Distribution Enablement 16. Oktober 2025

Cybersicherheit in EU-Ausschreibungen für erneuerbare Energie: Anforderungen an Mikrowechselrichter-Lieferanten

Praxisleitfaden für Lieferanten, OEMs, Distributoren, Installateure und EPC-Teams zur Vorbereitung von Cybersicherheitsnachweisen für EU-Ausschreibungen.

TMG Technical Team

TMG Technical Team

Technical Content Team

Cybersicherheit in EU-Ausschreibungen für erneuerbare Energie: Anforderungen an Mikrowechselrichter-Lieferanten

Lieferanten und OEMs von Mikrowechselrichtern können auch dann Cybersicherheitsnachweise vorlegen müssen, wenn sie nicht der formale Bieter einer EU-Ausschreibung für erneuerbare Energien sind. Das zentrale Vorbereitungspaket ist eine rückverfolgbare Beschreibung von Security-by-Design-Maßnahmen, ICT-Abhängigkeiten, Datenstandorten, Lieferantenkontrollen, Regelungen zur Betriebskontrolle und Audit-Unterstützung.

Die rechtliche Unterscheidung ist wichtig: Die Durchführungsverordnung (EU) 2025/1176 der Kommission legt Cybersicherheits- und Datensicherheitskriterien für die Vorqualifikation von Bietern in Ausschreibungen nach Artikel 26 des Net-Zero Industry Act fest. Sie erlegt nicht automatisch jedem Mikrowechselrichterhersteller oder jeder Ausschreibung dieselbe Dokumentation auf. Bieter müssen jedoch sicherstellen und nachweisen, dass relevante ICT-Lieferanten gleichwertige Maßnahmen ergreifen; dadurch können Nachweisanfragen in die Lieferkette weitergegeben werden.

Was die EU-Ausschreibungsregeln tatsächlich verlangen

Die Verordnung ist in Kraft und gilt für die Kriterien nach Artikel 26 der Verordnung (EU) 2024/1735. Artikel 26 verpflichtet die Mitgliedstaaten, bei bestimmten Ausschreibungen für erneuerbare Energie neben dem Preis auch andere Kriterien zu verwenden, darunter Cybersicherheit und Datensicherheit. Die Kommission erklärt, dass die Pflichten ab dem 30. Dezember 2025 gelten; Gestaltung und Nachweise werden weiterhin durch nationale Ausschreibungsverfahren umgesetzt.

Für Cybersicherheit verlangt Artikel 5 der Verordnung (EU) 2025/1176 Ausschreibungskriterien in vier Bereichen:

  1. Technische, betriebliche und organisatorische Maßnahmen: Die Maßnahmen müssen angemessen und verhältnismäßig sein, Security-by-Design und standardmäßige Sicherheit widerspiegeln sowie Netzwerk und Informationssysteme der Anlage schützen.
  2. Zusätzliche Datensicherheitsmaßnahmen in bestimmten Drittlandsituationen: Wenn die Bedingungen nach Artikel 5(b) gelten, muss der Bieter einen Cybersicherheitsplan vorlegen, der Speicherung und Verarbeitung ausschreibungsbezogener Daten im Europäischen Wirtschaftsraum und die Verhinderung von Übertragungen außerhalb des EWR behandelt.
  3. Weitergabe an Lieferanten: Stützt sich der Bieter auf Lieferanten für in der Anlage eingesetzte ICT-Produkte oder betriebsbezogene ICT-Dienste, muss er sicherstellen und nachweisen, dass diese Lieferanten die erforderlichen Maßnahmen ergreifen.
  4. Betriebskontrolle: Ein im EWR niedergelassener Betreiber muss die Betriebskontrolle über die Anlage behalten.

Deshalb kann ein Mikrowechselrichter zu einem Beschaffungssicherheitsthema werden. Das Produkt ist Teil eines vernetzten Erzeugungssystems; Cloud-Plattform, Kommunikationsschnittstellen, Firmware-Prozess, Inbetriebnahmewerkzeuge, Update-Mechanismus oder Supportdienste können vom Projektbieter als ICT-Abhängigkeiten behandelt werden. Die Verordnung verlangt nicht, dass jeder Lieferant ein bestimmtes Zertifikat besitzt. Sie verlangt Nachweise, dass die relevanten Maßnahmen umgesetzt und Lieferantenabhängigkeiten kontrolliert werden.

Was ein Mikrowechselrichter-Lieferant vorbereiten sollte

1. Eine Produkt- und Systemgrenze

Definieren Sie, was im Lieferumfang enthalten ist. Ein gutes Grenzdokument sollte nennen:

Halten Sie das Dokument auf die angebotene Konfiguration zugeschnitten. Ein OEM- oder EPC-Team muss jede Komponente einer Projektrolle, einem Eigentümer und einem Nachweis zuordnen können.

Verlinken Sie für Produktreferenzen die exakt geprüfte Konfiguration, etwa die APLV-Serie, APHV-Serie oder den Micro Generation System-Weg. Diese Links unterstützen das Beschaffungspaket, sind aber allein kein Cybersicherheitsnachweis.

2. Ein aktualisierbarer Cybersicherheitsplan

Die Verordnung verlangt, dass die Einhaltung von Artikel 5 anhand eines Cybersicherheitsplans für das Bieterprojekt bewertet wird, der während der Projektdurchführung regelmäßig aktualisiert wird. Der Plan muss daher für den Bieter nutzbar und vom Lieferanten pflegbar sein, statt eine einmalige Marketingaussage zu bleiben.

