{"id":23769,"date":"2025-08-06T11:53:37","date_gmt":"2025-08-06T11:53:37","guid":{"rendered":"https:\/\/dev.accevosystems.com\/?p=23769"},"modified":"2025-10-27T05:12:29","modified_gmt":"2025-10-27T05:12:29","slug":"einhaltung-des-eu-gesetzes-uber-die-widerstandsfahigkeit-im-internet-und-nis2-ein-leitfaden-fur-industrielle-hersteller","status":"publish","type":"post","link":"https:\/\/dev2.accevo.com\/de\/blog\/complying-with-the-eu-cyber-resilience-act-and-nis2-a-guide-for-industrial-manufacturers\/","title":{"rendered":"Einhaltung des EU-Gesetzes zur Cyber-Resilienz und NIS2: Ein Leitfaden f\u00fcr industrielle Hersteller"},"content":{"rendered":"<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<div class=\"wp-block-group has-background is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\" style=\"background-color:#6998c042\">\n<h2 class=\"wp-block-heading\" id=\"key-facts\">Wichtige Fakten<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>EU-Hersteller stehen in Sachen Cybersicherheit vor einer doppelten Herausforderung.<\/strong> Ab Oktober 2024 wird die <strong>NIS2-Richtlinie<\/strong> wird Unternehmen in kritischen Branchen \u2013 wie beispielsweise der Fertigungsindustrie \u2013 dazu verpflichten, strenge Vorschriften in Bezug auf <strong>Cyber-Risikomanagement, Reaktion auf Sicherheitsvorf\u00e4lle und Sicherheit in der Lieferkette<\/strong>. Ab Dezember 2027 wird dann die <strong>Gesetz zur Cyber-Resilienz (CRA)<\/strong> wird in Kraft treten und vorschreiben, dass alle <strong>digitale Produkte<\/strong> die auf den EU-Markt gebracht werden, erf\u00fcllen <strong>Robuste Sicherheitsstandards von Grund auf<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zusammen genommen bedeuten diese Gesetze einen grundlegenden Wandel in der Regulierung der Cybersicherheit in der EU. Hersteller m\u00fcssen digitale Risiken nun genauso ernst nehmen wie die physische Sicherheit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Die wichtigsten Punkte auf einen Blick:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>NIS2 gilt f\u00fcr Organisationen in Schl\u00fcsselbranchen, darunter auch das verarbeitende Gewerbe.<\/li>\n\n\n\n<li>Die CRA gilt f\u00fcr alle in der EU verkauften Produkte mit digitalen Elementen.<\/li>\n\n\n\n<li>NIS2 schreibt eine 24-Stunden-Meldepflicht f\u00fcr Vorf\u00e4lle sowie risikobasierte Kontrollma\u00dfnahmen vor.<\/li>\n\n\n\n<li>Die CRA verlangt eine sichere Produktkonzeption und f\u00fcnf Jahre Sicherheitsunterst\u00fctzung.<\/li>\n\n\n\n<li>Ein Versto\u00df k\u00f6nnte zu Geldstrafen von bis zu 15 Millionen Euro f\u00fchren.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">In diesem Artikel wird erl\u00e4utert, was diese beiden Gesetze f\u00fcr Hersteller bedeuten, die Industriesoftware einsetzen \u2013 und wie sie sich rechtzeitig vor Ablauf der Fristen darauf vorbereiten k\u00f6nnen.<br><br><\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-rank-math-toc-block has-small-font-size\" id=\"rank-math-toc\"><h2>Inhalts\u00fcbersicht<\/h2><nav><ul><li><a href=\"#key-facts\">Wichtige Fakten<\/a><\/li><li><a href=\"#complying-with-the-eu-cyber-resilience-act-and-nis-2-a-guide-for-industrial-manufacturers\">\nEinhaltung des EU-Gesetzes zur Cyber-Resilienz und NIS2: Ein Leitfaden f\u00fcr industrielle Hersteller\u00a0<\/a><\/li><li><a href=\"#what-are-the-cra-and-nis-2\">\nWas sind CRA und NIS2?\u00a0<\/a><\/li><li><a href=\"#obligations-for-manufacturers-under-the-cyber-resilience-act-cra\">\nVerpflichtungen der Hersteller gem\u00e4\u00df dem Gesetz zur Cyber-Resilienz (CRA)\u00a0<\/a><\/li><li><a href=\"#obligations-for-manufacturers-under-nis-2\">\nVerpflichtungen der Hersteller gem\u00e4\u00df NIS2\u00a0<\/a><\/li><li><a href=\"#key-cybersecurity-and-risk-management-practices-for-compliance\">\nWichtige Vorgehensweisen im Bereich Cybersicherheit und Risikomanagement zur Einhaltung gesetzlicher Vorschriften\u00a0<\/a><\/li><li><a href=\"#software-supply-chain-security-considerations\">\n\u00dcberlegungen zur Sicherheit in der Software-Lieferkette\u00a0<\/a><\/li><li><a href=\"#how-cra-and-nis-2-build-on-the-existing-regulatory-landscape\">\nWie CRA und NIS2 auf dem bestehenden regulatorischen Rahmen aufbauen\u00a0<\/a><\/li><li><a href=\"#conclusion-turning-compliance-into-opportunity\">\nFazit: Compliance als Chance nutzen\u00a0<\/a><\/li><\/ul><\/nav><\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"complying-with-the-eu-cyber-resilience-act-and-nis-2-a-guide-for-industrial-manufacturers\"><br><strong>Einhaltung des EU-Gesetzes zur Cyber-Resilienz und NIS2: Ein Leitfaden f\u00fcr industrielle Hersteller<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Da die Fertigungsprozesse zunehmend digitalisiert und vernetzt werden, haben die europ\u00e4ischen Regulierungsbeh\u00f6rden zwei wegweisende Ma\u00dfnahmen zur St\u00e4rkung der Cybersicherheit eingef\u00fchrt: die <strong>Gesetz zur Cyber-Resilienz (CRA)<\/strong> und die \u00fcberarbeitete <strong>NIS2-Richtlinie<\/strong>. Diese neuen Vorschriften zielen darauf ab, sowohl die von den Herstellern produzierten Produkte als auch die von ihnen eingesetzten industriellen Systeme zu sch\u00fctzen. F\u00fcr Hersteller, die industrielle Software (wie beispielsweise die Plattformen von Rockwell Automation) einsetzen, ist das Verst\u00e4ndnis und die Einhaltung von CRA und NIS2 nun von entscheidender Bedeutung. Dieser Leitfaden erl\u00e4utert den Zweck und den Geltungsbereich der einzelnen Gesetze, die damit verbundenen Verpflichtungen sowie die M\u00f6glichkeiten, wie Fertigungsunternehmen diese Anforderungen durch solide Cybersicherheits- und Risikomanagementpraktiken erf\u00fcllen k\u00f6nnen.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"what-are-the-cra-and-nis-2\"><br><strong>Was sind CRA und NIS2?<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Gesetz zur Cyber-Resilienz (CRA):<\/strong> Die CRA ist eine Verordnung der Europ\u00e4ischen Union, die sich auf die Cybersicherheit von Produkten mit digitalen Elementen konzentriert. Sie f\u00fchrt verbindliche Sicherheitsanforderungen ein, die Hersteller in Hardware und Software integrieren m\u00fcssen, bevor diese Produkte in der EU verkauft werden d\u00fcrfen. Im Wesentlichen erweitert die CRA das bekannte CE-Kennzeichnungssystem f\u00fcr Produktsicherheit um eine Cybersicherheitsdimension. Ab 2027 muss jedes \u201cProdukt mit digitalen Elementen\u201d (im Wesentlichen jedes Ger\u00e4t oder jede Software, die eine Verbindung zu einem anderen Ger\u00e4t oder Netzwerk herstellen kann) grundlegende Sicherheitsstandards erf\u00fcllen, andernfalls darf es nicht auf dem EU-Markt angeboten werden. Die CRA betont <em>Sicherheit durch Design<\/em> Entwicklung, kontinuierliches Schwachstellenmanagement und transparente Sicherheitsinformationen \u00fcber den gesamten Lebenszyklus eines Produkts hinweg. Da es sich um eine EU-Verordnung (und nicht um eine Richtlinie) handelt, gilt sie nach einer \u00dcbergangsphase unmittelbar in allen Mitgliedstaaten \u2013 wobei die wichtigsten Verpflichtungen ab Dezember 2027 in Kraft treten.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NIS2-Richtlinie:<\/strong> NIS2 ist die zweite Richtlinie der EU zur Netz- und Informationssicherheit, die die urspr\u00fcngliche NIS-Richtlinie aus dem Jahr 2016 aktualisiert und versch\u00e4rft. Ihr Schwerpunkt liegt auf der Verbesserung der Cybersicherheitspraktiken auf Organisationsebene f\u00fcr Betreiber wesentlicher und wichtiger Dienste in kritischen Sektoren. NIS2 erweitert den Kreis der erfassten Sektoren erheblich \u2013 <em>darunter Fertigung, Chemie, Abfallwirtschaft, Lebensmittel und weitere Branchen<\/em> \u2013 \u00fcber die traditionell anerkannten kritischen Infrastrukturen wie Energie, Verkehr, Wasser, Gesundheit und digitale Infrastruktur hinaus. Bis Oktober 2024 m\u00fcssen die EU-Mitgliedstaaten die NIS2-Richtlinie in nationales Recht umsetzen. Unternehmen, die als <strong>\u201cwesentliche\u201d oder \u201cwichtige\u201d Einrichtungen<\/strong> Unternehmen, die diesen Gesetzen unterliegen, sind dann verbindlich verpflichtet, Ma\u00dfnahmen zum Management von Cybersicherheitsrisiken umzusetzen und Cybervorf\u00e4lle zu melden. NIS2 legt im Wesentlichen h\u00f6here Mindeststandards f\u00fcr Cybersicherheit und Governance fest, mit dem Ziel, Sicherheitsverletzungen zu reduzieren und die Widerstandsf\u00e4higkeit in kritischen Lieferketten zu verbessern.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Im Rahmen von NIS2 wird ein breites Spektrum von Sektoren abgedeckt. Zu den \u201cwesentlichen Einrichtungen\u201d (Beispiele in Gr\u00fcn) z\u00e4hlen traditionelle kritische Infrastrukturen wie Energie, Verkehr, Gesundheit und Finanzen, w\u00e4hrend viele <\/em><strong><em>Fertigung und Industrie<\/em><\/strong><em> Branchen (Beispiele in Grau) werden als \u201cwichtige Einrichtungen\u201d eingestuft. Beide Kategorien m\u00fcssen die Sicherheitsanforderungen der NIS2 erf\u00fcllen, wobei f\u00fcr wichtige Einrichtungen m\u00f6glicherweise etwas niedrigere Strafgrenzen gelten.