BSIG-2025 in Kraft seit 06.12.2025
Firmware-Sicherheit für KRITIS-Betreiber
Die Anforderungen des neuen BSIG gelten. Betreiber müssen Risikomanagement, Registrierung, Meldeprozesse und technische Nachweisfähigkeit strukturiert vorbereiten. LegacyMind liefert die Geräte-Evidenz, auf der Ihr Nachweis aufbaut.
Eine Steuerung, zwei Stände
Welche aktiv ausgenutzten Lücken ein Update auf der Steuerung schließt
Eine Steuerung, FW28 v04.06.01 und FW30 v04.08.09, beide öffentlich, beide mit dem Produkt analysiert. Schalten Sie um: jede Zahl zählt vom einen Stand zum anderen. 7 KEV-Einträge verschwinden mit dem Update, 18 bleiben, und die stehen danach noch auf Ihrer Liste.
25 Einträge, die auf einer Steuerung im Feld sofort auf die Liste gehören. Das Update auf FW30 nimmt 7 davon heraus.
Differenz FW30 gegen FW28: −7 KEV · +33 Komponenten · −10 kritisch · −3.098 Zuordnungen
CVE-Zuordnungen aus erkannter Komponente und Version. Kein Nachweis, dass die Schwachstelle auf dem Gerät erreichbar ist. version_match steht auf 99,1 % der Zuordnungen auf assumed. KEV-Einträge und Komponenten sind exakte Zählungen.
Öffentlich verfügbare Firmware, mit dem Produkt analysiert. Keine Kundendaten. Produktionsdatenbank, Stand 09.09.2026.
Der technische Bericht
Was ein Prüfer findet, Abschnitt für Abschnitt
Fünf Abschnitte tragen die Dokumentation: der Geltungsbereich mit Image und Prüfzeitpunkt, die Methodik mit den 17 Stufen, der Schwachstellenkatalog mit dem Vermerk je Zuordnung, der Speicherschutz je Binärdatei und die Abdeckungserklärung, die sagt, was nicht geprüft wurde.
Die meisten Abschnitte stehen in jedem Bericht. Angriffsfläche, Kernel-Härtung und Normbezug werden nur gedruckt, wenn das Image die Eingabe dafür hergibt.
Der Bericht ist Evidenz, die Sie einreichen. Er stempelt nichts: die abschließende Bewertung liegt beim Prüfer.
Geltungsbereich und Prüfgegenstand
Image, Prüfstand, Prüfzeitpunkt
Management-Kurzfassung
Technische Einordnung
Methodik und Prüfgrundlage
die 17 Stufen der Analyse
Priorisierung, vom Rohbefund zur Handlung
Angriffsfläche und Exposition
nur wenn netzfähige Komponenten im Image erkannt wurden
Vorrangig zu behandelnde Befunde
Komponenten-Schwachstellenkatalog
je Zuordnung mit version_match
Anmeldedaten und Geheimnisse
Speicherschutz und Exploit-Schutzmaßnahmen
RELRO, NX, PIE, Stack Canaries je Binärdatei
Kernel-Härtung und Kernel-Exposition
nur wenn ein Kernel im Image liegt
Weitere statische Prüfungen
Software-Stückliste (SBOM), angelehnt an BSI TR-03183-2
Anhang: Komponenteninventar (Auszug)
Abdeckung, Grenzen und Erklärung zum Prüfumfang
untersuchte Wurzelverzeichnisse, nicht gelaufene Prüfungen
Mängelliste zur § 39-Nachweisführung
Maßnahmen-Roadmap (Mängelbeseitigungsplan, § 39 BSIG)
Normbezug: CRA Anhang I und § 30 BSIG
nur immer, je Punkt mit der Form der Feststellung
Glossar und Abkürzungsverzeichnis
Referenzen und Normenverzeichnis
Berichtsnachweis und Dokumentenlenkung
Die Herausforderung
Geräte-Firmware: der blinde Fleck in Ihrer KRITIS-Absicherung
- 01
Die Nachweispflicht ist in Kraft
§30 BSIG verlangt Risikomanagement, §39 Nachweise für kritische Anlagen. Ohne Firmware-Transparenz fehlt dafür die technische Grundlage.
