Program „Przydomowe Magazyny Energii” (PME 2) po raz pierwszy wiąże dotację z wymogiem
cyberbezpieczeństwa dla systemu zarządzania energią (EMS) i falownika. Dla inwestora oznacza to
jedno: bez kompletu dokumentów od producenta wniosek może zostać odrzucony — i to bez wezwania do
uzupełnienia.
Skąd wymóg w zakresie cyberbezpieczeństwa?
Współczesny magazyn energii nie pełni jedynie funkcji „baterii”. To urządzenie elektryczne zwykle połączone z siecią
domową i Internetem: ma rejestrator danych (moduł Wi-Fi lub 4G), aplikację mobilną, konto w chmurze
producenta, a często zdalne sterowanie z poziomu agregatora lub operatora sieci. Każdy z tych elementów
jest potencjalnym punktem ataku i wejścia do urządzenia oraz sieci domowej i wywołania skutków w Twoim majątku, a „armia” tysięcy takich magazynów energii z możliwością zdalnego sterowania staje się elementem mogącym mieć wpływ na bezpieczeństwo społeczeństwa i krajowego systemu elektroenergetycznego.
Co stało by się, gdyby grupa hakerów w przyszłośc włamała się do 200 tysięcy magazynów energii i dała polecenie ładowania z sieci z przeciążeniem niszczącym baterię? Ile z nich wywołałoby pożary i dodatkowo zapady napięcia w sieci dystrybucyjnej? Nie chcę przy tym podpowiadać innych możliwych scenariuszy złośliwego ataku na posaidaczy magazynów…
Dlatego w materiałach programu PME 2 znalazł się zapis, że systemy zarządzania energią muszą spełniać wymagania europejskich regulacji cyberbezpieczeństwa: NIS2, CRA, RED DA oraz normę ETSI EN 303 645. Wymóg dotyczy warstwy cyfrowej zestawu — rejestratora, chmury i aplikacji — a nie samych ogniw akumulatora.
Przepisy prawne i normy — co znaczą dla inwestora
Wymogi PME 2 obejmują cztery różne akty prawne i jedną normę – dokumenty działające na odmiennych zasadach:
- NIS2 (dyrektywa (UE) 2022/2555) — obowiązek organizacyjny, nie
produktowy. Dotyczy operatorów, agregatorów i dostawców usług chmurowych — nie prosumenta i nie instalatora.
W praktyce: producent lub operator chmury powinien wykazać się systemem zarządzania bezpieczeństwem
(ISO/IEC 27001 lub IEC 62443) i przetwarzaniem danych w UE. - CRA (rozp. (UE) 2024/2847) — obowiązek produktowy i wiążący. Wymaga
projektowania z myślą o bezpieczeństwie, braku znanych podatności przy wprowadzeniu do obrotu, bezpłatnych
aktualizacji przez cały okres wsparcia, wykazu komponentów oprogramowania (SBOM) i polityki obsługi
podatności. Raportowanie podatności do ENISA od 11.09.2026, pełne stosowanie od 11.12.2027. - RED DA (akt delegowany (UE) 2022/30 do art. 3 ust. 3 lit. d/e/f dyrektywy RED
2014/53/UE) — obowiązek produktowy dla urządzeń radiowych (Wi-Fi, Bluetooth, LTE).
Obowiązuje od 1.08.2025. Zgodność wykazuje się deklaracją UE z powołaniem norm zharmonizowanych
EN 18031-1 (ochrona sieci) i EN 18031-2 (ochrona danych osobowych). - ETSI EN 303 645 — norma dobrowolna, ale traktowana jako techniczna
„baza”: 13 zasad bezpieczeństwa urządzeń IoT (brak domyślnych haseł, kanał zgłaszania podatności, regularne
aktualizacje, szyfrowana komunikacja, integralność oprogramowania). W praktyce jest podzbiorem EN 18031.
Najważniejszy wniosek: nie istnieje „certyfikat PME 2″. Liczy się komplet deklaracji
i oświadczeń producenta.
