Die NIS2-Richtlinie und der Einsatz kritischer Komponenten

African American scientist works in a modern scientific laboratory for the research and development of microelectronics and processors. Manufacturing worker uses computer technology and equipment
Bild: ©Maksim Shmeljov/stock.adobe.com

Im ersten Teil dieses Artikels wurden die konkreten Anforderungen des NIS2UmsuCGs in Bezug auf den Einsatz kritischer Komponenten beschrieben. Im vorliegenden Teil soll nun anhand von Beispielen demonstriert werden, welche Tragweite diese Regelungen haben und wie bereits jetzt das ISMS anzupassen oder zu erweitern ist.

Anpassung der Risikoanalyse

Im ersten Teil wurden Gründe angeführt, warum ein Hersteller als nicht vertrauenswürdig angesehen werden kann. Angenommen, dieser Hersteller ist ein IT- oder OT-Chip-Hersteller, dessen Produkte (Prozessoren) in 90 Prozent der eingesetzten Geräte enthalten sind. Dann dürfen diese Geräte nicht weiter eingesetzt werden und der flächendeckende Austausch wird erforderlich. Dies ist auch gegeben, wenn die Prozessoren als IKT-Produkte auf den oben angeführten Listen gem. §30 (6) BSIG stehen.

Nur wenige Unternehmen sind in der Lage alle Endgeräte innerhalb eines Jahres auszutauschen, ohne den Betrieb zu gefährden. Bei Netzbetreibern erschwert sich die Unternehmung, wenn die gesamte Automatisierungs- und Feldtechnik hiervon betroffen ist. Ein entsprechend optimiertes Informationssicherheitsmanagementsystem (ISMS) kann hierfür bereits Lösungswege bereithalten.

Da das NIS2UmsuCG keine konkreten Anforderungen an den Austausch der Komponenten stellt, sollten trotzdem sinnvolle Fristen risikoorientiert verfolgt werden:

  • Unverzüglicher Austausch: Wenn eine unmittelbare Gefahr für die Sicherheit der kritischen Infrastruktur besteht, müssen verbotene Komponenten unverzüglich ausgetauscht werden, das heißt sobald es technisch und organisatorisch machbar ist.
  • Mittelfristige Maßnahmen: In Fällen, in denen die Gefährdung weniger dringlich ist, kann das Gesetz Übergangsfristen festlegen, die den Betreibern von kritischen Infrastrukturen ausreichend Zeit geben, die entsprechenden Komponenten planmäßig zu ersetzen. Diese Fristen werden meist durch die zuständigen Behörden festgelegt und können je nach Fall 6 und 24 Monaten betragen.

Ein ISMS basiert auf Prozessen und reproduzierbaren Entscheidungen wohlüberlegter Analysen. Selbst Analysen folgen einer strengen prozessualen Vorgabe und eine der fundamentalen Analysen eines ISMS, ist die Risikoanalyse. Im obigen Fall gilt, dass das Risiko stets bekannt und entsprechende Maßnahmen vorbereitet sein sollten.

Anpassung des Beschaffungsprozess

Obige Ausführungen zeigen zusätzlich, dass der Beschaffungsprozess mindestens in zwei Ebenen anzupassen ist:

  • Um Verzögerungen oder Engpässe zu vermeiden, sollte eine Pufferzeit von bis zu vier Monaten eingeplant werden, in der keinerlei Integration erfolgt oder Fortschritte erzielt werden können. Während dieser Zeit besteht jederzeit das Risiko, dass der Einsatz verboten wird. Es gilt, ausreichend Alternativen in Betracht zu ziehen und verfügbar zu halten. Für jede Alternative ist erneut mit einer Vorlaufzeit von bis zu vier Monaten zu rechnen.
  • Bereits im Ausschreibungswesen sollten entsprechende Garantieerklärungen der Hersteller eingefordert werden. Gemäß § 41 (3) BSIG_neu darf das BMI Mindestanforderungen an solche Garantieerklärungen definieren. Diese Mindestanforderungen stellen sodann eine gewisse Grundqualität und Vergleichbarkeit sicher.
  • Darüber hinaus müssen entsprechende Kommunikationswege und Meldungen sowie Vorabprüfungen im Prozess an geeigneten Stellen berücksichtigt werden. Ebenso sind vorhandene Zertifizierungen, z.B. gemäß dem Framework der ENISA zum Cybersecurity Act, bei der Produktauswahl zu berücksichtigen.

Der erste Punkt zeigt jedoch, dass für Unternehmen Risiken drohen. Das sogenannte ‚Vendor-Lock-In‘ wirkt wahrscheinlicher, denn bereits freigegebene Komponenten stellen keine Umsetzungsverzögerung dar. Dabei wird das Unternehmen abhängiger und ein nachträgliches Verbot aufgrund politischer Zerwürfnisse schwerwiegender.

Schwachstellenmanagement

Wie im ersten Teil ausgeführt, müssen Hersteller über eine gewisse Vertrauenswürdigkeit verfügen. Diese kann durch ein mangelndes oder träges Schwachstellen- und Patchmanagement in Frage gestellt werden. Um dies aber messen und insbesondere um etwaige Abweichungen von der Garantieerklärung identifizieren zu können, ist es ebenso ratsam sein eigenes Schwachstellenmanagement anzupassen. Ergänzend kann der Geltungsbereich von Penetrationstests auch ausgeweitet werden. Hersteller sollten hierbei stets unterstützend tätig werden und auch gemeinsame Überprüfungen mit Lieferanten planen. Auch sollte zukünftig die Zeit gemessen werden, wann eine Schwachstelle bekannt wurde und wann die tatsächliche Behebung stattfand.

Seiten: 1 2



  • MPDV stellt neue MES-Generation vor

    MPDV stellt neue MES-Generation vor

    Hydra X plattformoptimiert und interoperabel MPDV stellt neue MES-Generation vor Softwarehersteller MPDV läutet den Generationswechsel seiner MES-Lösung Hydra ein. Hydra X wird ab dem 1. April als modulare Software auf…

    mehr lesen: MPDV stellt neue MES-Generation vor

  • Ohne die richtigen Informationen funktioniert’s nicht

    Ohne die richtigen Informationen funktioniert’s nicht

    Das Schwestermagazin Industrial Communication Journal bekommt tatkräftige Unterstützung.

    mehr lesen: Ohne die richtigen Informationen funktioniert’s nicht

  • Bund fördert Gaia-X-Leuchtturmprojekte

    Bund fördert Gaia-X-Leuchtturmprojekte

    Gaia-X startet mit einem Förderwettbewerb in die Anwendungsphase. Interessierte können sich dafür noch bis zum 7. Mai bewerben.

    mehr lesen: Bund fördert Gaia-X-Leuchtturmprojekte

  • Neue Lösungen in Instandhaltung und Service

    Neue Lösungen in Instandhaltung und Service

    Am 20. und 21. April findet das 16. Anwenderforum ‘Einsatz mobiler Lösungen‘ statt. In diesem Jahr als reine Online-Veranstaltung.

    mehr lesen: Neue Lösungen in Instandhaltung und Service

  • Sichere Anlagen in der Prozessindustrie

    Sichere Anlagen in der Prozessindustrie

    Die Prozessindustrie stellt spezifische Anforderungen an die Sicherheit ihrer Anlagen. Wesentliche Elemente sind dabei die PLT-Sicherheitseinrichtungen.

    mehr lesen: Sichere Anlagen in der Prozessindustrie

  • Talend wird von Thoma Bravo übernommen

    Talend wird von Thoma Bravo übernommen

    Für 2,4Mrd.US$ will das Private Equity Unternehmen Thoma Bravo den Cloud-Integrator Talend übernehmen. Das Board of Directors von Talend hat der Absichtserklärung zugestimmt.

    mehr lesen: Talend wird von Thoma Bravo übernommen

  • Besserer Schutz bei der Arbeit mit Cobots

    Besserer Schutz bei der Arbeit mit Cobots

    Im Forschungsprojekt ‘Digitale Gefahrenprävention für kollaborative Roboterarbeitsplätze mithilfe einer webbasierten Planungshilfe (CobotPlaner)‘ hat das Fraunhofer IFF im Auftrag der Berufsgenossenschaft Holz und Metall (BGHM) eine webbasierte Planungshilfe entwickelt, die für…

    mehr lesen: Besserer Schutz bei der Arbeit mit Cobots

  • SAP-Kunden überdenken Pläne zur ERP-Umstellung

    SAP-Kunden überdenken Pläne zur ERP-Umstellung

    Die Corona-Pandemie führt bei Firmen zu verzögerten S/4Hana-Umstellungen. Der Befragung zufolge wollen die meisten Unternehmen ihre SAP-Installationen dennoch bis 2025 umgestellt haben. Besonders beliebt sind wohl Hybrid-Cloud-Infrastrukturen.

    mehr lesen: SAP-Kunden überdenken Pläne zur ERP-Umstellung

  • Unternehmen senken F&E-Ausgaben

    Unternehmen senken F&E-Ausgaben

    Im vergangenen Jahr lag der Anteil der F&E-Ausgaben deutscher Unternehmen gemessen am Umsatz bei 3,2 Prozent und damit unter dem Durchschnitt der Vorjahre.

    mehr lesen: Unternehmen senken F&E-Ausgaben

  • Corona-Pandemie gefährdet langfristig Ingenieurarbeitsmarkt

    Corona-Pandemie gefährdet langfristig Ingenieurarbeitsmarkt

    Die Corona-Pandemie hat im dritten Quartal in Folge gravierende Spuren auf dem Ingenieurarbeitsmarkt hinterlassen. Das zeigen die Zahlen für das 4. Quartal 2020 aus dem aktuellen Ingenieurmonitor, den der VDI…

    mehr lesen: Corona-Pandemie gefährdet langfristig Ingenieurarbeitsmarkt

  • Pandemie sorgt für Rekordrückgang des Arbeitsvolumens

    Pandemie sorgt für Rekordrückgang des Arbeitsvolumens

    Mit einem Rückgang um 4,7 Prozent auf 59,64 Milliarden Stunden ist das Arbeitsvolumen im Jahr 2020 aufgrund der Covid-19-Pandemie so stark eingebrochen wie noch nie. Dies geht aus der Anfang…

    mehr lesen: Pandemie sorgt für Rekordrückgang des Arbeitsvolumens

  • IFS bringt Portfolio in die Cloud

    IFS bringt Portfolio in die Cloud

    Der schwedische Softwarehersteller IFS hat die Lösung IFS Cloud vorgestellt. Anwender können damit nach Unternehmensangaben alle IFS-Funktionalitäten, von ERP-System bis zu den produktionsnahen Modulen, als Cloud-System nutzen. Der Cloud-und On-Premise-Betrieb…

    mehr lesen: IFS bringt Portfolio in die Cloud