- 02
Tausende Geräte, keine Übersicht
In kritischen Infrastrukturen laufen hunderte unterschiedlicher Geräte. Welche sind verwundbar? Welche haben Priorität?
- 03
Reaktionszeit bei neuen Bedrohungen
Wenn eine neue CVE veröffentlicht wird, wissen Sie, welche Ihrer Geräte betroffen sind? Ohne SBOM ist das unmöglich.
Die Lösung
Volle Transparenz über Ihre Geräteflotte
Dokumentation mit Evidenz
Je Nummer des § 30 Abs. 2 Satz 2 BSIG eine Feststellung: Befund, geprüft ohne Befund, nicht geprüft mit Grund, oder organisatorische Maßnahme der Einrichtung. Jede mit ihrer Grundlage; die abschließende Zuordnung bleibt auditseitig zu prüfen.
Risikobewertung pro Gerät
Gewichteter Risikoscore auf Basis von KEV, EUVD und CSAF-Meldungen, über den CVSS-Wert hinaus. Priorisierung nach tatsächlicher Bedrohungslage.
Threat Monitoring für bestehende Geräte
Laufende Prüfung auf neue CVEs, CISA KEV- und EUVD-Einträge. Automatische Alerts, wenn sich die Bedrohungslage für Ihre Geräte ändert.
Priorisierte Handlungsempfehlungen
LegacyMind leitet die wichtigsten nächsten Schritte aus technischen Befunden, betroffenen Komponenten, Exploit-Relevanz und Bedrohungskontext ab. Ihr Security- und OT-Team sieht schnell, welche Risiken zuerst geprüft oder reduziert werden sollten.
Aus dem Produkt
Compliance-Evidenz pro Gerät
Je Gerät stehen die Feststellungen zu den zehn Nummern des § 30 Abs. 2 Satz 2 BSIG und zu CRA Anhang I, jede mit ihrer Grundlage. Aus dem Image beantwortet die Analyse zwei Nummern und fünf Anforderungen und zählt zwei Punkte aus dem Komponenteninventar; die übrigen führt der Bericht mit Nummer, als Maßnahmen der Einrichtung oder als technische Dokumentation des Herstellers. Eine Prozentzahl gibt es nicht. Das ist die Dokumentation für Ihre Nachweise nach § 39 BSIG; die abschließende Prüfung liegt beim Auditor.
- Feststellungen zu § 30 BSIG und CRA Anhang I, je Punkt mit Grundlage
- Konfidenz-Level pro Kontrolle (hoch/mittel/niedrig)
- Gap-Analyse zeigt fehlende Maßnahmen
- PDF-Export für Audits und Regulierungsbehörden
Risikoscore
74 handlungsrelevante Schwachstellen
6 davon aktiv ausgenutzt (CISA KEV) · analysiert vor 2 Tagen
- 5Kritisch
- 21Hoch
- 36Mittel
- 12Niedrig
Score deterministisch aus den Befunden gerechnet, nicht geschätzt.
- 6
- Aktiv ausgenutzt (KEV)
- CISA-KEV-Katalog
- 2
- Anmeldedaten offengelegt
- 3
- Schlüssel und Zertifikate
- 128
- Komponenten erkannt
Weitere Anwendungsfälle
LegacyMind für andere Teams
Für Managed Service Provider
Alle Kundengeräte in einer Liste, oben das mit den meisten aktiv ausgenutzten Lücken. Je Gerät zwei PDF-Berichte, die Sie weitergeben.
Mehr erfahrenFür Gerätehersteller
Die Stückliste aus dem Image, das Sie ausliefern. Härtung je Binärdatei vor dem Release, und die Schwachstellen in den Bibliotheken Ihrer Zulieferer.
Mehr erfahrenIndustrien
Sprechen wir über Ihre Anlagen
Für Energie- und Wasserversorger, Fertigung, Gesundheitswesen, Transport und alle Betreiber kritischer Infrastrukturen. Analyse auf EU-Servern, Firmware wird nach der Analyse gelöscht.