Generic filters
FS Logoi

Cybersecurity: TÜV fordert gesetzliche Vorgaben

Die Zahl der Cyberangriffe auf deutsche Unternehmen hat in den letzten Jahren kontinuierlich zugenommen. Dennoch gibt es bisher weitestgehend keine verbindlichen gesetzlichen Vorgaben für die Cybersecurity der meisten Anlagen und Maschinen. Darauf hat der TÜV-Verband bei der Vorstellung des Anlagensicherheits-Reports 2022 hingewiesen. Der Verband fordert die Aufnahme entsprechender Vorgaben in die europäischen und nationalen Regelwerke. […]

von | 24.06.22

Die Zahl der Cyberangriffe auf deutsche Unternehmen hat in den letzten Jahren kontinuierlich zugenommen. Dennoch gibt es bisher weitestgehend keine verbindlichen gesetzlichen Vorgaben für die Cybersecurity der meisten Anlagen und Maschinen. Darauf hat der TÜV-Verband bei der Vorstellung des Anlagensicherheits-Reports 2022 hingewiesen. Der Verband fordert die Aufnahme entsprechender Vorgaben in die europäischen und nationalen Regelwerke.

Konzerne und KMUs sind gleichermaßen gefährdet

Der Anlagensicherheits-Report 2022 wird vom TÜV-Verband unter Mitwirkung aller deutschen Zugelassenen Überwachungsstellen (ZÜS) erstellt. Die Expertinnen und Experten sehen nicht nur große Konzerne von Cyberangriffen bedroht, sondern vor allem auch kleine und mittlere Unternehmen. Dabei geht es nicht nur um Datendiebstahl oder Industriespionage, sondern auch um gefährliche Eingriffe in den Bereich der sogenannten Operational Technology (OT), also den eigentlichen Betrieb von Anlagen und Maschinen.

In einer weitgehend vernetzten Produktion sind Operational Technology sowie Netzwerk- und Computertechnik eng miteinander verbunden. Aber während es für die gängigen Betriebssysteme regelmäßige Patches und Updates gibt, sind Maschinen und Anlagen in der Regel über Jahrzehnte hinweg weitestgehend unverändert im Einsatz und können aufgrund fehlender Anpassungen der Cybersicherheit relativ leicht angegriffen werden.

„Aus diesem Grund muss bei industriellen Anlagen die Cybersicherheit von Anfang an mitgedacht werden“, sagt Jörg Becker, Experte für Industrielle Cybersecurity bei TÜV SÜD. „Wenn es Kriminelle beispielsweise schaffen, bis zur elektronischen Anlagensteuerung vorzudringen, können sie vernetzte Maschinen oder Produktionsstraßen übernehmen, zum Stillstand bringen oder bestimmte Prozesse manipulieren.“

Integriertes Sicherheitskonzept ist notwendig

Um das zu verhindern, ist nach Aussage des Experten ein integriertes Sicherheitskonzept nach dem Stand der Technik erforderlich, das die funktionale Sicherheit (Safety) und die Cybersecurity sowie ihre Wechselwirkungen umfassend berücksichtigt. „Die Unternehmen sollten sich schon bei der Anschaffung und Errichtung neuer Maschinen und Anlagen intensiv mit den Sicherheitsanforderungen befassen“, so Becker, „und ihre Sicherheitskonzepte im laufenden Betrieb immer wieder auf den neuesten Stand bringen.“

„Um mit der Entwicklung modularer und teilweise schon selbst lernender Anlagen und Systeme schrittzuhalten, müssen zudem die gesetzlichen Vorgaben aktualisiert und dynamisch fortgeschrieben werden“, ergänzt Dieter Roas, Vorsitzender des Erfahrungsaustauschkreises der Zugelassenen Überwachungsstellen beim TÜV-Verband.

Das gilt sowohl für europäische Regelwerke wie die Maschinenverordnung oder die Aufzugsrichtlinie, als auch für nationale Regelwerke wie das Gesetz über überwachungsbedürftige Anlagen (ÜAnlG). Mit dem neuen ÜAnlG hat das Bundesministerium für Arbeit und Soziales (BMAS) nach Aussage des TÜV-Experten einen wesentlichen Beitrag dazu geleistet, den hohen Sicherheitsstandard in Deutschland aufrechtzuerhalten und zukunftssicher zu machen.

Prüfung durch Dritte unbedingt erforderlich

„Das beinhaltet vor allem auch die unabhängige Drittprüfung durch die Zugelassenen Überwachungsstellen“, betont Roas. „Aufgrund der wachsenden technischen Komplexität und der zunehmenden Vernetzung ist die Prüfung durch unabhängige Dritte unbedingt erforderlich, um die sichere Verwendung von Anlagen und Maschinen nach dem Stand der Technik und den Schutz von Menschen, Umwelt und Sachwerten zu gewährleisten.“

Der Anlagensicherheits-Report 2022 wurde in der Zeitschrift „Technische Überwachung“ des TÜV-Verbandes veröffentlicht und unter Mitwirkung aller deutschen Zugelassenen Überwachungsstellen (ZÜS) erstellt.

Weitere Informationen dazu gibt es unter www.tuev-verband.de sowie www.technische-ueberwachung.de. Den TÜV-Anlagensicherheitsreport steht hier zum kostenfreien Download zur Verfügung.

Bildquelle, falls nicht im Bild oben angegeben:

Cyberangriffe auf industrielle Anlagen nehmen immer mehr zu. Foto: CoreDESIGN - stock-adobe.com

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

IGR-Erfahrungsaustausch Technik 2026: KI-Einsatz in der Prozessindustrie im Fokus
IGR-Erfahrungsaustausch Technik 2026: KI-Einsatz in der Prozessindustrie im Fokus

Am 30. September und 1. Oktober 2026 findet im Bürgerhaus in Mörfelden/Walldorf der IGR-Erfahrungsaustausch Technik statt. Die Veranstaltung widmet sich der Frage, wie Künstliche Intelligenz von der Pilotphase in die Produktion überführt werden kann. Im Mittelpunkt stehen resiliente Produktionsprozesse, ein gezielter Ressourceneinsatz sowie neue digitale Geschäftsmodelle. Die Anmeldung ist ab sofort möglich.

mehr lesen
MTP: NAMUR bietet Präsenz-Training zum Module Type Package an
MTP: NAMUR bietet Präsenz-Training zum Module Type Package an

Die NAMUR bietet im Mai 2026 ein dreiteiliges Präsenz-Training zum Module Type Package (MTP) an. Ziel der Schulung ist es, die Vorteile von MTP als Technologie für modulare Anlagen praxisnah zu vermitteln und die Umsetzung entsprechender Projekte in den Betrieben zu fördern. Die Teilnehmenden arbeiten dabei in geführten Workflows mit tatsächlich verfügbaren Tools. Zielgruppe sind Betriebs- und Projektingenieure. Die Schulung findet auf Deutsch statt; pro Modul können maximal zwölf Personen teilnehmen. Veranstaltungsort ist die INVITE GmbH in Köln. Die Registrierung ist über die NAMUR-Homepage möglich. Die Module bauen aufeinander auf, können mit entsprechendem Vorwissen jedoch auch einzeln besucht werden.

mehr lesen
CRA-Umsetzung: Was KMU jetzt beachten müssen
CRA-Umsetzung: Was KMU jetzt beachten müssen

Der Cyber Resilience Act (CRA) ist seit Dezember 2024 in Kraft. Doch für viele kleine und mittlere Unternehmen bleibt er ein Buch mit sieben Siegeln. Das ändert sich gerade: Ab September 2026 greifen die ersten Meldepflichten, und das deutsche Durchführungsgesetz, das die Umsetzung regeln soll, steckt in der Kritik. Verbände wie TeleTrusT bemängeln, dass die vorgesehene Unterstützung für KMU weit hinter dem Bedarf zurückbleibt. Nach Einschätzung von FTAPI sollten KMU nicht auf staatliche Hilfe warten, sondern jetzt selbst handeln und CRA-Readiness aufbauen.

mehr lesen
Physical AI: Bitkom-Report zeigt KI-Anwendungen in realen Umgebungen
Physical AI: Bitkom-Report zeigt KI-Anwendungen in realen Umgebungen

Der Digitalverband Bitkom hat ein Whitepaper zu „Physical AI“ veröffentlicht. Der Report beschreibt, wie Künstliche Intelligenz zunehmend mit Sensorik, Robotik, physikbasierten Modellen und industriellen Prozessen verbunden wird. Im Mittelpunkt steht die Frage, wie KI-Systeme nicht nur digitale Informationen verarbeiten, sondern auch in der physischen Welt wahrnehmen, entscheiden und handeln können. Das Papier steht zum kostenfreien Download bereit.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatiserung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03