Zum Inhalt springen Zum Menü springen

Smart Metering

BSI-TR-konforme Security Bausteine für alle Marktrollen und BDEW Web-API

Der MTG CryptoController (MCC) ist eine langjährig bewährte Middleware zur Umsetzung der Kryptografie und sicheren TLS-Kommunikation gemäß den Anforderungen der Smart Metering PKI (BSI TR-03109). Darüber hinaus lassen sich alle Services der BDEW Web-API regelkonform umsetzen (LFW24, Schaltbefehle, Schaltinformationen). Anwendungen für Messstellenbetreiber (GWA, MDM, CLS), Netzbetreiber, Lieferanten, Direktvermarkter und Hersteller von SMGW können über eine einfache Schnittstelle an die passenden Kryptografie-Bausteine angebunden und die gesetzlichen Sicherheitsvorgaben zuverlässig und skalierbar umgesetzt werden.

Wir beraten Sie gerne telefonisch:

+49 6151 8000-0
Jetzt anrufen Jetzt anrufen
Beratung sichern Beratung sichern

Unverbindliches Beratungsgespräch mit einem unserer Experten anfragen!

Termin anfragen
Infos anfordern Infos anfordern

Nehmen Sie Kontakt auf und erhalten Sie weitere Informationen bis zu Ihrer persönlichen Lösung!

Jetzt kontaktieren
MTG CryptoController

Übersicht: BSI-TR konforme Security Bausteine für alle Marktrollen

Zusammenspiel Marktrollen und sichere Kommunikation gemäß BSI TR-03109 (© MTG)

Zusammenspiel Marktrollen und sichere Kommunikation gemäß BSI TR-03109 (© MTG)

Netzbetreiber (NB)

Der Netzbetreiber verantwortet Netzstabilität, netzorientierte Steuerungsentscheidungen, Redispatch-Maßnahmen und Prozesse nach § 14a EnWG. Dafür benötigt er hochauflösende Messdaten, Fahrpläne und steuerungsrelevante Informationen, um dezentrale Anlagen systematisch einzubinden und das Netz dynamisch präventiv statt rein reaktiv zu steuern. Als zentrale Schnittstelle koordiniert der Netzbetreiber den Daten- und Fahrplanaustausch mit relevanten Marktrollen. Der MTG CryptoController (MCC pEMT) ist als On-Premises Lösung verfügbar. Er stellt herstellerunabhängig die erforderlichen Krypto-Bausteine für den sicheren Messdatenempfang nach TAF 9 und TAF 10 bereit. Der MTG CryptoController verfügt über eine offene Schnittstelle (MCC API). Damit lassen sich Netz-Cockpit- und Backend-Anwendungen einfach anbinden – für skalierbare, mandantenfähige und regelkonforme Netzprozesse gemäß BSI TR-03109. Auch die Nutzung der BDEW Web-API kann mittels MCC BDEW-API im On-Premises Betrieb erfolgen oder über den DARZ energy@Web-API Service genutzt werden.

On-Premises Szenario: Der Netzbetreiber nutzt den MCC pEMT für den Empfang der Netzzustandsdaten TAF9/TAF10 und den MCC BDEW-API für Schaltaufträge an den MSB (© MTG)

On-Premises Szenario: Der Netzbetreiber nutzt den MCC pEMT für den Empfang der Netzzustandsdaten TAF9/TAF10 und den MCC BDEW-API für Schaltaufträge an den MSB (© MTG)

Lieferant (LF) und Direktvermarkter (DV)

Lieferanten und Direktvermarkter nutzen das intelligente Messsystem marktdienlich und wettbewerblich. Mit dem fortschreitenden SMGW-Rollout entstehen neue Anwendungen für Steuer- und Messdaten, die auf der SM-PKI-basierten Infrastruktur aufsetzen. Um Messdaten über das Smart Meter Gateway zu empfangen oder Schaltbefehle zu senden, agieren sie als Externe Marktteilnehmer (EMT) und nutzen den sicheren, verschlüsselten Kommunikationskanal des SMGW. Der MTG CryptoController (MCC) stellt dafür die TR-konforme Verbindung zwischen Anwendung und Smart-Meter-Infrastruktur her. Er kapselt die Krypto-Komplexität der BSI-Vorgaben und ermöglicht einen sicheren Marktzugang als EMT.

Messstellenbetreiber (MSB)

Der Messstellenbetreiber (MSB) betreibt die Smart-Meter-Gateway-Infrastruktur und Steuerboxen. Er misst, empfängt Messdaten über den Reporting-Kanal des SMGW, bereitet sie auf und leitet sie über die Marktkommunikation an berechtigte Marktrollen weiter. Zugleich verantwortet er als „GWA“ die sichere technische Administration gemäß BSI TR-03109 inklusive Zertifikatsmanagement. Dafür benötigt der MSB spezialisierte Software-Anwendungen wie Gateway-Administration (GWA), Meter Data Management (MDM) und CLS-Management für steuerbare Verbrauchseinrichtungen über den CLS-Kanal. Der MTG CryptoController (MCC) stellt dafür herstellerunabhängig die erforderlichen Krypto-Bausteine bereit. Über die MCC API lassen sich diese Anwendungen einfach anbinden – für eine sichere, verschlüsselte und BSI-TR-03109-konforme Kommunikation.

