Wissensdatenbank / Sicherheit / Organisation & Kette

NIS2 und Fernzugriff.
Externe Zugriffe im Griff.

Wer kann auf Ihre Steuerungen zugreifen, warum und für wie lange? Mit diesen Fragen machen Sie Cybersecurity für die Menschen, die Ihre Anlagen verwalten, konkret.

Was verlangt NIS2 von Ihrer Organisation?

NIS2 ist eine europäische Richtlinie für die digitale Widerstandsfähigkeit von Organisationen. Die Niederlande haben diese in das Cybersicherheitsgesetz (Cbw) übersetzt, das laut NCSC am 15. August 2026 in Kraft getreten ist. Prüfen Sie, ob Ihre Organisation in den Anwendungsbereich fällt; ein Branchenname oder der Einsatz eines Industrierouters allein entscheidet darüber nicht.

Für Organisationen innerhalb des Anwendungsbereichs gelten unter anderem Sorgfalts-, Registrierungs- und Meldepflichten. Die Geschäftsführung ist in die Sicherheitsmaßnahmen eingebunden. Ein Lieferant kann zudem Sicherheitsanforderungen von Kunden erhalten, auch wenn dieser Lieferant selbst nicht unter das Gesetz fällt. Sehen Sie sich die aktuelle Erläuterung des NCSC an.

Beginnen Sie beim Zugang zu Ihrer OT-Umgebung

Machen Sie zuerst sichtbar, welche externen Parteien Zugriff haben. Denken Sie an eigene Ingenieure, Maschinenbauer, Wartungsunternehmen und Softwarelieferanten. Berücksichtigen Sie nicht nur VPN-Verbindungen, sondern auch Mobilfunkrouter, separate Remote-Desktop-Tools und Verwaltungsschnittstellen.

Legen Sie pro Zugang fest: den Zweck, den Verantwortlichen, die beteiligten Assets und die Art und Weise, wie Sie den Zugang beenden. Eine praktische Kontrolle ist: Können Sie bei einer Anlage zeigen, wer darauf zugreifen kann, und bei einem Benutzer, welche Anlagen erreichbar sind?

Vom geteilten Konto zum gezielten Zugriff

Geben Sie einem Servicepartner ein persönliches Konto mit dem für die Arbeit erforderlichen Zugriff. Vereinbaren Sie, wer die Rechte genehmigt und wer sie nach Abschluss entzieht. Testen Sie auch, dass ein Benutzer ohne Rechte das betreffende Asset nicht erreichen kann.

Richtlinien in technische Absprachen übersetzen

  • Identität: Verwenden Sie persönliche Konten und eine angemessene Authentifizierung. Stimmen Sie MFA, Wiederherstellungsverfahren und Geräteverwaltung aufeinander ab.
  • Netzwerkgrenzen: Beschränken Sie den Zugriff auf notwendige Steuerungen und Dienste. Ein verschlüsselter Tunnel muss nicht den Zugriff auf das gesamte Netzwerk bedeuten.
  • Registrierung: Bestimmen Sie, welche Verbindungs-, Verwaltungs- und Änderungsdaten Sie benötigen. Vereinbaren Sie, wer diese einsehen kann und wie lange Sie diese aufbewahren.
  • Wartung: Weisen Sie Verantwortliche für Updates, Konfigurationen, Backups und das Testen der Wiederherstellung zu.

Dies ist eine praktische Startliste für den Fernzugriff, kein vollständiges NIS2-Audit. Die Sorgfaltspflicht umfasst einen breiteren, risikogesteuerten Ansatz, einschließlich Kontinuität und Lieferkettensicherheit.

Treffen Sie Absprachen vor einem Vorfall

Wen rufen Sie an, wenn ein Konto missbraucht wurde? Wer kann den Zugriff entziehen? Wer stellt fest, welche Assets betroffen sind und welche Meldepflicht gilt? Legen Sie Kontaktpersonen, Eskalation und Beweismittel fest und üben Sie die Zusammenarbeit mit Ihren Lieferanten.

Die Meldepflicht betrifft signifikante Vorfälle gemäß den geltenden Kriterien. Das NCSC beschreibt unter anderem die Erstmeldung innerhalb von 24 Stunden. Lassen Sie die Bewertung nicht erst beginnen, wenn diese Frist fast abgelaufen ist. Konsultieren Sie das aktuelle Meldeverfahren; ein Prozessalarm in einem Dashboard ist nicht automatisch ein meldepflichtiger Cybervorfall.

Die Rolle von Remote Engineer

Mit unseren Routern/Controllern, dem Remote Portal, der IIoT-Plattform und der App unterstützen wir Fernzugriff und Datalogging/Monitoring. Im Portal verwalten Sie Assets und Benutzerrechte. Gemeinsam machen wir konkret, welche Einrichtung und zusätzlichen Maßnahmen zu Ihrer Anlage passen.

Unser ISO 27001:2022-Zertifikat von Brand Compliance unterstützt das Gespräch über Informationssicherheit. Sehen Sie sich die Zertifizierungsinformationen an und fragen Sie nach dem aktuellen Geltungsbereich. Es ist kein NIS2-Zertifikat für Ihre Organisation. Die endgültige Bewertung bleibt umfassender als die Verbindung oder der gewählte Lieferant.

Diese Übersicht hilft Ihnen, das Gespräch zu führen. Sie ersetzt keine Prüfung der Anwendbarkeit, rechtliche Beratung oder eine vollständige Risikoanalyse.