skalierungs-konzepte.dePhoenixOne · Vom Pilotroboter zur FlotteRoboter anfragen →

Flotte · OT-Security und NIS2

Roboter-Cybersecurity und NIS2.Die Flotte als Teil des Risikomanagements.

Für Roboter-Cybersecurity nach NIS2 gilt in Deutschland das BSI-Gesetz (BSIG) in der Fassung des NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes, verkündet im BGBl. 2025 I Nr. 301 und in Kraft seit dem 6. Dezember 2025. Unternehmen aus Maschinenbau, Fahrzeugbau, Elektro und Chemie gelten nach § 28 Abs. 2 BSIG ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme als wichtige Einrichtungen. Ihre vernetzten Roboter fallen unter die Risikomanagementmaßnahmen nach § 30 BSIG. Erhebliche Sicherheitsvorfälle sind nach § 32 binnen 24 Stunden zu melden. Allgemeine Information, keine Rechtsberatung.

Kurz beantwortet · Stand Oktober 2026
Roboter aus Glas in einem gläsernen Prüfrahmen, Messwerkzeuge aus Aluminium
Werksabnahme und Prüfung vor dem Versand.

01  Betroffen

Wer unter NIS2 fällt und warum Roboter dazugehören.

Das BSI-Gesetz unterscheidet besonders wichtige und wichtige Einrichtungen. Besonders wichtig sind nach § 28 Abs. 1 unter anderem Betreiber kritischer Anlagen sowie Unternehmen der Sektoren aus Anlage 1, etwa Energie, mit mindestens 250 Beschäftigten oder mehr als 50 Mio. Euro Jahresumsatz und mehr als 43 Mio. Euro Bilanzsumme. Wichtig sind nach § 28 Abs. 2 Unternehmen der Anlagen 1 und 2 ab 50 Beschäftigten oder jeweils mehr als 10 Mio. Euro Umsatz und Bilanzsumme.

Anlage 2 nennt im Sektor Verarbeitendes Gewerbe unter anderem die Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, den Maschinenbau, die Herstellung von Kraftwagen und Kraftwagenteilen sowie den sonstigen Fahrzeugbau. Dazu kommt der Sektor Chemie. Damit fallen viele große Industrieunternehmen unter das Gesetz. Metallerzeugung und Metallbearbeitung werden im Sektor Verarbeitendes Gewerbe der Anlage 2 dagegen nicht genannt, solche Unternehmen können aber über andere Tätigkeiten erfasst sein.

Die Pflichten gelten nach § 30 Abs. 1 BSIG für die informationstechnischen Systeme, Komponenten und Prozesse, die eine Einrichtung für die Erbringung ihrer Dienste nutzt. Ein Humanoide mit Funkverbindung, Fleet-Software und Fernwartung ist ein solches System. Ob Ihr Unternehmen betroffen ist, prüfen Rechtsabteilung und Informationssicherheit anhand der Anlagen und Schwellenwerte.

02  Maßnahmen

§ 30 BSIG übersetzt: was die Maßnahmen für eine Roboterflotte heißen.

Maßnahme nach § 30 Abs. 2 BSIGUmsetzung bei Robotern
Nr. 1 Risikoanalyse und SicherheitskonzepteRoboter, Fleet-Software und Ladeinfrastruktur als eigene Objekte im Risikoregister, mit Bewertung je Werk
Nr. 2 Bewältigung von SicherheitsvorfällenAblauf für einen kompromittierten Roboter: isolieren, in sicheren Zustand bringen, Hersteller einbinden, Beweise sichern
Nr. 3 Aufrechterhaltung des BetriebsRückfallebene an jeder Station, Sicherung der Konfiguration, Wiederanlauf ohne Cloud
Nr. 4 Sicherheit der LieferketteBewertung des Herstellers und seiner Cloud, vertragliche Pflichten zu Schwachstellen und Meldungen
Nr. 5 Sicherheit bei Erwerb und Wartung, SchwachstellenmanagementSecurity-Anforderungen im Lastenheft, Software-Stückliste, geregeltes Patchen
Nr. 6 Wirksamkeit bewertenRegelmäßige Audits und Tests der Robotersegmente
Nr. 7 SchulungenSensibilisierung von Bedienern, Einrichtern und Instandhaltern
Nr. 8 KryptographieVerschlüsselte Verbindungen zwischen Roboter, Fleet-Manager und Hersteller
Nr. 9 Zugriffskontrolle und VerwaltungRollen und Rechte in der Fleet-Software, Geräteverzeichnis
Nr. 10 Mehr-Faktor-AuthentifizierungFür Fernwartung und administrative Zugriffe auf die Fleet-Software

