Sicherheitslücke Wechselrichter: Solar-Wechselrichter mit Warnanzeige, davor ein Laptop zur Sicherheitsprüfung

Sicherheitslücke Wechselrichter: Rechte der Betreiber und Pflichten der Hersteller

Anfang Oktober 2026 berichteten Medien über eine Schwachstelle in der Cloud eines großen Herstellers von Solar-Wechselrichtern. Ein Sicherheitsforscher konnte sich dabei nach eigenen Angaben ohne Passwortprüfung anmelden. Beim Thema Sicherheitslücke Wechselrichter geht es deshalb nicht nur um Technik, sondern auch um Recht. Welche Rechte haben Betreiber, ob Verbraucher oder Unternehmen? Welche Pflichten treffen Hersteller, Importeure, Händler und Installateure? Dieser Beitrag beantwortet daher beide Fragen anhand der geltenden Gesetze. Dabei prüft er nur Vorschriften, die für Wechselrichter tatsächlich einschlägig sind. Außerdem zeigt er, welche Urteile es schon gibt, und endet mit einer praktischen Checkliste.

Das Wichtigste auf einen Blick

  • Hersteller: Der Cyber Resilience Act (CRA) gilt also grundsätzlich auch für vernetzte Wechselrichter. Die Meldepflichten für aktiv ausgenutzte Schwachstellen gelten dabei seit dem 11. September 2026. Die übrigen Pflichten gelten dagegen erst ab dem 11. Dezember 2027 (Art. 14 und Art. 69 CRA).
  • Funkanlagen: Wechselrichter mit WLAN oder Bluetooth müssen außerdem seit dem 1. August 2025 Cybersicherheitsanforderungen des Funkanlagenrechts erfüllen.
  • Updates: Hersteller müssen Schwachstellen wirksam behandeln, und zwar mindestens fünf Jahre lang. Zudem müssen sie Sicherheitsupdates grundsätzlich unverzüglich und kostenlos bereitstellen (Art. 13 Abs. 8 CRA, Anhang I Teil II Nr. 8).
  • Verbraucher: Gegenüber dem Verkäufer gelten zunächst die Mängelrechte des Kaufrechts. Bei vernetzten Geräten gehört dazu ein Anspruch auf erforderliche Aktualisierungen (§ 475b BGB).
  • Unternehmen: Hier gelten dagegen keine Verbraucherschutzregeln. Deshalb entscheidet vor allem der Vertrag. Die NIS-2-Pflichten treffen zudem nur Betreiber ab einer bestimmten Größe.
  • Betreiber: Wenn ein Betreiber ein bereitgestelltes Update nicht installiert, kann er Mängelrechte verlieren (§ 475b Abs. 5 BGB).
  • Urteile: Zu Cyber-Lücken in Wechselrichtern haben wir zwar keine Entscheidung gefunden. Zu ferngesteuerten Batteriespeichern gibt es dagegen mehrere, mit uneinheitlichem Ergebnis.
  • Praxis: Sichern Sie daher Beweise, ändern Sie Zugangsdaten, installieren Sie Updates und prüfen Sie Ihre Verträge.

Sicherheitslücke Wechselrichter: Was ist passiert?

Der Vorfall in Kürze

Nach Medienberichten fand ein Sicherheitsforscher einen Fehler in der Anmeldelogik der Cloud-Plattform des Herstellers. Dabei kam er mit einem manipulierten Anmeldewert ohne Passwortprüfung in Benutzerkonten. Danach gelangte er über Konten mit weitergehenden Rechten nach seinen Angaben bis zu Administratorrechten. Damit hätte er Anlagen und Speicher einsehen, steuern und abschalten können. Eigene Tests an echten Anlagen führte er aber nicht durch.

Nach seinen Angaben waren zudem rund 470.000 Anlagen in Europa betroffen, davon rund 250.000 in Deutschland. Der Hersteller spielte nach der Meldung dann innerhalb eines Tages einen Hotfix ein. Hinweise auf eine Ausnutzung gibt es bisher nicht. Die Darstellungen widersprechen sich jedoch im Detail. Der Hersteller teilte nämlich mit, wichtige Einstellungen seien durch eine zusätzliche Passwortabfrage geschützt gewesen. Der Forscher hält dagegen, auch dieses Passwort lasse sich zurücksetzen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stuft zudem die Manipulation direkt steuerbarer Leistung als systemkritisch ein.

