Cyber Resilience Act: Hersteller mĂŒssen VorfĂ€lle binnen 24 Stunden melden
Veröffentlicht am: 29.09.2026 um 00:48 Uhr | Redaktion boerse-global.de
Cyberkriminelle beschrĂ€nken ihre Angriffe lĂ€ngst nicht mehr auf die klassische BĂŒro-IT, sondern nehmen zunehmend direkt operative Technologien in Produktionsbetrieben ins Visier.
Wie aus aktuellen Auswertungen zum Lagebericht des Bundesamts fĂŒr Sicherheit in der Informationstechnik (BSI) hervorgeht, stellen ungesicherte Industrieprotokolle sowie offene FernwartungszugĂ€nge wie RDP und VNC derzeit das gröĂte Einfallstor fĂŒr Angreifer dar. Die Bedrohungslage fĂŒr vernetzte Fabriken und Prozessanlagen verschĂ€rft sich damit spĂŒrbar.
Manipulation von Steuerungen und drohender Kontrollverlust
Besondere Risiken entstehen laut den Erkenntnissen durch spezialisierte Schadsoftware. So nutzt das Schadprogramm âFrostyGoopâ gezielt die fehlende Authentifizierung des Industrieprotokolls Modbus TCP ĂŒber Port 502 aus, um speicherprogrammierbare Steuerungen (SPS) direkt zu manipulieren.
Zudem zielen Ransomware-Gruppen verstĂ€rkt auf OT-Support-Server und Virtualisierungsplattformen wie VMware ESXi ab. Dies fĂŒhrt in betroffenen Anlagen hĂ€ufig zu einem vollstĂ€ndigen Verlust von Sichtbarkeit und Kontrolle ĂŒber laufende Prozesse.
Dass unzureichend geschĂŒtzte Komponenten reale Gefahren bergen, zeigten bereits in den Jahren 2023 und 2024 VorfĂ€lle bei Wasserversorgern in den USA, darunter in Aliquippa und Muleshoe, sowie in Irland. Dort hatten Angreifer werkseitig voreingestellte Standardpasswörter in Unitronics-Steuerungen fĂŒr ihre Attacken ausgenutzt.
GroĂe Diskrepanz zwischen Selbstbild und RealitĂ€t
Die Bedrohung trifft auf Industrieunternehmen, die ihre Sicherheitslage oft optimistischer einschĂ€tzen, als es die Praxis rechtfertigt. Laut einer Erhebung von Rockwell Automation und Sapio Research unter 1.560 FĂŒhrungskrĂ€ften aus 17 LĂ€ndern waren 46 Prozent der Industrieunternehmen in den vergangenen zwölf Monaten von mindestens einem Cybervorfall betroffen.
Dennoch gaben 90 Prozent der Befragten an, zuversichtlich zu sein, einen solchen Vorfall eindÀmmen zu können. Zugleich stufen die Unternehmen Schnittstellen zwischen IT und OT nach den klassischen IT-Systemen als die zweithÀufigste bedrohte Schwachstelle ein.
Wer die IT-Sicherheit im Unternehmen stĂ€rken möchte, ohne sofort in teure neue Infrastrukturen zu investieren, findet in diesem E-Book wertvolle AnsĂ€tze. Erfahren Sie, wie Sie bestehende SicherheitslĂŒcken schlieĂen und proaktiv auf aktuelle Bedrohungen reagieren. Gratis-E-Book: IT-Sicherheit ohne teure Investitionen stĂ€rken
Ăhnliche LĂŒcken verdeutlicht der â2026 OT Cybersecurity Benchmark Reportâ von Honeywell, fĂŒr den 603 Sicherheitsverantwortliche aus kritischen Infrastrukturen befragt wurden. Zwar bezeichneten 88 Prozent ihr OT-Sicherheitsprogramm als ausgereift, jedoch verfĂŒgen lediglich 21 Prozent ĂŒber eine vollstĂ€ndige Bestandsaufnahme ihrer OT-GerĂ€te.
Nur 33 Prozent haben ihre OT-Systeme vollstĂ€ndig in ein zentrales Security Operations Center integriert. Kommt es zu einem bedeutenden Sicherheitsvorfall, belĂ€uft sich die Ausfallzeit im Schnitt auf 16,2 Stunden. Bei 21 Prozent der betroffenen Unternehmen liegen die geschĂ€tzten Ausfallkosten bei ĂŒber 100.000 US-Dollar pro Stunde, bei 4 Prozent sogar bei mehr als 500.000 US-Dollar.
VerschÀrfte Meldepflichten und neue Standards
Immer mehr Betriebe rĂŒcken in den Fokus von Cyberangriffen, was eine strukturierte PrĂ€vention fĂŒr Verantwortliche unverzichtbar macht. Diese Experten-Checkliste unterstĂŒtzt Sie dabei, Sicherheitsrisiken frĂŒhzeitig zu erkennen und Ihr Unternehmen proaktiv abzusichern. Kostenlose Cyber-Security-Checkliste herunterladen
Vor dem Hintergrund der angespannten Sicherheitslage erhöht die EuropÀische Union den regulatorischen Druck. Seit dem 11. September 2026 greifen die ersten Meldepflichten des Cyber Resilience Act (CRA).
Hersteller sind seither verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende VorfĂ€lle innerhalb von 24 Stunden als FrĂŒhwarnung und binnen 72 Stunden ausfĂŒhrlich an die Behörden zu melden.
Diese Pflicht umfasst auch bereits im Feld befindliche Produkte. Die vollstÀndigen Anforderungen des Regelwerks treten am 11. Dezember 2027 verbindlich in Kraft, ergÀnzt durch die ab dem 20. Januar 2027 geltende EU-Maschinenverordnung.
Parallel dazu arbeiten Branchenorganisationen an konkreten Schutzkonzepten. So legte die BACnet Interest Group Europe am 25. September 2026 den Entwurf fĂŒr Version 02 ihres Leitfadens zur Cybersicherheit in der GebĂ€udeautomation vor.
Das Regelwerk fordert unter anderem eine strikte Trennung zwischen Office-IT, Internet und GebĂ€udeautomation, den zwingenden Einsatz von Mehr-Faktor-Authentifizierung bei Fernzugriffen sowie Penetrationstests bei der Anlagenabnahme, um die wachsenden AngriffsflĂ€chen industrieller Netzwerke wirksam zu schlieĂen.
