R&S ComSec bringt VS-NfD auf Standard-iPhones und iPads
Sichere mobile Kommunikation für Verschlusssachen war lange eine Domäne von Spezialgeräten, zusätzlichen Sicherheitsmedien und abgeschotteten Anwendungen. Apple indigo verfolgt einen anderen Ansatz: Sicherheitsfunktionen handelsüblicher iPhones und iPads werden unter definierten Bedingungen für den Behördeneinsatz nutzbar gemacht. Rohde & Schwarz Cybersecurity baut darauf mit R&S ComSec eine komplette Infrastruktur für mobiles Arbeiten bis VS-NfD auf. Der interessante Punkt liegt dabei weniger im Smartphone selbst als in der Verbindung von Endgerät, VPN, Gerätemanagement, Zertifikaten und Anwendungen zu einer kontrollierten Sicherheitsarchitektur.
Mobiles Arbeiten stellt Behörden und sicherheitskritische Organisationen vor einen Zielkonflikt. Auf der einen Seite sollen Beschäftigte auch unterwegs auf E-Mails, Termine, Kontakte und Fachanwendungen zugreifen können. Auf der anderen Seite gelten für Verschlusssachen Anforderungen, die sich mit einem handelsüblichen Smartphone nicht allein dadurch erfüllen lassen, dass das Gerät über moderne Verschlüsselungs- und Sicherheitsfunktionen verfügt.
Mit R&S ComSec supporting indigo versucht Rohde & Schwarz Cybersecurity, diese beiden Welten stärker zusammenzuführen. Die Lösung basiert auf Apples Indigo-Konzept und soll Standard-iPhones und -iPads in eine Infrastruktur integrieren, die für die Verarbeitung von Informationen bis zur Einstufung „Verschlusssache – nur für den Dienstgebrauch“ (VS-NfD) ausgelegt ist. Dabei können nach Angaben des Anbieters unter anderem die nativen Anwendungen für Mail, Kalender und Kontakte genutzt werden; optional lassen sich weitere Anwendungen wie Messenger oder Intranet-Browser integrieren. Eine separate Containeroberfläche ist dafür nicht erforderlich.
Apple indigo macht Standardhardware zum Baustein des Geheimschutzes
Die technische Grundlage dafür liefert Apple indigo. Die Bezeichnung steht für „iOS Native Devices in Government Operation“. Dahinter steht die Idee, die bereits in iPhone, iPad sowie iOS und iPadOS vorhandenen Sicherheitsmechanismen nicht nur im normalen Unterneh- mensumfeld, sondern unter festgelegten Bedingungen auch für staatliche Anwendungen einzusetzen.
Das Bundesamt für Sicherheit in der Informationstechnik hat dafür die allgemeinen Sicherheitsfunktionen von iOS und iPadOS sowie Möglichkeiten ihres sicheren Betriebs untersucht. Die Evaluierung erfolgte gemeinsam mit unabhängigen Laboren nach den international anerkannten Common-Criteria-Methoden auf dem Evaluierungsniveau EAL4+. Nach Angaben von Apple kam die Prüfung zu dem Ergebnis, dass auch die nativen Anwendungen für Kalender, Kontakte und Mail Bestandteil einer Lösung zur Verarbeitung von VS-NfD-Informationen sein können.
Wichtig ist allerdings die genaue Formulierung: Nicht jedes aktuelle iPhone oder iPad ist damit automatisch für Verschlusssachen zugelassen. Die Freigaben beziehen sich auf definierte Betriebssystem- stände, Geräte, Konfigurationen und Betriebsbedingungen.
Aktuell weist Apple für iOS und iPadOS 18 eine vollständige Indigo-Zulassung mit Gültigkeit bis zum 31. Oktober 2027 aus. Für iOS und iPadOS 26 sind seit November 2025 eine Betriebserlaubnis sowie eine Zulassung auf der Stufe NATO RESTRICTED dokumentiert. Auch die öffentlich zugängliche BSI-Liste führt Indigo 18.x als sichere mobile Lösung bis VS-NfD.
