Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Chemieindustrie

Sichere Prozesse. Geschütztes Wissen.

Leittechnik schützen und Produktionsanlagen sicher mit Ihrer IT verbinden.

Beratung. Integration. Betrieb.

Rohrleitungen und Prozessanlagen eines Industriebetriebs – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Chemie- und Spezialchemiehersteller
  • Chemieparks und Standortbetreiber
  • Betreiber von Störfallanlagen
  • Formulierer und Lohnhersteller

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir sichern Prozessleittechnik nach IEC 62443 mit Zonen, gehärteten Fernzugängen und Anomalieerkennung, integrieren Anlage und Unternehmens-IT über kontrollierte Schnittstellen und schützen Rezepturen, Firmware und Zugänge mit Hardware-Sicherheitsmodulen.

01

OT/IT-Konvergenz und Leittechniksicherheit nach IEC 62443

Asset-Inventar mit Zonen- und Conduit-Modell

Mehr dazu
02

Datenplattform für Chargen, Qualität und Labor

Datenmodell und Integrationsarchitektur nach ISA-95

Mehr dazu
03

Schutz von Rezepturen und IP mit HSM und Post-Quanten-Kryptografie

Schutzbedarfsanalyse und Kryptografiekonzept für Rezepturen

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

01OT/IT-Konvergenz und Leittechniksicherheit nach IEC 62443IEC 62443-3-2 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Industrial Firewall

Unser Ansatz

Prozessleitsysteme, Sicherheitssteuerungen und Analysengeräte sind heute mit MES, ERP und Cloud-Diensten verbunden und damit aus dem Büronetz erreichbar. Wir erfassen alle Komponenten und Verbindungen, teilen das Anlagennetz nach IEC 62443-3-2 in Zonen und Conduits und legen für jede Zone einen Ziel-Security-Level fest. Datendioden, Industrie-Firewalls und Anomalieerkennung setzen dieses Modell technisch um, ohne in die Regelung der Anlage einzugreifen. Sicherheitsgerichtete Systeme erhalten eine eigene Zone und eine IT-Risikobeurteilung nach NAMUR NA 163.

Leistungsumfang im Detail
  • Bestandsaufnahme von Leitsystem, Steuerungen, Engineering-Stationen und Verbindungen mit passiver Netzanalyse, ohne aktive Scans im laufenden Prozess
  • Zonen- und Conduit-Modell nach IEC 62443-3-2 mit Risikobeurteilung und Ziel-Security-Level je Zone
  • Segmentierung mit Industrie-Firewalls und Datendioden zwischen Leitsystem, MES und Unternehmensnetz
  • Anomalieerkennung im Anlagennetz mit Anbindung an das SIEM und abgestimmter Alarmierung der Messwarte
  • IT-Risikobeurteilung sicherheitsgerichteter Systeme nach NAMUR NA 163 und Härtung nach IEC 62443-3-3

Ein Spezialchemiehersteller trennt Leitsystem und Büronetz über eine Datendiode; Prozessdaten erreichen das MES weiterhin, Zugriffe in Gegenrichtung sind physisch ausgeschlossen.

Das erhalten Sie

  • Asset-Inventar mit Zonen- und Conduit-Modell
  • Segmentierungskonzept mit Firewall-Regelwerk und Security-Level je Zone
  • Anomalieerkennung im Betrieb mit Alarmierungskonzept
Dieses Thema besprechen
02Sichere Fernwartung für Anlagen und ZuliefererOPSWAT MetaDefender OT Access · OPSWAT MetaDefender Kiosk · Privileged Access Management

Unser Ansatz

Hersteller von Leitsystemen, Analysentechnik und Kompressoren brauchen Zugriff auf ihre Anlagen, oft kurzfristig und rund um die Uhr. Wir ersetzen verstreute VPN-Zugänge und Fernwartungssoftware durch einen zentralen Zugangspunkt in der DMZ, über den jeder Zugriff beantragt, freigegeben, aufgezeichnet und nach Ablauf beendet wird. Dienstleister melden sich mit persönlichen Konten und zweitem Faktor an und erreichen nur die Zone, für die sie freigeschaltet sind. Dateien für Updates laufen vor dem Übertrag durch eine Datenschleuse mit Prüfung auf Schadsoftware.

Leistungsumfang im Detail
  • Zentraler Fernzugang in der DMZ mit Antrag, Freigabe durch die Anlagenverantwortlichen und zeitlich begrenzter Sitzung
  • Persönliche Konten mit FIDO2 oder Smartcard statt geteilter Herstellerkonten
  • Sitzungsaufzeichnung und Protokollierung mit Übergabe an das SIEM
  • Datenschleuse mit Multiscanning für Firmware, Rezepte und Service-Dateien vor dem Übertrag in die Anlage
  • Anforderungen an Dienstleister nach IEC 62443-2-4 in Verträgen, Onboarding und regelmäßiger Überprüfung

Ein Chemiepark bündelt die Fernzugänge der Leitsystem- und Analysenhersteller an einem Zugangspunkt; jede Sitzung braucht die Freigabe der Messwarte und wird aufgezeichnet.