Der Lieferantenbeitrag sollte mindestens abdecken:

Der Plan des Bieters kann geschäftlich sensible Details enthalten. Ein praktisches Lieferantenpaket kann daher ein kontrolliertes Offenlegungsmodell verwenden: öffentliche Sicherheitsübersicht, Nachweispaket auf Beschaffungsebene und eingeschränkte technische Anhänge für qualifizierte Prüfer.

3. Lieferantennachweise und Audit-Bereitschaft

Artikel 5(c) betont den Nachweis, dass Lieferanten die erforderlichen Sicherheitsmaßnahmen ergreifen. Die Verordnung erlaubt zuständigen Behörden außerdem, regelmäßige Sicherheitsprüfungen durch unabhängige Dritte von Bietern und Lieferanten zu verlangen und Audit-Ergebnisse regelmäßig vorzulegen. Format, Zeitpunkt und Umfang können je Ausschreibungsbehörde variieren; Lieferanten sollten daher kein universelles Auditergebnis versprechen.

Erstellen Sie für jede Kontrolle einen Nachweisindex mit vier Fragen:

Beschaffungsfrage Zu organisierender Nachweis Verantwortlich
Was gehört zum Geltungsbereich? Architektur, Anlagenliste, Datenflussdiagramm und Abhängigkeitsregister Produktsicherheit und Engineering
Wie ist die Kontrolle umgesetzt? Richtlinien, technische Beschreibungen, Konfigurationsstandards und Verfahren Sicherheit und Betrieb
Wie wird sie geprüft? Testzusammenfassungen, Prüfprotokolle, Schwachstellenkennzahlen oder verfügbare unabhängige Bewertungen Produktsicherheit
Wie wird sie gepflegt? Update- und Vorfallprozess, Änderungsprotokoll und Prüfintervall Sicherheit, Engineering und Support

Ersetzen Sie Produktnachweise nicht durch eine allgemeine Unternehmensrichtlinie. Ein Beschaffungsprüfer muss sehen, wie die Kontrollen auf die tatsächliche Mikrowechselrichterkonfiguration und die damit verbundenen Dienste angewendet werden.

Fragen zu Drittstaaten und EWR-Daten

Zusätzliche Anforderungen können entstehen, wenn der Bieter einer in Artikel 5(b) beschriebenen Drittlandjurisdiktion unterliegt, einschließlich der dort genannten Situationen zu Meldepflichten für Schwachstellen oder öffentlichen Aussagen über böswillige Cyberaktivitäten. In diesen Fällen muss der Cybersicherheitsplan erklären, wie relevante Daten im EWR gespeichert und verarbeitet und nicht außerhalb des EWR übertragen werden.

Lieferanten sollten ohne unbelegte Rechtsfolgerungen dokumentieren können:

Dies ist eine projektspezifische rechtliche und beschaffungsbezogene Prüfung. Das Herstellungsland allein beantwortet nicht jede Frage zu Jurisdiktion, Datentransfer oder Betriebskontrolle.

Fragen, die Beschaffungsteams Lieferanten stellen sollten

Verwenden Sie diese Fragen bei Ausschreibungsklärung und technischer Due-Diligence:

Die letzte Frage ist für OEM-Vereinbarungen besonders wichtig. Vertragliches Eigentum am Produkt begründet allein keine Betriebskontrolle. Rollen, Berechtigungen, Supportzugang und Entscheidungsrechte sollten im Betriebsmodell des Projekts dokumentiert werden.

Praktische Bereitschafts-Checkliste

Vor Ablauf der Angebotsfrist sollte das Lieferanten- oder OEM-Team bestätigen, dass es:

Es wird erwartet, dass Behörden diese Anforderungen verhältnismäßig anwenden und Projektkosten, Risiken, Kapazität, Technologiereife und Marktbedingungen berücksichtigen. Größere oder komplexere Projekte können daher tiefere Nachweise verlangen; nationale Ausschreibungsunterlagen bleiben für das Einreichungsformat maßgeblich.

Nächster Schritt für Lieferanten und OEM-Käufer

Bauen Sie ein wiederverwendbares Cybersicherheits-Nachweispaket um die exakte Mikrowechselrichterkonfiguration auf und lassen Sie den Bieter dieses Paket in die relevanten nationalen Ausschreibungsunterlagen übertragen. TMG Technology Co.,Ltd. kann Beschaffungsteams helfen, den Produktumfang über das Products-Portfolio zu prüfen, die Projekteignung über /project zu bewerten und eine Anforderungsbesprechung über Contact zu koordinieren.

Dieser Artikel ist ein operativer Beschaffungsleitfaden und keine Rechtsberatung. Bestätigen Sie Umfang, Fristen und Nachweisformat in der geltenden nationalen Ausschreibungsbekanntmachung und holen Sie für projektspezifische Entscheidungen qualifizierte Rechts- oder Cybersicherheitsberatung ein.

Bereit für Solarenergie?

Partnerschaft mit TMG Technology für zuverlässige, effiziente Mikro-Wechselrichter

Kontaktieren Sie uns noch heute

Neueste Artikel

AC-Überspannungsschutz für Dach-Mikrowechselrichter: SPD-Checkliste für EPC-Einkäufer
System Design

AC-Überspannungsschutz für Dach-Mikrowechselrichter: SPD-Checkliste für EPC-Einkäufer

3. Februar 2026

Mikrowechselrichter-Chargenabnahme: Stichprobenplan nach ISO 2859-1 für Distributoren
Quality Assurance

Mikrowechselrichter-Chargenabnahme: Stichprobenplan nach ISO 2859-1 für Distributoren

2. Februar 2026

Mikrowechselrichter-RMA: Nachweis- und Ursachencheckliste für Distributoren
Procurement Guide

Mikrowechselrichter-RMA: Nachweis- und Ursachencheckliste für Distributoren

5. Januar 2026