BSIG-2025 in Kraft seit 06.12.2025

Firmware-Sicherheit für KRITIS-Betreiber

Die Anforderungen des neuen BSIG gelten. Betreiber müssen Risikomanagement, Registrierung, Meldeprozesse und technische Nachweisfähigkeit strukturiert vorbereiten. LegacyMind liefert die Geräte-Evidenz, auf der Ihr Nachweis aufbaut.

Eine Steuerung, zwei Stände

Welche aktiv ausgenutzten Lücken ein Update auf der Steuerung schließt

Eine Steuerung, FW28 v04.06.01 und FW30 v04.08.09, beide öffentlich, beide mit dem Produkt analysiert. Schalten Sie um: jede Zahl zählt vom einen Stand zum anderen. 7 KEV-Einträge verschwinden mit dem Update, 18 bleiben, und die stehen danach noch auf Ihrer Liste.

25KEV-Einträge auf diesem StandCISA-Katalog aktiv ausgenutzter Schwachstellen, exakte Zählung
434Komponentenexakte Zählung
109kritische Zuordnungenmit Vermerk, siehe unten
8.332CVE-Zuordnungenmit Vermerk, siehe unten

25 Einträge, die auf einer Steuerung im Feld sofort auf die Liste gehören. Das Update auf FW30 nimmt 7 davon heraus.

Differenz FW30 gegen FW28: −7 KEV · +33 Komponenten · −10 kritisch · −3.098 Zuordnungen

CVE-Zuordnungen aus erkannter Komponente und Version. Kein Nachweis, dass die Schwachstelle auf dem Gerät erreichbar ist. version_match steht auf 99,1 % der Zuordnungen auf assumed. KEV-Einträge und Komponenten sind exakte Zählungen.

Öffentlich verfügbare Firmware, mit dem Produkt analysiert. Keine Kundendaten. Produktionsdatenbank, Stand 09.09.2026.

Der technische Bericht

Was ein Prüfer findet, Abschnitt für Abschnitt

Fünf Abschnitte tragen die Dokumentation: der Geltungsbereich mit Image und Prüfzeitpunkt, die Methodik mit den 17 Stufen, der Schwachstellenkatalog mit dem Vermerk je Zuordnung, der Speicherschutz je Binärdatei und die Abdeckungserklärung, die sagt, was nicht geprüft wurde.

Die meisten Abschnitte stehen in jedem Bericht. Angriffsfläche, Kernel-Härtung und Normbezug werden nur gedruckt, wenn das Image die Eingabe dafür hergibt.

Der Bericht ist Evidenz, die Sie einreichen. Er stempelt nichts: die abschließende Bewertung liegt beim Prüfer.

  • Geltungsbereich und Prüfgegenstand

    Image, Prüfstand, Prüfzeitpunkt

  • Management-Kurzfassung

  • Technische Einordnung

  • Methodik und Prüfgrundlage

    die 17 Stufen der Analyse

  • Priorisierung, vom Rohbefund zur Handlung

  • Angriffsfläche und Exposition

    nur wenn netzfähige Komponenten im Image erkannt wurden

  • Vorrangig zu behandelnde Befunde

  • Komponenten-Schwachstellenkatalog

    je Zuordnung mit version_match

  • Anmeldedaten und Geheimnisse

  • Speicherschutz und Exploit-Schutzmaßnahmen

    RELRO, NX, PIE, Stack Canaries je Binärdatei

  • Kernel-Härtung und Kernel-Exposition

    nur wenn ein Kernel im Image liegt

  • Weitere statische Prüfungen

  • Software-Stückliste (SBOM), angelehnt an BSI TR-03183-2

  • Anhang: Komponenteninventar (Auszug)

  • Abdeckung, Grenzen und Erklärung zum Prüfumfang

    untersuchte Wurzelverzeichnisse, nicht gelaufene Prüfungen

  • Mängelliste zur § 39-Nachweisführung

  • Maßnahmen-Roadmap (Mängelbeseitigungsplan, § 39 BSIG)

  • Normbezug: CRA Anhang I und § 30 BSIG

    nur immer, je Punkt mit der Form der Feststellung

  • Glossar und Abkürzungsverzeichnis

  • Referenzen und Normenverzeichnis

  • Berichtsnachweis und Dokumentenlenkung

Die Herausforderung

Geräte-Firmware: der blinde Fleck in Ihrer KRITIS-Absicherung

  1. 01

    Die Nachweispflicht ist in Kraft

    §30 BSIG verlangt Risikomanagement, §39 Nachweise für kritische Anlagen. Ohne Firmware-Transparenz fehlt dafür die technische Grundlage.