Amortisationsrechner · kostenfrei

Wann rechnet sich ein Roboter in Ihrem Werk?

Mit Ihren eigenen Zahlen: Wann sich ein Roboter rechnet, gekauft oder gemietet.

Jetzt prüfen →

03  Meldung

Meldepflichten nach § 32 BSIG bei einem Vorfall mit Robotern.

  1. Frühe Erstmeldung in 24 Stunden

    Nach § 32 Abs. 1 BSIG melden besonders wichtige und wichtige Einrichtungen einen erheblichen Sicherheitsvorfall unverzüglich, spätestens 24 Stunden nach Kenntnis.

  2. Meldung in 72 Stunden

    Spätestens 72 Stunden nach Kenntnis folgt die Meldung über den Sicherheitsvorfall mit einer ersten Bewertung.

  3. Abschlussmeldung nach einem Monat

    Spätestens einen Monat nach der Meldung folgt eine Abschlussmeldung mit Beschreibung, Art der Bedrohung, Abhilfemaßnahmen und grenzüberschreitenden Auswirkungen.

  4. Gemeinsame Meldestelle

    Die Meldungen gehen an eine gemeinsame Meldestelle des Bundesamts für Sicherheit in der Informationstechnik (BSI) und des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe.

  5. Hersteller vertraglich einbinden

    Damit das Werk die Fristen halten kann, muss der Hersteller Auffälligkeiten an Ihren Geräten zügig mitteilen. Das gehört in den Rahmenvertrag.

04  Praxis

OT-Security für Roboter: IEC 62443 und BSI-Grundschutz nutzen.

  • Normenreihe IEC 62443: Teil 2-1 beschreibt Anforderungen an ein Security-Programm für Betreiber industrieller Automatisierungssysteme, Teil 3-2 die Risikobeurteilung für den Systementwurf, Teil 3-3 Systemanforderungen und Security-Level, Teil 2-4 Anforderungen an Dienstleister. Viele Konzerne bauen ihre OT-Security danach auf.
  • BSI IT-Grundschutz: Das Kompendium enthält Bausteine für industrielle IT, darunter IND.2.4 Maschine, IND.2.1 Allgemeine ICS-Komponente und IND.3.2 Fernwartung im industriellen Umfeld. Sie eignen sich als Prüfliste für Roboter.
  • Eigene Zone je Werk: Roboter und Fleet-Manager liegen in einer eigenen Netzzone, Verbindungen nach außen laufen nur über freigegebene Übergänge.
  • Herstellerpflichten nutzen: Der Cyber Resilience Act verpflichtet Hersteller zu Schwachstellenbehandlung und Meldungen. Fordern Sie die Nachweise an und verwenden Sie sie für Ihre Bewertung der Lieferkette nach § 30 Abs. 2 Nr. 4 BSIG.
  • Vermittlung: PhoenixOne fragt über den direkten Kontakt zu Herstellern in Shanghai Netzkonzept, Verbindungsziele, Software-Stückliste und Meldeprozess ab. Die Bewertung trifft Ihre IT/OT-Security.

05  Leitung

Pflichten der Geschäftsleitung beim Ausbau der Roboterflotte.

§ 38 Abs. 1 BSIG verpflichtet die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen, die Risikomanagementmaßnahmen nach § 30 umzusetzen und ihre Umsetzung zu überwachen. Nach Abs. 3 müssen Geschäftsleiter regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken in der Informationssicherheit erkennen und bewerten zu können. Für die Flotte bedeutet das: Ein Rollout gehört mit seiner Security-Bewertung auf den Tisch der Geschäftsleitung.

Dazu kommt die Registrierung. Nach § 33 Abs. 1 BSIG registrieren sich Einrichtungen spätestens drei Monate, nachdem sie erstmals als besonders wichtige oder wichtige Einrichtung gelten, über die Registrierungsmöglichkeit von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe. Das BSI weist darauf hin, dass die gesetzliche Registrierungsfrist abgelaufen ist und betroffene Unternehmen sich umgehend im BSI-Portal registrieren sollen.

Die Roboterflotte selbst löst keine neue Registrierung aus. Sie erweitert aber die Systeme, auf die sich Risikomanagement, Meldewege und Audits erstrecken. Ob ein Vorfall an einem Roboter erheblich im Sinne des Gesetzes ist, muss im Einzelfall bewertet werden.

06  Fragen

Häufige Fragen kurz beantwortet.

Gilt NIS2 für Unternehmen mit Industrierobotern?

NIS2 knüpft am Unternehmen an, nicht am Roboter. Fällt ein Unternehmen nach § 28 BSIG unter die besonders wichtigen oder wichtigen Einrichtungen, etwa im Maschinenbau, Fahrzeugbau oder in der Chemie ab 50 Beschäftigten, gelten die Risikomanagementmaßnahmen nach § 30 auch für seine vernetzten Roboter, die es für seine Dienste nutzt.

Seit wann gilt NIS2 in Deutschland?

Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz wurde im Bundesgesetzblatt 2025 I Nr. 301 verkündet und ist am 6. Dezember 2025 in Kraft getreten. Es hat das BSI-Gesetz neu gefasst. Eine Übergangsfrist für die Pflichten der Unternehmen gibt es nicht. Die Registrierungsfrist ist laut BSI bereits abgelaufen.

Wie schnell muss ein Cybervorfall nach NIS2 gemeldet werden?

Nach § 32 Abs. 1 BSIG ist eine frühe Erstmeldung spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls fällig. Spätestens nach 72 Stunden folgt die Meldung mit erster Bewertung, spätestens einen Monat danach die Abschlussmeldung. Gemeldet wird an die gemeinsame Meldestelle von BSI und BBK.

Welche Norm gilt für OT-Security bei Robotern?

Eine Pflichtnorm gibt es nicht. In der Industrie verbreitet ist die Normenreihe IEC 62443 für die Security industrieller Automatisierungssysteme, mit Teilen für Betreiber, Dienstleister, Systeme und Komponenten. Ergänzend bietet das IT-Grundschutz-Kompendium des BSI Bausteine wie IND.2.4 Maschine und IND.3.2 Fernwartung im industriellen Umfeld.

Was ist der Unterschied zwischen NIS2 und dem Cyber Resilience Act bei Robotern?

NIS2 verpflichtet das Unternehmen, das Roboter betreibt, zu Risikomanagement und Meldungen. Der Cyber Resilience Act verpflichtet Hersteller, Einführer und Händler, sichere Produkte mit Schwachstellenbehandlung auf den Markt zu bringen. Für den Betreiber sind die Nachweise des Herstellers nach dem CRA ein wichtiger Baustein seiner Lieferkettenbewertung.

Ihre Aufgabe, unser Kontakt.Der passende Roboter aus Shanghai.

Beschreiben Sie, was der Roboter tun soll. Wir suchen über unseren direkten Kontakt zu Herstellern in Shanghai das passende Modell und klären die Unterlagen, die Ihr Werk für die Freigabe braucht.

Roboter anfragen →AmortisationsrechnerTermin vereinbaren

Deutsche Anforderungen. Chinesisches Tempo. Unverbindlich, per E-Mail an vertrieb@phoenixone.ai.