Wenn Solardächer zum Cyberrisiko werden

Die Photovoltaik ist für die Schweizer Stromversorgung unverzichtbar geworden. Gleichzeitig wächst mit jeder vernetzten Anlage eine neue digitale Angriffsfläche. Eine Analyse des Nationalen Testinstituts für Cybersicherheit zeigt, dass das Risiko nicht primär auf dem einzelnen Dach liegt. Es entsteht dort, wo Tausende Wechselrichter über wenige Hersteller-Clouds verbunden sind.

September 2026

Ende 2025 waren in der Schweiz rund 338’000 netzverbundene Photovoltaikanlagen mit einer Spitzenleistung von rund 9,5 Gigawatt installiert. Sie produzierten knapp 8 Terawattstunden Strom und deckten damit 13,7 Prozent des Stromendverbrauchs. An sonnigen Mittagen liefern sie regelmässig mehr als die Hälfte des aktuellen Verbrauchs. Ich bin 4. Juli 2026 lag ihr Anteil um 14 Uhr bei rund 85 Prozent.

Das verändert die Architektur der Stromversorgung. Neben wenigen grossen Kraftwerken stehen heute Hunderttausende kleine, digital gesteuerte Anlagen. Jede einzelne ist für das Netz unbedeutend. Zusammen bilden sie eine kritische Infrastruktur.

Ein Angriff kann skalieren
Das NTC untersuchte während rund eines Jahres sieben Wechselrichter und vier Energiemanagementsysteme von acht Herstellern. Die Geräte sind in Tausenden Schweizer Haushalten und Betrieben im Einsatz. Die Fachleute fanden über 50 Sicherheitsbefunde, darunter sieben kritische und sechs hohe. Fünf der elf geprüften Produkte wiesen mindestens einen kritischen oder hohen Befund auf.

Bei vier Produkten gelang es dem Testteam, die vollständige Kontrolle über das Gerät zu erlangen. Bei fast allen geprüften Wechselrichtern konnte zudem über eine lokale Schnittstelle ohne Anmeldung verändert werden, wie viel Strom die Anlage einspeist. Im Extremfall liess sich die Einspeisung auf null reduzieren.

Die Cloud wird zum Hebel
Die eigentliche Gefahr liegt nicht nur in einzelnen Sicherheitslücken. Sie liegt in ihrer Reichweite. Viele Anlagen sind über die Cloud ihrer Hersteller verbunden. Darüber werden Firmware-Updates eingespielt, Anlagen überwacht und oft auch Wartungszugänge ermöglicht.

Gelänge ein Angriff auf eine solche zentrale Instanz, könnten Tausende Anlagen gleichzeitig beeinflusst werden. Sechs der dokumentierten Befunde wirken laut NTC über zentrale Komponenten auf eine grosse Zahl von Geräten. Genau das kann die Stabilität des Stromnetzes gefährden.

Hinweise auf absichtlich eingebaute Hintertüren fand das Unternehmen nicht. Die meisten Hersteller reagierten nach der vertraulichen Meldung rasch und schlossen bereits Lücken. Trotzdem bleibt das strukturelle Risiko bestehen. Produktsicherheit allein beseitigt nicht die Abhängigkeit von wenigen Fernzugängen.

Sicherheit beginnt bei der Installation
Die Untersuchung zeigt auch, dass Cybersicherheit bei der Inbetriebnahme entscheidet. Installationsbetriebe sollten für jede Anlage individuelle Zugangsdaten setzen, Wechselrichter nicht direkt aus dem Internet erreichbar machen, unnötige Schnittstellen deaktivieren und die Anlage vom Heim- oder Firmennetz trennen.

Für Eigentümerschaften gehören klare Fragen zur Übergabe. Wer spielt Updates ein. Wer reagiert im Ereignisfall. Sind individuelle Passwörter gesetzt. Ist die Fernsteuerung wirklich nötig. Bei grösseren Anlagen empfiehlt das NTC eine Inventarisierung aller Schnittstellen und Fernzugriffe sowie verbindliche Sicherheitsanforderungen in Ausschreibungen.

Die Regulierung hinkt hinterher
Der IKT-Minimalstandard der Strombranche richtet sich an Organisationen und greift für Erzeugungsanlagen erst ab 100 Megawatt, die über ein einziges System steuerbar sind. Für das Einfamilienhausdach ist er nicht gemacht. Das Problem entsteht jedoch gerade aus der Summe dieser Kleinanlagen.

Das NTC empfiehlt deshalb Mindestanforderungen für Wechselrichter und Energiemanagementsysteme vor dem Inverkehrbringen, Sicherheitsanforderungen als Bedingung für den Netzanschluss und eine klar benannte Zuständigkeit für das Gesamtrisiko. Der sichere Ausbau der Photovoltaik ist kein Gegenprojekt zur Energiewende. Er ist ihre Voraussetzung.

Weitere Artikel