Cybersicherheit und die fünf Schlüsselelemente zur Einhaltung der UR E26-Vorschriften
IT-Sicherheit entwickelt sich von einer reinen Pflichtübung zu einem unverzichtbaren Geschäftsinstrument, das von Aufsichtsbehörden und Interessengruppen gefordert wird, schreibt Nicolas Furge, Präsident von Marlink Cyber

Cyberrisiken geben in der gesamten Schifffahrtsbranche zunehmend Anlass zur Sorge, von Schiffsbetreibern und Charterern bis hin zu Häfen und der gesamten Lieferkette. Während die Zahl der technologischen Lösungen stetig zunimmt, wird die zunehmende Regulierungslast neue Fragen hinsichtlich der Einhaltung der Vorschriften aufwerfen.
Diese Vorschriften werden zunehmend über den Einsatz von Software hinausgehen und zu einem regelmäßigen, detaillierten Inspektionsprozess führen, der die Zusammenarbeit zwischen Werften, Reedern, Klassifikationsgesellschaften, OEMs, IT- und Netzbetreibern erfordert. Für Reeder sind die potenziellen Kosten für die Erreichung und Aufrechterhaltung der Compliance vielleicht ebenso wichtig – Kosten, die eher wiederkehrend als einmalig sind.
Regulierungsbehörden wie die IMO und die Europäische Union, die US-Küstenwache und andere Flaggenstaaten haben bereits Leitlinien eingeführt oder planen eine Aktualisierung der Vorschriften als Reaktion auf wachsende Cyber-Bedrohungen. Von BIMCO, SIRE und TMSA veröffentlichte Industriestandards werden nun durch Vorschriften ergänzt, die von der International Association of Classification Societies (IACS) entwickelt wurden.
Die einheitliche Anforderung E26 der IACS zielt darauf ab, Mindestanforderungen für die Cyber-Resilienz von Schiffen festzulegen, die für die Planung, den Bau, die Inbetriebnahme und die Betriebsdauer des Schiffes gelten.
Die damit verbundene Anforderung UR E27 legt die Mindestanforderungen an die Sicherheitsfähigkeiten von Systemen und Ausrüstung fest, die als cyberresilient gelten sollen, und richtet sich an Drittanbieter von Ausrüstung.
Obwohl UR E26 nur für Neubauten vorgeschrieben ist, geht Marlink davon aus, dass Reeder zunehmend bestrebt sein werden, deren Grundsätze und Standards auf bestehende Schiffe anzuwenden, um so das Risiko für hochwertige Vermögenswerte und Ladungen zu mindern.
Gespräche mit Schiffseignern deuten darauf hin, dass sie die Vorschrift schrittweise auf ihre Flotten anwenden werden, wobei UR26 als Grundlage für die Cybersicherheit auf schwimmenden Anlagen dient.
Die IACS-URs werden von allen Mitgliedsklassifikationsgesellschaften angewendet, die als Auditoren fungieren, wobei es nur geringfügige Unterschiede in der Art und Weise gibt, wie jede einzelne ihre Methodik und Definitionen in der Dokumentation anwendet. Als Ausgangspunkt für die Einhaltung der kommenden IACS-UR26-Vorschriften hat Marlink fünf Schlüsselaspekte zusammengestellt, die Reeder bereits im Hinblick auf das weitere Vorgehen berücksichtigt haben sollten.
- Dokumentation
UR 26 verlangt ein deutlich höheres Maß an Dokumentation als bisher, einschließlich eines detaillierten Plans zur Einrichtung, Konfiguration und zu den Datenflüssen des Bordnetzes. Inspektoren erwarten Unterlagen zu Netzwerkschutzmaßnahmen, einschließlich eines Testplans zur Überprüfung der implementierten Kontrollen.
- Bestandsaufnahme der Anlagen an Bord
Reeder müssen ein Inventar der Vermögenswerte an Bord erstellen, pflegen und auf Verlangen vorlegen. Das Inventar umfasst die relevante Hardware und Software von computergestützten Systemen (CBS) sowie der Netzwerke, die diese Systeme untereinander und mit anderen CBS an Bord oder an Land verbinden.
- Verfahren
Die Verordnung verlangt die Erstellung neuer Verfahren zur Abwehr von Cyberangriffen und zur Verbesserung der Risikominderung. So müssen Reeder beispielsweise wissen, wie Verfahren erstellt und Rollen und Verantwortlichkeiten für Themen wie Fernüberwachung, -steuerung und -wartung der Schiffsausrüstung definiert werden. Die Entwicklung dieser Verfahren ist ein Prozess, der in enger Verbindung mit Schulungsprogrammen und Sensibilisierungsmaßnahmen erfolgen muss.
- Schulung und Sensibilisierung
Reeder werden höchstwahrscheinlich Cybersicherheitsschulungen für ihre Besatzungen benötigen und diese durch regelmäßige Sensibilisierungsschulungen für das gesamte Personal, einschließlich Besatzung, Auftragnehmer und externe Wartungsdienstleister, ergänzen. Zu den Schulungsthemen gehören die Erkennung von Risiken, Verfahren zur Wiederherstellung eines ausgefallenen Systems, die Einholung externer Hilfe und Unterstützung von Land aus sowie das Testen und Überwachen von Netzwerken an Bord.
- Von reaktiv zu proaktiv
Gängige Cybersicherheitslösungen bieten zwar einen reaktiven Schutz vor Angriffen, sagen aber wenig bis gar nichts über Schwachstellen auf einer höheren Ebene aus. In Zukunft wird Cybersicherheit nicht nur den Schutz von Anlagen und Netzwerken erfordern, sondern auch Schwachstellenanalysen, Penetrationstests und andere proaktive Instrumente, die Einblicke in wahrscheinliche und mögliche Bedrohungen geben – und wie sich diese im Laufe der Zeit verändern.
Fazit
UR26 stellt eine bedeutende Veränderung für die Schifffahrtsbranche dar, nicht nur als erste Anforderung, die für alle Schiffsneubauten gleichermaßen gilt. Der damit verbundene zusätzliche Verwaltungsaufwand wird beträchtlich sein, doch ist es dennoch wahrscheinlich, dass ähnliche Standards in Kürze auch auf die bestehende Flotte ausgeweitet werden.
UR26 stellt jedoch nur eine vereinbarte Leistungsbasis dar. Zukünftige Vorschriften werden wahrscheinlich wesentlich anspruchsvoller sein, und Marlink ist der Ansicht, dass Reeder zusätzliche Maßnahmen ergreifen müssen, um sich vor Cyberbedrohungen zu schützen. Die Anforderungen von Charterern, Versicherern, Klassifikationsgesellschaften und anderen Interessengruppen werden im Laufe der Zeit wahrscheinlich zunehmen.
Kosten entstehen durch die Verwaltung der für die Einhaltung erforderlichen Aufzeichnungen, monatliche Servicekosten und potenziell Hunderte von Stunden Beratungsarbeit zur Erstellung von Verfahren und Konfigurationen. Es ist wahrscheinlich, dass die von Reedern für IT aufgewendeten Budgets erhöht werden müssen, um die Möglichkeiten der digitalen Technologie zu nutzen und die Cyberabwehr zu verbessern.
Um ein höheres Maß an Compliance zu erreichen, benötigt die Branche eine neue, übergeordnete Perspektive auf die Maßnahmen, die für die Sicherheit auf See erforderlich sind und über die grundlegende Verteidigung hinausgehen.
Unsere Erfahrung mit dem größten Anteil der Handelsflotte zeigt uns, dass die Einhaltung von UR E26 und anderen Vorschriften allein nicht ausreicht. Reeder müssen überlegen, welche weiteren Verbesserungen erforderlich sind, um sicherzustellen, dass ihre Flotten weiterhin sicher operieren können.
Dieser Artikel wurde am 18.03.2025 auf Splash 247 veröffentlicht.

KONTAKT
Sprechen Sie mit einem Marlink-Experten.
Ganz gleich, ob Sie Lösungen evaluieren, eine Flottenmodernisierung planen oder eine dringende Herausforderung im Bereich der Konnektivität bewältigen müssen – unser Team steht Ihnen gerne zur Seite.
Fachleute aus den Bereichen Schifffahrt, Kreuzfahrt, Yachting, Energie, Unternehmen, Telekommunikation, humanitäre Hilfe, Regierung und Verteidigung
Ihre Daten werden gemäß unserer DSGVO-konformen Datenschutzerklärung verarbeitet.
KONTAKTIEREN SIE UNS BITTE DIREKT
Erzählen Sie uns von Ihrem Unternehmen
Füllen Sie die folgenden Angaben aus, und der zuständige Spezialist wird sich mit Ihnen in Verbindung setzen.
Einblicke
Informieren Sie sich über unsere neuesten Erkenntnisse und entdecken Sie die neuesten Entwicklungen im Bereich des digitalen Schutzes anhand unserer sorgfältig zusammengestellten Auswahl an Nachrichten, Artikeln und Experten-Blogs.








