Klarheit über die eigene OT-Landschaft. Eine strukturierte Bestandsaufnahme und Risikoanalyse schafft Transparenz über den betrachteten IACS-Scope: relevante Assets, Systeme, Zonen und Conduits sowie deren Risiken werden nachvollziehbar dokumentiert – im Rahmen von Methodik, Datenbasis und laufender Pflege. Diese Transparenz ist der Ausgangspunkt für eine fundierte OT-Security Strategie.
Nachweisbare Sicherheit. IEC 62443 hilft, Anforderungen, Entscheidungen und Nachweise für einen definierten Scope zu strukturieren. Ob die Dokumentation für ein konkretes internes Audit, ein Zertifizierungsschema oder einen behördlichen Nachweis (z. B. im Kontext NIS2 oder KRITIS/BSIG) ausreicht, bewerten wir anhand der jeweils geltenden Prüf- und Rechtsgrundlage gesondert.
Regulatorische Sicherheit. NIS2, das deutsche KRITIS-/BSIG-Regime, der Cyber Resilience Act (EU) 2024/2847 und Produktrecht wie die Maschinenverordnung (EU) 2023/1230 verfolgen unterschiedliche Zwecke und Fristen. Wir helfen, Anwendungsbereich, Rolle und relevante Rechtsakte zu klären, und überführen anwendbare Anforderungen in einen priorisierten Maßnahmenplan. IEC 62443 unterstützt dabei als technischer Referenzrahmen, ersetzt aber keine Rechtsanalyse; Geltungsbereich, Verantwortlichkeiten und Nachweise bleiben beim Betreiber bzw. den zuständigen Rollen.
Ein Sicherheitskonzept, das zu Ihrer Anlage passt. Defense in Depth verbindet risikobasiertes Systemdesign, Zonen und Conduits, technische Anforderungen, organisatorische Prozesse, sichere Betriebsabläufe und – wo nötig – kompensierende Maßnahmen. Security Levels werden dabei kontextbezogen als Target- (SL-T), Capability- (SL-C) und Achieved-Level (SL-A) betrachtet. Der konkrete Aufbau passt zum betrachteten IACS, seinen Safety- und Betriebsanforderungen sowie den definierten Risiken.
Dauerhafter Schutz statt Einmalprojekt. OT-Sicherheit ist ein kontinuierlicher Prozess: Ein Security-Programm berücksichtigt Änderungen, neue Risiken, Prüfergebnisse und den Anlagenlebenszyklus. Reviews, aktualisierte Risikoanalysen und – wo sinnvoll und freigegeben – OT-Penetrationstests planen wir abhängig von Scope, Risiko, Autorisierung und Betriebsbedingungen und stimmen sie mit Betrieb, Engineering und Safety ab.
Fokus auf die IT/OT-Schnittstelle Wir betrachten identifizierte Abhängigkeiten zwischen IT und OT systematisch, priorisieren Schutzmaßnahmen und dokumentieren verbleibende Unsicherheiten transparent. So werden Schnittstellen gezielt als Risikobereich behandelt.
Security Levels, die zu Ihrer Risikolage passen Keine pauschalen Einstufungen. Zonen und Conduits werden auf Basis einer dokumentierten Risiko- und Bedrohungsanalyse individuell bewertet. Wir unterscheiden Target- (SL-T), Capability- (SL-C) und Achieved Security Level (SL-A) und legen Annahmen, Bedrohungsmodell und Risikokriterien offen.
Belastbare Wirksamkeitshinweise OT-Penetrationstests liefern innerhalb eines freigegebenen, sicherheitskoordinierten Scopes Hinweise auf konkrete Schwachstellen und Schutzlücken. Aussagekraft, Grenzen und verbleibende Risiken dokumentieren wir nachvollziehbar.
Sicherheit, die mitwächst Durch definierte Reviews und Änderungsprozesse wird die Security-Architektur an neue Anlagenzustände, Bedrohungen und regulatorische Anforderungen angepasst. Betreiber, Service Provider und Product Supplier legen dafür ihre Beiträge und Nachweise fest.
Audit-Vorbereitung Wir bereiten Sie auf ein definiertes Audit oder einen konkreten Nachweis vor und richten Dokumentation und Evidenzen am vereinbarten Prüfziel aus. Eine erfolgreiche Zertifizierung oder behördliche Anerkennung ergibt sich daraus nicht automatisch, sondern hängt vom jeweiligen Prüf- und Rechtsrahmen ab.
Schritt 2 Risiko- & Bedrohungsanalyse nach IEC 62443-3-2: Zonen, Conduits und Target Security Levels (SL-T) ableiten.