Zurück zu Branchen
BRANCHEN · INDUSTRIE & IIOT

Manufacturing-Realität. OT-IT-Konvergenz. NIS2-essential.

Was in Fertigungsbetrieben steht, ist älter als die Regulierung, die darauf angewendet wird. Wir trennen Zonen nach IEC 62443, terminieren die Übergänge zwischen Büro-IT und Anlage und beenden dauerhafte Fernzugänge — im Betriebsmodus, den die Anlage trägt.
NIS2-essential IEC 62443 OT-IT-Konvergenz

Was wir vorfinden

Das BSI führt in seiner Liste der zehn wichtigsten Bedrohungen für industrielle Steuerungssysteme den „Einbruch über Fernwartungszugänge“ und „Internet-verbundene Steuerungskomponenten“ auf, ergänzt um Schwachstellen in der Lieferkette. Das ist die Außenansicht. Von innen sieht es so aus:

Ansätze, die seit zwanzig Jahren stehen. In Fertigungsbetrieben, oft familiengeführt und über Generationen gewachsen, finden wir Konstruktionen, die man vor zwei Jahrzehnten in Herstellerschulungen gelernt hat — unverändert in Betrieb. Zuletzt beim Fernzugriff: ein Modell, das damals Stand der Technik war und heute keiner Prüfung mehr standhält.

MAB als Zugangskontrolle. MAC Authentication Bypass wird als Zugangskontrolle verkauft und verstanden, mitunter sogar als Dot1x bezeichnet. In der eigenen Dokumentation des Herstellers steht dazu, dass MAB kein starkes Authentifizierungsverfahren ist und durch Spoofing einer gültigen MAC-Adresse ausgehebelt werden kann. Wer eine Kamera oder einen Drucker im Werk erreicht, hat damit einen gültigen Port.

Ein Hersteller für alle Schichten. VPN, Firewall, Proxy, Zugangskontrolle, Rechenzentrums-Netz — dieselbe Marke, unabhängig davon, ob das Produkt für diese Schicht das stärkste ist. Parallel dazu ein statisch geroutetes Bestandsnetz, während gleichzeitig moderne Fabric-Architekturen aufgebaut werden, weil Hersteller und Integrator es empfohlen haben.

Und dann die neue Welt, ohne Netzwerk. Kubernetes, Terraform, zwei Hyperscaler und ein CDN gleichzeitig, eingeführt von Teams, die dafür weder ausgebildet noch personell ausgestattet sind. Das Ergebnis sind Umgebungen, die im Betrieb niemand mehr vollständig überblickt — und die trotzdem an das Werksnetz angebunden werden.

Beraten wird man von dem, der die Hardware verkauft

Das ist der Kern des Problems, und es ist keine Frage von Kompetenz auf Kundenseite. Wer eine Architektur empfiehlt, verkauft in aller Regel auch die Komponenten, aus denen sie besteht. Das ist eine legitime Geschäftsmotivation, aber sie erzeugt systematisch dieselben Ergebnisse: mehr Kästen, mehr Lizenzen, ein Hersteller über alle Schichten, und eine Empfehlung, die nie lautet „dafür brauchen Sie nichts zu kaufen“. Dass 2026 immer noch MPLS-Angebote als Modernisierung auf Tischen liegen, folgt derselben Logik.

In vielen Häusern liegt die Verantwortung außerdem seit Jahrzehnten bei denselben Personen, gewachsen aus dem Betrieb heraus. Das ist keine Schwäche — diese Leute kennen ihre Anlage besser als jeder Externe. Das Problem ist die Fortbildung, die daneben nie stattgefunden hat, und die Beratung, die ausgerechnet vom Anbieter kam. Wer zwanzig Jahre dieselbe Architektur betreut, hatte nie Anlass, die Prinzipien dahinter in Frage zu stellen. Genau dafür holt man jemanden von außen — nicht, um die Leute zu ersetzen.

Unsere Position dazu ist unbequem und einfach: Ein Konzept wird finalisiert, damit es danach hinterfragt werden kann. Wir tun das mit unseren eigenen alle sechs Monate. Was in einer Fertigung seit zwanzig Jahren unverändert steht, hat diese Prüfung nie erlebt.

