Zum Inhalt springen
Inovasense
Inovasense · Leistungen
Zuletzt aktualisiert: Feb. 2026

Eingebettete Sicherheit & IoT

Hardwarebasierte IoT-Sicherheit – Secure Elements, HSMs und Post-Quantum-Kryptografie. Projekte konform mit CRA, NIS2 und IEC 62443.

Projekt besprechen
Eingebettete Sicherheit & IoT - Inovasense Leistungen (DE)
Leistungsbeschreibung
Hardwarebasierte IoT-Sicherheit – Secure Elements, HSMs und Post-Quantum-Kryptografie. Projekte konform mit CRA, NIS2 und IEC 62443.

Eingebettete Sicherheit & IoT – durchgängig gemanagt

Was ist eingebettete Sicherheit?

Eingebettete Sicherheit beinhaltet die Integration kryptografischer Schutzmechanismen direkt in die Hardware unter Verwendung von Komponenten wie Secure Elements, HSMs und TPMs. Sie etabliert einen Hardware-Vertrauensanker (Root of Trust), der Geräte vor Manipulation, Klonen und Cyberangriffen schützt und die Konformität mit der EU-Cyberresilienz-Verordnung und der NIS2-Richtlinie für kritische Infrastrukturen und das IoT gewährleistet.

Eingebettete Sicherheit ist die Praxis, kryptografische Schutzmechanismen direkt in die Hardware zu integrieren – unter Verwendung von manipulationsresistenten Secure Elements, Hardware-Sicherheitsmodulen (HSMs) und verschlüsselten Boot-Ketten, um einen Hardware-Vertrauensanker (Root of Trust) zu etablieren. Im Gegensatz zu reiner Software-Sicherheit kann ein hardwarebasierter Schutz nicht durch Malware, Speicher-Exploits oder Angriffe mittels Remote Code Execution umgangen werden.

Über unser Partnernetzwerk leitet Inovasense IoT-Projekte, die „secure by design“ sind – mit dem Ziel der Konformität mit der EU-Cyberresilienz-Verordnung (EU 2024/2847), der NIS2-Richtlinie (EU 2022/2555), der IEC 62443 für industrielle Sicherheit und der ETSI EN 303 645 für Consumer-IoT.

Warum Hardwaresicherheit im Jahr 2026 entscheidend ist

Die EU-Cyberresilienz-Verordnung tritt 2027 verbindlich in Kraft und verpflichtet Hersteller aller Produkte mit digitalen Elementen, die in der EU verkauft werden, zum Umgang mit Schwachstellen, zur Bereitstellung einer Softwarestückliste (SBOM) und zu einer 5-jährigen Verpflichtung für Sicherheitsupdates. Produkte, die als „kritisch“ eingestuft sind (Netzwerkgeräte, Industriesteuerungen, intelligente Zähler), unterliegen einer Konformitätsbewertung durch Dritte.

Hardwarebasierte Sicherheit ist kein Premium-Merkmal mehr – sie ist eine regulatorische Anforderung.

⚠ Dies ist der einzige Weg zur Konformität mit CRA und RED.

Wir patchen keine Software – wir implementieren einen physischen Hardware-Vertrauensanker (Root of Trust) mit EAL6+-Zertifizierung, um Ihre CE-Kennzeichnung zu gewährleisten. Ein Firmware-Update kann kein Secure Element hinzufügen, das auf Ihrer Platine nicht vorhanden ist.

Buchen Sie eine Konformitäts-Lückenanalyse →
  • Manipulationsresistente Schlüsselspeicherung – Kryptografische Schlüssel verlassen niemals das Secure Element; ihre Extraktion erfordert eine destruktive physikalische Analyse
  • Measured Boot – Jede Firmware-Stufe wird vor der Ausführung kryptografisch verifiziert, was die Persistenz von Rootkits verhindert
  • Resistenz gegen physische Angriffe – Aktive Mesh-Schutzschilde, Spannungsfehler-Detektoren und Lichtsensoren erkennen physische Eindringversuche und reagieren darauf
  • Sicherheit über den Lebenszyklus – Sichere Provisionierung, Schlüsselrotation, Zertifikatsverwaltung und Außerbetriebnahme am Ende des Lebenszyklus werden hardwarebasiert verwaltet
  • Post-Quantum-Fähigkeit – Hybrider Schlüsselaustausch (ML-KEM + X25519) und digitale Signaturen (ML-DSA) zum Schutz vor zukünftigen Quantenbedrohungen

Sicherheitsarchitektur-Stack

Hardware-Vertrauensanker (Root of Trust)

Projekte integrieren zertifizierte Sicherheits-ICs von führenden europäischen Herstellern (STMicroelectronics, Infineon, NXP), um die Hardware-Souveränität zu gewährleisten:

KomponenteProdukteZertifizierungPQC-fähig
Secure ElementsSTMicroelectronics STSAFE-A110, Infineon OPTIGA Trust M, NXP EdgeLock SE050CC EAL6+Firmware-Upgrade-Pfad
TPM-ModuleSTMicroelectronics ST33 (TPM 2.0), Infineon SLB 9672TCG 2.0, FIPS 140-3Ja
Java CardSTMicroelectronics ST31 / STPay, NXP JCOP4CC EAL6+, EMVCoApplet-Ebene
Secure MCUsSTM32H5 / STM32U5 (TrustZone + ST-ONE), NXP LPC55SPSA Certified L3Bibliotheksunterstützung
Secure EnclavesSTM32MP2 (Hardware Isolation), ARM CCAIsolation zertifiziertHardware-unterstützt

Kryptografische Implementierung

  • Symmetrisch: AES-128/256-GCM (hardwarebeschleunigt), ChaCha20-Poly1305
  • Asymmetrisch: ECC P-256/P-384, Ed25519/Ed448, RSA-3072/4096
  • Post-Quantum (NIST-Standards): ML-KEM-768/1024 (Schlüsselkapselung), ML-DSA-65/87 (digitale Signaturen), SLH-DSA (zustandslose hashbasierte Signaturen)
  • Hybride Schemata: X25519 + ML-KEM für TLS 1.3, ECDSA + ML-DSA für Firmware-Signierung
  • Hashing: SHA-256, SHA-3, SHAKE-256, HMAC zur Nachrichtenauthentifizierung
  • Schlüsselverwaltung: HKDF-Ableitung, X.509v3-Zertifikatsketten, PKCS#11-Schnittstellen, DICE (Device Identifier Composition Engine)

Secure Boot & Firmware-Schutz

Implementierungen für Secure Boot folgen dem ARM PSA (Platform Security Architecture)-Modell:

  1. Unveränderlicher Bootloader – Im ROM gespeichert, verifiziert die nächste Stufe kryptografisch mittels Ed25519 oder ML-DSA
  2. Vertrauenskette (Chain of Trust) – Jede Boot-Stufe authentifiziert die nächste; der Vertrauensanker ist in Hardware-Fuses verankert
  3. Laufzeitintegrität – Memory Protection Units (MPU) und TrustZone setzen Prozessisolation durch
  4. Sichere OTA-Updates – Signierte Firmware-Pakete (SUIT-Manifest) mit atomarem Rollback bei Verifikationsfehlern
  5. SBOM-Integration – Automatisierte Erstellung von Softwarestücklisten (SBOM) für die CRA-Konformität

Java-Card-Anwendungsentwicklung

Java Card ist eine sichere Ausführungsumgebung, die auf zertifizierten Smartcard-ICs (CC EAL6+) läuft und die Bereitstellung manipulationsresistenter Applets für Zahlungsverkehr, Identität, Zugangskontrolle und IoT-Authentifizierung ermöglicht. Über unser Partnernetzwerk liefern wir kundenspezifische Java-Card-Anwendungen auf STMicroelectronics ST31/STPay- und NXP JCOP4-Plattformen und arbeiten bei Bedarf mit zertifizierten Smartcard-Integratoren zusammen.

Was wir liefern

  • Kundenspezifische Applet-Entwicklung – Sichere Applets in Java Card 3.1 für Zahlungsverkehr (EMVCo), Transport-Ticketing, staatliche eID und Unternehmenszugangskontrolle
  • Zahlungslösungen – EMV-kontaktbehaftete/kontaktlose Zahlungs-Applets, Tokenisierung und STPay-basierte Secure-Wallet-Implementierungen für Fintech und Banken
  • Identität & Zugang – PKI-basierte digitale Identität, FIDO2/WebAuthn-Authentifikatoren und X.509-Zertifikatsverwaltung auf Secure Elements
  • IoT-Geräteauthentifizierung – Gegenseitige TLS-Authentifizierung mit auf Java Card gehosteten Zertifikaten, Geräteattestierung und sichere Provisionierung für das Flottenmanagement
  • NFC & Kontaktlos – ISO 14443 / ISO 7816 konforme Applets für kontaktlose Transaktionen, Gebäudezutritt und Smart-City-Infrastruktur

Plattformen & Zertifizierung

PlattformTypZertifizierungAnwendungsfälle
ST31 / STPay (STMicroelectronics)Sicherer Smartcard-ICCC EAL6+, EMVCoZahlungsverkehr, Transport, eID
NXP JCOP4Java Card OS auf SECC EAL6+, FIDOIdentität, Zugangskontrolle
Infineon SLE 78SicherheitscontrollerCC EAL6+Behördliche Ausweise, Gesundheitswesen

Alle Java-Card-Lösungen umfassen GlobalPlatform-konforme Secure-Channel-Provisionierung, Applet-Lebenszyklusmanagement und Remote-Applet-Management (RAM).

Drahtlose Konnektivität für das IoT

Projekte zielen auf Konnektivitätslösungen ab, die auf die Anforderungen der jeweiligen Anwendung in Bezug auf Leistung, Reichweite und Bandbreite abgestimmt sind:

ProtokollReichweiteDatenrateLeistungOptimal für
BLE 5.4100 m2 Mbit/sExtrem niedrigWearables, Asset-Tags, PAwR
LoRaWAN 1.0.415 km50 kbit/sSehr niedrigUmweltüberwachung, Zählerwesen
NB-IoT (Rel-17)Mobilfunk250 kbit/sNiedrigWeiträumige Güterverfolgung
Wi-Fi 7 (802.11be)50 m5,8 Gbit/sMittelEchtzeit-Video, Gateways
Thread 1.3/Matter30 m250 kbit/sNiedrigSmart Home/Building, Interoperabilität
5G RedCap (Rel-17)Mobilfunk150 Mbit/sMittelIndustrielles IoT, autonome Systeme
DECT NR+ (2024)1 km3 Mbit/sNiedrigPrivate industrielle Mesh-Netze, nicht-zellulär

Ultra-Low-Power-Design

IoT-Projekte zielen auf eine mehrjährige Batterielebensdauer durch:

  • Optimierung des Schlafmodus – Stromaufnahme <500 nA im Deep Sleep mit RTC-Wake-up
  • Tastverhältnis-Steuerung (Duty Cycling) – Intelligente Planungsalgorithmen reduzieren die aktive Zeit auf <0,1 %
  • Energy Harvesting – Schaltungen für Solar- (Innen-/Außenbereich), thermoelektrisches und Vibrations-Energy-Harvesting
  • Leistungsprofilierung – Die tatsächliche Leistungsaufnahme wird in jeder Designphase mit Analysatoren wie Otii Arc und PPK2 gemessen
  • Optimierung der Batteriechemie – LiFePO4 für extreme Temperaturen, Festkörperzellen für Langlebigkeit, Superkondensator-Hybridtopologien

Konformität & Zertifizierung (2026)

VerordnungWirksam abAnforderungWie wir helfen
EU-Cyberresilienz-Verordnung (EU 2024/2847)2027 verbindlichUmgang mit Schwachstellen, SBOM, 5-Jahres-UpdatesSecure-by-Design-Architektur, automatisiertes SBOM, technische Dokumentation für CRA
NIS2-Richtlinie (EU 2022/2555)Okt. 2024Sicherheit der Lieferkette für wesentliche EinrichtungenSicherer Entwicklungslebenszyklus, Plan zur Reaktion auf Vorfälle
IEC 62443LaufendSicherheit in der IndustrieautomationZonen-/Leitungsmodell, SL-T-Bewertung, SDL
ETSI EN 303 645LaufendBasissicherheit für Consumer-IoTAlle 13 Bestimmungen: keine Standardpasswörter, sichere Speicherung, minimale Angriffsfläche
Delegierter Rechtsakt zur RED (2022/30)Aug. 2025Cybersicherheit für FunkanlagenSecure Boot, authentifizierte Updates, Netzwerkschutz
DSGVO Art. 25LaufendDatenschutz durch TechnikgestaltungDatenschutzfreundliche Architektur, lokale Verarbeitung, minimale Datenerhebung
EU-KI-Verordnung (2024/1689)2025–2027Risikoklassifizierung von KI-SystemenUnterstützung bei der Konformitätsbewertung für Edge-AI-fähiges IoT

Alle Sicherheitsarchitekturen werden innerhalb der Europäischen Union entworfen und dokumentiert. Zu den Standardleistungen gehören die Dokumentation des Bedrohungsmodells (STRIDE/DREAD), Sicherheitstestberichte, SBOM und Konformitäts-Lückenanalysen.

Quellen und offizielle Verweise

Leitfäden zu diesem Thema

Häufig gestellte Fragen

Was ist eingebettete Sicherheit im IoT?

Eingebettete Sicherheit im IoT bedeutet die Integration kryptografischer Schutzmechanismen direkt in die Hardware mithilfe von Secure Elements, TPMs und HSMs. Im Gegensatz zu reiner Software-Sicherheit kann ein hardwarebasierter Schutz nicht durch Malware oder Fernangriffe umgangen werden. Inovasense leitet IoT-Projekte mit einem Hardware-Vertrauensanker (Root of Trust), der konform mit der EU-Cyberresilienz-Verordnung ist.

Warum ist Hardwaresicherheit für IoT-Geräte wichtig?

Reine Software-Sicherheit kann umgangen werden. Hardwaresicherheit bietet einen manipulationsresistenten Vertrauensanker (Root of Trust), der kryptografische Schlüssel schützt, einen authentifizierten Systemstart (Secure Boot) gewährleistet und nicht autorisierte Firmware-Updates verhindert – unerlässlich für kritische Infrastrukturen und vernetzte Geräte gemäß der EU-Cyberresilienz-Verordnung und der NIS2-Richtlinie.

Was ist die EU-Cyberresilienz-Verordnung?

Die EU-Cyberresilienz-Verordnung (CRA, EU 2024/2847) ist eine EU-Rechtsvorschrift, die für alle Produkte mit digitalen Elementen die Erfüllung von Cybersicherheitsanforderungen über ihren gesamten Lebenszyklus vorschreibt. Dazu gehören der Umgang mit Schwachstellen, eine Softwarestückliste (SBOM) und Sicherheitsupdates für 5 Jahre. Die Verordnung wird 2027 verbindlich.

Regulatorische Referenzen (Behördliche Quelle)