NIS-2 in Deutschland: Nur 4 Prozent der Unternehmen sind vollständig bereit
Veröffentlicht am: 07.10.2026 um 09:18 Uhr | Redaktion boerse-global.de
Das Fachportal PLC DCS Pro hat eine praxisorientierte Übersicht zur Absicherung industrieller Steuerungssysteme (ICS) gegen Cyberangriffe veröffentlicht.
Im Mittelpunkt der Empfehlungen stehen die lückenlose Erfassung realer Anlagen und Datenflüsse, die Segmentierung von Netzwerken nach dem Purdue-Modell sowie der Aufbau einer demilitarisierten Zone für die operative Technologie (OT-DMZ) mit kontrolliertem Fernzugriff. Zudem raten die Autoren zur genauen Prüfung von OPC-UA-Zertifikaten, restriktiven Berechtigungen und regelmäßig getesteten Datenwiederherstellungen.
Klare Zoneneinteilung und Prüfung von Altsystemen
Ein zentraler Schwerpunkt des Leitfadens liegt auf der strukturierten Trennung von Netzwerken. Das etablierte Purdue-Modell dient hierbei als Ausgangspunkt, um industrielle Steuerungen von übergeordneten IT-Netzen abzugrenzen.
Eine dedizierte OT-DMZ soll ungesicherte Fernzugriffe unterbinden. Gleichzeitig verweist der Beitrag auf Risiken bei Kommunikationsstandards: Ungültige oder ungeprüfte OPC-UA-Zertifikate sowie fehlerhafte Berechtigungen können die Systemintegrität gefährden.
Für spezifische Baugruppen wie das System GE IS420UCSBH1A und die Steuerung Bachmann MPC240/K M1 empfiehlt der Beitrag eine genaue Überprüfung von Firmware, Schnittstellen und Netzwerktopologie. Laut dem Beitrag belegen die jeweiligen Produktbeschreibungen für diese Geräte keine integrierten OPC-UA- oder Edge-Funktionen, was eine gezielte Absicherung der Umgebung zwingend erforderlich macht.
Wachsende Risiken in gewachsenen Produktionsumgebungen
Die Notwendigkeit solcher Basismaßnahmen wird durch aktuelle Branchenbeobachtungen unterstrichen. Wie der Industrieanzeiger berichtete, drohen Produktionsausfälle insbesondere durch kompromittierte USB-Sticks, ungesicherte Fernwartungszugänge oder manipulierte Engineering-Dateien.
Schadsoftware kann Automatisierungsprojekte verschlüsseln und unautorisierte Steuerungsänderungen veranlassen, während veränderte Prozessparameter unbemerkt die Produktqualität beeinträchtigen können.
Angesichts der komplexen Bedrohungslage für vernetzte Anlagen müssen Unternehmen proaktive Schutzmaßnahmen ergreifen, um Ausfälle zu vermeiden. Dieser kostenlose Ratgeber unterstützt Sie dabei, bestehende Sicherheitslücken zu schließen und die IT-Sicherheit Ihres Betriebs ohne hohe Investitionen nachhaltig zu stärken. Gratis-E-Book: Cyberangriffe effektiv abwenden
Vertreter von Phoenix Contact erklärten im Industrieanzeiger, dass eine wirksame OT-Sicherheit technologische Maßnahmen, Asset-Management, Risikoanalysen, Prozesse und Schulungen vereinen müsse. Zu den typischen Schwachstellen zählen historisch flache Netzwerke und unbekannte Wartungszugänge.
Während IT-Systeme typischerweise nach 4 bis 7 Jahren erneuert werden, verbleiben OT-Anlagen teils bis zu 30 Jahre im Einsatz. Sicherheitskomponenten erhalten jedoch selten über derart lange Zeiträume Software-Aktualisierungen, weshalb eine schrittweise Segmentierung von Brownfield-Umgebungen in geplanten Servicefenstern erfolgen muss.
Ein Gastkommentar auf IP-Insider betonte parallel, dass in heterogenen Netzwerken mit Modbus-, MQTT- und OPC-UA-Systemen ein kontinuierliches Monitoring notwendig sei, da beispielsweise ablaufende OPC-UA-Zertifikate den Kommunikationsfluss abrupt stoppen können.
Regulatorischer Handlungsdruck durch NIS-2 und CRA
Die Umsetzung solch robuster Schutzkonzepte wird zunehmend gesetzlich forciert. Neben dem Cyber Resilience Act (CRA), der künftig verbindliche Supportperioden mit Sicherheitsupdates für Hersteller vorschreibt, erhöht insbesondere die europäische NIS-2-Richtlinie die Anforderungen an Betreiber. NIS-2 verlangt belastbare Strukturen für Risikomanagement, Netzwerksegmentierung, Vorfallmeldungen und dokumentierte Wiederanlaufzeiten.
Die neuen gesetzlichen Anforderungen durch NIS-2 und den Cyber Resilience Act stellen viele Betriebe vor erhebliche Herausforderungen bei der Umsetzung rechtssicherer IT-Strukturen. Erfahren Sie in diesem kostenlosen Report, welche rechtlichen Pflichten und Bedrohungsszenarien Sie als Unternehmer jetzt kennen müssen. Kostenlosen Cyber-Security-Bericht jetzt anfordern
Viele Betriebe stehen bei der praktischen Umsetzung jedoch vor Hürden. Die NIS2 Readiness Study 2026 von Kertos, für die 51 Unternehmen in Deutschland mit 50 bis 1.000 Mitarbeitenden aus regulierten Sektoren befragt wurden, verdeutlicht den Nachholbedarf: Lediglich 4 Prozent der Unternehmen hatten die NIS-2-Vorgaben vollständig umgesetzt, während 24 Prozent Risikomanagementmaßnahmen implementiert hatten und 18 Prozent noch gar nicht begonnen hatten.
Bei 63 Prozent der Befragten lag die Verantwortung für das Thema bei der IT-Leitung, während 84 Prozent über keinen internen oder externen CISO verfügten. Als größte Herausforderungen wurden überlappende Vorgaben sowie begrenzte Budgets identifiziert. Belastbare Notfallpläne, getrennte Zonen und getestete Datensicherungen bleiben damit branchenweit die entscheidenden Aufgaben für die Anlagensicherheit.
