Hoymiles HIT (seria HIT‑(5–20)L‑G3) jest popularnym inwerterem w Polsce. Jak wygląda jego dokumentacja w zakresie cyberbezpieczeństwa?
W chwili obecnej nie udostępnia żadnych atestów cyberbezpieczeństwa do pobrania — są jedynie deklaracje marketingowe oraz deklaracja zgodności UE bez dyrektywy RED. Do wniosku w programie „Przydomowe Magazyny Energii” (PME 2) wymaga to skompletowania kilku dokumentów od producenta.
EMS w Hoymiles?
Karta katalogowa opisuje „inteligentną funkcję EMS”: tryby zużycia własnego, ekonomiczny, awaryjny, zmniejszania szczytowych obciążeń, taryf czasowych (8 okresów w ciągu 24 h) oraz „zarządzanie energią przez system AI” z generatorem, pompą ciepła i inteligentnym obciążeniem. Komunikacja z baterią: CAN; magazyn niskonapięciowy 40–60 V.
Do zweryfikowania: karta katalogowa nie deklaruje wprost analizy prognozy pogody ani cen giełdowych / RCEm energii — a definicja EMS w PME 2 tego wymaga („analiza danych pogodowych oraz ekonomicznych”). Sam „tryb ekonomiczny” i taryfy czasowe mogą nie wystarczyć. Trzeba potwierdzić, czy S‑Miles Cloud realizuje funkcje decyzyjne wg prognozy produkcji i cen dynamicznych oraz czy EMS działa lokalnie przy braku łączności z chmurą (tryb fail‑safe).
Moduł Wi‑Fi / 4G jest opcjonalny. Bez niego znika „wyzwalacz” RED DA dla łączności falownika — ale znika też chmura i EMS działający przez chmurę.
Co jest publicznie dostępne?
| Element | Stan |
|---|---|
| Deklaracja zgodności UE (w instrukcji HIT‑*L‑G3) | Obejmuje EMC 2014/30/UE, LVD 2014/35/UE, RoHS 2011/65/UE + 2015/863, WEEE 2012/19/UE — bez dyrektywy RED 2014/53/UE, bez art. 3.3(d)(e)(f), bez EN 18031, bez EN 303 645. Wpięta do instrukcji, nie osobny dokument z datą po 1.08.2025. |
| Karta katalogowa — „Certyfikaty i normy” | Tylko grid‑code (IEC 61727 / 62116, EN 50549, VDE‑AR‑N 4105) i bezpieczeństwo / EMC (IEC 62109‑1/‑2, EN 61000‑6). Żadnej normy cyberbezpieczeństwa. |
| Atesty EN 303 645 / EN 18031 do pobrania | Brak na stronie Hoymiles. Firma jedynie deklaruje („current products comply with RED EN 18031″, „certyfikaty TÜV Rheinland i Dekra”, „firmware z szyfrowaniem AES‑128‑CBC i oceną cyberbezpieczeństwa wg RED EN 18031″). Konkretnych PDF‑ów z numerem raportu, modelem i wersją firmware nie ma. |
| Polityka zgłaszania podatności (CVD) | ✅ Jest — hoymiles.com/vulnerability‑disclosure‑policy, kontakt cybersecurity@hoymiles.com, odpowiedź ≤ 5 dni roboczych, triage ≤ 10, aktualizacje co 7 dni. To więcej niż Deye, który nie ma publicznego PSIRT. |
| Incydent bezpieczeństwa | Lipiec 2026 — Chaos Computer Club: mikroinwertery serii HM (produkcja zakończona 08.2023) przyjmowały aktualizacje OTA bez uwierzytelnienia. Seria HIT nie jest objęta. CCC skrytykował początkową opieszałość Hoymiles; poprawka firmware bezpłatnie od 30.08.2026. |
| CRA / ISO 27001 / SBOM / okres wsparcia | Brak publicznych dokumentów; strona „Cyber Security” zawiera wyłącznie politykę CVD. |
| Chmura S‑Miles Cloud | Lokalizacja przetwarzania danych niepotwierdzona jako UE. |
| Pochodzenie | Chiny (Hangzhou) — bez bonusu za produkcję w UE. |
Braki wobec wymogów PME 2
- Deklaracja zgodności UE nie obejmuje RED ani cyberbezpieczeństwa — brak podstawowego dokumentu.
- Brak jakiegokolwiek atestu EN 18031‑1 do pobrania (u Deye jest — TÜV SÜD dla rejestratora danych).
- Brak EN 18031‑2 (RED art. 3.3 lit. e — prywatność / dane osobowe).
- Brak dokumentu CRA, brak publicznego ISO/IEC 27001, brak zadeklarowanego okresu wsparcia aktualizacjami bezpieczeństwa.
- EMS — niepotwierdzona analiza prognozy pogody i cen dynamicznych, co może oznaczać niezgodność z definicją EMS w PME 2.
- Lokalizacja danych S‑Miles Cloud poza potwierdzeniem UE.
- Świeży incydent bezpieczeństwa (CCC, 2026) z publiczną krytyką reakcji — sygnał dojrzałości procesu.
Hoymiles HIT a Deye — krótkie porównanie
| Kryterium | Deye | Hoymiles HIT |
|---|---|---|
| Atesty EN 18031‑1 / EN 303 645 do pobrania | Tak — TÜV SÜD (rejestrator DL1000B) | Nie — tylko deklaracje marketingowe |
| ISO/IEC 27001 (organizacja) | Tak — CQC 27001:2022 + 27701:2019 | Nie znaleziono |
| Publiczna polityka CVD / kontakt PSIRT | Brak | Tak — cybersecurity@hoymiles.com, z SLA |
| Deklaracja UE obejmująca RED dla modelu | Nie — tylko LVD/EMC/RoHS | Nie — tylko LVD/EMC/RoHS/WEEE |
| Incydent w historii | Deye/Solarman 2024 (chmura) | Mikroinwertery HM 2026 (HIT nieobjęty) |
| EN 18031‑2 | Brak | Brak |
Deye ma przewagę realnych dokumentów z atestami oraz certyfikatu ISO 27001; Hoymiles — lepiej opublikowany proces zgłaszania podatności. Oba mają tę samą fundamentalną lukę: deklaracja zgodności UE bez RED, brak EN 18031‑2, brak dokumentu CRA.
Wnioski
Hoymiles musi potwierdzić, że seria HIT spełnia wymagania cyberbezpieczeństwa PME 2 — na dzień dzisiejszy nie ma opublikowanej deklaracji zgodności UE obejmującej RED, ani żadnego atestu EN 18031. Sprzęt może być zgodny (firma deklaruje badania TÜV Rheinland i Dekra), ale dowodu trzeba zażądać na piśmie. Przed decyzją o zakupie zestawu na bazie HIT należy uzyskać od Hoymiles komplet dokumentów wymieniony niżej i sprawdzić, czy wbudowany EMS realnie spełnia definicję z programu.
O co dopytać Hoymiles service?
- Deklaracja zgodności UE dla HIT‑(5–20)L‑G3 i opcjonalnego modułu komunikacyjnego Wi‑Fi/4G, z powołaniem dyrektywy RED 2014/53/UE, art. 3.3(d)(e)(f) oraz norm EN 18031‑1 i EN 18031‑2 (i EN 18031‑3, jeśli dotyczy) — jako osobny dokument, nie wpis w instrukcji.
- Rzeczywiste certyfikaty / raporty z badań TÜV Rheinland i/lub Dekra dla EN 18031 (numery, daty, model, wersja firmware) — nie samo oświadczenie o zgodności.
- Ocena wg EN 18031‑2 (prywatność / dane osobowe) albo udokumentowane uzasadnienie niestosowalności.
- Oświadczenie lub raport zgodności z ETSI EN 303 645 (opcjonalnie wynik oceny wg ETSI TS 103 701).
- Oświadczenie o gotowości do CRA (rozp. (UE) 2024/2847): zadeklarowany okres bezpłatnych aktualizacji bezpieczeństwa (min. 5 lat), mechanizm podpisywanych aktualizacji firmware, dostępność SBOM na żądanie (kontakt PSIRT: cybersecurity@hoymiles.com).
- Lokalizacja przetwarzania danych S‑Miles Cloud dla rynku UE + umowa powierzenia (RODO); certyfikat ISO/IEC 27001 lub IEC 62443 dla usługi chmurowej.
- Potwierdzenie, że data produkcji dostarczanego falownika i modułu komunikacyjnego jest po 1.08.2025 (RED DA) i nie wcześniejsza niż 24 miesiące przed montażem.
- Potwierdzenie, że wbudowany EMS analizuje prognozę pogody oraz dane ekonomiczne (taryfy dynamiczne / ceny giełdowe RCEm/TGE) i działa lokalnie przy braku łączności z chmurą — wymóg definicji EMS w PME 2.
Jak zweryfikować certyfikaty TÜV Rheinland i Dekra
Certyfikaty TÜV Rheinland — baza certipedia.com; Dekra — dekra‑product‑safety.com; ISO/IEC 27001 — po numerze certyfikatu u wystawcy zgodnie z akredytacją.
mgr inż. Jarosław Bodak
03.09.2026r.
Opracowanie własne na podstawie karty katalogowej Hoymiles serii HIT‑(5–20)L‑G3, polityki zgłaszania podatności i strony „Cyber Security” na hoymiles.com oraz materiałów prasy branżowej (stan na wrzesień 2026). Analiza nie stanowi oceny zgodności w rozumieniu przepisów o ocenie zgodności ani porady prawnej. Wymagania programu PME 2 należy zweryfikować z aktualnym regulaminem naboru na przydomowemagazyny.gov.pl, a status dokumentów — u ich wystawców.
