# CC2 im Maschinenbau: Segmentierung, die im Ernstfall tragen soll

Von Max Gilg · 08.10.2026 · 6 Min. Lesezeit

Critical Control 2 aus dem SANS-Whitepaper zu den Five ICS Cybersecurity Critical Controls (SANS (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls)) lässt sich mit IEC 62443-3-2 umsetzen: Ihr Werksnetz wird in Zonen und kontrollierte Übergänge (Conduits) aufgeteilt. So verringern Sie das Risiko, dass ein Ransomware-Befall in der Büro-IT auch die Fertigung lahmlegt. Maschinenbauer im Landkreis Rosenheim betrifft das doppelt: als Betreiber eigener Fertigung (ab mittlerer Größe ggf. NIS2-pflichtig) und als Hersteller vernetzter Maschinen (CRA, Maschinenverordnung). Der erste Schritt ist eine Liste aller Verbindungen, die es heute tatsächlich gibt. Danach folgen Industrial DMZ, Zonen, kontrollierte Fernwartung und ein getesteter Inselbetrieb.

[Bild: Infografik: CC2: Segmentierung, die im Ernstfall schützt]

Ich bin Max Gilg, OT-Cybersecurity-Experte aus Rosenheim. In dieser Serie ordne ich die SANS Five ICS Cybersecurity Critical Controls (Lee/Conway, 2022) für einzelne Branchen ein. Diesmal geht es um CC2 für mittelständische Maschinenbauer rund um Rott am Inn, die gleichzeitig fertigen und Maschinen ausliefern.

## Was bedeutet eine verteidigbare Architektur für einen Maschinenbauer?

Robert M. Lee und Tim Conway haben die Five ICS Cybersecurity Critical Controls am 7. November 2022 als SANS-Whitepaper veröffentlicht (SANS (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls)).

Gemeint ist keine perfekte, sondern eine verteidigbare Architektur. Ein VLAN, durch das trotzdem jeder Servicelaptop geroutet wird, erfüllt das nicht.

Die Methode liefert IEC 62443-3-2. Zuerst wird das System under Consideration abgegrenzt. Dann wird es in Zonen (Assets mit gleichem Schutzbedarf) und Conduits (definierte Kommunikationswege zwischen Zonen) aufgeteilt. Für jede Zone und jeden Conduit wird ein Ziel-Security-Level (SL-T) festgelegt (StandICT (https://standict.eu/standards-repository/security-industrial-automation-and-control-systems-part-3-2-security-risk)).

In der Praxis unterscheide ich zusätzlich zwei Richtungen: Vertikale Segmentierung trennt Produktion und Office-IT, etwa per Firewall. Horizontale Segmentierung trennt Anlagen- und Maschinenteile voneinander.

## Was passiert, wenn die Segmentierung nicht hält?

Die folgenden Fälle und Warnungen stammen aus US-Advisories und sind keine Labor-Ergebnisse:

- Erdgas-Verdichterstation (CISA AA20-049A, 18.02.2020): Die Angreifer kamen per Spearphishing ins IT-Netz und von dort ins OT-Netz. Ransomware traf auch OT-Systeme, die Anlage musste vorübergehend heruntergefahren werden (CISA (https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-049a)).

- Ein US-Pipelinebetreiber (CISA AA21-131A, 11.05.2021): Die Ransomware DarkSide traf die IT. Der Betreiber schaltete bestimmte OT-Systeme vorsorglich ab (CISA (https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-131a)).

- US-Wassersektor (CISA-Alert, 30.07.2026): CISA fordert den Wasser- und Abwassersektor auf, seine OT gegen Aktivitäten zu schützen, die auf SPSen zielen (CISA (https://www.cisa.gov/news-events/alerts/2026/07/30/cisa-urges-water-and-wastewater-systems-sector-protect-ot-against-activity-targeting-plcs)). Die Meldung betrifft den US-Wassersektor. Ungeplante Zugänge wie ein Router oder Mobilfunk-Modem im Schaltschrank für die Fernwartung sind aber in jeder Anlage ein möglicher Weg zur SPS, auch im Maschinenbau.

Für Produktionsleiter ist der Pipeline-Fall der lehrreichste. Ich lese ihn allgemein so: Schon ein IT-Vorfall kann die Produktion stoppen, wenn vorsorglich abgeschaltet wird. Wer nicht sicher weiß, ob die Grenze zwischen IT und OT hält, hat im Ernstfall kaum eine andere Wahl.

## Warum gerade jetzt? Die Lage in DACH

- NIS2 in Deutschland: Das NIS2-Umsetzungsgesetz ist in Kraft (Bundesregierung (https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174), openKRITIS (https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html), DNV (https://www.dnv.de/news/2025/nis-2-umsetzungsgesetz/)). Der Maschinenbau (NACE C 28) steht in Anhang II der NIS2-Richtlinie (EUR-Lex (https://eur-lex.europa.eu/eli/dir/2022/2555/oj)). Ab mittlerer Unternehmensgröße kann ein Betrieb damit als „wichtige Einrichtung“ gelten. Ob das auf Sie zutrifft, hängt von Beschäftigtenzahl, Umsatz und Bilanzsumme ab und sollte einzeln geprüft werden.

- NIS2 in Österreich: Mit dem NISG 2026 setzt Österreich NIS2 um. Das ist wichtig für Standorte und Kunden in Salzburg und Tirol. Pflichten und Fristen sollten Sie im Einzelfall prüfen (riscontrol (https://riscontrol.at/2025/12/15/news/nisg-2026-beschlossen/), kmusec (https://kmusec.com/ratgeber/nisg-2026/)).

- CRA: Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle an die zuständigen Stellen melden. Die Frühwarnung ist binnen 24 Stunden fällig (Art. 14 VO (EU) 2024/2847; EUR-Lex (https://eur-lex.europa.eu/eli/reg/2024/2847/oj), EU-Kommission (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)). Vollständig anwendbar ist der CRA ab dem 11. Dezember 2027 (EU-Kommission (https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)).

- Maschinenverordnung: Die VO (EU) 2023/1230 gilt ab dem 20. Januar 2027. Anhang III 1.1.9 verlangt Schutz gegen Korrumpierung: Weder angeschlossene Geräte noch Remote Access dürfen zu einer gefährlichen Situation führen (EUR-Lex (https://eur-lex.europa.eu/eli/reg/2023/1230/oj), IBF (https://www.ibf-solutions.com/fachbeitraege/neue-norm-pren-50742-schutz-gegen-korrumpierung)).

## Wie baue ich Zonen und Conduits, die im Ernstfall halten?

- Verbindungen erfassen statt dem Netzplan zu glauben. Prüfen Sie, wer tatsächlich mit wem spricht: ERP mit MES, Konstruktion mit CNC, Lieferanten-Fernwartung mit SPS. Ein passives OT-Asset-Inventar (/leistungen/ot-asset-inventar/) zeigt auch Router und Mobilfunk-Modems, die ein Lieferant „nur kurz“ eingebaut hat. Das ist zugleich die Brücke zu CC3.

- Industrial DMZ zwischen Büro und Fertigung. Es gibt kein direktes Routing von IT nach OT. Auftragsdaten, NC-Programme und Historian-Replikation laufen über Server in der DMZ.

- Zonen nach Funktion und Kritikalität schneiden, nicht nach Hallen. Typisch sind Fertigungsleitebene, je Linie oder Maschinengruppe eine Zone, Safety und Fernwartung. Besonders wichtig ist das Prüffeld: Dort hängen Maschinen kurz vor der Auslieferung, und Servicelaptops und USB-Sticks kommen und gehen. Das Prüffeld gehört in eine eigene Zone.

- Conduits dokumentieren und bewerten. Legen Sie für jeden Übergang fest: Protokolle, Richtung, Zweck, Verantwortlicher, Protokollierung und SL-T. Was nicht auf der Liste steht, wird gesperrt. Ein Conduit ohne Eigentümer ist eine offene Tür.

