IT-Sicherheit für Logistik und Transport
Logistik lebt von Terminen. Fällt die Lagerverwaltung aus, steht nicht nur ein Rechner still, sondern die Rampe – und mit ihr die Produktion Ihrer Kunden. Dazu kommt eine IT, die nach außen offen sein muss: Kundenportale, EDI-Anbindungen, Telematik in den Fahrzeugen, Subunternehmer mit Zugriff auf Ihre Systeme.
- 24 h – Frist für die Erstmeldung eines erheblichen Vorfalls an das BSI nach NIS2
- Anhang II – Post- und Kurierdienste zählen nach NIS2 zu den wichtigen Einrichtungen
- 24/7 – Erreichbarkeit unserer Notfallnummer – auch nachts, am Wochenende und an Feiertagen
Was in dieser Branche bereits passiert ist
Zwei Fälle, die zeigen, wie schnell aus einem IT-Vorfall ein Stillstand an der Rampe wird – und wie lange der Wiederanlauf dauert, wenn die gesamte Infrastruktur neu aufgebaut werden muss.
Juni 2017: A.P. Møller – Mærsk (Wiper (NotPetya))
Die Schadsoftware NotPetya machte bei der weltgrößten Reederei rund 45.000 Rechner und 4.000 Server unbrauchbar. Der Konzern war nicht das Ziel, sondern Kollateralschaden eines Angriffs auf die Ukraine. Container konnten nicht mehr be- und entladen werden. Die IT wurde in zehn Tagen neu aufgebaut, das Geschäft lief in dieser Zeit analog weiter. Der Konzern bezifferte den Verlust auf 200 bis 300 Millionen US-Dollar. Quelle: heise online.
Dezember 2021: Hellmann Worldwide Logistics (Ransomware mit Datenabfluss)
Der Osnabrücker Logistikdienstleister nahm sein zentrales Rechenzentrum vorsorglich vom Netz. Die Angreifer der Gruppe RansomExx hatten zuvor Daten abgezogen. Das Unternehmen war weltweit tagelang nur eingeschränkt handlungsfähig. Betroffen waren auch Kunden- und Zugangsdaten – ein Fall, der die Meldepflicht nach Artikel 33 DSGVO auslöst. Quelle: Infosecurity Magazine.
Vorgaben, an denen Sie gemessen werden
NIS2
Der Sektor Verkehr steht in Anhang I des NIS2-Umsetzungsgesetzes, Post- und Kurierdienste stehen in Anhang II. Wer die Schwellen von 50 Beschäftigten oder 10 Mio. € Jahresumsatz erreicht, muss sich registrieren, erhebliche Vorfälle melden und Maßnahmen nachweisen.
Lieferkettenpflichten
Auch ohne eigene Betroffenheit erreichen die Pflichten Sie über Ihre Auftraggeber: NIS2 verlangt von betroffenen Unternehmen, die Sicherheit ihrer Lieferanten zu steuern. In der Praxis kommt das als Fragebogen, Vertragsklausel oder Lieferantenaudit.
DSGVO
Sendungsdaten sind personenbezogen, sobald ein Empfänger dahintersteht. Ein Abfluss ist damit meldepflichtig – binnen 72 Stunden an die zuständige Aufsichtsbehörde.
ISO 27001
Große Verlader verlangen den Nachweis zunehmend schon in der Ausschreibung. Er deckt zugleich weite Teile der NIS2-Anforderungen ab – ein Projekt, zwei Ziele.
Die Angriffsfläche liegt nach außen
Anders als in der Fertigung ist Logistik-IT auf Öffnung angelegt: Kunden verfolgen Sendungen im Portal, Auftraggeber liefern Daten per EDI, Fahrer melden sich aus dem Fahrzeug, Subunternehmer buchen in Ihren Systemen. Jede dieser Verbindungen ist ein Eingang, den besser jemand in Ihrem Auftrag prüft als jemand anderes ungefragt.
- Kunden- und Sendungsportale: Rechtetrennung zwischen Mandanten, Zugriff auf fremde Sendungsdaten
- EDI- und Schnittstellenzugänge – oft jahrelang unverändert und ohne zweiten Faktor
- Telematik und mobile Geräte im Fahrzeug
- Zugänge von Subunternehmern und Zeitpersonal, die nach Auftragsende bestehen bleiben
- Die externe Angriffsfläche insgesamt: was von außen erreichbar ist und nicht sein sollte
Wenn das Lagerverwaltungssystem steht
Der Ausfall der Lagerverwaltung ist in der Logistik der teuerste Vorfall, weil er sofort sichtbar wird: Ware ohne Buchung, Rampe ohne Freigabe, Kunden ohne Auskunft. Über den Schaden entscheidet der Notbetrieb – und der muss stehen, bevor er gebraucht wird.
- Papier- und Notbetrieb je Standort, schriftlich festgelegt und geübt
- Wiederanlaufreihenfolge über Lagerverwaltung, Transportmanagement, Telematik und Kundenportal
- Sicherungen getrennt vom Produktivnetz, mit belegtem Rückspielen
- Kunden- und Behördenkommunikation vorbereitet, samt Meldefristen
So kommt jemand in dieser Branche herein
Rechnungs- und Frachtbriefbetrug
Gefälschte Mails im Namen bekannter Auftraggeber sind in der Logistik Alltag, weil Dokumentenaustausch zum Geschäft gehört. Eine geänderte Bankverbindung in der Rechnung fällt oft erst bei der Mahnung auf.
Zugänge von Subunternehmern
Konten für Partner und Zeitpersonal bleiben nach Auftragsende häufig bestehen. Sie stehen auf keiner Austrittsliste und fallen erst wieder auf, wenn sich jemand damit anmeldet.
Ransomware zur Unzeit
Angriffe laufen bevorzugt nachts, am Wochenende und vor Feiertagen – also genau dann, wenn Ihre Disposition am dünnsten besetzt ist und die Rampe trotzdem läuft.
Passende Leistungen
Penetration Testing
Manuelle Pentests für Web-Apps, Netzwerke, Active Directory & Cloud – inkl. CVSS-Bewertung.
NIS2-Beratung
Von der Gap-Analyse bis zur vollständigen Umsetzung des NIS2-Umsetzungsgesetzes.
Managed SOC
24/7 Security Operations Center – SIEM-Integration, MDR, Incident Response, NIS2-konform.
Incident Response
24/7 Reaktion auf Cyberangriffe: Triage, digitale Forensik, Bereinigung und Wiederaufbau.
Security Awareness
Mitarbeiterschulungen, Phishing-Simulationen und Sicherheitskampagnen für eine starke Sicherheitskultur.
Häufige Fragen
Fällt eine Spedition unter NIS2?
Das kommt auf die Tätigkeit an. Verkehrsbetriebe stehen als Sektor Verkehr in Anhang I, Post- und Kurierdienste in Anhang II des NIS2-Umsetzungsgesetzes; klassische Speditions- und Kontraktlogistik fällt nicht automatisch darunter. Unabhängig davon erreichen die Anforderungen viele Logistiker über ihre Auftraggeber, weil betroffene Unternehmen ihre Lieferkette absichern müssen. Die Betroffenheitsanalyse klärt beides in ein bis zwei Tagen.
Unser Auftraggeber hat einen Sicherheitsfragebogen geschickt. Helfen Sie dabei?
Ja, das ist ein häufiger Anlass. Wir gehen den Fragebogen mit Ihnen durch, trennen sauber zwischen dem, was bereits erfüllt ist, und dem, was fehlt, und schätzen Aufwand und Kosten für die offenen Punkte. Wo ein technischer Nachweis verlangt wird – etwa ein Penetrationstest oder ein Schwachstellenbericht –, liefern wir ihn in prüffähiger Form gleich mit.
Können Sie testen, ohne den Betrieb zu stören?
Ja. Tests gegen die von außen erreichbaren Systeme laufen ohne jede Betriebsunterbrechung. Für Prüfungen im internen Netz und an der Lagerverwaltung stimmen wir das Zeitfenster ab; alles, was die Verfügbarkeit gefährden könnte, kündigen wir vorher an und führen es nur nach Freigabe durch.
Wie schnell sind Sie bei einem Vorfall erreichbar?
Die Notfallnummer 0211 17520840 ist rund um die Uhr besetzt. Telefonische Erstberatung ist innerhalb von Minuten möglich, Remote-Unterstützung in der Regel innerhalb von ein bis zwei Stunden, Vor-Ort-Einsätze in Nordrhein-Westfalen üblicherweise innerhalb eines halben Tages.
Was ist der sinnvolle erste Schritt?
Die Sicht von außen. Bevor wir über Konzepte reden, sehen wir uns an, was ein Angreifer heute von Ihnen sieht: erreichbare Systeme, offene Dienste, Zugänge, geleakte Zugangsdaten Ihrer Domain. Das ergibt eine nach Risiko sortierte Prioritätenliste statt einer Wunschliste – und ist als Security Quick-Check zum Festpreis von 1.490 € netto zu haben.
Quellen und weiterführende Informationen
- BSI: NIS-2 – Betroffenheit und Pflichten
- NIS2-Umsetzungsgesetz (NIS2UmsuCG) im Bundesgesetzblatt
- Verordnung (EU) 2016/679 (DSGVO) – EUR-Lex
Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.
Kontakt
Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr
Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.