Am 29. Dezember herrschte plötzlich Funkstille. Betreiber von 30 polnischen Wind- und Solarparks konnten sich nicht mehr in ihre Anlagen einloggen. Kein Fernzugriff. Kein Monitoring. Auch Netzbetreiber hatten keine Möglichkeit mehr, die Anlagen zu Regeln. Was zunächst wie ein IT-Ausfall wirkte, entpuppte sich als der bislang wohl schwerwiegendste gezielte Cyberangriff auf dezentrale Energieinfrastruktur in Europa.
Erst Ende Januar veröffentlichte die polnische Cybersicherheitsbehörde Computer Emergency Response Team (CERT) ihre Untersuchungsergebnisse. Demnach hatte eine mutmaßlich russische Hackergruppe Kommunikationsgeräte an Umspannwerken kompromittiert. Explizit handelte es sich um Router, Firewalls, VPN-Gateways, also um Systeme an der Schnittstelle zwischen Stromnetz und Solarpark. Die Angreifer zerstörten die Geräte durch manipulierte Firmware und gelöschte Systemdateien. In der IT-Sprache nennt sich das „Bricking“: Die Geräte wurden buchstäblich zu wertlosen Ziegelsteinen.
Es war der erste bekannte groß angelegte und vermutlich staatlich unterstützte Cyberangriff auf dezentrale Energieanlagen in Europa. Der unmittelbare Schaden blieb begrenzt. Es gab keinen Blackout. Die Stromversorgung blieb stabil. Viel wichtiger ist die Nachricht, die der Angreifer mit der Attacke mitteilte: „Wir sind daran interessiert, eure Stromversorgung zu stören und auch fähig dazu.“
Besonders kritisch wäre eine koordinierte Manipulation vieler kleiner Anlagen gleichzeitig. Einzelne Solarparks mit wenigen Megawatt Leistung sind für die Netzstabilität meist irrelevant. Werden jedoch Dutzende oder Hunderte Anlagen zeitgleich manipuliert oder abgeschaltet, kann dies zu einem flächendeckenden Blackout führen. Die Angreifer in Polen hätten so weit gehen können, sagt Uri Sadot, Gründer und Geschäftsführer der Solarcybersicherheitsfirma Solar Defend, der auch den Workstream für Cybersicherheit bei Solarpower Europe leitet. „Sie waren bereits im Haus“, sagte Sadot. „Sie hätten auch die eigentlichen Kronjuwelen angreifen können – Wechselrichter, Batteriesysteme oder netzrelevante Funktionen.“
Der Angriff ist ein Beispiel dafür, warum die EU bereits seit Jahren an schärferen Sicherheitsregeln arbeitet. Neben der in vielen Mitgliedstaaten kürzlich in Kraft getretenen NIS2-Direktive gibt es noch weitere Regulierungsvorhaben wie die CER-Richtlinie zur physischen Resilienz kritischer Infrastruktur, den Cyber Resilience Act, der ab 2027 vollständig gelten soll, sowie die geplante Überarbeitung des Cyber Security Act, bei dem ein Ausschluss chinesischer Wechselrichter und Batteriehersteller vom europäischen Markt zumindest diskutiert wird.
Auch wenn neue Regelwerke zur Absicherung gegen diesen aufkommenden Angriffsvektor notwendig erscheinen, zeigt der CERT-Bericht auch, dass die Angreifer keine spektakulären Methoden anwenden mussten und auch ein Ausschluss chinesischer Komponenten nicht geschützt hätte. Stattdessen trafen die mutmaßlich russischen Hacker auf eine Vielzahl grundlegender Versäumnisse von seit Jahren bestens bekannten Sicherheitsstandards. Die Betreiber nutzten weiterhin Standard-Benutzerkonten und identische Passwörter für mehrere Anlagen oder Geräte. Multi-Faktor-Authentifizierung fehlte ebenso wie konsequente Netzwerksegmentierung. Kritische Firewall- und VPN-Gateways waren dauerhaft direkt aus dem Internet erreichbar, Sicherheitsupdates wurden trotz Herstellerwarnungen nicht installiert und veraltete Firmware lief teilweise weiter auf zentralen Steuerungskomponenten. Hinzu kamen schwaches Monitoring und mangelnde Kontrolle interner Netzwerkbewegungen, wodurch sich die Angreifer nach dem ersten Eindringen vergleichsweise frei durch die Systeme bewegen konnten.
Neues Regelwerk
Mit der europäischen NIS2-Direktive entstand ein umfassendes neues Regelwerk für Cybersicherheit kritischer Infrastruktur. Sie ist mit einem entsprechenden Umsetzungsgesetz bereits seit Jahresbeginn in Kraft getreten und nimmt erstmals auch Betreiber von Solarparks in die Verantwortung. Sie könnten bei Cybersicherheitsversäumnissen mit Bußgeldern, im schlimmsten Fall sogar mit Regressforderungen rechnen.
Cybersecurity werde damit endgültig „zur Chefsache“. Geschäftsleitungen müssten Sicherheitsmaßnahmen künftig nicht nur billigen, sondern auch deren Umsetzung überwachen, um das Risiko persönlicher Haftung zu reduzieren. Daher müssten sie auch Schulungen zum Thema wahrnehmen. Zwar könnten operative Aufgaben delegiert werden, die Verantwortung bleibe jedoch bei der Unternehmensleitung. „Für das Management bestehen heute deutlich größere Haftungsrisiken“, sagte Florian Eisenmenger, IT- und Cybersecurity-Anwalt bei Osborne Clarke.

Relevant für die Solarbranche ist laut Eisenmenger die Frage, welche Unternehmen überhaupt unter NIS2 fallen. Maßgeblich seien dafür drei Kriterien: Das Unternehmen müsse in der EU tätig sein, in einem relevanten Sektor operieren und bestimmte wirtschaftliche Kennzahlen überschreiten. Entscheidend sei jedoch, dass für die Bestimmung dieser Kennzahlen nicht in allen Fällen nur die Zahlen einer einzelnen Gesellschaft herangezogen werden dürften. Gerade in der Solarwirtschaft mit ihren vielen Projektgesellschaften ist das von Bedeutung. Konzerne, bei denen die einzelnen Anlagen in Projektgesellschaften, sogenannten SPVs, angelegt sind, könnten sich nicht hinter dieser Struktur verstecken und selbst kleinrechnen, weil besondere Vorgaben für die Berechnung der Kennzahlen gelten. In Konzernen führe dies daher oft dazu, dass SPVs die relevanten Kennzahlen überschreiten. Grundsätzlich komme es speziell bei Erzeugungsanlagen aber auch darauf an, wer Betreiber einer Erzeugungsanlage ist und welche installierte Nettonennleistung die Anlage hat. Anlagen über 104 Megawatt gelten zum Beispiel als kritische Anlagen und ihre Betreiber unterliegen im deutschen IT-Sicherheitsrecht dann besonders strengen Vorgaben. Die neuen Regeln gelten auch für Bestandsanlagen. Kleinbetreiber oder Betreiber, für die der Betrieb einer Erzeugungsanlage in der Gesamtschau eine nur vernachlässigbare Tätigkeit im Verhältnis zum sonstigen Geschäftsbetrieb darstellt, müssen aber grundsätzlich keine Sorgen haben, unter die neuen Vorgaben zu fallen.
Was müssen Betreiber tun?
Im Zentrum von NIS2 stehen laut Eisenmenger sogenannte Cybersecurity-Risikomanagementmaßnahmen. Dazu gehören unter anderem grundlegende Cyberhygiene, Multi-Faktor-Authentifizierung, Schwachstellen- und Patchmanagement sowie Incident-Response-Prozesse. Gerade deshalb sei der Fall Polen so interessant. „Nach allem, was man weiß, wäre der Polen-Fall unter NIS2 ziemlich sicher als Compliance-Verletzung einzustufen“, sagte Eisenmenger.
In Polen ist NIS2 erst im April in Kraft getreten. Die Betreiber waren daher nicht betroffen. Hätte sich der Vorfall heute ereignet, drohten ihnen nach Vorgaben von NIS2 möglicherweise Bußgelder von bis zu zehn Millionen Euro oder zwei Prozent ihres weltweiten Jahresumsatzes, wobei die Mitgliedstaaten auch noch höhere Bußgeldrahmen vorsehen können. Diese Bußgelder können beim schuldhaften Verstoß gegen die im NIS2-Umsetzungsgesetz festgehaltenen Pflichten fällig werden, wobei nicht entscheidend ist, dass diese Pflichtverletzungen erst bei einem Cybersicherheitsvorfall zutage kommen. Zusätzlich könnten sich Versicherungen bei schuldhaften Verstößen gegen die gesetzlichen Sorgfaltspflichten nicht länger verpflichtet fühlen, Produktionsausfälle oder Schäden am Equipment zu regulieren.

Ein weiteres Risiko sieht Eisenmenger in zivilrechtlichen Ansprüchen Dritter. Möglich seien insbesondere Schadensersatzforderungen gegenüber Geschäftspartnern in der Lieferkette, wenn diese gegen Cybersicherheitspflichten verstoßen. In bestimmten Fällen sei dies vorstellbar, zum Beispiel bei physischer Direktlieferung und Produktionsausfällen infolge eines Blackouts durch einen Cyberangriff. Auf die Frage, ob etwa Fabriken nach einem durch mangelnde Cybersicherheit verursachten Stromausfall Ansprüche gegen ihren direkten Stromlieferanten geltend machen könnten, antwortet Eisenmenger: „Ich würde das nicht von vornherein ausschließen.“ Voraussetzung wäre grundsätzlich allerdings der Nachweis aller anspruchsbegründenden Voraussetzungen, also insbesondere Verschulden, sowie ein ursächlicher Zusammenhang zwischen Sicherheitsversäumnis, Angriff und Schaden.
Zugleich wies Eisenmenger darauf hin, dass Unternehmen sich durch das verpflichtende Incident Reporting künftig stärker dem Risiko regulatorischer Prüfungen aussetzen. Nach einem gemeldeten Vorfall könnten Behörden detailliert untersuchen, ob die vorgeschriebenen Sicherheitsmaßnahmen tatsächlich umgesetzt wurden oder ob es gerade wegen fehlender Sicherheitsmaßnahmen zu dem Vorfall kam. Wie streng diese Kontrollen künftig ausfallen werden, sei derzeit noch nicht absehbar. Klar sei jedoch bereits jetzt, dass die europaweite Umsetzung von NIS2 komplex sei. Da es sich um eine Richtlinie handelt, unterscheiden sich die nationalen Umsetzungen bei Registrierungspflichten, Fristen oder Meldeverfahren. Die Einführung könne sich deshalb für europaweit tätige Unternehmen zu einem anstrengenden Prozess entwickeln.
Cyberhygiene einhalten
Trotz des alarmierenden Beispiels zeichnen die Experten kein apokalyptisches Bild. Der Angriff in Polen habe vor allem gezeigt, dass die Angreifer keine hochkomplexen Schwachstellen ausnutzen. Vielmehr fehlten grundlegende Sicherheitsmaßnahmen.
„Das hätte wahrscheinlich verhindert werden können“, sagte Fabian Michel, Leiter Cybersecurity und Operational Technology beim Unternehmen Belectric. „Vor allem die mit dem Internet verbundenen Komponenten standen nicht ausreichend im Fokus und auch in der Instandhaltung gab es Verbesserungspotenzial.“ Standardisierte Anlagen- und Netzwerkdesigns seien wichtig, um Risiken und Sicherheitsmanagement überhaupt beherrschbar zu machen. Gleichzeitig stießen EPCs dabei regelmäßig auf individuelle Kundenanforderungen, die zu Abweichungen von Standardarchitekturen führten. In der Praxis müsse deshalb häufig ein Mittelweg zwischen standardisierten Sicherheitskonzepten und projektspezifischen Wünschen gefunden werden.
Sadot verglich die Situation mit einem Zahnarztbesuch. Eine hochqualifizierte Zahnärztin verbringe den Großteil ihres Arbeitstags nicht mit komplizierten Eingriffen, sondern damit, Menschen immer wieder dieselben Grundlagen zu erklären: richtig putzen, Zahnseide benutzen. „Und genauso ist es bei Cybersecurity“, sagte Sadot. Die meisten Probleme entstünden durch fehlende Basishygiene.
Entscheidend sei außerdem Transparenz darüber, welche Geräte überhaupt in einem Solarpark verbaut und mit dem Internet verbunden sind. „Man kann nichts schützen, von dem man nicht weiß, dass es existiert“, sagte Michel. Gerade daran mangele es in vielen Bestandsanlagen. Betreiber verfügten teilweise nur über veraltete Netzwerkpläne oder hätten im Laufe der Jahre Komponenten ausgetauscht, ohne die Dokumentation sauber nachzuführen.
Ein Prozess, kein Produkt
Gerade vor dem Hintergrund von NIS2 müssten Betreiber und Investoren frühzeitig verstehen, welche regulatorischen Anforderungen auf ihre Unternehmens- und SPV-Strukturen zukommen könnten. Schon bei der Auswahl von Komponenten und Kommunikationsarchitekturen müssten Betreiber und EPCs berücksichtigen, wie sich Anlagen später absichern und warten lassen.
Darüber hinaus empfahlen die Experten sogenannte Intrusion-Detection-Systeme, die ungewöhnliche Aktivitäten innerhalb eines Solarparks erkennen können. Solche Systeme seien insbesondere deshalb relevant, weil Angreifer nach einem erfolgreichen Eindringen häufig versuchen, sich unbemerkt innerhalb von Netzwerken zu bewegen oder dort dauerhaft Zugriffsmöglichkeiten zu hinterlassen.
Die Kosten dafür seien häufig deutlich geringer als viele Betreiber vermuten. Laut Michel liegen grundlegende Cybersecurity-Maßnahmen oft bei weniger als 0,5 Prozent der Gesamtinvestition eines Solarparks. Für größere Betreiber werde es künftig allerdings zunehmend notwendig, eigenes Fachpersonal oder externe Spezialisten einzubinden. Cybersecurity ist kein Zustand, den man einmal erreicht, oder ein Produkt, das man kauft. Vielmehr ist es ein fortlaufender Prozess aus ständiger Überwachung, Anpassung und Erneuerung.