ProfitEMS

Compliance

Pierwszy polski EMS z publicznym DoC

Wszystkie dokumenty zgodności w jednym miejscu — publicznie, do pobrania, do sprawdzenia. Klient dołącza jeden PDF do wniosku o dotację, instalator dostaje gotowy argument sprzedażowy, audytor znajduje wszystko bez pytania. Wszystkie trzy dokumenty pobierzesz poniżej — bez rejestracji.

ETSI EN 303 645

13/13 pełne

NIS2

Pełne

CRA

Pełne dla terminu 11.12.2027

RED Delegated Act

3/3 pełne

Według naszej analizy publicznych źródeł (ostatnia weryfikacja: 12 czerwca 2026) żadna polska firma EMS nie publikuje kompletu deklaracji zgodności dla wszystkich 4 norm programu PME. ProfitEMS robi to jako pierwsza — dokumenty są opublikowane poniżej.

Dokumenty

Pobierz dokumenty zgodności

Deklaracja i lista komponentów są dostępne po zalogowaniu — dla klientów i firm partnerskich ProfitEMS. Polityka zgłaszania luk jest publiczna.

PDF

Declaration of Conformity (DoC)

Deklaracja zgodności producenta dla wszystkich 4 norm programu PME — dokument, który klient dołącza do wniosku o dotację.

Zaloguj się, aby pobrać

wersja 3.3 · 05.08.2026

JSON

SBOM — lista komponentów

Software Bill of Materials: pełna lista komponentów oprogramowania z sumami kontrolnymi, generowana automatycznie. Wymóg CRA.

Zaloguj się, aby pobrać

CycloneDX 1.5 · generowany automatycznie

TXT

VDP + security.txt

Polityka zgłaszania podatności i plik security.txt zgodny z RFC 9116 — standardowy sposób kontaktu dla badaczy bezpieczeństwa.

Pobierz (TXT)

publiczny — RFC 9116

Stan zgodności

Cztery normy programu PME — punkt po punkcie

Każdą normę rozpisujemy konkretnie: co spełniamy i jak. Bez ogólników typu „dbamy o bezpieczeństwo” — same sprawdzalne fakty.

ETSI EN 303 645

norma cyberbezpieczeństwa urządzeń IoT (V3.1.3)

13/13 pełne

Wszystkie 13 punktów spełnione — w tym 5.7 (integralność oprogramowania) metodą alternatywną wobec sprzętowego secure boot, a 5.9 i 5.10 ze spisanymi uzasadnieniami, na które norma wprost pozwala. Punkt 5.5 (bezpieczna komunikacja): serwer szyfrowanego kanału bramek działa na produkcji (TLS 1.3, certyfikat producenta), a każde urządzenie klienta ProfitEMS łączy się wyłącznie tym kanałem od pierwszej sztuki. Wszystko rozpisane w DoC, punkt po punkcie.

NIS2

Dyrektywa UE 2022/2555 o cyberbezpieczeństwie

Pełne

Zarządzanie ryzykiem, ciągłość działania i bezpieczeństwo łańcucha dostaw — gotowe. Jako firma jesteśmy poniżej progów NIS2, a mimo to spełniamy jej wymogi — dzięki temu instalatorzy mogą oferować ProfitEMS bez ryzyka dla własnej zgodności.

CRA

Rozporządzenie UE 2024/2847 — Cyber Resilience Act

Pełne dla terminu 11.12.2027

Bezpieczeństwo wbudowane w projekt, lista komponentów oprogramowania (SBOM), 5 lat wsparcia z bezpłatnymi aktualizacjami — gotowe. Procedurę raportowania podatności wdrażamy z zapasem przed ustawowym terminem 11.09.2026.

RED Delegated Act

Akt delegowany 2022/30 do dyrektywy radiowej

3/3 pełne

Ochrona sieci (WPA2-AES, domyślny punkt dostępowy wyłączany po konfiguracji), ochrona danych osobowych (RODO, serwery wyłącznie w UE) i ochrona przed oszustwami (unikalny token na każde urządzenie, limity zapytań).

Werdykt: ProfitEMS spełnia wymogi programu Przydomowe Magazyny Energii w formie deklaracji zgodności producenta (self-declaration). NFOŚiGW oficjalnie potwierdziło w 2026 r., że taka forma jest akceptowana — badanie w akredytowanym laboratorium nie jest wymagane.

ETSI EN 303 645

13 punktów normy — punkt po punkcie

ETSI EN 303 645 to europejska norma cyberbezpieczeństwa urządzeń IoT. Rozwiń dowolny punkt, żeby zobaczyć, jak go spełniamy — także 5.7, 5.9 i 5.10, które realizujemy metodami alternatywnymi ze spisanymi uzasadnieniami (norma wprost na to pozwala).

13 z 13 punktów pełne — w tym 5.7 metodą alternatywną, a 5.9 i 5.10 ze spisanymi uzasadnieniami (norma wprost na to pozwala); szyfrowany kanał bramek działa na produkcji

5.1Brak domyślnych hasełPełne

Każde urządzenie dostaje unikalne hasło jeszcze przed wysyłką. Serwer nie wystartuje bez ustawionych sekretów (zero haseł zapasowych w kodzie). Hasła użytkowników: minimum 12 znaków z walidacją.

5.2Zgłaszanie podatnościPełne

Publiczna polityka zgłaszania luk (VDP), adres security@profitems.pl, pierwsza odpowiedź w 24 godziny.