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Warum zwei separate Gesetze?<\/em> Kurz gesagt, <strong>NIS2<\/strong> befasst sich mit organisatorischer und betrieblicher Sicherheit (und stellt sicher, dass Unternehmen in Schl\u00fcsselbranchen gute Cybersicherheit und eine effektive Reaktion auf Vorf\u00e4lle praktizieren), w\u00e4hrend die <strong>CRA<\/strong> befasst sich mit der Produktsicherheit (und stellt sicher, dass jedes digitale Produkt, das in der EU in Verkehr gebracht wird, von Grund auf cybersicher ist). Beide Bereiche erg\u00e4nzen sich. Ein produzierendes Unternehmen kann unter die NIS2-Richtlinie als \u201cwichtige Einrichtung\u201d fallen, die verpflichtet ist, Cyberrisiken in ihren Fabriken zu managen, <strong>und<\/strong> M\u00f6glicherweise muss das Unternehmen auch die CRA-Vorschriften einhalten, wenn es digitale Produkte (wie intelligente Maschinen oder industrielle Steuerungssoftware) f\u00fcr den Markt herstellt oder integriert.<a href=\"https:\/\/www.shoosmiths.com\/insights\/articles\/nis2-what-manufacturers-and-distributors-need-to-know-about-europes-new-cybersecurity-regime#:~:text=,are%20secure%20throughout%20their%20lifecycle\" target=\"_blank\" rel=\"noreferrer noopener\">.<\/a>. Zusammen sorgen diese Initiativen f\u00fcr einen einheitlicheren und umfassenderen Rahmen f\u00fcr die Cybersicherheit in ganz Europa.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"obligations-for-manufacturers-under-the-cyber-resilience-act-cra\"><br><strong>Verpflichtungen der Hersteller gem\u00e4\u00df dem Gesetz zur Cyber-Resilienz (CRA)<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das Gesetz zur Cyber-Resilienz erlegt folgenden Einrichtungen direkte Verpflichtungen auf: <strong>Hersteller von Produkten mit digitalen Elementen<\/strong> um sicherzustellen, dass diese Produkte sowohl vor als auch nach der Auslieferung an die Kunden sicher sind. Zu den wichtigsten Aufgaben im Rahmen der CRA geh\u00f6ren:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sichere Produktkonzeption und -entwicklung:<\/strong> Hersteller m\u00fcssen Produkte so entwerfen und herstellen, dass sie <em>\u201cSicherheit durch Design und standardm\u00e4\u00dfig\u201d<\/em> Grunds\u00e4tze. Sicherheitsrisiken sollten bereits zu Beginn der Entwicklung ber\u00fccksichtigt werden. So sollten Produkte beispielsweise standardm\u00e4\u00dfig \u00fcber die erforderlichen Zugriffskontrollen, Datenverschl\u00fcsselung und Schutzma\u00dfnahmen gegen unbefugten Zugriff verf\u00fcgen.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Wesentliche Sicherheitsanforderungen:<\/strong> Das CRA legt eine Reihe wesentlicher Anforderungen an die Cybersicherheit fest (aufgef\u00fchrt in Anhang I des Gesetzes), die jedes unter den Geltungsbereich fallende Produkt erf\u00fcllen muss. Diese umfassen sowohl <strong>Sicherheitsma\u00dfnahmen w\u00e4hrend der Konstruktion<\/strong> und <strong>Sicherheit w\u00e4hrend des Betriebs<\/strong> des Produkts. In der Praxis bedeutet dies, gr\u00fcndliche <strong>Risikobewertungen<\/strong> des Produkts und die Umsetzung von Ma\u00dfnahmen zur Minderung festgestellter Risiken. Auch wenn der Gesetzestext sehr allgemein gehalten ist, sind detaillierte <em>harmonisierte EU-Normen<\/em> werden derzeit entwickelt, um festzulegen, welche technischen Kontrollma\u00dfnahmen und Prozesse zur Einhaltung der Vorschriften erforderlich sind. Bei industrieller Software oder Ger\u00e4ten werden sich die Hersteller wahrscheinlich auf Normen wie die IEC 62443 (Sicherheit industrieller Steuerungssysteme) oder die ISO 27001 st\u00fctzen, um diese Anforderungen zu erf\u00fcllen.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Technische Dokumentation und Sicherheitshinweise:<\/strong> F\u00fcr jedes Produkt m\u00fcssen die Hersteller umfassende <strong>technische Dokumentation<\/strong> und darlegen, wie es die wesentlichen Anforderungen der CRA erf\u00fcllt. Diese Dokumentation muss unter anderem Angaben zur Architektur und zu den Konstruktionsdetails des Produkts sowie zur durchgef\u00fchrten Risikoanalyse enthalten und die <strong>Prozesse zum Schwachstellenmanagement<\/strong> vorhanden sein (einschlie\u00dflich einer Software-St\u00fcckliste, auch SBOM genannt). Dar\u00fcber hinaus m\u00fcssen Hersteller klare <strong>Gebrauchsanweisungen und Sicherheitshinweise<\/strong> zum Produkt. Diese sollten den Kunden erkl\u00e4ren, wie sie das Produkt sicher nutzen k\u00f6nnen \u2013 beispielsweise Konfigurationsschritte bei der Installation, die Installation von Sicherheitsupdates sowie Warnhinweise zu unsicheren Nutzungspraktiken. Im Grunde sollte der Nutzer im Rahmen der Dokumentation eine Art \u201cHandbuch zur Cybersicherheit\u201d f\u00fcr das Produkt erhalten.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Konformit\u00e4tsbewertung und CE-Kennzeichnung:<\/strong> Bevor ein Produkt in der EU verkauft werden darf, muss der Hersteller eine <strong>Konformit\u00e4tsbewertung<\/strong> um zu \u00fcberpr\u00fcfen, ob das Produkt die Anforderungen der CRA erf\u00fcllt. Bei den meisten Produkten kann dies im Rahmen einer Selbstbewertung erfolgen, bei der der Hersteller die Konformit\u00e4t intern \u00fcberpr\u00fcft (und die Verantwortung daf\u00fcr \u00fcbernimmt). Bei bestimmten Produktkategorien mit h\u00f6herem Risiko ist jedoch eine \u00dcberpr\u00fcfung durch eine unabh\u00e4ngige Stelle erforderlich. <strong>benannte Stelle<\/strong> muss die Sicherheit des Produkts vor der Zulassung pr\u00fcfen oder begutachten. (Zu diesen Kategorien mit hohem Risiko \u2013 die in Anhang III\/IV der CRA aufgef\u00fchrt sind \u2013 geh\u00f6ren unter anderem industrielle Steuerungssysteme, kritische Netzwerkger\u00e4te, bestimmte IoT-Ger\u00e4te und andere sensible Produkte, die erhebliche Auswirkungen auf die Sicherheit haben k\u00f6nnten.) Sobald die entsprechende Bewertung abgeschlossen ist, stellt der Hersteller eine <strong>EU-Konformit\u00e4tserkl\u00e4rung<\/strong> und f\u00fcgt das <strong>CE-Kennzeichnung<\/strong> als Erkl\u00e4rung, dass das Produkt alle geltenden Anforderungen erf\u00fcllt, einschlie\u00dflich der Anforderungen an die Cybersicherheit. Dieser Prozess entspricht anderen Produktvorschriften: Die CE-Kennzeichnung umfasst nun neben der Sicherheit auch eine Komponente zur Cybersicherheit.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Pflege- und Update-Verpflichtungen:<\/strong> Die Einhaltung der Vorschriften ist keine einmalige Angelegenheit bei der Produkteinf\u00fchrung \u2013 die CRA schreibt fortlaufende Verpflichtungen vor. Hersteller m\u00fcssen <strong>f\u00fcr ihre Produkte \u00fcber einen angemessenen Zeitraum Sicherheitsupdates und Support bereitstellen<\/strong>. Tats\u00e4chlich sieht das Gesetz mindestens <strong>5 Jahre Sicherheits-Support<\/strong> nach Markteinf\u00fchrung eines Produkts (oder f\u00fcr die voraussichtliche Lebensdauer des Produkts, falls diese k\u00fcrzer ist). Sicherheitsupdates, die w\u00e4hrend dieses Supportzeitraums ver\u00f6ffentlicht werden, sollten den Nutzern mindestens <strong>10 Jahre<\/strong> nach der Ver\u00f6ffentlichung. Dadurch wird sichergestellt, dass auch Ger\u00e4te, die bereits seit langer Zeit im Einsatz sind, gegen neue Bedrohungen aktualisiert werden k\u00f6nnen. F\u00fcr Hersteller, die industrielle Software einsetzen, bedeutet dies, die langfristige Verf\u00fcgbarkeit von Patches einzuplanen und den Support nicht zu fr\u00fch einzustellen \u2013 ein entscheidender Punkt f\u00fcr Fabrikanlagen, deren Lebensdauer oft mehr als ein Jahrzehnt betr\u00e4gt.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Offenlegung von Sicherheitsl\u00fccken und Meldung von Vorf\u00e4llen:<\/strong> Ein wesentlicher Bestandteil der CRA-Compliance ist ein robustes <strong>Verfahren zum Umgang mit Sicherheitsl\u00fccken<\/strong>. Hersteller m\u00fcssen eine M\u00f6glichkeit schaffen, Sicherheitsl\u00fccken in ihren Produkten zu melden (z. B. durch die Bereitstellung einer Kontaktstelle, an die Forscher oder Kunden Schwachstellen melden k\u00f6nnen). Von ihnen wird erwartet, dass sie alle Komponenten ihrer Produkte (einschlie\u00dflich Softwarebibliotheken von Drittanbietern) auf Schwachstellen \u00fcberwachen und diese beheben. Wichtig ist, dass, wenn der Hersteller Kenntnis von einer <strong>aktiv ausgenutzte Sicherheitsl\u00fccke<\/strong> im Produkt oder in irgendeinem <strong>Vorfall<\/strong> die die Sicherheit des Produkts erheblich beeintr\u00e4chtigen, sind sie verpflichtet, die Beh\u00f6rden zu benachrichtigen. Gem\u00e4\u00df der CRA m\u00fcssen Hersteller solche Probleme \u00fcber ein EU-Portal (das von der ENISA betrieben wird) melden. <em>\u201cohne unn\u00f6tige Verz\u00f6gerung\u201d<\/em> \u2013 mit einem Anfangs- <strong>Fr\u00fchwarnung innerhalb von 24 Stunden<\/strong> der Entdeckung sowie einen ausf\u00fchrlicheren Bericht innerhalb von 72 Stunden. Wird beispielsweise eine Schwachstelle in einer industriellen Steuerungssoftware entdeckt, die von Angreifern in der Praxis ausgenutzt wird, muss der Hersteller dieser Software die Aufsichtsbeh\u00f6rden innerhalb eines Tages benachrichtigen. Diese Meldepflichten zwingen die Hersteller dazu, bei der Bew\u00e4ltigung von Cyberbedrohungen f\u00fcr ihre Produkte transparent und schnell zu handeln.