
Die Handelshäfen konzentrieren physische und digitale Ströme, deren Interdependenz jedes Jahr zunimmt. Automatisierte Kräne, Systeme zur Verwaltung des Schiffsverkehrs, Zugangskontrollautomaten für gesperrte Bereiche: Diese industriellen Anlagen arbeiten in historisch isolierten Betriebstechnologien (OT), die nun mit klassischen Informationssystemen verbunden sind. Diese IT/OT-Konvergenz setzt die Hafeninfrastrukturen Bedrohungen aus, die nicht mehr nur physische Sabotage, sondern auch Ransomware, gezieltes Phishing und die Ausnutzung veralteter industrieller Protokolle umfassen.
Verordnung vom 8. Juli 2026: Was der neue Rahmen für die Hafen-Sicherheit in Frankreich ändert
Ein aktueller regulatorischer Text definiert die Verpflichtungen der französischen Hafenbetreiber neu. Die Verordnung vom 8. Juli 2026 verpflichtet die Betreiber von kontrollierten Hafenbereichen und Hafenanlagen, innerhalb von vier Monaten einen aktualisierten Sicherheitsplan beim Präfekten einzureichen. Dieser Plan muss die neuen Bestimmungen integrieren, insbesondere die Verstärkung der Kontrollen und Sicherheitsübungen.
Die auffälligste Änderung betrifft die Verpflichtung, die Cyber-Bedrohung in die Übungsszenarien zu integrieren. Bislang konzentrierten sich die Sicherheitsübungen in Häfen hauptsächlich auf physische Eindringlinge, verdächtige Pakete oder traditionelle böswillige Handlungen. Zukünftig muss ein Szenario für einen Cyberangriff auf die industriellen Systeme (programmierbare Steuerungen, SCADA, Positionierungssysteme für Kräne) Teil der geplanten Übungen sein.
Die Verordnung präzisiert auch die Rolle des Sicherheitsbeauftragten, der vom Präfekten benannt wird und als Koordinationsstelle zwischen den Behörden und den Betreibern für die Einhaltung der Vorschriften fungiert. Die Sicherheit der industriellen Hafenanlagen zu stärken, erfordert daher eine operative Übersetzung dieser Anforderungen, mit engen Fristen und überprüfbaren Plänen.

Obligatorische Meldung von Cybervorfällen: das kanadische Vorbild
Frankreich ist nicht allein darin, seinen Rahmen zu verschärfen. Das operationale Sicherheitsbulletin BOSM 2026-003 von Transports Canada verpflichtet nun die regulierten Akteure (Häfen, maritime Anlagen, Fähren) dazu, alle Bedrohungen und Vorfälle der Cybersicherheit, die mit den Schnittstellen Hafen/Schiff verbunden sind, zu melden. Diese Meldung muss gleichzeitig an die Strafverfolgungsbehörden, Transports Canada und das nationale Cyber-Sicherheitszentrum gerichtet werden.
Dieser Ansatz unterscheidet sich von der üblichen Praxis im maritimen Sektor, wo Cybervorfälle weitgehend unterberichtet blieben. Die Rückmeldungen aus der Praxis sind hierzu unterschiedlich: Einige Hafenakteure sind der Ansicht, dass die systematische Meldung helfen wird, die Bedrohungen besser zu kartieren, während andere eine administrative Überlastung ohne unmittelbaren betrieblichen Nutzen befürchten.
Das kanadische Modell wirft eine offene Frage für die europäischen Häfen auf. Die Richtlinie NIS 2, die für Dienstanbieter im maritimen Sektor gilt, sieht Meldepflichten vor, aber die praktischen Modalitäten variieren von Mitgliedstaat zu Mitgliedstaat. Die verfügbaren Daten erlauben noch keine Einschätzung der tatsächlichen Auswirkungen der obligatorischen Meldung auf die Reduzierung von Angriffen, aber das Prinzip der Transparenz schreitet voran.
IT/OT-Konvergenz in den Häfen: Wo liegen die konkreten Schwachstellen
Die Digitalisierung der Häfen schafft spezifische Schwachstellen, die von klassischen Cybersicherheitsansätzen nicht immer abgedeckt werden. Die OT-Systeme in den Häfen weisen Merkmale auf, die ihren Schutz erschweren.
- Die programmierbaren Steuerungen und SCADA-Systeme, die die Kräne, Portale und Schleusen steuern, verwenden häufig veraltete industrielle Protokolle, die ohne Authentifizierungs- oder Verschlüsselungsmechanismen entwickelt wurden. Ihr Austausch erfordert kostspielige Betriebsunterbrechungen.
- Die Schnittstellen zwischen dem Hafeninformationssystem (Port Community System) und der Feldtechnik vervielfachen die Angriffsflächen. Ein kompromittierter Zugang auf der IT-Seite kann sich auf die Handhabungsautomaten ausbreiten.
- Externe Dienstleister (Wartungsunternehmen, Softwareanbieter, Terminalbetreiber) haben häufig Remote-Zugriff auf die OT-Netzwerke, manchmal mit gemeinsamen Anmeldedaten und ohne Protokollierung der Verbindungen.
Dieses Szenario der Fernübernahme ist nicht theoretisch: Mehrere Häfen haben in den letzten Jahren aufgrund von Ransomware-Angriffen Betriebsunterbrechungen erlitten.
Cyber-Sicherheitsübungen: Das Training über die Einhaltung hinaus strukturieren
Ein Sicherheitsplan allein reicht nicht aus, wenn die Teams nicht wissen, wie sie in Echtzeit auf einen Angriff reagieren sollen. Die integrierte Cyber-Bedrohung in den Sicherheitsübungen stellt den konkretesten Fortschritt der Verordnung von Juli 2026 dar, aber ihre Umsetzung bringt praktische Schwierigkeiten mit sich.
Eine effektive Cyber-Übung im Hafen muss die gleichzeitige Unverfügbarkeit mehrerer Systeme simulieren: Verkehrsmanagement, Zugangskontrolle, VHF-Kommunikation. Die Teams müssen auf reduzierte Verfahren umschalten, die oft manuell sind und deren Beherrschung mit fortschreitender Automatisierung verloren geht. Die Koordination zwischen den Akteuren (Hafenbehörde, Terminalbetreiber, Hafenmeisterei, staatliche Dienste) erschwert die Organisation dieser Übungen.
Einige strukturierende Prinzipien ergeben sich aus den internationalen Erfahrungsberichten:
- Die Erkennung eines Eindringens in das OT-Netzwerk unter realistischen Bedingungen testen, nicht nur im Büro-Netzwerk
- Die Wartungsdienstleister in das Szenario einbeziehen, da sie privilegierten Zugang zu den Automatisierungen haben
- Die Zeit bis zum Umschalten auf reduzierte Verfahren messen und die operativen Blockaden identifizieren
- Jede Übung dokumentieren, um die Aktualisierung des Sicherheitsplans für den Hafen zu unterstützen

Der regulatorische Rahmen in Frankreich und die internationalen Initiativen streben dasselbe Ziel an: Die Cybersicherheit der industriellen Hafenanlagen kann nicht länger ein technisches Thema sein, das isoliert behandelt wird. Die Fristen, die durch die Verordnung von Juli 2026 gesetzt werden, zwingen die Betreiber, von der Sensibilisierung zur operativen Umsetzung überzugehen, mit aktualisierten Plänen und identifizierten Meldeschienen.
Die Häfen, die ihre IT/OT-Interdependenzen noch nicht kartiert haben, haben wenig Spielraum vor den ersten Fristen zur Einhaltung.