Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

Cyber security.Digital padlock iconCyber security technology ne
Bild: ©greenbutterfly/stock.adobe.com

Gezielte Cyberangriffe auf Anlagen und Maschinen sind längst Realität. Unsichere Fernwartungszugänge oder ein vernachlässigtes Patch-Management machen dabei aus mangelnder IT- und OT-Sicherheit ein echtes Betriebsrisiko. Mit CRA, NIS2 und der neuen EU-Maschinenverordnung reagiert der Gesetzgeber nicht nur mit klaren Empfehlungen, sondern auch mit konkreten Meldepflichten, Vorgaben und Sanktionen. NTT Data fasst zusammen, was hinter den drei Vorgaben steckt und welche Auswirkungen sie haben.

  • Der Cyber Resilience Act (CRA): Der CRA verpflichtet Hersteller von Produkten mit digitalen Elementen, Sicherheitsrisiken bereits in der Entwicklungsphase systematisch zu berücksichtigen. Produkte dürfen nicht mit bekannten Schwachstellen in Verkehr gebracht werden, Standardkonfigurationen müssen ab Werk sicher ausgelegt sein und unbefugte Zugriffe sowie Manipulationen sind technisch konsequent zu verhindern. Hersteller müssen außerdem während des gesamten Produktlebenszyklus Sicherheits-Updates sowie Patches bereitstellen und sind verpflichtet, Schwachstellen aktiv zu kommunizieren – sowohl gegenüber Kunden als auch gegenüber zuständigen Behörden. Damit gelten OT-nahe Komponenten wie Steuerungen, Gateways und industrielle IoT-Geräte regulatorisch nicht mehr als reine Funktionsträger, sondern als sicherheitskritische Systeme mit dauerhafter Pflegepflicht.
  • Die EU-Maschinenverordnung: Die neue EU-Maschinenverordnung erweitert den bisherigen Sicherheitsbegriff deutlich und verankert Cyberrisiken als festen Bestandteil der Maschinensicherheit. Hersteller müssen nachweisen, dass vernetzte Maschinen auch bei Angriffen, fehlerhaften Daten, gestörten Verbindungen oder Softwaremanipulationen keine Bedrohung für Abläufe und das Firmennetzwerk darstellen. Steuerungs- und Sicherheitssysteme sind nach der Verordnung so zu gestalten, dass sie sowohl widerstandsfähig gegenüber Cyberangriffen als auch robust gegenüber Hardware- und Softwarefehlern sind. Veränderungen an Software und Parametern müssen nachvollziehbar protokolliert werden. Hinzu kommen neue Anforderungen für den Einsatz von KI in teil- oder vollautonomen Maschinen, insbesondere im Hinblick auf Nachvollziehbarkeit von Entscheidungen und die sichere Begrenzung von Fehlfunktionen.
  • NIS2: Durch die NIS2-Richtlinie müssen Unternehmen in kritischen und wichtigen Sektoren ihre Cyberrisiken systematisch analysieren, geeignete technische und organisatorische Maßnahmen nachweisen und Sicherheitsvorfälle innerhalb enger Fristen melden. Sicherheitsanforderungen beschränken sich nicht mehr auf klassische IT, sondern erfassen ausdrücklich auch Produktions- und OT-Umgebungen. Zusätzlich rückt die Lieferkette in den Fokus, sodass Risiken bei Zulieferern und Dienstleistern regulatorisch relevant werden. Die Geschäftsleitung trägt somit eine deutlich verschärfte Verantwortung, da Versäumnisse bei der Cybersicherheit haftungs- und sanktionsrechtliche Folgen haben können.

„Weder NIS2, die EU-Maschinenverordnung noch der CRA sind reine Bußgeldthemen, sondern längst zentrale Voraussetzungen für den Marktzugang und die Wettbewerbsfähigkeit“, sagt Christian Koch, Senior Vice President Cybersecurity IT/OT, Innovations & Business Development bei NTT Data DACH.



  • Operational Technology im Fokus von Cyberattacken

    Operational Technology im Fokus von Cyberattacken

    In einer weltweiten Studie haben TÜV Rheinland und das Marktforschungsinstitut Ponemon untersucht, wie es um die Cybersicherheit von Industrieanlagen bestellt ist. Demnach ist die Operational Technology besonders gefährdet.

    mehr lesen: Operational Technology im Fokus von Cyberattacken

  • Unternehmen sehen Licht am Ende des Tunnels

    Unternehmen sehen Licht am Ende des Tunnels

    Mit dem stärksten jemals gemessenen Anstieg hat sich der Ifo-Geschäftsklimaindex im Juni im Vergleich zum Vormonat etwas erholt. Er liegt nun bei 86,2 Punkten.

    mehr lesen: Unternehmen sehen Licht am Ende des Tunnels

  • Cloud-Computing bleibt auf Wachstumskurs

    Cloud-Computing bleibt auf Wachstumskurs

    Im vergangenen Jahr haben 76 Prozent der Unternehmen Rechenleistung aus der Cloud in Anspruch genommen. Dies geht aus einer Studie von Bitkom Research im Auftrag von KPMG hervor.

    mehr lesen: Cloud-Computing bleibt auf Wachstumskurs

  • Maschinenbauer zuversichtlich für die Zeit nach Corona

    Maschinenbauer zuversichtlich für die Zeit nach Corona

    Die überwiegende Zahl der Maschinenbauer ist zuversichtlich, mittelfristig auf das nominale Umsatzniveau von 2019 zurückzukehren. So lautet die Kernbotschaft der sechsten VDMA-Blitzumfrage zur Corona-Pandemie, an der 658 Unternehmen teilnahmen.

    mehr lesen: Maschinenbauer zuversichtlich für die Zeit nach Corona

  • Google Cloud tritt der OPC Foundation bei

    Google Cloud tritt der OPC Foundation bei

    Google Cloud wird künftig verstärkt OPC UA nutzen, um Maschinendaten zur Verarbeitung an die eigene Infrastruktur zu übertragen. Dafür tritt die Firma der OPC Foundation als 773. Mitglied bei.

    mehr lesen: Google Cloud tritt der OPC Foundation bei

  • Zukünftig weniger Dienstreisen?

    Zukünftig weniger Dienstreisen?

    Wie aus der aktuellen Ifo-Konjunkturumfrage hervorgeht, will mehr als die Hälfte der deutschen Unternehmen — vor allem aus der Industrie — im Zuge der Coronakrise Geschäftsreisen dauerhaft zurückfahren.

    mehr lesen: Zukünftig weniger Dienstreisen?

  • Besser aus der Krise kommen

    Besser aus der Krise kommen

    Die finanziellen Auswirkungen der Corona-Pandemie sind groß, dennoch birgt die aktuelle Krise auch positives. Laut einer Umfrage des VDI führt die aktuelle Situation dazu, dass sich Unternehmen digitaler und krisenfester…

    mehr lesen: Besser aus der Krise kommen

  • BMW und Mercedes-Benz legen Entwicklungskooperation auf Eis

    BMW und Mercedes-Benz legen Entwicklungskooperation auf Eis

    BMW und Mercedes-Benz stoppen ihre Kooperation zur Entwicklung automatisierter Fahrzeuge. Die Entwicklung einer gemeinsamen Technologiebasis wäre zu aufwendig, heißt es in einer gemeinsamen Pressemitteilung. Auch die Konjunktur spiele bei der…

    mehr lesen: BMW und Mercedes-Benz legen Entwicklungskooperation auf Eis

  • Zukunftssicherheit im deutschen Maschinenbau

    Zukunftssicherheit im deutschen Maschinenbau

    Die Maschinenbau-Branche leidet unter den Folgen von Covid-19. Doch die Ursachen für die Probleme liegen tiefer. Das zeigt die jüngste Studie von Inform: ‚Trendreport 2020 für den Maschinen- und Anlagenbau:…

    mehr lesen: Zukunftssicherheit im deutschen Maschinenbau

  • Corona bremst Robotik und Automation stärker als erwartet

    Corona bremst Robotik und Automation stärker als erwartet

    VDMA Robotik+Automation rechnet für das laufende Jahr mit einem Umsatzrückgang von mindestens 20 Prozent. Vor Ausbruch der Pandemie ging der Verband von einem Rückgang von 10 Prozent aus.

    mehr lesen: Corona bremst Robotik und Automation stärker als erwartet

  • Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

    Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

    Der Anruf kam am 20. Mai um 16.45 Uhr: Die Schmersal-Gruppe wurde von offizieller Seite informiert, dass Cyberkriminelle einen gezielten Angriff auf das Firmennetzwerk planen. Nach einer Verifikation des Anrufs…

    mehr lesen: Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

  • Gemeinsamer Standard für unterschiedliche Ortungslösungen

    Gemeinsamer Standard für unterschiedliche Ortungslösungen

    Ein Zusammenschluss von rund 60 Unternehmen aus Europa, Amerika und Asien hat mit ‘Omlox‘ einen Ortungsstandard für die Industrie eingeführt. Die weltweie Koordination wird durch die Profibus Nutzerorganisation übernommen.

    mehr lesen: Gemeinsamer Standard für unterschiedliche Ortungslösungen