Die erweiterten CIRMP-Vorschriften traten am 10. Juni 2026 in Kraft und beenden die Ära der prinzipienbasierten Regulierung für neun Anlageklassen: Rundfunk, Domain-Name-Systeme, Strom, Energiemarktbetreiber, Güterverkehrsinfrastruktur, Güterverkehrsdienste, Gas, flüssige Brennstoffe und Wasser. Die Cyber-Verpflichtungen sind nun konkret festgelegt. Phishing-resistente Multi-Faktor-Authentifizierung mit zentraler Protokollierung. Netzwerktrennung kritischer Systeme. Kritische Systeme, die mindestens drei Monate lang weiterlaufen, während alles um sie herum neu aufgebaut wird.
Die Übergangsfristen legen die ersten festen Termine auf Juni 2027 und Juni 2028 fest, was weit entfernt klingt, bis man die Kosten für die architektonischen Änderungen berechnet.
Laden Sie die RSA-Lösungsübersicht herunter, um zu sehen, wie die einzelnen Anforderungen den jeweiligen RSA-Funktionen zugeordnet sind, damit Sie erkennen können, in welchen Bereichen Ihr Programm die Anforderungen bereits erfüllt und in welchen nicht.
Abschnitt 8B, Risiken durch die Kompromittierung von Zugangsdaten
RSA kann Australien beim Schutz kritischer Infrastrukturen unterstützen Organisationen die Anforderungen für Phishing erfüllen-resistente FIDO2-Authentifizierung, die lokal vor Ort im OT-Bereich und in der Cloud für die IT betrieben wird und Windows-Jump-Boxen abdeckt, Linux sowie Unix-Rechner und Anwendungsfälle mit SAML oder OIDC. Plus die über 200 Authentifizierungs- und Verwaltungsprotokollmeldungen, die der zentralen Protokollierung dienen, Überwachung und die Überprüfungspflicht.
Abschnitt 8C, Gefahren durch seitliche Verschiebungen
Erfahren Sie, wie RSA-Authentifizierungs-Manager ermöglicht es Organisationen, sich unabhängig authentifizieren, während kritische Systeme voneinander getrennt sind; wie die Authentifizierung länger als 90 Tage der Isolierung vom Rest des Netzwerks und wie Agenten, die Endpunkten, Gruppen und Rollen zugeordnet sind, das Prinzip der geringsten Berechtigungen in allen Systemen gewährleisten, die mit kritischen Ressourcen in Berührung kommen.
Abschnitt 9A, Gefahren für das Personal
Zugriffskontrollen für unbefugten oder unbeaufsichtigten Zugriff auf kritische Komponenten sowie privilegierter Zugriff, der bestimmten Endpunkten, Gruppen und Rollen zugeordnet ist.
Die meisten Identitätslösungen setzen eine Internetverbindung voraus. Eine phishing-resistente MFA, die von einem Cloud-Identitätsanbieter bereitgestellt wird, stellt eine Abhängigkeit von Drittanbietern dar, und Abschnitt 8C schreibt vor, dass kritische Systeme mindestens drei Monate lang betriebsbereit bleiben müssen, während sich andere Computer in einem Wiederherstellungs- oder Wiederinbetriebnahmeprozess befinden.
Wird eine isolierte OT-Umgebung von ihrem Cloud-Authentifizierungsdienst abgeschnitten, sind die Betreiber genau in dem Moment ausgesperrt, in dem die Zugriffskontrolle am wichtigsten ist. Die Vorschrift bietet hierfür keine Abhilfe. Sie schreibt vor, dass die Anlage auch im isolierten Zustand betrieben und wesentliche Dienste bereitgestellt werden können.
RSA führt die Authentifizierung vor Ort, in Air-Gapped- und Semi-Air-Gapped-Umgebungen sowie im Rahmen des Isolationsvorgangs und des Wiederherstellungsprozesses durch. Das ist der Unterschied zwischen einer Kontrollmaßnahme, die 8B auf dem Papier erfüllt, und einer, die 8C in der Praxis standhält.
