Cybersecurity: die Strategie von Galdi zur Anpassung an die neuen europäischen Verordnungen
Ein strukturierter Prozess zwischen technologischem Assessment, Risikoanalyse und kontinuierlicher Weiterbildung
In der heutigen Industriebranche kommt der IT-Sicherheit eine wichtige Rolle sowohl in Bezug auf den Schutz der Daten und Funktionsfähigkeit der Maschinen als auch auf die Sicherheit der Beschäftigten zu.
Galdi hat daher einen strategischen Prozess für die Anpassung an die neuen europäischen Rahmenvorschriften eingeleitet, um die progressive Übereinstimmung mit den bereits geltenden sowie demnächst in Kraft tretenden Verordnungen zu garantieren und gleichzeitig die Weiterentwicklung und schrittweise Umsetzung der technischen Bezugsstandards zu berücksichtigen.
Die neuen europäischen Regelungen
Der in Bearbeitung befindliche Rechtsrahmen legt strenge Standards für Organisationen, Maschinen und Digitalprodukte fest.
Galdi ist derzeit aktiv mit dem Monitoring und der Anwendung folgender Richtlinien beschäftigt
- NIS 2 (Network and Information Security Directive): Diese europäische Richtlinie soll auf erhebliche Weise das Niveau der IT-Sicherheit innerhalb von Organisationen verbessern. Daher schreibt sie strukturierte und strenge Maßnahmen für das Management von Cyber-Risiken und IT-Sicherheitsvorfällen vor, mit dem Ziel, kritische Infrastrukturen sowie die Betriebskontinuität und internen IT-Systeme zu schützen. Galdi strebt das Ziel an, im Oktober 2026 die volle Konformität zu erreichen.
- Neue Maschinenverordnung: diese ab Januar 2027 gültige Vorschrift führt explizit den Grundsatz der integrierten Sicherheit ein (safety by design) und verlangt von den Herstellern der Maschinen, dass auch bei Störungsvorfällen wie Cyberangriffen oder Softwarefehlern die Sicherheit der Bediener und gefährdeten Personen nicht beeinträchtigt wird.
- CRA (Cyber Resilience Act): Diese europäische Verordnung führt Anforderungen an die Cybersicherheit für die gesamte Lebensdauer von Produkten mit digitalen Elementen basierend auf den Grundsätzen des „secure by design“ und „secure by default“ ein, einschließlich der sicheren Entwicklung, Reduzierung von Angriffsflächen und Aktualisierbarkeit. Die Meldepflichten gelten ab September 2026, die volle Konformität wird ab Dezember 2027 verlangt.
Methode und Management der Security Level
Galdi hat als Hersteller von Maschinen und Verpackungslinien für Lebensmittelprodukte umfassende Maßnahmen des Assessment und der Beurteilung von Cyber-Risiken gemäß den internationalen Standards IEC 62443 eingeleitet.
Diese Vorschriften legen verschiedene Schutzniveaus - sog. Security Levels (SL) - von 0 bis 4 basierend auf den Fähigkeiten des Systems fest, den immer komplexer und zielgerichteter werdenden Bedrohungen zu widerstehen.
Der Ansatz von Galdi besteht aus einer vertieften Analyse der Angriffsvektoren. Das Unternehmen arbeitet derzeit daran, die angemessenen Security Levels in Bezug auf zwei kritische Szenarien festzulegen und zu implementieren:
- Lokaler Zugriff: Schutz gegen Angriffe oder Manipulationen, die durch den direkten Zugang des Bedienpersonals oder eine direkte, physische Digitalverbindung mit der Maschine erfolgen können.
- Fernzugriff: Verbesserung der Resilienz in Bezug auf Bedrohungen, die von außen über die Netzanschlüsse und Dateninfrastrukturen der Anlagen auf die Maschine einwirken können.
Das Ziel besteht darin, die technologische Abwehr so zu kalibrieren, dass für alle im Rahmen der Risikoanalyse identifizierten kritischen Punkte angemessene Sicherheitsmaßnahmen getroffen werden, die den realen Betriebsanforderungen und internationalen Standards entsprechen.
Betriebliche Synergien und Sicherheitskultur
Das Cybersecurity-Projekt beschäftigt derzeit das gesamte Unternehmen Galdi. Die entsprechenden Kompetenzen werden dank der Teams Automation, Machine Intelligence, IT und Product Certification bereichsübergreifend und integriert bereitgestellt.
Galdi ist zudem überzeugt, dass das Management der IT-Sicherheit zusätzlich durch eine solide Unternehmenskultur gestützt werden muss; daher wurden interne Weiterbildungsprogramme zur Cybersecurity für das gesamte Personal implementiert, die auch die Sensibilisierung über Gefahren im Zusammenhang mit Phishing und Datenschutz beinhalten.
Zusammenarbeit mit der Supply Chain
Das Engagement von Galdi betrifft des Weiteren die enge Zusammenarbeit mit Geschäftspartnern und Lieferanten, um zu garantieren, dass auch die Automationsteile und integrierten IoT-Systeme den standardmäßig geforderten Zuverlässigkeitskriterien entsprechen.
Dank dieser gemeinsamen Bemühungen sollen Lösungen bereitgestellt werden, die nach den Grundsätzen der intrinsischen Sicherheit entwickelt wurden, um den Kunden Maschinen bereitzustellen, die den digitalen Herausforderungen der Zukunft gewachsen sind.