site-logo
site-logo
site-logo
NIS-2-Richtlinie und IEC 62443 Leitfaden

Regulierungshandbuch

NIS-2-Richtlinie
Erfüllung der NIS-2-Konformität durch die IEC 62443

Erreichung der NIS-2-Konformität durch die IEC 62443: Der Leitfaden für OT-Sicherheitsverantwortliche

Die NIS-2-Richtlinie ist nun in Kraft. Wenn Ihr Unternehmen industrielle Steuerungssysteme, SCADA-Plattformen, PLCs (SPS) oder irgendeine Form von Operational Technology (OT) innerhalb der EU betreibt u2013 oder als Zulieferer fu00fcr Sektoren Kritischer Infrastrukturen (KRITIS) agiert u2013 lu00e4uft Ihre Frist zur Umsetzung bereits. 

Doch an dieser Stelle greifen die meisten Compliance-Programme zu kurz: NIS-2 ist keine reine IT-Sicherheitsrichtlinie mit einer blou00dfen Randnotiz fu00fcr den OT-Bereich. Die Risikomanagement-Verpflichtungen gemu00e4u00df Artikel 21 greifen direkt in Prozesssteuerungsumgebungen ein u2013 Bereiche, in denen Patch-Zyklen in Jahren statt Tagen gemessen werden und in denen der Einsatz eines aktiven Scanners in einem Prozessnetzwerk eine Sicherheitsabschaltung auslu00f6sen kann. 

Dieser Leitfaden wurde entwickelt, weil genau an dieser Schnittstelle u2013 zwischen den Anforderungen der NIS-2 und dem, was in OT-Umgebungen realistisch umsetzbar ist u2013 Unternehmen bei Audits scheitern, regulatorische Haftungsrisiken anhu00e4ufen und ihre Industrieanlagen ungeschu00fctzt lassen. 

Warum dieser Leitfaden entscheidend ist

Im Oktober 2024 trat die NIS-2-Richtlinie in Kraft und veru00e4nderte die regulatorischen Anforderungen fu00fcr Unternehmen in den Sektoren Energie, verarbeitendes Gewerbe, Wasser, Transport, u00d7l und Gas, Chemie sowie Lebensmittelproduktion grundlegend. Erstmals haftet die Geschu00e4ftsfu00fchrung u2013 einschlieu00dflich der Vorstandsmitglieder u2013 persu00f6nlich fu00fcr Versu00e4umnisse bei der Cyber-Sicherheits-Governance. Die finanziellen Sanktionen belaufen sich bei Betreibern kritischer Anlagen (wesentliche Einrichtungen) auf bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.

Die besondere Herausforderung fu00fcr OT-Umgebungen liegt in der Natur der Infrastruktur selbst. Ein DCS, das auf einem proprietu00e4ren Betriebssystem aus dem Jahr 2005 lu00e4uft, kann nicht viertelju00e4hrlich gepatcht werden. Ein sicherheitsgerichtetes System (SIS), das einen Hochdruckreaktor steuert, erlaubt keine Installation von Endpoint-Detection-Agents. Zudem wurden Protokolle wie Modbus und DNP3 auf Verfu00fcgbarkeit und Determinismus ausgelegt, nicht auf Authentisierung oder Verschlu00fcsselung.

Der Shieldworkz H1 2026 OT Cyber Threat Advisory verzeichnete einen Anstieg der OT-Sicherheitsvorfu00e4lle um 77 % gegenu00fcber dem Vorjahr, wobei 33 % direkt zu physischen Stu00f6rungen des industriellen Betriebs fu00fchrten. Bedrohungsakteure beobachten OT-Netzwerke nicht mehr nur u2013 sie nisten sich im Vorfeld in kritischen Infrastrukturen ein, um Pru00e4senzzeiten Monate vor einem eigentlichen Angriff aufzubauen. Die NIS-2-Konformitu00e4t, pru00e4zise umgesetzt auf Basis der IEC 62443, ist die strukturierte Antwort, die diese Bedrohungslage erfordert.

Warum IEC 62443 das richtige Framework ist – und warum es für NIS2 entscheidend ist

Die IEC 62443 ist der einzige international anerkannte Cybersicherheitsstandard, der von Grund auf speziell für industrielle Automatisierungs- und Steuerungssysteme (IACS) entwickelt wurde. Die ENISA empfiehlt diese Norm ausdrücklich als geeignetes Instrument zum Nachweis der Konformität mit Artikel 21 der NIS-2-Richtlinie in OT-Umgebungen. Zudem haben bereits mehrere zuständige Behörden der EU-Mitgliedstaaten die Anforderungen der IEC 62443 direkt in ihre branchenspezifischen NIS-2-Leitfäden integriert.

Im Gegensatz zu IT-zentrierten Frameworks, die von patchbaren, mit dem Internet verbundenen Endgeräten ausgehen, basiert die IEC 62443 auf einem Security-Level-Modell (SL 1 bis SL 4). Dieses berücksichtigt die für industrielle Umgebungen typischen Verfügbarkeitsanforderungen, die Realität von Legacy-Technologien sowie das Spannungsfeld zwischen Safety und Security. Die Zonen- und Leitungsarchitektur (Zones and Conduits) liefert die dokumentierte, auditierbare Risikomethodik, die Regulierungsbehörden und Auditoren für die Verifizierung benötigen. Zudem macht das Drei-Rollen-Lieferantenmodell – bestehend aus Betreiber (Asset Owner), Systemintegrator und Produkthersteller – die Sicherheit der Lieferkette zu einem strukturierten Prozess und verhindert, dass diese beim Einkauf vernachlässigt wird.

Warum Sie diesen Leitfaden herunterladen sollten

Die meisten Ressourcen zur NIS2-Compliance wurden für IT-Sicherheitsteams verfasst. Dieses Handbuch wurde für die Personen geschrieben, die industrielle Umgebungen tatsächlich betreiben und absichern – OT-Sicherheitsverantwortliche, CISOs, die für die Risiken in der Werkshalle (Plant Floor) verantwortlich sind, Werksleiter, die Audit-Anfragen beantworten, und Beschaffungsteams, die Sicherheit in Verträge über industrielle Automatisierungs- und Steuerungssysteme (IACS) einbetten.

In diesem praxisorientierten Leitfaden finden Sie Inhalte, die Sie in generischen Compliance-Frameworks vergeblich suchen: eine vollständige Zuordnung von Artikel 21 der NIS2-Richtlinie zu den Controls der IEC 62443 mit spezifischen OT-Implementierungshinweisen und Nachweisanforderungen für Audits für jede Domäne; eine fünfphasige Implementierungs-Roadmap, die darauf ausgelegt ist, Betriebsunterbrechungen zu minimieren; sektorspezifische Beispiele für das Schwachstellenmanagement im verarbeitenden Gewerbe, im Energiesektor und in der Wasserwirtschaft sowie eine 60 Punkte umfassende OT-CISO-Compliance-Checkliste für die sofortige Selbsteinschätzung.

Wenn Ihr Unternehmen in den nächsten 12 Monaten vor einem behördlichen Auditfenster steht, bietet Ihnen dieser Leitfaden die Roadmap, die Nachweisanforderungen und die prioritären Sicherheitsmaßnahmen (Controls), die Sie benötigen, um die Konformität (Compliance) mit KRITIS-Anforderungen und BSI-Standards zuverlässig nachzuweisen.

Wesentliche Erkenntnisse des Leitfadens

Artikel 21 der NIS-2-Richtlinie umfasst 14 verschiedene Kontrollbereiche – von Risikomanagement und Netzsegmentierung über die Sicherheit der Lieferkette und Kryptografie bis hin zur Reaktion auf Vorfälle. Jeder dieser Bereiche stellt spezifische Anforderungen an die OT-Implementierung (z. B. SCADA/SPS), die sich grundlegend von der IT-Praxis unterscheiden. 

Die 72-Stunden-Meldepflicht für Sicherheitsvorfälle (Artikel 23) ist keine Theorie. Organisationen, die ihren Eskalationspfad vom OT-Standort über den CISO bis zum nationalen CSIRT nicht praktisch erprobt haben, werden diesen unter Druck nicht einhalten können. Der Leitfaden führt Sie Schritt für Schritt durch den Aufbau und die Überprüfung dieses Workflows. 

Lieferketten und der Fernzugriff durch Drittanbieter sind die am häufigsten ausgenutzten OT-Angriffsvektoren. Der Zugriff durch Externe sowie kompromittierte Dienstleister von industriellen Automatisierungs- und Steuerungssystemen (IACS) machen einen überproportionalen Anteil der OT-Sicherheitsvorfälle aus. Die Einhaltung der Konformitätsvorgaben nach IEC 62443-2-4 in Beschaffungsverträgen sowie eine Plattform für den sicheren Fernzugriff von Drittanbietern (Vendor Remote Access Platform) inklusive Sitzungsaufzeichnung sind unverzichtbare erste Schritte. 

Die passive Erfassung von Assets ist das Fundament, auf dem alle anderen Sicherheitsmaßnahmen aufbauen. Sie können keine Segmentierung vornehmen, wenn Sie keine Bestandsaufnahme durchgeführt haben. Eine Anomalie-Erkennung ist ohne eine Baseline nicht möglich. Dieser Leitfaden beschreibt detailliert, wie Sie ein dynamisches OT-Asset-Register – einschließlich Firmware-Versionen und End-of-Life-Status – aufbauen und dabei ausschließlich passive, produktionssichere Erfassungsmethoden nutzen. 

