NIS2-Meldepflicht, Fristen

NIS2-Meldepflicht: Drei Fristen von 24 Stunden bis zum Abschlussbericht

Veröffentlicht am: 10.10.2026 um 03:30 Uhr | Redaktion boerse-global.de

NIS2 verschÀrft die Anforderungen an Kontrolle und Dokumentation externer Zugriffe auf Produktionsanlagen und sieht gestaffelte Meldefristen vor.

OT-Sicherheit: Externe Wartungszugriffe rĂŒcken durch NIS2 in den Fokus
Dunkle, massive Industrieanlagen in einer leeren Produktionshalle bei gedimmtem Licht. Illustration mit AI erstellt.

Rund die HĂ€lfte aller SicherheitsvorfĂ€lle im Bereich der Betriebstechnologie geht auf externe Zugriffe zurĂŒck. Was in der Industrie lange als kalkuliertes Betriebsrisiko hingenommen wurde, entwickelt sich angesichts verschĂ€rfter gesetzlicher Vorgaben zu einer zentralen Frage der regulatorischen KonformitĂ€t. Das geht aus aktuellen Branchenberichten hervor.

Oftmals bewegen sich externe Techniker bei Wartungsarbeiten weitgehend unkontrolliert im Netzwerk der Produktionsanlagen, wĂ€hrend eine unĂŒbersichtliche Vielfalt an Werkzeugen die Absicherung zusĂ€tzlich erschwert.

Risiken durch unkontrollierten Wartungszugriff

Fachberichten zufolge versagt die Zugriffskontrolle in der Betriebstechnologie vor allem dann, wenn der Fernzugriff lediglich als praktischer IT-Komfort statt als sicherheitskritische Resilienzkontrolle betrachtet wird.

Externe Dienstleistersitzungen, Wartungsfenster sowie kurzfristiger Notfall-Support entziehen sich in der Praxis hĂ€ufig den regulĂ€ren Genehmigungs- und Protokollierungsprozessen. Infolgedessen fehlt es an einer lĂŒckenlosen Dokumentation darĂŒber, wer zu welchem Zeitpunkt Änderungen an den Systemen vorgenommen hat.

Zu den typischen Schwachstellen zĂ€hlen informell vergebene, gemeinsam genutzte Dienstleisterkonten, unzureichend ĂŒberwachte NotfallzugĂ€nge sowie inkonsistentes Logging. Ein weiteres Problem stellt die schleichende Verfestigung temporĂ€rer Freigaben dar: Wartungsausnahmen werden im Anlagenalltag oft nicht fristgerecht geschlossen und bleiben dauerhaft als offene ZugĂ€nge bestehen.

Als technische LösungsansĂ€tze fĂŒr den Fernzugriff auf Maschinen und Anlagen gelten neben klassischen VPN-Verbindungen auch BildschirmĂŒbertragungen via VNC oder webbasierte Visualisierungen. Bei VPN-Verbindungen kommen im Maschinenbau vor allem Protokolle wie OpenVPN, WireGuard und IPsec zum Einsatz.

Allerdings bergen solche Tunnel Risiken durch schwache Authentifizierung, zu weitreichende Zugriffsrechte oder veraltete SoftwarestĂ€nde. Zudem stĂ¶ĂŸt dieser Ansatz bei einer wachsenden Zahl an Nutzern, verteilten Standorten und mobilen EndgerĂ€ten an funktionale Grenzen.

Anzeige

Wer externe Dienstleister auf dem eigenen BetriebsgelĂ€nde oder in der IT-Infrastruktur einsetzt, trĂ€gt eine erhebliche Mitverantwortung fĂŒr die Sicherheit. Eine kostenlose Vorlage hilft dabei, die notwendigen Unterweisungen rechtssicher zu dokumentieren und Haftungsrisiken zu minimieren. Unterweisung von Fremdfirmen: Jetzt rechtssicher dokumentieren – mit kostenloser Word-Vorlage

Strengere Vorgaben durch NIS2 und internationale Standards

Die europĂ€ische NIS2-Richtlinie fordert, betriebliche Ausnahmen kĂŒnftig als Risikoereignisse erster Klasse einzustufen. Dies verlangt klar definierte Verantwortliche, feste Zeitlimits sowie die vollstĂ€ndige Protokollierung sĂ€mtlicher Aktionen.

FĂŒr Industrieunternehmen zieht die Richtlinie bei schwerwiegenden ZwischenfĂ€llen strenge Meldefristen nach Artikel 23 nach sich: eine FrĂŒhwarnung binnen 24 Stunden, eine detaillierte Meldung nach 72 Stunden und ein Abschlussbericht nach einem Monat.

Bei VerstĂ¶ĂŸen drohen wesentlichen Einrichtungen Sanktionen von mindestens 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes, fĂŒr wichtige Einrichtungen gelten mindestens 7 Millionen Euro oder 1,4 Prozent des weltweiten Umsatzes.

In Deutschland verankert unter anderem Paragraph 30 Absatz 2 des BSI-Gesetzes zehn Mindestmaßnahmen fĂŒr Betreiber, darunter Anforderungen an die Zugriffskontrolle, die Lieferkettensicherheit sowie die Betriebsaufrechterhaltung.

Anzeige

Die zunehmende Vernetzung und gesetzliche Anforderungen wie NIS2 erhöhen den Druck auf die Unternehmenssicherheit massiv. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie SicherheitslĂŒcken proaktiv schließen und aktuelle Compliance-Vorgaben ohne hohe Investitionen erfĂŒllen. IT-Sicherheit stĂ€rken ohne teure Investitionen: So schĂŒtzen clevere Unternehmer ihre Firma vor Cyberangriffen

Als etablierte Referenzrahmen fĂŒr die Umsetzung sicherer Zugriffe und Segmentierungen dienen internationale Standards wie NIST SP 800-53 Revision 5 und NIST SP 800-82 Revision 3. Die spanische Cybersicherheitsbehörde INCIBE empfiehlt auf Basis der IEC 62443 unter anderem, eingehende Direktverbindungen in die Betriebstechnologie gĂ€nzlich zu unterbinden.

Stattdessen sollten Zugriffe ausschließlich ĂŒber Gateways in entkoppelten Zonen, VPN-Verbindungen mit Mehrfaktor-Authentifizierung sowie nach dem Prinzip der geringsten Berechtigungsvergabe fĂŒr streng begrenzte ZeitrĂ€ume erfolgen.

Disclaimer...

de | wirtschaft | 70284882 |