Cybervize
NIS-2 für Chemie

Chemie ist Anhang II. Störfall-VO und SEVESO gelten daneben.

Erfasst ist die Herstellung und der Handel mit Chemikalien. Ob die Pflichten greifen, hängt von der Unternehmensgröße ab. Bei Betriebsbereichen mit gefährlichen Stoffen kommen Störfall-VO und SEVESO-III-Richtlinie hinzu. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize.

NIS-2-Risiko-Check buchen

NIS-2-Einordnung Chemie

Klassifizierung
Anlage 2 BSIG (Anhang II), wichtige Einrichtung
Größenschwelle
ab 50 Mitarbeitenden oder Umsatz und Bilanzsumme je über 10 Mio. €
Meldefristen
bei erheblichem Sicherheitsvorfall: 24 Stunden Erstmeldung, 72 Stunden Folgemeldung, ein Monat Abschlussbericht
Pflichtenkatalog
10 Mindestmaßnahmen nach § 30 BSIG
Zusätzlich
Störfall-VO und SEVESO III ab den Mengenschwellen für gefährliche Stoffe

Regelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung.

Cybervize-Bausteine für die Chemiebranche

Ihr vCISO arbeitet mit OdySecure: ISMS, BCM, Assessment und Lieferantenrisiko auf einer Datenbasis. Für Chemie besonders relevant: Prozess-OT im Risikoregister und Lieferantenrisiko bei Single-Source-Vorprodukten.

Selbst-Check verfügbar

NIS-2-Reifegrad-Check: 30 Fragen, 10 Pflichtbereiche aus §30 BSIG, Sofort-Ampel

Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.

Check starten
Mehr zu NIS-2 für Chemie

Was NIS-2 für die Chemiebranche konkret bedeutet

SEVESO bzw. die Störfall-Verordnung greift zusätzlich nur bei Anlagen, die bestimmte Mengen-Schwellen gefährlicher Stoffe überschreiten. Vier Konsequenzen aus dieser Klassifikation für Chemie-Unternehmen. Sektor allein reicht nicht: Einordnung hängt zusätzlich von Größenwerten und konkreter Tätigkeit ab. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.

01

Wichtige Einrichtung, dieselben zehn Mindestmaßnahmen

Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber identische Pflichten in den zehn Mindestmaßnahmen nach § 30 BSIG. Bei Vorfall greift die BSI-Aufsicht reaktiv.

02

OT-Prozessleitsysteme im Scope

Prozessleitsysteme, MES, Batch-Steuerungen und Labor-Automatisierung sind Teil des Cybersicherheits-Scopes. Cyber-Vorfall in Prozess-OT kann Sicherheits-Vorfall im Sinn der Störfall-VO werden.

03

Störfall-VO und SEVESO als Schnittstelle

Wer unter Störfall-VO (12. BImSchV) oder SEVESO-III-Richtlinie fällt, hat Sicherheitsmanagementsysteme (SMS) für gefährliche Stoffe vorgeschrieben. Cyber-Vorfälle, die zu Stoff-Freisetzungen führen können, sind doppelt gemeldepflichtig.

04

Lieferketten-Risiko mit Konzentration

Chemie-Lieferketten haben oft Single-Source-Risiken bei Vorprodukten, Spezialgasen, Katalysatoren. NIS-2 fordert Lieferketten-Risiko-Bewertung. Plus Lieferanten-Audits durch Kunden im pharmazeutischen Sektor.

Was in der Chemie gilt, und was davon im Katalog liegt

Prozessleittechnik, Anlagensicherheit und der Schutz kritischer Produktion greifen ineinander. In OdySecure liegen die zugehörigen Kataloge nebeneinander, statt in getrennten Nachweissträngen.

  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems.123 Datensätze, Referenz
  • IEC 62443Sicherheit der Prozessleittechnik: Zonen, Conduits und Security Level je Anlage.37 Datensätze, Referenz
  • ISO 22301Ausfallsicherheit der Produktion, mit BIA, RTO und RPO.26 Datensätze, Referenz
  • BSI-Gesetz 2025Die deutsche Umsetzung mit den Betreiberpflichten.18 Datensätze, Vollkatalog
  • KRITIS-DachgesetzPhysische Resilienz kritischer Anlagen. Die Cybersicherheit regelt daneben das BSIG.16 Datensätze, Vollkatalog
  • CER-RichtlinieResilienz kritischer Einrichtungen, über die IT hinaus.14 Datensätze, Vollkatalog

Die Störfall-Verordnung bleibt außen vor: Sie regelt Anlagensicherheit, nicht Informationssicherheit. Die Einordnung nach § 28 BSIG steht weiter unten.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf Mindestmaßnahmen am Chemie-Beispiel

Fünf NIS-2-Mindestmaßnahmen nach §30, übersetzt in Chemie-Praxis.