Gerade diese Differenzierung ist für Beschaffer wichtig. Eine Sicherheitsfreigabe gilt nicht abstrakt für eine Produktfamilie, sondern für eine definierte technische Konfiguration. Updates und neue Betriebssystemgenerationen werden deshalb selbst zum Bestandteil des Zulassungs- und Lebenszyklusmanagements.
Entscheidend ist nicht das iPhone, sondern das Gesamtsystem
Damit wird auch deutlich, worin die eigentliche Integrationsleistung von R&S ComSec besteht. Rohde & Schwarz nennt drei grundlegende Bausteine: ein zugelassenes Smartphone oder Tablet, ein VS-NfD-zugelassenes VPN-Gateway sowie ein Mobile Device Management. Hinzu kommen Management-, Zertifikats- und Applikationskomponenten. Das Endgerät ist damit lediglich der sichtbare Teil einer wesentlich umfassenderen Architektur.
Auf der Infrastrukturseite bindet das R&S Trusted VPN Gateway mobile Geräte über das Internet an die geschützte interne Umgebung an. Das Gateway verfügt über eine BSI-Zulassung für VS-NfD. Ergänzend übernimmt der R&S Trusted Objects Mana-ger Aufgaben wie Gerätekonfiguration, Rollout von Updates, Benutzer- und Rechteverwaltung sowie Schlüssel- und Zertifikatsmanagement. In Verbindung mit ComSec unterstützt das System nach Herstellerangaben zudem die Attestierung mobiler Geräte sowie die Kommunikation mit dem eingesetzten MDM.
Damit verlagert sich ein wesentlicher Teil der Sicherheitslogik aus der Benutzeroberfläche in die Infrastruktur. Der Anwender arbeitet weiterhin mit einem vertrauten iPhone oder iPad; im Hintergrund kontrollieren jedoch Managementsysteme, Zertifikate, VPN und Richtlinien, unter welchen Bedingungen das Gerät auf geschützte Ressourcen zugreifen darf.
Gerade darin unterscheidet sich der Ansatz von der Vorstellung eines besonders gehärteten Einzelgeräts. VS-NfD-Fähigkeit entsteht hier aus dem Zusammenspiel mehrerer kontrollierter Komponenten.
Keine zusätzliche Containerwelt
Für den Arbeitsalltag ist vor allem der Verzicht auf eine separate Containerlösung interessant. Klassische Secure-Container schaffen auf einem Smartphone eine abgeschottete Arbeitsumgebung mit eigenen Anwendungen und einer eigenen Bedienlogik. Dies erleichtert zwar die technische Trennung, kann aber zusätzliche Medien- und Bedienbrüche erzeugen.
R&S ComSec setzt dagegen auf die native Indigo-Architektur. E-Mail, Kalender und Kontakte können innerhalb der vorgesehenen Sicherheitskonfiguration mit den Apple-Standardanwendungen genutzt werden. Rohde & Schwarz stellt außerdem heraus, dass ein Endgerät sowohl für private als auch für geschützte berufliche Nutzung eingesetzt werden kann.
Das bedeutet nicht, dass Sicherheitsgrenzen verschwinden. Im Gegenteil: Die Trennung muss durch Betriebssystemfunktionen, Gerätemanagement, Berechtigungen und die zugelassene Infrastruktur sichergestellt werden. Für den Nutzer wird sie jedoch weniger als zusätzliche Anwendungsebene sichtbar.
Für Behörden könnte gerade dieser Punkt entscheidend sein. Informationssicherheit hängt schließlich nicht allein von kryptografischen Verfahren ab. Systeme müssen auch im täglichen Betrieb konsequent benutzt werden. Je komplizierter ein Sicherheitsverfahren wird, desto größer ist das Risiko, dass Nutzer versuchen, Arbeitsabläufe zu umgehen oder Informationen auf bequemere, aber nicht vorgesehene Wege zu verlagern. Usability wird damit selbst zum Sicherheitsfaktor.
