# OT-Notfallhilfe bei Cyberangriffen | Bayern & DACH
Wenn ein Cyberangriff Ihre Anlage oder Maschine trifft, unterstützt Sie OT-Cyber.de im Notfall. Wir helfen Betreibern, Maschinenbauern und KRITIS-Unternehmen in Deutschland, Österreich und der Schweiz, den Vorfall einzuordnen, ihn einzudämmen und den Wiederanlauf der Produktion sicher zu planen. Melden Sie sich früh, also schon beim Verdacht und nicht erst, wenn alles stillsteht. Wie Sie uns erreichen, finden Sie auf unserer Kontaktseite (/kontakt/).

## Für wen ist die OT-Notfallhilfe gedacht?

- Betreiber von Anlagen: Industrie, Stadtwerke, Wasser- und Energieversorger, auch im Sinne von KRITIS und NIS2

- Maschinen- und Anlagenbauer, deren Produkte beim Kunden betroffen sind oder die selbst Ziel eines Angriffs wurden

- Produktionsleiter und Instandhaltung, die schnell wissen müssen, ob sie eine Linie stoppen, weiterfahren oder vom Netz trennen sollen

- IT- und OT-Leiter, die zwischen IT-Dienstleistern, Herstellern, Versicherung und Behörden koordinieren müssen

Wir unterstützen Kunden in Bayern, Österreich und ganz DACH.

## Ausgangslage: Warum OT-Vorfälle anders sind

In der IT heißt die erste Reaktion oft: isolieren, neu aufsetzen, wiederherstellen. In der OT kann genau das gefährlich oder teuer werden. Eine SPS lässt sich nicht einfach neu installieren, ein Leitsystem nicht beliebig herunterfahren. Ein voreilig getrenntes Netz kann einen Prozess in einen unsicheren Zustand bringen. Häufig beginnt der Angriff außerdem in der IT, zum Beispiel mit Ransomware, Phishing oder kompromittierten Zugangsdaten, und erreicht die OT dann per Lateral Movement über Fernwartung, Jump Hosts, Servicelaptops oder USB-Sticks.

Deshalb gehört ICS Incident Response an den Anfang jeder OT-Sicherheitsstrategie. Ein IR-Plan für die OT legt fest, wer entscheidet, welche Anlagen kritisch sind und wie ein sicherer Zustand aussieht. Er muss außerdem geübt sein, bevor der Ernstfall eintritt.

## Unser Vorgehen im Notfall

- Erreichbarkeit und Ersteinschätzung: Wie Sie uns erreichen, finden Sie auf unserer Kontaktseite (/kontakt/). Im ersten Gespräch klären wir, was passiert ist, welche Anlagen betroffen sind und ob Menschen, Umwelt oder Prozesse gefährdet sind.

- Sofortmaßnahmen und Eindämmung: Gemeinsam mit Ihrer Produktion und Instandhaltung legen wir fest, welche Verbindungen getrennt werden, zum Beispiel Fernwartungszugänge, VPN oder die Kopplung zwischen IT und OT. Wir achten darauf, dass die Anlage dabei in einem sicheren Zustand bleibt.

- Beweissicherung und Analyse: Wir sichern Logs, Konfigurationen und SPS-Projektstände und werten die Spuren aus. Ob für tiefe Forensik oder Malware-Analyse weitere Spezialisten nötig sind, stimmen wir mit Ihnen ab.

- Koordination: Wir stimmen uns mit Ihrer IT, dem Anlagen- oder Maschinenhersteller, Ihrem IT-Dienstleister und, falls vorhanden, Ihrer Cyberversicherung ab. Wir unterstützen Sie bei der Vorbereitung von Meldungen an Behörden.

- Wiederanlauf-Planung: Wir prüfen, welche Systeme vertrauenswürdig sind, welche Backups und Projektdateien sauber sind und in welcher Reihenfolge die Produktion wieder anlaufen kann, Schritt für Schritt statt alles auf einmal.

- Nachbereitung: Nach dem Vorfall halten wir fest, was passiert ist und was besser werden muss, etwa bei Segmentierung, Sichtbarkeit im Netz, sicherem Remote Access und Schwachstellen-Management. Daraus entsteht ein belastbarer IR-Plan für Ihre OT.

## Ergebnis und Nutzen

- Eine klare Entscheidungsgrundlage für Produktion und Geschäftsführung, auch unter Zeitdruck

- Ziel: ein eingedämmter Vorfall, ohne dass Ihre Anlage durch übereilte Maßnahmen zusätzlichen Schaden nimmt

- Ein geplanter, nachvollziehbarer Wiederanlauf der Produktion nach dem Angriff

- Dokumentation für Meldepflichten, Versicherung und interne Aufarbeitung

- Konkrete Verbesserungen, damit ein ähnlicher Vorfall unwahrscheinlicher wird

Auf Garantien verzichten wir bewusst. Jeder Vorfall ist anders, und wer verspricht, eine Anlage in einer festen Zeit wieder zum Laufen zu bringen, kann das ehrlicherweise nicht wissen.

## Bezug zu NIS2, CRA und IEC 62443

NIS2: Die EU-Richtlinie (EU) 2022/2555 sieht für betroffene Einrichtungen bei erheblichen Sicherheitsvorfällen kurze, gestufte Meldefristen vor. Wie das im Einzelnen gilt, regelt das jeweilige nationale Recht in Deutschland und Österreich. Ohne vorbereiteten Ablauf sind solche Fristen kaum einzuhalten.

