Branchen · Produktion und Robotik

Industrielle Cybersicherheit: Werk, Maschinen und Roboter

Ein Maschinenbauer mit mindestens 50 Beschäftigten ist nach dem BSIG eine wichtige Einrichtung. Ab dem 20. Januar 2027 müssen seine neuen Maschinen außerdem die Cybersicherheitsanforderungen der Maschinenverordnung erfüllen. Wir bringen beide Seiten in Ordnung: das Werk, in dem Sie produzieren, und das Produkt, das Sie verkaufen.

// Kurz gesagt

Zwei Regelwerke: eines für das Werk, eines für das Produkt

Anlage 2 des BSIG nennt die Herstellung von Medizinprodukten, Datenverarbeitungsgeräten und Elektronik, elektrischen Ausrüstungen, Maschinen, Kraftwagen und sonstigen Fahrzeugen (NACE C26 bis C30), dazu Chemie und Lebensmittel. Unternehmen daraus sind ab mittlerer Größe wichtige Einrichtungen. Unabhängig davon stellen Maschinenverordnung und CRA Anforderungen an die Produkte selbst.

Stand: 24. September 2026. Quellen: Anlage 2 BSIG, § 28 BSIG, Verordnung (EU) 2023/1230.

Das Werk: wann Sie unter das BSIG fallen

Produktion im BSIG, Stand: 24. September 2026
Was Sie herstellenFundstelleKategorie
Maschinenbau (NACE C28), elektrische Ausrüstungen (C27), Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse (C26), Kraftwagen und Kraftwagenteile (C29), sonstiger Fahrzeugbau (C30)Anlage 2, Nr. 5Wichtige Einrichtung ab 50 Beschäftigten oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. Euro
Medizinprodukte und In-vitro-DiagnostikaAnlage 2, Nr. 5.1Wichtige Einrichtung ab derselben Schwelle
Chemische Stoffe und Gemische: Hersteller und Importeure in NACE 20 mit REACH-RegistrierungspflichtAnlage 2, Nr. 3Wichtige Einrichtung ab derselben Schwelle
Lebensmittel: Großhandel sowie industrielle Produktion und VerarbeitungAnlage 2, Nr. 4Wichtige Einrichtung ab derselben Schwelle
Pharmazeutische Erzeugnisse (NACE C21)Anlage 1, Nr. 4.1.4Besonders wichtig ab 250 Beschäftigten oder über 50 Mio. Euro Umsatz und über 43 Mio. Euro Bilanzsumme, wichtig ab 50 Beschäftigten oder jeweils über 10 Mio. Euro
  • Nebentätigkeiten. Geschäftstätigkeiten, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind, können bei der Zuordnung unberücksichtigt bleiben (§ 28 Abs. 3). Eine kleine Nebenfertigung macht Sie also nicht automatisch zum Maschinenbauer im Sinne der Anlage 2.
  • Tochter eines Konzerns. Grundsätzlich zählen Partner- und verbundene Unternehmen mit. Nicht hinzugerechnet werden sie, wenn Ihre IT-Systeme, Komponenten und Prozesse rechtlich, wirtschaftlich und tatsächlich unabhängig von der Gruppe sind (§ 28 Abs. 4).
  • Dokumentation statt Zertifikat. Die Maßnahmen nach § 30 BSIG sind zu dokumentieren (§ 30 Abs. 1). Betreiber kritischer Anlagen weisen die Umsetzung zusätzlich alle drei Jahre nach (§ 39).
  • Geschäftsleitung. Sie setzt die Maßnahmen um, überwacht ihre Umsetzung und nimmt regelmäßig an Schulungen teil (§ 38).
  • Werk in Polen. Dort gilt das polnische KSC-Gesetz: Hersteller aus den NACE-Abteilungen 26 bis 30 sind ab mittlerer Größe wichtige Einrichtungen, und zwar schon bei jeder dieser Tätigkeiten, nicht nur der Haupttätigkeit. Die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Mehr: KSC für Standorte in Polen.

Quellen: § 28 BSIG, Anlage 1, Anlage 2, Dz.U. 2026 poz. 252 (polnisch). Die Pflichten im Einzelnen: NIS2-Umsetzung.

// Fristen

Drei Daten für Hersteller

  1. NIS2

    Das neue BSIG gilt

    Seit dem Inkrafttreten des NIS2UmsuCG gelten die Pflichten für wichtige Einrichtungen aus Anlage 2, auch für Maschinenbau und Elektronik.

    § 28 BSIG (öffnet in einem neuen Tab)
  2. Maschinen

    Die Maschinenverordnung gilt

    Für Maschinen, die ab diesem Tag in Verkehr gebracht werden. Maschinen, die vorher nach der Richtlinie 2006/42/EG in Verkehr gebracht wurden, dürfen weiter bereitgestellt werden (Art. 52 Abs. 1).