&nbsp;<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Die Nichteinhaltung der CRA kann zu folgenden Folgen f\u00fchren: <strong>harte Strafen<\/strong>, was zeigt, wie ernst die EU die Produktsicherheit nimmt. Die Aufsichtsbeh\u00f6rden k\u00f6nnen bei schwerwiegenden Verst\u00f6\u00dfen Geldbu\u00dfen von bis zu 15 Millionen Euro oder 2,51 TP3T des weltweiten Jahresumsatzes (je nachdem, welcher Betrag h\u00f6her ist) verh\u00e4ngen. Kurz gesagt: Hersteller von Industrieprodukten m\u00fcssen Cybersicherheit als zentralen Bestandteil der Produktqualit\u00e4t betrachten \u2013 vom ersten Entwurf bis hin zum langfristigen Support \u2013, um die Anforderungen der CRA zu erf\u00fcllen.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"obligations-for-manufacturers-under-nis-2\"><br><strong>Verpflichtungen der Hersteller gem\u00e4\u00df NIS2<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Ihr Fertigungsunternehmen als <em>wesentliche oder wichtige Einheit<\/em>, werden Sie im Rahmen der Richtlinie mit einer Vielzahl von Verpflichtungen in den Bereichen Cybersicherheits-Governance und Risikomanagement konfrontiert sein. Bei NIS2 geht es darum, sicherzustellen, dass Unternehmen, die kritische Betriebsabl\u00e4ufe betreiben (darunter viele in Lieferketten der Fertigungsindustrie), grundlegende Best Practices einhalten. Zu den wichtigsten Anforderungen geh\u00f6ren:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ein Programm zum Management von Cybersicherheitsrisiken einf\u00fchren:<\/strong> NIS2 verpflichtet Unternehmen dazu, <em>\u201cgeeignete und verh\u00e4ltnism\u00e4\u00dfige Risikomanagementma\u00dfnahmen umsetzen\u201d<\/em> um Cyberbedrohungen zu bek\u00e4mpfen. In der Praxis beginnt dies mit der Durchf\u00fchrung regelm\u00e4\u00dfiger <strong>Risikoanalysen<\/strong> Ihrer Informationssysteme und industriellen Steuerungssysteme. Auf der Grundlage dieser Risikobewertungen m\u00fcssen Unternehmen Sicherheitsrichtlinien und -kontrollen einf\u00fchren, um die identifizierten Risiken zu mindern. F\u00fcr einen Hersteller k\u00f6nnte dies bedeuten, das Risiko eines Malware-Ausbruchs in den Netzwerken der Fertigungsanlage zu bewerten und anschlie\u00dfend Schutzma\u00dfnahmen (wie Netzwerksegmentierung oder aktualisierte Antivirenprogramme auf HMIs) zu ergreifen, um dieses Risiko zu verringern.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Grundlegende Sicherheitsma\u00dfnahmen:<\/strong> Artikel 21 der NIS2-Richtlinie legt eine Reihe von Mindestma\u00dfnahmen fest, die die betroffenen Stellen umsetzen m\u00fcssen. Dazu geh\u00f6ren:&nbsp;<br><strong>1)<\/strong> <strong>Sicherheitsrichtlinien und -verfahren<\/strong> auf der Grundlage einer Risikoanalyse \u2013 z. B. dokumentierte Prozesse zur Gew\u00e4hrleistung der Sicherheit von OT-Systemen.&nbsp;<br><strong>2)<\/strong> <strong>Vorfallsbearbeitung<\/strong> \u2013 \u00fcber die F\u00e4higkeit verf\u00fcgen, Vorf\u00e4lle zu erkennen, zu melden und darauf zu reagieren. Dies bedeutet, einen Plan zur Reaktion auf Cyberangriffe oder Sicherheitsverletzungen sowie interne \u00dcbungen zur Bew\u00e4ltigung von Ransomware- oder ICS-Malware-Szenarien zu erstellen.&nbsp;<br><strong>3)<\/strong> <strong>Krisenmanagement und Gesch\u00e4ftskontinuit\u00e4t<\/strong> \u2013 Ma\u00dfnahmen, die sicherstellen sollen, dass das Unternehmen den Betrieb wiederherstellen und die kritische Produktion aufrechterhalten kann, falls ein Cybervorfall zu einer Unterbrechung f\u00fchrt. Dazu geh\u00f6ren beispielsweise Notfallpl\u00e4ne f\u00fcr den manuellen Betrieb bestimmter Prozesse bei einem Ausfall der Steuerungssysteme sowie regelm\u00e4\u00dfige Sicherungen der Produktionsdaten.&nbsp;<br><strong>4)<\/strong> <strong>Sicherheit in der Lieferkette<\/strong> \u2013 Ma\u00dfnahmen zur Bewertung und Absicherung der Lieferkette, einschlie\u00dflich einer Cybersicherheits-Due-Diligence-Pr\u00fcfung bei Lieferanten und der Sicherstellung, dass Ihre Anbieter (wie Softwareanbieter oder Ger\u00e4tehersteller) angemessene Cybersicherheitspraktiken befolgen. Wir gehen im Folgenden n\u00e4her darauf ein.&nbsp;<br><strong>5)<\/strong> <strong>Sicherheit von Netzwerken und Informationssystemen<\/strong> \u2013 technische Ma\u00dfnahmen zur Absicherung von Netzwerken und Systemen, wie beispielsweise Firewalls, Einbruchserkennung, sichere Konfigurationen und System\u00fcberwachung. In einer OT-Umgebung k\u00f6nnte dies die Isolierung industrieller Netzwerke vom Internet, die Verwendung von Whitelists f\u00fcr Software auf Steuerungsger\u00e4ten sowie die Absicherung der Konfigurationen von SPS- und SCADA-Systemen umfassen.&nbsp;<br><strong>6)<\/strong> <strong>Reaktion auf Vorf\u00e4lle und Krisenkommunikation<\/strong> \u2013 klar definierte Verfahren zur Benachrichtigung betroffener Parteien und Aufsichtsbeh\u00f6rden \u00fcber Vorf\u00e4lle. NIS2 schreibt strenge <strong>Fristen f\u00fcr die Meldung von Vorf\u00e4llen<\/strong>: Die Aufsichtsbeh\u00f6rden m\u00fcssen innerhalb von 24 Stunden nach Feststellung eines schwerwiegenden Cybervorfalls informiert werden; innerhalb von 72 Stunden ist ein detaillierter Bericht und innerhalb eines Monats eine abschlie\u00dfende Bewertung vorzulegen. Die Hersteller m\u00fcssen darauf vorbereitet sein, diese Fristen einzuhalten, was unter Umst\u00e4nden die Einrichtung einer Rund-um-die-Uhr-\u00dcberwachung oder die Hinzuziehung externer Cybersicherheitspartner erfordern kann, um Vorf\u00e4lle schnell zu erkennen und zu melden.&nbsp;<br><strong>7)<\/strong> <strong>Cyberhygiene und Schulungen<\/strong> \u2013 NIS2 erkennt an, dass Technologie allein nicht ausreicht; Unternehmen m\u00fcssen gute Praktiken der Cyberhygiene f\u00f6rdern und regelm\u00e4\u00dfige Schulungen zur Cybersicherheit f\u00fcr ihre Mitarbeiter durchf\u00fchren. So sollten beispielsweise Mitarbeiter in Fabriken darin geschult werden, Phishing-E-Mails zu erkennen oder USB-Ger\u00e4te sicher zu verwenden, um zu verhindern, dass Malware in industrielle Steuerungssysteme gelangt.&nbsp;<br><strong>8)<\/strong> <strong>Datensicherheit und Verschl\u00fcsselung<\/strong> \u2013 die Wahrung der Vertraulichkeit und Integrit\u00e4t von Daten durch Ma\u00dfnahmen wie Verschl\u00fcsselung und sichere Datenspeicherung.<br><strong>9)<\/strong> <strong>Zugriffskontrollen und Identit\u00e4tsmanagement<\/strong> \u2013 verbesserte Identifizierungs- und Authentifizierungsma\u00dfnahmen, d.\u202fh. strenge Passwortrichtlinien, Multi-Faktor-Authentifizierung f\u00fcr den Fernzugriff und eine ordnungsgem\u00e4\u00dfe Verwaltung der Benutzerzugriffe auf kritische Systeme.<br><strong>10)<\/strong> <strong>Sicherheit im Personalwesen<\/strong> \u2013 Personalrichtlinien, wie beispielsweise Hintergrund\u00fcberpr\u00fcfungen f\u00fcr Mitarbeiter in sensiblen Positionen und Anforderungen an das Sicherheitsbewusstsein.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Benennung von Sicherheitsbeauftragten:<\/strong> NIS2 schreibt vor, dass Organisationen eine oder mehrere Personen offiziell benennen m\u00fcssen, die f\u00fcr die Einhaltung der Vorschriften und den Kontakt mit den Beh\u00f6rden zust\u00e4ndig sind. Unternehmen m\u00fcssen m\u00f6glicherweise <strong>Registrieren<\/strong> bei ihrer nationalen Regulierungsbeh\u00f6rde und als Ansprechpartner f\u00fcr die Kommunikation im Rahmen der NIS2 fungieren. F\u00fcr produzierende Unternehmen, die in mehreren EU-L\u00e4ndern t\u00e4tig sind, kann dies komplex sein \u2013 m\u00f6glicherweise m\u00fcssen Sie sich in jedem Land registrieren lassen, in dem Sie wesentliche Gesch\u00e4ftst\u00e4tigkeiten aus\u00fcben, da der Grundsatz der \u201cHauptniederlassung\u201d (Registrierung in einem einzigen Land) bei verteilten Produktionsstandorten nicht immer gilt.