macherportal.de
IT & Technik

IT-Dienstleister für Industrie und Maschinenbau

Deine Fertigung fällt unter NIS-2, ein Automobilkunde verlangt ein TISAX-Label oder die Maschinenhersteller warten per VPN direkt ins Produktionsnetz? Beschreib im Formular Standorte, Anlagen und Anlass. Anbieter aus dem Verzeichnis melden sich danach direkt bei deinem Unternehmen.

  • Agenturen, Freelancer und Beratungen aus Deutschland, Österreich und der Schweiz
  • Kostenlos und unverbindlich, keine Vermittlungsgebühr
  • Anfrage in zwei Minuten beschrieben

Projekt anfragen

Kostenlos, unverbindlich, in zwei Minuten erledigt.

  1. 1Dein Projekt
  2. 2Dein Kontakt
Welches Budget hast du im Kopf?
Wann soll es losgehen?

Kostenlos und unverbindlich. Deine Angaben sehen nur wir und die Anbieter, die wir für deine Anfrage auswählen. Datenschutz

Wofür Unternehmen anfragen

  • NIS-2-Betroffenheit im verarbeitenden Gewerbe
  • Registrierung und Meldeprozess beim BSI
  • Maßnahmen nach § 30 BSIG
  • Trennung von Office-IT und OT
  • Fernwartungszugänge über DMZ
  • Asset-Inventar für Steuerungen
  • TISAX-Vorbereitung nach VDA ISA
  • Lieferantenfragebögen von Kunden
  • Notfallplan für Produktionsausfall
  • ISMS nach ISO 27001 oder IEC 62443

Dein Thema ist nicht dabei? Beschreib es trotzdem. Die Liste ist der Rahmen, nicht die Grenze.

Worauf es ankommt

Warum Produktions-IT eigene Regeln braucht

NIS-2 trifft große Teile der Fertigung

Das NIS-2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Anlage 2 des BSI-Gesetzes nennt als Sektor das verarbeitende Gewerbe mit mehreren Branchen, darunter:

  • Herstellung von Medizinprodukten und In-vitro-Diagnostika
  • Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse (NACE C 26)
  • elektrische Ausrüstungen (NACE C 27)
  • Maschinenbau (NACE C 28)
  • Kraftwagen und Kraftwagenteile (NACE C 29)
  • sonstiger Fahrzeugbau (NACE C 30)

Wer in diesen Branchen tätig ist und mindestens 50 Beschäftigte hat oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme erreicht, gilt als wichtige Einrichtung. Maßgeblich ist laut BSI, dass die Schwellenwerte in zwei aufeinanderfolgenden Geschäftsjahren erreicht werden. Für einen Maschinenbauer mit 80 Mitarbeitenden ist NIS-2 also kein Randthema. Die Einordnung im Einzelfall, etwa bei Mischkonzernen oder Unternehmensgruppen, gehört in eine rechtliche Prüfung.

Was konkret zu tun ist

Betroffene müssen sich spätestens drei Monate nach Eintritt der Betroffenheit zweistufig registrieren, zuerst über Mein Unternehmenskonto, dann im BSI-Portal. Erhebliche Sicherheitsvorfälle sind gestaffelt zu melden: frühe Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach 30 Tagen. § 30 BSIG verlangt Risikomanagementmaßnahmen, unter anderem Risikoanalyse, Bewältigung von Vorfällen, Betriebskontinuität, Sicherheit der Lieferkette, Schulungen, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentisierung. Die Verantwortung für Umsetzung und Überwachung liegt bei der Geschäftsleitung.

Für einen IT-Dienstleister heißt das in der Fertigung: Die Pflichten gelten nicht nur für ERP und E-Mail, sondern auch für die Systeme, die Maschinen steuern. Ein Meldeprozess, der um drei Uhr nachts bei einem Ransomware-Befall in der Leitstelle funktioniert, muss vorher mit Schichtleitung und Instandhaltung geübt sein.

OT ist nicht Büro-IT

Steuerungen, Bedienpanels, Engineering-Stationen und Edge-Geräte laufen oft viele Jahre ohne Patches, weil jeder Neustart die Produktion stoppt oder der Maschinenhersteller Änderungen nicht freigibt. Das BSI führt in seinen Top 10 Bedrohungen für industrielle Steuerungssysteme unter anderem Schadsoftware über Wechseldatenträger, internetverbundene Steuerungskomponenten, Schwachstellen in der Lieferkette und den Einbruch über Fernwartungszugänge.

