Zum Hauptinhalt springen
NIS2-Checkliste

NIS2-Checkliste Verkehr

Verkehrsinfrastrukturbetreiber stehen vor der besonderen Herausforderung, dass ein Cyber-Ausfall unmittelbar die physische Sicherheit von Passagieren und Gütern gefährdet. Signaltechnik, Buchungssysteme und multimodale Leitsysteme bilden komplexe Abhängigkeitsketten, die gezielten Angriffen ausgesetzt sind. NIS2 verpflichtet alle Betreiber ab 50 Mitarbeitern zu systematischer Absicherung.

Ihre NIS2-Checkliste für Verkehr

  1. 1

    Registrieren Sie Ihr Unternehmen beim BSI über MELDEX

    Melden Sie sich als Betreiber von Verkehrsinfrastruktur beim BSI an und benennen Sie einen erreichbaren Sicherheitsansprechpartner. Klären Sie parallel, ob zusätzliche Meldepflichten bei Fachbehörden (EBA, Luftfahrtbundesamt) bestehen.

  2. 2

    Erstellen Sie ein Asset-Inventar aller Signaltechnik- und Buchungssysteme

    Erfassen Sie sämtliche betriebsrelevanten IT- und OT-Systeme: Stellwerke, ETCS-Komponenten, Fluginformationssysteme, Fahrgast-Informationsanzeigen und Reservierungsplattformen. Notieren Sie für jedes System Hersteller, Firmware-Version und Netzwerkverbindungen.

  3. 3

    Führen Sie eine verkehrsspezifische Risikoanalyse durch

    Bewerten Sie Bedrohungsszenarien mit direktem Bezug zur Verkehrssicherheit: GPS-Spoofing, Manipulation von Signaltechnik, Ausfall von Flugsicherungssystemen und Ransomware auf Leitsystemen. Priorisieren Sie Risiken nach Auswirkung auf Passagiersicherheit.

  4. 4

    Implementieren Sie Netzwerksegmentierung für Betriebstechnik

    Trennen Sie Signaltechnik-Netzwerke, Stellwerksysteme und Leitsysteme strikt vom IT-Verwaltungsnetz und vom Internet. Fahrgast-Informationssysteme dürfen keinen direkten Netzwerkzugang zu betrieblichen Steuerungssystemen haben.

  5. 5

    Definieren Sie Incident-Response-Verfahren mit Passagiersicherheitsfokus

    Legen Sie Eskalationspfade fest, die explizit die physische Sicherheit von Passagieren berücksichtigen. Bestimmen Sie, wer bei einem Cyber-Vorfall die Entscheidung über Betriebsunterbrechungen trifft, und dokumentieren Sie Kommunikationswege zu Behörden und Rettungsdiensten.

  6. 6

    Prüfen Sie die Lieferkette für Fahrzeug- und Signaltechniklieferanten

    Fordern Sie von allen Lieferanten betriebskritischer Systeme Nachweise zur Informationssicherheit (ISO 27001, IEC 62443). Überprüfen Sie Wartungsverträge auf NIS2-konforme Sicherheitsklauseln und begrenzen Sie Fernwartungszugänge auf zeitlich definierte Sessions.

  7. 7

    Etablieren Sie ein ISMS nach ISO 27001 mit sektorspezifischen Erweiterungen

    Richten Sie ein Informationssicherheitsmanagementsystem ein, das die spezifischen Standards Ihrer Verkehrsart berücksichtigt (IATA für Luftfahrt, IEC 62280 für Schienenverkehr, IMDG für maritime Betreiber). Dokumentieren Sie die Abdeckung aller NIS2-Maßnahmen.

  8. 8

    Schulen Sie Disponenten und Betriebspersonal zu Cyber-Bedrohungen

    Trainieren Sie mindestens jährlich alle Mitarbeiter, die betriebliche Systeme bedienen. Fokussieren Sie auf Phishing-Erkennung, sichere Nutzung von Fernwartungstools und korrekte Reaktion bei verdächtigen Systemzuständen.

  9. 9

    Entwickeln Sie Business-Continuity-Pläne für Passagierservices

    Dokumentieren Sie manuelle Notfallverfahren für den Ausfall digitaler Leitsysteme: analoge Kommunikationswege, alternative Fahrgastinformationsmethoden und reduzierte Betriebsmodi ohne vollständige IT-Unterstützung.

  10. 10

    Dokumentieren Sie NIS2-Compliance in einem strukturierten Nachweis

    Erstellen Sie eine Compliance-Dokumentation, die alle umgesetzten NIS2-Maßnahmen mit Umsetzungsdatum, Verantwortlichem und Wirksamkeitsnachweis aufführt. Diese Dokumentation dient als Grundlage für BSI-Prüfungen und interne Audits.

NIS2-Umsetzung im Verkehrssektor

Wir begleiten Transport- und Logistikunternehmen von der Gap-Analyse bis zur BSI-Registrierung.

NIS2-Beratung für Verkehr anfragen