Deutliche Erhöhung des Cybersecurity-Niveaus

00190457 full b5000
Bild: ©your/shutterstock.com

Im Rahmen der Strategie der Europäischen Union zur Stärkung der Cyber-Sicherheit werden Regulierungen sowohl für Betreiber ebenso wie für Anbieter entsprechender Produkte erstellt. Hersteller müssen ihre Produkte für die Cyber-Sicherheit ertüchtigen und auch langfristige Zusagen zur Aufrechterhaltung geben. Betreiber haben die Cyber-Sicherheit umzusetzen. Dazu müssen sie ebenfalls die jeweiligen Eigenschaften und Fähigkeiten der Hersteller im Allgemeinen sowie der entsprechenden Angebote – will heißen Produkte oder Dienste – prüfen.

Auf Basis der IEC62443

Der EU Cyber Resilience Act verpflichtet Hersteller, alle Produkte nach den Anforderungen der Cyber-Sicherheit zu entwickeln. Die europäischen Standards, an denen sich die Hersteller orientieren können, werden aktuell erarbeitet. Für den OT-Bereich basieren diese Standards auf der internationalen Norm IEC62443. Die IEC62443-4-1 enthält bereits jetzt die wesentlichen Elemente, die für einen sicheren Produktlebenszyklus notwendig sind. Der Hersteller muss für jedes Produkt die Qualität der Cyber-Sicherheit nachweisen, um die Konformität des Produkts belegen und eine Konformitätserklärung ausstellen zu können. Diese Nachweise sind Teil der technischen Dokumentation, die intern beim Hersteller zu pflegen ist. Eine Offenlegung der Unterlagen ist nur gegenüber der Marktaufsicht erforderlich. Auch für den Anwender müssen essenzielle Dokumente erzeugt werden. Zum einen ist die Zweckbestimmung des Produkts anzugeben, die sowohl den bestimmungsgemäßen Gebrauch ebenso wie die vorgesehene Einsatzumgebung beschreiben muss. Zum anderen besteht die Pflicht, eine ausführliche Dokumentation zur sicheren Inbetriebnahme oder Integration, dem sicheren Betrieb und ebenfalls der Außerbetriebnahme bereitzustellen. Sicher wird die Qualität der Implementierung auch bei gesetzeskonformen Produkten unterschiedlich ausfallen. Es bleibt die Aufgabe der Hersteller, dies den Kunden gegenüber darzustellen.

Elemente eines sicheren Produktlebenszyklus nach IEC62443.
Elemente eines sicheren Produktlebenszyklus nach IEC62443.Bild: Phoenix Contact Deutschland GmbH

Zeitangaben für Updates

Ein wichtiges Element ist der gesetzlich vorgeschriebene Zeitraum, währenddessen das Produkt durch Sicherheitshinweise oder Updates unterstützt werden muss. Diese Zeitspanne wird sich zwischen den Herstellern unterscheiden und kann ein Auswahlkriterium werden. Eine Besonderheit im IT-Umfeld könnten Modelle sein, bei denen Software im Abonnement angeboten wird. Hier würde der Unterstützungszeitraum wohl mit dem Abonnement zusammenfallen.

Wer setzt den CRA durch?

Für die Betreiber ergeben sich durch den CRA erhebliche Vorteile. Er kann beim Einkauf eines Produkts grundsätzlich davon ausgehen, dass es nach den Gesichtspunkten der Cyber-Sicherheit gestaltet ist. Dennoch wird eine Lieferantenbewertung und ebenso eine spezifische Beurteilung des Produkts weiterhin notwendig sein, um den Sorgfaltspflichten eines Betreibers nachzukommen. Am Ende wird die Marktaufsicht nicht in der Lage sein, die Durchsetzung des CRA großflächig zu erreichen. An dieser Stelle lässt sich z.B. eine externe Zertifizierung beispielsweise der Entwicklungsprozesse oder einzelne Produkte heranziehen. Inwieweit ein Hersteller Einblick in seine interne technische Dokumentation gewährt, ist offen. Es würde sich zudem die Frage des Aufwands stellen, der aus den einzelnen Bewertungen resultiert.

Produkte besser prüfen

In jedem Fall kann der Betreiber den bestimmungsgemäßen Gebrauch und die erwartete Nutzungsumgebung im Kontext der geplanten Anwendung betrachten, um die Eignung des Produkts beurteilen zu können. Die Anwenderdokumentation lässt sich ebenfalls zur Durchführung dieser Bewertung verwenden. Dies wird es den Anwendern deutlich erleichtern, Produkte nach Sicherheitsgesichtspunkten auszuwählen und zu betreiben. Schließlich erhält der Anwender durch die Angabe des Unterstützungszeitraums eine Entscheidungshilfe bei der Selektion und dem sicheren Betrieb des Produkts.

Die OT-Anforderungen bleiben

Der EU Cyber Resilience Act zielt auf alle Produkte mit digitalen Elementen ab und unterscheidet dabei nicht nach der Anwendung. Im praktischen Betrieb in einem Unternehmen – egal ob in der IT oder OT – werden speziell die Anforderungen zur Automatisierbarkeit von Updates nicht anwendbar sein. Im Unternehmensumfeld ist es wichtig, dass Informationen zu Sicherheitsproblemen und Sicherheits-Updates der Hersteller zeitnah zur Verfügung stehen. Die Entscheidung zur Nutzung von Updates muss aber weiterhin bei den Anwendern verbleiben, damit unerwünschte Nebenwirkungen von ungeplanten Neustarts bis zu Fehlfunktionen vermieden werden.

Vorteile zu erwarten

In der Zusammenarbeit zwischen IT und OT ist eine bessere Durchgängigkeit von Prozessen und Kommunikation zu erwarten. Bewährte Methoden wie das Asset Management werden einfacher, sofern eine vollständige Dokumentation vorliegt. Netzwerk- und Integrationsplanungen erleichtern sich, wenn z.B. sämtliche Kommunikationswege einer Maschine offengelegt sind. Sicherheitsmechanismen, wie etwa eine Zugriffssteuerung oder die Protokollierung, helfen im Betrieb bei der Verhinderung sowie der Aufklärung von Sicherheitsvorfällen.

Sicherheitsniveaus steigen

Der EU Cyber Resilience Act wird eine deutliche Verbesserung der Cyber-Sicherheit von Produkten hervorbringen. Durch die bessere Sicherheitsqualität, aber auch die vorgegebene Sicherheitsdokumentation werden Betreiber besser in die Lage versetzt, ihre zum Teil auch durch eine Regulierung angeordneten Cyber-Sicherheitsanforderungen umzusetzen.

Was verbindet DPP und CRA?

Der digitale Produktpass und Cyber Resilience Act greifen auf dieselbe Basis zu: strukturierte, versionierte Produktdaten über den gesamten Lebenszyklus. Während der DPP Material- und Nachhaltigkeitsinformationen fordert, verlangt der CRA Sicherheitsnachweise und Software-Dokumentation. Wer beide Anforderungen integriert in einer gemeinsamen Datenarchitektur abbildet, vermeidet Datensilos, reduziert Auditaufwand und senkt langfristig Compliance-Kosten.



  • Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

    Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

    Der Anruf kam am 20. Mai um 16.45 Uhr: Die Schmersal-Gruppe wurde von offizieller Seite informiert, dass Cyberkriminelle einen gezielten Angriff auf das Firmennetzwerk planen. Nach einer Verifikation des Anrufs…

    mehr lesen: Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

  • Gemeinsamer Standard für unterschiedliche Ortungslösungen

    Gemeinsamer Standard für unterschiedliche Ortungslösungen

    Ein Zusammenschluss von rund 60 Unternehmen aus Europa, Amerika und Asien hat mit ‘Omlox‘ einen Ortungsstandard für die Industrie eingeführt. Die weltweie Koordination wird durch die Profibus Nutzerorganisation übernommen.

