Compliance

Technische Firmware-Evidenz für relevante Security-Frameworks

LegacyMind ordnet Firmware-Befunde den Anforderungen aus NIS2, IEC 62443, ETSI EN 303 645 und OWASP IoT Top 10 zu — nachvollziehbare technische Evidenz für interne Reviews, Audits und Kundendokumentation.

So funktioniert's

Automatische Framework-Einordnung

LegacyMind analysiert Firmware-Befunde und ordnet sie technischen Anforderungen aus relevanten Security-Frameworks zu. Jede Einordnung zeigt Evidenz, Abdeckung, offene Punkte und Prüfbedarf.

  • Automatische Einordnung während der Firmware-Analyse
  • Konfidenz-Level (hoch/mittel/niedrig) pro Kontrolle
  • Gap-Analyse zeigt fehlende Maßnahmen
  • PDF-Report als technische Evidenz für interne Reviews und Audit-Vorbereitung
  • Krypto-Befunde zusätzlich nach BSI TR-02102-1 eingeordnet
BeispielanalyseDemo-Firmware OpenWrt x86-64 mit bekannten Schwachstellen — keine Kundendaten

Compliance-Bewertung

Multi-Framework-Bewertung der Sicherheits-Compliance auf Basis der Firmware-Analyse

NIS2-Richtlinie: Netz- und Informationssicherheit EU-Richtlinie für Netz- und Informationssicherheit. Verpflichtet Betreiber kritischer Infrastrukturen zu Risikomanagement, Meldepflichten und Sicherheit der Lieferkette.

Vollständige Spezifikation anzeigen

Bewertung nach NIS2

6 von 15 Kontrollen firmware-seitig bewertet · 9 organisatorisch, außerhalb der Firmware-Analyse

Technischer Handlungsbedarf6 Kontrollen

Eine Kontrolle gilt erst als konform, wenn die Vollständigkeit der Analyse bestätigt ist. Bis dahin wird jede erfüllte Kontrolle als „teilweise“ ausgewiesen — nicht als konform. Eine formale Konformitätsbewertung findet nicht statt.

Erfüllt0Nicht erfüllt3Teilweise erfüllt3Ungeprüft0Organisatorische Prüfung erforderlich9

Aktiv ausgenutzte Schwachstellen erkannt

Diese Firmware enthält 6 Schwachstellen aus dem CISA-KEV-Katalog. Offene KEV-Befunde sind der Punkt, an dem eine Aufsicht die Schwachstellenbehandlung nach § 30 Abs. 2 Nr. 5 BSIG prüft. Die Bewertung nimmt Ihr Prüfer vor.

Betroffene Komponenten

Linux Kernel5.4.238
6 KEV

Sicherheitskontrollen

15
Alle Kontrollen (15)
Risiko- & Vorfallsmanagement0/2
0%
Art. 21(2)(a)Risikoanalyse und Sicherheitskonzepte
PRÜFUNG ERFORDERLICH
Details anzeigen
Art. 21(2)(b)Bewältigung von Sicherheitsvorfällen
NICHT ERFÜLLT
Details anzeigen
Lieferkette & Wartung0/2
0%
Art. 21(2)(d)Sicherheit der Lieferkette
TEILWEISE ERFÜLLT
Details anzeigen
Art. 21(2)(e)Sicherheit bei Erwerb, Entwicklung und Wartung
NICHT ERFÜLLT
Details anzeigen
Kryptografie & Datenschutz0/1
0%
Art. 21(2)(j)Kryptografie und Verschlüsselung
NICHT ERFÜLLT
Details anzeigen
Beispielanalyse aus der Produkt-Tour

Mehrere Standards. Eine Analyse.

Jede Firmware wird parallel gegen alle vier Frameworks ausgewertet — der CRA wird darunter gesondert eingeordnet.

NIS2

Kritische Infrastrukturen & wesentliche Einrichtungen

Die EU-Richtlinie für Netz- und Informationssicherheit, in Deutschland seit Dezember 2025 durch das NIS2-Umsetzungsgesetz (BSIG 2025) in Kraft. Sie verpflichtet KRITIS-Betreiber sowie wichtige und besonders wichtige Einrichtungen zu umfassenden Cybersicherheitsmaßnahmen, inkl. Supply-Chain-Sicherheit und Incident Reporting.

Geprüfte Kontrollen (Auszug)

  • Risikomanagement und Sicherheitsmaßnahmen
  • Supply-Chain-Sicherheit und Lieferantenbewertung
  • Incident Detection und Meldepflichten
  • Business Continuity und Krisenmanagement

Relevant für: KRITIS-Betreiber, Energieversorger, Gesundheitswesen, Transport, digitale Infrastruktur

IEC 62443

Industrieautomation & OT

Der internationale Standard für die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen (IACS). Besonders relevant für Fertigung, Energie und kritische Infrastrukturen.

Geprüfte Kontrollen (Auszug)

  • Software-Integrität und Authentizität
  • Kryptografische Anforderungen
  • Zugangskontrollen und Authentifizierung
  • Netzwerksegmentierung und -überwachung

Relevant für: NIS2-pflichtige Betreiber, Fertigungsindustrie, Energiesektor

ETSI EN 303 645

Consumer IoT & Smart Home

Der europäische Standard für die Cybersicherheit von Consumer-IoT-Geräten und die Referenz, auf der zahlreiche nationale Prüfschemata aufsetzen. Für die CE-Kennzeichnung funkfähiger Produkte ist die harmonisierte Normenreihe EN 18031 maßgeblich — EN 303 645 begründet selbst keine Konformitätsvermutung.

Geprüfte Kontrollen (Auszug)

  • Keine universellen Standard-Passwörter
  • Sichere Update-Mechanismen
  • Sichere Kommunikation und Datenspeicherung
  • Minimierung exponierter Angriffsfläche

Relevant für: IoT-Hersteller, Smart-Home-Gerätebauer, Produktsicherheitsnachweise

OWASP IoT Top 10

Best Practice für IoT-Sicherheit

Die zehn kritischsten Sicherheitsrisiken für IoT-Geräte. Ein praxisorientierter Leitfaden für Entwickler und Sicherheitsteams.

Geprüfte Kontrollen (Auszug)

  • Schwache, erratbare oder hartcodierte Passwörter
  • Unsichere Netzwerkdienste
  • Fehlende sichere Update-Mechanismen
  • Verwendung unsicherer oder veralteter Komponenten

Relevant für: Alle IoT-Entwickler, Sicherheitsteams, Penetrationstester

Ausblick: EU-Regulierung

Cyber Resilience Act (CRA) — Zuarbeit, keine Bewertung

Der CRA ist kein Prüfkatalog in der Analyse. Die Firmware-Analyse liefert Herstellern technische Bausteine für zentrale Produktanforderungen aus Anhang I — die Bewertung der Konformität bleibt Sache des Herstellers und seiner Konformitätsbewertungsverfahren.

Was die Firmware-Analyse beiträgt

  • Maschinenlesbare SBOM der Firmware (Art. 13, Anhang I)
  • Schwachstellenbefunde über den Produktlebenszyklus — Grundlage für die Schwachstellenbehandlung
  • Abgleich gegen bekannt ausgenutzte Schwachstellen (CISA KEV) — Anhang I: keine bekannten ausnutzbaren Schwachstellen

Was beim Hersteller bleibt

Melde- und Dokumentationspflichten, Risikobewertung und das Konformitätsbewertungsverfahren sind organisatorische Pflichten des Herstellers — außerhalb der Firmware-Analyse.

11.09.2026Meldepflichten nach Art. 14
11.12.2027Volle Herstellerpflichten inkl. Anhang I und SBOM

Technische Evidenz für Ihre Firmware

Sehen Sie, welche technische Evidenz Ihre Firmware zu den vier Frameworks liefert — und wo Handlungsbedarf besteht.