- Fernwartung als eigenen Conduit führen (CC4) und Inselbetrieb testen (CC1). Details in den nächsten beiden Abschnitten.

## Darf der Servicetechniker per Fernwartung auf die SPS?

Ja, aber nie direkt. Ich empfehle den Zugriff über VPN oder Gateway, einen Jump Host mit Multifaktor-Authentifizierung und nur bekannte Engineering-Rechner. Für die Instandhaltung heißt das:

- Ein Jump Host in der DMZ statt vieler Hersteller-Router im Schaltschrank.

- Jeder Zugang wird im Einzelfall freigegeben, zeitlich begrenzt und protokolliert. Dauerhafte VPN-Tunnel direkt auf die SPS werden abgeschaltet.

- Servicelaptops und USB-Sticks kommen zuerst in eine Prüfzone, nicht direkt ins Maschinennetz.

## Was tun, wenn die Produktion nach einem Cyberangriff stillsteht?

Hier zahlt sich CC2 aus: Wer seine Conduits kennt, trennt gezielt, statt alles abzuschalten. Der Notfallplan (CC1) sollte festlegen, welcher Conduit in welcher Lage getrennt wird. Üben Sie, die Fertigung bewusst von der IT zu trennen und weiterzuproduzieren oder sie kontrolliert herunterzufahren. Testen Sie manuelle Fahrweisen regelmäßig. Halten Sie außerdem saubere Backups der SPS-Programme bereit.

Wenn es brennt, erreichen Sie unsere OT-Notfallhilfe (/leistungen/ot-notfallhilfe/). Unternehmen in Bayern können sich zusätzlich an die Zentrale Ansprechstelle Cybercrime (ZAC) beim LKA wenden (ZAC (https://zac.polizei.bayern.de/)).

## Welche Security-Anforderungen schreibe ich in die Ausschreibung einer Maschine?

- Die Maschine lässt sich als eigene Zone mit definiertem Netzübergang betreiben. Ein Netzplan zeigt alle Ports und Protokolle.

- Keine Mobilfunk- oder Internetzugänge ohne ausdrückliche Freigabe.

- Fernwartung nur über den Jump Host des Betreibers oder ein dokumentiertes, abschaltbares Gateway.

- Angabe des erreichten Security Levels nach IEC 62443-4-2 bzw. 3-3, wenn vorhanden.

- SBOM, Meldeprozess für Schwachstellen und Patch-Zusage im Sinne des CRA.

Sind Sie selbst Hersteller, unterstütze ich Sie mit CRA as a Service (/leistungen/cra-as-a-service/), damit Sie diese Anforderungen erfüllen können.

## Wer hilft bei OT-Segmentierung im Landkreis Rosenheim?

OT-Cyber.de begleitet Maschinenbauer und Betreiber in Bayern, Salzburg, Tirol und ganz DACH. Wir bieten OT-Security-Beratung (/leistungen/ot-security-beratung/), OT-Asset-Inventar (/leistungen/ot-asset-inventar/) und CRA as a Service (/leistungen/cra-as-a-service/). Melden Sie sich direkt bei mir über die Kontaktseite (/kontakt/).

[Bild: Schema: In 5 Schritten zur verteidigbaren Architektur]

## Quellen

- SANS, Lee/Conway: Five ICS Cybersecurity Critical Controls (2022): https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls

- StandICT, IEC 62443-3-2: https://standict.eu/standards-repository/security-industrial-automation-and-control-systems-part-3-2-security-risk

- CISA AA20-049A: https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-049a

- CISA AA21-131A: https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-131a

- CISA Alert 30.07.2026: https://www.cisa.gov/news-events/alerts/2026/07/30/cisa-urges-water-and-wastewater-systems-sector-protect-ot-against-activity-targeting-plcs

- Bundesregierung, NIS-2: https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174

- openKRITIS: https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html

- DNV: https://www.dnv.de/news/2025/nis-2-umsetzungsgesetz/

- NIS2-Richtlinie (EU) 2022/2555: https://eur-lex.europa.eu/eli/dir/2022/2555/oj

- riscontrol, NISG 2026: https://riscontrol.at/2025/12/15/news/nisg-2026-beschlossen/

- kmusec, NISG 2026: https://kmusec.com/ratgeber/nisg-2026/

- CRA, VO (EU) 2024/2847: https://eur-lex.europa.eu/eli/reg/2024/2847/oj

- EU-Kommission, CRA-Meldepflichten: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

- EU-Kommission, Cyber Resilience Act: https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act

- Maschinenverordnung (EU) 2023/1230: https://eur-lex.europa.eu/eli/reg/2023/1230/oj

- IBF Solutions, Schutz gegen Korrumpierung: https://www.ibf-solutions.com/fachbeitraege/neue-norm-pren-50742-schutz-gegen-korrumpierung

- ZAC Bayern: https://zac.polizei.bayern.de/

Korrigiert am 08.10.2026: Titel angepasst.

## Häufige Fragen

**Was bedeutet Defensible Architecture (CC2) für Maschinenbauer?**
Das ist Control 2 der SANS Five ICS Cybersecurity Critical Controls (2022). Gemeint ist eine Netzarchitektur mit klaren Grenzen, ohne unüberwachte Verbindungen und mit einer Industrial DMZ zwischen IT und OT. Umgesetzt wird sie mit Zonen und Conduits nach IEC 62443-3-2. Als Hersteller liefern Maschinenbauer idealerweise eine eigene Maschinenzone mit beschriebener Schnittstelle mit, auch mit Blick auf CRA und Maschinenverordnung.

**Darf der Servicetechniker per Fernwartung auf die SPS?**
Ja, aber nie direkt aus dem Internet. Der Zugriff läuft über einen eigenen Conduit mit Jump Host in der DMZ und Multifaktor-Authentifizierung. Jeder Zugang wird im Einzelfall freigegeben, zeitlich begrenzt und protokolliert. Dauerhafte VPN-Tunnel direkt auf die Steuerung sind ein Einfallstor. Das BSI zählt den Missbrauch von Fernwartungszugängen zu den Top-10-Bedrohungen für ICS.

**Was tun, wenn die Produktion nach einem Cyberangriff stillsteht?**
Trennen Sie betroffene Zonen gezielt über die bekannten Conduits, statt alles abzuschalten. Sichern Sie Beweise, starten Sie den Notfallplan (CC1) und prüfen Sie, ob ein Inselbetrieb ohne IT möglich ist. Saubere SPS-Backups beschleunigen den Wiederanlauf. Die OT-Notfallhilfe von OT-Cyber.de ist rund um die Uhr erreichbar. In Bayern hilft zusätzlich die ZAC beim LKA (089 1212 3300).

**Ist unser Maschinenbaubetrieb von NIS2 betroffen?**
Der Maschinenbau (NACE C 28) steht in Anhang II der NIS2-Richtlinie. Ab mittlerer Unternehmensgröße gilt ein Betrieb als wichtige Einrichtung. Maßgeblich sind Beschäftigtenzahl, Umsatz und Bilanzsumme. In Deutschland gilt das Umsetzungsgesetz seit dem 6. Dezember 2025, in Österreich das NISG 2026 seit dem 1. Oktober 2026.

**Welche Security-Anforderungen schreibe ich in die Ausschreibung einer Maschine?**
Fordern Sie, dass die Maschine als eigene Zone mit definiertem Netzübergang betreibbar ist, und verlangen Sie einen Netzplan mit allen Ports und Protokollen. Mobilfunk-Zugänge darf es nur nach ausdrücklicher Freigabe geben, und die Fernwartung läuft nur über die Lösung des Betreibers. Dazu kommen Angaben zum Security Level nach IEC 62443 sowie SBOM, Meldeprozess und Patch-Zusage nach CRA.

**Wer hilft bei NIS2 und Segmentierung in Bayern, Salzburg und Tirol?**
OT-Cyber.de aus Rosenheim unterstützt Betreiber und Maschinenbauer in Bayern, Salzburg, Tirol und ganz DACH. Das reicht von der OT-Security-Beratung über das OT-Asset-Inventar bis zu CRA as a Service.

## Quellen

- www.sans.org (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls)
- www.dragos.com (https://www.dragos.com/insights/five-critical-controls)
- claroty.com (https://claroty.com/blog/the-sans-five-ics-cybersecurity-critical-controls-what-they-are-how-to-apply-them)
- standict.eu (https://standict.eu/standards-repository/security-industrial-automation-and-control-systems-part-3-2-security-risk)
- www.allianz-fuer-cybersicherheit.de (https://www.allianz-fuer-cybersicherheit.de/SharedDocs/Downloads/Webs/ACS/DE/BSI-CS/BSI-CS_005.pdf?__blob=publicationFile&v=6)
- www.cisa.gov (https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-049a)
- www.cisa.gov (https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-131a)
- www.cisa.gov (https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a)
- www.cisa.gov (https://www.cisa.gov/news-events/alerts/2026/07/30/cisa-urges-water-and-wastewater-systems-sector-protect-ot-against-activity-targeting-plcs)
- medien.bsi.bund.de (https://medien.bsi.bund.de/lagebericht/de/zusammenfassung-und-bewertung/)
- www.bundesregierung.de (https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174)
- www.openkritis.de (https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html)
- www.dnv.de (https://www.dnv.de/news/2025/nis-2-umsetzungsgesetz/)
- eur-lex.europa.eu (https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- riscontrol.at (https://riscontrol.at/2025/12/15/news/nisg-2026-beschlossen/)
- kmusec.com (https://kmusec.com/ratgeber/nisg-2026/)
- eur-lex.europa.eu (https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- digital-strategy.ec.europa.eu (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)
- digital-strategy.ec.europa.eu (https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)
- eur-lex.europa.eu (https://eur-lex.europa.eu/eli/reg/2023/1230/oj)
- www.ibf-solutions.com (https://www.ibf-solutions.com/fachbeitraege/neue-norm-pren-50742-schutz-gegen-korrumpierung)
- zac.polizei.bayern.de (https://zac.polizei.bayern.de/)
[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und in der Anlagentechnik zu Hause – dort, wo IT die echte Welt sabotiert. Seit über 15 Jahren schützt er Strom, Wasser und Industrie (heute mit Dragos, zuvor u. a. Claroty, Stadtwerke Rosenheim) und ordnet für Redaktionen Angriffe und unklare Schadensereignisse ein – kurzfristig, auch live aus dem Studio in Rosenheim. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
Zuletzt aktualisiert: 08.10.2026
Seite teilen: LinkedIn (https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Fot-cyber.de%2Fblog%2Fcc2-im-maschinenbau-segmentierung-die-im-ernstfall-haelt.html)XING (https://www.xing.com/spi/shares/new?url=https%3A%2F%2Fot-cyber.de%2Fblog%2Fcc2-im-maschinenbau-segmentierung-die-im-ernstfall-haelt.html)Facebook (https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Fot-cyber.de%2Fblog%2Fcc2-im-maschinenbau-segmentierung-die-im-ernstfall-haelt.html)X (https://twitter.com/intent/tweet?url=https%3A%2F%2Fot-cyber.de%2Fblog%2Fcc2-im-maschinenbau-segmentierung-die-im-ernstfall-haelt.html&text=CC2%20im%20Maschinenbau%3A%20Segmentierung%2C%20die%20im%20Ernstfall%20tragen%20soll)WhatsApp (https://wa.me/?text=CC2%20im%20Maschinenbau%3A%20Segmentierung%2C%20die%20im%20Ernstfall%20tragen%20soll%20https%3A%2F%2Fot-cyber.de%2Fblog%2Fcc2-im-maschinenbau-segmentierung-die-im-ernstfall-haelt.html)E-Mail (mailto:?subject=CC2%20im%20Maschinenbau%3A%20Segmentierung%2C%20die%20im%20Ernstfall%20tragen%20soll&body=https%3A%2F%2Fot-cyber.de%2Fblog%2Fcc2-im-maschinenbau-segmentierung-die-im-ernstfall-haelt.html)
