Search

TRBS 1115 Teil 1 – die novellierte Regel für Anlagenbetreiber

Seit Januar 2026 gilt die Technische Regel für Betriebssicherheit (TRBS) 1115 Teil 1 in geänderter Fassung. Sie gibt Prüfern erstmals einen konkreten Maßstab an die Hand. Für eine Beanstandung reicht es aus, dass ein Schutzkonzept fehlt. Ob je ein Cyberangriff stattgefunden hat, spielt keine Rolle. Wir zeigen auf, woran sich Betreiber und Anlagen künftig messen lassen müssen.

In aller Kürze

  • Die Technische Regel für Betriebssicherheit (TRBS) 1115 Teil 1 definiert Cybersicherheitsmaßnahmen für Operational Technology (OT).
  • Seit 15. Januar 2026 gilt eine geänderte Fassung der TRBS 1115 Teil 1, die es Anlagenbetreibern erlaubt, konkrete Maßnahmen umzusetzen, und Zugelassenen Überwachungsstellen (ZÜS) spezifische Prüfkriterien an die Hand gibt.
  • Die TRBS 1115 Teil 1 ist bei der Bundesanstalt für Arbeitsschutz und Arbeitsmedizin als Volltext verfügbar.

Was ist die TRBS 1115 Teil 1 und welche Rechtswirkung hat sie?

Die Technischen Regeln für Betriebssicherheit (TRBS) sind untergesetzliche Regelwerke, die der Ausschuss für Betriebssicherheit ermittelt und das Bundesministerium für Arbeit und Soziales im Gemeinsamen Ministerialblatt (GMBl) bekannt gibt. Die TRBS konkretisieren die abstrakten Anforderungen der Betriebssicherheitsverordnung (BetrSichV) und beschreiben den Stand der Technik.

Teil 1 der TRBS 1115 ist ein eigenständiger Regelungsteil, der ausschließlich die Cybersicherheit sicherheitsrelevanter Mess-, Steuer- und Regeleinrichtungen (MSR-Einrichtungen) behandelt. Die Rechtsgrundlage § 8 Absatz 2 BetrSichV verlangt technische Schutzmaßnahmen und deren dauerhafte Funktionsfähigkeit. Die TRBS 1115 Teil 1 konkretisiert genau diesen Punkt für Cyberbedrohungen und ergänzt damit die Hauptregel TRBS 1115 sowie die TRBS 1201 zur Prüfung von Arbeitsmitteln.

Bekanntgegeben wurde TRBS 1115 Teil 1 im März 2023, die geänderte Fassung gilt seit dem 15. Januar 2026.

Rechtlich entscheidend ist die sogenannte Vermutungswirkung: Wer die TRBS einhält, darf davon ausgehen, die entsprechenden Anforderungen der BetrSichV zu erfüllen, sowohl bei einer Prüfung als auch nach einem Unfall. Die Regel ist damit kein Gesetz im formalen Sinn, aber praktisch verbindlich.

Abweichungen bleiben zwar zulässig, verschieben jedoch die Beweislast, weil Arbeitgeber dann nachweisen müssen, dass ihre Lösung mindestens denselben Schutz für die Beschäftigten bietet. Dieser Nachweis ist im Bereich der Cybersicherheit regelmäßig aufwendiger als die Anwendung der Regel selbst.

Für wen gilt die TRBS 1115 Teil 1 und wann fällt eine Anlage aus dem Anwendungsbereich?

Adressat der TRBS 1115 Teil 1 ist der Arbeitgeber beziehungsweise der Betreiber eines Arbeitsmittels oder einer überwachungsbedürftigen Anlage mit sicherheitsrelevanten MSR-Einrichtungen. Pflichten der Maschinenhersteller regeln dagegen die EU-Maschinenverordnung und der Cyber Resilience Act (CRA) und sind in der TRBS 1115 nicht adressiert.

