In der klassischen IT steht die Vertraulichkeit von Daten an erster Stelle; in der OT dominieren die Verfügbarkeit des Prozesses, die Integrität der Steuerung und die Rückwirkung auf die funktionale Sicherheit (Safety). Hinzu kommen grundlegend andere Lebenszyklen: Steuerungssysteme sind oft mehr als 20 Jahre im Einsatz – IEC 62443-2-1 adressiert deshalb ausdrücklich den Umgang mit Altsystemen, für die Patches oder moderne Schutzmechanismen nicht verfügbar sind und kompensierende Maßnahmen greifen müssen. Updates lassen sich häufig nur in geplanten Wartungsfenstern einspielen, und Virenscanner oder aktive Scans können Echtzeitprozesse stören. IT-Sicherheitskonzepte lassen sich daher nicht unverändert auf Produktionsumgebungen übertragen; NIST SP 800-82 Rev. 3 (2023) beschreibt die notwendigen Anpassungen systematisch.
Sicherheit für OT und industrielle Steuerungssysteme
Wie Sie industrielle Steuerungs- und Automatisierungssysteme systematisch absichern – von IEC-62443-Zonen und Security Leveln über das Purdue-Modell bis zu den NIS2-Pflichten für die Produktion.
Produktionsanlagen, Prozessleittechnik und Gebäudeautomation sind längst vernetzt – und damit denselben Angriffen ausgesetzt wie die Office-IT, ohne deren Schutzmechanismen einfach übernehmen zu können. Operational Technology (OT) folgt eigenen Gesetzen: Verfügbarkeit und funktionale Sicherheit haben Vorrang, Systeme laufen Jahrzehnte, und schon ein unbedachter Netzwerk-Scan kann eine Anlage stoppen. Mit der Normenreihe IEC 62443, dem Purdue-Referenzmodell und passiven Discovery-Verfahren existiert ein etabliertes Instrumentarium, um Produktionsumgebungen strukturiert abzusichern. Spätestens seit die NIS-2-Richtlinie auch das verarbeitende Gewerbe erfasst, ist OT-Security zudem eine regulatorische Pflicht.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
IEC 62443: Rollen, Zonen, Security Level
Die drei Dimensionen der Normenreihe ISA/IEC 62443 – Tab antippen zum Erkunden.
- Betreiber: IEC 62443-2-1:2024 definiert die Anforderungen an das Security-Programm – in der zweiten Ausgabe um ein Reifegradmodell ergänzt.
- Dienstleister und Integratoren adressiert IEC 62443-2-4:2023.
- Produkthersteller: Teile 4-1 und 4-2 regeln sichere Produktentwicklung und Komponentenanforderungen.
- Kernmethodik ist die Zerlegung der Anlage in Zonen: Gruppen von Assets mit vergleichbarem Schutzbedarf.
- Conduits verbinden die Zonen als kontrollierte Kommunikationswege.
- Je Zone wird auf Basis einer Risikobeurteilung ein Ziel-Security-Level (SL-T) festgelegt.
- Die vier Stufen SL 1 bis SL 4 reichen vom Schutz gegen zufällige Verstöße bis zum Schutz gegen Angreifer mit hohen Ressourcen, IACS-Kenntnissen und hoher Motivation.
- IEC 62443-3-3 hinterlegt die technischen Systemanforderungen entlang von sieben grundlegenden Anforderungen (Foundational Requirements).
- Über die technisch möglichen (SL-C) und tatsächlich erreichten Level (SL-A) wird der Umsetzungsstand messbar.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
IEC 62443-2-1:2024 – Security for industrial automation and control systems – Part 2-1: Security program requirements for IACS asset owners
Zweite Ausgabe der Betreiber-Anforderungen mit neuem Reifegradmodell; adressiert ausdrücklich Altsysteme und IACS-Lebenszyklen von oft über 20 Jahren.
IEC 62443-2-4:2023 – Security for industrial automation and control systems – Part 2-4: Security program requirements for IACS service providers
Zweite Ausgabe (Dezember 2023) mit den Anforderungen an Security-Programme von Integrations- und Instandhaltungsdienstleistern.
NIST SP 800-82 Rev. 3 – Guide to Operational Technology (OT) Security
US-Leitfaden für OT-Security (September 2023) mit erweitertem Scope über ICS hinaus; Referenz für Purdue-basierte Segmentierung und Defense-in-Depth.
Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen 2022
BSI-CS 005 (Version 1.5, Mai 2022); zählt u. a. Einbruch über Fernwartungszugänge und internetverbundene Steuerungskomponenten zu den Top-Bedrohungen.
Richtlinie (EU) 2022/2555 (NIS2)
Anhang II erfasst das verarbeitende Gewerbe (u. a. Maschinenbau, Fahrzeugbau, Medizinprodukte); Art. 21 definiert die Risikomanagementmaßnahmen.
Passende Leistungen
OT-Security strukturiert angehen?
Wenn Sie den Sicherheitsstand Ihrer Produktionsumgebung einordnen möchten – etwa entlang IEC 62443 oder mit Blick auf NIS2 –, sprechen Sie uns für ein unverbindliches Erstgespräch an.