Sync Motion Logo
Defense in Depth
IEC 62443
OT-spezifisch

OT Cybersecurity & Netzwerksicherheit

Netzwerksegmentierung, IEC 62443 Gap-Analyse, Monitoring und Incident Response.

IT / ENTERPRISEDMZOT / PRODUCTION

OT-Security beginnt im Schaltschrank.

Eine Produktionsumgebung hat andere Rahmenbedingungen als ein IT-Netzwerk. Verfügbarkeit und Sicherheit wiegen schwerer als in einer Office-Umgebung.

Typische Fehler:

01

Büro- und Produktionsnetz sind nicht voneinander getrennt. Ein infizierter Bürorechner erreicht die Steuerungen direkt.

02

Fernwartungs-Zugänge bleiben Jahre nach Projektende offen — oft ohne Zwei-Faktor-Authentifizierung.

03

Steuerungen kommunizieren unverschlüsselt im selben Netz wie Drucker und PCs. Daten mitlesen oder ändern ist trivial.

04

Keine vollständige Liste, welche Geräte mit welcher Firmware in der Produktion laufen. Schwachstellen bleiben unbemerkt.

Was wir absichern.

Sechs Bausteine, nach IEC 62443 strukturiert. Von der Netzwerksegmentierung bis zum Hardening & Asset Management.

Kontakt aufnehmen

Netzwerksegmentierung

DMZ-Architektur

IEC 62443 Gap-Analyse

OT-Bedrohungserkennung

Incident Response für OT

Hardening & Asset Management

PERIMETERNETWORKCELLPLC

Defense in Depth.

Das Konzept baut auf mehreren unabhängigen Layern auf:

  • Perimeter: Firewall zwischen Office und Produktion mit deny-by-default
  • Netzwerk: VLAN-Segmentierung, monitored Crossings, Protokollfilter
  • Zelle: Industrielle Firewalls vor kritischen Anlagenzellen
  • Host: Application Whitelisting auf Engineering-Stations und HMIs
  • Asset: Hardened Endpoints, signierte Firmware, Backup-Strategie

Ein einzelner Layer reicht nicht aus. Erst das Zusammenspiel mehrerer hält Angreifer lange genug auf, um Angriffe zu erkennen und Gegenmaßnahmen einzuleiten.

Standards & Normen.

IEC 62443

Normenreihe für industrielle Automatisierungs- und Steuerungssysteme (IACS). Wir arbeiten nach -2-1 (Management), -3-2 (Risikobewertung mit Zonen & Conduits), -3-3 (System Requirements und Security Levels) und -4-1 / -4-2 (Komponentenanforderungen).

NIS2 Compliance

EU-Richtlinie für kritische und wichtige Sektoren. Pflichten: Risikomanagement, Lieferkettensicherheit, Incident Reporting (24h Frühwarnung, 72h Meldung). Die OT-Maßnahmen werden nach IEC 62443 dokumentiert.

TISAX / B3S

TISAX: Branchen-Assessment für Automotive-Zulieferer. B3S: branchenspezifische Sicherheitsstandards für KRITIS-Sektoren nach BSI. Wir bereiten den OT-Anteil vor und liefern die Nachweise.

Wie wir vorgehen.

Vier Phasen — von der Bestandsaufnahme bis zum laufenden Betrieb.

1

Assessment

Vor-Ort-Aufnahme von Netzwerk, Assets und Prozessen. Gap-Analyse gegen IEC 62443. Ergebnis: priorisierte Risikoliste mit konkreten Maßnahmen und Aufwandsabschätzung.

2

Konzept & Design

Zielarchitektur für Segmentierung, DMZ, Fernzugriff und Monitoring. Abgestimmt mit dem Anlagenteam.

3

Umsetzung

Schrittweise und ohne Produktionsstillstand. Firewalls, Switches, Monitoring-Devices werden in geplanten Wartungsfenstern installiert.

4

Betrieb & Response

Monitoring-Auswertung, regelmäßige Reviews, Incident-Übungen. Optional ist ein Service-Vertrag mit definierten Reaktionszeiten möglich.

FAQ

Häufig gestellte Fragen.

Was regelt die IEC 62443?

Die IEC 62443 — oft auch als ISA/IEC 62443 zitiert — ist die internationale Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Sie deckt Management (IEC 62443-2-1), Risikobewertung mit Zonen und Conduits (IEC 62443-3-2), Systemanforderungen und Security Levels SL 1–4 (IEC 62443-3-3) sowie Anforderungen an Komponentenhersteller (IEC 62443-4-1 und 4-2) ab. Zertifizierungen wie ISASecure basieren auf dieser Reihe.

Worin unterscheidet sich OT-Sicherheit von klassischer IT-Sicherheit?

In der OT steht Verfügbarkeit vor Vertraulichkeit. Eine SPS lässt sich nicht jeden Patch Tuesday neu starten, Lebenszyklen industrieller Steuerungen liegen bei 15–25 Jahren, und ein aktiver Schwachstellen-Scan kann eine Anlage in den Fehlerzustand zwingen. Deshalb arbeitet OT-Sicherheit nach IEC 62443 mit passivem Monitoring, Netzwerksegmentierung und Defense in Depth — ISO 27001 deckt parallel die Office-Seite ab. Beide Normen ergänzen sich, ersetzen einander aber nicht.

Muss die Produktion für die Umsetzung stillstehen?

Nein. Asset Discovery läuft passiv und ohne Risiko für SPS oder SCADA. Netzwerksegmentierung, IDMZ-Aufbau und Monitoring-Sensoren werden in vereinbarten Wartungsfenstern installiert — jeder Schritt mit Rollback-Plan. Wo Patchen technisch nicht möglich ist, kommen Compensating Controls zum Einsatz.

Was liefert eine IEC 62443 Gap-Analyse?

Den Soll-Ist-Abgleich gegen IEC 62443-2-1 und -3-3, eingebettet in eine Risikobewertung nach IEC 62443-3-2. Ergebnis ist eine priorisierte Maßnahmenliste mit Security-Level-Target je Zone, Aufwandsabschätzung und Begründung pro Conduit — die Grundlage für interne Freigaben, Audits oder eine spätere ISASecure-Zertifizierung.

Wie greifen NIS2 und KRITIS in OT-Projekte ein?

NIS2 verlangt von wesentlichen und wichtigen Einrichtungen Risikomanagement, Lieferkettensicherheit, Meldepflichten (24-Stunden-Frühwarnung, 72-Stunden-Meldung) und nachweisbare technische Maßnahmen. KRITIS-Betreiber erfüllen das in Österreich und Deutschland zusätzlich nach branchenspezifischen Sicherheitsstandards (B3S / BSI). Die OT-Seite — Asset-Inventar, IT/OT-Segmentierung, OT-Monitoring, Incident Response — wird nach IEC 62443 dokumentiert und ist damit auditfähig.

Lohnt sich OT-Sicherheit auch für kleinere Anlagen und KMU?

Ja — meist mehr als gedacht. Ein fokussierter Einstieg mit Asset-Inventur, IT/OT-Trennung und Defense in Depth deckt den Großteil des Risikos zu überschaubaren Kosten. Für steirische KMU ist eine Förderung über das Silicon-Alps-Programm Peak Performer 2.0 möglich; Digitalisierungs- und Cybersicherheitsprojekte sind explizit förderfähig.

Sichere OT.

Segmentiert, überwacht, dokumentiert. Die Verfügbarkeit bleibt, das Risiko sinkt.