Cybervize
NIS-2 für Maschinenbau

NIS-2 trifft den Maschinenbau über das verarbeitende Gewerbe.

Ob die Pflichten greifen, hängt von der Unternehmensgröße ab. Für Werke mit OT-Anlagen kommen IEC 62443 und Lieferanten-Anforderungen hinzu. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize.

NIS-2-Risiko-Check buchen

NIS-2-Einordnung Maschinenbau

Klassifizierung
Anhang II, wichtige Einrichtung
Größenschwelle
ab 50 Mitarbeitenden oder Umsatz und Bilanzsumme je über 10 Mio. €
Meldefristen
bei erheblichem Sicherheitsvorfall: 24 Stunden Erstmeldung, 72 Stunden Folgemeldung, ein Monat Abschlussbericht
Pflichtenkatalog
10 Mindestmaßnahmen nach § 30 BSIG
Anschluss-Norm
IEC 62443 für Werks-OT

Regelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung.

Cybervize-Bausteine für den Maschinenbau

Ihr vCISO arbeitet mit OdySecure: ISMS, BCM, Third-Party Risk Management und Assessment auf einer Datenbasis. Für Maschinenbauunternehmen besonders relevant: Multi-Standort-Assessment, IEC 62443 für die Werks-OT und Lieferanten-Risiko.

Selbst-Check verfügbar

NIS-2-Reifegrad-Check: 30 Fragen, 10 Pflichtbereiche aus §30 BSIG, Sofort-Ampel

Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.

Check starten
Mehr zu NIS-2 für Maschinenbau

Was NIS-2 für Maschinenbau-Unternehmen konkret bedeutet

Sektor allein reicht nicht: Ob die Pflichten greifen, hängt zusätzlich von Größenwerten und konkreter Tätigkeit ab. Die rechtliche Bewertung der Betroffenheit bleibt einer spezialisierten Kanzlei vorbehalten.

01

Wichtige statt besonders wichtige Einrichtung

Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber dieselben Pflichten in den zehn Mindestmaßnahmen nach § 30 BSIG. Aufsicht ist reaktiv statt proaktiv, kommt aber bei einem Vorfall.

02

OT und Werks-IT zählen zum Scope

Werks-Steuerungen, SCADA-Systeme und Engineering-Workstations sind Teil des Cybersicherheits-Scopes, nicht nur die Office-IT. IEC 62443 wird zur sinnvollen Anschluss-Norm.

03

Lieferanten-Anforderungen werden weitergegeben

Wenn Sie an Kunden liefern, die selbst unter NIS-2 fallen, bekommen Sie deren Lieferanten-Audits durchgereicht. NIS-2 macht aus Lieferanten-Compliance einen Vertragsbestandteil.

04

Meldepflichten gegenüber BSI bei Vorfall

Erstmeldung innerhalb von 24 Stunden, Folgemeldung innerhalb von 72 Stunden, Abschlussbericht spätestens nach einem Monat. Mit Excel-ISMS schwer einzuhalten.

Was im Maschinenbau gilt, und was davon im Katalog liegt

Ein Maschinenbauer trägt zwei Rollen zugleich: Er betreibt eigene Fertigung und liefert Produkte mit digitalen Elementen. Daraus folgen unterschiedliche Anforderungen, die sich in der Praxis überschneiden. In OdySecure liegen sie im selben Katalog und teilen eine Datenbasis.

  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems. Die übrigen Kataloge werden darauf abgebildet, soweit sie sich überschneiden.123 Datensätze, Referenz
  • Cyber Resilience ActSicherheitsanforderungen an alles, was Sie mit digitalen Elementen ausliefern.44 Datensätze, Vollkatalog
  • IEC 62443Sicherheit der Fertigung und der ausgelieferten Anlagen: Zonen, Conduits, Security Level.37 Datensätze, Referenz
  • ISO 22301Ausfallsicherheit der Produktion, mit BIA, RTO und RPO.26 Datensätze, Referenz
  • ISO/IEC 27036-3Sicherheit der Hardware-, Software- und Dienstleistungslieferkette.12 Datensätze, Referenz
  • RED-CybersicherheitDer Cyber-Artikel der Funkanlagenrichtlinie, wenn Ihre Maschinen funken.8 Datensätze, Vollkatalog

NIS-2 kommt hinzu, wenn die Schwellen des § 28 BSIG greifen. Die Einordnung dazu steht weiter unten.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf NIS-2-Mindestmaßnahmen am Maschinenbau-Beispiel

Aus den zehn Mindestmaßnahmen nach § 30 BSIG fünf mit konkreter Maschinenbau-Übersetzung.

