EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad · Sicherheit kritischer und industrieller Infrastrukturen

Die Sicherheit Ihrer Industrieanlagen, standortgenau gemessen und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad · Sicherheit kritischer und industrieller Infrastrukturen

Governance der industriellen SicherheitN1 → N5
Kenntnis des Anlagenparks und KartierungN1 → N5
Architektur, Zonen und LeitungenN1 → N5
Zugriffsverwaltung und FernwartungN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance der industriellen Sicherheit6484
Kenntnis des Anlagenparks und Kartierung5379
Architektur, Zonen und Leitungen6182
Zugriffsverwaltung und Fernwartung3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Cetim
  • Aerospace Valley
  • Cap'Tronic
  • IMT Mines Alès
  • Pôle SCS
  • Pôle Optitec

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Rahmenwerk für die Sicherheit kritischer und industrieller Infrastrukturen (IEC 62443, NIS2, RCE-Richtlinie)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, macht aus einer Feststellung eine Entwicklung.

Sind die externen Dienstleistern gewährten Fernwartungszugänge geregelt und nachverfolgbar?

  1. N1

    Keine formalisierte Regelung. Zugänge wurden im Zuge von Projekten eingerichtet, ohne Bestandsliste oder bekanntes Enddatum.

  2. N2

    Ein Verfahren existiert und namentliche Zugänge werden angelegt, doch ihre Öffnung bleibt dauerhaft und die Nachverfolgung hängt vom anfragenden Team ab.

  3. N3

    Die Zugänge sind namentlich, werden auf Anfrage für begrenzte Dauer eingerichtet und in einem vom Standort geführten Register erfasst. Die Sitzungen werden protokolliert.

  4. N4

    Die Anfragen werden vom Anlagenverantwortlichen validiert, die Sitzungen werden in Echtzeit überwacht und das Register wird bei jedem Sicherheitsausschuss überprüft.

  5. N5

    Die Zugriffsregeln werden anhand von Vorfällen und Veränderungen des Anlagenparks angepasst, mit dokumentierter Nachverfolgung der Überarbeitungen und einer für Integratoren verbindlichen Meldeklausel.

Maßnahme für den Übergang von N2 zu N3

Einführung der Öffnung von Fernwartungszugängen auf datierte Anfrage, mit automatischer Schließung bei Fristablauf, und Aufnahme der Überprüfung des Registers externer Zugänge auf die Tagesordnung der monatlichen Wartungssitzung.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vor

Worum es in diesem Referenzrahmen geht

Die Sicherheit kritischer und industrieller Infrastrukturen erschöpft sich nicht in der Cybersicherheit von Automatisierungsnetzen. Sie umfasst die Trennung zwischen IT und industriellen Steuerungssystemen, die Kontrolle von Fernwartungszugängen, die Bestandsaufnahme von Steuerungen und Kontrollgeräten, die physische Sicherheit technischer Räume, die Erkennung von Ereignissen in OT-Netzwerken, die Betriebskontinuität und den Wiederanlauf sowie schließlich die Steuerung der Dienstleister, die an den Anlagen tätig werden. IEC 62443 strukturiert den Bereich der Steuerungssysteme, NIS2 und die Richtlinie zur Resilienz kritischer Einrichtungen ergänzen dies um Governance- und Meldepflichten.

In der Praxis stößt die Steuerung an die Realität der Standorte. Die Anlagen weisen unterschiedliche Gerätegenerationen auf, Lebensdauern von zwanzig Jahren oder mehr und seltene Stillstandsfenster. Drei Fragen blieben in den meisten Industriekonzernen ohne dokumentierte Antwort. Wer führt den aktuellen Bestand der Steuerungen, Frequenzumrichter und Leitwarten, und in welchem Rhythmus wird er aktualisiert? Wie werden Fernwartungszugänge von Integratoren eingerichtet, protokolliert und wieder geschlossen? Was geschieht konkret, wenn eine Leitwarte mitten in einer Produktionskampagne ausfällt?

Eine häufige Verwechslung sollte aufgeklärt werden: industrielle Sicherheit und funktionale Sicherheit sind nicht deckungsgleich. Die funktionale Sicherheit schützt Menschen und Umwelt vor einem Anlagenversagen, mit eigenen Anforderungen an Sicherheitsstufen. Die Sicherheit im Sinne dieses Referenzrahmens schützt die Anlage vor vorsätzlichen Handlungen oder externen Ereignissen. Beide stehen im Austausch, insbesondere wenn eine Cybersicherheitsmaßnahme eine sicherheitsgerichtete Funktion betrifft, doch sie haben weder dieselben Akteure noch dieselben Nachweise. Viele Organisationen behandeln sie in einem gemeinsamen Ausschuss, ohne die Entscheidungen zu trennen.

Ein Konformitätsaudit endet mit einer binären Feststellung: die Anforderung ist erfüllt oder nicht. Die Reifegradanalyse beantwortet eine andere Frage. Auf welchem Beherrschungsniveau befindet sich jeder Standort, wie groß ist die Streuung zwischen den Business Units, und welche konkrete Maßnahme hebt eine Praxis vom dokumentierten auf das angewendete Niveau. Der Score je Themenfeld und das Ziel erzeugen die Abweichung, die Abweichung erzeugt den Maßnahmenplan, und die KI bündelt diese Maßnahmen zu einer priorisierten Roadmap, die auch zur Vorbereitung eines regulatorischen Audits wiederverwendbar ist.

Der Referenzrahmen ist in Datamensio einsatzbereit und bleibt anpassbar. Sie passen die Themenfelder an Ihre Branchen an, kontinuierliche Prozesse, Fertigung oder Netze, und die KI verfeinert Fragen und Niveaus nach der CMMI-Methode. Sie kann auch eine Ableitung aus Ihren eigenen Dokumenten erstellen: Sicherheitsrichtlinie für industrielle Anlagen, Zonen- und Leitungspläne, Lastenhefte für Integrationsprojekte.

Referenznorm: Rahmenwerk für die Sicherheit kritischer und industrieller Infrastrukturen (IEC 62443, NIS2, RCE-Richtlinie)

Die bewerteten Themenfelder

  • Governance der industriellen Sicherheit

    Für Steuerungssysteme geltende Richtlinie, Rollenverteilung zwischen IT und Automatisierung, Behandlung von Ausnahmen, Abstimmung mit der funktionalen Sicherheit.

  • Kenntnis des Anlagenparks und Kartierung

    Bestand der Steuerungen, Leitwarten, Frequenzumrichter und Netzwerkgeräte, Kritikalität der Funktionen, Kartierung der Datenflüsse, Aktualisierungsfrequenz.

  • Architektur, Zonen und Leitungen

    Trennung zwischen IT- und Industrienetzen, Aufteilung in Zonen, Filterung der Leitungen, Behandlung von Gateways und Engineering-Arbeitsplätzen.

  • Zugriffsverwaltung und Fernwartung

    Konten interner und externer Beteiligter, Authentifizierung, Öffnung und Schließung von Fernzugängen, Nachverfolgbarkeit der Wartungssitzungen.

  • Physische Sicherheit der Anlagen

    Zutrittskontrolle zu technischen Räumen und Schaltschränken, Schutz von Versorgungs- und Kommunikationspunkten, Videoüberwachung, Empfang von Besuchern und Subunternehmern.

  • Änderungs- und Update-Management

    Konfigurations- und Programmverwaltung der Steuerungen, Sicherungen und Wiederherstellung, anwendbare Patches, Tests vor Wiederinbetriebnahme, Stillstandsfenster.

  • Erkennung und Behandlung von Ereignissen

    Überwachung der Industrienetze, Meldung von Anomalien an das Sicherheitsteam, Qualifizierung, an das Produktionsumfeld angepasste Interventionsverfahren.

  • Betriebskontinuität und Wiederanlauf

    Ausweichmodi, eingeschränkter Betrieb, erwartete Wiederanlaufzeiten je Linie, Übungen, Verfügbarkeit von Ersatzteilen und Programmsicherungen.

  • Lieferkette und Integratoren

    Vertragliche Anforderungen, Qualifizierung von Anlagenlieferanten, Abnahme neuer Anlagen, Meldepflichten der Dienstleister.

  • Kompetenzen und kontinuierliche Verbesserung

    Schulung von Automatisierungstechnikern und Betriebsteams, Erfahrungsauswertung nach Vorfällen, Kennzahlen, zeitlicher Vergleich der Standorte.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Liefert diese Analyse eine NIS2-Konformität oder eine IEC-62443-Zertifizierung?

Nein. Datamensio misst den Reifegrad Ihrer Praktiken und bereitet auf den Termin vor. Die regulatorische Konformität obliegt der zuständigen Behörde, die Zertifizierung von Produkten und Organisationen obliegt akkreditierten Stellen. Die Analyse liefert Ihnen den Ist-Stand, die Abweichungen und die Roadmap.

Was unterscheidet diese Analyse von einem Audit der industriellen Sicherheit?

Das Audit prüft das Vorhandensein von Anforderungen und endet mit einer Abweichung. Die Analyse ordnet jede Praxis auf einer stufenweisen Skala ein und benennt die Maßnahme, die ein Niveau höher führt. Sie erfolgt ohne Eingriff in die Anlagen, auf Grundlage der erklärten Praktiken und zugehörigen Nachweise.

Wie lange dauert die Bewertung?

Die Kurzversion wird in einer einzigen Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit Automatisierungstechnikern, Wartung und Sicherheitsteam, erstreckt sich meist über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Datenerhebung vor Ort entfällt.

Können mehrere Standorte miteinander verglichen werden?

Ja. Pilot ermöglicht es, Standorte nach demselben Referenzrahmen zu prüfen, die Scores je Themenfeld zwischen Business Units zu vergleichen und die Entwicklung gegenüber vorherigen Erhebungen zu messen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne mehrerer Standorte.

Lässt sich der Referenzrahmen an unsere Branche anpassen?

Ja. Sie ändern die Themenfelder, Fragen und Niveaus, oder Sie gehen von Ihren eigenen Dokumenten aus: Die KI erstellt eine an kontinuierliche Prozesse, Fertigung oder Netze angepasste Ableitung und verfeinert die Niveaus nach der CMMI-Methode.

Braucht es Automatisierungsexpertise für die Beantwortung?

Die Fragen betreffen Managementpraktiken, nicht Geräte-Konfigurationen. Manche erfordern den Beitrag eines Automatisierungstechnikers oder des Wartungsverantwortlichen: Der kollaborative Modus erlaubt es, diese Fragen der richtigen Person zuzuweisen.

Wie wird der Maßnahmenplan beziffert?

Jede Abweichung zwischen Score und Ziel erzeugt eine Maßnahme. Der Leistungskatalog stellt jeder Maßnahme eine Lösung gegenüber, mit Kosten, Frist und erwarteter Wirkung auf den Score, was die Budgetentscheidung im Ausschuss diskutierbar macht.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vor