Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

Cyber security.Digital padlock iconCyber security technology ne
Bild: ©greenbutterfly/stock.adobe.com

Gezielte Cyberangriffe auf Anlagen und Maschinen sind längst Realität. Unsichere Fernwartungszugänge oder ein vernachlässigtes Patch-Management machen dabei aus mangelnder IT- und OT-Sicherheit ein echtes Betriebsrisiko. Mit CRA, NIS2 und der neuen EU-Maschinenverordnung reagiert der Gesetzgeber nicht nur mit klaren Empfehlungen, sondern auch mit konkreten Meldepflichten, Vorgaben und Sanktionen. NTT Data fasst zusammen, was hinter den drei Vorgaben steckt und welche Auswirkungen sie haben.

  • Der Cyber Resilience Act (CRA): Der CRA verpflichtet Hersteller von Produkten mit digitalen Elementen, Sicherheitsrisiken bereits in der Entwicklungsphase systematisch zu berücksichtigen. Produkte dürfen nicht mit bekannten Schwachstellen in Verkehr gebracht werden, Standardkonfigurationen müssen ab Werk sicher ausgelegt sein und unbefugte Zugriffe sowie Manipulationen sind technisch konsequent zu verhindern. Hersteller müssen außerdem während des gesamten Produktlebenszyklus Sicherheits-Updates sowie Patches bereitstellen und sind verpflichtet, Schwachstellen aktiv zu kommunizieren – sowohl gegenüber Kunden als auch gegenüber zuständigen Behörden. Damit gelten OT-nahe Komponenten wie Steuerungen, Gateways und industrielle IoT-Geräte regulatorisch nicht mehr als reine Funktionsträger, sondern als sicherheitskritische Systeme mit dauerhafter Pflegepflicht.
  • Die EU-Maschinenverordnung: Die neue EU-Maschinenverordnung erweitert den bisherigen Sicherheitsbegriff deutlich und verankert Cyberrisiken als festen Bestandteil der Maschinensicherheit. Hersteller müssen nachweisen, dass vernetzte Maschinen auch bei Angriffen, fehlerhaften Daten, gestörten Verbindungen oder Softwaremanipulationen keine Bedrohung für Abläufe und das Firmennetzwerk darstellen. Steuerungs- und Sicherheitssysteme sind nach der Verordnung so zu gestalten, dass sie sowohl widerstandsfähig gegenüber Cyberangriffen als auch robust gegenüber Hardware- und Softwarefehlern sind. Veränderungen an Software und Parametern müssen nachvollziehbar protokolliert werden. Hinzu kommen neue Anforderungen für den Einsatz von KI in teil- oder vollautonomen Maschinen, insbesondere im Hinblick auf Nachvollziehbarkeit von Entscheidungen und die sichere Begrenzung von Fehlfunktionen.
  • NIS2: Durch die NIS2-Richtlinie müssen Unternehmen in kritischen und wichtigen Sektoren ihre Cyberrisiken systematisch analysieren, geeignete technische und organisatorische Maßnahmen nachweisen und Sicherheitsvorfälle innerhalb enger Fristen melden. Sicherheitsanforderungen beschränken sich nicht mehr auf klassische IT, sondern erfassen ausdrücklich auch Produktions- und OT-Umgebungen. Zusätzlich rückt die Lieferkette in den Fokus, sodass Risiken bei Zulieferern und Dienstleistern regulatorisch relevant werden. Die Geschäftsleitung trägt somit eine deutlich verschärfte Verantwortung, da Versäumnisse bei der Cybersicherheit haftungs- und sanktionsrechtliche Folgen haben können.

„Weder NIS2, die EU-Maschinenverordnung noch der CRA sind reine Bußgeldthemen, sondern längst zentrale Voraussetzungen für den Marktzugang und die Wettbewerbsfähigkeit“, sagt Christian Koch, Senior Vice President Cybersecurity IT/OT, Innovations & Business Development bei NTT Data DACH.



  • Produktionsplanung und -steuerung mit Obeya

    Produktionsplanung und -steuerung mit Obeya

    Für die Produktionsplanung und –steuerung wird in der Lern- und Musterfabrik am TZ PULS in Dingolfing jetzt mit einer Obeya-Kommunikationszentrale gearbeitet. Der große Raum, japanisch Obeya, kombiniert analoge Lean-Methoden mit…

    mehr lesen: Produktionsplanung und -steuerung mit Obeya

  • Datensicherung auf OT ausweiten

    Datensicherung auf OT ausweiten

    Waxar erinnerte am World Backup Day daran, dass regelmäßige Datensicherungen nicht nur für die IT, sondern auch für die OT eine wichtige Präventionsmaßnahme darstellen.

    mehr lesen: Datensicherung auf OT ausweiten

  • Additive Fertigung von keramischen Bauteilen

    Additive Fertigung von keramischen Bauteilen

    Die neue Richtlinie VDI 3405 Blatt 8.1 soll Grundlagen für 3D-Druckverfahren von keramischen Bauteilen vermitteln,

    mehr lesen: Additive Fertigung von keramischen Bauteilen

  • Nach Lockdown: Vorsicht beim Hochfahren von Anlagen

    Nach Lockdown: Vorsicht beim Hochfahren von Anlagen

    Weltweit wurden in Folge der Coronavirus-Pandemie Unternehmen auf der ganzen Welt vorübergehend geschlossen. Nach der Phase des Stillstands bereiten sich nun viele Firmen auf die Wiedereröffnung vor.

    mehr lesen: Nach Lockdown: Vorsicht beim Hochfahren von Anlagen

  • Wirtschaftsleistung sinkt weltweit

    Wirtschaftsleistung sinkt weltweit

    Das Coronavirus stürzt fast die ganze Welt in eine Rezession. Das geht aus der neuesten Umfrage des Ifo-Instituts hervor, an der 1.000 Experten in 110 Ländern teilgenommen haben. Demnach könnte…

    mehr lesen: Wirtschaftsleistung sinkt weltweit

  • Unternehmen oftmals unzufrieden mit der DSGVO

    Unternehmen oftmals unzufrieden mit der DSGVO

    Die Unternehmen der deutschen Informationswirtschaft sind oftmals unzufrieden mit der im Mai 2018 in Kraft getretenen EU-Datenschutz-Grundverordnung (DSGVO). Das zeigt eine Umfrage des ZEW. Demnach überwiegen in jedem zweiten Unternehmen…

    mehr lesen: Unternehmen oftmals unzufrieden mit der DSGVO

  • Crate.io und M&M Software kooperieren

    Crate.io und M&M Software kooperieren

    Crate.io und M&M wollen künftig als Technologiepartner für die IoT-Datenbank CrateDB zusammenarbeiten.

    mehr lesen: Crate.io und M&M Software kooperieren

  • Sick erreicht prognostizierte Ziele für 2019

    Sick erreicht prognostizierte Ziele für 2019

    Sick hat im Geschäftsjahr 2019 seinen Umsatz um 7% auf 1,7Mrd.€ erhöht. Der Auftragseingang lag bei 1,8Mrd.€ (2018: 1,7Mrd.€).

    mehr lesen: Sick erreicht prognostizierte Ziele für 2019

  • Eine App zur Bauteilerkennung

    Eine App zur Bauteilerkennung

    In der Bildverarbeitung kommt künstliche Intelligenz seit langem zum Einsatz. Neuronale Netze erkennen beispielsweise Objekte des alltäglichen Lebens mit einer höheren Genauigkeit wieder als der Mensch. Forscher des Fraunhofer-Instituts für…

    mehr lesen: Eine App zur Bauteilerkennung

  • VDI ZRE veröffentlicht neue Prozesskette und Ressourcencheck

    VDI ZRE veröffentlicht neue Prozesskette und Ressourcencheck

    Durch industrielle biotechnologischen Prozesse ist es möglich, Güter ressourcenschonender und nachhaltiger zu produzieren. Das VDI Zentrum Ressourceneffizienz (VDI ZRE) hat als Online-Tool einen Prozess visualisiert, mit dem sich biotechnologische Verfahren…

    mehr lesen: VDI ZRE veröffentlicht neue Prozesskette und Ressourcencheck

  • Worauf CIOs achten sollten

    Worauf CIOs achten sollten

    Nicht Wachstum, sondern die Sicherung der Unternehmenszukunft steht während der Corona-Pandemie im Fokus der Unternehmen. Das Beratungsunternehmen Gartner hat diesbezüglich acht Maßnahmen identifiziert, die CIOs ergreifen sollten.

    mehr lesen: Worauf CIOs achten sollten

  • Digitalindex rutscht auf Tiefststand

    Digitalindex rutscht auf Tiefststand

    ITK-Unternehmen bewerten Geschäftslage noch als befriedigend, blicken aber pessimistisch in die Zukunft. Der Digitalindex des Branchenverbandes Bitkom rutschte auf den niedrigsten Wert seit seiner erstmaligen Erhebung.

    mehr lesen: Digitalindex rutscht auf Tiefststand