依据 IEC 62443 的电网调度控制系统与设施
区域模型,含每个区域的风险评估和安全等级
了解更多
服务于您所在行业的从业者。
您的重点领域
我们通过符合 IEC 62443 的安全架构、硬件安全模块、面向智能电表网关的 PKI,以及控制中心与企业 IT 之间的受控接口,保护电网调度控制系统、发电设施与智能计量系统。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
调度系统和远动技术原本为封闭网络而设计,如今却与办公 IT、服务商和分布式设施相连。我们记录设施和连接,依据 IEC 62443-3-2 将指挥调度中心、变电站和企业 IT 划分为若干区域,并为每个区域确定安全等级和允许的管道。我们在维护窗口内完成加固、网络分段,以及依据 IEC 62351 对协议的安全防护,同时不触及设施经过验证的配置。攻击检测会同步读取 IEC 60870-5-104 和 IEC 61850,从而在控制系统中区分操作失误和攻击行为。
一家配电网运营商依据 IEC 62443 将指挥调度中心、变电站和办公 IT 划分为不同区域,远动连接通过受保护的管道传输,攻击检测同步读取控制系统协议。
我们的方法
智能计量系统仅通过 TLS 与智能电表 PKI 颁发的证书通信,其架构由技术指南 BSI TR-03109 规定。我们为网关管理和市场参与方规划子 CA,在 Utimaco u.trust GP HSM、Thales Luna 7 和 Entrust nShield 5c 之间厂商中立地选型,并按角色、法定人数和记录开展密钥仪式。网关、控制盒和依据 EnWG 第 14a 条设立的 CLS 通道所使用的证书,都会获得包含续期、吊销和监控的生命周期管理。网关管理方的 ISMS 认证所需证明材料也在同一项目中产生。
一家计量点运营方将其智能电表网关的子 CA 从服务商处收回自建;密钥在 HSM 中通过有记录的仪式生成,网关管理方和市场参与方则从自有 PKI 获取证书。
我们的方法
电网运营商需要依据 EnWG 第 11 条的 IT 安全目录建立经认证的 ISMS,KRITIS 运营方还需要攻击检测系统,并定期向 BSI 提供证明材料。NIS2 将注册、风险管理和报告义务扩大到更多能源企业。我们依据 ISO 27001 建立 ISMS,并加入 ISO 27019 针对过程控制的补充要求,或将其适用范围扩展到电网调度。我们按照 BSI 指南建立攻击检测,涵盖 IT 和控制系统的记录、检测与响应。在审查到来之前,我们会结合模板和期限演练向 BSI 和联邦网络局的报告流程。
一家市政公用企业将 IT 和控制系统整合进依据 ISO 27019 建立的 ISMS,并在下一次 KRITIS 审查日期前证明攻击检测的落实程度。
我们的方法
光伏、风电场、储能设施和热电联产装置提供测量数据并接收控制指令,通常通过公共网络和多家厂商的组件实现。我们通过 IEC 60870-5-104、IEC 61850、Modbus TCP 和 OPC UA,将这些设施接入调度系统、直接营销商和 Redispatch 2.0,并在各连接点部署数据二极管和协议网关。厂商和服务商的远程维护通过统一的中央接入点进行,配备跳板机、多因素身份验证、限时授权和会话记录。变电站和场站内的边缘设备则获得经过加固的操作系统、证书,以及使用签名固件的远程更新。
一家风电场运营方用配备跳板机的中央远程维护接入,取代厂商通过调制解调器的接入方式;每次会话都对应特定服务商,限时并留有记录。
我们的方法
光伏、风电、热泵和充电基础设施的接入,使负荷和发电更难以规划,而偏差会带来平衡电量和再调度成本。我们搭建整合调度系统历史数据、智能电表网关测量数据、德国气象局气象数据和市场数据的数据平台,并在此基础上训练带不确定性区间的预测模型,区间按电网区域和配电站划分。模型运行在控制系统之外,其预测结果以建议的形式提供给电网调度、平衡组管理和交易部门。版本管理、预测质量监控、重新训练,以及依据欧盟《人工智能法案》的分级,都是运维的组成部分。
一家配电网运营商根据气象和测量数据,按配电站预测光伏上网电量;电网调度可以提前一天发现阻塞,而不是等到故障发生。
