Cybersecurity entscheidet bei modernen Autos nicht mehr nur über den Schutz persönlicher Daten. Sie betrifft auch digitale Schlüssel, Fahrzeugkonten, Assistenzsysteme, Steuergeräte und die Verbindung zur Hersteller-Cloud. Beim sichtbarsten Entwicklungstempo liegt Tesla vorn, BMW führt bei der öffentlich belegten Reichweite von Over-the-Air-Updates und Mercedes-Benz zählt bei der Integration von Sicherheit in die Fahrzeugplattform zur Spitzengruppe. Volvo Cars und Volkswagen verfolgen ebenfalls umfassende Sicherheitskonzepte. Eine unabhängige Gesamtrangliste aller Marken existiert jedoch nicht. Der Vergleich muss deshalb nachvollziehbare Kriterien wie Updatefähigkeit, Schwachstellenmanagement, Reaktionswege und Transparenz berücksichtigen. Einen breiteren Überblick bieten auch die digitalen Dienste im Auto.
Inhaltsverzeichnis
- Welche Kriterien bei Cybersecurity im Auto zählen
- Tesla verbindet schnelle Updates mit Sicherheitsforschung
- BMW erreicht eine besonders große Updateflotte
- Mercedes-Benz integriert Schutz in seine Plattform
- Volvo Cars und Volkswagen setzen unterschiedliche Schwerpunkte
- UNECE R155 und ISO 21434 verändern den Wettbewerb
- So lässt sich Cybersecurity vor dem Autokauf prüfen
- Welche Marke derzeit am schnellsten vorankommt
- FAQ
Welche Kriterien bei Cybersecurity im Auto zählen
Die Zahl sichtbarer Sicherheitsfunktionen reicht für einen seriösen Markenvergleich nicht aus. Verschlüsselung, abgesicherte Steuergeräte und getrennte Fahrzeugnetze bleiben für Käufer meistens unsichtbar. Aussagekräftiger ist, wie eine Marke über den gesamten Lebenszyklus eines Autos mit Risiken umgeht.
Für den Vergleich sind fünf Bereiche besonders wichtig.
- Updatefähigkeit zeigt, ob Fehler ohne Werkstattbesuch behoben werden können und welche Fahrzeugbereiche aus der Ferne erreichbar sind.
- Schwachstellenmanagement beschreibt, ob Sicherheitsforscher einen klaren und geschützten Meldeweg erhalten.
- Reaktionsfähigkeit betrifft die Erkennung, Bewertung und Behebung neu entdeckter Probleme.
- Plattformarchitektur entscheidet darüber, ob Infotainment, Antrieb, Assistenzsysteme und Cloud-Dienste sinnvoll voneinander getrennt werden.
- Transparenz zeigt sich an verständlichen Versionshinweisen, veröffentlichten Melderichtlinien und Informationen zur Updateunterstützung.
Wie cyberfit ist Ihr Auto?
Markieren Sie alle Aussagen, die auf Ihr Fahrzeug und das zugehörige Benutzerkonto zutreffen.
Der Check bietet eine praktische Orientierung. Er ersetzt keine technische Sicherheitsprüfung des Fahrzeugs.
Eine große Zahl vernetzter Funktionen bedeutet nicht automatisch ein hohes Sicherheitsniveau, sondern zunächst eine größere digitale Angriffsfläche.
Zu dieser Angriffsfläche gehören die Hersteller-App, das Benutzerkonto, Bluetooth, WLAN, Mobilfunk, der digitale Fahrzeugschlüssel, Ladeschnittstellen und externe Dienstleister. Auch die Verarbeitung von Standort-, Nutzungs- und Diagnosedaten muss berücksichtigt werden. Warum diese Informationen wirtschaftlich und technisch bedeutsam werden, zeigt der Beitrag über Fahrzeugdaten als Schlüsselfaktor.
Tesla verbindet schnelle Updates mit Sicherheitsforschung
Tesla hat den softwareorientierten Umgang mit Serienfahrzeugen früh etabliert. Softwareaktualisierungen werden schrittweise an die Flotte verteilt. Das Auto und die Tesla-App informieren über eine verfügbare Version. Download und Installation sind getrennt. Während der Installation bleibt das Fahrzeug aus Sicherheitsgründen stehen.
Dieses Verfahren ermöglicht schnelle Korrekturen ohne flächendeckende Werkstatttermine. Updates erreichen allerdings nicht jedes Fahrzeug gleichzeitig. Tesla weist zudem darauf hin, dass eine installierte Version nicht vom Nutzer auf eine ältere Fassung zurückgesetzt werden kann.
Ein zweiter Vorteil ist der Umgang mit unabhängiger Sicherheitsforschung. Tesla unterhält ein öffentliches Meldesystem und nutzt Bugcrowd für Prämien. Forschende können sich registrieren und ein eigenes Fahrzeug als Forschungsfahrzeug anmelden. Der veröffentlichte Umfang umfasst unter anderem Infotainment-Komponenten, Gateway-Software und von Tesla entwickelte Steuergeräte.
Teslas größte Stärke ist die enge Verbindung aus eigener Softwareplattform, direktem Flottenzugang und einem etablierten Programm für gemeldete Schwachstellen.
Die Geschwindigkeit allein ist dennoch kein Beweis für vollständige Sicherheit. Ein umfangreich vernetztes Ökosystem erzeugt viele mögliche Zugänge. Dazu zählen die App, das Konto, die Cloud und die Fahrzeugkommunikation. Tesla muss diese Ebenen fortlaufend überwachen und aktualisieren. Ein Vergleich der OTA-Updates bei Tesla und BMW verdeutlicht die unterschiedlichen Strategien.
BMW erreicht eine besonders große Updateflotte
BMW kann sein Entwicklungstempo mit konkreten Flottendaten belegen. Nach Angaben des Konzerns wurde Ende September 2024 die Marke von zehn Millionen erfolgreich installierten Remote Software Upgrades überschritten. Zu diesem Zeitpunkt konnten mehr als neun Millionen Fahrzeuge weltweit aus der Ferne aktualisiert werden.
Die Technik war laut BMW nicht mehr auf einzelne Antriebe oder Baureihen begrenzt. Sie wurde auf BMW, MINI und ausgewählte Rolls-Royce-Modelle ausgeweitet. Der Hersteller erklärte außerdem, dass nicht nur Apps oder Navigationsdaten, sondern die gesamte Fahrzeugsoftware aktualisiert werden könne. Welche Funktionen tatsächlich verfügbar sind, hängt weiterhin vom Modell, Betriebssystem und Markt ab.
BMW betreibt zusätzlich ein öffentliches Bug-Bounty-Programm. Es unterscheidet zwischen Web- und Anwendungssystemen sowie fahrzeugbezogenen Sicherheitsmeldungen. Für den Automotive-Bereich gibt es einen eigenen Meldeweg. Der Konzern veröffentlicht außerdem Namen anerkannter Sicherheitsforscher, die zur Verbesserung seiner Systeme beigetragen haben.
BMW liefert damit die derzeit stärkste öffentlich belegte Kombination aus großer OTA-Reichweite und einem eigenständigen Automotive-Bug-Bounty-Programm.
Für Käufer ist die Modellgeneration trotzdem entscheidend. Ein aktuelles Betriebssystem kann mehr Steuergeräte erreichen als eine ältere Plattform. Die sichtbare Bedienoberfläche sagt nur wenig über die technische Basis aus. Das gilt besonders für digitale Cockpits von BMW und Mercedes-Benz, deren Funktionen mit Fahrzeugdiensten und Benutzerkonten verbunden sind.
Mercedes-Benz integriert Schutz in seine Plattform
Mercedes-Benz verfolgt einen stark plattformorientierten Ansatz. Der Konzern verbindet Fahrzeugsoftware, Cloud-Infrastruktur, digitale Dienste und Over-the-Air-Aktualisierungen. Verfügbare Updates werden über die im Fahrzeug installierte Mobilfunkverbindung übertragen. Je nach Modell können Navigation, MBUX, Apps sowie Komfort-, Sicherheits- und Fahrzeugfunktionen einbezogen werden.
Die Installation muss bestätigt werden. Während eines aktiven Updates kann das Auto nicht gefahren werden. Diese Trennung zwischen Download und Installation reduziert das Risiko, dass ein laufender Schreibvorgang während der Fahrt unterbrochen wird.
