Česko čeká na evropská pravidla. Rizikové střídače jsou už připojené ve velkém

Evropský Cyber Resilience Act, známý jako CRA, byl pro mnoho firem v energetice dlouho nejasný. Nové praktické vodítko Evropské komise zveřejněné 27. července však připomíná, že první povinnosti začnou platit už za měsíc. Od 11. září 2026 budou výrobci povinni prostřednictvím evropské platformy hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty.

Když si domácnost, menší firma nebo obec pořizuje fotovoltaickou elektrárnu, obvykle porovnává výkon panelů, kapacitu baterie, návratnost investice nebo délku záruky. Jen málokdo se ale zajímá o to, kdo může na dálku ovládat střídač, kam zařízení odesílá provozní data nebo zda lze zvenčí měnit jeho firmware. Právě tyto otázky se nyní dostávají do centra evropské regulace.

Bezpečnostní expert Matúš Nosko z Guardexy připomíná, že CRA má změnit způsob, jakým se k bezpečnosti přistupuje. Kybernetická bezpečnost se má stát vlastností výrobku od jeho návrhu přes uvedení na trh až po aktualizace a ukončení podpory. Přísná pravidla však neochrání velkou část elektráren, které už v Česku stojí. Hlavní povinnosti CRA totiž začnou platit až 11. prosince 2027 a týkají se převážně nově uváděných zařízení. Statisíce střídačů připojených k internetu však fungují už dnes.

Informace o elektrárně končí na zahraničním cloudu

Česká republika má v této debatě specifické postavení. U malých střešních elektráren se kvůli tuzemskému způsobu fázového měření často používají asymetrické střídače. Podle analýzy Národního úřadu pro kybernetickou a informační bezpečnost pochází přibližně 95 až 99 procent těchto zařízení od výrobců z Asie.

Střídač není pasivní součástka. Je to řídicí počítač elektrárny, který přes datalogger nebo komunikační rozhraní odesílá informace o výrobě a spotřebě, přijímá změny konfigurace, umožňuje servisní zásah a často také vzdálené spuštění či vypnutí. NÚKIB v září 2025 varoval před předáváním systémových a uživatelských dat do zahraničí a před vzdálenou správou technických zařízení z cizích území. Mezi dotčené technologie výslovně zařadil i fotovoltaické střídače.

Podstatou rizika je koncentrace. Napadení jednoho zařízení může znamenat výpadek jedné elektrárny. Kompromitace centrálního cloudu nebo servisního účtu však může útočníkovi otevřít cestu k desítkám tisíc instalací současně.

Regulace řeší výrobce. Riziko ale nese majitel

EU staví odpovědnost především na výrobcích, dovozcích a distributorech. Ti budou muset posuzovat rizika, řešit zranitelnosti, chránit aktualizace a uvádět, jak dlouho bude produkt dostávat bezpečnostní podporu. Pro majitele již fungujících elektráren je však podstatné, že CRA automaticky nezajistí zpětné zabezpečení celé instalované základny. Střídače uvedené na trh před prosincem 2027 se nebudou muset plošně vyměňovat ani dodatečně certifikovat. Plné požadavky se na ně vztáhnou zejména v případě podstatné změny produktu.

Vzniká tak několikaleté mezidobí. Nové evropské požadavky už mají jasný směr, zatímco statisíce střídačů zůstávají připojené ke cloudům, nad nimiž jejich vlastníci nemají přímou kontrolu.

Bezpečnostní brána místo výměny střídače

Na českém trhu je nyní nainstalováno více než 90 procent mimoevropských střídačů. Ty tu budou dalších deset až dvacet let. Klíčem je ochrana, nikoli zákaz. Plošná výměna funkčních střídačů by znamenala vysoké náklady, problémy s kompatibilitou baterií a řídicích systémů a vznik velkého množství elektronického odpadu.

Řešením je preventivní filtr, který lze doplnit k již nainstalované elektrárně bez zásahu do její silové části. Podle vývojářů Guardexy sleduje komunikaci oběma směry, vytváří auditní záznam, vyhodnocuje nestandardní provoz a může blokovat podezřelé povely ještě předtím, než se dostanou ke střídači.

Firewall není certifikát

Guardexy není náhradou za CRA ani potvrzením, že střídač splňuje evropské produktové požadavky. Externí filtr nemůže změnit způsob, jakým výrobce vyvíjí firmware, chrání podpisové klíče nebo opravuje chyby uvnitř zařízení. Může však doplnit vrstvu, která dnešním instalacím často chybí: viditelnost, auditovatelnost a možnost zasáhnout před vykonáním vzdáleného povelu.

CRA představuje bezpečnost zabudovanou do produktu. Guardexy nabízí bezpečnost při provozu, tedy dodatečnou kontrolu nad produktem, který už byl vyroben, prodán a připojen k internetu. Pro nové střídače bude zásadní bezpečný návrh, podepsané aktualizace, dlouhá podpora a evropská pravidla odpovědnosti. U stávajících instalací je však nutné pracovat s technologií, která na trhu už je.