Кібербезпека ліфтів: двері ліфта під захисним щитом із замком

Кібербезпека ліфтів — нові норми ЄС і що робити в Україні Залишити коментар

Кібербезпека ліфта — це захист його цифрових каналів від сторонніх: диспетчеризації, віддаленого моніторингу, хмарних сервісів і сервісних інструментів механіків. Галузеві вимоги до неї вже описує міжнародний стандарт ISO 8102-20, а в ЄС кібербезпека ліфтового обладнання поетапно стає обов’язковою через Регламент про машини, Акт про кіберстійкість (Cyber Resilience Act, CRA) та Акт про штучний інтелект. Окремо директива NIS2, що діє з жовтня 2024 року через національні закони, регулює кібербезпеку самих компаній. В Україні ці акти напряму не діють, але обов’язкові для компаній, що випускають продукцію на ринок ЄС, і на практиці впливають на обладнання європейських виробників, яке постачають і до нас.

Тема на часі: 22 жовтня на варшавській виставці LiftExpo Poland 2026 окремий день конференцій присвячений кібербезпеці ліфтів, штучному інтелекту й віддаленому моніторингу. Одна з доповідей так і називається: «Чи є сучасний ліфт цифровим пристроєм?»

Чому ліфт став цифровим пристроєм

За українськими правилами (НПАОП 0.00-1.02-08) пасажирські й вантажопасажирські ліфти в житлових будинках мають двосторонній зв’язок із диспетчерським пунктом або пунктом, де перебуває обслуговуючий персонал, — саме ним користується пасажир, якщо застряг у ліфті. Технічний регламент ліфтів, чинний з 2018 року, теж вимагає постійного двостороннього зв’язку з аварійною службою.

Сучасна диспетчеризація ліфтів працює не лише дротовими лініями, а й через Ethernet, інтернет і GSM/GPRS. І це вже не тільки голосовий зв’язок: деякі українські диспетчерські комплекси дозволяють віддалено вимкнути живлення ліфта чи перезапустити його, а на електронних станціях керування — розімкнути коло безпеки. Тобто в таких системах доступ до диспетчерської — це й доступ до керування ліфтом.

Виробники йдуть далі. KONE запустила віддалений сервіс ліфтів в Угорщині: фахівці компанії можуть дистанційно перезапустити сумісний ліфт або оновити його програмне забезпечення. TK Elevator запустила хмарну платформу моніторингу MAX у В’єтнамі. Що більше таких каналів, то важливіше, хто й як до них під’єднується.

Що вже траплялося

Задокументованого випадку, коли кібератака зупинила пасажирський ліфт, ми не знайшли. Але вразливості в ліфтовому обладнанні виявлялися неодноразово.

У 2018 році в груповому контролері KONE Group Controller до версії 4.6.5 виявили чотири вразливості. Скористатися ними можна було лише з тієї самої локальної мережі, що й контролер (зазвичай це окрема мережа ліфтової групи), або маючи фізичний доступ до нього в машинному приміщенні. За оцінкою KONE, загрози безпеці пасажирів не було, а найгірший сценарій — ліфти перестануть відповідати на виклики. Виправлення увійшло у версію 4.6.5.

У червні 2026 року компанія SCHUTZWERK оприлюднила вразливість в аварійних комунікаторах SafeLine SL6 і SL6+ — 4G-шлюзах для зв’язку з кабіни. Через обхід автентифікації Bluetooth людина поруч із ліфтом могла змінити номери, на які дзвонить пристрій у разі аварії. Виправлену прошивку 4.97 виробник випустив ще в грудні 2025 року.

Ще у 2019 році на хакерській конференції DEF CON показували, як аварійні телефони ліфтів зламують через стандартні паролі — локально й віддалено — і навіть прослуховують кабіну. А у 2022 році дослідник знайшов через пошуковик Shodan близько 120 доступних прямо з інтернету контролерів російського виробника «Текон-Автоматика», чию продукцію застосовують, зокрема, для диспетчеризації ліфтів, — три з них в Україні. Виробник стверджував, що зламаний дослідником пристрій ліфтами не керує, але стандартний пароль адміністратора був опублікований у його ж посібниках.

Найближчий український приклад — не про ліфти, але про ту саму інженерію будинку. У січні 2024 року кібератака на тепломережу Львова майже на два дні залишила без опалення понад 600 багатоквартирних будинків. За оцінкою компанії Dragos, імовірно, використали шкідливу програму FrostyGoop, яка надсилає команди Modbus контролерам теплопостачання; серед причин аналітики називають недостатню сегментацію мережі.

