OT Security – also die Cybersicherheit von Operational Technology – wird immer wichtiger. Doch die erprobten Vorgehensweisen der IT-Sicherheit lassen sich nicht ohne Weiteres auf Anlagen und Maschinen übertragen. Wir erklären, worin sich IT-Sicherheit und OT Security unterscheiden, wo sie sich überschneiden, welche Normen jeweils maßgeblich sind – und wie Sie beides im Unternehmen miteinander integrieren.
Warum sind IT-Sicherheit und OT Security nicht das gleiche?
In der Büro-IT ist ein Betriebssystem-Update Routine. Auf einem Rechner, der Teil eines Prozessleitsystems ist, kann derselbe Handgriff eine Produktionslinie zum Stillstand bringen. Kein Angriff, kein Hacker – nur die richtige Maßnahme am falschen System.
Viele Unternehmen haben ihre IT-Sicherheit in den vergangenen Jahren professionalisiert: mit einem Informationssicherheits-Managementsystem (ISMS), mit Richtlinien, oft mit einer Zertifizierung. Naheliegend ist dann der Gedanke, diese Strukturen einfach auf die Produktion auszuweiten. Genau hier beginnen die Probleme. Denn in Produktionsanlagen stehen nicht nur Daten auf dem Spiel, sondern Maschinen, Prozesse und die Gesundheit und Sicherheit von Menschen.
Es lohnt sich also, IT-Sicherheit und OT Security getrennt zu betrachten, bevor über eine Integration im Unternehmen nachgedacht wird.
Worauf fokussiert IT-Sicherheit?
IT-Sicherheit schützt Informationen und die Systeme, die sie verarbeiten: Arbeitsplatzrechner, Server, Netzwerke, Cloud-Dienste und Geschäftsanwendungen wie ERP oder E-Mail. Leitbild sind die drei klassischen Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit. Im Vordergrund steht meist, dass Informationen nicht in falsche Hände geraten oder verfälscht werden.
Den Rahmen geben vor allem diese Standards und Regelwerke vor:
- ISO/IEC 27001 beschreibt die Anforderungen an ein ISMS und ist zertifizierbar. ISO/IEC 27002 konkretisiert die Maßnahmen.
- IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik (BSI) bietet einen detaillierten Katalog von Bausteinen und Anforderungen.
- Die NIS2-Richtlinie ist in Deutschland seit dem 6. Dezember 2025 im geänderten BSI-Gesetz umgesetzt und verpflichtet zahlreiche Unternehmen zu Risikomanagementmaßnahmen und Meldepflichten.
- Branchenspezifisch kommen Regelwerke wie DORA im Finanzsektor oder TISAX in der Automobilindustrie
Was ist Operational Technology?
Operational Technology (OT) umfasst die Hard- und Softwarekomponenten, mit denen Unternehmen Maschinen, Anlagen und Prozesse steuern und überwachen. Während die IT Daten verarbeitet, wirkt OT unmittelbar auf die physische Welt: Sie öffnet Ventile, startet Antriebe, misst Temperaturen und bringt eine Anlage im Störfall in einen sicheren Zustand.
In der Praxis begegnen Betreibern vor allem diese Systeme:
- Speicherprogrammierbare Steuerungen (SPS) empfangen Messwerte von Sensoren und geben Steuerbefehle an Aktoren weiter – etwa um eine Pumpe zu schalten oder eine Förderlinie zu starten.
- SCADA-Systeme (Supervisory Control and Data Acquisition) überwachen größere oder räumlich verteilte Anlagen und ermöglichen dem Bediener Eingriffe.
- Mensch-Maschine-Schnittstellen (HMI) sind die Bedienpanels, über die Maschinenführer direkt mit der Steuerung arbeiten.
- Prozessleitsysteme (DCS) steuern kontinuierliche Prozesse, etwa in Chemie, Pharma oder Energieversorgung.