Harmonogram
- 2024-09 — aktualna edycja ETSI EN 303 645 (V3.1.3) oraz normy EN 18031:2024.
- 01.08.2025 — RED DA zaczyna obowiązywać. Każde urządzenie radiowe wprowadzone do obrotu
w UE po tej dacie musi mieć EN 18031 w deklaracji zgodności. - 11.09.2026 — CRA: obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych
incydentów do ENISA. - III kw. 2026 — planowany nabór wniosków PME 2 i publikacja regulaminu z dokładnym
wykazem środków dowodowych. - 11.12.2027 — CRA: pełne stosowanie wymagań zasadniczych (załącznik I).
EMS to nie sterownik
Program wprost stwierdza, że za EMS nie uznaje się prostych sterowników ani aplikacji
wizualizacyjnych bez funkcji decyzyjnych i bez analizy danych pogodowych oraz ekonomicznych.
System musi realizować co najmniej:
- automatyczne sterowanie ładowaniem i rozładowaniem magazynu;
- pracę według harmonogramów i profili czasowych;
- zarządzanie przepływami wg priorytetów: autokonsumpcja → magazyn energii → magazyn ciepła →
eksport; - ograniczanie niekontrolowanego eksportu w szczycie produkcji (limit dynamiczny lub zerowy);
- funkcje decyzyjne z prognozą produkcji PV (dane pogodowe) i analizą taryf oraz cen giełdowych energii;
- sterowanie odbiorami (grzałka, pompa ciepła, ładowarka EV) — najlepiej po otwartym protokole (EEBus,
Modbus TCP, SG-Ready); - współpracę z pracą wyspową magazynu oraz pracę lokalną przy braku łączności z chmurą
(tryb fail-safe).
Rejestracja i wizualizacja danych jest tu uzupełnieniem — nie zastępuje funkcji decyzyjnych. Sam falownik
z domyślną aplikacją monitorującą (np. Solarman) to za mało; potrzebna jest osobna warstwa EMS — u Deye rolę
tę pełni Deye Copilot (Deye Cloud, aplikacja w wersji ≥ 3.2.0), i to jej nazwę wpisuje się
do wniosku oraz protokołu odbioru.
Co musi dostarczyć producent urządzeń na potrzeby PME 2?
Realny pakiet dowodowy, o który należy wystąpić do producenta EMS i falownika przed zamówieniem sprzętu:
- Deklaracja zgodności UE (EU DoC) z powołaniem dyrektywy RED 2014/53/UE i aktu delegowanego (UE) 2022/30.
- Powołanie w deklaracji normy EN 18031-1 oraz EN 18031-2 (przy funkcjach płatniczych także EN 18031-3).
- Informacja, czy zastosowano „restrictions” z EN 18031 — jeśli tak, wymagany certyfikat jednostki
notyfikowanej i raport z testów penetracyjnych. - Oświadczenie lub raport zgodności z ETSI EN 303 645 (opcjonalnie wynik oceny wg ETSI TS 103 701).
- Oświadczenie o zgodności lub gotowości do CRA.
- Zadeklarowany okres bezpłatnych aktualizacji bezpieczeństwa — minimum 5 lat, najlepiej równy okresowi
życia magazynu. - Podpisywane aktualizacje firmware; brak domyślnych haseł i wymuszona zmiana przy pierwszym uruchomieniu.
- Polityka obsługi podatności i publiczny kanał zgłaszania (PSIRT / security.txt); SBOM na żądanie.
- Wykaz modułów radiowych w urządzeniu — to one wyzwalają obowiązek RED DA.
- Dla części chmurowej: ISO/IEC 27001 lub IEC 62443, przetwarzanie danych w UE, umowa powierzenia (RODO).
- Potwierdzenie, że data produkcji egzemplarza jest po dacie obowiązywania regulacji (RED DA: po
1.08.2025).
Uwaga: zapowiedziano, że brak choćby jednego wymaganego dokumentu skutkuje odrzuceniem wniosku
bez wezwania do uzupełnienia. Dokumenty trzeba mieć skompletowane, zanim złoży się wniosek.
Kto może wydać ocenę zgodności?
Uprawnienia budowlane oraz świadectwa kwalifikacyjne SEP (E/D) nie obejmują cyberbezpieczeństwa ani oceny zgodności wyrobów radiowych — nie dają umocowania
do wydania takiej oceny i każdy inwestor powinien to wiedzieć, zanim zleci jakąkolwiek usługę „specjaliście”.
1) uprawnienia budowlane (w specjalności instalacyjnej — sieci, instalacje i urządzenia elektryczne i elektroenergetyczne) upoważniają do projektowania i/lub kierowania robotami: doboru i zabezpieczenia instalacji, ochrony przeciwporażeniowej, przepięciowej i przeciwpożarowej, zgodności z Prawem budowlanym, warunkami technicznymi i normą PN-HD 60364. Oświadczenie projektanta z art. 20 Prawa budowlanego dotyczy zgodności projektu z przepisami — nie zgodności wyrobu z dyrektywą unijną. Projektant potwierdza, że instalacja jest zaprojektowana zgodnie z przepisami i zasadami wiedzy technicznej, czyli jest bezpieczna dla użytkownika; nie potwierdza natomaist, że firmware urządzenia nie ma zaszytych haseł ani że deklaracja zgodności powołuje EN 18031.
2) świadectwa kwalifikacyjne SEP (Grupa 1, stanowisko eksploatacja E / dozór D) — wydawane na podstawie rozporządzenia z 1 lipca 2022 r. — potwierdzają kompetencje do eksploatacji lub dozoru urządzeń elektrycznych: konserwacji, kontroli i pomiarów, montażu, napraw. To potwierdzenie podstawowych kwalifikacji osoby wykonującej prace elektryczne, a nie ocena, czy produkt spełnia wymagania RED, CRA czy normy ETSI. Świadectwo SEP nie mówi nic o wyrobach radiowych, EN 18031 ani ISO/IEC 27001 – Stąd osoba ze świadectwem G1+D nie ma podstaw, aby wydawać opinie w zakresie cyberbezpieczeństwa.
Ocena zgodności cyberbezpieczeństwa należy do innego systemu. Reguluje ją prawodawstwo produktowe UE (dyrektywa RED 2014/53/UE z aktem delegowanym 2022/30, rozporządzenie CRA 2024/2847), a w Polsce ustawa z 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku. Procedurę prowadzi producent (samoocena — moduł A) albo — gdy norm nie stosuje się w całości — jednostka notyfikowana (badanie typu UE), akredytowana przez PCA wg EN ISO/IEC 17065 i zgłoszona w bazie NANDO. Badania wykonują laboratoria akredytowane wg EN ISO/IEC 17025 (dla EN 303 645 — wg ETSI TS 103 701). Nadzór rynku nad urządzeniami radiowymi sprawuje UKE, ogólny — UOKiK. W polskim prawie nie istnieje uprawnienie osobiste, które pozwalałoby pojedynczemu inżynierowi wydać ocenę zgodności wyrobu — to funkcja akredytowanej organizacji.
W związku z powyższym, do obowiązków projektanta, instalatora, należy skompletowanie i rzetelne sprawdzenie dokumentów producenta: deklaracji zgodności UE, oznakowania CE, przywołanych norm (EN 18031‑1/‑2, EN 303 645), raportów z badań lub atestów, zgodności modelu i wersji firmware, zadeklarowanego okresu wsparcia, kanału PSIRT
(Product Security Incident Response Team — zespół u producenta odpowiedzialny za obsługę podatności (luk bezpieczeństwa) w jego produktach).
Oświadczenie składane we wniosku powinno brzmieć: „urządzeniu towarzyszy deklaracja zgodności UE nr … powołująca normy …” — czyli oświadczenie potwierdza posiadanie dokumentów, a nie zawierać własną atestację bezpieczeństwa. Podpisanie oświadczenia typu „zaświadczam, że ten EMS spełnia NIS2 / CRA / RED DA / EN 303 645″ to wyjście poza umocowanie i przejęcie odpowiedzialności, której nie trzeba brać. Gdy potrzebna jest głębsza opinia — angażuje się akredytowane laboratorium lub rzeczoznawcę ds. cyberbezpieczeństwa.
- Producent (lub jego upoważniony przedstawiciel w UE) ponosi odpowiedzialność prawną:
wystawia deklarację zgodności UE i znak CE. - Jednostka notyfikowana oraz akredytowane laboratoria (wg ISO/IEC 17025) i jednostki
certyfikujące — np. TÜV SÜD, CQC — wykonują badania i wydają raporty oraz certyfikaty, gdy norm nie stosuje
się w całości. - Nadzór rynku: w Polsce UKE (urządzenia radiowe) i UOKiK; zgłoszenia podatności wg CRA
trafiają do ENISA i właściwego CSIRT. - Projektant i instalator kompletują i weryfikują dokumenty producenta (due diligence).
Oświadczenie składane we wniosku potwierdza, że sprzęt posiada te dokumenty — nie jest własną atestacją
podpisującego.
Do czego przypisana jest dokumentacja
| Obiekt | Czego wymaga | Kto to dokumentuje |
|---|---|---|
| Rejestrator danych / moduł komunikacyjny falownika (Wi‑Fi / BT / 4G) + chmura + aplikacja | RED DA / EN 18031‑1/‑2, ETSI EN 303 645, CRA | deklaracja zgodności UE producenta falownika; ISO 27001 dla chmury |
| Samodzielne urządzenie EMS (gridX gridBox, Loxone, ZiZE, SOLBAT/Breeze) — jeśli jest | to samo, ale jako osobny wyrób radiowy → własna DoC + EN 18031 + własna chmura | producent EMS |
| Magazyn energii | jeśli ma własne Wi‑Fi/BT (typowe w LV, np. Felicity) → własna DoC + EN 18031; jeśli komunikacja tylko po CAN/RS485 (typowe w HV) → tylko deklaracja bezpieczeństwa produktu / CE, RED DA nie dotyczy |
Kto WYDAJE ocenę zgodności
| Podmiot | Kiedy | Co wydaje |
|---|---|---|
| Producent (lub upoważniony przedstawiciel w UE) | zasada — dla RED / RED DA i CRA w kategorii domyślnej | Samoocena (moduł A) + dokumentacja techniczna → deklaracja zgodności UE + oznakowanie CE. To on ponosi odpowiedzialność prawną. |
| Jednostka notyfikowana | tylko gdy: norm nie stosuje się w całości, występują „restrictions” w EN 18031, albo produkt należy do klasy „ważnej”/„krytycznej” wg CRA | Certyfikat badania typu UE (moduł B) + nadzór produkcji (moduł C). Jednostki są zgłoszone w bazie NANDO, w Polsce akredytowane przez PCA wg EN ISO/IEC 17065. |
| Importer / dystrybutor | przy wprowadzaniu do obrotu | Nie wydają oceny — mają obowiązek sprawdzić, że producent ją przeprowadził, że jest DoC i znak CE, i przechowywać DoC 10 lat. |
Czy na rynku są rozwiązania zapewniające w 100% zgodność dokumentacji mz PME 2?
Pamiętajmy, że PME 2 to program dotacyjny, a nie system certyfikacji. NFOŚiGW nie certyfikuje urządzeń, nie prowadzi listy zatwierdzonych modeli, nie ma znaku „PME 2 compliant” ani jednostki, która by go nadawała. Zgodność ocenia się z dokumentów wniosku wg regulaminu naboru — a ten jest ciągle w dopracowaniu i może być zmieniony.
Sam NFOŚiGW (04.2026) odpowiedziała, że katalog środków dowodowych „będzie jednoznacznie określony w dokumentacji naborowej” i że sama deklaracja producenta może nie wystarczyć.
Dlatego dziś nikt — łącznie z pracownikami NFOŚiGW — nie odpowie definitywnie: „tak, ten zestaw spełnia wymogi PME 2″. Jeśli Twój sprzedawca daje Ci takie zapewnienie „na 100%”, to niech wpisze to w umowę o dostawę i montaż magazynu energii z takim oświadczeniem i zastrzeżeniem, że w przypadku odrzucenia wniosku przez NFOŚiGW, zobowiąże się do zmniejszenia wartości umownej przedmiotu umowy o pełną wartość dotacji, o którą będzie w Twoim imieniu wnioskował…. jak podpisze taki paragraf, to ja też poproszę o namiar na takiego instalatora.
W tym temacie bądźmy ze sobą szczerzy drodzy państwo.
Nie istnieje coś takiego jak „certyfikat PME 2″ — ani dla samodzielnego systemu EMS, ani dla falownika czy magazynu. Oceniana jest dokumentacja cyberbezpieczeństwa warstwy cyfrowej — w większości zestawów jest to falownik wraz z rejestratorem danych, chmurą i aplikacją (bo EMS to zwykle funkcja falownika), a osobno — samodzielne urządzenie EMS, jeśli występuje. Dojrzałość tej dokumentacji jest u poszczególnych producentów bardzo różna.”
W większości ofert EMS nie jest osobnym pudełkiem — to funkcja falownika i jego chmury (Deye Copilot, Huawei EMMA, SMA Sunny Home Manager). Wtedy:
- ocenia się falownik + jego warstwę cyfrową (rejestrator + chmura + aplikacja) — i to jego dokumentacja jest „bardzo różnej dojrzałości” (Deye publikuje atesty, GoodWe DoC, większość — nic);
- magazyn bez modułu radiowego (HV po CAN) nie wnosi wymogu RED DA — potrzebuje tylko karty produktu i deklaracji CE;
- osobne urządzenie EMS to druga, niezależna ścieżka dowodowa — i tu też jest różnie.
Najpełniejsza dokumentacja
Producenci z najbardziej dojrzałym procesem bezpieczeństwa produktu. Huawei, SMA, Fronius, Kostal i SolarEdge prowadzą publiczne zespoły reagowania na podatności (PSIRT) i publikują biuletyny bezpieczeństwa, mają doświadczenie z dyrektywą RED i regularnie aktualizują oprogramowanie. Najpewniej jako pierwsi udostępnią kompletne deklaracje zgodności z RED DA / EN 18031 — ale status każdorazowo przesądza deklaracja konkretnego modelu i jego modułu radiowego (dla części z tych systemów wyrobem radiowym jest moduł komunikacyjny falownika, a nie sam „energy manager”).
- Huawei, SMA, Fronius, Kostal, SolarEdge rzeczywiście mają dojrzałe procesy bezpieczeństwa produktu — publiczne strony „Product Security / PSIRT” i biuletyny podatności (SMA‑PSA, Fronius PSIRT, KOSTAL Security, SolarEdge Trust Center, Huawei PSIRT). To jest sprawdzalne. Falowniki SMA i Fronius produkowane w UE kwalifikują się do bonusu za pochodzenie z UE.
- SMA (Niemcy) i Fronius (Austria) — falowniki produkowane w UE, co daje dodatkową dotację. Uwaga: wg wzoru protokołu odbioru bonus jest przypisany do kraju pochodzenia falownika i weryfikowany zdjęciem tabliczki znamionowej — bez zdjęcia brak bonusu.
Jako jedyny masowo dostępny producent publikuje atesty TÜV SÜD dla ETSI EN 303 645 (edycja V2.1.1)
i EN 18031-1, brytyjski UK PSTI oraz certyfikaty CQC ISO/IEC 27001 i 27701 — z zastrzeżeniem, że dotyczą one
rejestratora danych (DL1000B), a nie samego falownika. Poza Deye żaden z „toppowych” producentów nie publikuje otwarcie atestów cyber (EN 303 645 / EN 18031) do pobrania — trzeba je wyprosić. RED DA obowiązuje od 1.08.2025, więc deklaracje zgodności UE istnieją na portalach producentów, ale nie są eksponowane ani indeksowane w wyszukiwarkach. Poniżej stan realny.
Stan dokumentacji cyber — magazyny HV + falowniki
| Producent | Deklaracja UE / EN 18031 | ISO/IEC 27001 (poziom org., pod NIS2) | ETSI EN 303 645 (atest) | PSIRT / biuletyny bezpieczeństwa | Ocena dostępności |
|---|---|---|---|---|---|
| Huawei (LUNA2000 / LUTERRA + SUN2000, EMMA) | DoC na portalu FusionSolar; program bezpieczeństwa najbardziej dojrzały | ✅ tak, grupowo | testowane wewnętrznie; brak publicznego raportu dla klienta | ✅ publiczny PSIRT + advisories z CVE | Najlepsza |
| Sungrow (SBH HV + SH-RT) | DoC na iSolarCloud/portalu; publikuje whitepaper „Cybersecurity Practices for Renewable Energy in Europe” | ✅ tak | brak publicznego | ✅ PSIRT | Dobra |
| SMA (Energy System Home + bateria) | DoC + dedykowana strona „Product Security” | ✅ (proces IEC 62443 / 27001) | testowane wewnętrznie | ✅ security advisories | Dobra, sprzęt z UE (bonus) |
| Fronius (GEN24 + BYD/Reserva) | DoC na portalu; strona PSIRT | ✅ | — | ✅ | Dobra, UE (bonus) |
| Kostal (PLENTICORE BI + BYD) | DoC na portalu | ✅ | — | ✅ | Dobra, UE (bonus) |
| BYD (Battery-Box HVS/HVM/Premium) | DoC bateria; moduł radiowy zwykle brak (komunikacja po CAN do falownika) | ✅ grupowo | — | ograniczone | Średnia — sprawdzić DoC |
| GoodWe (Lynx Home F HV + ET) | ✅ publikuje „Declaration of Conformity” (2025) na portalu | częściowo | — | ograniczone | Średnia |
| Sigenergy (SigenStor + Sigen Gateway/Communication Module) | brak publicznych atestów; firma z 2022 r. (byli menedżerowie Huawei), marketingowo „security”, ale dokumentacji do pobrania nie ma | brak potwierdzenia | brak | brak publicznego PSIRT | Do zweryfikowania — wyprosić wszystko |
| SolaX / FoxESS / Sofar / Growatt / Dyness / Pylontech | DoC tylko na życzenie; najsłabiej udokumentowane publicznie | rzadko | — | rzadko | Wyprosić komplet |
| Deye (SG*/HV + rejestrator DL1000B) | ✅ jedyny z jawnymi atestami TÜV SÜD: EN 18031‑1, EN 303 645 (V2.1.1), UK PSTI; CQC ISO 27001/27701 | ✅ | ✅ (choć stara edycja) | brak publicznego PSIRT | Najlepiej udokumentowany publicznie (z lukami: EN 18031‑2, DoC UE, CRA) |
Żaden producent nie ma „certyfikatu CRA” — CRA nie jest jeszcze w pełni stosowana (od 11.12.2027). Można prosić o oświadczenie gotowości; realnie mają je dziś Huawei, SMA, Sungrow.
EMS niezależne (instalacja wielomarkowa)
Dla instalacji z wielu marek lub falownika bez funkcji decyzyjnych: gridX (XENON) — platforma klasy operatorskiej pozycjonowana pod wymagania agregacyjne, więc zwykle z dojrzałą dokumentacją (do potwierdzenia); Solarwatt Manager flex (niezależny HEMS, EEBus), Loxone Miniserver (wymaga konfiguracji; potwierdzić deklaracje RED DA).
Rozwiązania „all‑in‑one” E3/DC oraz SENEC — z zastrzeżeniem, że SENEC ma w historii incydent bezpieczeństwa chmury (2023). myenergi (libbi) — sprzęt brytyjski, bez bonusu za UE.
Rozwiązania polskie
Na rynku mamy przykładowo:
– ZiZE – otwarty HEMS, polski zespół z zapleczem IT-security,
– Breeze EMS – działa lokalnie, dane pozostają w domu — najlepsza architektura pod kątem cyber,
– SOLBAT EMS – dane w UE,
– Prometeo. Wszystkie wymagają pozyskania pełnego kompletu deklaracji.
