Die NIS2-Richtlinie und der Einsatz kritischer Komponenten

African American scientist works in a modern scientific laboratory for the research and development of microelectronics and processors. Manufacturing worker uses computer technology and equipment
Bild: ©Maksim Shmeljov/stock.adobe.com

Im ersten Teil dieses Artikels wurden die konkreten Anforderungen des NIS2UmsuCGs in Bezug auf den Einsatz kritischer Komponenten beschrieben. Im vorliegenden Teil soll nun anhand von Beispielen demonstriert werden, welche Tragweite diese Regelungen haben und wie bereits jetzt das ISMS anzupassen oder zu erweitern ist.

Anpassung der Risikoanalyse

Im ersten Teil wurden Gründe angeführt, warum ein Hersteller als nicht vertrauenswürdig angesehen werden kann. Angenommen, dieser Hersteller ist ein IT- oder OT-Chip-Hersteller, dessen Produkte (Prozessoren) in 90 Prozent der eingesetzten Geräte enthalten sind. Dann dürfen diese Geräte nicht weiter eingesetzt werden und der flächendeckende Austausch wird erforderlich. Dies ist auch gegeben, wenn die Prozessoren als IKT-Produkte auf den oben angeführten Listen gem. §30 (6) BSIG stehen.

Nur wenige Unternehmen sind in der Lage alle Endgeräte innerhalb eines Jahres auszutauschen, ohne den Betrieb zu gefährden. Bei Netzbetreibern erschwert sich die Unternehmung, wenn die gesamte Automatisierungs- und Feldtechnik hiervon betroffen ist. Ein entsprechend optimiertes Informationssicherheitsmanagementsystem (ISMS) kann hierfür bereits Lösungswege bereithalten.

Da das NIS2UmsuCG keine konkreten Anforderungen an den Austausch der Komponenten stellt, sollten trotzdem sinnvolle Fristen risikoorientiert verfolgt werden:

  • Unverzüglicher Austausch: Wenn eine unmittelbare Gefahr für die Sicherheit der kritischen Infrastruktur besteht, müssen verbotene Komponenten unverzüglich ausgetauscht werden, das heißt sobald es technisch und organisatorisch machbar ist.
  • Mittelfristige Maßnahmen: In Fällen, in denen die Gefährdung weniger dringlich ist, kann das Gesetz Übergangsfristen festlegen, die den Betreibern von kritischen Infrastrukturen ausreichend Zeit geben, die entsprechenden Komponenten planmäßig zu ersetzen. Diese Fristen werden meist durch die zuständigen Behörden festgelegt und können je nach Fall 6 und 24 Monaten betragen.

Ein ISMS basiert auf Prozessen und reproduzierbaren Entscheidungen wohlüberlegter Analysen. Selbst Analysen folgen einer strengen prozessualen Vorgabe und eine der fundamentalen Analysen eines ISMS, ist die Risikoanalyse. Im obigen Fall gilt, dass das Risiko stets bekannt und entsprechende Maßnahmen vorbereitet sein sollten.

Anpassung des Beschaffungsprozess

Obige Ausführungen zeigen zusätzlich, dass der Beschaffungsprozess mindestens in zwei Ebenen anzupassen ist:

  • Um Verzögerungen oder Engpässe zu vermeiden, sollte eine Pufferzeit von bis zu vier Monaten eingeplant werden, in der keinerlei Integration erfolgt oder Fortschritte erzielt werden können. Während dieser Zeit besteht jederzeit das Risiko, dass der Einsatz verboten wird. Es gilt, ausreichend Alternativen in Betracht zu ziehen und verfügbar zu halten. Für jede Alternative ist erneut mit einer Vorlaufzeit von bis zu vier Monaten zu rechnen.
  • Bereits im Ausschreibungswesen sollten entsprechende Garantieerklärungen der Hersteller eingefordert werden. Gemäß § 41 (3) BSIG_neu darf das BMI Mindestanforderungen an solche Garantieerklärungen definieren. Diese Mindestanforderungen stellen sodann eine gewisse Grundqualität und Vergleichbarkeit sicher.
  • Darüber hinaus müssen entsprechende Kommunikationswege und Meldungen sowie Vorabprüfungen im Prozess an geeigneten Stellen berücksichtigt werden. Ebenso sind vorhandene Zertifizierungen, z.B. gemäß dem Framework der ENISA zum Cybersecurity Act, bei der Produktauswahl zu berücksichtigen.

Der erste Punkt zeigt jedoch, dass für Unternehmen Risiken drohen. Das sogenannte ‚Vendor-Lock-In‘ wirkt wahrscheinlicher, denn bereits freigegebene Komponenten stellen keine Umsetzungsverzögerung dar. Dabei wird das Unternehmen abhängiger und ein nachträgliches Verbot aufgrund politischer Zerwürfnisse schwerwiegender.

Schwachstellenmanagement

Wie im ersten Teil ausgeführt, müssen Hersteller über eine gewisse Vertrauenswürdigkeit verfügen. Diese kann durch ein mangelndes oder träges Schwachstellen- und Patchmanagement in Frage gestellt werden. Um dies aber messen und insbesondere um etwaige Abweichungen von der Garantieerklärung identifizieren zu können, ist es ebenso ratsam sein eigenes Schwachstellenmanagement anzupassen. Ergänzend kann der Geltungsbereich von Penetrationstests auch ausgeweitet werden. Hersteller sollten hierbei stets unterstützend tätig werden und auch gemeinsame Überprüfungen mit Lieferanten planen. Auch sollte zukünftig die Zeit gemessen werden, wann eine Schwachstelle bekannt wurde und wann die tatsächliche Behebung stattfand.

Seiten: 1 2



  • Software AG und Re‘Flekt arbeiten zusammen

    Software AG und Re‘Flekt arbeiten zusammen

    Im Rahmen einer Partnerschaft wollen die Software AG und Re‘Flekt eine gemeinsame IoT & AR-Lösung auf den Weg bringen.

    mehr lesen: Software AG und Re‘Flekt arbeiten zusammen

  • Non-Profit-Verein soll Technologietransfer beschleunigen

    Non-Profit-Verein soll Technologietransfer beschleunigen

    Volkswagen hat mit sechs Partnerunternehmen den Industrial.Digitalisation PartnerNet e.V. gegründet. Die herstellerunabhängige Non-Profit-Organisation ist vor allem als Innovationsmotor für die Automobilbranche ausgelegt, aber auch andere Fertigungsbranchen sollen profitieren.

    mehr lesen: Non-Profit-Verein soll Technologietransfer beschleunigen

  • Intec und Z findet online statt

    Intec und Z findet online statt

    Auch das kommende Messejahr wird noch mit Einschränkungen zu kämpfen haben. Die Veranstalter der Intec und Z 2021 verlegen die Messe nun in die virtuelle Welt. Das Motto: ‘Intec und…

    mehr lesen: Intec und Z findet online statt

  • Auftragseingang auf Vorjahresniveau

    Auftragseingang auf Vorjahresniveau

    Im Oktober hielt sich der Auftragseingang der Maschinen- und Anlagenbauer auf dem Niveau des Vorjahres. Jedoch kommen die erneuten Einschränkungen in Folge der Corona-Krise im Berichtsmonat noch nicht zum Tragen.

    mehr lesen: Auftragseingang auf Vorjahresniveau

  • Vorteile von Standards und Normen nutzen

    Vorteile von Standards und Normen nutzen

    Für die Verbreitung von Innovationen sind Normen und Standards ein wichtiger Katalysator. Sie definieren die Meilensteine der Technik und ebnen innovativen Ideen den Weg zum Erfolg auf dem Markt. Auch…

    mehr lesen: Vorteile von Standards und Normen nutzen

  • Produktionspläne der Industrie gedämpft

    Produktionspläne der Industrie gedämpft

    Die Erwartungen der Produzenten an die nächsten Monate haben sich insgesamt wieder leicht ins Minus gedreht, ermittelten die Wirtschaftsforscher am ifo Institut. Vor allem Konsumgüter könnten sich wieder leicht schlechter…

    mehr lesen: Produktionspläne der Industrie gedämpft

  • IT-Sicherheit auf Linux-Basis

    IT-Sicherheit auf Linux-Basis

    In seiner kostenlosen Firewall Community, einer Sicherheitslösung auf Linux-Basis, steigt Endian ab der aktuellen Version 3.3.2 auf Rolling Releases um. Über Open-VPN können Mitarbeiter im Homeoffice sicher auf die Unternehmensressourcen…

    mehr lesen: IT-Sicherheit auf Linux-Basis

  • IPC mit zweiter Platinenebene

    IPC mit zweiter Platinenebene

    Der lüfterlose Industrie-PC C6027 von Beckhoff verfügt über eine zweite Platinenebene mit optionalen sechs RJ45-Ports oder integrierter 1s-USV.

    mehr lesen: IPC mit zweiter Platinenebene

  • Globaler Maschinenbau 2021 wieder im Plus

    Globaler Maschinenbau 2021 wieder im Plus

    Nach dem globalen Umsatzeinbruch um voraussichtlich 7 Prozent in diesem Jahr, wird für 2021 im Maschinenbau ein Umsatzwachstum von 6 Prozent prognostiziert.

    mehr lesen: Globaler Maschinenbau 2021 wieder im Plus

  • Aptean übernimmt Modula

    Aptean übernimmt Modula

    Mit dem Ziel, seine Präsenz in der DACH-Region weiter auszubauen hat das US-Unternehmen Aptean die Modula GmbH übernommen.

    mehr lesen: Aptean übernimmt Modula

  • Künstliche Intelligenz aus Deutschland stärken

    Künstliche Intelligenz aus Deutschland stärken

    Die nun veröffentlichte Normungsroadmap KI von DIN DKE sowie dem BMWi soll Handlungsempfehlungen für Standardisierung von künstliche Intelligenz geben. Die Roadmap ist online abrufbar.

    mehr lesen: Künstliche Intelligenz aus Deutschland stärken

  • Bessere Aussichten trotz des Lockdowns

    Bessere Aussichten trotz des Lockdowns

    Das IAB-Arbeitsmarktbarometer ist im November um 0,4 Punkte auf 100,5 Punkte gestiegen. Damit verbleibt der Frühindikator des Instituts für Arbeitsmarkt- und Berufsforschung (IAB) im leicht positiven Bereich.

    mehr lesen: Bessere Aussichten trotz des Lockdowns