# Angriffserkennung OT (SzA) für Anlagen in Bayern & DACH
Wir helfen Betreibern und Maschinenbauern, eine Angriffserkennung für ihr OT-Netz einzuführen: Wir planen sie, wählen sie herstellerübergreifend aus und richten sie ein. Das System liest den Verkehr im Industrienetz passiv mit, damit Auffälligkeiten erkannt werden können, bevor die Produktion steht. Das betrifft KRITIS-Betreiber, für die Systeme zur Angriffserkennung (SzA) nach BSIG Pflicht sind, außerdem NIS2-pflichtige Unternehmen und jeden Betrieb, der seine Anlagen in Deutschland, Österreich oder der Schweiz verlässlich überwachen will. Der erste Schritt ist ein Gespräch über Ihr Netz, Ihre Anlagen und Ihre Zuständigkeiten.

## Für wen ist Angriffserkennung OT gedacht?

- Betreiber kritischer Infrastrukturen wie Stadtwerke, Wasser- und Abwasserbetriebe und Energieversorger, sofern sie als KRITIS gelten und SzA gegenüber dem BSI nachweisen müssen

- Industriebetriebe und Produktion, die unter NIS2 fallen oder Stillstände durch Ransomware vermeiden wollen

- Maschinen- und Anlagenbauer, deren Kunden Monitoring-Fähigkeiten fordern und die unter dem Cyber Resilience Act (CRA) ab dem 11. Dezember 2027 Sicherheitsereignisse in ihren Produkten nachvollziehbar machen müssen

Unsere Kernregion ist die Grenzregion rund um Rosenheim, also Oberbayern, Salzburg und Tirol. Von hier sind wir schnell vor Ort und betreuen Projekte in ganz DACH.

## Ausgangslage: Was im OT-Netz passiert, sieht oft niemand

In vielen Werken weiß niemand genau, wer gerade mit welcher SPS spricht. Servicelaptops, USB-Sticks, Fernwartungszugänge von Lieferanten und gewachsene flache Netze schaffen Wege für Malware und Lateral Movement. Klassische IT-Werkzeuge wie IT-IDS oder Netzwerk-Monitoring kennen Industrieprotokolle wie Modbus, S7, PROFINET oder IEC 60870-5-104 oft nicht. Aktive Scans können ältere Steuerungen sogar stören.

Für Betreiber kritischer Anlagen verlangt das BSIG seit dem 1. Mai 2023 den Einsatz von Systemen zur Angriffserkennung – heute geregelt in § 31 Abs. 2 BSIG in der Fassung des NIS-2-Umsetzungsgesetzes. Wie das BSI die Umsetzung bewertet, beschreibt seine Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung. NIS2 (Richtlinie (EU) 2022/2555) verlangt von wesentlichen und wichtigen Einrichtungen ein Risikomanagement, zu dem die Bewältigung von Sicherheitsvorfällen gehört. Außerdem gelten enge Meldepflichten mit einer Frühwarnung innerhalb von 24 Stunden. Wer einen Vorfall nicht erkennt, kann ihn auch nicht melden.

## Unser Vorgehen in sechs Schritten

- Bestandsaufnahme: Wir sichten mit IT, OT, Produktion und Instandhaltung die Netzpläne, die Zonen, die Fernwartungswege und die vorhandenen Werkzeuge. Wir klären, wer heute auf Alarme reagiert und wer das künftig tun soll.

- Messpunkte festlegen: Wir legen fest, wo gemessen wird, etwa über SPAN-Ports oder TAPs an Übergängen zwischen Zonen, an Fernwartungszugängen und vor kritischen Steuerungen. Das System hört nur passiv mit und greift nicht in die Steuerung ein.

- Herstellerübergreifende Auswahl: Wir vergleichen geeignete OT-Monitoring-Lösungen nach Ihren Anforderungen: Protokollabdeckung, Anomalieerkennung im Industrienetz, Anbindung an SIEM oder SOC, Betriebsaufwand und BSI-Nachweisfähigkeit. Auf Wunsch schreiben wir die Anforderungen für Ihre Ausschreibung.

- Einführung und Lernphase: Wir begleiten die Inbetriebnahme. Das System lernt den Normalbetrieb kennen. Anschließend sortieren wir mit Ihnen die Meldungen, damit nicht jede Wartung als Angriff erscheint.

- Abläufe und Betrieb: Wir legen fest, wer welche Meldung bewertet und wann die Produktion informiert wird. Außerdem klären wir, wie ein Alarm in Ihre Incident Response übergeht. Der laufende Betrieb liegt bei Ihrem Team oder bei einem Partner-SOC. Wir sind kein SOC und überwachen nicht selbst rund um die Uhr, sorgen aber dafür, dass die Übergaben funktionieren.

- Nachweis und Weiterentwicklung: Wir bereiten die Dokumentation für Nachweise nach § 39 BSIG n. F. (Umsetzung von §§ 30, 31) beziehungsweise für NIS2-Nachweise vor. Regelmäßig prüfen wir mit Ihnen, ob die Messpunkte, die Regeln und die Abläufe noch zu Ihrer Anlage passen.

## Ergebnis: Was Sie davon haben

- Sichtbarkeit: Sie wissen, welche Geräte im Netz sind und wer mit wem kommuniziert. Das ist die Grundlage für Ihr OT-Asset-Inventar (/leistungen/ot-asset-inventar/).

- Früherkennung: Neue Geräte, unbekannte Fernwartungsverbindungen, ungewöhnliche Schreibzugriffe auf Steuerungen und Scans fallen auf.

- Schnellere Eingrenzung: Im Ernstfall liegen Daten vor, mit denen sich der Vorfall eingrenzen und der Wiederanlauf gezielt planen lässt.

- Nachweisfähigkeit: Sie haben eine nachvollziehbare Dokumentation für BSI, Auditoren und Versicherer.

## Bezug zu IEC 62443, NIS2 und CRA

Die IEC 62443-3-3 verlangt in der Foundational Requirement FR 6 „Timely Response to Events“ unter anderem kontinuierliches Monitoring (SR 6.2). Je nach angestrebtem Security Level (SL-T) muss es unterschiedlich weit gehen. Unser Vorgehen orientiert sich daran. Ab dem 11. Dezember 2027 müssen Maschinenbauer unter dem CRA unter anderem sicherheitsrelevante Aktivitäten in ihren Produkten aufzeichnen und überwachen können. Seit dem 11. September 2026 müssen sie nach Art. 14 CRA aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden – auch für Produkte, die schon vorher in Verkehr gebracht wurden. Das zahlt direkt auf CRA as a Service (/leistungen/cra-as-a-service/) ein.

Unser Leitmotiv sind die SANS Five ICS Cybersecurity Critical Controls (SANS-Whitepaper „The Five ICS Cybersecurity Critical Controls“ (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls), Lee/Conway, 2022). Angriffserkennung ist Control 3, „ICS Network Visibility & Monitoring“. Ihren vollen Nutzen bringt sie erst zusammen mit Control 1, „ICS Incident Response“, also einem geübten Plan für den Ernstfall. Entscheidend ist der Fokus auf diese fünf Controls statt auf eine Sammlung von Einzellösungen.

## Warum OT-Cyber

OT-Cyber.de ist ein spezialisiertes Beratungsunternehmen aus Rosenheim mit Fokus auf OT, Anlagen und Maschinen. Wir sind an keinen Hersteller gebunden und wählen die Technik nach Ihrem Bedarf aus. Wir sprechen die Sprache von Produktion und Instandhaltung genauso wie die der IT. Kommt es zum Vorfall, unterstützt Sie unsere OT-Notfallhilfe (/leistungen/ot-notfallhilfe/) bei der Einordnung, der Eindämmung, der Koordination und der Planung des Wiederanlaufs. Passende Ergänzungen sind OT-Security-Beratung (/leistungen/ot-security-beratung/), OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/) und das OT-Lagebild (/leistungen/ot-lagebild/).

## Sprechen Sie mit uns

Sie möchten wissen, wie eine Angriffserkennung zu Ihrer Anlage passt, oder müssen SzA gegenüber dem BSI nachweisen? Dann nehmen Sie Kontakt auf (/kontakt/). In einem ersten Gespräch klären wir Ihre Ausgangslage und die sinnvollen nächsten Schritte.

## Quellen

- § 31 BSIG – Besondere Anforderungen an Betreiber kritischer Anlagen (https://www.gesetze-im-internet.de/bsig_2025/__31.html)

- § 39 BSIG – Nachweispflichten für Betreiber kritischer Anlagen (https://www.gesetze-im-internet.de/bsig_2025/__39.html)

- BSI: Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung (https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/oh-sza.html)

- NIS2-Richtlinie (EU) 2022/2555 (EUR-Lex) (https://eur-lex.europa.eu/eli/dir/2022/2555/oj)

- Cyber Resilience Act, Verordnung (EU) 2024/2847 (EUR-Lex) (https://eur-lex.europa.eu/eli/reg/2024/2847/oj)

- IEC 62443-3-3, FR 6 „Timely Response to Events“ (SR 6.1, SR 6.2)

- SANS-Whitepaper „The Five ICS Cybersecurity Critical Controls“ (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls) (Lee/Conway, SANS Institute, 2022)

## Häufige Fragen

**Stört OT Monitoring unsere laufende Produktion oder die Steuerungen?**
Bei passiver Angriffserkennung wird der Netzverkehr nur über SPAN-Ports oder TAPs mitgelesen, ohne Pakete an die SPS zu senden. Die Verfügbarkeit der Anlage wird dadurch in der Regel nicht beeinträchtigt. Nur beim Einschleifen eines passiven TAPs wird die Leitung kurz unterbrochen. Deshalb planen wir den Einbau mit Produktion und Instandhaltung in ein Wartungsfenster oder nutzen vorhandene SPAN-Ports.

**Erkennt die Angriffserkennung, wenn ein Servicetechniker per Fernwartung auf die SPS zugreift?**
Ja, sofern der Verkehr an einem Messpunkt vorbeikommt, das Protokoll unverschlüsselt ist und dekodiert werden kann, zeigt ein OT-Monitoring Fernwartungsverbindungen, Schreibzugriffe und Programmänderungen auf Steuerungen an, auch von Servicelaptops. Bei verschlüsselten VPN-Tunneln sieht ein passives Monitoring nur die Verbindung, nicht die Schreibzugriffe. Deshalb setzen wir Messpunkte hinter den VPN-Endpunkt, wo der Verkehr wieder unverschlüsselt im Anlagennetz läuft. So sehen Sie, ob der Zugriff zum vereinbarten Wartungstermin passt. Zusammen mit einem abgesicherten Remote Access (SANS Control 4) entsteht daraus eine kontrollierte Fernwartung.

**Müssen KRITIS-Betreiber ein System zur Angriffserkennung nach BSI-Vorgaben einsetzen?**
Ja, KRITIS-Betreiber in Deutschland müssen seit dem 1. Mai 2023 Systeme zur Angriffserkennung einsetzen und dies gegenüber dem BSI nachweisen. Die BSI-Orientierungshilfe beschreibt, wie die Umsetzung bewertet wird. OT-Cyber unterstützt bei Auswahl, Einführung und Dokumentation für die Prüfung.

**Wer hilft bei Angriffserkennung in OT-Netzen in Bayern, Salzburg oder Tirol?**
OT-Cyber.de aus Rosenheim unterstützt Stadtwerke, Wasser- und Energieversorger, Industriebetriebe und Maschinenbauer in der Grenzregion und in ganz DACH. Wir wählen die Angriffserkennung herstellerübergreifend aus, führen sie ein und sind aus Rosenheim schnell vor Ort. Betrieben wird das System durch Ihr Team oder einen Partner.

## Weitere Leistungen

- OT-Security-Beratung (/leistungen/ot-security-beratung/)
- OT-Asset-Inventar (/leistungen/ot-asset-inventar/)
- OT-Notfallhilfe bei Cyberangriffen (Incident Response) (/leistungen/ot-incident-response/)
- OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/)
- Einkaufs- und Architekturberatung OT-Security (/leistungen/einkaufs-und-architekturberatung/)
- BSI-CyberRisikoCheck (/leistungen/bsi-cyberrisikocheck/)
- Digitale Souveränität für Industrie und KRITIS (/leistungen/digitale-souveraenitaet/)
- CRA as a Service (/leistungen/cra-as-a-service/)
- OT-Lagebild (/leistungen/ot-lagebild/)
- Lagebild-Briefing für Ihr Team (/leistungen/lagebild-briefing-team/)
- KI-Lagebild für Ihre Anlagen (/leistungen/ki-lagebild/)
- OT-Cybersecurity einfach erklärt (/leistungen/ot-cybersecurity-einsteiger/)
- OT verstehen – für IT-Profis (/leistungen/ot-verstehen-fuer-it-profis/)
- OT-Cybersecurity für IT-Profis (/leistungen/ot-cybersecurity-fuer-it-profis/)
- Cyber-Awareness für Instandhaltung und Technik (/leistungen/cyber-awareness-instandhaltung/)
- OT-Security in Bayern (/leistungen/ot-security-bayern/)
- OT-Security in Salzburg (/leistungen/ot-security-salzburg/)
- OT-Security in Tirol (/leistungen/ot-security-tirol/)[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH zu Anlagen- und Maschinensicherheit, zum Cyber Resilience Act (CRA) und zu NIS2. Mehr über Max Gilg → (/max-gilg/)
