Zum Inhalt springen
Legiscope
Menü
Cybersecurity

NIS2 OT und Industrieanlagen: Sicherheit für ICS

NIS2 OT 2026: Operational Technology, ICS, SCADA, IEC 62443 — NIS2-Pflichten für Industrieanlagen und Produktionsumgebungen.

In einem Satz. Operational Technology (OT) — industrielle Steuerungssysteme (ICS), SCADA, SPS, DCS — fällt unter NIS2, sobald die betreibende Einrichtung in einem der 18 NIS2-Sektoren tätig ist; relevante Sicherheitsnormen sind IEC 62443 (mehrteilig) und der BSI-Baustein IND des IT-Grundschutz-Kompendiums, mit besonderen Herausforderungen wegen Langlebigkeit, Echtzeit-Anforderungen und Air-Gap-Tradition.

Wichtige Punkte

  • OT umfasst ICS, SCADA, SPS/PLC, DCS, HMI, Sicherheits-Steuerungen.
  • IEC 62443 (mehrteilig) ist internationaler Standard für OT-Sicherheit.
  • BSI IT-Grundschutz Baustein IND (Industrielle IT) als deutsche Ergänzung.
  • Purdue-Modell als Netzwerk-Segmentierungs-Referenz.
  • Patch-Management in OT erfordert geplante Wartungsfenster, nicht spontane Updates.

1. Was ist OT?

Komponente Funktion
SPS / PLC Speicherprogrammierbare Steuerung
DCS Distributed Control System (Prozessleitsysteme)
SCADA Supervisory Control and Data Acquisition
HMI Human Machine Interface
Safety-Steuerungen SIL-Funktionen
Sensoren / Aktoren Feldebene

2. IT vs. OT — Kritische Unterschiede

Aspekt IT OT
Lebenszyklus 3-5 Jahre 20-30 Jahre
Patchen regelmäßig nur Wartungsfenster
Verfügbarkeit hoch extrem hoch (24/7)
Vertraulichkeit hoch niedrig
Echtzeit nein ja (ms)
Protokolle TCP/IP modern Modbus, Profibus, OPC UA

3. IEC 62443: Internationaler OT-Standard

Mehrteilige Norm:

  • 62443-1-x: Grundlagen, Konzepte
  • 62443-2-x: Sicherheitsprogramme für Asset Owner
  • 62443-3-x: Systemtechnische Anforderungen, Zonen, Conduits
  • 62443-4-x: Komponenten (Hersteller-Anforderungen)

Zentrale Konzepte: Zones and Conduits, Security Levels SL1-SL4, Maturity Levels ML1-ML4.

Das Modell der Zones and Conduits ist der praktische Kern von IEC 62443. Eine Zone fasst Anlagenkomponenten mit vergleichbarem Schutzbedarf zusammen (z.B. eine Fertigungslinie, ein Leitstand); ein Conduit ist die kontrollierte Kommunikationsverbindung zwischen Zonen. Jede Zone erhält ein Ziel-Security-Level (SL-T), das per Risikoanalyse bestimmt wird. SL1 schützt gegen zufällige oder unbeabsichtigte Verstöße, SL2 gegen einfache vorsätzliche Angriffe mit geringen Ressourcen, SL3 gegen gezielte Angriffe mit moderatem Aufwand und OT-Spezialwissen, SL4 gegen staatlich unterstützte Angreifer mit hohen Ressourcen. Für die meisten deutschen Industrieanlagen ist SL2 bis SL3 das realistische Ziel — SL4 bleibt Sonderfällen wie der Energieerzeugung oder Chemieanlagen mit Störfallverordnungs-Relevanz vorbehalten.

Die Maturity Levels ML1-ML4 bewerten dagegen nicht die technische Schutzhöhe, sondern die Reife des Sicherheitsprozesses beim Asset Owner: ML1 (informell/ad hoc), ML2 (geplant und dokumentiert), ML3 (definiert und wiederholbar), ML4 (gemessen und kontinuierlich verbessert). Ein NIS2-Audit fragt faktisch nach beidem — was schützt die Anlage (SL) und wie systematisch wird der Schutz betrieben (ML).

4. BSI IT-Grundschutz Baustein IND

Im IT-Grundschutz-Kompendium die Schicht IND (Industrielle IT):

  • IND.1 Prozessleit- und Automatisierungstechnik
  • IND.2.1 Allgemeine SPS
  • IND.2.2 Speicherprogrammierbare Steuerung
  • IND.2.3 Sensoren und Aktoren
  • IND.2.4 Maschinen
  • IND.2.7 Safety Instrumented Systems (SIS)

5. Purdue-Modell zur Netzwerk-Segmentierung

Level Beschreibung
5 Unternehmens-Netzwerk
4 Site-Operations-IT
3.5 DMZ (Industrielle DMZ)
3 Manufacturing Operations
2 Supervisory Control (SCADA)
1 Process Control (PLC, DCS)
0 Feldebene (Sensoren, Aktoren)

Trennung durch Firewalls / Data Diodes zwischen Levels.

6. NIS2-Pflichten für OT

Aus Art. 21 NIS2 (analog § 30 BSIG-neu) — im Detail erläutert in unserem Leitfaden zu den NIS2UmsuCG-Anforderungen 2026:

  • Risikomanagement OT-Komponenten
  • Backup-Strategien (Konfigurationen, Engineering-Daten)
  • Vorfallsmeldung an BSI binnen 24/72h
  • Zugangsmanagement (MFA wo möglich)
  • Lieferketten-Sicherheit (auch Hersteller von SPS, DCS)
  • Schulung Bedienpersonal und Engineering

7. Typische OT-Schwachstellen

  • Default-Passwörter auf SPS/HMI
  • Veraltete Firmware ohne Patch-Möglichkeit
  • Flache Netzwerk-Architektur ohne Segmentierung
  • Unverschlüsselte Industrie-Protokolle (Modbus TCP)
  • USB-Sticks als Patch-/Wartungs-Medium
  • Fern-Wartungszugänge ohne Audit

8. Patch-Management in OT

Geplante Wartungsfenster:

  • Patch-Test im Lab/auf Twin-System
  • Genehmigung durch Engineering und Operations
  • Rollback-Plan dokumentiert
  • Wartungsfenster mit Safety-Lead abstimmen
  • Nicht-patchbare Komponenten: kompensierende Kontrollen

9. OT Security Operations Center (OT-SOC)

Eigenständiges OT-SOC empfohlen für:

  • Größere Industrieanlagen
  • Wesentliche Einrichtungen nach NIS2
  • Anlagen mit Safety-Funktionen

Alternativ: Erweiterung IT-SOC mit OT-Expertise.

10. Vorfälle und Lehren

Vorfall Jahr Bedeutung
Stuxnet 2010 Erster nationalstaatlicher OT-Wurm
TRITON / TRISIS 2017 Angriff auf SIS-Sicherheitssteuerung
Colonial Pipeline 2021 Ransomware mit OT-Auswirkungen
Land-NRW Wasserwerk 2022 Versuchter Eingriff Trinkwasserwerk
KA-SAT (Viasat) 2022 Ausfall Windkraftsteuerung Deutschland

Zwei dieser Fälle sind für die deutsche NIS2-Praxis besonders lehrreich. Der KA-SAT-Vorfall (Februar 2022) traf die Fernüberwachung tausender Windkraftanlagen in Deutschland: Der Angriff galt einem ukrainischen Satellitennetz, legte aber als Kollateralschaden die Steuerungsverbindung von rund 5.800 Enercon-Windrädern lahm. Das zeigt exemplarisch die Lieferketten- und Drittanbieter-Dimension von NIS2 — die Anlage selbst war nicht kompromittiert, sondern ein externer Kommunikationsdienstleister. Genau solche Abhängigkeiten muss das Lieferketten-Risikomanagement nach Art. 21 Abs. 2 lit. d NIS2 erfassen.

TRITON/TRISIS (2017) ist der bislang gefährlichste bekannte Fall, weil der Angriff gezielt das Safety Instrumented System (SIS) einer petrochemischen Anlage manipulierte — also genau die Schutzschicht, die im Notfall einen sicheren Anlagenzustand herstellen soll. Ein erfolgreicher SIS-Angriff kann Explosionen oder Personenschäden verursachen. Für deutsche Betreiber von Anlagen mit Safety-Funktionen (Baustein IND.2.7 SIS) bedeutet das: Die strikte Trennung von Prozessleit- und Sicherheitssteuerung ist keine Kür, sondern Kernanforderung.

Die gemeinsame Lehre aller Vorfälle: OT-Angriffe zielen selten auf Datendiebstahl, sondern auf Verfügbarkeit und physische Wirkung. Das verschiebt die Risikobewertung gegenüber klassischer IT-Sicherheit grundlegend — der Schaden entsteht nicht durch abgeflossene Daten, sondern durch Produktionsstillstand, Anlagenschäden oder Gefährdung von Menschen. Deshalb steht in der OT-Risikoanalyse die Verfügbarkeit (Availability) an erster Stelle der klassischen Schutzziele — die umgekehrte Priorität zur Büro-IT, wo die Vertraulichkeit dominiert.

11. IT/OT-Konvergenz als organisatorische Kernaufgabe

Der häufigste Umsetzungsfehler ist kein technischer, sondern ein organisatorischer: IT-Sicherheit und OT-Verantwortung liegen in getrennten Abteilungen mit unterschiedlicher Kultur. Die IT denkt in Vertraulichkeit und schnellen Patch-Zyklen, die OT in Verfügbarkeit und Anlagensicherheit (Safety). NIS2 verlangt jedoch ein einheitliches Risikomanagement über beide Welten. In der Praxis bewährt sich ein gemeinsames Gremium aus CISO/ISB, Werk- oder Produktionsleitung, Safety-Verantwortlichem und Instandhaltung, das die Zonen-Segmentierung, das Patch-Fenster-Management und die Vorfallsreaktion abgestimmt festlegt.

12. Rechtsgrundlagen und amtliche Quellen

13. Tool-Unterstützung

Fazit

OT-Sicherheit nach NIS2 ist die größte Herausforderung deutscher Industrie. Wer IT- und OT-Teams nicht jetzt zusammenbringt, hat 2026 ein doppeltes Problem: Audit-Findings und reale Cyberrisiken auf der Produktionsebene.

FAQ

Was ist der Unterschied IT vs. OT?

IT verarbeitet Informationen, OT steuert physische Prozesse. Anders bei Lebenszyklus, Patchen, Verfügbarkeit, Echtzeit, Protokollen.

Gilt NIS2 für jede Fabrik?

Wenn die Einrichtung in einem NIS2-Sektor tätig ist (Energie, Chemie, Lebensmittel, Verarbeitung etc.) und Größenschwellen überschreitet.

Was ist IEC 62443?

Internationale Standardreihe für Industrial Automation and Control Systems (IACS) Cybersecurity. Mehrteilig, Zertifizierungen möglich.

Reicht BSI IT-Grundschutz für OT?

Mit Schicht IND ja als Basis, internationale Anlagen sollten zusätzlich IEC 62443 nutzen.

Wie patchen ohne Produktionsausfall?

Wartungsfenster mit Engineering planen, Twin-Systeme zum Testen, kompensierende Kontrollen bei nicht-patchbaren Komponenten.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Cybersecurity

Beste NIS2-Compliance-Software 2026 (Deutschland)

Welche NIS2-Compliance-Software passt für deutsche Unternehmen? Kurzantwort: eine Plattform, die vier Dinge nachweisbar abbildet — die Registrierung bei der zuständigen Behörde (in Deutschland dem…

6. Juli 2026
02Cybersecurity

DORA Versicherungen Deutschland: BaFin 2026

In einem Satz. Die Digital Operational Resilience Act (DORA, VO (EU) 2022/2554) gilt seit 17. Januar 2025 unmittelbar in Deutschland und unterwirft Versicherer, Rückversicherer,…

26. Juni 2026
03Cybersecurity

DORA Zahlungsdienstleister & FinTech 2026

In einem Satz. Zahlungsdienstleister, E-Geld-Institute und FinTech-Unternehmen unter PSD2/PSD3 fallen vollständig unter DORA (VO (EU) 2022/2554) seit 17. Januar 2025 — mit harmonisierten…

26. Juni 2026
04Cybersecurity

NIS2 24h-Meldepflicht BSI: Praxis 2026

In einem Satz. NIS2 etabliert eine dreistufige Meldekaskade an das BSI: Frühwarnmeldung binnen 24 Stunden ab Verdacht, Vollmeldung binnen 72 Stunden, Abschlussbericht binnen 1 Monat — zusätzlich zur…

26. Juni 2026
05Cybersecurity

NIS2 Bußgelder Deutschland: Sanktionen und BSI-Durchsetzung

In einem Satz. Das deutsche NIS2UmsuCG führt ein dreigeteiltes Sanktionsregime ein — wesentliche Einrichtungen bis €10 Mio. oder 2% Weltumsatz, wichtige Einrichtungen bis €7 Mio. oder 1,4%…

3. Juni 2026
06Cybersecurity

NIS2 DNS Cloud: Digitale Infrastruktur 2026

In einem Satz. Digitale-Infrastruktur-Anbieter — DNS, TLD-Registries, Rechenzentren, CDN, Cloud-Computing, Vertrauensdienste, B2B-Kommunikation — fallen unter NIS2 als wesentliche oder wichtige…

26. Juni 2026
07Cybersecurity

NIS2 Energie: Stadtwerke Deutschland 2026

In einem Satz. Stromversorger und Stadtwerke fallen unter NIS2 in Deutschland als wesentliche Einrichtungen (Anlage 1 BSIG-NIS2UmsuCG, Sektor Energie) — Pflichten umfassen Risikomanagement,…

26. Juni 2026
08Cybersecurity

NIS2 Geschäftsführer-Haftung: Persönliche Haftung

In einem Satz. Das NIS2-Umsetzungsgesetz (BSIG-NIS2UmsuCG) etabliert in § 38 eine explizite persönliche Haftung von Geschäftsführung und Vorstand für die Genehmigung, Überwachung und Schulung im…

26. Juni 2026