IT-Sicherheit · Branchen-Briefing
Die drei wichtigsten Stories, die IT-Sicherheit heute prägen, geschrieben für jemanden, der bereits in der Branche arbeitet: Regulierung, M&A, neue Marktteilnehmer, wichtige Filings und Präzedenzfälle. Fachpublikation (z.B. Fachpresse, Behördenquelle, Gerichtsakten) direkt zitieren, damit ich nachrecherchieren kann.
Maschinenverordnung schärft Cyber-Anforderungen, US-Beschaffung folgt
1 Min. Lesezeit
EU-Maschinenverordnung
Cybersecurity wird ab Januar 2027 Produktpflicht.
Die EU-Maschinenverordnung (EU 2023/1230) verankert Cyber-Gefährdungsbeurteilungen ab 20. Januar 2027 verbindlich im Produktsicherheitsrahmen [Quelle: IT-Boltwise]. Hersteller müssen ihre bisherigen Risikobewertungen um Cyber-Aspekte erweitern – Angriffsvektoren, Auswirkungen auf Betrieb und Personal sowie nachweisbare technische und organisatorische Maßnahmen. Der Standard VDI 4062 Blatt 1 und VDI 2263 Blatt 8 konkretisieren die Anforderungen parallel.
Unternehmen sollten sofort handeln, da belastbare Gefährdungsbeurteilungen nicht kurzfristig aufgesetzt werden können.
US-Bundesprocurement
Washington verschärft Cybersecurity und Supply-Chain-Kontrolle für Auftragnehmer.
Das US-Verteidigungsministerium erweitert FOCI-Disclosure-Anforderungen (Foreign Ownership, Control, or Influence) auf unklassifizierte DoD-Verträge ab 5 Millionen Dollar – was über 37.000 Entitäten betreffen könnte [Quelle: Faegre Drinker]. Auftragnehmer mit Controlled Unclassified Information (CUI) müssen NIST SP 800-171 Rev. 3 erfüllen und Vorfälle binnen 72 Stunden melden. Die Liste chinesischer Militärunternehmen wächst auf etwa 200 Entitäten; neue Beschaffungsrestriktionen greifen Juni 2027.
Der Druck auf Supply-Chain-Überprüfungen steigt massiv für Small-Business-Vergaben ab Geschäftsjahr 2027.
IoT und Cyber Resilience Act
Die EU zieht bei Connected Devices die Compliance-Zügel an.
Der EU Cyber Resilience Act (CRA) verschärft Sicherheitsanforderungen für IoT-Hersteller mit Bußgeldern bis 15 Millionen Euro oder 2,5 Prozent des globalen Jahresumsatzes [Quelle: Digi]. Parallel fordern FDA Medical Device Cybersecurity Requirements einen Secure-by-Design-Ansatz mit Sicherheitsmanagementsoftware und detaillierten Software-Stücklisten. NIS2 Directive und UK PSTI Act setzen globale Standards für Lifetime-Vulnerability-Management und obligatorisches Incident-Reporting.
Geräte- und Softwarehersteller müssen ihre Entwicklungs- und Support-Modelle grundlegend überdenken.
Cybersecurity wird Pflicht: Maschinenverordnung ab 20. Januar 202713 hours ago ... Wer Maschinen entwickelt, betreibt oder in den Markt bringt, muss sich auf einen klaren Shift einstellen: Cybersecurity rückt im Arbeitsschutz- und ...it-boltwise.de

