{"id":297448,"date":"2026-07-27T09:59:08","date_gmt":"2026-07-27T09:59:08","guid":{"rendered":"https:\/\/www.europesays.com\/at\/297448\/"},"modified":"2026-07-27T09:59:08","modified_gmt":"2026-07-27T09:59:08","slug":"sap-individualcode-in-der-fertigung-absichern","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/297448\/","title":{"rendered":"SAP-Individualcode in der Fertigung absichern"},"content":{"rendered":"<p>27. Juli 2026<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"13:1-13:669;364-1032\">Ein Datenvorfall mit Folgekosten von umgerechnet rund 1,9 Milliarden Pfund bei Jaguar Land Rover zeigt, wie stark vernetzte Produktionssysteme mittlerweile im Visier von Angreifern stehen. Gleichzeitig setzen Hersteller aus der Schwer- und Diskretfertigung zunehmend auf k\u00fcnstliche Intelligenz, um selbst entwickelten SAP-Code schneller zu erstellen. Genau dabei entstehen neue Angriffsfl\u00e4chen. Vorgaben wie UN R155, die NIS2-Richtlinie und TISAX verlangen inzwischen, dass Sicherheit von Beginn an mitgedacht wird. Ein nachtr\u00e4gliches Absichern reicht nicht mehr aus \u2013 gefragt ist ein Ansatz, der Sicherheitspr\u00fcfungen bereits in die Entwicklung integriert (DevSecOps).<\/p>\n<p>Das Wichtigste in K\u00fcrze<\/p>\n<p>Vorfall bei Jaguar Land Rover als Beispiel: Der j\u00fcngste Datenverlust beim Automobilhersteller zeigt, welches finanzielle und operative Ausma\u00df Sicherheitsl\u00fccken in vernetzten Produktionsumgebungen annehmen k\u00f6nnen. Die Fertigungsbranche z\u00e4hlt seit mehreren Jahren zu den am h\u00e4ufigsten angegriffenen Wirtschaftszweigen weltweit.<br \/>\nL\u00fccke bei KI-generiertem Code: Programmierassistenten wie SAP Joule erzeugen Code sehr schnell, erkennen dabei aber h\u00e4ufig nicht den vollst\u00e4ndigen unternehmensspezifischen Kontext. Dadurch fehlen mitunter notwendige Berechtigungspr\u00fcfungen, die sensible Unternehmensdaten sch\u00fctzen sollen.<br \/>\nNeue regulatorische Anforderungen: Vorschriften wie UN R155, NIS2 und TISAX verlangen von Herstellern den Nachweis, dass Backend-Systeme und angebundene Lieferketten von Grund auf abgesichert sind.<br \/>\nSicherheit von Anfang an mitdenken: Wer Schwachstellen bereits vor dem Produktivbetrieb erkennt, spart sp\u00e4tere Korrekturkosten. L\u00f6sungen wie Onapsis Control pr\u00fcfen SAP-Individualcode automatisiert, unterst\u00fctzen bei fehlenden Fachkr\u00e4ften im Bereich Cybersicherheit und begleiten die digitale Transformation.<\/p>\n<p>Wenn ein kompromittiertes System die Produktion stoppt<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"24:1-24:284;2265-2548\">Man stelle sich eine Just-in-Time-Lieferkette vor, bei der Bauteile passgenau an eine Automobil-Montagelinie geliefert werden. Schwei\u00dfroboter bleiben pl\u00f6tzlich stehen, Bestandsanzeigen fallen aus \u2013 nicht wegen eines technischen Defekts, sondern weil ein ERP-System angegriffen wurde.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"26:1-26:666;2550-3215\">Angriffe auf die Schwer- und Diskretfertigung verlagern sich zunehmend von breit gestreuten Ransomware-Wellen hin zu gezielten Attacken auf die SAP-Anwendungsebene und auf selbst entwickelten Code. Die wirtschaftlichen Folgen sind erheblich: <a href=\"https:\/\/cybermonitoringcentre.com\/2025\/10\/22\/cyber-monitoring-centre-statement-on-the-jaguar-land-rovercyber-incident-october-2025\/\" rel=\"nofollow noopener\" target=\"_blank\">Der Vorfall bei Jaguar Land Rover<\/a> verursachte laut Sch\u00e4tzungen einen finanziellen Schaden von rund 1,9 Milliarden Pfund und betraf mehr als 5.000 Zulieferunternehmen. Bei durchschnittlichen Kosten von 5,56 Millionen US-Dollar je Sicherheitsvorfall in der Fertigungsindustrie stehen Unternehmen vor einer doppelten Aufgabe: bestehende Systeme sch\u00fctzen und zugleich umfangreiche digitale Transformationsprojekte vorantreiben.