OT-Cyber.deKontakt

OT-Security-Beratung für Anlagen & Maschinen | Bayern, DACH

OT-Cyber.de berät Betreiber von Anlagen, Maschinenbauer und KRITIS-Unternehmen in Deutschland, Österreich und der Schweiz zur Sicherheit ihrer OT: Produktionsnetze, Steuerungen, Fernwartung und Leittechnik. Wir verschaffen Ihnen zuerst einen klaren Überblick über Ihren Ist-Zustand. Daraus entsteht ein Maßnahmenplan, der sich an IEC 62443, NIS2 und dem Cyber Resilience Act (CRA) orientiert und den Ihr Team im laufenden Betrieb umsetzen kann. Ansprechpartner ist Max Gilg, OT-Cybersecurity-Experte aus Rosenheim. Von hier aus sind wir schnell in Bayern, Salzburg und Tirol vor Ort.

Für wen ist OT-Security-Beratung gedacht?

  • Betreiber von Anlagen in Industrie, Energie, Wasser und bei Stadtwerken, die Verfügbarkeit sichern und Anforderungen aus NIS2 oder KRITIS-Vorgaben erfüllen müssen.
  • Maschinenbauer und Hersteller, deren Produkte mit digitalen Elementen künftig unter den CRA fallen und deren Kunden Security-Nachweise verlangen.
  • Produktionsleiter und Instandhaltung, die Fernwartung, Servicelaptops und USB-Sticks im Alltag sicher handhaben wollen, ohne die Produktion auszubremsen.
  • IT-/OT-Leiter und Einkäufer, die Zuständigkeiten klären und Security-Anforderungen in Ausschreibungen und Lieferantenverträge schreiben möchten.

Welche Ausgangslage sehen wir in OT-Netzen typischerweise?

Viele Anlagen sind über Jahre gewachsen. Das kann bedeuten: Steuerungen laufen mit älterer Firmware, Netze sind nur wenig segmentiert, und nicht jeder Fernwartungszugang von Lieferanten ist genau bekannt. Gleichzeitig steigen die Anforderungen. Die NIS2-Richtlinie (EU) 2022/2555 erweitert den Kreis der betroffenen Unternehmen deutlich. Seit dem 11. September 2026 gelten die Meldepflichten des CRA (Verordnung (EU) 2024/2847) für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die übrigen Anforderungen greifen schrittweise, im Wesentlichen ab dem 11. Dezember 2027. Zudem nennt die neue Maschinenverordnung (EU) 2023/1230 den Schutz vor Korrumpierung ausdrücklich als Anforderung.

Im Alltag verunsichert vor allem eine Frage: Was zuerst? Aus unserer Sicht fehlt es selten an Technik, häufiger an Übersicht. Wer seine Anlagen kennt, die Fernwartung im Griff hat und weiß, wen er im Notfall anruft, hat eine gute Grundlage geschaffen.

Wie gehen wir in der OT-Sicherheitsberatung vor?

Unsere Beratung orientiert sich an den Five ICS Cybersecurity Critical Controls des SANS Institute. Sie konzentrieren den Aufwand auf wenige, für die OT zentrale Maßnahmen.

  1. Auftaktgespräch und Zielbild: Wir klären Ihre Anlagen, Ihre Rolle (Betreiber, Hersteller oder beides), regulatorische Betroffenheit nach NIS2 und CRA sowie die Prozesse, deren Stillstand am meisten schmerzt.
  2. Bestandsaufnahme vor Ort: Wir begehen die Anlagen, sprechen mit Produktion, Instandhaltung und IT und erfassen Netze, Steuerungen, Fernwartungswege und Datenflüsse, auf Wunsch mit einem OT-Asset-Inventar.
  3. Risikobewertung: Wir bewerten die Risiken nach Auswirkung auf Verfügbarkeit, Sicherheit und Qualität und orientieren uns dabei an IEC 62443-3-2 (Zonen, Conduits, Security Level SL-T).
  4. Maßnahmenplan nach den fünf Critical Controls: - CC1 ICS Incident Response: Notfallplan und Wiederanlauf für die Produktion - CC2 Defensible Architecture: Segmentierung, Firewall-Regeln, Jump Host - CC3 ICS Network Visibility & Monitoring: Angriffserkennung in OT-Netzen (SzA) - CC4 Secure Remote Access: Fernwartung und Remote Access für Lieferanten regeln - CC5 Risk-Based Vulnerability Management: OT-Schwachstellen-Management statt blindem Patchen
  5. Umsetzungsbegleitung: Wir unterstützen bei Auswahl und Einführung herstellerübergreifender Technik, schreiben Anforderungen für Ausschreibungen und stimmen uns mit Ihren Lieferanten und Partnern ab.
  6. Übergabe und Verstetigung: Sie erhalten eine Dokumentation, die Ihr Team weiterführen kann, auf Wunsch ergänzt um ein regelmäßiges OT-Lagebild.

Was bringt Ihnen die Beratung?

  • Klarheit, welche Anlagen, Verbindungen und Zugänge es tatsächlich gibt
  • Eine priorisierte Maßnahmenliste statt eines Katalogs, der in der Schublade landet
  • Geregelte Fernwartung, Servicelaptops und Wechseldatenträger, abgestimmt mit der Instandhaltung
  • Eine belastbare Grundlage für NIS2-Pflichten, CRA-Anforderungen und Gespräche mit Auditoren, Versicherern und Kunden
  • Einen vorbereiteten Ablauf für den Ernstfall, damit nach einem Vorfall der Wiederanlauf geplant statt improvisiert wird

Für Maschinenbauer verbinden wir die Beratung auf Wunsch mit CRA as a Service: SBOM, Schwachstellenprozess und Meldewege für Ihre Produkte.

Wie passen NIS2, CRA und IEC 62443 zusammen?

NIS2 verlangt von betroffenen Einrichtungen Risikomanagement, Meldeprozesse und Sicherheit in der Lieferkette. Das betrifft vor allem Betreiber, je nach Sektor und Größe können aber auch Hersteller, etwa aus dem Maschinenbau, selbst unter NIS2 fallen. Der CRA richtet sich an Hersteller von Produkten mit digitalen Elementen, also auch an viele Maschinenbauer. IEC 62443 liefert für beide Seiten die technische Sprache, mit eigenen Teilen für Service Provider wie Integratoren, für Systeme sowie für Hersteller und Komponenten. Unsere Beratung bringt diese Ebenen zusammen. Was der Betreiber in seiner Ausschreibung fordert, kann der Hersteller so gezielt nachweisen.

Warum OT-Cyber?

OT-Cyber.de ist ein spezialisiertes Beratungsunternehmen aus Rosenheim mit Fokus auf OT, Anlagen und Maschinen. Wir sprechen die Sprache der Produktion und der IT und wählen Technik herstellerunabhängig aus. Wir betreiben kein eigenes SOC. Den Betrieb von Angriffserkennung und Monitoring organisieren wir bei Bedarf mit Partnern. Bei Vorfällen unterstützt Sie unsere OT-Notfallhilfe. Wir ordnen ein, koordinieren die Eindämmung und planen den Wiederanlauf gemeinsam mit Spezialisten.

Unsere Empfehlung: Fangen Sie nicht mit dem nächsten Produkt an, sondern mit den fünf Critical Controls.

Kontakt: ICS-Security-Berater für Bayern, Österreich und die Schweiz

Sie suchen einen verlässlichen Ansprechpartner für OT-Security-Beratung, Anlagensicherheit oder Maschinensicherheit? Schreiben Sie uns über das Kontaktformular oder rufen Sie an. In einem ersten Gespräch klären wir, wo Sie stehen und welcher Schritt für Ihre Anlagen als Nächstes sinnvoll ist.

Häufige Fragen

Wer hilft bei OT-Security und NIS2 in Bayern, Salzburg oder Tirol?

OT-Cyber.de aus Rosenheim berät Betreiber und Maschinenbauer in ganz DACH, besonders in der Grenzregion Bayern, Salzburg und Tirol. Unser Angebot richtet sich unter anderem an Stadtwerke, Wasser- und Energieversorger, Industrie und Maschinenbau. Aus Rosenheim sind wir schnell vor Ort.

Darf der Servicetechniker per Fernwartung direkt auf unsere SPS?

Direkte, dauerhaft offene Zugänge auf Steuerungen sind ein vermeidbares Risiko. Nach CC4 Secure Remote Access empfehlen wir einen kontrollierten Weg, etwa über einen Jump Host, mit Freigabe im Einzelfall, persönlichen Zugangsdaten und Protokollierung. Wir regeln das gemeinsam mit Instandhaltung und Lieferanten so, dass der Service schnell bleibt.

Was bedeutet der CRA für uns als Maschinenbauer?

Enthält Ihre Maschine Produkte mit digitalen Elementen, etwa Steuerungen, HMIs oder Gateways, können Sie unter den Cyber Resilience Act (Verordnung (EU) 2024/2847) fallen. Ob die Herstellerpflichten Sie oder den Hersteller der Komponente treffen, hängt von Ihrer Rolle beim Inverkehrbringen ab und sollte im Einzelfall geprüft werden. Seit dem 11. September 2026 gelten Meldepflichten für aktiv ausgenutzte Schwachstellen, ab dem 11. Dezember 2027 im Wesentlichen alle Anforderungen. Wir helfen bei Risikobewertung, SBOM und Schwachstellenprozess.

Welche Security-Anforderungen schreibe ich in die Ausschreibung einer Maschine?

Sinnvoll sind Anforderungen, die sich an IEC 62443 orientieren: Ziel-Security-Level, Härtung, Benutzerverwaltung, Patch- und Schwachstellenprozess des Herstellers, SBOM sowie Vorgaben zur Fernwartung. Wir formulieren diese Anforderungen mit Einkauf und Technik so, dass Lieferanten sie konkret beantworten und nachweisen können.

Weitere Leistungen