Blog/Maritime Cybersicherheit: NIS2-Aufgaben zwischen Reedereileitung, IT, OT und Besatzung

Maritime Cybersicherheit: NIS2-Aufgaben zwischen Reedereileitung, IT, OT und Besatzung

7. Oktober 2026 · ConformBase Redaktion

maritime-cybersecuritynis2reedereischiff-itot-securitycyberrisikoincident-response
KI-generiert

Maritime Cybersicherheit ist eine Betriebsaufgabe

Cyberrisiken in einer Reederei entstehen selten nur im Rechenzentrum. Sie treffen die Verbindung zwischen Landorganisation, Schiff, Dienstleistern und Hafen. Ein kompromittiertes Konto kann Planungsdaten verändern, ein fehlendes Update kann ein Bordsystem beeinträchtigen, und eine schlecht koordinierte Reaktion kann aus einer IT-Störung ein Sicherheits- oder Betriebsproblem machen. Deshalb braucht die Organisation eine gemeinsame Arbeitsweise, die Technik, Entscheidungsrechte, Übungen und nachvollziehbare Nachweise verbindet. Dieser Leitfaden ist kein Ersatz für eine Einzelfallberatung. Er zeigt aber, wie Verantwortliche aus abstrakten Pflichten belastbare Routinen für Flotte und Landbetrieb machen können.

Der Einstieg sollte nicht mit einer langen Liste technischer Produkte beginnen, sondern mit dem Betrieb: Welche digitalen Funktionen sind für Navigation, Kommunikation, Ladung, Wartung, Crewwechsel, Abrechnung und die sichere Durchführung der Reise relevant? Wer diese Frage gemeinsam beantwortet, erkennt Abhängigkeiten früher und vermeidet, dass IT, Flottenmanagement und Schiffsführung nebeneinander planen. Der Überblick zu <a href="https://conformbase.com/reedereien">Schulungen für Reedereien</a> hilft, diese Themen in die vorhandenen Rollen und Lernwege einzuordnen, statt Cybersicherheit als Sonderprojekt zu behandeln.

NIS2 zuerst als Anwendungs- und Steuerungsfrage lesen

Die <a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj">NIS2-Richtlinie</a> verlangt von den erfassten Einrichtungen risikobasierte Maßnahmen für Cybersicherheit. Artikel 20 und 21 richten den Blick dabei nicht nur auf technische Kontrollen, sondern auch auf die Aufsicht durch Leitungsorgane, Risikomanagement, Behandlung von Sicherheitsvorfällen, Geschäftskontinuität, Lieferketten, Zugriffskontrollen und Schulung. Für eine Reederei folgt daraus keine automatische Antwort auf die eigene Betroffenheit. Sie braucht eine dokumentierte Einordnung nach Tätigkeit, Größe, Rechtsraum und nationaler Umsetzung. Diese Einordnung gehört in eine verantwortete Entscheidung mit Datum, Quelle und nächstem Überprüfungstermin.

Die praktische Frage lautet daher: Welche Entscheidung muss die Geschäftsführung treffen, welche Information braucht sie dafür, und wie wird nachgehalten, ob die beschlossenen Maßnahmen wirksam sind? Ein monatliches Technikreporting allein reicht nicht. Nützlich ist ein kurzer Steuerungsbericht mit offenem Risiko, Auswirkung auf Schiffe und Landbetrieb, verantwortlicher Rolle, getroffener Entscheidung, Frist und Eskalationsweg. So bleibt sichtbar, was akzeptiert, behandelt, übertragen oder beendet werden soll. Führung kann dann Aufsicht ausüben, ohne selbst jede technische Einstellung zu beurteilen.

Ein gemeinsames Rollenbild für Schiff und Land schaffen

Maritime Cybersicherheit scheitert häufig an unklaren Schnittstellen. Die IT kann Konten absichern, besitzt aber nicht automatisch die Entscheidung über den sicheren Schiffsbetrieb. Die Schiffsführung kann Auswirkungen an Bord erkennen, verfügt aber nicht über alle Informationen zu zentralen Diensten oder Lieferanten. Flottenmanagement, Designated Person Ashore, technische Inspektion, Personalabteilung und Einkauf brauchen deshalb ein gemeinsames Rollenbild. Die Unterscheidung aus <a href="https://conformbase.com/ism-isps-unterschiede-verantwortliche-schulungsnachweise-reederei">ISM und ISPS</a> ist dafür hilfreich: Sicherheitsmanagement, Schutzaufgaben und technische Kontrollen dürfen verbunden, aber nicht unsichtbar vermischt werden.

Eine praxistaugliche Matrix beantwortet für jeden wichtigen Ablauf fünf Fragen: Wer entdeckt die Abweichung, wer bewertet die betriebliche Auswirkung, wer darf eine Maßnahme anordnen, wer informiert externe Stellen oder Kunden, und wer bestätigt die Wiederaufnahme? Hinterlegen Sie außerdem eine Vertretung für Zeiten außerhalb der Bürozeiten. Besonders wichtig ist die Trennung zwischen einer fachlichen Empfehlung und einer Betriebsfreigabe. Das verhindert, dass eine kurzfristige technische Lösung den Betrieb verändert, ohne dass die zuständige nautische oder operative Rolle eingebunden war.

Kritische Abhängigkeiten entlang der Reise sichtbar machen

Beginnen Sie mit einer überschaubaren Karte statt mit einem vollständigen Inventar. Zeichnen Sie für eine typische Reise die Dienste ein, ohne die ein sicherer oder wirtschaftlich geordneter Ablauf nicht möglich wäre: Kommunikationswege, Identitätsdienste, Routen- und Wetterinformationen, Wartungszugänge, Ladungsdaten, Hafenmeldungen und die Übergabe an Land. Ergänzen Sie je Dienst Eigentümer, Schnittstelle, Fallback, Datenart, Lieferant und Wiederanlaufziel. Daraus entsteht eine Liste, die sich bei Übungen, Änderungen und Störungen wirklich nutzen lässt.

Die Karte sollte die operative Realität abbilden, nicht nur Systeme aus dem IT-Register. Bei einer <a href="https://conformbase.com/hafenstaatkontrolle-vorbereiten-nachweise-schiff-land-gemeinsam-pruefen">Hafenstaatkontrolle</a> zählen nachvollziehbare Zuständigkeiten, Unterlagen und tatsächliche Abläufe zusammen. Übertragen Sie diese Denkweise auf Cyberrisiken: Für welchen Dienst liegt eine aktuelle Anleitung an Bord vor, wo ist die Landstelle erreichbar, welche manuelle Alternative ist zulässig, und welche Entscheidung darf nicht aufgeschoben werden? Wenn diese Antworten fehlen, ist das eine priorisierte Lücke, kein Hinweis für später.

Brücke eines Schiffs mit digitalen NavigationsanzeigenKI-generiert
Digitale Abhängigkeiten müssen im Betriebsbild sichtbar sein, damit eine Störung nicht erst während der Reise eingeordnet wird.

Risiken bewerten, ohne Schiffe mit Formularen zu überladen

Eine gute Risikobewertung ist kurz genug, dass sie Entscheidungen unterstützt. Für jeden priorisierten Dienst genügen oft Szenario, wahrscheinliche Ursache, Sicherheits- und Betriebsfolge, vorhandene Kontrolle, verantwortliche Rolle und nächster Schritt. Nutzen Sie konkrete Szenarien: ein verlorenes Multifaktor-Gerät, ein gesperrtes Lieferantenkonto, auffälliger Fernzugriff, fehlende Update-Freigabe oder ein manipulierter Anhang. Erst konkrete Situationen zeigen, ob Schiffsbesatzung und Landorganisation dieselbe Eskalationslogik verstehen.

Verbinden Sie die Bewertung mit anderen Pflichten, ohne Themen gleichzusetzen. Der Beitrag zu <a href="https://conformbase.com/eu-ets-mrv-schifffahrt-datenuebergaben-rollen">EU ETS und MRV</a> zeigt, wie wichtig sauber definierte Datenübergaben zwischen Schiff und Land sind. Dieselbe Disziplin hilft bei Cyberrisiken: Quelle, Bearbeiter, Plausibilitätsprüfung und Freigabe müssen erkennbar bleiben. Das bedeutet nicht, dass Emissionsdaten automatisch ein Cyberthema sind. Es bedeutet, dass kritische Datenwege, Berechtigungen und Ausnahmen in beiden Fällen verantwortet und nachweisbar behandelt werden sollten.

Zugriffe, Fernwartung und Änderungen kontrolliert behandeln

Fernzugriffe und Lieferantenzugänge verdienen eine eigene Betriebsregel. Legen Sie fest, wann Zugriff beantragt wird, wer ihn zeitlich begrenzt, wie die Schiffsseite informiert wird, wo Tätigkeiten protokolliert werden und wie der Zugriff wieder endet. Prüfen Sie nicht nur privilegierte Konten, sondern auch geteilte Postfächer, Serviceportale, mobile Geräte und Notfallzugänge. Jede Ausnahme braucht ein Ablaufdatum und eine Rolle, die ihre Schließung bestätigt. Diese Regel schützt Betrieb und Lieferant gleichermaßen vor der Annahme, jemand anderes werde schon kontrollieren.

Änderungen an vernetzten Systemen dürfen nicht nur als Ticket im Hintergrund erscheinen. Sie brauchen eine Einordnung, ob Navigation, Kommunikation, Wartung, Ladung oder Nachweisprozesse betroffen sein können. Die Abstimmung aus <a href="https://conformbase.com/fueleu-maritime-arbeitsalltag-bunkerteam-technik-compliance">FuelEU Maritime im Arbeitsalltag</a> liefert ein gutes Muster: Daten, Fachbereich, Technik und Compliance müssen an einem Zeitpunkt zusammenkommen, bevor eine Entscheidung als erledigt gilt. Für Cyberänderungen heißt das, technische Tests, Betriebsfreigabe, Rückfallplan und Kommunikation als zusammengehörenden Abschluss zu dokumentieren.

Besatzung trainieren, aber nicht mit Allgemeinplätzen

Wirksame Schulung beschreibt nicht nur Phishing oder sichere Passwörter. Sie übt die Entscheidung, die an Bord tatsächlich getroffen werden muss: Ein ungewöhnlicher Anruf bittet um einen Zahlungswechsel, ein Dienstleister fordert Fernzugriff, ein E-Mail-Anhang betrifft Ladungspapiere, oder ein Navigationssystem zeigt ein unerwartetes Verhalten. Die Person an Bord braucht einen klaren ersten Schritt, einen erreichbaren Ansprechpartner und die Sicherheit, eine Beobachtung ohne Schuldzuweisung melden zu können. Kurzformate vor Wachwechsel oder neue Crewrotationen wirken oft besser als ein jährlicher Sammeltermin.

Planen Sie Lernziele nach Rolle und Situation. Die <a href="https://conformbase.com/compliance-schulungsmatrix-reedereien-schiff-land-hafen">Compliance-Schulungsmatrix für Reedereien</a> bietet ein Vorbild für die Zuordnung zwischen Schiff, Land und Hafen. Ergänzen Sie dort Cyberentscheidungen, nicht nur Themenüberschriften: Wer erkennt eine verdächtige Nachricht, wer sperrt ein Konto, wer bewertet die Auswirkung auf die Reise, und wer hält den Vorgang als Nachweis fest? So bleibt klar, welche Kompetenz geprüft wurde und welche Rolle im Ernstfall handlungsfähig sein muss.

Team bespricht einen Reaktionsplan an einem BildschirmKI-generiert
Übungen machen Eskalationswege, Vertretungen und fehlende Informationen sichtbar, bevor eine reale Störung Zeitdruck erzeugt.

Vorfallmanagement als gemeinsame Übung organisieren

Ein belastbarer Ablauf beginnt mit einer einfachen Entscheidungstabelle: Was wird sofort gesichert, wann wird der Schiffsbetrieb bewertet, wann wird ein Dienstleister eingebunden, wer informiert Leitung und welche Fakten sind vor einer externen Meldung zu klären? Testen Sie diesen Ablauf mindestens an einem plausiblen Fall mit Landstelle und Schiff. Halten Sie nicht nur die Reaktionszeit fest, sondern auch widersprüchliche Annahmen, fehlende Kontaktdaten und Entscheidungen ohne benannte Vertretung. Das sind die Ergebnisse, aus denen die nächste Verbesserung entsteht.

Nach einer Übung oder einem echten Ereignis braucht die Organisation einen Abschluss, der über eine technische Wiederherstellung hinausgeht. Wurde die Ursache bewertet, sind temporäre Zugriffe geschlossen, wurden Anweisungen aktualisiert, hat die betroffene Rolle gelernt, und ist die Entscheidung auffindbar? Die Logik aus <a href="https://conformbase.com/schulungsnachweise-ohne-excel-auditfaehig">Schulungsnachweise ohne Excel</a> passt auch hier: Ein Nachweis verbindet Zuständigkeit, Durchführung, Ergebnis und wiederauffindbare Unterlage. Erst diese Kette macht einen Vorfall zu einer steuerbaren Verbesserung.

Lieferanten und 60-Tage-Plan in dieselbe Steuerung holen

Lieferanten sind Teil der Risikolage, wenn sie Wartung, Cloud-Dienste, Kommunikationssysteme, Portale oder Datenzugänge bereitstellen. Fragen Sie vor Vertragsbeginn und bei Verlängerungen nach Ansprechpartnern für Sicherheitsvorfälle, Meldefristen, Fernzugriff, Unterauftragnehmern, Datenrückgabe, Protokollen und Exit-Unterstützung. Bewerten Sie Antworten nach ihrer Bedeutung für den Betrieb und vereinbaren Sie Nachbesserungen mit Eigentümer und Frist. Ein Fragebogen ohne Folgeentscheidung schafft noch keine Kontrolle.

In den ersten 30 Tagen sollte die Reederei Rollenmatrix, kritische Dienste, Kontaktwege und die wichtigsten Fernzugriffe nachvollziehbar machen. In den folgenden 30 Tagen führt sie eine gemeinsame Übung durch, schließt die wichtigsten Lücken und legt einen festen Berichtsrhythmus für Leitung und Flottenbetrieb fest. Ziel ist nicht perfekte Vollständigkeit. Ziel ist eine sichtbare Reihenfolge: zuerst die Abhängigkeiten mit großer Sicherheits- oder Betriebswirkung, dann die wiederkehrenden Kontrollen, danach die Vertiefung. So wird maritime Cybersicherheit zu einer fortlaufenden Betriebsdisziplin statt zu einer einmaligen Kampagne.

Im Tagesgeschäft verhindert ein fester Übergabepunkt, dass Hinweise aus dem Schiffsbetrieb in E-Mail-Postfächern verschwinden. Nach jeder relevanten Störung, Änderung oder Übung meldet der benannte Owner in einem kurzen gemeinsamen Register Status, betroffene Dienste, Sofortmaßnahmen, offene Entscheidungen und den nächsten Termin. Der Bericht muss für Landorganisation und Schiff in derselben Fassung verfügbar sein. Damit werden Verbesserungen nicht nur beschlossen, sondern bis zur wirksamen Umsetzung verfolgt. Besonders bei Crewwechseln sichert diese Routine Wissen, das sonst mit einzelnen Personen oder Schichten verloren gehen könnte.

ConformBase

Vom Wissen zur wirksamen Schulung.

Bringen Sie Compliance, Datenschutz und Security Awareness in ein Format, das Ihre Mitarbeitenden gern abschließen, inklusive Zertifikat und revisionssicherem Nachweis.

Kostenlos testenIndividuelle Kurse anfragen →

Häufige Fragen

Gilt NIS2 automatisch für jede Reederei?

Nein. Die Einordnung hängt unter anderem von Tätigkeit, Größe, Rechtsraum und nationaler Umsetzung ab. Die NIS2-Richtlinie nennt den Verkehrssektor und Wassertransport in ihren Anhängen, doch die konkrete Betroffenheit sollte als dokumentierte Einzelfallbewertung mit aktueller Rechtsquelle erfolgen.

Wer darf bei einem Cybervorfall über den Schiffsbetrieb entscheiden?

Die technische Bewertung und die Betriebsentscheidung sollten getrennt, aber verbunden sein. Die zuständige nautische oder operative Rolle entscheidet innerhalb der festgelegten Sicherheits- und Notfallprozesse über den Betrieb. IT und Dienstleister liefern Fakten, Optionen und Wiederherstellungsinformationen. Die konkrete Zuordnung gehört in die Rollenmatrix der Reederei.

Welche Übung bringt den schnellsten Erkenntnisgewinn?

Wählen Sie einen realistischen, begrenzten Fall mit Schiff und Landstelle, etwa einen auffälligen Fernzugriff oder den Ausfall eines Kommunikationsdienstes. Prüfen Sie Erkennung, Kontaktaufnahme, Betriebsbewertung, Entscheidung, Dokumentation und Wiederanlauf. Der Wert liegt in den sichtbar werdenden Schnittstellen und nicht in einer perfekten Simulation.

← Alle Beiträge

Bereit für Schulungen, die ankommen?

Testen Sie die Kombination kostenlos: automatisierte Verwaltung für Sie, passende Lernformate für Ihr Team – ohne Mindestvolumen oder Kreditkarte.

14 Tage kostenlos testen