Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

Cyber security.Digital padlock iconCyber security technology ne
Bild: ©greenbutterfly/stock.adobe.com

Gezielte Cyberangriffe auf Anlagen und Maschinen sind längst Realität. Unsichere Fernwartungszugänge oder ein vernachlässigtes Patch-Management machen dabei aus mangelnder IT- und OT-Sicherheit ein echtes Betriebsrisiko. Mit CRA, NIS2 und der neuen EU-Maschinenverordnung reagiert der Gesetzgeber nicht nur mit klaren Empfehlungen, sondern auch mit konkreten Meldepflichten, Vorgaben und Sanktionen. NTT Data fasst zusammen, was hinter den drei Vorgaben steckt und welche Auswirkungen sie haben.

  • Der Cyber Resilience Act (CRA): Der CRA verpflichtet Hersteller von Produkten mit digitalen Elementen, Sicherheitsrisiken bereits in der Entwicklungsphase systematisch zu berücksichtigen. Produkte dürfen nicht mit bekannten Schwachstellen in Verkehr gebracht werden, Standardkonfigurationen müssen ab Werk sicher ausgelegt sein und unbefugte Zugriffe sowie Manipulationen sind technisch konsequent zu verhindern. Hersteller müssen außerdem während des gesamten Produktlebenszyklus Sicherheits-Updates sowie Patches bereitstellen und sind verpflichtet, Schwachstellen aktiv zu kommunizieren – sowohl gegenüber Kunden als auch gegenüber zuständigen Behörden. Damit gelten OT-nahe Komponenten wie Steuerungen, Gateways und industrielle IoT-Geräte regulatorisch nicht mehr als reine Funktionsträger, sondern als sicherheitskritische Systeme mit dauerhafter Pflegepflicht.
  • Die EU-Maschinenverordnung: Die neue EU-Maschinenverordnung erweitert den bisherigen Sicherheitsbegriff deutlich und verankert Cyberrisiken als festen Bestandteil der Maschinensicherheit. Hersteller müssen nachweisen, dass vernetzte Maschinen auch bei Angriffen, fehlerhaften Daten, gestörten Verbindungen oder Softwaremanipulationen keine Bedrohung für Abläufe und das Firmennetzwerk darstellen. Steuerungs- und Sicherheitssysteme sind nach der Verordnung so zu gestalten, dass sie sowohl widerstandsfähig gegenüber Cyberangriffen als auch robust gegenüber Hardware- und Softwarefehlern sind. Veränderungen an Software und Parametern müssen nachvollziehbar protokolliert werden. Hinzu kommen neue Anforderungen für den Einsatz von KI in teil- oder vollautonomen Maschinen, insbesondere im Hinblick auf Nachvollziehbarkeit von Entscheidungen und die sichere Begrenzung von Fehlfunktionen.
  • NIS2: Durch die NIS2-Richtlinie müssen Unternehmen in kritischen und wichtigen Sektoren ihre Cyberrisiken systematisch analysieren, geeignete technische und organisatorische Maßnahmen nachweisen und Sicherheitsvorfälle innerhalb enger Fristen melden. Sicherheitsanforderungen beschränken sich nicht mehr auf klassische IT, sondern erfassen ausdrücklich auch Produktions- und OT-Umgebungen. Zusätzlich rückt die Lieferkette in den Fokus, sodass Risiken bei Zulieferern und Dienstleistern regulatorisch relevant werden. Die Geschäftsleitung trägt somit eine deutlich verschärfte Verantwortung, da Versäumnisse bei der Cybersicherheit haftungs- und sanktionsrechtliche Folgen haben können.

„Weder NIS2, die EU-Maschinenverordnung noch der CRA sind reine Bußgeldthemen, sondern längst zentrale Voraussetzungen für den Marktzugang und die Wettbewerbsfähigkeit“, sagt Christian Koch, Senior Vice President Cybersecurity IT/OT, Innovations & Business Development bei NTT Data DACH.



  • Emotet ist zurück

    Emotet ist zurück

    Bereits im Februar 2020 berichteten wir von einem Cyberangriff mit dem Trojaner Emotet auf das Berliner Kammergericht. Mehr als 160 Tage nach der letzten bekannten Verbreitung der Schadsoftware konnten Sicherheitsforscher…

    mehr lesen: Emotet ist zurück

  • Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Das Internet der Dinge setzt sich in großem Stil durch, weil die potenziellen Vorteile immens sind. Ob es sich um Gebäude- und Straßenlichtsensoren, Überwachungskameras, IP-Telefone, Point-of-Sale-Systeme, Konferenzraumtechnik und vieles mehr…

    mehr lesen: Kein Unternehmen kommt ohne IoT-Sicherheit aus

  • Unternehmen sollten mehr auf Sicherheitsexperten setzen

    Unternehmen sollten mehr auf Sicherheitsexperten setzen

    In jedem dritten Unternehmen (28 Prozent) gab es im letzten Jahr mindestens einen gravierenden Sicherheitsvorfall. Das sind 2 Prozent mehr als noch ein Jahr zuvor. Meist handelte es sich dabei…

    mehr lesen: Unternehmen sollten mehr auf Sicherheitsexperten setzen

  • Simulation Day in München

    Simulation Day in München

    Welche Am 24. September 2020 lädt Machineering Interessenten zum 4. Simulation Day nach München ein. Vor Ort lernen die Teilnehmer die Vorteile und Einsatzmöglichkeiten der Simulationssoftware industrialPhysics kennen.

    mehr lesen: Simulation Day in München

  • Mait übernimmt IT-On.Net Süd

    Mait übernimmt IT-On.Net Süd

    Die Mait-Gruppe übernimmt das baden-württembergische IT-Systemhaus IT-On.NET Süd. Mit dem Erwerb will die Unternehmensgruppe ihr IT-Geschäftsfeld ausbauen.

    mehr lesen: Mait übernimmt IT-On.Net Süd

  • IAB-Arbeistmarktbarometer legt weiter zu

    IAB-Arbeistmarktbarometer legt weiter zu

    Nach dem durch die Corona-Krise verursachten Rückgang im April, entwickelt sich das IAB-Arbeitsmarktbarometer weiterhin positiv. Im Juli legte der Frühindikator 3,1 Punkte zu.

    mehr lesen: IAB-Arbeistmarktbarometer legt weiter zu

  • EDAG baut Standort in Ingolstadt aus

    EDAG baut Standort in Ingolstadt aus

    Software- und Digitalisierungs-Hub EDAG baut Standort in Ingolstadt aus Der EDAG-Standort Ingolstadt soll zum ganzheitlichen Entwicklungszentrum und zu einem Software- und Digitalisierungs-Hub ausgebaut werden. Dazu wird der Standort auf über…

    mehr lesen: EDAG baut Standort in Ingolstadt aus

  • Die Stimmung bessert sich

    Die Stimmung bessert sich

    Zum dritten Mal in Folge ist der Ifo-Geschäftsklimaindex gestiegen: Nach 86,3 Punkten im Juni auf 90,5 Punkte im Juli.

    mehr lesen: Die Stimmung bessert sich

  • Energieeffizient lernen

    Energieeffizient lernen

    Ein Forschungsteam an der Technischen Universität Graz hat die KI-Lernmethode E-prop entwickelt, mit der Hardware-Implementierungen von künstlicher Intelligenz energieeffizienter gestaltet werden können.

    mehr lesen: Energieeffizient lernen

  • Positive Aussichten für die SPS 2020

    Positive Aussichten für die SPS 2020

    Die Bayerische Staatsregierung hat das Schutz- und Hygienekonzept für Messen in Bayern verabschiedet. Somit soll die SPS 2020 zum geplanten Zeitpunkt vom 24. bis 26. Oktober in Nürnberg stattfinden, wie…

    mehr lesen: Positive Aussichten für die SPS 2020

  • Erfolgsfaktor Künstliche Intelligenz

    Erfolgsfaktor Künstliche Intelligenz

    Laut einer Studie von Deloitte, sieht die große Mehrheit der in Deutschland befragten KI-Experten, die Technologie als einen wesentlichen Erfolgsfaktor für das eigene Unternehmen.

    mehr lesen: Erfolgsfaktor Künstliche Intelligenz

  • Judith Wiese wird Siemens-Personalchefin

    Judith Wiese wird Siemens-Personalchefin

    Ab 1. Oktober ist Judith Wiese für die Bereiche Human Resources und Global Business Services bei der Siemens AG zuständig.

    mehr lesen: Judith Wiese wird Siemens-Personalchefin