Lieferanten und OEMs von Mikrowechselrichtern können auch dann Cybersicherheitsnachweise vorlegen müssen, wenn sie nicht der formale Bieter einer EU-Ausschreibung für erneuerbare Energien sind. Das zentrale Vorbereitungspaket ist eine rückverfolgbare Beschreibung von Security-by-Design-Maßnahmen, ICT-Abhängigkeiten, Datenstandorten, Lieferantenkontrollen, Regelungen zur Betriebskontrolle und Audit-Unterstützung.
Die rechtliche Unterscheidung ist wichtig: Die Durchführungsverordnung (EU) 2025/1176 der Kommission legt Cybersicherheits- und Datensicherheitskriterien für die Vorqualifikation von Bietern in Ausschreibungen nach Artikel 26 des Net-Zero Industry Act fest. Sie erlegt nicht automatisch jedem Mikrowechselrichterhersteller oder jeder Ausschreibung dieselbe Dokumentation auf. Bieter müssen jedoch sicherstellen und nachweisen, dass relevante ICT-Lieferanten gleichwertige Maßnahmen ergreifen; dadurch können Nachweisanfragen in die Lieferkette weitergegeben werden.
Was die EU-Ausschreibungsregeln tatsächlich verlangen
Die Verordnung ist in Kraft und gilt für die Kriterien nach Artikel 26 der Verordnung (EU) 2024/1735. Artikel 26 verpflichtet die Mitgliedstaaten, bei bestimmten Ausschreibungen für erneuerbare Energie neben dem Preis auch andere Kriterien zu verwenden, darunter Cybersicherheit und Datensicherheit. Die Kommission erklärt, dass die Pflichten ab dem 30. Dezember 2025 gelten; Gestaltung und Nachweise werden weiterhin durch nationale Ausschreibungsverfahren umgesetzt.
Für Cybersicherheit verlangt Artikel 5 der Verordnung (EU) 2025/1176 Ausschreibungskriterien in vier Bereichen:
- Technische, betriebliche und organisatorische Maßnahmen: Die Maßnahmen müssen angemessen und verhältnismäßig sein, Security-by-Design und standardmäßige Sicherheit widerspiegeln sowie Netzwerk und Informationssysteme der Anlage schützen.
- Zusätzliche Datensicherheitsmaßnahmen in bestimmten Drittlandsituationen: Wenn die Bedingungen nach Artikel 5(b) gelten, muss der Bieter einen Cybersicherheitsplan vorlegen, der Speicherung und Verarbeitung ausschreibungsbezogener Daten im Europäischen Wirtschaftsraum und die Verhinderung von Übertragungen außerhalb des EWR behandelt.
- Weitergabe an Lieferanten: Stützt sich der Bieter auf Lieferanten für in der Anlage eingesetzte ICT-Produkte oder betriebsbezogene ICT-Dienste, muss er sicherstellen und nachweisen, dass diese Lieferanten die erforderlichen Maßnahmen ergreifen.
- Betriebskontrolle: Ein im EWR niedergelassener Betreiber muss die Betriebskontrolle über die Anlage behalten.
Deshalb kann ein Mikrowechselrichter zu einem Beschaffungssicherheitsthema werden. Das Produkt ist Teil eines vernetzten Erzeugungssystems; Cloud-Plattform, Kommunikationsschnittstellen, Firmware-Prozess, Inbetriebnahmewerkzeuge, Update-Mechanismus oder Supportdienste können vom Projektbieter als ICT-Abhängigkeiten behandelt werden. Die Verordnung verlangt nicht, dass jeder Lieferant ein bestimmtes Zertifikat besitzt. Sie verlangt Nachweise, dass die relevanten Maßnahmen umgesetzt und Lieferantenabhängigkeiten kontrolliert werden.
Was ein Mikrowechselrichter-Lieferant vorbereiten sollte
1. Eine Produkt- und Systemgrenze
Definieren Sie, was im Lieferumfang enthalten ist. Ein gutes Grenzdokument sollte nennen:
- Hardware und eingebettete Software des Mikrowechselrichters.
- Mit dem System gelieferte Gateway-, Monitoring-, Inbetriebnahme- oder Servicekomponenten.
- Schnittstellen für Installateure, Betreiber oder Drittplattformen.
- Fernsupportwege und administrativer Zugriff.
- Daten, die während Inbetriebnahme und Betrieb erzeugt, übertragen, gespeichert oder verarbeitet werden.
- Unterlieferanten für Firmware, Kommunikationsmodule, Hosting, Bibliotheken oder Managed Services.
Halten Sie das Dokument auf die angebotene Konfiguration zugeschnitten. Ein OEM- oder EPC-Team muss jede Komponente einer Projektrolle, einem Eigentümer und einem Nachweis zuordnen können.
Verlinken Sie für Produktreferenzen die exakt geprüfte Konfiguration, etwa die APLV-Serie, APHV-Serie oder den Micro Generation System-Weg. Diese Links unterstützen das Beschaffungspaket, sind aber allein kein Cybersicherheitsnachweis.
2. Ein aktualisierbarer Cybersicherheitsplan
Die Verordnung verlangt, dass die Einhaltung von Artikel 5 anhand eines Cybersicherheitsplans für das Bieterprojekt bewertet wird, der während der Projektdurchführung regelmäßig aktualisiert wird. Der Plan muss daher für den Bieter nutzbar und vom Lieferanten pflegbar sein, statt eine einmalige Marketingaussage zu bleiben.
Der Lieferantenbeitrag sollte mindestens abdecken:
- Sicherheitsziele und Systemarchitektur.
- Bedrohungs- und Risikoannahmen für die Anlage.
- Identitäts-, Authentifizierungs- und Zugriffskontrollkonzept.
- Sichere Konfiguration und Inbetriebnahmeverfahren.
- Verantwortlichkeiten für Annahme, Triage, Behebung und Offenlegung von Schwachstellen.
- Firmware- und Software-Updatekontrollen.
- Protokollierung, Monitoring und Schnittstellen zur Vorfalleskalation.
- Backup, Wiederherstellung und Betriebskontinuität.
- Datenflüsse, Hostingstandorte und Kontrollen grenzüberschreitender Übertragung.
- Verantwortlichkeiten von Lieferant, EPC, Anlagenbesitzer und Betreiber.
- Änderungsregeln für Ersatz, Firmwarerevisionen und Cloud-Abhängigkeiten.
Der Plan des Bieters kann geschäftlich sensible Details enthalten. Ein praktisches Lieferantenpaket kann daher ein kontrolliertes Offenlegungsmodell verwenden: öffentliche Sicherheitsübersicht, Nachweispaket auf Beschaffungsebene und eingeschränkte technische Anhänge für qualifizierte Prüfer.
3. Lieferantennachweise und Audit-Bereitschaft
Artikel 5(c) betont den Nachweis, dass Lieferanten die erforderlichen Sicherheitsmaßnahmen ergreifen. Die Verordnung erlaubt zuständigen Behörden außerdem, regelmäßige Sicherheitsprüfungen durch unabhängige Dritte von Bietern und Lieferanten zu verlangen und Audit-Ergebnisse regelmäßig vorzulegen. Format, Zeitpunkt und Umfang können je Ausschreibungsbehörde variieren; Lieferanten sollten daher kein universelles Auditergebnis versprechen.
Erstellen Sie für jede Kontrolle einen Nachweisindex mit vier Fragen:
| Beschaffungsfrage | Zu organisierender Nachweis | Verantwortlich |
|---|---|---|
| Was gehört zum Geltungsbereich? | Architektur, Anlagenliste, Datenflussdiagramm und Abhängigkeitsregister | Produktsicherheit und Engineering |
| Wie ist die Kontrolle umgesetzt? | Richtlinien, technische Beschreibungen, Konfigurationsstandards und Verfahren | Sicherheit und Betrieb |
| Wie wird sie geprüft? | Testzusammenfassungen, Prüfprotokolle, Schwachstellenkennzahlen oder verfügbare unabhängige Bewertungen | Produktsicherheit |
| Wie wird sie gepflegt? | Update- und Vorfallprozess, Änderungsprotokoll und Prüfintervall | Sicherheit, Engineering und Support |
Ersetzen Sie Produktnachweise nicht durch eine allgemeine Unternehmensrichtlinie. Ein Beschaffungsprüfer muss sehen, wie die Kontrollen auf die tatsächliche Mikrowechselrichterkonfiguration und die damit verbundenen Dienste angewendet werden.
Fragen zu Drittstaaten und EWR-Daten
Zusätzliche Anforderungen können entstehen, wenn der Bieter einer in Artikel 5(b) beschriebenen Drittlandjurisdiktion unterliegt, einschließlich der dort genannten Situationen zu Meldepflichten für Schwachstellen oder öffentlichen Aussagen über böswillige Cyberaktivitäten. In diesen Fällen muss der Cybersicherheitsplan erklären, wie relevante Daten im EWR gespeichert und verarbeitet und nicht außerhalb des EWR übertragen werden.
Lieferanten sollten ohne unbelegte Rechtsfolgerungen dokumentieren können:
- Rechtsträger, die Produkt und Dienste bereitstellen.
- Standorte relevanter Hosting- und Supportbetriebe.