01

Risikoanalyse und Sicherheit für Informationssysteme

Praktisch: Risiko-Register, das Office-IT und Werks-OT trennt aber zusammenführt. Werks-Steuerungen mit eigener Bewertung, weil Risiken (Ausfall der Produktion) anders sind als Office-Risiken (Datenverlust).

02

Sicherheit in der Lieferkette

Lieferanten-Inventar mit Kritikalitäts-Bewertung, dokumentierte Sicherheitsanforderungen in Verträgen, Konzentrationsrisiko bei Single-Source-OT-Lieferanten. TISAX-Anforderungen können hier andocken, falls Automotive-Kunden.

03

Sicherheit beim Erwerb, Entwicklung und Wartung

Patch-Management für Werks-Anlagen, sichere Beschaffung neuer Steuerungen, Fernwartungs-Zugänge für Maschinen-Hersteller dokumentiert.

04

Reaktion auf Sicherheitsvorfälle

Incident-Response-Plan, der zwischen Office-IT-Vorfall und Werks-Stillstand unterscheidet. Eskalationswege ans BSI mit dokumentierten 24- und 72-Stunden-Fristen.

05

Business Continuity Management

BCM-Plan für Produktions-Ausfälle, RTO und RPO pro kritischer Maschine, Wiederanlauf-Reihenfolge dokumentiert. Mehr als Office-Backup, weil Werks-Stillstand sechsstellige Tagessätze kostet.

Drei Anforderungen, die uns im Maschinenbau immer wieder begegnen

Kein Kundenbericht, sondern wiederkehrende Muster aus Gesprächen mit OT- und Sicherheitsverantwortlichen, und daneben, wie die Plattform sie abbildet.

Reifegrad im Werksverbund, im selben Takt

Die Anforderung

Ein Hersteller mit vier Werken in drei Ländern muss den Sicherheitsstand jedes Werks kennen, nicht nur den des Hauptstandorts. Die Prüfung soll in einem festen Rhythmus laufen, etwa einem Dreijahreszyklus entlang IEC 62443-2-1, und sie soll vergleichbar sein. Vier Werke, die auf eigene Faust prüfen, ergeben vier Wahrheiten und keinen Konzernüberblick.

So bildet die Plattform das ab

Der Zyklus läuft als Kampagne über alle Werke, mit demselben Fragenkatalog und demselben Bewertungsmaßstab. Jedes Werk sieht seinen eigenen Fortschritt, die Konzernebene sieht alle Werke nebeneinander. Entscheidend ist der freigegebene Snapshot: Er friert den Stand zum Freigabezeitpunkt ein. Damit ist im nächsten Audit nicht nur belegbar, wie der Stand heute ist, sondern auch, wie er vor zwei Jahren war und was sich seither verändert hat.

Assessment-Modul ansehen

Security by Design, bevor die Maschine bestellt ist

Die Anforderung

Sobald eine Anlage projektiert wird, muss geklärt sein, was sie sicherheitstechnisch mitbringt und was nicht. Nachrüsten ist teuer und bei OT-Anlagen mit Laufzeiten von zehn Jahren und mehr oft gar nicht möglich. Üblich ist ein zweistufiger Ablauf: erst intern klären, welche Anforderungen gelten, dann mit dem Anlagenlieferanten durchgehen, was er davon erfüllt. Der interessante Teil ist der Rest, denn kein Lieferant erfüllt alles.

So bildet die Plattform das ab

Beide Stufen laufen als eigenständige Assessments mit Phasen- und Abschnittsstatus, die Fragebögen hängen als Dokumente daran. Die interne Vorabklärung muss abgeschlossen sein, bevor die Lieferantenstufe startet, sonst verhandelt man über Anforderungen, die man selbst noch nicht kennt. Was der Lieferant nicht erfüllen kann, bleibt als Finding stehen und wird zu einer kompensierenden Maßnahme im eigenen Haus, mit Zuständigkeit. Im Audit ist damit beantwortet, warum eine Anlage trotz bekannter Lücke betrieben wird.

TPRM-Modul ansehen

Betriebsrhythmus statt Ticket-Eigenbau

Die Anforderung

Der laufende OT-Sicherheitsbetrieb besteht aus wiederkehrenden Pflichten: täglicher Patch-Check, wöchentliches Schwachstellen-Review, jährlich der fällige Health-Check je Werk. Viele Häuser haben sich dafür eine Ticketing-Lösung auf einer Low-Code-Plattform gebaut. Die funktioniert, bis der Kollege wechselt, der sie gebaut hat, und sie hat keine Verbindung zum ISMS.

So bildet die Plattform das ab

Der Rhythmus ist als wiederkehrende Aufgaben hinterlegt, mit Status, Schweregrad, Fälligkeit und Zuständigkeit, je Werk. Bewusst als Aufgaben und nicht als Maßnahmen modelliert, denn Betriebsroutine ist kein Sicherheitsnachweis. Sie erscheint deshalb nicht in der Sicherheitsstruktur und bläht den Maßnahmen-Graphen nicht auf. Wer beides vermischt, kann später nicht mehr zeigen, welche Maßnahme tatsächlich ein Risiko adressiert.

ISMS-Modul ansehen

Warum Cybervize für den Maschinenbau passt

Referenz: Carve-out als Interim CISO: Aufbau der Informationssicherheit in einem internationalen Maschinenbauunternehmen.

IEC 62443
OT-Assessment als Standard
Multi-Site
Konzernweiter Roll-out
NIS-2 + TISAX
aus einem Kontroll-Mapping
50
Rahmenwerke als Katalog hinterlegt

Häufige Fragen aus dem Maschinenbau

Höchstwahrscheinlich ja. Anlage 2 des BSIG (NIS-2-Anhang II) erfasst das verarbeitende Gewerbe als wichtige Einrichtung, ab 50 Mitarbeitenden oder wenn Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Maschinenbau zählt zu den NACE-Kategorien, die explizit genannt sind. Die verbindliche rechtliche Bewertung bleibt einer Kanzlei vorbehalten. Wir liefern die fachliche Vorab-Einordnung im 30-Minuten-Risiko-Check.

IEC 62443 ist nicht gesetzlich verpflichtend, aber bei Werks-OT der relevante Standard. NIS-2 verlangt die Mindestmaßnahmen, ohne IEC 62443 explizit zu benennen. In der Praxis dockt IEC 62443 sauber an die Risiko-Analyse-Pflicht aus §30 an. OdySecure mappt beide Kontroll-Sets aufeinander.

Legacy-OT ohne Update-Fähigkeit ist Realität in fast jedem Werk. NIS-2 verlangt nicht alle Maßnahmen technisch identisch, sondern angemessene Maßnahmen zum Stand der Technik. Kompensierende Kontrollen (Netzwerksegmentierung, Monitoring, physische Zugriffskontrollen) sind zulässig. Dokumentierte Risiko-Akzeptanz statt unter den Tisch gekehrt.

TISAX deckt viele Mindestmaßnahmen ab, aber nicht alle NIS-2-Pflichten. Insbesondere die Meldepflichten an das BSI (24- und 72-Stunden-Fristen), die Geschäftsführungs-Nachweise und die spezifische Lieferanten-Logik nach NIS-2 sind in TISAX nicht enthalten. OdySecure mappt TISAX und NIS-2 aus einem Kontroll-Set.

NIS-2-Gap-Assessment als Festpreis ab 4.500 Euro. Vollständige NIS-2-Readiness in der Regel in 8 bis 12 Wochen für ein- bis dreistandortige Häuser, ab 18.000 Euro Implementierung. Holdings mit mehreren Werken brauchen 16 bis 20 Wochen. Die exakte Aufwandsschätzung kommt aus dem Risiko-Check.

Klären Sie in 30 Minuten Ihre NIS-2-Lage als Maschinenbauer

Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, Top-5-Lücken aus den Mindestmaßnahmen, Pfad-Empfehlung und Aufwandsschätzung. Idealerweise dabei: Werksleitung oder IT-Leitung plus Geschäftsführung.

NIS-2-Risiko-Check buchen

Betroffen? So kommen Sie zur belegbaren Sicherheitslage

Wenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.

vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehen

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT