Cyber/D&O

Wenn digitale Risiken die Produktion gefährden

Vernetzte Produktionsanlagen, digitale Lieferketten und automatisierte Prozesse steigern die Effizienz – aber auch die Abhängigkeit von funktionierenden IT- und OT-Systemen. Cyberangriffe können deshalb weit über die IT hinausreichen: Sie können die Produktion lahmlegen, Lieferketten unterbrechen und erhebliche finanzielle Schäden verursachen. Umso wichtiger sind wirksame Schutzmaßnahmen, klare Verantwortlichkeiten und belastbare Notfallstrukturen. NIS-2 verschärft diese Anforderungen für einen Teil der Industrieunternehmen – Handlungsbedarf besteht unabhängig davon.

In Industrieunternehmen greifen Produktionssteuerung, Warenwirtschaft, Logistik und Lieferantenmanagement eng ineinander. Fällt eine zentrale Anwendung aus oder wird eine Produktionsanlage durch einen Cyberangriff beeinträchtigt, setzt sich die Störung entlang der gesamten Lieferkette fort. 

Maschinen stehen still, Liefertermine können nicht eingehalten werden und vertragliche Verpflichtungen geraten unter Druck. Gleichzeitig müssen Systeme wiederhergestellt, Kunden und Geschäftspartner informiert und gegebenenfalls regulatorische Meldepflichten erfüllt werden. Wie schwer die Folgen eines Angriffs wiegen, hängt deshalb maßgeblich davon ab, wie gut das Unternehmen vorbereitet ist.

NIS-2 verschärft die Anforderungen

NIS-2 wird häufig vor allem mit technischen Schutzmaßnahmen wie Firewalls, Back-ups oder Multi-Faktor-Authentifizierung verbunden. Diese bleiben wichtig, bilden jedoch nur einen Teil der Anforderungen ab. Die Regulierung rückt auch Organisationsstrukturen, Entscheidungswege und Dokumentation in den Mittelpunkt.

Für wichtige und besonders wichtige Einrichtungen wird Cybersicherheit damit ausdrücklich zur Aufgabe der Unternehmensleitung. Operative Tätigkeiten können an Fachbereiche oder externe Dienstleister übertragen werden. Die Verantwortung dafür, dass angemessene Strukturen bestehen und wirksam funktionieren, verbleibt jedoch bei der Geschäftsleitung. Das bedeutet nicht, dass sie technische Detailentscheidungen selbst treffen muss. Sie muss aber dafür sorgen, dass Risiken erkannt, bewertet und gesteuert werden. Zudem sollte nachvollziehbar dokumentiert sein, auf welcher Grundlage Entscheidungen getroffen und wie beschlossene Maßnahmen umgesetzt und überprüft werden. 

Auch die Lieferkette rückt in den Blick

Nicht jedes Industrieunternehmen fällt automatisch in den unmittelbaren Anwendungsbereich von NIS-2. Ob ein Unternehmen als wichtige oder besonders wichtige Einrichtung gilt, hängt unter anderem von seiner Tätigkeit, seiner Größe und seiner Einordnung in die erfassten Sektoren ab.

Doch auch Unternehmen, die nicht unmittelbar reguliert sind, können über Kunden, Auftraggeber und Lieferketten mit den Anforderungen in Berührung kommen. Als Zulieferer, Produktionspartner oder Dienstleister sind sie häufig Teil komplexer Wertschöpfungsnetze. Anforderungen an Cybersicherheit, Nachweise und vertragliche Verpflichtungen können deshalb entlang der Lieferkette weitergegeben werden.

Die entscheidende Frage lautet daher nicht allein: Ist unser Unternehmen formal von NIS-2 betroffen? Ebenso wichtig ist, welche Anforderungen Kunden, Versicherer und Geschäftspartner künftig an die Sicherheits- und Organisationsstrukturen stellen.

Erst Transparenz, dann Maßnahmen

Angesichts wachsender Cyberrisiken und neuer regulatorischer Anforderungen liegt es nahe, möglichst schnell zusätzliche Technik einzukaufen oder umfangreiche Checklisten abzuarbeiten. Das schafft jedoch noch keine belastbare Sicherheitsstruktur. Ohne Kenntnis der eigenen Risiken besteht vielmehr die Gefahr, Zeit und Geld an den falschen Stellen einzusetzen.

Am Anfang sollte deshalb eine strukturierte Bestandsaufnahme stehen: Welche Geschäfts- und Produktionsprozesse sind besonders kritisch? Welche internen und externen Abhängigkeiten bestehen? Sind Verantwortlichkeiten und Eskalationswege eindeutig geregelt? Wie schnell lassen sich zentrale Systeme und Prozesse wiederherstellen? Und ist der bestehende Versicherungsschutz auf realistische Schadenszenarien ausgerichtet?

Wie eine solche Bestandsaufnahme verborgene Schwachstellen sichtbar machen kann, zeigt die Reportage „Stabil ist nicht sicher" anhand eines konkreten Unternehmensbeispiels.

Whitepaper: So stärken Sie Ihre Organisation für den Cyberernstfall

Technische Schutzmaßnahmen sind wichtig – doch im Ernstfall entscheiden klare Verantwortlichkeiten, dokumentierte Entscheidungswege und eine belastbare Risikosteuerung. Das Whitepaper „Haftung beginnt vor dem Angriff“ zeigt, woran Unternehmen ihre organisatorische Reife erkennen, wie NIS-2 den Maßstab für Führung und Aufsicht verändert und warum auch die Versicherbarkeit zunehmend von funktionierenden Governance-Strukturen abhängt.

Gewinnen Sie Klarheit, bevor ein Cybervorfall Ihre Organisation auf die Probe stellt.

 

Jetzt kostenloses Whitepaper herunterladen und Entscheidungsfähigkeit prüfen

 

Diesen Beitrag teilen