Analizy

Europa nakazała Plug&Charge. Nikt nie potrafi powiedzieć, gdzie to działa.

August 19, 2026

Ilustracja akwarelowa: kabel ładowania wijący się ku małemu gniazdu, mijając potężną fortecę kłódek i pieczęci woskowych

8 January 2026 Plug&Charge przestał być funkcją, a stał się wymogiem prawnym. Każdy nowo instalowany publiczny punkt ładowania w UE musi teraz obsługiwać ISO 15118-2. Od 1 January 2027 dołącza do niego ISO 15118-20 — także w ładowarkach prywatnych.

Niemiecki federalny rejestr punktów ładowania wymienia 31 865 publicznych lokalizacji ładowania. 1 018 z nich deklaruje Plug&Charge. To 3.2%.

Zanim uznasz, że Europa ignoruje własne prawo: nie do końca. Jest gorzej. Nikt nie potrafi powiedzieć, gdzie Plug&Charge faktycznie działa — ani regulator, ani operatorzy, ani my. A powód tego stanu rzeczy jest całą historią.

1 018
Niemieckie publiczne lokalizacje deklarujące Plug&Charge
of 31 865
236
Niemieckie lokalizacje DC (50 kW+) deklarujące tę funkcję
6.2%
<10
Laboratoria akredytowane do pełnych testów ISO 15118-20
6-9 month waits

Obietnica jest teslowska — i dobra

ISO 15118 w pigułce
To standard komunikacji między autem a ładowarką, a nie system płatności. -2 (2016) to koń roboczy: TLS, certyfikaty, uwierzytelnianie oparte na umowie — oto Plug&Charge. -3 obejmuje fizyczną sygnalizację przez przewód pilota. -4 i -5 to specyfikacje testów zgodności. -20 (2022) to następca: lepsza kryptografia, dwukierunkowy transfer energii, ładowanie bezprzewodowe. DIN SPEC 70121 to starszy, prostszy protokół DC, do którego wciąż wraca większość samochodów.

Wpinasz kabel. Odchodzisz. Samochód i ładowarka ustalają, kim jesteś i kto płaci, a nikt nie otwiera aplikacji, nie zbliża karty ani nie fotografuje kodu QR.

Tesla robi to od 2012 roku, za pomocą własnego mechanizmu uzgadniania w sieci, którą kontroluje od końca do końca. Dwie strony, jedna firma, zero negocjacji. Wszyscy pozostali muszą odtworzyć to doświadczenie między setkami operatorów i dziesiątkami producentów samochodów, którzy nie mają szczególnego powodu, by sobie ufać.

Po to właśnie jest ISO 15118. I właśnie tu zaczynają się problemy.

Regulacja nakazuje wdrożenie. Nie nakazuje używania.

AFIR, zmienione przez Rozporządzenie delegowane Komisji (UE) 2025/656, wymaga, by nowe lub modernizowane publiczne ładowarki wdrażały ISO 15118-1/2/3/4/5 od 2026 roku, a ISO 15118-20 od 2027 roku.

Zwróć uwagę na czasownik. Ładowarka może być w pełni zgodna z przepisami i nigdy nie zrealizować ani jednej sesji Plug&Charge. Obowiązki płatnicze AFIR znajdują się w Art. 5 i spełniają je czytniki kart oraz kody QR — własne wytyczne Komisji potwierdzają, że Plug&Charge nie ma znaczenia dla płatności ad hoc.

Prawo gwarantuje więc instalację hydrauliki. Nie gwarantuje ani kropli wody.

Własny werdykt CharIN, April 2026
“Nakazanie ISO 15118-20 w oderwaniu od reszty może zatem stworzyć fałszywe poczucie interoperacyjności, ponieważ wspólna składnia protokołu nie gwarantuje spójnej semantyki ani zgodnego działania systemów.”

Ten sam dokument wskazuje, że nie istnieje w ogóle żaden schemat certyfikacji AC EVSE, i przewiduje współistnienie starszych protokołów “co najmniej do 2028 roku”.

CharIN — organizacja zarządzająca złączem CCS i nieskłonna do dramatyzowania — opublikowała stanowisko 28 April 2026, które brzmi jak uprzejmy sygnał alarmowy.

