NIS2-Checkliste Verkehr
Verkehrsinfrastrukturbetreiber stehen vor der besonderen Herausforderung, dass ein Cyber-Ausfall unmittelbar die physische Sicherheit von Passagieren und Gütern gefährdet. Signaltechnik, Buchungssysteme und multimodale Leitsysteme bilden komplexe Abhängigkeitsketten, die gezielten Angriffen ausgesetzt sind. NIS2 verpflichtet alle Betreiber ab 50 Mitarbeitern zu systematischer Absicherung.
Ihre NIS2-Checkliste für Verkehr
- 1
Registrieren Sie Ihr Unternehmen beim BSI über MELDEX
Melden Sie sich als Betreiber von Verkehrsinfrastruktur beim BSI an und benennen Sie einen erreichbaren Sicherheitsansprechpartner. Klären Sie parallel, ob zusätzliche Meldepflichten bei Fachbehörden (EBA, Luftfahrtbundesamt) bestehen.
- 2
Erstellen Sie ein Asset-Inventar aller Signaltechnik- und Buchungssysteme
Erfassen Sie sämtliche betriebsrelevanten IT- und OT-Systeme: Stellwerke, ETCS-Komponenten, Fluginformationssysteme, Fahrgast-Informationsanzeigen und Reservierungsplattformen. Notieren Sie für jedes System Hersteller, Firmware-Version und Netzwerkverbindungen.
- 3
Führen Sie eine verkehrsspezifische Risikoanalyse durch
Bewerten Sie Bedrohungsszenarien mit direktem Bezug zur Verkehrssicherheit: GPS-Spoofing, Manipulation von Signaltechnik, Ausfall von Flugsicherungssystemen und Ransomware auf Leitsystemen. Priorisieren Sie Risiken nach Auswirkung auf Passagiersicherheit.
- 4
Implementieren Sie Netzwerksegmentierung für Betriebstechnik
Trennen Sie Signaltechnik-Netzwerke, Stellwerksysteme und Leitsysteme strikt vom IT-Verwaltungsnetz und vom Internet. Fahrgast-Informationssysteme dürfen keinen direkten Netzwerkzugang zu betrieblichen Steuerungssystemen haben.
- 5
Definieren Sie Incident-Response-Verfahren mit Passagiersicherheitsfokus
Legen Sie Eskalationspfade fest, die explizit die physische Sicherheit von Passagieren berücksichtigen. Bestimmen Sie, wer bei einem Cyber-Vorfall die Entscheidung über Betriebsunterbrechungen trifft, und dokumentieren Sie Kommunikationswege zu Behörden und Rettungsdiensten.
- 6
Prüfen Sie die Lieferkette für Fahrzeug- und Signaltechniklieferanten
Fordern Sie von allen Lieferanten betriebskritischer Systeme Nachweise zur Informationssicherheit (ISO 27001, IEC 62443). Überprüfen Sie Wartungsverträge auf NIS2-konforme Sicherheitsklauseln und begrenzen Sie Fernwartungszugänge auf zeitlich definierte Sessions.
- 7
Etablieren Sie ein ISMS nach ISO 27001 mit sektorspezifischen Erweiterungen
Richten Sie ein Informationssicherheitsmanagementsystem ein, das die spezifischen Standards Ihrer Verkehrsart berücksichtigt (IATA für Luftfahrt, IEC 62280 für Schienenverkehr, IMDG für maritime Betreiber). Dokumentieren Sie die Abdeckung aller NIS2-Maßnahmen.
- 8
Schulen Sie Disponenten und Betriebspersonal zu Cyber-Bedrohungen
Trainieren Sie mindestens jährlich alle Mitarbeiter, die betriebliche Systeme bedienen. Fokussieren Sie auf Phishing-Erkennung, sichere Nutzung von Fernwartungstools und korrekte Reaktion bei verdächtigen Systemzuständen.
- 9
Entwickeln Sie Business-Continuity-Pläne für Passagierservices
Dokumentieren Sie manuelle Notfallverfahren für den Ausfall digitaler Leitsysteme: analoge Kommunikationswege, alternative Fahrgastinformationsmethoden und reduzierte Betriebsmodi ohne vollständige IT-Unterstützung.
- 10
Dokumentieren Sie NIS2-Compliance in einem strukturierten Nachweis
Erstellen Sie eine Compliance-Dokumentation, die alle umgesetzten NIS2-Maßnahmen mit Umsetzungsdatum, Verantwortlichem und Wirksamkeitsnachweis aufführt. Diese Dokumentation dient als Grundlage für BSI-Prüfungen und interne Audits.
Verwandte Inhalte
NIS2-Umsetzung im Verkehrssektor
Wir begleiten Transport- und Logistikunternehmen von der Gap-Analyse bis zur BSI-Registrierung.
NIS2-Beratung für Verkehr anfragen