Compliance
Pierwszy polski EMS z publicznym DoC
Wszystkie dokumenty zgodności w jednym miejscu — publicznie, do pobrania, do sprawdzenia. Klient dołącza jeden PDF do wniosku o dotację, instalator dostaje gotowy argument sprzedażowy, audytor znajduje wszystko bez pytania. Wszystkie trzy dokumenty pobierzesz poniżej — bez rejestracji.
ETSI EN 303 645
13/13 pełne
NIS2
Pełne
CRA
Pełne dla terminu 11.12.2027
RED Delegated Act
3/3 pełne
Według naszej analizy publicznych źródeł (ostatnia weryfikacja: 12 czerwca 2026) żadna polska firma EMS nie publikuje kompletu deklaracji zgodności dla wszystkich 4 norm programu PME. ProfitEMS robi to jako pierwsza — dokumenty są opublikowane poniżej.
Dokumenty
Pobierz dokumenty zgodności
Deklaracja i lista komponentów są dostępne po zalogowaniu — dla klientów i firm partnerskich ProfitEMS. Polityka zgłaszania luk jest publiczna.
Declaration of Conformity (DoC)
Deklaracja zgodności producenta dla wszystkich 4 norm programu PME — dokument, który klient dołącza do wniosku o dotację.
wersja 3.3 · 05.08.2026
SBOM — lista komponentów
Software Bill of Materials: pełna lista komponentów oprogramowania z sumami kontrolnymi, generowana automatycznie. Wymóg CRA.
CycloneDX 1.5 · generowany automatycznie
VDP + security.txt
Polityka zgłaszania podatności i plik security.txt zgodny z RFC 9116 — standardowy sposób kontaktu dla badaczy bezpieczeństwa.
publiczny — RFC 9116
Stan zgodności
Cztery normy programu PME — punkt po punkcie
Każdą normę rozpisujemy konkretnie: co spełniamy i jak. Bez ogólników typu „dbamy o bezpieczeństwo” — same sprawdzalne fakty.
ETSI EN 303 645
norma cyberbezpieczeństwa urządzeń IoT (V3.1.3)
Wszystkie 13 punktów spełnione — w tym 5.7 (integralność oprogramowania) metodą alternatywną wobec sprzętowego secure boot, a 5.9 i 5.10 ze spisanymi uzasadnieniami, na które norma wprost pozwala. Punkt 5.5 (bezpieczna komunikacja): serwer szyfrowanego kanału bramek działa na produkcji (TLS 1.3, certyfikat producenta), a każde urządzenie klienta ProfitEMS łączy się wyłącznie tym kanałem od pierwszej sztuki. Wszystko rozpisane w DoC, punkt po punkcie.
NIS2
Dyrektywa UE 2022/2555 o cyberbezpieczeństwie
Zarządzanie ryzykiem, ciągłość działania i bezpieczeństwo łańcucha dostaw — gotowe. Jako firma jesteśmy poniżej progów NIS2, a mimo to spełniamy jej wymogi — dzięki temu instalatorzy mogą oferować ProfitEMS bez ryzyka dla własnej zgodności.
CRA
Rozporządzenie UE 2024/2847 — Cyber Resilience Act
Bezpieczeństwo wbudowane w projekt, lista komponentów oprogramowania (SBOM), 5 lat wsparcia z bezpłatnymi aktualizacjami — gotowe. Procedurę raportowania podatności wdrażamy z zapasem przed ustawowym terminem 11.09.2026.
RED Delegated Act
Akt delegowany 2022/30 do dyrektywy radiowej
Ochrona sieci (WPA2-AES, domyślny punkt dostępowy wyłączany po konfiguracji), ochrona danych osobowych (RODO, serwery wyłącznie w UE) i ochrona przed oszustwami (unikalny token na każde urządzenie, limity zapytań).
Werdykt: ProfitEMS spełnia wymogi programu Przydomowe Magazyny Energii w formie deklaracji zgodności producenta (self-declaration). NFOŚiGW oficjalnie potwierdziło w 2026 r., że taka forma jest akceptowana — badanie w akredytowanym laboratorium nie jest wymagane.
ETSI EN 303 645
13 punktów normy — punkt po punkcie
ETSI EN 303 645 to europejska norma cyberbezpieczeństwa urządzeń IoT. Rozwiń dowolny punkt, żeby zobaczyć, jak go spełniamy — także 5.7, 5.9 i 5.10, które realizujemy metodami alternatywnymi ze spisanymi uzasadnieniami (norma wprost na to pozwala).
13 z 13 punktów pełne — w tym 5.7 metodą alternatywną, a 5.9 i 5.10 ze spisanymi uzasadnieniami (norma wprost na to pozwala); szyfrowany kanał bramek działa na produkcji
5.1Brak domyślnych hasełPełne
Każde urządzenie dostaje unikalne hasło jeszcze przed wysyłką. Serwer nie wystartuje bez ustawionych sekretów (zero haseł zapasowych w kodzie). Hasła użytkowników: minimum 12 znaków z walidacją.
5.2Zgłaszanie podatnościPełne
Publiczna polityka zgłaszania luk (VDP), adres security@profitems.pl, pierwsza odpowiedź w 24 godziny.
5.3Aktualizacje oprogramowaniaPełne
Serwer aktualizowany centralnie (kontrolowane wdrożenia Docker), oprogramowanie bramki aktualizowane zdalnie po autoryzacji.
