Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zur Wissensdatenbank

Governance

Niederländisches Cybersicherheitsgesetz und IEC 62443: von der gesetzlichen Sorgfaltspflicht zur OT-Praxis

Was das niederländische Cybersicherheitsgesetz (NIS2) seit dem 15. August 2026 für OT-Umgebungen bedeutet und welche IEC-62443-Maßnahmen helfen, die gesetzliche Sorgfaltspflicht nachweisbar zu erfüllen.

fortgeschritten 9 Min. Lesezeit·Letzte Prüfung: 16. August 2026·Redaktion IACS Radar
Security OfficerAsset OwnerOT-Ingenieur

Seit dem 15. August 2026 sind das niederländische Cybersicherheitsgesetz (Cbw) und das Gesetz zur Widerstandsfähigkeit kritischer Einrichtungen (Wwke) ohne Übergangsfrist in Kraft. Das Cbw ist die niederländische Umsetzung der europäischen NIS2-Richtlinie und ersetzt das Gesetz zur Sicherheit von Netz- und Informationssystemen (Wbni). Das Gesetz betrifft schätzungsweise mehr als 8.000 Organisationen in achtzehn Sektoren — von Energie und Trinkwasser über digitale Infrastruktur, Gesundheitswesen und Verwaltung bis zum Verkehr. Für OT-Umgebungen im Energiesektor ist das keine abstrakte juristische Entwicklung: Es ist eine gesetzliche Sorgfaltspflicht, die nun ausdrücklich auch für Steuerungssysteme gilt, nicht nur für die Büro-IT.

Dieser Artikel macht aus dem Cybersicherheitsgesetz keine juristische Akte, sondern schlägt die für diese Plattform relevante Brücke: Was verlangt das Gesetz im Großen und Ganzen, und welche IEC-62443-Maßnahmen helfen, dies nachweisbar zu erfüllen?

Was verlangt das Cybersicherheitsgesetz?

Das Gesetz kennt drei Hauptpflichten:

  • Registrierungspflicht — Organisationen, die unter das Gesetz fallen, registrieren sich im nationalen Einrichtungsregister über mijn.ncsc.nl.
  • Sorgfaltspflicht — eine Risikoanalyse durchführen und auf dieser Grundlage angemessene und verhältnismäßige technische, operative und organisatorische Maßnahmen ergreifen, um Risiken für Netz- und Informationssysteme zu beherrschen.
  • Meldepflicht — einen erheblichen Vorfall so schnell wie möglich, jedenfalls innerhalb von 24 Stunden, beim CSIRT und bei der Aufsichtsbehörde melden.

Das Gesetz unterscheidet zwischen wesentlichen Einrichtungen (u. a. Energie, Trinkwasser und digitale Infrastruktur) und wichtigen Einrichtungen (u. a. Organisationen mit mehr als 50 Beschäftigten oder einem Jahresumsatz/einer Bilanzsumme über 10 Millionen Euro). Energienetzbetreiber und viele ihrer Zulieferer fallen in der Regel unter das strengere Regime für wesentliche Einrichtungen.

Wichtig ist Klarheit darüber: Das Cybersicherheitsgesetz schreibt keine bestimmte Norm oder Zertifizierung vor. Das Gesetz formuliert eine Ergebnispflicht (nachweislich angemessene Maßnahmen), keine Pflicht zur Anwendung der IEC 62443. In der Praxis ist die IEC 62443 jedoch einer der gängigsten Bezugsrahmen, um diese Sorgfaltspflicht in einer OT-Umgebung konkret und nachweisbar auszugestalten — daher die Verknüpfung in diesem Artikel.

Was bedeutet das speziell für OT?

Die Sorgfaltspflicht gilt für „Netz- und Informationssysteme“ — eine Beschreibung, die Steuerungssysteme, SPS, RTUs, HMIs und die Netzwerke dazwischen nicht ausschließt. Für einen Netzbetreiber heißt das, dass ein Umspannwerk oder eine Leitstelle nicht deshalb außerhalb des Anwendungsbereichs des Gesetzes liegt, weil es „OT und nicht IT“ ist. Einige praktische Folgen:

  • OT-Asset-Owner müssen eine aktuelle Risikoanalyse vorweisen können, die die OT-Umgebung tatsächlich einbezieht, nicht nur die Büroumgebung.
  • Die Meldepflicht innerhalb von 24 Stunden erfordert Erkennungs- und Eskalationskapazität, die auch OT-Vorfälle rechtzeitig meldet — siehe FR6, Rechtzeitige Reaktion auf Ereignisse.
  • Zulieferer von OT-Komponenten und -Dienstleistungen (Systemintegratoren, Produktlieferanten) sind über die Lieferkettenanforderung des Gesetzes ebenfalls indirekt betroffen, auch wenn sie selbst nicht direkt unter das Cbw fallen.

Die zehn Sorgfaltspflicht-Maßnahmen und ihr IEC-62443-Pendant

Artikel 21 Absatz 2 der NIS2-Richtlinie — die Grundlage der niederländischen Sorgfaltspflicht — nennt zehn Kategorien von Risikomanagementmaßnahmen. Die folgende Übersicht ordnet jede Kategorie dem IEC-62443-Teil zu, der ihr in einer OT-Umgebung am nächsten kommt.

NIS2-Maßnahme (Art. 21 Abs. 2)IEC-62443-Anknüpfungspunkt
a. Risikoanalyse und Sicherheitsrichtlinien62443-2-1 (Sicherheitsprogramm) + 62443-3-2 (Risikobewertung von Zonen/Conduits)
b. Bewältigung von SicherheitsvorfällenFR6 — Rechtzeitige Reaktion auf Ereignisse
c. Aufrechterhaltung des Betriebs und KrisenmanagementFR7 — Verfügbarkeit von Ressourcen
d. Sicherheit der Lieferkette62443-2-4 (Anforderungen an Service Provider)
e. Sicherheit bei Erwerb, Entwicklung und Wartung (einschl. Umgang mit Schwachstellen)62443-4-1 (sicherer Produktentwicklungslebenszyklus) — direkte Berührung mit der Verfolgung von CVEs, KEV und Advisories
f. Bewertung der Wirksamkeit des Risikomanagements62443-2-1 (regelmäßige Bewertung des Sicherheitsprogramms)
g. Cyberhygiene und Sensibilisierung/Schulung62443-2-1 (organisatorisch, Rollen und Schulung)
h. Kryptografie- und VerschlüsselungsrichtlinieFR4 — Vertraulichkeit von Daten
i. Personal, Zugriffsrichtlinie und Asset-ManagementFR1 — Identifikations- und Authentifizierungskontrolle, FR2 — Nutzungskontrolle
j. Multi-Faktor-Authentifizierung und gesicherte KommunikationFR1 und FR4, plus 62443-3-3 (Systemsicherheitsanforderungen)

Diese Zuordnung ist ein praktisches Hilfsmittel, keine offizielle Äquivalenztabelle: Der Gesetzgeber hat die IEC 62443 nicht als verpflichtende Ausgestaltung bestimmt, und ein Auditor oder eine Aufsichtsbehörde kann zusätzliche oder andere Nachweise verlangen.

Meldepflicht: Was müssen Sie innerhalb von 24 Stunden leisten können?

Die Meldefrist von 24 Stunden ist kurz, besonders in einer OT-Umgebung, in der eine Abweichung mitunter erst über Sekundärsignale sichtbar wird. Das stellt konkrete Anforderungen an die FR6-Umsetzung: Monitoring, das tatsächlich das OT-Netzwerk betrachtet (nicht nur die IT-Ebene), einen definierten Eskalationspfad vom Ingenieur über den Security Officer bis zur CSIRT-Meldung und eingeübte Rollen, damit die erste Meldung nicht durch Unklarheit darüber verzögert wird, wer wofür verantwortlich ist. Auch eine Zonen-und-Conduits-Aufteilung hilft hierbei: Wenn bekannt ist, welche Zone ein Security Level Target hat und welche Conduits dazwischen liegen, lässt sich schneller bestimmen, ob und wie schwerwiegend eine Abweichung ist und wer alarmiert werden muss.

Praxisbeispiel

Ein Netzbetreiber schließt eine Risikoanalyse für die OT-Umgebung von zehn Umspannwerken ab und stellt fest, dass die zentrale Engineering-Workstation (SL-T 3) aus dem Büronetz ohne Multi-Faktor-Authentifizierung erreichbar ist. Dies wird der NIS2-Maßnahme i/j (Zugriffsrichtlinie, MFA) und FR1 zugeordnet. Die ergriffene Maßnahme — MFA am Fernzugriffs-Gateway und Entzug des direkten Zugriffs aus der Büro-IT — wird mit einem Verweis sowohl auf die Risikoanalyse als auch auf die FR1-Begründung festgehalten, sodass dies bei einem Audit oder nach einem Vorfall nachweisbar ist.

Häufiger Fehler

Das Cybersicherheitsgesetz als reines IT-Compliance-Projekt zu behandeln, das von einem zentralen Sicherheitsteam ohne Beteiligung der OT-Asset-Owner und Ingenieure umgesetzt wird. Eine Risikoanalyse und ein Maßnahmenpaket, das die OT-Umgebung nicht inhaltlich einbezieht, erfüllt die Sorgfaltspflicht für diese Systeme nicht — auch dann nicht, wenn die IT-Umgebung tadellos in Ordnung ist.