forumNeues Thema

Prüfung verlangt Cybersicherheit nach TRBS 1115 Teil 1 – Was gilt für uns in Deutschland?

AArifTeilnehmer
Funktion
Bauingenieur
Beigetreten
Juni 2024
Nachricht
62
#1

Wir sind eine Präzisionszerspanung mit 22 Mitarbeitern in Baden-Württemberg. In unserer Werkstatt stehen sechs 5-Achs-CNC-Fräsen und eine daran angebundene lokale Werkstück-Transferstrecke. Letzte Woche waren Berufsgenossenschaft und Gewerbeaufsicht zur Routineprüfung im Betrieb. Im Berichtsentwurf wird nun unter Verweis auf vernetzte Maschinensteuerungen und Not-Halt-Systeme gefordert, Cybersicherheitsmaßnahmen und eine Gefährdungsbeurteilung nach TRBS 1115 Teil 1 vorzulegen.

Bisher haben wir unsere wiederkehrenden Prüfungen (mechanisch/elektrisch) nach BetrSichV immer lückenlos durchgezogen. Aber OT- bzw. Industrie-Cybersicherheit ist für uns absolutes Neuland. Ein externes Beratungsunternehmen will allein für eine Erstanalyse schon 6.500 EUR haben. Für welche Maschinen gilt diese Regelung genau, welche Unterlagen müssen wir als Kleinbetrieb zwingend vorhalten und worauf wird bei wiederkehrenden Prüfungen geachtet?

İİlker C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
29
Nützlichste Antwort#2

Kurz gesagt: Die TRBS 1115 Teil 1 zielt darauf ab dass Cyberangriffe oder Software-Manipulationen nicht zu Personenschäden bei Beschäftigten führen. Sobald eine sicherheitsrelevante Funktion an einer CNC-Maschine oder Transferstrecke (etwa Not-Halt Lichtgitter oder Schutzhaubenverriegelung) über eine vernetzte SPS oder Steuerung läuft, fällt das System direkt in den Anwendungsbereich.

Sie müssen Ihre bestehende Gefährdungsbeurteilung nach BetrSichV um Cyberrisiken erweitern. Erstellen Sie als Erstes ein klares Bestandsverzeichnis aller Steuerungen Industrie-Switches und Fernwartungszugänge. Halten Sie fest, welche Komponenten Sicherheitsfunktionen steuern und wie diese Maschinen ins Firmennetz oder Internet eingebunden sind.

Folgende Unterlagen sollten Sie für die Prüfer mindestens griffbereit haben: 1) Einen aktuellen Netzplan mit allen sicherheitsrelevanten MSR-Komponenten, 2) Eine ergänzte Gefährdungsbeurteilung, die abbildet, ob unbefugte Zugriffe oder Malware zu physischen Unfällen führen können, 3) Ein definiertes Verfahren für die Fernwartung (2-Faktor-Authentifizierung, Freigabeprozesse), 4) Ein Prüfkonzept zur regelmäßigen Kontrolle der Cyber-Schutzmaßnahmen.

Für wiederkehrende Prüfungen ist kein teurer IT-Auditor vorgeschrieben. Wenn eine befähigte Person im Haus oder der Servicetechniker des Maschinenherstellers im Prüfprotokoll nachweist, dass keine Standardpasswörter aktiv sind, Firmware-Updates geprüft werden und Konfigurationen manipulationssicher sind, reicht das den Aufsichtsbehörden meist völlig aus.

SSena Y***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Gesundheitswesen
Organisationsform
Filialkette
Beigetreten
Mai 2023
Nachricht
205
#3

Als Erstes schauen die auf die Fernwartungsmodule. Hat das VPN oder das Mobilfunkmodem, über das sich der Maschinenhersteller zur Wartung einwählt, direkten Zugriff auf das Sicherheitsnetzwerk der Maschine? Falls das normale Büro-Netzwerk und die Produktion (OT) im selben VLAN hängen, trennt das sofort physisch oder logisch voneinander.

HHilal B***ExperteCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
66
#4

Wir hatten in unserem Werkzeugbau in Bayern mit 18 Maschinen die gleiche Beanstandung. Haben einem externen Berater 4.200 EUR gezahlt, der hat innerhalb von zwei Tagen unseren Netzwerkplan und die Gefährdungsbeurteilung fertiggemacht. Der Prüfer wollte am Ende nur sehen, dass der Schlüsselschalter für den Fernzugriff auf "Aus" steht und der Not-Halt nicht per Software überbrückt werden kann – damit war das Thema durch.

MMert Y***Teilnehmer
Funktion
Einkaufsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
3

Doki · Log-Management-Einrichtung · 2024

#5

Zahlt da bloß nicht direkt 6.500 EUR. Schreibt erst mal eure Maschinenhersteller an und fordert für jedes Modell die Sicherheitsarchitektur aus der CE-Dokumentation sowie die Erklärung zu Cyberrisiken an. Die technischen Datenblätter vom Hersteller könnt ihr dann als Anhang in eure bestehende Gefährdungsbeurteilung packen – damit wäre der Anfang schon gemacht.

BBurcu Ö***Neues Mitglied
Funktion
Verkäufer im Einzelhandel
Branche
Medien und Verlagswesen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Sept. 2026
Nachricht
2

Doki · Server-Wartungsvertrag · 2026

#6

Die Prüfer klatschen TRBS 1115 mittlerweile wie eine Standardfloskel in jeden Bericht. Wenn eure Sicherheitsrelais an den Maschinen noch ganz klassisch hartverdrahtet über potentialfreie Kontakte laufen und nicht über die SPS softwareseitig übersteuert werden können, könnt ihr Widerspruch einlegen mit dem Hinweis, dass das System gar nicht darunterfällt.

ÖÖmer E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
71
#7

Die TRBS-Regeln haben zwar den Charakter technischer Standards, lösen aber gemäß § 3 BetrSichV die Vermutungswirkung aus. Wenn Sie nachweisen können, dass Sie Maßnahmen gemäß dieser Regelung getroffen haben, gelten Ihre gesetzlichen Pflichten als erfüllt; andernfalls droht bei einem Arbeitsunfall die Haftung wegen Fahrlässigkeit.

PPerihan K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
152
#8

Der Prüfer will auf dem Tisch im Grunde drei konkrete Dinge sehen: 1) Eine Passwort-Matrix samt Nachweis, dass Standardpasswörter geändert wurden, 2) Freigabe- bzw. Servicetickets für temporäre Fernwartungszugriffe der Hersteller, 3) Das Wartungsbuch mit Nachweisen über die mindestens einmal jährlich durchgeführten Cyber-Sicherheitsprüfungen.

SSenaTeilnehmer
Funktion
Grafikdesigner
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2024
Nachricht
86
#9

wir haben bei uns in der werkstatt einfach silikonstopfen in die usb-buchsen hinten an den cnc-bildschirmen gesteckt und handyladen verboten dann als der prüfer das gesehen hat, wusste er direkt, dass wir das thema ernst nehmen, und hat gar nicht mehr groß nachgebohrt.

AAycan U***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
2
#10

lasst euch da nicht verrückt machen, die verlangen ja keine IT-Sicherheit wie bei einer Bank. es geht unteerm Strich nur darum, dass keine Ransomware die Drehzahlgrenze der Spindel aushebeln und das Werkstück dem Bediener um die Ohren fliegen kann.. und wenn man den Grundgedanken einmal verstanden hat, kriegt man den Papierkram in ein paar Tagen zusammen.

LLale T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
7
#11

ich habe diesen Weg schon hinter mir ich erzähl mal. also wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nciht aus.

die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

HHazalTeilnehmer
Funktion
UX-Forscher
Beigetreten
Mai 2024
Nachricht
118
#12

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Korrigiert mich, falls ich falsch liege.

AAli T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
37
#13

Ich würde sagen, lass uns nichts überstürzen. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Wenn es jemand anders macht, würde mich das auch interessieren.

BBarış B***Teilnehmer
Funktion
Projektmanager
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Aug. 2024
Nachricht
77
#14

Gut gemacht. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Ich hoffe, das hilft dir weiter.

YYasemin T***VeteranCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
274
#15

da stimme ich zu. nur weil alle es tun, heiißt es nicht dass es richtig ist.

das war's, entschuldige wenn ich zu lang war.

MMustafa U***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
65
#16

Das habe ich auch erlebt.

SSelim K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
147
#17

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn deine Situation anders ist, ändert sich das natürlich.

PPolat S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
110
#18

Ich stimme zu.

PPolat S***VeteranCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
9
#19

Das hier Beschriebene ist genau das, was wir erlebt haben. Das allein zu versuchen, ist der teuerste Weg.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

EEbru Y***Experte
Funktion
Content-Stratege
Beigetreten
Nov. 2023
Nachricht
186
#20

Mich interessiert das auch.

Antwort schreiben