Ein Angebot für WLAN-Mikrowechselrichter im Vereinigten Königreich braucht neben Elektro-, Funk- und Netzanschlussnachweisen auch eine Cybersicherheitsprüfung. Das britische Sicherheitsregime für vernetzbare Verbraucherprodukte gilt seit dem 29. April 2024. Es begründet Pflichten für Hersteller, Importeure und Händler von Produkten im Geltungsbereich; dazu gehört eine Konformitätserklärung, die das Produkt begleitet.
Damit ist nicht jeder Solarwechselrichter automatisch erfasst. Mikrowechselrichter, Gateway und App können unterschiedliche Produktkonfigurationen bilden. Entscheidend sind Vernetzbarkeit, Verbraucherbereitstellung, Verkaufsgebiet und Ausnahmen. Behandeln Sie die Anwendbarkeit als dokumentierten Prüfpunkt, nicht als Werbeaussage. Dieser Beitrag ist eine Beschaffungsstruktur und keine Rechtsberatung.
Geltungsbereich vor dem Zertifikat klären
Schreiben Sie das vermarktete System fest: Sitzt die Verbindung im Wechselrichter, in einem Funkmodul oder in einem separaten Gateway? Kann das Produkt direkt oder indirekt mit Internet oder Netzwerk kommunizieren? Beziehen Sie App, Cloudkonto, Installateurportal, APIs und Firmwaredienst ein, soweit sie die Produktsicherheit steuern.
Erfassen Sie Modell, Suffix, Hardware, Firmware, Kommunikationszubehör, Zielkäufer und UK-Verkaufsgebiet. Benennen Sie Hersteller, Importeur, Distributor, Markeninhaber, Cloudbetreiber und Verantwortlichen für Sicherheitsmeldungen. Dokumentieren Sie jede behauptete Ausnahme mit Nachweis.
Die offizielle UK-Produktsicherheitsleitlinie nennt Hersteller, Importeure und Distributoren als Wirtschaftsakteure. Wer unter eigenem Namen oder eigener Marke verkauft, kann Herstellerpflichten tragen. Für Nordirland kann bei einschlägigem EU-Recht ein anderer Weg gelten; prüfen Sie deshalb das konkrete Gebiet.
Drei Sicherheitsanforderungen mit Nachweisen verbinden
| PSTI-Bereich | Lieferantenfrage | Warnsignal |
|---|---|---|
| Passwörter und Zugangsdaten | Wie entstehen und ändern sich Geräte-, Installateur- und Nutzerzugänge? | Gemeinsames Werkspasswort für alle Geräte |
| Schwachstellenmeldung | Wo meldet ein Forscher eine Lücke, wann kommen Empfang und Status? | Nur allgemeines Vertriebs-Postfach |
| Mindestzeitraum für Sicherheitsupdates | Welches Enddatum oder welcher Mindestzeitraum ist veröffentlicht? | „Updates bei Bedarf“ ohne festen Zeitraum |
Prüfen Sie nicht nur das Kundenlogin. Kartieren Sie Servicezugänge, lokale Access Points, Gateway-Kopplung, Installateurkonten, Cloudadministration und Wiederherstellung. Gibt es für einen Zugang kein Passwort, dokumentieren Sie Mechanismus und Begründung statt eines unbelegten „nicht anwendbar“.
Der Meldekanal muss öffentlich und ohne Kundenkonto nutzbar sein. Bewahren Sie URL, Kontaktweg, Zusage für Eingangsbestätigung und Status sowie den Triage-Verantwortlichen auf. Testen Sie ihn bei der Musterfreigabe. Halten Sie beim Supportzeitraum öffentliche Aussage, Beginn, Enddatum beziehungsweise Mindestdauer, betroffene Komponenten und Kundeninformation fest. Garantie und Sicherheitsupdatezeitraum sind verschiedene Zusagen.
Modellbezogene Konformitätserklärung aufbauen
Die Security Requirements Regulations 2023 definieren Anforderungen und Mindestinhalt der Statement of Compliance. Eine digitale Begleitung ist möglich; Importeur und Händler brauchen dennoch einen kontrollierten Auslieferungsweg.
Prüfen Sie Produkt- oder Chargenidentifikation, Herstelleranschrift, Konformitätserklärung, gegebenenfalls verwendete Norm mit Version, definierten Supportzeitraum, Unterzeichner mit Funktion sowie Ort und Ausgabedatum. Dokumentieren Sie Bereitstellungsweg, Revision und Eigentümer. Der Hersteller muss die Erklärung für den längeren Zeitraum aus zehn Jahren ab Ausgabe oder definiertem Supportzeitraum aufbewahren. Verknüpfen Sie auch beim Distributor Revision, Modell, Firmwarebasis, QR-Code oder Einleger und Erstlieferung.
Das gesamte vernetzte System prüfen
| Komponente | Anzufordernder Nachweis |
|---|---|
| Wechselrichter-Firmware | Version, Authentizitätskontrolle, Updateweg und Wiederherstellung |
| Gateway/Funkmodul | Individuelle Bereitstellung, Kopplung/Reset und Protokolle |
| App | Kontoanlage, Rollen, Wiederherstellung und Eigentumsübergabe |
| Cloud | Betreiber, Zugriffskontrolle, Protokolle und Vorfallweg |
| Installateurportal/API | Privilegien, Lebenszyklus und Entzug von Zugängen |
| Updatedienst | Supportzeitraum, gestufter Rollout, Rollback und Supportende |
Die WLAN-Monitoring-Übergabecheckliste behandelt Kontoinhaberschaft und Übergabe. Der Leitfaden zur Firmware-Änderungskontrolle verbindet Releases mit Hardware, Sicherheitsauswirkung, Rollback und Flottenkommunikation.
PSTI von anderen Freigaben trennen
| Prüfweg | Kernfrage | Kein Ersatz für |
|---|---|---|
| PSTI | Sind Zugangsdaten, Meldung und Updatezeitraum des vernetzten Verbraucherprodukts konform? | Elektro-, Funk-/EMV- oder Netzfreigabe |
| G98/G99 und DNO | Darf die konkrete Anlage den vorgesehenen Anschlussweg nutzen? | PSTI oder Datenschutz |
| Elektro, EMV, Funk | Ist die vermarktete Konfiguration technisch konform? | Standortfreigabe |
| UK GDPR | Werden Personen- und Kontodaten rechtmäßig verarbeitet? | Produktsicherheitskonformität |
| Cloud-SLA | Erfüllt Monitoring die Serviceerwartung? | Gesetzeskonformität |
Für den Netzanschluss nutzen Sie die UK-G98-/ENA-Connect-Direct-Checkliste. Für EU-Vertrieb gilt der separate RED-EN-18031-Prüfweg. Technische Nachweise können sich überschneiden, Erklärungen und Verantwortliche sind aber nicht austauschbar.
Sicherheitskontrollen in RFQ und Bestellung aufnehmen
Verlangen Sie Architektur und Datenfluss, Zugangserzeugung und Reset, öffentliche Meldeseite, veröffentlichten Updatezeitraum, Firmwarehistorie, Hardwarematrix, Updateauthentizität und Wiederherstellung, modellgenaue Erklärung, Vorfall-/Rückrufkontakte, Änderungsvorankündigung und Supportendeplan.
Bei Private Label ist die Rolle des Markeninhabers vor Artwork-Freigabe zu klären. Die OEM-Lösung für Distributoren hilft, Marke, Modell, Handbücher, Firmware, Garantie und Änderungen als eine Konfiguration einzufrieren.
Nutzen Sie fünf Sperrpunkte: Geltungsbereich, Nachweise, Muster, Produktion und Versand. Prüfen Sie zuletzt erneut Erklärungsauslieferung, öffentliche Supportinformationen, Chargenrückverfolgung und Vorfallkontakte. OPSS ist Vollzugsbehörde und kann Konformitäts-, Stopp- und Rückrufanordnungen sowie Geldbußen einsetzen.
Senden Sie Verkaufsgebiet, Kanal, Marke, Wechselrichter-/Gatewaymodelle, Vernetzung, Jahresmenge, gewünschten Supportzeitraum und G98/G99-Weg über TMG Contact. TMG kann Produktgrenze, Nachweismatrix und Musterprüfung strukturieren; die rechtliche Einstufung bleibt bei den zuständigen Wirtschaftsakteuren und Behörden.