Wer vernetzte Maschinen baut, integriert oder betreibt, begegnet derzeit überall derselben Forderung: Risiken bewerten. Der Cyber Resilience Act verlangt es für die Cybersicherheit von Produkten, die Maschinenverordnung für die Sicherheit von Maschinen und NIS-2 für die Sicherheit im Betrieb.
In der Zusammenarbeit bleibt trotzdem oft unklar, wer welchen Teil übernehmen muss. Was muss der Hersteller bereits berücksichtigen? Was kann erst der Betreiber vor Ort beurteilen? Und wer kümmert sich um die Risiken, die beim Zusammenbau einer Anlage entstehen?
Ein Etikettiermodul mit Fernwartungszugang zeigt das Problem: Der Hersteller wartet auf Sicherheitsanforderungen des Kunden. Der Kunde erwartet, dass das Modul sicher geliefert wird. Der Integrator soll es in die Verpackungslinie einbauen – und muss klären, ob die Schutzmaßnahmen für die gesamte Linie ausreichen.
So bleiben Risiken unbehandelt, obwohl jeder davon ausgeht, dass sich jemand anderes darum kümmert.
Die Aufgaben lassen sich klar zuordnen: Der Hersteller bewertet sein Produkt, der Integrator dessen Einbindung und der Betreiber den konkreten Einsatz. Die Bewertungen bauen aufeinander auf. Keine ersetzt die andere.
Der Hersteller: Risiken im Produkt behandeln
Der Hersteller des Etikettiermoduls muss bewerten, wie dessen Fernwartungszugang missbraucht werden könnte und welche Schutzmaßnahmen erforderlich sind. Er entscheidet über Authentisierung, Berechtigungen und sichere Updates.
Diese Entscheidungen kann er nicht dem späteren Betreiber überlassen. Der CRA verlangt eine eigene, dokumentierte Cybersicherheitsrisikobewertung. Sie muss in die Entwicklung einfließen und während des Unterstützungszeitraums bei Bedarf aktualisiert werden.
Warum der Hersteller? Weil er das Produkt gestaltet. Fehlende Schutzfunktionen kann der Betreiber später oft nur durch zusätzliche Maßnahmen in seiner Umgebung ausgleichen.
Dabei muss der Hersteller den vorgesehenen und vernünftigerweise vorhersehbaren Einsatz berücksichtigen. Kundenanforderungen helfen, diesen zu konkretisieren. Voraussetzung für den Beginn seiner Bewertung sind sie nicht.
Die Einsatzbedingungen: Klar sagen, was vorausgesetzt wird
Ein Produkt muss nicht für jede denkbare Umgebung ausgelegt sein. Der Hersteller muss aber beschreiben, unter welchen Bedingungen es sicher eingesetzt werden kann.
Beim Etikettiermodul könnte das beispielsweise heißen:
Betrieb in einem segmentierten Produktionsnetz. Fernwartung nur über einen abgesicherten Zugang. Keine direkte Erreichbarkeit aus dem Internet.
Solche Voraussetzungen gehören in die Nutzerinformationen. Der pauschale Satz „Für die IT-Sicherheit ist der Betreiber verantwortlich“ genügt nicht. Ebenso wenig lassen sich erforderliche Schutzmaßnahmen am Produkt durch Hinweise im Handbuch ersetzen.
Eine sichere Standardkonfiguration bleibt Aufgabe des Herstellers, soweit die entsprechende CRA-Anforderung zutrifft. Der Betreiber muss das Produkt weiterhin einrichten und sicher integrieren. Er sollte aber nicht erst unnötige Dienste abschalten müssen, um einen sicheren Ausgangszustand herzustellen.
Der Hersteller muss deutlich machen, was sein Produkt mitbringt – und was die Einsatzumgebung zusätzlich leisten muss.
Der Integrator: Risiken beim Zusammenbau bewerten
Einzeln bewertete Komponenten ergeben noch keine sicher integrierte Anlage.
Der Integrator muss prüfen: Passen die Einsatzbedingungen der Module zusammen? Welche Verbindungen werden benötigt? Entstehen durch gemeinsame Netze oder Fernwartungszugänge neue Risiken?
Warum der Integrator? Weil beim Zusammenbau Risiken entstehen können, die keine einzelne Komponentenbewertung abdeckt.
Außerdem muss er seine rechtliche Rolle klären. Wer aus mehreren Modulen eine vollständige Verpackungslinie baut, kann deren Hersteller nach Maschinenrecht werden. Ob zusätzlich Herstellerpflichten nach dem CRA entstehen, hängt vom resultierenden Produkt und seiner Bereitstellung ab.
„Integrator“ ist deshalb keine feste rechtliche Rolle. Entscheidend ist, was das Unternehmen tatsächlich baut, verändert und bereitstellt.
Der Betreiber: Risiken für den eigenen Betrieb bewerten
Der Betreiber betrachtet das Etikettiermodul als Teil seines Werks. Er muss wissen, welche Folgen ein Ausfall oder eine Manipulation hätte:
Steht nur das Modul still oder die gesamte Verpackungslinie?
Können falsch etikettierte Produkte unbemerkt weiterverarbeitet werden?
Eröffnet der Fernwartungszugang einen Weg zu anderen Anlagen?
Daraus folgen Maßnahmen für die tatsächliche Einsatzumgebung: Segmentierung, Zugriffsregeln, geregelte Wartung und Wiederanlaufverfahren.
Für Einrichtungen im NIS-2-Anwendungsbereich sind angemessene technische, operative und organisatorische Risikomanagementmaßnahmen nach den jeweiligen Umsetzungsvorschriften verpflichtend. Auch außerhalb dieses Anwendungsbereichs bleibt eine sichere Betriebsorganisation sinnvoll.
Warum der Betreiber? Weil nur er die tatsächlichen Abläufe, Abhängigkeiten und Ausfallfolgen kennt.
Vom Hersteller sollte er deshalb konkrete Antworten verlangen: Welche Schutzfunktionen bringt das Produkt mit? Welche Einsatzbedingungen gelten? Welche Maßnahmen muss er vor Ort ergänzen?
CRA, MVO und NIS-2: Unterschiedliche Aufgaben, gemeinsame Schnittstellen
Die drei Regelwerke betrachten Risiken aus unterschiedlichen Perspektiven:
| Regelwerk | Wer trägt die zentrale Verantwortung? | Was muss betrachtet werden? |
|---|---|---|
| CRA | Hersteller des erfassten Produkts | Cybersicherheitsrisiken des Produkts mit digitalen Elementen |
| MVO | Hersteller der Maschine bzw. unvollständigen Maschine | Sicherheits- und Gesundheitsrisiken, einschließlich sicherheitsrelevanter Manipulation |
| NIS-2 | Erfasste Einrichtung | Risiken für ihre Netz- und Informationssysteme und deren Betrieb |
Die Schnittstellen sind wichtig: Wird das Etikettiermodul über den Fernwartungszugang manipuliert, kann das die Produktion unterbrechen. Löst die Manipulation gefährliche Maschinenbewegungen aus, betrifft sie zugleich die Maschinensicherheit.
Die Bewertungen müssen deshalb aufeinander abgestimmt werden. Die Produktbewertung allein beantwortet aber nicht, wie sicher das gesamte Werk ist. Umgekehrt ersetzt eine betriebliche Risikobewertung nicht die Pflichten des Herstellers.
Normen und CE: Hilfreich, aber kein Ersatz für die eigene Bewertung
Die IEC 62443-3-2 hilft, ein Automatisierungssystem in Zonen und Conduits aufzuteilen und dessen Risiken zu bewerten. Eine vollständige produktbezogene CRA-Bewertung ergibt sich daraus nicht automatisch.
Auch ein CE-Zeichen beantwortet nicht alle Fragen. Ein unvollständiges Maschinenmodul kann beispielsweise aufgrund des CRA eine CE-Kennzeichnung tragen, obwohl es nach Maschinenrecht eine Einbauerklärung erhält. Welche Vorschriften die CE-Kennzeichnung abdeckt, zeigt die zugehörige EU-Konformitätserklärung.
Für den Integrator und den Betreiber heißt das: Erklärungen und Nutzerinformationen prüfen. Erst daraus wird ersichtlich, welche Eigenschaften zugesichert und welche Einsatzbedingungen vorausgesetzt werden.
Niemand kann auf die Bewertung des anderen warten
Produktentwicklung, Integration und Anlagenplanung laufen häufig parallel. Informationen müssen deshalb in beide Richtungen fließen. Die Verantwortung bleibt trotzdem klar:
Der Hersteller bewertet das Produkt. Der Integrator bewertet das Zusammenspiel. Der Betreiber bewertet den Einsatz im eigenen Betrieb.
Jeder braucht Informationen von den anderen. Niemand kann seine eigene Aufgabe vollständig an sie abgeben.
Für Hersteller heißt das: Bewerten Sie Ihr Produkt – auch wenn kein Kunde danach fragt.

Kommentar hinzufügen