Mercedes-Benz betreibt zudem ein öffentliches Vulnerability Disclosure Program. Sicherheitsforscher können dort Probleme in Produkten oder Infrastruktur melden. Die Konzernstrategie umfasst nach eigenen Angaben technische Schutzmaßnahmen, Prävention, Überwachung und die Umsetzung internationaler Vorschriften.
Mercedes-Benz gehört besonders dort zur Spitzengruppe, wo Cybersecurity nicht als Einzelfunktion, sondern als Bestandteil einer durchgängigen Fahrzeug- und Cloudarchitektur behandelt wird.
Das Entwicklungstempo lässt sich allerdings schwieriger in Zahlen fassen als bei BMW. Mercedes-Benz veröffentlicht keine unmittelbar vergleichbare Gesamtzahl erfolgreich installierter Fahrzeugupdates. Für die Kaufentscheidung zählen deshalb die konkrete Baureihe, das verbaute Betriebssystem und der vom Hersteller zugesagte Funktionsumfang.
Volvo Cars und Volkswagen setzen unterschiedliche Schwerpunkte
Volvo Cars hat OTA-Fähigkeit breit in seine Modellpalette gebracht. Nach Herstellerangaben können alle neuen Volvo-Modelle ab Modelljahr 2023 Softwareaktualisierungen über das Mobilfunknetz empfangen. Bei kompatiblen Fahrzeugen umfasst dies das vollständige Betriebssystem. Die Veröffentlichung von Versionshinweisen erleichtert es Besitzern, Änderungen und Fehlerkorrekturen nachzuvollziehen.
Für Schwachstellen unterhält Volvo Cars getrennte Teams. Das CSIRT bearbeitet Meldungen zur IT-Infrastruktur und zu Webanwendungen. Das PSIRT ist für Fahrzeuge, Produkte und vernetzte Dienste zuständig. Sensible Informationen können verschlüsselt übermittelt werden. Volvo betreibt nach eigener Aussage jedoch kein öffentliches Bug-Bounty-Programm und zahlt keine Prämien.
Volkswagen stellt ebenfalls einen öffentlichen und verschlüsselten Meldeweg bereit. Die Richtlinie gilt für Fahrzeuge, Apps, Dongles und weitere digitale Produkte der Marken Volkswagen Pkw und Volkswagen Nutzfahrzeuge. Für eine Meldung werden unter anderem Modell, Softwareversion, Bauteilinformationen und eine technische Beschreibung erbeten.
CARIAD arbeitet konzernübergreifend an Software, Cloud-Diensten und Sicherheitsfunktionen für Marken des Volkswagen-Konzerns. Das Unternehmen beschreibt den Aufbau einer defensiven Backend-Infrastruktur, die Ereignisse im digitalen Fahrzeugumfeld und in der internen IT erkennen, analysieren und bearbeiten soll.
Volvo überzeugt durch eine breite OTA-Abdeckung im jüngeren Modellprogramm, während Volkswagen einen großen konzernweiten Sicherheitsapparat und klar definierte Meldewege aufbaut.
Bei Volkswagen bleibt die Geschwindigkeit eines Fahrzeug-Patches stärker von Plattform, Marke und Zulassungsanforderungen abhängig. Der Hersteller weist selbst darauf hin, dass die Behebung in einem Auto länger dauern kann als bei einem gewöhnlichen IT-System. Änderungen müssen getestet werden und dürfen weder Fahrzeugsicherheit noch Typgenehmigung beeinträchtigen.
Welche Marke setzt welchen Schwerpunkt?
Die Hersteller verfolgen unterschiedliche Strategien. Der passende Schwerpunkt hängt davon ab, was für den Käufer besonders wichtig ist.
Wichtig Diese Übersicht ist keine Rangliste. Sie ordnet die im Artikel belegten Schwerpunkte der Hersteller ohne erfundene Punktwerte ein.