  2. 02

    Tausende Geräte, keine Übersicht

    In kritischen Infrastrukturen laufen hunderte unterschiedlicher Geräte. Welche sind verwundbar? Welche haben Priorität?

  3. 03

    Reaktionszeit bei neuen Bedrohungen

    Wenn eine neue CVE veröffentlicht wird, wissen Sie, welche Ihrer Geräte betroffen sind? Ohne SBOM ist das unmöglich.

Die Lösung

Volle Transparenz über Ihre Geräteflotte

Dokumentation mit Evidenz

Je Nummer des § 30 Abs. 2 Satz 2 BSIG eine Feststellung: Befund, geprüft ohne Befund, nicht geprüft mit Grund, oder organisatorische Maßnahme der Einrichtung. Jede mit ihrer Grundlage; die abschließende Zuordnung bleibt auditseitig zu prüfen.

Risikobewertung pro Gerät

Gewichteter Risikoscore auf Basis von KEV, EUVD und CSAF-Meldungen, über den CVSS-Wert hinaus. Priorisierung nach tatsächlicher Bedrohungslage.

Threat Monitoring für bestehende Geräte

Laufende Prüfung auf neue CVEs, CISA KEV- und EUVD-Einträge. Automatische Alerts, wenn sich die Bedrohungslage für Ihre Geräte ändert.

Priorisierte Handlungsempfehlungen

LegacyMind leitet die wichtigsten nächsten Schritte aus technischen Befunden, betroffenen Komponenten, Exploit-Relevanz und Bedrohungskontext ab. Ihr Security- und OT-Team sieht schnell, welche Risiken zuerst geprüft oder reduziert werden sollten.

Aus dem Produkt

Compliance-Evidenz pro Gerät

Je Gerät stehen die Feststellungen zu den zehn Nummern des § 30 Abs. 2 Satz 2 BSIG und zu CRA Anhang I, jede mit ihrer Grundlage. Aus dem Image beantwortet die Analyse zwei Nummern und fünf Anforderungen und zählt zwei Punkte aus dem Komponenteninventar; die übrigen führt der Bericht mit Nummer, als Maßnahmen der Einrichtung oder als technische Dokumentation des Herstellers. Eine Prozentzahl gibt es nicht. Das ist die Dokumentation für Ihre Nachweise nach § 39 BSIG; die abschließende Prüfung liegt beim Auditor.

  • Feststellungen zu § 30 BSIG und CRA Anhang I, je Punkt mit Grundlage
  • Konfidenz-Level pro Kontrolle (hoch/mittel/niedrig)
  • Gap-Analyse zeigt fehlende Maßnahmen
  • PDF-Export für Audits und Regulierungsbehörden
BeispielanalyseDemo-Firmware OpenWrt x86-64 mit bekannten Schwachstellen, keine Kundendaten

Risikoscore

74 handlungsrelevante Schwachstellen

6 davon aktiv ausgenutzt (CISA KEV) · analysiert vor 2 Tagen

  • 5Kritisch
  • 21Hoch
  • 36Mittel
  • 12Niedrig

Score deterministisch aus den Befunden gerechnet, nicht geschätzt.

6
Aktiv ausgenutzt (KEV)
CISA-KEV-Katalog
2
Anmeldedaten offengelegt
3
Schlüssel und Zertifikate
128
Komponenten erkannt
Prioritäre Maßnahmen3
Beispielanalyse aus der Plattform

Sprechen wir über Ihre Anlagen

Für Energie- und Wasserversorger, Fertigung, Gesundheitswesen, Transport und alle Betreiber kritischer Infrastrukturen. Analyse auf EU-Servern, Firmware wird nach der Analyse gelöscht.