Analizuję producentów falowników dla fotowoltaiki – na potrzeby własne i moich Klientów. Z analiz wynika, że Deye jest na dzień dzisiejszy jednym z najlepiej dokumentujących pod kątem cyberbezpieczeństwa producentów falowników i magazynów energii masowo dostępnych w Polsce.
Deye publikuje atesty niezależnych laboratoriów dla ETSI EN 303 645 i EN 18031‑1 — czego nie robi prawie żadna konkurencja. Nie znaczy to jednak, że jego pozycja jest najmocniejsza: producenci z UE (Fronius, SMA, Kostal) mają dojrzalsze procesy bezpieczeństwa, dane w UE, ISO 27001, publiczne biuletyny CVE i deklarację zgodności UE jako dokument operacyjny — po prostu nie udostępniają osobnego PDF‑a z atestem. Ponadto okazuje się, że zbiór dokumentów Deye nie jest wcale pełny w rozumieniu wymogów programu „Przydomowe Magazyny Energii” (PME 2). Co dokładnie potwierdzają te dokumenty, czego w nich brakuje i o co wystąpić do Deye przed zamówieniem sprzętu?
Od czego zależy zakres — rejestrator danych
„Rejestrator danych” (ang. data logger) to mała wtyczka komunikacyjna wpinana do falownika — u Deye okrągły „stick” w gnieździe na spodzie inwertera. Rodzina: DL1000B‑WIFI (Wi‑Fi + Bluetooth), DL1000B‑4G (LTE + Bluetooth). Oznaczenie falownika „…‑SM2″ znaczy, że jest dostarczany z modułem komunikacyjnym nowej generacji (Wi‑Fi + BLE).
Rejestrator zbiera dane z falownika po wewnętrznej magistrali (RS485/Modbus), wysyła je do chmury Deye / Solarman i przenosi polecenia w drugą stronę — zmianę trybu pracy, harmonogramy ładowania/rozładowania, limity eksportu, aktualizacje firmware. Tą samą drogą działa warstwa EMS (Deye Copilot) i ewentualne zdalne sterowanie z poziomu agregatora.
To element radiowy zestawu — ma Wi‑Fi / Bluetooth / 4G — i to on „wyzwala” obowiązek RED DA. Sam falownik (elektronika mocy) nie jest „urządzeniem radiowym”. Dlatego atesty cyberbezpieczeństwa są wystawiane dla tego modułu, jego firmware i chmury, a nie dla stopnia mocy falownika — dokumenty TÜV SÜD od Deye mają w polu „Product” wpisane „Data Logger”.
Dostępne dokumenty Deye
| Dokument | Wystawca | Norma / program | Model · firmware |
|---|---|---|---|
| Compliance Doc D10 126304 0001 r.02 · 2025‑09‑15 · raport 874902436203‑02 | TÜV SÜD Product Service GmbH, Monachium | ETSI EN 303 645 V2.1.1:2020 | DL1000B‑WIFI · firmware 1.0 (07.2024) · Deye Cloud 2.6.4 |
| Compliance Doc D10 126304 0010 r.01 · 2025‑09‑12 · raport 874902502600‑01 | TÜV SÜD Product Service GmbH | EN 18031‑1:2024 | DL1000B‑WIFI · firmware 1.5 (07.2025) · Wi‑Fi 802.11 b/g/n + BLE 5.3 · Deye Cloud V3.5.0 |
| Compliance Doc D10 126304 0009 r.01 · 2025‑09‑15 · raport 874902502601‑01 | TÜV SÜD Product Service GmbH | EN 18031‑1:2024 | DL1000B‑4G · moduł Quectel EC200U‑EU · LTE + BLE 4.2 |
| Compliance Doc D10 126304 0002 r.02 · 2025‑09‑15 · raport 874902436205‑02 | TÜV SÜD Product Service GmbH | UK PSTI (PPP 17013A:2023) | DL1000B‑WIFI · firmware 1.0 |
| Certyfikat 00124IS20489R0M/3302 | CQC — China Quality Certification Centre (akredytacja CNAS / IAF) | ISO/IEC 27001:2022 (ISMS) | Ningbo Deye Technology · ważny do 2027‑12‑04 |
| Certyfikat CQC25PIM10006R0M/3302 | CQC | ISO/IEC 27701:2019 (PIMS, prywatność) | Ningbo Deye Technology · ważny do 2028‑02‑10 |
Wszystkie cztery dokumenty TÜV SÜD: przedmiot to „Data Logger / Deye Data Logger” (rejestrator, nie falownik); posiadacz „NingBo Deye Inverter Technology Co., Ltd.”; klauzula: „potwierdza zgodność na zasadzie dobrowolności, odnosi się wyłącznie do przekazanej próbki i nie certyfikuje jakości, bezpieczeństwa ani cyberbezpieczeństwa produktów seryjnych”.
Co jest na oficjalnej stronie Deye?
W dziale Download → Declaration & Certificate (deyeinverter.com) można znaleźć poniższe dokumenty:
Deklaracja zgodności UE dla falownika — bez cyberbezpieczeństwa
Dokument nr 240508001, „EU DoC – v1″, data 2024‑05‑08. Obejmuje modele SUN‑14K/15K/16K/18K/20K‑SG05LP3‑EU‑SM2. Wskazane dyrektywy: wyłącznie LVD 2014/35/UE, EMC 2014/30/UE i RoHS 2011/65/UE. Normy: EN 62109‑1/‑2, seria EN IEC 61000, EN 55011, EN 62920. Brak dyrektywy RED 2014/53/UE, brak art. 3.3(d)(e)(f), brak EN 18031, brak EN 303 645 — ani słowa o cyberbezpieczeństwie. To jedyna deklaracja zgodności UE dla tego falownika, jaką udało się znaleźć.
Certyfikat RED dla serii siostrzanej (SG04LP3‑EU)
EMTEK (Ningbo), „Certificate of Conformity” ENB2510310408W01301C, data 2026‑02‑13. Modele: SUN‑5/6/8/10/12K‑SG04LP3‑EU/‑AU oraz all‑in‑one AI‑W5.1 — nie SG05LP3‑EU‑SM2. Pokrywa RED 3.1(a), 3.1(b), 3.2 oraz 3.3(d)(e)(f), przy czym w tabeli norm wskazano tylko EN 18031‑1:2024 — mimo że nagłówek deklaruje także lit. e) i f), norm EN 18031‑2 i ‑3 nie podano.
Weryfikacja EN 18031 dla dużego PCS przemysłowego
EMTEK, „Verification of Conformity” ENS2505210166N00301C, data 2026‑01‑22. Modele: SUN‑100K/125K‑PCS01HP3 (moduły PCS magazynów 100–125 kW) — nie dotyczy instalacji domowej. RED 3.3(d) → EN 18031‑1:2024; 3.3(e) EN 18031‑2 = „ / ” (nie badano); 3.3(f) EN 18031‑3 = „ / „.
Wszystkie te dokumenty RED/EN 18031 to weryfikacje na przekazanej próbce („this verification does not imply assessment of the production of the product”), a nie deklaracja zgodności UE producenta.
Luki wobec wymogów PME 2
- Zakres = rejestrator DL1000B, a nie falownik z serii SUN, np. SUN‑15K‑SG05LP3‑EU‑SM2, ani nie zintegrowany moduł „SM2″.
- Brak EN 18031‑2 (RED art. 3.3 lit. e — prywatność / dane osobowe) — nie ma jej nigdzie: ani dla falownika, ani dla siostrzanego SG04LP3, ani dla rejestratora. Wszędzie kończy się na EN 18031‑1.
- Deklaracja zgodności UE dla SG05LP3‑EU‑SM2 obejmuje tylko LVD/EMC/RoHS — nie odnosi się do RED ani do cyberbezpieczeństwa.
- Brak jakiegokolwiek dokumentu CRA (rozp. (UE) 2024/2847): polityki obsługi podatności, kontaktu PSIRT, zadeklarowanego okresu wsparcia aktualizacjami, SBOM.
- EN 303 645 wg nieaktualnej edycji V2.1.1:2020 (aktualna to V3.1.3:2024) i wg starszego firmware 1.0.x — a EN 18031‑1 badano na firmware 1.5.x (inna wersja).
- Rozbieżność nazw podmiotu: atesty TÜV → „NingBo Deye Inverter Technology”; certyfikaty ISO → „Ningbo Deye Technology”. Ten sam adres, ale relacji podmiotów nie wyjaśniono.
- Historyczny incydent platformy Deye/Solarman (2024) — badacze wykazali konto z hasłem „123456″ i mechanizm generowania tokenu do dowolnego urządzenia; zgłoszone i załatane w tym samym roku. Pokazuje to, jak ważny jest tu poziom bezpieczeństwa chmury.
Werdykt
Pakiet Deye jest solidny i wyraźnie powyżej rynkowego standardu — realnie potwierdza część d) RED DA (ochrona sieci) przez EN 18031‑1, normę ETSI EN 303 645 oraz poziom organizacyjny (ISO 27001 / 27701). Do stanu, w którym można napisać „spełnia wymagania PME 2″, brakuje 3–4 konkretnych dokumentów: deklaracji zgodności UE obejmującej RED i EN 18031 dla modelu SM2, atestu EN 18031‑2, dokumentu CRA oraz pisemnego powiązania modułu „SM2″ z rejestratorem DL1000B. Po ich uzyskaniu zestaw byłby realnie blisko kompletu — i to jest przewaga Deye nad konkurencją, która nie ma nawet tego, co Deye ma dziś.
O co dopytać Deye service
W zapytaniu o dokumentację dla Twojego modelu falownika Deye można powołać się na konkretne numery dokumentów:
- Deklaracja zgodności UE nr 240508001 dla SUN‑15K‑SG05LP3‑EU‑SM2 obejmuje tylko LVD/EMC/RoHS. Prosimy o deklarację zgodności UE (lub certyfikat) obejmującą dyrektywę RED 2014/53/UE, art. 3.3(d)(e)(f) oraz normy EN 18031‑1 i EN 18031‑2 — dla tego falownika i dla jego modułu komunikacyjnego „SM2″.