ISO 8102-20 — стандарт кібербезпеки для ліфтів

Галузевий стандарт ISO 8102-20 «Електричні вимоги до ліфтів, ескалаторів і пасажирських конвеєрів. Частина 20. Кібербезпека» вийшов у серпні 2022 року. Він переносить на ліфти загальні промислові норми IEC 62443 і поширюється лише на нове обладнання, яке може під’єднуватися до зовнішніх систем — мережі будівлі, хмари чи сервісного інструменту механіка, навіть якщо той під’єднують тимчасово. На ліфти, встановлені до виходу стандарту, він не поширюється.

Стандарт встановлює мінімальні вимоги для трьох груп функцій — основних, функцій безпеки та аварійної сигналізації — і вимагає тестування на проникнення силами фахівців, незалежних від розробників продукту. Обов’язки лежать на виробнику обладнання й організації, яка збирає та налаштовує систему. Діяльність власника ліфта стандарт напряму не регулює, але зобов’язує постачальника передати йому документацію: як підтримувати захищеність обладнання, як повідомляти про вразливості, перевіряти й вчасно встановлювати оновлення.

Проєкт другої редакції стандарту 30 вересня 2026 року схвалили для переходу до фінального голосування в ISO; чинною поки лишається редакція 2022 року. Європейська версія EN ISO 8102-20 теж у роботі: голосування в CEN прогнозують на березень 2027 року. Водночас новий базовий стандарт EN ISO 8100-1:2026, який замінює EN 81-20, уже посилається на ISO 8102-20:2022 для частини компонентів ліфта, що під’єднуються до зовнішнього обладнання. Сам EN 81-20:2020 CEN має відкликати не пізніше 30 червня 2029 року, але нових вимог Регламенту про машини щодо кібербезпеки він не охоплює.

В Україні ISO 8102-20 та EN ISO 8100-1 станом на жовтень 2026 року як національні стандарти не прийняті. Чинними є ДСТУ EN 81-20:2022, ДСТУ EN 81-28:2022 (дистанційна аварійна сигналізація) і низка частин ДСТУ EN IEC 62443, на яких побудований ISO 8102-20.

Регламент про машини і CRA — що стає обов’язковим у ЄС

Найближчий рубіж — 20 січня 2027 року. З цієї дати застосовується новий Регламент ЄС про машини 2023/1230, і через спеціальну Директиву його вимоги поширюються й на ліфти. Серед них — захист від несанкціонованого втручання: під’єднання іншого пристрою, зокрема віддаленого, не повинне створювати небезпеки, програмне забезпечення безпеки має бути захищене, а втручання — фіксуватися. Системи керування мають протистояти зловмисним спробам, а журнал втручань і версій програмного забезпечення безпеки треба зберігати п’ять років.

Ліфти, на які оформлюють декларацію відповідності з 20 січня 2027 року, потребуватимуть додаткового сертифіката за новими вимогами. Ліфти, що вже працюють, переробляти не треба, якщо їх суттєво не модернізують — це регулюють національні правила. Ескалатори й траволатори підпадають під Регламент про машини напряму.

Акт про кіберстійкість (Регламент 2024/2847) набрав чинності 10 грудня 2024 року, і, як прямо зазначає Єврокомісія, стосується й ліфтів — а саме їхніх цифрових компонентів, що обмінюються даними з іншими пристроями чи мережею. З 11 вересня 2026 року виробники вже мусять повідомляти про вразливості, які активно використовують зловмисники: попередження — протягом 24 годин, повідомлення — протягом 72 годин. Це стосується й продуктів, які вже були випущені на ринок ЄС раніше. А з 11 грудня 2027 року на ринок ЄС можна випускати лише продукти з цифровими елементами без відомих вразливостей, які можна використати для атаки, із безпечними налаштуваннями «з коробки» та оновленнями безпеки протягом періоду підтримки — як правило, щонайменше п’ять років.

Для ринку запчастин важливий виняток: CRA не поширюється на запасні частини, ідентичні оригінальним і виготовлені за тими самими специфікаціями, якщо їх постачають саме для ремонту. А от «сумісний» модуль зв’язку з іншою криптографією чи іншим захищеним завантаженням — уже окремий продукт, який має відповідати акту.

Ще раніше, з 1 серпня 2025 року, діють вимоги кібербезпеки Директиви про радіообладнання для пристроїв, що самі виходять в інтернет і випускаються на ринок ЄС із цієї дати, — наприклад, LTE-модемів із передаванням даних у системах аварійного зв’язку та віддаленого моніторингу. З 11 грудня 2027 року ці вимоги замінить CRA.

