Sicherheitslücken in Solaranlagen bedrohen das Netz (Grenzgänger-Leitfaden)

Das Nationale Testinstitut für Cybersicherheit hat mehr als fünfzig Schwachstellen in elf weit verbreiteten Photovoltaik-Produkten festgestellt.
Kontext
Kurzfassung
- Über 50 Schwachstellen in Photovoltaikanlagen aufgedeckt
- Sieben von elf Produkten weisen schwere Mängel auf
- Risiko von Cyberangriffen und Fernmanipulation
- Politik wird zu minimalen Sicherheitsanforderungen aufgefordert
Schlüsselfakten
- Prüfstelle: Nationales Testinstitut für Cybersicherheit
- Getestete Produkte: 11 Geräte von 8 Unternehmen
- Analysierte Wechselrichter: 7
- Energiemanagementsysteme: 4
- Kritische Schwachstellen: 7
- Schwere Schwachstellen: 6
Schwere Mängel in Schweizer Photovoltaikanlagen gefährden deren Stabilität. Das Nationale Testinstitut für Cybersicherheit hat elf weit verbreitete Produkte von acht Unternehmen untersucht und insgesamt über fünfzig Schwachstellen identifiziert. Zu den untersuchten Geräten gehören sieben Wechselrichter, also die elektronischen Geräte, die Gleichstrom in Wechselstrom umwandeln, und vier Energiemanagementsysteme. Die Untersuchung ergab, dass sieben dieser Probleme als kritisch und sechs als schwer eingestuft wurden, während fünf der elf Produkte mindestens eine schwere Sicherheitslücke aufwiesen.
Festgestellte technische Kritikalitäten
Die technische Analyse der Experten deckte alarmierende Kritikalitäten auf. Bei fast allen getesteten Wechselrichtern gelang es den Technikern, die ins Netz eingespeiste Leistung ohne jegliche Authentifizierung auf Null zu reduzieren. Weitere identifizierte Schwachstellen betrafen voreingestellte Passwörter, ungeschützte Wartungszugänge und eine unzureichende Verschlüsselung, die die Komponenten unbefugten Eingriffen aussetzt. Dennoch fanden die Experten keine Hinweise auf absichtlich eingefügte Backdoors, also versteckte Methoden zur Umgehung normaler Authentifizierungs- und Sicherheitssysteme.
…
Operative Details
Das allgemeine Sicherheitsniveau der analysierten Produkte ist nicht grundlegend schlechter als das anderer mit dem Internet verbundener Geräte, die auf dem Consumer- oder Industriedmarkt erhältlich sind. Diese Geräte unterscheiden sich jedoch durch ihre systemische Relevanz für das nationale und kantonale Stromnetz. Ein groß angelegter Cyberangriff könnte theoretisch die Stabilität der Stromversorgung beeinträchtigen und sofortige Ungleichgewichte zwischen der dezentralen Erzeugung und dem gesamten Energiebedarf des Landes verursachen.
Risikoszenario und Marktreaktion
Die Konzentration von Tausenden von Anlagen, die mit denselben Cloud-Plattformen der Hersteller verbunden sind, stellt einen systemischen Schwachpunkt dar. Sobald ein Software-Update oder eine Remote-Verbindung kompromittiert wird, kann sich der Dominoeffekt landesweit ausbreiten. Glücklicherweise haben die Hersteller in den meisten untersuchten Fällen schnell auf die von Technikern gemeldeten Sicherheitslücken reagiert und Korrektur-Patches veröffentlicht oder die Zugriffsprotokolle geändert.
Aus der Sicht des Schutzes kritischer Infrastrukturen zeigt die Situation die Notwendigkeit, den Cybersicherheitsperimeter nicht mehr nur um große Wasserkraft- oder Kernkraftwerke, sondern auch um die unzähligen kleinen, auf dem Gebiet verteilten häuslichen und gewerblichen Photovoltaikanlagen zu ziehen. Wer heute eine Photovoltaikanlage betreibt, ist von globalen Komponenten abhängig, deren Cybersicherheit traditionell nicht als Parameter für die Stabilität des Schweizer Stromnetzes galt. Die zunehmende Digitalisierung der Energiewende erfordert daher eine radikale Umstellung im Management des technologischen Risikos durch Installateure, Hersteller und Netzbetreiber.
…
Wichtige Punkte
Angesichts der Herausforderungen, die sich aus den Cybersicherheitstests ergeben haben, empfiehlt das Institut allen Eigentümern von Photovoltaikanlagen und Betreibern der Branche umgehend konkrete Präventivmaßnahmen. Zu den praktischen Hinweisen gehören die strikte Verwendung individueller Zugangsdaten, die Stärkung des Fernzugriffs und die physische oder logische Trennung der Photovoltaikanlagen vom Rest des Unternehmens- oder Heimnetzes. Die Hersteller werden auch aufgefordert, bereits in der Entwicklung fortschrittliche Sicherheitsstandards zu integrieren und die digitale Authentifizierung für jedes Software-Update zu implementieren.
Regulatorische Anforderungen und Zukunftsperspektiven
Auf institutioneller Ebene fordert das Institut die Politik und die Bundesbehörden auf, verbindliche Mindestanforderungen für alle in der Schweiz in Verkehr gebrachten Geräte einzuführen. Die Cybersicherheit sollte zu einer formalen und unabdingbaren Voraussetzung für den Anschluss jeder Photovoltaikanlage an das nationale Stromnetz werden. Um die Aspekte im Zusammenhang mit der Verwaltung des Hauses, dem Schutz der Gebäude und den wirtschaftlichen und strukturellen Auswirkungen im Zusammenhang mit Immobilien und Wohnimmobilien zu vertiefen, können Sie die speziellen Ressourcen auf dem Portal wie Renovierung und Sicherheit des Hauses konsultieren.
Für eine genaue Nettogehaltsberechnung nutzen Sie unseren Steuervergleichsrechner: vergleichen Sie G- und B-Bewilligung mit allen Abzügen 2026.
Quelle: swissinfo.ch
Häufig gestellte Fragen
- Welche Produkte wurden vom Nationalen Testinstitut für Cybersicherheit getestet?
- Das Nationale Testinstitut für Cybersicherheit hat elf weit verbreitete Produkte von acht Unternehmen untersucht. Zu den untersuchten Geräten gehören insbesondere sieben Wechselrichter, bei denen es sich um elektronische Geräte handelt, die Gleichstrom in Wechselstrom umwandeln, und vier Energiemanagementsysteme. Insgesamt wurden mehr als fünfzig Schwachstellen in den analysierten Geräten identifiziert.
- Was sind die wichtigsten technischen Probleme, die bei den Geräten festgestellt wurden?
- Die technische Analyse ergab, dass es den Technikern bei fast allen getesteten Wechselrichtern gelang, die ins Netz eingespeiste Leistung ohne Authentifizierung auf Null zu reduzieren. Weitere identifizierte Schwachstellen sind die Verwendung von voreingestellten Passwörtern, ungesicherte Wartungszugriffe und eine unzureichende Verschlüsselung, die die Komponenten unbefugten Eingriffen aussetzt. Trotzdem wurden keine Hinweise auf absichtlich eingefügte Hintertüren gefunden.
- Welche Maßnahmen empfiehlt das Institut für Eigentümer und Betreiber?
- Das Institut empfiehlt die sofortige Ergreifung konkreter Präventivmaßnahmen, einschließlich der strikten Verwendung individueller Zugangsdaten, der Verstärkung des Fernzugriffs und der physischen oder logischen Trennung der Photovoltaikanlagen vom Rest des Unternehmens- oder Heimnetzes. Die Hersteller werden auch aufgefordert, bereits in der Entwicklung fortschrittliche Sicherheitsstandards zu integrieren und die digitale Authentifizierung für jedes Software-Update zu implementieren.