# SANS Five ICS Controls mit KI: OT-Security ohne SOC

Von Max Gilg · 03.10.2026 · 6 Min. Lesezeit

Kleine OT- und Instandhaltungsteams brauchen kein eigenes SOC, um ihre Anlagen spürbar sicherer zu machen. Ein guter Startpunkt sind die SANS Five ICS Cybersecurity Critical Controls. Bei der Fleißarbeit kann die KI unterstützen: Inventar abgleichen, Advisories filtern, Alarme vorsortieren und Notfallpläne entwerfen. Die Entscheidungen treffen weiter Menschen. Das ist relevant für Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol, die unter NIS2 oder den Cyber Resilience Act (CRA) fallen oder sich keinen Stillstand leisten können. Fangen Sie mit Incident Response und Sichtbarkeit an, nicht mit dem nächsten Tool.

[Bild: Infografik: OT-Security ohne SOC: Die SANS Five ICS Controls]

Ich bin Max Gilg, OT-Cybersecurity-Experte aus Rosenheim. Dieser Beitrag zeigt Betreibern und Maschinenbauern in der Grenzregion, denen für Security die Leute fehlen, wie es trotzdem geht.

## Was sind die SANS Five ICS Critical Controls?

Robert M. Lee und Tim Conway haben das SANS-Whitepaper „The Five ICS Cybersecurity Critical Controls“ am 7. November 2022 veröffentlicht (SANS (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls/)). Die Controls lassen sich an das Risikomodell der eigenen Organisation anpassen. Aus meiner Sicht beschreiben sie eher Ziele, als dass sie Produkte vorschreiben. Das Whitepaper nennt diese fünf Controls:

- CC1 – ICS Incident Response: ein Notfallplan mit OT-Szenarien und Wiederanlauf.

- CC2 – Defensible Architecture: Segmentierung mit Übergängen, die sich überwachen und kontrollieren lassen.

- CC3 – ICS Network Visibility & Monitoring: sehen, was im OT-Netz passiert.

- CC4 – Secure Remote Access: kontrollierte Fernwartung statt Dauer-VPN.

- CC5 – Risk-Based Vulnerability Management: zuerst das patchen oder abschirmen, was im eigenen Netz wirklich gefährlich ist.

Ich mag den Ansatz, weil er sich am Risiko orientiert und nicht an einem umfangreichen Katalog.

## Wie ernst ist die Lage für Industrieunternehmen?

Dragos berichtet in seinem Jahresbericht von einem deutlichen Anstieg bei Threat Groups und bei Ransomware (Dragos (https://www.dragos.com/resources/press-release/dragos-2026-year-in-review-new-ot-threats-ransomware)).

## Warum gerade jetzt? CRA und NIS2 machen Druck

- CRA: Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle in Produkten mit digitalen Elementen melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, und zwar über die Single Reporting Platform der ENISA. Die übrigen Pflichten gelten ab dem 11. Dezember 2027 (EU-Kommission (https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act), CRA-Meldepflichten (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting), Verordnung (EU) 2024/2847 (https://eur-lex.europa.eu/eli/reg/2024/2847/oj)).

- NIS2 in Deutschland: Das NIS2UmsuCG ist in Kraft (Bundesregierung (https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174), ISiCO (https://www.isico.de/blog/nis2-umsetzungsgesetz-ist-in-kraft-getreten)).

- NIS2 in Österreich: Mit dem NISG 2026 setzt Österreich NIS2 um. Betroffene Unternehmen sollten Fristen und Registrierungspflichten frühzeitig klären (WKO (https://www.wko.at/it-sicherheit/nis2-uebersicht)).

Im Grenzraum Rosenheim–Salzburg–Kufstein haben viele Unternehmen mit beiden Gesetzen zu tun, und für ihre Maschinen kommt der CRA dazu. Aus meiner Sicht passen die fünf Controls gut zu den NIS2-Pflichten und zur IEC 62443. So entsteht ein gemeinsames Gerüst statt mehrerer Einzelprojekte.

## Was darf KI im OT-Umfeld und was nicht?

KI ersetzt kein SOC. Sie arbeitet neben der Anlage und nicht in der Steuerung. Das ist meine Grundhaltung. Auch die CISA hat gemeinsam mit internationalen Partnern Leitlinien zur sicheren Integration von KI in OT veröffentlicht (CISA (https://www.cisa.gov/news-events/alerts/2025/12/03/cisa-australia-and-partners-author-joint-guidance-securely-integrating-artificial-intelligence)). Meine Grundregeln:

- Kein Schreibzugriff auf SPS, HMI oder Firewalls.

- Netzpläne und Zugangsdaten gehören nicht in öffentliche KI-Dienste. Nutzen Sie lokale Modelle oder anonymisierte Daten.

- Jede Empfehlung prüft ein Mensch, der die Anlage kennt. Aussagen zu CVEs und Gesetzen gleichen Sie mit der Originalquelle ab.

Kurz gesagt: Nehmen Sie sich nicht zu viel auf einmal vor. Konzentrieren Sie sich auf die fünf Controls, lassen Sie die KI die Fleißarbeit machen und behalten Sie selbst die Hand am Schalter.

## CC1: Was tun, wenn die Produktion nach einem Cyberangriff stillsteht?

Der Notfallplan muss stehen, bevor etwas passiert:

- Wiederanlauf-Reihenfolge: Welche Linie, welche SPS und welches Engineering-Projekt kommen zuerst? Die KI erstellt aus der Anlagendokumentation einen Entwurf, den Produktionsleitung und Instandhaltung prüfen.

- Playbooks in Klartext: Für Ransomware in der IT, einen kompromittierten Fernwartungszugang und einen infizierten Servicelaptop schreibt die KI einseitige Checklisten für die Schichtleitung. Drucken Sie diese aus, denn im Ernstfall ist das Netz oft nicht verfügbar.

- Tabletop einmal im Quartal: In 60 Minuten spielt die KI den Angreifer und liefert neue Lageinformationen.

- Meldewege: Die Fristen nach NIS2 und CRA kommen mit Zuständigkeit und Vorlage in den Plan.

Wenn es trotzdem brennt, hilft unsere OT-Notfallhilfe (/leistungen/ot-notfallhilfe/).

## CC2: Wie segmentiere ich, ohne die Anlage anzufassen?

Exportieren Sie Firewall-Regeln, Switch-Konfigurationen und die Asset-Liste. Die KI markiert darin Any-Any-Regeln, verwaiste Objekte, vergessene Testregeln und SPS, die direkt aus dem Büronetz erreichbar sind. Daraus wird ein Zonen- und Conduit-Entwurf nach IEC 62443-3-2. Er dient als Diskussionsgrundlage, ein Mensch gibt ihn frei, und umgesetzt wird im geplanten Stillstand. Grundlage ist ein sauberes OT-Asset-Inventar (/leistungen/ot-asset-inventar/).

## CC3: Brauchen wir für Angriffserkennung ein SOC?

Nein, aber Sie brauchen Sichtbarkeit.

In der Praxis heißt das: ein passiver Sensor am SPAN-Port eines zentralen Switches. Die KI fasst jeden Morgen die Auffälligkeiten des Vortags zusammen, etwa „Neue Verbindung Engineering-PC → SPS Linie 3 um 02:14 Uhr“. Außerdem erklärt sie Ereignisse für IT-Kollegen und meldet Geräte, die im Inventar fehlen. Wer keinen 24/7-Betrieb stemmen kann, ergänzt das um eine externe Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung-ot/).

## CC4: Darf der Servicetechniker per Fernwartung auf die SPS?

Ja, aber nur über einen Jump Host mit MFA, nach Freigabe, zeitlich begrenzt und protokolliert. Die KI erstellt aus Firewall-Logs, VPN-Konten und Lieferantenverträgen eine Liste aller Fernwartungswege. Dabei können vergessene Router auftauchen. Danach meldet sie Sitzungen außerhalb des Freigabefensters und unbekannte Konten. Einkäufer schreiben das in Ausschreibungen und Wartungsverträge: Remote Access nur über den eigenen Zugang, kein Mobilfunk-Router des Lieferanten. Fragen Sie außerdem nach SBOM und dem CRA-Meldeprozess des Herstellers. Maschinenbauer unterstützen wir mit CRA as a Service (/leistungen/cra-as-a-service/).

## CC5: Welche Schwachstellen müssen wir zuerst patchen?

Bei täglich vielen neuen Schwachstellen – über alle Produkte hinweg, nicht nur in der OT – und in vielen Anlagen nur einem Wartungsfenster im Jahr entscheiden Sie nach Risiko. Die KI gleicht Advisories (CISA ICS, CERT@VDE, Hersteller-PSIRTs) mit Ihrem Asset-Inventar ab und prüft drei Fragen: Ist das Gerät verbaut? Ist es erreichbar? Wird die Lücke aktiv ausgenutzt? Das Ergebnis sortiert sie in drei Kategorien: jetzt handeln, im nächsten Wartungsfenster patchen oder durch Segmentierung abschirmen, beobachten. Den Rest übernimmt unser OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/).

## Wer hilft bei NIS2 in Bayern, Salzburg und Tirol?

OT-Cyber.de sitzt in Rosenheim und arbeitet für Betreiber und Maschinenbauer in ganz DACH. Ich breche NIS2 und CRA auf die fünf Controls herunter, mit OT-Security-Beratung (/leistungen/ot-security-beratung/), OT-Lagebild (/leistungen/ot-lagebild/) und der Schulung „Cyber-Awareness für Instandhaltung und Technik“. Die KI-Werkzeuge richten wir so ein, dass Ihr Team sie selbst betreibt. Dieser Beitrag beschreibt Vorgehensweisen und enthält keine Labor-Ergebnisse oder Kundenfälle.

Empfehlung: Starten Sie diese Woche mit CC1 und CC3: ein ausgedruckter Wiederanlaufplan und ein Sensor am SPAN-Port. Bei der übrigen Fleißarbeit kann die KI unterstützen.

[Bild: Schema: Die fünf SANS ICS Critical Controls]

## Quellen

- SANS Institute: The Five ICS Cybersecurity Critical Controls (Lee/Conway, 07.11.2022) – https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls/

- Dragos: 2026 Year in Review – https://www.dragos.com/resources/press-release/dragos-2026-year-in-review-new-ot-threats-ransomware

- CISA u. a.: Leitlinien zur sicheren Integration von KI in OT – https://www.cisa.gov/news-events/alerts/2025/12/03/cisa-australia-and-partners-author-joint-guidance-securely-integrating-artificial-intelligence

- EU-Kommission: Cyber Resilience Act – https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act

- EU-Kommission: CRA-Meldepflichten – https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

- Verordnung (EU) 2024/2847 – https://eur-lex.europa.eu/eli/reg/2024/2847/oj

- Bundesregierung: NIS-2-Umsetzung – https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174

- ISiCO: NIS2-Umsetzungsgesetz in Kraft – https://www.isico.de/blog/nis2-umsetzungsgesetz-ist-in-kraft-getreten

- WKO: NISG 2026 – Übersicht – https://www.wko.at/it-sicherheit/nis2-uebersicht

## Häufige Fragen

**Was sind die SANS Five ICS Cybersecurity Critical Controls?**
Das sind fünf Controls aus dem SANS-Whitepaper von Robert M. Lee und Tim Conway vom 7. November 2022: ICS Incident Response, Defensible Architecture, ICS Network Visibility & Monitoring, Secure Remote Access und Risk-Based Vulnerability Management.

**Wie setzen kleine Teams OT-Security ohne eigenes SOC um?**
Sie konzentrieren sich auf die fünf SANS-Controls und lassen die KI die Routinearbeit erledigen: Advisory-Abgleich, Vorsortieren von Alarmen und Playbook-Entwürfe. Die Entscheidungen treffen Menschen.

**Was tun, wenn die Produktion nach einem Cyberangriff stillsteht?**
Den vorher festgelegten Notfallplan (CC1) abarbeiten: betroffene Verbindungen trennen, Engineering-Stände und Backups prüfen und die Anlagen in der festgelegten Reihenfolge hochfahren. Die Meldepflichten nach NIS2 bzw. CRA prüfen. Im Akutfall ist die OT-Notfallhilfe von OT-Cyber.de rund um die Uhr erreichbar.

**Kann ein kleines Team ohne eigenes SOC OT-Angriffe erkennen?**
Ja. Für den Einstieg reichen ein passiver Sensor am SPAN-Port und eine KI, die die Auffälligkeiten täglich zusammenfasst. Laut Dragos haben Organisationen mit umfassender OT-Sichtbarkeit Ransomware im Schnitt in 5 statt 42 Tagen erkannt und eingedämmt.

**Darf der Servicetechniker per Fernwartung auf die SPS?**
Ja, aber nur kontrolliert: über einen Jump Host mit MFA, nach Freigabe, zeitlich begrenzt und protokolliert. Das entspricht CC4 Secure Remote Access.

**Was bedeutet der CRA für Maschinenbauer?**
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle über die ENISA-Plattform melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden. Die übrigen Pflichten gelten ab dem 11. Dezember 2027.

**Dürfen wir Netzpläne und Konfigurationen in eine KI hochladen oder die KI in die Steuerung eingreifen lassen?**
Nicht in öffentliche KI-Dienste. Nutzen Sie lokale Modelle oder anonymisierte Daten. Die KI analysiert neben der Anlage und bekommt keinen Schreibzugriff auf OT-Komponenten. Auch die CISA-Leitlinien vom Dezember 2025 betonen Governance und menschliche Aufsicht.

**Wer hilft bei NIS2 in Bayern, Salzburg und Tirol?**
OT-Cyber.de aus Rosenheim unterstützt Betreiber und Maschinenbauer in ganz DACH, mit Schwerpunkt auf der Grenzregion. In Deutschland gilt das NIS2UmsuCG seit dem 6. Dezember 2025. In Österreich gilt das NISG 2026 seit dem 1. Oktober 2026, registrieren muss man sich bis zum 31. Dezember 2026.

## Quellen

- www.sans.org (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls/)
- www.dragos.com (https://www.dragos.com/resources/press-release/dragos-2026-year-in-review-new-ot-threats-ransomware)
- www.manufacturingmanagement.co.uk (https://www.manufacturingmanagement.co.uk/content/in-depth/dragos-releases-2026-otics-cybersecurity-report)
- www.bsi.bund.de (https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html)
- www.security-insider.de (https://www.security-insider.de/bsi-lagebericht-itsicherheit-2025-deutschland-a-d2a510480d46ec84f9be259c38435110/)
- www.cisa.gov (https://www.cisa.gov/news-events/alerts/2025/12/03/cisa-australia-and-partners-author-joint-guidance-securely-integrating-artificial-intelligence)
- digital-strategy.ec.europa.eu (https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)
- digital-strategy.ec.europa.eu (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)
- eur-lex.europa.eu (https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- www.bundesregierung.de (https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174)
- www.isico.de (https://www.isico.de/blog/nis2-umsetzungsgesetz-ist-in-kraft-getreten)
- www.wko.at (https://www.wko.at/it-sicherheit/nis2-uebersicht)
[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und Inhaber von OT-Cyber.de. Seit mehr als 15 Jahren arbeitet er an der Sicherheit industrieller Anlagen und kritischer Infrastrukturen (KRITIS) – heute mit Dragos, zuvor unter anderem bei Claroty, Tripwire, Infoblox, Controlware und den Stadtwerken Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH (Deutschland, Österreich, Schweiz) zu Anlagen- und Maschinensicherheit, CRA und NIS2 – mit Praxis an der Anlage, nicht nur auf dem Papier. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
