Die NIS2-Richtlinie und der Einsatz kritischer Komponenten

African American scientist works in a modern scientific laboratory for the research and development of microelectronics and processors. Manufacturing worker uses computer technology and equipment
Bild: ©Maksim Shmeljov/stock.adobe.com

Im ersten Teil dieses Artikels wurden die konkreten Anforderungen des NIS2UmsuCGs in Bezug auf den Einsatz kritischer Komponenten beschrieben. Im vorliegenden Teil soll nun anhand von Beispielen demonstriert werden, welche Tragweite diese Regelungen haben und wie bereits jetzt das ISMS anzupassen oder zu erweitern ist.

Anpassung der Risikoanalyse

Im ersten Teil wurden Gründe angeführt, warum ein Hersteller als nicht vertrauenswürdig angesehen werden kann. Angenommen, dieser Hersteller ist ein IT- oder OT-Chip-Hersteller, dessen Produkte (Prozessoren) in 90 Prozent der eingesetzten Geräte enthalten sind. Dann dürfen diese Geräte nicht weiter eingesetzt werden und der flächendeckende Austausch wird erforderlich. Dies ist auch gegeben, wenn die Prozessoren als IKT-Produkte auf den oben angeführten Listen gem. §30 (6) BSIG stehen.

Nur wenige Unternehmen sind in der Lage alle Endgeräte innerhalb eines Jahres auszutauschen, ohne den Betrieb zu gefährden. Bei Netzbetreibern erschwert sich die Unternehmung, wenn die gesamte Automatisierungs- und Feldtechnik hiervon betroffen ist. Ein entsprechend optimiertes Informationssicherheitsmanagementsystem (ISMS) kann hierfür bereits Lösungswege bereithalten.

Da das NIS2UmsuCG keine konkreten Anforderungen an den Austausch der Komponenten stellt, sollten trotzdem sinnvolle Fristen risikoorientiert verfolgt werden:

  • Unverzüglicher Austausch: Wenn eine unmittelbare Gefahr für die Sicherheit der kritischen Infrastruktur besteht, müssen verbotene Komponenten unverzüglich ausgetauscht werden, das heißt sobald es technisch und organisatorisch machbar ist.
  • Mittelfristige Maßnahmen: In Fällen, in denen die Gefährdung weniger dringlich ist, kann das Gesetz Übergangsfristen festlegen, die den Betreibern von kritischen Infrastrukturen ausreichend Zeit geben, die entsprechenden Komponenten planmäßig zu ersetzen. Diese Fristen werden meist durch die zuständigen Behörden festgelegt und können je nach Fall 6 und 24 Monaten betragen.

Ein ISMS basiert auf Prozessen und reproduzierbaren Entscheidungen wohlüberlegter Analysen. Selbst Analysen folgen einer strengen prozessualen Vorgabe und eine der fundamentalen Analysen eines ISMS, ist die Risikoanalyse. Im obigen Fall gilt, dass das Risiko stets bekannt und entsprechende Maßnahmen vorbereitet sein sollten.

Anpassung des Beschaffungsprozess

Obige Ausführungen zeigen zusätzlich, dass der Beschaffungsprozess mindestens in zwei Ebenen anzupassen ist:

  • Um Verzögerungen oder Engpässe zu vermeiden, sollte eine Pufferzeit von bis zu vier Monaten eingeplant werden, in der keinerlei Integration erfolgt oder Fortschritte erzielt werden können. Während dieser Zeit besteht jederzeit das Risiko, dass der Einsatz verboten wird. Es gilt, ausreichend Alternativen in Betracht zu ziehen und verfügbar zu halten. Für jede Alternative ist erneut mit einer Vorlaufzeit von bis zu vier Monaten zu rechnen.
  • Bereits im Ausschreibungswesen sollten entsprechende Garantieerklärungen der Hersteller eingefordert werden. Gemäß § 41 (3) BSIG_neu darf das BMI Mindestanforderungen an solche Garantieerklärungen definieren. Diese Mindestanforderungen stellen sodann eine gewisse Grundqualität und Vergleichbarkeit sicher.
  • Darüber hinaus müssen entsprechende Kommunikationswege und Meldungen sowie Vorabprüfungen im Prozess an geeigneten Stellen berücksichtigt werden. Ebenso sind vorhandene Zertifizierungen, z.B. gemäß dem Framework der ENISA zum Cybersecurity Act, bei der Produktauswahl zu berücksichtigen.

Der erste Punkt zeigt jedoch, dass für Unternehmen Risiken drohen. Das sogenannte ‚Vendor-Lock-In‘ wirkt wahrscheinlicher, denn bereits freigegebene Komponenten stellen keine Umsetzungsverzögerung dar. Dabei wird das Unternehmen abhängiger und ein nachträgliches Verbot aufgrund politischer Zerwürfnisse schwerwiegender.

Schwachstellenmanagement

Wie im ersten Teil ausgeführt, müssen Hersteller über eine gewisse Vertrauenswürdigkeit verfügen. Diese kann durch ein mangelndes oder träges Schwachstellen- und Patchmanagement in Frage gestellt werden. Um dies aber messen und insbesondere um etwaige Abweichungen von der Garantieerklärung identifizieren zu können, ist es ebenso ratsam sein eigenes Schwachstellenmanagement anzupassen. Ergänzend kann der Geltungsbereich von Penetrationstests auch ausgeweitet werden. Hersteller sollten hierbei stets unterstützend tätig werden und auch gemeinsame Überprüfungen mit Lieferanten planen. Auch sollte zukünftig die Zeit gemessen werden, wann eine Schwachstelle bekannt wurde und wann die tatsächliche Behebung stattfand.

Seiten: 1 2



  • VDI 5600: Neues Blatt zu Industrie 4.0

    VDI 5600: Neues Blatt zu Industrie 4.0

    In der neuen Richtlinie VDI 5600 Blatt 7 ‚Fertigungsmanagementsysteme (Manufacturing Execution Systems – MES) – MES und Industrie 4.0‘ wird aufgezeigt, wo sich aufgrund von Industrie 4.0-Vorgaben Konzepte, Aufbau und…

    mehr lesen: VDI 5600: Neues Blatt zu Industrie 4.0

  • Maschinenbauer starten gut ins Jahr

    Maschinenbauer starten gut ins Jahr

    Im Vergleich zum Vorjahr sind die Auftragseingänge im deutschen Maschinenbau im Januar um sieben Prozent gestiegen.

    mehr lesen: Maschinenbauer starten gut ins Jahr

  • Logimat 2020 abgesagt

    Logimat 2020 abgesagt

    Nachdem in den vergangenen Tagen mehrere Messen abgesagt oder verschoben wurden, wurde nun auch die Logimat abgesagt.

    mehr lesen: Logimat 2020 abgesagt

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Startschuss für KI-Observatorium in Berlin

    Startschuss für KI-Observatorium in Berlin

    In Berlin hat das Deutsche Observatorium für Künstliche Intelligenz in Arbeit und Gesellschaft sein Arbeit aufgenommen.

    mehr lesen: Startschuss für KI-Observatorium in Berlin

  • Beschäftigungsausblick verbessert sich im Februar

    Beschäftigungsausblick verbessert sich im Februar

    Das IAB-Arbeitsmarktbarometer ist im Februar gegenüber dem Vormonat um 0,1 Punkte gestiegen. Mit 102 Punkten weist der Frühindikator des Instituts für Arbeitsmarkt- und Berufsforschung (IAB) damit weiter einen guten Wert…

    mehr lesen: Beschäftigungsausblick verbessert sich im Februar

  • Neuer CEO bei Miebach Consulting Deutschland

    Neuer CEO bei Miebach Consulting Deutschland

    Jochen Schühle ist neuer CEO von Miebach Consulting Deutschland. Er übernimmt das Amt von Jürgen Hess, der in der Geschäftsführung der Miebach Logistik Holding wechselt.

    mehr lesen: Neuer CEO bei Miebach Consulting Deutschland

  • Veranstaltungshinweis

    Veranstaltungshinweis

    Der Automatisierungstreff, ursprünglich geplant vom 24. bis zum 26. März, wird auf September verschoben.

    mehr lesen: Veranstaltungshinweis

  • Abkühlung auf dem Arbeitsmarkt

    Abkühlung auf dem Arbeitsmarkt

    Die konjunkturelle Abkühlung ist nun auch am Ingenieurarbeitsmarkt qualifikations- und regionalübergreifend spürbar. Das zeigt der neue Ingenieurmonitor, den das Institut der deutschen Wirtschaft im Auftrag des VDI vierteljährlich erstellt.

    mehr lesen: Abkühlung auf dem Arbeitsmarkt

  • Neuer Hauptsitz für Aucotec

    Neuer Hauptsitz für Aucotec

    Aucotec hat seinen neuen Firmenhauptsitz in Isernhagen eröffnet.

    mehr lesen: Neuer Hauptsitz für Aucotec

  • 5G: Revolution mit Sicherheitsbedenken

    5G: Revolution mit Sicherheitsbedenken

    Laut einer Studie des Beratungsunternehmens Accenture glauben acht von zehn Unternehmen an einen deutlichen Effekt von 5G, dennoch haben die befragten Unternehmen Sicherheitsbedenken.

    mehr lesen: 5G: Revolution mit Sicherheitsbedenken

  • Welchen Weg geht die EU?

    Welchen Weg geht die EU?

    Die EU-Kommission hat ihre Strategie für ein digitales Europa vorgestellt und dabei ihre europäische Datenstrategie sowie politische Optionen für die Entwicklung der künstlichen Intelligenz (KI) konkretisiert. „Ich will, dass dieses…

    mehr lesen: Welchen Weg geht die EU?