欧洲电力行业联盟-跨境电力流动网络安全方面的网络规范(英)-2023.11-10页_334kb
报告摘要
Eurelectric 对欧盟委员会委托规则(网络安全部分)的反馈总结
实施时间框架
Eurelectric 欢迎咨询,但批评实施时间过长。现有版本下,NCCS 完全实施可能需要 7-10 年。建议将映射矩阵的创建时间从 36 个月缩短至 6 个月,并在文章 47 中建立临时映射矩阵。此外,两个相互依赖要求的截止期存在矛盾:国家实体需在 6-9 个月内制定国家立法列表,而 ENTSO-E 和 EU DSO 需在更短的截止期内完成标准列表,这导致不协调。
信息共享
反对双重报告机制(如文章 37 规定)。建议将实体级别的报告集中到单一平台,并与 CSIRT 和国家当局协调。Eurelectric 关注 NIS2 指令尚未在欧盟实施,与新框架可能导致重叠和双重监管。建议 NCCS 优先使用 NIS2 指令的 4 年更新周期,并提供信息共享指导,包括黑客攻击后通知的强制性和方式。
风险评估方法
建议在风险评估方法中包括更多威胁场景,如未提及的 O 攻击。Eurelectric 要求引用国际标准(如 ISO 27005、NIST CSF)。文章 17 需明确定义 ECRI 索引、双赢-影响过程,明确最小范围,并优先完成风险评估方法以避免延误。
范围与协调
文章 31 和 25 存在范围不一致,建议消除引用至其他过程的模糊性。强调实体需清晰了解 cybersecurity 管理系统的最小范围,避免过度引用。同时,建议在实施中考虑基准测试(Article 13),并加强国家层级之间的协作,邀请 R&D 实体参与观察。
成本回收与一般方法
欢迎规则中认可 DSO 成本通过网络费率全额回收。关键意见包括:基准测试(Recital 18)应提及,调查(Recital 23)需包含法医分析,以提升准备度。关切 NIS2 指令未完成可能导致的法规重叠和繁琐管理。
其他意见
Eurelectric 强调 NCCS 应避免与 NIS2 和 CER 指令冗余,确保成本效益。提出 NCCS 应更严格于 NIS2 的报告截止期(如 4 小时 vs 24 小时),并简化合规要求。结论强调 NCCS 是重大转变,需快速行动以保护能源基础设施,焦点在可行且有成本效益的实施,确保能适应国家风险管理。
试读结束,高清完整版pdf/doc/ppt,请点下载