Der letzte Punkt ist im Maschinenbau alltäglich. Hersteller und Servicepartner verbinden sich per VPN, oft mit Standardpasswörtern, geteilten Konten und Zugriff auf weit mehr als die eine Anlage. Das BSI empfiehlt unter anderem, Zugriffspunkte für Fernwartung in einer DMZ einzurichten, Fernzugänge nur für Dauer und Zweck der Wartung freizuschalten, alle Zugänge zu personalisieren und zu protokollieren sowie die Netze so fein zu segmentieren, dass ein Zugang nur das Zielsystem erreicht. Für den systematischen Aufbau nennt das BSI neben IT-Grundschutz und ISO 27001 auch die Normenreihe IEC 62443.

Anforderungen, die über Kunden kommen

Auch ohne eigene NIS-2-Pflicht landen Sicherheitsanforderungen über die Lieferkette im Werk, denn regulierte Kunden müssen ihre Lieferanten bewerten und Sicherheitsvorgaben vertraglich festlegen. In der Automobilzulieferung ist TISAX der gängige Nachweis: Ein Assessment auf Basis des VDA-ISA-Katalogs, dessen Label bis zu drei Jahre gilt. Ab dem 1. Januar 2027 werden neu beauftragte Assessments nach der Version ISA2027 durchgeführt. Den geforderten Prüfumfang gibt der Kunde vor.

Der Cyber Resilience Act verpflichtet Hersteller vernetzter Produkte; seit dem 11. September 2026 müssen sie aktiv ausgenutzte Schwachstellen melden. Für deinen IT-Betrieb bedeutet das vor allem, beim Kauf von Komponenten nach Supportzeitraum und Update-Weg zu fragen. Wenn du selbst Maschinensoftware entwickelst, ist das ein Thema für die Softwareentwicklung.

Welche Anbieter passen

  • Systemhäuser mit Industriekunden betreiben Office-IT und Werksnetz aus einer Hand, wenn sie OT-Erfahrung nachweisen.
  • OT-Security-Spezialisten erstellen Asset-Inventar, Zonenkonzept und Fernwartungsarchitektur, betreiben aber selten den Helpdesk.
  • ISMS- und Audit-Berater bereiten TISAX oder ISO 27001 vor und ergänzen den Betreiber der IT.

Vor der Anfrage klären

  • Branche nach NACE-Code, Beschäftigtenzahl, Umsatz und Bilanzsumme
  • Standorte und Anzahl der Produktionslinien
  • Steuerungshersteller, Leitsysteme, MES und wie sie heute ans Büronetz angebunden sind
  • welche Hersteller per Fernwartung zugreifen und wie
  • Anforderungen von Kunden: TISAX-Level, Fragebögen, Vertragsklauseln
  • Status der Registrierung beim BSI
Anwendungsfälle

Typische Projekte

  • NIS-2-Startpaket für ein Werk

    Betroffenheit mit Unterlagen zu NACE-Code und Größe vorbereiten, Registrierung begleiten, Meldeweg mit Rufbereitschaft aufsetzen und eine Lückenliste zu § 30 BSIG erstellen.

  • Fernwartung der Maschinenhersteller neu ordnen

    Alle bestehenden VPN- und Remote-Tools erfassen, einen zentralen Zugang in einer DMZ einrichten, personalisierte Konten mit MFA vergeben und Freischaltung nur auf Anforderung.

  • Produktionsnetz vom Büronetz trennen

    Asset-Inventar der Steuerungen aufnehmen, Zonen nach Linien oder Anlagen bilden und per Firewall nur die nötigen Verbindungen zu MES und ERP erlauben, geplant um Stillstandsfenster herum.

  • Technische Vorbereitung auf TISAX

    Anforderungen aus dem VDA-ISA-Katalog in Maßnahmen übersetzen, etwa Zugriffsschutz für Kundendaten und Prototypen, Protokollierung und Backup, und die Nachweise für das Assessment dokumentieren.

  • Wiederanlauf nach Cyberangriff planen

    Festlegen, welche Anlagen ohne ERP weiterlaufen können, Sicherungen von Steuerungsprogrammen offline vorhalten und den Wiederanlauf mit Instandhaltung testen.

Auswahl

Woran du einen passenden Anbieter erkennst

  1. 1

    Nachweisbare OT-Erfahrung

    Frag nach Projekten mit Steuerungen und Leitsystemen, nicht nur mit Servern. Ein guter Anbieter fragt von sich aus nach Stillstandsfenstern und Herstellerfreigaben.

  2. 2

    Sauberes Fernwartungskonzept

    Lass dir zeigen, wie Herstellerzugänge künftig laufen sollen: zentraler Zugriffspunkt, personalisierte Konten, zeitlich begrenzte Freischaltung, Protokollierung.

  3. 3

    Kenntnis der NIS-2-Pflichten im eigenen Sektor

    Der Anbieter sollte Registrierung, Meldefristen und die Maßnahmen nach § 30 BSIG erklären können und klar sagen, wann eine rechtliche Einordnung nötig ist.

  4. 4

    Erfahrung mit dem geforderten Nachweis

    Wenn ein Kunde TISAX oder ISO 27001 verlangt, frag nach begleiteten Assessments und ob der Anbieter die technische Umsetzung übernimmt oder nur berät.

  5. 5

    Reaktionsfähigkeit im Schichtbetrieb

    Kläre, ob Unterstützung auch nachts und am Wochenende erreichbar ist und wie schnell jemand vor Ort sein kann, wenn eine Linie steht.

So läuft es

In drei Schritten zum passenden Angebot

  1. 1

    Projekt beschreiben

    Budget, Zeitraum, zwei Sätze zum Vorhaben. Zwei Minuten, keine Registrierung.

  2. 2

    Wir wählen passende Anbieter

    Aus dem Verzeichnis, nach Leistung, Region und Größe. Niemand zahlt für die Vermittlung, deshalb entscheidet nur die Passung.

  3. 3

    Angebote vergleichen

    Die Anbieter melden sich direkt bei dir. Du entscheidest in Ruhe, ohne Verpflichtung uns gegenüber.

Häufige Fragen

Was hier fehlt, klärt sich im ersten Gespräch mit den Anbietern.

Fällt mein Maschinenbauunternehmen unter NIS-2?

Maschinenbau nach NACE C 28 gehört zum Sektor verarbeitendes Gewerbe in Anlage 2 des BSI-Gesetzes. Ab 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme giltst du als wichtige Einrichtung, wenn die Werte in zwei aufeinanderfolgenden Geschäftsjahren erreicht werden. Gleiches gilt etwa für Elektrotechnik, Elektronik und Fahrzeugbau. Bei Gruppenstrukturen oder gemischten Tätigkeiten solltest du die Einordnung rechtlich prüfen lassen.

Wie sichere ich die Fernwartung meiner Maschinenhersteller ab?

Das BSI empfiehlt, Standardpasswörter bei Abnahme zu sperren, Fernzugänge über einen Zugriffspunkt in einer DMZ und eine Firewall zu führen, nur die nötigen Systeme freizugeben und Zugänge nur für Dauer und Zweck der Wartung zu aktivieren. Jeder Techniker braucht ein eigenes Konto mit starker Authentisierung, Zugriffe werden protokolliert und ausgewertet. Viele Werke fassen dazu die verstreuten Hersteller-VPNs auf eine zentrale Lösung zusammen.

Welche Meldefristen gelten bei einem Angriff auf die Produktion?

Für NIS-2-betroffene Unternehmen gilt bei erheblichen Sicherheitsvorfällen: frühe Erstmeldung an das BSI binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach 30 Tagen. Erheblich ist ein Vorfall unter anderem, wenn er schwere Betriebsstörungen oder finanzielle Verluste verursacht hat. Das BSI setzt auf Schnelligkeit vor Vollständigkeit. Wichtig ist, vorab festzulegen, wer die Meldung auch nachts oder am Wochenende absetzen darf.

Ein Kunde verlangt TISAX – was kommt auf uns zu?

TISAX ist das Prüf- und Austauschverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs. Welcher Prüfumfang nötig ist, gibt der Kunde vor. Nach bestandenem Assessment erhältst du ein Label, das bis zu drei Jahre gilt. Neu beauftragte Assessments laufen ab dem 1. Januar 2027 nach ISA2027. Ein IT-Dienstleister setzt die technischen Maßnahmen um; plane dafür Vorlauf ein, denn Lücken in Zugriffsschutz oder Protokollierung lassen sich selten kurzfristig schließen.

Hat der Cyber Resilience Act Folgen für unseren IT-Betrieb?

Pflichten aus dem CRA treffen Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, nicht die Betreiber. Als Betreiber profitierst du davon, dass Hersteller seit dem 11. September 2026 aktiv ausgenutzte Schwachstellen melden müssen und ab Dezember 2027 umfassende Sicherheitsanforderungen gelten. Frag beim Kauf neuer Steuerungen, Router oder Software nach Supportzeitraum und Update-Weg. Baust du selbst vernetzte Maschinen, betrifft dich der CRA als Hersteller.

Bereit? Dann beschreib dein Projekt.

Kostenlos, unverbindlich, in zwei Minuten erledigt.

Projekt anfragen