# OT-Asset-Inventar für Anlagen & Maschinen | Bayern & DACH
Ein OT-Asset-Inventar zeigt Ihnen, welche Steuerungen, HMIs, Netzkomponenten und Fernwartungszugänge in Ihren Anlagen arbeiten. Es zeigt auch, wie diese Geräte miteinander kommunizieren und welche Firmware sie haben. Das brauchen Betreiber, Maschinenbauer und KRITIS-Unternehmen in Deutschland, Österreich und der Schweiz als Grundlage für NIS2, IEC 62443 und jede weitere Schutzmaßnahme. OT-Cyber.de aus Rosenheim erstellt dieses Inventar mit Ihnen: zuerst passiv, ohne Eingriff in die laufende Produktion, danach gezielt ergänzt und so übergeben, dass Sie es selbst weiterpflegen können.

## Für wen ist ein OT-Asset-Inventar wichtig?

- Betreiber von Industrieanlagen: Produktion, Prozessindustrie, Lebensmittel, Papier, Kunststoff

- Stadtwerke, Wasser- und Energieversorger sowie andere KRITIS-Betreiber mit Leittechnik und Fernwirktechnik

- Maschinen- und Anlagenbauer, die für ihre Produkte Komponenten und Software nachweisen müssen, auch mit Blick auf den Cyber Resilience Act (CRA)

- IT-/OT-Leiter, Produktionsleiter und Instandhaltung, die wissen wollen, was wirklich im Netz hängt

Unsere Kernregion sind Bayern, Salzburg und Tirol rund um Rosenheim. Wir arbeiten aber in ganz DACH.

## Welche Probleme treten in OT-Netzen häufig auf?

Nach unserer Einschätzung gibt es in vielen Werken kein vollständiges Asset-Inventar für die OT. Die vorhandenen Listen stammen aus der Inbetriebnahme, aus Excel-Tabellen der Instandhaltung oder aus Unterlagen der Lieferanten, und kaum eine davon ist aktuell. Folgende Dinge tauchen in keiner Liste auf:

- SPS mit nie aktualisierter Firmware

- vergessene Mobilfunk-Router für die Fernwartung

- Servicelaptops von Dienstleistern

- direkte Verbindungen zwischen Büro- und Produktionsnetz

Wenn ein Advisory zu einer Schwachstelle erscheint, kann dann niemand schnell sagen, ob die eigene Anlage betroffen ist. Und wenn nach einem Vorfall die Produktion steht, fehlt die Grundlage für einen geordneten Wiederanlauf.

Was Sie nicht kennen, können Sie nicht schützen und nach einem Angriff auch nicht gezielt wieder hochfahren. Das Asset-Inventar ist deshalb kein Papierprojekt, sondern die Grundlage für Entscheidungen in der OT.

## Wie gehen wir bei der Inventarisierung von Steuerungen und SPS vor?

- Klären, was erfasst wird. Gemeinsam mit Produktion, Instandhaltung und IT legen wir fest, welche Standorte, Linien und Netzbereiche dazugehören. Außerdem klären wir, wer für was zuständig ist und welche Wartungsfenster es gibt.

- Vorhandene Unterlagen auswerten. Wir sichten Netzpläne, Schaltpläne, Lieferantendokumente, bestehende Listen und Fernwartungsverträge.

- Passive Asset Discovery. Über Mirror-Ports oder TAPs lesen wir den Netzwerkverkehr mit. So erkennen wir Geräte, Protokolle und Kommunikationsbeziehungen, ohne die Steuerungen anzusprechen.

- Gezielt ergänzen. Wo passive Daten nicht reichen, fragen wir Geräte nur nach Absprache, im Wartungsfenster und mit herstellerverträglichen Methoden ab. Dazu kommt eine Begehung: Schaltschränke, Fernwartungsboxen, Mobilfunk-Router, Servicelaptops und der Umgang mit USB-Sticks.

- Abgleich mit Schwachstellen. Hersteller, Modelle und Firmware-Stände gleichen wir mit öffentlichen Advisories ab, zum Beispiel von CERT@VDE, CISA und den Herstellern selbst. Die Funde gewichten wir nach Erreichbarkeit und Bedeutung für Ihren Prozess.

- Übergabe und Pflege. Sie erhalten das Inventar, einen Kommunikationsplan und klare Empfehlungen. Gemeinsam legen wir fest, wie das Inventar bei Umbauten, Ersatzteiltausch und neuen Maschinen aktuell bleibt.

Wenn dauerhaft eine Lösung für Asset Management in Industrieanlagen laufen soll, unterstützen wir Sie dabei, sie herstellerübergreifend auszuwählen und einzuführen.

Deshalb gilt: erst passiv hinschauen, dann gezielt nachfragen. Ein blinder Scan in einem Produktionsnetz kann mehr Schaden anrichten als die Lücke, die er finden soll.

## Was haben Sie am Ende in der Hand?

- Ein belastbares OT-Asset-Inventar mit Gerätetyp, Hersteller, Firmware, Standort, Netzbereich und Verantwortlichem

- Kommunikationsbeziehungen und Fernwartungswege als Grundlage für Segmentierung und sicheren Remote Access

- Eine priorisierte Liste von Schwachstellen statt einer ungefilterten Liste mit Tausenden Funden

- Besseres Wiederanlauf-Wissen: Sie wissen, welche Steuerungen, Projektdateien und Ersatzteile für die Produktion entscheidend sind

- Eine schnellere Antwort auf die Frage, ob Sie betroffen sind, sobald ein neues Advisory erscheint

## Bezug zu NIS2, CRA und IEC 62443

- NIS2: Die Richtlinie (EU) 2022/2555 nennt in Artikel 21 die Verwaltung von Anlagen und Werten (Asset Management) ausdrücklich als Teil des Risikomanagements. Ohne Inventar lässt sich diese Pflicht in der OT kaum nachweisen.

