IT-Sicherheit für Industrie und Maschinenbau
In der Fertigung steht die Anlage im Mittelpunkt, nicht der Rechner. Genau das macht Produktionsnetze angreifbar: Steuerungen laufen zwei Jahrzehnte, Wartungszugänge bleiben offen, und ein Stillstand kostet ab der ersten Minute Geld. Wir prüfen Büro- und Produktionsnetz gemeinsam – und trennen sie dort, wo sie nie hätten zusammenwachsen dürfen.
- IEC 62443 – die Normenreihe für Sicherheit in der Automatisierungstechnik – unser Maßstab im OT-Netz
- Dez. 2027 – ab dann gelten die vollen Anforderungen des Cyber Resilience Act für vernetzte Produkte
- 100 % – Durchführung in Deutschland, ohne Unterauftrag ins Ausland
Was in dieser Branche bereits passiert ist
Drei Fälle aus dem deutschen Maschinen- und Fahrzeugbau, alle öffentlich dokumentiert. Sie zeigen dasselbe Muster: Der Einstieg erfolgt in der Büro-IT, der Schaden entsteht in der Produktion.
Oktober 2019: Pilz GmbH & Co. KG (Ransomware)
Der Ostfildener Spezialist für Sicherheits- und Automatisierungstechnik verlor durch verschlüsselte Server weitgehend die Arbeitsfähigkeit. Betroffen war der Großteil der Unternehmensserver. Bestellannahme und Auslieferung waren über Wochen gestört. Das Unternehmen kommunizierte offen über den Vorfall – bis heute einer der wenigen deutschen Mittelständler, die das getan haben. Quelle: VDI nachrichten.
Oktober 2021: Eberspächer Gruppe (Ransomware)
Der Automobilzulieferer musste nach einem Verschlüsselungsangriff große Teile der IT abschalten. Auch Telefon und E-Mail waren zeitweise nicht erreichbar. An mehreren Standorten stand die Produktion still, Beschäftigte wurden nach Hause geschickt. Der Wiederanlauf zog sich über Wochen. Quelle: The Record.
August 2022: Continental (Datenabfluss)
Angreifer der Gruppe LockBit drangen in das Netz des Zulieferers ein. Die Produktion lief weiter – abgeflossen sind stattdessen Daten, die im November 2022 auf der Leak-Seite der Gruppe auftauchten. Der Fall zeigt die zweite Erpressungsstufe: Selbst wer nach einem Angriff weiterproduzieren kann, verliert die Kontrolle über Konstruktions-, Vertrags- und Personaldaten. Quelle: BleepingComputer.
Vorgaben, an denen Sie gemessen werden
NIS2
Das verarbeitende Gewerbe – unter anderem Maschinenbau, Fahrzeugbau, Elektrotechnik und Medizinprodukte – steht in Anhang II des NIS2-Umsetzungsgesetzes. Ab 50 Beschäftigten oder 10 Mio. € Jahresumsatz greifen Registrierung, Meldepflichten und Nachweispflichten.
TISAX
Wer die Automobilindustrie beliefert, weist Informationssicherheit über TISAX nach: auf Grundlage des VDA-ISA-Katalogs, geprüft von einem zugelassenen Prüfdienstleister und ausgetauscht über die ENX-Plattform.
IEC 62443
Die Normenreihe beschreibt Sicherheit für industrielle Automatisierungs- und Steuerungssysteme: Zonen und Übergänge, Zugriffe, Härtung. Sie ist der Bezugsrahmen, wenn Büro- und Produktionsnetz sauber auseinandergehalten werden sollen.
Cyber Resilience Act
Die Verordnung (EU) 2024/2847 nimmt Hersteller vernetzter Produkte in die Pflicht. Die Meldepflicht für aktiv ausgenutzte Schwachstellen gilt ab dem 11. September 2026, die übrigen Anforderungen ab dem 11. Dezember 2027.
Warum ein Pentest im Produktionsnetz anders abläuft
Im Büronetz darf ein Test umwerfen, was er findet – im Produktionsnetz nicht. Ein Portscan, der eine Steuerung zum Neustart bringt, legt eine Linie still. In der Fertigung arbeiten wir deshalb zweistufig: passive Aufnahme im laufenden Betrieb, aktive Prüfung nur nach ausdrücklicher Freigabe und, wo möglich, im Wartungsfenster oder am Ersatzsystem.
- Passive Netzaufnahme: welche Geräte sprechen tatsächlich miteinander, über welche Protokolle
- Trennung von Büro- und Produktionsnetz – belastbar geprüft, nicht nur im Netzplan behauptet
- Fernwartungszugänge der Maschinenlieferanten: wer kommt wann von wo herein
- Der Weg vom Besucher-WLAN oder vom Bürorechner bis an die Steuerung
- Altsysteme ohne Update-Pfad: was sich absichern lässt, wenn Patchen ausscheidet
Der Stillstand bestimmt die Sicherheitsfrage
Ransomware zielt in der Industrie selten auf Daten, sondern auf Verfügbarkeit. Wer nicht produzieren kann, verhandelt schneller. Im Mittelpunkt unserer Projekte steht deshalb nicht die Verschlüsselung, sondern die Frage, wie lange Sie ohne IT weiterlaufen und wie schnell Sie wieder anfahren können.
- Wiederanlaufreihenfolge: welche Systeme die Fertigung wirklich zuerst braucht
- Sicherungen getrennt vom Produktivnetz, mit belegtem Rückspielen statt geglaubtem
- Notbetrieb ohne ERP – schriftlich festgelegt, bevor er gebraucht wird
- Meldewege nach NIS2 und DSGVO, geübt statt improvisiert
So kommt jemand in dieser Branche herein
Fernwartung des Maschinenlieferanten
Ein dauerhaft offener Zugang, oft mit gemeinsam genutztem Passwort und ohne zweiten Faktor. Er steht selten in der Firewall-Dokumentation und noch seltener unter Beobachtung.
Flaches Netz zwischen Büro und Halle
Ein infizierter Bürorechner erreicht die Steuerung, weil beide im selben Segment liegen. Das ist der häufigste Weg von der Phishing-Mail zum Produktionsstillstand.
Wechseldatenträger am Bedienpanel
Programmstände kommen per USB-Stick an die Maschine, weil es der kürzeste Weg ist. Für Schadsoftware gilt dasselbe – eine Netztrennung schützt davor nicht.
Passende Leistungen
Penetration Testing
Manuelle Pentests für Web-Apps, Netzwerke, Active Directory & Cloud – inkl. CVSS-Bewertung.
Security Assessments
Systematische Überprüfung Ihrer IT-Umgebung – ohne Betriebsunterbrechung, mit klaren Handlungsempfehlungen.
Architekturberatung & sichere Projekte
Security-Expertise direkt in Ihre IT-Projekte – von der Planung bis zur sicheren Inbetriebnahme.
Managed SOC
24/7 Security Operations Center – SIEM-Integration, MDR, Incident Response, NIS2-konform.
Incident Response
24/7 Reaktion auf Cyberangriffe: Triage, digitale Forensik, Bereinigung und Wiederaufbau.
Häufige Fragen
Können Sie im laufenden Betrieb testen, ohne die Produktion zu gefährden?
Ja, mit dem passenden Vorgehen. Wir beginnen passiv: mitlesen, Geräte und Protokolle aufnehmen, Netzgrenzen prüfen. Aktive Tests gegen Steuerungen führen wir nur nach ausdrücklicher Freigabe durch, bevorzugt im Wartungsfenster oder an einem Test- beziehungsweise Ersatzsystem. Was riskant ist, sagen wir vorher – und lassen es lieber weg, als eine Linie stillzulegen.
Fällt unser Maschinenbau-Unternehmen unter NIS2?
Das verarbeitende Gewerbe steht in Anhang II des NIS2-Umsetzungsgesetzes; maßgeblich sind Sektor und Größe, in der Regel ab 50 Beschäftigten oder 10 Mio. € Jahresumsatz. Und selbst wenn Sie nicht unmittelbar betroffen sind, erreichen Sie die Anforderungen über Ihre Kunden: NIS2 verpflichtet betroffene Unternehmen, die Sicherheit ihrer Lieferanten zu steuern. Unser kostenloser Readiness-Check klärt die Betroffenheit in wenigen Minuten.
Bereiten Sie auf TISAX vor?
Wir führen die Gap-Analyse gegen den VDA-ISA-Katalog durch, setzen die fehlenden Maßnahmen mit Ihnen um und begleiten Sie durch das Verfahren. Das Assessment selbst nimmt ein von der ENX zugelassener Prüfdienstleister ab – als Vorbereiter treten wir dabei nicht zugleich als Prüfer auf.
Wir haben Maschinen, für die es keine Updates mehr gibt. Was nun?
Das ist der Normalfall, nicht die Ausnahme. Wenn Patchen ausscheidet, bleibt die Umgebung: ein eigenes Netzsegment, eng gefasste Übergänge, keine direkte Internetverbindung, befristete und protokollierte Fernwartung sowie Überwachung dessen, was mit dem Gerät spricht. Damit sinkt das Risiko erheblich, ohne dass die Anlage selbst angefasst wird.
Was kostet ein Assessment der Produktions-IT?
Der Rahmen hängt an der Zahl der Standorte, Linien und Netzübergänge. Wir legen den Umfang im Scoping gemeinsam fest und nennen den Preis vorher – nicht nach Aufwand hinterher. Ein kompakter Einstieg ist der Security Quick-Check zum Festpreis von 1.490 € netto.
Quellen und weiterführende Informationen
- BSI: NIS-2 – Betroffenheit und Pflichten
- NIS2-Umsetzungsgesetz (NIS2UmsuCG) im Bundesgesetzblatt
- Verordnung (EU) 2024/2847 (Cyber Resilience Act) – EUR-Lex
Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.
Kontakt
Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr
Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.