Wer Sie hat, hat Ihre Auftraggeber.
Der Angriff nimmt nicht den Weg über Absender oder Empfänger, sondern über den, dem beide vertrauen. Damit ist die Aufgabe nicht nur Abwehr, sondern Nachweis: belegen zu können, dass nichts abgeflossen ist. Wir bauen Schnittstellen mit Identität, Zugänge auf Zeit und die Protokolle, die diese Frage beantworten.
In dieser Branche entscheidet die Zeit
Sendung, Fenster, Vertragsstrafe — was den Lauf aufhält, verliert. Sicherheit ist in dieser Rechnung fast immer das, was zuletzt drankommt und zuerst wegfällt: das Zertifikat, das man nächste Woche tauscht, die Schnittstelle, die man später absichert, das Konto des Fahrers, das nach dem Wechsel offen bleibt. Keine dieser Entscheidungen ist falsch getroffen worden. Sie sind unter Termindruck getroffen worden, und sie summieren sich.
Was wir vorfinden
Datenbank- und Logistiksysteme, deren Schnittstellen seit Jahren unverändert laufen und Daten im Klartext übergeben. Verschlüsselung ist die Ausnahme, und wo sie fehlt, wird sie durch andere Konstruktionen ersetzt — ein zusätzliches Netzwerk, eine Einschränkung auf Adressbereiche, ein Zwischenschritt über einen Server, den alle kennen. Virtuelle Desktops sind im Einsatz, aber wer dort welche Sitzung öffnet und was sie erreichen darf, lässt sich selten überblicken. Findet sich doch ein EDR, liefert er Meldungen an eine Stelle, an der sie niemand abarbeitet.
Bei mittleren und kleineren Speditionen ist selbst das unwahrscheinlich. Dort stehen eine Firewall und ein Virenschutz, und damit endet es.
Das passt zu dem, was die ENISA in ihrem Bedrohungsbild für den Verkehrssektor beschreibt: Die Angriffe treffen ganz überwiegend die IT und die Abwicklung — Buchung, Abrechnung, Kundendaten — und nicht die Leittechnik. Ransomware steht dort mit Abstand vorn, gefolgt von Datendiebstahl.
Der Dienstleister ist der Weg zum Kunden
Die größte Bedrohung dieser Branche ist nicht das eigene Haus, sondern die Stellung darin. Wer den Logistikdienstleister hat, hat faktisch alles: was ein Kunde bestellt, was er versendet, an wen, in welcher Menge, zu welchem Preis und zu welchem Termin. Der Angriff nimmt nicht den Weg über den Absender oder den Empfänger — er nimmt den Weg über den, dem beide vertrauen, und benutzt genau dieses Vertrauen weiter.
Damit verschiebt sich die eigentliche Aufgabe. Sie besteht nicht nur darin, einen Angriff abzuwehren, sondern darin, gegenüber Auftraggebern belegen zu können, dass keine Zugriffe stattgefunden haben und keine Daten abgeflossen sind. Wer das nicht kann, verliert das Mandat auch dann, wenn nichts passiert ist.
Dass das Ziel dabei nicht immer die Daten selbst sind, zeigt der Hafen Antwerpen: Zwischen 2011 und 2013 verschafften sich Angreifer im Auftrag eines Schmuggelrings Zugang zu den Systemen zweier Containerterminals, um Abholzeiten und -orte präparierter Container zu ändern und sie vor dem rechtmäßigen Frachtführer abzuholen. Der Angriff galt der IT, die Beute stand auf dem Hof.
Wie weit der Ausfall reicht, wenn es doch die Systeme trifft, ist ebenfalls dokumentiert. NotPetya legte 2017 die weltweite IT einer der größten Reedereien lahm, Terminals in mehr als hundert Ländern gleichzeitig. Ein australischer Logistikkonzern wurde 2020 innerhalb weniger Monate zweimal von verschiedenen Gruppen getroffen, beim zweiten Mal mit Abfluss von Verträgen und Personaldaten. Ein global tätiger Speditionsdienstleister schaltete im Februar 2022 den Großteil des weltweiten Betriebs ab und war rund drei Wochen eingeschränkt — nach eigener Mitteilung ohne die Möglichkeit, Sendungen zu disponieren oder Zollvorgänge abzuwickeln.
Mit dem Bestand ist das nicht zu leisten
Strukturen, die vor zwanzig Jahren im Netzwerk üblich waren, beantworten die Frage nicht, die der Auftraggeber stellt. Eine Firewall und ein Virenschutz sagen nichts darüber aus, wer wann worauf zugegriffen hat.
Wie man da herauskommt
Schnittstellen bekommen eine Identität. Jede Datenübergabe an Auftraggeber, Frachtführer und Plattformen läuft authentifiziert und verschlüsselt, mit benannten Gegenstellen statt erlaubten Adressbereichen.
Zugriff bekommt ein Ende. Subunternehmer, Fahrer und externe Disponenten bekommen Zugänge auf Zeit, nicht auf Dauer. Der häufigste Befund ist das Konto, das nach dem Wechsel offen blieb.
Der virtuelle Desktop wird zur kontrollierten Zone. Wer ihn öffnet, was er erreichen darf und was ihn verlässt, ist festgelegt und wird mitgeschrieben.
Eine Quelle der Wahrheit. Identitäten, Rechte und Zustände liegen an einer Stelle und versioniert. Ohne das bleibt die Zusage an den Auftraggeber eine Behauptung.
Nachweis statt Beteuerung. Zugriffe auf Sendungs- und Kundendaten werden protokolliert und zusammengefasst, sodass sich die Frage „ist bei euch etwas abgeflossen“ mit einem Dokument beantworten lässt.
Was sich als erstes lohnt
Eine Aufnahme der Schnittstellen und der Fremdzugänge, bevor irgendetwas beschafft wird. In dieser Reihenfolge: Welche Systeme tauschen heute Daten im Klartext und mit wem; wer von außen hat einen Zugang und seit wann; was darf eine Sitzung im virtuellen Desktop erreichen; und ob sich für die letzten zwölf Monate belegen ließe, wer auf welche Kundendaten zugegriffen hat.
Quellen: ENISA Transport Threat Landscape, März 2023; BSI-Gesetz, Anlage 1, in der Fassung des NIS-2-Umsetzungsgesetzes; BSI-KritisV § 9 mit Anhang 7. Vorfälle nach zeitgenössischer Berichterstattung und, im Fall des Speditionsdienstleisters, nach der Mitteilung des Unternehmens.
Was Sie übernehmen lassen können
-
Aufnahme der Schnittstellen
Welche Systeme tauschen mit wem Daten aus, in welcher Form und mit welchem Schutz.
-
Authentifizierte Datenübergabe
Benannte Gegenstellen, Verschlüsselung im Transport, Schluss mit der Freigabe ganzer Adressbereiche.
-
Zugänge auf Zeit
Subunternehmer, Fahrer und externe Disponenten mit befristetem Zugriff statt dauerhaftem Konto.
-
Kontrollierte virtuelle Desktops
Festgelegt, was eine Sitzung erreichen darf und was sie verlassen kann — mitgeschrieben statt vermutet.
-
Nachweis für Auftraggeber
Protokolle und Auswertung, mit denen sich die Frage nach Zugriffen und Abfluss belegbar beantworten lässt.
-
Erkennung mit Anschluss
Meldungen laufen in einen Prozess mit benannter Zuständigkeit — manuell, automatisiert oder per Playbook.
Die vier, die wirklich beißen
Vier Regelwerke entscheiden, was in Transport und Logistik tatsächlich zu tun ist. Ebenfalls berührt, je nach Geschäft: ISO 27001, Zollrecht und AEO-Status, sowie Lieferantenanforderungen der Auftraggeber, die in der Praxis oft schneller wirken als jede Aufsicht.
-
NIS2 · VerkehrNIS2-Umsetzung · Sektor Verkehr, alle vier Träger
Luft-, Schienen- und Schiffsverkehr sind in Anlage 1 des BSI-Gesetzes mit eigenen Einrichtungsarten erfasst. Im Straßenverkehr nennt Anlage 1 nur Betreiber von Verkehrsbeeinflussungsanlagen und intelligenten Verkehrssystemen; eine reine Straßenspedition steht dort nicht und wird über NIS2 nur erfasst, wenn sie eine kritische Anlage nach Anhang 7 BSI-KritisV betreibt. Besonders wichtige Einrichtung ist nach § 28 Absatz 1 Nummer 4, wer einer Einrichtungsart der Anlage 1 zuzuordnen ist und mindestens 250 Beschäftigte hat oder mehr als 50 Millionen Euro Umsatz und zudem mehr als 43 Millionen Euro Bilanzsumme aufweist. Prüfen Sie das an Ihrer eigenen Nummer, bevor es Ihnen jemand verkauft.
-
BSI-KritisV § 9BSI-KritisV · Anhang 7, Schwellenwerte Transport und Verkehr
Ein Logistikzentrum gilt ab 17,55 Millionen Tonnen oder 53,2 Millionen Sendungen im Jahr als kritische Anlage. Bemerkenswerter ist die Systematik: Die Verordnung führt das IT-System zur Logistiksteuerung und -verwaltung als eigene Anlagenkategorie. Kritisch ist die Software, nicht die Halle — und damit ist ihre Absicherung keine Nebensache der Immobilie.
-
IMO MSC-FAL.1/Circ.3IMO · Guidelines on Maritime Cyber Risk Management, Rev. 3 vom 04.04.2025
Koppelt das Cyber-Risikomanagement über den ISM-Code an das Sicherheitsmanagementsystem des Schiffes und damit an dessen Zertifizierung. Für Reedereien und Befrachter ist das kein Papier mehr, sondern eine Bedingung für den Betrieb — mit Wirkung auf jeden Dienstleister, der an diese Systeme angebunden ist.
-
EDPB 01/2020EDPB · Leitlinien zur Verarbeitung personenbezogener Daten im Kontext vernetzter Fahrzeuge
Telematikdaten aus Firmenfahrzeugen sind personenbezogene Daten der Fahrer und brauchen eine Rechtsgrundlage. In der Praxis wird das übersehen, weil die Systeme als Flottenwerkzeug beschafft werden. Wir trennen die Auswertung für den Betrieb von der Auswertung, die auf eine Person zurückführt, und dokumentieren, wer worauf zugreifen darf.
Branchen-Fakten
| Typische Mandate | Speditionen und Logistikdienstleister · mehrere Standorte · Subunternehmer im täglichen Betrieb |
|---|---|
| Häufigste Trigger | Lieferantenanforderung eines Auftraggebers, NIS2-Betroffenheit, Vorfall bei einem Partner, Ausschreibung mit Sicherheitsanhang |
| Kernregulierung | NIS2 · BSI-KritisV Anhang 7 · IMO, sofern maritim · DSGVO bei Telematik |
| Was wir zuerst anfassen | Schnittstellen im Klartext, Fremdzugänge, virtuelle Desktops |
| Größtes Risiko | Die eigene Stellung in der Lieferkette — Zugriff auf die Daten aller Auftraggeber |
| Was Auftraggeber verlangen | Den Nachweis, dass nichts abgeflossen ist · nicht die Zusicherung |
| Zeitliche Rahmenbedingung | Kein Stillstand im Betrieb · Änderungen laufen entlang der Sendungsspitzen |
| Betriebsstufen | Manuell, automatisiert oder per Playbook — pro Bereich wählbar |
Was vor dem Briefing oft gefragt wird
-
Wir haben Firewall und Virenschutz. Reicht das nicht?
Für die Frage, die Ihre Auftraggeber stellen, nicht. Beide sagen nichts darüber aus, wer wann auf welche Sendungs- und Kundendaten zugegriffen hat. Genau das ist im Ernstfall zu belegen — und es ist auch das, was in einer Ausschreibung mit Sicherheitsanhang abgefragt wird. -
Unsere Schnittstellen laufen seit Jahren. Müssen wir da ran?
Wenn sie Daten im Klartext übergeben: ja, aber nicht auf einen Schlag. Wir nehmen sie auf, ordnen nach Datenart und Gegenstelle und stellen nacheinander um — beginnend dort, wo Kundendaten fließen. Ein Austausch im laufenden Betrieb ist planbar, ein Ausfall zur Sendungsspitze nicht. -
Wie gehen wir mit Subunternehmern um, die ständig wechseln?
Zugänge auf Zeit statt auf Dauer, gebunden an den Auftrag und nicht an die Person. Der häufigste Befund in dieser Branche ist das Konto, das nach dem Wechsel offen blieb — und das ist eine Frage des Verfahrens, nicht der Technik. -
Dürfen wir Telematikdaten unserer Fahrer auswerten?
Für den Betrieb ja, mit Rechtsgrundlage und in dem Umfang, der dafür nötig ist. Die EDPB-Leitlinien behandeln diese Daten als personenbezogene Daten der Fahrer. Wir trennen die betriebliche Auswertung von der, die auf eine Person zurückführt, und halten fest, wer worauf zugreifen darf.
Könnten Sie belegen, dass nichts abgeflossen ist?
Das Branchen-Briefing nimmt Ihre Schnittstellen und Fremdzugänge auf, prüft, was eine Sitzung im virtuellen Desktop erreichen kann, und zeigt, was sich über Zugriffe der letzten Monate überhaupt belegen lässt.