Khi đưa an ninh mạng vào mua sắm FA SIer, chỉ hỏi “có tuân thủ IEC 62443 không?” hoặc “bảo trì từ xa có an toàn không?” là chưa đủ. Chủ nhà máy, kỹ thuật sản xuất, mua hàng và đội OT security cần mua một dịch vụ nêu rõ ai làm gì, khi nào, giao bằng chứng nào và khắc phục thế nào nếu không đạt. Hướng dẫn này chuyển yêu cầu thành điều khoản dùng được trong RFP, hợp đồng, FAT, SAT, nghiệm thu bảo trì và hồ sơ bàn giao khi kết thúc dự án tự động hóa tại Thái Lan.
Phạm vi áp dụng gồm thiết bị mới và cải tạo brownfield với PLC, HMI, robot cell, machine vision, SCADA, thu thập dữ liệu thiết bị và hỗ trợ từ xa xuyên biên giới. Các điều khoản dưới đây không phải tư vấn pháp lý hay mẫu dùng chung cho mọi dự án. Cần hiệu chỉnh theo ảnh hưởng an toàn, thời gian dừng cho phép, giao diện kết nối, thị trường đích và vai trò pháp lý của các bên.
Kết luận điều hành: mua bằng chứng tái lập được, không mua lời cam kết chung
Một RFP hữu ích không chỉ yêu cầu SIer “chú ý an ninh”. RFP phải coi asset inventory, configuration baseline, remote access có kiểm soát, tài khoản cá nhân, quyết định patch, thử restore, incident escalation, change log, kiểm soát nhà thầu phụ và exit package là deliverable. Sau đó yêu cầu trình diễn tại FAT/SAT và gắn với nghiệm thu, thanh toán.
Ba nguyên tắc chính:
- Nêu quy trình áp dụng và lý do loại trừ, không chỉ nêu tên tiêu chuẩn.
- Xác minh bằng cấu hình, log và biên bản thử nghiệm thay vì self-declaration.
- Duy trì trách nhiệm suốt vận hành và khi kết thúc hợp đồng, kể cả thông báo khẩn và cắt access.
Nội dung này bổ sung cho hướng dẫn chọn FA system integrator Nhật Bản tại Thái Lan và hướng dẫn phân định trách nhiệm FA system integration. Trọng tâm ở đây là chuyển ranh giới trách nhiệm thành bằng chứng và phép thử nghiệm thu.
1. Vì sao phải sửa yêu cầu mua sắm trong năm 2026
TIS 62443 Part 2(4)-2568 đã có hiệu lực tại Thái Lan
TISI công bố TIS 62443 Part 2(4)-2568 về yêu cầu chương trình an ninh cho nhà cung cấp dịch vụ IACS. Tiêu chuẩn có hiệu lực ngày 9/5/2026 và thay TIS 62443 Part 2(4)-2561. Thông tin TISI cho biết phiên bản Thái trước đó giống IEC 62443-2-4:2015. Không nên khẳng định phiên bản 2568 giống hoàn toàn IEC 62443-2-4:2023 nếu chưa có nguồn chính thức chứng minh rõ.
Do đó, phản ứng đúng của bên mua không phải một dòng “tuân thủ TIS”. Hãy yêu cầu nhà thầu nêu edition, scope, quy trình cung cấp, bằng chứng và ngoại lệ. Chứng chỉ đơn lẻ không tự động chứng minh cấu hình hay vận hành của dự án cụ thể là an toàn.
IEC 62443-2-4:2023 xem xét quy trình của nhà cung cấp dịch vụ
IEC 62443-2-4:2023 Edition 2.0 được công bố ngày 15/12/2023. Tiêu chuẩn định nghĩa các quy trình liên quan đến security mà nhà cung cấp IACS có thể cung cấp trong tích hợp và bảo trì Automation Solution. Vì cho phép profile hoặc subset theo môi trường, không nên hiểu rằng mọi clause phải áp dụng với cùng mức độ ở mọi dự án.
Thay cho câu hỏi Yes/No, yêu cầu bảng trả lời về quy trình cung cấp, yêu cầu không áp dụng, compensating control, tên bằng chứng và ngày giao. Nhờ đó mới so sánh được hồ sơ dự thầu.
