Branchen · Produktion und Robotik
Industrielle Cybersicherheit: Werk, Maschinen und Roboter
Ein Maschinenbauer mit mindestens 50 Beschäftigten ist nach dem BSIG eine wichtige Einrichtung. Ab dem 20. Januar 2027 müssen seine neuen Maschinen außerdem die Cybersicherheitsanforderungen der Maschinenverordnung erfüllen. Wir bringen beide Seiten in Ordnung: das Werk, in dem Sie produzieren, und das Produkt, das Sie verkaufen.
// Kurz gesagt
Zwei Regelwerke: eines für das Werk, eines für das Produkt
Anlage 2 des BSIG nennt die Herstellung von Medizinprodukten, Datenverarbeitungsgeräten und Elektronik, elektrischen Ausrüstungen, Maschinen, Kraftwagen und sonstigen Fahrzeugen (NACE C26 bis C30), dazu Chemie und Lebensmittel. Unternehmen daraus sind ab mittlerer Größe wichtige Einrichtungen. Unabhängig davon stellen Maschinenverordnung und CRA Anforderungen an die Produkte selbst.
Stand: 24. September 2026. Quellen: Anlage 2 BSIG, § 28 BSIG, Verordnung (EU) 2023/1230.
Das Werk: wann Sie unter das BSIG fallen
| Was Sie herstellen | Fundstelle | Kategorie |
|---|---|---|
| Maschinenbau (NACE C28), elektrische Ausrüstungen (C27), Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse (C26), Kraftwagen und Kraftwagenteile (C29), sonstiger Fahrzeugbau (C30) | Anlage 2, Nr. 5 | Wichtige Einrichtung ab 50 Beschäftigten oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. Euro |
| Medizinprodukte und In-vitro-Diagnostika | Anlage 2, Nr. 5.1 | Wichtige Einrichtung ab derselben Schwelle |
| Chemische Stoffe und Gemische: Hersteller und Importeure in NACE 20 mit REACH-Registrierungspflicht | Anlage 2, Nr. 3 | Wichtige Einrichtung ab derselben Schwelle |
| Lebensmittel: Großhandel sowie industrielle Produktion und Verarbeitung | Anlage 2, Nr. 4 | Wichtige Einrichtung ab derselben Schwelle |
| Pharmazeutische Erzeugnisse (NACE C21) | Anlage 1, Nr. 4.1.4 | Besonders wichtig ab 250 Beschäftigten oder über 50 Mio. Euro Umsatz und über 43 Mio. Euro Bilanzsumme, wichtig ab 50 Beschäftigten oder jeweils über 10 Mio. Euro |
- Nebentätigkeiten. Geschäftstätigkeiten, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind, können bei der Zuordnung unberücksichtigt bleiben (§ 28 Abs. 3). Eine kleine Nebenfertigung macht Sie also nicht automatisch zum Maschinenbauer im Sinne der Anlage 2.
- Tochter eines Konzerns. Grundsätzlich zählen Partner- und verbundene Unternehmen mit. Nicht hinzugerechnet werden sie, wenn Ihre IT-Systeme, Komponenten und Prozesse rechtlich, wirtschaftlich und tatsächlich unabhängig von der Gruppe sind (§ 28 Abs. 4).
- Dokumentation statt Zertifikat. Die Maßnahmen nach § 30 BSIG sind zu dokumentieren (§ 30 Abs. 1). Betreiber kritischer Anlagen weisen die Umsetzung zusätzlich alle drei Jahre nach (§ 39).
- Geschäftsleitung. Sie setzt die Maßnahmen um, überwacht ihre Umsetzung und nimmt regelmäßig an Schulungen teil (§ 38).
- Werk in Polen. Dort gilt das polnische KSC-Gesetz: Hersteller aus den NACE-Abteilungen 26 bis 30 sind ab mittlerer Größe wichtige Einrichtungen, und zwar schon bei jeder dieser Tätigkeiten, nicht nur der Haupttätigkeit. Die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Mehr: KSC für Standorte in Polen.
Quellen: § 28 BSIG, Anlage 1, Anlage 2, Dz.U. 2026 poz. 252 (polnisch). Die Pflichten im Einzelnen: NIS2-Umsetzung.
// Fristen
Drei Daten für Hersteller
NIS2
Das neue BSIG gilt
Seit dem Inkrafttreten des NIS2UmsuCG gelten die Pflichten für wichtige Einrichtungen aus Anlage 2, auch für Maschinenbau und Elektronik.
§ 28 BSIG (öffnet in einem neuen Tab)Maschinen
Die Maschinenverordnung gilt
Für Maschinen, die ab diesem Tag in Verkehr gebracht werden. Maschinen, die vorher nach der Richtlinie 2006/42/EG in Verkehr gebracht wurden, dürfen weiter bereitgestellt werden (Art. 52 Abs. 1).
Verordnung (EU) 2023/1230 (öffnet in einem neuen Tab)CRA
Volle Anwendung des Cyber Resilience Act
Für Produkte mit digitalen Elementen, die eine Datenverbindung zu einem Gerät oder Netz haben. Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden Hersteller bereits seit dem 11. September 2026.
EU-Kommission (öffnet in einem neuen Tab)
Stand: . Quellen: Verordnung (EU) 2023/1230 mit Berichtigung, § 28 BSIG, ENISA.
Das Produkt: was die Maschinenverordnung von der Software der Maschine verlangt
Eine Verbindung schafft keine Gefahr (Anhang III, Nr. 1.1.9)
Die Verbindung mit einem anderen Gerät, auch aus der Ferne, darf nicht zu einer Gefährdungssituation führen.
Sicherheitskritische Software und Daten sind geschützt
Sie sind als solche zu kennzeichnen und gegen unbeabsichtigte oder vorsätzliche Korrumpierung zu schützen. Die Maschine gibt jederzeit an, welche für den sicheren Betrieb nötige Software installiert ist.
Die Maschine sammelt Nachweise über Eingriffe
Sie erfasst rechtmäßige und unrechtmäßige Eingriffe in Software, Konfiguration und relevante Hardwarekomponenten. Nach einem Vorfall ist das oft der erste Nachweis, den Ihr Kunde sehen will.
Steuerungen halten Angriffen stand (Nr. 1.2.1)
Soweit Umstände und Risiken es erfordern, müssen Steuerungen vernünftigerweise vorhersehbaren böswilligen Versuchen Dritter standhalten, die zu einer Gefährdungssituation führen könnten.
Protokoll der Sicherheitssoftware für fünf Jahre
Eingriffe und Versionen der Sicherheitssoftware, die nach dem Inverkehrbringen aufgespielt werden, bleiben fünf Jahre lang nachvollziehbar (Nr. 1.2.1 Buchst. f).
Auch ein Integrator kann Hersteller werden
Wer eine Maschine wesentlich verändert, auch mit digitalen Mitteln, ohne dass der Hersteller das vorgesehen hat, und dabei die Sicherheit beeinflusst, übernimmt die Pflichten des Herstellers (Art. 3 Nr. 16 und Art. 18). Hat die Maschine vernetzte digitale Elemente, kommt der CRA hinzu: Schwachstellenmanagement und Meldungen über die Plattform der ENISA. Medizinprodukte und Fahrzeuge mit eigenem Recht sind vom CRA ausgenommen (Art. 2 Abs. 2). Mehr zum CRA: Compliance und Audit.
// Risiken
Wo im Werk Nachweise meistens fehlen
Eine Kontrolle, die sich im System nicht zeigen lässt, besteht weder ein Audit noch den Fragebogen eines Kunden aus der Automobil- oder Medizintechnik.
Ein flaches Netz zwischen Büro und Halle
Die Engineering-Station erreicht das Internet und die Steuerungen. Zonen und kontrollierte Übergänge fehlen, und den aktuellen Plan der IT- und OT-Verbindungen kennt nur eine Person.
Fehlender Nachweis: Zonen- und Conduit-Plan mit Firewall-Regeln und Prüfdatum.
Fernwartung durch Maschinenlieferanten
Integratoren und Hersteller verbinden sich über eigene Router oder Fernwartungssoftware. Wie viele Zugänge es gibt, weiß niemand, und die Sitzungen werden nicht protokolliert.
Fehlender Nachweis: Liste der Fernzugänge mit Verantwortlichen, Freigabe je Sitzung und Protokoll.
OT-Inventar in einer Tabelle
Steuerungen, HMI-Panels, Firmware-Stände und wer sie ändern darf. § 30 Abs. 2 Nr. 9 BSIG verlangt Konzepte für die Verwaltung von IKT-Systemen, und eine Tabelle vom letzten Jahr zeigt nicht den Stand von heute.
Fehlender Nachweis: Inventar aus passiver Netzbeobachtung, mit Hersteller und Version.
Sicherungen von Programmen und Rezepturen ohne Wiederherstellungstest
Die Programme der Steuerungen sind gesichert, aber niemand weiß, wie lange es dauert, eine Linie nach einem Ausfall oder einem Ransomware-Angriff auf die Hallenserver wieder hochzufahren.
Fehlender Nachweis: Ergebnis eines Wiederherstellungstests mit Datum und Dauer.
// So helfen wir
Leistungen für Werk und Produkt
01Werk
OT-Sicherheit nach IEC 62443
Zonen und Conduits, Prüfung der Fernwartung durch Lieferanten und passive Inventarisierung der Geräte. Aktive Tests nur in einer Testumgebung, nie an der laufenden Linie.
IEC 62443 und OTErster Schritt, 6 Wochen
Eine Halle, vom Netz bis zur Steuerung
- Zonen- und Conduit-Plan
- Liste der Fernzugänge mit Verantwortlichen
- Maßnahmenplan für 90 Tage
Zentrales Ergebnis: Fernwartung der Lieferanten unter Kontrolle: persönliches Konto, Freigabe je Sitzung und Protokoll
02Produkt
Maschinen bereit für Maschinenverordnung und CRA
Gap-Analyse gegen Nr. 1.1.9 und 1.2.1 des Anhangs III und die Anforderungen des CRA, Sicherheitstests von Steuerung, Service-Software und Fernzugang, ein Prozess für Schwachstellen.
- Liste der sicherheitskritischen Software
- Eingriffsprotokoll und Versionshistorie
- SBOM für jedes Software-Release
03Compliance
NIS2 für wichtige Einrichtungen
Maßnahmen nach § 30 BSIG, die auch das OT-Netz abdecken, ein Inventar aus den Systemen, Schulung der Geschäftsleitung nach § 38 und Antworten auf Kundenfragebögen mit Nachweisen.
NIS2-Umsetzung04Daten
Produktionsdaten mit Verantwortlichen
Daten aus MES, ERP und Qualitätssystemen mit dokumentierter Herkunft. Eine gemeinsame OEE-Definition statt drei Berichten, die nicht zusammenpassen.
Data Governance
// Umfang
Was wir tun und was nicht
Umfang und Termin vereinbaren wir vor dem Start schriftlich.
Wir machen
- Passive Inventarisierung und Analyse des Datenverkehrs im OT-Netz
- Review der IT- und OT-Architektur nach IEC 62443
- Penetrationstests von IT, Service-Software und OT-Testumgebungen
- Gap-Analyse gegen BSIG, Maschinenverordnung und CRA
Wir machen nicht
- Aktive Scans oder Tests an der laufenden Produktionslinie
- Konformitätsbewertung und CE-Kennzeichnung der Maschine: Das ist Pflicht des Herstellers
- Zertifizierung nach IEC 62443
- Weiterverkauf von Lizenzen für OT-Werkzeuge
Die FutureCode Evidence Box ist unter anderem für Produktion und Robotik entwickelt: Sie läuft in Ihrem Netz ohne Internetzugang und führt im OT-Netz keine aktiven Tests aus.
// FAQ
Fragen aus Produktion und Robotik
Wir bauen Maschinen und Roboter. Fallen wir unter NIS2?
Wenn Sie eine Tätigkeit aus NACE C28 (Maschinenbau) oder aus C26, C27, C29 oder C30 ausüben und mindestens 50 Beschäftigte oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. Euro haben, ja: als wichtige Einrichtung nach Anlage 2 BSIG. Vernachlässigbare Nebentätigkeiten können unberücksichtigt bleiben (§ 28 Abs. 3). Stand: 24. September 2026.
Wir sind Tochter eines Konzerns. Zählt unsere Größe oder die der Gruppe?
Grundsätzlich die der Gruppe, weil Daten von Partner- und verbundenen Unternehmen hinzugerechnet werden. Das entfällt, wenn Ihre IT-Systeme, Komponenten und Prozesse rechtlich, wirtschaftlich und tatsächlich unabhängig von der Gruppe sind (§ 28 Abs. 4 BSIG). Diese Unabhängigkeit sollten Sie dokumentieren, bevor Sie sich darauf berufen.
Gilt die Maschinenverordnung für Maschinen, die schon bei uns laufen?
Sie gilt für Maschinen, die ab dem 20. Januar 2027 in Verkehr gebracht werden. Vorher nach der Maschinenrichtlinie in Verkehr gebrachte Maschinen dürfen weiter bereitgestellt werden. Vorsicht bei Umbauten: Wer eine Maschine wesentlich verändert, auch per Software, und damit die Sicherheit beeinflusst, wird für diese Maschine zum Hersteller (Art. 18).
Testen Sie Steuerungen und das OT-Netz?
An der laufenden Linie nur passiv: Wir beobachten Datenverkehr und Konfiguration. Aktive Tests führen wir in einer Testumgebung oder an Ersatzhardware durch, nach unterschriebenen Testregeln. IT-Systeme, Service-Software und Fernzugänge testen wir wie gewohnt.
Ist IEC 62443 Pflicht?
IEC 62443 ist eine Normenreihe, kein Gesetz. Weder das BSIG noch die Maschinenverordnung schreiben sie ausdrücklich vor. Ihre Einteilung in Zonen, Conduits und Security Levels zeigt aber gut, wie Sie die Anforderungen an Netz, Zugriff und Lieferanten im OT-Umfeld erfüllen.
Aus dem Blog: NIS2, Sicherheit und Daten
Beginnen wir mit einer Halle
In 30 Minuten klären wir, ob das BSIG für Sie gilt, welche Maschinen unter die neue Verordnung fallen und wo Sie im OT-Netz anfangen.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Beschreiben Sie Ihr Werk und die Linie, mit der Sie beginnen möchten. Wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen