Digital Smart Solutions Loxone Silver Partner
← Zurück zur Übersicht KNX & Systemintegration

KNX Secure kurz erklärt: Was es schützt und was der BSI-Grundschutz dazu sagt

5. Oktober 2026 Jan Ralf Stürkat

KNX stammt aus einer Zeit, in der der Bus in der Wand lag und niemand an Angriffe dachte. Die Telegramme laufen deshalb im Klartext. Wer an die Busleitung kommt, etwa an einem Taster im Flur, an einer Wetterstation auf dem Dach oder über eine KNX/IP-Schnittstelle im Netzwerk, kann mitlesen und eigene Befehle senden. Heute hängt KNX fast immer auch am IP-Netz, und damit wird aus einer theoretischen eine sehr praktische Frage.

Was KNX Secure ist

KNX Secure ist die Sicherheitserweiterung des KNX-Standards. Sie besteht aus zwei Teilen, die sich ergänzen:

TeilWas es schützt
KNX Data SecureDie Telegramme selbst, von Gerät zu Gerät. Sie werden verschlüsselt und authentisiert, ein Aktor führt nur Befehle von Absendern aus, die den Schlüssel kennen. Ein Zähler verhindert, dass mitgeschnittene Telegramme später erneut eingespielt werden.
KNX IP SecureDie Strecke über das IP-Netz, also Routing zwischen KNX/IP-Routern und Tunneling-Verbindungen, etwa von der ETS oder einer Visualisierung.

Technisch arbeitet beides mit AES-128. Jedes Secure-fähige Gerät bringt ab Werk einen eigenen Schlüssel mit (FDSK), der als Zertifikat mit QR-Code beiliegt. Bei der ersten Programmierung ersetzt die ETS diesen Werksschlüssel durch einen projekteigenen Schlüssel. Ab dann lässt sich das Gerät nur noch mit diesem Projekt bearbeiten.

Was der BSI-Grundschutz dazu sagt

Im IT-Grundschutz-Kompendium des BSI ist die Gebäudeautomation ein eigener Baustein, INF.14. Er nennt das KNX-Bussystem ausdrücklich als Beispiel für ein „GA-spezifisches Netz“. Die folgenden Anforderungen betreffen KNX direkt:

AnforderungKern der AnforderungWas das für KNX heißt
INF.14.A6 (Basis)Netze der Gebäudeautomation mindestens logisch vom Büronetz trennen, Übergänge über Firewall.KNX/IP-Router, Schnittstellen und Visualisierung in ein eigenes Netzsegment, kein direkter Zugriff aus dem Büronetz.
INF.14.A15 (Standard)Vorhandene Sicherheitsmechanismen GA-spezifischer Netze nutzen, mindestens Authentisierung und Verschlüsselung.Das ist KNX Data Secure. Wo die Geräte es können, soll es genutzt werden.
INF.14.A12 (Standard)Kommunikation über IP außerhalb vertrauenswürdiger Segmente verschlüsselt übertragen.KNX IP Secure für Routing und Tunneling, besonders wenn KNX-Verkehr über ein gemeinsam genutztes Netz läuft.
INF.14.A11 (Standard)Frei zugängliche Anschlüsse absichern.Busleitungen enden an Tastern in öffentlichen Bereichen und an Außenfühlern. Mit Data Secure verwerfen die Geräte fremde Telegramme, auch wenn jemand die Leitung erreicht.
INF.14.A14 (Standard)Nur Komponenten mit änderbaren Zugangsdaten und geeignetem Zugriffsschutz einsetzen.Der Werksschlüssel wird durch einen Projektschlüssel ersetzt, das ETS-Projekt ist mit einem Passwort geschützt.
INF.14.A5 (Basis)Komponenten, Zugänge und die genutzten Sicherheitseigenschaften der Protokolle dokumentieren.Festhalten, welche Gruppenadressen gesichert sind, welche Geräte Secure nicht können und wo die Schlüssel verwahrt werden.

Basis-Anforderungen sind im Grundschutz ein Muss, Standard-Anforderungen beschreiben den Stand der Technik und sollen grundsätzlich erfüllt werden. Für Organisationen, die ihre Informationssicherheit am IT-Grundschutz ausrichten, etwa viele öffentliche Auftraggeber, ist KNX Secure damit kein Extra mehr, sondern der Normalfall.

Wichtig: KNX Secure ersetzt die Netztrennung nicht und umgekehrt. Der Grundschutz verlangt beides. Verschlüsselte Telegramme in einem offenen Büronetz sind genauso eine halbe Lösung wie ein sauber getrenntes Netz mit Klartext-Telegrammen.

Worauf es in der Praxis ankommt

Fazit

KNX Secure schließt die älteste Schwachstelle von KNX: den offenen Bus. Zusammen mit einer sauberen Netztrennung deckt es die Anforderungen des BSI-Bausteins INF.14 an die Feldebene weitgehend ab. Der richtige Zeitpunkt dafür ist die Planung, nicht die Inbetriebnahme.

Digital Smart Solutions plant und programmiert KNX-Anlagen mit KNX Secure und bindet sie in bestehende Netze und Leitebenen ein, nachvollziehbar dokumentiert.

KNX Secure in Ihrem Projekt?

Wir prüfen mit Ihnen, welche Geräte und Netze betroffen sind und wie sich die Anforderungen sinnvoll umsetzen lassen.

Gespräch vereinbaren
Hinweis: Dieser Beitrag dient ausschließlich der allgemeinen Information und stellt keine rechtsverbindliche Beratung dar. Grundlage ist der Baustein INF.14 Gebäudeautomation im IT-Grundschutz-Kompendium des BSI, Edition 2023. Maßgeblich ist stets die jeweils gültige Fassung des BSI. Alle Angaben sind ohne Gewähr.