Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen

1. Ausgangslage Cybersecurity in der operative Technologie (OT)(Industrial Cybersecurity, OT-Risiken)


Cybersicherheit ist ein kritisches Thema – nicht nur für die IT von Unternehmen, sondern seit Jahren auch immer mehr für die Betriebstechnologie (OT). Die OT war ursprünglich eine eher isolierte Umgebung, in der PLCs, Netzwerke und Steuerungskomponenten für eine spezifische Aufgabe zusammengeschaltet waren. Der Begriff „Sicherheit“ bezog sich dabei vor allem auf den sicheren Betrieb, weniger auf Cyberbedrohungen.

Doch seit der Entdeckung des Wurms „Stuxnet“ im Jahr 2010 hat sich dies grundlegend geändert. Der Angriff auf SPS-Steuerungen zeigte eindrücklich, dass auch OT-Umgebungen Ziel von Cyberangriffen sein können. Traditionell waren diese Bereiche „Air-Gapped“ und nicht mit externen Netzwerken verbunden. Heute jedoch sind OT-Netzwerke oft via Ethernet oder WiFi an IT-Systeme oder mit der Cloud verbunden.

Mit der Konvergenz von IT und OT müssen Fabrikautomatisierung und industrielle Anwendungen gegen aktuelle und zukünftige Cyber-Security-Bedrohungen gewappnet sein. Zwar treten IT-Vorfälle häufiger auf, doch OT-Vorfälle sind meist wesentlich destruktiver und können Leib und Leben, aber auch ganze Unternehmen gefährden. Die technische Kluft zwischen IT- und OT-Systemen erschwert es, etablierte IT-Sicherheitsmechanismen einfach zu übernehmen.

FAQ - Security und CRA
Was bedeutet „CRA-konform“ bei einem Produkt?

Ein CRA-konformes Produkt erfüllt die grundlegenden Cybersecurity-Anforderungen des CRA, wurde einer Cybersecurity-Risikoanalyse unterzogen und verfügt über Prozesse zur Behandlung von Schwachstellen und Sicherheitsupdates. Nach erfolgreicher Konformitätsbewertung wird die Konformität in der EU-Konformitätserklärung dokumentiert und das Produkt entsprechend CE-gekennzeichnet.

Alle Produkte, die unter den CRA fallen und ab dem 11. Dezember 2027 in der EU in Verkehr gebracht werden (verkauft werden!), müssen den CRA einhalten.

Müssen bereits installierte Helmholz-Produkte ausgetauscht werden?
Nein! Der CRA führt grundsätzlich nicht dazu, dass bereits installierte Produkte ausgetauscht werden müssen. Produkte, die vor dem 11. Dezember 2027 verkauft wurden, unterliegen grundsätzlich nicht rückwirkend den Produktanforderungen des CRA. Eine wesentliche Änderung am Produkt nach diesem Zeitpunkt kann jedoch eine erneute Bewertung erforderlich machen.
Werden alle Helmholz-Produkte CRA haben?
Alle vom CRA betroffenen aktuellen Helmholz-Produkte werden den CRA erfüllen.
Ab wann erfüllen Helmholz-Produkte den CRA?
Alle aktuellen Helmholz Produkte werden ab dem 11. Dezember 2027 die für sie geltenden Anforderungen des Cyber Resilience Act erfüllen.
Werden die Produkte für den CRA überarbeitet?

Ja, viele Produkte erhalten ein Redesign.

Die Produkte werden modernisiert und auf eine technisch moderne Plattform aufgesetzt. Form und Funktion werden dabei erhalten bleiben. Die neue Plattform ermöglicht dann einen längeren Supportzeitraum.

Was passiert mit den alten Produkten?
Die Produktvarianten, die von einem Redesign betroffen sind, werden dann zeitnah abgekündigt. Die abgekündigten Produkte erhalten aber weiterhin Sicherheitspatches und können nach Ende 2027 auch noch als Ersatzteile bezogen werden. Der CRA enthält hierfür eine ausdrückliche Ersatzteilregelung.
Gibt es Produkte, die mit dem CRA nicht mehr verfügbar sein werden?
Es gibt einige sehr alte Produkte (z.B. MPI-Adapter oder CAN 300 PRO), die ab Ende 2027 nur noch als Ersatzteil lieferbar sein werden. Eine Liste dieser Produkte wird zeitnah veröffentlicht.
Wie ist der Supportzeitraum für die Produkte?
Der Supportzeitraum wird im Rahmen der CRA-Konformitätsbewertung für jedes Produkt festgelegt und dokumentiert. Aktuell streben wir einen Supportzeitraum von ca. 10 Jahre ab Produktrelease an. Der Supportzeitraum wird als festes Datum dokumentiert werden, z.B. „dieses Produkt erhält Sicherheitsupdates bis 31.12. 2037“. Helmholz kann den ursprünglich festgelegten Supportzeitraum für jedes Produkte später freiwillig verlängern, z.B. bei Funktionserweiterungen.
Was passiert nach Ende des Security-Supportzeitraums?
Nach dem veröffentlichten Ende des Security-Supportzeitraums besteht keine Verpflichtung mehr seitens Helmholz zur Bereitstellung neuer Sicherheitsupdates. Helmholz empfiehlt deshalb, das Produkt rechtzeitig durch ein weiterhin unterstütztes Nachfolge-Produkt zu ersetzen oder geeignete kompensierende Schutzmaßnahmen vorzusehen.
Wo ist die Produktsicherheit dokumentiert?
Die sichere Verwendung ist im „Security Guideline“ des Produktes dokumentiert, welches im Handbuch des Produktes oder als eigenständiges Dokument zu finden ist. Im Security Guideline dokumentiert, unter welchen Rahmenbedingungen das Produkt sicher verwendet werden kann (Intended-use), welche Sicherheitsfähigkeiten das Produkte hat und wie diese zu konfigurieren sind.
Was muss der Kunde für einen sicheren Betrieb tun?
Der CRA betrachtet Produktsicherheit und sicheren Betrieb gemeinsam. Produkte müssen entsprechend ihrer vorgesehenen Verwendung eingesetzt, sicher konfiguriert und in eine geeignete Netzwerkarchitektur integriert werden. Hinweise hierzu enthält der jeweilige Security Guideline.
Wo finde ich Schwachstellenmeldungen zu den Produkten?
Schwachstellenmeldungen zu den Helmholz-Produkten werden über das CERT@VDE (https://certvde.com/de/advisories/vendor/helmholz/) als Advisory veröffentlicht.
Wo finde ich Firmwareupdates?
Die aktuellen Firmwareversionen sind auf Helmholz Webseite unter dem jeweiligen Produkt zu finden. Helmholz unterscheidet nicht zwischen Sicherheitsupdates und Funktionsupdates.
Gibt es zu jeder Schwachstelle ein Firmwareupdate?
Eine Schwachstelle muss laut CRA nicht unbedingt durch ein Firmwareupdate gelöst werden. Je nach Schwachstelle kann das Risiko auch durch kompensatorische Maßnahmen außerhalb des Produktes gelöst werden. Kompensatorische Maßnahmen können z.B. eine Veränderung der Konfiguration sein oder eine andere Anbindung des Produktes im Netzwerk. Eine solche Lösung wird dann ebenfalls in einem Advisory und im Produkthandbuch dokumentiert.
Sind Security-Updates kostenpflichtig?
Sicherheitsupdates zur Behandlung von Schwachstellen werden grundsätzlich kostenfrei bereitgestellt.
Wie kann ich Schwachstellen an Helmholz melden?
Festgestellte oder vermutete Schwachstellen an Helmholz Produkten können jederzeit an das PSIRT-Team (psirt@helmholz.de, https://www.helmholz.de/service-support/service/security-psirt) gemeldet werden. Alternativ ist auch eine Meldung über das CERT@VDE möglich.
Liefert Helmholz eine SBOM zum Produkt?
Helmholz erstellt und pflegt für relevante Produkte eine Software Bill of Materials (SBOM) als Bestandteil der internen technischen Dokumentation und zur Schwachstellenüberwachung. Eine öffentliche Bereitstellung oder standardmäßige Lieferung der SBOM an Kunden ist durch den CRA nicht vorgeschrieben und von Helmholz derzeit nicht vorgesehen. Gegenüber zuständigen Behörden (z.B. dem BSI) wird die SBOM im Rahmen der gesetzlichen Verpflichtungen bereitgestellt.
Wie entwickelt Helmholz sicher?
Helmholz entwickelt die Produkte in einem sicherem Entwicklungsprozess gemäß IEC/EN 62443-4-1 und den darüber hinaus gehenden Anforderungen des CRA. Die Zertifizierung des Entwicklungsprozesses wird aktuell vom TÜV Nord durchgeführt. Helmholz entwickelt die Produkte vollständig (Hardware und Software) im eigenen Haus und produziert auch in eigener Fertigung. Somit kann die Sicherheit der Produkte durch die ganze Entwicklung bis zur Fertigung sichergestellt werden.
Welche Norm gilt für die Produkte?
Alle unter den CRA fallenden Produkte werden gemäß IEC/EN 62443-4-2 entwickelt.
Welchen Security-Level haben die Produkte gemäß 62443-4?
Alle unter den CRA fallenden Produkte haben mindestens Security-Level 2 (SL-2), manche Produkte (Firewall, Router) auch Security Level 3 (SL-3).
Wie betrachtet man „Legacy“ Protokolle?
Alte Protokolle (z.B. ModbusTCP oder RFC1006) können aus technischen Gründen und aufgrund der Kompatibilität zu vorhandenen Kommunikationspartnern nicht „sicher“ gemacht werden. Bei der Verwendung diese Protokolle müssen die Netzwerke durch den Maschinenplaner oder den Kunden abgesichert werden, z.B. durch eine Firewall und strikte Zugriffsbeschränkungen auf die betroffenen Geräte.
Wie sicher ist Helmholz als Unternehmen?
Helmholz ist „Wichtiges Unternehmen“ nach NIS-2. Eine entsprechende ISO 27001 Zertifizierung ist für 2027 vorgesehen.

PSIRT - Product Security Incident Response Team

Für Helmholz-Komponenten ist das PSIRT-Team Ihr direkter Ansprechpartner.
E-Mail: psirt@helmholz.de
Telefon: +49 (9135) 7380-0

Jetzt kontaktieren


Weitere Informationen finden Sie auf unserer Seite zum Thema PSIRT.

Das CERT@VDE ist Partner für die Veröffentlichung von Sicherheitsvorfällen in Helmholz-Produkten. Hier finden Sie veröffentlichte Advisories, und über RSS-Feeds können Sie Meldungen direkt in Outlook einbinden, um stets „up-to-date“ zu bleiben.

So schützt Helmholz die Industrielle
Kommunikation.

Leitfaden für Maschinenhersteller und -betreiber zur
aktuellen EU-Gesetzgebung

Whitepaper downloaden

Jetzt Newsletter abonnieren!

Erhalten Sie regelmäßig Neuigkeiten zu Produkten, Aktionen und Lösungen aus der Welt von Helmholz.