- Sensoren und Aktoren erfassen Prozesswerte wie Druck, Temperatur oder Durchfluss und setzen Steuerbefehle mechanisch um.
Eine besondere Rolle spielen die Mess-, Steuer- und Regeleinrichtungen (MSR-Einrichtungen). Der Begriff stammt aus der Betriebssicherheitsverordnung (BetrSichV) und bezeichnet Einrichtungen, die einen Prozesswert messen, daraus eine Entscheidung ableiten und über einen Aktor eingreifen. Erfüllt eine solche Einrichtung eine Schutzfunktion – verhindert sie also, dass eine Anlage in einen gefährlichen Zustand gerät –, spricht man von einer sicherheitsrelevanten MSR-Einrichtung. Genau diese Einrichtungen stehen im Mittelpunkt der Betreiberpflichten, die von der BetrSichtV adressiert werden.
Warum ist vernetzte OT anfällig für Cyberattacken?
Viele Anlagen wurden ursprünglich für einen abgeschotteten Betrieb geplant. Sicherheit bedeutete damals vor allem: Wer keinen Zutritt zur Halle hat, kommt auch nicht an die Steuerung. Diese Annahme gilt bei der fortschreitenden Digitalisierung auch im OT-Bereich kaum noch. Vernetzung entsteht aus guten Gründen: Fernwartung verkürzt Stillstandzeiten, Produktionsdaten verbessern die Planung, Sensordaten ermöglichen vorausschauende Instandhaltung.
Jede dieser Verbindungen schafft jedoch einen Pfad zu Systemen, die Steuerbefehle ausführen oder Parameter verändern können. Drei Faktoren machen OT dabei besonders verwundbar:
- Unsichere Protokolle: Viele Industrieprotokolle wie Modbus wurden für geschlossene Netze entwickelt und kennen weder Authentifizierung noch Verschlüsselung. Wer im Netz ist, kann Befehle senden.
- Veraltete Systeme: Steuerungen und Bedienrechner laufen oft ein bis zwei Jahrzehnte – und setzen Betriebssysteme voraus, für die es längst keine Sicherheitsupdates mehr gibt.
- Flache Netze: Fehlt eine wirksame Segmentierung, kann sich ein Angreifer oder Schadsoftware aus der Büro-IT bis in die Produktion ausbreiten.
Typische Einstiegspunkte sind dauerhaft offene Fernwartungszugänge mit gemeinsam genutzten Konten, Servicelaptops und USB-Datenträger, die zwischen Anlagen wechseln, Lieferanten mit weitreichenden Rechten sowie Cloud-Anbindungen, deren Rückkanäle oft wenig beachtet werden.
Achtung: Selbst ein Angriff, der die OT gar nicht erreicht, kann die Produktion treffen. Beim Ransomware-Angriff auf den US-Pipelinebetreiber Colonial Pipeline im Jahr 2021 war die IT betroffen – stillgelegt wurde vorsorglich die Pipeline. Wer nicht sicher weiß, wie IT und OT verbunden sind, kann im Ernstfall nicht gezielt reagieren.
Was ist OT Security?
OT Security umfasst alle technischen und organisatorischen Maßnahmen, die Steuerungs- und Automatisierungssysteme vor Cyberangriffen, Manipulation und Fehlbedienung schützen. Ziel ist, dass eine Anlage jederzeit bestimmungsgemäß und sicher läuft – und im Störfall in einen sicheren Zustand übergeht.
Daraus ergibt sich eine andere Gewichtung der Schutzziele als bei der IT-Sicherheit: Verfügbarkeit und Integrität der Steuerung stehen an erster Stelle, Vertraulichkeit folgt meist erst danach. Ein manipulierter Grenzwert wiegt in der Produktion schwerer als ein abgeflossener Datensatz.
Welche Normen gibt es für die OT Security?
Maßgeblich sind in der OT Security vor allem diese Normen und Regelwerke:
- IEC 62443: Die internationale Normenreihe ist die Referenz für industrielle Cybersicherheit. Sie richtet sich an unterschiedliche Rollen: Teil 2-1 beschreibt das Security-Programm des Betreibers, Teil 2-4 die Anforderungen an Dienstleister und Integratoren, Teil 3-2 die Risikobeurteilung mit Zonen und Verbindungen (Conduits), Teil 3-3 die Sicherheitsanforderungen an Systeme. Die Teile 4-1 und 4-2 adressieren Hersteller.
- VDI/VDE 2182 beschreibt ein praxisnahes Vorgehensmodell für Informationssicherheit in der industriellen Automatisierung.
- BSI: Der IT-Grundschutz enthält eigene Bausteine für industrielle IT, ergänzt durch das ICS-Security-Kompendium.
- Für Hersteller kommen der Cyber Resilience Act und die neue EU-Maschinenverordnung hinzu, die ab dem 20. Januar 2027 auch Schutz gegen Manipulation fordert.
- Die Technische Regel TRBS 1115 Teil 1 gibt einen Rahmen für Cybersecurity von OT aus Perspektive des Arbeitsschutzes (siehe unten).
Warum ist OT Security auch eine Frage des Arbeitsschutzes?
Cybersicherheit (Security) und funktionale Sicherheit (Safety) verfolgen unterschiedliche Ziele, greifen in der OT aber ineinander. Wird ein Grenzwert verändert, ein Messwert unterdrückt oder eine Schutzfunktion durch einen Ausfall blockiert, kann aus einem digitalen Vorfall eine reale Gefährdung für Beschäftigte werden. Die funktionale Sicherheit ist in eigenen Normen wie IEC 61508 und IEC 61511 geregelt – sie setzt aber voraus, dass niemand die Schutzfunktion unbemerkt manipulieren kann.
Die Technische Regel für Betriebssicherheit (TRBS) 1115 Teil 1 schließt diese Lücke. Sie konkretisiert die Betriebssicherheitsverordnung im Hinblick auf Cybersicherheitsmaßnahmen für sicherheitsrelevante MSR-Einrichtungen und betrachtet ausdrücklich die gesamte IT/OT-Umgebung, also alle Systeme, die mit diesen Einrichtungen Informationen austauschen. Die TRBS 1115 Teil 1 ist zwar keine eigenständige Rechtsnorm, hilft aber, bestehende Pflichten umzusetzen.
Achtung: Seit April 2026 berücksichtigen Zugelassene Überwachungsstellen (ZÜS) die OT-Cybersicherheit bei ihren Prüfungen. Damit wird OT Security für Betreiber überwachungsbedürftiger Anlagen zu einem prüfrelevanten Thema.
IT-Sicherheit vs. OT Security: Gemeinsamkeiten und Unterschiede im Überblick
Beide Welten nutzen inzwischen ähnliche Technik: Ethernet, das Internet Protocol (IP), Standardbetriebssysteme, Virtualisierung. Auch das Fundament ist gleich. Die Betriebslogik dahinter unterscheidet sich jedoch deutlich.
