Skip to main content

IT-Sicherheitskennzeichen

Page 1

POSITION | CYBERSICHERHEIT | IT-SICHERHEITSKENNZEICHEN

IT-Sicherheitskennzeichen Europaweit einheitliches Label produktgruppenübergreifend einführen

26. April 2019

Executive Summary 23. Oktober 2017 Der Bundesverband der Deutschen Industrie begrüßt das grundsätzliche Ansinnen des Bundesministeriums des Innern, für Bau und Heimat, die IT-Sicherheit eines Produktes für Verbraucherinnen und Verbraucher kenntlich zu machen. Ein nationales, freiwilliges und im Anwendungsbereich sehr begrenztes IT-Sicherheitskennzeichen wird hierzu jedoch – wenn überhaupt – nur einen sehr begrenzten Beitrag leisten können. Die deutsche Industrie ist ein Verfechter des (digitalen) Europäischen Binnenmarktes. Der BDI spricht sich für die Einführung eines Kennzeichens zur Cyber- und IT-Sicherheit eines Produktes aus, welches sich an folgenden acht Handlungsempfehlungen orientiert: 1. Europaweit harmonisierten Ansatz, anstelle von 27 einzelstaatlichen Lösungen wählen 2. Transparente und international anerkannte Normen als Basis einer Konformitätsbewertung etablieren 3. Nur einen Standard pro Produktgruppe für Konformitätsbewertung verwenden 4. Konformitätsbewertung risikobasiert auswählen 5. Effiziente Marktaufsicht gewährleisten 6. IT-Sicherheitskennzeichen transparent und verbraucherverständlich ausgestalten 7. Verbrauchern umfassend das IT-Sicherheitskennzeichen erklären 8. ENISA und BSI personell und finanziell stärken Grundsätzlich gilt:

Nur ein europaweit gültiges, europaweit einheitliches, flächendeckend eingeführtes, leicht verständliches und mit einer effizienten Marktaufsicht umgesetztes IT-Sicherheitskennzeichen wird einen Beitrag zur Stärkung der Cyberresilienz Deutschlands leisten können.

Steven Heckler | Digitalisierung und Innovation | T: +49 30 2028-1523 | s.heckler@bdi.eu | www.bdi.eu


IT-Sicherheitskennzeichen

Inhaltsverzeichnis Deutsche Industrie für Kennzeichnung der IT-Sicherheit eines Produktes .................................. 2 Vorschläge der deutschen Industrie zur praxistauglichen Ausgestaltung des ITSicherheitskennzeichens ................................................................................................................... 3 Europaweit harmonisierten Ansatz, anstelle von 27 einzelstaatlichen Lösungen wählen .................... 3 Transparente und international anerkannte Normen als Basis einer Konformitätsbewertung etablieren ............................................................................................................................................................... 4 Nur einen Standard pro Produktgruppe für ein Konformitätsbewertungsverfahren verwenden ........... 5 Konformitätsbewertung risikobasiert auswählen ................................................................................... 6 Effiziente Marktaufsicht gewährleisten .................................................................................................. 7 IT-Sicherheitskennzeichen transparent und nutzerfreundlich ausgestalten ......................................... 8 Verbrauchern umfassend das IT-Sicherheitskennzeichen erklären ..................................................... 9 ENISA und BSI personell und finanziell stärken ................................................................................. 10 Praxis-Check: Werden Verbraucherinnen und Verbraucher das IT-Sicherheitszeichen nutzen/verstehen können? ............................................................................................................... 11 Hohe Preissensibilität der Deutschen berücksichtigen ....................................................................... 11 Kennzeichen kein Kaufkriterium für ein Fünftel der Verbraucherinnen und Verbraucher .................. 11 Digitalkompetenz der Deutschen nur mittelmäßig .............................................................................. 12 Impressum ......................................................................................................................................... 13

1


IT-Sicherheitskennzeichen

Deutsche Industrie für Kennzeichnung der IT-Sicherheit eines Produktes Nach aktuellen Schätzungen wird es im Jahr 2022 797,6 Millionen vernetzte Geräte in Deutschland geben – zum Vergleich, 2017 waren es 464,5 Millionen. Jeder Verbraucher / jede Verbraucherin in Deutschland wird folglich circa 9,7 vernetzte Geräte besitzen – verglichen mit 5,7 im Jahr 2017. 1 Angesichts der zunehmenden Vernetzung in Privathaushalten, Industrie, Verwaltung, Verkehr und weiteren Bereichen des täglichen Lebens bedarf es einer ganzheitlichen Strategie zur Aufrechterhaltung von Cybersicherheit. Fakt ist: Cybersicherheit ist kein einmalig zu erreichender Zustand, sondern ist ein kontinuierlicher Prozess. Fakt ist aber auch: Einhundertprozentige Cybersicherheit kann nicht erreicht und garantiert werden. Umso wichtiger ist es folglich, dass Hersteller, Betreiber und Privatnutzer jeweils ihren Beitrag zur Wahrung von Cybersicherheit leisten. Die deutsche Industrie ist sich der vielfältigen Gefahren für Produkte, Prozesse, Personen und Dienstleistungen bewusst, die sich aus der zunehmenden Vernetzung ergeben. Daher berücksichtigt sie Cybersecurity in unternehmensinternen Prozessen durch security-by-design und security-by-default und erarbeitet in Industriearbeitskreisen und Normungsorganisationen praxisbezogene Maßnahmen zur Erhöhung der Cyberresilienz vernetzter Produkte, Lösungen und Systeme. Nichtsdestotrotz sind am Markt zahlreiche Produkte von Herstellern erhältlich, die nicht einmal rudimentärsten Cybersicherheitsanforderungen Genüge leisten. So warnte das Bundesamt für Sicherheit in der Informationstechnologie (BSI) erst Ende Februar 2019 vor dem Einsatz bestimmter Tablets und Smartphones.2 Mit der Einführung eines IT-Sicherheitskennzeichens plant das Bundesministerium des Innern, für Bau und Heimat (BMI) Verbraucherinnen und Verbraucher über die Cyberresilienz von vernetzten Produkten zu informieren. Hintergrund ist, dass heutzutage Verbraucherinnen und Verbraucher das IT-/Cybersicherheitsniveau eines Produktes nur in begrenztem Maße beim Kauf beurteilen können. Eine eindeutige, leicht verständliche und tagesaktuelle Information über die Cyberresilienz eines Produktes kann aus Sicht der Industrie ein geeigneter Weg sein, um die cybersicherheitsbezogene Qualität der im Einsatz befindlichen Produkte, verstanden sowohl als Hard- wie Software, nachhaltig zu verbessern. Hierzu bedarf es jedoch aus Sicht der deutschen Industrie der Beachtung einiger Grundsätze. Grundsätzlich gilt: Nur ein europaweit gültiges, europaweit einheitliches, flächendeckend eingeführtes, leicht verständliches und mit einer effizienten Marktaufsicht umgesetztes IT- A BBILDUNG 1 ITSicherheitskennzeichen wird einen Beitrag zur Stärkung der S ICHERHEITSKENNZEICHEN Cyberresilienz Deutschlands leisten können. (Q UELLE : BMI, 2019)

1

CISCO. 2019. Visual Networking Index: Forecast Highlights Tool. URL: https://www.cisco.com/c/m/en_us/solutions/serviceprovider/vni-forecast-highlights.html# (Zugriff: 5. März 2019) 2 BSI. 26.02.2019. Update: BSI warnt vor IT-Geräten mit vorinstallierter Schadsoftware. URL: https://www.bsi.bund.de/DE/Presse/Pressemitteilungen/Presse2019/Warnung_vorinst_Schadsoftware_260219.html (Zugriff: 4. März 2019)

2


IT-Sicherheitskennzeichen

Vorschläge der deutschen Industrie zur praxistauglichen Ausgestaltung des IT-Sicherheitskennzeichens Der Bundesverband der Deutschen Industrie begrüßt das grundsätzliche Ansinnen des BMI, die IT-Sicherheit eines Produktes für Verbraucherinnen und Verbraucher kenntlich zu machen. Abweichend vom Vorschlag des BMI spricht sich die deutsche Industrie als Verfechterin des Europäischen (Digitalen) Binnenmarktes für einen europäischen Ansatz aus. Nationale Alleingänge erschweren die europäische Harmonisierung und sind folglich mit dem Europäischen (Digitalen) Binnenmarkt unvereinbar. Im Folgenden analysiert der BDI zentrale Eckpunkte des Vorschlags des BMI und unterbreitet Handlungsempfehlungen, um das angestrebte Ziel, Verbraucherinnen und Verbraucher mittels eines IT-Sicherheitskennzeichens über die Cyberresilienz eines Produktes besser zu informieren, auch praktisch erreichen zu können. Europaweit harmonisierten Ansatz, anstelle von 27 einzelstaatlichen Lösungen wählen Eckpunkte BMI-Vorschlag: Der Koalitionsvertrag von CDU, CSU und SPD sieht die Einführung eines „Gütesiegels für IT-Sicherheit“ vor. Im Rahmen der für 2019 anvisierten Novelle des IT-Sicherheitsgesetzes wird die Einführung eines nationalen, freiwilligen IT-Sicherheitskennzeichens angestrebt. Dieses soll nach dem Willen des BMI ein erstes Anwendungsbeispiel für den im EU-Cybersecurity Act (Art. 55 (2)) vorgesehenen „elektronischen Beipackzettel“ sein.

Eine harmonisierte Regelung für den EU-Binnenmarkt (inkl. Norwegen und Schweiz) vereinfacht die Umsetzung für international agierende Unternehmen und bietet einen besseren Ansatz zur Anhebung des Sicherheitsniveaus. Eine Einführung von 27 unterschiedlichen nationalen IT-Sicherheitskennzeichen wäre für Unternehmen wenig praktikabel – ganz gleich ob diese Kennzeichen auf ein und derselben Verpackung oder auf 27 verschiedenen Verpackungen anzubringen wären. Auch wenn nur einzelne nationale Kennzeichen entstehen, erschwert dies die Handhabung für Bürgerinnen und Bürger sowie Unternehmen gleichermaßen. Es wäre zudem nicht zielführend, dass Verbraucherinnen und Verbraucher jeweils wohnortsabhängig das für sie zutreffend Kennzeichen aus den bis zu 27 aufgedruckten einzelstaatlichen Kennzeichen identifizieren müssten. Zudem benachteiligt es insbesondere kleine und mittelständische Unternehmen, für die die höheren Erfüllungsaufwände einen Marktzugang im europäischen Ausland signifikant erschweren. Hersteller, die ihre Produkte auf dem Europäischen Binnenmarkt in Verkehr bringen, sollten mit einheitlichen Informationspflichten die Cyberresilienz ihres Produktes kennzeichnen können. Nur so entsteht eine brauchbare Vergleichbarkeit der Informationen. Daher spricht sich der BDI gegen die Einführung eines rein nationalen IT-Sicherheitskennzeichens aus. Die deutsche Industrie bietet der Bundesregierung an, sich gemeinsam gegenüber der ab Herbst 2019 bestehenden EU-Kommission für die Einführung eines europaweit gültigen IT-Sicherheitskennzeichens einzusetzen. Der neue geschaffene Rahmen des europäischen Cybersecurity Acts bietet hierfür einen sehr guten Ansatzpunkt. Mittel- bis langfristig wäre zudem die Einführung eines international einheitlichen IT-Sicherheitskennzeichens, welches auf weltweit standardisierten Regeln und Prüfkriterien basiert, anzustreben.

3


IT-Sicherheitskennzeichen

Transparente und international anerkannte Normen als Basis einer Konformitätsbewertung etablieren Eckpunkte BMI-Vorschlag: Der Referentenentwurf vom 27. März 2019 zum Zweiten IT-Sicherheitsgesetz sieht vor, dass nur für jene Produkte das IT-Sicherheitskennzeichen eingeführt wird, für die 1. eine Technische Richtlinie (TR) des BSI mit Anforderungen zur Cybersicherheit (vgl. Entwurf zu §10 (2a) BSIG) oder 2. ein vom BSI anerkannter Standard Dritter vorliegt. Dementsprechend wird der erste Anwendungsfall des IT-Sicherheitskennzeichens die Produktgruppe „Breitbandrouter“ sein. Hierfür hat das BSI am 11. Februar 2019 die BSI TR-03148 „Sichere Breitband Router“ veröffentlicht. Diese enthält Anforderungen bezüglich der Cybersicherheit von Routern.

Der BDI stimmt zu, dass – wie oft in der technischen Regulierung – Normen die Details der technischen Spezifikationen und Anforderungen beschreiben. Wie eingangs betont, gilt auch in der Normung, dass es keine nationalen Alleingänge geben sollte; vielmehr sollten Normen EU-weit harmonisiert und dabei kompatibel zu globalen Standards sein. Dabei sollen auch Cybersecurity-Normen in einem transparenten, demokratischen Prozess entwickelt werden. Dies ist bei Normen der Europäischen (CEN, CENELEC, ETSI) oder Internationalen (ISO, IEC) Normungsorganisationen gewährleistet. Wo es bereits adäquate Normen dieser Organisationen zu Cybersecurity gibt, sollte auf diese zurückgegriffen werden. Das ermöglicht auch eine rasche Einführung gleichlautender Anforderungen. Das BSI kann dabei eine starke Rolle spielen und seine Kompetenz in der internationalen Normung einbringen. Wenn sich die Bundesregierung für eine nationale Einführung eines IT-Sicherheitskennzeichens entscheidet, sollte dieses rasch seine Wirkung auf zahlreiche Produktgruppen entfalten, um die Akzeptanz der Verbraucherinnen und Verbraucher für das Kennzeichen zu gewährleisten. Auch wird ein weiter Verbreitungsgrad des Kennzeichens den Kenntnisstand der Verbraucherinnen und Verbraucher über die Bedeutung des Kennzeichens positiv beeinflussen. Verbraucherinnen und Verbraucher müssen über die Cyberresilienz aller relevanten Produkte, dies umfasst Hard- und Softwarelösungen, informiert werden. Ein cyberresilienter Router, für den langfristig Updates angeboten werden, hilft der Cybersicherheit eines Haushalts nur begrenzt, wenn die mit dem Router vernetzten Produkte signifikante Cybersicherheitsschwachstellen aufweisen. Zudem muss berücksichtigt werden, dass sich besonders in den Softwareapplikationen auf dem Laptop oder PC Schwachstellen befinden. Das IT-Sicherheitskennzeichen sollte daher auch explizit für reine Softwareprodukte gelten, ganz gleich ob physisch oder digital vertrieben, und entsprechend im Wortlaut ausgestaltet werden.

4


IT-Sicherheitskennzeichen

Nur einen Standard pro Produktgruppe für ein Konformitätsbewertungsverfahren verwenden Eckpunkte BMI-Vorschlag: Der Vorschlag des BMI sieht vor, dass Unternehmen, Verbände und Normungsorganisationen Vorschläge für technische Standards beim BSI einreichen können, sofern für die entsprechende Produktgruppe noch keine TR ausgearbeitet wurde. Das BSI wird die Möglichkeit haben, auch unterschiedliche Standards Dritter für ein und dieselbe Produktgruppe zuzulassen. Damit würden parallel divergierende Standards gelten, gegen die sich ein Hersteller erklären könnte. Jedem Hersteller wäre es freigestellt, den präferierten Standard zu wählen.

Die dem Kennzeichen zugrundeliegenden Anforderungen müssen nachvollziehbar und eindeutig sein. Hierbei ist immer die Konsistenz und Widerspruchsfreiheit sicherzustellen. Klar ist: Die Vergabe des Kennzeichens sollte sich immer nur auf eine Grundlage, das heißt einen technischen Standard, als Grundlage für die Konformitätsbewertung beziehen, so dass sowohl Hersteller 3 als auch Verbraucherinnen und Verbraucher ohne großen Aufwand das Regelwerk nachvollziehen können. Andernfalls wird das Bestreben des BMI, Verbraucherinnen und Verbraucher besser über die Cybersicherheit eines Produktes zu informieren, nicht darstellbar sein. Die Auswahl des geeignetsten Standards muss abgestimmt auf EU-Ebene auf Basis transparenter, nachvollziehbarer und einheitlicher Kriterien erfolgen. Eine unabhängig voneinander durchgeführte Entwicklung von einzelnen Technischen Richtlinien wäre nicht zielführend, da solch ein Ansatz nicht zügig genug skalieren würde. Daher sollten in einem ersten Schritt, Anforderungen definiert werden, die für mehrere Produktgruppen horizontal gelten können. Solch ein „grundlegender Anforderungskatalog“ sollte im Anschluss bei Bedarf um produktgruppenspezifische Anforderungen ergänzt werden. Für Produkte, bei denen angesichts des Verwendungszwecks und Einsatzortes, horizontale Anforderungen unzureichend sind, sind spezifische Standards und Normen zu erarbeiten. Der Vorschlag des BMI könnte folgende inakzeptable Auswirkung haben: Hersteller x eines Produktes A erklärt die Umsetzung der Anforderungen gemäß Standard 1. Hersteller y des Produkttypus A erklärt sich hingegen gegen den Standard 2. Verbraucherinnen und Verbrauchern sowie den mit dem Einkauf in Unternehmen betrauten Mitarbeiterinnen und Mitarbeitern ist es nicht zumutbar, die Unterschiede von mehreren Standards für ein und dieselbe Produktkategorie nachvollziehen zu können. Hier muss gelten: gleicher Standard für Produkte der gleichen Produktkategorie.

3

Sofern die Bundesregierung sich für die Einführung eines nationalen IT-Sicherheitskennzeichens entscheidet, gilt es in diesem Zusammenhang zu prüfen, ob eine Definition des Begriffs „Hersteller“ direkt im BSIG, ohne Verweis auf das ProdSG eingeführt werden sollte.

5


IT-Sicherheitskennzeichen

Konformitätsbewertung risikobasiert auswählen Eckpunkte BMI-Vorschlag: Der Hersteller soll die Konformität seines Produktes gegen die in der Technischen Richtlinie oder dem durch das BSI anerkannten Standard Dritter erklären

Je nach erwartbarem Einsatzort eines vernetzbaren Produktes (intended use) sollten Hersteller ein geeignetes Verfahren der Konformitätsbewertung auswählen können: ▪

Herstellererklärung: Für Produkte, die nicht in einer sicherheitskritischen Umgebung eingesetzt werden, genügt nach Ansicht der deutschen Industrie eine Erklärung des Herstellers, dass er die in der zugrundeliegenden Technischen Richtlinie oder dem Standard Dritter spezifizierten Vorgaben erfüllt. Auf dem Produkt, der Verpackung oder der Bedienungsanleitung würde ein IT-Sicherheitskennzeichen angebracht werden. Wettbewerber, Verbraucher und Verbraucherverbände können gegen Fehl- und Falschinformationen des Herstellers zivilrechtlich, z.B. nach UWG, vorgehen.

▪

Drittstellenzertifizierung: Für Produkte, die in sicherheitskritischen Umgebungen eingesetzt werden und die Auswirkungen auf Leib und Leben, insbesondere beim Gebrauch durch ältere Menschen und durch Kinder, sowie die öffentliche Sicherheit und Ordnung haben können, können Hersteller eine Drittstellenzertifizierung entlang vorab klar definierter Prüfkriterien auf Basis des vom BSI anerkannten Standards durchführen lassen. Das Produkt würde ein ITSicherheitsprüfzeichen einer gemäß der Deutschen Akkreditierungsstelle (DAkkS) akkreditierten Stelle erhalten. Europäisch harmonisierte Regelungen können eine Verpflichtung zur Kennzeichnung für spezifische Produktgruppen vorschreiben.

Unabhängig des Konformitätsbewertungsverfahrens gilt es zu überlegen, ob die Kennzeichnung neben einem maschinenlesbaren Code (z.B. QR-Code) auch das Datum der erstmaligen Konformitätsbewertung enthalten sollte. Dafür spricht, dass durch die Nennung des Datums der erstmaligen Konformitätsbewertung interessierte Verbraucherinnen und Verbraucher sowie insbesondere Industrie und staatliche Stellen den erwartbaren technischen Stand eines ungepatchten Produktes leichter einschätzen könnten. Dagegen spricht, dass anhand der erstmaligen Konformitätsbewertung lediglich eine Einschätzung des erwartbaren Mindeststands eines ungepatchten Produktes möglich ist. Im Laufe des Nutzungszeitraumes entdeckte Schwachstellen des technischen Systems werden mit Hilfe von Sicherheitspatches geschlossen. Der Verkauf technischer Produkte erfolgt zudem über einen Zeitraum von Monaten bis Jahren, so dass zwischen Erstbewertung und Abverkauf von Restbeständen durch den Handel eine derart große Zeitspanne liegen kann, dass Verbraucherinnen und Verbraucher vor Inbetriebnahme des technischen Systems wichtige Sicherheitspatches einspielen müssen. Das Datum als solches bietet somit keinen sinnvollen nutzen i.S.d. Security und Nachvollziehbarkeit. Nach Ansicht der deutschen Industrie wiegen die contraArgumente schwerer. Daher spricht sich der BDI gegen die Aufnahme des Datums der Erstkonformitätsbewertung aus.

6


IT-Sicherheitskennzeichen

Effiziente Marktaufsicht gewährleisten Eckpunkte BMI-Vorschlag: Für Produkte, die das IT-Sicherheitskennzeichen tragen werden, wird das BSI nur eine „Marktaufsicht light“ erhalten. Hintergrund hierfür ist, dass für eine vollumfängliche Marktaufsicht durch das BSI, inkl. der Möglichkeit zur Untersagung des Weiterverkaufs eines bestimmten Produktes, nach Ansicht des BMI eine entsprechende Binnenmarktvorschrift zu verpflichtenden IT-Sicherheitsanforderungen bestehen müsste. Das BSI wird entsprechend §9a (6) und (7) BSIG des Referentenentwurfs zum Zweiten IT-Sicherheitsgesetzes vom 27. März 2019 im Rahmen der Einführung eines rein nationalen IT-Sicherheitskennzeichens nur die Möglichkeit zur 1. Untersagung der Weiternutzung des Kennzeichens (Entwurf zu §9a (7) BSIG), 2. zu Sicherheitswarnungen (Entwurf zu §9a (6) 1. Satz BSIG) und 3. zum Widerruf der Erlaubnis zur Nutzung des IT-Sicherheitskennzeichens (Entwurf zu §9a (6) 2. Satz BSIG) erhalten. Das BSI soll stichprobenartig die vom Hersteller bereitgestellten Informationen überprüfen und Verbraucherinnen und Verbrauchern eine Kurzanalyse über den Hersteller (Reaktionszeiten, Sicherheitslücken bei Produkten, Updatemanagement, etc.) bieten.

Nach Ansicht der deutschen Industrie wird der Erfolg eines IT-Sicherheitskennzeichens maßgeblich vom langfristigen Vertrauen in das Kennzeichen abhängen. Um dies zu gewährleisten, muss eine vollumfängliche Marktaufsicht für das IT-Sicherheitskennzeichen etabliert werden. Die für die Marktaufsicht zuständige staatliche Stelle müsste entsprechend der Schwere der Verletzung der Vorgaben der zugrundeliegenden TR geeignete Maßnahmen ergreifen können. Dies sollte mindestens über eine öffentliche Warnung vor den Gefahren des Produkts erfolgen und die Verwendung des IT-Sicherheitskennzeichens untersagen. Eine Marktverzerrung durch ein zu Unrecht genutztes IT-Sicherheitskennzeichen gilt es auszuschließen. Eine effiziente Marktaufsicht ist umso wichtiger, ob der Bedeutung, die ein IT-Sicherheitskennzeichen für die Kaufentscheidung hätte. Laut einer Studie im Auftrag des BMI würden 70 Prozent der Verbraucherinnen und Verbraucher eher der Sicherheit eines Produktes mit einem (wie auch immer ausgestalteten) IT-Sicherheitskennzeichen vertrauen. 71 Prozent würden zudem ein Produkt mit einem Kennzeichen eher kaufen, als eines ohne Kennzeichen. Die Studie zeigt zudem, dass zwei Drittel der Verbraucherinnen und Verbraucher bereit wären, für ein Produkt mit einem IT-Sicherheitskennzeichen/-gütesiegel mehr Geld auszugeben, als für ein vergleichbares Produkt ohne eine entsprechende Kennzeichnung. 4 Frühzeitig ist zu klären wie die Marktaufsicht bei einem europa-weiten Kennzeichen in den Mitgliedsstaaten zu gestalten ist. In Deutschland kann das BSI zur Marktaufsichtsbehörde für vernetzte Produkte, die ein IT-Sicherheitskennzeichen tragen, erhoben werden. So kann das BSI seinem zukünftigen Auftrag, den Verbraucherschutz im Digitalen zu ermöglichen, gerecht werden. Zusätzlich sollte eine enge Einbindung europäischer Behörden wie ENISA erfolgen, um ein Gesamtbild zu

4

PwC. 2017. Konzeption eines IT-Sicherheits-Gütesiegels Abschlussbericht.

7


IT-Sicherheitskennzeichen

erzeugen und die europa-weite einheitliche Anwendung und Sanktionierung des Kennzeichens zu unterstützen. Ein IT-Sicherheitskennzeichen, welches den Namen einer Bundesbehörde und/oder den Bundesadler beinhaltet, weckt den Anschein, dass dieses Produkt durch eine staatliche Stelle offiziell geprüft oder gar empfohlen sei. Das IT-Sicherheitskennzeichen muss folglich deutlich machen, welche Verantwortlichkeiten bei Nutzerinnen und Nutzern verbleiben. Sonst entsteht der Eindruck, die Nutzung eines gekennzeichneten Produkts sei immer sicher. Treten dann aufgrund eines unsachgemäßen Umgangs mit einem solchen Produkt oder durch Schwachstellen in einem Produkt Schäden auf, so würde es das Vertrauen in die Konformitätsbewertung (und damit auch in die staatlichen Stellen) erheblich schwächen. Dies gilt es, unbedingt zu vermeiden. Zudem spricht sich der BDI dafür aus, dass Nutzerinnen und Nutzern deutlich kommuniziert wird, dass es auch bei umfangreichen Anstrengungen seitens der Hersteller keine 100-prozentige Cyberresilienz eines Produktes gibt. Damit Verbraucherinnen und Verbraucher zukünftig bestmöglich informiert sein werden, schlägt der BDI die nachfolgend dargestellte nutzerfreundliche Ausgestaltung des IT-Sicherheitskennzeichens sowie eine umfassende Informationskampagne vor. IT-Sicherheitskennzeichen transparent und nutzerfreundlich ausgestalten Eckpunkte BMI-Vorschlag: Der vorliegende Referentenentwurf vom 27. März 2019 zum Zweiten IT-Sicherheitsgesetz sieht in §9a (2) und (4) BSIG sieht folgende drei Elemente für ein IT-Sicherheitskennzeichen vor: ▪

Herstellererklärung: Der Hersteller erklärt, dass er die IT/Cyber-bezogenen Sicherheitsanforderungen entsprechend der Spezifikationen in der zugrundeliegenden TR oder eines anderen, vom BSI anerkannten Standards Dritter erfüllt.

▪

BSI-Information: Das BSI informiert über die zugrundeliegenden rechtlichen Grundlagen (TR, Schemata, etc.) und gibt allgemeine Cybersicherheitsinformationen.

▪

QR-Code: Der QR-Code leitet Verbraucherinnen und Verbraucher zum „elektronischen Beipackzettel“, der tagesaktuell über potenzielle Sicherheitslücken sowie verfügbare Updates und Patches informieren soll.

Nutzerinnen und Nutzer von vernetzbaren Produkten – ganz gleich ob im Konsumentenbereich oder der Industrie – müssen durch ein IT-Sicherheitskennzeichen über das tatsächliche Cybersicherheitsniveau ihres Produktes informiert werden. Daher gilt: 1. Verbraucherinnen und Verbraucher ganzheitlich informieren: Das IT-Sicherheitskennzeichen darf nicht lediglich darüber informieren, wie das Cybersicherheitsniveau eines Produktes sein würde, wenn der Nutzer / die Nutzerin alle verfügbaren Updates und Patches installiert hätte. Vielmehr muss der elektronische Beipackzettel den Nutzer / die Nutzerin dazu befähigen, selbständig das Cybersicherheitsniveau seiner vernetzten Produkte durch einen verantwortungsbewussten Einsatz des vernetzten Geräts (Installation von Updates/Patches, Verwenden sicherer Passwörter, etc.) aufrechtzuerhalten. So sollten Verbraucherinnen und Verbraucher nicht nur informiert werden, dass es ein Update gibt oder wie lange der Hersteller die Bereitstellung von Updates garantiert, sondern vielmehr, wie das Update auch installiert werden kann. Zudem sollte das BSI im Rahmen des elektronischen Beipackzettels auch allgemeingültige Informationen zu Themen wie Cyberhygiene hinterlegen.

8


IT-Sicherheitskennzeichen

2. Eindeutige Kennzeichnung einführen: Die im elektronischen Beipackzettel dargestellten verpflichtenden Informationen müssen einer klar und transparent begründeten Auswahl der verwendeten Kategorien entspringen. Anders als das Energiekennzeichen sollte das IT-Sicherheitskennzeichen nicht über eine abstrakte Skala (vgl. Energieeffizienz-Klassen A+++ bis G), sondern über „harte Fakten“ (Mindestbereitstellungsdauer von Updates, etc.) zur Kaufentscheidung beitragen. Studien belegen, dass sich Verbraucherinnen und Verbraucher beim Energiekennzeichen an der Energieeffizienz (A+++ bis G, Energieverbrauch im Verhältnis zur Größe) orientieren. Den eigentlichen Energieverbrauch berücksichtigen sie jedoch zumeist bei ihrer Kaufentscheidung nicht.5 Verbrauchern umfassend das IT-Sicherheitskennzeichen erklären Eckpunkte BMI-Vorschlag: Nach Informationen des BMI wird, sofern das IT-Sicherheitskennzeichen eingeführt wird, dessen Einführung durch eine Verbraucherinformationskampagne begleitet werden.

Ein IT-Sicherheitskennzeichen wird nur so erfolgreich sein, wie es auch durch staatliche Stellen gemeinsam mit der Industrie und dem Einzelhandel den Verbraucherinnen und Verbrauchern erklärt wird. Die Einführung eines IT-Sicherheitskennzeichens wird für sich allein genommen, nicht wesentlich zu besser informierten Kaufentscheidungen beitragen und damit nicht nachhaltig die Cyberresilienz Deutschlands erhöhen. Verbraucherinnen und Verbrauchern muss klar gemacht werden, dass es sich hier nur um ein Mindestmaß an Sicherheit handelt und dass der richtige Umgang mit dem Gerät eine weitere unverzichtbare Komponente zur Wahrung eines hohen Cybersicherheitsschutzniveaus ist. Die Einführung eines europäischen IT-Sicherheitskennzeichens muss folglich mit einer umfassenden Informationskampagne über den Inhalt sowie den konkreten Nutzen des Kennzeichens begleitet werden. Digitale Handelsplattformen, Software-Vertriebsportale und Produktvergleichsportale sollten frühzeitig motiviert werden, entsprechende sicherheitsrelevante Informationen transparent anzuzeigen und als Filterfunktion zur Verfügung zu stellen. Aus Sicht der Industrie gilt es, seitens des BMI zu prüfen, inwiefern die Informationskampagne zum IT-Sicherheitskennzeichen nicht in eine weiterführende Cybersicherheitskampagne eingebettet werden kann. Nutzer digitaler Dienste unterscheiden sich in ihren jeweiligen Kenntnissen, Einstellungen und Bedarfen für Information, Sensibilisierung und Motivation. Eine Cybersicherheitskampagne sollte deshalb einen zielgruppenorientierten Ansatz verfolgen. Das vom BMI geförderte Portal „Deutschland sicher im Netz“ (DsiN) und das BSI-Portal „BSI für Bürger“ müssen entsprechend gestärkt werden. In diesem Zusammenhang wäre zudem die Einführung eine SocialMedia Kampagne zu prüfen.6 Wichtig ist zu beachten, dass nur die Umsetzung zielgruppengerechter Inhalte es ermöglicht, die Relevanz von Cybersicherheit allen Bürgerinnen und Bürgern nachhaltig zu vermitteln. Genau wie die richtige Mülltrennung oder das Zähneputzen in Schulen vermittelt wird, sollte Cyberhygiene inkl. der Bedeutung und den Grenzen des IT-Sicherheitskennzeichens bereits ab der

5

Vgl. PETRAS. 2017. Rapid Evidence Assessment on Labelling Schemes and Implications for Consumer IoT Security. S.9. Als Beispiel für einen Baustein solch einer Kampagne verweisen wir auf die Youtube-Serie „Netzgeschichten“ der Deutsche Telekom AG. Ein Beispiel dieser „Netzgeschichten“ lässt sich unter folgendem Link abrufen: https://www.youtube.com/watch?v=X7y84x-Khyg Für eine effektive mediale Wirkung – insbesondere im TV – müsste der Inhalt einer Netzgeschichte auf mehrere kurze Beiträge verteilt werden. 6

9


IT-Sicherheitskennzeichen

Grundschule vermittelt werden. IT-Sicherheit muss zum festen Bestandteil von schulischen Lehrangeboten zur Medienkompetenz und Informatik werden. ENISA und BSI personell und finanziell stärken Eckpunkte BMI-Vorschlag: Das BSI wird zuständig für die Entwicklung weiterer Technischer Richtlinien sein. Zudem wird das BSI Sicherheitsinformationen im „elektronischen Beipackzettel“ zum IT-Sicherheitskennzeichen bereitstellen und eine „Marktaufsicht light“ garantieren. So soll das BSI, laut §9a (6) des Referentenentwurfes für das Zweite IT-Sicherheitsgesetz vom 27. März 2019, „in regelmäßigen Abständen sowie anlassbezogen prüfen, ob die Vorgaben des IT-Sicherheitskennzeichens eingehalten werden.“ Für diese und weitere zusätzliche Aufgaben im Bereich „Verbraucherschutz im BSI“ sieht der Referentenentwurf für das Zweite IT-Sicherheitsgesetz vom 27. März 2019 eine Aufstockung der BSI-Planstellen um 181 Stellen vor.

Die deutsche Industrie spricht sich für eine Aufstockung der personellen und finanziellen Ressourcen sowohl der europäischen Agentur für Netzwerk- und Informationssicherheit (ENISA) sowie des BSI aus. ENISA und BSI müssen die personellen und finanziellen Ressourcen haben, um gemeinsam effizient Vorhaben wie das IT-Sicherheitskennzeichen begleiten zu können. Die oberste deutsche Behörde für IT-Sicherheit muss, wenn sie auch zukünftig ein verlässlicher Partner von Politik und Industrie sein soll und sich zudem um Anliegen des Verbraucherschutzes kümmern soll, eine angemessene finanzielle und personelle Ausstattung erhalten. Gleiches gilt für die ENISA, die über den EU-Cybersecurity Act ebenfalls ein signifikantes Mehr an Kompetenzen jedoch nur marginal mehr Personal zugesprochen bekommen hat. Mehr Cybersicherheit gibt es nicht zum Nulltarif.

10


IT-Sicherheitskennzeichen

Praxis-Check: Werden Verbraucherinnen IT-Sicherheitszeichen nutzen/verstehen können?