Sản phẩm vào EU cần bằng chứng từ supplier để hỗ trợ báo cáo CRA
Nghĩa vụ báo cáo theo Article 14 của EU Cyber Resilience Act bắt đầu ngày 11/9/2026. Nhà sản xuất products with digital elements phải báo cáo actively exploited vulnerability và severe incident qua ENISA Single Reporting Platform. Early warning trong vòng 24 giờ từ khi biết, fuller notification trong 72 giờ. Báo cáo cuối cho actively exploited vulnerability trong 14 ngày sau khi có biện pháp khắc phục/giảm thiểu; với severe incident là trong một tháng từ thông báo 72 giờ.
Điều này không có nghĩa mọi FA SIer tại Thái Lan đều là “manufacturer” theo CRA. Luật sư cần xác định vai trò dựa trên hợp đồng, sản phẩm và hoạt động trên thị trường EU. Câu hỏi vận hành là nhà sản xuất máy/thiết bị cho EU có lấy nhanh được thời điểm phát hiện, asset/version bị ảnh hưởng, biện pháp giảm thiểu và người chịu trách nhiệm từ SIer/supplier hay không. Nền tảng ENISA là kênh báo cáo, không phải cổng chứng nhận.
Chỉ có VPN chưa hoàn thiện an ninh bảo trì từ xa
Hướng dẫn của CISA cảnh báo không thể mặc nhiên coi quan hệ tin cậy cũ giữa vendor và operator là an toàn. Nếu vendor bị xâm nhập, kẻ tấn công có thể lợi dụng trusted connection. VPN bảo vệ đường truyền, nhưng một mình nó không chứng minh ai phê duyệt, endpoint nào được dùng, access tồn tại bao lâu, asset nào được truy cập hoặc đã thay đổi gì.
Theo rủi ro dự án, hãy kết hợp named approval, MFA, jump host, time-bounded enablement, least privilege, session logging và emergency disable, rồi trình diễn tại SAT. Ngôn ngữ mua sắm của CISA là toolkit tham khảo, không phải tiêu chuẩn hay chính sách bắt buộc; cần điều chỉnh thay vì sao chép đồng loạt.

2. Những quyết định owner phải đưa ra trước RFP
Câu trả lời của SIer không thể chính xác hơn ranh giới do owner cung cấp. Trước tender, hãy tóm tắt:
- Thiết bị trong scope: PLC, HMI, industrial PC, robot, vision, SCADA, server, switch, gateway
- Quy trình và hậu quả: downtime ảnh hưởng safety, quality, delivery thế nào
- Interface: OT nhà máy, enterprise IT, cloud, OEM, địa điểm nước ngoài
- Dữ liệu: recipe, program, ảnh chất lượng, personal data, credential, log
- Lifecycle: design, build, installation, warranty, maintenance, modification, exit
- Người quyết định: owner, production engineering, IT/OT, safety, quality, procurement, legal
- Mục tiêu phục hồi: phục hồi gì, theo thứ tự nào, về baseline nào
- Bối cảnh thị trường: chỉ dùng tại Thái Lan hay liên quan sản phẩm/máy đưa vào EU
Vẽ ranh giới Automation Solution, không chỉ asset list
Nếu scope chỉ có PLC và VPN appliance, engineering laptop, phương tiện backup, licence server và máy relay của OEM có thể bị bỏ sót. Ngoài network diagram, hãy vẽ data flow: program được tạo ở đâu, ai phê duyệt, vận chuyển thế nào, lưu ở đâu và ai restore.
Xem xét safety change và security change cùng nhau
Hardening có thể làm chậm bảo trì, patch có thể đổi giao tiếp PLC, logging có thể tăng tải industrial PC. Đưa security impact, safety impact, production impact và rollback criteria vào cùng change record. Phê duyệt riêng bằng email dễ tạo một cấu hình cuối không ai sở hữu đầy đủ.
