Cyberrisiken in OT-Umgebungen zeigen sich oft erst, wenn die Produktion bereits akut bedroht ist. Der Standard ISA/IEC 62443 liefert den Rahmen, um industrielle Cybersicherheit systematisch aufzubauen und die Resilienz von Produktions- und Versorgungsanlagen nachhaltig zu stärken.
Ein unsicherer Fernzugriff für Servicetechniker reichte in einem Praxisfall fast aus, um die Produktion stillzulegen. Erst rechtzeitiges Monitoring verhinderte den Ausfall.
Während IT-Sicherheit in vielen Unternehmen längst etabliert ist, hinkt der Schutz der Betriebstechnik (OT) häufig hinterher. Produktionsanlagen, Steuerungssysteme und Versorgungsinfrastrukturen sind über Jahre gewachsen, oft tief vernetzt und zugleich nur unzureichend abgesichert. Laut eines aktuellen Fortinet-Reports zur OT-Sicherheit berichteten 60 Prozent der erfassten Unternehmen von Angriffsfolgen auf IT- und OT-Systeme.
Ein erfolgreicher Angriff auf OT-Komponenten kann Produktionslinien stilllegen, Lieferketten unterbrechen oder im KRITIS-Umfeld die Versorgungssicherheit gefährden. Wie lassen sich industrielle Umgebungen also so absichern, dass Resilienz ein belastbares Fundament hat?
Ein Praxisbeispiel verdeutlicht das Risikopotenzial. Ein mittelständischer Maschinenbauer produziert im Dreischichtbetrieb auf modernen Fertigungsstraßen, der Auftragsbestand ist gut gefüllt, die Abläufe sind eingespielt. Nach außen wirkt der Betrieb stabil und kontrolliert. Doch über einen unsicheren Remote-Zugang für externe Servicetechniker greift ein Angreifer auf eine Steuerung zu. Erst das Security Monitoring schlägt rechtzeitig Alarm – bevor der Vorfall einen Produktionsausfall mit Schäden in Millionenhöhe verursacht.
Der Fall zeigt, dass Maschinen, Steuerungen und industrielle Netzwerke ein eigenes Sicherheitskonzept benötigen, das auf ihre Betriebslogik zugeschnitten ist. Der internationale Cybersicherheitsstandard für industrielle Automatisierungs- und Steuerungssysteme ISA/IEC 62443 legt mit einem mehrschichtigen Schutzkonzept hierfür den Grundstein. Besonders wichtig ist ein solches Konzept für kritische Infrastrukturen und Energieversorger, denn hier gefährdet ein Ausfall potenziell die Versorgungssicherheit ganzer Regionen.
Resilienz in Industrie und kritischen Infrastrukturen herzustellen, ist primär eine Führungsaufgabe. Geschäftsleitungen entscheiden sich zunehmend bewusst dazu, eine strukturierte, zentralisierte OT Security aufzubauen. Ausgangspunkt jeder belastbaren Strategie ist dabei eine nüchterne Bestandsaufnahme gemeinsam mit den Fachexperten.
Eine solche Standortbestimmung sollte mindestens drei Fragen beantworten:
Welche Systeme hängen im Netzwerk?
Wo bestehen ungesicherte Schnittstellen?
Welche Risiken bedrohen Produktion und Versorgungssicherheit?
Auf dieser Grundlage entsteht ein OT-Security-Programm, das auf Security-Hygiene, klaren Verantwortlichkeiten und etablierten Prozessen beruht. Die Verantwortlichen müssen dabei die Sicherheitsmaßnahmen als dauerhafte operative Aufgabe verankern, statt nur im Projektbetrieb punktuelle Schwachstellen zu schließen.
ISA/IEC 62443 als Grundlage für industrielle Cybersicherheit
OT-Security-Journey nach ISA/IEC 62443.
(Bild: Infoguard)
Im vorgenannten Beispiel setzte der Betrieb auf eine klare Roadmap, um seine OT-Cyberresilienz robust zu gestalten. Der Standard ISA/IEC 62443 hat sich als führender Rahmen für industrielle Cybersicherheit etabliert und liefert die notwendigen Strukturen für Bewertung, Umsetzung und Weiterentwicklung. Im Zentrum stehen drei priorisierte Maßnahmen, die in der Praxis besonders wirksam sind:
Segmentierung der Produktionsnetzwerke in klar definierte Sicherheitszonen
Sichere Fernzugriffe ausschließlich über kontrollierte Gateways
Schulung des OT-Personals sowie verbindliche Sicherheitsregeln für alle Servicepartner
Der systematische Ansatz nach ISA/IEC 62443 schafft ein dauerhaft tragfähiges Konzept durch Struktur statt Flickwerk. Die Roadmap reicht von der ersten Standortbestimmung über die Definition von Zonen und Conduits bis zur kontinuierlichen Weiterentwicklung der OT-Sicherheit. Damit verschiebt sich der Fokus von reaktiven Einzelaktionen hin zu einem belastbaren Sicherheitsprogramm. Diese Norm adressiert dabei sowohl Managementprozesse als auch die Sicherheit von Systemen und Komponenten und ermöglicht so einen ganzheitlichen Blick auf industrielle Cybersicherheit.