    Verordnung (EU) 2023/1230 (öffnet in einem neuen Tab)
  3. CRA

    Volle Anwendung des Cyber Resilience Act

    Für Produkte mit digitalen Elementen, die eine Datenverbindung zu einem Gerät oder Netz haben. Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden Hersteller bereits seit dem 11. September 2026.

    EU-Kommission (öffnet in einem neuen Tab)

Stand: . Quellen: Verordnung (EU) 2023/1230 mit Berichtigung, § 28 BSIG, ENISA.

Das Produkt: was die Maschinenverordnung von der Software der Maschine verlangt

  1. Eine Verbindung schafft keine Gefahr (Anhang III, Nr. 1.1.9)

    Die Verbindung mit einem anderen Gerät, auch aus der Ferne, darf nicht zu einer Gefährdungssituation führen.

  2. Sicherheitskritische Software und Daten sind geschützt

    Sie sind als solche zu kennzeichnen und gegen unbeabsichtigte oder vorsätzliche Korrumpierung zu schützen. Die Maschine gibt jederzeit an, welche für den sicheren Betrieb nötige Software installiert ist.

  3. Die Maschine sammelt Nachweise über Eingriffe

    Sie erfasst rechtmäßige und unrechtmäßige Eingriffe in Software, Konfiguration und relevante Hardwarekomponenten. Nach einem Vorfall ist das oft der erste Nachweis, den Ihr Kunde sehen will.

  4. Steuerungen halten Angriffen stand (Nr. 1.2.1)

    Soweit Umstände und Risiken es erfordern, müssen Steuerungen vernünftigerweise vorhersehbaren böswilligen Versuchen Dritter standhalten, die zu einer Gefährdungssituation führen könnten.

  5. Protokoll der Sicherheitssoftware für fünf Jahre

    Eingriffe und Versionen der Sicherheitssoftware, die nach dem Inverkehrbringen aufgespielt werden, bleiben fünf Jahre lang nachvollziehbar (Nr. 1.2.1 Buchst. f).

Auch ein Integrator kann Hersteller werden

Wer eine Maschine wesentlich verändert, auch mit digitalen Mitteln, ohne dass der Hersteller das vorgesehen hat, und dabei die Sicherheit beeinflusst, übernimmt die Pflichten des Herstellers (Art. 3 Nr. 16 und Art. 18). Hat die Maschine vernetzte digitale Elemente, kommt der CRA hinzu: Schwachstellenmanagement und Meldungen über die Plattform der ENISA. Medizinprodukte und Fahrzeuge mit eigenem Recht sind vom CRA ausgenommen (Art. 2 Abs. 2). Mehr zum CRA: Compliance und Audit.

// Risiken

Wo im Werk Nachweise meistens fehlen

Eine Kontrolle, die sich im System nicht zeigen lässt, besteht weder ein Audit noch den Fragebogen eines Kunden aus der Automobil- oder Medizintechnik.

  • Ein flaches Netz zwischen Büro und Halle

    Die Engineering-Station erreicht das Internet und die Steuerungen. Zonen und kontrollierte Übergänge fehlen, und den aktuellen Plan der IT- und OT-Verbindungen kennt nur eine Person.

    Fehlender Nachweis: Zonen- und Conduit-Plan mit Firewall-Regeln und Prüfdatum.

  • Fernwartung durch Maschinenlieferanten

    Integratoren und Hersteller verbinden sich über eigene Router oder Fernwartungssoftware. Wie viele Zugänge es gibt, weiß niemand, und die Sitzungen werden nicht protokolliert.

    Fehlender Nachweis: Liste der Fernzugänge mit Verantwortlichen, Freigabe je Sitzung und Protokoll.

  • OT-Inventar in einer Tabelle

    Steuerungen, HMI-Panels, Firmware-Stände und wer sie ändern darf. § 30 Abs. 2 Nr. 9 BSIG verlangt Konzepte für die Verwaltung von IKT-Systemen, und eine Tabelle vom letzten Jahr zeigt nicht den Stand von heute.

    Fehlender Nachweis: Inventar aus passiver Netzbeobachtung, mit Hersteller und Version.

  • Sicherungen von Programmen und Rezepturen ohne Wiederherstellungstest

    Die Programme der Steuerungen sind gesichert, aber niemand weiß, wie lange es dauert, eine Linie nach einem Ausfall oder einem Ransomware-Angriff auf die Hallenserver wieder hochzufahren.

    Fehlender Nachweis: Ergebnis eines Wiederherstellungstests mit Datum und Dauer.

// So helfen wir

Leistungen für Werk und Produkt

  1. 01Werk

    OT-Sicherheit nach IEC 62443

    Zonen und Conduits, Prüfung der Fernwartung durch Lieferanten und passive Inventarisierung der Geräte. Aktive Tests nur in einer Testumgebung, nie an der laufenden Linie.