3. Ma trận bằng chứng RFP cho an ninh mạng FA SIer
Đây là mức tối thiểu thực dụng. Hãy tăng/giảm theo criticality và architecture, đồng thời gắn định dạng bằng chứng và hạn giao cho từng yêu cầu được chọn.
| Chủ đề kiểm soát | Yêu cầu trong RFP | Contract deliverable | Bằng chứng FAT/SAT | Bằng chứng khi maintenance |
|---|---|---|---|---|
| Vai trò/liên hệ | Trách nhiệm và người thay thế của owner, SIer, OEM, subcontractor | RACI, contact tree, escalation table | Biên bản communication exercise | Lịch sử đổi contact |
| Asset inventory | model, serial, firmware/software, IP, role, support end date | inventory machine-readable và architecture | Đối chiếu mẫu với thiết bị thật | delta thêm/bớt |
| Configuration baseline | secure setting, dịch vụ cấm, ngoại lệ, approver | configuration sheet và export đã duyệt | Sai khác với thiết bị thật | Biên bản sai khác định kỳ |
| Account | individual ID, privilege, service ID, expiry, mover/leaver | account register và lifecycle procedure | Không shared ID hoặc ngoại lệ đã duyệt | log tạo/đổi/disable |
| Remote maintenance | approval, MFA, path, target, time limit, recording, kill switch | connection design, SOP, emergency disable | Demo allow/deny/expiry/log | session record và approval ticket |
| Vulnerability/patch | nguồn, thời hạn đánh giá, test, triển khai, compensating control | workflow, trách nhiệm compatibility, notification SLA | Quyết định cho sample vulnerability | open register và exception expiry |
| Backup/restore | scope, tần suất, mã hóa, lưu trữ, thứ tự restore | backup design, golden copy | Restore vào clean environment | restore-test record |
| Log/time | event, đích, time sync, quyền xem | log catalogue, retention/export procedure | log connection/change/failure | gap và review record |
| Incident | detection, first notice, bảo toàn chứng cứ, hỗ trợ containment | response/notification procedure | tabletop hoặc technical exercise | case ticket, corrective action |
| Change control | request, impact, approval, test, rollback | change template, baseline | Phát hiện unapproved change | change log và version hiện tại |
| Subcontractor | công ty, cá nhân, access, data, nghĩa vụ tương đương | register và flow-down clause | sample evidence | approval khi thêm mới |
| Handover/exit | design, source, key, backup, ID disable | danh sách exit package | handover rehearsal | receipt, revocation log, deletion evidence |
Ưu tiên bằng chứng gắn với dự án hơn policy chung
SIer có thể có corporate policy đẹp nhưng không liên hệ với PLC hay OEM account của dự án. Chấm riêng process description, ví dụ deliverable đặc thù, khả năng demo, ngoại lệ minh bạch và tính liên tục khi maintenance. Đặt minimum pass trước khi ghép điểm security với giá.
Năm trường trong câu trả lời về tiêu chuẩn
- Tiêu chuẩn, edition và profile
- Dịch vụ trong và ngoài scope
- Quy trình nội bộ đáp ứng requirement
- Bằng chứng giao cho dự án này
- Deviation, compensating control và approver
“Dự kiến compliant” hay “theo best practice” chưa phải cam kết có thể đưa vào hợp đồng.
4. Loại bỏ mơ hồ khỏi hợp đồng
Gắn security deliverable với milestone và thanh toán
Nếu chỉ nghiệm thu khi máy chạy, inventory, backup, log và dọn account sẽ bị trì hoãn. Phân bổ deliverable cho design approval, FAT, SAT, final handover; xác định conditional acceptance, thời hạn sửa và trách nhiệm chi phí retest.
Notification SLA cần điểm bắt đầu, kênh và nội dung tối thiểu
“Thông báo nhanh chóng” không thể so sánh. Xác định thời gian bắt đầu khi SIer quan sát sự kiện hay đạt mức confidence nào, và tách kênh thường với khẩn. Initial notice tối thiểu gồm thời điểm phát hiện, phạm vi có thể ảnh hưởng, version, containment hiện tại và thời điểm cập nhật tiếp. Nếu hỗ trợ manufacturer chịu CRA, thiết kế supplier notification để manufacturer đánh giá nghĩa vụ 24 và 72 giờ; không viết như SIer tự động nhận vai trò pháp lý của manufacturer.
Tách quyền được biết khỏi quyền được thay đổi
Nhận vulnerability notice, xem component information, đọc log và phê duyệt thay đổi thiết bị là các quyền khác nhau. Cho SIer tự patch khẩn mà không phê duyệt là rủi ro, nhưng không cho làm gì khi owner không liên lạc được cũng nguy hiểm. Hãy định nghĩa riêng urgent containment, permanent remediation và normal change.
Làm rõ subcontractor và OEM access
Người kết nối thực tế có thể là OEM nước ngoài, panel builder hoặc software company. Đăng ký tổ chức, quốc gia, phương thức kết nối, data, privilege và ngày hết hợp đồng. Thêm bên mới phải duyệt trước; prime SIer phải flow-down nghĩa vụ tương đương và cung cấp bằng chứng.
5. Thiết kế nghiệm thu an ninh OT remote maintenance

Hãy coi remote maintenance là work session được phê duyệt, không chỉ là network connection.
Trước phiên
- Dùng identity cá nhân; mặc định cấm shared ID.
- Ghi work order, target asset, mục đích, thời gian dự kiến và approver.
- Yêu cầu MFA và managed endpoint theo rủi ro.
- Hạn chế destination, không tạo đường lateral movement.
- Chỉ bật access trong thời gian được duyệt, không mở thường trực.
- Đặt kiểm soát tối thiểu cho vendor endpoint và nghĩa vụ báo khi vendor bị compromise.
Trong phiên
- Gom đường đi qua jump host khi phù hợp.
- Lưu login, target, thời gian bắt đầu/kết thúc và command hoặc session record.
- Kiểm soát file transfer, clipboard, removable media.
- Privilege elevation cần phê duyệt riêng.
- Nhà máy phải thấy session đang hoạt động và cắt ngay được.
Sau phiên
- Ghi việc đã làm, file đổi, configuration delta, restart và test result về work order.
- Expire temporary ID, rule và file.
- Cập nhật baseline, inventory và backup.
- Review failed action và anomalous traffic.
- Xác nhận phiên sau không tự động được phép.
SAT phải có negative test
Kết nối thành công mới là nửa phép thử. Xác minh unapproved ID, approval hết hạn, sai destination và MFA fail đều bị từ chối; emergency shutdown ngăn reconnect; owner export được access record. Nếu cấm quay video, thỏa thuận chứng cứ thay thế như command audit, screenshot đã che dữ liệu và người chứng kiến.
6. Nghiệm thu chất lượng quyết định, không phải chỉ số patch rate
OT có thể không patch ngay vì compatibility, outage window, safety approval hoặc vendor support. Nhưng “thiết bị sản xuất nên không patch” không phải quản lý. Yêu cầu hồ sơ:
- Product/component được theo dõi
- Advisory source và tần suất review
- Impact: product, version, exposure, exploitation, process impact
- Decision: deploy, defer, not applicable hoặc compensating control
- Compatibility test và rollback procedure
- Deferral expiry, ngày reassessment, approver
- Thời gian và nội dung thông báo owner
Ở FAT, đưa một vulnerability ticket giả qua quy trình để xem ai đối chiếu inventory, ai quyết định và bằng chứng nào còn lại. Ở SAT, kiểm tra compensating control và expiry trong môi trường thật.
7. Đo backup bằng khả năng restore, không phải giao file
Thư mục PLC không thể phục hồi nếu thiếu engineering software đúng phiên bản, licence, library, firmware, communication setting và recipe. Golden copy nên gồm:
- Project và deployed version của PLC/HMI/robot/vision/SCADA
- Engineering software/version và phương pháp khôi phục licence
- Network, user, time sync và certificate setting
- Recipe, calibration và parameter liên quan safety
- Configuration hash, ngày duyệt, approver, change number
- Restore sequence, dependency và functional verification
Restore từ trạng thái rỗng trong isolated environment, spare device hoặc virtual environment để không gây rủi ro production. Kiểm tra startup, communication, I/O hoặc simulation, recipe và login. Màn hình “backup job succeeded” không tương đương recovery. Recovery time là thỏa thuận theo process/safety, không phải giá trị luật định chung.
