Cybersécurité du solaire : des experts de Bruxelles veulent écarter les fournisseurs à haut risque
Oui, l’Union européenne pourrait bientôt limiter l’usage d’onduleurs et de logiciels venus de fournisseurs jugés à haut risque, y compris sur les toits des particuliers : c’est la principale recommandation d’un rapport remis à la Commission européenne par son Groupe d’experts sur les énergies intelligentes (SEEG).
Intitulé « Recommandations pour traiter les risques de cybersécurité dans la production photovoltaïque », ce document part d’un constat simple. Plus le parc solaire européen est piloté à distance, plus une faille dans un équipement connecté peut se propager au réseau électrique tout entier.
En bref
- Un groupe d’experts de la Commission européenne demande de restreindre le recours aux fournisseurs à haut risque dans le photovoltaïque.
- Les restrictions viseraient les centrales au sol, mais aussi les installations commerciales, industrielles et résidentielles, batteries comprises.
- Les onduleurs seraient classés produits importants de classe II au titre du règlement sur la cyberrésilience, avec évaluation indépendante obligatoire.
- Le rapport s’appuie sur la révision du Cybersecurity Act (CSA2) et sur la future loi sur l’accélérateur industriel (IAA).
- Le Conseil européen de la fabrication solaire (ESMC), qui a participé aux travaux, salue une « avancée importante ».
Pourquoi les onduleurs inquiètent Bruxelles
L’onduleur est le cerveau d’une installation solaire : il convertit le courant continu des panneaux en courant alternatif et, de plus en plus souvent, il dialogue en permanence avec les serveurs de son fabricant. Mises à jour, supervision, réglages : tout passe par cette liaison.
Pour les auteurs du rapport, c’est précisément là que se situe le danger. Une vulnérabilité exploitée sur un grand nombre d’appareils à la fois pourrait provoquer des coupures, perturber l’équilibre entre production et consommation, voire déstabiliser le réseau. Le groupe réunissait des représentants des électriciens, de l’industrie solaire, des régulateurs, des spécialistes de la cybersécurité et des universitaires.
Le risque des portes dérobées
Les experts estiment que les textes actuels ne protègent pas correctement l’Europe contre une porte dérobée volontairement intégrée à un équipement. Leur inquiétude porte surtout sur les fabricants qui relèvent de la juridiction d’États considérés comme présentant un risque sérieux en matière de cybersécurité. D’où leur formule : l’UE devrait « restreindre l’utilisation de fournisseurs à haut risque ».
Du parc solaire au toit de la maison
Le rapport distingue quatre familles d’installations : le résidentiel avec stockage, le résidentiel sans stockage, le commercial et industriel, et les grandes centrales. Les restrictions sur les composants et les logiciels des fournisseurs à haut risque concerneraient les quatre.
C’est le point le plus sensible pour les particuliers. Mis bout à bout, les petits systèmes connectés finissent par peser autant qu’une grosse centrale, et le moment venu le choix d’un onduleur ou d’une batterie domestique pourrait aussi devenir une question de conformité. Ceux qui préparent un projet ont donc intérêt à demander à leur installateur l’origine des équipements proposés, en plus de leur prix.

Les autres mesures proposées
Au-delà des restrictions, le groupe d’experts recommande de mieux surveiller les échanges de données des onduleurs installés sur les grandes centrales. Il propose aussi de ranger les onduleurs photovoltaïques parmi les produits importants de classe II du règlement européen sur la cyberrésilience (Cyber Resilience Act). Concrètement, leur conformité ne pourrait plus être autodéclarée par le fabricant : un organisme indépendant devrait la vérifier.
Selon la synthèse publiée par la Commission, le rapport suggère enfin, pour les sites commerciaux, industriels et les centrales, de remplacer les mises à jour automatiques déclenchées par le fabricant par des mises à jour manuelles confiées à des mainteneurs qualifiés. La page de la Commission consacrée à la cybersécurité des infrastructures énergétiques présente ces travaux.
Ce que réclame la filière européenne
L’ESMC, qui défend la fabrication solaire en Europe, siégeait dans le groupe par l’intermédiaire de Jens Holm, son directeur des politiques, et de Thomas Rührlinger, président de son forum onduleurs, stockage et systèmes de gestion de l’énergie, par ailleurs responsable des affaires publiques chez Fronius. Son secrétaire général, Christoph Podewils, résume l’attente des industriels : « Le rapport constitue une avancée importante vers des normes de cybersécurité renforcées pour le solaire photovoltaïque en Europe. Nous attendons désormais que ses recommandations se reflètent dans l’élaboration des politiques de l’UE et des États membres – notamment dans la révision en cours de la loi sur la cybersécurité (CSA2) ».
Le message est clair : le solaire occupe désormais une place telle dans le mix électrique européen que sa sécurité numérique relève de la politique énergétique et industrielle, et non plus du seul choix technique.
Questions fréquentes
Qu’est-ce qu’un fournisseur à haut risque dans le solaire ?
Dans ce rapport, il s’agit d’un fabricant d’équipements ou de logiciels soumis à la juridiction d’un pays considéré comme présentant des risques importants en matière de cybersécurité. Les critères seraient fixés par le Cybersecurity Act révisé.
Les installations solaires des particuliers sont-elles concernées ?
Oui. Les experts demandent que les restrictions ne se limitent pas aux grandes centrales et couvrent aussi les systèmes résidentiels, avec ou sans batterie. Il ne s’agit pour l’instant que de recommandations : rien n’est encore inscrit dans la loi.
Que changerait le classement des onduleurs en classe II ?
Un produit important de classe II, au sens du règlement européen sur la cyberrésilience, doit passer une évaluation de conformité menée par un organisme indépendant. Le fabricant ne pourrait plus se contenter de certifier lui-même la sécurité de ses onduleurs.
En résumé
Le groupe d’experts SEEG de la Commission européenne recommande de restreindre les composants et logiciels des fournisseurs à haut risque dans toutes les installations photovoltaïques, du toit résidentiel à la grande centrale, de soumettre les onduleurs à une évaluation indépendante et de mieux contrôler leurs communications. Ces propositions doivent encore être reprises dans la révision du Cybersecurity Act et dans la loi sur l’accélérateur industriel pour devenir obligatoires.

Aurélien Chapuis est diplômé du Master Management et Gestion de l’Énergie de l’ESCP Business School. Expert en stratégie photovoltaïque et business developer pour PV Solaire Énergie depuis 2019, il accompagne les professionnels du secteur dans leur croissance et vulgarise les enjeux de la transition énergétique pour le grand public.
Espace d'échanges et avis
La parole est à vous !