Warum der Fall juristisch relevant ist

Ein Wechselrichter wandelt Gleichstrom in netzfähigen Wechselstrom um. Moderne Geräte hängen dabei am Internet. Sie senden Daten an eine Herstellercloud und empfangen von dort außerdem Updates und Befehle. Deshalb entsteht eine zentrale Schwachstelle: Wer die Cloud kontrolliert, erreicht viele Anlagen gleichzeitig. Rechtlich geht es daher um drei Fragen. Wer muss solche Lücken verhindern? Wer muss sie danach beheben und melden? Und wer haftet, wenn etwas schiefgeht?

Wichtig: Dieser Beitrag bewertet daher nicht, ob der Hersteller im konkreten Fall Pflichten verletzt hat. Dafür fehlen gesicherte Tatsachen. Der Fall dient vielmehr als Anlass, die allgemeine Rechtslage zu erklären.

Welche Vorschriften gelten für Wechselrichter?

Mehrere Regelwerke greifen ineinander. Allerdings passt nicht jedes auf jeden Beteiligten. Die Tabelle zeigt deshalb, wen die Vorschrift trifft und seit wann sie gilt.

RegelwerkWen betrifft es?Wechselrichter erfasst?Stand
Cyber Resilience Act, VO (EU) 2024/2847Hersteller, Importeure und Händler von Produkten mit digitalen Elementen (Art. 2 Abs. 1)Ja, bei Datenverbindung. In Anhang III und IV sind Wechselrichter nicht genannt.Art. 14 seit 11.09.2026, übrige Pflichten ab 11.12.2027
Funkanlagenrecht: RED, Delegierte VO (EU) 2022/30Hersteller, Importeure und Händler von FunkanlagenJa, wenn der Wechselrichter WLAN oder Bluetooth nutztseit 01.08.2025, Aufhebung zum 11.12.2027
Kaufrecht, §§ 433 ff., 475b ff. BGBVerkäufer und KäuferJagilt
Produkthaftung: ProdHaftG, § 823 BGBHersteller, teils ImporteureJa, bei Schäden an Personen oder privat genutzten SachenNeufassung ab 09.12.2026 geplant
DSGVOVerantwortliche, die personenbezogene Daten verarbeitenJa, wenn Cloud oder App Personenbezug habengilt
Produktsicherheitsverordnung (GPSR), VO (EU) 2023/988Wirtschaftsakteure bei VerbraucherproduktenNur ergänzend, spezielle Harmonisierungsvorschriften gehen vorseit 13.12.2024
NIS-2-Umsetzung: BSIG, §§ 5c ff. EnWGBetreiber bestimmter Anlagen ab einer MindestgrößeNur für größere Betreiber, nicht für Hersteller als solcheseit 06.12.2025
KRITIS-RegelnBetreiber kritischer Anlagen, bei Erzeugungsanlagen ab 104 MWIn der Regel neingilt

Fallen Wechselrichter unter den Cyber Resilience Act?

Der CRA gilt für Produkte mit digitalen Elementen, die direkt oder indirekt mit einem Gerät oder Netz verbunden werden. Ein vernetzter Wechselrichter erfüllt deshalb dieses Kriterium. In Medienberichten heißt es dennoch teils, der CRA erfasse Wechselrichter nicht. Richtig ist allerdings, dass der CRA sie weder bei den „wichtigen“ Produkten (Anhang III) noch bei den „kritischen“ Produkten (Anhang IV) nennt. Dort stehen dagegen zum Beispiel Router und Smart-Meter-Gateways.

Das ändert jedoch nichts an den allgemeinen Pflichten. Der Unterschied betrifft nämlich vor allem das Prüfverfahren vor dem Inverkehrbringen. Deshalb sollten Hersteller und Händler nicht darauf vertrauen, dass Wechselrichter „außen vor“ bleiben.

Pflichten der Hersteller bei Wechselrichtern

Cyber Resilience Act: Was gilt wann?

Der CRA gilt gestaffelt. Die folgende Übersicht zeigt daher die wichtigsten Termine für Wechselrichter.

DatumWas gilt
01.08.2025Cybersicherheitsanforderungen des Funkanlagenrechts für Funkanlagen
06.12.2025NIS-2-Umsetzungsgesetz (neues BSIG)
11.09.2026CRA: Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (Art. 14), auch für ältere Produkte
09.12.2026Neues Produkthaftungsrecht, sofern der Gesetzgeber es wie geplant beschließt
11.12.2027CRA: alle übrigen Pflichten, zugleich Aufhebung der Delegierten Verordnung zur Funkanlagen-Cybersicherheit

Produkte, die vor dem 11. Dezember 2027 in Verkehr kommen, unterliegen den übrigen Pflichten also nur nach einer wesentlichen Änderung. Die Meldepflicht gilt dagegen auch für sie (Art. 69 Abs. 2 und 3 CRA).

Meldepflichten seit dem 11. September 2026

Hersteller müssen aktiv ausgenutzte Schwachstellen melden. Dasselbe gilt ebenso für schwerwiegende Sicherheitsvorfälle (Art. 14 CRA). Die Meldung geht dabei gleichzeitig an das zuständige Computer-Sicherheitsteam (CSIRT) und an die EU-Agentur ENISA. Es gelten dabei drei Stufen: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und ein Abschlussbericht. Den Abschlussbericht schulden Hersteller schließlich bei Schwachstellen 14 Tage nach der Korrektur, bei Vorfällen einen Monat nach der Meldung. Außerdem müssen sie betroffene Nutzer informieren (Art. 14 Abs. 8 CRA).

Eine Schwachstelle, die niemand ausnutzt, löst die Meldepflicht nach Art. 14 Abs. 1 nicht aus. Ob ein schwerwiegender Sicherheitsvorfall vorliegt, hängt dagegen vom Einzelfall ab. Im aktuellen Fall lässt sich das jedoch von außen nicht beurteilen. In Deutschland soll das BSI nach Fachbeiträgen voraussichtlich das zuständige CSIRT werden. Die formelle Benennung stand allerdings zuletzt noch aus (Heuking).

Was der CRA inhaltlich verlangt

Die technischen Anforderungen stehen in Anhang I CRA. Für Wechselrichter sind daher vor allem diese Punkte wichtig:

  • Beim Inverkehrbringen darf das Produkt keine bekannten ausnutzbaren Schwachstellen haben (Teil I Nr. 2 lit. a).
  • Außerdem muss es mit sicherer Standardkonfiguration ausgeliefert werden (lit. b).
  • Zudem muss es vor unbefugtem Zugriff geschützt sein, zum Beispiel durch Authentifizierung (lit. d). Das betrifft dabei genau die Art von Schwäche, über die berichtet wurde.
  • Schließlich müssen sich Schwachstellen per Sicherheitsupdate beheben lassen, auf Wunsch auch automatisch (lit. c).
  • Hersteller müssen Schwachstellen dokumentieren, regelmäßig testen und unverzüglich beheben. Außerdem brauchen sie eine Strategie zur koordinierten Offenlegung und eine Kontaktstelle für Meldungen (Teil II Nr. 1 bis 6).
  • Sicherheitsupdates müssen sie zudem unverzüglich und kostenlos verbreiten. Bei maßgeschneiderten Produkten für gewerbliche Nutzer dürfen die Parteien jedoch davon abweichen (Teil II Nr. 8).

Außerdem legt Art. 13 CRA einen Unterstützungszeitraum fest. Er richtet sich nach der erwarteten Nutzungsdauer und beträgt mindestens fünf Jahre (Abs. 8). Zudem müssen bereitgestellte Sicherheitsupdates mindestens zehn Jahre verfügbar bleiben (Abs. 9). Wechselrichter laufen aber häufig zehn Jahre und länger. Nach unserer Einschätzung kann der Unterstützungszeitraum deshalb länger als fünf Jahre sein.

Gehört die Hersteller-Cloud zum Produkt?

Der CRA erfasst das Produkt „und dessen Datenfernverarbeitungslösungen“ (Art. 3 Nr. 1 CRA). Gemeint ist Software, die der Hersteller entwickelt hat und ohne die das Produkt eine seiner Funktionen nicht erfüllen kann (Art. 3 Nr. 2). Das kann also eine Herstellercloud sein. Nach unserer Einschätzung liegt das nahe, wenn der Wechselrichter ohne Cloud oder App wesentliche Funktionen verliert, etwa Konfiguration oder Updates. Bei einem rein optionalen Überwachungsdienst kann es dagegen anders liegen. Rechtsprechung dazu ist uns nicht bekannt.

Praktischer Tipp: Hersteller sollten ihre Cloud deshalb von Anfang an wie einen Teil des Produkts behandeln. Dazu gehört, Kunden- und Administrationsplattformen zu trennen und Zugänge mit mehreren Faktoren zu sichern.

Funkanlagenrecht: Pflichten seit dem 1. August 2025

Wechselrichter mit WLAN oder Bluetooth sind Funkanlagen. Für sie gelten deshalb seit dem 1. August 2025 zusätzliche Anforderungen an Netzschutz, Datenschutz und Betrugsschutz (Art. 3 Abs. 3 Buchst. d, e und f der Richtlinie 2014/53/EU). Hersteller weisen die Konformität dabei häufig über harmonisierte Normen nach, zum Beispiel die Reihe EN 18031. Geräte ohne Funkmodul fallen dagegen nicht darunter.

Die Delegierte Verordnung (EU) 2022/30 hebt die EU-Kommission mit Wirkung vom 11. Dezember 2027 auf, weil der CRA diese Anforderungen abdeckt (Delegierte Verordnung (EU) 2026/339). Für Geräte, die zwischen dem 1. August 2025 und dem 10. Dezember 2027 in Verkehr kommen, bleibt die Marktüberwachung jedoch bestehen.

Sanktionen und Marktüberwachung

Verstöße gegen Anhang I sowie gegen Art. 13 und 14 CRA können mit bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes enden (Art. 64 CRA). Maßgeblich ist dabei der höhere Betrag. Verstöße gegen die Pflichten von Importeuren und Händlern können dagegen bis zu 10 Millionen Euro oder 2 Prozent kosten. Marktüberwachungsbehörde soll in Deutschland zudem nach dem Regierungsentwurf das BSI werden (BT-Drs. 21/6134). Der Bundestag beriet den Entwurf am 11. Juni 2026 in erster Lesung. Den weiteren Stand sollten Sie vor einer Entscheidung prüfen.

Soweit ersichtlich, enthält der CRA keinen eigenen Schadensersatzanspruch für Nutzer. Betroffene stützen ihre Ansprüche daher auf nationales Recht.

Pflichten von Importeuren, Händlern und Installateuren

Importeure und Vertriebe unter eigener Marke

Importeure sind in der EU ansässig und bringen Produkte eines Herstellers aus einem Drittstaat in Verkehr (Art. 3 Nr. 16 CRA). Außerdem haben sie eigene Prüf- und Mitwirkungspflichten (Art. 19 CRA). Besonders wichtig ist Art. 21 CRA: Wer ein Produkt unter eigenem Namen oder eigener Marke vertreibt oder es wesentlich verändert, gilt als Hersteller. Dann gelten für ihn auch die Meldepflichten. Das betrifft daher vor allem Vertriebe, die Wechselrichter anderer Hersteller unter eigener Marke anbieten.

Händler

Händler müssen die Vorschriften „mit der gebührenden Sorgfalt“ beachten (Art. 20 CRA). Konkret gilt:

  • Zunächst prüfen sie, ob das Produkt die CE-Kennzeichnung trägt und ob Hersteller und Importeur die nötigen Unterlagen mitgeliefert haben.
  • Bei Zweifeln an der Konformität dürfen sie das Produkt dann nicht bereitstellen. Bei einem erheblichen Cybersicherheitsrisiko informieren sie außerdem unverzüglich den Hersteller und die Marktüberwachung.
  • Wenn sie eine Schwachstelle bei bereits verkauften Geräten kennen, melden sie diese dem Hersteller.
  • Wenn der Hersteller seine Tätigkeit einstellt, unterrichten sie die Behörden und, soweit möglich, die Nutzer.

Diese Pflichten gelten wie die meisten anderen CRA-Pflichten erst ab dem 11. Dezember 2027. Händler sollten ihre Lieferverträge aber schon jetzt anpassen.

Installateure: Verkäufer, Konfigurierer, Kontoinhaber

Installateure verkaufen Anlagen meist mit Montage. Die Gerichte wenden dann häufig Kaufrecht an, weil die Lieferung im Vordergrund steht (so das LG Münster und das OLG Düsseldorf). Die Einordnung ist allerdings nicht einheitlich. Als Verkäufer haften Installateure ihren Kunden daher für Mängel. Eine sachgemäße Montage gehört dabei zu den Montageanforderungen (§ 434 Abs. 4 BGB). Nach unserer Einschätzung zählt dazu auch eine sichere Konfiguration, zum Beispiel ohne Standardpasswörter.

Außerdem halten Installationsbetriebe oft Administrationskonten in den Portalen der Hersteller. Laut Berichten führte im aktuellen Fall zudem ein Weg über solche Managementkonten. Deshalb sollten sie Zugänge mit mehreren Faktoren sichern und Rollen sauber trennen. Verarbeiten sie Kundendaten, müssen sie zudem die Datenschutzrollen klären.

Rückgriff in der Lieferkette

Wenn ein Verkäufer haftet, kann er den Schaden häufig weitergeben. Dafür gibt es den Rückgriff gegen den Lieferanten (§§ 445a, 445b und 478 BGB). Unter Kaufleuten gilt außerdem die Rügeobliegenheit: Käufer müssen nämlich Mängel unverzüglich anzeigen (§ 377 HGB). Wenn sie das versäumen, verlieren sie im Zweifel ihre Rechte. Prüfen Sie deshalb in jeder Lieferbeziehung Fristen, Haftungsklauseln und Verjährung.

Rechte von Verbrauchern bei Wechselrichtern

Wann ist eine Sicherheitslücke ein Mangel?

Verbraucher kaufen in der Regel vom Installateur oder Händler, nicht vom Hersteller. Deshalb richten sich ihre Mängelrechte zunächst gegen den Verkäufer. Das Gesetz kennt dabei einen Mangel, wenn die Ware nicht die übliche Beschaffenheit hat, die der Käufer erwarten kann. Dazu gehören unter anderem Funktionalität und Sicherheit (§ 434 Abs. 3 BGB).

Bei Waren mit digitalen Elementen kommt jedoch eine Besonderheit hinzu. Der Verkäufer muss Aktualisierungen bereitstellen, die zum Erhalt der Vertragsmäßigkeit erforderlich sind, und zwar für den Zeitraum, den der Verbraucher nach Art und Zweck der Ware erwarten darf. Außerdem muss er über diese Updates informieren (§ 475b Abs. 4 Nr. 2 BGB). Ein Wechselrichter, der laufend Sicherheitsupdates braucht, kann deshalb mangelhaft sein, wenn der Verkäufer sie nicht liefert. Ob eine bloße Schwachstelle ohne Funktionsausfall schon ein Mangel ist, haben die Gerichte für Wechselrichter jedoch noch nicht entschieden.

Welche Rechte haben Verbraucher?

RechtVorschriftPraxis
Nacherfüllung§§ 437 Nr. 1, 439 BGBDer Verkäufer repariert oder liefert Ersatz, etwa durch ein Update.
Rücktritt§§ 437 Nr. 2, 323 BGBSetzen Sie vorher eine angemessene Frist. Der Mangel darf nicht unerheblich sein.
Minderung§§ 437 Nr. 2, 441 BGBSie kürzen den Kaufpreis, wenn der Mangel bleibt.
Schadensersatz§§ 437 Nr. 3, 280, 281 BGBDer Verkäufer muss den Mangel zu vertreten haben.
Beweislast§ 477 BGBZeigt sich der Mangel binnen eines Jahres, wird vermutet, dass er schon bei Übergabe bestand. Bei dauerhafter Bereitstellung digitaler Elemente gilt ein längerer Zeitraum.
Verjährung§§ 438, 475e BGBGrundsätzlich zwei Jahre. Verletzt der Verkäufer die Aktualisierungspflicht, verjähren Ansprüche frühestens zwölf Monate nach Ende des Aktualisierungszeitraums.

Die Zwei-Jahres-Frist gilt dabei auch beim Kauf von Photovoltaik-Komponenten. Im entschiedenen Fall hat der BGH eine Aufdachanlage auf einer Scheune nicht als Bauwerk eingeordnet, weil sie nur der Stromerzeugung diente (BGH, Urteil vom 09.10.2013 – VIII ZR 318/12). Außerdem gilt: Wer als Verbraucher kauft, kann sich auf die Schutzregeln des Verbrauchsgüterkaufs berufen. Abweichende Vereinbarungen zu seinem Nachteil sind dann nur eingeschränkt wirksam (§ 476 BGB).

Ihre Pflichten als Betreiber

Auch Verbraucher haben aber eine Pflicht. Wenn der Verkäufer ein Update bereitstellt und über Verfügbarkeit und Folgen informiert, müssen sie es innerhalb angemessener Zeit installieren. Tun sie das nicht, haftet der Verkäufer dann nicht für einen Mangel, der allein darauf beruht (§ 475b Abs. 5 BGB). Das setzt allerdings voraus, dass die Installationsanleitung in Ordnung war. Prüfen Sie deshalb Ihre E-Mails und die App-Meldungen regelmäßig.

Ansprüche gegen den Hersteller und Datenschutz

Gegen den Hersteller haben Verbraucher keinen Kaufvertrag. Trotzdem gibt es Wege:

  • Garantie: Wenn der Hersteller eine Garantie zugesagt hat, kann er daraus haften (§ 443 BGB).
  • Produkthaftung: Das Produkthaftungsgesetz ersetzt Schäden an Personen und an privat genutzten Sachen. Der Fehler am Produkt selbst fällt dagegen nicht darunter. Das neue Recht soll zudem ab dem 9. Dezember 2026 gelten. Es behandelt dann Software ausdrücklich als Produkt und berücksichtigt fehlende sicherheitsrelevante Updates. Es gilt aber nur für Produkte, die ab diesem Tag in Verkehr kommen (BT-Drs. 21/8429).
  • Deliktsrecht: Reine Vermögensschäden, zum Beispiel entgangene Einspeisevergütung, ersetzt § 823 Abs. 1 BGB hingegen nicht. Ob Vorschriften des CRA Schutzgesetze im Sinne von § 823 Abs. 2 BGB sind, ist offen.
  • DSGVO: Wenn die Cloud personenbezogene Daten verarbeitet, müssen Verantwortliche sie angemessen schützen (Art. 32 DSGVO). Bei Verletzungen müssen sie die Aufsicht informieren (Art. 33) und bei hohem Risiko auch die Betroffenen (Art. 34). Außerdem kommt Schadensersatz nach Art. 82 DSGVO in Betracht.

Beim Schadensersatz nach der DSGVO kann nach dem EuGH jedoch bereits die begründete Befürchtung eines Datenmissbrauchs ein immaterieller Schaden sein (EuGH, Urteil vom 14.12.2023 – C-340/21). Das LG Krefeld hat eine Haftung nach einem Angriff über eine unbekannte Zero-Day-Lücke dagegen abgelehnt (LG Krefeld, Urteil vom 06.11.2025 – 3 O 93/24).

Rechte und Pflichten von Unternehmen als Betreiber

Kaufrecht unter Unternehmern

Unternehmen kaufen dagegen unter dem allgemeinen Kaufrecht. Die Schutzregeln für Verbraucher gelten für sie also nicht, zum Beispiel die Sonderregeln zur Aktualisierungspflicht in § 475b BGB. Der Mangelbegriff des § 434 BGB gilt aber auch für sie. Deshalb kommt es vor allem darauf an, was Sie vertraglich vereinbart haben. Klären Sie daher schriftlich:

  • Wie lange liefert der Verkäufer Sicherheitsupdates, und innerhalb welcher Fristen?
  • Muss der Wechselrichter eine Cloud nutzen, und wer hat Fernzugriff?
  • Was gilt bei einem Vorfall, und wer informiert wen?
  • Wie haftet der Verkäufer, und wie lange verjähren Ansprüche?

Haftungsbeschränkungen in Allgemeinen Geschäftsbedingungen prüft das Gericht jedoch auch im Unternehmerverkehr auf Angemessenheit (§ 307 BGB). Zudem gilt unter Kaufleuten die Rügepflicht des § 377 HGB. Außerdem ersetzt das Produkthaftungsgesetz Sachschäden nur an Sachen, die nicht ausschließlich beruflich genutzt werden. Gewerbliche Betreiber sind deshalb stärker auf Vertrag und Deliktsrecht angewiesen.

NIS-2: Wen trifft die Pflicht?

Das neue BSIG gilt seit dem 6. Dezember 2025. Es erfasst Betreiber von Erzeugungsanlagen und Speichern in der Regel nur, wenn drei Punkte zusammenkommen (BSW-FAQ):

  • Erstens gehört das Unternehmen zu einer Einrichtungsart in Anlage 1 oder 2 BSIG.
  • Zweitens erreicht es die Größe. Eine wichtige Einrichtung hat mindestens 50 Beschäftigte oder jeweils mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Eine besonders wichtige Einrichtung hat dagegen mindestens 250 Beschäftigte oder mehr als 50 Millionen Euro Umsatz bei mehr als 43 Millionen Euro Bilanzsumme (§ 28 BSIG).
  • Drittens ist die Tätigkeit nicht nur vernachlässigbar.

Betreiber kritischer Anlagen, bei Erzeugungsanlagen ab 104 MW, gelten dagegen immer als besonders wichtig. Für kleine Betriebe gilt NIS-2 daher in der Regel nicht.

NIS-2: Was gilt, wenn es Sie trifft?

Wenn es Sie trifft, müssen Sie Risiken steuern und die Lieferkette sichern (§ 30 Abs. 2 Nr. 4 BSIG). Außerdem müssen Sie erhebliche Vorfälle binnen 24 Stunden melden und sich beim BSI registrieren. Die Geschäftsleitung muss die Maßnahmen zudem umsetzen und überwachen (§ 5e EnWG). Ein Wechselrichter-Lieferant ist dann Teil Ihrer Lieferkette. Die Bußgelder reichen bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes. Bei wichtigen Einrichtungen sind es dagegen bis zu 7 Millionen Euro oder 1,4 Prozent.

