Was der Gesetzgeber jetzt verlangt
NIS2
Das deutsche NIS2-Umsetzungsgesetz ist am 06.12.2025 in Kraft getreten. Nach Angaben des BSI betrifft es rund 29.500 Unternehmen und Einrichtungen in Deutschland, darunter viele aus Industrie und Fertigung. Betroffene müssen sich beim BSI registrieren, Risikomanagementmaßnahmen nach dem Stand der Technik umsetzen und erhebliche Sicherheitsvorfälle melden. Die Geschäftsleitung ist dafür persönlich in der Verantwortung.
Wir prüfen mit Ihnen, ob und wie Sie betroffen sind, und setzen die Maßnahmen so um, dass sie in Ihren Alltag passen.
Cyber Resilience Act
Der Cyber Resilience Act (CRA) gilt für Hersteller von Produkten mit digitalen Elementen, also auch für Geräte, Maschinen und Software. Seit dem 11.09.2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Ab dem 11.12.2027 gelten die übrigen Anforderungen, darunter Konformitätsbewertung und CE-Kennzeichnung. Wir helfen bei Schwachstellenmanagement, Meldeprozess und sicherer Entwicklung.
IEC 62443
Die Normenreihe IEC 62443 ist der Maßstab für die Sicherheit industrieller Automatisierungs- und Steuerungssysteme. Sie richtet sich an Betreiber, Integratoren und Komponentenhersteller und ist oft der praktische Weg, die Anforderungen aus NIS2 und CRA in der Produktion umzusetzen. Wir übersetzen sie in konkrete Maßnahmen für Ihre Anlagen.
Ob Ihr Unternehmen unter NIS2 fällt oder Ihre Produkte unter den CRA, ist eine rechtliche Frage. Wir klären die technische und organisatorische Seite und arbeiten bei Bedarf mit Ihrer Rechtsberatung zusammen.
ISMS-Beratung
Welches Managementsystem passt zu Ihnen: ISO 27001, VdS 10000 oder ISIS12? Wir erklären die Unterschiede und helfen bei der Wahl. Danach führen wir das ISMS vollständig ein oder übernehmen Teile davon, zum Beispiel das Verzeichnis der Informationswerte und die Risikoanalysen.
Externer Informationssicherheitsbeauftragter
Wir stellen Ihren externen ISB: Informationssicherheit vom Fachmann zum Festpreis. Dazu gehören der ISMS-Betrieb, die Umsetzung von Maßnahmen, die Managementbewertung sowie interne und externe Audits.
Penetrationstests im IIoT-Umfeld
IIoT-Landschaften sind angreifbar, weil technisch sehr unterschiedliche Komponenten auf vielen Ebenen zusammenspielen: Mikrocontroller mit wenig Rechenleistung, spezielle Funk- und Feldprotokolle, gewachsene Bestandssysteme und Analyseplattformen in der Cloud. Ein Penetrationstest zeigt, ob Ihre Schutzmaßnahmen wirken.
Wir legen den Rahmen des Tests vorher klar fest. Danach erhalten Sie eine Dokumentation, die beantwortet:
- Welches Gesamtbild ergibt sich aus dem Test?
- Unter welchen Bedingungen und Annahmen wurde getestet, mit welchen Methoden?
- Welche Merkmale in Design, Technik, Organisation und Betrieb sind Schwachstellen?
- Welche Maßnahmen schaffen Abhilfe?
- Wie sichern Sie auch nach einem erfolgreichen Angriff einen Notbetrieb und den Wiederanlauf?
So bekommen Sie Tests für praxisnahe Angriffsszenarien und klare Aussagen zu Schwachstellen und ihrer Vermeidung, von einem Team, das IT und Industrie kennt.
Quellen: BSI, Fragen und Antworten zu NIS-2; BSI-Pressemitteilung zum Start der CRA-Meldepflicht vom 11.09.2026.