En kritisk sårbarhet
Den 14. november i 2023 gjennomførte Reguleringsmyndigheten for energi (RME) tilsyn for å føreaze kontroll med hvordan nettselskapet Klive i Nord-Østerdal oppfylte krav til å beskytte avanserte måle- og styringssystemer (AMS). Der oppdaget RME det de beskriver som «en kritisk sårbarhet» og et «alvorlig sikkerhetsbrudd», og mente Klive opptrådte uaktsomt.
Vedtok overtredelsesgebyr
– Avviket som ble påpekt gjaldt at PCer ikke var forhåndsgodkjent, opplyser daglig leder Frode Eggestad i Klive. Med bakgrunn i dette fattet RME 2. desember 2024 vedtak om overtredelsesgebyr på 750.000 mot Klive for brudd på krav til sikkerhet i AMS etter avregningsforskriften § 4-6. Avregningsforskriften § 4-6 tredje ledd bokstav a slår fast at «enheter og brukere som skal kommunisere til eller i AMS, må godkjennes i AMS av nettselskapet eller nettselskapets leverandør før de får tilgang».
Klaget til Energiklagenemda
Dette er første gang RME gir et overtredelsesgebyr for brudd på krav til sikkerhet i AMS. I skjerpende retning påpekte RME at Klive skal ha fått en klar oppfordring til å gjennomgå sin oppfølging av sikkerhetskrav da forskriften ble endret og nye krav til sikkerhet i AMS trådte i kraft 1. januar 2022. Klive påklaget vedtaket til Energiklagenemda den 31. januar i år. Selskapet mente det ikke er rettslig grunnlag for å ilegge et overtredelsesgebyr og at RME i betydelig grad overdriver alvorlighetsgraden på bruddet. Klive framholdt at ordlyden i forskriften ikke gir grunnlag for verken å konstatere overtredelse eller ilegge overtredelsesgebyr.
Reduserte gebyret
Energiklagenemnda har nå fastslått at bestemmelsen ble overtrådt og at Klive har opptrådt uaktsomt, men redusert gebyrets størrelse til kroner 650.000. – I dette tilfellet har ikke sikkerhetsnormer for AMS blitt fulgt og klager har dermed operert med et utilstrekkelig sikkerhetsnivå på en sentral del av sin virksomhet, skriver Energiklagenemda i sin avgjørelse. Nemda påpeker imidlertid at selv om Klives områdekonsesjon strekker seg over et stort areal, betjener selskapet kun rundt 11.000 kunder. – Muligheten for at et skadetilfelle skulle inntreffe var relativt begrenset, skriver nemda i sitt vedtak.
Kompliserte brukernavn og passord
Eggestad i Klive sier at selskapet tar Energiklagenemndas avgjørelse til etterretning. Han sier IT-sikkerhet er en absolutt prioritet for Klive, og at de har kontinuerlig stor oppmerksomhet på å beskytte alle sine systemer og kundedata. Selv om PCer ikke var forhåndsgodkjent, framholder Eggestad at det likevel var nesten umulig å komme inn på systemet. – Det ville krevd at noen gjettet eller truet seg frem til svært kompliserte brukernavn og passord, sier Klive-sjefen. Han framholder videre at avviket ble rettet umiddelbart etter tilsynet. – Vi har i etterkant styrket både rutiner, ressurser og tekniske løsninger for å bli enda bedre, sier Eggestad.
Utydelig veiledning
Han merker seg også at Energiklagenemnda peker på at regelverket og veiledningen fra RME har vært utydelig. – Vi registrerer også at RME aldri tidligere har ilagt overtredelsesgebyr for tilsvarende forhold, og vi er svært overrasket over størrelsen på gebyret på 650.000 kroner. Gebyrets størrelse viser samtidig at fokuset på IT-sikkerhet i bransjen er skjerpet, sier Eggestad. Videre forteller han at selskapet sammen med sin leverandør har gått grundig gjennom situasjonen og at de kan bekrefte at ingen data er manipulert. – Det har kun vært en teoretisk risiko for at noen kunne se forbrukstall. Våre kunder kan være trygge på at vi tar IT-sikkerhet på største alvor, og at vi vil fortsette å ha høyeste oppmerksomhet på dette fremover, sier Eggestad.