- Certyfikat ENB2510310408W01301C dotyczy serii SG04LP3‑EU. Czy istnieje odpowiednik dla SG05LP3‑EU‑SM2? Jeśli nie — kiedy będzie?
- Wszystkie posiadane dokumenty powołują wyłącznie EN 18031‑1. Prosimy o ocenę wg EN 18031‑2 (prywatność / dane osobowe) albo pisemne uzasadnienie niestosowalności.
- Prosimy o potwierdzenie, że moduł „SM2″ w SUN‑15K‑SG05LP3‑EU‑SM2 jest tożsamy z rejestratorem DL1000B‑WIFI objętym atestami TÜV SÜD D10 126304 0001 / 0002 / 0010 — albo dokumenty osobno dla SM2 — oraz o wersję firmware dostarczanego egzemplarza.
- Prosimy o oświadczenie o gotowości do CRA (rozp. (UE) 2024/2847): zadeklarowany okres bezpłatnych aktualizacji bezpieczeństwa (min. 5 lat), kontakt PSIRT / adres security.txt, dostępność SBOM na żądanie.
- Prosimy o odświeżoną ocenę wg ETSI EN 303 645 w edycji V3.1.3 (2024) na aktualnie dostarczanym firmware.
- Prosimy o raporty z badań (numery: ENS2505210166N00201R, 874902436203‑02, 874902502600‑01, 874902502601‑01, 874902436205‑02) albo tabele wyników per postanowienie.
- Lokalizacja przetwarzania danych Deye Cloud / Solarman dla rynku UE + umowa powierzenia (RODO); zakres certyfikatu ISO 27001 dla usługi chmurowej i który podmiot go posiada („NingBo Deye Inverter Technology” czy „Ningbo Deye Technology”).
Jak zweryfikować autentyczność dokumentów
Każdy dokument TÜV SÜD zawiera numer raportu z badań i kod QR — weryfikacja w bazie tuvsud.com/ps‑cert. Certyfikaty CQC — po numerach 00124IS20489R0M/3302 i CQC25PIM10006R0M/3302 w bazach cqc.com.cn oraz cnca.gov.cn. Certyfikaty ISO ważne są wyłącznie łącznie z aktualnym zawiadomieniem o wyniku auditu nadzoru.
Europejscy producenci, którzy również mogą spełniać wymogi PME 2
1. Publiczne, dostępne do pobrania atesty cyber konkretnego produktu (raporty EN 303 645, EN 18031 od niezależnego laboratorium) — tu Deye faktycznie wyróżnia się na tle rynku: wrzuca na stronę PDF‑y TÜV SÜD / EMTEK z nazwą modelu, normą, wersją firmware i numerem raportu. Dla Fronius / SMA / Kostal takich osobnych atestów EN 18031 do pobrania nie znalazłem — publikują biuletyny bezpieczeństwa i mają PSIRT, ale nie „PDF z TÜV”.
2. Ogólna dojrzałość i umocowanie prawne w UE — tu Fronius, SMA, Kostal są co najmniej równorzędni, a pod wieloma względami mocniejsi:
- deklaracja zgodności UE jest dokumentem operacyjnym producenta z UE (a nie weryfikacją chińskiego labu „na próbce”); dla produkcji po 1.08.2025 powinna nieść RED 3.3(d)(e)(f) + EN 18031;
- dane przetwarzane na serwerach w UE (Fronius wprost, SMA), ISO/IEC 27001 (Fronius od 2022), członkostwo w CERT@VDE, publiczne biuletyny z numerami CVE;
- brak incydentu typu „przejęta chmura / zdalny kill‑switch” — jaki miał Deye/Solarman (2024);
- pod NIS2 producent i operator chmury z UE są bardziej bezpośrednio odpowiedzialni;
- falownik z UE = bonus do dotacji.
Zastrzeżenie w obie strony: nie zweryfikowałem, czy aktualne deklaracje UE Fronius/SMA/Kostal dla hybryd + modułów łączności faktycznie powołują EN 18031 — wyszukiwarki tego nie pokazały. Konkretną deklarację z EN 18031 dla danego modelu trzeba „wyprosić” u każdego producenta, tak u Deye, jak i innych.
Napisałem w tej sprawie do serwisu Deye – dam znać, jak otrzymam odpowiedź.
mgr inż. Jarosław Bodak
02.09.2026r.
Opracowanie własne na podstawie dokumentów przekazanych przez serwis Deye, materiałów publicznie dostępnych na deyeinverter.com (stan na wrzesień 2026).
Analiza dotyczy konkretnych egzemplarzy dokumentów i nie stanowi oceny zgodności w rozumieniu przepisów o ocenie zgodności ani porady prawnej. Autentyczność i aktualny status dokumentów należy zweryfikować u ich wystawców, a wymagania programu PME 2 — z aktualnym regulaminem naboru na przydomowemagazyny.gov.pl.
