
Neues Framework liefert belastbare Sicherheitsnachweise für E-Mobilität
Stuttgart, Oktober 2026 – Die Ladeinfrastruktur für Elektrofahrzeuge entwickelt sich rasant und mit ihr die Angriffsfläche für Cyberkriminelle. Betreiber, Hersteller und Dienstleister stehen zunehmend unter Druck, das Sicherheitsniveau nicht nur zu erhöhen, sondern es Kunden und Regulierungsbehörden gegenüber auch belastbar nachzuweisen. asvin und ChargeIQ stellen in Kürze das hierfür nötige Cybersecurity-Framework vor.
Das von CYSSDE geförderte Forschungsprojekt „Pentest4CI“ von asvin und ChargeIQ zeigt, wie sich die Cybersicherheit vernetzter Ladesysteme mithilfe eines realitätsnahen Penetrationstest-Frameworks systematisch bewerten und nachweislich verbessern lässt.
„Für unsere Kunden ist entscheidend, dass Laden nicht nur komfortabel und transparent, sondern auch nachweislich sicher ist“, sagt Volker Fricke, CEO von ChargeIQ. „Mit einem reproduzierbaren Penetrationstest-Framework können wir Sicherheitszusagen erstmals mit belastbaren Fakten untermauern – und das verändert auch die Gespräche mit Flottenbetreibern, Energieversorgern und Kommunen.“
Von Einzeltests zu systematischen Sicherheitsnachweisen
Bisher bestanden Sicherheitsbewertungen in der E-Mobilität häufig aus punktuellen Audits, herstellerspezifischen Tests oder reaktiven Maßnahmen nach Vorfällen.
Das vorgestellte Framework verfolgt einen anderen Ansatz: Es macht Penetrationstests zu einer strukturierten, wiederholbaren Methodik auf Basis etablierter Standards wie PTES, OWASP und NIST SP 800-115. Im Fokus stehen nicht nur einzelne Komponenten, sondern die gesamte Wertschöpfungskette der Ladeinfrastruktur – von der Ladestation (EVSE) sowie dem Frontend und Backend des Charge Point Management Systems (CPMS) bis hin zu Roaming-Schnittstellen und angebundenen Zahlungsdiensten.
Kern des im Oktober 2025 gestarteten und auf 18 Monate angelegten Projekts ist eine modulare, skalierbare Testumgebung, die eine vollständige EV-Ladeinfrastruktur unter realistischen, aber isolierten Laborbedingungen nachbildet. Innerhalb dieser Umgebung lassen sich typische Angriffsvektoren – etwa unbefugte Zugriffe, Rechteausweitungen, Web-Exploits, Konfigurationsfehler oder kompromittierte Zugangsdaten – kontrolliert simulieren. Gleichzeitig können Gegenmaßnahmen bewertet werden, bevor sie im Feld ausgerollt werden.
„E-Mobilität ist kritische Infrastruktur und wir müssen Penetrationstests mit dem entsprechenden Grad an Professionalität angehen“, betont Mirko Ross, CEO von asvin. „Was wir mit diesem Framework schaffen, sind wiederholbare, standardkonforme Tests, die sich skalieren lassen – von einzelnen Wallboxen bis zu komplexen, vernetzten Ladenetzen in ganz Europa.“
Strukturierte Penetrationstests auf Basis etablierter Standards
Das Framework definiert klar abgegrenzte Testszenarien und Testfälle, die über die gesamte Architektur der Ladeinfrastruktur hinweg anwendbar sind. Dazu gehören Authentifizierung und Autorisierung, Zugriffskontrolle, Sitzungsmanagement, API-Sicherheit, Eingabevalidierung, TLS-gesicherte Kommunikation sowie lokale Konfigurationsschnittstellen von Ladestationen. Die Tests können automatisiert durchgeführt, dokumentiert und über verschiedene Systeme und Releases hinweg verglichen werden.
In der Praxis bedeutet dies, dass Betreiber und Hersteller ihre Produkte und Dienste anhand desselben Satzes von Angriffsmustern bewerten können. Dadurch entstehen konsistente Sicherheits-Benchmarks über unterschiedliche EVSE-Implementierungen und Backend-Systeme hinweg. Dies schafft eine Grundlage für objektive Vergleiche und erleichtert sowohl interne Sicherheitsfreigaben als auch externe Audits.
Erste Erkenntnisse: Stärken, Schwachstellen und konkrete Handlungsempfehlungen
Die bisherigen Anwendungsszenarien des Projekts zeigen, dass zentrale Schutzmechanismen in den getesteten Systemen bereits wirksam umgesetzt wurden – darunter Rate Limiting, sichere Cookies, moderne TLS-Konfigurationen und ein effektiver XSS-Schutz. Gleichzeitig identifizierten die Penetrationstests eine konkrete Schwachstelle im lokalen EVSE-Webserver: zu detaillierte Fehlermeldungen mit Stack Traces und Bibliotheksinformationen, die potenziellen Angreifern wertvolle Hinweise liefern könnten.
Webserver für Electric Vehicle Supply Equipment sind Teil der Ladeausrüstung für Elektrofahrzeuge. Der Webserver stellt die APIs (Schnittstellen) und die grafische Benutzeroberfläche (GUI) für die Verwaltung des EVSE-Kommunikationsmoduls bereit. Aus solchen Erkenntnissen leitet das Projektteam klare Handlungsempfehlungen ab, darunter konsequente Fehlerhygiene, die Minimierung von Informationspreisgaben und die sichere Bereitstellung von APIs. Die Empfehlungen lassen sich direkt in Secure-Engineering-Roadmaps, die Produktentwicklung und DevSecOps-Prozesse übertragen. Durch wiederholbare Tests über mehrere Produktgenerationen und Software-Releases hinweg unterstützt das Framework die kontinuierliche Verbesserung der Sicherheitslage.
„Aus technischer Sicht war es uns wichtig, nicht nur einzelne Schwachstellen zu identifizieren, sondern ein belastbares Bild der gesamten Angriffsfläche zu erhalten“, erklärt Rohit Bohara, CTO von asvin. Dafür kombinieren wir etablierte Standards mit automatisierbaren Szenarien und einer Laborumgebung, die reale Ladeinfrastruktur so präzise wie möglich nachbildet – einschließlich Protokollen, Schnittstellen und typischen Fehlkonfigurationen.“
Relevanz für den DACH-Markt und die europäische Regulierung
Für OEMs, Wallbox-Hersteller, Charge Point Operators und Backend-Anbieter in Deutschland, Österreich und der Schweiz wird Cybersicherheit zu einer zentralen Voraussetzung für die Akzeptanz und Skalierung öffentlicher Ladeinfrastruktur. Regulatorische Anforderungen und EU-Sicherheitsrichtlinien verlangen zunehmend überprüfbare Nachweise dafür, dass geeignete technische und organisatorische Schutzmaßnahmen umgesetzt wurden.
Das Penetrationstest-Framework adressiert genau diese Lücke: Es stellt ein Instrument bereit, das unmittelbar für unabhängige oder auditgestützte Sicherheitsbewertungen von Komponenten und Diensten eingesetzt werden kann. Anbieter können gegenüber Flottenkunden, Energieversorgern und Aufsichtsbehörden somit dokumentieren, dass Security by Design nicht lediglich ein Marketingversprechen ist, sondern durch standardisierte Tests und reproduzierbare Ergebnisse nachgewiesen werden kann.
Ausblick: Sicherheits-Benchmarks für ein resilientes E-Mobilitäts-Ökosystem
Über die einzelnen Testfälle hinaus zielt das Projekt darauf ab, konsistente Sicherheits-Benchmarks für vernetzte Ladeinfrastruktur in Europa zu etablieren. Die geplante stärkere Einbindung externer Stakeholder und Endnutzer in den kommenden Projektphasen soll dazu beitragen, praxisnahe Sicherheitsleitlinien und Best Practices für Betreiber und Hersteller zu entwickeln.
Langfristig kann das Framework einen wichtigen Beitrag zu einem resilienten E-Mobilitäts-Ökosystem leisten: durch konsistente Sicherheitsbewertungen über Systemgrenzen hinweg, belastbare Nachweise für Marktpartner und Behörden sowie die kontinuierliche Verbesserung von Sicherheitsarchitekturen in einem hochdynamischen Technologiefeld.
Über chargeIQ:
chargeIQ ist auf die einfache Verwaltung und automatisierte Abrechnung von Ladeinfrastruktur für Elektrofahrzeuge spezialisiert. Das in Leinfelden-Echterdingen ansässige Unternehmen ermöglicht mit seiner zugänglichen, nutzerorientierten Software die effiziente und einfache Verwaltung privater und halböffentlicher Ladeinfrastruktur in verschiedenen Anwendungsszenarien. Die modulare Plattform von ChargeIQ ermöglicht die freie Wahl von Hardware, Software und Betriebsmodus, ohne von proprietären Systemen abhängig zu sein. https://chargeiq.de/en
Ansprechpartner für die Medien:
Volker Fricke
E-Mail: volker@chargeiq.de
Über asvin:
asvin asvin ist ein in Stuttgart ansässiges Cybersecurity-Unternehmen, das auf Cyber-Threat- und Risk-Intelligence für vernetzte Produkte, industrielle Infrastrukturen und komplexe Lieferketten spezialisiert ist. Mit KI-gestützter Analyse, kontextbasierter Risikobewertung und automatisierten CTI-Reports unterstützt asvin Organisationen dabei, Bedrohungen frühzeitig zu identifizieren, Risiken zu priorisieren und regulatorische Anforderungen effizient umzusetzen. https://asvin.io/

Konrad Buck
Leiter der Presse- und Öffentlichkeitsarbeit
Hintergrund & Expertenzugang für Medien
- Produkt- & Technologieeinblicke – Technischer Kontext, Lösungsarchitektur und praxisnahe Anwendungsbeispiele für Fach- und Wirtschaftspresse.
- Expertenkommentare & Hintergrundgespräche – Unser CEO steht als Expert:innenquelle zu aktuellen Entwicklungen in der Cybersicherheit, Bedrohungslandschaften sowie den Auswirkungen von KI auf Sicherheit und Regulierung zur Verfügung.
Ich spreche offen, faktenbasiert und ohne PR-Floskeln. Als ehemaliger IT-Journalist mit jahrzehntelanger Erfahrung in der IT- und Cybersicherheitsbranche kenne ich die Höhen und Tiefen der Industrie. Hintergrundgespräche off the record sind auf Anfrage möglich.





