Digitale Souveränität für OT & KRITIS – DACH aus Bayern
Digitale Souveränität in der OT bedeutet: Ihre Anlagen und Maschinen laufen weiter, Sie behalten die Datenhoheit und entscheiden selbst, wer wann Zugriff hat – auch wenn ein Cloud-Dienst ausfällt, ein Hersteller seine Lizenzbedingungen ändert oder ein Fernwartungszugang kompromittiert ist. Das betrifft Betreiber von Produktionsanlagen, Maschinenbauer und KRITIS-Betreiber wie Stadtwerke, Wasser- und Energieversorger in Deutschland, Österreich und der Schweiz. OT-Cyber.de aus Rosenheim macht diese Abhängigkeiten sichtbar, bewertet sie nach Risiko und baut sie dort ab, wo sie Verfügbarkeit oder Sicherheit gefährden.
Für wen ist digitale Souveränität in der OT wichtig?
- Betreiber in der Industrie, deren Produktion von Cloud-Plattformen, Hersteller-Portalen oder externen Lizenzservern abhängt.
- Maschinenbauer, die Remote Access, Cloud-Dienste und Software-Updates in ihre Produkte integrieren und dafür künftig nach dem Cyber Resilience Act (CRA) Verantwortung tragen.
- KRITIS-Betreiber und NIS2-Pflichtige, die Lieferketten- und Dienstleisterrisiken nachweisbar steuern müssen.
Unsere Kernregion ist Bayern mit der Grenzregion Salzburg und Tirol – aus Rosenheim sind wir schnell vor Ort. Wir beraten aber in ganz DACH.
Ausgangslage: Wo entsteht die Abhängigkeit von Cloud und Herstellern in der OT?
In vielen Werken hat sich die Abhängigkeit über Jahre eingeschlichen: Die Fernwartung des Maschinenlieferanten läuft über ein Cloud-Gateway, Engineering-Software braucht eine Online-Lizenz, Edge Devices schicken Prozessdaten an Plattformen außerhalb der EU, und Firmware-Updates kommen nur über das Hersteller-Portal. Solange alles funktioniert, merkt das niemand. Kritisch wird es beim Stillstand: Wenn nach einem Cyberangriff oder einem Provider-Ausfall der Wiederanlauf an einem Dienst hängt, auf den Sie keinen Einfluss haben.
Dazu kommt der regulatorische Druck. Die NIS2-Richtlinie (EU) 2022/2555 (EUR-Lex) verlangt in Art. 21 Abs. 2 lit. d ausdrücklich, Risiken in der Lieferkette und bei Dienstleistern zu steuern. Der Cyber Resilience Act – Verordnung (EU) 2024/2847 (EUR-Lex), in Kraft seit 10. Dezember 2024 – nimmt Hersteller von Produkten mit digitalen Elementen in die Pflicht: Die Meldepflichten nach Art. 14 gelten seit dem 11. September 2026, auch für Produkte, die schon vorher in Verkehr gebracht wurden. Die übrigen Anforderungen gelten ab dem 11. Dezember 2027 für neu in Verkehr gebrachte Produkte; bestehende Maschinen fallen erst darunter, wenn sie danach wesentlich verändert werden. Für Einkäufer heißt das: Souveränität wird zur Anforderung in Ausschreibung und Lieferantenvertrag.
Wie gehen wir vor?
Wir orientieren uns an den SANS Five ICS Cybersecurity Critical Controls (SANS-Whitepaper „The Five ICS Cybersecurity Critical Controls“, Lee/Conway, 2022). Statt auf Einzellösungen zu setzen, decken unsere sechs Schritte diese fünf Controls ab – die Bewertung der Kritikalität in Schritt 2 ist dabei die Grundlage für die Priorisierung.
- Abhängigkeiten erfassen. Mit einem OT-Asset-Inventar dokumentieren wir, welche Anlagen, Edge-Geräte und Softwarekomponenten Verbindungen nach außen haben: Cloud-Dienste, Lizenzserver, Hersteller-Portale, Fernwartungszugänge. Das ist die Grundlage für CC3 (Network Visibility & Monitoring).
- Kritikalität bewerten. Für jede Abhängigkeit klären wir mit Produktion und Instandhaltung: Was passiert, wenn dieser Dienst ausfällt? Läuft die Anlage weiter, kann sie wieder angefahren werden, und wo liegen die Daten?
- Architektur souverän gestalten (CC2 Defensible Architecture). Segmentierung nach IEC 62443 (Zonen und Conduits), lokale Datenhaltung für produktionskritische Daten und Betriebsfähigkeit auch ohne Cloud-Verbindung.
- Fernwartung unter Kontrolle bringen (CC4 Secure Remote Access). Zentrale, vom Betreiber kontrollierte Jump Hosts statt Hersteller-Boxen im Netz. Freigabe pro Sitzung, Protokollierung und ein klarer Weg, Zugänge sofort zu trennen.
- Lieferanten und Einkauf einbinden. Wir formulieren Security- und Souveränitätsanforderungen für Ausschreibungen: SBOM, Patch-Zusagen, Offline-Betrieb, Datenstandort und Exit-Möglichkeiten. Das hängt eng mit CRA as a Service und dem OT-Schwachstellen-Management (CC5) zusammen.