Das erhalten Sie

  • Fernwartungsarchitektur mit DMZ und zentralem Zugangspunkt
  • Freigabeprozess und Rollenkonzept für Hersteller und Dienstleister
  • Sitzungsprotokolle und Aufzeichnungen als Prüfnachweis
Dieses Thema besprechen
03Datenplattform für Chargen, Qualität und LaborISA-95 · OPC UA · Apache Kafka

Unser Ansatz

Chargendaten entstehen in vielen Systemen: Rezepte und Ablaufsteuerung im Leitsystem, Prozesswerte im Historian, Prüfergebnisse im LIMS und Aufträge im ERP. Wir verbinden diese Systeme nach dem Schichtenmodell ISA-95 über OPC UA und versionierte Schnittstellen zu einer Datenplattform, die jede Charge vom Rohstoff bis zum Analysezertifikat abbildet. Die Anlage liefert Daten nur nach außen, einen Rückweg ins Leitsystem gibt es nicht. Qualität, Produktion und Kundenservice greifen mit Rollen und Protokoll auf dieselben geprüften Daten zu.

Leistungsumfang im Detail
  • Datenmodell nach ISA-95 und ISA-88 für Chargen, Rezepte, Materialien und Prüfmerkmale
  • Anbindung von Leitsystem und Historian über OPC UA mit Datenfluss nur aus der Anlage heraus
  • Integration von LIMS, MES und SAP S/4HANA über versionierte Schnittstellen und Datenverträge
  • Elektronisches Chargenprotokoll und automatisch erzeugte Analysezertifikate
  • Rollen, Protokollierung und Aufbewahrungsfristen für Reklamationen, Audits und Behördenanfragen

Ein Hersteller von Additiven erzeugt Analysezertifikate direkt aus LIMS- und Prozessdaten; bei einer Reklamation ist die betroffene Charge mit Rohstoffen und Prozesswerten ohne Suche in mehreren Systemen eingegrenzt.

Das erhalten Sie

  • Datenmodell und Integrationsarchitektur nach ISA-95
  • Datenplattform mit Anbindung an Leitsystem, LIMS, MES und ERP
  • Elektronisches Chargenprotokoll mit Analysezertifikaten
Dieses Thema besprechen
04Predictive Maintenance und Prozessoptimierung mit Machine LearningAVEVA PI System · OPC UA · Apache Kafka

Unser Ansatz

Pumpen, Kompressoren, Rührwerke und Wärmetauscher kündigen Ausfälle in Schwingungs-, Temperatur- und Druckdaten oft lange vorher an. Wir führen Historian- und Instandhaltungsdaten zusammen und trainieren Modelle, die Verschleiß und Fouling erkennen, damit Wartung vor dem Ausfall geplant wird. Soft Sensoren schätzen Qualitätswerte, die das Labor erst Stunden später misst, und helfen, Fahrweisen mit weniger Energie und Ausschuss zu finden. Die Modelle geben Empfehlungen an Messwarte und Instandhaltung, in die Regelung greifen sie nicht ein.

Leistungsumfang im Detail
  • Datenaufbereitung aus AVEVA PI System oder anderen Historians, Instandhaltungsmeldungen und Laborwerten
  • Zustandsmodelle für Pumpen, Kompressoren und Wärmetauscher mit Schwellen, die Betrieb und Instandhaltung gemeinsam festlegen
  • Soft Sensoren für Qualitätsgrößen, validiert gegen Labormessungen
  • Empfehlungen an Messwarte und Instandhaltung ohne schreibenden Zugriff auf das Leitsystem
  • Modellbetrieb mit Versionierung, Überwachung von Datendrift und Dokumentation nach EU AI Act

Ein Betreiber von Polymerisationsanlagen erkennt zunehmendes Fouling im Wärmetauscher an Temperatur- und Druckverläufen und legt die Reinigung in den nächsten geplanten Stillstand.

Das erhalten Sie

  • Zustandsmodelle mit Validierungsbericht
  • Dashboard mit Empfehlungen für Messwarte und Instandhaltung
  • Modellkarte und Betriebskonzept für das Neutraining
Dieses Thema besprechen
05Schutz von Rezepturen und IP mit HSM und Post-Quanten-KryptografieUtimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM · Entrust nShield 5c

Unser Ansatz

Rezepturen, Verfahrensparameter und Forschungsdaten bleiben über Jahrzehnte wertvoll und sind ein Ziel für Industriespionage. Wir verschlüsseln Dateiablagen, Datenbanken und Rezeptverwaltungen und legen die Schlüssel in Hardware-Sicherheitsmodule von Utimaco, Thales oder Entrust, sodass Administratoren ohne Freigabe keinen Klartext sehen. Weil Angreifer verschlüsselte Daten heute speichern und später mit Quantencomputern entschlüsseln könnten, planen wir für langlebige Rezepturen hybride Verfahren mit ML-KEM. Firmware und Rezepte für Steuerungen werden signiert, damit die Anlage nur freigegebene Stände lädt.

