Ich habe zwei Ausbildungen, die selten in einem Satz vorkommen: Diplom-Informatiker und Sicherheits- und Gesundheitsschutzkoordinator. Die eine hat mich Netzwerke, Systeme und Angriffsflächen gelehrt. Die andere Gefährdungsbeurteilungen, Baustellenkoordination und die Sprache des Arbeitsschutzgesetzes. Wenn man beide Brillen gleichzeitig aufhat, fällt einem etwas auf, das aus nur einer Perspektive unsichtbar bleibt.
Seit die NIS2-Richtlinie in aller Munde ist, wird über Cybersicherheit fast ausschließlich in der IT-Sprache gesprochen: Netzwerksegmentierung, Zugriffskontrollen, Meldepflichten, Bußgelder für die Geschäftsführung. Der Arbeitsschutz kommt darin nicht vor. Und umgekehrt: In der klassischen Gefährdungsbeurteilung taucht Cybersicherheit praktisch nirgends auf. Zwei Welten, zwei Fachsprachen, zwei getrennte Projekte im selben Betrieb.
„Auf die Frage, wie NIS2 organisatorisch verankert sei, kam die schnelle Antwort: Das läuft bei uns über die IT.“
Lüth & Dümchen, zur Praxis in kritischer Infrastruktur
Das ist keine böswillige Trennung, sondern eine naheliegende: Die IT-Abteilung kennt sich mit Firewalls aus, nicht mit Gefährdungsbeurteilungen. Die Fachkraft für Arbeitssicherheit kennt sich mit Maschinen aus, nicht mit Steuerungssoftware. Beide haben recht – und beide übersehen dieselbe Stelle, an der sich ihre Themen tatsächlich berühren.
Die Regel, die kaum jemand zitiert: TRBS 1115-1
Es gibt sie bereits, die Brücke – nur wird sie selten genannt. Die Bundesanstalt für Arbeitsschutz und Arbeitsmedizin (BAuA) hat am 22. März 2023 die Technische Regel für Betriebssicherheit TRBS 1115-1 veröffentlicht: „Cybersicherheit für sicherheitsrelevante Mess-, Steuer- und Regeleinrichtungen“. Sie konkretisiert die Betriebssicherheitsverordnung (BetrSichV) und richtet sich an Betreiber überwachungsbedürftiger Anlagen mit sicherheitsrelevanter Steuerungstechnik – also zum Beispiel Systeme, die eine Maschine automatisch abschalten, einen Druckbehälter absichern oder eine Gaswarnanlage auslösen.
Die TRBS 1115-1 verlangt ausdrücklich: eine Gefährdungsbeurteilung, die mögliche Cyberrisiken für genau diese sicherheitsrelevanten Einrichtungen einbezieht, durch fachkundiges Personal, mit Maßnahmen zu Zugriffskontrolle, Netzwerksegmentierung, Härtung der Komponenten, Unabhängigkeit der sicherheitsrelevanten Steuerung vom übrigen Netzwerk und wiederkehrender Prüfung. Das ist kein IT-Papier. Das ist eine Arbeitsschutzvorschrift, die IT-Sicherheit zur expliziten Pflicht in der Gefährdungsbeurteilung macht.
Warum das mehr als graue Theorie ist
Wie konkret die Gefahr sein kann, zeigt der bislang deutlichste dokumentierte Fall: 2017 wurde eine petrochemische Anlage in Saudi-Arabien mit einer Schadsoftware namens Triton (auch Trisis genannt) angegriffen. Ziel der Angreifer war nicht Datendiebstahl oder ein gewöhnlicher Produktionsausfall, sondern gezielt das Sicherheitsabschaltsystem der Anlage – ein Triconex-System von Schneider Electric, das im Ernstfall automatisch in einen sicheren Zustand fahren soll. Sicherheitsforscher bezeichnen den Fall bis heute als den ersten bekannten Angriff, der gezielt darauf ausgelegt war, Menschenleben zu gefährden.
Das ist ein Extremfall aus der petrochemischen Industrie, kein Alltagsszenario für einen deutschen Handwerks- oder Mittelstandsbetrieb. Aber er zeigt den Mechanismus, um den es in der TRBS 1115-1 geht, in aller Deutlichkeit: Eine sicherheitsrelevante Steuerung ist eine Maschine, keine Verwaltungssoftware. Wenn sie kompromittiert wird, ist das Ergebnis kein Datenleck, sondern potenziell eine reale Gefährdung für Menschen, die in ihrer Nähe arbeiten.
Was NIS2 damit zu tun hat – und was nicht
Hier ist mir Genauigkeit wichtig, weil man sich mit NIS2 gerade leicht zu viel zuschreiben lässt: NIS2 selbst erwähnt Arbeitsschutz an keiner Stelle. Der einzige Abschnitt mit „Personal“ im Namen (Anhang 10.1 der NIS2-Umsetzungsverordnung, „Sicherheit des Personals“) behandelt Vertrauenswürdigkeit und Zugriffsrechte, nicht körperliche Sicherheit. Und die TRBS 1115-1 erwähnt NIS2 ihrerseits nicht – sie stützt sich auf die Betriebssicherheitsverordnung und auf technische Standards wie IEC 62443, ISO/IEC 27001 und BSI-Grundschutz.
Beide Regelwerke sind also formal unabhängig voneinander. Was sie verbindet, ist nicht der Gesetzestext, sondern die physische Realität: Ein Betrieb, der wegen NIS2 seine OT-Netzwerke absichert – Zugriffskontrollen, Segmentierung, Härtung –, tut an denselben Anlagen fast immer genau das, was die TRBS 1115-1 für die sicherheitsrelevanten Steuerungen ohnehin schon verlangt. Nur landet die eine Arbeit im NIS2-Compliance-Ordner der IT, während die andere in der Gefährdungsbeurteilung des Arbeitsschutzes fehlt – obwohl es an vielen Stellen dieselbe Anlage, dieselbe Maßnahme und derselbe Nachweis ist.
Das ist die eigentliche Lücke, die mir aus beiden Perspektiven auffällt: nicht, dass NIS2 den Arbeitsschutz regelt, sondern dass zwei Pflichten an derselben Stelle entstehen und in der Praxis fast nie zusammen gedacht werden.
Was das für Ihren Betrieb bedeutet
- Sie fallen unter NIS2 und betreiben sicherheitsrelevante Steuerungstechnik (Not-Aus-Systeme, Druck- oder Gasüberwachung, sicherheitsgerichtete SPS)? Dann ist die IT-Sicherheitsarbeit, die Sie ohnehin leisten, gleichzeitig ein Arbeitsschutzthema – und gehört in die Gefährdungsbeurteilung, nicht nur in die NIS2-Dokumentation.
- Sie sind nicht NIS2-pflichtig, betreiben aber überwachungsbedürftige Anlagen mit vernetzter Steuerungstechnik? Die TRBS 1115-1 gilt unabhängig von NIS2, sobald sicherheitsrelevante MSR-Einrichtungen betroffen sind.
- Die Fachkraft für Arbeitssicherheit muss diese Bewertung nicht allein leisten. Die TRBS 1115-1 verlangt fachkundiges Personal für die Cyberrisikobewertung – in der Praxis heißt das: Sifa und IT-Sicherheit arbeiten an dieser einen Stelle zusammen, nicht getrennt.
SafetyAgent macht aus diesem Zusammenhang kein Cybersicherheitsprodukt – das wäre nicht ehrlich. Was die Plattform leistet, ist das, was sie überall sonst auch leistet: eine Gefährdungsbeurteilung, die diesen Punkt nicht vergisst, dokumentiert, terminiert und nachvollziehbar hält. Die eigentliche Cybersicherheitsmaßnahme bleibt Aufgabe Ihrer IT und, wo nötig, einer spezialisierten Fachkraft.