und

Verbraucher

das

Damit das IT-Sicherheitskennzeichen zur Stärkung der Cyberresilienz in Deutschland mittels verbesserter Information von Verbraucherinnen und Verbrauchern beiträgt, müssen Verbraucherinnen und Verbraucher das IT-Sicherheitskennzeichen und die darüber bereitgestellten Informationen auch umsetzen können. Im Folgenden stellt die deutsche Industrie dar, woran ein IT-Sicherheitskennzeichen scheitern könnte, wenn die Verbraucherinnen und Verbraucher nicht befähigt werden, die darüber erhaltenen Informationen auch entsprechend zu nutzen. Hohe Preissensibilität der Deutschen berücksichtigen Bei der Einführung eines IT-Sicherheitskennzeichens gilt es, die hohe Preissensibilität der Verbraucherinnen und Verbraucher in Deutschland zu berücksichtigen. Zwar sind circa 65 Prozent der Verbraucherinnen und Verbraucher wohl bereit, für ein Produkt mit einen IT-Sicherheitskennzeichen mehr Geld zu bezahlen als für ein Produkt ohne Kennzeichen, 26 Prozent lehnen dies jedoch ab. 7 In einer Studie von OC&C Strategy Consultants gaben zudem 29 Prozent der Befragten an, dass sie bei Preiserhöhung eines Produktes, zu einem preiswerteren Produkt wechseln würden.8 Diese Ergebnisse zeigen, dass zahlreiche Verbraucherinnen und Verbraucher auch in Zukunft nicht (signifikant) mehr Geld für cyberresiliente Produkte bezahlen werden, respektive können. Gleichzeitig gilt: Sicherheit ist nicht zum Nulltarif zu haben, mehr Sicherheit wird auch mehr Kosten nach sich ziehen. Dennoch kann das Kennzeichen, das heißt die technischen Anforderungen und die Konformitätsbewertungsverfahren so gestaltet werden, dass sie eben nicht zu ungerechtfertigten Kostensteigerungen führen. Die Cyberresilienz würde geschwächt, wenn der Marktanteil von qualitativ hochwertigen Produkten durch unangemessene Auflagen reduziert würde. Kennzeichen kein Kaufkriterium für ein Fünftel der Verbraucherinnen und Verbraucher Wie oben dargestellt, würde bei gut 70 Prozent der Verbraucherinnen und Verbraucher die Kaufentscheidung bei vergleichbaren Produkten eher in Richtung eines Produktes mit IT-Sicherheitskennzeichen fallen. Ebenso viele wären zudem bereit mehr Geld für solch ein gekennzeichnetes Produkt auszugeben. Andererseits gaben 22 Prozent der Befragten in der PwCStudie an, dass sie ein Produkt mit einem IT-Sicherheitskennzeichen einem Produkt ohne solch ein Kennzeichen nicht vorziehen würden. 9 Dies zeigt, mehr als ein Fünftel der Verbraucherinnen und Verbraucher würde die über ein IT-Sicherheitskennzeichen bereitgestellten Informationen ignorieren.

7 8 9

PwC. 2017. Konzeption eines IT-Sicherheits-Gütesiegels Abschlussbericht. OC&C Strategy Consultants. 2012. Preisstudie 2011/2012. PwC. 2017. Konzeption eines IT-Sicherheits-Gütesiegels Abschlussbericht.

11


IT-Sicherheitskennzeichen

Digitalkompetenz der Deutschen nur mittelmäßig Die Digitalkompetenz der Deutschen liegt bei 49 von 100 Punkten. So nutzen und aktualisieren regelmäßig gerade einmal zwei Drittel der Deutschen Antivirensoftware. Zudem geben nur 40 Prozent der Deutschen an, dass sie (Heim-)Netzwerke (WLAN, Router, etc.) einrichten können.10 Angesichts dieser mangelhaften Digitalkompetenzen vieler Bundesbürger und Bundesbürgerinnen stellt sich die Frage, ob sie die über das IT-Sicherheitskennzeichen bereitgestellten Informationen zielgerichtet nutzen können, denn … ▪

… das IT-Sicherheitskennzeichen wird nur über das grundsätzliche (Nicht-)Vorhandensein von Updates und Patches informieren,

▪

… das IT-Sicherheitskennzeichen wird keine Auskunft darüber geben, ob auf dem eigenen Endgerät das entsprechende Update bereits installiert ist,

▪

… das IT-Sicherheitskennzeichen soll Verbraucherinnen und Verbraucher lediglich zu besser informierten Kaufentscheidungen befähigen.

Das IT-Sicherheitskennzeichen wird folglich langfristig nur seine volle Wirkung entfalten – also die Cybersicherheit des privaten Heimnetzwerkes schützen – wenn … ▪

… Verbraucherinnen und Verbraucher wissen, wie sie bei den durchschnittlich 9,7 vernetzten Geräten, die sie 2022 besitzen werden, Updates und Patches installieren können und woher sie diese bekommen.

▪

… Verbraucherinnen und Verbraucher sichere Passwörter für ihre durchschnittlich 9,7 vernetzten Geräten, die sie 2022 besitzen werden, verwenden.

▪

… Verbraucherinnen und Verbraucher die im elektronischen Beipackzettel enthaltenen Informationen regelmäßig überprüfen und entsprechende Handlungsbedarfe selbständig erkennen.

Damit die oben genannten Punkte für Verbraucherinnen und Verbraucher leicht umsetzbar sind, müsste das IT-Sicherheitskennzeichen folgende zusätzliche Features enthalten: ▪

Der elektronische Beipackzettel sollte Erklärungen enthalten, wie Updates und Patches bei einem bestimmten Produkt installiert werden können. Dies würde die Hürde für Verbraucherinnen und Verbraucher zur Installation eines entsprechenden Updates oder Patches signifikant senken.

Die oben schematisch skizzierten Hürden für eine erfolgreiche Nutzung seitens der Verbraucherinnen und Verbraucher der über das IT-Sicherheitskennzeichen bereitgestellten Informationen zeigt, dass ein kontinuierlich hohes Cybersicherheitsniveau nur dann gewährleistet werden kann, wenn das IT-Sicherheitskennzeichen sich möglichst leicht in den Alltag integrieren lässt.

10

Initiative D21 e.V. 2018. D21 DIGITAL INDEX 2018/2019: Jährliches Lagebild zur Digitalen Gesellschaft.

12


IT-Sicherheitskennzeichen

Impressum Bundesverband der Deutschen Industrie e.V. (BDI) Breite StraĂ&#x;e 29, 10178 Berlin www.bdi.eu T: +49 30 2028-0 Redaktion Steven Heckler T: +49302028-1523 s.heckler@bdi.eu Dokumentennummer: D 1037

13


Turn static files into dynamic content formats.

Create a flipbook
IT-Sicherheitskennzeichen by Bundesverband der Deutschen Industrie e.V. - Issuu