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Meldung und Bearbeitung von Vorf\u00e4llen:<\/strong> Wie bereits erw\u00e4hnt, ist eine wesentliche \u00c4nderung bei NIS2 die <strong>enge Fristen f\u00fcr die Meldung von Vorf\u00e4llen<\/strong>. Jeder schwerwiegende Cybervorfall (der zu erheblichen Betriebsst\u00f6rungen oder finanziellen Verlusten f\u00fchrt oder andere Einrichtungen betrifft) muss der zust\u00e4ndigen Beh\u00f6rde innerhalb von <strong>24 Stunden<\/strong> der Erkennung. In der Regel sind innerhalb von 72 Stunden weitere Aktualisierungen (ein detaillierter Vorfallsbericht) sowie innerhalb eines Monats ein abschlie\u00dfender Nachbericht erforderlich. Das bedeutet, dass Hersteller \u00fcber interne Prozesse verf\u00fcgen m\u00fcssen, um Cybersicherheitsvorf\u00e4lle (sei es im IT- oder OT-Bereich) umgehend an ihr Incident-Response-Team sowie an die Rechts- und Compliance-Abteilungen weiterzuleiten. Es ist zudem ratsam, Kontakte zu Ihrem nationalen CSIRT (Computer Security Incident Response Team) zu pflegen, um dort Beratung einzuholen. \u00dcber die Meldung hinaus, <strong>wirksame Reaktion<\/strong> ist von entscheidender Bedeutung \u2013 NIS2 verpflichtet Unternehmen dazu, Vorf\u00e4lle so zu bew\u00e4ltigen, dass die Auswirkungen auf die gesamte Lieferkette so gering wie m\u00f6glich gehalten werden. Wenn beispielsweise ein Ransomware-Angriff eine wichtige Produktionsst\u00e4tte trifft, m\u00fcssen Sie nicht nur die Aufsichtsbeh\u00f6rden informieren, sondern m\u00f6glicherweise auch wichtige nachgelagerte Kunden oder Partner benachrichtigen, insbesondere wenn Sie andere NIS2-regulierte Branchen wie das Gesundheitswesen oder den Energiesektor beliefern. NIS2 f\u00f6rdert die Auffassung, dass Cybersicherheit eine gemeinsame Verantwortung innerhalb miteinander verbundener Lieferketten ist.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Koordination der Lieferkette:<\/strong> In diesem Zusammenhang erwartet NIS2 bei Cybervorf\u00e4llen mehr Transparenz und Zusammenarbeit entlang der Lieferkette. Hersteller, die tief in die Lieferketten anderer Unternehmen eingebunden sind, sollten damit rechnen, dass <strong>\u201cFlow-down\u201d-Verpflichtungen<\/strong> \u2013 Wichtige Kunden k\u00f6nnten Vertragsklauseln aufnehmen, die ihre Lieferanten dazu verpflichten, sie unverz\u00fcglich \u00fcber Verst\u00f6\u00dfe zu informieren und bei der Reaktion auf Vorf\u00e4lle zusammenzuarbeiten. Daher ist die Verbesserung Ihrer eigenen F\u00e4higkeiten zur Reaktion auf Vorf\u00e4lle (einschlie\u00dflich Kommunikationspl\u00e4nen, die Lieferanten und Kunden einbeziehen) Teil der NIS2-Konformit\u00e4t.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Aufsicht und Sanktionen:<\/strong> NIS2 sieht wirksame Durchsetzungsma\u00dfnahmen vor. Nationale Regulierungsbeh\u00f6rden werden die Einhaltung der Vorschriften \u00fcberwachen, und die Nichteinhaltung der NIS2-Verpflichtungen kann zu Geldbu\u00dfen von bis zu <strong>10 Millionen Euro oder 2% des weltweiten Jahresumsatzes<\/strong> f\u00fcr systemrelevante Unternehmen (und bis zu 7 Millionen Euro oder 1,41 TP3T f\u00fcr wichtige Unternehmen). In einigen F\u00e4llen kann die Gesch\u00e4ftsleitung f\u00fcr die Nichteinhaltung der Vorschriften zur Verantwortung gezogen werden. Der Reputationsschaden, der durch die \u00f6ffentliche Anprangerung eines schwerwiegenden Cybersicherheitsversto\u00dfes entsteht, ist ein weiterer starker Anreiz zur Einhaltung der Vorschriften. Insgesamt ist Cybersicherheit f\u00fcr Hersteller nicht mehr nur eine \u201cbew\u00e4hrte Praxis\u201d \u2013 sie ist eine gesetzliche Anforderung mit konkreten Konsequenzen bei Fahrl\u00e4ssigkeit.&nbsp;<br><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"312\" src=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-1024x312.png\" alt=\"\" class=\"wp-image-23772\" title=\"\" srcset=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-1024x312.png 1024w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-300x91.png 300w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-768x234.png 768w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-18x5.png 18w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01.png 1508w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"key-cybersecurity-and-risk-management-practices-for-compliance\"><br><strong>Wichtige Vorgehensweisen im Bereich Cybersicherheit und Risikomanagement zur Einhaltung gesetzlicher Vorschriften<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Hersteller, die industrielle Software und Systeme einsetzen, mag die Einhaltung der CRA- und NIS2-Vorschriften zun\u00e4chst einsch\u00fcchternd wirken. Die erforderlichen Kernma\u00dfnahmen stehen jedoch im Wesentlichen im Einklang mit einem guten Cybersicherheitsmanagement, das viele Unternehmen bereits praktizieren. Hier sind die wichtigsten Schritte und bew\u00e4hrten Verfahren zur Einhaltung dieser Vorschriften:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ein Sicherheitskonzept einf\u00fchren:<\/strong> Die Nutzung etablierter Rahmenwerke f\u00fcr Cybersicherheit kann als Leitfaden f\u00fcr die Einhaltung von Vorschriften dienen. Viele Hersteller halten sich bereits an Standards wie <strong>ISO\/IEC 27001<\/strong> (Informationssicherheitsmanagement) oder das NIST-Cybersicherheits-Framework f\u00fcr ihre IT-\/OT-Systeme. Diese k\u00f6nnen als \u201cSprungbrett\u201d dienen, um die NIS2-Anforderungen zu erf\u00fcllen. Ebenso k\u00f6nnen Normen f\u00fcr industrielle Steuerungssysteme wie <strong>IEC 62443<\/strong> bieten Anleitungen zur Absicherung von Steuerungsnetzwerken und Produktentwicklungszyklen. Ein guter Ausgangspunkt ist es, Ihre bestehenden Sicherheitsma\u00dfnahmen mit den Vorgaben der NIS2 abzugleichen<a href=\"https:\/\/www.rockwellautomation.com\/en-us\/company\/news\/blogs\/comply-with-nis2-using-existing-frameworks.html#:~:text=1,how%20complete%20your%20implementations%20are\" target=\"_blank\" rel=\"noreferrer noopener\">.<\/a>. So regelt beispielsweise die Norm IEC 62443-3-3 die Netzwerksegmentierung und Zugriffskontrolle f\u00fcr ICS \u2013 und unterst\u00fctzt damit direkt die NIS2-Vorgaben f\u00fcr sichere Netzwerk- und Informationssysteme. Wenn Sie \u00fcber ein nach ISO 27001 zertifiziertes ISMS (Informationssicherheits-Managementsystem) verf\u00fcgen, sind bereits viele Governance-Komponenten vorhanden; Sie sollten jedoch darauf vorbereitet sein, dieses zu erweitern (die Kontrollma\u00dfnahmen von NIS2 sind spezifischer und decken umfassendere Bereiche der Organisation ab als ISO 27001 allein).&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sichern Sie Ihre OT-Infrastruktur:<\/strong> Hersteller sollten die Sicherheit von OT-Umgebungen \u2013 also industriellen Steuerungssystemen, SCADA-Systemen und vernetzten Ger\u00e4ten in der Fertigung \u2013 bewerten und verbessern. Dazu geh\u00f6ren Ma\u00dfnahmen wie: die Implementierung einer Netzwerksegmentierung zwischen IT und OT, um die Ausbreitung von Angriffen einzud\u00e4mmen, die Aktualisierung oder Isolierung von Altsystemen, die sich nicht ohne Weiteres patchen lassen, der Einsatz von Firewalls\/IPS an den Perimetern der Steuerungssysteme sowie die Gew\u00e4hrleistung einer starken Authentifizierung f\u00fcr den Fernzugriff auf Maschinen. Viele OT-Netzwerke verf\u00fcgen \u00fcber \u00e4ltere Ger\u00e4te, die nicht unter Ber\u00fccksichtigung der Cybersicherheit konzipiert wurden, weshalb kompensierende Kontrollma\u00dfnahmen wichtig sind. Investitionen in moderne Sicherheits\u00fcberwachung f\u00fcr den OT-Bereich (z. B. Tools zur Erkennung von Anomalien in industriellen Netzwerken) k\u00f6nnen dazu beitragen, die NIS2-Anforderung zur Erkennung von Vorf\u00e4llen in Echtzeit zu erf\u00fcllen.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Regelm\u00e4\u00dfige Risikobewertungen und Audits:<\/strong> Sowohl NIS2 als auch die CRA legen Wert auf einen risikobasierten Ansatz. F\u00fchren Sie regelm\u00e4\u00dfige Bewertungen der Cybersicherheitsrisiken durch, die sowohl Ihre Unternehmens-IT-Systeme als auch Ihre Fabriksteuerungssysteme abdecken. Ermitteln Sie, wo die gr\u00f6\u00dften Bedrohungen liegen (Ransomware, Missbrauch durch Insider, Angriffe auf die Lieferkette usw.), und bewerten Sie die potenziellen gesch\u00e4ftlichen Auswirkungen (z. B. Produktionsausf\u00e4lle, Sicherheitsrisiken, Diebstahl geistigen Eigentums). Nutzen Sie diese Bewertungen, um Priorit\u00e4ten f\u00fcr Sicherheitsverbesserungen zu setzen. Ziehen Sie dar\u00fcber hinaus Audits durch Dritte in Betracht oder <strong>Penetrationstests<\/strong> Ihrer Netzwerke und Produkte. Bei Produkten mit hohem Risiko kann die CRA unter Umst\u00e4nden externe Tests bzw. Zertifizierungen vorschreiben. Beginnen Sie daher bereits jetzt damit, strenge Sicherheitstests in Ihren Produktentwicklungszyklus zu integrieren. Bei Ihren Anlagensystemen kann eine OT-Cybersicherheitsbewertung L\u00fccken im Vergleich zu Best Practices oder Standards aufzeigen \u2013 viele L\u00f6sungsanbieter (darunter Rockwell Automation und andere) bieten Dienstleistungen an, die Sie dabei unterst\u00fctzen.