Die NIS2-Richtlinie und der Einsatz kritischer Komponenten

African American scientist works in a modern scientific laboratory for the research and development of microelectronics and processors. Manufacturing worker uses computer technology and equipment
Bild: ©Maksim Shmeljov/stock.adobe.com

Im ersten Teil dieses Artikels wurden die konkreten Anforderungen des NIS2UmsuCGs in Bezug auf den Einsatz kritischer Komponenten beschrieben. Im vorliegenden Teil soll nun anhand von Beispielen demonstriert werden, welche Tragweite diese Regelungen haben und wie bereits jetzt das ISMS anzupassen oder zu erweitern ist.

Anpassung der Risikoanalyse

Im ersten Teil wurden Gründe angeführt, warum ein Hersteller als nicht vertrauenswürdig angesehen werden kann. Angenommen, dieser Hersteller ist ein IT- oder OT-Chip-Hersteller, dessen Produkte (Prozessoren) in 90 Prozent der eingesetzten Geräte enthalten sind. Dann dürfen diese Geräte nicht weiter eingesetzt werden und der flächendeckende Austausch wird erforderlich. Dies ist auch gegeben, wenn die Prozessoren als IKT-Produkte auf den oben angeführten Listen gem. §30 (6) BSIG stehen.

Nur wenige Unternehmen sind in der Lage alle Endgeräte innerhalb eines Jahres auszutauschen, ohne den Betrieb zu gefährden. Bei Netzbetreibern erschwert sich die Unternehmung, wenn die gesamte Automatisierungs- und Feldtechnik hiervon betroffen ist. Ein entsprechend optimiertes Informationssicherheitsmanagementsystem (ISMS) kann hierfür bereits Lösungswege bereithalten.

Da das NIS2UmsuCG keine konkreten Anforderungen an den Austausch der Komponenten stellt, sollten trotzdem sinnvolle Fristen risikoorientiert verfolgt werden:

  • Unverzüglicher Austausch: Wenn eine unmittelbare Gefahr für die Sicherheit der kritischen Infrastruktur besteht, müssen verbotene Komponenten unverzüglich ausgetauscht werden, das heißt sobald es technisch und organisatorisch machbar ist.
  • Mittelfristige Maßnahmen: In Fällen, in denen die Gefährdung weniger dringlich ist, kann das Gesetz Übergangsfristen festlegen, die den Betreibern von kritischen Infrastrukturen ausreichend Zeit geben, die entsprechenden Komponenten planmäßig zu ersetzen. Diese Fristen werden meist durch die zuständigen Behörden festgelegt und können je nach Fall 6 und 24 Monaten betragen.

Ein ISMS basiert auf Prozessen und reproduzierbaren Entscheidungen wohlüberlegter Analysen. Selbst Analysen folgen einer strengen prozessualen Vorgabe und eine der fundamentalen Analysen eines ISMS, ist die Risikoanalyse. Im obigen Fall gilt, dass das Risiko stets bekannt und entsprechende Maßnahmen vorbereitet sein sollten.

Anpassung des Beschaffungsprozess

Obige Ausführungen zeigen zusätzlich, dass der Beschaffungsprozess mindestens in zwei Ebenen anzupassen ist:

  • Um Verzögerungen oder Engpässe zu vermeiden, sollte eine Pufferzeit von bis zu vier Monaten eingeplant werden, in der keinerlei Integration erfolgt oder Fortschritte erzielt werden können. Während dieser Zeit besteht jederzeit das Risiko, dass der Einsatz verboten wird. Es gilt, ausreichend Alternativen in Betracht zu ziehen und verfügbar zu halten. Für jede Alternative ist erneut mit einer Vorlaufzeit von bis zu vier Monaten zu rechnen.
  • Bereits im Ausschreibungswesen sollten entsprechende Garantieerklärungen der Hersteller eingefordert werden. Gemäß § 41 (3) BSIG_neu darf das BMI Mindestanforderungen an solche Garantieerklärungen definieren. Diese Mindestanforderungen stellen sodann eine gewisse Grundqualität und Vergleichbarkeit sicher.
  • Darüber hinaus müssen entsprechende Kommunikationswege und Meldungen sowie Vorabprüfungen im Prozess an geeigneten Stellen berücksichtigt werden. Ebenso sind vorhandene Zertifizierungen, z.B. gemäß dem Framework der ENISA zum Cybersecurity Act, bei der Produktauswahl zu berücksichtigen.

Der erste Punkt zeigt jedoch, dass für Unternehmen Risiken drohen. Das sogenannte ‚Vendor-Lock-In‘ wirkt wahrscheinlicher, denn bereits freigegebene Komponenten stellen keine Umsetzungsverzögerung dar. Dabei wird das Unternehmen abhängiger und ein nachträgliches Verbot aufgrund politischer Zerwürfnisse schwerwiegender.