Rozwiązania DIY (Do It Yourself, „zrób to sam”)
Victron, ESP-EMS, Home Assistant — funkcjonalnie mocne, ale żaden z dostawców nie występuje jako producent zintegrowanego EMS w rozumieniu przepisów: brak deklaracji zgodności obejmującej wymagania cyberbezpieczeństwa (RED DA / EN 18031 / EN 303 645) oraz brak zadeklarowanego okresu wsparcia bezpieczeństwa i formalnej obsługi podatności (CRA). Odpowiedzialność Victrona kończy się na sprzęcie w konfiguracji fabrycznej; Home Assistant i ESP-EMSDo wniosku PME 2 to ryzyko formalne — odradzane.
Home Assistant to programowanie open source (Apache 2.0), Open Home Foundation + Nabu Casa jako podmiot komercyjny, ma program bezpieczeństwa: politykę ujawniania podatności, biuletyny, szybkie wydania, bug bounty — więc nie jest „bez opieki”, ale dystrybuowane „as is”, bez rękojmi. Przy samodzielnym hostowaniu to instalujący jest operatorem/integratorem. Brak deklaracji zgodności UE — to nie jest wyrób wprowadzany do obrotu przez jeden podmiot; status pod CRA dla open source jest złagodzony (rola „opiekuna oprogramowania open source”), pełne obowiązki producenta włączają się dopiero przy działalności komercyjnej. Setki integracji społecznościowych o bardzo różnej jakości są poza kontrolą rdzenia. Jest zespół i proces bezpieczeństwa, ale nie ma „producenta wyrobu EMS” z deklaracją i zobowiązaniem wsparcia.
Przy wyborze sprzętu kieruj się faktem, czy istnieje jeden podmiot odpowiedzialny za cały system sterujący magazynem jako wyrób, który:
- Wystawia deklarację zgodności UE obejmującą wymagania cyber — RED DA (rozp. (UE) 2022/30, art. 3(3) d/e/f, obowiązkowe od 1.08.2025; normy zharmonizowane serii EN 18031; EN 303 645 jako baseline IoT, do którego się odnosicie w analizie);
- Deklaruje okres wsparcia bezpieczeństwa i prowadzi obsługę podatności — zgodnie z CRA (rozp. (UE) 2024/2847; obowiązki raportowania od 11.09.2026, obowiązki producenta od 11.12.2027);
- Ponosi odpowiedzialność cywilną / rękojmię za wyrób.
Pojedynczo żaden z trójki Victron, ESP-EMS, Home Assistant nie spełnia pkt 1 dla zintegrowanego EMS. Co więcej — składając te klocki samodzielnie, wnioskodawca/instalator sam staje się „producentem” EMS i przejmuje obowiązki 1–3, co dla większości instalatorów jest niewykonalne. Stąd rekomendacja EMS z gotową deklaracją producenta.
Zapisy do umowy z wykonawcą
- Gwarancja, że urządzenie i EMS spełniają wymagania PME 2 w dniu odbioru, wraz z kompletem dokumentów.
- Zobowiązanie do dostarczania aktualizacji bezpieczeństwa przez cały zadeklarowany okres wsparcia
(min. 5 lat). - Wskazanie podmiotu odpowiedzialnego za obsługę incydentów i podatności oraz czasu reakcji.
- Warunek: data produkcji dostarczonych egzemplarzy po dacie wejścia w życie regulacji (RED DA: po
1.08.2025). - Prawo odstąpienia lub wstrzymania płatności, jeśli dokumenty cyberbezpieczeństwa nie zostaną dostarczone
przed złożeniem wniosku. - Przekazanie inwestorowi instrukcji zmiany haseł, konfiguracji sieci i zasad bezpiecznego dostępu
zdalnego.
Jak wybrać urządzenia?