Sicherheitsanker ohne zusätzliche Smartcard
Auch beim Vertrauensanker verändert Indigo das traditionelle Modell. Nach Angaben von Rohde & Schwarz werden für die Lösung keine zusätzlichen Smartcards oder SD-Karten benötigt. Stattdessen werden die im Gerät und Betriebssystem vorhandenen, vom BSI bewerteten Sicherheitsmechanismen in die Gesamtarchitektur eingebunden.
Das reduziert zusätzliche Hardware, die ausgegeben, verwaltet, ersetzt und von Beschäftigten mitgeführt werden muss. Besonders bei größeren Gerätebeständen kann dies Rollout und Administration vereinfachen.
Allerdings darf diese Vereinfachung nicht mit einer Reduzierung der betrieblichen Sicherheitsaufgaben verwechselt werden. Im Gegenteil: Wenn Sicherheitsfunktionen stärker software- und managementbasiert umgesetzt werden, gewinnen Patchmanagement, Gerätezustand, Identitätsmanagement, Zertifikatsverwaltung und ein kontrollierter Rollout neuer Betriebssystemversionen weiter an Bedeutung.
Drei Anbieter für eine durchgängige Lösung
R&S ComSec wird gemeinsam von Rohde & Schwarz Cybersecurity, agilimo Consulting und Materna Virtual Solution realisiert. Hinter dieser Konstellation steht die Erkenntnis, dass ein sicherer mobiler Arbeitsplatz mehr erfordert als ein abgesichertes Endgerät.
Rohde & Schwarz stellt zentrale Komponenten der Kommunikations- und Managementinfrastruktur bereit. Dazu gehören insbesondere das Trusted VPN Gateway und der Trusted Objects Manager. agilimo Consulting bringt nach Angaben der Partner Leistungen für Cybersecurity, Cyberabwehr und den sicheren mobilen Betrieb ein und betreibt ein Security Operations Center in Deutschland. Materna Virtual Solution ergänzt das Angebot um Standard- und fachspezifische Anwendungen. Zusammen umfasst das Konzept vorkonfigurierte Endgeräte, VPN-Backend, Mobile Device Management, automatisiertes Zertifikatsmanagement, Anwendungen und Betriebsleis- tungen.
Die technische Spezifikation von R&S beschreibt entsprechend nicht nur einzelne Produkte, sondern eine Infrastruktur aus vorkonfigurierten iPhones und iPads sowie Management- und Infrastrukturkomponenten; Managed Services können den laufenden Betrieb ergänzen.
Damit wird ComSec eher zu einem Betriebsmodell für sichere Mobilität als zu einem klassischen Endgeräteprodukt.
Standardhardware verändert die Wirtschaftlichkeit – aber nicht automatisch
Rohde & Schwarz führt als weiteren Vorteil an, dass Standard-iPhones und -iPads verwendet werden können und Softwareupdates über einen längeren Zeitraum verfügbar sind. Der Hersteller verweist außerdem auf die Möglichkeit, Geräte nach Ende des sicherheitskritischen Einsatzes weiterzuverwenden oder zu veräußern.
Für eine wirtschaftliche Bewertung reicht der Blick auf den Wiederverkaufswert jedoch kaum aus. Entscheidend sind die Gesamtkosten über den Lebenszyklus: Gerätebeschaffung, VPN-Infrastruktur, MDM, Zertifikatsverwaltung, Betrieb, Support, Gerätewechsel und gegebenenfalls erneute Zulassungs- oder Migrationsprozesse.
