Reifegrad der Sicherheit von OT-Umgebungen · Betriebstechnologie
Ihre industriellen Umgebungen auf einer Reifegradskala verortet, mit der bezifferten Trajektorie, um sie voranzubringen.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad der Sicherheit von OT-Umgebungen · Betriebstechnologie
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Reifegradrahmen OT-Sicherheit, gestützt auf die Prinzipien der IEC 62443 und des NIST SP 800-82-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Genau dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, macht aus einer Feststellung eine Trajektorie.
Sind die Fernwartungszugänge der Lieferanten geregelt und nachvollziehbar?
- N1
Keine erkennbare Regelung. Die Fernzugänge sind im Zuge einzelner Projekte entstanden, ohne Erfassung oder Nachverfolgung.
- N2
Die wichtigsten Zugänge sind bekannt und es existiert eine Regel, deren Anwendung jedoch vom Standort und vom betreffenden Lieferanten abhängt.
- N3
Die Zugänge sind erfasst, laufen über einen kontrollierten Eintrittspunkt und werden auf Anfrage für einen konkret benannten Einsatz freigeschaltet.
- N4
Jede Sitzung wird protokolliert und einem namentlich benannten Bearbeiter zugeordnet, die Rechte werden periodisch überprüft und ungenutzte Zugänge geschlossen.
- N5
Die Sitzungen werden überwacht, Abweichungen werden an die Sicherheit gemeldet, und die Anforderungen sind in die Wartungsverträge integriert und werden bei jeder Verlängerung überprüft.
Maßnahme für den Übergang von N2 zu N3
Gemeinsam mit der Wartung sämtliche Fernzugänge standortweise erfassen, sie zu einem einzigen Eintrittspunkt mit bedarfsweiser Freischaltung zusammenführen und die Freigabe von Anfragen als festen Tagesordnungspunkt der wöchentlichen Wartungsbesprechung verankern.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf OT.
Worum es in diesem Referenzrahmen geht
Die OT-Sicherheit betrifft die Systeme, die physische Prozesse steuern: speicherprogrammierbare Steuerungen, SCADA, DCS, Sensoren, Feldbusnetzwerke, Engineering-Stationen, Fernwartungszugänge. Ihre Prioritäten unterscheiden sich von denen der Unternehmens-IT. Verfügbarkeit und Integrität des Prozesses stehen vor Vertraulichkeit, die Lebenszyklen der Anlagen werden in Jahrzehnten gemessen, und ein Update lässt sich nicht mal eben an einem Dienstagabend ausrollen. Die Referenzrahmen des Bereichs, IEC 62443 auf industrieller Seite und NIST SP 800-82 als Umsetzungsleitfaden, beschreiben die Segmentierung in Zonen und Verbindungen, das Zugriffsmanagement, die Überwachung und die Reaktion auf Vorfälle.
In der Praxis stößt die Steuerung auf drei einfache und selten geklärte Fragen. Ist das Inventar der vernetzten Geräte vollständig, oder wird es vom Wartungsteam aus dem Gedächtnis rekonstruiert? Ist das Industrienetzwerk tatsächlich vom Bürokommunikationsnetz getrennt, oder nur durch eine Firewall abgeschottet, deren Regeln niemand mehr überprüft? Werden die Fernwartungszugänge der Lieferanten protokolliert und widerrufen, oder sind sie seit der Inbetriebnahme der Anlage dauerhaft geöffnet? Hinzu kommt die oft implizite Aufteilung der Zuständigkeiten zwischen Produktionsleitung, Wartung und IT-Abteilung.
Die IT/OT-Konvergenz hat die Lage verändert. Projekte zur vernetzten Industrie, die Übermittlung von Produktionsdaten in die Cloud und die vorausschauende Wartung haben Umgebungen geöffnet, die eigentlich für die Isolation konzipiert waren. Ein Missverständnis taucht immer wieder auf: den IT-Sicherheitssockel unverändert auf die Werkshallen anzuwenden. Das Antivirenprogramm auf einer Leitstation mit veraltetem Betriebssystem, das monatliche Patch für eine Steuerung im Dauerbetrieb, die starke Authentifizierung an einem Bedienpult, das sich drei Schichtteams teilen, keine dieser Maßnahmen lässt sich ohne Abstimmung mit der Produktion übertragen.
Die Reifegradanalyse beantwortet eine andere Frage als ein technisches Audit. Das Audit stellt eine Schwachstelle an einem bestimmten Gerät zu einem bestimmten Zeitpunkt fest. Die Analyse verortet Ihre Praktiken auf einer fortschreitenden Skala, Themenfeld für Themenfeld, und zeigt auf, welche Maßnahme zum nächsten Niveau führt. Sie macht die Standorte zudem untereinander vergleichbar: Ein neues Werk und ein durch Übernahme hinzugekommener Standort starten nicht am gleichen Punkt, und der Maßnahmenplan kann nicht derselbe sein.
Bei Datamensio ist der Referenzrahmen einsatzbereit, und Sie behalten die Kontrolle darüber. Die KI passt Themenfelder, Fragen und Niveaus an Ihren industriellen Kontext an oder erstellt eine Variante ausgehend von Ihren Richtlinien und Engineering-Standards. Bei einem Portfolio aus mehreren Standorten bündelt sie die Abweichungen zu einer priorisierten Roadmap statt zu einer Liste von Maßnahmen je Standort.
Referenznorm: Reifegradrahmen OT-Sicherheit, gestützt auf die Prinzipien der IEC 62443 und des NIST SP 800-82
Die bewerteten Themenfelder
Governance und OT-Zuständigkeiten
Für Industrieumgebungen geltende Sicherheitsrichtlinie, Rollenverteilung zwischen Produktion, Wartung und IT, Umgang mit Ausnahmen, dedizierte Ressourcen.
Inventar der industriellen Anlagen
Erfassung von Steuerungen, Leitsystemen, Engineering-Stationen und Netzwerkgeräten, Kritikalität für den Prozess, Firmware-Versionen, Aktualität des Inventars.
Netzwerkarchitektur und Segmentierung
Aufteilung in Zonen und Verbindungen, Trennung zwischen Industrie- und Bürokommunikationsnetz, kontrollierte Übergangspunkte, Kartierung der Datenflüsse, Verwaltung von Funkgeräten.
Zugriffs- und Kontenverwaltung
Gemeinsam genutzte Konten an Bedienpulten, Herstellerkonten und Standardpasswörter, Rechte von Integratoren, periodische Überprüfung der Berechtigungen.
Fernzugriffe und Lieferanteneinsätze
Modalitäten der Fernwartung, bedarfsweise Aktivierung, Nachverfolgbarkeit der Sitzungen, Sicherheitsklauseln in Wartungsverträgen, Verwaltung von Wechseldatenträgern.
Schwachstellen- und Patchmanagement
Überwachung der im Betrieb befindlichen Geräte, mit der Produktion vereinbare Update-Fenster, Ausgleichsmaßnahmen für nicht patchbare Systeme, Tests vor der Einführung.
Erkennung und Überwachung
Protokollierung industrieller Geräte, Netzwerküberwachungssensoren, Erkennung von Änderungen an Steuerungsprogrammen, Weiterleitung an eine Sicherheitsüberwachung.
Reaktion auf Vorfälle und Wiederherstellung
An den Prozess angepasste Verfahren, Notbetrieb, Sicherung von Programmen und Konfigurationen, Wiederherstellungstests, Übungen unter Einbindung von Produktion und Sicherheit.
Sicherheit in Projekten und Lebenszyklus
Sicherheitsanforderungen in Lastenheften, Abnahme neuer Anlagen, Umgang mit Geräten am Ende des Herstellersupports, Außerbetriebnahme.
Kultur und Kompetenzen
Sensibilisierung der Schichtteams, Schulung der Automatisierungstechniker, Kenntnis der Anweisungen durch Dienstleister, Erfahrungsaustausch nach Vorfällen.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Worin unterscheidet sich diese Analyse von einem technischen Audit meiner Anlagen?
Ein technisches Audit deckt Schwachstellen an bestimmten Geräten zu einem bestimmten Zeitpunkt auf. Die Analyse misst den Reifegrad Ihrer Praktiken: Inventar, Segmentierung, Zugriffsmanagement, Reaktion auf Vorfälle. Beide ergänzen sich, wobei die Analyse zeigt, in welche Vorhaben Ressourcen investiert werden sollten.
Muss die Produktion für die Bewertung angehalten werden?
Nein. Die Analyse beruht auf Fragen zu Praktiken und Organisation, die von den bestehenden Teams beantwortet werden. Es ist keine Verbindung zu den industriellen Systemen erforderlich, es wird kein Netzwerkscan durchgeführt.
Bereitet dieser Referenzrahmen auf eine IEC 62443 Zertifizierung vor?
Datamensio misst den Reifegrad und bereitet vor, zertifiziert aber nicht. Die Analyse greift die grundlegenden Prinzipien des Bereichs auf, insbesondere die Logik von Zonen und Verbindungen sowie das Zugriffsmanagement, und verortet Sie, bevor Sie ein formelles Verfahren bei einer Zertifizierungsstelle einleiten.
Wie viel Zeit nimmt die Bewertung in Anspruch?
Die Kurzversion lässt sich in einer Arbeitssitzung ausfüllen. Die vollständige Version, im kollaborativen Modus mit Wartung, Automatisierungstechnik und IT, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Datenerhebung bei den Standorten entfällt.
Lassen sich mehrere Werke miteinander vergleichen?
Ja. Derselbe Referenzrahmen wird an jedem Standort eingesetzt, und die Scores sind je Themenfeld vergleichbar, ebenso im Zeitverlauf gegenüber Ihren früheren eigenen Bewertungen. Eine übergreifende Roadmap konsolidiert die Audits zu einem einzigen Plan statt zu einer Liste je Standort.
Lässt sich der Referenzrahmen an unsere Branche anpassen?
Ja. Sie können Fragen, Niveaus und Themenfelder ändern, die Besonderheiten Ihrer Prozesse ergänzen oder von Ihren eigenen Engineering-Standards ausgehen. Die KI erstellt dann eine Variante auf Basis Ihrer Dokumente, die Sie vor der Veröffentlichung freigeben.
Wer soll die Fragen beantworten?
Die Fragen betreffen Praktiken, nicht Konfigurationen. Ein Wartungsverantwortlicher, ein Automatisierungstechniker oder ein Sicherheitsbeauftragter beantwortet sie. Der kollaborative Modus ermöglicht es, jede Frage der Person zuzuweisen, die über die Information verfügt.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übertragung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.