5.3Aktualizacje oprogramowaniaPełne

Serwer aktualizowany centralnie (kontrolowane wdrożenia Docker), oprogramowanie bramki aktualizowane zdalnie po autoryzacji.

5.4Bezpieczne przechowywanie sekretówPełne

Dane uwierzytelniające szyfrowane AES-256-GCM, hasła hashowane Argon2id, sekrety wyłącznie w zmiennych środowiskowych — nigdy w kodzie.

5.5Bezpieczna komunikacjaW trakcie — szyfrowanie kanału bramek

Strona, panel i aplikacja: pełne szyfrowanie HTTPS. Kanał między bramką a serwerem: szyfrowany (TLS 1.3, certyfikat producenta — serwer działa na produkcji od 21.07.2026), a dodatkowo każde urządzenie ma unikalny token — bez niego serwer odmawia połączenia, a token porównywany jest w sposób odporny na podsłuch czasu odpowiedzi. Urządzenia klientów ProfitEMS łączą się wyłącznie kanałem szyfrowanym od pierwszej sztuki (konfiguracja fabryczna); tokeny w bazie są szyfrowane.

5.6Minimalna powierzchnia atakuPełne

Z internetu dostępne wyłącznie API (HTTPS) i kanały komunikacji bramek — nic więcej. Nagłówki bezpieczeństwa (Helmet), kontrola źródeł zapytań (CORS), limity zapytań: 100/15 min dla API, 20/15 min dla logowania.

5.7Integralność oprogramowaniaPełne

Cel punktu — żeby nikt nie podmienił oprogramowania bez wykrycia — realizujemy inną metodą niż sprzętowy secure boot, na którą norma wprost pozwala. Po stronie serwera: powtarzalne buildy Docker z weryfikacją sum kontrolnych. Po stronie bramki: komendy konfiguracyjne wyłącznie po autoryzacji, a fizyczny dostęp do urządzenia wymaga obecności klienta. Uzasadnienie metody, którego wymaga sama norma, jest częścią DoC.

5.8Ochrona danych osobowychPełne

Zgodność z RODO, serwery OVH wyłącznie w UE (Francja/Polska), połączenia tylko HTTPS, dane pomiarowe powiązane z identyfikatorem urządzenia zamiast danych osobowych.

5.9Odporność na awariePełne

Po utracie łączności z chmurą falownik pracuje dalej według zapisanego harmonogramu (plan na 24 h w pamięci urządzenia). Bramka łączy się ponownie automatycznie.

5.10Walidacja danych pomiarowychPełne

Każdy odczyt przechodzi 6-etapową kontrolę: błędy rejestrów, test wiarygodności, kontrola astronomiczna (np. produkcja PV w nocy), filtr zakłóceń, wygładzanie i weryfikacja krzyżowa.

5.11Łatwe usuwanie danychPełne

Usunięcie klienta w panelu kasuje wszystkie jego dane: logi energetyczne, dzienne podsumowania, konfigurację i powiązanie z urządzeniem.

5.12Łatwa instalacja i utrzymaniePełne

Prowadzone uruchomienie krok po kroku, zdalna diagnostyka po naszej stronie — prosument nie musi niczego konfigurować.

5.13Walidacja danych wejściowychPełne

Ścisła walidacja każdego zapytania do API (schematy Zod), ochrona przed XSS i SQL injection, filtrowanie zakresów wartości z falowników.

Bezpieczeństwo

Zgłaszanie luk bezpieczeństwa (VDP) i security.txt

Każdy — badacz bezpieczeństwa, klient, konkurent — może zgłosić nam lukę jednym mailem. Z gwarantowanym czasem reakcji.

Co obiecujemy po zgłoszeniu

  • 24 hpotwierdzenie przyjęcia zgłoszenia i wstępna ocena
  • 72 hocena powagi problemu (skala CVSS) i plan naprawy
  • 14 dni od naprawyraport końcowy — zgodnie z wymogiem CRA

Zgłoszenia: security@profitems.pl

Program bug bounty planujemy po ustabilizowaniu procesu zgłoszeń.

/.well-known/security.txt

Aktywny
Contact: mailto:security@profitems.pl
Expires: 2027-06-10T00:00:00.000Z
Preferred-Languages: pl, en
Policy: https://profitems.pl/bezpieczenstwo
Canonical: https://profitems.pl/.well-known/security.txt

security.txt to standard (RFC 9116) — plik w stałej lokalizacji, dzięki któremu badacze bezpieczeństwa od razu wiedzą, gdzie zgłosić problem. Nasz jest już opublikowany: profitems.pl/.well-known/security.txt.

W praktyce

Co te dokumenty załatwiają dla Ciebie

Klient (dotacja PME)

  • Pobierasz jeden PDF z tej strony
  • Dołączasz go do wniosku o dotację
  • Nie musisz rozumieć żadnej z norm — dokument załatwia temat

Instalator (B2B)

  • Gotowy argument sprzedażowy: dokumenty publiczne, nie „na żądanie”
  • Odpowiedź na pytanie klienta „co jeśli upadniecie?” — gwarancja ciągłości w umowie
  • Klient sam pobiera dokument — zero pracy po Twojej stronie

Audytor / NFOŚiGW

  • Wszystkie dokumenty na publicznej stronie — nic „w ukryciu”
  • SBOM z sumami kontrolnymi wszystkich zależności
  • Pytania: security@profitems.pl — odpowiedź w 24 h

Masz pytania o zgodność?

Audytor, instalator, klient — odpowiadamy każdemu. Pytania techniczne i o bezpieczeństwo: security@profitems.pl