Ein kurzer Blick auf CRA, EU-Maschinenverordnung und NIS-2

Cyber security.Digital padlock iconCyber security technology ne
Bild: ©greenbutterfly/stock.adobe.com

Gezielte Cyberangriffe auf Anlagen und Maschinen sind längst Realität. Unsichere Fernwartungszugänge oder ein vernachlässigtes Patch-Management machen dabei aus mangelnder IT- und OT-Sicherheit ein echtes Betriebsrisiko. Mit CRA, NIS2 und der neuen EU-Maschinenverordnung reagiert der Gesetzgeber nicht nur mit klaren Empfehlungen, sondern auch mit konkreten Meldepflichten, Vorgaben und Sanktionen. NTT Data fasst zusammen, was hinter den drei Vorgaben steckt und welche Auswirkungen sie haben.

  • Der Cyber Resilience Act (CRA): Der CRA verpflichtet Hersteller von Produkten mit digitalen Elementen, Sicherheitsrisiken bereits in der Entwicklungsphase systematisch zu berücksichtigen. Produkte dürfen nicht mit bekannten Schwachstellen in Verkehr gebracht werden, Standardkonfigurationen müssen ab Werk sicher ausgelegt sein und unbefugte Zugriffe sowie Manipulationen sind technisch konsequent zu verhindern. Hersteller müssen außerdem während des gesamten Produktlebenszyklus Sicherheits-Updates sowie Patches bereitstellen und sind verpflichtet, Schwachstellen aktiv zu kommunizieren – sowohl gegenüber Kunden als auch gegenüber zuständigen Behörden. Damit gelten OT-nahe Komponenten wie Steuerungen, Gateways und industrielle IoT-Geräte regulatorisch nicht mehr als reine Funktionsträger, sondern als sicherheitskritische Systeme mit dauerhafter Pflegepflicht.
  • Die EU-Maschinenverordnung: Die neue EU-Maschinenverordnung erweitert den bisherigen Sicherheitsbegriff deutlich und verankert Cyberrisiken als festen Bestandteil der Maschinensicherheit. Hersteller müssen nachweisen, dass vernetzte Maschinen auch bei Angriffen, fehlerhaften Daten, gestörten Verbindungen oder Softwaremanipulationen keine Bedrohung für Abläufe und das Firmennetzwerk darstellen. Steuerungs- und Sicherheitssysteme sind nach der Verordnung so zu gestalten, dass sie sowohl widerstandsfähig gegenüber Cyberangriffen als auch robust gegenüber Hardware- und Softwarefehlern sind. Veränderungen an Software und Parametern müssen nachvollziehbar protokolliert werden. Hinzu kommen neue Anforderungen für den Einsatz von KI in teil- oder vollautonomen Maschinen, insbesondere im Hinblick auf Nachvollziehbarkeit von Entscheidungen und die sichere Begrenzung von Fehlfunktionen.
  • NIS2: Durch die NIS2-Richtlinie müssen Unternehmen in kritischen und wichtigen Sektoren ihre Cyberrisiken systematisch analysieren, geeignete technische und organisatorische Maßnahmen nachweisen und Sicherheitsvorfälle innerhalb enger Fristen melden. Sicherheitsanforderungen beschränken sich nicht mehr auf klassische IT, sondern erfassen ausdrücklich auch Produktions- und OT-Umgebungen. Zusätzlich rückt die Lieferkette in den Fokus, sodass Risiken bei Zulieferern und Dienstleistern regulatorisch relevant werden. Die Geschäftsleitung trägt somit eine deutlich verschärfte Verantwortung, da Versäumnisse bei der Cybersicherheit haftungs- und sanktionsrechtliche Folgen haben können.

„Weder NIS2, die EU-Maschinenverordnung noch der CRA sind reine Bußgeldthemen, sondern längst zentrale Voraussetzungen für den Marktzugang und die Wettbewerbsfähigkeit“, sagt Christian Koch, Senior Vice President Cybersecurity IT/OT, Innovations & Business Development bei NTT Data DACH.



