Zusammenfassung

  • NIST veröffentlichte am 17. September 2026 den ersten öffentlichen Entwurf des IR 8623, eines CSF-2.0-Gemeinschaftsprofils für Open RAN in US-Bundesbehörden. Stellungnahmen sind bis zum 2. November möglich; ein endgültiger Bericht liegt nicht vor.
  • Der Text warnt ausdrücklich davor, eine behauptete Übereinstimmung mit einer O-RAN-ALLIANCE-Spezifikation als vollständigen Nachweis für ein Ergebnis des Cybersecurity Framework zu lesen.
  • OutOfScope in der Risikoanalyse der Allianz bezeichnet Grenzen von Komponentenspezifikationen. Es entbindet die einsetzende Behörde nicht von Organisationsführung, Risikotoleranz oder Betrieb. Eine nachvollziehbare Übergabe dieser Belege ist der Vorschlag dieses Artikels, keine NIST-Vorschrift.

Die entscheidende Lücke kann mitten in einem ordentlichen Beschaffungsvorgang liegen. Für ein Funkmodul gibt es einen Prüfbericht; für das Zusammenspiel von Modulen, Datenflüssen, Administrationsrechten und öffentlichem Auftrag findet sich nur derselbe Haken im Feld „Sicherheit“. Das ist ein hypothetisches Beispiel und keine Behauptung über eine bestimmte Behörde. Es zeigt, warum eine zutreffende Produktaussage trotzdem die falsche Antwort auf eine Frage zur Betriebsverantwortung sein kann.

Der NIST-Entwurf richtet sich an Bundesbehörden, die ein offenes Funkzugangsnetz in ihre Infrastruktur aufnehmen wollen. Open RAN zerlegt Funktionen und nutzt definierte Schnittstellen, sodass Komponenten unterschiedlicher Anbieter zusammenwirken können. Das Dokument beschreibt diese Möglichkeit, bescheinigt aber keiner konkreten Kombination Sicherheit. Als Gemeinschaftsprofil ordnet es Risiken und Quellen; die Behörde muss daraus ein eigenes Organisationsprofil und eine Strategie für ihren tatsächlichen Einsatz entwickeln.

Schon die Notiz für die Gutachter zieht die Beweisgrenze: Ein behauptetes Einhalten einer O-RAN-ALLIANCE-Spezifikation muss nicht bedeuten, dass ein CSF-Ergebnis vollständig erreicht ist. Technische Spezifikationen können Anforderungen oder Merkmale eines Produkts enthalten. Technische Berichte dienen dagegen als Orientierung zu Architektur oder Betrieb; sie sollen nicht ungeprüft zu zwingenden Produkteigenschaften erklärt werden. Ein Bezug auf ein Dokument, ein getestetes Merkmal und ein Ergebnis im Betrieb besitzen jeweils eine andere Aussagekraft.

Besonders leicht lässt sich eine Tabellenspalte falsch lesen. Der Entwurf kennzeichnet zahlreiche Governance-Ergebnisse in der Bedrohungsanalyse der Allianz als OutOfScope. Darunter fallen Aussagen zur Risikobereitschaft, zur Einbindung in das übergreifende Risikomanagement, zur Verantwortung der Leitung und zu Organisationsrichtlinien. NIST erläutert den Grund: Die Allianz definiert Komponenten, nicht den konkreten Einsatz, die Verwaltung und den laufenden Betrieb einer Behörde. Was eine Produktspezifikation nicht regelt, kann für die Behörde gerade deshalb ein schwerwiegendes Risiko bleiben.

Ein sauberer Entscheidungsweg beginnt mit der genauen Version der Komponente, der angeführten Spezifikation und dem Umfang des Tests. Er endet nicht dort. Dazwischen müssen die tatsächliche Netzarchitektur, andere angeschlossene Systeme, die verarbeiteten Informationen, betriebliche Kontrollen und eine namentlich verantwortete Entscheidung über Restrisiken sichtbar sein. Ein Lieferant kann wertvolle Nachweise liefern, aber nicht die Prioritäten der Behörde unterschreiben. Umgekehrt sollte die Behörde einen begrenzten, korrekt beschriebenen Test nicht entwerten, nur weil er keine Gesamtabnahme darstellt.

Auch die Prioritätensetzung des Gemeinschaftsprofils ist kein universelles Urteil. Der Entwurf sagt selbst, dass Einsatzfall, weitere Infrastruktur und Daten einer Behörde zu einer anderen Einstufung führen können. Der 2. November beendet die Kommentierungsfrist, nicht die Entscheidung über den endgültigen Text. Ein nützlicher Kommentar könnte Beispiele für den Übergang vom Komponentenbeleg zum Organisationsprofil und eine präzisere Erklärung von OutOfScope verlangen. Für einen realen Zwischenfall, eine Fehlzertifizierung oder eine bestimmte Beschaffungsentscheidung liefern die Quellen keinen Beleg.

Quellen