Haftung gegenüber Dritten und Versicherung

Auch als Betreiber können Sie Dritten gegenüber haften, wenn Sie zumutbare Sicherheitsvorkehrungen unterlassen. Für Wechselrichter hat die Rechtsprechung diese Anforderungen jedoch noch nicht konkretisiert. Prüfen Sie deshalb, ob Ihre Betriebshaftpflicht- und Cyberversicherung Fernzugriffe und Herstellerclouds abdeckt. Beachten Sie außerdem die Netzanschlussbedingungen, die Ihnen der Netzbetreiber vorgibt.

Gibt es schon Urteile?

Zu Cyber-Lücken in Wechselrichtern selbst haben wir (Stand 11. Oktober 2026) keine veröffentlichte Entscheidung gefunden. Es gibt aber mehrere Entscheidungen zu Batteriespeichern, die ein Hersteller per Fernzugriff gedrosselt hat. Sie sind die nächsten Vergleichsfälle, weil auch dort ein Hersteller über das Internet in die Funktion der Anlage eingreift.

Gericht, Datum, AktenzeichenThemaAussage
LG Münster, 31.07.2024 – 216 O 109/23Fernabschaltung und Drosselung eines SpeichersMangel. Der Speicher war ein Produkt mit digitalen Elementen. Rücktritt wirksam.
OLG Hamm, Hinweisbeschluss 11.04.2025 – 2 U 5/25Kapazitätsangaben und dauerhafte DrosselungLeitfrage: Beschaffenheitsvereinbarung und Mangel, wenn die Kapazität dauerhaft nicht erreicht wird. Nach einer Besprechung bejahte der Senat den Mangel.
OLG Oldenburg – 2 U 145/24; OLG Dresden – 6 U 1500/24Drosselung wegen BrandgefahrHinweise auf einen Mangel. Die Berufungen wurden zurückgenommen, die Urteile sind rechtskräftig.
OLG Düsseldorf, Beschluss 26.02.2026 – I-10 W 71/25SicherheitsdrosselungGegenposition in einer Kostenentscheidung: kein Mangel, unter anderem wegen vorübergehender Drosselung und Kompensationsangebot.

Was folgt daraus?

Die Gerichte sind sich nicht einig. Zudem fehlt eine höchstrichterliche Klärung. Dennoch lassen sich einige Linien erkennen. Das gilt jedoch nur als unsere Einschätzung:

  • Software und Fernzugriff gehören zur Beschaffenheit. Deshalb kann ein Eingriff des Herstellers per Update einen Mangel begründen.
  • Die Speicherfälle betrafen eine Drosselung aus Gründen der Brandgefahr, also Produktsicherheit. Bei Cyber-Lücken geht es dagegen um das Risiko fremden Zugriffs. Die Urteile lassen sich deshalb nicht eins zu eins übertragen.
  • Für Cyber-Lücken spricht außerdem das neue Kaufrecht. Es nennt Sicherheit ausdrücklich als Beschaffenheitsmerkmal und verlangt Updates. Offen ist, wo die Grenze liegt, wenn ein Gerät trotz Lücke funktioniert.
  • Für die DSGVO zeigen EuGH und LG Krefeld dagegen, dass es auf Schaden und Verschulden ankommt.

Praktische Handreichung: Was Sie jetzt tun sollten

Für Verbraucher und private Betreiber

  • Unterlagen sichern: Bewahren Sie zunächst Kaufvertrag, Rechnung, Datenblatt, Anleitung und Konformitätserklärung auf.
  • Zugangsdaten ändern: Ersetzen Sie außerdem Standardpasswörter am Gerät und im Cloudportal durch eigene, lange Passwörter. Nutzen Sie, wenn möglich, eine Anmeldung mit mehreren Faktoren.
  • Updates installieren: Halten Sie die Firmware aktuell und dokumentieren Sie das, damit Sie Ihre Rechte behalten (§ 475b Abs. 5 BGB).
  • Netzwerk trennen: Hängen Sie Anlage und Smart-Home-Geräte zudem in ein eigenes Netz, getrennt von Arbeitsgeräten (photovoltaik.info).
  • Internetverbindung abwägen: Ohne Internet gibt es nämlich keine Updates. Fragen Sie daher Hersteller oder Installateur, welche Verbindungen nötig sind.
  • Bei einem Vorfall: Informieren Sie Verkäufer und Hersteller schriftlich und setzen Sie eine angemessene Frist. Sichern Sie außerdem Screenshots, Protokolle und E-Mails. Melden Sie zudem ungewöhnliche Abschaltungen Ihrem Netzbetreiber und Ihrer Versicherung.
  • Daten prüfen: Verlangen Sie bei Bedarf ebenfalls Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO).

