Manufacturing-Realität. OT-IT-Konvergenz. NIS2-essential.
Was in Fertigungsbetrieben steht, ist älter als die Regulierung, die darauf angewendet wird. Wir trennen Zonen nach IEC 62443, terminieren die Übergänge zwischen Büro-IT und Anlage und beenden dauerhafte Fernzugänge — im Betriebsmodus, den die Anlage trägt.
Was wir vorfinden
Das BSI führt in seiner Liste der zehn wichtigsten Bedrohungen für industrielle Steuerungssysteme den „Einbruch über Fernwartungszugänge“ und „Internet-verbundene Steuerungskomponenten“ auf, ergänzt um Schwachstellen in der Lieferkette. Das ist die Außenansicht. Von innen sieht es so aus:
Ansätze, die seit zwanzig Jahren stehen. In Fertigungsbetrieben, oft familiengeführt und über Generationen gewachsen, finden wir Konstruktionen, die man vor zwei Jahrzehnten in Herstellerschulungen gelernt hat — unverändert in Betrieb. Zuletzt beim Fernzugriff: ein Modell, das damals Stand der Technik war und heute keiner Prüfung mehr standhält.
MAB als Zugangskontrolle. MAC Authentication Bypass wird als Zugangskontrolle verkauft und verstanden, mitunter sogar als Dot1x bezeichnet. In der eigenen Dokumentation des Herstellers steht dazu, dass MAB kein starkes Authentifizierungsverfahren ist und durch Spoofing einer gültigen MAC-Adresse ausgehebelt werden kann. Wer eine Kamera oder einen Drucker im Werk erreicht, hat damit einen gültigen Port.
Ein Hersteller für alle Schichten. VPN, Firewall, Proxy, Zugangskontrolle, Rechenzentrums-Netz — dieselbe Marke, unabhängig davon, ob das Produkt für diese Schicht das stärkste ist. Parallel dazu ein statisch geroutetes Bestandsnetz, während gleichzeitig moderne Fabric-Architekturen aufgebaut werden, weil Hersteller und Integrator es empfohlen haben.
Und dann die neue Welt, ohne Netzwerk. Kubernetes, Terraform, zwei Hyperscaler und ein CDN gleichzeitig, eingeführt von Teams, die dafür weder ausgebildet noch personell ausgestattet sind. Das Ergebnis sind Umgebungen, die im Betrieb niemand mehr vollständig überblickt — und die trotzdem an das Werksnetz angebunden werden.
Beraten wird man von dem, der die Hardware verkauft
Das ist der Kern des Problems, und es ist keine Frage von Kompetenz auf Kundenseite. Wer eine Architektur empfiehlt, verkauft in aller Regel auch die Komponenten, aus denen sie besteht. Das ist eine legitime Geschäftsmotivation, aber sie erzeugt systematisch dieselben Ergebnisse: mehr Kästen, mehr Lizenzen, ein Hersteller über alle Schichten, und eine Empfehlung, die nie lautet „dafür brauchen Sie nichts zu kaufen“. Dass 2026 immer noch MPLS-Angebote als Modernisierung auf Tischen liegen, folgt derselben Logik.
In vielen Häusern liegt die Verantwortung außerdem seit Jahrzehnten bei denselben Personen, gewachsen aus dem Betrieb heraus. Das ist keine Schwäche — diese Leute kennen ihre Anlage besser als jeder Externe. Das Problem ist die Fortbildung, die daneben nie stattgefunden hat, und die Beratung, die ausgerechnet vom Anbieter kam. Wer zwanzig Jahre dieselbe Architektur betreut, hatte nie Anlass, die Prinzipien dahinter in Frage zu stellen. Genau dafür holt man jemanden von außen — nicht, um die Leute zu ersetzen.
Unsere Position dazu ist unbequem und einfach: Ein Konzept wird finalisiert, damit es danach hinterfragt werden kann. Wir tun das mit unseren eigenen alle sechs Monate. Was in einer Fertigung seit zwanzig Jahren unverändert steht, hat diese Prüfung nie erlebt.
Wie man da herauskommt
Zuerst die Zonen, dann die Produkte. IEC 62443 gibt dafür den Rahmen: Zonen und Conduits, Security Level je Zone nach Schadenspotenzial. Das ist Architekturarbeit und kostet keine Lizenz. Erst danach stellt sich die Frage, welches Produkt eine Zone durchsetzt — und die Antwort ist pro Schicht eine andere.
Übergänge terminieren. Zwischen Büro-IT, MES-Ebene und Feldebene steht ein System, das das Protokoll beendet, prüft und nur Zulässiges weitergibt. Modbus, Profinet, S7 und OPC UA haben einen beschreibbaren Normalzustand; ein Übergang, der das versteht, ist mehr wert als eine Regel, die ein Netzwerk weiterreicht.
Zugriff bekommt ein Ende. Herstellerfernwartung läuft über eine PAM-Strecke: Freigabe je Einsatz, festes Zeitfenster, Sitzungsaufzeichnung, keine dauerhaft hinterlegten Anmeldedaten. Das adressiert die Bedrohung, die das BSI in seiner Top-10-Liste führt, ohne die Wartung unmöglich zu machen.
Eine Quelle der Wahrheit. Identitäten, Regeln und Zustände liegen an einer Stelle und versioniert. Von dort werden Netzwerk, Server, Endpoints und Anwendungen versorgt. Ohne das bleibt jede Zonenarchitektur eine Zeichnung.
Auf Geräteebene ohne Agenten. Auf SPS und Stationsebene läuft nichts von uns. Die Kontrolle sitzt am Übergang: terminieren, prüfen, weitergeben oder ablehnen — und auf dem Prozessverkehr ein gelerntes Normalbild, das Abweichungen an einen Menschen meldet.
Was sich als erstes lohnt
Eine Bestandsaufnahme der Übergänge und der Fernzugänge, bevor irgendetwas beschafft wird. In der Reihenfolge: Wer kommt heute von außen herein und über welchen Weg; welche Zone spricht mit welcher und worüber; wo hängt Zugangskontrolle an einer MAC-Adresse; und welche der laufenden Projekte lösen ein Problem, das Sie tatsächlich haben.
Quelle: BSI-CS 005, „Industrial Control System Security — Top 10 Bedrohungen und Gegenmaßnahmen“, Version 1.50 vom 03.05.2022. Zur Einordnung von MAB: Cisco, MAC Authentication Bypass Deployment Guide.
Was Sie übernehmen lassen können
-
Bestandsaufnahme der Segmentierung
Zonenarchitektur prüfen, Schwachstellen in den Übergängen benennen.
-
ICS-Detection für Ihre Protokolle
Modbus, Profinet, S7 und OPC UA. Den Protokollzustand verstehen, statt roh mitzuschreiben.
-
SOC-Integration mit OT-Ebene
Meldungen richtig einordnen und auf den passenden Eskalationsweg geben.
-
IEC-62443-Reifegradbewertung
Security Level je Zone bestimmen, Härtungsplan entlang der Wartungsfenster.
-
Nachweispaket für NIS2
Protokolle, Erkennungsspuren und Vorfallberichte in der Form, die die Meldung verlangt.
-
Sicherung der Engineering-Daten
CAD, Step 7 und Projektdatenbanken verschlüsselt und versioniert, Rücksicherung in Minuten.
Die vier, die wirklich beißen
Vier Dokumente entscheiden, was in der Fertigung tatsächlich zu tun ist und in welcher Reihenfolge. Ebenfalls berührt, je nach Geschäft: KRITIS-Pflichten nach BSI-Gesetz, ISO 27001, TISAX für Automotive-Zulieferer, DSGVO.
-
NIS2 · RisikomanagementNIS2-Umsetzung · Risikomanagementmaßnahmen
Verlangt Detection, Continuity, Lieferkettensicherheit und regelmäßige Prüfungen — und macht die Geschäftsleitung persönlich verantwortlich. Operativ ist der teuerste Teil nicht die Technik, sondern der Nachweis: Wer wann was entschieden hat, muss belegbar sein. Wir bauen die Nachweisführung in den Betrieb ein, statt sie vor dem Audit zu rekonstruieren.
-
NIS2 · MeldewegeNIS2-Umsetzung · Berichtspflichten
Erhebliche Vorfälle sind binnen 24 Stunden erstzumelden, binnen 72 Stunden zu konkretisieren und binnen eines Monats abzuschließen. Diese Fristen hält niemand aus dem Stand. Wir legen den Meldeweg als beübten Prozess an: Auslöser aus der Erkennung, vorbereitete Meldung, benannte Freigabe — getestet, bevor er gebraucht wird.
-
IEC 62443-3-3IEC 62443-3-3 · System Security Requirements und Security Levels
Definiert Security Level 1 bis 4 je Zone nach Schadenspotenzial. Das ist der Rahmen, mit dem sich Architektur gegen Beschaffung verteidigen lässt: Erst steht fest, welche Zone welches Niveau braucht, danach entscheidet sich, welches Produkt es durchsetzt. Wir bewerten den Ist-Zustand je Zone und planen die Härtung entlang Ihrer Wartungsfenster.
-
IEC 62443-2-1IEC 62443-2-1 · Cybersecurity-Managementsystem für OT
Fordert ein dokumentiertes Managementsystem speziell für OT — getrennt vom ISO-27001-ISMS der Büro-IT, weil das Risikoprofil ein anderes ist. Wir führen beide Geltungsbereiche nebeneinander statt zusammen, damit im Anlagenbetrieb keine Auflagen gelten, die dort niemand einhalten kann.
Branchen-Fakten
| Typische Mandate | Fertigung mit mehreren Standorten · familiengeführt bis Konzern · IT und OT in einer Hand |
|---|---|
| Häufigste Trigger | NIS2-Betroffenheit, Vorfall im Werk, Anforderung des Cyber-Versicherers, OEM-Audit |
| Typisches Betriebsmodell | On-Premise oder hybrid · Prozessnetz ohne Internetzugang, IT-Seite EU-gehostet |
| Kernregulierung | NIS2 · IEC 62443 · TISAX, sofern Automotive |
| Was wir zuerst anfassen | Fernzugänge, Übergänge zwischen Büro-IT und Fertigung, Zugangskontrolle am Port |
| Auf Feldgeräten | Keine Agenten · Kontrolle sitzt am Übergang |
| Wartungsfenster | Selten und teuer · jede Änderung getestet und rückrollbar |
| Betriebsstufen | Manuell, automatisiert oder per Playbook — pro Bereich wählbar |
Was vor dem Briefing oft gefragt wird
-
Können Sie auf SPS-Ebene direkt detektieren?
Nicht auf der SPS selbst — dort ist Speicher und Rechenleistung zu knapp. Wir detektieren am Network-Layer (Feldbus-Traffic) und an Engineering-Workstations (Step7, TIA). SPS-eigene Anomalie-Detection ist 2026 noch nicht Reifegrad-Standard. Stattdessen: State-Machine-Verständnis des Feldbusses + Upstream-Alerts. -
Wie patchen Sie OT ohne Produktionsstillstand?
Mit Ihnen, in Ihren Wartungsfenstern. Wir bringen Patch-Plan und strukturiertes Testverfahren (Staging, Rollback-Plan, Checkpoint-Management). Sie entscheiden Zeitpunkt und Reihenfolge. -
Brauchen wir Air-Gapped Netze?
Selten. Hybrid mit strikten Firewall-Regeln oder Diode-Konzepten (One-Way-Datenfluss für Logging) ist Standard. True Air-Gap ist teuer und unpraktisch — wir zeigen Alternativen auf. -
Was, wenn wir noch keine OT-Inventur haben?
Wir starten damit — passive Discovery aus Network-Telemetrie, dann aktive Scans in koordinierten Wartungsfenstern. 30–60 Tage bis zu einer zuverlässigen Liste. Parallel können wir bereits erste Detection bauen.
Wie sieht OT-Sicherheit für Ihr Werk konkret aus?
Das Branchen-Briefing analysiert Ihre Zone-Architektur, zeigt NIS2-Konformitäts-Gaps und liefert einen Härtungsplan für die nächsten 12 Monate — mit Zeiten, die Ihre Produktion nicht unterbrechen.