Recht & OT-Sicherheit
Cyber Resilience Act: Meldepflicht ab 11. September 2026
Ab 11.09.2026 gilt die CRA-Meldepflicht — auch für Maschinen, die längst ausgeliefert sind. Was Artikel 14 verlangt, wen er trifft, was bis dahin zu tun ist.
Betrieb · Bestandsaufnahme
Warum ein gewöhnlicher Netzwerkscan eine Anlage anhalten kann, was stattdessen geht und welche Angaben eine OT-Inventarliste tragfähig machen.
Lars HilseStand:
Wer heute wissen will, was in seinem Produktionsnetz steht, hat einen guten Grund dafür: Der Cyber Resilience Act verlangt von Herstellern, die Bestandteile ihrer Produkte zu kennen und aktiv ausgenutzte Schwachstellen zu melden — beides setzt voraus, dass sie wissen, was sie ausgeliefert haben. Betreiber brauchen dieselbe Übersicht: für Risikoanalyse und Meldepflichten nach dem BSIG, wenn der Betrieb unter NIS2 fällt (§§ 30, 32 BSIG), und in jedem Fall für Wartungsplanung und Ersatzteilbevorratung.
Der naheliegende erste Schritt ist zugleich der gefährlichste: ein Netzwerkscan.
Dieser Artikel beschreibt die Aufnahme im eigenen Netz: was ohne eine einzige gesendete Anfrage sichtbar wird, wann aktives Nachfragen vertretbar ist und welche Angaben aus einer Geräteliste eine Entscheidungsgrundlage machen.
Eigene Darstellung.
In der Büro-IT ist ein Suchlauf über das Netz ein Routinevorgang. In der Automatisierung ist er es nicht.
Die einschlägige Leitlinie für OT-Sicherheit des US-amerikanischen NIST beschreibt das nicht als theoretisches Risiko, sondern anhand tatsächlicher Vorfälle: ein Handhabungsgerät, das nach einem Suchlauf unkontrolliert reagierte; eine Halbleiterfertigung, in der derselbe Vorgang — ausgerechnet ein Suchlauf zur Bestandsaufnahme — die Steuerung der Fertigung zum Hängen brachte; die Charge war verloren. Beide Male war die Absicht harmlos.
Der Grund dafür liegt in der Bauart der Geräte — und er entscheidet, womit eine Bestandsaufnahme anfängt.
Zwei Wege zur selben Liste
Was der Unterschied im laufenden Betrieb bedeutet.
Aktiv
Suchlauf über einen Adressbereich
Das Werkzeug sendet Anfragen und wertet aus, wer antwortet.
Sendet und wartet auf Antwort
Passiv
Mitlesen am Spiegelport oder Abgriff
Es wird ausschließlich gelesen; kein Paket verlässt den Beobachtungsplatz.
Liest nur mit
Der aktive Suchlauf ist nicht verboten — er kommt zuletzt.
Ein Produktionsnetz redet ununterbrochen über sich selbst. Wer an einem Spiegelport mitschneidet — am besten über einen Anlauf hinweg —, hat die zyklisch kommunizierenden Teilnehmer des Anlagenteils beschrieben, ohne ein einziges Paket gesendet zu haben. Was nur selten sendet, braucht länger oder den geplanten Nachtrag im Stillstand.
Praktisch geht das auf zwei Wegen.
Zugang zum Verkehr
Kopie im Switch oder Abgriff in der Leitung.
Weg 1
Spiegelport
Der Switch kopiert den Verkehr eines oder mehrerer Ports auf einen Beobachtungsport (Port-Mirroring). Das ist der bequemere Weg: Er wird im Switch eingestellt, die Anlage bleibt verkabelt, wie sie ist. Voraussetzung ist ein verwaltbarer Switch mit einem freien Port — die kleinen unverwalteten Switches in Maschine und Zelle und die Zwei-Port-Switches der Feldgeräte können nicht spiegeln; dann bleibt der nächste verwaltbare Switch darüber oder der Abgriff. Gesehen wird nur, was durch diesen Switch läuft; sein Ort entscheidet über die Ausbeute. Und die Spiegelung ist eine Änderung an einem Betriebsmittel im Betrieb: mit dem Anlagenverantwortlichen abstimmen, an einem freien Port einrichten, an dem sonst nichts hängt.
Ohne Eingriff in die Verkabelung
Weg 2
Passiver Abgriff
Er sitzt zwischen zwei Teilnehmern (TAP) und macht den Verkehr mitlesbar, ohne ihn zu verändern. Zum Einsetzen muss die Leitung getrennt werden — für das Gerät dahinter ein Verbindungsabbruch, bei PROFINET ein Stationsausfall. Der Einbau gehört deshalb in einen geplanten Stillstand, oder der Abgriff bleibt dauerhaft in der Leitung. Passiv sollte er sein: Fällt er aus, läuft die Verbindung weiter. Er ist der Weg, wo kein verwaltbarer Switch steht — und er hat die Eigenheiten des Spiegelports nicht.
In der Leitung, nicht im Switch
Grenze
Was der Spiegelport nicht kann
Er verwirft bei Überlast stillschweigend Pakete, und er verändert das Zeitverhalten — beides macht ihn für Laufzeitmessungen untauglich. Für eine Bestandsaufnahme ist er dennoch ausreichend; für Zeitmessungen an einer PROFINET-Strecke — Jitter, Durchlaufzeiten — ist er es nicht.
Die Liste aus dem Mitschnitt ist Rohmaterial. Ihren Wert bekommt sie erst im Vergleich mit dem, was in den Unterlagen steht.
Abgleich
Vier Befunde, die regelmäßig auftauchen.
Gehalten wird der Mitschnitt gegen Projektstände, Topologiepläne, Ersatzteillisten und Wartungsverträge.
Diese Abweichungen sind der eigentliche Ertrag. Sie sind gleichzeitig der Grund, warum eine Bestandsaufnahme nicht an eine Software delegiert werden kann: Ein Werkzeug findet die Geräte, aber nur jemand mit Anlagenkenntnis erkennt, welche Abweichung harmlos ist und welche eine Geschichte hat.
Aktuelle Steuerungsgenerationen kommen mit deutlich strengeren Voreinstellungen als ihre Vorgänger: Schreibzugriffe sind ohne Berechtigung nicht möglich, Altprotokolle sind abgeschaltet, Kommunikationswege müssen bewusst freigegeben werden — bei Siemens etwa ab TIA Portal V17 mit S7-1500-Firmware V2.9 (Zugriffsschutz und sichere PG/HMI-Kommunikation voreingestellt); SNMP ist erst ab Firmware V3.0 werkseitig abgeschaltet. Was vor dieser Grenze angelegt wurde, hat die alten Voreinstellungen, auch auf neuer Hardware.
Der Haken ist die Migration.
Projektherkunft
Wie eine fabrikneue Steuerung zu alten Freigaben kommt.
Bestand
Altprojekt
Freigaben und Protokolleinstellungen aus der Zeit seiner Erstinbetriebnahme.
Vorgang
Migration
Das Programm wird umgesetzt; beim Generationswechsel kommt die CPU neu ins Projekt — ihre Schutzeinstellungen werden nicht mitgenommen.
Neu
Aktuelle Steuerung
Ab Werk mit strengeren Voreinstellungen. Ein hochgerüstetes Projekt behält seine alten Werte; eine neu eingefügte CPU bekommt die neuen — bis die alten Zugriffswege wieder geöffnet werden, wenn HMI und Partnersteuerungen sie brauchen.
Ergebnis
Alte Konfiguration, neue Hardware
Es gilt das, was das Projekt mitgebracht hat — oder was bei der Inbetriebnahme freigegeben wurde.
Der Prüfpunkt ist damit nicht die Hardware-Generation, sondern die Projektherkunft. Bei jedem migrierten Projekt gehören die Sicherheitsparameter einmal bewusst durchgesehen — was bei einer Migration ohnehin ansteht, aber gerne untergeht, weil die Anlage ja läuft.
Eine Bestandsaufnahme, die nur Gerätetyp, Adresse und Firmware enthält, ist eine Gerätesammlung. Zur Entscheidungsgrundlage wird sie erst mit den Angaben, die nicht im Netz stehen.
Inventarliste
Sieben Angaben über die Gerätedaten hinaus.
Eindeutige Kennung
Eine Bezeichnung, die das Gerät im ganzen Werk nur einmal trägt.
Physischer Ort
Schaltschrank, Anlagenteil, Halle. Ohne Ortsangabe ist die Liste im Störungsfall wertlos.
Verantwortlichkeit
Wer entscheidet über Änderungen an diesem Gerät.
Schutzbedarf
Was passiert bei Ausfall, Manipulation oder Datenabfluss.
Abhängigkeiten
Was steht mit still, wenn dieses Gerät steht.
Zugangswege
Wer kommt von wo an das Gerät heran, einschließlich Fernwartung.
Lebenszyklusstatus
Abkündigung, Support-Ende, Ersatzteilzusage des Herstellers — die Zeile, die über den Migrationszeitpunkt entscheidet.
Diese Angaben greifen den Teil dessen auf, was das ICS-Security-Kompendium des BSI (V2.0.0, Abschnitt 6.1.2: Liste der OT-Systeme, Netzplan, Kommunikationsverbindungen) an Dokumentation empfiehlt und was nicht aus dem Netz, sondern aus der Organisation kommt; das Kompendium nennt darüber hinaus je Gerät den Backup-Stand und die Quelle für Sicherheitshinweise des Herstellers. Dieselbe Liste ist der Ausgangspunkt für die Aufteilung in Zonen und Conduits nach IEC 62443-3-2, die mit der Abgrenzung des betrachteten Systems — seinen Geräten, Netzanbindungen und Zugangspunkten — beginnt. Der Aufwand fällt also nur einmal an.
Anleitung
Von der ersten Leitung bis zur belastbaren Liste.
Die Reihenfolge ist der eigentliche Schutz: Jeder Schritt verkleinert das, was im nächsten noch aktiv geklärt werden muss.
Mitgeschnitten wird dort, wo der Verkehr des Anlagenteils zusammenläuft: am Switch, über einen Spiegelport oder einen Abgriff. Wer die Topologie einer ganzen Linie braucht, bekommt sie am Spiegelport nur für die direkt gespiegelten Leitungen; der Rest wird beim gezielten Nachfragen im Stillstand über die Netzwerkverwaltung der Geräte abgefragt. Über die Ausbeute entscheidet der Zeitpunkt: Ein Mitschnitt, der einen Anlauf enthält, ist mehr wert als ein längerer im eingeschwungenen Betrieb — beim Anlauf sucht die Steuerung jedes projektierte Gerät über seinen Namen (PROFINET DCP), das Gerät antwortet mit seiner Hardware-Adresse und bekommt seine IP-Adresse zugewiesen; die Zuordnung von Name, Adresse und Gerät liegt damit einmal komplett im Mitschnitt. Diese Suche läuft beim Anlauf der Steuerung und immer dann, wenn ein Gerät neu ins IO-System kommt, im eingeschwungenen Betrieb sonst nicht. Der Mitschnitt gehört deshalb an einen geplanten Wiederanlauf, etwa nach einem Wartungsstopp.
Und der Beobachtungsrechner selbst muss passiv bleiben, sonst ist ausgerechnet er der erste, der unerwartete Anfragen ins Netz stellt. Passiv heißt konkret: an der Mitschnitt-Schnittstelle alle Protokoll- und Dienstbindungen bis auf den Mitschnitttreiber entfernen — keine IPv4-Adresse, kein DHCP, IPv6 sowie Namens- und Nachbarschaftsdienste des Betriebssystems aus —, denn eine Schnittstelle ohne Adresse fragt sonst von selbst nach einer. Im Analysewerkzeug die Namensauflösung abschalten, die Änderung notieren, damit der Adapter danach zurückgestellt wird, und nach der ersten Minute im Mitschnitt nachsehen, ob der Beobachtungsrechner selbst als Absender auftaucht.
Der Mitschnitt ist ab der ersten Minute ein vertrauliches Dokument: Er enthält Topologie, Namen und Adressen, Fernwartungssitzungen und bei alten Protokollen auch Zugangsdaten im Klartext — etwa die SNMP-Community-Strings. Er bleibt verschlüsselt auf einem Rechner ohne Verbindung ins Büronetz, geht nur an Personen, die ihn brauchen, und wird nach der Auswertung gelöscht.
Erst der Abgleich mit den Unterlagen zeigt, was offen bleibt: der Firmware-Stand — er steht in keinem zyklischen Telegramm und wird meist erst beim gezielten Auslesen der Identifikationsdaten sichtbar —, ein Gerät, das gerade nicht kommuniziert, ein Anlagenteil, der nur im Rüstbetrieb aktiv ist, oder der Inhalt einer verschlüsselten Verbindung, bei der der Mitschnitt nur noch zeigt, wer mit wem spricht. Für diese Reste gilt:
Herstellerseitige Diagnosewerkzeuge sprechen das Protokoll, das das Gerät erwartet, und sind hier meist die bessere Wahl als allgemeine Netzwerkwerkzeuge — aber nur mit Bedacht: Auch sie suchen das Netz ab, mit derselben Anfrageart, mit der die Steuerung ihre Geräte beim Anlauf findet. In ihrer Grundeinstellung sprechen sie die ganze Broadcast-Domäne auf einmal an, manche zusätzlich ganze IP-Bereiche, und die Hersteller warnen selbst vor der Verkehrslast. Dauersuche und Adressbereichs-Suche abschalten, das einzelne Gerät gezielt und nur lesend ansprechen — Namens- oder Adressvergabe und Werksreset sind Schreibzugriffe — und auch das im Stillstand. „Suchlauf“ meint in diesem Artikel den Netzwerkscanner der IT, der Adressbereiche und Ports mit Anfragen abklopft, die ein Feldgerät nie erwartet.
Die Angaben aus der Prüfliste oben stehen in keinem Paket — bis auf den Zugangsweg, den der Mitschnitt zeigt, nicht aber seinen Grund. Sie kommen aus Gesprächen: mit der Instandhaltung, mit dem Anlagenverantwortlichen, mit der Person, die eine Fernwartungsfreigabe erteilt hat — und, beim Lebenszyklusstatus, aus den Produktauslauf-Mitteilungen des Herstellers.
Dieser Schritt bleibt am häufigsten liegen, weil die Geräteliste nach der Auswertung bereits vollständig aussieht. Sie ist es nicht: Eine Liste ohne Verantwortlichkeit und ohne Abhängigkeiten beantwortet im Störungsfall keine einzige Frage.
Eine Bestandsaufnahme veraltet ab dem Tag ihrer Fertigstellung. Der übliche Fehler ist ein Kalenderintervall — einmal im Jahr, meist im Dezember, meist abgeschrieben. Tragfähiger ist die Kopplung an Ereignisse.
Wann muss die Liste angefasst werden?
Nicht nach Kalender, sondern nach Anlass — jeder Anlass bringt seinen Zeitpunkt mit, auch mehrere zugleich.
Wenn
Gerätetausch im Anlagenteil
Dann
Vor der Rückgabe an die Produktion
Der Firmware-Stand des Neugeräts steht danach nur noch im Gerät selbst.
Wenn
Firmware-Update oder Projektänderung
Dann
Mit dem Laden auf das Gerät
Firmware- und Projektstand ändern sich am häufigsten, ohne dass jemand ein Gerät anfasst.
Wenn
Umbau eines Anlagenteils
Dann
Vor der Wiederinbetriebnahme
Topologie, Adressen und Abhängigkeiten ändern sich im Umbau — und mit ihnen jede Zeile, die daran hängt.
Wenn
Neue Fernwartungsfreigabe
Dann
Sofort, mit Datum und Grund
Ein Zugangsweg, der nicht in der Liste steht, wird auch nicht wieder geschlossen.
Wenn
Jede Änderung am Netz, bis hin zum Zusammenschluss zweier Netze
Dann
Vor der Änderung geplant, mit der Wiederinbetriebnahme abgeschlossen
Zwei Adressräume, die getrennt gewachsen sind, kollidieren im Moment der Verbindung — nicht später.
Jeder dieser Anlässe ist ein Vorgang, der ohnehin dokumentiert wird. Die Liste hängt sich daran, statt einen eigenen Termin zu brauchen.
Wenn die Liste im Änderungsprozess mitläuft, bleibt sie richtig. Wenn sie ein eigener Vorgang bleibt, wird sie es nie wieder.
Fahrplan
Vier Schritte von der passiven Beobachtung bis zur belastbaren Liste — ohne aktive Suchläufe im laufenden Betrieb.
Zuerst passiv mitlesen
Über einen Spiegelport oder einen passiven Abgriff mitschneiden, statt Anfragen zu senden. Der laufende Verkehr nennt Teilnehmer und Beziehungen von selbst; die Gerätenamen kommen aus der Namenssuche der Steuerung beim Anlauf und aus den Nachbarschaftsmeldungen.