8. Checklist nghiệm thu cybersecurity tại FAT/SAT

FAT xác nhận design/function trong môi trường SIer/OEM. SAT kiểm tra lại các mục phụ thuộc network và quy trình thật của nhà máy.
| Hạng mục | FAT | SAT | Bằng chứng đạt |
|---|---|---|---|
| Asset inventory | Đối chiếu design BOM với build | Lấy mẫu thiết bị, IP, connection | register ký duyệt; không delta hoặc ngoại lệ duyệt |
| Baseline | Export configuration | Lấy lại cấu hình thật và compare | Kết quả compare, exception ID |
| Account | Review role, privilege, default | Test named, expired, emergency ID | register, test log |
| Remote access | Demo allow, deny, expiry | Demo approval, shutdown, log trên factory path | approval ticket, log, shutdown record |
| Log/time | Tạo event bắt buộc | Search/export tại collector | timestamp và exported file |
| Change control | Request và rollback sample | Thực hiện real change qua approval | ticket, delta, rollback result |
| Vulnerability | Quyết định sample case | Review live register và mitigation | assessment, expiry, approval |
| Backup | Tạo golden copy | Xác nhận nơi lưu và quyền nhà máy | hash, custody record |
| Restore | Restore trong isolation | Partial restore hoặc exercise trong giới hạn an toàn | duration, function result, issue |
| Incident notice | Tabletop | Kiểm tra contact route và initial data | timeline, receipt confirmation |
| Subcontractor | Đối chiếu identity/right | Đối chiếu bên kết nối thật | register, approval, contract evidence |
| Exit | Review draft package | Giao final, disable ID, trả key | receipt, revocation, deletion evidence |
Định nghĩa pass, conditional pass và fail
Checkbox không phải quy tắc quyết định. Lỗi ảnh hưởng safe shutdown, external connection không duyệt, shared administrator không kiểm soát hoặc không restore được có thể là major nonconformity và gate trước shipment/startup. Lỗi tài liệu nhỏ có thể conditional pass có hạn. Xác định classification, correction time, retest scope và approval authority trước award.
Không để lộ secret quá mức trong bằng chứng
Quy định che password, private key và personal data trong screenshot. Lưu configuration an toàn và tham chiếu từ acceptance record. Hash và version hỗ trợ kiểm tra integrity, nhưng hash trùng không chứng minh cấu hình phù hợp.
9. Ví dụ kế hoạch 90 ngày sau startup
Đây là ví dụ triển khai, không phải statutory deadline hay SLA chung. Nếu startup ngày 1/10/2026:
| Giai đoạn | Mục tiêu | Hoạt động | Exit evidence |
|---|---|---|---|
| Day 1–14 (1–14/10) | Ổn định baseline | Kiểm tra cuối inventory, configuration, identity, connection | Baseline v1, open-item register |
| Day 15–31 (15–31/10) | Chuẩn hóa vận hành | Review session thật, audit change | log review, corrective ticket |
| Day 32–61 (1–30/11) | Chứng minh recovery | Verify backup, exercise restore | restore record, procedure cập nhật |
| Day 62–90 (1–29/12) | Nghiệm thu maintenance | vulnerability ticket, contact exercise, update exit package | 90-day review, issue owner |
Ví dụ này lấy ngày 1/10/2026 làm Day 1, vì vậy Day 90 là 29/12. Không tùy tiện đổi thành “ba tháng”; hợp đồng cần nêu rõ mốc Day 1 và cách đếm theo calendar day.
10. Red flag trong đề xuất SIer
- “Tuân thủ IEC 62443 hoàn toàn” nhưng thiếu edition, scope, evidence, exclusion
- Cho rằng có VPN là đã an toàn
- OEM shared/admin ID không có ngoại lệ được duyệt
- Inventory chỉ có model/số lượng, thiếu version, IP, support date
- Giao backup nhưng từ chối restore test
- Vulnerability notice thiếu clock start và kênh nhận
- Không công bố subcontractor hoặc địa điểm hỗ trợ nước ngoài
- Log chỉ SIer xem được, owner không export được
- Demo ở FAT nhưng loại khỏi SAT
- Không có ID disable, trả key, giao source/configuration khi exit
Một red flag không nhất thiết loại thầu ngay. Nếu có hạn chế kỹ thuật, nhà thầu phải nêu được risk, time limit, compensating control và approver.
11. Governance khi vận hành
Không nên chỉ đếm số lượng. Hãy review account hết hạn, session không duyệt, baseline deviation, quyết định vulnerability quá hạn, restore test thất bại, contact không liên lạc được và thay đổi subcontractor. Mỗi metric cần denominator, scope và exception.
Để availability không đối lập security, đo chất lượng quyết định: compensating control hoàn thành đúng hạn, change có rollback sẵn sàng và thời gian reconcile thiết bị thật với register. Với diễn tập response/recovery, kết hợp cách tiếp cận này với hướng dẫn diễn tập OT cyber incident response cho nhà máy Thái Lan.