<\/p>\n<p>KI beschleunigt die Entwicklung \u2013 und \u00fcbersieht dabei Details<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"30:1-30:212;3283-3494\">Um Innovationstempo und Effizienzanforderungen gerecht zu werden, setzen immer mehr Entwicklungsteams auf KI-Unterst\u00fctzung. Assistenzsysteme wie SAP Joule helfen dabei, individuellen Code schneller zu schreiben.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"32:1-32:338;3496-3833\">Dieses Tempo hat allerdings eine Kehrseite: KI-generierter Code funktioniert zwar h\u00e4ufig einwandfrei, ber\u00fccksichtigt jedoch nicht immer die individuelle Gesch\u00e4ftslogik oder Sicherheitsarchitektur eines Unternehmens. Da KI-Modelle auf Musterabgleich basieren, fehlt ihnen das tiefere Verst\u00e4ndnis f\u00fcr unternehmensspezifische Zusammenh\u00e4nge.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"34:1-34:458;3835-4292\">Ein Beispiel: Ein KI-Assistent k\u00f6nnte f\u00fcr ein Lieferkettenportal technisch sauberen Code liefern, dabei aber eine notwendige SAP-AUTHORITY-CHECK-Pr\u00fcfung auslassen. Die Folge: Nutzer im Netzwerk k\u00f6nnten pl\u00f6tzlich Zugriff auf vertrauliche Lieferantenpreise erhalten oder Versanddaten ver\u00e4ndern. Solche L\u00fccken \u2013 fehlende Berechtigungspr\u00fcfungen oder unbeabsichtigte Abh\u00e4ngigkeiten \u2013 lassen sich unter Zeitdruck auch bei einer manuellen Pr\u00fcfung leicht \u00fcbersehen.<\/p>\n<p>Was Regulierung und Zertifizierung heute verlangen<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"38:1-38:439;4349-4787\">Hersteller in der Automobil- und Schwerindustrie m\u00fcssen zunehmend nachweisen, dass ihre IT-Systeme, Update-Mechanismen und Lieferketten widerstandsf\u00e4hig gegen\u00fcber Cyberangriffen sind. Sicherheit l\u00e4sst sich dabei nicht mehr im Nachhinein erg\u00e4nzen, sondern muss von Beginn an Teil der Systemarchitektur sein. Wer diese Vorgaben nicht erf\u00fcllt, riskiert Bu\u00dfgelder, den Verlust von Zertifizierungen oder Einschr\u00e4nkungen bei der Marktzulassung.<\/p>\n<p>UN R155: Schreibt ein zertifiziertes Cybersicherheits-Managementsystem vor. Hersteller m\u00fcssen belegen, dass Sicherheit \u00fcber den gesamten Fahrzeuglebenszyklus hinweg in der Architektur verankert ist. Eine Schwachstelle im SAP-System, die ein Software-Update manipulierbar macht, verst\u00f6\u00dft direkt gegen diese Vorgabe.<br \/>\nEU-NIS2-Richtlinie: Stuft die Fahrzeugfertigung als kritische Infrastruktur ein, verlangt klare Meldepflichten bei Vorf\u00e4llen, umfassende Risikobewertungen der Lieferkette und verankert Cybersicherheit als Aufgabe der Gesch\u00e4ftsf\u00fchrung.<br \/>\nTISAX: Gilt als Grundvoraussetzung f\u00fcr Gesch\u00e4ftsbeziehungen in der Automobilbranche. Im Mittelpunkt steht der Schutz sensibler Unternehmensdaten \u2013 etwa Konstruktionsdaten oder Prototypeninformationen. Ungesch\u00fctzter Individualcode kann die Zertifizierung und damit die Teilnahme an OEM-Ausschreibungen verhindern.<br \/>\nDSGVO: Vernetzte Fahrzeuge erfassen und \u00fcbertragen laufend Telemetriedaten. Da Fahrzeugidentifikationsnummern mit Haltern verkn\u00fcpft sind, drohen bei einem Datenvorfall in den verarbeitenden SAP-Systemen empfindliche Bu\u00dfgelder.<\/p>\n<p>Fachkr\u00e4ftemangel trifft auf die Anforderung eines \u201eClean Core\u201c<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"47:1-47:394;5971-6364\">Die Umstellung auf SAP S\/4HANA, SAP Cloud ERP oder RISE with SAP setzt auf eine \u201eClean Core\u201c-Strategie, bei der das Kernsystem m\u00f6glichst nah am Standard bleibt. Unter Zeitdruck r\u00fcckt Sicherheit dabei h\u00e4ufig ans Ende des Entwicklungsprozesses \u2013 mit der Folge aufwendiger manueller Pr\u00fcfungen, verz\u00f6gerter Projekte und dem Risiko, bestehende Schwachstellen in neue Cloud-Umgebungen zu \u00fcbernehmen.