattoreille ja rahoittajille
Julkaisun keskeinen havainto on, että aggregaattorit jäävät kaikilla tarkastelluilla alueilla johdonmukaisimmin sääntelyn ulkopuolelle. Yksikään lainkäyttöalue ei ole asettanut aggregaattoreiden ja virtuaalivoimaloiden kyberturvallisuusvaatimuksia markkinoille pääsyn ehdoksi, vaikka aggregaattori on keskeinen solmukohta yksittäisen laitteen ja verkonhaltijan välillä. Toimivimmat vastuumekanismit perustuvat samaan periaatteeseen. Esimerkkejä ovat Chilen sanktiovaltuudet, Australian lupaehdot ja EU:n NIS2-valvontaseuraamukset. Niissä markkinoille pääsy edellyttää vaatimusten täyttämistä, eikä seuraamuksia odoteta vasta häiriön jälkeen.
Julkaisu on tarkoitettu ajatusten herättäjäksi julkisen politiikan suunnittelijoille, viranomaisille, energia-alan johdolle ja asiantuntijoille, sijoittajille ja rahoittajille sekä kaikille aiheesta kiinnostuneille. Se ei tarjoa valmista mallia. Sen sijaan se tarjoaa analyyttisen rakenteen, jonka avulla voi tunnistaa, mitkä kyberturvallisuuden hallinnan osat ovat jo olemassa, mitkä puuttuvat ja mitä päätöksiä aukon sulkeminen vaatii.
Toivomme julkaisun herättävän keskustelua ja vahvistavan energiajärjestelmän kyberkestävyyttä myös sen hajautuvalla reunalla.
Antoisia ja ajatuksia herättäviä lukuhetkiä!