Als Teil des verarbeitenden Gewerbes fallt ihr ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz unter die NIS2-Pflichten. Der technische Maßstab heißt in der Praxis meist IEC 62443.
Rund jedes vierte Unternehmen im Maschinen- und Anlagenbau meldete in den letzten zwei Jahren einen signifikanten Cybersicherheitsvorfall.
Quelle: VDMA-Studie „Industrial Security und Produktpiraterie 2024“, Fraunhofer AISEC, 100 befragte VDMA-Mitgliedsunternehmen
Produktionsumgebungen verbinden jahrzehntealte Steuerungstechnik mit moderner IT.
Einstieg 1 · USB-Stick aus dem Pausenraum
Ein präparierter USB-Stick liegt scheinbar zufällig im Pausenraum. Jemand schließt ihn aus Neugier an.
Media Dropping, Phishing und Pretexting für den Schichtbetrieb, Zutritt, Active Directory.
Wo Büro-IT auf die Produktionsebene trifft, fehlt häufig die Netzwerksegmentierung. Fehlt sie, sind SPS und Fernwartungszugang vom Bürorechner aus erreichbar.
Einstieg 2 · Fernwartung ohne zweiten Faktor
Maschinenbauer brauchen Fernzugriff für Service und Wartung. Ein Einfallstor ohne zweiten Faktor.
Fernwartungszugänge als Teil des OT/ICS- und Infrastruktur-Pentests, im Produktionsfenster.
SPS und Feldbusse sind auf Verfügbarkeit ausgelegt und laufen jahrelang ohne Patches.
An OT-nahen Systemen arbeiten wir passiv: Wir lesen mit, wir schreiben nicht.
Ausbreitung nach unten
So testen wir, ohne die Linie zu stoppen Verfügbarkeit hat Vorrang vor Testtiefe. Vorher legen wir mit euch fest, welche Systeme aktiv getestet, welche nur passiv analysiert und welche ausgenommen werden.
Wo aktive Tests nötig sind, laufen sie in vorher abgestimmten Produktionsfenstern, mit definiertem Notfallkontakt auf beiden Seiten und der festen Regel, bei jeder unerwarteten Auswirkung sofort zu stoppen. Tests an Maschinen und Linien passieren nie ohne die Werksleitung am Tisch.
Wo IT, OT und Werksgelände zusammenkommen, braucht es mehr als einen Test. Jedes Modul ist einzeln buchbar.
Simulierter Zutritt zu Werksgelände, Wareneingang und Fertigungshalle, inklusive Tailgating-Versuchen.
Phishing-, Pretexting- und Media-Dropping-Simulationen, zugeschnitten auf Schichtbetrieb und externe Dienstleister.
Gezielte Prüfung von SPS, SCADA und Fernwartungszugängen, abgestimmt auf Produktionsfenster.
Netzwerksegmentierung zwischen IT und OT, Active-Directory-Härtung und die klassische Büro-IT im Werk.
USB-Drop-Test: 3 von 10 ausgelegten Sticks wurden angeschlossen (Beispielwert)
Awareness und Endpoint-KontrolleKeine Netzwerksegmentierung zwischen Büro-IT und Produktionsnetz
IT/OT-SegmentierungFernwartungs-VPN für Maschinenhersteller ohne Multi-Faktor-Authentifizierung erreichbar
FernwartungszugängeSPS-Firmware auf mehreren Linien seit Jahren nicht aktualisiert
Patch- und Firmware-ManagementTailgating: Zutritt zur Fertigungshalle ohne Ausweiskontrolle möglich (Beispielwert)
Physische ZutrittskontrolleIndustrielles Gerät mit Werks-Standardzugangsdaten erreichbar
Zugangsdaten-HärtungJedes Finding bewertet nach Schweregrad, Ausnutzbarkeit und Auswirkung auf den Betrieb, mit Zuordnung zu NIS2 und IEC 62443.
Beispielhafte Darstellung, keine echten Kundendaten.
Paketannahme, Lieferanten, Speditionsfahrer: Hier kommen jeden Tag fremde Menschen und Gegenstände ins Haus.
Servicetechniker und Zeitarbeitende bewegen sich mit eigenem Laptop durchs Werk, selten durch dieselbe Kontrolle.
Wo Kolleginnen und Kollegen entspannt und hilfsbereit sind, wirkt ein herrenloser USB-Stick am glaubwürdigsten.
Eine aufgehaltene Tür, ein Raucherausgang, eine Ausweiskontrolle nur morgens: Der Weg in die Halle führt an keiner Technik vorbei.
Wahrscheinlich ja, sobald ihr 50 Mitarbeitende oder 10 Mio. € Jahresumsatz überschreitet. Das verarbeitende Gewerbe zählt zu den NIS2-Sektoren.
Bei OT steht Verfügbarkeit über allem: Der Absturz einer Steuerung kann eine Linie stundenlang lahmlegen. Wir testen vorsichtiger und oft passiv.
Die Normenreihe für die Sicherheit industrieller Automatisierungs- und Steuerungssysteme. Eine gesetzliche Pflicht gibt es meist nicht, sie gilt aber als Maßstab für den Stand der Technik.
Media Dropping ist eine dokumentierte, real genutzte Angriffstechnik. Ransomware dringt typischerweise über die IT-Seite ein und breitet sich in Richtung OT aus.
Ein Gespräch klärt Scope und NIS2-Relevanz, danach folgt ein Festpreisangebot.
Access Granted liefert den Penetrationstest und den technischen Nachweis, nicht die NIS2-Einstufung und keine Zertifizierung.