Europe/Berlin
--:--:--
NIS2 gilt bereits — deutsche Umsetzung läuft

10 Jahre Geräte-Entwicklung. Jetzt mit Blick auf Sicherheit.

Ich prüfe die Software, die direkt auf euren Geräten läuft, mache vernetzte Geräte sicher und schütze eure Maschinen und Anlagen — von jemandem, der solche Geräte selbst gebaut hat.
Unsicher, ob die NIS2-Pflichten für euch gelten?Kurz-Check starten — 4 Fragen, 5 Minuten

Kommt dir das bekannt vor?

Solche Situationen erleben wir oft bei Maschinenbauern, in der vernetzten Industrie, in der Medizintechnik und bei Energieversorgern. Wenn auch eure Anbindung ans Internet noch nie geprüft wurde, schau dir parallel Backend Security Audit — API, Cloud & Secure Code an:
Geräte-Software nie geprüftEure Geräte hängen am Netz, aber niemand hat die Software darauf je auf Schwachstellen untersucht.
NIS2 — und keiner weiß, wo anfangenDie Regeln gelten bereits, die deutsche Umsetzung läuft — aber bei euch kümmert sich niemand um die Sicherheit von Maschinen und Anlagen.
Updates ohne Echtheits-PrüfungWenn Geräte-Updates aus der Ferne eingespielt werden, ohne dass geprüft wird, ob sie wirklich von euch stammen, ist das ein offenes Einfallstor.
Schutz beim Start aus & alter Code ohne KenntnisDie Geräte könnten sich beim Einschalten selbst vor manipulierter Software schützen, aber niemand hat das eingerichtet. Der letzte Entwickler ist weg, die Software läuft, aber keiner weiß mehr, was darin steckt.

So läuft die Prüfung eurer Geräte-Software ab

Vier Schritte, angelehnt an den anerkannten Industrie-Standard IEC 62443-4-1 und bewährte Prüf-Praxis. Angreifen kann man ein Gerät an vielen Stellen: beim Start, über die Wartungs-Schnittstelle oder über den Update-Weg. Und anders als bei einer Webseite lässt sich ein Fehler auf dem Gerät nicht einfach mal eben neu einspielen.
1. Umfang klären & Software auslesenZuerst schauen wir, welche Bauteile, Start-Programme und Betriebssysteme im Gerät stecken und wo man von außen oder über einen Wartungs-Zugang drankommt. Wir klären, gegen welche Art von Angriff geschützt werden soll (aus der Ferne, mit dem Gerät in der Hand, über Zulieferer). Bei bestehenden Geräten lese ich die Software direkt aus dem Chip aus und bestimme, woraus sie besteht. Bei neuen Projekten arbeite ich direkt am Quellcode.
2. Gefahren durchdenkenWir gehen Schritt für Schritt durch, wie jemand das Gerät angreifen könnte — auch mit Tricks, die es nur bei Geräten gibt: über Umwege an geheime Daten gelangen, ein altes (unsicheres) Update zurückspielen oder das Gerät durch gezielte Störimpulse aus dem Takt bringen. Dabei trennen wir sauber, was besonders schützenswert ist (geheime Schlüssel) und was nur Betriebsdaten sind (Einstellungen, Messwerte).
3. Software prüfen — im Ruhezustand und im BetriebIch lese den Programmcode an den kritischen Stellen (zum Beispiel, wie mit Eingaben und Speicher umgegangen wird) und teste die Schnittstellen des laufenden Geräts, indem ich sie gezielt mit ungewöhnlichen Daten beschieße. Dazu prüfe ich den Update-Weg und den Start-Schutz auf Lücken — wo sinnvoll direkt an echter Hardware.
4. Bericht & BehebungJede gefundene Schwachstelle bekommt eine Einstufung nach Schweregrad, eine nachvollziehbare Beschreibung auf genau eurer Geräte-Version, die möglichen Folgen und einen konkreten Lösungsvorschlag. Auf Wunsch behebe ich die Probleme selbst — vom Einrichten des Start-Schutzes bis zum Neubau des Update-Wegs — und prüfe danach noch einmal nach.

Pakete

Empfohlener Einstieg
NIS2-Readiness-AuditWir schauen, wo ihr bei der Sicherheit eurer Maschinen und vernetzten Geräte heute steht, und ihr bekommt einen klaren Plan mit To-dos. Wo steht ihr heute, was muss bis Oktober 2026 passieren? Vorgehen und Beispiele in der Übersicht meiner Sicherheits-Projekte.
1.Bestandsaufnahme: Wo steht ihr heute?
2.Risiko-Einschätzung: Was sind die echten Gefahren?
3.Maßnahmenplan: Was muss bis Oktober 2026 passieren?
4.Optional: Umsetzung der Maßnahmen
Timeline: 1–2 Wochen3.000–5.000 €
Firmware Security AuditIch prüfe die Software auf euren Geräten und denke die möglichen Angriffe durch. Schwachstellen finden, bevor es andere tun.
Timeline: 1–3 Wochen5.000–12.000 €
Sicherer Systemstart & Update-HärtungIch richte einen sicheren Update-Weg ein und sorge dafür, dass Geräte nur echte, unveränderte Updates akzeptieren.
Timeline: Projektbasisauf Anfrage
IoT Architecture ReviewIch prüfe, wie eure vernetzten Geräte miteinander und mit der Zentrale kommunizieren und wie Zugänge und Schlüssel verwaltet werden — von Anfang bis Ende.
Timeline: 1–2 Wochenauf Anfrage

Normen & Vorgaben

Je nach Branche und Gerätetyp gelten unterschiedliche Vorschriften. Ich bringe die passenden zusammen, damit sowohl die technische Umsetzung als auch die Unterlagen einer offiziellen Prüfung standhalten.
Sicherer Start & geschützter Bereich im ChipDas Gerät prüft beim Einschalten, ob seine Software echt und unverändert ist, und verhindert, dass eine alte, unsichere Version zurückgespielt wird. Ein besonders geschützter Bereich im Chip (TrustZone bei ARM Cortex-M/-A) hält geheime Schlüssel und sicherheitskritische Abläufe strikt vom übrigen Programm getrennt.
NIS2 für Maschinen & Anlagen und IEC 62443Zwei anerkannte Industrie-Standards regeln, wie Geräte sicher entwickelt werden (IEC 62443-4-1) und welche Anforderungen die einzelnen Bauteile erfüllen müssen (IEC 62443-4-2, Security Level 1–4). Ganz nebenbei entstehen dabei die Unterlagen, die bei einer NIS2-Prüfung verlangt werden.
Cyber Resilience Act & UN R155/R156Der Cyber Resilience Act (CRA) gilt ab September 2026: Wird eine Schwachstelle aktiv ausgenutzt, muss das binnen 24 Stunden gemeldet werden. Vorausgesetzt werden außerdem eine vollständige Liste aller verbauten Software-Bestandteile (SBOM) und ein fester Prozess für den Umgang mit Sicherheitslücken (PSIRT). In der Autobranche kommen zwei UN-Regeln hinzu — R155 für sicheres Fahrzeug-Design und R156 für geordnete Software-Updates — bereits Pflicht für die Zulassung.

Praxisbeispiel: amperetta Hybrid-Antriebsstrang

Steuerungs-Software für einen Hybrid-Antrieb in SportbootenEinsatz auf dem Wasser, viele Geräte über eine ganze Flotte verteilt, hohe Anforderungen an die sekundenschnelle Steuerung von Elektro- und Verbrennungsmotor und eine Steuerungslogik, die im Ernstfall sicher reagieren muss. Ein Fehler in der Software hat auf dem Boot sofort echte Folgen.Mein Beitrag: Ich habe die Steuerungs-Software entwickelt und beide Antriebe sicher in eine gemeinsame Steuerung zusammengeführt. Schwerpunkt waren der Update-Weg aus der Ferne und der Schutz beim Gerätestart — die Software muss nachweisbar echt sein, und ein fehlgeschlagenes Update darf die Flotte nie in einen unsicheren Zustand bringen.Ergebnis: ein durchgehend automatisierter Prozess, der jede neue Software vor der Auslieferung selbst prüft und nur echte, gegen Rückschritte geschützte Updates auf die Geräte lässt. Dieser Ablauf ist bis heute die Vorlage, an der ich Update-Wege in späteren Prüfungen messe.

Worauf du zählen kannst

10+ Jahre Geräte-EntwicklungSelbst gebaut, getestet und ausgeliefert
Hardware + SoftwareGesellenbrief Elektroautomationstechnik
Denke wie ein AngreiferHTB CBBH & CPTS Candidate
Prüfen + BehebenLösung selbst umsetzen, nicht nur berichten

FAQ — Embedded Security Audit

Wie sicher sind eure Cloud und eure Schnittstellen?

Auch eure Server und Online-Dienste sind angreifbar — genauso wie die Software auf den Geräten. Absicherung von Schnittstellen und Cloud sowie Code-Prüfungen gibt es bei mir aus einer Hand.
Backend Security Audit — API, Cloud & Secure Code

Bereit für eine Prüfung eurer Geräte-Software oder eine NIS2-Prüfung?

30-Min Erstgespräch — kostenfrei, unverbindlich, direkt mit der Person, die die Prüfung später auch selbst macht. Vorher noch meinen Hintergrund kennenlernen?