Kybernetická odolnost

Cyber Resilience Act: co řešit u FVE a BESS už v roce 2026

Termíny CRA, hlášení zranitelností a incidentů, bezpečnostní aktualizace a praktické požadavky pro měniče, EMS, BMS a BESS.

CRA má dva prakticky důležité náběhy

Nařízení EU 2024/2847 je účinné, ale jeho povinnosti se začínají používat postupně. Hlášení aktivně zneužívaných zranitelností a závažných incidentů začne 11. září 2026; hlavní část požadavků se začne používat 11. prosince 2027.

Působnost závisí na konkrétním výrobku s digitálními prvky, jeho roli a případných výjimkách. Článek proto není právním stanoviskem k jednomu konkrétnímu měniči nebo BESS.

Energetický výrobek má fyzické následky

U měniče, BMS, PCS nebo EMS může zranitelnost ovlivnit dostupnost, výkonové povely, ochranné meze, data nebo obnovu. Bezpečnostní proces proto musí rozumět i fyzickému systému.

Mapujte firmware, knihovny, cloudové služby, API, mobilní aplikace, servisní účty a mechanismus aktualizací. U každé závislosti určete vlastníka a bezpečné chování při nedostupnosti.

  • příjem a vyhodnocení zranitelností
  • bezpečnostní aktualizace a rollback
  • incidentní kontakt a oznamovací proces
  • doba podpory a bezpečný konec služby

Co požadovat v nákupní specifikaci

Požadujte dokumentovanou dobu podpory, bezpečnostní kontaktní bod, proces zranitelností, integritu aktualizací, export konfigurace, řízení rolí a lokální fallback. Vyjasněte, kdo hlásí incident a kdo rozhoduje o zásahu do provozu.

Akceptační testy mají být bezpečně vymezené. Aktivní bezpečnostní testování vyžaduje výslovné oprávnění, koordinaci a plán návratu.

CRA, NIS2 a nový český zákon nejsou totéž

CRA míří primárně na výrobky s digitálními prvky a hospodářské subjekty. NIS2 a český zákon o kybernetické bezpečnosti regulují vybrané organizace a služby. V energetickém projektu se mohou oba rámce potkat, ale jeden nenahrazuje druhý.

Oficiální zdroje a další čtení

Stav informací k 20. srpna 2026. Legislativní informace nejsou právním stanoviskem.

Cyber Resilience Act a BESS

Cyber Resilience Act BESS ovlivňuje zejména výrobce a další hospodářské subjekty u produktů s digitálními prvky. Pro provozovatele je praktické požadovat bezpečnou konfiguraci, řízené aktualizace, hlášení zranitelností a doložitelnou podporu.

První krok

Popište problém. Řekneme, jaká data mají smysl.

Nemusíte mít hotový projekt ani vybranou technologii. Stačí stručně popsat provoz, cíl a současný stav. Faktury, 15minutová data nebo technickou dokumentaci si vyžádáme v navazujícím kroku.