Seit heute gilt die Meldepflicht. Die schwierigere Frage ist jedoch, wie schnell Sie patchen dürfen.
Seit dem 11. September 2026 ist Artikel 14 der Verordnung (EU) 2024/2847 anwendbar. Damit fällt jeder netzgekoppelte Wechselrichter mit Kommunikationsanbindung unter eine neue Frist. Er ist ein Produkt mit digitalen Elementen und in der Aufzählung der erfassten Produkte werden Geräte dieser Art ausdrücklich genannt.
Die Pflicht ist dreistufig und kennt zwei Auslöser. Bei einer aktiv ausgenutzten Schwachstelle (Art. 14 Abs. 1) sowie bei einem schwerwiegenden Sicherheitsvorfall (Art. 14 Abs. 3) gilt jeweils eine Frühwarnung binnen 24 Stunden sowie eine Meldung binnen 72 Stunden ab Kenntnis. Beim Abschlussbericht trennen sich die Wege: Bei der Schwachstelle sind es 14 Tage ab Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme (Absatz 2 Buchstabe c), beim Vorfall ein Monat ab der 72-Stunden-Meldung (Absatz 4 Buchstabe c). Die Meldung erfolgt über die einheitliche Meldeplattform nach Artikel 16 gleichzeitig an die ENISA und das koordinierende CSIRT, nicht über das BSI-Portal.
Drei Punkte dazu, weil sie in den meisten Beiträgen der letzten Tage untergegangen sind:
Erstens ist der Auslöser enger als von vielen angenommen. Ein Eintrag in einer Schwachstellendatenbank oder das Ergebnis eines Penetrationstests begründen für sich genommen noch keine Meldepflicht. Entscheidend ist, ob eine aktive Ausnutzung bekannt ist. Das entlastet. Es bedeutet jedoch auch: Wer nicht merkt, dass seine Geräte ausgenutzt werden, für den wird die 24-Stunden-Uhr trotzdem angehalten, sobald es jemand anderes bemerkt. Ohne Telemetrie und Protokollierung im Feld ist diese Pflicht nicht erfüllbar, sondern nur formal vorhanden.
Zweitens gilt sie nur für Bestandsgeräte. Gemäß Artikel 69 Absatz 2 werden Produkte, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden, von den übrigen Anforderungen der Verordnung ausgenommen, sofern sie nicht wesentlich geändert werden. Absatz 3 hebt diese Erleichterung für Artikel 14 jedoch wieder auf. Für die Photovoltaikbranche bedeutet das: Jeder Wechselrichter, der seit Jahren an einer Wand hängt, ist erfasst – unabhängig vom Baujahr. Eine Einschränkung gibt es jedoch: Maßgeblich ist der Kenntnisstand ab Beginn der Meldepflicht. Eine pauschale Pflicht, frühere Hinweise rückwirkend zu melden, folgt daraus jedoch nicht.
Drittens endet die Sache nicht bei der Behörde. Gemäß Artikel 14 Absatz 8 muss der Hersteller die betroffenen Nutzer – gegebenenfalls alle Nutzer – über die Schwachstelle oder den Vorfall informieren und sie erforderlichenfalls auch über Maßnahmen unterrichten, die sie selbst ergreifen können. Bei einem Wechselrichter sind die Nutzer die Hausbesitzer. Diese rufen nach einer solchen Information nicht den Hersteller, sondern ihren Installateur an. Die Meldepflicht liegt beim Hersteller, der Rückstau landet jedoch beim Handwerk und beim Großhandel.
So weit die Nachricht des Tages. Der interessantere Teil kommt danach.
Die Meldung ist das kleinere Problem.
24 Stunden für eine Frühwarnung sind zwar unangenehm, aber organisierbar. Man benötigt einen Bereitschaftsprozess, ein Formular und eine unterschriftsberechtigte Person.
Die 14 Tage auf dem Schwachstellenpfad sind das eigentliche Problem, weil sie eine Frage aufwerfen, der sich viele Hersteller bisher nicht stellen mussten: Wie schnell kann eine Schwachstelle in einem Gerät im Feld tatsächlich geschlossen werden?
Und bei regulierten Produkten lautet die Frage nicht „Wie schnell kann ich patchen?”, sondern „Wie schnell darf ich patchen?”
Was das Handy richtig macht
Die Antwort darauf kennt jeder aus der Hosentasche, ohne je darüber nachgedacht zu haben.
In einem Smartphone existieren zwei Softwarewelten. Das Funkmodul mit seinem Protokoll Stack läuft auf einem eigenen Prozessorkern und fällt unter die Funkanlagenrichtlinie. Es wird selten verändert, und Änderungen daran sind teuer. Daneben gibt es die Anwendungswelt. Bei Android erscheinen monatliche Sicherheitsbulletins, bei iOS in eigenem Rhythmus. In beiden Fällen erfolgen die Updates regelmäßig und unabhängig vom Funkteil.
Niemand käme auf die Idee, die Funkzulassung des Geräts neu zu bewerten, nur weil ein Patch für den Bildbetrachter installiert wurde. Diese Trennung ist inzwischen so selbstverständlich, dass sie unsichtbar ist. Genau deshalb funktioniert die monatliche Patch-Kadenz, die wir alle für normal halten.
In den meisten Wechselrichtern gibt es diese Trennung jedoch nicht.
Warum es beim Wechselrichter unangenehmer ist
Die Funkanlagenrichtlinie arbeitet in weiten Teilen mit Herstellererklärungen. Das deutsche Netzanschlussrecht ist an dieser Stelle strenger – das ist der entscheidende Punkt, um die Lage zu verstehen.
Im Einheitenzertifikat nach VDE-AR-N 4105 ist der Firmwarestand vermerkt. Dieser ist nicht als Fußnote vermerkt, sondern als zertifizierte Eigenschaft auf dem Deckblatt. In den öffentlich einsehbaren Zertifikaten großer Hersteller kann man nachlesen, wie das praktisch aussieht. Die angegebene Firmwareversion ist ein Bundle aus mehreren einzelnen, namentlich benannten Softwareständen. Ändert sich einer davon, wird die Nummer des Bundles hochgezählt.
In denselben Dokumenten findet sich die entsprechende Anmerkung, die das eigentliche Verfahren der Branche offenlegt. Die Prüfungen wurden mit einem älteren Firmwarestand als auf dem Deckblatt angegeben durchgeführt. Es liegt eine Erklärung des Herstellers vor, in der steht, dass die Firmwareversion keinen Einfluss auf den Netz- und Anlagenschutz habe und die Prüfergebnisse somit übertragbar seien.
Das ist keine Schlamperei und kein Einzelfall. Es ist der Normalfall und die logische Folge daraus, dass alles in einem Bundle liegt. Wenn Netzschutz, Regelung, Kommunikationsstack und Cloud-Anbindung ein gemeinsames Softwarepaket bilden, muss bei jeder einzelnen Änderung begründet werden, warum sie den zertifizierten Teil nicht berührt hat. Nicht die Prüfung ist der Flaschenhals, sondern diese Begründung.
Und jetzt kommt der CRA und verlangt, dass genau diese Begründung bei einer aktiv ausgenutzten Schwachstelle innerhalb von 14 Tagen nach Verfügbarkeit der Abhilfemaßnahme vorliegt.
Die Rechtslage belohnt saubere Trennung.
Das ist keine Marketingbehauptung, sondern steht so in der Auslegung.
Gemäß Erwägungsgrund 39 gilt ein Produkt als wesentlich geändert, wenn eine Änderung sein Cybersicherheitsrisikoniveau in einer Weise verändert, die der Hersteller in seiner Risikobewertung noch nicht berücksichtigt hatte. Die Legaldefinition steht in Art. 3 Nr. 30: Ein gewöhnliches Sicherheitsupdate, das Risiken senkt und die Zweckbestimmung unverändert lässt, ist in der Regel keine wesentliche Änderung.
Entscheidend ist der Leitfaden der Kommission in Kapitel 4.3: Dort steht, dass auch beim Vorliegen einer wesentlichen Änderung nicht zwangsläufig das gesamte Produkt neu bewertet werden muss. Sofern die Änderung die Cybersicherheit des Gesamtsystems nicht negativ beeinflusst und klar abgegrenzt werden kann, können sich die Pflichten auf die geänderten Komponenten und Funktionen beschränken.
Abgrenzbare Änderungen ziehen abgrenzbare Pflichten nach sich. Wer nichts abgrenzen kann, muss jedes Mal alles begründen.
Eine Einordnung gehört dazu: Der Leitfaden ist eine Auslegungshilfe der Kommission und nicht bindend. Er ersetzt weder die produktbezogene Risikobewertung noch die Konformitätsbewertung. Er zeigt jedoch, in welche Richtung die Kommission denkt – und diese Richtung ist eindeutig.
Wie wir es im ampareq Gen3 gelöst haben:
Es gibt zwei getrennte Softwarewelten mit getrennten Update-Wegen.
Kernel 1 enthält alle zertifizierungsrelevanten Funktionen wie Netz- und Anlagenschutz sowie netzparallele Funktionen und alles, was im Einheitenzertifikat steht. Dieser Teil wird selten verändert, und wenn, dann wird das volle Verfahren angewendet.
Kernel 2 trägt alles andere, einschließlich der Anbieterintegration und der Anbindung an externe Plattformen. Hier finden die Änderungen statt, die über die 15- bis 20-jährige Gerätelebensdauer laufend anfallen. Hier liegt auch der Angriffsvektor, der in der Praxis interessant ist.
Es handelt sich um dieselbe Aufteilung wie im Telefon, jedoch mit einem strengeren Zertifizierungsrahmen auf der einen Seite.
Der Preis
Diese Trennung ist nicht umsonst zu haben und wer sie als reinen Gewinn darstellt, hat sie nicht selbst umgesetzt.
Es gibt zwei Buildketten, zwei Signaturschlüssel, zwei Freigabeprozesse und zwei Testmatrizen. Der Testaufwand steigt, da zusätzlich die Kombinationen aus beiden Ständen geprüft werden müssen. Zwischen den beiden Welten liegt eine Schnittstelle, die selbst zum Angriffsziel wird und die entsprechend eng gehalten und abgesichert werden muss. Zudem muss die Trennung nicht nur behauptet, sondern auch dokumentiert und nachgewiesen werden, da sie sonst im Gespräch mit der Zertifizierungsstelle nutzlos ist.
Dazu eine Offenlegung: Der ampareq Gen3 ist noch nicht auf dem Markt, der Markteintritt ist für 2027 geplant. Ich schreibe also nicht als jemand, der diesen Prozess heute schon im Feld beweisen muss, sondern als jemand, der ihn gerade aufbaut, während andere ihn ab heute brauchen.
Das stärkste Gegenargument
Für ein Gerät mit einer Lebensdauer von fünf bis acht Jahren lohnt sich dieser Aufwand nicht. Eine Softwarewelt ist billiger, schneller fertig und einfacher zu pflegen. Wenn der Support zudem vor der nächsten Regeländerung ausläuft, ist die Trennung Geld für einen Nutzen, der nie eintritt.
Die Rechnung dreht sich erst bei Geräten, die 15 bis 20 Jahre lang genutzt werden sollen. In diesem Zeitraum ändert sich die Gesetzeslage mehrfach, die Anschlussregeln ändern sich mehrfach und die Schwachstellen von 2034 sind heute nicht bekannt. Wer dann für jeden Patch das Bundle hochzählen und eine Erklärung zur Nichtbeeinflussung nachreichen muss, hat kein Softwareproblem. Er hat ein Architekturproblem und Architekturprobleme löst man nicht im Betrieb.
Seit heute wird das zum ersten Mal mit einer Frist bewertet.
Werner Böhme ist Geschäftsführer der awb-it GmbH und entwickelt mit dem „ampareq Gen3” einen dreiphasigen SiC-Hybridwechselrichter mit 15 kW.