Betroffen sind typischerweise Druckanlagen, Anlagen in explosionsgefährdeten Bereichen und Aufzugsanlagen; darüber hinaus alle Arbeitsmittel, deren Sicherheitsfunktion über MSR-Technik realisiert wird, also etwa Verriegelungen, Brenner- und Feuerungsanlagen, Autoklaven oder Sicherheitsschaltgeräte.

Für den Anwendungsbereich sind zwei Fragen entscheidend, die nacheinander zu beantworten sind:

  • Es ist erstens festzustellen, ob das System Teil oder Einflussgröße einer Sicherheitsfunktion ist. Maßgeblich ist die Sensor-Logik-Aktor-Kette einer dokumentierten Schutzfunktion, also Grenzwertüberwachung, Verriegelung, Abschaltung oder das Herbeiführen eines sicheren Zustands.
  • Zweitens ist zu prüfen, ob es eine Schnittstelle gibt, über die diese Funktion beeinträchtigt werden kann.

Die Regel greift nicht, wenn jede externe Schnittstelle fehlt. Ein rein mechanischer Druckschalter, der bei Überdruck ein Ventil physisch auslöst, ist ohne Elektronik und ohne Software nicht angreifbar. Umgekehrt genügt bereits ein einzelner Serviceport: Eine offline betriebene Drucksteuerung, an der ein Techniker einmal jährlich per USB-Kabel die Auslöseschwelle parametriert, fällt in den Anwendungsbereich, denn wer den Grenzwert unbemerkt von 8 auf 20 bar verändert, setzt den Schutz außer Kraft, ganz ohne Netzwerkzugang.

Die entscheidende Leitfrage lautet deshalb nicht, ob ein Gerät am Netz hängt, sondern ob jemand hierüber eine Schutzfunktion außer Kraft setzen kann. Eine vernetzte Kamera zur Qualitätsüberwachung erfüllt keine Sicherheitsfunktion und steht damit nicht im Fokus der TRBS 1115 Teil 1, obwohl sie technisch exponierter ist als die oben genannte Offline-Steuerung.

Was hat die Novelle 2026 an der TRBS 1115 Teil 1 konkret geändert?

Die Änderung der TRBS 1115 Teil 1 verfolgt das erklärte Ziel der Praxisnähe und besseren Auditierbarkeit. Da langjährige Erfahrungen zur Cybersicherheit bei vielen Arbeitgebern noch nicht vorliegen können, wurden die Anforderungen der Technischen Regel durch Erläuterungen und Beispiele konkretisiert. Dabei prägen drei Punkte die neue Fassung.

Zunächst führt Anhang 2 der TRBS 1115 Teil 1 den Begriff der schutzbedürftigen Einrichtungen ein, der bewusst zu einer Betrachtung verpflichtet, die über sicherheitsrelevante MSR-Einrichtungen hinausreicht und andere Teile eines Arbeitsmittels erfassen kann. Hierzu können gehören:

  • sicherheitsrelevante Einrichtungen ohne MSR-Charakter, wie Notruf- und Not-Befehlseinrichtungen,
  • ferner die IT/OT-Umgebung dieser Systeme mit Service- und Programmiergeräten oder
  • Gateways sowie nicht sicherheitsrelevante MSR-Einrichtungen, deren Kompromittierung über Wechselwirkungen dennoch zu einer relevanten Gefährdung führen kann.

Wer seinen Betrachtungsumfang allein auf Safety-Steuerungen begrenzt, greift daher zu kurz.

Zweitens wurden die Prüfvorgaben in den Abschnitten 6 und 7 konkretisiert. Für Arbeitsmittel mit cybersicherheitsrelevanten MSR-Einrichtungen muss künftig nachvollziehbar dokumentiert sein, wie die Wirksamkeit der Cybersicherheitsmaßnahmen dauerhaft gewährleistet wird. Die Prüfung der Cybersicherheit ist dabei ausdrücklich eine Teilprüfung der Prüfung des Arbeitsmittels und gerade kein separates IT-Audit.