- Welche Einheit auf Betriebs- oder Diagnosedaten zugreifen kann.
- Ob Unterauftragnehmer Software oder Konfigurationen ändern können.
- Jurisdiktion und vertragliche Kontrollen dieser Anbieter.
- Prozess für Anfragen von Regierung, Regulierer oder Strafverfolgung.
Dies ist eine projektspezifische rechtliche und beschaffungsbezogene Prüfung. Das Herstellungsland allein beantwortet nicht jede Frage zu Jurisdiktion, Datentransfer oder Betriebskontrolle.
Fragen, die Beschaffungsteams Lieferanten stellen sollten
Verwenden Sie diese Fragen bei Ausschreibungsklärung und technischer Due-Diligence:
- Können Sie einen projektspezifischen Beitrag zum Cybersicherheitsplan für die angebotene Mikrowechselrichterkonfiguration bereitstellen?
- Welche Hardware-, Firmware-, Gateway-, Cloud- und Supportelemente sind ICT-Abhängigkeiten?
- Können Sie eine aktuelle Beschreibung von Datenflüssen und Hostingstandorten bereitstellen?
- Wer kann auf Betriebsdaten zugreifen und wer kann das System fernverwalten?
- Wie werden Schwachstellen gemeldet, bewertet, behoben und dem Betreiber mitgeteilt?
- Wie werden Firmware-Updates authentifiziert, getestet, freigegeben und zurückgerollt?
- Welche Nachweise belegen Security-by-Design und sichere Standardkonfiguration?
- Welche Kontrollen führen Unterauftragnehmer oder Technologiepartner aus?
- Können relevante Lieferantenaufzeichnungen für ein unabhängiges Audit bereitgestellt werden?
- Welche Änderungen erfordern während der Projektlaufzeit eine Meldung oder Neubewertung?
- Wie behält der im EWR ansässige Betreiber die Betriebskontrolle?
Die letzte Frage ist für OEM-Vereinbarungen besonders wichtig. Vertragliches Eigentum am Produkt begründet allein keine Betriebskontrolle. Rollen, Berechtigungen, Supportzugang und Entscheidungsrechte sollten im Betriebsmodell des Projekts dokumentiert werden.
Praktische Bereitschafts-Checkliste
Vor Ablauf der Angebotsfrist sollte das Lieferanten- oder OEM-Team bestätigen, dass es:
- das exakte Produkt- und Servicepaket identifiziert hat.
- alle ICT-Produkte, Dienste, Software und wichtigen Unterauftragnehmer abgebildet hat.
- Datenflüsse, Speicherorte und Zugriffspfade dokumentiert hat.
- einen aktualisierbaren Beitrag zum Cybersicherheitsplan vorbereitet hat.
- Verantwortlichkeiten für Schwachstellen, Vorfälle und Software-Updates definiert hat.
- Kontrollnachweise in einem indizierten, prüfbaren Format gesammelt hat.
- einen Audit-Antwortprozess und Nachweiseigentümer eingerichtet hat.
- Verantwortlichkeiten zur EWR-Betriebskontrolle mit dem Bieter geprüft hat.
- die nationale Ausschreibungsbekanntmachung auf zusätzliche oder spezifischere Anforderungen geprüft hat.
- eine Rechtsprüfung eingeholt hat, wenn Jurisdiktion, Datentransfer oder öffentliche Beschaffung unklar sind.
Es wird erwartet, dass Behörden diese Anforderungen verhältnismäßig anwenden und Projektkosten, Risiken, Kapazität, Technologiereife und Marktbedingungen berücksichtigen. Größere oder komplexere Projekte können daher tiefere Nachweise verlangen; nationale Ausschreibungsunterlagen bleiben für das Einreichungsformat maßgeblich.
Nächster Schritt für Lieferanten und OEM-Käufer
Bauen Sie ein wiederverwendbares Cybersicherheits-Nachweispaket um die exakte Mikrowechselrichterkonfiguration auf und lassen Sie den Bieter dieses Paket in die relevanten nationalen Ausschreibungsunterlagen übertragen. TMG Technology Co.,Ltd. kann Beschaffungsteams helfen, den Produktumfang über das Products-Portfolio zu prüfen, die Projekteignung über /project zu bewerten und eine Anforderungsbesprechung über Contact zu koordinieren.
Dieser Artikel ist ein operativer Beschaffungsleitfaden und keine Rechtsberatung. Bestätigen Sie Umfang, Fristen und Nachweisformat in der geltenden nationalen Ausschreibungsbekanntmachung und holen Sie für projektspezifische Entscheidungen qualifizierte Rechts- oder Cybersicherheitsberatung ein.