Schwachstellenmanagement

Wie im ersten Teil ausgeführt, müssen Hersteller über eine gewisse Vertrauenswürdigkeit verfügen. Diese kann durch ein mangelndes oder träges Schwachstellen- und Patchmanagement in Frage gestellt werden. Um dies aber messen und insbesondere um etwaige Abweichungen von der Garantieerklärung identifizieren zu können, ist es ebenso ratsam sein eigenes Schwachstellenmanagement anzupassen. Ergänzend kann der Geltungsbereich von Penetrationstests auch ausgeweitet werden. Hersteller sollten hierbei stets unterstützend tätig werden und auch gemeinsame Überprüfungen mit Lieferanten planen. Auch sollte zukünftig die Zeit gemessen werden, wann eine Schwachstelle bekannt wurde und wann die tatsächliche Behebung stattfand.

Seiten: 1 2



  • Roboter in mehr als jeder zweiten Firma

    Roboter in mehr als jeder zweiten Firma

    70 Prozent der Firmen mit 250 bis 500 Beschäftigen setzen bereits Roboter ein. Mehr Produktivität und geringere Kosten sind die Hauptgründe dafür, wie die Umfrage von Reichelt Elektronik ergab.

    mehr lesen: Roboter in mehr als jeder zweiten Firma

  • Datacenter-Trends für 2020

    Datacenter-Trends für 2020

    Steigende Datenmengen, europäische Cloud-Infrastrukturen, neue Hardware und der Energieverbrauch von Rechenzentren – dies sind aus Sicht des Herborner Unternehmens Rittal zentrale Datacenter-Trends des Jahres 2020.

    mehr lesen: Datacenter-Trends für 2020

  • Außenhandel legt zu

    Außenhandel legt zu

    Wie das Statistische Bundesamt mitteilt, wuchsen die Exporte der deutschen Wirtschaft im Oktober um 1,9 Prozent im Vergleich zum Vorjahr. Die Importe nahmen hingegen ab.

    mehr lesen: Außenhandel legt zu

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Bosch-Forschungsteam macht DLT-Anwendungen skalierbar

    Bosch-Forschungsteam macht DLT-Anwendungen skalierbar

    Nicht der Mensch bezahlt an der Kasse, sondern das Auto direkt an der Ladesäule. In einer Ökonomie der Dinge könnte dies Wirklichkeit werden. Genau daran forscht Bosch gemeinsam mit der…

    mehr lesen: Bosch-Forschungsteam macht DLT-Anwendungen skalierbar

  • Fraunhofer IKS startet in München

    Fraunhofer IKS startet in München

    In München wurde das neue Fraunhofer-Institut für Kognitive Systeme IKS  eröffnet. Schwerpunkt der Forschung soll auf der Absicherung künstlicher Intelligenz (Safe Intelligence) liegen.

    mehr lesen: Fraunhofer IKS startet in München

  • Auftragseingang sinkt zweistellig

    Auftragseingang sinkt zweistellig

    Nach einer kurzfristigen Entspannung im September liegt der Auftragseingang im Maschinen- und Anlagenbau im Oktober elf Prozent unter dem Vorjahreswert.

    mehr lesen: Auftragseingang sinkt zweistellig

  • Fast 200.000 Ingenieure im Maschinenbau

    Fast 200.000 Ingenieure im Maschinenbau

    Im Maschinen- und Anlagenbau sind laut der aktuellen Ingenieurerhebung des VDMA 199.800 Ingenieure beschäftigt – Rekordniveau, wie der Branchenverband mitteilt. Dennoch haben die Unternehmen Schwierigkeiten entsprechende Stellen zu besetzen.

    mehr lesen: Fast 200.000 Ingenieure im Maschinenbau

  • Neues Institutsgebäude für das KIT

    Neues Institutsgebäude für das KIT

    Ab dem nächsten Frühjahr sollen die Arbeiten am InformatiKOM auf dem Campus Süd des Karlsruher Instituts für Technologie beginnen. Auf 10.000m² entstehen zwei Gebäude, in denen unterschiedliche Disziplinen zusammengebracht werden…

    mehr lesen: Neues Institutsgebäude für das KIT

  • Produktivere Mitarbeiter durch künstliche Intelligenz

    Produktivere Mitarbeiter durch künstliche Intelligenz

    Die große Mehrheit der im Rahmen einer IFS-Studie befragten Unternehmen plant, in KI-Technologien zu investieren. Davon erhoffen sie sich an erster Stelle Produktivitätssteigerungen der Belegschaft.

    mehr lesen: Produktivere Mitarbeiter durch künstliche Intelligenz

  • Datenschutz und Quantencomputing

    Datenschutz und Quantencomputing

    Im neuen Projekt ‘PQC4MED‘ arbeitet das Deutsche Forschungszentrum für Künstliche Intelligenz (DFKI) gemeinsam mit mehreren Partnern an Verfahren daran, medizinische Daten durch updatefähige Systeme langfristig vor Attacken durch Quantencomputer zu…

    mehr lesen: Datenschutz und Quantencomputing

  • Arbeitsmarktbarometer legt zu

    Arbeitsmarktbarometer legt zu

    Das IAB-Arbeitsmarktbarometer ist im November gestiegen. Gegenüber dem Vormonat legte der Frühindikator des Instituts für Arbeitsmarkt- und Berufsforschung (IAB) um 0,5 auf 102,1 Punkte zu. Verbessert hat sich der Ausblick…

    mehr lesen: Arbeitsmarktbarometer legt zu