NIS2-Meldepflicht, Fristen

NIS2-Meldepflicht: Drei Fristen von 24 Stunden bis zum Abschlussbericht

Veröffentlicht am: 10.10.2026 um 03:30 Uhr | Redaktion boerse-global.de

NIS2 verschärft die Anforderungen an Kontrolle und Dokumentation externer Zugriffe auf Produktionsanlagen und sieht gestaffelte Meldefristen vor.

OT-Sicherheit: Externe Wartungszugriffe rücken durch NIS2 in den Fokus
Dunkle, massive Industrieanlagen in einer leeren Produktionshalle bei gedimmtem Licht. Illustration mit AI erstellt.

Rund die Hälfte aller Sicherheitsvorfälle im Bereich der Betriebstechnologie geht auf externe Zugriffe zurück. Was in der Industrie lange als kalkuliertes Betriebsrisiko hingenommen wurde, entwickelt sich angesichts verschärfter gesetzlicher Vorgaben zu einer zentralen Frage der regulatorischen Konformität. Das geht aus aktuellen Branchenberichten hervor.

Oftmals bewegen sich externe Techniker bei Wartungsarbeiten weitgehend unkontrolliert im Netzwerk der Produktionsanlagen, während eine unübersichtliche Vielfalt an Werkzeugen die Absicherung zusätzlich erschwert.

Risiken durch unkontrollierten Wartungszugriff

Fachberichten zufolge versagt die Zugriffskontrolle in der Betriebstechnologie vor allem dann, wenn der Fernzugriff lediglich als praktischer IT-Komfort statt als sicherheitskritische Resilienzkontrolle betrachtet wird.

Externe Dienstleistersitzungen, Wartungsfenster sowie kurzfristiger Notfall-Support entziehen sich in der Praxis häufig den regulären Genehmigungs- und Protokollierungsprozessen. Infolgedessen fehlt es an einer lückenlosen Dokumentation darüber, wer zu welchem Zeitpunkt Änderungen an den Systemen vorgenommen hat.

Zu den typischen Schwachstellen zählen informell vergebene, gemeinsam genutzte Dienstleisterkonten, unzureichend überwachte Notfallzugänge sowie inkonsistentes Logging. Ein weiteres Problem stellt die schleichende Verfestigung temporärer Freigaben dar: Wartungsausnahmen werden im Anlagenalltag oft nicht fristgerecht geschlossen und bleiben dauerhaft als offene Zugänge bestehen.

Als technische Lösungsansätze für den Fernzugriff auf Maschinen und Anlagen gelten neben klassischen VPN-Verbindungen auch Bildschirmübertragungen via VNC oder webbasierte Visualisierungen. Bei VPN-Verbindungen kommen im Maschinenbau vor allem Protokolle wie OpenVPN, WireGuard und IPsec zum Einsatz.

Allerdings bergen solche Tunnel Risiken durch schwache Authentifizierung, zu weitreichende Zugriffsrechte oder veraltete Softwarestände. Zudem stößt dieser Ansatz bei einer wachsenden Zahl an Nutzern, verteilten Standorten und mobilen Endgeräten an funktionale Grenzen.

Anzeige

Wer externe Dienstleister auf dem eigenen Betriebsgelände oder in der IT-Infrastruktur einsetzt, trägt eine erhebliche Mitverantwortung für die Sicherheit. Eine kostenlose Vorlage hilft dabei, die notwendigen Unterweisungen rechtssicher zu dokumentieren und Haftungsrisiken zu minimieren. Unterweisung von Fremdfirmen: Jetzt rechtssicher dokumentieren – mit kostenloser Word-Vorlage

Strengere Vorgaben durch NIS2 und internationale Standards

Die europäische NIS2-Richtlinie fordert, betriebliche Ausnahmen künftig als Risikoereignisse erster Klasse einzustufen. Dies verlangt klar definierte Verantwortliche, feste Zeitlimits sowie die vollständige Protokollierung sämtlicher Aktionen.

Für Industrieunternehmen zieht die Richtlinie bei schwerwiegenden Zwischenfällen strenge Meldefristen nach Artikel 23 nach sich: eine Frühwarnung binnen 24 Stunden, eine detaillierte Meldung nach 72 Stunden und ein Abschlussbericht nach einem Monat.

Bei Verstößen drohen wesentlichen Einrichtungen Sanktionen von mindestens 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes, für wichtige Einrichtungen gelten mindestens 7 Millionen Euro oder 1,4 Prozent des weltweiten Umsatzes.

In Deutschland verankert unter anderem Paragraph 30 Absatz 2 des BSI-Gesetzes zehn Mindestmaßnahmen für Betreiber, darunter Anforderungen an die Zugriffskontrolle, die Lieferkettensicherheit sowie die Betriebsaufrechterhaltung.

Anzeige

Die zunehmende Vernetzung und gesetzliche Anforderungen wie NIS2 erhöhen den Druck auf die Unternehmenssicherheit massiv. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie Sicherheitslücken proaktiv schließen und aktuelle Compliance-Vorgaben ohne hohe Investitionen erfüllen. IT-Sicherheit stärken ohne teure Investitionen: So schützen clevere Unternehmer ihre Firma vor Cyberangriffen

Als etablierte Referenzrahmen für die Umsetzung sicherer Zugriffe und Segmentierungen dienen internationale Standards wie NIST SP 800-53 Revision 5 und NIST SP 800-82 Revision 3. Die spanische Cybersicherheitsbehörde INCIBE empfiehlt auf Basis der IEC 62443 unter anderem, eingehende Direktverbindungen in die Betriebstechnologie gänzlich zu unterbinden.

Stattdessen sollten Zugriffe ausschließlich über Gateways in entkoppelten Zonen, VPN-Verbindungen mit Mehrfaktor-Authentifizierung sowie nach dem Prinzip der geringsten Berechtigungsvergabe für streng begrenzte Zeiträume erfolgen.

Disclaimer...

de | wirtschaft | 70284882 |