Zum Inhalt springen

Cybersicherheit bei Aufzügen: was Betreiber wirklich tun müssen

Worum es geht, und worum nicht

Es geht nicht um Datenschutz und nicht um Ihre Unternehmens-IT, sondern um die Frage, ob jemand über einen digitalen Weg Menschen gefährden kann.

Die Logik dahinter ist einfacher, als der Begriff vermuten lässt. Für Aufzugsanlagen verlangt § 4 ÜAnlG vom Betreiber, alle Gefährdungen zu beurteilen, die beim Betrieb auftreten können, unabhängig davon, ob im Gebäude Beschäftigte arbeiten. Wo ein Arbeitgeber die Anlage verwendet, tritt § 3 BetrSichV daneben, an den auch die TRBS 1115 Teil 1 im Wortlaut anknüpft. Enthält eine Aufzugssteuerung digitale Bauteile, die sich aus der Ferne erreichen oder umprogrammieren lassen, dann ist die Manipulation dieser Bauteile eine mögliche Gefährdung für Personen. Damit ist sie zu beurteilen wie jede andere Gefährdung auch.

Aus dieser Logik folgen zwei Dinge, die in der Praxis oft durcheinandergehen. Erstens ist das Thema in der Gefährdungsbeurteilung zu Hause und nicht in der IT-Abteilung. Zweitens hat es mit der Datenschutz-Grundverordnung nichts zu tun. Personenbezogene Daten spielen keine Rolle, es geht ausschließlich um Personensicherheit.

Abgrenzung zu anderen Regelwerken. Die NIS2-Richtlinie richtet sich an Unternehmen bestimmter Sektoren ab einer bestimmten Größe und regelt deren Informationssicherheit insgesamt. Der EU Cyber Resilience Act verpflichtet ab 2027 die Hersteller von Produkten mit digitalen Elementen. Beide sind für Aufzugsbetreiber gegebenenfalls relevant, aber sie sind nicht die Grundlage für die Cyber-Betrachtung in der Gefährdungsbeurteilung. Diese steht allein auf der Betriebssicherheitsverordnung.

Wie es dazu kam

Das Thema ist älter, als viele denken. Der praktisch entscheidende Stichtag liegt im Sommer 2023.

2019 veröffentlichte das Bundesministerium des Innern die EmpfBS 1115, zunächst als Empfehlung ohne bindende Wirkung.

Im November 2022 fasste der Erfahrungsaustauschkreis der zugelassenen Überwachungsstellen den Beschluss EK-ZÜS B 002 zur Prüfung der Maßnahmen des Betreibers gegen Cyberbedrohungen. Damit war geklärt, wie die ZÜS das Thema in der wiederkehrenden Prüfung behandelt.

Mit dem Ausgabestand November 2022 erschien die TRBS 1115 Teil 1, Cybersicherheit für sicherheitsrelevante Mess-, Steuer- und Regeleinrichtungen, veröffentlicht im GMBl 2023 S. 522 Nr. 25 und zuletzt geändert durch GMBl 2026 S. 5 Nr. 1. Sie konkretisiert, was von Betreibern überwachungsbedürftiger Anlagen erwartet wird.

Seit dem 1. Juli 2023 wird eine fehlende Dokumentation zur Cybersicherheit als geringfügiger Mangel in die Prüfbescheinigung eingetragen. Seit 2024 wird zusätzlich gerügt, wenn ein einmal festgestellter Mangel nicht abgestellt wurde.

Am 19. November 2025 beschloss der Erfahrungsaustauschkreis die Revision 5 des Beschlusses EK-ZÜS B-002. Sie ist seit dem 1. April 2026 anzuwenden und regelt, wie die ZÜS die Maßnahmen gegen Cyberbedrohungen in der wiederkehrenden Prüfung konkret bewertet.

Praktisch heißt das: Wenn Sie in den letzten Jahren eine Prüfbescheinigung mit einem geringfügigen Mangel ohne erkennbaren technischen Bezug bekommen haben, lohnt ein zweiter Blick. Es ist gut möglich, dass es um die fehlende Cyber-Dokumentation ging. Der Eintrag verschwindet nicht von allein, und er wiederholt sich bei jeder Prüfung, solange nichts passiert.

Was die ZÜS seit April 2026 tatsächlich prüft

Die Prüfung beginnt nicht an der Steuerung, sondern am Dokument. Erste Frage: Steht Cybersicherheit in Ihrer Gefährdungsbeurteilung?

Nach Revision 5 des Beschlusses EK-ZÜS B-002 läuft die Prüfung in einer festen Reihenfolge ab. Zuerst wird geprüft, ob der Betreiber die Gefährdung durch Cyberbedrohungen überhaupt beurteilt und die Ergebnisse dokumentiert hat. Fehlt diese Betrachtung, wird ein geringfügiger Mangel eingetragen, auch wenn technisch alles in Ordnung ist.

Erst danach schaut die ZÜS auf die Anlage selbst. Sind schutzbedürftige Einrichtungen über ungeschützte Schnittstellen von außen erreichbar, ist das ein erheblicher Mangel mit unverzüglichem Handlungsbedarf. Wiederholt sich ein bereits festgestellter geringfügiger Mangel unverändert, wird auch das vermerkt.

Für Betreiber heißt das: Der schnellste Weg aus dem Mangel führt über das Dokument, nicht über eine technische Umrüstung.

Wo die digitalen Wege in eine Aufzugsanlage führen

In einer typischen Bestandsanlage gibt es drei bis vier davon. Die meisten Betreiber kennen nur einen.

Die Notrufanbindung über die Steuerung. Das Zwei-Wege-Notrufsystem braucht eine Telekommunikationsverbindung, meist über Mobilfunk. Ist sie über die Steuerung geführt, besteht darüber ein Weg in die Anlage. Dieser Punkt betrifft praktisch jede Bestandsanlage, weil die Nachrüstpflicht flächendeckend umgesetzt wurde.

Die Internetanbindung für Fernwartung. Viele Steuerungen sind für den Hersteller oder das Wartungsunternehmen aus der Ferne erreichbar. Das ist betrieblich sinnvoll und wirft zwei Fragen auf: Wer hat Zugang, und ist diese Liste noch aktuell?

Serielle und drahtlose Schnittstellen. Serviceschnittstellen, teils auch Bluetooth- oder WLAN-Module, die für die Inbetriebnahme gedacht waren und danach nie deaktiviert wurden.

Nachgerüstete elektronische Bauteile. Sensorik, Zugangskontrolle, Displays, Anzeigesysteme. Ob von ihnen ein Risiko ausgeht, hängt davon ab, ob sie mit sicherheitsrelevanten Funktionen verbunden sind oder unabhängig davon arbeiten. Genau diese Unterscheidung ist in der Praxis der häufigste Streitpunkt.

Was die zugelassene Überwachungsstelle prüft

Geprüft wird nicht die Qualität Ihres Sicherheitskonzepts, sondern ob Sie das Thema erkennbar betrachtet und plausible Maßnahmen ergriffen haben.

Das ist die für Betreiber wichtigste Klarstellung. Die ZÜS ist kein IT-Auditor. Sie prüft im Rahmen der wiederkehrenden Prüfung, ob eine Dokumentation zu möglichen Risiken aus Cyberbedrohungen für die jeweilige Anlage vorliegt und ob die daraus abgeleiteten Maßnahmen geeignet, funktionsfähig und dokumentiert sind.

Einzelne ZÜS-Organisationen liefern inzwischen als Ergebnis ihrer Prüfung eine Ersteinschätzung zu den wesentlichen Sachverhalten je Anlage, von denen eine Bedrohung ausgehen kann. Wenn Ihre ZÜS das anbietet, ist das der günstigste Weg zu einer belastbaren Grundlage, weil sie ohnehin vor Ort ist.

Selbstcheck: sechs Fragen zu Ihrer Anlage

Diese sechs Fragen bilden ab, worauf in der Praxis geschaut wird. Sie ersetzen keine Gefährdungsbeurteilung, zeigen Ihnen aber in zwei Minuten, ob Sie ein Thema haben.

1. Ist die Aufzugssteuerung über das Internet erreichbar, zum Beispiel für Fernwartung?
2. Hat die Steuerung eine Bluetooth- oder WLAN-Schnittstelle?
3. Ist der Schaltschrank verschlossen?
4. Befindet sich die Steuerung in einem verschlossenen Aufstellort?
5. Gibt es ein Fernwartungssystem, über das Dritte auf die Anlage zugreifen können?
6. Ist ein zusätzliches Fernüberwachungssystem verbaut, das unabhängig von der Steuerung arbeitet?

0 von 6 Fragen beantwortet. Das Ergebnis erscheint automatisch.

Wer nicht betroffen ist

Nach Abschnitt 1 Absatz 5 der TRBS 1115 Teil 1 gilt die Regel nicht für Anlagen, deren sicherheitsrelevante Mess-, Steuer- und Regeleinrichtungen rein mechanisch oder analog ausgeführt sind und bei denen auch die übrigen betrieblichen Einrichtungen durch Cyberbedrohungen nicht zu Gefährdungen führen können. Analog bedeutet in diesem Zusammenhang: Es gibt keine Bauteile, die digital Daten verarbeiten und umprogrammiert werden können.

Im Bestand ist das selten geworden. Wo die Ausnahme aber greift, genügt eine kurze dokumentierte Feststellung, und das Thema ist erledigt. Diese Feststellung sollten Sie treffen und aufschreiben, statt sie stillschweigend vorauszusetzen.

Die drei Schritte, die reichen

Ein Kapitel in einem Dokument, das ohnehin fortgeschrieben wird, plus einige organisatorische Maßnahmen. Mehr ist derzeit nicht verhältnismäßig.

Erstens: Ersteinschätzung im Rahmen der nächsten Aktualisierung der Gefährdungsbeurteilung. Kein eigenes Projekt, sondern ein zusätzliches Kapitel in der Gefährdungsbeurteilung, die ohnehin fortzuschreiben ist. Inhaltlich reichen drei Feststellungen: welche digitalen Komponenten und Schnittstellen die Anlage hat, wer darauf zugreifen kann und welche Maßnahmen dagegen bestehen. Für einen typischen Wohnungsbestand ist das überschaubar, weil sich die Anlagen technisch stark ähneln und die Einschätzung deshalb weitgehend übertragbar ist.

Zweitens: niederschwellige Maßnahmen umsetzen und dokumentieren. Schaltschrank und Triebwerksraum verschlossen halten und die Schlüsselvergabe regeln. Nicht benötigte Funkschnittstellen abschalten lassen, am besten im Rahmen der nächsten Wartung. Klären, wer Fernzugriff auf die Steuerung hat, und diese Liste aktuell halten. Zugänge ausgeschiedener Dienstleister entziehen. Das sind organisatorische Maßnahmen, die nichts kosten außer Aufmerksamkeit, und sie decken den größten Teil des realistischen Risikos ab.

Drittens: festhalten, dass Sie es betrachtet haben. Das ist der Punkt, an dem die Prüfung ansetzt. Eine nicht dokumentierte Betrachtung ist im Prüfungsfall eine nicht durchgeführte Betrachtung.

Was Sie vorerst nicht tun müssen

Es gibt eine deutliche Parallele zur Einführung der Gefährdungsbeurteilung selbst zwischen 2015 und 2019.

Auch damals war zunächst unklar, welche Tiefe erwartet wird, und auch damals haben Betreiber, die früh sehr aufwendig gearbeitet haben, ihre Unterlagen später noch einmal anfassen müssen. Mehrere Umsetzungsfragen sind bis heute in den Gremien in Diskussion. Offen ist zum Beispiel, ob das Schloss eines Schaltschranks als betriebliche Einrichtung im Sinne der Regel gilt, wie festgestellte Mängel genau abzuwickeln sind und welche Konsequenzen sich in welcher Zeit daraus ergeben.

Einige Prüforganisationen bieten umfangreiche Ausfüllhilfen zur Gefährdungsbeurteilung an, die deutlich über das Aufzugsthema hinausgehen und mehrere Dutzend Seiten umfassen können. Prüfen Sie, ob Ihr tatsächliches Sicherheitsbedürfnis diesen Aufwand rechtfertigt, bevor Sie sich die Aufgabe auf den Tisch holen. Für Wohngebäude ist eine Gefährdungsbeurteilung nach Anhang 1 der TRBS 3121, ergänzt um die Sicherheitsbetrachtung nach DIN EN 81-80, in aller Regel ausreichend, um die Sicherheitsrisiken einzuschätzen.

Im Portfolio: Top-Down statt Anlage für Anlage

Bei baugleichen Anlagen ist der Aufwand ab der zweiten Anlage ein Bruchteil des ersten.

Wer sechzig Anlagen betreut, sollte nicht sechzig Einzelbetrachtungen anfertigen, sondern zuerst gruppieren: nach Steuerungshersteller, Baujahrsspanne und Art der Fernanbindung. In den meisten Beständen entstehen daraus drei bis fünf Gruppen. Für jede Gruppe wird eine Referenzbetrachtung erstellt, die dann anlagenbezogen nur noch um die Abweichungen ergänzt wird, etwa eine zusätzliche Funkschnittstelle oder ein abweichender Fernzugriff.

Zwei Dinge lohnen sich dabei besonders. Erstens eine zentrale Liste aller Fernzugriffe über den gesamten Bestand, weil sich ausgeschiedene Dienstleister nur so zuverlässig entfernen lassen. Zweitens eine Wiedervorlage vor der nächsten Hauptprüfung je Anlage, damit ein einmal eingetragener geringfügiger Mangel nicht bei jeder Prüfung erneut auftaucht.

Häufige Fragen

Ist Cybersicherheit bei Aufzügen wirklich Pflicht?+

Ja, soweit die Anlage digitale Komponenten enthält. Die Pflicht ergibt sich nicht aus einem eigenen Cybergesetz, sondern aus der allgemeinen Pflicht zur Gefährdungsbeurteilung nach der Betriebssicherheitsverordnung. Konkretisiert wird sie durch die TRBS 1115 Teil 1.

Was passiert, wenn ich nichts mache?+

Die zugelassene Überwachungsstelle trägt bei der wiederkehrenden Prüfung einen geringfügigen Mangel in die Prüfbescheinigung ein. Der Eintrag wiederholt sich bei jeder weiteren Prüfung, und seit 2024 wird zusätzlich das Nichtabstellen gerügt.

Betrifft das auch alte Anlagen ohne Fernwartung?+

In der Regel ja, weil praktisch jede Bestandsanlage ein Zwei-Wege-Notrufsystem mit Mobilfunkverbindung hat. Rein mechanisch oder analog aufgebaute Anlagen ohne umprogrammierbare digitale Bauteile sind ausgenommen.

Brauche ich dafür einen IT-Sicherheitsberater?+

Für den Regelfall in der Wohnungswirtschaft nicht. Verlangt wird eine nachvollziehbare Betrachtung im Rahmen der Gefährdungsbeurteilung und plausible, dokumentierte Maßnahmen, nicht ein Sicherheitskonzept nach IT-Standards.

Hat das etwas mit der DSGVO zu tun?+

Nein. Es geht ausschließlich um Personensicherheit, nicht um personenbezogene Daten.

Wer macht die Betrachtung, mein Wartungsunternehmen oder die ZÜS?+

Verantwortlich ist der Betreiber. Die ZÜS prüft und liefert teilweise eine Ersteinschätzung, das Wartungsunternehmen kann technische Fragen zur Anlage beantworten. Erstellen und dokumentieren muss es der Betreiber oder ein von ihm beauftragter Dienstleister.

Auf welcher Rechtsgrundlage gilt das im reinen Wohngebäude?+

Auf § 4 ÜAnlG. Der Betreiber einer überwachungsbedürftigen Anlage muss alle Gefährdungen beurteilen, die beim Betrieb auftreten können, unabhängig davon, ob im Gebäude jemand beschäftigt ist. Wo ein Arbeitgeber die Anlage verwendet, tritt § 3 BetrSichV daneben, an den auch die TRBS 1115 Teil 1 im Wortlaut anknüpft. Am Ergebnis ändert das nichts: Cyberbedrohungen gehören in die Gefährdungsbeurteilung.

Wer diese Pflichten nicht in Excel-Listen und E-Mail-Postfächern verwalten möchte, findet in der Plattform für Aufzugsmanagement von ASCENSORIX Fristen, Mängel, Dokumente und Angebotsprüfung an einer Stelle.

Gesetze und Verordnungen, frei zugänglich. Überwachungsbedürftige Anlagen Gesetz (ÜAnlG), insbesondere § 4: https://www.gesetze-im-internet.de/_anlg/ — Betriebssicherheitsverordnung (BetrSichV), insbesondere § 3: https://www.gesetze-im-internet.de/betrsichv_2015/ — Arbeitsschutzgesetz (ArbSchG) § 5: https://www.gesetze-im-internet.de/arbschg/

Technische Regeln, frei zugänglich. TRBS 1115 Teil 1, Cybersicherheit für sicherheitsrelevante Mess-, Steuer- und Regeleinrichtungen, Ausgabestand November 2022, GMBl 2023 S. 522 Nr. 25, zuletzt geändert durch GMBl 2026 S. 5 Nr. 1: https://www.baua.de/DE/Angebote/Regelwerk/TRBS/TRBS-1115-Teil-1 — TRBS 3121 Betrieb von Aufzugsanlagen, Ausgabe Oktober 2018, zuletzt geändert 2025: https://www.baua.de/DE/Angebote/Regelwerk/TRBS/TRBS-3121

Weitere Grundlagen. Beschluss EK-ZÜS B-002, Prüfung der Maßnahmen des Betreibers gegen Cyberbedrohungen, Revision 5 vom 19. November 2025, anzuwenden ab dem 1. April 2026. EmpfBS 1115 des Bundesministeriums des Innern, 2019.

Stand: 31. August 2026

Hinweis: Arbeitsgrundlage, keine Rechtsberatung. Verbindlich ist der Originaltext von BetrSichV und TRBS. Die Umsetzungsregeln zu diesem Thema werden derzeit in mehreren Gremien weiterentwickelt, der Stand kann sich ändern.

Autor: Dr.-Ing. Karsten Schönberger, über 20 Jahre Erfahrung in der Aufzugsbranche.

Änderungen: 16.08.2026 — Erstveröffentlichung. 31.08.2026 — Rechtsgrundlage § 4 ÜAnlG ergänzt, Revision 5 des Beschlusses EK-ZÜS B-002 eingearbeitet, Abschnitt zur ZÜS-Prüfung seit April 2026 und zum Portfoliovorgehen neu.