NIS-2 und Cyber Resilience Act: Wie die Industrie die doppelten Sicherheitsvorgaben meistert
Edeltrud WagnerNIS-2 und Cyber Resilience Act: Wie die Industrie die doppelten Sicherheitsvorgaben meistert
Zwei große Cybersecurity-Verordnungen verändern Deutschlands Industrie- und Digitalsektor
Am 6. Dezember 2026 trat das NIS-2-Umsetzungsgesetz in Kraft, während der Cyber Resilience Act (CRA) 2027 in Kraft treten soll. Unternehmen stehen nun vor dringenden Herausforderungen bei der Einhaltung der Vorschriften – insbesondere in der Fertigungsindustrie, im Schienenverkehr und bei kritischen Infrastrukturen.
Auf dem bevorstehenden SECURITY UNDER CONTROL OT Security Kongress geben fünf Branchenexperten praktische Einblicke, wie sich diese neuen Regelungen meistern lassen. Im Mittelpunkt stehen erste Umsetzungserfahrungen, Standardisierungsbemühungen und Strategien, um Projekte zukunftssicher im Rahmen des CRA aufzustellen.
Doppelte Regulierungslast für die Industrie: NIS-2 und CRA Die Fertigungsbranche sieht sich mit zwei zentralen Verordnungen konfrontiert: dem NIS-2-Umsetzungsgesetz, das seit dem 6. Dezember 2026 strengere Sicherheitsauflagen für Betreiber essenzieller Dienstleistungen vorsieht, und dem Cyber Resilience Act (CRA), der ab 2027 verschärfte Cybersecurity-Anforderungen für digitale Produkte – von Industrie-Firewalls bis zu eingebetteten Systemen – einführen wird.
Bereits jetzt laufen Bestrebungen, Standards für den CRA zu harmonisieren. Luise Werner, Expertin der secuvera GmbH, leitete eine TeleTrusT-Arbeitsgruppe, die im September 2025 ein technisches Profil auf Basis der IEC-62443-4-2-Norm veröffentlichte. Dieses zielt auf die Absicherung von Industrie-Firewalls ab – ein entscheidender Baustein für viele Hersteller. Auf dem Kongress wird Werner erläutern, wie sich diese harmonisierten Standards weiterentwickeln, um die CRA-Konformität zu unterstützen.
Praktische Handlungsempfehlungen im Fokus Der Kongress bietet konkrete Leitlinien: Manuel Honk-Hase Atug von HiSolutions AG gibt umsetzbare Tipps zur Erfüllung der NIS-2-Anforderungen, während Wolfgang Stadler von SICK AG erklärt, wie sich durchgängige, produktweite Dokumentationen erstellen lassen – eine zentrale Forderung des CRA. Für die Schienenverkehrsbranche zeigt Max Schubert auf, wie laufende Verträge und Infrastrukturprojekte rechtzeitig an die neuen Vorgaben angepasst werden können.
Erfahrungen aus der Praxis Als Early Adopter berichtet Thorsten Daniel von Rolls-Royce Power Systems über die ersten Schritte seines Unternehmens bei der CRA-Umsetzung. Seine Erkenntnisse helfen anderen, typische Fallstricke zu vermeiden, während die Frist 2027 näher rückt.
Der Kongress vermittelt Unternehmen eine klarere Roadmap für die Einhaltung von NIS-2 und CRA. Experten skizzieren, wie harmonisierte Standards, lückenlose Dokumentation und frühzeitige Anpassungsstrategien den Übergang erleichtern können. Mit den feststehenden Stichtagen müssen Betriebe aus Fertigung, Schienenverkehr und anderen kritischen Sektoren nun zügig handeln, um die neuen Cybersecurity-Anforderungen zu erfüllen.