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"49:1-49:360;6366-6725\">Versch\u00e4rft wird die Lage durch fehlende Fachkr\u00e4fte: 56 Prozent der IT-Verantwortlichen nennen mangelnde Cybersicherheitskompetenz als Hauptursache f\u00fcr Sicherheitsvorf\u00e4lle. Sicherheitsteams sind ausgelastet und verf\u00fcgen oft nicht \u00fcber das spezifische SAP-Fachwissen, um komplexen Individualcode manuell zu pr\u00fcfen oder KI-generierte Entwicklungen zu validieren.<\/p>\n<p>Sicherheit direkt in den Entwicklungsprozess integrieren<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"53:1-53:386;6788-7173\">Ein <a href=\"https:\/\/onapsis.com\/de\/resources\/podcasts\/clean-core-btp-abap-attack\/\" rel=\"nofollow noopener\" target=\"_blank\">\u201eClean Core\u201c <\/a>l\u00e4sst sich absichern, ohne die Innovationsgeschwindigkeit auszubremsen. Laut einer IBM-Studie senkt ein DevSecOps-Ansatz die Folgekosten von Sicherheitsvorf\u00e4llen am wirksamsten. Onapsis, einziger Anbieter von Anwendungssicherheit im \u201eSAP Endorsed Apps\u201c-Programm, unterst\u00fctzt Fertigungsunternehmen dabei, Sicherheitspr\u00fcfungen fest in den Entwicklungszyklus einzubinden.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"55:1-55:156;7175-7330\">Mit <a href=\"https:\/\/onapsis.com\/de\/platform\/control\/\" rel=\"nofollow noopener\" target=\"_blank\">Onapsis Control <\/a>als zentralem Baustein der Onapsis-Plattform l\u00e4sst sich eine durchg\u00e4ngige DevSecOps-Pipeline aufbauen. Die L\u00f6sung bietet unter anderem:<\/p>\n<p>Automatisierte DevSecOps-Prozesse: Sicherheitspr\u00fcfungen werden direkt in Entwicklungsumgebungen, Git-Repositories und CI\/CD-Pipelines eingebunden. Jeder neue Code und jeder Transport wird gepr\u00fcft, bevor er w\u00e4hrend einer RISE-with-SAP-Migration in den Produktivbetrieb gelangt.<br \/>\nPr\u00fcfung KI-generierten Codes: W\u00e4hrend Teams ABAP- und Nicht-ABAP-Entwicklungen mit KI-Unterst\u00fctzung wie SAP Joule beschleunigen, scannt Onapsis sowohl menschlich als auch KI-erstellten Code automatisch \u2013 und identifiziert fehlende Berechtigungspr\u00fcfungen oder unerwartete Abh\u00e4ngigkeiten.<br \/>\nNachweisbare Compliance: Der Code wird anhand von mehr als 600 spezialisierten Testf\u00e4llen gepr\u00fcft, um interne Richtlinien sowie externe Vorgaben wie TISAX, UN R155, NIS2 und DSGVO durchg\u00e4ngig einzuhalten.<br \/>\nSchnellere Freigabezyklen: Priorisierte Ergebnisse, konkrete Hinweise zur Fehlerbehebung und eine niedrige Fehlalarmquote erm\u00f6glichen es Teams, Sicherheitsprobleme z\u00fcgig zu beheben, ohne den Projektzeitplan zu gef\u00e4hrden.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"62:1-62:311;8347-8657\">Wie sich dieser Ansatz in der Praxis auszahlt, zeigt das Beispiel des <a href=\"https:\/\/onapsis.com\/de\/resources\/case-studies\/leading-automotive-manufacturer-skoda\/\" rel=\"nofollow noopener\" target=\"_blank\">Automobilherstellers \u0160koda<\/a>: Mit Onapsis Control konnten rund 300 Entwickler ihren manuellen Pr\u00fcfaufwand deutlich reduzieren und etwa 15.000 Befunde beheben \u2013 bei gleichzeitig verbesserter Sicherheit, Leistung, Qualit\u00e4t und Systemstabilit\u00e4t.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"64:1-64:263;8659-8921\">Wer heute die eigene Fertigungslinie sch\u00fctzen will, muss vor allem den zugrunde liegenden Code absichern. Sicherheit fr\u00fch im Entwicklungsprozess zu verankern und Pr\u00fcfprozesse zu automatisieren, schafft die Grundlage f\u00fcr eine verl\u00e4ssliche digitale Transformation.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"64:1-64:263;8659-8921\">H\u00e4ufig gestellte Fragen<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"70:1-71:382;8956-9438\">Warum ist die Absicherung von SAP-Individualcode in der Schwer- und Diskretfertigung so wichtig?<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"70:1-71:382;8956-9438\">Angriffe auf die Fertigungsbranche zielen zunehmend auf Schwachstellen in der Anwendungsebene ab. Da individuell entwickelter SAP-Code zentrale Abl\u00e4ufe steuert \u2013 von der Bestandsf\u00fchrung bis zur Lieferantenverwaltung \u2013 kann eine einzelne Schwachstelle die weltweite Produktion beeintr\u00e4chtigen, geistiges Eigentum wie Konstruktionsdaten gef\u00e4hrden und angebundene Lieferketten st\u00f6ren.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"73:1-74:323;9440-9834\">Was bedeutet die fehlende Kontexterkennung bei KI-generiertem Code?<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"73:1-74:323;9440-9834\">KI-Assistenten erzeugen Code auf Basis von Musterabgleich, ohne die spezifische SAP-Architektur, Gesch\u00e4ftslogik oder Nutzerrollen eines Unternehmens vollst\u00e4ndig zu erfassen. Dadurch entsteht mitunter Code, der funktional korrekt, aber nicht ausreichend abgesichert ist \u2013 etwa weil notwendige Berechtigungspr\u00fcfungen fehlen.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"76:1-77:396;9836-10334\">Was versteht man unter einer \u201eClean-Core\u201c-Strategie, und welche Rolle spielt Individualcode dabei?<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"76:1-77:396;9836-10334\">Eine<a href=\"https:\/\/onapsis.com\/de\/articles\/enterprise-sap-btp-security-clean-core\/\" rel=\"nofollow noopener\" target=\"_blank\"> \u201eClean Core\u201c<\/a>-Strategie h\u00e4lt das SAP-Standardsystem m\u00f6glichst nah an der urspr\u00fcnglichen Funktionalit\u00e4t, um Cloud-Migrationen wie RISE with SAP zu erleichtern und k\u00fcnftige Updates reibungslos zu gestalten. Unsauber geschriebener oder unsicherer Individualcode erzeugt technische Schulden, verz\u00f6gert Transformationsprojekte und kann bestehende Sicherheitsrisiken in neue Umgebungen \u00fcbertragen.<\/p>\n<p dir=\"ltr\" data-sourcepos=\"76:1-77:396;9836-10334\">Redaktion AllAboutSecurity<\/p>\n<p dir=\"ltr\" data-sourcepos=\"76:1-77:396;9836-10334\">Bild\/Quelle:<a href=\"https:\/\/depositphotos.com\/de\/home.html\" rel=\"nofollow noopener\" target=\"_blank\"> https:\/\/depositphotos.com\/de\/home.html<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"27. Juli 2026 Ein Datenvorfall mit Folgekosten von umgerechnet rund 1,9 Milliarden Pfund bei Jaguar Land Rover zeigt,&hellip;\n","protected":false},"author":2,"featured_media":297449,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[46,42,73594,44,11296,97,96,101,98,100,99],"class_list":["post-297448","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-at","tag-austria","tag-onapsis","tag-oesterreich","tag-sap","tag-science","tag-science-technology","tag-technik","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116991358808827101","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/297448","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=297448"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/297448\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/297449"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=297448"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=297448"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=297448"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}