Branche
Cybersicherheit für Maschinenbau und Automatisierung
Die DACH-Region ist das Herz des europäischen Maschinenbaus – und damit ein bevorzugtes Ziel für Cyberangriffe. Vernetzte Produktion und vernetzte Produkte schaffen Effizienz, aber auch neue Angriffsflächen: von der einzelnen Maschine über das Leitsystem bis zum ausgelieferten Gerät beim Kunden. Ein erfolgreicher Angriff bedeutet hier selten nur Datenverlust, sondern Produktionsstillstand oder ein unsicheres Produkt im Markt.
Zwei Rollen, eine Methode
Industrieunternehmen stehen unter doppeltem Druck. Als Betreiber ihrer Produktion fallen sie unter NIS2. Als Hersteller von Produkten mit digitalen Elementen – vernetzte Maschinen, Steuerungen, Komponenten – fallen sie unter den Cyber Resilience Act. Beides getrennt zu behandeln, führt zu doppelten Prozessen und unnötigen Kosten. Wir denken beide Rollen zusammen, mit IEC 62443 als gemeinsamem technischem Rahmen.
Die besondere Gefahr der IT/OT-Konvergenz
Industrie 4.0 lebt von der Verbindung zwischen Produktion und Unternehmens-IT – genau diese Verbindung ist das Risiko. In vielen Werken ist die Produktion historisch gewachsen und nur unzureichend vom Büronetz getrennt. Eine Phishing-Nachricht in der Verwaltung kann so zum Produktionsausfall führen; Schadsoftware, die zunächst die IT trifft, springt auf schlecht segmentierte Produktionsnetze über und legt Fertigungslinien lahm. Die saubere Trennung beider Welten ist deshalb die wichtigste Einzelmaßnahme.
Typische Umgebungen
- Speicherprogrammierbare Steuerungen (SPS) und industrielle Steuerungen
- Leitsysteme (SCADA) zur Überwachung der Produktion
- Fertigungsleitsysteme (MES) an der Schnittstelle zur IT
- Vernetzte Maschinen, Roboter und industrielle Sensorik
- Fernwartungszugänge von Maschinen- und Anlagenlieferanten
Produktseite – CRA und sichere Entwicklung
Für Hersteller geht es über die eigene Produktion hinaus: Ihre Produkte müssen CRA-konform werden. Wir begleiten die Einstufung, den Aufbau eines SBOM- und Schwachstellenprozesses, die Meldefähigkeit (Pflicht seit September 2026) und die technische Dokumentation – technisch untermauert durch IEC 62443-4-1 und 4-2. So sichern Sie nicht nur Ihre Fertigung, sondern auch Ihre Marktfähigkeit.
Was wir liefern
Auf der Betreiberseite: OT-Sicherheitsbewertung, Trennung von Produktions- und Büronetz, Absicherung von Fernwartung und NIS2-Statusbestimmung. Auf der Produktseite: IEC-62443- und CRA-Begleitung bis zur Konformität. Beides aus einer Hand, mit einem Ansprechpartner, der Technik und Vorstandssprache beherrscht.
Warum der Mittelstand besonders exponiert ist
Große Konzerne unterhalten eigene Sicherheitsabteilungen; sehr kleine Betriebe sind seltener ein lohnendes Ziel. Dazwischen liegt der industrielle Mittelstand – groß genug, um wertvolle Daten, teure Anlagen und bekannte Namen zu besitzen, aber oft ohne spezialisiertes Sicherheitsteam. Genau diese Lücke machen Angreifer sich zunutze. Hinzu kommt, dass viele Mittelständler als Zulieferer in längeren Lieferketten stehen und damit zum Einfallstor für Angriffe auf größere Abnehmer werden können.
Kunden verlangen Nachweise
Cybersicherheit ist im Maschinenbau längst ein Verkaufsargument. Immer mehr Abnehmer verlangen in Ausschreibungen Nachweise nach IEC 62443 oder zur CRA-Konformität, bevor sie eine Maschine oder Komponente beschaffen. Wer diese Nachweise nicht erbringen kann, verliert Aufträge – unabhängig von der technischen Qualität des Produkts. Sicherheit wird damit zur Voraussetzung für den Marktzugang, nicht nur zur Pflicht gegenüber der Aufsicht.
Ein typisches Angriffsszenario
Der häufigste Schaden entsteht nicht durch einen hochkomplexen Angriff, sondern durch Schadsoftware, die über eine harmlose Nachricht in die Verwaltung gelangt und sich von dort in ein unzureichend getrenntes Produktionsnetz ausbreitet. Steht die Fertigung einmal still, zählt jede Stunde. Die beste Vorsorge ist deshalb unspektakulär: eine saubere Trennung von Büro- und Produktionsnetz, abgesicherte Fernwartung und ein geübter Notfallplan.
Erste Schritte
Wir empfehlen, mit einer Bewertung der beiden dringendsten Fragen zu beginnen: Wie gut sind Produktion und Verwaltung getrennt, und welche Ihrer Produkte fallen in welche CRA-Klasse? Aus den Antworten ergibt sich ein priorisierter Weg, der Betreiber- und Herstellerpflichten zusammenführt, statt sie getrennt abzuarbeiten.
Vernetzte Produkte verändern die Haftung
Solange eine Maschine ein geschlossenes System war, endete die Verantwortung des Herstellers weitgehend mit der Auslieferung. Vernetzte Produkte ändern das: Eine Schwachstelle in einer ausgelieferten Steuerung kann Jahre später ausgenutzt werden – und der Hersteller ist in der Pflicht, sie zu beheben und gegebenenfalls zu melden. Der CRA gießt diese Verantwortung in Gesetz. Das verlangt ein Umdenken: weg vom Produkt als einmaliger Lieferung, hin zum Produkt, das über seinen gesamten Lebenszyklus gepflegt werden muss.
Automatisierung und Integratoren
Nicht nur Maschinenhersteller sind betroffen, sondern auch Systemintegratoren und Automatisierungsunternehmen, die Komponenten verschiedener Hersteller zu einer Lösung verbinden. Hier greift IEC 62443 besonders: Die Norm beschreibt ausdrücklich die Verantwortung von Integratoren und die Anforderungen an das Zusammenspiel der Komponenten. Wir unterstützen Sie dabei, diese Rolle sauber zu erfüllen – gegenüber Ihren Kunden wie gegenüber der Regulierung. So wird aus einer unklaren Verantwortungskette ein nachvollziehbares, prüfbares Sicherheitsniveau.
Ihr Partner mit Industrie- und Produktverständnis
Reine IT-Dienstleister verstehen die Produktion nicht; große Beratungen liefern selten bis an die Maschine oder ins Produkt. Wir bringen beides mit – das Verständnis der Betriebstechnik und die regulatorische Einordnung für Geschäftsführung und Aufsicht – und bleiben dabei ein fester, verantwortlicher Ansprechpartner.
Beide Pflichten, ein Projekt
Betreiber- und Herstellerpflichten getrennt anzugehen, kostet doppelt. Wir führen NIS2, IEC 62443 und CRA in einem abgestimmten Vorgehen zusammen – so entsteht ein Sicherheitsniveau, das beiden Rollen gerecht wird, ohne Ressourcen zu verschwenden.
Weiterlesen: Produktsicherheit & CRA · IEC 62443 · OT-Sicherheitsbewertung
Erstgespräch für Hersteller
Kostenloses Erstgespräch, keine Verpflichtung, Antwort innerhalb von 24 Stunden.