NIS2 — кого стосується директива

Директива NIS2 регулює кібербезпеку самих компаній, а не продуктів. Вона охоплює виробників машин і обладнання, тож середні й великі виробники ліфтів у ЄС за замовчуванням мають статус «важливих» суб’єктів: мусять керувати кіберризиками й надсилати перше попередження про серйозний інцидент протягом 24 годин. Монтаж і обслуговування ліфтів за статистичною класифікацією належать до будівництва, тому суто сервісні компанії без власного виробництва за загальним правилом під директиву напряму не потрапляють, як і власники житлових будинків.

Але опосередковано NIS2 сервісників зачіпає: лікарні, аеропорти та інші суб’єкти директиви мають перевіряти безпеку своїх постачальників і підрядників, а директива заохочує закладати ці вимоги в договори з постачальниками. У Польщі NIS2 запровадили зміни до закону про національну систему кібербезпеки, чинні з 3 квітня 2026 року. Середні й великі виробники машин, зокрема ліфтів, мали подати заявку до офіційного реєстру до 3 жовтня 2026 року, а виконати вимоги закону мають до 3 квітня 2027 року.

Акт про ШІ — коли ШІ в ліфті стає системою високого ризику

Директива про ліфти входить до переліку законодавства, на яке спирається Акт ЄС про штучний інтелект. Тому система ШІ, що виконує в ліфті функцію безпеки, належить до систем високого ризику. Після змін, унесених Регламентом (ЄС) 2026/1744 від 8 липня 2026 року, ці вимоги для ліфтів почнуть діяти з 2 серпня 2028 року, а не з 2027-го, як планувалося. На системи, випущені на ринок раніше, вони поширюватимуться лише в разі суттєвої зміни їхньої конструкції після цієї дати.

Межу визначають призначення системи і наслідки її збою. ШІ, який використовують лише для оптимізації роботи, зручності чи ефективності сервісу, компонентом безпеки не вважається — якщо тільки його збій не загрожує здоров’ю та безпеці людей. Але в проєкті роз’яснень Єврокомісії є ліфтовий приклад: ШІ, що керує часом закривання дверей і виявленням перешкод, може бути компонентом безпеки, бо його збій здатен травмувати людину. Так само автоматично не виключене й прогнозне обслуговування, якщо воно стежить за зношуванням деталей, від яких залежить безпека.

Що це означає для України

Регламенти й директиви ЄС в Україні напряму не діють. Але українські виробники, які продають обладнання в ЄС, мусять виконувати продуктові вимоги — Регламенту про машини, CRA та Акта про ШІ; NIS2 стосується їх напряму лише тоді, коли вони мають підрозділ у ЄС. Від європейських постачальників варто запитувати документацію з кібербезпеки: якщо обладнання заявлене як відповідне ISO 8102-20, постачальник має її надати.

У квітні 2025 року Президент підписав закон № 4336-IX про кіберзахист державних інформаційних ресурсів та об’єктів критичної інформаційної інфраструктури. За словами голови Держспецзв’язку Олександра Потія (жовтень 2025 року), закон дав змогу імплементувати значну частину положень NIS2, хоча повним перенесенням директиви він не є. Стосується він насамперед державних інформаційних ресурсів та об’єктів критичної інформаційної інфраструктури.

Що зробити вже зараз

Рекомендації американського агентства з кібербезпеки CISA, європейського агентства ENISA та американської ліфтової асоціації NEII зводяться до кількох кроків, доступних і сервісній компанії, і ОСББ:

  • змінити заводські паролі на диспетчерських пультах, шлюзах та аварійних комунікаторах — стандартні паролі часто опубліковані в інструкціях;
  • не виставляти контролери й диспетчерське обладнання напряму в інтернет, а віддалений доступ організувати через VPN із двофакторною автентифікацією;
  • відокремити мережу ліфтів і диспетчеризації від офісної та гостьової мережі будинку;
  • встановлювати оновлення прошивок, коли виробник випускає виправлення;
  • вважати ноутбуки й сервісні інструменти, які під’єднують до ліфта, недовіреними пристроями.

Від себе додамо два пункти для українських реалій. Перший: знати, у кого є доступ до функцій віддаленого вимкнення живлення ліфта в диспетчерській, і регулярно переглядати цей список. Другий: частина диспетчерських систем, що працюють в Україні, — російського виробництва, як-от комплекс «Обь» новосибірської компанії «Лифт-Комплекс ДС». З’ясуйте, хто й чи взагалі оновлює їхнє програмне забезпечення.

Джерела: стандарт ISO 8102-20:2022, Регламент (ЄС) 2023/1230 про машини, Акт про кіберстійкість 2024/2847, директива NIS2, зміни до Акта про ШІ 2026/1744, сторінка Єврокомісії про ліфти, порівняльний огляд Європейської ліфтової асоціації, бюлетень SCHUTZWERK, рекомендації CISA, звіт Dragos і огляд його повної версії від BleepingComputer, роз’яснення Держпраці.

Залишити відповідь