| Merkmal | IT-Sicherheit | OT Security |
|---|---|---|
| Gemeinsames Fundament | Risikobasierter Ansatz, Managementsystem mit kontinuierlicher Verbesserung, vollständiges Inventar der Systeme, Zugriffs- und Berechtigungsmanagement, Netzsegmentierung, Notfall- und Wiederherstellungsplanung | |
| Gemeinsamer Rechtsrahmen | NIS2 bzw. BSI-Gesetz gilt für IT und OT gleichermaßen, sofern das Unternehmen betroffen ist | |
| Schutzgegenstand | Informationen und IT-Systeme | Physische Prozesse, Anlagen, Menschen und Umwelt |
| Priorität der Schutzziele | Vertraulichkeit, Integrität, Verfügbarkeit | Verfügbarkeit und Integrität vor Vertraulichkeit; Safety hat Vorrang |
| Lebensdauer der Systeme | Wenige Jahre | Oft ein bis zwei Jahrzehnte |
| Updates | Regelmäßig und kurzfristig | Nur geprüft, freigegeben und im Wartungsfenster |
| Zeitverhalten | Verzögerungen meist tolerierbar | Echtzeitanforderungen, teils im Millisekundenbereich |
| Sicherheitstests | Aktive Scans und Penetrationstests üblich | Passive Verfahren bevorzugt, aktive Tests nur abgestimmt |
| Schadensbild | Datenverlust, Betriebsunterbrechung | Zusätzlich Schäden an Maschinen, Umwelt und Personen |
| Zentrale Normen | ISO/IEC 27001, BSI IT-Grundschutz | IEC 62443, VDI/VDE 2182, TRBS 1115 Teil 1 |
| Fachliche Verantwortung | Informationssicherheitsbeauftragter (ISB), CISO, IT-Leitung | Betreiber und Anlagenverantwortliche, gemeinsam mit IT, Instandhaltung und Arbeitsschutz |
Besonders wichtig ist die Anforderung an die Rückwirkungsfreiheit: Eine Maßnahme zur OT-Security darf die Sicherheitsfunktion selbst nicht beeinträchtigen.
Beispiel: Ein Schwachstellenscan, der in der Büro-IT unauffällig läuft, kann eine ältere Steuerung überlasten und zum Absturz bringen. Die Schutzmaßnahme verursacht dann genau den Ausfall, den sie verhindern soll.
Daraus darf auch in der OT Security kein Verzicht auf Sicherheit folgen, sondern eine andere Auswahl und Dosierung der Maßnahmen. Wer eine IT-Checkliste unverändert auf eine Anlage überträgt, riskiert entweder Stillstand oder Scheinsicherheit.
Welche Anforderungen stellt OT Security an Verantwortliche?
Wer für IT-Sicherheit verantwortlich ist, bringt vieles mit, was auch in der OT gebraucht wird: Risikomanagement, Netzwerkwissen, Kenntnis von Angriffsmustern. Für OT Security reicht das allein jedoch nicht. Ein erfahrener Informationssicherheitsbeauftragter (ISB) kann eine Produktionsanlage ebenso wenig allein absichern, wie ein Instandhaltungsleiter allein ein Managementsystem für OT Security aufbauen kann.
Welche fachlichen Kompetenzen braucht OT Security?
- Prozess- und Anlagenverständnis: Wer OT absichert, muss wissen, welche Funktionen eine Anlage erfüllt, welche Betriebszustände sie kennt und welche Eingriffe sie verträgt. Die IT-Sicherheit bewertet Informationswerte, die OT Security Prozesswerte.
- Industrielle Netze und Protokolle: Feldbusse, Industrial Ethernet und das Zonen-und-Conduit-Modell der IEC 62443 folgen anderen Regeln als ein Büronetz.
- Funktionale Sicherheit und Gefährdungsbeurteilung: Verantwortliche müssen das Zusammenspiel von Safety und Security verstehen. Die Bewertung nach TRBS 1115 Teil 1 ist Aufgabe fachkundiger Personen im Rahmen der Gefährdungsbeurteilung.
- Maßnahmen mit Augenmaß: Wo Systeme nicht gepatcht werden können, braucht es kompensierende Maßnahmen wie Segmentierung oder Überwachung – und eine realistische Planung von Wartungsfenstern.
- Lieferantensteuerung: Integratoren und Fernwartungsdienstleister müssen vertraglich auf Sicherheitsanforderungen verpflichtet werden, etwa auf Basis der IEC 62443-2-4.
Wie sollten IT, Produktion und Arbeitsschutz zusammenarbeiten?
In der IT liegt die Verantwortung meist klar beim ISB oder CISO (Chief Information Security Manager). In der OT verteilt sie sich auf mehrere Schultern. Die IT kennt Netzwerke und Angriffsmuster, die Instandhaltung kennt die Anlage, der Arbeitsschutz die Gefährdungen – und externe Dienstleister kennen die eingesetzten Systeme oft besser als der Betreiber selbst. Tragfähig wird OT Security erst, wenn diese Rollen klar zugeordnet sind:
- Geschäftsleitung: stellt Zuständigkeiten und Ressourcen sicher.
- OT-Sicherheitsverantwortlicher: koordiniert Risikoanalyse, Schutzkonzept und Wirksamkeitskontrolle – idealerweise mit Hintergrund in der Automatisierungstechnik.
- ISB und IT: bringen Methodik, Netzwerk- und Monitoring-Know-how ein und integrieren die OT in das ISMS.
- Arbeitsschutz und Betriebssicherheit: verantworten Gefährdungsbeurteilung und Nachweise gegenüber der ZÜS.
- Instandhaltung und Produktion: planen Wartungsfenster und geben Änderungen an Anlagen frei.
- Externe Partner: werden vertraglich und organisatorisch eingebunden.
Entscheidend sind klare Schnittstellen: Wer gibt Änderungen an einer Steuerung frei? Wer prüft ein Sicherheitsupdate auf Rückwirkungen? Wer meldet einen Vorfall – und an wen? Bewährt hat sich, OT Security in das bestehende ISMS einzubinden, statt ein Parallelsystem aufzubauen, die fachliche Verantwortung aber nah an der Anlage zu verankern.
Wie kann activeMind Unternehmen beim Schritt von der IT-Sicherheit zur integrierten OT Security unterstützen?
Viele Betreiber wissen, dass ihre Anlagen geschützt werden müssen, aber nicht, wo sie anfangen sollen und wie OT Security zum bestehenden ISMS passt.
- Wir erstellen Cyber-Risikoanalyse und Schutzkonzept auf Basis der IEC 62443 und begleiten Sie bei der Umsetzung der TRBS 1115 Teil 1 bis zur prüffähigen Dokumentation.
- Gemeinsam mit unserem Partner Device Insight bewerten wir die technische Sicherheit Ihrer Anlagen und setzen die Maßnahmen um.
- Wir verzahnen OT Security mit Ihrem ISMS nach ISO 27001 und/oder Ihren NIS2-Pflichten.
Ihre Vorteile:
- Unsere Berater haben bereits Prüfungen nach TRBS 1115 Teil 1 erfolgreich begleitet – Sie profitieren von erprobter Methodik statt Experimenten an Ihrer Anlage.
- Sie erhalten Management aller Prozesse, rechtliche Beratung durch unsere Partnerkanzlei und Umsetzung in der Fabrikhalle aus einer Hand – ohne Übergabeprobleme und Zuständigkeitslücken.
Vereinbaren Sie jetzt ein kostenfreies Erstgespräch, in welchem wir den bei Ihnen sinnvollen Projektrahmen skizzieren, so dass Sie eine genaue Vorstellung erhalten, was Sie tun müssen, um Ihre Anlagen und Beschäftigten nachhaltig zu schützen.
Fazit: Gleiches Fundament, unterschiedliche Prioritäten
IT-Sicherheit und OT Security sind keine Gegensätze, sondern zwei Disziplinen mit gemeinsamem Fundament und unterschiedlichen Prioritäten. Die IT schützt Informationen, die OT schützt Prozesse, Anlagen und Menschen. Wer IT-Maßnahmen ungeprüft auf Anlagen überträgt, riskiert Stillstand oder Scheinsicherheit. Wer die OT als Sonderfall ausklammert, lässt die verwundbarste Stelle offen.
Beginnen Sie deshalb nicht mit einer Normumsetzung, sondern mit Klarheit über Anlagen, Verbindungen, sicherheitsrelevante Funktionen und Verantwortlichkeiten. Auf dieser Grundlage lassen sich die Anforderungen der TRBS 1115 Teil 1 einordnen, die Methodik der IEC 62443 gezielt einsetzen und OT Security sinnvoll mit Ihrer bestehenden IT-Sicherheit verbinden.