Flotte · OT-Security und NIS2
Roboter-Cybersecurity und NIS2.Die Flotte als Teil des Risikomanagements.
Für Roboter-Cybersecurity nach NIS2 gilt in Deutschland das BSI-Gesetz (BSIG) in der Fassung des NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes, verkündet im BGBl. 2025 I Nr. 301 und in Kraft seit dem 6. Dezember 2025. Unternehmen aus Maschinenbau, Fahrzeugbau, Elektro und Chemie gelten nach § 28 Abs. 2 BSIG ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme als wichtige Einrichtungen. Ihre vernetzten Roboter fallen unter die Risikomanagementmaßnahmen nach § 30 BSIG. Erhebliche Sicherheitsvorfälle sind nach § 32 binnen 24 Stunden zu melden. Allgemeine Information, keine Rechtsberatung.
Kurz beantwortet · Stand Oktober 2026
01 Betroffen
Wer unter NIS2 fällt und warum Roboter dazugehören.
Das BSI-Gesetz unterscheidet besonders wichtige und wichtige Einrichtungen. Besonders wichtig sind nach § 28 Abs. 1 unter anderem Betreiber kritischer Anlagen sowie Unternehmen der Sektoren aus Anlage 1, etwa Energie, mit mindestens 250 Beschäftigten oder mehr als 50 Mio. Euro Jahresumsatz und mehr als 43 Mio. Euro Bilanzsumme. Wichtig sind nach § 28 Abs. 2 Unternehmen der Anlagen 1 und 2 ab 50 Beschäftigten oder jeweils mehr als 10 Mio. Euro Umsatz und Bilanzsumme.
Anlage 2 nennt im Sektor Verarbeitendes Gewerbe unter anderem die Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, den Maschinenbau, die Herstellung von Kraftwagen und Kraftwagenteilen sowie den sonstigen Fahrzeugbau. Dazu kommt der Sektor Chemie. Damit fallen viele große Industrieunternehmen unter das Gesetz. Metallerzeugung und Metallbearbeitung werden im Sektor Verarbeitendes Gewerbe der Anlage 2 dagegen nicht genannt, solche Unternehmen können aber über andere Tätigkeiten erfasst sein.
Die Pflichten gelten nach § 30 Abs. 1 BSIG für die informationstechnischen Systeme, Komponenten und Prozesse, die eine Einrichtung für die Erbringung ihrer Dienste nutzt. Ein Humanoide mit Funkverbindung, Fleet-Software und Fernwartung ist ein solches System. Ob Ihr Unternehmen betroffen ist, prüfen Rechtsabteilung und Informationssicherheit anhand der Anlagen und Schwellenwerte.
02 Maßnahmen
§ 30 BSIG übersetzt: was die Maßnahmen für eine Roboterflotte heißen.
| Maßnahme nach § 30 Abs. 2 BSIG | Umsetzung bei Robotern |
|---|---|
| Nr. 1 Risikoanalyse und Sicherheitskonzepte | Roboter, Fleet-Software und Ladeinfrastruktur als eigene Objekte im Risikoregister, mit Bewertung je Werk |
| Nr. 2 Bewältigung von Sicherheitsvorfällen | Ablauf für einen kompromittierten Roboter: isolieren, in sicheren Zustand bringen, Hersteller einbinden, Beweise sichern |
| Nr. 3 Aufrechterhaltung des Betriebs | Rückfallebene an jeder Station, Sicherung der Konfiguration, Wiederanlauf ohne Cloud |
| Nr. 4 Sicherheit der Lieferkette | Bewertung des Herstellers und seiner Cloud, vertragliche Pflichten zu Schwachstellen und Meldungen |
| Nr. 5 Sicherheit bei Erwerb und Wartung, Schwachstellenmanagement | Security-Anforderungen im Lastenheft, Software-Stückliste, geregeltes Patchen |
| Nr. 6 Wirksamkeit bewerten | Regelmäßige Audits und Tests der Robotersegmente |
| Nr. 7 Schulungen | Sensibilisierung von Bedienern, Einrichtern und Instandhaltern |
| Nr. 8 Kryptographie | Verschlüsselte Verbindungen zwischen Roboter, Fleet-Manager und Hersteller |
| Nr. 9 Zugriffskontrolle und Verwaltung | Rollen und Rechte in der Fleet-Software, Geräteverzeichnis |
| Nr. 10 Mehr-Faktor-Authentifizierung | Für Fernwartung und administrative Zugriffe auf die Fleet-Software |
Amortisationsrechner · kostenfrei
Wann rechnet sich ein Roboter in Ihrem Werk?
Mit Ihren eigenen Zahlen: Wann sich ein Roboter rechnet, gekauft oder gemietet.
03 Meldung
Meldepflichten nach § 32 BSIG bei einem Vorfall mit Robotern.
Frühe Erstmeldung in 24 Stunden
Nach § 32 Abs. 1 BSIG melden besonders wichtige und wichtige Einrichtungen einen erheblichen Sicherheitsvorfall unverzüglich, spätestens 24 Stunden nach Kenntnis.
Meldung in 72 Stunden
Spätestens 72 Stunden nach Kenntnis folgt die Meldung über den Sicherheitsvorfall mit einer ersten Bewertung.
Abschlussmeldung nach einem Monat
Spätestens einen Monat nach der Meldung folgt eine Abschlussmeldung mit Beschreibung, Art der Bedrohung, Abhilfemaßnahmen und grenzüberschreitenden Auswirkungen.
Gemeinsame Meldestelle
Die Meldungen gehen an eine gemeinsame Meldestelle des Bundesamts für Sicherheit in der Informationstechnik (BSI) und des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe.
Hersteller vertraglich einbinden
Damit das Werk die Fristen halten kann, muss der Hersteller Auffälligkeiten an Ihren Geräten zügig mitteilen. Das gehört in den Rahmenvertrag.
04 Praxis
OT-Security für Roboter: IEC 62443 und BSI-Grundschutz nutzen.
- Normenreihe IEC 62443: Teil 2-1 beschreibt Anforderungen an ein Security-Programm für Betreiber industrieller Automatisierungssysteme, Teil 3-2 die Risikobeurteilung für den Systementwurf, Teil 3-3 Systemanforderungen und Security-Level, Teil 2-4 Anforderungen an Dienstleister. Viele Konzerne bauen ihre OT-Security danach auf.
- BSI IT-Grundschutz: Das Kompendium enthält Bausteine für industrielle IT, darunter IND.2.4 Maschine, IND.2.1 Allgemeine ICS-Komponente und IND.3.2 Fernwartung im industriellen Umfeld. Sie eignen sich als Prüfliste für Roboter.
- Eigene Zone je Werk: Roboter und Fleet-Manager liegen in einer eigenen Netzzone, Verbindungen nach außen laufen nur über freigegebene Übergänge.
- Herstellerpflichten nutzen: Der Cyber Resilience Act verpflichtet Hersteller zu Schwachstellenbehandlung und Meldungen. Fordern Sie die Nachweise an und verwenden Sie sie für Ihre Bewertung der Lieferkette nach § 30 Abs. 2 Nr. 4 BSIG.
- Vermittlung: PhoenixOne fragt über den direkten Kontakt zu Herstellern in Shanghai Netzkonzept, Verbindungsziele, Software-Stückliste und Meldeprozess ab. Die Bewertung trifft Ihre IT/OT-Security.
05 Leitung
Pflichten der Geschäftsleitung beim Ausbau der Roboterflotte.
§ 38 Abs. 1 BSIG verpflichtet die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen, die Risikomanagementmaßnahmen nach § 30 umzusetzen und ihre Umsetzung zu überwachen. Nach Abs. 3 müssen Geschäftsleiter regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken in der Informationssicherheit erkennen und bewerten zu können. Für die Flotte bedeutet das: Ein Rollout gehört mit seiner Security-Bewertung auf den Tisch der Geschäftsleitung.
Dazu kommt die Registrierung. Nach § 33 Abs. 1 BSIG registrieren sich Einrichtungen spätestens drei Monate, nachdem sie erstmals als besonders wichtige oder wichtige Einrichtung gelten, über die Registrierungsmöglichkeit von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe. Das BSI weist darauf hin, dass die gesetzliche Registrierungsfrist abgelaufen ist und betroffene Unternehmen sich umgehend im BSI-Portal registrieren sollen.
Die Roboterflotte selbst löst keine neue Registrierung aus. Sie erweitert aber die Systeme, auf die sich Risikomanagement, Meldewege und Audits erstrecken. Ob ein Vorfall an einem Roboter erheblich im Sinne des Gesetzes ist, muss im Einzelfall bewertet werden.
06 Fragen
Häufige Fragen kurz beantwortet.
Gilt NIS2 für Unternehmen mit Industrierobotern?
NIS2 knüpft am Unternehmen an, nicht am Roboter. Fällt ein Unternehmen nach § 28 BSIG unter die besonders wichtigen oder wichtigen Einrichtungen, etwa im Maschinenbau, Fahrzeugbau oder in der Chemie ab 50 Beschäftigten, gelten die Risikomanagementmaßnahmen nach § 30 auch für seine vernetzten Roboter, die es für seine Dienste nutzt.
Seit wann gilt NIS2 in Deutschland?
Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz wurde im Bundesgesetzblatt 2025 I Nr. 301 verkündet und ist am 6. Dezember 2025 in Kraft getreten. Es hat das BSI-Gesetz neu gefasst. Eine Übergangsfrist für die Pflichten der Unternehmen gibt es nicht. Die Registrierungsfrist ist laut BSI bereits abgelaufen.
Wie schnell muss ein Cybervorfall nach NIS2 gemeldet werden?
Nach § 32 Abs. 1 BSIG ist eine frühe Erstmeldung spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls fällig. Spätestens nach 72 Stunden folgt die Meldung mit erster Bewertung, spätestens einen Monat danach die Abschlussmeldung. Gemeldet wird an die gemeinsame Meldestelle von BSI und BBK.
Welche Norm gilt für OT-Security bei Robotern?
Eine Pflichtnorm gibt es nicht. In der Industrie verbreitet ist die Normenreihe IEC 62443 für die Security industrieller Automatisierungssysteme, mit Teilen für Betreiber, Dienstleister, Systeme und Komponenten. Ergänzend bietet das IT-Grundschutz-Kompendium des BSI Bausteine wie IND.2.4 Maschine und IND.3.2 Fernwartung im industriellen Umfeld.
Was ist der Unterschied zwischen NIS2 und dem Cyber Resilience Act bei Robotern?
NIS2 verpflichtet das Unternehmen, das Roboter betreibt, zu Risikomanagement und Meldungen. Der Cyber Resilience Act verpflichtet Hersteller, Einführer und Händler, sichere Produkte mit Schwachstellenbehandlung auf den Markt zu bringen. Für den Betreiber sind die Nachweise des Herstellers nach dem CRA ein wichtiger Baustein seiner Lieferkettenbewertung.
Quellen · Stand Oktober 2026
- NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, BGBl. 2025 I Nr. 301
- BSI-Gesetz, § 28 Besonders wichtige Einrichtungen und wichtige Einrichtungen
- BSI-Gesetz, § 30 Risikomanagementmaßnahmen
- BSI-Gesetz, § 32 Meldepflichten
- BSI-Gesetz, § 33 Registrierungspflicht
- BSI-Gesetz, § 38 Pflichten der Geschäftsleitungen
- BSI-Gesetz, Anlage 1 und Anlage 2 (Sektoren)
- BSI: NIS-2-regulierte Unternehmen, Registrierung
- BSI: IT-Grundschutz-Kompendium, Bausteine IND.2.1, IND.2.4, IND.3.2
- ISA/IEC 62443 Series of Standards, Teile 2-1, 2-4, 3-2, 3-3
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)
Allgemeine Information, keine Rechts-, Steuer- oder Zollberatung. Maßgeblich sind die jeweiligen Rechtstexte und Bescheide.
07 Weiter
Im Themennetz weiterlesen.
Cyber Resilience Act und Roboter
CRA-Fristen, Meldepflichten und Einführerpflichten für vernetzte Roboter aus China.
Softwareverwaltung der Roboterflotte
Versionen, Konfigurationen, Aufgabenprogramme und KI-Modelle für viele Roboter im Griff.
Datenabfluss über Roboter-Clouds
Cloud-Anbindung chinesischer Roboter: DSGVO, Betriebsgeheimnisse, Offline-Betrieb.
Ihre Aufgabe, unser Kontakt.Der passende Roboter aus Shanghai.
Beschreiben Sie, was der Roboter tun soll. Wir suchen über unseren direkten Kontakt zu Herstellern in Shanghai das passende Modell und klären die Unterlagen, die Ihr Werk für die Freigabe braucht.
Deutsche Anforderungen. Chinesisches Tempo. Unverbindlich, per E-Mail an vertrieb@phoenixone.ai.