AI превръща електрическата мрежа в ново кибербойно поле: енергетиката търси защита преди следващия пробив

Дигитализацията прави системата по-ефективна, но отваря хиляди нови входове за атака. ЕС затяга правилата, България трябва да защити едновременно старите SCADA системи, новите ВЕИ, батериите и бързо цифровизиращата се мрежа

11 сеп 2026

Галина Александрова

Изкуственият интелект (AI) започва да променя не само начина, по който енергийните компании управляват електроцентрали, подстанции и мрежи, но и икономиката на атаките срещу тях. Доскоро проникването в индустриална система изискваше специализирано разбиране на специфични комуникационни протоколи и оперативни технологии. Днес големите езикови модели могат да помогнат на нападателя да напише код, да претърси огромно количество информация за уязвимости, да автоматизира социалното инженерство и да сглоби значителна част от атаката с много по-малко време и експертен ресурс.

Това е основната теза в анализа на Reuters за новия риск пред енергетиката: колкото по-свързана, автоматизирана и децентрализирана става електроенергийната система, толкова по-голяма става и нейната цифрова повърхност за атака. Производство, пренос и разпределение вече не са изолирани физически активи, а огромна мрежа от софтуер, комуникации, дистанционно управлявани устройства и оперативни технологии.

Този процес има особено значение за Европа. Континентът едновременно ускорява цифровизацията на мрежите, изгражда милиони децентрализирани ВЕИ мощности, батерии и зарядни станции и е под постоянен натиск от геополитически мотивирани кибератаки.

България се намира точно на пресечната точка. ЕСО автоматизира подстанции и системи за управление, соларният и батерийният сектор растат бързо, а електрическата инфраструктура се превръща във все по-сложна киберфизична система. Това носи големи ползи за управлението на мрежата – и същевременно означава, че киберсигурността вече трябва да се проектира заедно с трансформатора, инвертора и софтуера, а не да се добавя впоследствие.

Украйна и Полша показаха как цифровата атака може да стане енергийна

Опасността не е теоретична. Reuters посочва Украйна, чиято енергийна инфраструктура системно е атакувана от свързвани с Русия хакери след началото на войната. Полша също е била обект на операции, включително атака през декември, насочена към комуникацията между ВЕИ инсталации и операторите на разпределителните системи.

През август американските власти предупредиха и за опити неизвестни нападатели да компрометират устройства на Siemens, използвани в критична инфраструктура, включително енергетиката и промишлеността. Великобритания същевременно инструктира ръководители на енергийни компании как да защитят активите си след съобщения за атака срещу малък енергиен обект, приписвана на свързани с Иран хакери.

Британската компания Bridewell е открила и признаци, че RomCom – група, свързвана с Русия – вероятно е използвала AI за създаване на съдържание за социално инженерство срещу организации от критичната инфраструктура във Великобритания.

Картината съответства на по-широкия европейски риск. ENISA е анализирала 4875 инцидента между юли 2024 и юни 2025 г. В нейния Threat Landscape 2025 DDoS атаките съставляват 77% от регистрираните инциденти, ransomware остава заплахата с най-тежко въздействие, а фишингът е началната точка при около 60% от наблюдаваните прониквания. Агенцията отчита и засилване на операциите на групи, свързвани с държавни интереси.

Енергетиката е особено чувствителна, защото сривът ѝ не остава в границите на един сектор. Продължително прекъсване на електроснабдяването може да засегне телекомуникации, транспорт, банки, водоснабдяване, болници и индустриално производство. Именно затова ENISA определя енергийната и телекомуникационната инфраструктура сред най-критичните елементи на съвременното общество.

AI сваля „цената за вход“ на хакерите

Най-същественият нов риск е, че AI не създава непременно напълно нов вид атака. Той прави познатите атаки по-бързи, по-евтини и достъпни за много повече нападатели. Роб Денабърг от American Public Power Association обяснява пред Reuters, че големите езикови модели позволяват на хора без висока техническа квалификация да „автоматизират голяма част от типичния сценарий на атака“, като намаляват необходимото време, експертност и ресурси.

Това е особено опасно при оперативните технологии – OT, които физически управляват електроцентрали, подстанции, прекъсвачи и потоци на електричество.

За да атакува програмируем логически контролер или друг индустриален компонент, нападателят традиционно трябва да познава специфичния му протокол. AI може да помогне да се генерира код, който „говори езика“ на устройството, без атакуващият сам да се превръща в индустриален инженер, отбелязва Денабърг.

Фил Тонкин от Dragos съобщава, че вече са наблюдавани скриптове за атаки срещу оперативни активи, които според него са генерирани от свързвани с Иран участници.

