From Compliance to Resilience: A Sociotechnical Analysis of NIS2 Regulations and Multi-Vector SCADA Vulnerabilities in the Swedish Power Grid
2026 (English)Independent thesis Advanced level (degree of Master (Two Years)), 20 credits / 30 HE credits
Student thesisAlternative title
Från regelefterlevnad till motståndskraft : En sociteknisk analys av NIS2-regleringen och multivektoriella SCADA-sårbarheter i det svenska elnätet (Swedish)
Abstract [en]
In an era defined by hybrid warfare and sophisticated cyber-kinetic threats, the operational resilience of critical infrastructure serves as a fundamental pillar of Sweden's Total Defence (Totalförsvaret) strategy. As the Swedish power grid undergoes a rapid digital transformation to meet sustainability goals, legacy Operational Technology (OT) systems are increasingly exposed to modern network vulnerabilities. Concurrently, the regulatory landscape has evolved with the implementation of the European Union's NIS2 Directive, enacted in Sweden via the Cybersecurity Act (SFS 2025:1506) in January 2026. Whether legal compliance with this framework translates into verifiable technical security in practice, however, remains an open question. This thesis investigates whether the "appropriate technical and organisational measures" mandated by the new legislation are sufficient to mitigate advanced, multi-vector cyberattacks. Utilising a mixed-methods approach grounded in Sociotechnical Systems Theory, the research contrasts Work-as-Imagined (the regulatory framework and compliance audits) with Work-as-Done (the operational reality of legacy Supervisory Control and Data Acquisition (SCADA) environments). Through a custom, deterministic HTML/Three.js simulation grounded in IEC 60076-7 thermal physics, the study simulates a combined "Manipulation of View" (MITRE ATT&CK T0832) and "Unauthorized Command Message" (MITRE ATT&CK T0855) attack on a Swedish 400 kV substation transformer over the ubiquitous Modbus TCP protocol. By measuring the subsequent loss of Cyber Situational Awareness through the Integrity Visibility Metric, the research empirically demonstrates how technical blindness in the control room can cascade into a broader societal crisis. The thesis ultimately conducts a regulatory gap analysis using the Compliance vs. Resilience Matrix to determine whether current laws adequately compel the technical specificities required to protect the Swedish energy sector from systemic failure and deception.
Abstract [sv]
I en tid präglad av hybridkrigföring och sofistikerade cyberkinetiska hot utgör driftsäkerheten hos kritisk infrastruktur en grundläggande pelare i den svenska totalförsvarsstrategin. När det svenska elnätet genomgår en snabb digital omställning för att möta hållbarhetsmålen exponeras äldre OT-system (Operational Technology) i allt högre grad för moderna nätverkssårbarheter. Samtidigt har det regulatoriska landskapet utvecklats genom genomförandet av Europeiska unionens NIS2-direktiv, som i Sverige införlivats genom Cybersäkerhetslagen (SFS 2025:1506) som trädde i kraft i januari 2026. Huruvida rättslig efterlevnad av detta ramverk faktiskt översätts till verifierbar teknisk säkerhet i praktiken är dock fortfarande en öppen fråga. Denna uppsats undersöker om de ”lämpliga tekniska och organisatoriska åtgärder” som föreskrivs i den nya lagstiftningen är tillräckliga för att motverka avancerade multivektoriella cyberangrepp. Med en blandad metodansats grundad i sociteknisk systemteori kontrasterar undersökningen Work-as-Imagined (det regulatoriska ramverket och regelefterlevnadsrevisioner) mot Work-as-Done (den operativa verkligheten i äldre SCADA-miljöer för övervakning och styrning). Genom en specialbyggd, deterministisk HTML/Three.js-simulering förankrad i den termiska fysiken enligt IEC 60076-7 simulerar studien en kombinerad ”Manipulation of View” (MITRE ATT&CK T0832) och ”Unauthorized Command Message” (MITRE ATT&CK T0855) mot en svensk 400 kV-transformatorstation via det allmänt förekommande Modbus TCP-protokollet. Genom att mäta den resulterande förlusten av cybersituationsförståelse via det så kallade Integrity Visibility-måttet visar studien empiriskt hur teknisk blindhet i kontrollrummet kan kaskadera till en bredare samhällskris. Slutligen genomför uppsatsen en regulatorisk gapanalys med hjälp av en specialutvecklad Compliance vs. Resilience-matris för att avgöra om gällande lagstiftning i tillräcklig grad kräver de tekniska specifikationer som behövs för att skydda den svenska energisektorn mot systemfel och vilseledning.
Place, publisher, year, edition, pages
2026. , p. 76
Keywords [en]
NIS2 Directive, SCADA cybersecurity, Modbus TCP, Cyber Situational Awareness, Sociotechnical Systems, Swedish Total Defence, Resilience Engineering
Keywords [sv]
NIS2-direktivet, SCADA-cybersäkerhet, Modbus TCP, cybersituationsförståelse, sociteknisk systemteori, totalförsvar, resiliensteknik
National Category
Communication Systems Computer Engineering Other Legal Research
Identifiers
URN: urn:nbn:se:fhs:diva-14958OAI: oai:DiVA.org:fhs-14958DiVA, id: diva2:2076680
Subject / course
Försvarssystem, självständigt arbete
Educational program
Master´s programme in Innovation, Defence and Security
Uppsok
Social and Behavioural Science, Law
Supervisors
Examiners
2026-06-252026-06-222026-06-25Bibliographically approved