Risikomanagement mit VISCURITY

InnoTrans 2026: Cybersecurity, CRA und die Zukunft sicherer Bahnsysteme

Vier Tage InnoTrans, zahlreiche Gespräche und ein Thema, das die Bahnindustrie zunehmend beschäftigt: Cybersecurity. Auf der InnoTrans 2026 in Berlin haben wir gezeigt, wie ICS funktionale Sicherheit, OT Security und Engineering verbindet und welche Rolle der Cyber Resilience Act (CRA) dabei spielt.


Vier Tage InnoTrans: Safety und Security im Mittelpunkt

Vom 22. bis 25. September 2026 traf sich die internationale Bahnbranche auf der InnoTrans in Berlin. Auch ICS war wieder dabei. An unserem Stand in Halle 6.1 haben wir mit Herstellern, Betreibern und Branchenvertretern über aktuelle Herausforderungen, neue regulatorische Anforderungen und technische Lösungsansätze gesprochen.

Besonders im Fokus standen die Cybersecurity von Bahnsystemen, der Cyber Resilience Act und die Frage, wie sich Security-Anforderungen in bestehende Entwicklungs- und Sicherheitsprozesse integrieren lassen.

Denn die zunehmende Digitalisierung und Vernetzung verändert auch die Anforderungen an die Bahnindustrie: Moderne Fahrzeuge, Leit- und Sicherungstechnik sowie weitere technische Systeme verfügen über zahlreiche digitale Komponenten und Kommunikationsschnittstellen. Gleichzeitig müssen sie über viele Jahre zuverlässig funktionieren und hohe Anforderungen an die funktionale Sicherheit erfüllen.

Genau an dieser Schnittstelle zwischen Safety, Security und Engineering setzt ICS an.

Cyber Resilience Act: Was bedeutet der CRA für die Bahnindustrie?

Ein Schwerpunkt unseres Messeauftritts war der Cyber Resilience Act. Die EU-Verordnung legt verbindliche Cybersecurity-Anforderungen für Produkte mit digitalen Elementen fest und betrifft damit potenziell auch Hersteller von Produkten für die Bahnindustrie.

Ob ein konkretes Bahnprodukt unter den CRA fällt, muss allerdings individuell geprüft werden. Dabei spielen unter anderem der Verwendungszweck, die Produkteigenschaften und mögliche Ausnahmen für bestimmte sektorspezifisch regulierte Produkte eine Rolle.

Für betroffene Hersteller ergeben sich Anforderungen, die weit über die Entwicklung einzelner Sicherheitsfunktionen hinausgehen:

  • Cybersecurity-Risikoanalyse: Risiken systematisch identifizieren, bewerten und geeignete Gegenmaßnahmen ableiten.
  • Secure Development: Security-Anforderungen in Entwicklungsprozesse und Produktarchitekturen integrieren.
  • Schwachstellenmanagement: Schwachstellen während des Unterstützungszeitraums erkennen, bewerten und behandeln.
  • Sicherheitsupdates: Geeignete Prozesse für die Bereitstellung und Verteilung von Updates etablieren.
  • Konformität nachweisen: Technische Dokumentation erstellen und die erforderliche Konformitätsbewertung durchführen.
  • Meldepflichten erfüllen: Bestimmte aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle entsprechend den gesetzlichen Vorgaben melden.

Gerade bei langlebigen Bahnsystemen stellen sich dabei praktische Fragen: Wie lassen sich Cyberrisiken über den gesamten Produktlebenszyklus bewerten? Wie können Schwachstellen in bestehenden Produkten behandelt werden? Und wie lassen sich Sicherheitsupdates umsetzen, ohne sicherheitsrelevante Funktionen oder die Verfügbarkeit zu beeinträchtigen?

The CRA Journey: Are You on Board?

Diesen Fragen haben wir uns auch in unserem Fachvortrag auf der InnoTrans gewidmet.

Unter dem Titel „The CRA Journey – Are You on Board?“ haben wir erläutert, welche Bedeutung der CRA für die Bahnindustrie hat und wie Hersteller die Anforderungen über den gesamten Produktlebenszyklus berücksichtigen können.

Im Mittelpunkt stand die Verbindung zwischen regulatorischen Vorgaben und technischer Umsetzung. Denn die Anforderungen des CRA zu kennen, ist nur der erste Schritt. Entscheidend ist, sie in konkrete Prozesse, technische Maßnahmen und nachvollziehbare Nachweise zu überführen.

Mehr zur CRA-Beratung durch ICS

OT Security in der Bahnindustrie: Warum klassische IT-Sicherheitskonzepte nicht ausreichen

Die Umsetzung von Cybersecurity-Anforderungen in der Bahnindustrie unterscheidet sich in wesentlichen Punkten von der Absicherung klassischer IT-Systeme.

Lange Produktlebenszyklen: Bahnsysteme bleiben häufig über Jahrzehnte im Einsatz. Bestehende Komponenten und Legacy-Systeme müssen deshalb auch unter veränderten Bedrohungslagen geschützt werden.

Hohe Verfügbarkeitsanforderungen: Sicherheitsmaßnahmen dürfen den zuverlässigen Betrieb nicht unkontrolliert beeinträchtigen. Updates und Änderungen erfordern eine sorgfältige Planung und Prüfung.

Safety und Security: Cyberangriffe können unter bestimmten Umständen auch sicherheitsrelevante Funktionen beeinflussen. Gleichzeitig müssen neue Security-Maßnahmen mit den bestehenden Safety-Anforderungen vereinbar sein.

Komplexe Systemarchitekturen: Bahnsysteme bestehen aus zahlreichen Komponenten und Schnittstellen unterschiedlicher Hersteller. Cyberrisiken müssen deshalb auch im Zusammenspiel dieser Elemente betrachtet werden.

Für die technische Umsetzung bieten unter anderem die Normenreihe IEC 62443 und die bahnspezifische CLC/TS 50701 wichtige Orientierung. Sie unterstützen dabei, Cybersecurity systematisch in die Entwicklung und den Betrieb technischer Systeme einzubinden.

Bei ICS verbinden wir diese Security-Perspektive mit unserer langjährigen Erfahrung in der funktionalen Sicherheit und Systementwicklung für die Bahnindustrie.

Von der Systemarchitektur zur Risikoanalyse

Eine wirksame Cybersecurity-Strategie beginnt mit einem möglichst vollständigen Verständnis des zu betrachtenden Systems.

Welche Komponenten sind vorhanden? Wie sind sie miteinander verbunden? Wo befinden sich potenzielle Angriffspunkte? Und welche Auswirkungen könnte ein Angriff auf einzelne Funktionen oder das Gesamtsystem haben?

Gerade in komplexen OT-Umgebungen reicht es nicht aus, bekannte Schwachstellen isoliert zu betrachten. Entscheidend ist auch, ob und wie diese ausgenutzt werden könnten und welche Folgen sich daraus ergeben.

Eine strukturierte technische Risikoanalyse berücksichtigt deshalb die Systemarchitektur, Kommunikationsbeziehungen, mögliche Angriffswege und bereits vorhandene Sicherheitsmaßnahmen.

Auf dieser Grundlage lassen sich Risiken nachvollziehbar bewerten und geeignete Gegenmaßnahmen priorisieren.

VISCURITY: Cyberrisiken am digitalen Zwilling sichtbar machen

Wie sich solche Analysen softwaregestützt durchführen lassen, konnten Besucher auf der InnoTrans mit unserer Lösung VISCURITY kennenlernen.

Die Software verbindet die Modellierung technischer Systeme mit einer strukturierten Cybersecurity-Risikoanalyse.

Ausgangspunkt ist ein digitaler Zwilling, in dem Assets, Komponenten, Prozesse und ihre Beziehungen abgebildet werden. Darauf aufbauend können mögliche Angriffswege modelliert, Bedrohungen und Schwachstellen berücksichtigt und Risiken bewertet werden.

VISCURITY unterstützt dabei insbesondere:

    • Die strukturierte Erfassung technischer Systeme und ihrer Abhängigkeiten
    • Die Modellierung möglicher Angriffswege mithilfe von Angriffsbäumen
    • Die Bewertung von Risiken hinsichtlich Vertraulichkeit, Integrität und Verfügbarkeit
    • Die Priorisierung und Planung geeigneter Gegenmaßnahmen
    • Die nachvollziehbare Dokumentation technischer Risikoanalysen

Damit unterstützt VISCURITY Unternehmen dabei, Cyberrisiken in komplexen Systemlandschaften transparent zu machen und technische Security-Maßnahmen gezielt abzuleiten.

Auch im Kontext des CRA kann diese Vorgehensweise einen wichtigen Beitrag zur technischen Risikoanalyse und zum Schwachstellenmanagement leisten.

Fazit: Vier Tage InnoTrans, viele Gespräche und konkrete Herausforderungen

Neben unserem CRA-Fachvortrag und den Einblicken in VISCURITY bot die InnoTrans zahlreiche Gelegenheiten, sich mit Kunden, Partnern und Vertretern der Bahnindustrie auszutauschen.

Auch beim Besuch des Verbands der Bahnindustrie in Deutschland (VDB) an unserem Messestand konnten wir unsere Arbeit in den Bereichen Safety, Security und Engineering vorstellen.

Was wir aus Berlin mitnehmen: Die Verbindung von funktionaler Sicherheit und Cybersecurity bleibt ein wichtiges Thema für die Entwicklung und Modernisierung von Bahnsystemen. Neue regulatorische Anforderungen wie der CRA bringen zusätzliche Aufgaben mit sich, die sich nicht allein durch Dokumentation oder einzelne technische Maßnahmen lösen lassen.

Gefragt sind Lösungen, die regulatorische Anforderungen, technische Risikoanalysen und bestehende Entwicklungsprozesse zusammenbringen.

Genau dabei unterstützt ICS: von der CRA-Betroffenheitsprüfung und Gap-Analyse über OT Security und Risikomanagement bis zur sicheren System- und Softwareentwicklung.

Sie möchten wissen, welche CRA-Anforderungen für Ihre Produkte relevant sind?

Sprechen Sie mit unseren CRA-Experten.

 

Ähnliche Beiträge

Informativ & vertrauensvoll

Bleiben Sie auf dem Laufenden. Neue Technologien, Best Practices und exklusive Einblicke. Direkt in Ihr Postfach.