Übersicht: BSI-TR konforme Security Bausteine für alle Marktrollen
Vielfältige Anwendungen von MSB, NB, Lieferanten, Direktvermarktern, Herstellern und weiteren Marktteilnehmern werden über die MCC-API use-case-spezifisch und BSI-TR-03109-konform angebunden.
Die MTG CryptoController (MCC)-Produktfamilie besteht aus verschiedenen Krypro-Bausteinen und bietet eine hochsichere, standardisierte und herstellerunabhängige Middleware-Infrastruktur für die Smart-Meter-PKI-Kommunikation im deutschen Energiemarkt. Die Kryptografie-Bausteine des MCC ermöglichen die sichere, regulatorisch konforme und zukunftssichere Integration intelligenter Messsysteme für Anwendungen neuer oder bestehende IT-, Backend- und Prozesslandschaften von Messstellenbetreibern, Netzbetreibern, Lieferanten, Direktvermarktern und weiteren Marktteilnehmern.
Kryptografisch abgesicherter Austausch von elektronischen Liefer- und Bestellscheinen zwischen Hersteller/GWH und MSB – inklusive Signatur, Schlüsselzuordnung und Ende-zu-Ende-Verschlüsselung.
SMGW-Hersteller bestückt das SMGW im Produktionsprozess mit initialen Gütesiegelzertifikaten (SMGW-G Zertifikate).
Sicherer Administrationskanal zwischen GWA und SMGW gemäß BSI TR-03109 für das Gerätemanagement.
Sicherer Reporting-Kanal zwischen SMGW und MSB für Messdatenempfang nach TAF.
Sicherer Reporting-Kanal zwischen SMGW und NB für hochauflösende Messdaten zur netzdienlichen Nutzung.
Sicherer Reporting-Kanal zwischen SMGW und LF oder DV für hochauflösende Messdaten zur marktdienlichen oder wettbewerblichen Nutzung.
Der aktive EMT übermittelt Schaltbefehle über den CLS / HAN - Kanal des SMGW an das CLS Gerät (z.B. Steuerbox)
Der aktive EMT übermittelt Schaltbefehle über den CLS / HAN - Kanal des SMGW an das CLS Gerät (z.B. Steuerbox)
Der MSB übermittelt die Schaltinformation über die API-Kennung API0002 an den Netzbetreiber; dieser bestätigt sie in seiner Antwort.
Der Netzbetreiber übermittelt den Schaltauftrag über die API-Kennung API0001 an den MSB; dieser bestätigt ihn in seiner Antwort.
Der Netzbetreiber fragt über die API-Kennung API0003 die MaLo-ID beim Lieferanten bzw. Dienstleister ab, um die Marktlokation im 24h-Lieferantenwechsel eindeutig zu identifizieren.
Über die API-Kennung API0001 kann ein Schaltauftrag an den MSB übermittelt werden; nach Prüfung und Priorisierung bestätigt der MSB den Auftrag.
Vielfältige Anwendungen von MSB, NB, Lieferanten, Direktvermarktern, Herstellern und weiteren Marktteilnehmern werden über die MCC-API use-case-spezifisch und BSI-TR-03109-konform angebunden.
Die MTG CryptoController (MCC)-Produktfamilie besteht aus verschiedenen Krypro-Bausteinen und bietet eine hochsichere, standardisierte und herstellerunabhängige Middleware-Infrastruktur für die Smart-Meter-PKI-Kommunikation im deutschen Energiemarkt. Die Kryptografie-Bausteine des MCC ermöglichen die sichere, regulatorisch konforme und zukunftssichere Integration intelligenter Messsysteme für Anwendungen neuer oder bestehende IT-, Backend- und Prozesslandschaften von Messstellenbetreibern, Netzbetreibern, Lieferanten, Direktvermarktern und weiteren Marktteilnehmern.
Der Messstellenbetreiber (MSB) betreibt die Smart-Meter-Gateway-Infrastruktur und Steuerboxen. Er misst, empfängt Messdaten über den Reporting-Kanal des SMGW, bereitet sie auf und leitet sie über die Marktkommunikation an berechtigte Marktrollen weiter. Zugleich verantwortet er als „GWA“ die sichere technische Administration gemäß BSI TR-03109 inklusive Zertifikatsmanagement. Dafür benötigt der MSB spezialisierte Software-Anwendungen wie Gateway-Administration (GWA), Meter Data Management (MDM) und CLS-Management für steuerbare Verbrauchseinrichtungen über den CLS-Kanal. Der MTG CryptoController (MCC) stellt dafür herstellerunabhängig die erforderlichen Krypto-Bausteine bereit. Über die MCC API lassen sich diese Anwendungen einfach anbinden – für eine sichere, verschlüsselte und BSI-TR-03109-konforme Kommunikation.
