חוסן רשתות תקשורת: מסגרת חדשה וחובות

  • הצו המלכותי החדש מגדיר רשתות ושירותי תקשורת כתשתיות חיוניות וקובע התחייבויות מחמירות של אבטחה והמשכיות.
  • מפעילים ומנהלים של תשתיות קריטיות חייבים לפתח תוכניות אבטחה ולהבטיח אוטונומיה חשמלית מינימלית של בין 4 ל-24 שעות.
  • דיווח על אירועים מתחזק, ההגנה על מרכזי 112 מתחזקת, ומוקמת ועדה לתיאום ביטחון וחוסן.

חוסן רשתות התקשורת

חוסן רשתות התקשורת הפך לנושא מרכזי בסדר היום הפוליטי והעסקי, כמו גם בשיחות יומיומיות. הפסקות חשמל, גשמים שוטפים, התפרצויות געשיות ומגפות הוכיחו שכאשר טלקומוניקציה נכשלת, כמעט הכל נעצר: שירותים ציבוריים, פעילות כלכלית, תגובה לחירום ואפילו התקשורת הבסיסית ביותר בין אנשים.

בהקשר זה, משרד הטרנספורמציה הדיגיטלית והמינהל הציבורי קידם טיוטת צו מלכותי בנושא אבטחה וחוסן של רשתות ושירותי תקשורת אלקטרונית , כמו גם תשתיות דיגיטליות מסוימות . טקסט זה, הנמצא כעת בשלב התייעצות ושימוע ציבורי, קובע מסגרת משפטית מפורטת ביותר לחיזוק האבטחה, הבטחת המשכיות השירות ומזעור השפעת האירועים על המשתמשים, בהתבסס על התחייבויות תובעניות עבור מפעילים ומנהלי תשתיות.

מדוע חוסן הרשת הפך לעדיפות

בשנים האחרונות, סדרה של אירועים קריטיים, כמו מגפת הקורונה, התפרצות הר הגעש לה פלמה, סופת DANA שפגעה בקהילת ולנסיה בשנת 2014, והפסקת החשמל באפריל, העמידו את תשתית התקשורת תחת עומס עצום. כל האירועים הללו הדגישו את אותה בעיה: ללא תקשורת אמינה, כפי שקורה בהפסקות שירותי ענן , ניהול חירום הופך לקשה משמעותית.

אירועים אלה הבהירו כי רשתות, שירותי תקשורת אלקטרונית ותשתיות דיגיטליות נלוות אינם מותרות, אלא נכס חיוני לתפקוד המדינה במצבי משבר . לכן, הממשלה החליטה לסווג אותם רשמית כמתקנים ושירותים חיוניים כאשר מוכרז מצב חירום.

סיווג זה אומר שבמקרה של אירוע חמור, כל המנהלים הציבוריים וכוחות הביטחון של המדינה חייבים לשתף פעולה בהגנה, בתחזוקה ובהתאוששות מהירה של רשתות אלו. זה כבר לא רק עניין "פרטי" של המפעילים, אלא באחריות משותפת הכוללת ביטחון לאומי, הגנה אזרחית והמשכיות של שירותים חיוניים.

טיוטת התקנה נועדה גם למלא פער רגולטורי: עד כה היו התחייבויות שונות ומפוזרות בתחום אבטחת הסייבר, הגנה על תשתיות קריטיות או ניהול חירום, אך לא הייתה מסגרת אחידה, מעודכנת וספציפית לאבטחה וחוסן של רשתות תקשורת ותשתיות דיגיטליות אסטרטגיות מסוימות.

היקף הצו המלכותי ומי מושפע

טיוטת הצו המלכותי מכוונת לקבוצה ספציפית מאוד של בעלי עניין, החל ממפעילי תקשורת אלקטרונית המספקים שירותים לציבור בספרד . אלה כוללים את חברות הטלקום הגדולות (Telefónica, MasOrange, Vodafone, Digi וכו'), אך גם חברות קטנות יותר העומדות בקריטריונים שנקבעו.

בנוסף למפעילי רשתות, התקנה חלה גם על האחראים על תשתית דיגיטלית מרכזית . זה כולל כבלים תת-ימיים המחברים את ספרד למדינות אחרות, מערכות לווייניות , מרכזי נתונים ונקודות העברת אינטרנט (IXP) החורגות מספי רלוונטיות מסוימים.

באופן ספציפי, חובות אלה יחולו על אלו המנהלים תשתיות עם יותר מ-500.000 משתמשים או עם הכנסות שנתיות העולות על 50 מיליון אירו . כמו כן נכללים מפעילים המוגדרים כקריטיים במסגרת תקנות תשתית קריטית או אלו המספקים שירותי חירום, בין היתר מקרים ספציפיים אחרים העומדים בדרישות מסוימות.

רשתות הקשורות לביטחון לאומי והגנה אינן נכללות במפורש במסגרת טקסט זה , שכן הן כפופות לתקנות ספציפיות משלהן. החרגה זו מונעת חפיפות עם מסגרות רגולטוריות אחרות ורגישות יותר.

ראוי להדגיש כי הצו המלכותי אינו מתמקד רק ברשתות עמוד שדרה גדולות או בתשתיות הנראות ביותר; מטרתו היא שכל חוליה רלוונטית בשרשרת התקשורת האלקטרונית תאמץ אמצעי אבטחה ותוכניות המשכיות בהתאם לחשיבותם של מתקניה.

תוכניות בטיחות חובה וסיווג מתקנים

אחד מעמודי התווך של התקנות החדשות הוא החובה של הצדדים המושפעים לפתח תוכנית אבטחה כללית , ובנוסף, תוכניות ספציפיות שונות המותאמות למאפייני כל רשת, שירות וסוג אירוע שהם עשויים להתמודד איתו.

תוכנית הביטחון הכללית חייבת לכלול, לכל הפחות, ניתוח סיכונים שיטתי אשר מתחשב באיומים טבעיים (תופעות מזג אוויר קיצוניות, שיטפונות, שריפות, רעידות אדמה), בעיות טכניות (כשלים נרחבים, שגיאות תצורה, פגיעה בציוד) ואיומים מכוונים (מתקפות סייבר, חבלה, חדירות לתשתיות פיזיות).

בהתבסס על ניתוח זה, על המפעיל להגדיר אמצעי עדיפות למניעה, הגנה, גילוי ותגובה . זה כולל הכל, החל מתכנון ארכיטקטורות יתירות וגיוון נתיבי תמסורת ועד קביעת פרוטוקולים לתגובה להפסקות חשמל, תוכניות תקשורת פנימיות וחיצוניות ונהלי תיאום עם רשויות ציבוריות.

בנוסף לתוכנית הכוללת, נדרשות תוכניות ספציפיות לכל סוג רשת ושירות (למשל, רשתות סלולריות, רשתות נייחות, שירותים סיטונאיים, מקטעים בינלאומיים וכו'), וכן לכל סוג של אירוע (הפסקת חשמל, כשל תוכנה מסיבי, אסון טבע מקומי, מתקפת סייבר נרחבת וכו'). יש ליישם מסמכים אלה באתר ולפרט את תחומי האחריות, זמני התגובה, משאבי הגיבוי הזמינים ואסטרטגיות קביעת תעדוף תעבורה.

מרכיב מרכזי בתוכנית הוא סיווג מתקני כל המפעילים לרמות שונות, בהתבסס על קריטיותם וההשפעה שתהיה להפסקה ממושכת. ציוד שאי זמינותו עלולה לפגוע קשות במתן שירותים חיוניים יוצב ברמה הגבוהה ביותר, בעוד שמיקומים אחרים בעלי השפעה פחותה יוצבו ברמות ביניים או בסיסיות.

דרישות לאוטונומיה חשמלית והמשכיות השירות

החלק התובעני ביותר - וגם השנוי ביותר במחלוקת - בטיוטת הצו המלכותי הוא זה שקובע את האוטונומיה החשמלית המינימלית שמתקנים חייבים להבטיח במקרה של הפסקת חשמל ממושכת. כאן, הטקסט ברור מאוד וקובע שלוש רמות בהתאם לרמת הקריטיות שהוקצתה.

מצד אחד, תשתית המסווגת כ"דרגה ראשונה" חייבת להיות מסוגלת להמשיך לפעול במשך 24 שעות לפחות ללא חשמל מרשת החשמל הקונבנציונלית. דבר זה משפיע על צמתים מרכזיים, רכיבי עמוד שדרה ומיקומים שבהם ניתוק תהיה בעלת השפעה עצומה על הקישוריות.

שכבה שנייה כוללת מתקנים ברמה בינונית , אשר חייבים להבטיח קיבולת תפעולית למשך 12 שעות לפחות. אלו אתרים חשובים, אך השפעתם מוגבלת יותר מבחינה גיאוגרפית או מבחינת השירותים המושפעים.

לבסוף, המתקנים הנותרים - אלו ברמה הבסיסית - יצטרכו את המשאבים לשמור על שירות למשך ארבע שעות אוטונומיה חשמלית לפחות . למרות שהסף נמוך יותר, הוא עדיין מייצג קפיצת מדרגה משמעותית בהשוואה למצב הנוכחי במקומות רבים, במיוחד בסביבות עירוניות צפופות.

בתחום הספציפי של רשתות סלולריות, הצו מציג חובה ספציפית מאוד: אוטונומיה זו של ארבע שעות חייבת להספיק כדי לשמור על כיסוי תקשורת עבור לפחות 85% מהאוכלוסייה . אין פירוש הדבר שכל אנטנה צריכה להגיע לסף זה בפני עצמה, אלא שהרשת כולה צריכה להיות בגודל כך שבמהלך תקופה זו, הרוב המכריע של האזרחים ימשיך לקבל גישה לשירות, כולל שיחות למספר החירום 112.

כדי להשיג מטרה זו, לכל מפעיל תהיה הגמישות לעצב אסטרטגיית תעדוף טכנולוגי משלו . הם עשויים, למשל, לחזק את האוטונומיה של אתרים מרכזיים, לתעדף קול על פני נתונים, לרכז משאבים באזורים צפופי אוכלוסין או בתשתיות רגישות במיוחד (בתי חולים, מרכזי תיאום חירום, מתקנים קריטיים וכו'). החשוב הוא שהתוצאה הכוללת תעמוד בדרישות הכיסוי וההמשכיות.

עלויות משוערות, דיונים בתעשייה ואתגרי פריסה

הדו"ח הנלווה לטיוטת הצו המלכותי מעריך כי העלות הכוללת של יישום אמצעי חוסן ואבטחה - בעיקר אלו הקשורים לחיזוק האוטונומיה החשמלית - תהיה בין 51 ל-73 מיליון יורו עבור כל רשתות התקשורת הסלולרית.

על פי הערכות רשמיות, כ -30% מתוך כ-10.400 אתרי הרשת הדרושים כדי להבטיח כיסוי ל-85% מהאוכלוסייה כבר מצוידים בסוללות או גנרטורים המסוגלים לשמור על שירות במשך ארבע שעות. דבר זה ישאיר כ-7.280 אתרים שיצטרכו לקבל פתרונות גיבוי חדשים.

בהתבסס על השקעה ממוצעת של 7.000 אירו לאתר כנקודת ייחוס - כולל הנחה של כ-30% על כמות - הממשלה מסיקה כי העלות הכוללת תיפול בטווח של 50,96 מיליון אירו עד 72,8 מיליון אירו. הממשל מדגיש כי נתון זה הוא מידתי וסביר, במיוחד בהשוואה להשפעה החברתית והכלכלית של ירידה נרחבת בתקשורת.

עם זאת, מקורות במגזר התקשורת טוענים כי העלות בפועל עשויה להיות גבוהה בהרבה , ולהגיע בקלות לכמה מאות מיליוני יורו. חברות טוענות כי ההערכה הרשמית ממעיטה במורכבות הטכנית והתכנון העירוני של פריסות רבות, במיוחד בערים גדולות שבהן רוב האנטנות מותקנות על גגות בניינים.

בהקשרים עירוניים אלה, התקנת סוללות או גנרטורים בעלי קיבולת גבוהה מציבה בעיות של מקום, עומס מבני ומכשולים בירוקרטיים עבור ועדי בעלי בתים . גגות רבים אינם מתוכננים לעמוד בעומס המוגבר הכרוכים במערכות אלו, מה שמאלץ את הצורך בעבודות חיזוק או בחיפוש אחר פתרונות חלופיים יקרים באותה מידה או אף יקרים יותר.

יתר על כן, חברות המגדלים (Cellnex, Vantage Towers, Totem, American Tower, בין היתר) לא יישאו בהשקעה לבדן אם החוזים עם המפעילים לא יבטיחו תשואה שתקזז את ההוצאות. בסופו של דבר, חלק משמעותי מהנטל הפיננסי הזה ישפיע על המאזנים של חברות הטלקום, שכבר נמצאות תחת לחץ של תחרות עזה, לחצי מחירים והצורך להמשיך ולהשקיע בקיבולת, 5G ותכונות חדשות.

מנקודת מבטה של ​​המדינה, הממשלה מדגישה כי ההשפעה התקציבית הישירה תהיה כמעט אפסית , שכן משימות הפיקוח, התיאום והתגובה יסתמכו על מבנים וסוכנויות קיימים. עם זאת, היא מכירה באפשרות של עלויות שוליות הקשורות לכלי ניהול אירועים, פיתוח הנחיות טכניות או קמפיינים של ביקורת, אך מבלי להתחייב להוצאות חדשות משמעותיות אלא אם כן בעתיד תוכנית מימון משותף או סיוע ספציפי יהפוך לזמין.

מרכזי 112, מערכות התרעה לציבור ושירותי חירום

מעבר לקישוריות כללית, הטקסט מקדיש חלק מיוחד לתקשורת הקשורה לשירותי חירום , עם דגש מיוחד על המרכזים המנהלים את מספר 112 ועל מערכות התרעה לציבור.

מרכזי תיאום חירום אלה, כמו גם המפעילים המספקים להם קישוריות, יידרשו לפתח תוכניות אבטחה משלהם , בהתאם לתוכנית האבטחה הכללית של המפעיל אך עם דגש ספציפי מאוד על המשכיות התקשורת במצבים קריטיים.

המטרה היא להבטיח שגם בתרחישים קיצוניים כמו הפסקות חשמל גדולות, אסונות טבע או אירועים בו-זמניים ברחבי המדינה, מספר החירום 112 ומערכות ההתרעה ההמוניות יישארו פעילות. הניסיון האחרון הראה כי ללא תקשורת זו, יכולתם של שירותי ההגנה האזרחית, המשטרה, הכבאות ושירותי הרפואה הדחופה נפגעת קשות.

התקנה שואפת להבטיח כי הן למרכזי החירום 112 והן לרשתות התומכות בהם יהיו יתירות, נתיבים חלופיים ואוטונומיה אנרגטית מספקת , תוך מניעת נקודות כשל בודדות ומזעור זמן השבתה. היא גם מבקשת לחזק את מנגנוני התיאום בין מרכזים אלה, מפעילים ורשויות לאומיות ואזוריות בעלות אחריות לניהול מצבי חירום.

במקביל, נכללו הוראות שנועדו להבטיח שמערכות התרעה לציבור - לדוגמה, שליחת הודעות המוניות לטלפונים ניידים במקרה של אסון ממשמש ובא - ישמרו על פעילותן באותם תנאים תובעניים הנדרשים לשאר השירותים הקריטיים.

מערכת דיווח על אירועים וסיווג חומרה

סעיף חשוב נוסף בצו המלכותי נוגע לנוהל הדיווח על אירועי אבטחה והמשכיות עסקית . המטרה היא להבטיח שלרשויות תהיה גישה למידע אמין ועדכני במהירות האפשרית על מנת לתאם תגובות יעילות.

ראשית, מפעילים נדרשים להוציא הודעה ראשונית תוך שעה מהתרחשות אירוע רלוונטי. הודעה מוקדמת זו אינה חייבת להכיל את כל הפרטים הטכניים, אך עליה לספק מידע מספק על ההיקף הראשוני, השירותים המושפעים והגורמים האפשריים.

מנקודה זו ואילך, יש לשלוח הודעות ביניים תקופתיות כדי לעדכן את סטטוס האירוע, את התקדמות מאמצי ההתאוששות וכל שינוי משמעותי בהשפעה על המשתמשים. תדירות ההודעות הללו תותאם להיקף האירוע ולהתפתחותו.

לאחר פתרון התקרית, תישלח הודעה סופית לסגירה רשמית של מחזור המידע, ובמועד מאוחר יותר יהיה צורך להכין דוח מפורט המנתח לעומק את גורמי השורש, את כשלי התכנון או התפעול שייתכן שתרמו לכך, את ההשפעה האמיתית מבחינת המשתמשים והשירותים, ואת האמצעים המתקנים שיינקטו כדי למנוע הישנות.

הצו מציג גם מערכת לסיווג אירועים כ"משמעותיים" או "מינוריים" על סמך קריטריונים אובייקטיביים: מספר המשתמשים שנפגעו, משך ההפרעה, האזור הגיאוגרפי שנפגע וסוג השירות שנפגע. סיווג זה יסייע בקביעת סדרי עדיפויות של משאבים, הפעלת פרוטוקולים ספציפיים וקידום תיאום עם גופים לאומיים ואירופאיים אחרים.

פיקוח, תיאום מוסדי וועדת ביטחון חדשה

מזכירות המדינה לתקשורת ותשתיות דיגיטליות היא הרשות האחראית על פיקוח על עמידה בכל החובות המפורטות בצו המלכותי. תפקידיה כוללים קבלה וניתוח של דיווחי אירועים, סקירת תוכניות אבטחה וביצוע בקרות או ביקורות.

גוף זה יהיה אחראי גם על תיאום פעולות עם ממשל אחר , הן ברמה המדינתית והן ברמה האזורית, ועל כינון שיתוף פעולה עם גופים אירופאיים ובינלאומיים העוסקים באבטחת רשתות, חוסן סייבר או הגנה על תשתיות קריטיות.

הטקסט קובע הקמת ועדת תיאום לאבטחה וחוסן של רשתות ושירותי תקשורת אלקטרונית . פורום זה נועד לשמש כמרחב קבוע לחילופי מידע, דיון טכני ומעקב אחר יישום הצעדים המתוכננים.

נציגים ממפעילים, מנהלי תשתיות, רשויות רגולטוריות, כוחות ביטחון ובעלי עניין מרכזיים אחרים יוכלו להשתתף בשולחן עגול זה, במטרה לקדם תרגילי סימולציה, לשתף שיטות עבודה מומלצות ולנתח אירועים רלוונטיים כדי להפיק לקחים לעתיד.

קיומו של גוף קולגטיבי זה היה גם דרישה חוזרת ונשנית מצד מגזר התקשורת עצמו , שדרש ערוץ תקשורת יציב ומובנה עם הממשל כדי לטפל בכל הקשור לאבטחה ולהמשכיות השירות.

תהליך התייעצות ושימוע ציבורי לטיוטת התקנה

לפני אישורה הסופי, טיוטת הצו המלכותי כפופה לתהליך כפול של שיתוף ציבור , בהתאם להוראות החקיקה הכללית בנושא סדרי דין מנהליים וניסוח תקנות.

ראשית, נפתחה התייעצות ציבורית ראשונית , שמטרתה הייתה לאסוף חוות דעת ראשוניות ממפעילים, אזרחים וכל צד מעוניין בנוגע לצורך ולהזדמנות לפתח תקנות ספציפיות בנושא אבטחה וחוסן של רשתות תקשורת אלקטרוניות ותשתיות דיגיטליות מסוימות.

בהתייעצות זו, יחידים וישויות יכלו להגיש את תרומותיהם לכתובת הדוא"ל [email protected] , בתנאי שזיהו את עצמם כראוי ומתמקדים בהערותיהם בנימוק, בהיקף ובתוכן הכללי של התקנה העתידית. כמו כן צוין כי תרומות יהיו כפופות לפרסום, למעט אותם חלקים שסומנו במפורש כסודיים.

לאחר שעבר את השלב הראשוני, פורסמה טיוטת הטקסט להתייעצות ציבורית לתקופה שתמשך עד ה-8 בינואר 2026. בשלב זה, מפעילים, עמותות, חברות ואזרחים מוזמנים שוב לגבש הערות ספציפיות יותר על הסעיפים המוצעים, חובותיהם הספציפיות והיתכנותם המעשית.

יש לשלוח הערות בשלב זה לכתובת הדוא"ל [email protected] , תוך ציון זהות השולח בבירור והגבלת עצמן להערכת נחיצות, רלוונטיות או תוכן הטקסט המוגש להתייעצות. המטרה היא להבטיח שהתוצאה הסופית תהיה סטנדרט טכני תקין, המותאם למציאות של הענף ותואם לתקנים אירופיים לאבטחת סייבר וחוסן תשתיות קריטיות.

כל המסגרת הרגולטורית והפרוצדורית הזו שואפת להבטיח שלנוכח משברים עתידיים - בין אם הם נובעים מהפסקות חשמל, אירועי מזג אוויר קיצוניים, כשלים טכניים או מתקפות סייבר בקנה מידה גדול - למדינה יהיו רשתות ושירותי תקשורת חזקים הרבה יותר, כאשר מפעילים נדרשים לתכנן ולהשקיע בחוסן, ועם מנהלים מחוברים, מתואמים ומוכנים טוב יותר להגן על תשתיות שהפכו, ללא הגזמה, למערכת העצבים של החברה הדיגיטלית.

הפסקת חשמל עולמית של Cloudflare
Artaculo relacionado:
הפסקת חשמל עולמית ב-Cloudflare: השפעה, גורמים הנמצאים בחקירה וכיצד היא משפיעה עליך

הוסף כמקור מועדף בגוגל