Logo: to the web site of the Swedish Defence University

fhs.se
12345673 of 46
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • harvard-cite-them-right
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf
From Compliance to Resilience: A Sociotechnical Analysis of NIS2 Regulations and Multi-Vector SCADA Vulnerabilities in the Swedish Power Grid
Swedish Defence University.
2026 (English)Independent thesis Advanced level (degree of Master (Two Years)), 20 credits / 30 HE creditsStudent thesisAlternative title
Från regelefterlevnad till motståndskraft : En sociteknisk analys av NIS2-regleringen och multivektoriella SCADA-sårbarheter i det svenska elnätet (Swedish)
Abstract [en]

In an era defined by hybrid warfare and sophisticated cyber-kinetic threats, the operational resilience of critical infrastructure serves as a fundamental pillar of Sweden's Total Defence (Totalförsvaret) strategy. As the Swedish power grid undergoes a rapid digital transformation to meet sustainability goals, legacy Operational Technology (OT) systems are increasingly exposed to modern network vulnerabilities. Concurrently, the regulatory landscape has evolved with the implementation of the European Union's NIS2 Directive, enacted in Sweden via the Cybersecurity Act (SFS 2025:1506) in January 2026. Whether legal compliance with this framework translates into verifiable technical security in practice, however, remains an open question. This thesis investigates whether the "appropriate technical and organisational measures" mandated by the new legislation are sufficient to mitigate advanced, multi-vector cyberattacks. Utilising a mixed-methods approach grounded in Sociotechnical Systems Theory, the research contrasts Work-as-Imagined (the regulatory framework and compliance audits) with Work-as-Done (the operational reality of legacy Supervisory Control and Data Acquisition (SCADA) environments). Through a custom, deterministic HTML/Three.js simulation grounded in IEC 60076-7 thermal physics, the study simulates a combined "Manipulation of View" (MITRE ATT&CK T0832) and "Unauthorized Command Message" (MITRE ATT&CK T0855) attack on a Swedish 400 kV substation transformer over the ubiquitous Modbus TCP protocol. By measuring the subsequent loss of Cyber Situational Awareness through the Integrity Visibility Metric, the research empirically demonstrates how technical blindness in the control room can cascade into a broader societal crisis. The thesis ultimately conducts a regulatory gap analysis using the Compliance vs. Resilience Matrix to determine whether current laws adequately compel the technical specificities required to protect the Swedish energy sector from systemic failure and deception.

Abstract [sv]

I en tid präglad av hybridkrigföring och sofistikerade cyberkinetiska hot utgör driftsäkerheten hos kritisk infrastruktur en grundläggande pelare i den svenska totalförsvarsstrategin. När det svenska elnätet genomgår en snabb digital omställning för att möta hållbarhetsmålen exponeras äldre OT-system (Operational Technology) i allt högre grad för moderna nätverkssårbarheter. Samtidigt har det regulatoriska landskapet utvecklats genom genomförandet av Europeiska unionens NIS2-direktiv, som i Sverige införlivats genom Cybersäkerhetslagen (SFS 2025:1506) som trädde i kraft i januari 2026. Huruvida rättslig efterlevnad av detta ramverk faktiskt översätts till verifierbar teknisk säkerhet i praktiken är dock fortfarande en öppen fråga. Denna uppsats undersöker om de ”lämpliga tekniska och organisatoriska åtgärder” som föreskrivs i den nya lagstiftningen är tillräckliga för att motverka avancerade multivektoriella cyberangrepp. Med en blandad metodansats grundad i sociteknisk systemteori kontrasterar undersökningen Work-as-Imagined (det regulatoriska ramverket och regelefterlevnadsrevisioner) mot Work-as-Done (den operativa verkligheten i äldre SCADA-miljöer för övervakning och styrning). Genom en specialbyggd, deterministisk HTML/Three.js-simulering förankrad i den termiska fysiken enligt IEC 60076-7 simulerar studien en kombinerad ”Manipulation of View” (MITRE ATT&CK T0832) och ”Unauthorized Command Message” (MITRE ATT&CK T0855) mot en svensk 400 kV-transformatorstation via det allmänt förekommande Modbus TCP-protokollet. Genom att mäta den resulterande förlusten av cybersituationsförståelse via det så kallade Integrity Visibility-måttet visar studien empiriskt hur teknisk blindhet i kontrollrummet kan kaskadera till en bredare samhällskris. Slutligen genomför uppsatsen en regulatorisk gapanalys med hjälp av en specialutvecklad Compliance vs. Resilience-matris för att avgöra om gällande lagstiftning i tillräcklig grad kräver de tekniska specifikationer som behövs för att skydda den svenska energisektorn mot systemfel och vilseledning.

Place, publisher, year, edition, pages
2026. , p. 76
Keywords [en]
NIS2 Directive, SCADA cybersecurity, Modbus TCP, Cyber Situational Awareness, Sociotechnical Systems, Swedish Total Defence, Resilience Engineering
Keywords [sv]
NIS2-direktivet, SCADA-cybersäkerhet, Modbus TCP, cybersituationsförståelse, sociteknisk systemteori, totalförsvar, resiliensteknik
National Category
Communication Systems Computer Engineering Other Legal Research
Identifiers
URN: urn:nbn:se:fhs:diva-14958OAI: oai:DiVA.org:fhs-14958DiVA, id: diva2:2076680
Subject / course
Försvarssystem, självständigt arbete
Educational program
Master´s programme in Innovation, Defence and Security
Uppsok
Social and Behavioural Science, Law
Supervisors
Examiners
Available from: 2026-06-25 Created: 2026-06-22 Last updated: 2026-06-25Bibliographically approved

Open Access in DiVA

fulltext(2078 kB)25 downloads
File information
File name FULLTEXT01.pdfFile size 2078 kBChecksum SHA-512
ad913838afcf83368a2e4faf5d191d9f7f097416f6467895aa342e7adb4cea92a0ab7fe1ed2c98b1f614d522d7c14a83f923c69501f6496c9a857e7160bcf0bb
Type fulltextMimetype application/pdf

By organisation
Swedish Defence University
Communication SystemsComputer EngineeringOther Legal Research

Search outside of DiVA

GoogleGoogle Scholar
The number of downloads is the sum of all downloads of full texts. It may include eg previous versions that are now no longer available

urn-nbn

Altmetric score

urn-nbn
Total: 73 hits
12345673 of 46
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • harvard-cite-them-right
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf