Wechselrichter aus der Cloud steuerbar: Wie groß das Risiko ist
Der Fall Sungrow, die neuen EU-Pflichten seit dem 11. September 2026 — und die zwei Haken, die du in zehn Minuten setzt.

🎧 Lieber hören statt lesen? Dieser Beitrag, eingesprochen mit der KI-Stimme von Axel — KI-generiertes Audio.
Am 8. Oktober 2026 wurde öffentlich, dass der Wechselrichter-Hersteller Sungrow im August eine Sicherheitslücke in seiner Plattform „iSolarCloud" schließen musste. Die Lücke saß nicht in einem einzelnen Gerätetyp, sondern im Anmeldeprozess der Cloud — also genau an der Stelle, über die auch deine Anlage erreichbar wäre, wenn sie an einem Hersteller-Portal hängt. Das ist der Anlass für diesen Artikel. Die Frage dahinter ist älter: Wie groß ist das Risiko wirklich, wenn der Wechselrichter am Internet hängt — und was davon kannst du selbst beeinflussen?
Die ehrliche Antwort vorweg: Für dich allein ist das Risiko klein. Niemand verdient Geld daran, deine 9,8 Kilowatt für eine Stunde abzuschalten. Ernst wird die Sache in der Summe — wenn sich über eine einzige Plattform gleichzeitig Hunderttausende Anlagen abschalten lassen. Dagegen hilft nichts, was du an deinem Haus einstellst; das ist eine Aufgabe für Hersteller und Aufsicht. Was du tatsächlich in der Hand hast, ist der kleinere, aber direkte Teil: wer in dein Portal kommt und wer an deinen Einstellungen dreht.
Keine Rechtsberatung. Dieser Artikel ordnet Gesetzestexte und einen Pressebericht ein und nennt die Fundstellen, damit du sie selbst nachlesen kannst. Er ist eine allgemeine Information und keine Beratung im Einzelfall. Wenn dir durch einen Fernzugriff ein Schaden entstanden ist oder du Ansprüche gegen Hersteller oder Installateur prüfen willst, sprich mit einem Rechtsanwalt oder deiner Verbraucherzentrale über die aktuell geltende Rechtslage.
Was bei Sungrow passiert ist — und was nicht
Der Ablauf nach Darstellung der Beteiligten, nachzulesen bei pv magazine vom 8. Oktober 2026: Das deutsche Sicherheitsunternehmen Jakkaru meldete Sungrow am 22. August 2026 eine Schwachstelle im Anmeldeprozess, die den Zugriff auf Plattformkonten ohne die erforderliche Authentifizierung ermöglichte. Sungrow konnte den Angriff reproduzieren und spielte nach eigenen Angaben am 25. August 2026 einen Notfall-Patch ein. Mitte September bestätigte Jakkaru in einem erneuten Test, dass die Lücke nicht mehr reproduzierbar war.
Wichtig ist, was daraus nicht folgt. Sungrow erklärt, eine Prüfung der Plattformprotokolle für den gesamten Zeitraum habe keine Hinweise darauf ergeben, dass die Lücke von anderen als dem meldenden Forscher ausgenutzt wurde; es habe auch keine Datenlecks und keine unbefugte Manipulation von Kundenanlagen gegeben. Das sind Herstellerangaben — niemand außerhalb des Unternehmens kann sie prüfen. Umgekehrt gilt aber genauso: Es gibt keinen bekannten Fall, in dem deutsche Hausanlagen über diese Lücke tatsächlich abgeschaltet wurden.
Der eigentliche Satz des Berichts ist ein anderer. Jakkaru-Geschäftsführer Marlon Starkloff sagt, betroffen sei nicht ein Gerät oder eine Produktreihe gewesen, sondern die Cloud-Infrastruktur — „dadurch waren grundsätzlich alle mit der Cloud verbundenen Wechselrichter potenziell zugänglich". Und er hält die Bauweise, nicht den Hersteller für das Problem: Eine umgangene Authentifizierung, die zu Administratorrechten führt, könne es auch bei anderen Anbietern geben.
Drei Wege führen in deine Anlage — und nur einer ist reguliert
Es hilft, die Zugänge auseinanderzuhalten, weil sie völlig unterschiedlich abgesichert sind:
- Lokal im Haus. Der Wechselrichter hängt per LAN oder WLAN in deinem Netz und spricht mit dem Energiemanagement, dem Speicher oder der Wallbox. Dieser Weg endet an deinem Router.
- Über die Hersteller-Cloud. Das Gerät baut selbst eine Verbindung nach außen auf, damit du die App nutzen kannst und der Installateur aus der Ferne warten kann. Dieser Weg steht und fällt mit der Plattform des Herstellers — und für sie gibt es bislang keine deutsche Sicherheitszulassung.
- Netzseitig über den Zähler. Die Steuerung nach § 14a EnWG läuft über das intelligente Messsystem. Für dessen Smart-Meter-Gateway schreibt § 22 des Messstellenbetriebsgesetzes Mindestanforderungen vor, und als Stand der Technik gelten die Schutzprofile und Technischen Richtlinien des Bundesamts für Sicherheit in der Informationstechnik.
Das ist der Punkt, an dem viele die Lage falsch einschätzen: Der viel diskutierte netzseitige Zugriff ist der am strengsten geprüfte von den drei Wegen. Was sich wie ein Nachteil anfühlt — ein Smart Meter, den du nicht wolltest —, ist technisch der sauberste Kanal. Die Lücke, über die hier gesprochen wird, saß im unregulierten Komfort-Kanal: der App.
Was das neue EU-Recht bringt — und was nicht
Seit Dezember 2024 gilt der Cyber Resilience Act, die Verordnung (EU) 2024/2847. Sie erfasst nach Artikel 2 Absatz 1 alle „Produkte mit digitalen Elementen", deren Verwendung eine Datenverbindung zu einem Gerät oder Netz einschließt — ein vernetzter Wechselrichter fällt darunter. Drei Daten solltest du kennen, sie stehen in Artikel 71:
- Seit dem 11. September 2026 gilt Artikel 14: die Meldepflicht der Hersteller. Wer von einer aktiv ausgenutzten Schwachstelle erfährt, muss binnen 24 Stunden eine Frühwarnung abgeben, binnen 72 Stunden eine Schwachstellenmeldung und spätestens 14 Tage nach Verfügbarkeit einer Abhilfemaßnahme einen Abschlussbericht.
- Ebenfalls seit dem 11. September 2026 greift Artikel 14 Absatz 8: Der Hersteller muss die betroffenen Nutzer über die Schwachstelle und über mögliche Gegenmaßnahmen informieren. Versäumt er das, dürfen die zuständigen Computer-Notfallteams die Nutzer selbst informieren.
- Ab dem 11. Dezember 2027 gilt die Verordnung vollständig. Dann greift auch Artikel 13 Absatz 8: Der Unterstützungszeitraum, in dem ein Hersteller Schwachstellen behandeln muss, beträgt mindestens fünf Jahre.
Und jetzt der ehrliche Teil. Die Meldepflicht gilt nur für aktiv ausgenutzte Schwachstellen — der Sungrow-Fall, bei dem nach Herstellerangaben nur der meldende Forscher zugriff, wäre davon nicht zwingend erfasst. Die Fristen laufen zudem gegen Behörden, nicht gegen dich; die Nutzerinformation aus Absatz 8 ist an keine Stundenzahl gebunden. Und fünf Jahre Mindest-Unterstützung sind für ein Gerät, das zwei Jahrzehnte auf der Wand hängen soll, wenig — der eine Wechselrichtertausch über die Anlagenlaufzeit ist ohnehin eingeplant, aber Software-Pflege endet womöglich lange vor dem Gerät.
Fünf Dinge, die du selbst tun kannst
- Zwei-Faktor-Anmeldung einschalten, wenn dein Portal sie anbietet. Gegen eine Lücke in der Cloud selbst hilft sie nicht — gegen abgefischte oder mehrfach verwendete Passwörter sehr wohl, und das ist der häufigere Fall.
- Den Installateur-Zugang prüfen. Viele Anlagen laufen jahrelang mit einem dauerhaft offenen Fernwartungszugang des Errichters. Frag nach, ob er noch besteht, und lass ihn stilllegen, wenn du ihn nicht brauchst. Das gehört in die Übergabe — unser Abnahme-Check fragt es mit ab.
- Firmware aktuell halten, aber Updates nicht blind im laufenden Sonnenmonat einspielen. Der Hinweis klingt banal; die meisten geschlossenen Lücken bleiben offen, weil niemand das Update installiert.
- Prüfen, was ohne Cloud noch funktioniert. Wenn Eigenverbrauchsregelung, Speicherladung oder Wallbox-Steuerung nur über die Herstellerplattform laufen, hängt dein Haus an deren Verfügbarkeit. Ein Energiemanagement, das lokal entscheidet, ist hier die robustere Bauweise.
- Nicht jede Komponente ins Internet hängen. Monitoring ist schön, aber jedes Gerät mit Außenverbindung ist ein weiterer Weg hinein. Was du nicht fernsteuerst, muss auch nicht fernsteuerbar sein.
Aus der Praxis — Axel Klett: „Bei der Übergabe fragt kaum jemand nach dem Fernzugriff. Dabei ist das der einzige Teil der Anlage, der dem Kunden nach dem Aufbau noch fremde Türen offen lässt — und die schließt niemand von allein."
Fazit: ruhig bleiben, aber zwei Haken setzen
Der Sungrow-Fall ist kein Grund, die App zu löschen oder die Anlage vom Netz zu nehmen. Er ist ein Grund, zwei Dinge zu erledigen, die zehn Minuten dauern: Zwei-Faktor-Anmeldung aktivieren und klären, wer außer dir noch Zugriff auf deine Anlage hat. Alles Weitere — Meldepflichten, Mindest-Unterstützungszeiträume, geprüfte Plattformen — entscheidet sich nicht bei dir im Hauswirtschaftsraum, sondern in Brüssel und bei den Herstellern. Der Cyber Resilience Act ist dabei ein Fortschritt mit Lücke: Er verpflichtet seit dem 11. September 2026 zur Meldung und zur Nutzerinformation, aber erst ab dem 11. Dezember 2027 vollständig, und fünf Jahre Software-Pflege reichen für ein Zwanzig-Jahre-Gerät nicht. Was daraus im Streitfall für dich folgt, ist eine Rechtsfrage im Einzelfall — dafür ist der Anwalt oder die Verbraucherzentrale zuständig, nicht dieser Artikel.
Quelle & weiterführend: pv magazine — Nach Hackerangriff: Sungrow schließt Schwachstelle in seiner „iSolarCloud"
Redaktionell verantwortlich: Axel Klett — seit 2008 in der Solarbranche, 2009–2018 Inhaber und Geschäftsführer der Kensys GmbH & Co. KG (rund 5.500 kWp selbst geplant und gebaut), heute Head of Inside Sales bei einem Hersteller von PV-Unterkonstruktionen. Mehr über Wattvoll und unsere Arbeitsweise →