Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

Cyber security.Digital padlock iconCyber security technology ne
Bild: ©greenbutterfly/stock.adobe.com

Gezielte Cyberangriffe auf Anlagen und Maschinen sind längst Realität. Unsichere Fernwartungszugänge oder ein vernachlässigtes Patch-Management machen dabei aus mangelnder IT- und OT-Sicherheit ein echtes Betriebsrisiko. Mit CRA, NIS2 und der neuen EU-Maschinenverordnung reagiert der Gesetzgeber nicht nur mit klaren Empfehlungen, sondern auch mit konkreten Meldepflichten, Vorgaben und Sanktionen. NTT Data fasst zusammen, was hinter den drei Vorgaben steckt und welche Auswirkungen sie haben.

  • Der Cyber Resilience Act (CRA): Der CRA verpflichtet Hersteller von Produkten mit digitalen Elementen, Sicherheitsrisiken bereits in der Entwicklungsphase systematisch zu berücksichtigen. Produkte dürfen nicht mit bekannten Schwachstellen in Verkehr gebracht werden, Standardkonfigurationen müssen ab Werk sicher ausgelegt sein und unbefugte Zugriffe sowie Manipulationen sind technisch konsequent zu verhindern. Hersteller müssen außerdem während des gesamten Produktlebenszyklus Sicherheits-Updates sowie Patches bereitstellen und sind verpflichtet, Schwachstellen aktiv zu kommunizieren – sowohl gegenüber Kunden als auch gegenüber zuständigen Behörden. Damit gelten OT-nahe Komponenten wie Steuerungen, Gateways und industrielle IoT-Geräte regulatorisch nicht mehr als reine Funktionsträger, sondern als sicherheitskritische Systeme mit dauerhafter Pflegepflicht.
  • Die EU-Maschinenverordnung: Die neue EU-Maschinenverordnung erweitert den bisherigen Sicherheitsbegriff deutlich und verankert Cyberrisiken als festen Bestandteil der Maschinensicherheit. Hersteller müssen nachweisen, dass vernetzte Maschinen auch bei Angriffen, fehlerhaften Daten, gestörten Verbindungen oder Softwaremanipulationen keine Bedrohung für Abläufe und das Firmennetzwerk darstellen. Steuerungs- und Sicherheitssysteme sind nach der Verordnung so zu gestalten, dass sie sowohl widerstandsfähig gegenüber Cyberangriffen als auch robust gegenüber Hardware- und Softwarefehlern sind. Veränderungen an Software und Parametern müssen nachvollziehbar protokolliert werden. Hinzu kommen neue Anforderungen für den Einsatz von KI in teil- oder vollautonomen Maschinen, insbesondere im Hinblick auf Nachvollziehbarkeit von Entscheidungen und die sichere Begrenzung von Fehlfunktionen.
  • NIS2: Durch die NIS2-Richtlinie müssen Unternehmen in kritischen und wichtigen Sektoren ihre Cyberrisiken systematisch analysieren, geeignete technische und organisatorische Maßnahmen nachweisen und Sicherheitsvorfälle innerhalb enger Fristen melden. Sicherheitsanforderungen beschränken sich nicht mehr auf klassische IT, sondern erfassen ausdrücklich auch Produktions- und OT-Umgebungen. Zusätzlich rückt die Lieferkette in den Fokus, sodass Risiken bei Zulieferern und Dienstleistern regulatorisch relevant werden. Die Geschäftsleitung trägt somit eine deutlich verschärfte Verantwortung, da Versäumnisse bei der Cybersicherheit haftungs- und sanktionsrechtliche Folgen haben können.

„Weder NIS2, die EU-Maschinenverordnung noch der CRA sind reine Bußgeldthemen, sondern längst zentrale Voraussetzungen für den Marktzugang und die Wettbewerbsfähigkeit“, sagt Christian Koch, Senior Vice President Cybersecurity IT/OT, Innovations & Business Development bei NTT Data DACH.



  • Phoenix Contact etabliert Position des Chief Sales Officer

    Phoenix Contact etabliert Position des Chief Sales Officer

    Phoenix Contact etabliert neuen Chief Sales Officer zur globalen Ausrichtung des Vertriebs. Stephan Volgmann übernimmt Verantwortung für Marktstrategie und Kundennähe.

    mehr lesen: Phoenix Contact etabliert Position des Chief Sales Officer

  • Deutsche Hersteller mit Rekordinvestitionen in Digitalisierung

    Deutsche Hersteller mit Rekordinvestitionen in Digitalisierung

    Rockwell Automation hat die deutschen Ergebnisse seines elften ‚State of Smart Manufacturing Reports‘ veröffentlicht.

    mehr lesen: Deutsche Hersteller mit Rekordinvestitionen in Digitalisierung

  • Proalpha ernennt Chief Revenue Officer

    Proalpha ernennt Chief Revenue Officer

    Die Proalpha Group, ein Anbieter von ERP- und Business Software, beruft Michael Wüstemeier (Bild) für die neugeschaffene Position des Chief Revenue Officers (CRO).

    mehr lesen: Proalpha ernennt Chief Revenue Officer

  • Die Ära der kostenlosen KI ist vorbei

    Die Ära der kostenlosen KI ist vorbei

    Die Wirtschaftlichkeit großer Sprachmodelle steht kurz davor, mit der Unternehmensrealität zu kollidieren, schreibt Pegasystems-CEO Alan Trefler (Bild).

    mehr lesen: Die Ära der kostenlosen KI ist vorbei

  • Geschäftsführerwechsel bei der SimPlan Integrations

    Geschäftsführerwechsel bei der SimPlan Integrations

    Im Zuge des 25-jährigen Bestehens der SimPlan Integrations hat die SimPlan Group angekündigt, dass im Jahr 2028 ein geplanter Geschäftsführerwechsel beim Tochterunternehmen stattfinden wird.

    mehr lesen: Geschäftsführerwechsel bei der SimPlan Integrations

  • Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

    Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

    Laut VDMA-Ausbildungsumfrage steht die duale Ausbildung im Maschinen- und Anlagenbau auf einem stabilen Fundament und punktet mit hochmotivierten und zufriedenen Ausbilderinnen und Ausbildern.

    mehr lesen: Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

  • Forterro übernimmt 3E Datentechnik

    Forterro übernimmt 3E Datentechnik

    Forterro, ein europäischer Anbieter von Industriesoftware, hat die geplante Übernahme des Software-Spezialisten 3E Datentechnik bekannt gegeben, dessen Software bei der Konstruktion und Herstellung von Fenstern und Türen zum Einsatz kommt.

    mehr lesen: Forterro übernimmt 3E Datentechnik

  • AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

    AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

    Das Forschungsprojekt AutoSim vereinfacht die Erstellung von Simulationsmodellen für die Produktion. Es kombiniert intelligente Datenverarbeitung mit interoperablen Informationsmodellen.

    mehr lesen: AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

  • SAP investiert in KI-Unternehmen n8n

    SAP investiert in KI-Unternehmen n8n

    SAP investiert in die KI-Automatisierungsplattform n8n, wodurch sich die Bewertung des in Berlin ansässigen Startups auf 5,2Mrd.US$ erhöht und somit mehr als verdoppelt.

    mehr lesen: SAP investiert in KI-Unternehmen n8n

  • BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    Unter der Federführung des BSI und der italienischen Cybersicherheitsbehörde ACN haben die Cybersicherheitsbehörden der G7-Staaten unter Mitwirkung der EU Kommission eine Richtlinie zur Software Bill of Materials (SBOM) for AI…

    mehr lesen: BSI veröffentlicht G7-Richtlinie zu SBOM for AI

  • Was passiert mit dem Menschen, wenn die Roboter kommen?

    Was passiert mit dem Menschen, wenn die Roboter kommen?

    Künstliche Intelligenz automatisiert längst digitale Prozesse. Jetzt übernehmen Roboter auch physische Routinen. Was das für die Menschen bedeutet, beleuchtet Sören Michl, Vice President AI Adoption bei IFS.

    mehr lesen: Was passiert mit dem Menschen, wenn die Roboter kommen?

  • Ein Schritt auf dem Weg zum Quanteninternet?

    Ein Schritt auf dem Weg zum Quanteninternet?

    Seit mehr als 60 Jahren gilt das ‚Bellsche Theorem‘ als Goldstandard, um zu zeigen, dass die Quantenmechanik den Regeln der klassischen Physik widerspricht.

    mehr lesen: Ein Schritt auf dem Weg zum Quanteninternet?