OT-Sicherheit: Womit Ihre Kunden tatsächlich konfrontiert sind und was dagegen zu tun ist

Physische Folgen ändern alles
OT umfasst die programmierbaren Systeme, die physische Prozesse überwachen oder steuern: industrielle Steuerungssysteme, SCADA, PLCs, Gebäudeautomation und die darauf laufenden Fabrik-Computer. Die Definition des NIST ist umfassender, als die meisten Leute annehmen. Alles, was eine direkte physische Veränderung erkennen oder verursachen kann, sei es eine Produktionslinie, eine Umspannstation oder die Umweltkontrollen eines Gebäudes, fällt in den OT-Bereich.
Das ist wichtig, weil das schlimmste Ergebnis anders ist. In der IT ist das schlimmste glaubwürdige Szenario normalerweise Datenverlust, Verschlüsselung oder Offenlegung. In der OT kann es ein unsicherer physischer Zustand sein: ein überdrucktes Gefäß, eine ausgefallene Umspannstation oder eine Produktionscharge, die die Validierung nicht besteht. Aus diesem Grund priorisiert die OT-Sicherheit zuerst die Sicherheit, dann die Verfügbarkeit, dann die Integrität und Vertraulichkeit. Die IT-Sicherheit läuft normalerweise umgekehrt und beginnt mit der Vertraulichkeit. Wenn ein Kunde fragt, warum Sie seine bestehende Endpunktrichtlinie nicht einfach auf die Fabrikhalle anwenden können, ist dies die ehrliche Antwort.
Es ändert auch, was „Ausfallzeittoleranz“ bedeutet. Eine kontinuierliche Prozessanlage, die einen ungeplanten Neustart nicht verkraften kann, ist nicht in Bezug auf die Sicherheit im Rückstand, sie arbeitet innerhalb der physikalischen Gegebenheiten des Prozesses. Und eine SPS-Konfiguration, die vom OEM qualifiziert wurde, kann oft nicht im gleichen Tempo wie eine Laptop-Flotte gepatcht werden, ohne eine Neuzertifizierung auszulösen. Kompensierende Kontrollen und geplante Wartungsfenster übernehmen die Arbeit, die ein Patch-Zyklus in der IT leisten würde.
Was da draußen wirklich passiert
Zwei verschiedene Muster treiben die meisten Vorfälle an, nach denen Kunden fragen, und sie erfordern unterschiedliche Abwehrmaßnahmen. Das erste ist die direkte Zielrichtung von Kontrollumgebungen. Dragos brachte einen koordinierten Angriff auf polnische Kraft-Wärme-Kopplungs- und erneuerbare Energiesysteme Ende Dezember 2025 mit der ELECTRUM-Gruppe in Verbindung und beschrieb ihn als den ersten groß angelegten koordinierten Angriff auf verteilte Energieressourcen. Eine separate Kampagne gegen ein pakistanisches staatliches Stromübertragungsunternehmen Mitte 2025 umfasste die aktive Suche nach SCADA-Exploits und das Scannen von Modbus-Ports, die Art der Aufklärung, für die Asset-Sichtbarkeit und protokollbasierte Überwachung ausgelegt sind.
Das zweite Muster ist häufiger und in gewisser Weise relevanter dafür, wie die Kunden der meisten unserer Partner tatsächlich betroffen sind: IT-Vorfälle mit betrieblichen Auswirkungen, ohne eine bestätigte Kompromittierung eines Controllers. Nucor stoppte Teile der Produktion vorsorglich nach unbefugtem IT-Zugriff. Masimo musste die Produktion wochenlang unter normaler Kapazität betreiben, nachdem es zu einem Netzwerk-Einbruch gekommen war. Jaguar Land Rover verlängerte eine Produktionspause nach einem Vorfall im September 2025 um mehr als eine Woche. Das Ransomware-Ereignis von Asahi im selben Monat legte Bestell- und Versandsysteme lahm, wobei die Logistik erst im Februar 2026 wieder vollständig normal funktionierte. Keiner dieser Angriffe richtete sich gegen einen Controller. Alle stoppten die Produktion, weil IT und OT stärker miteinander verknüpft sind, als die meisten Risikobewertungen annehmen.
Die Zahlen bestätigen dies. Dragos verfolgte 2025 119 Ransomware-Gruppen, die Industrieunternehmen betrafen, gegenüber 80 im Vorjahr, was rund 3.300 Unternehmen betraf, wobei die Fertigungsindustrie über zwei Drittel des Schadens trug. Siemens beziffert ungeplante Ausfallzeiten bei den 500 größten Unternehmen der Welt auf fast 1,4 Billionen Dollar pro Jahr. Was in der Umfrage des SANS Institute von 2025 auffällt, ist nicht die Erkennung, fast die Hälfte der Vorfälle wurde innerhalb von 24 Stunden erkannt, sondern die Wiederherstellung: fast jeder fünfte brauchte über einen Monat, um behoben zu werden. Die Erkennung ist schneller geworden als die Wiederherstellung, und die Wiederherstellung ist der Ort, an dem die wahren Kosten anfallen.
Der Rahmen, an dem Ihre Kunden tatsächlich gemessen werden
Für die meisten Ihrer Kunden entscheidet NIS2 darüber, ob die OT-Resilienz eine rechtliche Verpflichtung oder nur ein „Nice-to-have“ ist. Die Richtlinie schafft kein separates OT-Regime, aber sie deckt Energie, Transport, Wasser, Gesundheit und Fertigung direkt ab, und Artikel 21 legt konkrete Anforderungen fest: Vorfallbehandlung, Backup und Disaster Recovery, Lieferkettensicherheit und Zugriffskontrolle. Für einen Kunden in diesen Sektoren sind NIS2-Konformität und OT-Resilienz dieselbe Diskussion, nicht zwei getrennte.
Die häufigste Lücke bei Kunden, die sagen, sie seien NIS2-ready, ist in der Praxis dieselbe: Sie haben eine Backup-Routine, aber diese wurde nie unter realen Hardware-Einschränkungen getestet, bei denen das Originalgerät nicht mehr existiert und kein gleichwertiger Ersatz verfügbar ist. Das Sichern von SPS-Logik, SCADA- und DCS-Konfigurationen, HMI-Dateien und Netzwerkkonfigurationen ist eine Aufgabe. Tatsächlich zu demonstrieren, dass man sie wiederherstellen kann, was Artikel 21 als Nachweis verlangt, ist eine andere.
Wohin das Ihre OT-Gespräche mit Kunden führt
Ein verteidigungsfähiges OT-Sicherheitssetup erfordert Asset-Sichtbarkeit, Segmentierung, Überwachung und Wiederherstellung, die zusammenarbeiten, und kein einzelner Anbieter deckt alle vier gut ab. Genau hier ist ein Gespräch mit einem Distributor nützlicher für Sie als ein einzelner Anbieter-Pitch: Sie können die Kombination zusammenstellen, die tatsächlich zur Umgebung des Kunden passt, anstatt ein Produkt über vier Probleme auszudehnen, für die es nicht entwickelt wurde.
Speziell für den Resilienz-Aspekt, Backup und Wiederherstellung für PC-ähnliche Assets, die bei Ausfall die Produktion stoppen, HMI-Workstations, SCADA-Server, Engineering-Workstations, Historian-Systeme, ist Acronis Cyber Protect for OT auf imagebasiertes Backup, Wiederherstellung auf abweichende Hardware und Unterstützung für die älteren Windows- und Linux-Systeme ausgelegt, die in Brownfield-Anlagen dominieren. Es ist darauf ausgelegt, schnell einen validierten Produktionszustand zu erreichen, nicht nur einen Backup-Job abzuschließen, und es funktioniert in luftdicht abgeschlossenen Umgebungen, in denen Cloud-Konnektivität keine Option ist. Für die Asset-Sichtbarkeit und Schwachstellen-Seite der Gleichung bietet Nanitor Kunden das Inventar- und Expositionsbild, für das die Verpflichtungen von Artikel 21 der NIS2 zunehmend eine Dokumentation erfordern.
Wenn ein Kunde nach OT-Sicherheit fragt, ist der nützliche nächste Schritt normalerweise kein einzelnes P