Kết luận: tạo evidence chain từ RFP đến exit
Kết quả quan trọng nhất của an ninh mạng FA SIer là chain truy vết được từ requirement, design, configuration đến test, operation, change và exit. TIS 62443 Part 2(4)-2568 và IEC 62443-2-4:2023 cung cấp cấu trúc quy trình hữu ích, nhưng mua sắm cần profile, scope, exception và acceptance evidence riêng cho dự án. Remote access không được dừng ở VPN: phải thử approval, identity, time, target, record và emergency termination. Với sản phẩm vào EU, xác định vai trò CRA riêng và ký hợp đồng để supplier cung cấp thông tin giúp manufacturer đánh giá kịp thời.
Nếu đang chuẩn bị RFP tự động hóa, gia hạn hợp đồng SIer hoặc xác định bằng chứng FAT/SAT cho nhà máy tại Thái Lan, quý doanh nghiệp có thể liên hệ TOMAS TECH ngay từ giai đoạn concept. Chúng tôi hỗ trợ cấu trúc deliverable, ranh giới trách nhiệm và acceptance test dựa trên installed base và giới hạn downtime thực tế.
FAQ
Có chứng chỉ IEC 62443 là đủ cho an ninh mạng FA SIer không?
Không nhất thiết. Xác nhận tổ chức, edition và scope được chứng nhận, rồi đưa quy trình, bằng chứng dự án, exclusion và compensating control vào hợp đồng. Không có chứng chỉ cũng không đồng nghĩa tự động bị loại; cần đánh giá quy trình và bằng chứng tương đương.
RFP nên ghi IEC 62443-2-4 hay TIS 62443-2-4?
Chọn theo hợp đồng tại Thái Lan, yêu cầu khách hàng và thị trường đích. Luôn xác định edition và yêu cầu mapping table. Không khẳng định TIS 2568 tương đương IEC 2023 nếu thiếu bằng chứng chính thức.
VPN và MFA đã đủ cho OT remote maintenance chưa?
Chưa. Cần named approval, time-bounded access, destination restriction, controlled jump path, least privilege, session record, emergency disable và post-work expiry. Hãy thử cả trường hợp bị từ chối trong SAT.
FAT và SAT có phải lặp cùng phép thử không?
Mục đích khác nhau. FAT kiểm tra design/function trong môi trường supplier; SAT xác minh với factory network, identity, time source, operator và kill switch. Bằng chứng static rủi ro thấp có thể reuse, nhưng mục phụ thuộc môi trường phải thử lại.
Có nên chép trực tiếp deadline CRA vào hợp đồng SIer?
Không tự động. Trước hết xác định manufacturer và các vai trò pháp lý. Sau đó làm ngược từ nhu cầu đánh giá 24/72 giờ của manufacturer để đặt thời gian và nội dung supplier notice.
Thử nghiệm nghiệm thu backup tối thiểu là gì?
Restore trong isolation và kiểm tra software, licence, communication, I/O hoặc simulation, recipe và account, không chỉ kiểm tra file tồn tại. Ghi thời gian và dependency chưa giải quyết.
Nếu thiết bị cũ không hỗ trợ named account hoặc logging thì sao?
Đăng ký asset, lý do, risk, expiry, compensating control và approver. Có thể kết hợp jump host nhận diện người dùng, khóa vật lý có kiểm soát, công việc có người chứng kiến và work order tùy rủi ro.
Nên kết hợp giá và security trong điểm RFP thế nào?
Đặt minimum pass cho mục security quan trọng trước, sau đó đánh giá total cost. Giá thấp nhưng để external access không kiểm soát hoặc không restore được có thể tạo lifecycle cost lớn hơn nhiều.
Tài liệu tham khảo
- TISI: TIS 62443 Part 2(4)-2568
- TISI: TIS 62443 Part 2(4)-2561
- IEC 62443-2-4:2023
- European Commission: CRA reporting
- ENISA: Single Reporting Platform
- EU Regulation 2024/2847
- CISA: ICS Recommended Practices
- CISA: Cybersecurity Procurement Language
- CISA: Managing Remote Access
- NIST SP 1800-10
- Siemens at AMB Stuttgart 2026