Cybersecurity, Millionen

Cybersecurity im Unternehmen: Bis zu 10 Millionen Euro Bußgeld nach BSIG

Veröffentlicht am: 07.10.2026 um 21:09 Uhr | Redaktion boerse-global.de

Das BSIG verlangt Risikomanagement und Meldeprozesse; Scans, jährliche Penetrationstests und OT-Überwachung ergänzen den Schutz.

BSIG: Schwachstellenmanagement für IT und Produktion wird wichtiger
Industrielle Produktionshalle mit moderner Maschinerie in einer weitläufigen, aufgeräumten Werkhalle. Illustration mit AI erstellt.

Aktuelle Fachbeiträge rücken die Notwendigkeit eines strukturierten Schwachstellenmanagements gemäß dem Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) in den Fokus. Neben den IT-Infrastrukturen gewinnen dabei auch industrielle Produktionsprozesse sowie technische Filterlösungen an Bedeutung, um Betriebssicherheit und regulatorische Vorgaben zu gewährleisten.

Gesetzliche Vorgaben und Pflichten der Geschäftsleitung

Die regulatorischen Anforderungen an die Cybersicherheit steigen spürbar. Nach § 30 BSIG sind Einrichtungen verpflichtet, ein Schwachstellenmanagement nach dem aktuellen Stand der Technik umzusetzen. Zwar besteht kein ausdrückliches Verbot ungepatchter Software, doch bei Systemen am Ende ihres Lebenszyklus fehlen Hersteller-Patches, was zusätzliche Schutzmaßnahmen erforderlich macht.

Besondere Verantwortung kommt den Führungskräften zu: Gemäß § 38 BSIG muss die Geschäftsleitung die Risikomanagementmaßnahmen billigen und deren Umsetzung überwachen. Zudem sind Geschäftsleitungen verpflichtet, entsprechende Schulungen zu absolvieren. Betroffene Unternehmen müssen sich selbst beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren.

Die Einstufung als betroffene Organisation richtet sich nach Branche und Kennzahlen. Eine Einstufung als wichtige Einrichtung kommt ab 50 Beschäftigten oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme in Betracht. Als besonders wichtige Einrichtung gelten in der Regel Unternehmen ab 250 Beschäftigten oder mehr als 50 Mio. Euro Umsatz und über 43 Mio. Euro Bilanzsumme.

Bei Verstößen drohen für wichtige Einrichtungen Geldbußen von bis zu 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes. Für besonders wichtige Einrichtungen liegen die Höchstgrenzen bei bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, wobei jeweils der höhere Betrag maßgeblich ist.

Tritt ein erheblicher Sicherheitsvorfall ein, sieht § 32 BSIG eine gestufte Meldepflicht vor:
* Eine Erstmeldung muss innerhalb von 24 Stunden nach Kenntnisnahme erfolgen.
* Eine Bewertung beziehungsweise Folgemeldung ist binnen 72 Stunden fällig.
* Ein Abschlussbericht ist spätestens einen Monat nach der Erstmeldung einzureichen.

Parallele Datenschutzverletzungen unterliegen nach Art. 33 DSGVO grundsätzlich einer Meldefrist von 72 Stunden, sofern die Voraussetzungen dafür vorliegen.

Kombination aus Schwachstellenscans und Penetrationstests

Zur Einhaltung des geforderten Risikomanagements, wie es auch die NIS-2-Richtlinie verlangt, gilt die Kombination unterschiedlicher Prüfverfahren als wirksamer Nachweis. Automatisierte Schwachstellenscans gleichen Systeme kontinuierlich mit bekannten Signaturen ab. Sie decken bekannte Lücken in der Breite auf, können jedoch die tatsächliche Ausnutzbarkeit selten bewerten.

Anzeige

Angesichts steigender gesetzlicher Anforderungen und komplexer Bedrohungslagen müssen Unternehmen ihre IT-Sicherheit heute ganzheitlich betrachten. Dieses Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen rechtssicher erfüllen. IT-Sicherheit stärken ohne teure Investitionen

Manuelle Penetrationstests simulieren hingegen reale Angriffe und prüfen aktiv, ob Schwachstellen ausgenutzt und Berechtigungen im Netzwerk ausgeweitet werden können. Fachleute empfehlen Scans kontinuierlich oder vierteljährlich durchzuführen, während Pentests mindestens einmal jährlich stattfinden sollten.

Für kritische Systeme empfiehlt das BSI diese Kombination und rät dazu, erneute Überprüfungen (Retests) von Beginn an einzuplanen. Vorab müssen Testtiefe, Zeitfenster, Netzsegmente sowie Abstimmungen mit Cloud- und Drittanbietern genau definiert werden.

Die Dringlichkeit wird durch das Bedrohungsumfeld unterstrichen: Im September 2026 wurden allein bei den Patch-Tuesday-Updates von Microsoft nahezu 1.000 Schwachstellen bekannt gegeben, was einen Rekordwert darstellt. Microsoft warnt zudem vor fortschrittlicher Künstlicher Intelligenz, welche die Erkennung und Ausnutzung von Sicherheitslücken beschleunige, und empfiehlt bei kritischen Systemen Fehlerbehebungen binnen 24 Stunden.

Anzeige

Wer die Sicherheit seiner Unternehmensdaten proaktiv steuern möchte, benötigt eine klare Übersicht über aktuelle Risiken und rechtliche Pflichten. Experten erklären in diesem kostenlosen Report, wie Sie sich wirksam absichern, bevor es zu spät ist. Kostenlose Cyber-Security Checkliste herunterladen

Herausforderungen in der industriellen Fertigung und Filtertechnik

In der Betriebstechnologie (OT) gestaltet sich das Schwachstellenmanagement oft komplexer als in der klassischen IT. Während gewöhnliche IT-Systeme typischerweise vier bis sieben Jahre genutzt werden, bleiben Maschinenanlagen 15 bis 25 Jahre oder bis zu drei Jahrzehnte in Betrieb. Risiken entstehen hier häufig durch ungeschützte Fernwartungszugänge, lokale Serviceports oder kompromittierte USB-Sticks.

Branchenexperten betonen, dass punktuelle Prüfungen in der Produktion nicht ausreichen und eine dauerhafte Überwachung sowie Segmentierung nach dem Purdue-Modell nötig sind.

Neben netzwerkseitigen Vorkehrungen erfordert auch die Mess- und Regeltechnik präzise Abstimmung: Bei Baugruppen wie dem Wägemodul SIWAREX WP231 müssen bei unruhiger Last Mechanik, Stillstandserkennung und Betriebsfilterung (mit Grenzfrequenzen von 0,05 bis 20 Hz) exakt tariert werden, da eine zu starke Filterung Reaktionen verzögern und Überdosierungen verursachen kann. Technische Absicherung und verlässliche Prozessparameter greifen in modernen Fertigungslinien somit unmittelbar ineinander.

Disclaimer...

de | wirtschaft | 70259220 |