Technik · Sicherheit
Firmware, der man vertrauen kann: Wie wir unsere Inverter gegen Manipulation schützen
Ein Inverter läuft über Jahre im Feld und bekommt in dieser Zeit viele Firmware-Updates. Jedes davon ist ein möglicher Angriffspunkt. Wir haben ein Sicherheitskonzept entwickelt, das sicherstellt: Unsere Inverter führen nur Firmware aus, die nachweislich von uns stammt – und niemand kann sie unterwegs lesen oder verändern. Ab 2027 ist es in allen Persystems-Invertern enthalten.
Auf einen Blick
| Gilt für | alle Persystems-Inverter |
| Status | Umsetzung läuft, ab 2027 in jedem Inverter enthalten |
| Signatur | ECDSA P-256 / SHA-256, Prüfung im Gerät |
| Verschlüsselung | AES-128, eigener Schlüssel je Image |
| Rollback-Schutz | ältere Sicherheitsversionen werden abgelehnt |
| Schlüssel | in Hardware-Sicherheitsmodulen, getrennt je Kunde und Land – auf Wunsch je Serie und Endkunde |
| Regulatorik | ausgerichtet am EU Cyber Resilience Act |
Veröffentlicht am 30. September 2026 · aktualisiert am 2. Oktober 2026 · Persystems GmbH, Regensburg
Warum Firmware-Sicherheit jetzt zum Thema wird
Inverter sind längst keine isolierten Geräte mehr. Sie stecken in Antrieben und Anlagen, die über Jahre betrieben, gewartet und aktualisiert werden. Wer die Firmware eines Inverters kontrolliert, kontrolliert das Gerät.
Mit dem EU Cyber Resilience Act (CRA) stellt der Gesetzgeber deshalb neue Anforderungen an Produkte mit digitalen Elementen: Die Integrität der Software muss geschützt sein, Updates müssen über die gesamte Lebensdauer sicher eingespielt werden können, und Hersteller müssen Schwachstellen systematisch behandeln.
Unsere Kunden fragen heute schon danach, und sie haben recht: Wer eine Anlage plant, die 2040 noch läuft, muss die Sicherheitsfrage jetzt klären. Wir haben deshalb ein Sicherheitskonzept für unsere Inverter entwickelt, das genau diese Anforderungen aufgreift. Es gilt für die ganze Familie, vom 48-V-Inverter INV-60V-120A über den GaN-Inverter INV-120V-40A bis zum INV-25V-100A, der gerade entsteht. Die Umsetzung läuft, und ab 2027 ist das Konzept in allen unseren Invertern enthalten.
Was das Konzept leistet
Nur echte Firmware wird ausgeführt. Jedes Firmware-Image ist mit einem kryptographischen Verfahren signiert (ECDSA mit Kurve P-256, SHA-256). Der Inverter prüft die Signatur vor jeder Aktivierung. Ein Image, das verändert wurde oder nicht von uns stammt, wird abgelehnt. Die bisherige Firmware bleibt in diesem Fall unverändert aktiv.
Firmware ist unterwegs nicht lesbar. Jedes Image ist mit AES verschlüsselt, mit einem eigenen Schlüssel je Update. Wer eine Update-Datei in die Hände bekommt, kann damit weder den Code lesen noch ihn analysieren.
Kein Weg zurück auf verwundbare Stände. Jedes Image trägt eine Sicherheitsversion. Der Inverter merkt sich die höchste installierte Version und lehnt ältere Images ab, auch wenn deren Signatur gültig ist. Ein Angreifer kann also kein altes Update mit einer bekannten Schwachstelle wieder einspielen.
