Regulierungslandkarte für Industriedaten: IP, Exportkontrolle und Cybersecurity-Regeln
# Regulierungslandkarte für Industriedaten: IP, Exportkontrolle und Cybersecurity-Regeln
Eine einzige CAD-Datei für die Turbinenschaufel eines Flugzeugtriebwerks kann drei getrennte Rechtsregime auslösen, bevor ein Ingenieur überhaupt „Speichern unter“ geklickt hat. Sie kann ein Geschäftsgeheimnis enthalten (die Geometrie), der Exportkontrolle unterliegen (weil sie ein wehrtechnisch relevantes Teil beschreibt) und in einem Netzwerk liegen, das einen Cybersecurity-Standard erfüllen muss (weil ein Sicherheitsvorfall bei einem Lieferanten alle drei offenlegen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte). Fertigungsdaten unterliegen selten einer Regel. Sie unterliegen einem Stack.
Diese Lektion kartiert diesen Stack: Schutz geistigen Eigentums (IP), Exportkontrollregime und Cybersecurity-Anforderungen, und zeigt, wie sie in der Produktion und im PLM-System (Product Lifecycle Management) zusammenspielen.
Warum Fertigungsdaten anders sind
Im Banking oder Retail betreffen die meisten sensiblen Daten Personen: Namen, Transaktionen, Gesundheitsdaten. In der Fertigung geht es bei den Kronjuwelen häufig um *Dinge*: Prozessrezepturen, Toleranzen, Legierungszusammensetzungen, Maschinenparameter und CAD/CAM-Dateien (computergestützte Konstruktion/Fertigung).
Das verschiebt die Governance-Frage. Es geht nicht nur um „Sind das personenbezogene Daten?“ (die Kernfrage der DSGVO in der EU), sondern auch um „Ist das ein Geschäftsgeheimnis, eine kontrollierte Technologie oder beides?“ Eine einzelne Datei kann alle drei gleichzeitig sein, und jeder Status bringt eigene Regeln mit sich, wer darauf zugreifen darf, wo sie gespeichert werden darf und wer sie überhaupt ansehen darf, wenn ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → den falschen Pass besitzt.
Ebene 1: Geschäftsgeheimnisse und IP bei Rezepturen und CAD-Dateien
Prozessrezepturen (chemische Verhältnisse, Wärmebehandlungskurven, Aushärtezeiten) und CAD/CAM-Dateien werden meist als Geschäftsgeheimnisse geschützt, nicht als Patente. Hersteller bevorzugen oft Geheimhaltung statt Patentierung, weil ein Patent eine öffentliche Offenlegung erfordert und ausläuft (typischerweise 20 Jahre ab Anmeldung im Rahmen des WIPO Patent Cooperation Treaty), während ein Geschäftsgeheimnis unbegrenzt bestehen kann, solange es vertraulich bleibt.
In den USA gibt der Defend Trade Secrets Act (2016) Inhabern von Geschäftsgeheimnissen einen bundesrechtlichen zivilrechtlichen Anspruch. In der EU harmonisiert die Richtlinie über Geschäftsgeheimnisse (2016/943) den Schutz über die Mitgliedstaaten hinweg. Beide verlangen vom Inhaber den Nachweis „angemessener MaMaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßnahmen“ zur Geheimhaltung der Information, etwa Zugriffskontrollen, NDAs, Verschlüsselung und Audit-Logs.
Praktische Governance-Konsequenz: Wenn Sie kein Log vorlegen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen, wer wann auf die Rezepturdatei zugegriffen hat, kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte es in einem Rechtsstreit schwer werden, überhaupt zu beweisen, dass es ein geschütztes Geheimnis war. Data GovernanceData GovernanceData governance is the set of policies, roles, and processes that ensure data is accurate, secure, well-defined, and used responsibly across an organization.Vollständige Definition ansehen → ist hier nicht bloß IT-Hygiene, sie ist die Beweisgrundlage für Ihren Rechtsanspruch.
Konkretes Beispiel
Ein Tier-1-Automobilzulieferer speichert die Chemie-Verhältnisse von Batteriezellen in einem PLM-System. Lädt ein scheidender Ingenieur die Datei auf ein privates Laufwerk, hängt die Klagefähigkeit des Unternehmens nach dem Recht der Geschäftsgeheimnisse stark davon ab, ob der Zugriff rollenbeschränkt, mit Wasserzeichen versehen und geloggt war oder ob die Datei auf einem offenen Shared Drive lag.
Ebene 2: Exportkontrolle (ITAR und EAR)
Manche Fertigungsdaten sind nicht nur proprietär, sie werden staatlich kontrolliert.
- ITAR (International Traffic in Arms Regulations), verwaltet vom Directorate of Defense Trade Controls des US-Außenministeriums, erfasst Verteidigungsgüter und -dienstleistungen, die auf der US Munitions List stehen. Dazu gehören viele Aerospace- und Defense-CAD-Dateien, technische Datenpakete und sogar Fertigungs-Know-how, unabhängig davon, ob das Gut physisch exportiert wird. Schon das Teilen einer Zeichnung mit einem ausländischen Ingenieur innerhalb einer US-Einrichtung kann als „deemed export“ gelten.
- EAR (Export Administration Regulations), verwaltet vom Bureau of Industry and Security (BIS) des US-Handelsministeriums, erfasst Dual-Use-Güter, also Technologie mit zivilen und militärischen Anwendungen, etwa bestimmte Halbleiter, Werkzeugmaschinen und Hochleistungsmaterialien.
Die EU hat ein eigenes Parallelregime: die EU-Dual-Use-Verordnung (2021/821), durchgesetzt von den nationalen Exportkontrollbehörden der Mitgliedstaaten.
Warum das speziell für Data Governance wichtig ist: Exportkontroll-Compliance ist im Kern ein *Zugriffskontroll*-Problem. Eine Datei muss keine Grenze überqueren, um ITAR zu verletzen, sie muss nur für die falsche Person sichtbar sein. Das bedeutet:
- Der Speicherort in der Cloud ist relevant (manche ITAR-Daten dürfen ohne Lizenz rechtlich nicht auf Servern liegen, die von außerhalb der USA zugänglich sind).
- Nationalität und Staatsangehörigkeitsstatus von Nutzern müssen als Attribut der Datenzugriffssteuerung erfasst werden, nicht nur Rolle oder Senioritätsstufe.
- Sogar ein Screen-Share in einem Engineering-Review-Meeting kann ein kontrollierter „Export“ sein, wenn eine Nicht-US-Person im Raum ist.
Eine vereinfachte Zugriffsregel (illustrative Logik)
IF file.classification == "ITAR" AND user.citizenship != "US":
IF NOT license_on_file(user, file):
DENY_ACCESS
LOG_ATTEMPT(user, file, timestamp)Das ist die Art von Regel, die auf Systemebene durchgesetzt werden muss (Identity and Access Management, IAM), nicht nur im Mitarbeiterhandbuch stehen darf. Manuelle Compliance skaliert nicht über ein paar Dutzend Ingenieure hinaus.
Ebene 3: Cybersecurity-Anforderungen (IEC 62443 und NIST-Frameworks)
Selbst wenn Daten für IP- und Exportzwecke korrekt klassifiziert sind, brauchen die Systeme, die sie halten, weiterhin einen technischen Sicherheitsstandard, besonders Operational Technology (OT) wie PLCs (Programmable Logic Controllers) und SCADA-Systeme (Supervisory Control and Data Acquisition), die physische Anlagen steuern.
IEC 62443 ist die führende internationale Normenreihe für die Cybersecurity industrieller Automatisierungs- und Steuerungssysteme (IACS), entwickelt von der International Electrotechnical Commission. Sie definiert Security Level (SL 1 bis SL 4, mit steigender Strenge) und gilt sowohl für den Hersteller der Steuerungstechnik als auch für den Betreiber in der Produktion.
In den USA müssen Hersteller, die wehrtechnisch relevante Daten verarbeiten, zusätzlich CMMC (Cybersecurity Maturity Model Certification) erfüllen, geführt vom Verteidigungsministerium und aufgesetzt auf die Controls von NIST SP 800-171. In der EU erweitert die NIS2-Richtlinie (Network and Information Security Directive, in Kraft seit 2023) Cybersecurity-Pflichten auf ein breiteres Feld von Herstellern, die als „wichtige“ oder „wesentliche“ Einrichtungen gelten, mit Sanktionen durch nationale Behörden.
Praktische Governance-Konsequenz: OT-Systeme (die Maschinen) und IT-Systeme (das Unternehmensnetz) hatten historisch getrennte Sicherheitskulturen. IEC 62443 drängt Hersteller dazu, Netzwerke zu segmentieren (damit ein Vorfall im Büro-E-Mail-System nicht die Steuerungen der CNC-Maschinen (Computer Numerical Control) erreicht) und jedes verbundene Gerät zu inventarisieren, denn man kann nicht sichern, was man nicht kartiert hat.
Konkretes Beispiel
Der NotPetya-Angriff von 2017, der sich über ein kompromittiertes Update einer ukrainischen Buchhaltungssoftware verbreitete, verursachte geschätzt 10 Milliarden Dollar Schaden weltweit (Schätzung, breit zitiert, exakte Zahl umstritten) und legte Produktionslinien bei Maersk und Merck still, beide Hersteller mit vernetzten OT-Systemen. Es ist die Standard-Fallstudie dafür, warum IT/OT-Netzsegmentierung nicht optional ist. Als technische Einführung sind die Threat-Landscape-Berichte der ENISA ein kostenloser, glaubwürdiger Startpunkt.
🎬 [VIDEO: „What is IEC 62443? Industrial Cybersecurity Explained“ - youtube.com - nach aktuellen Erklärinhalten von ISA (International Society of Automation) oder CISA-Kanälen suchen, die IEC-62443-Security-Level und die Grundlagen der IT/OT-Segmentierung behandeln]
Wissenscheck
1. Warum könnte ein Hersteller eine Wärmebehandlungsrezeptur als Geschäftsgeheimnis schützen statt sie zu patentieren?
2. Warum unterliegt eine einzelne Fertigungsdatendatei (etwa eine CAD-Zeichnung) oft mehreren, sich überlagernden Rechtsregimen gleichzeitig?
3. Wie unterscheidet sich die zentrale Governance-Frage bei Fertigungsdaten typischerweise von der in Branchen wie Banking oder Retail?
4. Wählen Sie ALLE richtigen Antworten dazu, warum eine einzelne CAD-Datei mehrere Rechtsregime gleichzeitig auslösen kann.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE richtigen Antworten dazu, was die „Kronjuwelen“-Daten der Fertigung von typischen sensiblen Daten im Banking oder Retail unterscheidet.
Wählen Sie alle richtigen Antworten aus.
Wie die drei Ebenen in der Praxis aufeinander aufbauen
Stellen Sie sich eine einzelne technische Zeichnung auf ihrem Weg durch den Lebenszyklus vor:
1. Erstellt im CAD: Sie ist ab dem Moment der Erstellung ein Geschäftsgeheimnis, wenn sie vertraulich behandelt wird.
2. Klassifiziert für den Export: Engineering oder Legal prüft sie gegen die US Munitions List oder die Commerce Control List, um festzustellen, ob ITAR oder EAR greift.
3. Gespeichert und übertragen unter einem Cybersecurity-Standard: IEC 62443 (wenn OT-Systeme berührt werden) oder CMMC/NIST 800-171 (bei wehrtechnisch relevanten Daten in den USA) oder NIS2-konforme Controls in der EU.
Eine praktikable Audit-Checkliste für ein Fertigungsdaten-Team sollte deshalb für jeden sensiblen Datenstrom fragen:
- Klassifizierung: Ist das ein Geschäftsgeheimnis, exportkontrolliert, beides oder keines von beidem? Wer hat diese Klassifizierung abgezeichnet und wann wurde sie letztmalig überprüft?
- Access Mapping: Passt die Access Control List zur Klassifizierung (Nationalitätsprüfungen für ITAR, rollenbasierte Beschränkungen für Geschäftsgeheimnisse)?
- Audit Trail: Gibt es ein zeitgestempeltes Log jedes Zugriffs, Downloads und jeder Übertragung, ausreichend für einen Test auf „angemessene MaMaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßnahmen“ im Rechtsstreit oder für eine Anfrage von BIS oder Außenministerium?
- Netzsegmentierung: Ist die OT-Umgebung, die diese Daten hält, nach den Zonen/Conduit-Prinzipien der IEC 62443 isoliert, sodass eine Phishing-Mail nicht die Maschinensteuerung erreicht?
- Dritte: Erfüllen Lieferanten und Auftragsfertiger mit Zugriff denselben Standard? (Die Supply Chain ist der häufigste Schwachpunkt, denn Ihre Controls sind nur so stark wie die des schwächsten Subunternehmers.)
Key Takeaways
- Fertigungsdaten tragen oft mehrere, gestapelte Rechtsstatus gleichzeitig: Schutz als Geschäftsgeheimnis (Defend Trade Secrets Act in den USA, Richtlinie über Geschäftsgeheimnisse in der EU), Exportkontrollstatus (ITAR/EAR in den USA, Dual-Use-Verordnung in der EU) und eine Cybersecurity-Compliance-Pflicht (IEC 62443, CMMC, NIS2).
- Exportkontroll-Compliance ist zuerst ein Zugriffskontroll-Problem: Nationalität und Standort des Betrachters zählen genauso viel wie die Sensibilität der Datei selbst, und „deemed exports“ kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen passieren, ohne dass eine Datei je eine Grenze überquert.
- Der Schutz von Geschäftsgeheimnissen ist nur so stark wie Ihr Nachweis „angemessener MaMaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßnahmen“, das heißt Access-Logs, Verschlüsselung und rollenbasierte Beschränkungen sind nicht bloß IT-Best-Practice, sie sind die rechtliche Grundlage Ihres Anspruchs.
- IEC 62443 drängt Hersteller dazu, IT- und OT-Netze zu segmentieren und jedes verbundene Gerät zu inventarisieren, was direkt die Lehre aus Vorfällen wie NotPetya (2017) adressiert, bei dem ein einzelnes infiziertes Update physische Produktionslinien lahmlegte.
- Eine funktionierende Audit-Checkliste deckt für jeden sensiblen Datenstrom vier Dinge ab: Klassifizierung, Access Mapping, Audit Trail und Compliance Dritter (Lieferanten), da Supply Chains der häufigste Schwachpunkt sind.