Cyber, Resilience

Cyber Resilience Act: Hersteller müssen Vorfälle binnen 24 Stunden melden

Veröffentlicht am: 29.09.2026 um 00:48 Uhr | Redaktion boerse-global.de

46 Prozent der befragten Industrieunternehmen meldeten Cybervorfälle; neue EU-Regeln setzen Fristen für die Meldung schwerwiegender Angriffe.

Cyberangriffe auf Industrieanlagen: OT-Schwachstellen und neue Meldepflichten
Dunkle, weitläufige Industriehalle mit schweren Produktionsmaschinen und komplexen Rohrleitungssystemen. Illustration mit AI erstellt.

Cyberkriminelle beschränken ihre Angriffe längst nicht mehr auf die klassische Büro-IT, sondern nehmen zunehmend direkt operative Technologien in Produktionsbetrieben ins Visier.

Wie aus aktuellen Auswertungen zum Lagebericht des Bundesamts für Sicherheit in der Informationstechnik (BSI) hervorgeht, stellen ungesicherte Industrieprotokolle sowie offene Fernwartungszugänge wie RDP und VNC derzeit das größte Einfallstor für Angreifer dar. Die Bedrohungslage für vernetzte Fabriken und Prozessanlagen verschärft sich damit spürbar.

Manipulation von Steuerungen und drohender Kontrollverlust

Besondere Risiken entstehen laut den Erkenntnissen durch spezialisierte Schadsoftware. So nutzt das Schadprogramm „FrostyGoop“ gezielt die fehlende Authentifizierung des Industrieprotokolls Modbus TCP über Port 502 aus, um speicherprogrammierbare Steuerungen (SPS) direkt zu manipulieren.

Zudem zielen Ransomware-Gruppen verstärkt auf OT-Support-Server und Virtualisierungsplattformen wie VMware ESXi ab. Dies führt in betroffenen Anlagen häufig zu einem vollständigen Verlust von Sichtbarkeit und Kontrolle über laufende Prozesse.

Dass unzureichend geschützte Komponenten reale Gefahren bergen, zeigten bereits in den Jahren 2023 und 2024 Vorfälle bei Wasserversorgern in den USA, darunter in Aliquippa und Muleshoe, sowie in Irland. Dort hatten Angreifer werkseitig voreingestellte Standardpasswörter in Unitronics-Steuerungen für ihre Attacken ausgenutzt.

Große Diskrepanz zwischen Selbstbild und Realität

Die Bedrohung trifft auf Industrieunternehmen, die ihre Sicherheitslage oft optimistischer einschätzen, als es die Praxis rechtfertigt. Laut einer Erhebung von Rockwell Automation und Sapio Research unter 1.560 Führungskräften aus 17 Ländern waren 46 Prozent der Industrieunternehmen in den vergangenen zwölf Monaten von mindestens einem Cybervorfall betroffen.

Dennoch gaben 90 Prozent der Befragten an, zuversichtlich zu sein, einen solchen Vorfall eindämmen zu können. Zugleich stufen die Unternehmen Schnittstellen zwischen IT und OT nach den klassischen IT-Systemen als die zweithäufigste bedrohte Schwachstelle ein.

Anzeige

Wer die IT-Sicherheit im Unternehmen stärken möchte, ohne sofort in teure neue Infrastrukturen zu investieren, findet in diesem E-Book wertvolle Ansätze. Erfahren Sie, wie Sie bestehende Sicherheitslücken schließen und proaktiv auf aktuelle Bedrohungen reagieren. Gratis-E-Book: IT-Sicherheit ohne teure Investitionen stärken

Ähnliche Lücken verdeutlicht der „2026 OT Cybersecurity Benchmark Report“ von Honeywell, für den 603 Sicherheitsverantwortliche aus kritischen Infrastrukturen befragt wurden. Zwar bezeichneten 88 Prozent ihr OT-Sicherheitsprogramm als ausgereift, jedoch verfügen lediglich 21 Prozent über eine vollständige Bestandsaufnahme ihrer OT-Geräte.

Nur 33 Prozent haben ihre OT-Systeme vollständig in ein zentrales Security Operations Center integriert. Kommt es zu einem bedeutenden Sicherheitsvorfall, beläuft sich die Ausfallzeit im Schnitt auf 16,2 Stunden. Bei 21 Prozent der betroffenen Unternehmen liegen die geschätzten Ausfallkosten bei über 100.000 US-Dollar pro Stunde, bei 4 Prozent sogar bei mehr als 500.000 US-Dollar.

Verschärfte Meldepflichten und neue Standards

Anzeige

Immer mehr Betriebe rücken in den Fokus von Cyberangriffen, was eine strukturierte Prävention für Verantwortliche unverzichtbar macht. Diese Experten-Checkliste unterstützt Sie dabei, Sicherheitsrisiken frühzeitig zu erkennen und Ihr Unternehmen proaktiv abzusichern. Kostenlose Cyber-Security-Checkliste herunterladen

Vor dem Hintergrund der angespannten Sicherheitslage erhöht die Europäische Union den regulatorischen Druck. Seit dem 11. September 2026 greifen die ersten Meldepflichten des Cyber Resilience Act (CRA).

Hersteller sind seither verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle innerhalb von 24 Stunden als Frühwarnung und binnen 72 Stunden ausführlich an die Behörden zu melden.

Diese Pflicht umfasst auch bereits im Feld befindliche Produkte. Die vollständigen Anforderungen des Regelwerks treten am 11. Dezember 2027 verbindlich in Kraft, ergänzt durch die ab dem 20. Januar 2027 geltende EU-Maschinenverordnung.

Parallel dazu arbeiten Branchenorganisationen an konkreten Schutzkonzepten. So legte die BACnet Interest Group Europe am 25. September 2026 den Entwurf für Version 02 ihres Leitfadens zur Cybersicherheit in der Gebäudeautomation vor.

Das Regelwerk fordert unter anderem eine strikte Trennung zwischen Office-IT, Internet und Gebäudeautomation, den zwingenden Einsatz von Mehr-Faktor-Authentifizierung bei Fernzugriffen sowie Penetrationstests bei der Anlagenabnahme, um die wachsenden Angriffsflächen industrieller Netzwerke wirksam zu schließen.

Disclaimer...

de | wirtschaft | 70195835 |