Pilotprojekt von BACS und BAFU

Bund testet Cyberresilienz von Störfallbetrieben

Uhr
von Dylan Windhaber und NetzKI Bot und jor

Cyberangriffe auf Industrieanlagen können im schlimmsten Fall auch Bevölkerung und Umwelt gefährden. Das BACS und das BAFU haben deshalb gemeinsam mit zwei Kantonen einen neuen Ansatz getestet, um die Cyberresilienz sogenannter Störfallbetriebe zu beurteilen und zu stärken.

(Source: Rawpixel / Freepik.com)
(Source: Rawpixel / Freepik.com)

Die zunehmende Digitalisierung und Vernetzung von Produktionsanlagen bringt neue Risiken für sogenannte Störfallbetriebe mit sich - Betriebe, von denen bei einem schweren Ereignis Gefahren für Bevölkerung oder Umwelt ausgehen können. Neben technischen Fehlfunktionen könnten auch Cyberangriffe oder Manipulationen von IT- und OT-Systemen die Anlagensicherheit beeinträchtigen.

Das Bundesamt für Cybersicherheit (BACS) und das Bundesamt für Umwelt (BAFU) haben deshalb gemeinsam mit den kantonalen Vollzugsstellen einen neuen Ansatz erprobt. Am Pilotprojekt beteiligten sich die Kantone Thurgau und Basel-Landschaft mit je einem Unternehmen, wie es im entsprechenden Bericht heisst. 

Gespräche statt Cyberaudit

Im Zentrum des Pilotprojekts standen laut BACS strukturierte Gespräche auf Basis des Cyberresilienz-Assessments "CyRA", das das Bundesamt derzeit entwickelt. Mit einem Fragenkatalog untersuchten die Beteiligten unter anderem, wie stark geschäftskritische Prozesse von IT- und OT-Systemen abhängen und wo sich die Cyberresilienz verbessern lasse.

Bei den Gesprächen handelte es sich gemäss der Behörde ausdrücklich nicht um Audits. Die Unternehmen sollten sich vielmehr mit ihren eigenen Cyberrisiken auseinandersetzen und gemeinsam mit Fachpersonen mögliche Verbesserungen identifizieren. Eine formelle Bewertung habe nicht stattgefunden und die Ergebnisse hätten keine aufsichtsrechtlichen Konsequenzen.

Nach Einschätzung der Projektverantwortlichen hat sich der Ansatz als praxistauglich erwiesen. Der Aufwand für Unternehmen und Behörden sei überschaubar geblieben. Bereits die Vorbereitung auf die Gespräche habe die Unternehmen dazu gebracht, bestehende Annahmen und Abläufe zu hinterfragen und Verbesserungspotenzial zu identifizieren.

Cybervorfälle wirken eher indirekt

Konkrete Ereignisketten, bei denen ein Cybervorfall direkt einen Störfall ausgelöst hätte, fanden die Beteiligten bei den zwei untersuchten Unternehmen nicht. Cybervorfälle könnten jedoch indirekt wirken - etwa indem sie geschäftskritische Prozesse beeinträchtigen, Informationen verändern oder die Steuerung von Anlagen beeinflussen. 

Als wichtige Faktoren für die Cyberresilienz nennt der Bericht unter anderem die Kenntnis der Abhängigkeiten zwischen Geschäftsprozessen und IT- sowie OT-Systemen. Hinzu kommen die Erkennung von Anomalien, unabhängige Sicherheitsmechanismen und die Möglichkeit, Anlagen auch ohne Netzwerkanbindung weiterzubetreiben. Auch Abhängigkeiten von zentralen IT-Diensten eines Mutterkonzerns oder von externen Dienstleistern könnten zum Problem werden, wenn Verantwortlichkeiten und Notfallprozesse unklar seien.

Die Aussagekraft des Pilotprojekts ist allerdings begrenzt: Da lediglich zwei Unternehmen teilnahmen, lassen sich laut Bericht noch keine allgemeingültigen Aussagen über typische Herausforderungen von Störfallbetrieben ableiten. 

BACS will Ansatz weiterentwickeln

Eine flächendeckende Anwendung der Gespräche hält das BACS aufgrund des fachlichen und zeitlichen Aufwands für wenig realistisch. Denkbar sei stattdessen ein gezielter Einsatz bei besonders relevanten oder stark digitalisierten Betrieben. Das Bundesamt wolle den Ansatz nun weiterentwickeln. Künftig sollen Vollzugsstellen und Regulatoren die Methode eigenständig einsetzen können.

 

Die Schweiz soll übrigens ein Bundesgesetz über die Cybersicherheit erhalten. Was der Bundesrat darin regeln will, können Sie hier nachlesen. 

Wenn Sie mehr zu Cybercrime und Cybersecurity lesen möchten, melden Sie sich hier für den Newsletter von Swisscybersecurity.net an. Auf dem Portal lesen Sie täglich News über aktuelle Bedrohungen und neue Abwehrstrategien.

Webcode
iiUCbwQa