تقویت تابآوری سایبری در بخش انرژی بریتانیا
به گزارش کارگروه بینالملل سایبربان؛ طبق گفته وزارت امنیت انرژی و صفر خالص (DESNZ) و «Ofgem»، رگولاتورهای گاز و برق بریتانیا، استانداردهای پایه بر اساس طرح موجود «Cyber Essentials Plus» که دولت بریتانیا اجرا میکند، بنا نهاده خواهد شد. این طرح، استانداردهای سایبری را تعیین میکند که سازمانها میتوانند آنها را اتخاذ کرده و گواهینامه مستقل برای آنها دریافت کنند. قرار است سال آینده در مورد محتوای دقیق الزامات، مشورتی انجام شود. وزارت امنیت انرژی و صفر خالص و رگولاتورهای گاز و برق بریتانیا متعهد شدهاند که بارهای نظارتی و تکرار را با الزامات سایبری موجود و آتی که برخی دارندگان مجوز در بازار صنایع پاییندستی گاز و برق (DGE) در حال حاضر مشمول آن هستند، به حداقل برسانند.
گروهی از اپراتورهای صنایع پاییندستی گاز و برق تحت مقررات امنیت اطلاعات و شبکه (NIS) در سال 2018 مشمول مقررات سایبری بریتانیا هستند. مقررات امنیت اطلاعات و شبکه برای اپراتورهای خدمات ضروری اعمال میشود که باید شبکهها و اطلاعات خود را ایمن نگه دارند و در صورت وقوع حوادث امنیتی، آنها را اطلاع دهند. با این حال، در بحبوحه تحول سیستم انرژی و فناوری، وزارت امنیت انرژی و صفر خالص و رگولاتورهای گاز و برق بریتانیا قصد دارند اطمینان حاصل کنند که مهمترین سازمانها در بازار صنایع پاییندستی گاز و برق در محدوده امنیت اطلاعات و شبکه قرار دارند و اپراتور ملی سیستم انرژی (NESO) را مأمور کردهاند تا در مورد اینکه آیا دامنه و آستانههای موجود برای تنظیم مقررات امنیت اطلاعات و شبکه به منظور دستیابی به این هدف نیاز به تنظیم دارد یا خیر، به آنها مشاوره دهد.
دولت بریتانیا قصد دارد از اختیارات موجود در پیشنویس قانونی که در حال حاضر در حال بررسی در پارلمان بریتانیا است، برای بهروزرسانی مقررات امنیت اطلاعات و شبکه استفاده کند، در صورتی که چنین اقدامی توسط اپراتور ملی سیستم انرژی توصیه شود. با توجه به لایحه امنیت و تابآوری سایبری (CSRB) که تأیید سلطنتی را دریافت میکند، مشورت در مورد این پیشنهادات در سال 2027 آغاز خواهد شد.
این تصمیمات سیاسی در پاسخی که توسط وزارت امنیت انرژی و صفر خالص و رگولاتورهای گاز و برق بریتانیا منتشر شده، آمده است. دولت پیش از این هدف استراتژیکی را برای افزایش تابآوری سایبری در کل سیستم برق عمومی تا پایان سال ۲۰۳۰ تعیین کرده بود.
استوارت دیوی (Stuart Davey)، متخصص ریسک سایبری از پینسنت ماسونز (Pinsent Masons)، گفت:
«قابل توجه است که 90 درصد از پاسخدهندگان به این مشاوره یا موافق بودند یا با احتیاط موافقت کردند که نیاز به بررسی مقررات امنیت اطلاعات و شبکه وجود دارد.»
وی افزود:
«برای کسانی که در حال حاضر در این بخش گرفتار مقررات امنیت اطلاعات و شبکه هستند، پیشنهادهایی که برای اصلاح آستانههای مقررات امنیت اطلاعات و شبکه و خدمات ضروری دنبال میشوند، باید در کنار لایحه امنیت و تابآوری سایبری و سایر مشاورههای مرتبط، تحت بررسی قرار گیرند؛ به عنوان مثال، دولت بریتانیا اشاره کرد که الزامات تابآوری سایبری بیشتر میتواند برای زیرمجموعهای از دارندگان مجوز رگولاتورهای گاز و برق از لایحه مشارکت اروپایی که متعهد به ارائه آن به پارلمان شده، دنبال شود. این لایحه برای امکان اجرای توافقاتی که بریتانیا با اتحادیه اروپا به آن دست مییابد، در نظر گرفته شده است. مذاکرهکنندگان در حال بررسی توافقی برای پیوستن مجدد بریتانیا به بازار برق داخلی اتحادیه اروپا هستند و ممکن است نیاز به برخی هماهنگیهای نظارتی - از جمله در حوزه سایبری - داشته باشند.»
دیوی توضیح داد که برای بخش گستردهتر صنایع پاییندستی گاز و برق، این پیشنهادها ممکن است اولین باری باشند که مشمول تعهدات خاص امنیت سایبری میشوند و انطباق با آنها به طور بالقوه با فرآیندهای صدور مجوز مرتبط است.