Interessant ist daher weniger die Frage, ob ein Standard-iPhone billiger ist als Spezialhardware. Der strukturelle Vorteil könnte vielmehr darin liegen, dass Organisationen auf ein verbreitetes Hardware- und Softwareökosystem zurückgreifen und gleichzeitig eine darauf abgestimmte Sicherheitsinfrastruktur betreiben können.
Vom gehärteten Gerät zur kontrollierten Plattform
R&S ComSec und Apple indigo stehen damit für eine grundsätzlichere Verschiebung im Markt sicherer mobiler Kommunikation. Lange bestand der bevorzugte Weg zu höheren Geheimschutzstufen darin, sich möglichst weit von gewöhnlicher Consumer-Technologie zu entfernen: spezielle Geräte, eigene Betriebssysteme, zusätzliche Kryptohardware oder abgeschottete Applikationswelten.
Indigo verfolgt zumindest für VS-NfD einen anderen Weg. Bestehende Sicherheitsmechanismen einer weit verbreiteten kommerziellen Plattform werden geprüft und anschließend durch definierte Konfigurationen und zusätzliche Infrastruktur in ein kontrolliertes Gesamtsystem eingebunden.
Das kann erhebliche Vorteile für die Skalierbarkeit sicherer mobiler Arbeitsplätze bieten. Es schafft aber zugleich eine stärkere Abhängigkeit vom Lebenszyklus der zugrunde liegenden Plattform. Mit jeder neuen iOS- oder iPadOS-Generation stellt sich erneut die Frage nach Evaluierung, Zulassungsstatus und Migration. Die unterschiedlichen aktuellen Freigabestände von iOS/iPadOS 18 und 26 verdeutlichen genau diesen Zusammenhang.
Für Betreiber bedeutet dies: Ein zugelassenes mobiles System ist kein Zustand, der einmal erreicht und anschließend vorausgesetzt werden kann. Es muss über seine gesamte Nutzungsdauer administriert, aktualisiert und gegen die jeweils gültigen Sicherheitsvorgaben geprüft werden.
Komfort und Geheimschutz rücken näher zusammen
Genau darin liegt letztlich die interessantere Aussage hinter R&S ComSec. Die Lösung macht aus einem iPhone kein isoliertes Hochsicherheitsgerät. Sie versucht vielmehr, ein vertrautes mobiles Endgerät zum kontrollierten Zugangspunkt einer Hochsicherheitsinfrastruktur zu machen.
Für Behörden und sicherheitskritische Organisationen könnte dieses Architekturprinzip an Bedeutung gewinnen. Denn mobiles Arbeiten lässt sich auf Dauer kaum dadurch absichern, dass Nutzern für jede Schutzklasse eine zusätzliche Gerätewelt zur Verfügung gestellt wird. Je stärker sensible Prozesse mobil werden, desto größer wird der Bedarf an Lösungen, die Sicherheit in bestehende Arbeitsabläufe integrieren.
Der Erfolg solcher Konzepte wird deshalb nicht allein davon abhängen, wie sicher ein Smartphone technisch ist. Entscheidend ist die Qualität des gesamten Systems: vom zugelassenen Betriebssystem über Gerätemanagement, VPN und Zertifikate bis hin zu Anwendungen, Administration und laufendem Betrieb.
R&S ComSec zeigt damit exemplarisch, wohin sich sichere mobile Kommunikation entwickeln könnte: weg vom Spezialgerät als alleiniger Sicherheitsanker – und hin zu einer durchgängig kontrollierten Plattformarchitektur, bei der Benutzerfreundlichkeit nicht als Gegenpol, sondern als Bestandteil wirksamer Informationssicherheit verstanden wird.
Redaktionelle Quellen: aktuelle R&S-ComSec-Produktinformationen und Spezifikation von Rohde & Schwarz Cybersecurity, Apple Platform Certifications sowie die öffentliche Liste zugelassener IT-Sicherheitsprodukte des BSI. (Rohde & Schwarz)