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sichere Entwicklung und Wartung von Software:<\/strong> Wenn Sie Software (oder Hardware mit Software) als Teil Ihrer Produkte oder Prozesse entwickeln, sollten Sie Methoden f\u00fcr einen sicheren Entwicklungslebenszyklus anwenden. Das bedeutet, dass Sie Bedrohungsmodellierung, Standards f\u00fcr sicheres Programmieren, Code-Reviews und Sicherheitstests in Ihren Entwicklungsprozess integrieren. Stellen Sie sicher, dass Ihre Entwicklerteams im Bereich Cybersicherheit geschult sind. Richten Sie ein <strong>Prozess zum Schwachstellenmanagement<\/strong> um Schwachstellen in Ihrer Software oder Firmware (einschlie\u00dflich eventuell verwendeter Open-Source-Komponenten) \u00fcber den gesamten Lebenszyklus des Produkts hinweg zu erfassen und zu beheben. F\u00fchren Sie beispielsweise ein Verzeichnis der Bibliotheken von Drittanbietern in jeder Anwendung (eine SBOM) und abonnieren Sie Schwachstellenwarnungen f\u00fcr diese, damit Sie Komponenten umgehend patchen oder aktualisieren k\u00f6nnen, falls eine neue CVE auftritt. Diese Vorgehensweisen tragen nicht nur zur Einhaltung der produktbezogenen Vorschriften der CRA bei, sondern verringern auch das Risiko von Vorf\u00e4llen, die eine NIS2-Meldung ausl\u00f6sen w\u00fcrden.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Planung der Reaktion auf Vorf\u00e4lle:<\/strong> Erstellen und regelm\u00e4\u00dfig aktualisieren Sie einen <strong>Notfallplan<\/strong> der sowohl IT- als auch OT-Vorf\u00e4lle abdeckt. Dieser sollte klare Rollen und Kommunikationsabl\u00e4ufe f\u00fcr die Erkennung, Analyse, Eind\u00e4mmung und Bew\u00e4ltigung von Cybervorf\u00e4llen enthalten. Da bei NIS2 der Schwerpunkt auf einer zeitnahen Meldung liegt, sollten Sie in Ihren Plan Richtlinien aufnehmen, wann und wie Aufsichtsbeh\u00f6rden und gegebenenfalls Kunden\/Lieferanten zu benachrichtigen sind. F\u00fchren Sie (mindestens einmal j\u00e4hrlich) Simulations\u00fcbungen oder Trainings durch, um die Einsatzbereitschaft Ihres Teams zu testen, einschlie\u00dflich Szenarien wie einem Ransomware-Angriff, der die Produktion zum Erliegen bringt, oder einer Malware-Infektion in einem SPS-Netzwerk. Das Ziel besteht darin, Schwachstellen in Ihrer Reaktion zu identifizieren (z. B. unklare Entscheidungsbefugnisse oder technische blinde Flecken bei der Erkennung) und diese zu beheben, bevor ein echter Vorfall eintritt.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Schulungen und Sensibilisierung f\u00fcr Cybersicherheit:<\/strong> Der Mensch ist oft das schw\u00e4chste Glied. Schulen Sie Ihre Mitarbeiter \u2013 nicht nur das B\u00fcropersonal, sondern auch Ingenieure und Bediener in der Produktion \u2013 in grundlegender Cyberhygiene und machen Sie ihnen ihre Rolle f\u00fcr die Sicherheit bewusst. Dazu k\u00f6nnten kurze Informationsgespr\u00e4che zum Thema Phishing, Richtlinien zum Verzicht auf private USB-Sticks an Industriemaschinen sowie die Ermutigung zur Meldung verd\u00e4chtiger Aktivit\u00e4ten geh\u00f6ren. Schaffen Sie eine Kultur, in der Sicherheit und Schutz Hand in Hand gehen, sodass die Einhaltung von Cybersicherheitsverfahren (wie Zugriffskontrolle, Protokolle f\u00fcr Software-Updates usw.) als wesentlicher Bestandteil f\u00fcr einen sicheren und effizienten Betrieb angesehen wird.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>F\u00fchrung und Engagement der F\u00fchrungskr\u00e4fte:<\/strong> Stellen Sie sicher, dass die Unternehmensleitung in die Cybersicherheits-Governance eingebunden ist. Gem\u00e4\u00df NIS2 muss die Unternehmensleitung Verantwortung \u00fcbernehmen. Informieren Sie daher die F\u00fchrungskr\u00e4fte und den Vorstand \u00fcber die neuen gesetzlichen Anforderungen und das Cyber-Risikoprofil des Unternehmens. Richten Sie, falls noch nicht vorhanden, einen funktions\u00fcbergreifenden Cybersicherheitsausschuss ein \u2013 unter Einbeziehung von IT- und OT-Ingenieuren, Produktionsleitern und Compliance-Beauftragten \u2013, um die Ma\u00dfnahmen zur Einhaltung von NIS2 und CRA zu \u00fcberwachen. Die Unterst\u00fctzung durch die oberste F\u00fchrungsebene tr\u00e4gt dazu bei, die erforderlichen Budgets zu sichern und Richtlinien abteilungs\u00fcbergreifend durchzusetzen. Cyberresilienz sollte Teil der strategischen Ziele des Unternehmens sein und nicht nur ein IT-Thema.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Durch die Umsetzung dieser Ma\u00dfnahmen erf\u00fcllen Hersteller nicht nur die Compliance-Anforderungen von CRA und NIS2, sondern verbessern auch ihre Sicherheitslage nachhaltig. Eine solide Grundlage im Bereich Cybersicherheit erleichtert die Bew\u00e4ltigung der von den Aufsichtsbeh\u00f6rden geforderten Audits, Dokumentationen und Nachweise erheblich und verringert vor allem die Wahrscheinlichkeit von Cybervorf\u00e4llen sowie deren Auswirkungen auf das Unternehmen.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"software-supply-chain-security-considerations\"><br><strong>\u00dcberlegungen zur Sicherheit in der Software-Lieferkette<\/strong>&nbsp;<\/h2>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"alignleft size-large\"><img decoding=\"async\" width=\"133\" height=\"1024\" src=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-133x1024.png\" alt=\"\" class=\"wp-image-23771\" title=\"\" srcset=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-133x1024.png 133w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-39x300.png 39w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-266x2048.png 266w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01.png 313w\" sizes=\"(max-width: 133px) 100vw, 133px\" \/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Moderne Hersteller sind auf komplexe digitale Lieferketten angewiesen \u2013 von der industriellen Steuerungssoftware von Unternehmen wie Rockwell Automation \u00fcber Open-Source-Bibliotheken in kundenspezifischen Anwendungen bis hin zu Cloud-Diensten, die den Fabrikbetrieb unterst\u00fctzen. Sowohl die CRA als auch die NIS2 r\u00fccken folgende Aspekte in den Fokus: <strong>Sicherheit der Lieferkette<\/strong>, was bedeutet, dass Hersteller Ma\u00dfnahmen ergreifen m\u00fcssen, um sicherzustellen, dass die von ihnen genutzten (oder in ihre Produkte integrierten) Softwareprogramme und Systeme von Drittanbietern vertrauensw\u00fcrdig und sicher sind.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Unter <strong>NIS2<\/strong>, \u2026 ist die Sicherheit der Lieferkette ausdr\u00fccklich eine der erforderlichen Risikomanagementma\u00dfnahmen. Unternehmen m\u00fcssen die Cybersicherheit ihrer wichtigsten Lieferanten und Dienstleister bewerten. In der Praxis k\u00f6nnte dies die Durchf\u00fchrung von Sicherheitsfrageb\u00f6gen oder -audits bei Lieferanten, die Forderung nach bestimmten Zertifizierungen oder Standards seitens der Lieferanten sowie die Aufnahme von Klauseln in Vertr\u00e4ge beinhalten, die die Lieferanten dazu verpflichten, ein hohes Ma\u00df an Cybersicherheit aufrechtzuerhalten und Vorf\u00e4lle unverz\u00fcglich zu melden.\u00a0Wenn Sie beispielsweise f\u00fcr den Fernsupport Ihrer Ger\u00e4te auf ein externes Unternehmen zur\u00fcckgreifen, sollten Sie sicherstellen, dass dieses strenge Authentifizierungs- und Netzwerksicherheitskontrollen befolgt, da dessen Schwachstellen zu einer Sicherheitsl\u00fccke bei Ihnen f\u00fchren k\u00f6nnten.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die <strong>Gesetz zur Cyber-Resilienz<\/strong>, tr\u00e4gt hingegen dazu bei, die Sicherheit der Lieferkette aus Produktsicht zu gew\u00e4hrleisten. Es verpflichtet Hersteller dazu, die Sicherheit aller Komponenten von Drittanbietern in ihren Produkten zu ber\u00fccksichtigen (daher die Anforderung, eine SBOM zu f\u00fchren und einen Prozess zum Schwachstellenmanagement zu unterhalten). Wenn Sie als Maschinenbauer industrielle Software oder Steuerungen eines anderen Anbieters integrieren, m\u00fcssen Sie <strong>eng mit diesen Lieferanten zusammenarbeiten<\/strong>. Stellen Sie sicher, dass Ihre Lieferanten (z. B. Anbieter von Automatisierungssoftware) Ihnen aktuelle SBOMs zur Verf\u00fcgung stellen k\u00f6nnen, in denen die Bibliotheken und Abh\u00e4ngigkeiten ihrer Software aufgef\u00fchrt sind \u2013 dies ist f\u00fcr Ihre technische Dokumentation und f\u00fcr die Nachverfolgung von Schwachstellen von entscheidender Bedeutung. M\u00f6glicherweise sollten Sie auch \u00fcberpr\u00fcfen, ob Ihre Lieferanten sichere Entwicklungsstandards befolgen oder entsprechende Zertifizierungen durchlaufen haben (beispielsweise verf\u00fcgen einige Anbieter von industriellen Steuerungssystemen m\u00f6glicherweise \u00fcber eine Zertifizierung nach IEC 62443-4-1 f\u00fcr ihren sicheren Entwicklungslebenszyklus). Die Verwendung von Komponenten, die selbst CRA-konform sind, wird Ihre Arbeitslast verringern. Tats\u00e4chlich besteht ein Vorteil des marktorientierten Ansatzes der CRA darin, dass im Laufe der Zeit alle in der EU erh\u00e4ltlichen Produkte grundlegende Cybersicherheitskriterien erf\u00fcllen sollten, wodurch das Risiko sinkt, dass das unsichere Produkt eines Anbieters zu Ihrem Problem wird.