Altsysteme (Legacy-Systeme) sind mit dem richtigen Rahmenwerk für kompensierende Sicherheitsmaßnahmen (Compensating Controls) beherrschbar. Nicht patchbare SPS (PLC), Prozessleitsysteme (DCS) ohne Authentifizierung und Feldgeräte mit End-of-Life-Firmware bedeuten nicht automatisch eine Nichteinhaltung der Compliance-Vorgaben. Der Leitfaden zeigt auf, wie Sie eine formelle Risikoakzeptanz dokumentieren und kompensierende Sicherheitsmaßnahmen implementieren, die den Prüfungsanforderungen der Wirtschaftsprüfer und des BSI (gemäß KRITIS-Standards) standhalten. 

Die Rechenschaftspflicht auf Vorstandsebene erfordert Nachweise, nicht nur Absichten. Artikel 20 der NIS-2-Richtlinie ist eindeutig: Die Geschäftsleitung haftet persönlich. Der Leitfaden legt präzise fest, welche Dokumentation – darunter die Freigabe des Sicherheitsmanagementsystems (ISMS) durch die Geschäftsleitung, Berichte zur Risikobereitschaft, CISO-Berichtswege sowie Briefing-Unterlagen für den Vorstand – von den Aufsichtsbehörden erwartet wird. 

Die IEC 62443 ist nicht nur ein Compliance-Instrument. Wenn sie als echtes Betriebskonzept implementiert wird, bildet sie die Governancestruktur, die Ihr Unternehmen in die Lage versetzt, die Anforderungen des EU Cyber Resilience Act, der kommenden NIS-2-Durchführungsrechtsakte sowie der entstehenden KI-Sicherheitsverpflichtungen für die industrielle Automatisierung präzise umzusetzen. 

Wie Shieldworkz Ihre NIS-2- / IEC-62443-Implementierung unterstützt

Shieldworkz is ein spezialisiertes OT- und ICS-Cybersicherheitsunternehmen mit Implementierungen in den Bereichen Energie, Fertigung, Versorgungsunternehmen, Öl und Gas sowie in der kritischen Infrastruktur (KRITIS) weltweit. Unsere Beratungs-, Bewertungs- und Managed-Detection-Kapazitäten sind speziell für die industrielle Umgebung konzipiert – nicht von IT-Sicherheitsprogrammen adaptiert.

Unsere NIS-2/IEC-62443-Compliance-Services decken jede Phase ab: von der ersten IEC-62443-2-1-CSMS-Abweichungsanalyse (Gap-Assessment), die Ihren prioritären Fahrplan für die Behebung (Remediation Roadmap) festlegt, über die passive OT-Asset-Erkennung, das IT/OT-DMZ-Design und die NDR-Implementierung bis hin zur Integration von OT-SOC, der Entwicklung von Programmen zur Lieferkettensicherheit, der Beratung der Geschäftsführung sowie kontinuierlicher Managed Threat Intelligence. Wir bieten keine generische Cybersicherheitsberatung mit angehängter OT-Borschüre an – jedes Mandat wird von Praktikern geleitet, die Anomalien bei Modbus-Funktionscodes, das Änderungsmanagement (Management of Change) für Sicherheitssteuerungen (SIS) verstehen und wissen, was ein CVSS-Score im Kontext der Prozesssteuerung tatsächlich bedeutet.

Unsere Shieldworkz Threat Intelligence-Plattform verfolgt aktive Bedrohungsgruppen, die auf Industrieunternehmen abzielen – einschließlich Kampagnen mit speziell entwickelter OT-Malware – und speist diese Erkenntnisse direkt in Erkennungsregeln, Risikoanalysen und die Priorisierung von Compliance-Programmen ein.

Laden Sie den Leitfaden herunter und buchen Sie Ihre kostenfreie Expertenberatung

Dieser Leitfaden steht Ihnen kostenlos zum Download zur Verfügung. Er richtet sich an Entscheidungsträger, die präzise Unterstützung auf Expertenebene benötigen – und kein Marketingmaterial, das als Compliance-Ressource getarnt ist. Füllen Sie das Formular aus, um Ihr Exemplar von „Erreichen der NIS2-Compliance durch IEC 62443“ herunterzuladen.

Sobald Sie den Leitfaden durchgelesen haben, buchen Sie Ihre kostenfreie Beratung mit einem Shieldworkz-Spezialisten für OT-Sicherheit, um den aktuellen NIS2-Reifegrad Ihrer Organisation, Ihre dringendsten IEC 62443-Defizite sowie die effektivsten ersten Schritte unter Berücksichtigung Ihres Sektors, Ihrer Betriebsumgebung und der gesetzlichen Fristen zu besprechen.

Laden Sie noch heute Ihre Kopie herunter!

Sichern Sie sich unser kostenfreies Dokument „NIS-2-Richtlinie: NIS-2-Konformität durch IEC 62443 erreichen“ und stellen Sie sicher, dass Sie jede kritische Sicherheitsmaßnahme in Ihrem industriellen Netzwerk (OT-Netzwerk) lückenlos abdecken.