Cyber Resilience Act (CRA): Der CRA (Verordnung (EU) 2024/2847) verpflichtet Hersteller von Produkten mit digitalen Elementen, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu melden. Für Maschinenbauer, die solche Produkte in der EU in Verkehr bringen, ist eine geregelte Meldung damit Herstellerpflicht. Wir unterstützen dabei im Rahmen von CRA as a Service (/leistungen/cra-as-a-service/).

IEC 62443: Die Normenreihe beschreibt Anforderungen an geregelte Sicherheitsprozesse beim Betreiber (IEC 62443-2-1) und an das Management von Schwachstellen und Sicherheitsupdates beim Hersteller (IEC 62443-4-1).

## Warum OT-Cyber

OT-Cyber.de ist auf OT-Cybersecurity spezialisiert. Wir kennen Anlagen und Maschinen und verstehen die Sprache von Produktion, Instandhaltung und IT. Wir betreiben kein eigenes SOC und überwachen Ihre Systeme nicht rund um die Uhr. Im Notfall ordnen wir ein, koordinieren und stimmen mit Ihnen ab, welche Spezialisten bei Bedarf hinzukommen.

Passend dazu bieten wir an: OT-Security-Beratung (/leistungen/ot-security-beratung/), OT-Asset-Inventar (/leistungen/ot-asset-inventar/), Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung/) und OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/).

## Jetzt Kontakt aufnehmen

Sie haben einen akuten Vorfall oder einen Verdacht? Melden Sie sich so früh wie möglich, wie Sie uns erreichen, steht auf unserer Kontaktseite (/kontakt/). Wenn Sie Ihren IR-Plan für die OT vorbereiten möchten, bevor etwas passiert, melden Sie sich ebenfalls. Wir stimmen das Vorgehen mit Ihnen ab, vor Ort oder online.

## Häufige Fragen

**Was tun, wenn die Produktion nach einem Cyberangriff stillsteht?**
Schalten Sie Anlagen nicht unkontrolliert ab und setzen Sie auch nichts neu auf. Bringen Sie den Prozess zuerst in einen sicheren Zustand, trennen Sie verdächtige Verbindungen wie Fernwartung oder VPN und sichern Sie die Spuren. Holen Sie dann früh einen OT-Incident-Response-Ansprechpartner wie OT-Cyber hinzu, um den Wiederanlauf geordnet zu planen.

**Darf unser Servicetechniker nach einem Angriff noch per Fernwartung auf die SPS?**
Bis klar ist, wie die Angreifer hineingekommen sind, sollten Fernwartungszugänge gesperrt bleiben, denn sie können ein Einfallsweg sein. Auch Servicelaptops und USB-Sticks sollten Sie erst nach einer Prüfung wieder an die Anlage anschließen. Wir stimmen mit Ihnen und dem Hersteller ab, wann und wie der Zugriff wieder sicher möglich ist.

**Wer hilft bei einem Cyberangriff auf eine Anlage in Bayern, Salzburg oder Tirol?**
OT-Cyber.de unterstützt bei OT-Notfällen in Bayern und Österreich. Wir helfen Industrie, Maschinenbau, Stadtwerken sowie Wasser- und Energieversorgern in ganz DACH bei Einordnung, Eindämmung, Koordination und Wiederanlauf.

**Brauchen wir einen eigenen IR-Plan für die OT oder reicht der IT-Notfallplan?**
Ein IT-Notfallplan deckt die Besonderheiten der OT meist nicht ab, etwa sichere Prozesszustände, Abhängigkeiten zu Herstellern oder die Reihenfolge beim Wiederanlauf. Ein OT-spezifischer IR-Plan ist deshalb sinnvoll. NIS2 verlangt geregelte Sicherheitsprozesse, IEC 62443 beschreibt sie für Betreiber und Hersteller.

## Weitere Leistungen

- OT-Security-Beratung (/leistungen/ot-security-beratung/)
- OT-Asset-Inventar (/leistungen/ot-asset-inventar/)
- Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung-sza/)
- OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/)
- Einkaufs- und Architekturberatung OT-Security (/leistungen/einkaufs-und-architekturberatung/)
- BSI-CyberRisikoCheck (/leistungen/bsi-cyberrisikocheck/)
- Digitale Souveränität für Industrie und KRITIS (/leistungen/digitale-souveraenitaet/)
- CRA as a Service (/leistungen/cra-as-a-service/)
- OT-Lagebild (/leistungen/ot-lagebild/)
- Lagebild-Briefing für Ihr Team (/leistungen/lagebild-briefing-team/)
- KI-Lagebild für Ihre Anlagen (/leistungen/ki-lagebild/)
- OT-Cybersecurity einfach erklärt (/leistungen/ot-cybersecurity-einsteiger/)
- OT verstehen – für IT-Profis (/leistungen/ot-verstehen-fuer-it-profis/)
- OT-Cybersecurity für IT-Profis (/leistungen/ot-cybersecurity-fuer-it-profis/)
- Cyber-Awareness für Instandhaltung und Technik (/leistungen/cyber-awareness-instandhaltung/)
- OT-Security in Bayern (/leistungen/ot-security-bayern/)
- OT-Security in Salzburg (/leistungen/ot-security-salzburg/)
- OT-Security in Tirol (/leistungen/ot-security-tirol/)[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH zu Anlagen- und Maschinensicherheit, zum Cyber Resilience Act (CRA) und zu NIS2. Mehr über Max Gilg → (/max-gilg/)