    mehr lesen: Gemeinsamer Standard für unterschiedliche Ortungslösungen

  • Kleinserienproduktion für die Elektromobilität

    Kleinserienproduktion für die Elektromobilität

    Im Forschungsprojekt ‘ProeK‘ haben die Projektpartner untersucht, wie sich die Produktion von Kleinserien bei Elektrofahrzeugen verbessern lässt. Beteiligt waren u.a. Elektrofahrzeughersteller und Forschungspartner wie das WZL der RWTH Aachen.

    mehr lesen: Kleinserienproduktion für die Elektromobilität

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Erwartungen an Konjunktur im Juni steigen

    Erwartungen an Konjunktur im Juni steigen

    Insgesamt steigen die Erwartungen an die Konjunktur für den Monat Juni 2020, haben die Volkswirte beim ZEW ermittelt. Viele exportorientierte wie der Maschinen- und Fahrzeugbau teilen diese positive Einschätzung noch…

    mehr lesen: Erwartungen an Konjunktur im Juni steigen

  • PSI übernimmt Prognosesoftwareanbieter Prognos Energy

    PSI übernimmt Prognosesoftwareanbieter Prognos Energy

    Der Softwareanbieter PSI hat Prognos Energy übernommen. Das Unternehmen aus Potsdam ist auf Einspeisungsprognosen aus erneuerbaren Energien spezialisiert.

    mehr lesen: PSI übernimmt Prognosesoftwareanbieter Prognos Energy

  • Maschinenbau will trotz Corona weiter ausbilden

    Maschinenbau will trotz Corona weiter ausbilden

    Laut einer aktuellen Umfrage des VDMA unter 600 Mitgliedsfirmen gehen 68 Prozent davon aus, dass sie künftig genauso viele gewerblich-technische Ausbildungsplätze anbieten können, wie vor der Corona-Pandemie.

    mehr lesen: Maschinenbau will trotz Corona weiter ausbilden

  • Industrie 4.0 im Maschinenbau im Trend

    Industrie 4.0 im Maschinenbau im Trend

    Im Rahmen der Marktstudie ‚Industrielle Kommunikation/Industrie 4.0 2020‘ gaben im Januar/Februar 2020 mehr als 300 Maschinenbauunternehmen Auskunft über das Einsatzverhalten und über zukünftige Entwicklungen in den Bereichen Kommunikationstechnologien und Industrie…

    mehr lesen: Industrie 4.0 im Maschinenbau im Trend

  • Cyberattacken oft zu spät entdeckt

    Cyberattacken oft zu spät entdeckt

    Mangelnde Reaktionsgeschwindigkeit ist für den Mittelstand die größte Herausforderung bei Cyberangriffen. Dabei stehen laut einer Studie von Deloitte Mitarbeiter bei der Abwehr von Risiken im Brennpunkt. Phishing-Mails, Betrugs-Websites und Erpressungssoftware…

    mehr lesen: Cyberattacken oft zu spät entdeckt

  • KI ist wichtig, die Umsetzung läuft noch schleppend

    KI ist wichtig, die Umsetzung läuft noch schleppend

    Die Unternehmen sprechen der künstlichen Intelligenz eine herausragende Bedeutung zu, tun sich aber schwer damit, die Technologie praktisch einzusetzen. Dies geht aus einer branchenübergreifenden Umfrage des Digitalverbands Bitkom unter 603…

    mehr lesen: KI ist wichtig, die Umsetzung läuft noch schleppend

  • Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

    Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

    Das MES von Critical Manufacturing können Schweizer Unternehmen künftig auch von Hilpert Electronic beziehen. Der Spezialist für Applikationen rund um die Mikroelektronikfertigung ist neuer Vertriebspartner des weltweit agierenden MES-Herstellers mit…

    mehr lesen: Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

  • Algorithmen automatisiert trainieren

    Algorithmen automatisiert trainieren

    Durch künstliche Intelligenz (KI) können Maschinen Objekte erkennen. Dafür werden Algorithmen mit Bilddaten manuell trainiert. Das am Karlsruher Institut für Technologie (KIT) entstandene Start-up Kimoknow hat eine Technologie entwickelt, um…

    mehr lesen: Algorithmen automatisiert trainieren