In einem Satz. Operational Technology (OT) — industrielle Steuerungssysteme (ICS), SCADA, SPS, DCS — fällt unter NIS2, sobald die betreibende Einrichtung in einem der 18 NIS2-Sektoren tätig ist; relevante Sicherheitsnormen sind IEC 62443 (mehrteilig) und der BSI-Baustein IND des IT-Grundschutz-Kompendiums, mit besonderen Herausforderungen wegen Langlebigkeit, Echtzeit-Anforderungen und Air-Gap-Tradition.
Wichtige Punkte
- OT umfasst ICS, SCADA, SPS/PLC, DCS, HMI, Sicherheits-Steuerungen.
- IEC 62443 (mehrteilig) ist internationaler Standard für OT-Sicherheit.
- BSI IT-Grundschutz Baustein IND (Industrielle IT) als deutsche Ergänzung.
- Purdue-Modell als Netzwerk-Segmentierungs-Referenz.
- Patch-Management in OT erfordert geplante Wartungsfenster, nicht spontane Updates.
1. Was ist OT?
| Komponente | Funktion |
|---|---|
| SPS / PLC | Speicherprogrammierbare Steuerung |
| DCS | Distributed Control System (Prozessleitsysteme) |
| SCADA | Supervisory Control and Data Acquisition |
| HMI | Human Machine Interface |
| Safety-Steuerungen | SIL-Funktionen |
| Sensoren / Aktoren | Feldebene |
2. IT vs. OT — Kritische Unterschiede
| Aspekt | IT | OT |
|---|---|---|
| Lebenszyklus | 3-5 Jahre | 20-30 Jahre |
| Patchen | regelmäßig | nur Wartungsfenster |
| Verfügbarkeit | hoch | extrem hoch (24/7) |
| Vertraulichkeit | hoch | niedrig |
| Echtzeit | nein | ja (ms) |
| Protokolle | TCP/IP modern | Modbus, Profibus, OPC UA |
3. IEC 62443: Internationaler OT-Standard
Mehrteilige Norm:
- 62443-1-x: Grundlagen, Konzepte
- 62443-2-x: Sicherheitsprogramme für Asset Owner
- 62443-3-x: Systemtechnische Anforderungen, Zonen, Conduits
- 62443-4-x: Komponenten (Hersteller-Anforderungen)
Zentrale Konzepte: Zones and Conduits, Security Levels SL1-SL4, Maturity Levels ML1-ML4.
Das Modell der Zones and Conduits ist der praktische Kern von IEC 62443. Eine Zone fasst Anlagenkomponenten mit vergleichbarem Schutzbedarf zusammen (z.B. eine Fertigungslinie, ein Leitstand); ein Conduit ist die kontrollierte Kommunikationsverbindung zwischen Zonen. Jede Zone erhält ein Ziel-Security-Level (SL-T), das per Risikoanalyse bestimmt wird. SL1 schützt gegen zufällige oder unbeabsichtigte Verstöße, SL2 gegen einfache vorsätzliche Angriffe mit geringen Ressourcen, SL3 gegen gezielte Angriffe mit moderatem Aufwand und OT-Spezialwissen, SL4 gegen staatlich unterstützte Angreifer mit hohen Ressourcen. Für die meisten deutschen Industrieanlagen ist SL2 bis SL3 das realistische Ziel — SL4 bleibt Sonderfällen wie der Energieerzeugung oder Chemieanlagen mit Störfallverordnungs-Relevanz vorbehalten.
Die Maturity Levels ML1-ML4 bewerten dagegen nicht die technische Schutzhöhe, sondern die Reife des Sicherheitsprozesses beim Asset Owner: ML1 (informell/ad hoc), ML2 (geplant und dokumentiert), ML3 (definiert und wiederholbar), ML4 (gemessen und kontinuierlich verbessert). Ein NIS2-Audit fragt faktisch nach beidem — was schützt die Anlage (SL) und wie systematisch wird der Schutz betrieben (ML).
4. BSI IT-Grundschutz Baustein IND
Im IT-Grundschutz-Kompendium die Schicht IND (Industrielle IT):
- IND.1 Prozessleit- und Automatisierungstechnik
- IND.2.1 Allgemeine SPS
- IND.2.2 Speicherprogrammierbare Steuerung
- IND.2.3 Sensoren und Aktoren
- IND.2.4 Maschinen
- IND.2.7 Safety Instrumented Systems (SIS)
5. Purdue-Modell zur Netzwerk-Segmentierung
| Level | Beschreibung |
|---|---|
| 5 | Unternehmens-Netzwerk |
| 4 | Site-Operations-IT |
| 3.5 | DMZ (Industrielle DMZ) |
| 3 | Manufacturing Operations |
| 2 | Supervisory Control (SCADA) |
| 1 | Process Control (PLC, DCS) |
| 0 | Feldebene (Sensoren, Aktoren) |
Trennung durch Firewalls / Data Diodes zwischen Levels.
6. NIS2-Pflichten für OT
Aus Art. 21 NIS2 (analog § 30 BSIG-neu) — im Detail erläutert in unserem Leitfaden zu den NIS2UmsuCG-Anforderungen 2026:
- Risikomanagement OT-Komponenten
- Backup-Strategien (Konfigurationen, Engineering-Daten)
- Vorfallsmeldung an BSI binnen 24/72h
- Zugangsmanagement (MFA wo möglich)
- Lieferketten-Sicherheit (auch Hersteller von SPS, DCS)
- Schulung Bedienpersonal und Engineering
7. Typische OT-Schwachstellen
- Default-Passwörter auf SPS/HMI
- Veraltete Firmware ohne Patch-Möglichkeit
- Flache Netzwerk-Architektur ohne Segmentierung
- Unverschlüsselte Industrie-Protokolle (Modbus TCP)
- USB-Sticks als Patch-/Wartungs-Medium
- Fern-Wartungszugänge ohne Audit
8. Patch-Management in OT
Geplante Wartungsfenster:
- Patch-Test im Lab/auf Twin-System
- Genehmigung durch Engineering und Operations
- Rollback-Plan dokumentiert
- Wartungsfenster mit Safety-Lead abstimmen
- Nicht-patchbare Komponenten: kompensierende Kontrollen
9. OT Security Operations Center (OT-SOC)
Eigenständiges OT-SOC empfohlen für:
- Größere Industrieanlagen
- Wesentliche Einrichtungen nach NIS2
- Anlagen mit Safety-Funktionen
Alternativ: Erweiterung IT-SOC mit OT-Expertise.
10. Vorfälle und Lehren
| Vorfall | Jahr | Bedeutung |
|---|---|---|
| Stuxnet | 2010 | Erster nationalstaatlicher OT-Wurm |
| TRITON / TRISIS | 2017 | Angriff auf SIS-Sicherheitssteuerung |
| Colonial Pipeline | 2021 | Ransomware mit OT-Auswirkungen |
| Land-NRW Wasserwerk | 2022 | Versuchter Eingriff Trinkwasserwerk |
| KA-SAT (Viasat) | 2022 | Ausfall Windkraftsteuerung Deutschland |
Zwei dieser Fälle sind für die deutsche NIS2-Praxis besonders lehrreich. Der KA-SAT-Vorfall (Februar 2022) traf die Fernüberwachung tausender Windkraftanlagen in Deutschland: Der Angriff galt einem ukrainischen Satellitennetz, legte aber als Kollateralschaden die Steuerungsverbindung von rund 5.800 Enercon-Windrädern lahm. Das zeigt exemplarisch die Lieferketten- und Drittanbieter-Dimension von NIS2 — die Anlage selbst war nicht kompromittiert, sondern ein externer Kommunikationsdienstleister. Genau solche Abhängigkeiten muss das Lieferketten-Risikomanagement nach Art. 21 Abs. 2 lit. d NIS2 erfassen.
TRITON/TRISIS (2017) ist der bislang gefährlichste bekannte Fall, weil der Angriff gezielt das Safety Instrumented System (SIS) einer petrochemischen Anlage manipulierte — also genau die Schutzschicht, die im Notfall einen sicheren Anlagenzustand herstellen soll. Ein erfolgreicher SIS-Angriff kann Explosionen oder Personenschäden verursachen. Für deutsche Betreiber von Anlagen mit Safety-Funktionen (Baustein IND.2.7 SIS) bedeutet das: Die strikte Trennung von Prozessleit- und Sicherheitssteuerung ist keine Kür, sondern Kernanforderung.
Die gemeinsame Lehre aller Vorfälle: OT-Angriffe zielen selten auf Datendiebstahl, sondern auf Verfügbarkeit und physische Wirkung. Das verschiebt die Risikobewertung gegenüber klassischer IT-Sicherheit grundlegend — der Schaden entsteht nicht durch abgeflossene Daten, sondern durch Produktionsstillstand, Anlagenschäden oder Gefährdung von Menschen. Deshalb steht in der OT-Risikoanalyse die Verfügbarkeit (Availability) an erster Stelle der klassischen Schutzziele — die umgekehrte Priorität zur Büro-IT, wo die Vertraulichkeit dominiert.
11. IT/OT-Konvergenz als organisatorische Kernaufgabe
Der häufigste Umsetzungsfehler ist kein technischer, sondern ein organisatorischer: IT-Sicherheit und OT-Verantwortung liegen in getrennten Abteilungen mit unterschiedlicher Kultur. Die IT denkt in Vertraulichkeit und schnellen Patch-Zyklen, die OT in Verfügbarkeit und Anlagensicherheit (Safety). NIS2 verlangt jedoch ein einheitliches Risikomanagement über beide Welten. In der Praxis bewährt sich ein gemeinsames Gremium aus CISO/ISB, Werk- oder Produktionsleitung, Safety-Verantwortlichem und Instandhaltung, das die Zonen-Segmentierung, das Patch-Fenster-Management und die Vorfallsreaktion abgestimmt festlegt.
12. Rechtsgrundlagen und amtliche Quellen
- NIS2-Richtlinie (EU) 2022/2555 — EUR-Lex, Art. 21 (Risikomanagementmaßnahmen) gilt unmittelbar auch für OT-Umgebungen.
- BSI — Industrielle Steuerungssysteme (ICS-Security), mit dem IT-Grundschutz-Baustein IND und ICS-Security-Kompendium.
- Die IEC-62443-Normenreihe wird über die IEC bzw. das DIN/VDE bezogen und ist der international maßgebliche Standard für Industrial Automation and Control Systems.
13. Tool-Unterstützung
Fazit
OT-Sicherheit nach NIS2 ist die größte Herausforderung deutscher Industrie. Wer IT- und OT-Teams nicht jetzt zusammenbringt, hat 2026 ein doppeltes Problem: Audit-Findings und reale Cyberrisiken auf der Produktionsebene.
FAQ
Was ist der Unterschied IT vs. OT?
IT verarbeitet Informationen, OT steuert physische Prozesse. Anders bei Lebenszyklus, Patchen, Verfügbarkeit, Echtzeit, Protokollen.
Gilt NIS2 für jede Fabrik?
Wenn die Einrichtung in einem NIS2-Sektor tätig ist (Energie, Chemie, Lebensmittel, Verarbeitung etc.) und Größenschwellen überschreitet.
Was ist IEC 62443?
Internationale Standardreihe für Industrial Automation and Control Systems (IACS) Cybersecurity. Mehrteilig, Zertifizierungen möglich.
Reicht BSI IT-Grundschutz für OT?
Mit Schicht IND ja als Basis, internationale Anlagen sollten zusätzlich IEC 62443 nutzen.
Wie patchen ohne Produktionsausfall?
Wartungsfenster mit Engineering planen, Twin-Systeme zum Testen, kompensierende Kontrollen bei nicht-patchbaren Komponenten.