Drittens ist Anhang 2 als solcher hinzugekommen. Er enthält Erläuterungen und abgestufte Fallbeispiele für den erforderlichen Umfang an Cybersicherheitsmaßnahmen. Seine Systematik orientiert sich nicht mehr an Anlagentypen, sondern an der Art der Schnittstellen und am Grad der Vernetzung, was sich für die Praxis als wesentlich tragfähigere Ordnung erweist.

Wie hilft der neue Anhang 2 der TRBS 1115 Teil 1 bei der Festlegung des Maßnahmenumfangs?

Anhang 2 beschreibt sechs Szenarien, die von der schnittstellenfreien Anlage bis zur vollständig über das OT-Netz gesteuerten Anlage reichen. Jedes Szenario wird nach denselben Kategorien bewertet, nämlich:

  • Segmentierung,
  • Regelungen für Zugang und Zugriff,
  • Härtung von Komponenten,
  • Unabhängigkeit der sicherheitsrelevanten MSR-Einrichtungen,
  • Überwachung sowie
  • Notfallmanagement.

Damit liefert die Technische Regel erstmals einen Referenzmaßstab, an dem Betreiber ihre eigenen Festlegungen spiegeln können.

Von besonderem Interesse ist die Abstufung:

  • Beim Arbeitsmittel mit drahtgebundener Schnittstelle ohne weitere Vernetzung genügt es im Kern, das Konfigurationsgerät mitzubetrachten, eine dauerhafte Verbindung auszuschließen, nicht benötigte Hardwareschnittstellen zu deaktivieren und die Verwendung des Konfigurationsgeräts nachvollziehbar zu machen.
  • Beim Arbeitsmittel mit Überwachung über das OT-Netz steigt die Anforderung deutlich, denn dort verlangt die Regel, dass Statusinformationen zwar nach außen fließen dürfen, das Arbeitsmittel aber keine Informationen oder Befehle weiterer Dienste entgegennehmen kann, was sich ausdrücklich auch über eine Datendiode umsetzen lässt.
  • Beim vollständig über das OT-Netz gesteuerten Arbeitsmittel verzichtet Anhang 2 dagegen auf pauschale Vorgaben und verweist auf eine systemspezifische Risikobeurteilung nach etablierten Verfahren wie ISO/IEC 27001, ISO/IEC 27002, IEC 62443-2-1 oder dem IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik.

Weiterhin benennt Anhang 2 die zu berücksichtigenden Akteure. Zwingend einzubeziehen sind nicht zugangsberechtigte Personen, die über dauerhafte oder temporäre Verbindungen aus der Ferne agieren, sowie zugangsberechtigte Personen, die durch vernünftigerweise vorhersehbare Fehlanwendung einen Angriff erst ermöglichen, wofür der unzulässig verwendete USB-Stick als klassisches Beispiel gilt. Ob darüber hinaus kriminelle Handlungen zugangsberechtigter Personen zu betrachten sind, entscheidet der Arbeitgeber anhand der möglichen Auswirkungen und dokumentiert diese Entscheidung.

Nicht ausreichend ist die Bewertung anhand von Statistiken bisher bekannt gewordener Vorfälle. Die Argumentation, dass bislang nichts passiert sei, trägt regelmäßig nicht.

Welche Anforderungen muss ein Betrieb nach TRBS 1115 Teil 1 dauerhaft erfüllen?

Die Struktur der TRBS 1115 folgt dem Lebenszyklus eines Arbeitsmittels. Bereits bei Planung und Realisierung ist Cybersicherheit mitzudenken und in einem Schutzkonzept der Cybersicherheit zu dokumentieren, welches auch als Ergänzung des Schutzkonzepts der funktionalen Sicherheit entstehen darf. Die Ermittlung und Bewertung von Cyberbedrohungen gehört zur Gefährdungsbeurteilung nach § 3 BetrSichV und § 5 Arbeitsschutzgesetz. Weil diese Unterlagen umfangreich ausfallen, ist es zulässig, in der Gefährdungsbeurteilung auf eine unterlagerte Dokumentation zu verweisen.

Auf organisatorischer Seite wird verlangt, Verantwortlichkeiten festzulegen, Zugriffsrechte zu definieren und die erforderliche Fachkunde des Personals sicherzustellen. Personen mit Festlegungsbefugnis benötigen eine der Aufgabe entsprechende Fachkunde, alle übrigen Beteiligten mindestens die Kenntnisse zu den in ihrem Zuständigkeitsbereich geltenden Maßnahmen. Auf technischer Seite stehen Zugangs- und Zugriffsregelungen, Segmentierung, die Unabhängigkeit sicherheitsrelevanter MSR-Einrichtungen von den übrigen Systemen, Überwachung sowie Notfallmanagement.

Besondere Aufmerksamkeit ist der Rückwirkungsfreiheit zu widmen, die in der Praxis regelmäßig problematisch ist. Cybersicherheitsmaßnahmen dürfen die Funktion der schutzbedürftigen Systeme nicht beeinträchtigen. Eine Firewall, die eine sicherheitsgerichtete Kommunikation verzögert, oder eine Authentifizierung, die im Störfall den Zugriff auf die Bedienstation blockiert, löst zwar ein Cyberproblem aber schafft gleichzeitig ein Problem der funktionalen Sicherheit. Anhang 2 verlangt deshalb, dass diese Wechselwirkung betrachtet und dokumentiert werden.

Beispiel: In einem produzierenden Mittelstandsbetrieb soll ein Leitsystem, das mehrere sicherheitsgerichtete Abschaltketten überwacht, konsequent vom Büronetz getrennt werden. Der Entwurf sieht vor, sämtliche Datenflüsse über eine zentrale Firewall zu führen, einschließlich der Statusmeldungen an die Instandhaltung.

In der Prüfung der Rückwirkungsfreiheit zeigt sich, dass die Regelwerksauswertung der Firewall die Meldung eines Grenzwertalarms um mehrere Sekunden verzögern könnte, was die Reaktionszeit des Bedienpersonals im Störfall spürbar verkürzt.

Die Lösung könnte dann darin bestehen, die Meldewege einseitig auszuleiten und die Steuerbefehle vollständig innerhalb der Zone zu belassen, während die Firewall nur noch den Engineering-Zugang absichert. Die Segmentierung bliebe damit erhalten, ohne die Sicherheitsfunktion zu verlangsamen.

Genau diese Abwägung erwartet die TRBS 1115 Teil 1 als dokumentiertes Ergebnis, nicht als stillschweigende Entscheidung des Projektteams.

Wie wird die Cybersicherheit gemäß TRBS 1115 Teil 1 geprüft?

Geprüft wird nicht in einem eigenen Verfahren, sondern als Teilprüfung im Rahmen der ohnehin vorgeschriebenen Prüfungen des Arbeitsmittels. Vor Inbetriebnahme und vor Wiederinbetriebnahme nach prüfpflichtiger Änderung ist nach den §§ 14 und 15 BetrSichV zu prüfen, ob die vorgesehenen Cybersicherheitsmaßnahmen geeignet und funktionsfähig sind. Wer prüft, richtet sich nach dem allgemeinen Prüfregime der BetrSichV, so dass je nach Arbeitsmittel eine zur Prüfung befähigte Person oder eine Zugelassene Überwachungsstelle (ZÜS) tätig wird.

Die wiederkehrende Prüfung nach den §§ 14 und 16 BetrSichV geht darüber hinaus. Die prüfende Person muss nachvollziehen, wie die Eignung und Funktionsfähigkeit der Maßnahmen dauerhaft erreicht wird, und feststellen, ob überhaupt Vorgaben für die regelmäßigen Kontrollen nach § 4 Absatz 5 Satz 3 BetrSichV vorliegen. Zusätzlich ist zu prüfen, ob Änderungen in beide Richtungen bewertet wurden, also ob prüfpflichtige Änderungen an den MSR-Einrichtungen auf ihre Auswirkungen auf die Cybersicherheitsmaßnahmen betrachtet wurden und ob umgekehrt Änderungen an den Cybersicherheitsmaßnahmen auf mögliche Rückwirkungen auf die MSR-Einrichtungen geprüft wurden. Schließlich muss nachvollziehbar sein, ob neue Erkenntnisse etwa aus bekannt gewordenen Sicherheitslücken berücksichtigt und die Maßnahmen erforderlichenfalls angepasst wurden.

Davon zu unterscheiden sind die Pflichten, die den Arbeitgeber selbst treffen. Vor der erstmaligen Verwendung ist die Wirksamkeit der Cybersicherheitsmaßnahmen zu überprüfen, was entfällt, sofern diese ohnehin nach den §§ 14 oder 15 BetrSichV geprüft werden. Laufend sind zudem regelmäßige Kontrollen der Funktionsfähigkeit durch fachkundige, beauftragte und unterwiesene Beschäftigte oder durch vergleichbar qualifizierte Auftragnehmer durchzuführen, deren Art und Umfang die Gefährdungsbeurteilung festlegt.

Die Prüfung der Eignung ist im Kern eine Prozessprüfung, denn von einer Eignung ist auszugehen, wenn alle Schritte des Abschnitts 4 der TRBS 1115 Teil 1 nachvollziehbar korrekt ausgeführt wurden. Anhang 2 formuliert dafür einen Fragenkatalog, den Betreiber unmittelbar als Selbstcheck nutzen können.

  • Sind alle sicherheitsrelevanten MSR-Einrichtungen und weiteren schutzbedürftigen Einrichtungen erfasst und dokumentiert?
  • Wurden die Auswirkungen eines Verlusts von Integrität und Verfügbarkeit ermittelt und die daraus entstehenden Gefährdungen bewertet, und zwar ausdrücklich ohne Berücksichtigung bereits bestehender oder geplanter Schutzmaßnahmen?
  • Sind die Cybersicherheitsmaßnahmen nachvollziehbar festgelegt, plausibel und an den Standardmaßnahmen des Abschnitts 4.5.2 ausgerichtet?
  • Liegen Herstellervorgaben vor und wurden sie berücksichtigt?
  • Existieren Verfahren zur Aufrechterhaltung des Cybersicherheitsniveaus, etwa für Software-Updates und sicherheitsrelevante Patches?
  • Wurden die organisatorischen Maßnahmen in Betriebsanweisungen umgesetzt und ist die Rückwirkungsfreiheit auf die schutzbedürftigen Systeme betrachtet?
  • Sind ausreichende Festlegungen zur Prüfung und zur Kontrolle der Funktionsfähigkeit der Maßnahmen getroffen?

Die Prüfung der Funktionsfähigkeit vergleicht anschließend den Ist-Zustand mit dem Schutzkonzept und der Spezifikation der Cybersicherheit und stellt fest, ob die vorgesehenen Prüfungen und die organisatorischen Maßnahmen tatsächlich umgesetzt wurden. Betreibt der Arbeitgeber ein Management der Cybersicherheit nach Anhang 1, darf sich die prüfende Person dessen Ergebnisse zu eigen machen, und die dort vorhandene Dokumentation erfüllt zugleich die Dokumentationspflichten nach § 3 Absatz 8 BetrSichV. Fehlt ein solches Management, kann sie sich immerhin die Ergebnisse der Wirksamkeitsüberprüfung zu eigen machen, sofern Durchführung und Ergebnis für sie nachvollziehbar sind. Beide Regelungen sind ein starkes Argument dafür, eigene Kontrollen sauber zu dokumentieren und nicht nur durchzuführen.

Was passiert bei Beanstandungen im Rahmen der Überprüfung?