我们的方法
强大的量子计算机将破解如今远动连接、固件签名和智能电表 PKI 所依赖的 RSA 和椭圆曲线算法,而远动设备、网关和变电站设备在现场使用的时间远远长于办公 IT。我们对控制系统、PKI 和设施中使用的密码算法、密钥和证书进行清点,按设备使用年限评估,并分阶段规划向 ML-KEM 和 ML-DSA 的迁移。固件签名率先切换到 LMS 和 XMSS 等基于哈希的方案,HSM 固件和 PKI 则依据 BSI TR-02102 采用混合证书跟进。路线图将每一步都与电网中的部署周期和更新周期相绑定。
一家燃气管网运营商对远动技术和 PKI 中的密码学方案进行清点;固件签名率先切换到基于哈希的方案,子 CA 则在下一次设备更换时改用混合证书跟进。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 能源行业
指挥调度中心、变电站和办公 IT 共用一个网络,防火墙规则还停留在投运时的设置,KRITIS 审查日期已经公布。
建立资产清单,依据 IEC 62443-3-2 划分区域和管道,在维护窗口内完成加固,并在 SIEM 中接入控制系统协议实现攻击检测。
运行中实现区域隔离,攻击检测的落实程度得到证明,审查材料在期限前准备就绪。
02 / 能源行业
智能电表推广正在进行,证书来自一家不透明的服务商,运营方希望将自有子 CA 的密钥收回自建。
制定依据 BSI TR-03109-4 的 PKI 方案,完成 HSM 选型,开展有记录的密钥仪式,并接入网关管理方和市场参与方。
建成由 HSM 保护密钥的自有子 CA,证书生命周期管理写入运维手册,ISMS 认证所需证明材料齐备。
03 / 能源行业
光伏上网电量超出表格预测,平衡电量和再调度成本随之上升,而测量数据在调度系统中未被利用。
搭建整合调度系统历史数据、测量数据和气象数据的数据平台,按配电站建立带不确定性区间的预测模型,并配备附质量报告的模型运维。
为电网调度和平衡组提供带不确定性区间的预测,阻塞情况提前一天可见,模型具备版本状态和证明材料。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
设施、网络、接口,以及来自 KRITIS、NIS2 和 IT 安全目录的义务
区域模型、PKI 架构、攻击检测、运维模式
在维护窗口内完成网络分段、PKI、远程接入和数据平台建设
监控、证书、审查、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
从依据 IEC 62443 的控制系统到面向长期在役设施的后量子密码学,六大行动领域均由 OTOKO® 规划、集成并运维。每项措施都能向 BSI、德国联邦网络局(BNetzA)和审计人员提供证明。整套解决方案在德国数据中心运行。
能源行业的 IT 安全保护控制系统、发电设施与计量系统免受故障和攻击,并能向 BSI 和联邦网络局证明每项措施。为此,OTOKO® 涵盖六大行动领域:依据 IEC 62443 的电网调度控制系统与设施、依据 BSI TR-03109 的智能电表网关 PKI 与 HSM、KRITIS 证明材料与依据 ISO 27019 的 ISMS、分布式设施的远程维护与接入、借助数据平台预测负荷与发电,以及面向长期在役设施的后量子密码就绪。其中,密钥和证书存放在硬件安全模块(简称 HSM)中。
与单纯的咨询项目相比,区别在于运维和证明材料。每个区域、每条远动连接和每张证书都配有文档、版本状态,以及 KRITIS 审查和联邦网络局 IT 安全目录所要求的材料。密码学与硬件安全模块是我们的核心能力。因此,智能电表 PKI 和远动技术的密钥都存放在经认证的设备中,而不是软件里。
密码学与硬件安全模块是我们的核心能力。智能电表 PKI 的子 CA、远动技术证书和固件签名,我们都按照 BSI TR-03109 的要求,在经认证的设备中规划和运维。
整套解决方案在德国数据中心运行。这适用于 PKI、攻击检测和用于预测的数据平台。
我们与关键基础设施运营方和受监管行业合作。我们深知 BSI、联邦网络局、审计人员,以及能源供应领域信息安全方面的具体期望。
从咨询到运维,由同一个团队为您提供全程支持。OT 安全架构师、密码学专家和数据工程师全程参与,不会转交给第三方。
大多数能源供应商的问题并非技术不足,而是历史遗留的控制系统、证明材料缺口,以及 KRITIS 和 NIS2 的期限压力。
01
调度系统、远动技术和办公 IT 共用一个网络,工程师工作站可以访问每一台控制器,而防火墙规则还停留在投运时的设置。
02
网关、远动设备和控制盒的证书记录在表格里,子 CA 的密钥存放在软件中,而证书过期往往要到故障发生时才会被发现。
03
SIEM 收集办公 IT 的事件,却不覆盖控制系统协议 IEC 60870-5-104 和 IEC 61850,而向 BSI 的上报全靠一个人来完成。
04
厂商和服务商通过各自的调制解调器和 VPN 接入设施,既没有审批,也没有时间窗口或会话记录。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 贵单位的指挥调度中心、数据中心、HSM 与子 CA | 德国数据中心,依据 ISO 27001 运营 | Azure、AWS 或 Google Cloud,可选择德国区域 |
| 运维 | 您的团队,或由 OTOKO® 以托管服务形式运维 | OTOKO®,附带审计权限和 KRITIS 审查所需证明材料 | 共同承担,平台服务由云服务商提供 |
| 工具 | 调度系统、OT 监控、自建 HSM 与 PKI、Kafka、Kubernetes | 托管 PKI、HSM 即服务、面向预测的数据平台 | 云端 HSM 服务,托管数据与机器学习服务 |
| 适用于 | 电网调度、远动技术、智能电表 PKI 的子 CA | 对主权和审查证明材料有需求的 KRITIS 运营方 | 预测、分析、市场通信、负荷高峰 |
| 合规 | 完全掌控,证明材料来自贵单位依据 ISO 27019 建立的 ISMS | 依据 GDPR 的数据处理协议、KRITIS 合同条款,站点位于德国 | 数据处理协议、标准合同条款,控制指令不经由云端下发 |
合作方式
项目
边界清晰的项目,例如依据 IEC 62443 的区域模型、建立子 CA,或为 KRITIS 审查做准备,具备明确的成果、里程碑和验收标准。
团队扩充
OT 安全架构师、密码学专家或数据工程师在贵单位的团队、工具和审批流程中工作,必要时直接进驻指挥调度中心。
托管服务
OTOKO® 按约定的服务水平运维攻击检测、PKI 与 HSM 或数据平台,提供定期报告,以及 KRITIS 审计人员和联邦网络局所要求的证明材料。
五套约束电网运营商、发电企业和计量点运营方的法规,列出各自要求以及 OTOKO® 为此提供的服务。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| 《IT 安全法 2.0》与 KRITIS | 超过 KRITIS 法规阈值的设施须达到最新技术水平,配备攻击检测系统,定期向 BSI 提供证明材料,并上报重大故障 | 对设施进行归类,依据 BSI 指南为 IT 和控制系统建立攻击检测,提供含落实程度的审查材料,以及配有模板的报告流程 |
| NIS2 | 注册登记,针对供应链、密码学和访问控制的风险管理措施,分阶段的报告义务(含早期预警、通报和结案报告),以及管理层的责任 | 针对各项措施的差距分析、密码学与访问控制方案、配有期限和演练的报告流程,以及管理层的培训证明 |
| ISO 27019 与 IT 安全目录 | 依据 ISO 27001 建立 ISMS,并加入 ISO 27019 针对过程控制的补充要求,适用范围依据 EnWG 第 11 条涵盖电网调度,同时完成认证并指定 IT 安全联系人 | 建立或扩展 ISMS,含网络结构图、风险分析和措施计划,并提供认证准备和审计陪同 |
| IEC 62443 | 带安全等级的区域与管道、控制系统的系统要求、组件加固,以及自动化系统的补丁与变更流程 | 带风险评估的区域模型、网络分段与加固、每个区域的检测证明,以及维护窗口内补丁工作的运维手册 |
