Compliance
Technische Firmware-Evidenz für relevante Security-Frameworks
LegacyMind ordnet Firmware-Befunde den Anforderungen aus NIS2, IEC 62443, ETSI EN 303 645 und OWASP IoT Top 10 zu — nachvollziehbare technische Evidenz für interne Reviews, Audits und Kundendokumentation.
So funktioniert's
Automatische Framework-Einordnung
LegacyMind analysiert Firmware-Befunde und ordnet sie technischen Anforderungen aus relevanten Security-Frameworks zu. Jede Einordnung zeigt Evidenz, Abdeckung, offene Punkte und Prüfbedarf.
- Automatische Einordnung während der Firmware-Analyse
- Konfidenz-Level (hoch/mittel/niedrig) pro Kontrolle
- Gap-Analyse zeigt fehlende Maßnahmen
- PDF-Report als technische Evidenz für interne Reviews und Audit-Vorbereitung
- Krypto-Befunde zusätzlich nach BSI TR-02102-1 eingeordnet
Compliance-Bewertung
Multi-Framework-Bewertung der Sicherheits-Compliance auf Basis der Firmware-Analyse
NIS2-Richtlinie: Netz- und Informationssicherheit — EU-Richtlinie für Netz- und Informationssicherheit. Verpflichtet Betreiber kritischer Infrastrukturen zu Risikomanagement, Meldepflichten und Sicherheit der Lieferkette.
Vollständige Spezifikation anzeigenBewertung nach NIS2
6 von 15 Kontrollen firmware-seitig bewertet · 9 organisatorisch, außerhalb der Firmware-Analyse
Eine Kontrolle gilt erst als konform, wenn die Vollständigkeit der Analyse bestätigt ist. Bis dahin wird jede erfüllte Kontrolle als „teilweise“ ausgewiesen — nicht als konform. Eine formale Konformitätsbewertung findet nicht statt.
Aktiv ausgenutzte Schwachstellen erkannt
Diese Firmware enthält 6 Schwachstellen aus dem CISA-KEV-Katalog. Offene KEV-Befunde sind der Punkt, an dem eine Aufsicht die Schwachstellenbehandlung nach § 30 Abs. 2 Nr. 5 BSIG prüft. Die Bewertung nimmt Ihr Prüfer vor.
Betroffene Komponenten
Sicherheitskontrollen
15Mehrere Standards. Eine Analyse.
Jede Firmware wird parallel gegen alle vier Frameworks ausgewertet — der CRA wird darunter gesondert eingeordnet.
NIS2
Kritische Infrastrukturen & wesentliche Einrichtungen
Die EU-Richtlinie für Netz- und Informationssicherheit, in Deutschland seit Dezember 2025 durch das NIS2-Umsetzungsgesetz (BSIG 2025) in Kraft. Sie verpflichtet KRITIS-Betreiber sowie wichtige und besonders wichtige Einrichtungen zu umfassenden Cybersicherheitsmaßnahmen, inkl. Supply-Chain-Sicherheit und Incident Reporting.
Geprüfte Kontrollen (Auszug)
- Risikomanagement und Sicherheitsmaßnahmen
- Supply-Chain-Sicherheit und Lieferantenbewertung
- Incident Detection und Meldepflichten
- Business Continuity und Krisenmanagement
Relevant für: KRITIS-Betreiber, Energieversorger, Gesundheitswesen, Transport, digitale Infrastruktur
IEC 62443
Industrieautomation & OT
Der internationale Standard für die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen (IACS). Besonders relevant für Fertigung, Energie und kritische Infrastrukturen.
Geprüfte Kontrollen (Auszug)
- Software-Integrität und Authentizität
- Kryptografische Anforderungen
- Zugangskontrollen und Authentifizierung
- Netzwerksegmentierung und -überwachung
Relevant für: NIS2-pflichtige Betreiber, Fertigungsindustrie, Energiesektor
ETSI EN 303 645
Consumer IoT & Smart Home
Der europäische Standard für die Cybersicherheit von Consumer-IoT-Geräten und die Referenz, auf der zahlreiche nationale Prüfschemata aufsetzen. Für die CE-Kennzeichnung funkfähiger Produkte ist die harmonisierte Normenreihe EN 18031 maßgeblich — EN 303 645 begründet selbst keine Konformitätsvermutung.
Geprüfte Kontrollen (Auszug)
- Keine universellen Standard-Passwörter
- Sichere Update-Mechanismen
- Sichere Kommunikation und Datenspeicherung
- Minimierung exponierter Angriffsfläche
Relevant für: IoT-Hersteller, Smart-Home-Gerätebauer, Produktsicherheitsnachweise
OWASP IoT Top 10
Best Practice für IoT-Sicherheit
Die zehn kritischsten Sicherheitsrisiken für IoT-Geräte. Ein praxisorientierter Leitfaden für Entwickler und Sicherheitsteams.
Geprüfte Kontrollen (Auszug)
- Schwache, erratbare oder hartcodierte Passwörter
- Unsichere Netzwerkdienste
- Fehlende sichere Update-Mechanismen
- Verwendung unsicherer oder veralteter Komponenten
Relevant für: Alle IoT-Entwickler, Sicherheitsteams, Penetrationstester
Ausblick: EU-Regulierung
Cyber Resilience Act (CRA) — Zuarbeit, keine Bewertung
Der CRA ist kein Prüfkatalog in der Analyse. Die Firmware-Analyse liefert Herstellern technische Bausteine für zentrale Produktanforderungen aus Anhang I — die Bewertung der Konformität bleibt Sache des Herstellers und seiner Konformitätsbewertungsverfahren.
Was die Firmware-Analyse beiträgt
- Maschinenlesbare SBOM der Firmware (Art. 13, Anhang I)
- Schwachstellenbefunde über den Produktlebenszyklus — Grundlage für die Schwachstellenbehandlung
- Abgleich gegen bekannt ausgenutzte Schwachstellen (CISA KEV) — Anhang I: keine bekannten ausnutzbaren Schwachstellen
Was beim Hersteller bleibt
Melde- und Dokumentationspflichten, Risikobewertung und das Konformitätsbewertungsverfahren sind organisatorische Pflichten des Herstellers — außerhalb der Firmware-Analyse.
Technische Evidenz für Ihre Firmware
Sehen Sie, welche technische Evidenz Ihre Firmware zu den vier Frameworks liefert — und wo Handlungsbedarf besteht.