UNECE R155 und ISO 21434 verändern den Wettbewerb
Seit Juli 2024 gelten die europäischen Cybersecurity-Anforderungen auch für alle neu zugelassenen Fahrzeuge der betroffenen Klassen. Die Grundlage bildet die UN-Regelung R155. Sie verlangt von Herstellern ein zertifiziertes Cybersecurity Management System und den Nachweis, dass Cyberrisiken während Entwicklung, Produktion und Fahrzeugbetrieb behandelt werden.
Die ergänzende UN-Regelung R156 betrifft das Management von Softwareaktualisierungen. Hersteller müssen kontrollieren, welche Softwarestände in einem Fahrzeug vorhanden sind und wie Updates sicher vorbereitet, übertragen, geprüft und dokumentiert werden.
ISO/SAE 21434 beschreibt parallel dazu Anforderungen an das Cybersecurity-Risikomanagement für elektrische und elektronische Fahrzeugsysteme. Der Ansatz reicht vom ersten Konzept über Entwicklung und Produktion bis zu Betrieb, Wartung und Stilllegung. Die Norm schreibt keine bestimmte Schutztechnik vor. Sie schafft vielmehr einen nachvollziehbaren Entwicklungs- und Bewertungsprozess.
Die Erfüllung von UNECE R155 ist heute eine Voraussetzung für den Marktzugang, aber noch kein Beleg dafür, dass eine Marke schneller oder transparenter arbeitet als ihre Wettbewerber.
Die führenden Hersteller unterscheiden sich deshalb zunehmend bei der praktischen Umsetzung. Entscheidend sind Updateumfang, unterstützte Baujahre, Reaktionsprozesse, Sicherheitsforschung und die Trennung kritischer Fahrfunktionen von Unterhaltungssystemen. Eine Einordnung weiterer Vorschriften bietet der Überblick über neue Technikregeln für Autos in Deutschland.
So lässt sich Cybersecurity vor dem Autokauf prüfen
Technische Sicherheitsdetails werden in Fahrzeugprospekten selten vollständig genannt. Käufer können dennoch erkennen, ob ein Hersteller das Thema systematisch behandelt. Die folgenden Fragen eignen sich für Neu- und Gebrauchtwagen.
- Wie lange erhält das Modell Updates? Die Antwort sollte sich auf das konkrete Baujahr und Betriebssystem beziehen.
- Welche Bereiche lassen sich aus der Ferne aktualisieren? Ein reines Kartenupdate ist nicht mit einem vollständigen Fahrzeugupdate vergleichbar.
- Veröffentlicht der Hersteller Versionshinweise? Verständliche Hinweise machen Fehlerkorrekturen und funktionale Änderungen nachvollziehbar.
- Gibt es einen offiziellen Kanal für Sicherheitslücken? Ein PSIRT, CSIRT oder Bug-Bounty-Programm zeigt, dass externe Hinweise strukturiert bearbeitet werden.
- Wie wird das Fahrzeugkonto geschützt? Wichtig sind starke Anmeldeverfahren, Benachrichtigungen und eine sichere Verwaltung digitaler Schlüssel.
- Wie werden Daten beim Verkauf gelöscht? Profile, gekoppelte Telefone, Adressen, Garagentorzugänge und App-Berechtigungen müssen entfernt werden können.
Cybersecurity-Plan vor dem Autokauf
Haken Sie die Punkte während der Recherche, Besichtigung und Fahrzeugübergabe ab.
Vor der Besichtigung
Direkt im Fahrzeug
Vor der Übergabe
Auch die Werkstatt sollte Auskunft über offene Aktualisierungen geben können. Bei einem Gebrauchtwagen ist zu prüfen, ob das Fahrzeug vollständig aus dem Konto des Vorbesitzers entfernt wurde. Ein Zurücksetzen des Infotainments allein reicht nicht immer aus, wenn die serverseitige Zuordnung bestehen bleibt.
Im täglichen Betrieb senken einfache Maßnahmen das Risiko.
- Softwareaktualisierungen zeitnah installieren und die Versionshinweise lesen.
- Für das Herstellerkonto ein einzigartiges Passwort und eine angebotene Mehrfaktor-Anmeldung verwenden.
- Digitale Schlüssel nur an bekannte Personen weitergeben und nicht mehr benötigte Zugänge löschen.
- Gekoppelte Telefone vor Verkauf, Rückgabe oder Werkstattübergabe kontrollieren.
- Keine unbekannten Adapter, Apps oder Diagnosegeräte dauerhaft mit dem Fahrzeug verbinden.
- Ungewöhnliche Anmeldungen, App-Befehle oder Standortmeldungen sofort dem Hersteller melden.
Fahrassistenz und Cybersecurity müssen dabei getrennt bewertet werden. Ein Auto mit umfangreichen Assistenzfunktionen kann eine moderne Plattform besitzen, doch die Zahl der Sensoren beweist keine sichere Softwarepflege. Mehr zu diesem Unterschied steht im Überblick über Sicherheitssysteme in Neuwagen.
Welche Marke derzeit am schnellsten vorankommt
Wenn das Tempo anhand kurzer Entwicklungszyklen, direkter Softwareverteilung und der Einbindung unabhängiger Sicherheitsforscher bewertet wird, bleibt Tesla der sichtbarste Vorreiter. Die Marke kontrolliert große Teile ihrer Softwareplattform und kann Aktualisierungen ohne klassisches Werkstattnetz ausrollen.
BMW liegt bei der belegbaren OTA-Skalierung besonders stark. Die veröffentlichten Zahlen zu Millionen updatefähiger Fahrzeuge und erfolgreich installierter Aktualisierungen sind im Marktvergleich ungewöhnlich konkret. Das separate Automotive-Bug-Bounty-Programm stärkt die Bewertung zusätzlich.
Mercedes-Benz überzeugt durch die geplante Verzahnung von Fahrzeug, Betriebssystem und Cloud. Volvo Cars punktet mit OTA-Fähigkeit über das gesamte jüngere Modellprogramm. Volkswagen und CARIAD verfügen über einen breiten konzernweiten Ansatz, müssen ihre Reaktionsgeschwindigkeit für Käufer jedoch noch transparenter sichtbar machen.
Der knappste Gesamtentscheid lautet daher Tesla beim sichtbaren Innovationstempo, BMW bei der nachgewiesenen Update-Reichweite und Mercedes-Benz bei der tiefen Plattformintegration.
Für den einzelnen Käufer ist die Marke allein trotzdem nicht ausschlaggebend. Entscheidend bleibt das konkrete Modell mit seiner Hardwaregeneration, dem Softwarestand und der zugesagten Unterstützungsdauer. Ein regelmäßig gepflegtes Fahrzeug einer weniger auffälligen Marke kann langfristig die bessere Wahl sein als ein älteres Modell eines digitalen Vorreiters.
Mercedes-Benz Museum in Stuttgart
Das Mercedes-Benz Museum im Stuttgarter Neckarpark verbindet die Geschichte des Automobils mit aktuellen Entwicklungen bei Fahrzeugtechnik, Software und digitaler Mobilität.
Cybersecurity im Auto lässt sich am besten anhand von Updatefähigkeit, Schwachstellenmanagement und langfristiger Softwarepflege bewerten. Tesla entwickelt besonders schnell, BMW erreicht eine sehr große updatefähige Flotte und Mercedes-Benz integriert den Schutz tief in seine Plattformstrategie. Volvo Cars und Volkswagen verfügen ebenfalls über strukturierte Prozesse. Die konkrete Modellgeneration bleibt wichtiger als der Markenname allein.
Dieter Schuster vom Fraunhofer AISEC erläutert, wie Fachkräfte den Schutz vernetzter Fahrzeuge unter realistischen Bedingungen trainieren.
Der Beitrag zeigt, welche Rolle praxisnahe Schulungen beim Schutz moderner Fahrzeuge spielen. Quelle und Kanal: Fraunhofer Academy.
Cybersicherheit im Auto praxisnah erklärt
Quelle: Wirtschaftskommission der Vereinten Nationen für Europa, EUR-Lex, Internationale Organisation für Normung, Europäische Agentur für Cybersicherheit, Tesla Product Security, BMW Group Security, BMW Group PressClub, Mercedes-Benz Vulnerability Disclosure Program, Mercedes-Benz Group Digital Trust, Volkswagen Vulnerability Reporting Policy, CARIAD, Volvo Cars Vulnerability Reporting Guideline und Volvo Cars Support.