Verkehr
NIS2-Pflichten für Luft-, Schienen-, See- und Straßenverkehr sowie Logistik
Ist Ihr Unternehmen betroffen?
- Luftverkehrs-Betreiber: Flughafenbetreiber und Fluggesellschaften gemäß NIS2UmsuCG Anhang I
- Schienenverkehrs-Betreiber: Eisenbahninfrastrukturbetreiber und Eisenbahnunternehmen mit mehr als 50 Mitarbeitern
- Hafenbetreiber und Betreiber von Binnenwasserstraßen-Infrastruktur
- Betreiber von Bundesautobahnen und Straßenverkehrsleitsystemen (Autobahnbetreiber, ITS-Betreiber)
- Öffentliche Nahverkehrsbetreiber (Stadtbahnen, U-Bahnen) in Agglomerationsräumen
NIS2-Anforderungen nach Art. 21
- 01.
Risikoanalyse für multimodale Verkehrssysteme
Verkehrsinfrastrukturbetreiber müssen systemübergreifende Risikoanalysen durchführen, die Abhängigkeiten zwischen Verkehrsmodi (Luft, Schiene, Straße, Wasser) und gemeinsam genutzte Systeme (Leitsysteme, Kommunikationsnetze) berücksichtigen.
- 02.
Sicherheit von Verkehrsleitsystemen und Betriebstechnik
Verkehrsleitsysteme, Signaltechnik (ETCS, SCADA) und Flugsicherungssysteme sind als OT-Infrastruktur besonders zu sichern. Zugriffskontrollen, Patch-Management und Anomalie-Erkennung müssen den speziellen Betriebsanforderungen des Verkehrssektors genügen.
- 03.
Schutz von Passagierdaten und Buchungssystemen
Passagier- und Reservierungsdatensysteme (CRS, DCS) sind hochwertige Angriffsziele. Betreiber müssen Datenverschlüsselung, Zugriffsprotokollierung und Trennung zwischen betrieblichen Systemen und Kundendaten sicherstellen.
- 04.
Lieferkettenresilienz im Güterverkehr
Logistikbetreiber und Hafenbetreiber müssen die Cybersicherheit digitaler Frachtmanagement- und Zollabfertigungssysteme absichern. Abhängigkeiten von externen IT-Dienstleistern in der Gütertransportkette sind systematisch zu bewerten.
- 05.
Meldepflicht bei verkehrsrelevanten Sicherheitsvorfällen
Vorfälle mit Auswirkungen auf die Verkehrssicherheit oder erhebliche Betriebsunterbrechungen sind dem BSI innerhalb von 24 Stunden (Frühwarnung) und 72 Stunden (vollständige Meldung) zu übermitteln. Luftfahrtbetreiber unterliegen zusätzlich EASA-Meldepflichten.
- 06.
Business Continuity und Redundanz kritischer Systeme
Ausfallpläne für Verkehrsleitsysteme und Informationssysteme müssen den Betrieb auch bei vollständigem IT-Ausfall sicherstellen. Redundante Kommunikationswege und manuelle Betriebsverfahren sind zu dokumentieren und regelmäßig zu üben.
- 07.
Sicherheit bei GPS und Navigationssystemen
Transportbetreiber müssen Gegenmaßnahmen gegen GPS-Spoofing und -Jamming implementieren, die zunehmend für Angriffe auf Schiffs- und Luftfahrtnavigation eingesetzt werden. Backup-Navigationssysteme und Erkennung von Signalmanipulationen sind erforderlich.
Typische Bedrohungsszenarien
Angriff auf Schifffahrts-Logistik
Cyberangriff auf die IT-Systeme eines globalen Reederei-Konzerns legt die digitale Hafenabfertigung in mehreren US-Häfen lahm. Schiffsmanifeste, Frachtdaten und Containerzuweisungen sind nicht mehr abrufbar — Güterverkehr steht für Tage still.
Cyberangriff auf COSCO Shipping (USA-Häfen, 2018)Ransomware bei öffentlichem Nahverkehr
Ransomware-Angriff verschlüsselt Fahrgast-Informationssysteme und Betriebsserver eines Stadtverkehrsbetriebs. Fahrkartenautomaten, Echtzeitanzeigen und die interne Kommunikation fallen aus — der Betrieb muss auf analoge Notfallprozesse umgestellt werden.
Ransomware bei deutschen Verkehrsbetrieben (Kiel, 2018)Ransomware gegen Schieneninfrastruktur
Massenverbreitende Ransomware trifft Anzeigesysteme und Informationsdisplays an Bahnhöfen. Passagierinformationen, Abfahrtszeiten und Umleitungshinweise fallen aus — betriebliche Systeme bleiben zwar intakt, aber die Kommunikation mit Reisenden bricht zusammen.
WannaCry-Ransomware gegen Deutsche Bahn-Anzeigesysteme (Deutschland, 2017)Maßnahmen-Checkliste
- GPS-Spoofing-Erkennung: Signalvalidierung und Backup-Navigation für Schiffs- und Luftfahrtbetrieb implementieren
- Absicherung von Verkehrsleitsystemen: Netzwerksegmentierung zwischen Leitstellen-OT und Verwaltungs-IT
- Redundanz der Signaltechnik im Schienenverkehr: Rückfallebene für ETCS und klassische Signaltechnik vorhalten
- Cyber-Vorfallsübungen für Betriebsunterbrechungsszenarien (Tabletop-Exercises für Verkehrsbetreiber)
- Secure-by-Design für Fahrgast-Informationssysteme: Isolation von Display-Netzwerken vom Kernbetrieb
- Lieferkettenbewertung für digitale Frachtsysteme: Hafenterminal-Systeme und Zollsoftware auditieren
- MFA und Zero-Trust für Fernzugriff auf Verkehrsleitsysteme und Stellwerke
- Passagierdaten-Verschlüsselung und rollenbasierte Zugriffskontrolle auf Buchungs- und Check-in-Systeme
- BSI-Meldekette etablieren: Verantwortliche für 24h-Frühwarnung bei sicherheitsrelevanten Vorfällen benennen
Verwandte Inhalte
NIS2-Compliance für Verkehr?
Kontaktieren Sie uns für eine branchenspezifische Erstberatung. Wir kennen die Anforderungen Ihres Sektors.
Beratung anfragen