Secure by Design und Secure by Default
Die beiden englischen Begriffe fassen zusammen, was Anhang I Teil I von jedem Produkt verlangt: Sicherheit wird im Entwurf angelegt, nicht nachträglich angebaut, und das Produkt ist ab Werk sicher eingestellt.
Secure by Design bedeutet, dass Sicherheit von Anfang an in Entwurf und Entwicklung eines Produkts eingeplant wird. Secure by Default bedeutet, dass das Produkt in der Auslieferungseinstellung sicher ist, ohne dass der Nutzer erst etwas umstellen muss.
Definition in der Verordnung
Die Begriffe stammen aus der Praxis; die Verordnung (EU) 2024/2847 beschreibt die Sache in Anhang I Teil I. Nach Artikel 13 Absatz 1 muss ein Produkt beim Inverkehrbringen nach diesen Anforderungen konzipiert, entwickelt und hergestellt sein. Anhang I Teil I Nummer 1 verlangt ein angemessenes Cybersicherheitsniveau angesichts der Risiken. Nummer 2 zählt die Eigenschaften auf, die auf Basis der Risikobewertung umzusetzen sind, soweit zutreffend. Dazu gehören die Auslieferung ohne bekannte ausnutzbare Schwachstellen (Buchstabe a), eine sichere Standardkonfiguration mit der Möglichkeit, den Urzustand wiederherzustellen (Buchstabe b), und die Behebbarkeit von Schwachstellen durch Updates (Buchstabe c). Weiter Schutz vor unbefugtem Zugriff (Buchstabe d), Vertraulichkeit und Integrität von Daten (Buchstaben e und f) sowie Datenminimierung, Verfügbarkeit, minimale Angriffsfläche, Protokollierung und sicheres Löschen (Buchstaben g bis m).
Was das für Hersteller bedeutet
Secure by Default ist der Punkt, an dem viele Industrieprodukte heute scheitern: Standardpasswörter, offene Dienste, Debug-Schnittstellen im Auslieferungszustand. Die Verordnung erlaubt eine abweichende Konfiguration nur bei maßgeschneiderten Produkten, wenn das mit dem gewerblichen Nutzer vereinbart ist (Anhang I Teil I Nummer 2 Buchstabe b). Secure by Design bedeutet für die Entwicklung, dass die Risikobewertung nach Artikel 13 Absatz 2 vor dem Entwurf steht und begründet, welche Anforderungen wie umgesetzt werden. Was nicht zutrifft, ist in der technischen Dokumentation zu begründen, nicht stillschweigend wegzulassen (Artikel 13 Absatz 4). Harmonisierte Normen, die die Anforderungen konkretisieren, sind noch nicht im Amtsblatt gelistet; als Orientierung dienen derzeit BSI TR-03183-1 und IEC 62443, ohne Vermutungswirkung. Die Anforderungen gelten ab dem 11. Dezember 2027.
Verwandte Begriffe
- Anhang I (grundlegende Cybersicherheitsanforderungen)
- Cybersicherheits-Risikobewertung
- Sicherheitsupdate
- IEC 62443