Die NIS2-Richtlinie und der Einsatz kritischer Komponenten

African American scientist works in a modern scientific laboratory for the research and development of microelectronics and processors. Manufacturing worker uses computer technology and equipment
Bild: ©Maksim Shmeljov/stock.adobe.com

Im ersten Teil dieses Artikels wurden die konkreten Anforderungen des NIS2UmsuCGs in Bezug auf den Einsatz kritischer Komponenten beschrieben. Im vorliegenden Teil soll nun anhand von Beispielen demonstriert werden, welche Tragweite diese Regelungen haben und wie bereits jetzt das ISMS anzupassen oder zu erweitern ist.

Anpassung der Risikoanalyse

Im ersten Teil wurden Gründe angeführt, warum ein Hersteller als nicht vertrauenswürdig angesehen werden kann. Angenommen, dieser Hersteller ist ein IT- oder OT-Chip-Hersteller, dessen Produkte (Prozessoren) in 90 Prozent der eingesetzten Geräte enthalten sind. Dann dürfen diese Geräte nicht weiter eingesetzt werden und der flächendeckende Austausch wird erforderlich. Dies ist auch gegeben, wenn die Prozessoren als IKT-Produkte auf den oben angeführten Listen gem. §30 (6) BSIG stehen.

Nur wenige Unternehmen sind in der Lage alle Endgeräte innerhalb eines Jahres auszutauschen, ohne den Betrieb zu gefährden. Bei Netzbetreibern erschwert sich die Unternehmung, wenn die gesamte Automatisierungs- und Feldtechnik hiervon betroffen ist. Ein entsprechend optimiertes Informationssicherheitsmanagementsystem (ISMS) kann hierfür bereits Lösungswege bereithalten.

Da das NIS2UmsuCG keine konkreten Anforderungen an den Austausch der Komponenten stellt, sollten trotzdem sinnvolle Fristen risikoorientiert verfolgt werden:

  • Unverzüglicher Austausch: Wenn eine unmittelbare Gefahr für die Sicherheit der kritischen Infrastruktur besteht, müssen verbotene Komponenten unverzüglich ausgetauscht werden, das heißt sobald es technisch und organisatorisch machbar ist.
  • Mittelfristige Maßnahmen: In Fällen, in denen die Gefährdung weniger dringlich ist, kann das Gesetz Übergangsfristen festlegen, die den Betreibern von kritischen Infrastrukturen ausreichend Zeit geben, die entsprechenden Komponenten planmäßig zu ersetzen. Diese Fristen werden meist durch die zuständigen Behörden festgelegt und können je nach Fall 6 und 24 Monaten betragen.

Ein ISMS basiert auf Prozessen und reproduzierbaren Entscheidungen wohlüberlegter Analysen. Selbst Analysen folgen einer strengen prozessualen Vorgabe und eine der fundamentalen Analysen eines ISMS, ist die Risikoanalyse. Im obigen Fall gilt, dass das Risiko stets bekannt und entsprechende Maßnahmen vorbereitet sein sollten.

Anpassung des Beschaffungsprozess

Obige Ausführungen zeigen zusätzlich, dass der Beschaffungsprozess mindestens in zwei Ebenen anzupassen ist:

  • Um Verzögerungen oder Engpässe zu vermeiden, sollte eine Pufferzeit von bis zu vier Monaten eingeplant werden, in der keinerlei Integration erfolgt oder Fortschritte erzielt werden können. Während dieser Zeit besteht jederzeit das Risiko, dass der Einsatz verboten wird. Es gilt, ausreichend Alternativen in Betracht zu ziehen und verfügbar zu halten. Für jede Alternative ist erneut mit einer Vorlaufzeit von bis zu vier Monaten zu rechnen.
  • Bereits im Ausschreibungswesen sollten entsprechende Garantieerklärungen der Hersteller eingefordert werden. Gemäß § 41 (3) BSIG_neu darf das BMI Mindestanforderungen an solche Garantieerklärungen definieren. Diese Mindestanforderungen stellen sodann eine gewisse Grundqualität und Vergleichbarkeit sicher.
  • Darüber hinaus müssen entsprechende Kommunikationswege und Meldungen sowie Vorabprüfungen im Prozess an geeigneten Stellen berücksichtigt werden. Ebenso sind vorhandene Zertifizierungen, z.B. gemäß dem Framework der ENISA zum Cybersecurity Act, bei der Produktauswahl zu berücksichtigen.

Der erste Punkt zeigt jedoch, dass für Unternehmen Risiken drohen. Das sogenannte ‚Vendor-Lock-In‘ wirkt wahrscheinlicher, denn bereits freigegebene Komponenten stellen keine Umsetzungsverzögerung dar. Dabei wird das Unternehmen abhängiger und ein nachträgliches Verbot aufgrund politischer Zerwürfnisse schwerwiegender.

Schwachstellenmanagement

Wie im ersten Teil ausgeführt, müssen Hersteller über eine gewisse Vertrauenswürdigkeit verfügen. Diese kann durch ein mangelndes oder träges Schwachstellen- und Patchmanagement in Frage gestellt werden. Um dies aber messen und insbesondere um etwaige Abweichungen von der Garantieerklärung identifizieren zu können, ist es ebenso ratsam sein eigenes Schwachstellenmanagement anzupassen. Ergänzend kann der Geltungsbereich von Penetrationstests auch ausgeweitet werden. Hersteller sollten hierbei stets unterstützend tätig werden und auch gemeinsame Überprüfungen mit Lieferanten planen. Auch sollte zukünftig die Zeit gemessen werden, wann eine Schwachstelle bekannt wurde und wann die tatsächliche Behebung stattfand.

Seiten: 1 2



  • Rhebo integriert Apps für Cybersecurity

    Rhebo integriert Apps für Cybersecurity

    Rhebo hat sich der Partnerwelt ctrlX World von Bosch Rexroth angeschlossen. So setzt Rhebo auf ctrlX Automation als Integrationsplattform und zusätzlichen Marktplatz für ihre industriellen Monitoring-Lösungen, die sowohl für die…

    mehr lesen: Rhebo integriert Apps für Cybersecurity

  • Alarmmanagement in modularen Automatisierungssystemen

    Alarmmanagement in modularen Automatisierungssystemen

    Modulare Anlagen werden in der Fertigungs- und Verfahrenstechnik vermehrt eingesetzt. Die Planungszeit neuer Anlagen und Umbauarbeiten sollen so beschleunigt werden, um Stillstände beziehungsweise die Time-to-Market zu verkürzen.

    mehr lesen: Alarmmanagement in modularen Automatisierungssystemen

  • Kleine Betriebe unverhältnismäßig hart getroffen

    Kleine Betriebe unverhältnismäßig hart getroffen

    Die EU-Kommission plant umfassende Auflagen zur Vermeidung und Meldung von Cyberangriffen. Diese betreffen zukünftig fast alle mittelständischen Industriebetriebe.

    mehr lesen: Kleine Betriebe unverhältnismäßig hart getroffen

  • Verstärkte Angriffe der Ransomware-Gruppe

    Verstärkte Angriffe der Ransomware-Gruppe

    Das Incident Response Team (IRT) von Varonis Systems beobachtet seit November 2020 verstärkte Angriffe von Darkside, Inc. auf Unternehmen in Nordamerika und Europa.

    mehr lesen: Verstärkte Angriffe der Ransomware-Gruppe

  • Jedes Dritte Unternehmen setzt auf Outsourcing im eigenen Land

    Jedes Dritte Unternehmen setzt auf Outsourcing im eigenen Land

    Welchen Stellenwert IT-Outsourcing für deutsche Unternehmen haben kann, zeigt ein Whitepaper von IDC und Comarch. Darin geht man der Fragestellung nach, wie verbreitet Onshoring und Offshoring sind. Demnach lagert jede…

    mehr lesen: Jedes Dritte Unternehmen setzt auf Outsourcing im eigenen Land

  • Trumpf übernimmt Lantek

    Trumpf übernimmt Lantek

    Mit der Übernahme von Lantek erweitert Trumpf sein Softwareportfolio. Das spanische Unternehmen entwickelt Software für die Blech- und Metallbearbeitung.

    mehr lesen: Trumpf übernimmt Lantek

  • Kriterien für das Reifegradmodell wählen

    Kriterien für das Reifegradmodell wählen

    Auf dem Weg zur ‚Industrie 4.0‘ entwickeln Unternehmen die Fähigkeiten, in Echtzeit datenbasierte Entscheidungen innerhalb von Wertschöpfungsnetzwerken zu treffen und agil auf Marktveränderungen zu reagieren. Bei diesem Weg unterstützt die…

    mehr lesen: Kriterien für das Reifegradmodell wählen

  • 42 Prozent der maschinenbaurelevanten Startups kommen aus Europa

    42 Prozent der maschinenbaurelevanten Startups kommen aus Europa

    Mit dem ‚Startup-Radar‘ gibt der VDMA einen Einblick in die KI-Startup-Szene für den Maschinenbau. Demnach entstehen 42 Prozent der relevanten Startups in Europa.

    mehr lesen: 42 Prozent der maschinenbaurelevanten Startups kommen aus Europa

  • Security as a Service für den sicheren Gebäudebetrieb

    Security as a Service für den sicheren Gebäudebetrieb

    Siemens Smart Infrastructure erweitert sein Angebot aus Dienstleistungen, Assets und Services für Sicherheitsanforderungen im Gebäudebetrieb. Das Komplettpaket Security as a Service (SecaaS) umfasst die Bereiche Gefahrenleitsysteme, Zutrittskontrolle, Einbruchmeldeanlagen und Videoüberwachungssysteme…

    mehr lesen: Security as a Service für den sicheren Gebäudebetrieb

  • MPDV stellt neue MES-Generation vor

    MPDV stellt neue MES-Generation vor

    Hydra X plattformoptimiert und interoperabel MPDV stellt neue MES-Generation vor Softwarehersteller MPDV läutet den Generationswechsel seiner MES-Lösung Hydra ein. Hydra X wird ab dem 1. April als modulare Software auf…

    mehr lesen: MPDV stellt neue MES-Generation vor

  • Ohne die richtigen Informationen funktioniert’s nicht

    Ohne die richtigen Informationen funktioniert’s nicht

    Das Schwestermagazin Industrial Communication Journal bekommt tatkräftige Unterstützung.

    mehr lesen: Ohne die richtigen Informationen funktioniert’s nicht

  • Bund fördert Gaia-X-Leuchtturmprojekte

    Bund fördert Gaia-X-Leuchtturmprojekte

    Gaia-X startet mit einem Förderwettbewerb in die Anwendungsphase. Interessierte können sich dafür noch bis zum 7. Mai bewerben.

    mehr lesen: Bund fördert Gaia-X-Leuchtturmprojekte