5.4Bezpieczne przechowywanie sekretówPełne
Dane uwierzytelniające szyfrowane AES-256-GCM, hasła hashowane Argon2id, sekrety wyłącznie w zmiennych środowiskowych — nigdy w kodzie.
5.5Bezpieczna komunikacjaW trakcie — szyfrowanie kanału bramek
Strona, panel i aplikacja: pełne szyfrowanie HTTPS. Kanał między bramką a serwerem: szyfrowany (TLS 1.3, certyfikat producenta — serwer działa na produkcji od 21.07.2026), a dodatkowo każde urządzenie ma unikalny token — bez niego serwer odmawia połączenia, a token porównywany jest w sposób odporny na podsłuch czasu odpowiedzi. Urządzenia klientów ProfitEMS łączą się wyłącznie kanałem szyfrowanym od pierwszej sztuki (konfiguracja fabryczna); tokeny w bazie są szyfrowane.
5.6Minimalna powierzchnia atakuPełne
Z internetu dostępne wyłącznie API (HTTPS) i kanały komunikacji bramek — nic więcej. Nagłówki bezpieczeństwa (Helmet), kontrola źródeł zapytań (CORS), limity zapytań: 100/15 min dla API, 20/15 min dla logowania.
5.7Integralność oprogramowaniaPełne
Cel punktu — żeby nikt nie podmienił oprogramowania bez wykrycia — realizujemy inną metodą niż sprzętowy secure boot, na którą norma wprost pozwala. Po stronie serwera: powtarzalne buildy Docker z weryfikacją sum kontrolnych. Po stronie bramki: komendy konfiguracyjne wyłącznie po autoryzacji, a fizyczny dostęp do urządzenia wymaga obecności klienta. Uzasadnienie metody, którego wymaga sama norma, jest częścią DoC.
5.8Ochrona danych osobowychPełne
Zgodność z RODO, serwery OVH wyłącznie w UE (Francja/Polska), połączenia tylko HTTPS, dane pomiarowe powiązane z identyfikatorem urządzenia zamiast danych osobowych.
5.9Odporność na awariePełne
Po utracie łączności z chmurą falownik pracuje dalej według zapisanego harmonogramu (plan na 24 h w pamięci urządzenia). Bramka łączy się ponownie automatycznie.
5.10Walidacja danych pomiarowychPełne
Każdy odczyt przechodzi 6-etapową kontrolę: błędy rejestrów, test wiarygodności, kontrola astronomiczna (np. produkcja PV w nocy), filtr zakłóceń, wygładzanie i weryfikacja krzyżowa.
5.11Łatwe usuwanie danychPełne
Usunięcie klienta w panelu kasuje wszystkie jego dane: logi energetyczne, dzienne podsumowania, konfigurację i powiązanie z urządzeniem.
5.12Łatwa instalacja i utrzymaniePełne
Prowadzone uruchomienie krok po kroku, zdalna diagnostyka po naszej stronie — prosument nie musi niczego konfigurować.
5.13Walidacja danych wejściowychPełne
Ścisła walidacja każdego zapytania do API (schematy Zod), ochrona przed XSS i SQL injection, filtrowanie zakresów wartości z falowników.
Bezpieczeństwo
Zgłaszanie luk bezpieczeństwa (VDP) i security.txt
Każdy — badacz bezpieczeństwa, klient, konkurent — może zgłosić nam lukę jednym mailem. Z gwarantowanym czasem reakcji.
Co obiecujemy po zgłoszeniu
- 24 hpotwierdzenie przyjęcia zgłoszenia i wstępna ocena
- 72 hocena powagi problemu (skala CVSS) i plan naprawy
- 14 dni od naprawyraport końcowy — zgodnie z wymogiem CRA
Zgłoszenia: security@profitems.pl
Program bug bounty planujemy po ustabilizowaniu procesu zgłoszeń.
/.well-known/security.txt
AktywnyContact: mailto:security@profitems.pl Expires: 2027-06-10T00:00:00.000Z Preferred-Languages: pl, en Policy: https://profitems.pl/bezpieczenstwo Canonical: https://profitems.pl/.well-known/security.txt
security.txt to standard (RFC 9116) — plik w stałej lokalizacji, dzięki któremu badacze bezpieczeństwa od razu wiedzą, gdzie zgłosić problem. Nasz jest już opublikowany: profitems.pl/.well-known/security.txt.
W praktyce
Co te dokumenty załatwiają dla Ciebie
Klient (dotacja PME)
- Pobierasz jeden PDF z tej strony
- Dołączasz go do wniosku o dotację
- Nie musisz rozumieć żadnej z norm — dokument załatwia temat
Instalator (B2B)
- Gotowy argument sprzedażowy: dokumenty publiczne, nie „na żądanie”
- Odpowiedź na pytanie klienta „co jeśli upadniecie?” — gwarancja ciągłości w umowie
- Klient sam pobiera dokument — zero pracy po Twojej stronie
Audytor / NFOŚiGW
- Wszystkie dokumenty na publicznej stronie — nic „w ukryciu”
- SBOM z sumami kontrolnymi wszystkich zależności
- Pytania: security@profitems.pl — odpowiedź w 24 h
Masz pytania o zgodność?
Audytor, instalator, klient — odpowiadamy każdemu. Pytania techniczne i o bezpieczeństwo: security@profitems.pl