Unterlagen gegen die Wirklichkeit halten
Projektstände, Topologiepläne und Ersatzteillisten mit dem Mitschnitt abgleichen. Die Abweichungen sind das eigentliche Ergebnis dieses Schritts.
Aktives Nachfragen nur geplant
Was passiv offenbleibt, gezielt und einzeln klären — im Stillstand, mit Ansprechpartner vor Ort und mit vorher verabredetem Abbruchpunkt. Nie als breiter Suchlauf mit einem Netzwerkscanner der IT.
Liste um Betriebsangaben ergänzen
Zu jedem Gerät gehören Verantwortlichkeit, Schutzbedarf und Abhängigkeiten. Ohne diese Angaben ist die Liste eine Gerätesammlung, aber keine Entscheidungsgrundlage.
FAQ
Weil Automatisierungsgeräte für zyklische, vorhersagbare Kommunikation ausgelegt sind: Unerwartete Anfragen kosten Rechenzeit, meist im selben Prozessor, der die Steuerungsaufgabe erledigt. Die NIST-Leitlinie dokumentiert ein Handhabungsgerät, das nach einem einfachen Suchlauf aus dem Standby heraus um 180 Grad schwenkte, und eine Halbleiterfertigung, deren Steuerung bei einem Suchlauf zur Bestandsaufnahme hängen blieb — die Charge war verloren.
Es wird ausschließlich mitgelesen, nicht gesendet — über einen Spiegelport im Switch oder einen Abgriff in der Leitung. Der laufende Verkehr identifiziert die kommunizierenden Teilnehmer bereits; zusätzliche Anfragen sind dafür meist nicht nötig. Was passiv nicht auftaucht — Geräte, die gerade nicht kommunizieren, oder der Inhalt verschlüsselter Verbindungen — wird anschließend einzeln und im Stillstand geklärt.
Neue Steuerungen kommen mit strengeren Voreinstellungen als früher: Schreibzugriffe brauchen Berechtigung, alte Zugriffswege sind aus. Ein hochgerüstetes Projekt bringt seine Einstellungen aber mit, und wo eine Steuerung neu ins Projekt kommt, werden die alten Zugriffswege bei der Inbetriebnahme wieder geöffnet, wenn HMI und Partnersteuerungen sie brauchen. Geprüft wird deshalb die Herkunft des Projekts, nicht die Generation der Hardware.
Über die Gerätedaten hinaus — Typ, Adresse, Firmware- und Projektstand — braucht jede Zeile eine eindeutige Kennung, den physischen Ort, die Verantwortlichkeit, den Schutzbedarf, die Abhängigkeiten zu anderen Anlagenteilen, die Zugangswege einschließlich Fernwartung und den Lebenszyklusstatus des Geräts. Erst mit diesen Angaben beantwortet die Liste im Störungsfall, wer entscheidet, was mit stillsteht und ob es noch Ersatz gibt.
Sie sollte an Änderungen hängen, nicht an einem Kalenderintervall. Jeder Umbau, jeder Gerätetausch, jedes Firmware-Update und jede Fernwartungsfreigabe ist ein Anlass. Eine jährlich abgeschriebene Liste beschreibt eine Anlage, die es so nicht mehr gibt. Praktisch heißt das: Die Liste wird Teil des Änderungsantrags, nicht ein eigener Termin.
Recht & OT-Sicherheit
Ab 11.09.2026 gilt die CRA-Meldepflicht — auch für Maschinen, die längst ausgeliefert sind. Was Artikel 14 verlangt, wen er trifft, was bis dahin zu tun ist.
Engineering & Werkzeuge
Was TIA Portal Openness leistet, wo Python die einfachere Wahl ist und ab wann sich ein Skript rechnet — mit den Stolpersteinen beim Einstieg.
Kommunikation & Daten
Strukturen sind nicht konsistent lesbar, der Server läuft im CPU-STOP weiter, Zeitstempel meinen etwas anderes: Was vor einer MES-Anbindung zu klären ist.
Kontakt
Eine erste Einschätzung zu Ihrem Vorhaben ist kostenfrei und unverbindlich.
Antwort innerhalb von zwei Werktagen