Kybernetická bezpečnost fotovoltaik a bateriových úložišť: na co myslet při zadávání veřejné zakázky

Obce, kraje a jejich organizace získávají z Modernizačního fondu, ale také z dalších dotačních titulů, miliardy korun na fotovoltaické elektrárny a bateriová úložiště. Většina z nich přitom musí dodávku soutěžit jako veřejnou zakázku. Kromě zákona o zadávání veřejných zakázek musí zohlednit i nové požadavky na kybernetickou bezpečnost a původ technologií. Kdo je přehlédne, riskuje bezpečnostní incident, námitky uchazečů nebo potíže s vyúčtováním dotace.

Proč je střídač slabým místem 

Střídač je ve fotovoltaické elektrárně obvykle jediný „chytrý“ prvek připojený k internetu. Výrobce nebo servisní firma ho mohou na dálku ovládat, vypnout nebo aktualizovat. Podle NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) pochází 95 až 99 % střídačů pro malé elektrárny v ČR od čínských výrobců. Čína je přitom Bezpečnostní informační služba dlouhodobě označována za rostoucí bezpečnostní hrozbu pro Česko. 

Hrozí tak únik provozních dat i hromadné vypnutí zařízení, které může ohrozit stabilitu distribuční soustavy. Že nejde o teorii, ukázal případ z roku 2024: výrobce Deye tehdy bez vědomí uživatelů na dálku odpojil střídače v USA a dalších zemích. 

Jak požadavky promítnout do zadávací dokumentace 

V praxi se nám osvědčilo rozdělit požadavky do 4 oblastí. Každou z nich je vhodné upravit samostatně v zadávací dokumentaci i ve smlouvě o dílo. 

1. Diverzifikace dodavatelského řetězce 

Podle Evropské komise pochází z Číny 94 % fotovoltaických modulů a článků dovážených do EU. NZIA proto u nadlimitních zakázek vede k omezení: z jedné třetí země smí pocházet nejvýše 50 % hodnoty technologií a jejich hlavních součástí. Omezení se nevztahuje na státy, se kterými má EU uzavřenou dohodu o veřejných zakázkách. Za porušení limitu musí zadavatel stanovit smluvní pokutu, a to nejméně 10 % hodnoty technologií. 

2. Technické požadavky na střídače a řídicí systémy 

CRA se plně uplatní až od roku 2027. Bezpečnostní požadavky ale lze stanovit už dnes v technických podmínkách zakázky. Typicky se týkají těchto oblastí: 

  • zabezpečení připojení a možnosti oddělit síť elektrárny od ostatních technologií objektu, 
  • správy přístupových hesel a bezpečných aktualizací firmwaru, 
  • ukládání dat a možnosti odpojit zařízení od cloudu výrobce, 
  • původu technologie, včetně zohlednění varování NÚKIB. 

3. Kvalifikace dodavatele 

Do požadavků na realizační tým dodavatele lze zařadit specialistu na kybernetickou bezpečnost s odpovídající kvalifikací a praxí. Za správné nastavení zabezpečení pak odpovídá konkrétní odborník na straně dodavatele. 

4. Smluvní mechanismy 

Samotný požadavek v zadávací dokumentaci nestačí. Smlouva o dílo by měla obsahovat: 

  • sankce za prodlení s dodáním klíčových technologií a za porušení podmínek diverzifikace spolu s požadavky na náhradní řešení, 
  • právo odstoupit od smlouvy při závažném porušení, 
  • jasnou definici okamžiku dodání technologií, na který lze navázat lhůty a sankce. 

Co se mění v regulaci 

  • Varování NÚKIB ze září 2025 se týká předávání dat do Číny a vzdálené správy zařízení odtud. Hrozbu NÚKIB hodnotí jako vysokou. Subjekty regulované zákonem o kybernetické bezpečnosti ji musí zohlednit v analýze rizik. Ostatním zadavatelům se doporučuje, aby ji zohlednili dobrovolně. 
  • Akt o průmyslu pro nulové čisté emise (Net Zero Industry Act, NZIA) platí od 30. 12. 2025. U nadlimitních zakázek na fotovoltaiku a baterie musí zadavatelé zohlednit odolnost dodavatelského řetězce. V praxi to obvykle znamená omezit podíl technologií z jedné třetí země. 
  • Akt o kybernetické odolnosti (Cyber Reslience Act, CRA) postupně zavádí povinné bezpečnostní požadavky na výrobky s digitálními prvky, tedy i na střídače. Plně se bude uplatňovat od prosince 2027. 
  • Nová směrnice o odpovědnosti za vadné výrobky výslovně zahrnuje i software. Rozšiřuje tak odpovědnost za kybernetické zranitelnosti. 
  • Metodika NÚKIB k zadávání veřejných zakázek v oblasti ICT jako “výkladové a metodické vodítko pro promítání požadavků kybernetické bezpečnosti do zadávacích řízení a pro hledání přiměřené rovnováhy mezi bezpečnostními požadavky a ochranou hospodářské soutěže.” 

Obstojí takové požadavky před ÚOHS? 

Zadavatelé se často obávají, že tím nezákonně omezí soutěž. Zákon o kybernetické bezpečnosti i dosavadní rozhodnutí ÚOHS však potvrzují, že bezpečnostně odůvodněné požadavky jsou přípustné. Musí být ale správně formulované a podložené analýzou rizik. 

Co zadavatelům doporučujeme 

  • Bezpečnostní požadavky nastavte ještě před vyhlášením zadávacího řízení. V průběhu řízení je doplnit nelze bez zásahu do běhu zadávacího řízení. 
  • Vlastnosti, které jsou z bezpečnostního hlediska nezbytné, stanovte jako svůj požadavek na technické řešení, nebo podmínku účasti, nejen jako hodnoticí kritérium. 
  • Požadavky promítněte i do smlouvy o dílo včetně sankcí. Jinak zůstanou jen na papíře. 
  • Ověřte, zda jde o dodávky, nebo o stavební práce. Na tom závisí rozsah povinností podle NZIA. 

Kompletní přípravu zvládnete s Frank Bold 

Ve Frank Bold Advokáti připravujeme pro veřejné zadavatele zadávací podmínky a smlouvy na dodávky fotovoltaických elektráren s ohledem na NZIA i kybernetickou bezpečnost. Pomůžeme vám nastavit požadavky tak, aby obstály před ÚOHS a zároveň skutečně chránily vaši infrastrukturu.

Obraťte se na nás

 

Ozvěte se nám. Jsme Váš partner pro správná rozhodnutí

Poskytnete nám základní informace

Stačí stručně popsat situaci, kterou právě řešíte, vyplnit kontaktní údaje a odeslat formulář níže.

Dohodneme si podmínky spolupráce

Zavoláme Vám, nebo se ozveme e-mailem, probereme detaily možné spolupráce a připravíme nabídku.

Pustíme se do práce

Pokud se rozhodnete využít našich služeb, uděláme vše pro úspěšné vyřešení vašeho případu.

S čím potřebujete pomoci*

Vaše jméno a příjmení*

Váš telefon*

Váš e-mail*

Název firmy

IČO

Ulice a č.p., město*

Poptávám placenou právní službu a potvrzuji, že souhlasím s podmínkami poskytování právních služeb. 

Přečtěte si, jak nakládáme s osobními údaji zde.