| BSI TR-03109 | 依据保护轮廓认证的智能电表网关、配备子 CA 的智能电表 PKI、使用 PKI 证书的 TLS 通信,以及对网关管理方及其 ISMS 的要求 | 配备 HSM 的 PKI 方案与子 CA、证书模板与生命周期管理、接入网关管理方和市场参与方,以及 ISMS 证明材料 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
服务内容包括依据 IEC 62443 的区域模型和控制系统加固、依据 BSI TR-03109 的智能电表网关 PKI 与 HSM、KRITIS 证明材料与依据 ISO 27019 的 ISMS 及攻击检测、分布式设施的远程维护与接入、负荷与发电预测,以及后量子密码就绪。每个行动领域都可单独委托,也可作为整体套餐委托,均在德国数据中心运行。
一处设施是否属于关键设施,取决于 KRITIS 法规针对各设施类别设定的阈值,例如电网、发电、天然气供应和区域供热各有不同。NIS2 还会依据规模和行业将更多能源企业纳入适用范围,即使未达到这些阈值。我们会为贵单位的设施归类,推导出附带期限的义务,并确定哪些证明材料需要优先完成。
可以,这是常见做法。老旧的调度系统和远动设备很少获得更新,因此我们通过划分区域、前置工业防火墙、数据二极管、受控远程接入和被动网络流量监控来保护它们。这些措施在不触及设施经过验证的配置的前提下生效,并在维护窗口内实施。我们与关键基础设施运营方和受监管行业合作。在这些领域,这种做法已是常规。
该技术指南规定,网关、网关管理方和市场参与方只能通过 TLS,并使用智能电表 PKI 颁发的证书进行通信。运营子 CA 的单位,需要在 BSI 的根下完成注册,遵循 TR-03109-4 规定的证书模板,建立依据 ISO 27001 的 ISMS,并在 HSM 中生成和保管密钥。我们提供 PKI 方案、HSM 集成、密钥仪式,以及认证所需的证明材料。
数据平台通过数据二极管或协议网关从过程网络中读取数据,但从不写回。来自智能电表网关的测量数据通过网关管理方进入平台,并依据 GDPR 和《计量点运营法》进行假名化处理。模型运行在控制系统之外,其预测结果以建议的形式流向电网调度,而不是作为控制指令。
现在就应该开始,从清点入手。智能电表网关、远动设备和变电站设备在现场使用的时间,远远长于预计出现强大量子计算机的时间,而电网内的设备更换又需要数年的提前规划。清单会显示哪些固件签名、证书和连接需要优先迁移,路线图则将迁移与部署周期和更新周期相绑定。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
OT 安全架构师: 区域模型、加固,以及面向控制系统的攻击检测. 密码学专家: 智能电表 PKI、HSM 集成、PQC 路线图. 集成开发人员: 面向设施的接口、远程接入、数据二极管. 数据工程师: 数据平台、预测模型、模型运维. 合规顾问: KRITIS、NIS2、IT 安全目录、审查材料. 项目负责人: 里程碑、维护窗口、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
设施、网络、接口,以及来自 KRITIS、NIS2 和 IT 安全目录的义务 资产清单、密码资产清单、差距分析,以及按对供电影响排序的措施清单
项目: 边界清晰的项目,例如依据 IEC 62443 的区域模型、建立子 CA,或为 KRITIS 审查做准备,具备明确的成果、里程碑和验收标准。 团队扩充: OT 安全架构师、密码学专家或数据工程师在贵单位的团队、工具和审批流程中工作,必要时直接进驻指挥调度中心。 托管服务: OTOKO® 按约定的服务水平运维攻击检测、PKI 与 HSM 或数据平台,提供定期报告,以及 KRITIS 审计人员和联邦网络局所要求的证明材料。
监控、证书、审查、知识转移 攻击检测投入日常运行,证书按期续期,全程陪同审查,并逐步完成移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
能源行业
让我们共同排查您的电网与设施目前存在哪些安全隐患,以及哪些措施能最先见效。
预约初步沟通