Zakres oraz rodzaj środków dowodowych potwierdzających zgodność systemów EMS oraz falowników
z wymogami NIS2, RED DA, CRA i ETSI EN 303 645 będą jednoznacznie określone w dokumentacji naborowej.NFOŚiGW, odpowiedź dla redakcji GLOBenergia, 04.2026
Opublikowane przez NFOŚiGW wzory załączników (protokół odbioru, oświadczenie DNSH, pełnomocnictwo — 07.07.2026) pokazują już formę dowodu: na etapie odbioru Wnioskodawca oświadcza, że został poinformowany o wymogach cyberbezpieczeństwa EMS i ma obowiązek pozyskać informację, czy jego system je spełnia — pod rygorem odpowiedzialności karnej za fałszywe oświadczenie (art. 297 § 1 K.k.). Dlatego:
- Wybieraj EMS według realnych funkcji decyzyjnych (sterowanie ład./rozład., profile czasowe, analiza pogody i cen), nie po deklaracjach marketingowych „cybersecure”.
- Zażądaj od producenta — na piśmie, przed zamówieniem — kompletu dokumentów dla falownika i jego modułu komunikacyjnego oraz, jeśli jest EMS jest realizowany przez osobne urządzenie – komplet dokumentów dla urządzenia EMS: deklaracji zgodności UE z powołaniem RED 2014/53/UE i norm EN 18031‑1/‑2, oświadczenia o gotowości do CRA z okresem wsparcia, kanału PSIRT, ISO/IEC 27001 dla chmury i lokalizacji danych w UE. Sprawdź treść deklaracji — czy faktycznie powołuje EN 18031, a nie tylko „RED 2014/53/EU”. Nie zamawiaj produktów, o których z góry wiadomo, że tych dokumentów nie mają, chyba, że dotację z góry odpuszczasz.
- Wpisz do umowy z wykonawcą klauzule: gwarancji zgodności z PME 2 na dzień odbioru wraz z kompletem dokumentów, zobowiązania do aktualizacji bezpieczeństwa przez zadeklarowany okres, wskazania podmiotu ds. incydentów, warunku daty produkcji egzemplarzy i prawa wstrzymania płatności, jeśli dokumenty nie zostaną dostarczone przed złożeniem wniosku.
- Zadbaj o formalności podpisu: pełnomocnik nie podpisuje załączników; wszystkie dokumenty w jednolitej formie podpisu (własnoręczny — z poświadczeniem, albo elektroniczny).
- Śledź przydomowemagazyny.gov.pl — pełny regulamin naboru przesądzi, czy na etapie wniosku wystarczy oświadczenie producenta, czy potrzebny będzie certyfikat jednostki notyfikowanej.
O co konkretnie prosić producenta?
- Deklaracja zgodności UE dla falownika/systemu i modułu komunikacyjnego — z powołaniem RED 2014/53/UE art. 3(3) lit. d/e/f oraz norm EN 18031‑1 i ‑2 (nie samo „RED 2014/53/EU”).
- Certyfikat ISO/IEC 27001 (i/lub IEC 62443) organizacji + informacja o lokalizacji serwerów chmury w UE + umowa powierzenia (RODO).
- Oświadczenie o gotowości do CRA + polityka zgłaszania podatności / kontakt PSIRT /
security.txt. - Zadeklarowany okres bezpłatnych aktualizacji bezpieczeństwa (min. 5 lat).
- Potwierdzenie daty produkcji egzemplarza po 1.08.2025 (i „nie wcześniej niż 24 miesiące przed montażem” — wymóg protokołu odbioru).
- Ewentualnie: raport z badań ETSI TS 103 701 (EN 303 645), jeśli producent go ma.
mgr inż. Jarosław Bodak
03.09.2026r.
Opracowanie własne na podstawie założeń programu „Przydomowe Magazyny Energii”, odpowiedzi NFOŚiGW
oraz publicznie dostępnej dokumentacji producentów. Stan na 03.09.2026 — regulamin i dokumentacja naboru
PME 2 nie zostały jeszcze opublikowane; przed złożeniem wniosku należy zweryfikować aktualne wymagania.
Materiał ma charakter informacyjny i nie stanowi porady prawnej ani oceny zgodności w rozumieniu przepisów
o ocenie zgodności.