Ab dem 20. Januar 2027 wird die EU-Maschinenverordnung (EU 2023/1230) für Hersteller verbindlich, wodurch Cybersecurity von einer ergänzenden IT-Frage zu einer Pflichtaufgabe im Produktsicherheitskontext wird. Die Umsetzung erfordert Cyber-Gefährdungsbeurteilungen, angepasste Risikobewertungen und klare Definitionen wesentlicher Maschinenveränderungen. Unternehmen müssen ihre bisherigen Gefährdungsbeurteilungen inhaltlich um Cyber-Aspekte erweitern und ein belastbares Vorgehensmodell entwickeln, das Cybersecurity in die Logik der Maschinenrisikobewertung integriert – mit Fokus auf Angriffsmöglichkeiten, Folgen für Betrieb und Personal sowie daraus abgeleitete organisatorische und technische Maßnahmen. Der Schwerpunkt verschiebt sich damit von der reinen Dokumentenerstellung hin zu nachweisbarer Beherrschung von Gefährdungen. Parallel werden weitere Sicherheitsstandards konkretisiert, darunter die VDI 4062 Blatt 1 zur Evakuierung und die VDI 2263 Blatt 8 zum Brand- und Explosionsschutz. Unternehmen sollten sofort handeln, da Cyber-Gefährdungsbeurteilungen und angepasste Risikobearbeitungsprozesse nicht kurzfristig aufgesetzt werden können, ohne bestehende Dokumentation und technische Entscheidungen zu durchdringen.
Second Quarter 2026 Government Contracts Policy and Regulatory ...9 hours ago ... ... information security and supply ... New Regulations and FAR Deviations Impact Contractors' Federal Cybersecurity and Regulatory Compliance Obligations.faegredrinker.com

Der Artikel behandelt hauptsächlich US-amerikanische Beschaffungsregulierungen und Bundeskontraktbestimmungen, nicht IT-Sicherheit im engeren Sinne. Allerdings enthält er relevante Abschnitte zur Cybersicherheit-Compliance: Die neue FAR Part 40 würde Informationssicherheits- und Supply-Chain-Security-Anforderungen konsolidieren und einen gouvernementalen CUI-Rahmen schaffen. Auftragnehmer, die Controlled Unclassified Information (CUI) verarbeiten, müssen NIST SP 800-171 Revision 3 erfüllen und CUI-Vorfälle innerhalb von 72 Stunden melden. Das Verteidigungsministerium erweiterte die FOCI-Disclosure-Anforderungen (Foreign Ownership, Control, or Influence) über traditionelle geheime Verträge hinaus auf unklassifizierte DoD-Verträge über 5 Millionen Dollar, was mehr als 37.000 Entitäten betreffen könnte. Zudem wurde die Liste der chinesischen Militärunternehmen mit etwa 200 Entitäten erheblich erweitert, was neue Beschaffungsrestriktionen ab Juni 2027 auslöst. Die SBIR/STTR-Reauthorisierung verstärkt die Überprüfung ausländischer Eigentums-, Cybersicherheits- und Supply-Chain-Risiken ab Geschäftsjahr 2027.
Cybersecurity Law: A Guide on Laws, Regulations, and Compliance2 hours ago ... Organizations deploying connected devices across healthcare, critical infrastructure, industrial systems, and smart cities must treat security as a built-in, ...digi.com

Die Inhalte behandeln umfassend die regulatorische Landschaft für IoT- und Connected-Device-Sicherheit, einschließlich kritischer Entwicklungen wie die EU Cyber Resilience Act (CRA) mit Durchsetzungsfristen Ende 2024 und Bußgelder bis zu 15 Millionen Euro oder 2,5% des globalen Jahresumsatzes, sowie den FDA Medical Device Cybersecurity Requirements aus dem Consolidated Appropriations Act 2023, die einen Secure-by-Design-Ansatz mit obligatorischen Cybersecurity-Management-Plänen und Software Bill of Materials fordern. In den USA prägen HIPAA/HITECH, FISMA/FedRAMP, CCPA/CPRA sowie die kommende CIRCIA-Meldepflicht (72 Stunden für Vorfälle, 24 Stunden für Ransomware-Zahlungen) das Compliance-Umfeld, während international die EU NIS2 Directive, UK PSTI Act und asiatische Rahmenwerke wie Australiens SOCI Act und Japans APPI ebenfalls strikte Anforderungen an Secure-by-Default-Konfigurationen, Lifetime-Vulnerability-Management und Incident-Disclosure setzen.