Wat is cybersecurity van zonne-omvormers?

Cybersecurity van zonne-omvormers is het beschermen van de netgekoppelde vermogenselektronica van zonnestroominstallaties, inclusief firmware, communicatiemodules en cloudportalen, tegen misbruik waarmee een aanvaller de opwek kan uitschakelen, manipuleren of als springplank kan gebruiken. Een omvormer zet de gelijkstroom van zonnepanelen om in wisselstroom en bepaalt hoeveel vermogen er het net op gaat. Omdat de meeste omvormers via wifi of een dongle met een leveranciersportaal praten, is een woning met zonnepanelen feitelijk een stukje OT aan het internet. Bij miljoenen installaties wordt dat een vraagstuk van netstabiliteit en kritieke infrastructuur.


🧠 Waarom is een omvormer operationele technologie?

Een omvormer is geen gewoon IoT-apparaat zoals een slimme lamp. Het is een besturing die in milliseconden fysieke energiestromen regelt en moet voldoen aan de netcode: hij volgt spanning en frequentie, schakelt af bij storingen en kan zijn vermogen begrenzen. Tegelijk hangt hij aan een cloudplatform van de fabrikant, dat instellingen kan wijzigen en firmware op afstand bijwerkt.

Eigenschap Klassieke OT (PLC, RTU) Zonne-omvormer
Fysieke impact Stuurt een proces aan Stuurt vermogen naar het elektriciteitsnet
Locatie Achter hekken, in een controlekamer Op zolder of in de meterkast, bij particulieren
Beheer Eigen OT-afdeling Vaak niemand; installateur of fabrikant via de cloud
Verbinding Gesegmenteerd netwerk Thuiswifi, 4G-dongle of direct internet
Aantallen Tientallen tot duizenden per bedrijf Miljoenen per land, vaak van enkele merken

Dat laatste punt is de kern: één kwetsbaarheid in een cloudplatform raakt in één keer honderdduizenden apparaten. Dat is het ketenrisico in zijn zuiverste vorm.


📊 Hoe groot is het aantal zonne-omvormers in Nederland?

Volgens het CBS telde Nederland eind 2024 bijna 3,3 miljoen zonnestroominstallaties met samen 28,6 gigawattpiek aan panelen en 25,6 gigawatt omvormervermogen. Woningen waren goed voor ongeveer 40 procent van het paneelvermogen, bedrijven en zonneparken voor de rest. Op een zonnige middag in het voorjaar levert zon-PV daarmee een groot deel van de Nederlandse elektriciteitsvraag.

Ter vergelijking: het continentaal-Europese net is ontworpen om het plotselinge verlies van 3.000 megawatt op te vangen, het zogeheten referentie-incident, bij een nominale frequentie van 50 Hz. Wie tegelijk een fractie van alle omvormers in Europa kan aansturen, komt in theorie boven die grens. De markt is bovendien geconcentreerd: een groot deel van de omvormers in Europa komt van Chinese fabrikanten als Huawei, Sungrow en Growatt. Europarlementariër Bart Groothuis noemde in 2026 een aandeel van circa 80 procent van de geïmporteerde omvormers; exacte cijfers per land zijn niet openbaar.


🔍 Welke kwetsbaarheden en incidenten zijn bekend?

  • Horus-scenario (2017) — de Nederlandse onderzoeker Willem Westerhof vond 17 kwetsbaarheden in omvormers van SMA, waarvan er 14 een CVE-nummer kregen. Hij liet zien hoe een aanvaller massaal omvormers kan uitschakelen of laten schommelen om het net uit balans te brengen.
  • RDI-onderzoek (mei 2023) — de Rijksinspectie Digitale Infrastructuur testte negen omvormers van acht fabrikanten; geen enkele voldeed aan de gebruikte cybersecuritynorm, ETSI EN 303 645. Sommige omvormers zonden permanent een wifi-hotspot uit met een standaardwachtwoord dat gewoon in online handleidingen stond.
  • DIVD-meldingen (2024–2025) — het Dutch Institute for Vulnerability Disclosure coördineerde onder meer zero-days in de Enphase IQ Gateway en lekken in consumentenomvormers die ENCS had gevonden.
  • SUN:DOWN (maart 2025) — Forescout publiceerde 46 nieuwe kwetsbaarheden bij Sungrow, SMA en Growatt, waaronder overname via het cloudplatform en hardcoded wachtwoorden.
  • Internetblootstelling (mei 2025) — Forescout vond bijna 35.000 zonne-apparaten met een open beheerinterface, waarvan 76 procent in Europa; zie ook Internetblootstelling van OT.
  • Ongedocumenteerde radio’s (mei 2025) — Reuters meldde dat Amerikaanse onderzoekers niet-gedocumenteerde communicatiemodules, onder meer mobiele radio’s, in Chinese omvormers en batterijen hadden aangetroffen. Fabrikanten werden niet genoemd. Zo’n verborgen communicatiekanaal omzeilt de firewall van de eigenaar.