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Koordinierte Offenlegung von Sicherheitsl\u00fccken<\/strong> ist ein weiterer wichtiger Aspekt. Hersteller sollten Kan\u00e4le einrichten, um Informationen \u00fcber Sicherheitsl\u00fccken sowohl mit Lieferanten als auch mit Kunden auszutauschen. Wird eine Sicherheitsl\u00fccke in einer Komponente entdeckt (beispielsweise in einer h\u00e4ufig verwendeten SPS-Firmware), sollten Lieferanten und Anlagenbetreiber miteinander kommunizieren, damit Korrekturen z\u00fcgig umgesetzt werden k\u00f6nnen. Die CRA wird dies auf Herstellerseite durchsetzen, indem sie Programme zur Offenlegung von Sicherheitsl\u00fccken und die zeitnahe Ver\u00f6ffentlichung von Patches vorschreibt. Gleichzeitig ermutigt die Betonung der Zusammenarbeit durch NIS2 Unternehmen dazu, sich Informationsaustauschgruppen oder ISACs (Information Sharing and Analysis Centres) f\u00fcr ihre Branche anzuschlie\u00dfen. So k\u00f6nnte ein Hersteller beispielsweise an einem branchenweiten Cybersicherheits-Austausch teilnehmen, um Fr\u00fchwarnungen \u00fcber Bedrohungen in der Lieferkette (wie manipulierte Software-Updates oder kompromittierte Komponenten) zu erhalten und Erkenntnisse aus eigenen Vorf\u00e4llen weiterzugeben.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In der Praxis kann die Verbesserung der Sicherheit in der Lieferkette Ma\u00dfnahmen wie die folgenden umfassen: das F\u00fchren eines Bestandsverzeichnisses aller Software- und Hardware-Ressourcen in Ihren Einrichtungen (damit Sie wissen, welche Patches erforderlich sind, wenn neue Schwachstellen auftreten), die \u00dcberpr\u00fcfung der Softwareintegrit\u00e4t (mithilfe digitaler Signaturen und Hash-Werte f\u00fcr Software-Updates, um Manipulationen zu verhindern) sowie die Bewertung des Sicherheitsreifegrads neuer Lieferanten im Rahmen der Beschaffung. Ziehen Sie au\u00dferdem eine Cyber-Risiko-Versicherung oder vertragliche Vereinbarungen in Betracht, die Vorf\u00e4lle in der Lieferkette abdecken, da diese im Falle einer durch einen Lieferanten verursachten Sicherheitsverletzung Ressourcen bereitstellen k\u00f6nnen.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Letztendlich ist eine Kette nur so stark wie ihr schw\u00e4chstes Glied.<\/strong> Da NIS2 und CRA den Schwerpunkt gleicherma\u00dfen auf die Lieferkette legen, m\u00fcssen Hersteller \u00fcber den eigenen Tellerrand hinausblicken und mit Partnern zusammenarbeiten, um die Sicherheit auf breiter Front zu verbessern. Indem Sie hohe Standards an Ihre Lieferanten stellen und Ihren Kunden als zuverl\u00e4ssiger Partner zur Seite stehen, st\u00e4rken Sie die Widerstandsf\u00e4higkeit des gesamten Fertigungs\u00f6kosystems.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Beispiele und bew\u00e4hrte Verfahren von Branchenf\u00fchrern<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fchrende Anbieter von Industrietechnologie und zukunftsorientierte Hersteller haben bereits damit begonnen, sich an diese neuen Vorschriften anzupassen, und liefern damit Beispiele daf\u00fcr, wie die Einhaltung der Vorschriften in die Praxis umgesetzt werden kann:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Der Ansatz von Rockwell Automation:<\/strong> Als bedeutender Anbieter von Industriesoftware und Steuerungssystemen hat sich Rockwell Automation proaktiv mit der NIS2-Richtlinie auseinandergesetzt und Vorbereitungen f\u00fcr die CRA getroffen. Rockwell r\u00e4t Herstellern dazu, <strong>bestehende Cybersicherheits-Rahmenwerke nutzen<\/strong> (wie NIST CSF, IEC 62443, ISO 27001), um die NIS2-Konformit\u00e4t zu beschleunigen. Sie empfehlen einen schrittweisen Ansatz: \u00dcberpr\u00fcfung der aktuellen Sicherheitspraktiken, Abgleich mit den NIS2-L\u00fccken, anschlie\u00dfende Entwicklung eines Plans sowie Einf\u00fchrung der erforderlichen Technologien und Richtlinien. Ein solches strukturiertes Programm tr\u00e4gt dazu bei, dass nichts \u00fcbersehen wird. Rockwell betont zudem, dass eine Verbesserung der OT-Sicherheit bereits jetzt <em>\u201ceine z\u00fcgige Umsetzung k\u00fcnftiger Vorschriften wie des EU-Gesetzes zur Cyber-Resilienz\u201d<\/em>. Mit anderen Worten: Wenn Sie den allgemeinen Reifegrad Ihrer Organisation im Bereich Cybersicherheit erh\u00f6hen (beispielsweise durch die Segmentierung von Netzwerken, die Durchsetzung der Multi-Faktor-Authentifizierung und die Einf\u00fchrung einer kontinuierlichen \u00dcberwachung in Ihren Werken), erf\u00fcllen Sie nicht nur die NIS2-Anforderungen, sondern sind auch bestens vorbereitet, wenn die CRA-Produktanforderungen in Kraft treten.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Sicherheitsorientierte Produktentwicklung:<\/strong> Einige Industrieanbieter haben sichere Entwicklungslebenszyklusmodelle eingef\u00fchrt, die Standards wie der IEC 62443-4-1 (f\u00fcr Produktsicherheit) entsprechen. So k\u00f6nnte beispielsweise ein Antriebshersteller oder SPS-Anbieter Bedrohungsmodellierung und umfangreiche Fuzz-Tests in seine Produktentwicklung integrieren. Hersteller, die solche Produkte beziehen, profitieren davon, da diese Produkte mit gr\u00f6\u00dferer Wahrscheinlichkeit bereits ab Werk die CRA-Anforderungen erf\u00fcllen. Achten Sie bei der Bewertung von Lieferanten auf Anzeichen f\u00fcr dieses Engagement \u2013 z. B. wenn Anbieter Cybersicherheitsleitf\u00e4den f\u00fcr ihre Produkte ver\u00f6ffentlichen, zeitnahe Firmware-Patches bereitstellen oder f\u00fcr bestimmte Ger\u00e4te eine EU-Cybersicherheitszertifizierung erhalten haben. Die Zusammenarbeit mit seri\u00f6sen, sicherheitsbewussten Lieferanten ist ein praktischer Weg, um den Compliance-Aufwand auf Ihrer Seite zu verringern.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Incident Response in der Praxis:<\/strong> Die Bedeutung der Bestimmungen zur Vorfallbew\u00e4ltigung in der NIS2-Richtlinie wird durch F\u00e4lle aus der Praxis verdeutlicht. Als Norsk Hydro (ein gro\u00dfer Aluminiumhersteller) im Jahr 2019 Opfer eines Ransomware-Angriffs wurde, musste das Unternehmen auf manuellen Betrieb umstellen, um die Produktion aufrechtzuerhalten, und entschied sich bekanntlich f\u00fcr Transparenz hinsichtlich des Vorfalls, wof\u00fcr es Lob f\u00fcr seinen Umgang mit der Situation erhielt.\u00a0Genau diese Art der Vorsorge \u2013 Offline-Alternativen und klare Kommunikation \u2013 ist es, was die Aufsichtsbeh\u00f6rden sehen wollen. Vor kurzem zwang ein Cyberangriff im Jahr 2024 auf einen Batteriehersteller (Varta) mehrere Werke zur Stilllegung.\u00a0Diese Ereignisse unterstreichen, warum NIS2 nun auch Hersteller einbezieht: St\u00f6rungen in der Fertigung k\u00f6nnen sich auf andere kritische Sektoren auswirken. Als bew\u00e4hrte Vorgehensweise aktualisieren Unternehmen ihre Gesch\u00e4ftskontinuit\u00e4tspl\u00e4ne, um speziell auf Cybersicherheitsszenarien einzugehen (z. B. durch die Bevorratung kritischer Ersatzteile f\u00fcr den Fall, dass die digitale Bestellung ausf\u00e4llt, oder durch manuelle Ausfallsicherungen f\u00fcr wichtige Produktionsschritte).&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Integration von Produktsicherheit und Betriebssicherheit:<\/strong> Die <strong>Schnittpunkt von CRA und NIS2<\/strong> Dies gilt insbesondere f\u00fcr Hersteller von Hightech-Industrieprodukten. Nehmen wir ein Unternehmen, das Ausr\u00fcstung f\u00fcr intelligente Fabriken herstellt \u2013 gem\u00e4\u00df CRA muss jedes Produktmodell \u00fcber ein sicheres Design und eine sichere Dokumentation verf\u00fcgen; gem\u00e4\u00df NIS2 muss das Unternehmen selbst \u00fcber robuste Sicherheitsma\u00dfnahmen verf\u00fcgen. Einige Unternehmen richten interne <strong>\u201cProduktsicherheitsteams\u201d<\/strong> gemeinsam mit den traditionellen IT-\/OT-Sicherheitsteams, um diese unterschiedlichen, aber miteinander verbundenen Bereiche abzudecken. Das Produktsicherheitsteam konzentriert sich darauf, Sicherheit in den Produktlebenszyklus zu integrieren (Erf\u00fcllung von CRA-Pflichten wie SBOM, sichere Programmierung, Reaktion auf Produktvorf\u00e4lle), w\u00e4hrend sich das IT-\/OT-Sicherheitsteam auf die Unternehmens- und Werkssicherheit konzentriert (Erf\u00fcllung von NIS2-Pflichten wie den Schutz von Systemen und die Reaktion auf Vorf\u00e4lle im Betrieb). Beide Teams arbeiten eng zusammen, zumal eine Schwachstelle in einem Produkt die Grenze zwischen Produktkonformit\u00e4t und Betriebsrisiko verwischen kann. Dieser organisatorische Ansatz kann als Best Practice gelten \u2013 er gew\u00e4hrleistet eine gezielte Fokussierung auf die produktbezogene Sicherheitskonformit\u00e4t, ohne dabei den Schutz der unternehmenseigenen Infrastruktur zu vernachl\u00e4ssigen.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Zusammenarbeit und externe Unterst\u00fctzung:<\/strong> Viele Hersteller greifen auf externes Fachwissen zur\u00fcck, um diese Ver\u00e4nderungen zu bew\u00e4ltigen. Cybersicherheitsberater, die mit industriellen Umgebungen vertraut sind, k\u00f6nnen NIS2-Bereitschaftsbewertungen durchf\u00fchren oder bei der Umsetzung von auf OT zugeschnittenen Sicherheitsma\u00dfnahmen helfen. Ebenso bereiten sich Testlabore und Zertifizierungsstellen in Europa auf CRA-Konformit\u00e4tsbewertungen vor. Die fr\u00fchzeitige Inanspruchnahme dieser Dienste (noch bevor die Gesetze vollst\u00e4ndig in Kraft treten) kann Herstellern einen Vorsprung verschaffen. Es ist zudem ratsam, Branchenverb\u00e4nde oder Arbeitsgruppen zum Thema Sicherheit in der Fertigung zu verfolgen \u2013 diese ver\u00f6ffentlichen h\u00e4ufig Leitf\u00e4den oder veranstalten Schulungen zur NIS2-\/CRA-Konformit\u00e4t und bieten ein Forum zum Erfahrungsaustausch. Indem sie von Kollegen und Experten lernen, k\u00f6nnen Unternehmen vermeiden, das Rad neu zu erfinden.&nbsp;<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"how-cra-and-nis-2-build-on-the-existing-regulatory-landscape\"><br><strong>Wie CRA und NIS2 auf dem bestehenden regulatorischen Rahmen aufbauen<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Es ist anzumerken, dass CRA und NIS2 nicht v\u00f6llig aus heiterem Himmel kommen \u2013 sie bauen auf einer jahrelangen Weiterentwicklung der Sicherheitspolitik in der EU und dar\u00fcber hinaus auf. Das Verst\u00e4ndnis dieses Kontexts kann Herstellern helfen, die <em>warum<\/em> Hintergrund der Anforderungen:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Die sich weiterentwickelnde Cybersicherheitsstrategie der EU:<\/strong> Die EU hat ihren Rahmen f\u00fcr Cybersicherheit kontinuierlich ausgebaut. Die urspr\u00fcngliche NIS-Richtlinie (verabschiedet im Jahr 2016) war das erste EU-weite Gesetz zur Cybersicherheit f\u00fcr kritische Infrastrukturen, und NIS2 stellt eine umfassende Weiterentwicklung dar, die den gewonnenen Erkenntnissen und der sich wandelnden Bedrohungslage Rechnung tr\u00e4gt.\u00a0Unterdessen hat das EU-Cybersicherheitsgesetz von 2019 die ENISA gest\u00e4rkt und freiwillige Zertifizierungssysteme f\u00fcr bestimmte Produkte geschaffen. Das <strong>Gesetz zur Cyber-Resilienz<\/strong> geht noch einen Schritt weiter, indem es die Produktsicherheit verbindlich vorschreibt und damit die Cybersicherheit effektiv in die Binnenmarktanforderungen f\u00fcr die Produktsicherheit integriert. Dies entspricht dem Vorgehen der EU im Bereich des Datenschutzes mit der DSGVO \u2013 sie hat hohe Ma\u00dfst\u00e4be gesetzt und ein Durchsetzungssystem geschaffen, das Unternehmen weltweit dazu zwingt, ihre Praktiken zu verbessern, wenn sie in Europa gesch\u00e4ftlich t\u00e4tig sein wollen.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ausweitung auf neue Branchen:<\/strong> Vor Inkrafttreten der NIS2 waren viele Unternehmen des verarbeitenden Gewerbes m\u00f6glicherweise nicht gesetzlich verpflichtet, bestimmte Cybersicherheitsvorschriften einzuhalten (es sei denn, sie waren in Branchen wie der Chemie- oder Medizintechnikbranche t\u00e4tig, f\u00fcr die eigene Vorschriften galten). Nun bezieht die NIS2 einen Gro\u00dfteil des Fertigungs- und Industriesektors ausdr\u00fccklich als \u201cwichtige\u201d Infrastruktur in ihren Geltungsbereich ein. Dies spiegelt die Tatsache wider, dass die Fertigungsindustrie Teil der kritischen Lieferkette ist \u2013 wenn ein gro\u00dfes Automobil- oder Halbleiterwerk gehackt wird und die Produktion einstellt, kann dies nationale und sogar globale Auswirkungen haben. Die Anwaltskanzlei Shoosmiths weist darauf hin, dass Cybervorf\u00e4lle in Kernbereichen der Fertigungsindustrie (wie der Metall- und Halbleiterindustrie) weitreichende Auswirkungen hatten, was verdeutlicht, warum die Regulierungsbeh\u00f6rden den Schutz der Fertigungsindustrie als unerl\u00e4sslich ansehen. Kurz gesagt: Das regulatorische Umfeld holt die gegenseitigen Abh\u00e4ngigkeiten der modernen Industrie ein.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Fokus auf Lebenszyklus und Widerstandsf\u00e4higkeit:<\/strong> Sowohl CRA als auch NIS2 betonen <strong>Sicherheit \u00fcber den gesamten Lebenszyklus hinweg<\/strong> und auf kontinuierliche Verbesserung statt auf einmalige Einhaltung der Vorschriften. Die Anforderung der CRA hinsichtlich fortlaufender Produktunterst\u00fctzung und Schwachstellenmanagement zielt darauf ab, dem Problem entgegenzuwirken, dass Produkte im Laufe der Zeit unsicher werden, wenn sie nicht gepatcht werden. Die in NIS2 festgelegten Verpflichtungen zum fortlaufenden Risikomanagement und zur Berichterstattung zwingen Organisationen dazu, ihre Sicherheit angesichts sich weiterentwickelnder Bedrohungen kontinuierlich zu bewerten und zu verbessern.\u00a0Dieser dynamische Ansatz baut auf Rahmenwerken wie NIST und ISO 27001 auf, die das Konzept der kontinuierlichen Verbesserung (Plan-Do-Check-Act) f\u00fcr das Sicherheitsmanagement nutzen. Er steht zudem im Einklang mit sich abzeichnenden globalen Trends \u2013 so dr\u00e4ngt beispielsweise die US-Regierung Softwareanbieter dazu, SBOMs bereitzustellen und die Behebung von Sicherheitsl\u00fccken nach der Markteinf\u00fchrung sicherzustellen, was ganz im Sinne der CRA ist.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Verh\u00e4ltnis zu anderen Gesetzen und Normen:<\/strong> Die Einhaltung der CRA- und NIS2-Vorschriften geht oft Hand in Hand mit der Erf\u00fcllung anderer gesetzlicher Verpflichtungen. So schreibt beispielsweise die DSGVO (die EU-Datenschutz-Grundverordnung) einen angemessenen Schutz personenbezogener Daten vor \u2013 die Ma\u00dfnahmen der NIS2 (wie Zugriffskontrolle und Verschl\u00fcsselung) tragen dazu bei, sofern personenbezogene Daten in Fertigungsprozessen eine Rolle spielen. Wenn Sie Medizinprodukte oder Fahrzeugsysteme herstellen, gibt es bereits branchenspezifische Cybersicherheitsrichtlinien, die durch die CRA nicht ersetzt, sondern vielmehr erg\u00e4nzt werden, indem sie eine grundlegende Sicherheit f\u00fcr alle digitalen Komponenten dieser Ger\u00e4te gew\u00e4hrleistet. Hersteller sollten sich auf ein st\u00e4rker harmonisiertes Regelwerk einstellen: die <strong>Die CRA wird auf harmonisierte europ\u00e4ische Normen zur\u00fcckgreifen<\/strong> (entwickelt durch CEN\/CENELEC) zur Festlegung der technischen Einzelheiten. Das bedeutet, dass Normen wie die der IEC-62443-Reihe oder die ISO 21434 (f\u00fcr Cybersicherheit im Automobilbereich) zu offiziellen Ma\u00dfst\u00e4ben f\u00fcr den \u201cStand der Technik\u201d werden k\u00f6nnten. Unternehmen, die solche Normen bereits befolgen, werden bei der Einhaltung der Vorschriften einen Vorsprung haben.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>St\u00e4rkere Rechenschaftspflicht:<\/strong> Die neuen Richtlinien legen zudem die Messlatte f\u00fcr die Rechenschaftspflicht h\u00f6her. Insbesondere enth\u00e4lt NIS2 Bestimmungen, die die Gesch\u00e4ftsleitung f\u00fcr Verst\u00f6\u00dfe zur Verantwortung ziehen (einschlie\u00dflich m\u00f6glicher vor\u00fcbergehender Ausschl\u00fcsse aus F\u00fchrungspositionen in schweren F\u00e4llen). Dies entspricht dem Ansatz der Finanzvorschriften und zeigt, dass Cybersicherheit nun in die Zust\u00e4ndigkeit der Unternehmensleitung f\u00e4llt. Es ist zu erwarten, dass die Aufsichtsbeh\u00f6rden nicht nur technische Kontrollma\u00dfnahmen unter die Lupe nehmen, sondern auch pr\u00fcfen, ob Unternehmen \u00fcber eine angemessene Unternehmensf\u00fchrung verf\u00fcgen \u2013 f\u00fchren sie beispielsweise eine Berichterstattung \u00fcber Cyberrisiken auf Vorstandsebene durch? Stellen sie ausreichende Ressourcen f\u00fcr die Sicherheit bereit? Hersteller m\u00fcssen ihre Bem\u00fchungen gr\u00fcndlich dokumentieren (tats\u00e4chlich ist Dokumentation ein zentrales Thema \u2013 die CRA verlangt eine umfassende Produktsicherheitsdokumentation, und NIS2 wird bei Audits wahrscheinlich Nachweise \u00fcber Risikobewertungen, Richtlinien, Schulungen usw. verlangen).&nbsp;<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"conclusion-turning-compliance-into-opportunity\"><br><strong>Fazit: Compliance als Chance nutzen<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Umgang mit dem EU-Gesetz zur Cyber-Resilienz und der NIS2-Richtlinie mag zun\u00e4chst eine Herausforderung darstellen, doch letztendlich l\u00e4uft es darauf hinaus, solide Cybersicherheitsma\u00dfnahmen umzusetzen, von denen Hersteller langfristig profitieren werden. Indem Sie die von Ihnen hergestellten Produkte und die von Ihnen betriebenen Systeme absichern, erf\u00fcllen Sie nicht nur gesetzliche Anforderungen, sondern sch\u00fctzen Ihr Unternehmen auch vor kostspieligen Betriebsunterbrechungen, Sicherheitsvorf\u00e4llen und Reputationssch\u00e4den.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hersteller, die Industriesoftware einsetzen, sollten sich bereits jetzt mit ihren Technologieanbietern und Partnern in Verbindung setzen, um sicherzustellen, dass alle hinsichtlich dieser neuen Verpflichtungen auf dem gleichen Stand sind. Wenn Sie beispielsweise Systeme von Rockwell Automation einsetzen, sollten Sie Kontakt aufnehmen, um zu er\u00f6rtern, wie das Unternehmen die Produktsicherheit verbessert, um die CRA-Anforderungen zu erf\u00fcllen (sodass Ihre Anlagen bis 2027 bereits konform sind), und wie es Ihre Bem\u00fchungen zur Einhaltung der NIS2-Vorschriften durch verbesserte OT-Sicherheitsdienste unterst\u00fctzen kann. Ebenso sollten Sie mit allen wichtigen Lieferanten \u00fcber Cybersicherheit sprechen \u2013 die Einhaltung der Vorschriften ist eine gemeinsame Aufgabe.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch wenn Rechtsvorschriften oft trocken wirken m\u00f6gen, ist der Kern von CRA und NIS2 doch ganz praktisch: <strong>Entwickeln Sie sichere Produkte, sorgen Sie f\u00fcr sichere Betriebsabl\u00e4ufe, machen Sie sich mit Ihren Risiken vertraut und seien Sie bereit, darauf zu reagieren.<\/strong> Betrachten Sie Compliance-Projekte als Chance, Altsysteme zu modernisieren, in die Qualifizierung Ihrer Mitarbeiter zu investieren und Ihr Unternehmen von der Konkurrenz abzuheben. Unternehmen, die eine hohe Cyber-Resilienz nachweisen k\u00f6nnen, vermeiden nicht nur Bu\u00dfgelder, sondern gewinnen auch das Vertrauen von Kunden und Partnern, denen Sicherheit zunehmend am Herzen liegt.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zusammenfassend l\u00e4sst sich sagen, dass Hersteller zur Einhaltung der CRA und der NIS2 folgende Ma\u00dfnahmen ergreifen sollten: <strong>Cybersicherheit in jede Phase integrieren<\/strong> \u2013 vom Produktdesign \u00fcber die Auswahl der Lieferkette bis hin zum t\u00e4glichen Betrieb und zur Reaktion auf Vorf\u00e4lle. Mit dem richtigen Ansatz l\u00e4sst sich die Erf\u00fcllung dieser EU-Anforderungen Hand in Hand mit der F\u00f6rderung von Innovation und Zuverl\u00e4ssigkeit im Fertigungssektor gehen. Indem sie jetzt handeln und Cyber-Resilienz als zentrales Unternehmensziel betrachten, k\u00f6nnen Hersteller das, was auf den ersten Blick wie regulatorische Belastungen erscheint, in unserem digitalen, vernetzten Zeitalter in einen Wettbewerbsvorteil verwandeln.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Compliance ist nicht nur eine reine Formalit\u00e4t \u2013 sie ist ein Motor f\u00fcr mehr Sicherheit und nachhaltigen Erfolg in einer sich st\u00e4ndig wandelnden Industrielandschaft.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quellenangaben:<\/strong>&nbsp;<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Rockwell Automation \u2013 <em>\u201cWas ist neu bei NIS2?\u201d<\/em> (\u00dcberblick \u00fcber die NIS2-Richtlinie und Anforderungen an wesentliche\/wichtige Stellen)<a href=\"https:\/\/www.rockwellautomation.com\/en-fi\/capabilities\/industrial-cybersecurity\/nis2.html#:~:text=NIS2%20covers%20new%20sectors%2C%20including,water%20supply%2C%20energy%2C%20and%20transport\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">rockwellautomation.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"2\" class=\"wp-block-list\">\n<li>Hyperproof \u2013 <em>Die Zusammenh\u00e4nge zwischen NIS2 und dem EU-Gesetz zur Cyber-Resilienz verstehen<\/em> (Schwerpunkte von NIS2 im Vergleich zu CRA, Zeitplan und Einblicke in die Einhaltung der Vorschriften)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=NIS2%20is%20a%20European%20Union,collaborate%20with%20other%20member%20states\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io.<\/a>&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"3\" class=\"wp-block-list\">\n<li>Cyber-Sicherheit in der Industrie \u2013 <em>Was das Gesetz zur Cyber-Resilienz von Herstellern verlangt<\/em> (Erl\u00e4uterung des Anwendungsbereichs der CRA, der CE-Kennzeichnung f\u00fcr Cybersicherheit und der Dokumentationsanforderungen)<a href=\"https:\/\/industrialcyber.co\/expert\/what-the-cyber-resilience-act-requires-from-manufacturers\/#:~:text=The%20Cyber%20Resilience%20Act%20,in%20the%20EU%20from%202027\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">industrialcyber.co<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"4\" class=\"wp-block-list\">\n<li>TXOne Networks \u2013 <em>Das Gesetz zur Cyber-Resilienz: Ein Leitfaden f\u00fcr Hersteller<\/em> (Zusammenfassung der CRA-Verpflichtungen: technische Dokumentation mit SBOM, 5-j\u00e4hriger Support, Meldung von Vorf\u00e4llen innerhalb von 24 Stunden)<a href=\"https:\/\/www.txone.com\/blog\/cra-guide-for-manufacturers\/#:~:text=conformity%20of%20the%20product%20with,support%20period%2C%20whichever%20is%20longer\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">txone.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"5\" class=\"wp-block-list\">\n<li>Shoosmiths LLP \u2013 <em>NIS2: Was Hersteller und H\u00e4ndler wissen m\u00fcssen<\/em> (Rechtliche Betrachtung des Anwendungsbereichs von NIS2 f\u00fcr die Fertigung, der 24-Stunden-Meldepflicht bei Vorf\u00e4llen und der CRA-Anforderungen an die Produktsicherheit)<a href=\"https:\/\/www.shoosmiths.com\/insights\/articles\/nis2-what-manufacturers-and-distributors-need-to-know-about-europes-new-cybersecurity-regime#:~:text=One%20of%20the%20most%20critical,detailed%20reporting%20at%20additional%20intervals\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">shoosmiths.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"6\" class=\"wp-block-list\">\n<li>Rockwell Automation Blog \u2013 <em>Erf\u00fcllen Sie die NIS2-Anforderungen mithilfe bestehender Rahmenwerke<\/em> (Hinweise zur Nutzung von Rahmenwerken wie ISO 27001\/IEC 62443 zur Erf\u00fcllung der NIS2-Anforderungen sowie ein Link zur k\u00fcnftigen CRA-Konformit\u00e4t)<a href=\"https:\/\/www.rockwellautomation.com\/en-us\/company\/news\/blogs\/comply-with-nis2-using-existing-frameworks.html#:~:text=of%20the%20way%20to%20compliance\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">rockwellautomation.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"7\" class=\"wp-block-list\">\n<li>Europ\u00e4ische Kommission \u2013 <em>Gestaltung der digitalen Zukunft Europas: Gesetz zur Cyber-Resilienz<\/em> (EU-Mitteilung mit Schwerpunkt auf \u201eSecure-by-Design\u201c und Lebenszyklussicherheit bei Produkten)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=The%20Cyber%20Resilience%20Act%20,updates%20throughout%20a%20product%E2%80%99s%20lifecycle\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"8\" class=\"wp-block-list\">\n<li>Hyperproof \u2013 <em>Sicherheit der Lieferkette im Rahmen von NIS2 und CRA<\/em> (Beide Verordnungen sehen eine St\u00e4rkung der Sicherheit bei Lieferanten sowie den Informationsaustausch zur Bew\u00e4ltigung von Cyberrisiken in der Lieferkette vor.)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>","protected":false},"excerpt":{"rendered":"<p>Key facts EU manufacturers are facing a double challenge when it comes to cybersecurity. From October 2024, the NIS2 Directive will require companies in critical sectors\u2014like manufacturing\u2014to follow strict rules around cyber risk management, incident response, and supply chain security. Then, from December 2027, the Cyber Resilience Act (CRA) will kick in, mandating that all [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24640,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[30],"tags":[397,398,396,106],"class_list":["post-23769","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-cra","tag-eu","tag-nis2","tag-other"],"_links":{"self":[{"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/posts\/23769","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/comments?post=23769"}],"version-history":[{"count":0,"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/posts\/23769\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/media\/24640"}],"wp:attachment":[{"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/media?parent=23769"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/categories?post=23769"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/dev2.accevo.com\/de\/wp-json\/wp\/v2\/tags?post=23769"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}