Market Access 3. Januar 2026

EU Cyber Resilience Act für WLAN-Mikrowechselrichter: 24/72-Stunden-Checkliste

Ablauf für Hersteller und Importeure zu CRA-Produktumfang, ENISA-Meldungen, Supportzeitraum, Komponentenbelegen und Änderungskontrolle.

TMG Technical Team

TMG Technical Team

Technical Content Team

EU Cyber Resilience Act für WLAN-Mikrowechselrichter: 24/72-Stunden-Checkliste

Aktualisiert am 15. September 2026: Die Meldepflichten des Cyber Resilience Act (CRA) für Hersteller gelten seit dem 11. September 2026. Ein Anbieter von WLAN-Mikrowechselrichtern in der EU braucht deshalb einen funktionsfähigen Meldeprozess – nicht nur einen Plan für die allgemeinen CRA-Pflichten ab dem 11. Dezember 2027.

Eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall kann Cloud, Gateway, App, Fremdbibliothek oder Wechselrichter-Firmware betreffen. Sind Produktgrenze, Supportkette und Entscheider nicht vorher festgelegt, gehen die ersten 24 Stunden mit der Suche nach Unterlagen verloren. Diese Checkliste unterstützt die Lieferantenprüfung; sie ersetzt keine rechtliche Einstufung, Behördenentscheidung oder Konformitätsbewertung.

Produktgrenze und Wirtschaftsakteur bestätigen

Der CRA erfasst grundsätzlich Hard- und Softwareprodukte auf dem Unionsmarkt, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte Datenverbindung zu Gerät oder Netzwerk einschließt. Schreiben Sie daher Modell, Hardware, Firmware, Funkmodul oder Gateway, App, Portale, APIs, notwendige entfernte Datenverarbeitung, Update-/Geräteverwaltung, Markeninhaber, Hersteller, EU-Importeur, Distributoren und Softwarelieferanten fest.

Ein Wechselrichter ohne eigenes Funkmodul liegt nicht automatisch außerhalb der Produktgrenze, wenn ein erforderliches Gateway oder ein Cloud-/Updatedienst zum Angebot gehört. Ebenso ist nicht jedes Zubehör ohne Prüfung ein eigenes CRA-Produkt. Dokumentieren Sie Begründung und Prüfer.

Importeur oder Distributor können als Hersteller gelten, wenn sie unter eigenem Namen beziehungsweise eigener Marke vermarkten oder eine wesentliche cybersicherheitsrelevante Änderung vornehmen. Bei Private Label sind Firmwarehoheit, Cloudrolle und Markenverantwortung vor der Freigabe zu klären.

Pflichten 2026 und Produktanforderungen 2027 trennen

Meilenstein Datum Bedeutung für den Einkauf
Benennung von Konformitätsbewertungsstellen 11. Juni 2026 Planung externer Bewertungen möglich
Hersteller-Meldepflichten 11. September 2026 Meldung aktiv ausgenutzter Lücken und schwerer Vorfälle erforderlich
Allgemeine CRA-Pflichten 11. Dezember 2027 Produkt-, Prozess-, Dokumentations- und Konformitätspflichten gelten grundsätzlich

Die Kommission erläutert, dass die Meldepflicht auch Produkte mit digitalen Elementen erfasst, die vor dem 11. Dezember 2027 bereits auf dem EU-Markt bereitgestellt wurden. Vorfallbereitschaft darf nicht bis zur nächsten Produktgeneration warten.

24-, 72-Stunden- und Abschlussfrist organisieren

Hersteller melden über die ENISA Single Reporting Platform (SRP).

Auslöser Frühwarnung Hauptmeldung Abschlussbericht
Aktiv ausgenutzte Schwachstelle Innerhalb 24 Stunden ab Kenntnis Innerhalb 72 Stunden Spätestens 14 Tage nach verfügbarer Korrektur/Minderung
Schwerer Vorfall mit Auswirkung auf Produktsicherheit Innerhalb 24 Stunden Innerhalb 72 Stunden Innerhalb eines Monats nach der 72-Stunden-Meldung

„Kenntnis“ wartet nicht auf die nächste Managementsitzung. Legen Sie Empfänger von Sicherheitsmeldungen, Schwellenbewertung, autorisierte SRP-Einreicher und Nutzerkommunikation fest. Registrieren Sie Haupt- und Ersatzvertreter vor einem Vorfall und testen Sie den internen Ablauf in einer Übung, ohne eine falsche Live-Meldung zu erzeugen.

Einen Nachweisdatensatz je betroffenem Produkt führen

Verbinden Sie betroffene Marke, Modelle, Serien-/Chargen und EU-Märkte mit Hardware-, Firmware-, Gateway-, App-, Cloud- und Bibliotheksversionen. Protokollieren Sie Entdeckung und Kenntnis in UTC, Entscheidungsgrundlage, Ausnutzung oder Auswirkung, Minderung, Update, Rollback, Validierung, SRP-Zeitstempel, Kommunikation, Ursache und technische Folgeänderungen. Kennzeichnen Sie Annahmen; ein einzelnes Kundenticket kann den tatsächlichen Modellumfang unterschätzen.

Liefervertrag auf die Meldefrist ausrichten

Der Hersteller kann 24 Stunden nicht einhalten, wenn OEM, Cloudbetreiber oder Komponentenlieferant erst nach mehreren Werktagen eskalieren. Vereinbaren Sie kürzere Vorabfristen und ständig erreichbare Sicherheitskontakte.

Nachweis RFQ-Frage Schwache Antwort
Sicherheitskontakt Wer ist außerhalb der Vertriebszeiten erreichbar? „Fragen Sie den Account Manager“
Schwachstellenprozess Wie erfolgen Triage, Reproduktion und Eskalation? Webseite ohne Verantwortlichen
Komponentenbestand Welche Version steckt in welchem Release? Nur unversionierte BOM
Updateprozess Wie werden Authentizität, Rollout und Recovery gesteuert? Fernupdate ohne Protokolle
Vorfallsupport Welche Daten kommen innerhalb der Eskalationsfrist? Unterstützung nach Möglichkeit
Rückverfolgung Welche Kunden und Chargen sind betroffen? Nur Gesamtversandmenge

Definieren Sie Aufbewahrung von Logs, rechtmäßigen Zugriff auf Cloudtelemetrie, vertraulichen Austausch und Freigabe einer Korrektur über verschiedene Netzprofile.

Technische Akte für 2027 vorbereiten

Die Readiness-Akte sollte Cyberrisikobewertung und Architektur, Sicherheitsanforderungen mit Prüfergebnissen, versionierten Komponenten-/Softwarebestand, Schwachstellenentscheidungen, sichere Konfiguration, Updateauthentizität, automatische Updates, Recovery/Rollback, Offenlegungsprozess, Support-Enddatum nach Monat und Jahr, Nutzerinformationen, Stilllegung und später die erforderlichen Konformitätsunterlagen enthalten.

Der Supportzeitraum muss erwartete Nutzung, vernünftige Nutzererwartung und Produktart berücksichtigen. Übernehmen Sie nicht automatisch die Garantiedauer. Bei einem jahrelang montierten Dachprodukt muss der Einkauf einen unrealistisch kurzen Cyber-Support hinterfragen.

Der CRA verlangt eine Software Bill of Materials in einem gängigen maschinenlesbaren Format mindestens für die obersten Abhängigkeiten, aber keine generelle Veröffentlichung an jeden Nutzer. Legen Sie Pflege, Release-Zuordnung und kontrollierten Zugriff des Importeurs fest.

CRA, RED und Betriebssicherheit trennen

Bereich Zweck Einkaufssteuerung
CRA Horizontale Produktsicherheit und Schwachstellenbehandlung Produktgrenze, Lebenszyklusakte, Meldung, Rollen
RED / EN 18031 Funkanforderungen und Konformitätsweg Funkkonfiguration, Normen, Berichte, Erklärung
DSGVO Rechtmäßige Verarbeitung von Konten-/Monitoringdaten Rollen, Hinweise, Aufbewahrung, Zugriff
Netzcode Netzanschluss und Verhalten Modell, Firmware/Profil, Netzbetreiberweg
Cloud-SLA Verfügbarkeit und Support Reaktion, Recovery, Eigentum, Exit

Die EU-RED-EN-18031-Checkliste behandelt die Funkakte, der Firmware-Änderungsleitfaden Releasefreigabe und Recovery. Für UK-Vertrieb gilt separat die PSTI-Checkliste.

Nutzen Sie sechs Sperrpunkte: Geltungsbereich, Lieferant, Muster, Release, Vorfall und Versand. Bei öffentlichen Beschaffungen prüfen Sie zusätzlich die EU-Auktionsklauseln zur Cybersicherheit.

Senden Sie Zielstaaten, Marke, Wechselrichter-/Gatewaymodelle, Vernetzungsplan, Cloudrollen, Supportzeitraum, Jahresmenge und Vorfallprozess über TMG Contact. TMG kann Produkt- und Lieferantennachweise strukturieren; Einstufung, Meldung und Konformitätsentscheidung bleiben bei den verantwortlichen Akteuren. Für Eigenmarken nutzen Sie die OEM-Lösung.

Bereit für Solarenergie?

Partnerschaft mit TMG Technology für zuverlässige, effiziente Mikro-Wechselrichter

Kontaktieren Sie uns noch heute

Neueste Artikel

AC-Überspannungsschutz für Dach-Mikrowechselrichter: SPD-Checkliste für EPC-Einkäufer
System Design

AC-Überspannungsschutz für Dach-Mikrowechselrichter: SPD-Checkliste für EPC-Einkäufer

3. Februar 2026

Mikrowechselrichter-Chargenabnahme: Stichprobenplan nach ISO 2859-1 für Distributoren
Quality Assurance

Mikrowechselrichter-Chargenabnahme: Stichprobenplan nach ISO 2859-1 für Distributoren

2. Februar 2026

Mikrowechselrichter-RMA: Nachweis- und Ursachencheckliste für Distributoren
Procurement Guide

Mikrowechselrichter-RMA: Nachweis- und Ursachencheckliste für Distributoren

5. Januar 2026