Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
Für deine BrancheOT

Cybersecurity im Maschinenbau: Maschinenverordnung, CRA und IEC 62443

Was Maschinenbauer für Cybersecurity tun müssen: Maschinenverordnung 2027, Cyber Resilience Act, IEC 62443, typische Angriffsfläche und ein sinnvolles erstes Projekt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Maschinenbauer treffen drei Sets von Cybersecurity-Anforderungen gleichzeitig: Die EU-Maschinenverordnung (gilt ab 20. Januar 2027) macht den Schutz gegen Korrumpierung zu einer Sicherheits- und Gesundheitsanforderung, der Cyber Resilience Act (volle Anwendung 11. Dezember 2027) erfasst die digitalen Komponenten, die du verkaufst, und Betreiber fragen nach Konformität mit IEC 62443. In Tests finden wir am häufigsten offene Engineering-Ports, flache Netze, Standardpasswörter und unsignierte Firmware. Ein sinnvolles erstes Projekt ist ein Security Assessment eines Maschinentyps mit Gap-Analyse gegen IEC 62443-4-2.

Welche Regeln für dich gelten

Drei Sets von Anforderungen erreichen Maschinenbauer in den nächsten zwei Jahren.

Maschinenverordnung (EU) 2023/1230 gilt ab 20. Januar 2027 und ersetzt die Maschinenrichtlinie. Anhang III macht den “Schutz gegen Korrumpierung” zu einer grundlegenden Sicherheits- und Gesundheitsanforderung: Die Steuerung darf durch einen zufälligen oder absichtlichen Angriff nicht in einen gefährlichen Zustand geraten, und die Maschine muss, wo sicherheitsrelevant, Nachweise über legitime oder illegitime Eingriffe sammeln. Software und Daten, die das Sicherheitsverhalten beeinflussen, müssen identifiziert und gegen Veränderung geschützt sein. Das wird in der Konformitätsbewertung der Maschine geprüft.

Cyber Resilience Act (EU) 2024/2847 gilt für Produkte mit digitalen Elementen, die du in Verkehr bringst: Steuerungen, HMIs, Gateways, Antriebe mit Netzwerkschnittstelle und die Software, die sie betreibt oder konfiguriert. Meldepflichten für aktiv ausgenutzte Schwachstellen gelten ab 11. September 2026, die vollen Anforderungen inklusive CE-Kennzeichnung ab 11. Dezember 2027. Industriesteuerungen und Fernzugriffsprodukte sind als wichtige Produkte gelistet, was den Konformitätsnachweis ändert.

IEC 62443 ist kein Gesetz, aber das, was Betreiber verlangen und was beide Verordnungen als Stand der Technik behandeln. 62443-4-1 beschreibt einen sicheren Entwicklungsprozess, 62443-4-2 die technischen Anforderungen an Komponenten je Security Level, 62443-3-3 die Anforderungen an das System, das eine Maschine im Verbund wird.

Wo Angreifer anfangen

Eine Maschine ist ein kleines Netzwerk mit langer Lebensdauer. Die Angriffsfläche, die wir in der Praxis sehen:

  • Engineering- und Service-Ports: Ethernet- oder USB-Ports für das Programmierwerkzeug, oft mit der SPS in einem Modus, der Programm-Downloads ohne Authentifizierung annimmt.
  • Fernzugriff: ein Mobilfunkrouter oder eine VPN-Box für den Service, mit einem geteilten Passwort, das jeder Servicetechniker kennt und das nie wechselt.
  • Flache Netze: HMI, SPS, Antriebe und der IT-Uplink in einem Subnetz; wer das HMI erreicht, erreicht die Steuerung.
  • Standard- und fest kodierte Zugangsdaten in HMIs, Weboberflächen von Antrieben und Gateways und in deinen eigenen Servicewerkzeugen.
  • Unsignierte Firmware und Projekte: Wer Netzwerkzugang hat, kann ein verändertes Programm laden; die Maschine kann es nicht erkennen.
  • Protokolle ohne Authentifizierung: Modbus TCP, PROFINET, EtherNet/IP und die meisten Feldbusse wurden für geschlossene Netze entworfen.

Was Assessments typischerweise finden

Typische Findings aus Security Assessments von Maschinen und ihren Steuerungen, anonymisiert: ein Service-VPN, dessen Zugangsdaten im Maschinenhandbuch abgedruckt waren; ein Web-HMI, das sicherheitsrelevante Parameter ohne Login änderbar machte, sobald auf einer anderen Seite eine Sitzung bestand; eine SPS, die einen Stopp-Befehl von jedem Host im Netz annahm; ein Firmware-Update, das eine Prüfsumme, aber keine Signatur prüfte; und Konfigurations-Backups mit dem WLAN-Passwort der Anlage im Klartext.

Nichts davon braucht einen Experten als Angreifer. Alles davon fiele beim Schutz gegen Korrumpierung der Maschinenverordnung und bei mehreren 62443-4-2-Anforderungen schon auf Security Level 1 durch.

Ein sinnvolles erstes Projekt

Fang mit einem Maschinentyp an, idealerweise dem meistverkauften oder dem, der zuerst in die Konformitätsbewertung geht.

  1. Inventar von Assets und Schnittstellen: jede Komponente mit Software, jeder Port, jedes Protokoll, jeder Fernzugriffspfad. Ein halber Tag mit deinen Steuerungstechnikern.
  2. Security Assessment einer Testmaschine oder eines Zwillings in unserem Labor: Netzwerk, Steuerung, HMI, Fernzugriff, Firmware und Update-Pfad, Servicewerkzeuge. Ein bis zwei Wochen.
  3. Gap-Analyse der Ergebnisse gegen IEC 62443-4-2 auf dem Security Level, das deine Kunden verlangen, sowie gegen den Schutz gegen Korrumpierung der Maschinenverordnung und die grundlegenden Anforderungen des CRA. Geliefert als priorisierte Liste, die deine Ingenieure abarbeiten können.
  4. Fixen und Retest, dann das Ergebnis wiederverwenden: Dieselben Architekturentscheidungen gelten für deine anderen Maschinen.

Typischer Aufwand für die Schritte 1 bis 3 sind 10 bis 15 Personentage, also 12.000 bis 25.000 Euro zu Marktpreisen. Plane es als Teil des Budgets für die Konformitätsbewertung, nicht als Extra.

Was Zyberum hier tut und was nicht

Wir testen Maschinen, Steuerungen und Fernzugriffe, machen die Gap-Analysen, helfen deinen Ingenieuren, die Fixes zu spezifizieren und umzusetzen, und bereiten die technische Dokumentation für die Konformitätsbewertung vor. Wir schulen Steuerungstechniker in sicherem Design und sicherer SPS-Programmierung. Wir sind keine benannte Stelle und stellen keine Zertifikate aus; wir bereiten dich so vor, dass die Bewertung beim ersten Anlauf durchgeht.

FAQ

Häufig gestellte Fragen

Ersetzt die Maschinenverordnung den Cyber Resilience Act für Maschinen?

Nein, beide gelten parallel. Die Maschinenverordnung behandelt Cybersecurity als Sicherheitsfrage für die Maschine als Ganzes: Eine manipulierte Steuerung darf keine Gefahr erzeugen. Der Cyber Resilience Act gilt für die Produkte mit digitalen Elementen in und um die Maschine, etwa Steuerung, HMI, Fernzugriffs-Gateway und die Software, die du lieferst. Wo die Maschinenverordnung ein Risiko schon abdeckt, tritt der CRA für dieses Risiko zurück; die Pflichten des CRA zur Schwachstellenbehandlung und Meldung bleiben.

Ist eine IEC-62443-Zertifizierung Pflicht?

Nicht per Gesetz. Verlangt wird sie von Anlagenbetreibern, vor allem in Energie, Wasser, Pharma und Automotive, und sie ist der Stand der Technik, auf den beide Verordnungen zeigen. Eine Konformitätsaussage gegen 62443-4-2 für eine Komponente oder ein 62443-4-1-Prozesszertifikat für deine Entwicklung beantwortet die meisten Kundenfragebögen auf einmal.

Könnt ihr eine Maschine testen, ohne die Produktion zu stoppen?

In der Anlage des Kunden nur in engen Grenzen. Wir testen an deiner Testmaschine, einer Ersatzsteuerung oder einem Zwillingsaufbau in unserem Labor, wo wir so aggressiv sein können wie nötig. Passive Analyse einer laufenden Maschine, Netzwerkmitschnitte und Konfigurationsreviews gehen ohne Stillstand.

Quellen

Passende Seiten

Jetzt starten

Was heißt das für dein Produkt?

In einer kostenlosen einstündigen Beratung gehen wir dein Produkt oder deine Anlage durch, die Regelwerke, die gelten, und die ersten Schritte, die am meisten Sicherheit fürs Geld bringen.

  • Geltende Regelwerke und Fristen für deinen Fall
  • Wo Angreifer anfangen würden
  • Ein erstes Projekt mit Festpreis
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenDeine Situation besprechen

Such dir einen Termin aus

In neuem Tab öffnen