Für Unternehmen und gewerbliche Betreiber

  • Bestandsaufnahme: Erfassen Sie zunächst alle Wechselrichter, Hersteller, Clouds und Zugriffsrechte. Fragen Sie dabei auch nach Dritten wie Installateuren, Direktvermarktern und Betriebsführern. Denn gerade die Herstellercloud liegt oft nicht sichtbar in Ihrer Betriebsverantwortung.
  • Verträge prüfen: Vereinbaren Sie daher Supportzeitraum, Update-Fristen, Meldepflichten bei Vorfällen, Zugriffsrechte, Prüfrechte, Haftung und Verjährung.
  • NIS-2 prüfen: Klären Sie, ob Sie unter das BSIG fallen, und dokumentieren Sie danach das Ergebnis.
  • Mängel sofort rügen: Denn unter Kaufleuten gilt § 377 HGB.
  • Notfallplan: Legen Sie fest, wer bei einem Vorfall entscheidet, wen Sie informieren und wie die Anlage autark weiterläuft, damit im Ernstfall keine Zeit verloren geht.

Praktischer Tipp: Dokumentieren Sie außerdem Anlagendaten und Zuständigkeiten so sauber wie bei der Anmeldung beim Netzbetreiber und im Marktstammdatenregister. Das hilft dann im Vorfall bei Meldung, Beweis und Versicherung.

Für Hersteller, Importeure, Händler und Installateure

  • Meldeprozess aufbauen: Die Fristen von 24 und 72 Stunden gelten nämlich bereits. Legen Sie Zuständigkeiten, Bewertung und Meldeweg fest.
  • CRA-Fahrplan: Risikobewertung, technische Dokumentation, Konformitätsbewertung und Konformitätserklärung bis zum 11. Dezember 2027.
  • Cloud absichern: Trennen Sie dabei Kunden- und Administrationsplattformen und sichern Sie Zugänge mehrstufig.
  • Lieferverträge anpassen: Verlangen Sie außerdem Konformitätszusagen, Updatezusagen, Melde- und Kooperationspflichten, Rückgriffsklauseln und Vorsorge für eine Herstellerinsolvenz.
  • Kundeninformation: Nennen Sie Supportzeitraum und Update-Verfügbarkeit klar in Angebot und Anleitung. Denn Sie müssen Verbraucher über Updates informieren (§ 475b Abs. 4 Nr. 2 BGB).
  • Zugänge steuern: Vergeben Sie Administrationskonten zudem nur mit Rollen und mehrstufiger Anmeldung.

Fazit

Die Sicherheitslücke bei Wechselrichtern zeigt, wie eng Technik und Recht zusammenhängen. Hersteller müssen deshalb heute Meldepflichten beachten und bis Ende 2027 die vollen Anforderungen des Cyber Resilience Acts erfüllen. Verbraucher haben dagegen gegenüber dem Verkäufer Mängelrechte, auch auf Sicherheitsupdates. Unternehmen sind dagegen stärker auf ihre Verträge angewiesen. Zu Cyber-Lücken in Wechselrichtern fehlt zudem noch Rechtsprechung. Die Urteile zu ferngesteuerten Speichern geben aber eine erste Richtung vor. Wenn Sie Zugangsdaten ändern, Updates installieren und Verträge klar fassen, senken Sie Ihr Risiko deutlich.

Weiterführende Informationen

Individuelle Beratung

Sie haben einen Wechselrichter mit Sicherheitsproblemen gekauft, streiten über Updates oder Gewährleistung oder müssen Ihre Lieferverträge anpassen? Die Kanzlei im Grünen Quartier berät Betreiber, Installateure, Händler und Hersteller bei Mängelrechten, Vertragsgestaltung und Haftungsfragen. Vereinbaren Sie ein unverbindliches Erstgespräch unter www.kigq.de/kontakt.

Dieser Beitrag dient der allgemeinen rechtlichen Information und ersetzt keine individuelle anwaltliche Beratung. Stand: Oktober 2026.

Teile diesen Artikel:
Facebook
Twitter
LinkedIn
Benötigen Sie rechtliche Unterstützung?

Die KANZLEI IM GRÜNEN QUARTIER berät Eigentümer, Vermieter, Investoren, Bauherren und Hausverwaltungen deutschlandweit im Immobilienrecht, Baurecht, Architektenrecht, Mietrecht und Energierecht. Vertrauen Sie auf kompetente Beratung mit Fach- und Praxiswissen.