- Wiederanlauf vorbereiten (CC1 ICS Incident Response). Notfallpläne, die ohne externe Dienste funktionieren: lokale Backups von Projekten und Konfigurationen, Offline-Installationsmedien, klare Zuständigkeiten. Im Ernstfall unterstützt unsere OT-Notfallhilfe.
Ergebnis und Nutzen
- Eine Übersicht aller externen Abhängigkeiten Ihrer Anlagen und Maschinen, bewertet nach Auswirkung auf Verfügbarkeit und Sicherheit.
- Eine Roadmap, die Abhängigkeiten nach Risiko abbaut – mit möglichst geringer Störung Ihrer Produktion.
- Kontrolle über Fernwartung und Datenflüsse, nachvollziehbar für Audits nach NIS2 und IEC 62443.
- Belastbare Anforderungen für den Einkauf, damit neue Maschinen den Souveränitätsgrad nicht wieder verschlechtern.
- Ein Wiederanlauf-Konzept, das darauf ausgelegt ist, auch dann zu greifen, wenn Cloud oder Hersteller nicht erreichbar sind.
Warum OT-Cyber?
OT-Cyber.de ist ein spezialisiertes Beratungsunternehmen aus Rosenheim mit Fokus auf OT-Cybersecurity, Anlagen- und Maschinensicherheit, CRA und NIS2. Wir sprechen die Sprache von Produktion, Instandhaltung, IT und Einkauf und bringen sie an einen Tisch. Technik wie Angriffserkennung (SzA) oder Asset-Inventar wählen wir herstellerübergreifend aus und führen sie ein. Den Betrieb übernehmen wir gemeinsam mit Partnern. So entstehen keine neuen Abhängigkeiten von einem einzelnen Anbieter. Ein eigenes SOC betreiben wir nicht. Unser OT-Lagebild für Deutschland und Österreich zeigt Ihnen, welche Schwachstellen und Threat Actors für Ihre Branche und Ihre Systeme relevant sein können.
Kontakt aufnehmen
Sie möchten wissen, wie abhängig Ihre Anlagen von Cloud und Herstellern sind? Sprechen Sie mit uns – in Bayern, Salzburg und Tirol auch gerne vor Ort, in ganz DACH auch online. Melden Sie sich über unsere Kontaktseite oder starten Sie mit einem Erstgespräch zur OT-Security-Beratung.
Quellen
- NIS2-Richtlinie (EU) 2022/2555 (EUR-Lex) – Art. 21 Abs. 2 lit. d
- Cyber Resilience Act, Verordnung (EU) 2024/2847 (EUR-Lex) – Art. 14, 69, 71
- SANS-Whitepaper „The Five ICS Cybersecurity Critical Controls“ (Lee/Conway, SANS Institute, 2022)
Häufige Fragen
Was bedeutet digitale Souveränität für einen Mittelständler mit Produktionsanlagen?
Ziel ist, dass Ihre Anlagen weiterlaufen können, auch wenn Cloud-Dienste, Lizenzserver oder Hersteller-Portale nicht erreichbar sind, und dass Sie die Hoheit über Ihre Daten und Zugänge behalten. OT-Cyber.de erfasst dazu alle externen Abhängigkeiten und baut die kritischen nach Risiko ab. Grundlage sind IEC 62443 und die SANS Five ICS Critical Controls.
Läuft unsere Produktion weiter, wenn die Cloud oder das Hersteller-Portal ausfällt?
Das hängt davon ab, ob Steuerung, Lizenzen und Rezepturen lokal verfügbar sind. Oft zeigt sich das erst im Ernstfall. Wir prüfen gemeinsam mit Produktion und Instandhaltung jede Abhängigkeit auf Stillstands- und Wiederanlaufrisiken, planen den Offline-Betrieb und überprüfen ihn in Tests und Übungen.
Darf der Servicetechniker des Maschinenherstellers per Fernwartung direkt auf die SPS?
Er sollte nur über einen Zugang zugreifen, den Sie selbst kontrollieren: zentraler Jump Host, Freigabe pro Sitzung, Protokollierung und jederzeit abschaltbar. Hersteller-Boxen mit dauerhafter Cloud-Verbindung im Anlagennetz können ein Einfallstor sein. Das entspricht Control CC4 (Secure Remote Access) der SANS Critical Controls.
Welche Souveränitätsanforderungen schreibe ich in die Ausschreibung einer Maschine?
Sinnvoll sind: Betrieb ohne Cloud-Zwang, kontrollierbare Fernwartung, SBOM, zugesagte Patch-Zeiträume, Datenstandort und Exit-Regelungen. Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verpflichtet Hersteller ohnehin zu Schwachstellenbehandlung und Updates. OT-Cyber.de formuliert diese Anforderungen gemeinsam mit Ihrem Einkauf.
Weitere Leistungen
- OT-Security-Beratung
- OT-Asset-Inventar
- Angriffserkennung in OT-Netzen (SzA)
- OT-Notfallhilfe bei Cyberangriffen (Incident Response)
- OT-Schwachstellen-Management
- Einkaufs- und Architekturberatung OT-Security
- BSI-CyberRisikoCheck
- CRA as a Service
- OT-Lagebild
- Lagebild-Briefing für Ihr Team
- KI-Lagebild für Ihre Anlagen
- OT-Cybersecurity einfach erklärt
- OT verstehen – für IT-Profis
- OT-Cybersecurity für IT-Profis
- Cyber-Awareness für Instandhaltung und Technik
- OT-Security in Bayern
- OT-Security in Salzburg
- OT-Security in Tirol