Fällt die Prüfung negativ aus, greift bei überwachungsbedürftigen Anlagen das gewohnte Eskalationsschema des ZÜS-Regimes. Mängel werden nach ihrer Schwere eingestuft, wobei geringfügige Mängel zu einer Nachbesserungsfrist führen, erhebliche Mängel eine Nachprüfung auslösen und gefährliche Mängel unverzüglich der zuständigen Behörde zu melden sind. Diese kann Maßnahmen bis zur Stilllegung einzelner Anlagen anordnen, so dass betroffene Anlagen bis zur Mängelbeseitigung und Nachprüfung nicht weiter genutzt werden dürfen.

Entscheidend ist, dass es für eine Beanstandung nicht darauf ankommt, ob je ein Cyberangriff stattgefunden hat. Bereits das Fehlen eines dokumentierten Schutzkonzepts kann genügen und die wirtschaftlichen Folgen eines einzigen Produktionsstopps übersteigen die Umsetzungskosten in aller Regel deutlich.

Reicht ein bestehendes ISMS nach ISO 27001 aus?

Ein bestehendes Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001 reicht in der Regel nicht ohne Erweiterung. Bestehende Managementsysteme dürfen genutzt werden, die TRBS verlangt dafür aber zwei dokumentierte Antworten:  

  • Zum einen ist zu belegen, dass die bestehenden Vorgaben tatsächlich alle Einrichtungen erfassen, für die Cybersicherheitsmaßnahmen erforderlich sind.
  • Zum anderen ist zu begründen, dass die festgelegten Maßnahmen ausreichen, um Beschäftigte und bei überwachungsbedürftigen Anlagen auch andere Personen im Gefahrenbereich entsprechend der Anforderungen zu schützen.

Ein klassisches ISMS nach ISO/IEC 27001 ist auf Informationswerte ausgerichtet und deckt die Anlagen- und Personensicherheit häufig nicht ab. Eine Erweiterung ist möglich und meist ein effizienter Weg, sie muss den Betrachtungsumfang aber ausdrücklich auf schutzbedürftige Einrichtungen ausdehnen und die Bewertungslogik vom Informationsschaden auf die Gefährdung von Personen umstellen. Wer diesen Schritt überspringt, verfügt über ein zertifiziertes Managementsystem und hat trotzdem eine Lücke gegenüber der TRBS 1115 Teil 1.

Fazit: Die Regel misst den Prozess, nicht den Zufall

Die TRBS 1115 Teil 1 verlangt keine perfekte Sicherheitsarchitektur, sondern einen nachvollziehbaren Prozess aus Erfassen, Bewerten, Festlegen, Umsetzen, Prüfen und Fortschreiben, der durchgängig dokumentiert ist. Mit der seit dem 15. Januar 2026 geltenden Fassung ist dieser Maßstab erstmals so konkret, dass Betreiber und Prüfer gleichermaßen damit arbeiten können.

Der sinnvolle nächste Schritt bleibt überschaubar. Prüfen Sie anhand des Fragenkatalogs aus Anhang 2, ob für Ihre schutzbedürftigen Einrichtungen ein dokumentiertes Schutzkonzept vorliegt, ob die Fachkunde benannt ist und ob die Wirksamkeit der Maßnahmen kontrolliert wird.

Ordnen Sie Ihre Arbeitsmittel anschließend den sechs Szenarien des Anhangs zu, denn das liefert innerhalb weniger Tage ein belastbares Bild des Abstands zum geforderten Sollzustand. Der Termin, an dem dieser Abstand sichtbar wird, steht mit der nächsten wiederkehrenden Prüfung ohnehin fest.

Compliance-Management-System

Schaffen Sie Vertrauen bei Geschäftspartnern, Mitarbeitenden und Kunden - durch nachgewiesene Compliance in allen Bereichen!

Kontaktieren Sie uns!

Sichern Sie sich das Wissen unserer Experten!

Abonnieren Sie unseren Newsletter: