Kostenlose DevOps-Analyse
Zurück zum Glossar
DevOps Glossar·OT / Industrial·Zuletzt geprüft

OT Security

// Direkte Antwort

Was ist OT Security?

OT Security, auf Deutsch OT-Sicherheit, ist der Schutz von Steuerungen, Leitsystemen und Produktionsanlagen vor Cyberangriffen und unbefugten Änderungen. Anders als die IT-Security stellt sie Safety und Verfügbarkeit vor Vertraulichkeit. Weil sich viele Steuerungen nicht kurzfristig patchen lassen, setzt sie auf eine vollständige Bestandsaufnahme, Segmentierung nach IEC 62443 und Änderungen nur im Wartungsfenster.

Auch bekannt als: OT-Security · OT-Sicherheit · OT Cybersecurity · Operational Technology Security

// Kurz gefragt1 Klick, anonym

Ist OT Security bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// Im DetailOT Security

Der Unterschied zur IT-Security beginnt bei der Reihenfolge der Schutzziele. Die IT schützt Informationen und gewichtet Vertraulichkeit, Integrität und Verfügbarkeit in genau dieser Folge. Die OT schützt einen physischen Prozess. Der OT-Leitfaden des NIST, SP 800-82 Rev. 3 von 2023, nennt für sie Safety zuerst, dann Verfügbarkeit, dann Integrität und Vertraulichkeit zuletzt. Daraus folgen Entscheidungen, die ein IT-Sicherheitsteam überraschen. Einen verdächtigen Büro-PC nimmt man vom Netz. Eine Steuerung, die gerade einen Härteofen auf Temperatur hält, trennt niemand, solange offen ist, was der Prozess danach tut.

Dazu kommt die Lebensdauer. NIST rechnet bei IT-Komponenten mit drei bis fünf Jahren, bei OT-Komponenten mit 10 bis 15 Jahren, ganze OT-Systeme laufen oft länger als 20 Jahre. Auf vielen Bedienrechnern in der Halle läuft deshalb ein Betriebssystem, für das der Hersteller keine Sicherheitsupdates mehr liefert. Wo es Patches gibt, kommen sie erst nach einem Test und im nächsten Wartungsfenster auf die Anlage. Für dieses Patchmanagement gibt es mit IEC TR 62443-2-3 einen eigenen technischen Bericht. Was sich gar nicht patchen lässt, schützen kompensierende Maßnahmen, vor allem die Segmentierung nach dem Zonen- und Conduit-Modell der IEC 62443, gesperrte Dienste und eine kontrollierte Fernwartung.

Am Anfang jeder OT Security steht die Bestandsaufnahme. Welche Steuerung läuft wo, mit welcher Firmware und welchem Programmstand, und mit wem spricht sie? Aktive Netzwerkscans helfen hier nur bedingt, denn sie können ältere Steuerungen aus dem Tritt bringen. NIST rät deshalb, sie in geplante Stillstände zu legen, und setzt im laufenden Betrieb auf passive Verfahren, die den Netzverkehr nur mitlesen. Zur OT Security gehören auch die Engineering-Daten selbst. Das BSI hat 2024 die Grundsätze der Cybersicherheit von Operational Technology auf Deutsch veröffentlicht, eine Kurzanleitung, die das australische Cyber Security Centre mit Behörden aus acht weiteren Staaten erarbeitet hat. Sie vergleicht das Wissen, wie Netz und Steuerungen aufgebaut und konfiguriert sind, mit einer Schatzkarte für Angreifer. Ein Ordner mit allen SPS-Projekten, den jeder im Büronetz öffnen kann, ist in diesem Sinn auch eine Sicherheitslücke.

Regulatorisch hat sich die Lage seit Ende 2025 verschoben. Das NIS2-Umsetzungsgesetz gilt in Deutschland seit dem 6. Dezember 2025 und erfasst auch viele Fertigungsunternehmen. Seit dem 11. September 2026 müssen Hersteller vernetzter Produkte nach dem Cyber Resilience Act Schwachstellen und Sicherheitsvorfälle melden. Beide Regelwerke fragen im Ernstfall, ob sich eine Änderung an einer Steuerung einer Person, einem Zeitpunkt und einer Freigabe zuordnen lässt. Hier berühren sich OT Security und Industrial DevOps. Versionierte Programmstände und Deployments, die über einen protokollierten Übergang in die OT-Zone laufen, liefern diese Zuordnung bei jeder Änderung mit.

// Beispiele aus der Praxis3 Szenarien
/01

Die Sicherheitswarnung zur Steuerungsfirmware

Ein Hersteller veröffentlicht eine Sicherheitswarnung für eine Firmware-Version seiner Steuerungsfamilie. Ohne Inventar beginnt jetzt ein Rundgang durch drei Hallen, bei dem jemand Typenschilder abliest und Firmware-Stände am Engineering-Laptop ausliest. Mit einem gepflegten Inventar ist es eine Abfrage. Sie zeigt 14 betroffene Steuerungen, von denen fünf in der Zone an der Grenze zur Fertigungs-DMZ hängen. Diese fünf bekommen das Update im nächsten Wartungsfenster zuerst, für die übrigen reicht bis dahin die Segmentierung.

/02

Der Netzwerkscan, der die Linie anhält

Nach der Anbindung des Fertigungsnetzes lässt die IT ihren üblichen Schwachstellenscan auch über die neuen Adressbereiche laufen. Eine ältere Steuerung verträgt die Flut an Verbindungsversuchen nicht, geht in Stopp, und die Linie steht eine Stunde. Danach sind die OT-Zonen vom aktiven Scan ausgenommen. Ein Sensor am Spiegelport des Switches liest den Verkehr passiv mit, und aktive Prüfungen laufen nur noch im geplanten Stillstand.

/03

Der Fernwartungszugang, von dem niemand wusste

Bei einer Bestandsaufnahme taucht auf einem Bedienrechner eine Fernwartungssoftware auf, die der Maschinenlieferant zur Inbetriebnahme vor sechs Jahren installiert hat. Sie hat einen dauerhaften Zugang aus dem Internet, und niemand im Werk wusste davon. Heute läuft Fernwartung über einen zentralen Zugang in der DMZ, den die Instandhaltung pro Einsatz freischaltet und der jede Sitzung protokolliert.

// Häufige FragenFAQ
Was ist der Unterschied zwischen IT-Security und OT-Security?
IT-Security schützt Informationen und stellt Vertraulichkeit an die erste Stelle, OT-Security schützt physische Prozesse und stellt Safety und Verfügbarkeit voran. Daraus folgen andere Werkzeuge. Patches kommen in der OT erst nach einem Test und im Wartungsfenster auf die Anlage, aktive Scans können Steuerungen stören, und ein befallenes System lässt sich nicht einfach abschalten, solange es einen Prozess regelt. Hinzu kommt die Lebensdauer von oft mehr als 20 Jahren, in denen viele Komponenten ohne Herstellerupdates weiterlaufen.
Welche Maßnahmen gehören zur OT Security?
Die Grundlage sind eine Bestandsaufnahme aller Komponenten, die Segmentierung des Netzes in Zonen und die Kontrolle jedes Zugangs, besonders der Fernwartung. Die US-Behörde CISA nennt in ihren Primary Mitigations vom Mai 2025 fünf Schritte: OT-Systeme vom öffentlichen Internet trennen, Standardpasswörter ersetzen, Fernzugriffe absichern, IT und OT segmentieren und den manuellen Betrieb der Anlage üben. Dazu kommen ein Patchprozess mit Wartungsfenstern und passives Monitoring des Netzverkehrs.
Welche Normen und Gesetze gelten für OT Security?
Der maßgebliche Standard ist die Normenreihe IEC 62443, gesetzlich verpflichten in Deutschland vor allem das BSI-Gesetz in der Fassung des NIS2-Umsetzungsgesetzes und für Hersteller der Cyber Resilience Act. Betreiber kritischer Anlagen müssen nach § 31 BSIG zusätzlich Systeme zur Angriffserkennung einsetzen. Für Maschinenbauer kommt ab dem 20. Januar 2027 die EU-Maschinenverordnung hinzu, die den Schutz von Steuerungen gegen Manipulation verlangt.
Lässt sich OT Security mit CI/CD verbinden?
Ja, solange die Pipeline die Segmentierung respektiert, statt einen Weg an ihr vorbei zu öffnen. In der Praxis baut ein OT-Proxy-Agent in der Fertigungs-DMZ die Verbindung zur Pipeline selbst auf, nimmt nur signierte und freigegebene Artefakte an und spielt sie im Wartungsfenster ein. Jeder Schritt landet im Audit-Log. Der versionierte Programmstand im Repository beantwortet dann nebenbei die Inventarfrage, welcher Stand auf welcher Steuerung läuft.
// Ihre Einschätzung1 Klick, anonym

Wo steht Ihr Team bei OT Security?

Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.

// Quellen und Referenzen4 Quellen

Weiterführende Primärquellen zu OT Security: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance