Acht Monate nach Inkrafttreten von NIS2 zeigt sich in deutschen Produktionsbetrieben ein unbequemer Befund: Die IT ist vorbereitet, die Produktion nicht. Der Grund liegt nicht am fehlenden Willen, sondern an einer folgenreichen Fehlannahme. Was in der Office-IT funktioniert, scheitert an der Realität auf dem Shopfloor. Die Risikomanagement-Maßnahmen aus § 30 BSIG sind in der Büro-Umgebung vielerorts auf einem vorzeigbaren Weg, doch die Operational Technology bleibt auf einem Reifegrad zurück, den die Geschäftsleitung ihren Aufsichtsräten ungern vorlegt.
NIS2 in der OT: Warum IT-Prozesse nicht greifen
Seit das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz am 6. Dezember 2025 in Kraft getreten und mit dem Ablauf der BSI-Registrierungsfrist am 6. März 2026 die letzte formale Schonfrist verstrichen ist, lässt sich ein strukturelles Problem identifizieren. Verantwortlich ist nicht das Versäumnis einzelner Unternehmen, sondern eine grundlegende Fehlannahme: dass NIS2 sich als reines IT-Compliance-Projekt aus dem etablierten Werkzeugkasten der Office-Sicherheit umsetzen lasse. Diese Annahme ignoriert die fundamentalen Unterschiede zwischen Informationstechnologie und Betriebstechnologie.
Die vier typischen Fehler bei der NIS2-Umsetzung in der OT
In der Praxis wiederholen sich immer wieder dieselben Fehler, die eine erfolgreiche Überführung der gesetzlichen Anforderungen in die Produktion verhindern. Sie betreffen alle Bereiche der Sicherheitsarchitektur und erfordern ein Umdenken.
- Patch-Management als Stolperstein: Eine jahrzehntealte Steuerungsanlage lässt sich nicht einfach patchen wie ein Büro-Laptop. Verfügbarkeit und Produktionskontinuität haben oberste Priorität. Sicherheitsupdates müssen oft erst aufwändig zertifiziert werden, bevor sie auf die Anlage aufgespielt werden dürfen. Viele Unternehmen übertragen dennoch die IT-Patch-Richtlinien eins zu eins auf die OT – mit fatalen Folgen für die Produktion.
- Fehlende Netzwerksegmentierung: In klassischen IT-Infrastrukturen sind flache Netze verbreitet, aber in der OT-Umgebung führen sie dazu, dass ein Befall eines einzelnen Sensors das gesamte Werk lahmlegen kann. Eine konsequente Segmentierung nach dem Purdue-Modell wird oft aus Kostengründen oder wegen fehlender OT-Kenntnisse unterlassen.
- Unzureichende Risikoanalyse für OT: Die aus der IT bekannten Risikobewertungen berücksichtigen kaum die spezifischen Gefahren für Produktionsanlagen: Prozessunterbrechungen, physische Schäden oder Sicherheitsrisiken für Mitarbeiter. Ein IT-Risiko-Raster, das auf Datenverlust fokussiert, erfasst nicht die realen Bedrohungen auf dem Shopfloor.
- Mangelnde Einbindung der Produktionsteams: Sicherheitsverantwortliche planen Maßnahmen oft am grünen Tisch, ohne die Betriebsingenieure und Werksleiter einzubeziehen. Das führt zu Konflikten: Was aus IT-Sicht sicher ist, kann aus Produktionssicht unbrauchbar sein. Ohne gemeinsame Sprache und Zielsetzung entstehen Reibungsverluste.
Welche konkreten Maßnahmen sind für die OT-Umsetzung von NIS2 erforderlich?
Die gesetzlichen Anforderungen aus § 30 BSIG verlangen ein Risikomanagement, das der besonderen Natur von Produktionsumgebungen Rechnung trägt. Das bedeutet: Schutzprofile für Steuerungssysteme, Notfallkonzepte für den Ausfall kritischer Anlagen und regelmäßige Sicherheitsüberprüfungen, die die Betriebsrealität abbilden. Unternehmen müssen ihre OT-Assets vollständig inventarisieren, die Abhängigkeiten zwischen IT und OT dokumentieren und für jede Netzwerkzone separate Sicherheitsrichtlinien definieren. Die Maßnahmen müssen nachweisbar sein – das BSI erwartet konkrete Nachweise über die Implementierung.
Vom IT-Projekt zum OT-Programm
Erfolgreiche Unternehmen haben erkannt, dass NIS2 in der Produktion keine Checkliste abarbeitet, sondern einen Kulturwandel einleitet. Statt die OT-Sicherheit als Subprojekt der IT-Compliance zu behandeln, richten sie eigene OT-Sicherheitsteams ein, die eng mit der Produktion zusammenarbeiten. Diese Teams übersetzen die gesetzlichen Vorgaben in operative Prozesse, die den Gegebenheiten vor Ort entsprechen. Sie entwickeln zum Beispiel segmentierte Patch-Fenster, die nur während geplanter Stillstände aktiviert werden, oder nutzen virtuelle Patches, die über Netzwerkebenen greifen, ohne die Steuerungssoftware zu verändern.
Die Haftungsfrage treibt die Geschäftsführung um
Mit der verschärften Haftung für Führungskräfte nach NIS2 gewinnt die OT-Sicherheit eine neue Dringlichkeit. Geschäftsführer und Vorstände müssen persönlich für die Einhaltung der Cybersicherheitsmaßnahmen einstehen. Werden Produktionsausfälle auf unzureichende Sicherheitsvorkehrungen zurückgeführt, drohen Bußgelder bis zu zehn Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes. Vor diesem Hintergrund wird das Argument „die Anlage lässt sich nicht patchen“ nicht mehr als Entschuldigung akzeptiert – vielmehr müssen alternative Schutzmaßnahmen wie Netzwerk-Monitoring, Zugangskontrollen und physische Sicherungen dokumentiert und nachgewiesen werden.
Warum der Zeitdruck jetzt steigt
Die formale Schonfrist ist abgelaufen, aber viele Unternehmen stehen noch am Anfang der OT-Integration. Die ersten Prüfungen durch das BSI oder Aufsichtsbehörden werden für das zweite Halbjahr 2026 erwartet. Wer jetzt nicht handelt, riskiert nicht nur Sanktionen, sondern vor allem einen ungeschützten Produktionsbetrieb. Die Angriffsfläche wächst mit jeder weiteren vernetzten Maschine, und die Bedrohungslage für kritische Infrastrukturen hat in den letzten Monaten signifikant zugenommen – auch durch hybride Angriffe, die über die IT in die OT eindringen.
Die Zukunft der NIS2-Umsetzung in der Produktion wird sich nicht an der Einführung neuer Software entscheiden, sondern an der Fähigkeit von Unternehmen, ihre Sicherheitsprozesse von der Fertigungsebene aus zu denken. Wer weiterhin IT-Lösungen als Blaupause für den Shopfloor verwendet, wird die gesetzlichen Anforderungen nicht erfüllen und gleichzeitig die Produktion gefährden. Der notwendige Paradigmenwechsel erfordert keine radikale Digitalisierung, sondern eine ehrliche Bestandsaufnahme der spezifischen OT-Risiken und eine Sicherheitsarchitektur, die Verfügbarkeit, Sicherheit und Compliance in Einklang bringt.