AI е полезен и на по-ранния етап – разузнаването. Кийрън Бхардвадж от Bridewell посочва, че инструментите могат автоматично да претърсят огромно количество информация и да открият коя организация е уязвима, към какво точно и в кой момент. Така се увеличават „скоростта, мащабът и ефективността“ на атаките.

Европейската комисия стигна до същия извод в представения през юли 2026 г. Action Plan on Cybersecurity and Artificial Intelligence: AI може едновременно да открива уязвимости и да укрепва критичната инфраструктура, но и да автоматизира атаки и да ги извършва с безпрецедентна скорост и мащаб.

Източник: Reuters

Истинският риск е срещата между старо оборудване и нов софтуер

Парадоксът на енергетиката е, че най-модерните цифрови системи често трябва да работят заедно с оборудване, проектирано преди десетилетия. И това може да бъде по-сериозен проблем от бюджета.

„Количеството остаряло оборудване“ е по-добър индикатор за трудността да бъде достигната зряла киберзащита, отколкото само размерът на средствата, предупреждава Бхардвадж. Част от старите устройства не позволяват лесно инсталиране на съвременни механизми за сигурност или пачове.

При обикновен офис компютър актуализацията може да бъде направена сравнително бързо. При електроцентрала или подстанция това е различно. Всяка промяна трябва внимателно да бъде тествана, защото дефектен security patch сам може да причини нежелано поведение и дори прекъсване на електроснабдяването.

Именно затова защитата на IT и на оперативните технологии не може да бъде еднаква. В корпоративната IT система при атака сървър може да бъде изключен. В енергетиката командата „изключи системата“ може да означава да бъде прекъсната електроенергията за град или промишлена зона.

Малките ВЕИ се превръщат в новото слабо звено

Големите атомни, газови или други електроцентрали обичайно разполагат със сравнително сложна киберзащита. Малък соларен парк обаче може да бъде свързан към интернет чрез далеч по-проста система за дистанционен контрол.

Тонкин от Dragos предупреждава, че именно такива ВЕИ обекти могат да се окажат уязвими. За собственик на сравнително малък соларен парк разходът за няколко защитни слоя, специализиран мониторинг и 24-часов security operations centre трудно се оправдава икономически. Но когато хиляди подобни инсталации бъдат агрегирани, проблемът вече не е малък.

Същото важи за домашни фотоволтаици, интелигентни инвертори, зарядни станции, термопомпи и батерии. Всеки отделен актив е ограничен като мощност, но координирано компрометиране на голям брой устройства би могло да създаде системен ефект.

И точно това превръща децентрализираната енергийна система в ново предизвикателство: не е достатъчно да се пази централното диспечерско управление – трябва да се мисли за сигурността на милиони крайни устройства.

Най-слабата компания може да се превърне във вход към най-силната

Другото уязвимо място е веригата за доставки. Енергийните предприятия използват софтуер, облачни услуги, инвертори, контролери и дистанционна поддръжка от десетки и понякога стотици външни доставчици.

Компрометираният доставчик може да се превърне в „легитимен“ вход към защитена организация.

ENISA отбелязва все по-активното използване именно на киберзависимостите и цифровите вериги за доставки, чрез които нападателят може да увеличи многократно ефекта на една операция.

Това е и една от причините NIS2 вече да изисква компаниите да управляват не само своя собствен риск, а и риска по веригата на доставки.

Европа вече има специални правила специално за електроенергийния сектор

NIS2 е общата рамка, но при електричеството ЕС стигна още по-далеч. През 2024 г. влезе в сила първият европейски Network Code on Cybersecurity за електроенергийния сектор. Той е създаден именно защото при електрическата система има специфичен риск от бързи каскадни ефекти между държавите и комбинация между нови цифрови технологии и стари индустриални активи.

Кодексът въвежда периодични оценки на киберриска за процеси с критично или високо въздействие върху трансграничните електроенергийни потоци, общи минимални изисквания, наблюдение, докладване на инциденти и координация при кризи.

Това е много важно за България. Нашата система е тясно свързана с Румъния, Гърция, Сърбия, Северна Македония и Турция и е част от синхронната европейска зона. Киберинцидент при един оператор може да има последствия отвъд националната граница. Затова киберзащитата постепенно става не просто корпоративен въпрос, а елемент от сигурността на европейския електроенергиен пазар.

NIS2 премести киберриска от IT отдела в реалните мрежи и енергийни инсталации

Другата ключова промяна е Директива NIS2. Тя обхваща електроенергията – производители, снабдители, оператори на преносни и разпределителни мрежи, както и газ, нефт, централно отопление и охлаждане и водород.

Задълженията включват управление на риска, реакция при инциденти, непрекъсваемост на дейността, резервни копия и възстановяване, криптография, многофакторна автентикация, управление на уязвимостите и сигурност по веригата на доставки.

При значим инцидент правилото е:

до 24 часа – ранно предупреждение;
до 72 часа – уведомление с първоначална оценка;
до един месец – окончателен доклад.

Но може би най-съществената промяна е управленска: ръководствата вече не могат да приемат киберсигурността за чисто техническа функция. Това означава, че решение от типа „тази година нямаме бюджет за cybersecurity“ вече носи регулаторен и управленски риск за самото ръководство.

България транспонира NIS2 през 2026 г.

В България измененията в Закона за киберсигурност бяха приети от Народното събрание на 5 февруари 2026 г. и обнародвани в Държавен вестник на 13 февруари. Така националната нормативна рамка беше приведена в съответствие с NIS2 и беше значително разширен кръгът на субектите и задълженията.

Санкциите вече са съществени и също променят икономиката на киберсигурността. За съществен субект при неизпълнение на ключовите задължения законът предвижда имуществена санкция до 10 млн. евро или до 2% от световния годишен оборот, като се прилага по-високата стойност; за важните субекти – до 7 млн. евро или 1,4%.

Тоест инвестицията в защита вече трябва да бъде сравнявана не само с вероятността от атака, а и със: загубеното производство + възстановяването на системата + репутационната загуба + регулаторната санкция. Това прави киберсигурността все по-ясно икономически, а не само технически разход.

Българският парадокс: цифровизацията повишава и сигурността, и риска

ЕСО е добър пример за двойната природа на процеса. Дружеството изпълнява мащабния проект „Цифрова трансформация на електропреносната мрежа“, чийто бюджет е 611 млн. лв. – 370 млн. лв. от Механизма за възстановяване и устойчивост и 241 млн. лв. собствено финансиране. Проектът включва автоматизация и дистанционно управление на подстанции и модернизиране на системите за управление.

В рамките му всички предвидени 171 подстанции 110 kV/средно напрежение вече са получили системи за автоматизирано управление и могат да се управляват от опорни пунктове, показват данни на ЕСО.

Актуалният десетгодишен план на оператора предвижда и развитие на SCADA/EMS системите и допълнително резервиране на критичните функции, необходимо именно за по-висока надеждност на дистанционно управляваната инфраструктура.

Това е технологично необходима модернизация. Но всеки нов комуникационен канал означава, че старото правило „подстанцията е сигурна, защото е физически изолирана“ вече не е достатъчно. Следователно автоматизацията трябва да бъде придружена от сегментация на мрежите, контрол на дистанционния достъп, непрекъснат мониторинг, резервиране и процедури за работа в режим на компрометирана цифрова система.

CARMEN свързва цифровата модернизация с регионалната устойчивост

Тази логика се разширява и трансгранично. През 2026 г. ЕСО получи 50% европейско безвъзмездно съфинансиране за инвестиции за над 59 млн. евро в българската част от проекта CARMEN, разработван с румънските Transelectrica и Delgaz Grid. Общият бюджет на проекта е приблизително 208 млн. евро.

Само на българска територия са предвидени автоматизирани системи за пет системни подстанции и около 1125 км пасивни оптични телекомуникационни пръстени, включително по две междусистемни връзки с Румъния, както и активни телекомуникационни пръстени към подстанциите на ЕСО.

И тук има две страни. Оптичната инфраструктура и автоматизацията позволяват много по-бързо и прецизно управление на електроенергийната система. Но комуникационната система става толкова стратегическа, колкото и самият високоволтов електропровод. Затова физическата и киберсигурността вече практически не могат да бъдат разделяни.

Най-трудният проблем за България не са големите компании, а периферията

Големият системен оператор и големите електроразпределителни дружества могат да поддържат специализирани екипи и да финансират системи за мониторинг. Много по-трудна е ситуацията при малките ВЕИ производители, агрегатори, независими оператори на батерии, индустриални централи и подизпълнители.

Това съвпада с предупреждението на Лео Симонович от Siemens Energy пред Reuters: извън най-големите енергийни компании има множество по-малки предприятия, които се превръщат в „най-слабото звено“.

В България този риск може да се усили от бързото изграждане на нови соларни мощности и BESS. Всеки инвертор, battery management system, дистанционно управляван прекъсвач или външна платформа за оптимизиране на търговията е още една цифрова зависимост.

И NIS2 създава верижен ефект: дори малка фирма, която формално не попада пряко в пълния обхват на директивата, може да бъде принудена от голям енергиен клиент да доказва високи стандарти, защото доставчикът вече е част от риска на възложителя.

Пет мерки вместо стотици отметки

Практическия въпрос е: какво може реално да направи компания, която няма бюджет за огромна система от контроли? Симонович препоръчва да се започне с пълна инвентаризация на активите, откриване на уязвимостите, мониторинг на заплахите, редовно актуализиране и тестване на пачове. Според него индустрията би спечелила и от стандартизирани модели за сигурност, които производителите на оборудване да спазват още при проектирането.

Експертите сочат петте основни защитни мерки за индустриални системи на SANS като практична алтернатива на стотици формални изисквания:

  • план за реакция при инцидент, специфичен за OT;
  • защитима мрежова архитектура;
  • постоянно пасивно наблюдение;
  • сигурен дистанционен достъп;
  • управление на уязвимостите според реалния риск.

Тези принципи са особено подходящи за по-малки български енергийни компании: първо да се затворят критичните пробойни, а след това да се надгражда.

AI срещу AI: инструментът на нападателя става и инструмент на защитника

Изкуственият интелект не е само проблем. Енергийните предприятия могат да го използват за откриване на необичайно поведение – например ненормален поток от данни, странни команди към PLC, промяна в поведението на инвертор или вход от нетипична локация.

AI може също да помогне при приоритизирането на хилядите потенциални уязвимости. Денабърг определя това като особено ценно там, където ресурсът е ограничен – алгоритъмът може да покаже коя от сто уязвимости действително създава оперативна опасност и коя може да изчака.

Новият европейски Action Plan on Cybersecurity and AI също предвижда развитие на способности за оценяване на напреднали AI модели и техните киберрискове, както и европейска координация между бизнеса, институциите и държавите. Но тук няма технологична магия: система с AI не премахва нуждата от сегментация, резервни копия, многофакторна автентикация и обучени хора.

Киберсигурността трябва да започва още от обществената поръчка

Един от най-силните изводи за България е, че защитата не трябва да бъде отделна покупка след въвеждането на съоръжението. При подстанция, BESS или соларен парк още техническото задание трябва да поставя изисквания за security-by-design, управление на паролите и сертификатите, криптирана комуникация, възможност за пачване, журнал на действията, защитен remote access, разделение между IT и OT и срок за поддръжка на софтуера. Това е особено важно при оборудване с жизнен цикъл 20–30 години.

Законодателната рамка на ЕС постепенно се движи именно натам – NIS2 регулира организациите, Cyber Resilience Act поставя изисквания върху цифровите продукти, а специалният електроенергиен Network Code се концентрира върху системния и трансграничния риск.

Към тях се добавя и Critical Entities Resilience Directive, която разглежда устойчивостта на критичните субекти по-широко – не само срещу кибератака, а и спрямо физически и други заплахи. Енергетиката е сред секторите в обхвата ѝ.

Така европейската логика вече не е „киберсигурност като отделна IT политика“, а устойчивост на цялата критична услуга.

Големият недостиг е на хора, които разбират едновременно електричество и код

Регулацията сама по себе си не решава проблема с кадрите. Енергетиката има нужда от специалист, който едновременно разбира как работят мрежов протокол, SCADA и релейна защита и как изглеждат ransomware, privilege escalation или компрометирана VPN връзка. Тези профили са сравнително редки и скъпи.

И това е важен проблем за България, защото конкуренцията за тях е международна. Банки, телекоми, технологични компании и държавни институции търсят същите специалисти.

Затова само нормативното задължение всяка организация да създаде собствен голям SOC може да бъде икономически нереалистично за малките оператори. По-работещ подход е споделена инфраструктура, секторни центрове, managed security услуги и обмен на информация за заплахите.

Превенцията е скъпа – но токът, който не тече, струва повече

Киберсигурността има неудобна икономическа особеност: когато инвестицията работи, нищо не се случва и ползата трудно се вижда. Затова особено при малките производители е изкушаващо защитата да бъде отлагана.

Но при енергетиката разходът от един успешен пробив не се измерва само в загубени файлове. Той може да включва спиране на производство, небалансирана система, повредено оборудване, компенсации, регулаторни санкции и вторични щети за индустрията и домакинствата. Както казва Денабърг за Reuters: „Защитниците трябва да бъдат безупречни през цялото време, докато на нападателите им е достатъчно да успеят само веднъж.“

Именно AI прави тази асиметрия още по-неблагоприятна – атакуващият може да експериментира евтино, автоматизирано и в огромен мащаб.

Европейският отговор затова постепенно се подрежда в няколко слоя: NIS2 поставя отговорността върху компаниите и мениджмънта; електроенергийният Network Code координира трансграничния риск; ENISA наблюдава заплахите и подпомага реакцията; AI планът на Комисията се опитва да подготви системата за следващото поколение атаки.

За България следващата задача е тези правила да се превърнат в практическа сигурност не само при ЕСО и големите дружества, а до последната подстанция, батерия, инвертор и външен доставчик. Защото с дигитализацията електроенергийната система става по-гъвкава, по-ефективна и по-умна. Но за първи път в историята ѝ един от най-опасните инструменти срещу нея може да бъде не физически взрив, а добре написан код, изпратен в точния момент.

Scroll to Top