Cybersecurity im Unternehmen: Bis zu 10 Millionen Euro Bußgeld nach BSIG
Veröffentlicht am: 07.10.2026 um 21:09 Uhr | Redaktion boerse-global.de
Aktuelle Fachbeiträge rücken die Notwendigkeit eines strukturierten Schwachstellenmanagements gemäß dem Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) in den Fokus. Neben den IT-Infrastrukturen gewinnen dabei auch industrielle Produktionsprozesse sowie technische Filterlösungen an Bedeutung, um Betriebssicherheit und regulatorische Vorgaben zu gewährleisten.
Gesetzliche Vorgaben und Pflichten der Geschäftsleitung
Die regulatorischen Anforderungen an die Cybersicherheit steigen spürbar. Nach § 30 BSIG sind Einrichtungen verpflichtet, ein Schwachstellenmanagement nach dem aktuellen Stand der Technik umzusetzen. Zwar besteht kein ausdrückliches Verbot ungepatchter Software, doch bei Systemen am Ende ihres Lebenszyklus fehlen Hersteller-Patches, was zusätzliche Schutzmaßnahmen erforderlich macht.
Besondere Verantwortung kommt den Führungskräften zu: Gemäß § 38 BSIG muss die Geschäftsleitung die Risikomanagementmaßnahmen billigen und deren Umsetzung überwachen. Zudem sind Geschäftsleitungen verpflichtet, entsprechende Schulungen zu absolvieren. Betroffene Unternehmen müssen sich selbst beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren.
Die Einstufung als betroffene Organisation richtet sich nach Branche und Kennzahlen. Eine Einstufung als wichtige Einrichtung kommt ab 50 Beschäftigten oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme in Betracht. Als besonders wichtige Einrichtung gelten in der Regel Unternehmen ab 250 Beschäftigten oder mehr als 50 Mio. Euro Umsatz und über 43 Mio. Euro Bilanzsumme.
Bei Verstößen drohen für wichtige Einrichtungen Geldbußen von bis zu 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes. Für besonders wichtige Einrichtungen liegen die Höchstgrenzen bei bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, wobei jeweils der höhere Betrag maßgeblich ist.
Tritt ein erheblicher Sicherheitsvorfall ein, sieht § 32 BSIG eine gestufte Meldepflicht vor:
* Eine Erstmeldung muss innerhalb von 24 Stunden nach Kenntnisnahme erfolgen.
* Eine Bewertung beziehungsweise Folgemeldung ist binnen 72 Stunden fällig.
* Ein Abschlussbericht ist spätestens einen Monat nach der Erstmeldung einzureichen.
Parallele Datenschutzverletzungen unterliegen nach Art. 33 DSGVO grundsätzlich einer Meldefrist von 72 Stunden, sofern die Voraussetzungen dafür vorliegen.
Kombination aus Schwachstellenscans und Penetrationstests
Zur Einhaltung des geforderten Risikomanagements, wie es auch die NIS-2-Richtlinie verlangt, gilt die Kombination unterschiedlicher Prüfverfahren als wirksamer Nachweis. Automatisierte Schwachstellenscans gleichen Systeme kontinuierlich mit bekannten Signaturen ab. Sie decken bekannte Lücken in der Breite auf, können jedoch die tatsächliche Ausnutzbarkeit selten bewerten.
Angesichts steigender gesetzlicher Anforderungen und komplexer Bedrohungslagen müssen Unternehmen ihre IT-Sicherheit heute ganzheitlich betrachten. Dieses Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen rechtssicher erfüllen. IT-Sicherheit stärken ohne teure Investitionen
Manuelle Penetrationstests simulieren hingegen reale Angriffe und prüfen aktiv, ob Schwachstellen ausgenutzt und Berechtigungen im Netzwerk ausgeweitet werden können. Fachleute empfehlen Scans kontinuierlich oder vierteljährlich durchzuführen, während Pentests mindestens einmal jährlich stattfinden sollten.
Für kritische Systeme empfiehlt das BSI diese Kombination und rät dazu, erneute Überprüfungen (Retests) von Beginn an einzuplanen. Vorab müssen Testtiefe, Zeitfenster, Netzsegmente sowie Abstimmungen mit Cloud- und Drittanbietern genau definiert werden.
Die Dringlichkeit wird durch das Bedrohungsumfeld unterstrichen: Im September 2026 wurden allein bei den Patch-Tuesday-Updates von Microsoft nahezu 1.000 Schwachstellen bekannt gegeben, was einen Rekordwert darstellt. Microsoft warnt zudem vor fortschrittlicher Künstlicher Intelligenz, welche die Erkennung und Ausnutzung von Sicherheitslücken beschleunige, und empfiehlt bei kritischen Systemen Fehlerbehebungen binnen 24 Stunden.
Wer die Sicherheit seiner Unternehmensdaten proaktiv steuern möchte, benötigt eine klare Übersicht über aktuelle Risiken und rechtliche Pflichten. Experten erklären in diesem kostenlosen Report, wie Sie sich wirksam absichern, bevor es zu spät ist. Kostenlose Cyber-Security Checkliste herunterladen
Herausforderungen in der industriellen Fertigung und Filtertechnik
In der Betriebstechnologie (OT) gestaltet sich das Schwachstellenmanagement oft komplexer als in der klassischen IT. Während gewöhnliche IT-Systeme typischerweise vier bis sieben Jahre genutzt werden, bleiben Maschinenanlagen 15 bis 25 Jahre oder bis zu drei Jahrzehnte in Betrieb. Risiken entstehen hier häufig durch ungeschützte Fernwartungszugänge, lokale Serviceports oder kompromittierte USB-Sticks.
Branchenexperten betonen, dass punktuelle Prüfungen in der Produktion nicht ausreichen und eine dauerhafte Überwachung sowie Segmentierung nach dem Purdue-Modell nötig sind.
Neben netzwerkseitigen Vorkehrungen erfordert auch die Mess- und Regeltechnik präzise Abstimmung: Bei Baugruppen wie dem Wägemodul SIWAREX WP231 müssen bei unruhiger Last Mechanik, Stillstandserkennung und Betriebsfilterung (mit Grenzfrequenzen von 0,05 bis 20 Hz) exakt tariert werden, da eine zu starke Filterung Reaktionen verzögern und Überdosierungen verursachen kann. Technische Absicherung und verlässliche Prozessparameter greifen in modernen Fertigungslinien somit unmittelbar ineinander.