Schlüssel getrennt pro Kunde und Land. Wir benutzen nicht einen Schlüssel für alle Geräte. Jeder Kunde und jedes Land bildet eine eigene Gerätegruppe mit eigenen Schlüsseln. Sollte ein Schlüssel je kompromittiert werden, sind nur die Geräte dieser Gruppe betroffen. Alle anderen bleiben unberührt. Und weil jede Gruppe über eine signierte Zertifikatskette an einen offline gelagerten Root-Schlüssel gebunden ist, lässt sich ein Gruppenschlüssel jederzeit ersetzen, ohne ein Gerät anzufassen. Das lässt sich auf Ihre Produkte übertragen: Auf Wunsch bekommt Ihre Serie eine eigene Signatur, und wenn Sie an eigene Kunden liefern, kann jeder dieser Kunden wiederum eine eigene Signatur erhalten – Firmware, die für den einen freigegeben ist, läuft dann nicht auf den Geräten des anderen.
Schlüssel verlassen die Hardware nie. Alle privaten Schlüssel werden in Hardware-Sicherheitsmodulen erzeugt und benutzt. Sie können nicht exportiert, kopiert oder ausgelesen werden, auch nicht von uns selbst. Der Root-Schlüssel liegt offline im Tresor und wird nur in einer dokumentierten, bezeugten Zeremonie eingesetzt. Jede Signatur wird im Modul manipulationssicher protokolliert. So können wir jederzeit nachweisen, welches Update wann mit welchem Schlüssel freigegeben wurde.
Updates ohne Risiko. Ein neues Image wird zuerst in einen separaten Speicherbereich geladen und vollständig geprüft, bevor es aktiviert wird. Ein Stromausfall während des Updates führt nie zu einem Gerät ohne gültige Firmware.
Sicherheit beginnt in der Produktion
Ein Sicherheitskonzept ist nur so gut wie sein schwächstes Glied, und das ist häufig die Fertigung. Deshalb gilt bei uns: Die gesamte Programmierung, das Einbringen der Schlüssel und das Sperren des Controllers finden ausschließlich in unserem Haus an einem zugangsbeschränkten Arbeitsplatz statt. Zulieferer und Fertigungspartner sehen weder Software noch Schlüssel. Ein Gerät kann nur mit einem Auftragspaket in fester Stückzahl provisioniert werden, sodass Überproduktion oder Geräteklone ausgeschlossen sind.
Jedes provisionierte Gerät wird mit Seriennummer, Gruppe, Datum und Prüfbericht in einer Geräteliste erfasst. Auf Wunsch erhalten Kunden die Liste ihrer Geräte und können jedes Gerät über die CAN-Schnittstelle selbst prüfen: Seriennummer, Gruppe, Sperrzustand und Versionen sind abrufbar, ohne dass dabei ein Geheimnis preisgegeben wird. Ein Gerät, das nicht in der Liste steht, stammt nicht aus unserer Produktion.
Gebaut für die nächste Controller-Generation
Wir haben das Konzept so entworfen, dass es unabhängig vom eingesetzten Mikrocontroller funktioniert – und damit für alle unsere Inverter, gleich welcher Spannungs- und Leistungsklasse. Das Update-Format, die Schlüsselhierarchie, die Signier-Infrastruktur und die Produktionsprozesse bleiben gleich, wenn wir auf die nächste Controller-Generation mit integriertem Hardware-Sicherheitsmodul und Secure Boot wechseln. Für unsere Kunden heißt das: Ein Gerät, das 2027 ausgeliefert wird, und eines, das drei Jahre später ausgeliefert wird, gehören zur selben Sicherheitsarchitektur und werden mit denselben Werkzeugen und Prozessen betreut.
Das Konzept auf einen Blick
| Merkmal | Umsetzung |
|---|---|
| Signatur | ECDSA P-256 mit SHA-256, Prüfung im Gerät vor jeder Aktivierung |
| Verschlüsselung | AES-128, eigener Schlüssel je Firmware-Image |
| Rollback-Schutz | Sicherheitsversion im Image, ältere Stände werden abgelehnt |
| Schlüsseltrennung | eigene Schlüssel je Kunde und Land – auf Wunsch eigene Signatur je Serie und je Endkunde; zentral widerrufbar |
| Schlüsselverwaltung | Hardware-Sicherheitsmodule, Root-Schlüssel offline, manipulationssicheres Protokoll |
| Update-Sicherheit | Staging-Bereich, Prüfung vor Aktivierung, stromausfallsicher |
| Produktion | Provisionierung ausschließlich bei Persystems, lückenlose Geräteliste |
| Nachweis | Statusabfrage über CAN: Seriennummer, Gruppe, Sperrzustand, Versionen |
| Regulatorik | ausgerichtet am EU Cyber Resilience Act (Verordnung (EU) 2024/2847) |
| Zukunftssicherheit | controllerunabhängige Architektur, vorbereitet für Hardware-Secure-Boot |
| Produkte | alle Persystems-Inverter, ab 2027 in jedem Inverter enthalten |
Was wir ausdrücklich nicht versprechen
Es gibt keine absolute Sicherheit, und wer sie verspricht, hat das Problem nicht verstanden. Unser Konzept benennt deshalb ausdrücklich, wogegen es schützt und wo seine Grenzen liegen. Wir dokumentieren das gegenüber unseren Kunden offen, damit jede Freigabe auf einer vollständigen Grundlage erfolgt. Genau diese Transparenz ist auch das, was der Cyber Resilience Act von Herstellern verlangt.
Passend dazu
Häufige Fragen
Für welche Inverter gilt das Konzept?
Für alle. Das Sicherheitskonzept ist für die ganze Inverter-Familie von Persystems ausgelegt, vom INV-60V-120A über den GaN-Inverter INV-120V-40A bis zum INV-25V-100A. Ab 2027 ist es in allen unseren Invertern enthalten.
Was passiert, wenn ein Update-Image unterwegs verändert wurde?
Der Inverter prüft die Signatur vor jeder Aktivierung. Ein verändertes oder fremdes Image wird abgelehnt, die bisherige Firmware bleibt unverändert aktiv.
Kann ich ein älteres Firmware-Image einspielen?
Nicht, wenn seine Sicherheitsversion niedriger ist als die höchste bereits installierte – auch mit gültiger Signatur nicht. So lässt sich kein Stand mit einer bekannten Schwachstelle zurückholen.
Wie erkenne ich, ob ein Gerät aus Ihrer Produktion stammt?
Jedes provisionierte Gerät steht mit Seriennummer, Gruppe, Datum und Prüfbericht in unserer Geräteliste. Auf Wunsch bekommen Sie die Liste Ihrer Geräte und fragen Seriennummer, Gruppe, Sperrzustand und Versionen über CAN direkt am Gerät ab.
Kann meine Serie eine eigene Signatur bekommen?
Ja, auf Wunsch. Ihre Geräte bilden dann eine eigene Gruppe mit eigenem Schlüssel, und Firmware für Ihre Serie wird nur damit freigegeben. Liefern Sie an eigene Kunden, lässt sich das weiter aufteilen: Jeder Ihrer Kunden kann wieder eine eigene Signatur bekommen.
Sind Ihre Inverter damit auf den Cyber Resilience Act vorbereitet?
Das Konzept ist an den Anforderungen des EU Cyber Resilience Act ausgerichtet und wird derzeit umgesetzt; ab 2027 ist es in allen unseren Invertern enthalten. Was es abdeckt und wo seine Grenzen liegen, legen wir gegenüber unseren Kunden offen – sprechen Sie uns an.
Kontakt
Firmware-Sicherheit für Ihr Projekt?
Sie planen eine Anlage, für die Firmware-Sicherheit eine Rolle spielt, oder Ihr Einkauf fragt bereits nach der CRA-Vorbereitung Ihrer Lieferanten? Wir stellen Ihnen unser Sicherheitskonzept gern im Detail vor.