Hersteller SMGW (GWH)

Hersteller von Smart Meter Gateways können mit dem MTG CryptoController (MCC) und der MTG-Metering-CA ihre Hardware schnell und flexibel mit den geforderten Gütesiegelzertifikaten ausstatten. Drei von fünf SMGW-Herstellern nutzen bereits diese Technologie. Als zusätzlicher Baustein unterstützt der MCC die kryptografisch abgesicherte Erzeugung und Verarbeitung des Elektronischen Bestellscheins (eBS) und Lieferscheins (eLS).

Technische Anbindung der Kryptografie

Zentrale Crypto-Middleware in der SM-PKI

Die MTG CryptoController (MCC) Produktfamilie besteht aus verschiedenen Krypto-Bausteinen und bietet eine hochsichere, standardisierte und herstellerunabhängige Middleware-Infrastruktur für die Smart-Meter-PKI-Kommunikation im deutschen Energiemarkt. Die Kryptografie-Bausteine des MCC ermöglichen die sichere, regulatorisch konforme und zukunftssichere Integration intelligenter Messsysteme für Anwendungen neuer oder bestehende IT-, Backend- und Prozesslandschaften von Messstellenbetreibern, Netzbetreibern, Lieferanten, Direktvermarktern und weiteren Marktteilnehmern. Vielfältige Anwendungen von MSB, NB, Lieferanten, Direktvermarktern, Herstellern und weiteren Marktteilnehmern werden über die MCC-API use-case-spezifisch und BSI-TR-03109-konform angebunden.

MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der SMGW Kommunikation  (© MTG)

MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der SMGW Kommunikation (© MTG)

Wesentliche Funktionen des MTG CryptoController

Zentrale Crypto-Middleware in der SM-PKI


  • Klare Trennung von Applikationsebene und Security
  • Umfassendes Zertifikatsmanagement: Zertifikatsspeicher, Beantragung & Erneuerung im 4-Augen-Prinzip
  • Mandantenfähigkeit
  • Skalierbarkeit: Horizontal und vertikal ausbaubar
  • Redundanz: Ausfallsichere Architektur
  • Konformität: zu TR-03109 und CP der Smart Metering PKI

TLS-Kommunikation & Zertifikatsprüfung


  • TR konforme TLS-Kommunikation mit Root-CA und Sub-CAs
  • Automatische Validierung von Zertifikatsketten (Root-CA, Sub-CA, EMT, GWA, SMGW)
  • Automatischer Abruf aktueller Sperrlisten
  • Automatischer Bezug erneuerter SMGW-Zertifikate

Kryptografische Funktionen


  • XML-Encryption, XML-Decryption, XML-Signatur, XML-Signaturprüfung für eBS und eLS
  • CMS-Verschlüsselung und Entschlüsselung
  • Anbindung an SM-PKI (Sub-CA & Root-CA)
  • mTLS-Kommunikation mit SMGW, GWA, pEMT, aEMT

Schlüsselmanagement


  • Sichere Verwaltung privater Schlüssel im HSM
  • Hochverfügbarkeit und Skalierung durch Cluster
  • Passive EMTs können statt eines HSMs das MTG Crypto Module gemäß Security Level 1 verwenden

Kryptografie-Bausteine

MCC pEMT

Der MTG CryptoController pEMT (MCC pEMT) ermöglicht dem passiven externen Marktteilnehmer den TR-konformen Empfang von Verbrauchsdaten über den Reporting-Kanal. Die Software entschlüsselt die explizit für diesen pEMT verschlüsselten und vom SMGW signierten und gemäß den Tarifanwendungsfällen (TAF) aufbereiteten Datenpakete, und verifiziert die Integrität und Gültigkeit der Signatur.

MCC aEMT

Der MTG CryptoController aEMT (MCC aEMT) sichert die aktiven Zugriffe des aktiven EMT gemäß BSI TR-03109-1 ab. Die MCC Software nimmt die WAN-CLS-Proxy-Kanal TLS-Verbindungen der SMGW entgegen und leitet die über diesen CLS-Proxy-Kanal gesendete Daten (z.B: CLS-Status Meldungen) an die aEMT-Anwendung weiter. Umgekehrt werden die Schalt-/Konfigurationsbefehle der aEMT-Anwendung nur an/über den dem spezifischen CLS-Device zugeordnete SMGW-CLS-ProxyKanal weitergeleitet. Auf diesem Wege steht einen BSI TR-03109 konformen, sicheren transparenten Kanal zwischen aEMT-Anwendung und CLS-Device bereit und können Schalt-/Steuerungsbefehle manipulationssicher an den angeschlossene Steuerboxen und CLS-Geräte übertragen werden.

MCC BDEW-API

Auf Basis des MTG CryptoControllers (MCC BDEW-API) wurden die Anforderungen der BDEW-Web-API umgesetzt und das System sowie API entsprechend erweitert. Die Erweiterung ermöglicht nicht nur die Abfrage der MaLo-ID über die API-Kennung API0003 im Rahmen des 24-Stunden-Lieferantenwechsels (LFW24), sondern unterstützt auch die sichere und regelkonforme Übermittlung von Schaltbefehlen. Diese können von Lieferanten und Netzbetreibern über die API-Kennungen API0001 und API0002 an den zuständigen Messstellenbetreiber (MSB) übertragen werden. Auch zukünftig vom BDEW spezifizierte API-Kennungen und Erweiterungen der BDEW-Web-API lassen sich flexibel unterstützen und in die MCC-Plattform integrieren.

Die MCC BDEW-API stellt den zugehörigen Verzeichnisdienst bereit, der Anfragen nach API-Kennungen externer Marktteilnehmer auflöst und dem zugehörigen Webservice zuordnet. Ist die API-Kennung nicht lokal registriert, wird die Anfrage an den zuständigen weiteren BDEW-API-Verzeichnisdienst weitergeleitet.

 MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der BDEW Web-API  (© MTG)

MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der BDEW Web-API (© MTG)

MCC GWA

Der MTG CryptoController GWA (MCC GWA) sichert die SMGW-Verwaltung und Betrieb gemäß den Vorgaben der BSI TR-03109 und TR-03116-3 über den Management-, Admin/Service- und NTP- Kanal. GWA und SMGW authentifizieren sich dabei gegenseitig kryptografisch mit deren SM-PKI Zertifikate über den verschlüsselten TLS-Tunnel. Die gesendeten Inhaltsdaten werden dabei zusätzlich CMS verschlüsselt und signiert, z.B. vom GWA zum SMGW die Konfigurationsprofile für TAF und CLS-Proxy, genauso die vom SMGW versendete Mess-, Status- und Log-Daten. Zusätzlich hat nur der GWA die Möglichkeit seine SMGW mittels von MCC GWA signierte WakeUp-Pakete, zu kontaktieren. Auch kann nur der GWA einen sicheren Kanal zum Download von Firmware-Updates bereitzustellen.

MCC eLS

Krypto-Funktionen für den Elektronischen Lieferschein (eLS)
Der elektronischen Lieferschein (eLS) enthält die Geräte- und Konfigurationsdaten der vom GWH für einen bestimmten GWA-Betrieb produzierten SMGW. Diese vertraulichen Daten sind mittels XML-Encryption verschlüsselt und können nur durch den jeweiligen GWA wieder hergestellt werden. Durch die digitale Signatur der XML-Struktur mit dem GW-Herstellerschlüssel der SM-PKI wird der eLS fälschungssicher und dessen Herkunft eindeutig nachweisbar. Der MTG CryptoController ELS (MCC eLS) stellt die dazu erforderlichen XML-Cryptographie Funktionalität bereit.

Krypto-Funktionen für den Elektronischen Bestellschein (eBS)
Der MTG CryptoController eLS (MCC eLS) sichert den Austausch der GWA spezifischen Geräte- und Konfigurationsdaten innerhalb der Gateway-Bestellung mittels elektronischen Bestellscheins (eBS) ab. Der GWA signiert dazu seine Initiale-Konfigurationsdaten (IKData) für mit seinem Signatur-Zertifikat aus der SM-PKI und um diese sensible Rollout-Details zu schützen, verschlüsselt der GWA dieses für den GWH mit dessen GWG-Encryption-Zertifikat aus der SM-PKI.

MCC MAKO AS4

Der MTG CryptoController MAKO (MCC MAKO AS4) übernimmt die BSI TR-03109-konformen Sicherheitsfunktionen für die AS4-Marktkommunikation. Die Software automatisiert das Zertifikatsmanagement in der SM-PKI, führt die BSI-konforme Ver- und Entschlüsselung (z. B. Brainpool-Kurven) und Signaturprozesse über eine sichere HSM-Anbindung durch.

 MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der AS4 Kommunikation (© MTG)

MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der AS4 Kommunikation (© MTG)

MCC GWH

Dank des MTG CryptoControllers statten Hersteller von Smart Meter Gateways ihre Hardware skalierbar sowie ausfallsicher mit den erforderlichen Gütesiegelzertifikaten aus und verwalten das Schlüsselmaterial geschützt in einem HSM.

Führende SMGW-Hersteller vertrauen auf den MTG CryptoController in der Produktion (© MTG)

Führende SMGW-Hersteller vertrauen auf den MTG CryptoController in der Produktion (© MTG)

Was können wir für Sie tun?

Wir freuen uns, von Ihnen zu hören.

Loading …