01

Risikoanalyse mit Prozess-OT-Schwerpunkt

Risiko-Register, das Prozessleitsysteme, MES und Labor-IT trennt aber zusammenführt. Cyber-Risiken mit Auswirkung auf Stoff-Sicherheit gesondert klassifiziert.

02

Sicherheit beim Erwerb und Wartung von Prozess-Anlagen

Beschaffungs-Prozess für neue Prozessleitsysteme mit Security-Anforderungen, Patch-Management mit Anlagen-Stillstand-Planung, Fernwartung dokumentiert und segmentiert.

03

Reaktion auf Sicherheitsvorfälle, mehrgleisig

Incident-Response-Plan mit drei Eskalations-Pfaden: NIS-2-Cyber-Vorfall ans BSI, Störfall ans Umwelt- und Arbeitsschutz-Amt, ggf. Pharma-Behörden bei pharmazeutischen Wirkstoffen.

04

Business Continuity für Produktions-Ausfälle

BCM für Anlagen-Stillstände mit chemischer Sicherheit als oberste Priorität (sicherer Anlagen-Zustand vor Verfügbarkeit). RTO und RPO pro Produktions-Anlage dokumentiert.

05

Kryptographie für Prozess-Rezepturen

Rezepturen, Batch-Daten und Verfahrens-Know-how verschlüsselt at-rest und in-transit. Schlüsselmanagement zentral. Zugriffsrechte auf Need-to-Know-Basis.

Warum Cybervize für die Chemiebranche passt

Methodik auf Audit-Akzeptanz gegenüber dem BSI ausgelegt.

Prozess-OT
Leitsystem- und MES-Erfahrung
Multi-Site
Konzernweiter Roll-out
NIS-2 + SEVESO
Schnittstelle dokumentiert (kein Katalog)
50
Rahmenwerke als Katalog hinterlegt

Häufige Fragen aus der Chemiebranche

Das Sicherheitsmanagementsystem nach 12. BImSchV deckt stoffliche Sicherheit, nicht Cybersicherheit. Wenn ein Cyber-Angriff zu unkontrollierten Prozess-Zuständen führen kann, schließt NIS-2 die Lücke. Die Störfall-VO liegt nicht im Katalog von OdySecure, weil sie Anlagensicherheit regelt. Im ISMS dokumentieren Sie Cyber-Risiken mit Bezug zur Stoff-Sicherheit.

Bei Cyber-Vorfall mit Cybersicherheits-Auswirkung: BSI nach 24-Stunden-Frist. Bei Stoff-Freisetzung oder Prozess-Anomalie: zuständige Umweltschutz-Behörde nach Störfall-VO. Bei pharmazeutischen Wirkstoffen ggf. BfArM. Die Reporting-Logik braucht klare Triage am Vorfall-Anfang.

Rezepturen und Verfahrens-IP sind Geschäfts-kritische Daten mit höchster Vertraulichkeit. NIS-2 verlangt angemessene Verschlüsselung und Zugriffskontrolle. Praxis: separate Schlüssel-Hoheit, Need-to-Know-Zugriff, dokumentierte Daten-Flüsse zu Lieferanten und Auftraggebern.

Multi-Country-Rollout typisch 16 bis 26 Wochen, abhängig von Anzahl der Werke und sektor-spezifischen Lokal-Pflichten (z. B. NIS-2 vs nationale Umsetzungen in anderen EU-Staaten). Die Plattform unterstützt Multi-Country mit konsolidiertem Konzern-Report.

Nein. Labor-Automatisierung ist meist niedriger Schutzbedarf als Produktions-Prozess-OT. Die Plattform unterstützt differenzierte Schutzbedarfsfeststellung. Wichtig ist Dokumentation der Bewertung, nicht Einheits-Vorgabe.

NIS-2 für Chemie in 30 Minuten einordnen

Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, Top-5-Lücken und Pfad-Empfehlung. Idealerweise dabei: IT-Sicherheit und Produktions-Verantwortliche.

NIS-2-Risiko-Check buchen

Betroffen? So kommen Sie zur belegbaren Sicherheitslage

Wenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.

vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehen

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT