Jak zohlednit kyberbezpečnost OZE v rámci veřejných zakázek?
- 10. 04. 2025
- Články > Energetické právo
Obce, kraje a jejich organizace získávají z Modernizačního fondu, ale také z dalších dotačních titulů, miliardy korun na fotovoltaické elektrárny a bateriová úložiště. Většina z nich přitom musí dodávku soutěžit jako veřejnou zakázku. Kromě zákona o zadávání veřejných zakázek musí zohlednit i nové požadavky na kybernetickou bezpečnost a původ technologií. Kdo je přehlédne, riskuje bezpečnostní incident, námitky uchazečů nebo potíže s vyúčtováním dotace.
Střídač je ve fotovoltaické elektrárně obvykle jediný „chytrý“ prvek připojený k internetu. Výrobce nebo servisní firma ho mohou na dálku ovládat, vypnout nebo aktualizovat. Podle NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) pochází 95 až 99 % střídačů pro malé elektrárny v ČR od čínských výrobců. Čína je přitom Bezpečnostní informační služba dlouhodobě označována za rostoucí bezpečnostní hrozbu pro Česko.
Hrozí tak únik provozních dat i hromadné vypnutí zařízení, které může ohrozit stabilitu distribuční soustavy. Že nejde o teorii, ukázal případ z roku 2024: výrobce Deye tehdy bez vědomí uživatelů na dálku odpojil střídače v USA a dalších zemích.
V praxi se nám osvědčilo rozdělit požadavky do 4 oblastí. Každou z nich je vhodné upravit samostatně v zadávací dokumentaci i ve smlouvě o dílo.
Podle Evropské komise pochází z Číny 94 % fotovoltaických modulů a článků dovážených do EU. NZIA proto u nadlimitních zakázek vede k omezení: z jedné třetí země smí pocházet nejvýše 50 % hodnoty technologií a jejich hlavních součástí. Omezení se nevztahuje na státy, se kterými má EU uzavřenou dohodu o veřejných zakázkách. Za porušení limitu musí zadavatel stanovit smluvní pokutu, a to nejméně 10 % hodnoty technologií.
CRA se plně uplatní až od roku 2027. Bezpečnostní požadavky ale lze stanovit už dnes v technických podmínkách zakázky. Typicky se týkají těchto oblastí:

Do požadavků na realizační tým dodavatele lze zařadit specialistu na kybernetickou bezpečnost s odpovídající kvalifikací a praxí. Za správné nastavení zabezpečení pak odpovídá konkrétní odborník na straně dodavatele.
Samotný požadavek v zadávací dokumentaci nestačí. Smlouva o dílo by měla obsahovat:

Zadavatelé se často obávají, že tím nezákonně omezí soutěž. Zákon o kybernetické bezpečnosti i dosavadní rozhodnutí ÚOHS však potvrzují, že bezpečnostně odůvodněné požadavky jsou přípustné. Musí být ale správně formulované a podložené analýzou rizik.
Ve Frank Bold Advokáti připravujeme pro veřejné zadavatele zadávací podmínky a smlouvy na dodávky fotovoltaických elektráren s ohledem na NZIA i kybernetickou bezpečnost. Pomůžeme vám nastavit požadavky tak, aby obstály před ÚOHS a zároveň skutečně chránily vaši infrastrukturu.