- IEC 62443: Die Normenreihe setzt für die Risikobewertung sowie die Einteilung in Zonen und Conduits (IEC 62443-3-2) voraus, dass Sie Ihre Systeme kennen.

- CRA: Für Maschinenbauer verlangt der Cyber Resilience Act (Verordnung (EU) 2024/2847) unter anderem eine SBOM und einen geregelten Umgang mit Schwachstellen. Ein sauberes Inventar der verbauten Komponenten ist dafür ein sinnvoller erster Schritt.

Im Leitmotiv von Max Gilg, den SANS Five ICS Cybersecurity Critical Controls (Lee/Conway, 2022), ist das Inventar aus unserer Sicht der Kern von CC3 ICS Network Visibility & Monitoring. Gleichzeitig ist es die Voraussetzung für CC5 Risk-Based Vulnerability Management und CC2 Defensible Architecture. KI-gestützte Auswertung kann auch kleinen Teams dabei helfen. Sie sollten sich dafür auf diese Grundlagen konzentrieren statt auf viele Einzellösungen.

## Warum OT-Cyber?

OT-Cyber ist ein spezialisiertes Beratungsunternehmen aus Rosenheim mit Fokus auf OT-Cybersecurity, Anlagensicherheit und Maschinensicherheit. Wir kennen die Arbeitsweise in Produktion und Instandhaltung. Verfügbarkeit hat bei uns Vorrang, Eingriffe in laufende Anlagen stimmen wir vorher ab. Aus Rosenheim sind wir schnell bei Ihnen vor Ort, ob in Bayern, Salzburg oder Tirol, und wir arbeiten in ganz DACH.

Auf dem Inventar bauen weitere Leistungen auf: Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung-ot/), OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/), CRA as a Service (/leistungen/cra-as-a-service/) und OT-Security-Beratung (/leistungen/ot-security-beratung/).

## Wie starten wir?

Schreiben Sie uns kurz, um welche Anlage oder Maschine es geht und was Sie bereits haben. In einem ersten Gespräch klären wir den Umfang und das passende Vorgehen. Jetzt Kontakt aufnehmen (/kontakt/)

## Häufige Fragen

**Stört eine Asset Discovery unsere laufende Produktion?**
Wir beginnen passiv und lesen nur den Netzwerkverkehr über Mirror-Ports oder TAPs mit. Die Steuerungen sprechen wir dabei nicht an. Aktive Abfragen gibt es nur nach Absprache mit Produktion und Instandhaltung, meist im Wartungsfenster und mit herstellerverträglichen Methoden.

**Brauchen wir für NIS2 ein OT-Asset-Inventar?**
Die NIS2-Richtlinie (EU) 2022/2555 nennt Asset Management in Artikel 21 ausdrücklich als Teil des Risikomanagements. Für die OT heißt das: Ohne aktuelles Inventar von Steuerungen, Netzen und Fernwartungszugängen lassen sich Risiken kaum bewerten oder nachweisen.

**Wer erstellt ein OT-Asset-Inventar in Bayern, Salzburg oder Tirol?**
OT-Cyber.de aus Rosenheim erstellt OT-Asset-Inventare für Betreiber, Stadtwerke und Maschinenbauer in Bayern, Salzburg, Tirol und ganz DACH. Aus Rosenheim sind wir schnell vor Ort und wählen die Technik herstellerübergreifend aus.

**Was hat das Asset-Inventar mit dem CRA für Maschinenbauer zu tun?**
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verlangt von Herstellern unter anderem eine SBOM und einen geregelten Umgang mit Schwachstellen. Wenn Sie genau wissen, welche Steuerungen, Firmware und Softwarekomponenten in Ihren Maschinen stecken, schaffen Sie dafür eine wichtige Grundlage.

## Weitere Leistungen

- OT-Security-Beratung (/leistungen/ot-security-beratung/)
- Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung-sza/)
- OT-Notfallhilfe bei Cyberangriffen (Incident Response) (/leistungen/ot-incident-response/)
- OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/)
- Einkaufs- und Architekturberatung OT-Security (/leistungen/einkaufs-und-architekturberatung/)
- BSI-CyberRisikoCheck (/leistungen/bsi-cyberrisikocheck/)
- Digitale Souveränität für Industrie und KRITIS (/leistungen/digitale-souveraenitaet/)
- CRA as a Service (/leistungen/cra-as-a-service/)
- OT-Lagebild (/leistungen/ot-lagebild/)
- Lagebild-Briefing für Ihr Team (/leistungen/lagebild-briefing-team/)
- KI-Lagebild für Ihre Anlagen (/leistungen/ki-lagebild/)
- OT-Cybersecurity einfach erklärt (/leistungen/ot-cybersecurity-einsteiger/)
- OT verstehen – für IT-Profis (/leistungen/ot-verstehen-fuer-it-profis/)
- OT-Cybersecurity für IT-Profis (/leistungen/ot-cybersecurity-fuer-it-profis/)
- Cyber-Awareness für Instandhaltung und Technik (/leistungen/cyber-awareness-instandhaltung/)
- OT-Security in Bayern (/leistungen/ot-security-bayern/)
- OT-Security in Salzburg (/leistungen/ot-security-salzburg/)
- OT-Security in Tirol (/leistungen/ot-security-tirol/)[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH zu Anlagen- und Maschinensicherheit, zum Cyber Resilience Act (CRA) und zu NIS2. Mehr über Max Gilg → (/max-gilg/)
