Cybersecurity und NIS2 Experten sagen: „NIS2 ist wie Datenschutz auf Ecstasy“

Von von Joachim Jakobs, freier Journalist Lesedauer: 4 min

Anbieter zum Thema

Als Nahtoderfahrung beschreiben Opfer von Cyberattacken diese Angriffe. Mit der NIS2 will die EU vor allem für wesentliche Einrichtungen einen wirkungsvollen Schutz durchsetzen. Wer seine Hausaufgaben nicht schon gemacht hat, muss nun ran.

Cyberattacken nehmen und sind ein ernstzunehmendes Risko. Die NIS2 soll den Schutz vor Cyberkriminellen auf ein neues Level heben.
Cyberattacken nehmen und sind ein ernstzunehmendes Risko. Die NIS2 soll den Schutz vor Cyberkriminellen auf ein neues Level heben.
(Bild: frei lizenziert / Pixabay)

Im Mai 2023 meldete Heise Online, dass „ein Unbefugter Zugriff auf eines der E-Mail-Postfächer (Microsoft)“ des Bundesverbands der Pharmazeutischen Industrie (BPI e.V.) erlangte: „Möglicherweise wurden dabei E-Mail-Adressen, Daten aus Signaturen, Namen, Telefonnummern, postalische Adressen und Nachrichteninhalte eingesehen.“

Der BPI verarbeitet seine Post mit Hilfe von Microsoft? Die Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder hält die Verwendung der Bürosoftware des Konzerns für unzulässig. Unzulässig wäre es auch, wenn der BPI personenbezogene Daten unverschlüsselt speichern und den Nutzerinnen nur schwache Passwörter ohne Mehrfachauthentifizierung (MFA) und Berechtigungsmanagement (IAM) einrichten würde. Solche Schutzmaßnahmen sollen gegen Phishing wirksam sein und werden von Experten als „Stand der Technik“ (SdT) bezeichnet. SdT ist nach DSGVO verpflichtend und der Verband muss darlegen, dass er vergleichbar wirksame Maßnahmen getroffen hat. Alles Andere müsste der BPI – der „Rechenschaftspflicht“ nach DSGVO sei Dank! – nachweisen.

Elektronische Steuerungen als Angriffspunkt

Rechtsverstöße von Verwaltungsmitarbeitern sind selten lebensgefährlich. Mit elektronischen Steuerungen ändert sich das: So wurde ein Arbeiter bei Volkswagen von einem Roboter zu Tode gequetscht. Fehlfunktionen lassen sich – wie beim Ölkonzern Saudi-Aramco – vorsätzlich verursachen: „Der Angriff sollte [...] die Geschäftstätigkeit des Unternehmens sabotieren und eine Explosion auslösen.“ Nach einem Angriff auf den Tanklogistiker Oiltanking soll es an 200 norddeutschen Tankstellen keinen Sprit mehr gegeben haben.

NIS2: Es bleibt noch etwas mehr als ein Jahr für die Umsetzung

Mit Hilfe der „Richtlinie zur Netzwerk- und Informationssicherheit NIS“ will die Europäische Union seit 2016 für Cybersicherheit der Produktion sorgen. Schon damals sollten die Verpflichteten – nach Schätzung des Bundesamts für Sicherheit in der Informationstechnik (BSI) zwischen „500 und 1.500 Unternehmen“ – den Stand der Technik umsetzen und erhebliche IT-Sicherheitsvorfälle an das BSI melden.

Ab Oktober 2024 ist die NIS2 einzuhalten: Die „starke Verschlüsselung“, MFA und IAM werden auch hier gefordert. Doch die NIS2 will mehr: Die Chefinnen sollen persönlich für den Nachweis von „Cybersicherheitsmaßnahmen auf organisatorischer Ebene“ haften.

SIL-Forum

Beim SIL-Forum am 14. September 2023 erwarten Sie spannende Keynotes sowie Impulsvorträge, in denen Sie den neuesten Stand zum Thema Funktionale Sicherheit und Security erfahren. Im Fokus stehen Lösungsansätze und Experten-Tipps für den beruflichen Alltag sowie der Erfahrungsaustausch. Exklusiv-Workshops bieten die Möglichkeit, ausgewählte Themen anhand konkreter Praxisbeispiele zu vertiefen.

Jetzt anmelden!

Mehr als 150.000 Unternehmen sind von der NIS2 betroffen

Die Richtlinie verpflichtet „wesentliche Einrichtungen“ in 18 Sektoren, beispielsweise Energie, Bankwesen oder Verkehr; zur Energiewirtschaft gehören nach NIS2 auch Erdöl, Erdgas, und Wasserstoff. Wesentlich ist darüber hinaus die Ver- und Entsorgung von Trink- oder Abwasser. Diejenigen, die in der „Produktion, Herstellung und Handel mit chemischen Stoffen“ unterwegs sind, gehören als „sonstige kritische Sektoren“ zu den „wichtigen Einrichtungen“.

So könnten „mehr als 150.000 Unternehmen“ unter die Neuregelung fallen.

Für wesentliche Einrichtungen gelten nach Artikel 32, Absatz 1 der Richtlinie „Aufsichts- und Durchsetzungsmaßnahmen“ – wie beispielsweise „vor-Ort-Kontrollen und externe Aufsichtsmaßnahmen“, „Stichprobenkontrollen“, „regelmäßige und gezielte Sicherheitsprüfungen“, „Sicherheitsscans“. Gegen die wichtigen Einrichtungen sollen derlei Messer erst dann zum Einsatz kommen, wenn „Nachweise, Hinweise oder Informationen vorgelegt (werden), wonach eine wichtige Einrichtung mutmaßlich dieser Richtlinie [...] nicht nachkommt“.

Auch die „Risikomanagementmaßnahmen im Bereich der Cybersicherheit“ müssen SdT entsprechen. Ausdrücklich erwähnt wird, dass „die Mitglieder der Leitungsorgane wesentlicher und wichtiger Einrichtungen an Schulungen teilnehmen müssen“ und dass „allen Mitarbeitern regelmäßig entsprechende Schulungen anzubieten (sind), um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken sowie Managementpraktiken im Bereich der Cybersicherheit und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste zu erwerben.“

NIS2 verspricht mehr Qualität in Sicherheitsfragen

Der Sicherheitsberater Christian Kress kommentiert: „NIS2 ist wie Datenschutz auf Ecstasy“. Andreas Lederle, der Geschäftsführer von Erdwärme Grünwald, hält die strikte NIS-2 Richtlinie jedoch nicht für übertrieben. „Ich war selbst schon Opfer einer Cyber-Attacke und kann aus eigener Erfahrung sagen, dass es die Nahtoderfahrung für jeden Geschäftsführer ist“, so Lederle im Interview.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung.

Aufklappen für Details zu Ihrer Einwilligung

Smart Process Manufacturing Kongress

Beim Smart Process Manufacturing Kongress vom 13. bis 14. September 2023 dreht sich alles um die Digitalisierung in der Prozessindustrie. Wo steht die Branche? Welche neuen Best Cases gibt es? Was sagen die Experten? Erleben Sie spannende Projekte und hilfreiche Einblicke. Lassen Sie sich inspirieren und nutzen Sie den Austausch auf der Netzwerkplattform Nummer 1.

Schnell noch für das Event anmelden und nichts verpassen!

Ein Sicherheitsberater hofft, die Verordnung werde „zu einer Qualitätssteigerung über die Jahre führen, da letztendlich das gesamte Know-how steigen wird.“ – Andere sind weniger optimistisch – Sicherheitsexperte Timo Kob befürchtete gegenüber dem Handelsblatt vor einem halben Jahr: „21 Monate reichen für die Umsetzung von NIS 2 nicht, das Scheitern ist vorprogrammiert“.

Schwache Passwörter sind immer noch ein hohes Risiko

Die 20 am häufigsten verwendeten Passwörter der Branche
Die 20 am häufigsten verwendeten Passwörter der Branche
(Bild: Datawrapper)

Knapp könnte es vor allem für die werden, die quasi bei Null anfangen: "123456“ soll bei den Beschäftigten der Öl- und Gasindustrie das beliebteste Passwort sein – so das Ergebnis einer Studie der Firma Nord Pass. „Password“ kam auf Platz 2. Offenbar sind sich die Angestellten der Öl- und Gaswirtschaft nicht bewusst, dass sich Passwörter „jeglicher Art“ (also einschließlich Groß-/Kleinbuchstaben, Zahlen und Sonderzeichen) mit sieben Zeichen innerhalb von sechs Minuten knacken lassen. Die anscheinend besonders beliebten Passwörter dieser Branche sollen sich mit Hilfe von künstlicher Intelligenz „augenblicklich“ herausbringen lassen – behauptet die Firma Home Security Heroes.

Es wäre gut gewesen, wenn der BPI seine Mitglieder über Risiken und Rechtsfolgen der Digitalisierung informiert hätte – das hätte dem Biotech-Unternehmen Evotec womöglich einen Angriff im vergangenen Monat und im Ergebnis den Verlust von 12 Prozent seines Firmenwerts innerhalb eines Tages erspart.

Wie aber sollte der Verband das tun, wenn er sich nicht einmal selbst zu helfen weiß? PROCESS hat den BPI um Auskunft zu seiner Datenpanne gebeten, aber keine Antwort erhalten.

(ID:49683911)