Mitgliederbereich
Technik-Trends

Wechselrichter aus der Cloud steuerbar: Wie groß das Risiko ist

Der Fall Sungrow, die neuen EU-Pflichten seit dem 11. September 2026 — und die zwei Haken, die du in zehn Minuten setzt.

9. OKTOBER 2026 · 6 MIN LESEZEIT · Wattvoll-Redaktion · Fachlich geprüft von Axel Klett
Grauer Wechselrichter an der hellen Wand eines Hauswirtschaftsraums, darunter sauber verlegte Leitungen, warmes Abendlicht mit langen Schatten (KI-generiertes Bild)
KI-generiertes Bild

🎧 Lieber hören statt lesen? Dieser Beitrag, eingesprochen mit der KI-Stimme von Axel — KI-generiertes Audio.

Am 8. Oktober 2026 wurde öffentlich, dass der Wechselrichter-Hersteller Sungrow im August eine Sicherheitslücke in seiner Plattform „iSolarCloud" schließen musste. Die Lücke saß nicht in einem einzelnen Gerätetyp, sondern im Anmeldeprozess der Cloud — also genau an der Stelle, über die auch deine Anlage erreichbar wäre, wenn sie an einem Hersteller-Portal hängt. Das ist der Anlass für diesen Artikel. Die Frage dahinter ist älter: Wie groß ist das Risiko wirklich, wenn der Wechselrichter am Internet hängt — und was davon kannst du selbst beeinflussen?

Die ehrliche Antwort vorweg: Für dich allein ist das Risiko klein. Niemand verdient Geld daran, deine 9,8 Kilowatt für eine Stunde abzuschalten. Ernst wird die Sache in der Summe — wenn sich über eine einzige Plattform gleichzeitig Hunderttausende Anlagen abschalten lassen. Dagegen hilft nichts, was du an deinem Haus einstellst; das ist eine Aufgabe für Hersteller und Aufsicht. Was du tatsächlich in der Hand hast, ist der kleinere, aber direkte Teil: wer in dein Portal kommt und wer an deinen Einstellungen dreht.

Keine Rechtsberatung. Dieser Artikel ordnet Gesetzestexte und einen Pressebericht ein und nennt die Fundstellen, damit du sie selbst nachlesen kannst. Er ist eine allgemeine Information und keine Beratung im Einzelfall. Wenn dir durch einen Fernzugriff ein Schaden entstanden ist oder du Ansprüche gegen Hersteller oder Installateur prüfen willst, sprich mit einem Rechtsanwalt oder deiner Verbraucherzentrale über die aktuell geltende Rechtslage.

Was bei Sungrow passiert ist — und was nicht

Der Ablauf nach Darstellung der Beteiligten, nachzulesen bei pv magazine vom 8. Oktober 2026: Das deutsche Sicherheitsunternehmen Jakkaru meldete Sungrow am 22. August 2026 eine Schwachstelle im Anmeldeprozess, die den Zugriff auf Plattformkonten ohne die erforderliche Authentifizierung ermöglichte. Sungrow konnte den Angriff reproduzieren und spielte nach eigenen Angaben am 25. August 2026 einen Notfall-Patch ein. Mitte September bestätigte Jakkaru in einem erneuten Test, dass die Lücke nicht mehr reproduzierbar war.

Wichtig ist, was daraus nicht folgt. Sungrow erklärt, eine Prüfung der Plattformprotokolle für den gesamten Zeitraum habe keine Hinweise darauf ergeben, dass die Lücke von anderen als dem meldenden Forscher ausgenutzt wurde; es habe auch keine Datenlecks und keine unbefugte Manipulation von Kundenanlagen gegeben. Das sind Herstellerangaben — niemand außerhalb des Unternehmens kann sie prüfen. Umgekehrt gilt aber genauso: Es gibt keinen bekannten Fall, in dem deutsche Hausanlagen über diese Lücke tatsächlich abgeschaltet wurden.

Der eigentliche Satz des Berichts ist ein anderer. Jakkaru-Geschäftsführer Marlon Starkloff sagt, betroffen sei nicht ein Gerät oder eine Produktreihe gewesen, sondern die Cloud-Infrastruktur — „dadurch waren grundsätzlich alle mit der Cloud verbundenen Wechselrichter potenziell zugänglich". Und er hält die Bauweise, nicht den Hersteller für das Problem: Eine umgangene Authentifizierung, die zu Administratorrechten führt, könne es auch bei anderen Anbietern geben.

Drei Wege führen in deine Anlage — und nur einer ist reguliert

Es hilft, die Zugänge auseinanderzuhalten, weil sie völlig unterschiedlich abgesichert sind:

  • Lokal im Haus. Der Wechselrichter hängt per LAN oder WLAN in deinem Netz und spricht mit dem Energiemanagement, dem Speicher oder der Wallbox. Dieser Weg endet an deinem Router.
  • Über die Hersteller-Cloud. Das Gerät baut selbst eine Verbindung nach außen auf, damit du die App nutzen kannst und der Installateur aus der Ferne warten kann. Dieser Weg steht und fällt mit der Plattform des Herstellers — und für sie gibt es bislang keine deutsche Sicherheitszulassung.
  • Netzseitig über den Zähler. Die Steuerung nach § 14a EnWG läuft über das intelligente Messsystem. Für dessen Smart-Meter-Gateway schreibt § 22 des Messstellenbetriebsgesetzes Mindestanforderungen vor, und als Stand der Technik gelten die Schutzprofile und Technischen Richtlinien des Bundesamts für Sicherheit in der Informationstechnik.

Das ist der Punkt, an dem viele die Lage falsch einschätzen: Der viel diskutierte netzseitige Zugriff ist der am strengsten geprüfte von den drei Wegen. Was sich wie ein Nachteil anfühlt — ein Smart Meter, den du nicht wolltest —, ist technisch der sauberste Kanal. Die Lücke, über die hier gesprochen wird, saß im unregulierten Komfort-Kanal: der App.

Was das neue EU-Recht bringt — und was nicht

Seit Dezember 2024 gilt der Cyber Resilience Act, die Verordnung (EU) 2024/2847. Sie erfasst nach Artikel 2 Absatz 1 alle „Produkte mit digitalen Elementen", deren Verwendung eine Datenverbindung zu einem Gerät oder Netz einschließt — ein vernetzter Wechselrichter fällt darunter. Drei Daten solltest du kennen, sie stehen in Artikel 71:

  • Seit dem 11. September 2026 gilt Artikel 14: die Meldepflicht der Hersteller. Wer von einer aktiv ausgenutzten Schwachstelle erfährt, muss binnen 24 Stunden eine Frühwarnung abgeben, binnen 72 Stunden eine Schwachstellenmeldung und spätestens 14 Tage nach Verfügbarkeit einer Abhilfemaßnahme einen Abschlussbericht.
  • Ebenfalls seit dem 11. September 2026 greift Artikel 14 Absatz 8: Der Hersteller muss die betroffenen Nutzer über die Schwachstelle und über mögliche Gegenmaßnahmen informieren. Versäumt er das, dürfen die zuständigen Computer-Notfallteams die Nutzer selbst informieren.
  • Ab dem 11. Dezember 2027 gilt die Verordnung vollständig. Dann greift auch Artikel 13 Absatz 8: Der Unterstützungszeitraum, in dem ein Hersteller Schwachstellen behandeln muss, beträgt mindestens fünf Jahre.

Und jetzt der ehrliche Teil. Die Meldepflicht gilt nur für aktiv ausgenutzte Schwachstellen — der Sungrow-Fall, bei dem nach Herstellerangaben nur der meldende Forscher zugriff, wäre davon nicht zwingend erfasst. Die Fristen laufen zudem gegen Behörden, nicht gegen dich; die Nutzerinformation aus Absatz 8 ist an keine Stundenzahl gebunden. Und fünf Jahre Mindest-Unterstützung sind für ein Gerät, das zwei Jahrzehnte auf der Wand hängen soll, wenig — der eine Wechselrichtertausch über die Anlagenlaufzeit ist ohnehin eingeplant, aber Software-Pflege endet womöglich lange vor dem Gerät.

Fünf Dinge, die du selbst tun kannst

  1. Zwei-Faktor-Anmeldung einschalten, wenn dein Portal sie anbietet. Gegen eine Lücke in der Cloud selbst hilft sie nicht — gegen abgefischte oder mehrfach verwendete Passwörter sehr wohl, und das ist der häufigere Fall.
  2. Den Installateur-Zugang prüfen. Viele Anlagen laufen jahrelang mit einem dauerhaft offenen Fernwartungszugang des Errichters. Frag nach, ob er noch besteht, und lass ihn stilllegen, wenn du ihn nicht brauchst. Das gehört in die Übergabe — unser Abnahme-Check fragt es mit ab.
  3. Firmware aktuell halten, aber Updates nicht blind im laufenden Sonnenmonat einspielen. Der Hinweis klingt banal; die meisten geschlossenen Lücken bleiben offen, weil niemand das Update installiert.
  4. Prüfen, was ohne Cloud noch funktioniert. Wenn Eigenverbrauchsregelung, Speicherladung oder Wallbox-Steuerung nur über die Herstellerplattform laufen, hängt dein Haus an deren Verfügbarkeit. Ein Energiemanagement, das lokal entscheidet, ist hier die robustere Bauweise.
  5. Nicht jede Komponente ins Internet hängen. Monitoring ist schön, aber jedes Gerät mit Außenverbindung ist ein weiterer Weg hinein. Was du nicht fernsteuerst, muss auch nicht fernsteuerbar sein.

Aus der Praxis — Axel Klett: „Bei der Übergabe fragt kaum jemand nach dem Fernzugriff. Dabei ist das der einzige Teil der Anlage, der dem Kunden nach dem Aufbau noch fremde Türen offen lässt — und die schließt niemand von allein."

Fazit: ruhig bleiben, aber zwei Haken setzen

Der Sungrow-Fall ist kein Grund, die App zu löschen oder die Anlage vom Netz zu nehmen. Er ist ein Grund, zwei Dinge zu erledigen, die zehn Minuten dauern: Zwei-Faktor-Anmeldung aktivieren und klären, wer außer dir noch Zugriff auf deine Anlage hat. Alles Weitere — Meldepflichten, Mindest-Unterstützungszeiträume, geprüfte Plattformen — entscheidet sich nicht bei dir im Hauswirtschaftsraum, sondern in Brüssel und bei den Herstellern. Der Cyber Resilience Act ist dabei ein Fortschritt mit Lücke: Er verpflichtet seit dem 11. September 2026 zur Meldung und zur Nutzerinformation, aber erst ab dem 11. Dezember 2027 vollständig, und fünf Jahre Software-Pflege reichen für ein Zwanzig-Jahre-Gerät nicht. Was daraus im Streitfall für dich folgt, ist eine Rechtsfrage im Einzelfall — dafür ist der Anwalt oder die Verbraucherzentrale zuständig, nicht dieser Artikel.

Quelle & weiterführend: pv magazine — Nach Hackerangriff: Sungrow schließt Schwachstelle in seiner „iSolarCloud"

Redaktionell verantwortlich: Axel Klett — seit 2008 in der Solarbranche, 2009–2018 Inhaber und Geschäftsführer der Kensys GmbH & Co. KG (rund 5.500 kWp selbst geplant und gebaut), heute Head of Inside Sales bei einem Hersteller von PV-Unterkonstruktionen. Mehr über Wattvoll und unsere Arbeitsweise →

Zahlen & Quellen — geprüft

Alle Zahlen redaktionell geprüft. Stand: 9. Oktober 2026.

22.08.2026 / 25.08.2026
Jakkaru meldete Sungrow die Schwachstelle im Anmeldeprozess der „iSolarCloud"; Sungrow spielte am 25.08. einen Notfall-Patch ein. — pv magazine, 08.10.2026, „Nach Hackerangriff: Sungrow schließt Schwachstelle in seiner iSolarCloud"
„grundsätzlich alle mit der Cloud verbundenen Wechselrichter potenziell zugänglich"
Betroffen war die Cloud-Infrastruktur, nicht eine Geräteserie. — Marlon Starkloff (Jakkaru), zitiert in pv magazine, 08.10.2026
keine Hinweise auf Ausnutzung durch Dritte
Sungrow fand bei der Protokollprüfung keine Hinweise auf Ausnutzung, Datenlecks oder Manipulation von Kundenanlagen. — Sungrow-Stellungnahme gegenüber pv magazine, 08.10.2026
11.09.2026
Artikel 14 des Cyber Resilience Act (Meldepflichten der Hersteller) gilt seit diesem Datum. — Verordnung (EU) 2024/2847, Artikel 71 Absatz 2
24 Stunden / 72 Stunden / 14 Tage
Fristen der Herstellermeldung bei aktiv ausgenutzter Schwachstelle: Frühwarnung, Schwachstellenmeldung, Abschlussbericht. — Verordnung (EU) 2024/2847, Artikel 14 Absatz 2 Buchstaben a bis c
Artikel 14 Absatz 8
Der Hersteller muss betroffene Nutzer über eine aktiv ausgenutzte Schwachstelle informieren; versäumt er das, dürfen die als Koordinatoren benannten CSIRTs die Nutzer informieren. — Verordnung (EU) 2024/2847, Artikel 14 Absatz 8
mindestens fünf Jahre
Mindest-Unterstützungszeitraum für Schwachstellenbehandlung; bei kürzerer erwarteter Nutzungsdauer entspricht er dieser. — Verordnung (EU) 2024/2847, Artikel 13 Absatz 8
Artikel 2 Absatz 1
Der Cyber Resilience Act erfasst Produkte mit digitalen Elementen, deren Verwendung eine Datenverbindung zu Gerät oder Netz einschließt — ein vernetzter Wechselrichter fällt darunter. — Verordnung (EU) 2024/2847, Artikel 2 Absätze 1 bis 4
§ 22 MsbG
Für das Smart-Meter-Gateway gelten Mindestanforderungen; Stand der Technik wird bei Einhaltung der BSI-Schutzprofile und Technischen Richtlinien vermutet. — § 22 Messstellenbetriebsgesetz, gesetze-im-internet.de
Bewusst WEGGELASSEN
Die EU-Funkanlagen-Vorschrift (Delegierte Verordnung (EU) 2022/30) wäre für WLAN-Wechselrichter einschlägig, kommt im Artikel aber nicht vor. — —
Zitat-GERÜST — von Axel zu bestätigen
Das Praxiszitat („Bei der Übergabe fragt kaum jemand nach dem Fernzugriff …") ist ein Vorschlag, nicht ein von Axel gesagter Satz. — —

Häufige Fragen

Kann jemand meinen Wechselrichter aus der Ferne abschalten?

Technisch ja, wenn das Gerät an einer Hersteller-Cloud hängt und diese Cloud eine Schwachstelle hat — bei Sungrow war das im August 2026 der Fall. Praktisch lohnt sich der Angriff auf eine einzelne Hausanlage für niemanden; das Risiko liegt in der Masse gleichartiger Anlagen an einer Plattform, nicht bei dir allein.

Hilft die Zwei-Faktor-Anmeldung gegen so eine Lücke?

Gegen eine Lücke in der Cloud-Anmeldung selbst nicht. Gegen den häufigeren Fall — jemand hat dein Passwort, weil es irgendwo anders geleakt ist — schützt sie zuverlässig. Deshalb lohnt sie sich trotzdem, sobald dein Portal sie anbietet.

Muss der Hersteller mich informieren, wenn es eine Sicherheitslücke gibt?

Seit dem 11. September 2026 gilt Artikel 14 der Verordnung (EU) 2024/2847. Nach Absatz 8 muss der Hersteller die betroffenen Nutzer über eine aktiv ausgenutzte Schwachstelle und über mögliche Gegenmaßnahmen informieren; versäumt er das, dürfen die zuständigen Computer-Notfallteams es übernehmen. Für nicht ausgenutzte Lücken gilt diese Pflicht nicht.

Wie lange muss ein Hersteller Sicherheitsupdates liefern?

Ab dem 11. Dezember 2027 mindestens fünf Jahre — so steht es in Artikel 13 Absatz 8 der Verordnung (EU) 2024/2847. Bei kürzerer erwarteter Nutzungsdauer entspricht der Zeitraum dieser Nutzungsdauer. Für einen Wechselrichter, der zwei Jahrzehnte laufen soll, ist das ein Mindestmaß, keine Zusage über die Lebensdauer.

Ist die Steuerung durch den Netzbetreiber nach § 14a EnWG unsicherer als die App?

Nein, eher umgekehrt. Sie läuft über das intelligente Messsystem, und für dessen Smart-Meter-Gateway schreibt § 22 Messstellenbetriebsgesetz Mindestanforderungen vor; als Stand der Technik gelten die Schutzprofile und Technischen Richtlinien des Bundesamts für Sicherheit in der Informationstechnik. Die Hersteller-Cloud hat keine vergleichbare deutsche Zulassung.

Weiterlesen

Technik-TrendsNulleinspeisung: Wann es sinnvoll ist, den Überschuss wegzuwerfen Technik-TrendsSpeicher nachrüsten: AC- oder DC-gekoppelt — was zu deiner Anlage passt Technik-TrendsWechselrichter für die Photovoltaik: Größe, Typ und der eine Tausch

Solarwissen, das sich rechnet — direkt ins Postfach

Normen, Vergütungssätze und Technik-Trends: geprüft & datiert, verständlich erklärt. Dazu gelegentlich Hinweise auf eigene Wattvoll-Produkte. Kostenlos, jederzeit abbestellbar.

Double-Opt-in: Du bekommst eine Bestätigungsmail. Details in der Datenschutzerklärung.

Blog · FAQ · Glossar · PV-Index · Leseprobe · Produkte · Spread-Rechner · Ü20-Quickcheck · Newsletter · Partnerprogramm · Mitgliederbereich · Impressum · Datenschutz