    Erster Schritt, 6 Wochen

    Eine Halle, vom Netz bis zur Steuerung

    • Zonen- und Conduit-Plan
    • Liste der Fernzugänge mit Verantwortlichen
    • Maßnahmenplan für 90 Tage

    Zentrales Ergebnis: Fernwartung der Lieferanten unter Kontrolle: persönliches Konto, Freigabe je Sitzung und Protokoll

    IEC 62443 und OT
  2. 02Produkt

    Maschinen bereit für Maschinenverordnung und CRA

    Gap-Analyse gegen Nr. 1.1.9 und 1.2.1 des Anhangs III und die Anforderungen des CRA, Sicherheitstests von Steuerung, Service-Software und Fernzugang, ein Prozess für Schwachstellen.

    • Liste der sicherheitskritischen Software
    • Eingriffsprotokoll und Versionshistorie
    • SBOM für jedes Software-Release
    Cyber Resilience Act
  3. 03Compliance

    NIS2 für wichtige Einrichtungen

    Maßnahmen nach § 30 BSIG, die auch das OT-Netz abdecken, ein Inventar aus den Systemen, Schulung der Geschäftsleitung nach § 38 und Antworten auf Kundenfragebögen mit Nachweisen.

    NIS2-Umsetzung
  4. 04Daten

    Produktionsdaten mit Verantwortlichen

    Daten aus MES, ERP und Qualitätssystemen mit dokumentierter Herkunft. Eine gemeinsame OEE-Definition statt drei Berichten, die nicht zusammenpassen.

    Data Governance

// Umfang

Was wir tun und was nicht

Umfang und Termin vereinbaren wir vor dem Start schriftlich.

Wir machen

  • Passive Inventarisierung und Analyse des Datenverkehrs im OT-Netz
  • Review der IT- und OT-Architektur nach IEC 62443
  • Penetrationstests von IT, Service-Software und OT-Testumgebungen
  • Gap-Analyse gegen BSIG, Maschinenverordnung und CRA

Wir machen nicht

  • Aktive Scans oder Tests an der laufenden Produktionslinie
  • Konformitätsbewertung und CE-Kennzeichnung der Maschine: Das ist Pflicht des Herstellers
  • Zertifizierung nach IEC 62443
  • Weiterverkauf von Lizenzen für OT-Werkzeuge

Die FutureCode Evidence Box ist unter anderem für Produktion und Robotik entwickelt: Sie läuft in Ihrem Netz ohne Internetzugang und führt im OT-Netz keine aktiven Tests aus.

// FAQ

Fragen aus Produktion und Robotik

Wir bauen Maschinen und Roboter. Fallen wir unter NIS2?

Wenn Sie eine Tätigkeit aus NACE C28 (Maschinenbau) oder aus C26, C27, C29 oder C30 ausüben und mindestens 50 Beschäftigte oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. Euro haben, ja: als wichtige Einrichtung nach Anlage 2 BSIG. Vernachlässigbare Nebentätigkeiten können unberücksichtigt bleiben (§ 28 Abs. 3). Stand: 24. September 2026.

Wir sind Tochter eines Konzerns. Zählt unsere Größe oder die der Gruppe?

Grundsätzlich die der Gruppe, weil Daten von Partner- und verbundenen Unternehmen hinzugerechnet werden. Das entfällt, wenn Ihre IT-Systeme, Komponenten und Prozesse rechtlich, wirtschaftlich und tatsächlich unabhängig von der Gruppe sind (§ 28 Abs. 4 BSIG). Diese Unabhängigkeit sollten Sie dokumentieren, bevor Sie sich darauf berufen.

Gilt die Maschinenverordnung für Maschinen, die schon bei uns laufen?

Sie gilt für Maschinen, die ab dem 20. Januar 2027 in Verkehr gebracht werden. Vorher nach der Maschinenrichtlinie in Verkehr gebrachte Maschinen dürfen weiter bereitgestellt werden. Vorsicht bei Umbauten: Wer eine Maschine wesentlich verändert, auch per Software, und damit die Sicherheit beeinflusst, wird für diese Maschine zum Hersteller (Art. 18).

Testen Sie Steuerungen und das OT-Netz?

An der laufenden Linie nur passiv: Wir beobachten Datenverkehr und Konfiguration. Aktive Tests führen wir in einer Testumgebung oder an Ersatzhardware durch, nach unterschriebenen Testregeln. IT-Systeme, Service-Software und Fernzugänge testen wir wie gewohnt.

Ist IEC 62443 Pflicht?

IEC 62443 ist eine Normenreihe, kein Gesetz. Weder das BSIG noch die Maschinenverordnung schreiben sie ausdrücklich vor. Ihre Einteilung in Zonen, Conduits und Security Levels zeigt aber gut, wie Sie die Anforderungen an Netz, Zugriff und Lieferanten im OT-Umfeld erfüllen.

Aus dem Blog: NIS2, Sicherheit und Daten

Beginnen wir mit einer Halle

In 30 Minuten klären wir, ob das BSIG für Sie gilt, welche Maschinen unter die neue Verordnung fallen und wo Sie im OT-Netz anfangen.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Beschreiben Sie Ihr Werk und die Linie, mit der Sie beginnen möchten. Wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen