Cybersecurity in Battery Energy Storage Systems: Roles, Responsibilities, and Regulatory Gaps Across the Value Chain

El almacenamiento en baterías no es un recurso unidireccional como la fotovoltaica: es un activo bidireccional, intensivo en software, que responde en milisegundos y aporta contención de frecuencia, balance, reservas, gestión de congestión, servicios de inercia sintética, arranque en negro y restauración del sistema. Esa función de flexibilidad y estabilización crea un perfil de ciberseguridad distinto: mayor profundidad de control, intensidad de comunicaciones y dependencia de optimización, agregación, plataformas en la nube y acceso remoto de terceros. Un fallo de control puede traducirse en incidente de red, como ilustra el caso de una instalación de 100 MW en Estonia que, por un error de software, disparó interconexiones y desestabilizó la red báltica.

 

La arquitectura de un BESS combina celdas, módulos y packs; sistemas de gestión de batería (BMS); sistemas de conversión de potencia (PCS, incluidos inversores); sistemas de gestión de energía (EMS) y SCADA; y capas de comunicación, plataformas en la nube y acceso remoto. Los componentes de mayor criticidad ciberfísica son precisamente aquellos que traducen órdenes digitales en acción física: BMS, PCS, EMS, SCADA, pasarelas de subestación y herramientas de acceso remoto. La integración multi-proveedor implica que ningún actor tiene visibilidad de extremo a extremo, y que ningún instrumento regulatorio asigna hoy de forma clara la responsabilidad sobre actualizaciones de firmware, gobernanza del acceso remoto y divulgación de vulnerabilidades a lo largo de todo el conjunto de soluciones.

 

El mapeo de responsabilidades cubre fabricantes de equipos originales, integradores de sistema, propietarios y operadores de activos, TSO y DSO, agregadores y proveedores de servicios en la nube, a lo largo de las fases de diseño y fabricación, integración y puesta en servicio, operación y mantenimiento, y desmantelamiento. La clasificación de riesgo varía según el modelo de despliegue (utility-scale, co-localizado, C&I, residencial o flotas agregadas) y según índices de impacto como el Electricity Cybersecurity Impact Indexdel NCCS. Las lagunas más urgentes incluyen activos legacy anteriores a la aplicación plena del CRA, traspaso de gestión de riesgo cibernético en operaciones externalizadas, estructuras de propiedad mediante special purpose vehicles y fabricantes sin presencia legal en la UE.

 

Las recomendaciones se dirigen tanto a la industria como a las instituciones europeas. A propietarios y operadores se les pide exigir HBOM y SBOM verificados, segmentación de red, acceso remoto seguro con MFA y ventanas limitadas, y planes de respuesta a incidentes alineados con plazos de notificación de NIS 2. A fabricantes e integradores se les pide seguridad por diseño, políticas de divulgación de vulnerabilidades y soporte de software acorde a la vida útil del activo. A nivel de política se propone elevar la clasificación CRA de BMS, PCS y EMS a productos críticos con verificación por terceros, armonizar requisitos técnicos de conectividad en distribución, publicar guía conjunta NIS 2 / NCCS, y ofrecer claridad temprana y proporcional sobre el alcance y los plazos de las medidas de cadena de suministro bajo CSA 2.0, de modo que la resiliencia cibernética avance sin frenar el despliegue de almacenamiento necesario para la transición energética.

Para leer más ingrese a:

Cybersecurity in Battery Energy Storage Systems

¡Haz clic para puntuar esta entrada!
(Votos: 0 Promedio: 0)

Compartir artículo

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Busca los documentos, noticias y tendencias más relevantes del sector eléctrico

Buscador de documentos
Buscador de noticias y tendencias

Banco de Información

Descripción del semáforo tecnológico

Los documentos se clasifican en varios colores tipo semáforo tecnológico que indican el nivel de implementación de la tecnología en el país

Tecnología en investigación que no ha sido estudiado o reglamentado por entidades del sector.

La tecnología se aplica de manera focal y se encuentra en estudio por parte de las entidades del sector.

La tecnología se aplica de manera escalable y se encuentran políticas y regulaciones focales establecidas.

La tecnología se aplica a través de servicios  y se encuentran políticas y regulaciones transversales establecidas.

La tecnología se aplica de manera generalizada  y se tiene un despliegue masivo de esta.

Para acceder a todos los documentos publicados y descargarlos ingresa aquí