Die erweiterten CIRMP-Vorschriften wurden am 9. Juni 2026 registriert und traten am folgenden Tag in Kraft. Die Nachfristen beginnen mit dem Inkrafttreten.
Die zwölfmonatige Frist läuft im Juni 2027 ab. Sie umfasst weitere wesentliche Risiken, darunter ausländische Beteiligungen, Kontrolle und Einflussnahme, zentrale Cyberrisiken im Zusammenhang mit nicht gepatchten Systemen, veralteter Technologie und neuen Technologien sowie Risiken im Bereich der Zugriffsverwaltung.
Die 24-monatige Frist läuft im Juni 2028 ab. Sie umfasst die verbleibenden Risiken im Bereich der Cyber- und Informationssicherheit, darunter phishing-resistente Multi-Faktor-Authentifizierung (MFA) und Netzwerksegregation sowie die Bereiche Lieferkette, physische Sicherheit und Hintergrundüberprüfungen des Personals.
Die Vorschriften verlangen zudem einen höheren Reifegrad für verantwortliche Stellen, darunter „Essential Eight“, AESCSF, ISO 27001, NIST CSF 2.0 oder C2M2.
Für wen gelten die erweiterten CIRMP-Regeln?
Zuständige Stellen für neun Anlageklassen kritischer Infrastrukturen: Rundfunk, Domain-Name-Systeme, Strom, Energiemarktbetreiber, Güterverkehrsinfrastruktur, Güterverkehrsdienste, Gas, flüssige Kraftstoffe und Wasser. Für Einrichtungen außerhalb dieser Anlageklassen gelten weiterhin ihre bestehenden grundlegenden CIRMP-Verpflichtungen.
Wann treten die erweiterten CIRMP-Regeln in Kraft?
Sie begannen am 10. Juni 2026. Je nach Gefahrenklasse laufen die zwölfmonatigen Nachfristen im Juni 2027 und die vierundzwanzigmonatigen Nachfristen im Juni 2028 aus.
Was schreibt Abschnitt 8B hinsichtlich der Multi-Faktor-Authentifizierung vor?
Phishing-resistente Multi-Faktor-Authentifizierung in den angegebenen Systemen und Netzwerken sowie zentrale Protokollierung, Überwachung und regelmäßige Überprüfung sowohl erfolgreicher als auch erfolgloser Authentifizierungsversuche.
Muss eine phishing-resistente MFA auch ohne Cloud-Verbindung funktionieren?
In Abschnitt 8B wird dies nicht direkt erwähnt. Abschnitt 8C liefert die entscheidende Aussage: Kritische Systeme müssen mindestens drei Monate lang betriebsbereit bleiben, während andere Computer wiederhergestellt werden. Wenn die Authentifizierung von einem externen Cloud-Dienst abhängt, besteht sie diese Prüfung nicht, sobald die Umgebung isoliert wird.
Was bedeutet die dreimonatige Einsatzdauer in der Praxis?
Kritische Systeme müssen so konzipiert sein, dass sie während der Reaktion auf Vorfälle und der Wiederherstellung eigenständig funktionieren – dies gilt auch für die Authentifizierung. Der RSA Authentication Manager arbeitet im Aktiv-Aktiv-Modus und ist fehlertolerant; er sorgt weiterhin für die Authentifizierung vor Ort, während Systeme isoliert, neu aufgesetzt oder wiederhergestellt werden.
Was sind gemäß § 9A die Voraussetzungen für einen privilegierten Zugang?
Ein Prozess oder System im Rahmen des CIRMP, das das wesentliche Risiko eines unbefugten oder unbeaufsichtigten Zugriffs auf kritische Komponenten sowie der Kompromittierung oder des Missbrauchs von Zugangsdaten und privilegierten Zugriffsrechten, die für den Zugriff auf die Anlage verwendet werden, minimiert oder beseitigt.
Kann RSA OT-Umgebungen mit Luftspalt unterstützen?
Ja. RSA bietet die phishing-resistente Authentifizierung „FIDO2“, die lokal vor Ort ausgeführt wird und neben herkömmlichen IT-Umgebungen auch Air-Gap- und Semi-Air-Gap-Umgebungen unterstützt.