  • NX-integriertes Tool gegen Überhitzung beim 3D-Druck

    NX-integriertes Tool gegen Überhitzung beim 3D-Druck

    Siemens Digital Industries Software hat den Additive Manufacturing (AM) Path Optimizer vorgestellt. Die Beta-Technologie ist in die Engineering-Anwendung NX integriert, um Anwendern bei der Lösung von Überhitzungsproblemen bei Designs für…

    mehr lesen: NX-integriertes Tool gegen Überhitzung beim 3D-Druck

  • Neues Batchnesting-Tool in 4D_Additive

    Neues Batchnesting-Tool in 4D_Additive

    Das Software-Unternehmen CoreTechnologie hat auf der Formnext in Frankfurt die neueste Version der Software 4D_Additive vorgestellt. Das Release wird unter anderem mit einem neuen Batchnesting-Tool ausgeliefert, mit dem sich in…

    mehr lesen: Neues Batchnesting-Tool in 4D_Additive

  • Industrierouter in einer Minute einsatzbereit

    Industrierouter in einer Minute einsatzbereit

    Datensicherheit und Zugriffsschutz sind bei der Einrichtung industrieller Router eine oft komplexe Materie. Mit dem Tool Simply.

    mehr lesen: Industrierouter in einer Minute einsatzbereit

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Richtlinie zur Implementierung und dem Betrieb von Big-Data-Anwendungen

    Richtlinie zur Implementierung und dem Betrieb von Big-Data-Anwendungen

    Eine voranschreitende digitale Kommunikation, der Breitbandausbau und die quasi überall mögliche Verarbeitungsmöglichkeit von Daten beflügeln die Diskussion um Big Data in der Öffentlichkeit und Fachwelt gleichermaßen.

    mehr lesen: Richtlinie zur Implementierung und dem Betrieb von Big-Data-Anwendungen

  • Neue IT-Sicherheitslösungen für Steuerungssysteme

    Neue IT-Sicherheitslösungen für Steuerungssysteme

    Trend Micro hat kürzlich zwei Sicherheitslösungen für industrielle Steuerungssysteme (ICS) auf den Markt gebracht. Sie wurden von dem Joint Venture TXOne Networks entwickelt, in dem Trend Micro und der Hardware-Spezialist…

    mehr lesen: Neue IT-Sicherheitslösungen für Steuerungssysteme

  • Drei ERP-Anbieter verschmelzen zur Step Ahead Group

    Drei ERP-Anbieter verschmelzen zur Step Ahead Group

    Aus drei mach eins: Aus den ERP-Anbietern Step Ahead Software, Germering, Godesys und Informing wird die Step Ahead Group.

    mehr lesen: Drei ERP-Anbieter verschmelzen zur Step Ahead Group

  • 5G-Anwendungen für die Industrie erforschen

    5G-Anwendungen für die Industrie erforschen

    Gemeinsam mit Unternehmen und Forschungspartnern Einsatzgebiete der neuen Mobilfunktechnologie 5G in der Produktion zu erforschen und praxisnah zu erproben, ist das Ziel des 5G-Industry Campus Europe.

    mehr lesen: 5G-Anwendungen für die Industrie erforschen

  • Neuer CEO bei M&M Software

    Neuer CEO bei M&M Software

    Klaus Hübschle tritt Anfang 2020 die Nachfolge von Andreas Börngen als CEO von M&M Software an.

    mehr lesen: Neuer CEO bei M&M Software

  • Trends für die Fabrik der Zukunft

    Trends für die Fabrik der Zukunft

    Wohin entwickeln sich die Fabriken in den nächsten Jahren? Philipp Wallner von MathWorks wagt die Prognose, das fünf Faktoren darunter sein werden, die individuelles Fertigen und Ressourceneffizienz in Einklang bringen.

    mehr lesen: Trends für die Fabrik der Zukunft

  • Schaeffler-Finanzchef Dietmar Heinrich wechselt zu Dürr

    Schaeffler-Finanzchef Dietmar Heinrich wechselt zu Dürr

    Dietmar Heinrich wird neuer Finanzvorstand der Dürr AG. Zudem ernannte der Aufsichtsrat Dr. Jochen Weyrauch zum stellvertretenden Vorstandsvorsitzenden.

    mehr lesen: Schaeffler-Finanzchef Dietmar Heinrich wechselt zu Dürr

  • EU-Exporte bleiben stabil

    EU-Exporte bleiben stabil

    Die Maschinenbauer aus Deutschland müssen sich in einem zunehmend schwierigeren wirtschaftlichen Umfeld behaupten. Das Jahr 2019 war geprägt von einer schwachen Weltkonjunktur, immer härteren Drohungen und Sanktionen in den globalen…

    mehr lesen: EU-Exporte bleiben stabil