EU-Expertengruppe: Hochrisiko-Solarlieferanten in allen Segmenten beschränken
Eine Cybersicherheits-Arbeitsgruppe der Smart Energy Expert Group (SEEG) der Europäischen Kommission empfiehlt, Komponenten und Software von Hochrisiko-Lieferanten aus Drittstaaten im gesamten EU-Photovoltaikmarkt zu beschränken — vom Balkonkraftwerk bis zum Großpark, berichtete pv magazine am 8. Oktober. Der Bericht spiegelt nach eigener Angabe einen Konsens der Experten wider und „gibt nicht die Meinung der Europäischen Kommission wieder“; er nennt kein Land und kein Unternehmen als Hochrisiko-Lieferanten.
Wer ihn verfasst hat. Eine elfköpfige Untergruppe mit SolarPower Europe, ENTSO-E, Eurelectric, dem deutschen BSI, dem Regulierer-Rat CEER und zwei Vertretern des European Solar Manufacturing Council (ESMC). Die Experten verweisen darauf, dass die EU-Solarleistung von 86 GW 2015 auf 406 GW 2025 wuchs, und nennen gravierende Schwachstellen in Wechselrichtern, geopolitische Spannungen und „die starke Abhängigkeit der EU von PV-Ausrüstung chinesischen Ursprungs“.
Wie das Risiko gemessen wurde. Bewertet wurde, wie viel Erzeugung ein Angreifer steuern könnte, verglichen mit den 3.000 MW Primärregelreserve des kontinentaleuropäischen Netzes. Drei Risiken gelten als hoch: Angriffe auf Hersteller-Clouds mit Zugriff auf viele Wechselrichter; Hintertüren der Hersteller im Auftrag eines Staates, für alle Segmente; und Angriffe auf Großanlagen über lokale Netze. Die Experten räumen ein, dass ein Hintertür-Angriff bisher nicht vorgekommen ist, halten ihn wegen der möglichen Folgen aber für ernst zu nehmen. Sie kritisieren zudem eine „geteilte Architektur“, bei der Dashboards in der EU laufen, Firmware-Signatur, Updates und Fernsteuerung aber aus Hochrisiko-Ländern.

Die Vorschläge.
- Hochrisiko-Lieferanten nach den Kriterien des geplanten überarbeiteten Cybersecurity Act (CSA2) beschränken — und auch auf den Verkauf von Wechselrichtern an Verbraucher ausdehnen, da CSA2 nur NIS2-Einrichtungen bindet.
- Wechselrichter als wichtige Produkte der Klasse II nach dem Cyber Resilience Act einstufen, mit Konformitätsbewertung durch Dritte statt Selbstbewertung.
- Für Großanlagen: verschlüsselter, authentifizierter Wechselrichterverkehr, ausgehende Verbindungen nur zu genehmigten Servern in der EU oder gleichwertigen Rechtsräumen, kein eingehender Zugriff von außerhalb des lokalen Netzes.
- Statt automatischer Hersteller-Updates kontrollierte manuelle Updates bei Gewerbe- und Großanlagen; eine gemeinsame Schwelle von 1 MW für NIS2 und den Netzkodex zur Cybersicherheit.
Die Einschränkung im Bericht selbst. Lieferanten zu beschränken „kann den Markt ernsthaft beeinträchtigen, wenn es kein ausreichendes alternatives Angebot gibt“, daher solle es auf einer gründlichen Risikobewertung beruhen — die die Experten nach eigener Aussage nicht durchgeführt haben. Die CRA-Produktregeln gelten erst ab dem 11. Dezember 2027 und nicht für den Bestand; deshalb zählen Update- und Netzwerkmaßnahmen für bereits laufende Anlagen.
Quelle: pv magazine, „EU expert group urges curbs on high-risk solar suppliers“, 8. Oktober 2026 — https://www.pv-magazine.com/2026/10/08/eu-expert-group-urges-curbs-on-high-risk-solar-suppliers/