Wnioski są następujące: regulacja nakazuje stosowanie standardu, ale nigdy nie określa, jak udowodnić zgodność. W pełni zgodny sprzęt nie jest dostępny na dużą skalę. Mniej niż dziesięć laboratoriów na świecie ma akredytację do pełnych testów zgodności ISO 15118-20, a czas oczekiwania wynosi 6 to 9 miesięcy. Formalne przypadki testowe zgodności AC nie są spodziewane przed końcem 2027 roku — rok po wejściu wymogu w życie.

CharIN rekomenduje Komisji przesunięcie terminu na 2027 rok do czasu pojawienia się gotowych rynkowo rozwiązań. To własna organizacja normalizacyjna branży prosi o opóźnienie przepisu napisanego po to, by jej pomóc.

Siedem stron i kabel

Łańcuch zaufania
1. V2G Root CA jest kotwicą zaufania dla całego ekosystemu.
2. Producent samochodu instaluje w aucie fabrycznie certyfikat provisioningowy OEM.
3. Kierowca zawiera umowę z dostawcą usług mobilności, który wydaje certyfikat kontraktowy.
4. Usługa provisioningu certyfikatów szyfruje go i przekazuje do puli.
5. Samochód pobiera go przy następnej kompatybilnej ładowarce.
6. CPO i jego system zarządzania muszą ufać temu samemu rootowi oraz posiadać ważny certyfikat SECC leaf.
Każdy certyfikat trzeba wydać, rozdystrybuować, zainstalować, odnowić i unieważnić. We wszystkich tych podmiotach.

Autocharge potrzebuje dwóch stron i jednego identyfikatora. Plug&Charge potrzebuje producenta samochodu, dostawcy usług mobilności, usługi provisioningu certyfikatów, głównego urzędu certyfikacji, puli certyfikatów, operatora punktów ładowania i jego platformy zarządzającej — a wszyscy muszą posiadać ważne, aktualne, wzajemnie zaufane poświadczenia w chwili, gdy kierowca wpina kabel.

Gdy działa, jest niewidoczne. Gdy choć jedno ogniwo jest nieaktualne, kierowca dostaje ładowarkę, która nie chce wystartować, i żadnego wyjaśnienia.

Kto zostaje korzeniem zaufania?

To pytanie jest najciekawsze biznesowo — i właśnie na nim Hubject zbudował działalność.

Hubject to joint venture BMW, Bosch, Mercedes-Benz, EnBW, innogy, Siemens i Volkswagen. Prowadzi V2G root CA oraz platformę łączącą strony, które go potrzebują. Eric Sidle, SVP Engineering w ChargePoint, nazwał ISO 15118 “mocno przechylonym w stronę niewielkiej grupy organizacji, które wydają i kontrolują te certyfikaty”, argumentując, że pośrednik ostatecznie kontroluje ceny. Marc Mültin, współautor standardu, przyznał, że interesariusze uznają Hubject za “niewystarczająco niezależny”.

Europa jest mniej jednobiegunowa niż kiedyś. Gireve — francuski operator roamingowy, z Thales odpowiedzialnym za kryptografię — oferuje teraz usługi root CA i puli. CharIN prowadzi własny V2G root, obsługiwany dla niego przez Irdeto. Penta Security stosuje cross-certyfikację z Hubject. To zdrowszy układ. Oznacza też, że ładowarka musi teraz ufać kilku rootom, a certyfikat kierowcy musi być dostępny przez tę pulę, którą wybrał akurat producent jego samochodu.

Ameryka Północna podeszła do tego z drugiej strony. Konsorcjum EVPKI SAE ITC uruchomiło produkcyjną Certificate Trust List z sześcioma certyfikatami root, z deklarowanym celem stworzenia “konkurencyjnego rynku dostawców PKI, który dziś w istotnym sensie nie istnieje”.

Przeczytajcie to zdanie jeszcze raz. Konsorcjum standardowe mówi do mikrofonu tę niewygodną prawdę.

A Korea wybrała całkiem trzecią odpowiedź: Hyundai Motor Group przekazuje rządowi bezpłatnie swoją technologię Plug&Charge oraz urząd certyfikacji, obok otwartego sojuszu 12 krajowych operatorów. Państwo staje się rootem.

Trzy kontynenty, trzy odpowiedzi na pytanie “komu ufasz”: joint venture należące do producentów aut, konkurencyjny rynek ze wspólną listą zaufania i ministerstwo. Tylko jedna z nich jest modelem biznesowym.

Co niemiecki rejestr wie, a czego nie wie

Niemcy są jedynym dużym europejskim rynkiem, którego oficjalny rejestr punktów ładowania wyraźnie pyta operatorów, czy lokalizacja obsługuje Plug&Charge. Pobraliśmy odpowiedzi.

Odsetek niemieckich lokalizacji DC (50 kW+) każdego operatora, które deklarują Plug&Charge w federalnym rejestrze punktów ładowania. Operatorzy z 40 lub większą liczbą lokalizacji DC. Źródło: Chargalytics, na podstawie danych Bundesnetzagentur, August 2026.

Aral pulse deklaruje 53 ze swoich 87 niemieckich lokalizacji DC. Allego deklaruje 11 z 68. Ionity — które od lat obsługuje ISO 15118-2 Plug&Charge w całej swojej sieci — deklaruje jedną lokalizację na 61. Tesla nie deklaruje żadnej z 268.

Ten wykres nie mierzy Plug&Charge. Mierzy, kto wypełnił formularz.

To jest sedno ustalenia. W pierwszym roku kontynentalnego wymogu, na rynku z największą liczbą punktów ładowania i najskrupulatniejszym rejestrem w Europie, nie istnieje wiarygodny publiczny wykaz miejsc, w których działa Plug&Charge. Żaden inny krajowy rejestr, który posiadamy — Francja, kraje nordyckie, Włochy, Holandia — nawet nie zadaje tego pytania.

Kierowcy dowiadują się, podłączając auto i czekając.

Tymczasem prymitywna wersja nadal działa

Autocharge wykonuje tę samą pracę bez całej tej maszynerii. Ładowarka odczytuje identyfikator, który samochód rozgłasza podczas uzgadniania DC — zwykle jego adres MAC — sprawdza go względem konta i uruchamia sesję. Jedna rejestracja, bez certyfikatów, bez rootu zaufania, bez puli, bez izby rozliczeniowej.

Na papierze jest też niebezpieczny. Adres MAC to identyfikator, nie sekret. Każdy, kto potrafi go odczytać, może co do zasady się nim posłużyć, a jedyną obroną dostępną operatorowi jest blokowanie tych, które są nadużywane. Marc Mültin, współautor ISO 15118, opublikował tekst zatytułowany — bez szczególnej subtelności — “Autocharge: czym jest i dlaczego to zły pomysł”.

Ma rację co do bezpieczeństwa. Opisuje też coś, co po cichu działa w całej Europie, podczas gdy bezpieczna wersja czeka na swoje certyfikaty.

Sześciu operatorów, u których możemy potwierdzić działanie Autocharge
EnBW · Mer · Electra · Fastned · Powerdot · GRIDSERVE

W naszej bazie danych tylko tych sześciu obsługuje 5 789 lokalizacji DC i 32 677 stanowisk DC w maksymalnie ośmiu krajach.

Traktuj to jako próbę, nie spis powszechny. Nie istnieje rejestr wdrożeń Autocharge, więc to dolna granica ustalona na podstawie komunikatów, a nie pomiar rynku.

Autocharge działa między innymi w sieciach EnBW, Mer, Electra, Fastned, Powerdot i GRIDSERVE. Powerdot wdrożył je z Miio, a następnie z Chargemap we Francji, Belgii, Hiszpanii i Polsce. Działa w samochodach, które nigdy nie otrzymają certyfikatu kontraktowego, oraz na stacjach, które nigdy nie dołączą do PKI.

Sześć to próba, nie spis powszechny. Nikt nie publikuje rejestru wdrożeń Autocharge — co, po raz kolejny, jest właśnie sednem sprawy. Dla skali: nasza baza obejmuje około 135 000 publicznych lokalizacji DC w Europie. Rzeczywista liczba Autocharge jest wyższa niż w naszej próbie. Nikt nie potrafi powiedzieć, o ile.

Autocharge też nie jest jednolite — i to ma znaczenie

Jest jednak haczyk, o którym operatorzy otwarcie mówią: włączenie Autocharge w sieci nie oznacza, że działa ono na każdej ładowarce tej sieci.

Działa tylko na DC. Identyfikator jest przekazywany w cyfrowym handshake'u wymaganym przy ładowaniu DC, podczas gdy zwykłe ładowanie AC nie prowadzi takiej rozmowy — i właśnie tę lukę miało wypełnić ISO 15118. Ładowarka potrzebuje też OCPP 1.5 lub nowszego oraz firmware'u obsługującego tę funkcję, więc starsze urządzenia w sieci skądinąd obsługującej Autocharge po prostu tego nie robią. GRIDSERVE na przykład wprowadził tę funkcję wraz z nowszym sprzętem, zamiast uruchamiać ją z dnia na dzień w całej sieci.

Ironia identyfikatora
Samochody Volkswagen Group na platformie MEB — ID.3, ID.4, ID.5, Skoda Enyaq, Audi Q4 e-tron, Cupra Born — rotują swój adres MAC, więc Autocharge nie potrafi ich wiarygodnie zidentyfikować.

Volkswagen Group jest również współwłaścicielem Hubject.

Samochody CHAdeMO są całkowicie wykluczone. Kilka starszych modeli VAG i niektóre Lucidy nigdy tego nie obsługiwały.

Jest też samochód. Platforma MEB Volkswagen Group rotuje adres MAC, co sprawia, że Autocharge jest strukturalnie niemożliwe w modelach ID.3, ID.4, ID.5, Skoda Enyaq, Audi Q4 e-tron i Cupra Born. Pojazdy CHAdeMO są wykluczone z założenia. Rozproszone grono starszych modeli nigdy tego nie obsługiwało.

A więc doświadczenie kierowcy wygląda tak: działa, dopóki nie przestaje, i z góry nie wiadomo, która ładowarka albo który samochód okaże się wyjątkiem. Co, słowo w słowo, jest tą samą skargą, którą przed chwilą zgłosiliśmy wobec Plug&Charge.

To uczciwy obraz sytuacji. Autocharge nie jest lepszym systemem. To gorszy system, który został wdrożony — a wdrożenie, jak się okazuje, jest warte bardzo wiele.

Trzecia droga, której nikt nie wpisał do regulacji

Podczas gdy organizacje normalizacyjne się spierają, wyłania się cichsza odpowiedź: zidentyfikować samochód przez jego własne połączenie danych i całkowicie pominąć rozmowę przez kabel.

Ford już to robi, budując własne dostarczanie certyfikatów oparte na telematyce zamiast korzystać ze standardowego procesu provisioningu. Wiosną 2026 Vattenfall InCharge i WirelessCar przeprowadziły pilotaż z udziałem ponad 700 kierowców w Szwecji, Holandii i Niemczech, rozpoczynając sesje bez karty, aplikacji, certyfikatu i adresu MAC — wystarczało, że samochód mówił chmurze, gdzie jest podłączony.

Telematyka ma oczywistą wadę: wymaga współpracy producenta samochodu i oddaje mu relację z klientem. Co może być dokładnie powodem, dla którego producenci samochodów ją lubią.

Dwie drogi do tego samego doświadczenia kierowcy
AutochargePlug & Charge (ISO 15118-2)
TożsamośćAdres MAC lub VINCertyfikat kontraktowy X.509
Wymagane strony2 (kierowca, operator)7+ w całym łańcuchu zaufania
StandaryzacjaNie, specyficzne dla operatoraTak, ISO 15118-2 i -20
Między sieciamiTylko tam, gdzie operatorzy uzgodnią to bilateralnieZ założenia, poprzez wspólne rooty
Podatne na podszycieTak, co do zasadyAtak przekaźnikowy zademonstrowany w 2025
Koszt zarządzaniaZeroRoot CA, pule, cykl życia certyfikatów
Status AFIRNieuznawane, niezabronioneWdrożenie wymagane od 2026
Działa na ACNie, tylko handshake DCTak, na tym właśnie polega -2
Luki po stronie pojazdówVW Group MEB, CHAdeMO, kilka innychSzerokie i rosnące
Działa dziś6+ sieci, które możemy potwierdzićIonity, Allego, Aral i nierówny długi ogon

Argument bezpieczeństwa, potraktowany poważnie

Argument za całą tą infrastrukturą jest realny. Certyfikaty zapewniają możliwość unieważnienia, niezaprzeczalność i ochronę przed dokładnie takim podszywaniem się pod identyfikator, do którego zachęca Autocharge. Jeśli Plug&Charge ma obsługiwać płatności za miliony nienadzorowanych transakcji, kryptografia jest właściwą odpowiedzią.

Potem nadszedł grudzień 2025.

Atak przekaźnikowy
Loew, Vasu, Hutzelmann i Hof, do zaprezentowania na USENIX VehicleSec 2026. Atakujący uruchamia fałszywą stację ładowania, pozwala podłączyć się samochodowi ofiary i przekazuje autoryzację do prawdziwej ładowarki w innym miejscu. Samochód atakującego się ładuje. Ofiara płaci rachunek.

Przyczyna źródłowa: podpis Plug&Charge nie zawiera tożsamości stacji, w połączeniu ze słabościami sposobu, w jaki ISO 15118 obsługuje certyfikaty TLS.

Naukowcy opublikowali działający atak przekaźnikowy na płatności ISO 15118 Plug&Charge: fałszywa ładowarka, przekazany handshake i rachunek kogoś innego. Pełny proof-of-concept, zaakceptowany na USENIX VehicleSec 2026.

Na prawdziwe uznanie dla Hubject zasługuje fakt, że główny autor prezentuje go na ICNC26 — na własnej scenie Hubject, w sesji zatytułowanej “Plug and Charge Payment Fraud and other ISO 15118 Vulnerabilities”. Tak poważna branża radzi sobie ze złymi wiadomościami.

Ale zestawmy obok siebie dwa fakty. Siedem lat infrastruktury certyfikatowej stworzyło system, który nadal był podatny na atak przekaźnikowy. To, co miał zastąpić — adres MAC w tabeli wyszukiwania — po cichu działa w czterech krajach. Złożoność kupiła mniej bezpieczeństwa, niż sugerowała prezentacja sprzedażowa.

Producenci samochodów są gotowi. Ładowarki nie.

Po stronie pojazdów to kwestia bliska rozwiązania. Porsche Taycan i Mercedes EQS były pierwsze. Dziś lista obejmuje gamę Volkswagen ID, Skoda Enyaq, Audi Q4 e-tron i Cupra Born; BMW i4, i5, i7 i iX; Hyundai Ioniq 5 i 6, Kia EV6 i EV9, Genesis GV60; Volvo EX90 i EX60; Polestar od roku modelowego 2026.

Volvo uruchomiło Plug&Charge na 35 000 stacji w USA w czerwcu 2026. GM ogłosił swoje wdrożenie podczas Empower latem. Samochody zasadniczo wywiązują się ze swojej części zadania.

Dwa szczegóły psują ten obraz. Ford zbudował własne dostarczanie certyfikatów oparte na telematyce zamiast korzystać ze standardowego procesu provisioningu, powołując się na bezpieczeństwo. Gdy producent samochodów obchodzi twój ekosystem, żeby dotrzeć do twojego standardu, ekosystem ma problem produktowy.

A własny biuletyn serwisowy BMW dla EV z roku modelowego 2025 wylicza tryby awarii, których dealerzy powinni się spodziewać: brak menu Plug&Charge, nieudana instalacja kontraktu, znikanie kontraktów po instalacji, dostawcy, którzy po prostu ich nie wysyłają. To tarcie udokumentowane przez fabrykę w instrukcji warsztatowej.

Wąskie gardło sprzętowe w liczbach
Mniej niż 10 laboratoriów na świecie ma akredytację do pełnych testów zgodności ISO 15118-20.
Czas oczekiwania wynosi 6 do 9 miesięcy.
Formalne przypadki testowe zgodności AC nie są spodziewane przed końcem 2027.
Obowiązek zaczyna się 1 January 2027.

Producenci muszą dostarczać certyfikowany sprzęt mniej więcej rok przed tym, zanim certyfikacja zacznie istnieć.

To u producentów ładowarek termin 2027 przestaje być debatą polityczną, a staje się problemem łańcucha dostaw. Alpitronic podaje obsługę ISO 15118-20 z datą wdrożenia “TBC”. Nie jest w tym odosobniony.

Sprzęt zamawiany do publicznego użytku w Europie od 2026 potrzebuje od pierwszego dnia kontrolerów komunikacyjnych obsługujących PLC — obietnica firmware'u nie wystarczy. To decyzja dotycząca zestawienia materiałowego, podjęta dwa lata przed ukończeniem oprogramowania, które ma z niego korzystać.

Już to przerabialiśmy

W 2015 nasz założyciel Ole Henrik Hannisdahl stanął na scenie ICNC w Berlinie i powiedział sali pełnej ludzi od roamingu, że roaming jest rozwiązaniem problemu, który branża sama sobie stworzyła, czyniąc zwykłe podejście do ładowarki i skorzystanie z niej tak trudnym.

Nie został ponownie zaproszony.

Irytujące w tym argumencie jest to, jak dobrze się zestarzał. Roaming zadziałał komercyjnie. Utrwalił też fragmentację, którą miał jedynie zakryć. Jedenaście lat później europejscy kierowcy wciąż noszą portfel kart RFID i folder pełen aplikacji, a warstwa rozliczeniowa stała się stałym podatkiem od problemu, który nigdy nie był winą kierowcy.

Ten odruch, nawiasem mówiąc, ma się świetnie. W grudniu 2025 Atlante, Electra, Fastned i Ionity założyły ChargeLeague, aby kierowcy z dowolnej sieci członkowskiej mogli ładować się w każdej innej. Sojusz mający naprawić fragmentację stworzoną przez sojusze. Już widzieliśmy ten film.

Plug&Charge ma ten sam zarys co roaming. Naprawdę znakomite doświadczenie użytkownika, dostarczane przez warstwę zaufania wymagającą pośrednika, wyceniane przez pośrednika i — jak wynika z niemieckiego rejestru — niewidoczną w publicznej dokumentacji. Problem użytkownika, który rozwiązuje, jest realny. Struktura zarządzania, której wymaga, to część, o którą nikt nie prosił.

Wymowne jest to, że Autocharge, będące gorszą inżynierią, jest obecnie lepszym produktem. Mniej stron, brak certyfikatów, działa dziś, w większej liczbie sieci i krajów. To powinno niepokoić ludzi budujących dobrą inżynierię, a nie uspokajać tych, którzy budują jej prymitywną wersję.

Nic z tego nie jest argumentem za porzuceniem ISO 15118. To właściwy standard, a argument bezpieczeństwa będzie tylko silniejszy, gdy ładowanie dwukierunkowe uczyni z każdego samochodu zasób sieciowy. To argument za tym, by ekosystem stał się nudny.

Wystarczyłyby cztery rzeczy: wiele konkurujących ze sobą rootów — co Europa już ma. Wspólna lista zaufania, do której może dołączyć każdy — co ma Ameryka Północna, a Europa nie. Provisioning certyfikatów, który nigdy nie wymaga zgłoszenia do supportu. I publiczny rejestr, który faktycznie mówi, gdzie to działa — bo funkcja, której kierowcy nie mogą znaleźć, nie jest żadną funkcją.

Europa narzuciła protokół i pominęła pozostałe trzy elementy.

Hubject gromadzi branżę na Tempelhofie od 1 do 3 września. W agendzie są zarówno “Plug&Charge: Expanding Possibilities”, jak i wystąpienie o atakach przekaźnikowych. Warto zwrócić uwagę, która sala się zapełni.

Skąd pochodzą te dane
Liczba punktów ładowania i deklaracje Plug&Charge pochodzą ze zunifikowanej europejskiej bazy stacji Chargalytics, która łączy krajowe rejestry, w tym Bundesnetzagentur, i jest aktualizowana codziennie. Niemcy i Austria to jedyne rynki, których rejestry zawierają pole dotyczące metody uwierzytelniania wystarczająco szczegółowe, by zbadać tę kwestię.

Przepisy zmieniają się szybciej niż sprzęt, więc je również śledzimy. ChargiPedia obejmuje AFIR i pozostałe europejskie regulacje dotyczące ładowania, a nasze statystyki krajowe obejmują każdy rynek na kontynencie. Rozpocznij bezpłatny okres próbny, aby uzyskać dostęp do obu.