Eine systematisch aufgebaute OT-Sicherheit reduziert Risiken und macht sie kontrollierbar. Sicherheitsvorfälle lassen sich dadurch frühzeitig erkennen, eingrenzen und nachvollziehen. Drei Wirkprinzipien stehen dabei im Mittelpunkt:
Höhere Resilienz: Angriffe lassen sich abwehren oder isolieren, bevor sie kritische Prozesse beeinträchtigen.
Mehr Sicherheit: Audits und Third Party Risk Assessments verlaufen strukturiert und erfüllen zuverlässig die regulatorischen Anforderungen.
Höhere Verlässlichkeit: Kunden, Partner und Behörden können nachvollziehen, dass das Unternehmen nach klar definierten hohen Standards arbeitet.
OT Security wirkt so als Anschub für die Wirtschaftlichkeit, indem sie schnellere Abläufe und verlässliche Entscheidungen ermöglicht. Sicherheitsvorfälle frühzeitig zu erkennen und einzugrenzen, hilft dabei, die Anlagen sowie mitunter die Handlungsfähigkeit des gesamten Unternehmens zu schützen.
In Industrie und kritischen Infrastrukturen entscheidet Resilienz zunehmend über Lieferfähigkeit, Vertrauen und Wettbewerbsposition. Um eine dauerhafte robuste Lösung zu finden, bietet sich ein systematisches OT-Sicherheitsprogramm nach ISA/IEC 62443 an.
Unternehmen, die frühzeitig handeln, erfüllen so regulatorische Anforderungen, reduzieren das Risiko von Betriebsunterbrechungen und Ausfällen und stärken das Vertrauen von Kunden, Partnern und Aufsichtsbehörden. Der Reifegrad der OT-Sicherheit steigt und mit ihm der Handlungsspielraum im Betrieb sowie die Transparenz gegenüber den Aufsichtsbehörden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
OT Security als Grundlage verlässlicher Betriebsführung
Für Industrieunternehmen und KRITIS-Betreiber bedeutet das konkret: OT Security gehört auf die Agenda der Geschäftsleitung. Entscheidend ist ein strukturiertes Vorgehen entlang eines etablierten Rahmens wie ISA/IEC 62443. Sicherheitsverantwortliche sollten daher folgende Schritte einleiten:
Standortbestimmung durchführen: Netzwerke kartieren, Schnittstellen identifizieren, Risiken für Produktion und Versorgung bewerten.
Roadmap nach ISA/IEC 62443 aufsetzen: Segmentierung, kontrollierte Fernzugriffe und verbindliche Sicherheitsregeln für interne wie externe Akteure priorisieren. Die geforderten Asset-Inventare, Risikoanalysen und Zonenkonzepte erfüllen zugleich Dokumentationspflichten aus NIS2 und KRITIS-Dachgesetz.
Verantwortlichkeiten klären: Rollen, Prozesse und Eskalationswege zwischen IT, OT und Management verbindlich definieren.
Lieferanten und Servicepartner einbinden: Sicherheitsanforderungen vertraglich festschreiben und regelmäßig überprüfen.
Monitoring und Detection etablieren: Sicherheitsvorfälle in OT-Umgebungen frühzeitig erkennen, um unverzüglich Gegenmaßnahmen einleiten zu können.
OT-Personal schulen: Sicherheitskompetenz dort aufbauen, wo das Unternehmen Anlagen betreibt und wartet.
OT Security ist weit mehr als ein technischer Schutzschild. Sie ist die Grundlage verlässlicher Betriebsführung – und ein Wettbewerbsfaktor, der zunehmend über die Position im Markt entscheidet.
Über den Autor: Daniel Heinzig ist CEO der InfoGuard Deutschland GmbH und Experte für Cyber Defence, Incident Response und Managed Security. Er unterstützt Unternehmen dabei, ihre Cyberresilienz nachhaltig zu stärken – von der Entwicklung belastbarer Sicherheitsstrategien über den Aufbau moderner Security-Architekturen bis hin zur operativen Reaktion auf Cyberangriffe. Sein Fokus liegt auf der Verbindung strategischer Sicherheitsplanung mit praxisnaher Cyberabwehr.