Risikobewertung nach CRA, MVO und NIS-2: Rollen im Überblick

Wer vernetzte Maschinen baut, integriert oder betreibt, begegnet derzeit überall derselben Forderung: Risiken bewerten. Der Cyber Resilience Act verlangt es für die Cybersicherheit von Produkten, die Maschinenverordnung für die Sicherheit von Maschinen und NIS-2 für die Sicherheit im Betrieb.

In der Zusammenarbeit bleibt trotzdem oft unklar, wer welchen Teil übernehmen muss. Was muss der Hersteller bereits berücksichtigen? Was kann erst der Betreiber vor Ort beurteilen? Und wer kümmert sich um die Risiken, die beim Zusammenbau einer Anlage entstehen?

Ein Etikettiermodul mit Fernwartungszugang zeigt das Problem: Der Hersteller wartet auf Sicherheitsanforderungen des Kunden. Der Kunde erwartet, dass das Modul sicher geliefert wird. Der Integrator soll es in die Verpackungslinie einbauen – und muss klären, ob die Schutzmaßnahmen für die gesamte Linie ausreichen.

So bleiben Risiken unbehandelt, obwohl jeder davon ausgeht, dass sich jemand anderes darum kümmert.

Die Aufgaben lassen sich klar zuordnen: Der Hersteller bewertet sein Produkt, der Integrator dessen Einbindung und der Betreiber den konkreten Einsatz. Die Bewertungen bauen aufeinander auf. Keine ersetzt die andere.

Der Hersteller: Risiken im Produkt behandeln

Der Hersteller des Etikettiermoduls muss bewerten, wie dessen Fernwartungszugang missbraucht werden könnte und welche Schutzmaßnahmen erforderlich sind. Er entscheidet über Authentisierung, Berechtigungen und sichere Updates.

Diese Entscheidungen kann er nicht dem späteren Betreiber überlassen. Der CRA verlangt eine eigene, dokumentierte Cybersicherheitsrisikobewertung. Sie muss in die Entwicklung einfließen und während des Unterstützungszeitraums bei Bedarf aktualisiert werden.

Warum der Hersteller? Weil er das Produkt gestaltet. Fehlende Schutzfunktionen kann der Betreiber später oft nur durch zusätzliche Maßnahmen in seiner Umgebung ausgleichen.

Dabei muss der Hersteller den vorgesehenen und vernünftigerweise vorhersehbaren Einsatz berücksichtigen. Kundenanforderungen helfen, diesen zu konkretisieren. Voraussetzung für den Beginn seiner Bewertung sind sie nicht.

Die Einsatzbedingungen: Klar sagen, was vorausgesetzt wird

Ein Produkt muss nicht für jede denkbare Umgebung ausgelegt sein. Der Hersteller muss aber beschreiben, unter welchen Bedingungen es sicher eingesetzt werden kann.

Beim Etikettiermodul könnte das beispielsweise heißen:

Betrieb in einem segmentierten Produktionsnetz. Fernwartung nur über einen abgesicherten Zugang. Keine direkte Erreichbarkeit aus dem Internet.

Solche Voraussetzungen gehören in die Nutzerinformationen. Der pauschale Satz „Für die IT-Sicherheit ist der Betreiber verantwortlich“ genügt nicht. Ebenso wenig lassen sich erforderliche Schutzmaßnahmen am Produkt durch Hinweise im Handbuch ersetzen.

Eine sichere Standardkonfiguration bleibt Aufgabe des Herstellers, soweit die entsprechende CRA-Anforderung zutrifft. Der Betreiber muss das Produkt weiterhin einrichten und sicher integrieren. Er sollte aber nicht erst unnötige Dienste abschalten müssen, um einen sicheren Ausgangszustand herzustellen.

Der Hersteller muss deutlich machen, was sein Produkt mitbringt – und was die Einsatzumgebung zusätzlich leisten muss.

Wo steht Ihre Risikobewertung?
Unser Readiness-Check zeigt Ihnen, welche Grundlagen vorhanden sind und welche nächsten Schritte für die CRA-Konformität anstehen.

Der Integrator: Risiken beim Zusammenbau bewerten

Einzeln bewertete Komponenten ergeben noch keine sicher integrierte Anlage.

Der Integrator muss prüfen: Passen die Einsatzbedingungen der Module zusammen? Welche Verbindungen werden benötigt? Entstehen durch gemeinsame Netze oder Fernwartungszugänge neue Risiken?

Warum der Integrator? Weil beim Zusammenbau Risiken entstehen können, die keine einzelne Komponentenbewertung abdeckt.

Außerdem muss er seine rechtliche Rolle klären. Wer aus mehreren Modulen eine vollständige Verpackungslinie baut, kann deren Hersteller nach Maschinenrecht werden. Ob zusätzlich Herstellerpflichten nach dem CRA entstehen, hängt vom resultierenden Produkt und seiner Bereitstellung ab.

„Integrator“ ist deshalb keine feste rechtliche Rolle. Entscheidend ist, was das Unternehmen tatsächlich baut, verändert und bereitstellt.

Der Betreiber: Risiken für den eigenen Betrieb bewerten

Der Betreiber betrachtet das Etikettiermodul als Teil seines Werks. Er muss wissen, welche Folgen ein Ausfall oder eine Manipulation hätte:

Steht nur das Modul still oder die gesamte Verpackungslinie?

Können falsch etikettierte Produkte unbemerkt weiterverarbeitet werden?

Eröffnet der Fernwartungszugang einen Weg zu anderen Anlagen?

Daraus folgen Maßnahmen für die tatsächliche Einsatzumgebung: Segmentierung, Zugriffsregeln, geregelte Wartung und Wiederanlaufverfahren.

Für Einrichtungen im NIS-2-Anwendungsbereich sind angemessene technische, operative und organisatorische Risikomanagementmaßnahmen nach den jeweiligen Umsetzungsvorschriften verpflichtend. Auch außerhalb dieses Anwendungsbereichs bleibt eine sichere Betriebsorganisation sinnvoll.

Warum der Betreiber? Weil nur er die tatsächlichen Abläufe, Abhängigkeiten und Ausfallfolgen kennt.

Vom Hersteller sollte er deshalb konkrete Antworten verlangen: Welche Schutzfunktionen bringt das Produkt mit? Welche Einsatzbedingungen gelten? Welche Maßnahmen muss er vor Ort ergänzen?

CRA, MVO und NIS-2: Unterschiedliche Aufgaben, gemeinsame Schnittstellen

Die drei Regelwerke betrachten Risiken aus unterschiedlichen Perspektiven:

Regelwerk Wer trägt die zentrale Verantwortung? Was muss betrachtet werden?
CRA Hersteller des erfassten Produkts Cybersicherheitsrisiken des Produkts mit digitalen Elementen
MVO Hersteller der Maschine bzw. unvollständigen Maschine Sicherheits- und Gesundheitsrisiken, einschließlich sicherheitsrelevanter Manipulation
NIS-2 Erfasste Einrichtung Risiken für ihre Netz- und Informationssysteme und deren Betrieb

Die Schnittstellen sind wichtig: Wird das Etikettiermodul über den Fernwartungszugang manipuliert, kann das die Produktion unterbrechen. Löst die Manipulation gefährliche Maschinenbewegungen aus, betrifft sie zugleich die Maschinensicherheit.

Die Bewertungen müssen deshalb aufeinander abgestimmt werden. Die Produktbewertung allein beantwortet aber nicht, wie sicher das gesamte Werk ist. Umgekehrt ersetzt eine betriebliche Risikobewertung nicht die Pflichten des Herstellers.

Normen und CE: Hilfreich, aber kein Ersatz für die eigene Bewertung

Die IEC 62443-3-2 hilft, ein Automatisierungssystem in Zonen und Conduits aufzuteilen und dessen Risiken zu bewerten. Eine vollständige produktbezogene CRA-Bewertung ergibt sich daraus nicht automatisch.

Auch ein CE-Zeichen beantwortet nicht alle Fragen. Ein unvollständiges Maschinenmodul kann beispielsweise aufgrund des CRA eine CE-Kennzeichnung tragen, obwohl es nach Maschinenrecht eine Einbauerklärung erhält. Welche Vorschriften die CE-Kennzeichnung abdeckt, zeigt die zugehörige EU-Konformitätserklärung.

Für den Integrator und den Betreiber heißt das: Erklärungen und Nutzerinformationen prüfen. Erst daraus wird ersichtlich, welche Eigenschaften zugesichert und welche Einsatzbedingungen vorausgesetzt werden.

Niemand kann auf die Bewertung des anderen warten

Produktentwicklung, Integration und Anlagenplanung laufen häufig parallel. Informationen müssen deshalb in beide Richtungen fließen. Die Verantwortung bleibt trotzdem klar:

Der Hersteller bewertet das Produkt. Der Integrator bewertet das Zusammenspiel. Der Betreiber bewertet den Einsatz im eigenen Betrieb.

Jeder braucht Informationen von den anderen. Niemand kann seine eigene Aufgabe vollständig an sie abgeben.

Für Hersteller heißt das: Bewerten Sie Ihr Produkt – auch wenn kein Kunde danach fragt.

Wie weit ist Ihre Risikobewertung als Hersteller wirklich?
In wenigen Minuten sehen Sie, wo Ihre Risikobewertung für das Produkt heute steht und was für die Konformität noch fehlt.

Kommentar hinzufügen

Leitfaden: CRA-Beratung richtig auswählen

Das Angebot an CRA-Beratung ist breit und schwer vergleichbar. Ein Anbieter liefert vielleicht nur eine Gap-Analyse, ein anderer begleitet auch die technische Umsetzung, beide nennen sich “CRA-Berater”. Wer die falschen Fragen stellt, zahlt am Ende für Leistungen, die er nicht braucht, oder bemerkt erst mitten im Projekt, dass wichtige Kompetenzen fehlen.

Unser Leitfaden zeigt Herstellern, worauf es bei der Auswahl wirklich ankommt: von den notwendigen Fachkompetenzen über das passende Preismodell bis zu den 20 Fragen, die Sie jedem Anbieter stellen sollten.

Was der Leitfaden enthält:

  • Die sieben Kompetenzfelder einer vollständigen CRA-Umsetzung
  • Vier Unterstützungsmodelle je nach interner Kapazität und Fachwissen
  • 20 konkrete Fragen für Ihr nächstes Anbietergespräch
  • Eine Red-Flag-Karte zur schnellen Einschätzung von Warnsignalen
  • Ein Bewertungsbogen mit Einstufungshilfe für den strukturierten Anbietervergleich
leidfaden

Jetzt kostenlos downloaden

Newsletter

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

CRA-Beratung auswählen? So erkennen Sie passende Anbieter.