Der Netzbetreiber verantwortet Netzstabilität, netzorientierte Steuerungsentscheidungen, Redispatch-Maßnahmen und Prozesse nach § 14a EnWG. Dafür benötigt er hochauflösende Messdaten, Fahrpläne und steuerungsrelevante Informationen, um dezentrale Anlagen systematisch einzubinden und das Netz dynamisch präventiv statt rein reaktiv zu steuern. Als zentrale Schnittstelle koordiniert der Netzbetreiber den Daten- und Fahrplanaustausch mit relevanten Marktrollen. Der MTG CryptoController (MCC pEMT) ist als On-Premises Lösung verfügbar. Er stellt herstellerunabhängig die erforderlichen Krypto-Bausteine für den sicheren Messdatenempfang nach TAF 9 und TAF 10 bereit. Der MTG CryptoController verfügt über eine offene Schnittstelle (MCC API). Damit lassen sich Netz-Cockpit- und Backend-Anwendungen einfach anbinden – für skalierbare, mandantenfähige und regelkonforme Netzprozesse gemäß BSI TR-03109. Auch die Nutzung der BDEW Web-API kann mittels MCC BDEW-API im On-Premises Betrieb erfolgen oder über den DARZ energy@Web-API Service genutzt werden.
Lieferanten und Direktvermarkter nutzen das intelligente Messsystem marktdienlich und wettbewerblich. Mit dem fortschreitenden SMGW-Rollout entstehen neue Anwendungen für Steuer- und Messdaten, die auf der SM-PKI-basierten Infrastruktur aufsetzen. Um Messdaten über das Smart Meter Gateway zu empfangen oder Schaltbefehle zu senden, agieren sie als Externe Marktteilnehmer (EMT) und nutzen den sicheren, verschlüsselten Kommunikationskanal des SMGW. Der MTG CryptoController (MCC) stellt dafür die TR-konforme Verbindung zwischen Anwendung und Smart-Meter-Infrastruktur her. Er kapselt die Krypto-Komplexität der BSI-Vorgaben und ermöglicht einen sicheren Marktzugang als EMT.
Hersteller von Smart Meter Gateways können mit dem MTG CryptoController (MCC) und der MTG-Metering-CA ihre Hardware schnell und flexibel mit den geforderten Gütesiegelzertifikaten ausstatten. Drei von fünf SMGW-Herstellern nutzen bereits diese Technologie. Als zusätzlicher Baustein unterstützt der MCC die kryptografisch abgesicherte Erzeugung und Verarbeitung des Elektronischen Bestellscheins (eBS) und Lieferscheins (eLS).
Die MCC-API lässt sich schnell und einfach an die betreffende Anwendung anbinden, um gemäß BSI TR-03109-1 mit SMGWs oder anderen Marktteilnehmern zu kommunizieren.
Mehr erfahrenDer MTG CryptoController MAKO (MCC MAKO AS4) übernimmt die BSI TR-03109-konformen Sicherheitsfunktionen für die AS4-Marktkommunikation. Die Software automatisiert das Zertifikatsmanagement in der SM-PKI, führt die BSI-konforme Ver- und Entschlüsselung (z. B. Brainpool-Kurven) und Signaturprozesse über eine sichere HSM-Anbindung durch.
Krypto-Funktionen für den Elektronischen Lieferschein (eLS)
Der elektronischen Lieferschein (eLS) enthält die Geräte- und Konfigurationsdaten der vom GWH für einen bestimmten GWA-Betrieb produzierten SMGW. Diese vertraulichen Daten sind mittels XML-Encryption verschlüsselt und können nur durch den jeweiligen GWA wieder hergestellt werden. Durch die digitale Signatur der XML-Struktur mit dem GW-Herstellerschlüssel der SM-PKI wird der eLS fälschungssicher und dessen Herkunft eindeutig nachweisbar. Der MTG CryptoController ELS (MCC eLS) stellt die dazu erforderlichen XML-Cryptographie Funktionalität bereit.
Krypto-Funktionen für den Elektronischen Bestellschein (eBS)
Der MTG CryptoController eLS (MCC eLS) sichert den Austausch der GWA spezifischen Geräte- und Konfigurationsdaten innerhalb der Gateway-Bestellung mittels elektronischen Bestellscheins (eBS) ab. Der GWA signiert dazu seine Initiale-Konfigurationsdaten (IKData) für mit seinem Signatur-Zertifikat aus der SM-PKI und um diese sensible Rollout-Details zu schützen, verschlüsselt der GWA dieses für den GWH mit dessen GWG-Encryption-Zertifikat aus der SM-PKI.
Der MTG CryptoController pEMT (MCC pEMT) ermöglicht dem passiven externen Marktteilnehmer den TR-konformen Empfang von Verbrauchsdaten über den Reporting-Kanal. Die Software entschlüsselt die explizit für diesen pEMT verschlüsselten und vom SMGW signierten und gemäß den Tarifanwendungsfällen (TAF) aufbereiteten Datenpakete, und verifiziert die Integrität und Gültigkeit der Signatur.
Der MTG CryptoController aEMT (MCC aEMT) sichert die aktiven Zugriffe des aktiven EMT gemäß BSI TR-03109-1 ab. Die MCC Software nimmt die WAN-CLS-Proxy-Kanal TLS-Verbindungen der SMGW entgegen und leitet die über diesen CLS-Proxy-Kanal gesendete Daten (z.B: CLS-Status Meldungen) an die aEMT-Anwendung weiter. Umgekehrt werden die Schalt-/Konfigurationsbefehle der aEMT-Anwendung nur an/über den dem spezifischen CLS-Device zugeordnete SMGW-CLS-ProxyKanal weitergeleitet. Auf diesem Wege steht einen BSI TR-03109 konformen, sicheren transparenten Kanal zwischen aEMT-Anwendung und CLS-Device bereit und können Schalt-/Steuerungsbefehle manipulationssicher an den angeschlossene Steuerboxen und CLS-Geräte übertragen werden.
Der MTG CryptoController GWA (MCC GWA) sichert die SMGW-Verwaltung und Betrieb gemäß den Vorgaben der BSI TR-03109 und TR-03116-3 über den Management-, Admin/Service- und NTP- Kanal. GWA und SMGW authentifizieren sich dabei gegenseitig kryptografisch mit deren SM-PKI Zertifikate über den verschlüsselten TLS-Tunnel. Die gesendeten Inhaltsdaten werden dabei zusätzlich CMS verschlüsselt und signiert, z.B. vom GWA zum SMGW die Konfigurationsprofile für TAF und CLS-Proxy, genauso die vom SMGW versendete Mess-, Status- und Log-Daten. Zusätzlich hat nur der GWA die Möglichkeit seine SMGW mittels von MCC GWA signierte WakeUp-Pakete, zu kontaktieren. Auch kann nur der GWA einen sicheren Kanal zum Download von Firmware-Updates bereitzustellen.
Auf Basis des MTG CryptoControllers (MCC BDEW-API) wurden die Anforderungen der BDEW-Web-API umgesetzt und das System sowie API entsprechend erweitert. Die Erweiterung ermöglicht nicht nur die Abfrage der MaLo-ID über die API-Kennung API0003 im Rahmen des 24-Stunden-Lieferantenwechsels (LFW24), sondern unterstützt auch die sichere und regelkonforme Übermittlung von Schaltbefehlen. Diese können von Lieferanten und Netzbetreibern über die API-Kennungen API0001 und API0002 an den zuständigen Messstellenbetreiber (MSB) übertragen werden. Auch zukünftig vom BDEW spezifizierte API-Kennungen und Erweiterungen der BDEW-Web-API lassen sich flexibel unterstützen und in die MCC-Plattform integrieren.
Die MCC BDEW-API stellt den zugehörigen Verzeichnisdienst bereit, der Anfragen nach API-Kennungen externer Marktteilnehmer auflöst und dem zugehörigen Webservice zuordnet. Ist die API-Kennung nicht lokal registriert, wird die Anfrage an den zuständigen weiteren BDEW-API-Verzeichnisdienst weitergeleitet.
Dank des MTG CryptoControllers statten Hersteller von Smart Meter Gateways ihre Hardware skalierbar sowie ausfallsicher mit den erforderlichen Gütesiegelzertifikaten aus und verwalten das Schlüsselmaterial geschützt in einem HSM.
Kryptografisch abgesicherter Austausch von elektronischen Liefer- und Bestellscheinen zwischen Hersteller/GWH und MSB – inklusive Signatur, Schlüsselzuordnung und Ende-zu-Ende-Verschlüsselung.
SMGW-Hersteller bestückt das SMGW im Produktionsprozess mit initialen Gütesiegelzertifikaten (SMGW-G Zertifikate).
Sicherer Administrationskanal zwischen GWA und SMGW gemäß BSI TR-03109 für das Gerätemanagement.
Sicherer Reporting-Kanal zwischen SMGW und MSB für Messdatenempfang nach TAF.
Sicherer Reporting-Kanal zwischen SMGW und NB für hochauflösende Messdaten zur netzdienlichen Nutzung.
Sicherer Reporting-Kanal zwischen SMGW und LF oder DV für hochauflösende Messdaten zur marktdienlichen oder wettbewerblichen Nutzung.
Der aktive EMT übermittelt Schaltbefehle über den CLS / HAN - Kanal des SMGW an das CLS Gerät (z.B. Steuerbox)
Der aktive EMT übermittelt Schaltbefehle über den CLS / HAN - Kanal des SMGW an das CLS Gerät (z.B. Steuerbox)
Der MSB übermittelt die Schaltinformation über die API-Kennung API0002 an den Netzbetreiber; dieser bestätigt sie in seiner Antwort.
Der Netzbetreiber übermittelt den Schaltauftrag über die API-Kennung API0001 an den MSB; dieser bestätigt ihn in seiner Antwort.
Der Netzbetreiber fragt über die API-Kennung API0003 die MaLo-ID beim Lieferanten bzw. Dienstleister ab, um die Marktlokation im 24h-Lieferantenwechsel eindeutig zu identifizieren.
Über die API-Kennung API0001 kann ein Schaltauftrag an den MSB übermittelt werden; nach Prüfung und Priorisierung bestätigt der MSB den Auftrag.
Technische Anbindung der Kryptografie
Zentrale Crypto-Middleware in der SM-PKI
Die MTG CryptoController (MCC) Produktfamilie besteht aus verschiedenen Krypto-Bausteinen und bietet eine hochsichere, standardisierte und herstellerunabhängige Middleware-Infrastruktur für die Smart-Meter-PKI-Kommunikation im deutschen Energiemarkt. Die Kryptografie-Bausteine des MCC ermöglichen die sichere, regulatorisch konforme und zukunftssichere Integration intelligenter Messsysteme für Anwendungen neuer oder bestehende IT-, Backend- und Prozesslandschaften von Messstellenbetreibern, Netzbetreibern, Lieferanten, Direktvermarktern und weiteren Marktteilnehmern. Vielfältige Anwendungen von MSB, NB, Lieferanten, Direktvermarktern, Herstellern und weiteren Marktteilnehmern werden über die MCC-API use-case-spezifisch und BSI-TR-03109-konform angebunden.
Wesentliche Funktionen des MTG CryptoController
Zentrale Crypto-Middleware in der SM-PKI
- Klare Trennung von Applikationsebene und Security
- Umfassendes Zertifikatsmanagement: Zertifikatsspeicher, Beantragung & Erneuerung im 4-Augen-Prinzip
- Mandantenfähigkeit
- Skalierbarkeit: Horizontal und vertikal ausbaubar
- Redundanz: Ausfallsichere Architektur
- Konformität: zu TR-03109 und CP der Smart Metering PKI
TLS-Kommunikation & Zertifikatsprüfung
- TR konforme TLS-Kommunikation mit Root-CA und Sub-CAs
- Automatische Validierung von Zertifikatsketten (Root-CA, Sub-CA, EMT, GWA, SMGW)
- Automatischer Abruf aktueller Sperrlisten
- Automatischer Bezug erneuerter SMGW-Zertifikate
Kryptografische Funktionen
- XML-Encryption, XML-Decryption, XML-Signatur, XML-Signaturprüfung für eBS und eLS
- CMS-Verschlüsselung und Entschlüsselung
- Anbindung an SM-PKI (Sub-CA & Root-CA)
- mTLS-Kommunikation mit SMGW, GWA, pEMT, aEMT
Schlüsselmanagement
- Sichere Verwaltung privater Schlüssel im HSM
- Hochverfügbarkeit und Skalierung durch Cluster
- Passive EMTs können statt eines HSMs das MTG Crypto Module gemäß Security Level 1 verwenden