NIS2 in der Branche Automobilzulieferer

Die Herstellung von Kraftwagen und Kraftwagenteilen steht in Anlage 2 des NIS2UmsuCG. Zulieferer ab 50 Mitarbeitern oder 10 Mio. Euro Umsatz und Bilanzsumme sind wichtige Einrichtungen — zusätzlich zu den Anforderungen, die OEM ohnehin weitergeben.

Sektor 16 — Verarbeitendes Gewerbe, Anlage 2

Automobilzulieferer sind die Branche, in der Cybersicherheitsanforderungen schon vor NIS2 zum Alltag gehörten — allerdings vertraglich, nicht gesetzlich. NIS2 macht daraus eine Pflicht mit Aufsicht und Bußgeld.

Sind Sie betroffen?

Anlage 2, Sektor 16 nennt die Herstellung von Kraftwagen und Kraftwagenteilen ausdrücklich, ebenso sonstigen Fahrzeugbau. Ab 50 Mitarbeitern oder 10 Mio. Euro Umsatz und Bilanzsumme sind Sie wichtige Einrichtung — unabhängig von Ihrer Tier-Ebene.

Das Verhältnis zu TISAX, UN R155 und ISO 21434

Diese Regime beantworten unterschiedliche Fragen und ersetzen einander nicht:

  • TISAX prüft den Schutz von Informationen, die Sie vom Kunden erhalten. Ein gültiges Label ist ein starker Ausgangspunkt, deckt aber nicht Registrierung, gesetzliche Meldefristen und Geschäftsleiterpflichten ab.
  • UN R155 und ISO 21434 betreffen die Cybersicherheit des Produkts, also des Fahrzeugs und seiner Komponenten. NIS2 betrifft die Sicherheit Ihres Unternehmens.
  • NIS2 verlangt Risikomanagement im eigenen Betrieb, Meldung an das BSI und persönliche Verantwortung der Geschäftsleitung.

Wer TISAX hat, sollte die vorhandenen Nachweise gezielt gegen die zehn Maßnahmenbereiche des § 30 BSIG mappen — das erspart Doppelarbeit, ersetzt die Prüfung aber nicht.

Die Lücken, die hier typisch sind

Just-in-Sequence macht jede Störung teuer. Bandstillstand beim OEM wird vertraglich weitergereicht. Recovery-Zeitziele müssen an dieser Realität bemessen sein, nicht an durchschnittlichen IT-Wiederanlaufzeiten.

Produktionsnetz und Verwaltung nicht getrennt. Wie im übrigen Maschinenbau der häufigste und wirksamste Befund zugleich.

EDI-Anbindung an die OEM. Diese Schnittstellen sind hochverfügbar ausgelegt und werden bei der Risikoanalyse trotzdem oft übersehen.

Zulieferer der zweiten und dritten Ebene. Sie müssen nach § 30 Abs. 2 BSIG die Sicherheit Ihrer eigenen Lieferkette steuern — nicht nur die Anforderungen Ihres Kunden erfüllen. Das ist für viele Tier-2-Betriebe der ungewohnte Teil.

Werkzeug- und Prozessdaten. Fertigungsparameter und Werkzeugdaten sind der eigentliche Wettbewerbsvorteil, liegen aber oft mit weiten Berechtigungen auf Fileservern.

Ein realistisches Szenario

Ein Tier-2-Zulieferer mit 250 Beschäftigten wird über einen kompromittierten Zugang eines Werkzeugbauers angegriffen. Die Fertigungssteuerung ist betroffen, die Lieferfähigkeit für 48 Stunden nicht gesichert.

Neben der Frühwarnung ans BSI binnen 24 Stunden laufen die vertraglichen Meldefristen der Kunden — im Automotive-Umfeld regelmäßig kürzer als die gesetzlichen. Zugleich ist der Vorfall ein Fall für die eigene Lieferkettensteuerung: Der Zugang des Werkzeugbauers war die Eintrittstür, und genau danach wird die Aufsicht fragen.

Womit anfangen

Mappen Sie vorhandene TISAX-Nachweise gegen die zehn Maßnahmenbereiche und arbeiten Sie das Delta ab — dort liegen typischerweise Registrierung, Meldeprozess und Geschäftsleiterschulung. Der Betroffenheitscheck klärt vorab die Einstufung.

Die zehn Maßnahmenbereiche beim Zulieferer

Risikoanalyse. Fertigungssteuerung, MES, EDI-Anbindung an die OEM und die Zugänge von Werkzeug- und Anlagenbauern gehören in den Betrachtungsumfang. Ein TISAX-Scope, der nur die Informationsverarbeitung abdeckt, reicht dafür nicht.

Bewältigung von Sicherheitsvorfällen. Die vertraglichen Meldefristen der OEM sind regelmäßig kürzer als die gesetzlichen 24 Stunden. Der Plan muss beide Stränge parallel bedienen und benennen, wer den Kunden informiert.

Aufrechterhaltung des Betriebs. In Just-in-Sequence-Lieferbeziehungen bemisst sich das Recovery-Zeitziel an der Reichweite beim Kunden, nicht an internen Zielwerten. Sichern Sie neben Servern auch NC-Programme, Werkzeugkorrekturdaten und Prüfprogramme.

Sicherheit der Lieferkette. Als Tier-1 oder Tier-2 sind Sie zugleich Empfänger und Absender von Anforderungen. Der ungewohnte Teil ist die eigene Kette Richtung Werkzeugbau, Lohnfertigung und Oberflächenbehandlung.

Beschaffung und Wartung. Sicherheitsanforderungen in die Lastenhefte für Anlagen und Prüfeinrichtungen aufnehmen — inklusive Vorgaben zu Fernwartung, Patchfähigkeit und Protokollierung.

Wirksamkeitsprüfung. Der TISAX-Zyklus lässt sich nutzen, deckt aber nicht alle zehn Bereiche ab. Ergänzen Sie die Delta-Themen im selben Turnus, statt einen zweiten Prüfrhythmus aufzubauen.

Cyberhygiene und Schulungen. Neben der Belegschaft ausdrücklich die Geschäftsleitung — § 38 BSIG verlangt deren Teilnahme, und TISAX deckt das nicht ab.

Kryptografie. Priorität haben Konstruktions- und Prozessdaten sowie der Datenaustausch mit OEM und Entwicklungspartnern.

Personalsicherheit und Zugriffskontrolle. Kritisch sind Zugänge externer Werkzeugbauer und Instandhalter, die häufig dauerhaft und mit weitem Rechteumfang bestehen.

Multi-Faktor-Authentifizierung. Zuerst für Fernzugänge und administrative Konten, danach für den Zugriff auf Konstruktionsdaten.

Die ersten 90 Tage

Tage 1 bis 14. Betroffenheit dokumentieren, Verantwortliche benennen, BSI-Registrierung starten. Vorhandene TISAX-Nachweise zusammenstellen.

Tage 15 bis 45. Mapping der TISAX-Nachweise auf die zehn Maßnahmenbereiche des § 30 BSIG — das Delta ist Ihre eigentliche Arbeitsliste. Erfahrungsgemäß liegen dort Registrierung, Meldeprozess, Geschäftsleiterschulung und die eigene Lieferkettensteuerung.

Tage 46 bis 90. Vertragliche Meldefristen der Kunden in den Incident-Response-Plan aufnehmen. Sicherheitsanforderungen für die eigene Lieferkette formulieren und in die Vertragsvorlage übernehmen. Maßnahmenplan, Geschäftsführungsschulung, Wiederanlauf einmal testen.

Häufige Fragen von Automobilzulieferern

Wir haben TISAX AL3. Reicht das für NIS2?

Nein, aber es hilft erheblich. TISAX prüft den Schutz von Kundeninformationen. NIS2 verlangt zusätzlich Registrierung beim BSI, den gesetzlichen Meldeprozess, die dokumentierte Schulung der Geschäftsleitung und die Steuerung der eigenen Lieferkette. Rechnen Sie mit einem überschaubaren, aber realen Delta.

Deckt UN R155 die NIS2-Anforderungen ab?

Nein, die Regelwerke betreffen unterschiedliche Objekte. UN R155 und ISO 21434 adressieren die Cybersicherheit des Fahrzeugs und seiner Komponenten, NIS2 die Sicherheit Ihres Unternehmens und seiner Informationssysteme.

Sind wir als Tier-3 mit 45 Beschäftigten betroffen?

Unterhalb von 50 Beschäftigten und der Umsatzschwelle in der Regel nicht direkt. Über die Lieferkette erreichen Sie die Anforderungen trotzdem: Ihre Kunden müssen deren Sicherheit steuern und geben Nachweispflichten vertraglich weiter.

Aufwand und Nachweise: was realistisch auf Sie zukommt

Personalaufwand. Wer TISAX hat, startet nicht bei null. Realistisch sind 0,2 bis 0,4 Personenstellen über drei bis fünf Monate, überwiegend für das Mapping vorhandener Nachweise und die Delta-Themen. Ohne TISAX liegt der Aufwand deutlich höher.

Technische Investitionen. Netztrennung zwischen Fertigung und Verwaltung ist der teuerste Posten, gefolgt von der Absicherung der Zugänge externer Werkzeugbauer und Instandhalter. Die Sicherung von NC-Programmen und Werkzeugkorrekturdaten im Backup ist günstig und im Wiederanlauf entscheidend.

Was die Aufsicht typischerweise sehen will. Die dokumentierte Einstufung, die Risikoanalyse mit Fertigungssteuerung und EDI im Betrachtungsumfang, den Nachweis der Geschäftsführungsschulung, die Übersicht der eigenen Lieferantenanforderungen und das Ergebnis der letzten Wirksamkeitsprüfung.

Der doppelte Nachweisdruck. Anders als in anderen Branchen prüfen hier zwei Instanzen: die staatliche Aufsicht und Ihre Kunden. Beide fragen ähnliche Dinge, aber in unterschiedlichen Formaten. Ein Nachweisregister, das je Beleg festhält, welche Anforderung er bedient — TISAX-Control, § 30 BSIG-Bereich, Kundenfragebogen —, spart bei jeder weiteren Abfrage Zeit.

Was Sie sich sparen können. Ein zweites Managementsystem neben TISAX. Erweitern Sie den vorhandenen Scope um die NIS2-Delta-Themen und nutzen Sie denselben Prüfzyklus, statt parallele Strukturen zu betreiben.

Prüfen Sie Ihre Einstufung konkret

Der kostenlose Betroffenheitscheck fragt Sektor, Größe und Tätigkeitsfelder ab und nennt Ihre wahrscheinliche Einstufung.

Betroffenheit prüfen