Wie man da herauskommt

Zuerst die Zonen, dann die Produkte. IEC 62443 gibt dafür den Rahmen: Zonen und Conduits, Security Level je Zone nach Schadenspotenzial. Das ist Architekturarbeit und kostet keine Lizenz. Erst danach stellt sich die Frage, welches Produkt eine Zone durchsetzt — und die Antwort ist pro Schicht eine andere.

Übergänge terminieren. Zwischen Büro-IT, MES-Ebene und Feldebene steht ein System, das das Protokoll beendet, prüft und nur Zulässiges weitergibt. Modbus, Profinet, S7 und OPC UA haben einen beschreibbaren Normalzustand; ein Übergang, der das versteht, ist mehr wert als eine Regel, die ein Netzwerk weiterreicht.

Zugriff bekommt ein Ende. Herstellerfernwartung läuft über eine PAM-Strecke: Freigabe je Einsatz, festes Zeitfenster, Sitzungsaufzeichnung, keine dauerhaft hinterlegten Anmeldedaten. Das adressiert die Bedrohung, die das BSI in seiner Top-10-Liste führt, ohne die Wartung unmöglich zu machen.

Eine Quelle der Wahrheit. Identitäten, Regeln und Zustände liegen an einer Stelle und versioniert. Von dort werden Netzwerk, Server, Endpoints und Anwendungen versorgt. Ohne das bleibt jede Zonenarchitektur eine Zeichnung.

Auf Geräteebene ohne Agenten. Auf SPS und Stationsebene läuft nichts von uns. Die Kontrolle sitzt am Übergang: terminieren, prüfen, weitergeben oder ablehnen — und auf dem Prozessverkehr ein gelerntes Normalbild, das Abweichungen an einen Menschen meldet.

Was sich als erstes lohnt

Eine Bestandsaufnahme der Übergänge und der Fernzugänge, bevor irgendetwas beschafft wird. In der Reihenfolge: Wer kommt heute von außen herein und über welchen Weg; welche Zone spricht mit welcher und worüber; wo hängt Zugangskontrolle an einer MAC-Adresse; und welche der laufenden Projekte lösen ein Problem, das Sie tatsächlich haben.

Quelle: BSI-CS 005, „Industrial Control System Security — Top 10 Bedrohungen und Gegenmaßnahmen“, Version 1.50 vom 03.05.2022. Zur Einordnung von MAB: Cisco, MAC Authentication Bypass Deployment Guide.

Konkrete Angebote

Was Sie übernehmen lassen können

  • Bestandsaufnahme der Segmentierung

    Zonenarchitektur prüfen, Schwachstellen in den Übergängen benennen.

  • ICS-Detection für Ihre Protokolle

    Modbus, Profinet, S7 und OPC UA. Den Protokollzustand verstehen, statt roh mitzuschreiben.

  • SOC-Integration mit OT-Ebene

    Meldungen richtig einordnen und auf den passenden Eskalationsweg geben.

  • IEC-62443-Reifegradbewertung

    Security Level je Zone bestimmen, Härtungsplan entlang der Wartungsfenster.

  • Nachweispaket für NIS2

    Protokolle, Erkennungsspuren und Vorfallberichte in der Form, die die Meldung verlangt.

  • Sicherung der Engineering-Daten

    CAD, Step 7 und Projektdatenbanken verschlüsselt und versioniert, Rücksicherung in Minuten.

Regulatorischer Rahmen

Die vier, die wirklich beißen

Vier Dokumente entscheiden, was in der Fertigung tatsächlich zu tun ist und in welcher Reihenfolge. Ebenfalls berührt, je nach Geschäft: KRITIS-Pflichten nach BSI-Gesetz, ISO 27001, TISAX für Automotive-Zulieferer, DSGVO.

  • NIS2 · Risikomanagement
    NIS2-Umsetzung · Risikomanagementmaßnahmen

    Verlangt Detection, Continuity, Lieferkettensicherheit und regelmäßige Prüfungen — und macht die Geschäftsleitung persönlich verantwortlich. Operativ ist der teuerste Teil nicht die Technik, sondern der Nachweis: Wer wann was entschieden hat, muss belegbar sein. Wir bauen die Nachweisführung in den Betrieb ein, statt sie vor dem Audit zu rekonstruieren.

  • NIS2 · Meldewege
    NIS2-Umsetzung · Berichtspflichten

    Erhebliche Vorfälle sind binnen 24 Stunden erstzumelden, binnen 72 Stunden zu konkretisieren und binnen eines Monats abzuschließen. Diese Fristen hält niemand aus dem Stand. Wir legen den Meldeweg als beübten Prozess an: Auslöser aus der Erkennung, vorbereitete Meldung, benannte Freigabe — getestet, bevor er gebraucht wird.

  • IEC 62443-3-3
    IEC 62443-3-3 · System Security Requirements und Security Levels

    Definiert Security Level 1 bis 4 je Zone nach Schadenspotenzial. Das ist der Rahmen, mit dem sich Architektur gegen Beschaffung verteidigen lässt: Erst steht fest, welche Zone welches Niveau braucht, danach entscheidet sich, welches Produkt es durchsetzt. Wir bewerten den Ist-Zustand je Zone und planen die Härtung entlang Ihrer Wartungsfenster.

  • IEC 62443-2-1
    IEC 62443-2-1 · Cybersecurity-Managementsystem für OT

    Fordert ein dokumentiertes Managementsystem speziell für OT — getrennt vom ISO-27001-ISMS der Büro-IT, weil das Risikoprofil ein anderes ist. Wir führen beide Geltungsbereiche nebeneinander statt zusammen, damit im Anlagenbetrieb keine Auflagen gelten, die dort niemand einhalten kann.

Branchen-Fakten

Stand: 2026-09 · Quelle: dynexo Operations
Typische MandateFertigung mit mehreren Standorten · familiengeführt bis Konzern · IT und OT in einer Hand
Häufigste TriggerNIS2-Betroffenheit, Vorfall im Werk, Anforderung des Cyber-Versicherers, OEM-Audit
Typisches BetriebsmodellOn-Premise oder hybrid · Prozessnetz ohne Internetzugang, IT-Seite EU-gehostet
KernregulierungNIS2 · IEC 62443 · TISAX, sofern Automotive
Was wir zuerst anfassenFernzugänge, Übergänge zwischen Büro-IT und Fertigung, Zugangskontrolle am Port
Auf FeldgerätenKeine Agenten · Kontrolle sitzt am Übergang
WartungsfensterSelten und teuer · jede Änderung getestet und rückrollbar
BetriebsstufenManuell, automatisiert oder per Playbook — pro Bereich wählbar
Oft gefragt

Was vor dem Briefing oft gefragt wird

  • Können Sie auf SPS-Ebene direkt detektieren?
    Nicht auf der SPS selbst — dort ist Speicher und Rechenleistung zu knapp. Wir detektieren am Network-Layer (Feldbus-Traffic) und an Engineering-Workstations (Step7, TIA). SPS-eigene Anomalie-Detection ist 2026 noch nicht Reifegrad-Standard. Stattdessen: State-Machine-Verständnis des Feldbusses + Upstream-Alerts.
  • Wie patchen Sie OT ohne Produktionsstillstand?
    Mit Ihnen, in Ihren Wartungsfenstern. Wir bringen Patch-Plan und strukturiertes Testverfahren (Staging, Rollback-Plan, Checkpoint-Management). Sie entscheiden Zeitpunkt und Reihenfolge.
  • Brauchen wir Air-Gapped Netze?
    Selten. Hybrid mit strikten Firewall-Regeln oder Diode-Konzepten (One-Way-Datenfluss für Logging) ist Standard. True Air-Gap ist teuer und unpraktisch — wir zeigen Alternativen auf.
  • Was, wenn wir noch keine OT-Inventur haben?
    Wir starten damit — passive Discovery aus Network-Telemetrie, dann aktive Scans in koordinierten Wartungsfenstern. 30–60 Tage bis zu einer zuverlässigen Liste. Parallel können wir bereits erste Detection bauen.
Nächster Schritt

Wie sieht OT-Sicherheit für Ihr Werk konkret aus?

Das Branchen-Briefing analysiert Ihre Zone-Architektur, zeigt NIS2-Konformitäts-Gaps und liefert einen Härtungsplan für die nächsten 12 Monate — mit Zeiten, die Ihre Produktion nicht unterbrechen.