Die neue Maschinenverordnung – oder warum viele Hersteller die falsche Frage stellen -
The CTO´s Perspective
Letzten Monat bin ich auf der TeleTrusT-Konferenz zum ersten Mal intensiver mit der neuen EU-Maschinenverordnung in Berührung gekommen. Mein erster Gedanke war vermutlich derselbe wie der von vielen anderen: Jetzt kommt Cybersecurity endlich auch regulatorisch im Maschinenbau an! Je länger ich mich allerdings mit der Verordnung beschäftigte, desto mehr wurde mir bewusst, dass sie keinesfalls als weiteres Compliance-Projekt verstanden werden darf, sondern auch über den Betrieb der Maschine hinaus gelebt werden muss.
Machen wir dazu eine kleine Gedankenübung: Nehmen wir eine beliebige Maschine und versuchen, alle Orte zu notieren, an denen Informationen über sie gespeichert werden – nicht nur in der Maschine selbst, sondern über ihren gesamten Lebenszyklus hinweg. Da gibt es CAD-Zeichnungen, SPS-Projekte, Konfigurationsdateien, Rezepturen, Kalibrierparameter, Firmware, Service-Dokumentationen und Backups. Diese Informationen liegen heute in PLM-Systemen, Fileservern, SharePoint, Microsoft 365 oder Cloud-Plattformen für die Zusammenarbeit mit Kunden und Servicepartnern. Und sie verbleiben nicht exklusiv dort: Sie werden versioniert, archiviert, gesichert, repliziert und mit Zulieferern, Integratoren, Wartungsdienstleistern, Maschinenherstellern und anderen Unternehmensstandorten geteilt. Je digitaler Entwicklungs-, Produktions- und Serviceprozesse werden, desto größer wird dieses Ökosystem. Es ist daher keine Frage mehr, ob sicherheitsrelevante Daten die Maschine verlassen, sondern wann, wohin und wer anschließend Zugriff darauf erhält.
Das bedeutet aus meiner Sicht in der Konsequenz, dass wir den Schutzbereich erweitern müssen: Die Maschine selbst wird heute in den meisten Fällen bereits sehr sorgfältig abgesichert. Die Daten, die ihre Konfiguration, ihr Verhalten oder sogar ihre Sicherheitsfunktionen beschreiben, verlassen dagegen regelmäßig den unmittelbaren Sicherheitsbereich, um moderne Produktion erst zu ermöglichen. Ein erfolgreicher Angriff muss deshalb nicht zwangsläufig die Maschine selbst treffen. Es kann bereits genügen, Engineering-Daten zu manipulieren, bevor sie wieder eingespielt werden, Sicherheitsparameter auszutauschen oder vertrauliche Unterlagen auszulesen, aus denen sich Rückschlüsse auf Schutzmechanismen ziehen lassen. Mit jeder zusätzlichen Datenschnittstelle wächst damit auch die Angriffsfläche. Nicht, weil die Maschine an sich unsicherer geworden wäre, sondern weil immer mehr ihrer sicherheitsrelevanten Informationen außerhalb der Maschine verarbeitet werden.
Und das wissen auch die Autoren der Maschinenverordnung. Deshalb schreiben sie wahrscheinlich auch keine Verschlüsselung vor und nennen bewusst keine konkreten Technologien. Stattdessen fordern sie Hersteller dazu auf, Cyberangriffe auf sicherheitsrelevante Hard- und Software bereits in der Risikobetrachtung zu berücksichtigen und geeignete technische Maßnahmen abzuleiten. Das bedeutet, dass sich Maschinenbetreiber im Zuge der Risikobetrachtung damit beschäftigen müssen, welche Daten sicherheitsrelevant und damit schützenswert sind, wo sie gespeichert werden, wohin sie übertragen werden und wer remote darauf zugreifen kann? Ich vermute, dass allein die systematische Beantwortung dieser Fragen bei vielen Unternehmen bereits überraschende Erkenntnisse liefern würde. Und jetzt kommt der Punkt, an dem Verschlüsselung automatisch wieder interessant wird: Nicht, weil sie regulatorisch vorgeschrieben wäre, sondern weil sie eine naheliegende Möglichkeit ist, Daten auch dann zu schützen, wenn sie den eigentlichen Sicherheitsbereich der Maschine verlassen und in Kollaborationsplattformen, Cloud-Diensten oder den Händen externer Partner landen.
Die Maschinenverordnung ist daher aus meiner Sicht ein Anlass, die eigenen Datenflüsse sichtbar zu machen und zu hinterfragen, welche Informationen tatsächlich sicherheitskritisch sind, welchen Weg sie durch das Unternehmen und darüber hinaus nehmen und welche Schutzmaßnahmen entlang dieses Weges angemessen sind. Maschinen werden zunehmend Teil digitaler Ökosysteme und damit werden auch ihre Daten zu einem sicherheitsrelevanten Bestandteil der Produktionskette. Bei eperi beschäftigen wir uns deshalb seit über zwei Jahrzehnten mit dieser Fragestellung: Wie lassen sich sensible Daten schützen, unabhängig davon, wo sie gespeichert, verarbeitet oder mit wem sie geteilt werden? Wenn auch Sie dazu mit uns sprechen möchten, kontaktieren Sie uns.
Hinweis: Aus Gründen der besseren Lesbarkeit wird in diesem Artikel die männliche Form verwendet. Sie schließt selbstverständlich alle Geschlechter gleichermaßen ein.
Hat Ihnen dieser Artikel gefallen?
Dann jetzt liken oder mit Kollegen, Geschäftspartnern sowie Freunden teilen.
Wissen, das schützt – Ihre nächste Maßnahme für mehr Datensicherheit
Auf unserer Download-Seite finden Sie kostenlose Whitepaper und Factsheets zu Datenschutz, Datenverschlüsselung und Compliance – speziell für IT-Verantwortliche und Entscheider.
Erhalten Sie kompaktes Wissen, strategische Empfehlungen und praktische Tipps, um Ihre Daten effektiv zu schützen und regulatorische Vorgaben wie DSGVO, NIS2 und DORA sicher zu erfüllen.