⚡ Welke aanvalsscenario’s bedreigen het stroomnet?

Het gevaarlijkste scenario is niet de gehackte individuele installatie, maar gecoördineerd misbruik op schaal. Een aanvaller die een cloudplatform of een gedeeld wachtwoord misbruikt, kan duizenden omvormers tegelijk uitschakelen, het vermogen laten pendelen of de beveiligingsinstellingen voor frequentie en spanning wijzigen. Dat veroorzaakt frequentieafwijkingen die netbeheerders met reservevermogen moeten opvangen. Daarnaast kunnen gekaapte omvormers dienen als toegangspunt tot het thuis- of bedrijfsnetwerk of als onderdeel van een botnet. Statelijke groepen als Sandworm hebben met Industroyer al laten zien dat zij stroomnetten aanvallen; Volt Typhoon richtte zich op voorpositionering in Amerikaanse infrastructuur.


🏛️ Welke Nederlandse en Europese regels gelden voor omvormers?

Regel Wat het regelt Sinds
Netcode RfG (Verordening (EU) 2016/631) Technische aansluiteisen; netbeheerders publiceren een lijst met conforme omvormers 27 april 2019
RED gedelegeerde verordening (EU) 2022/30 met EN 18031 Basisbeveiliging voor draadloze apparaten: geen universele standaardwachtwoorden, veilige updates 1 augustus 2025
Cyberbeveiligingswet (NIS2) Zorg- en meldplicht voor energiebedrijven en grote producenten; particuliere installaties vallen erbuiten 15 augustus 2026
Netcode cybersecurity (NCCS, Verordening (EU) 2024/1366) Cybersecurity voor grensoverschrijdende elektriciteitsstromen volledig rond 2028
Cyber Resilience Act Secure by design, kwetsbaarhedenbeheer en updates voor alle producten met digitale elementen 11 december 2027

De RDI controleert sinds 1 augustus 2025 of omvormers met draadloze verbinding aan de RED-cybersecurityeisen voldoen en test daarvoor steekproefsgewijs apparaten in het lab. In een Kamerbrief van november 2025 benadrukte het kabinet dat verborgen functionaliteit om apparaten op afstand aan of uit te zetten al verboden is, en kondigde het aan dat ministers als uiterste middel leveranciers moeten kunnen uitsluiten. In september 2026 meldde de minister van Klimaat en Groene Groei dat NEN werkt aan Nederlandse technische afspraken voor omvormers, thuisbatterijen, laadpalen, warmtepompen en energiemanagementsystemen. Europees stelde de Commissie in januari 2026 een herziening van de Europese Cybersecurity Act (Verordening (EU) 2019/881) voor, met een mechanisme om risicovolle leveranciers aan te wijzen. Daarnaast moeten EU-gefinancierde energieprojecten vanaf 1 november 2026 omvormers van risicovolle leveranciers uitsluiten of geleidelijk vervangen. Litouwen ging eerder: een wet uit november 2024 verbiedt fabrikanten uit landen die als veiligheidsrisico gelden, waaronder China, om installaties boven 100 kW op afstand te beheren.


🔐 Hoe beveiligt u een zonne-omvormer in de praktijk?

Rol Belangrijkste maatregelen
Huiseigenaar Wijzig het standaardwachtwoord, zet de omvormer op een apart gastnetwerk of IoT-netwerk, installeer updates, schakel functies uit die u niet gebruikt
Installateur Lever unieke wachtwoorden op, documenteer welke cloudkoppeling actief is, kies omvormers met aantoonbare EN 18031- of CRA-conformiteit, maak geen poorten open naar internet
Eigenaar zonnepark of bedrijfsdak Pas segmentatie toe met een eigen OT-zone, beperk toegang op afstand tot een beheerde VPN met MFA, monitor verkeer naar leveranciersclouds, regel patchmanagement contractueel

Voor grotere installaties werkt een vaste aanpak:

  1. Inventariseer alle omvormers, dataloggers en dongles, inclusief firmwareversies en cloudverbindingen.
  2. Bepaal wie op afstand kan schakelen: fabrikant, installateur, energieleverancier of aggregator.
  3. Kies lokale besturing via een eigen parkregelaar of SunSpec-Modbus waar dat kan, en maak de cloud alleen-lezen of schakel hem uit.
  4. Segmenteer en filter: alleen uitgaand verkeer naar bekende bestemmingen, geen inkomende verbindingen.
  5. Monitor en oefen: log configuratiewijzigingen en bepaal wat u doet als de leverancier gecompromitteerd raakt.

Wie ontwerpt volgens Cyber-Informed Engineering stelt daarbij de vraag welke fysieke grenzen de omvormer nooit mag overschrijden, ongeacht wat de software zegt.


❓ Veelgestelde vragen

Kunnen hackers mijn zonnepanelen uitschakelen?

Ja, als de omvormer een zwak of standaardwachtwoord heeft, vanaf internet bereikbaar is of via een kwetsbaar cloudplatform wordt beheerd. Een aanvaller kan de omvormer dan uitschakelen of instellingen wijzigen. Een uniek wachtwoord, updates en een apart netwerk verkleinen dat risico sterk.

Zijn Chinese omvormers onveiliger dan Europese?

Kwetsbaarheden komen bij omvormers van alle herkomst voor; ook Europese merken als SMA hadden ernstige lekken. Het extra risico bij Chinese omvormers zit vooral in de mogelijkheid dat een fabrikant onder druk van een buitenlandse overheid op afstand ingrijpt. Daarom richten EU en lidstaten zich op het beperken van toegang op afstand door risicovolle leveranciers.

Valt mijn thuisinstallatie onder NIS2 of de Cyberbeveiligingswet?

Nee, particuliere zonnestroominstallaties vallen niet onder NIS2 of de Cyberbeveiligingswet. Die wet richt zich op energiebedrijven, netbeheerders en grote producenten. Voor uw omvormer gelden wel productregels: de RED-cybersecurityeisen en vanaf december 2027 de Cyber Resilience Act.

Moet ik de cloudverbinding van mijn omvormer uitschakelen?

Dat hangt af van wat u nodig heeft. Zonder cloud mist u soms updates en monitoring via de app, maar verkleint u wel het aanvalsoppervlak. Een tussenweg is lokale monitoring via de netwerkinterface van de omvormer, met handmatige of gecontroleerde firmware-updates.

Wat doet de RDI aan de beveiliging van omvormers?

De Rijksinspectie Digitale Infrastructuur houdt markttoezicht op radioapparatuur, waaronder omvormers met wifi of mobiele verbinding. Sinds 1 augustus 2025 controleert de RDI of zulke omvormers voldoen aan de RED-cybersecurityeisen. Niet-conforme producten kunnen uit de handel worden genomen.

Wat was het Horus-scenario?

Het Horus-scenario is een onderzoek uit 2017 van de Nederlandse beveiligingsonderzoeker Willem Westerhof naar kwetsbaarheden in omvormers van SMA. Hij beschreef hoe een aanvaller door massaal omvormers te manipuleren het Europese stroomnet uit balans kan brengen. Het onderzoek zette cybersecurity van zonne-omvormers voor het eerst breed op de agenda.


📌 Samengevat

Zonne-omvormers zijn netgekoppelde OT-apparaten die met miljoenen tegelijk via leveranciersclouds bereikbaar zijn, waardoor één kwetsbaarheid of één kwaadwillende leverancier de netstabiliteit kan raken. Regels als de RED, de Cyber Resilience Act en de Cyberbeveiligingswet verhogen de lat, maar eigenaren en installateurs moeten zelf wachtwoorden, segmentatie, updates en toegang op afstand op orde brengen.