Leistungsumfang im Detail
  • Schutzbedarfsanalyse für Rezepturen, Verfahrensparameter und Forschungsdaten mit Vertraulichkeitsdauer je Datenart
  • Verschlüsselung von Dateiablagen mit LAN Crypt und von Datenbanken mit Schlüsseln im HSM
  • HSM-Auswahl und Integration mit Rollen, Quoren und Schlüsselzeremonien, On-Premises oder als Service
  • Signatur von Firmware, Steuerungsprogrammen und Rezepten mit Prüfung vor dem Laden in die Anlage
  • Kryptografie-Inventar und Migrationsplan auf ML-KEM und ML-DSA für Daten mit langer Schutzdauer

Ein Lackhersteller verschlüsselt seine Rezeptdatenbank mit Schlüsseln in einem HSM-Paar an zwei Standorten; Freigaben an Lohnhersteller sind zeitlich begrenzt und protokolliert.

Das erhalten Sie

  • Schutzbedarfsanalyse und Kryptografiekonzept für Rezepturen
  • Integrierte HSM mit protokollierten Schlüsselzeremonien
  • Migrationsplan für Post-Quanten-Kryptografie
Dieses Thema besprechen
06Compliance und Incident Response nach KRITIS und NIS2Microsoft Sentinel · Splunk · Veeam

Unser Ansatz

Hersteller chemischer Stoffe fallen ab den Größenschwellen unter NIS2, und Chemieparks mit eigener Strom-, Dampf- oder Wasserversorgung können zusätzlich KRITIS-Betreiber sein. Wir klären Betroffenheit und Registrierung, bauen ein ISMS nach ISO 27001 mit IEC 62443-2-1 für die Anlagen auf und richten den Meldeprozess mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht ein. Security Monitoring und Incident Response decken IT und OT gemeinsam ab. Notfallübungen verbinden Cyberangriff und Störfall, damit Werkfeuerwehr, Messwarte und IT dieselben Abläufe kennen.

Leistungsumfang im Detail
  • Betroffenheitsanalyse nach NIS2 und KRITIS-Schwellenwerten mit Registrierung beim BSI
  • ISMS nach ISO 27001 mit Sicherheitsprogramm für die Anlagen nach IEC 62443-2-1
  • Meldeprozess mit Frühwarnung, Meldung und Abschlussbericht, Rollen und Vorlagen
  • Security Monitoring mit SIEM für IT und OT, Incident Response und forensische Sicherung
  • Notfall- und Wiederanlaufpläne mit gemeinsamen Übungen von IT, Messwarte und Werkfeuerwehr

Ein Chemiepark klärt seine Betroffenheit unter NIS2 und KRITIS, führt einen gemeinsamen Meldeprozess für Standortbetreiber und Mieter ein und übt einen Angriff auf das Leitsystem mit der Werkfeuerwehr.

Das erhalten Sie

  • Betroffenheitsanalyse und Registrierungsunterlagen
  • ISMS-Dokumentation mit Meldeprozess und Vorlagen
  • Übungsberichte und getestete Wiederanlaufpläne
Dieses Thema besprechen
Technische Behälter und Rohrsysteme einer Anlage – Symbolmotiv
Chemieindustrie

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Chemieindustrie

Segmentierung bei einem Spezialchemiehersteller

Leitsystem, Sicherheitssteuerungen und Büro-IT in einem flachen Netz, Firewall-Regeln ohne Dokumentation, Inspektion nach Störfallverordnung angekündigt.

Lösung

Passive Bestandsaufnahme, Zonen- und Conduit-Modell nach IEC 62443-3-2, Datendiode zum MES, Anomalieerkennung, Umstellung im geplanten Stillstand.

Dokumentierte Zonen mit Security-Level, keine Zugriffe aus dem Büronetz ins Leitsystem, Nachweise für die Behörde.

Dieses Thema besprechen

02 / Chemieindustrie

Fernwartung in einem Chemiepark

Viele Hersteller und Mieter mit eigenen VPN-Zugängen, geteilte Konten, keine Aufzeichnung von Sitzungen.

Lösung

Zentraler Zugangspunkt in der DMZ, persönliche Konten mit FIDO2, Freigabe durch die Messwarte, Datenschleuse für Updates.

Jeder Zugriff beantragt, freigegeben und aufgezeichnet, alte VPN-Zugänge abgeschaltet, Anforderungen nach IEC 62443-2-4 in den Verträgen.

Dieses Thema besprechen

03 / Chemieindustrie

Rezepturschutz bei einem Lackhersteller

Rezepturen unverschlüsselt auf Dateiservern, Freigaben an Lohnhersteller per E-Mail, Verdacht auf Abfluss von Know-how.

Lösung

Schutzbedarfsanalyse, Verschlüsselung mit Schlüsseln im HSM, zeitlich begrenzte Freigaben, Migrationsplan für Post-Quanten-Kryptografie.

Rezepturen nur mit Freigabe im Klartext, jeder Zugriff protokolliert, Fahrplan für Daten mit langer Schutzdauer.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Anlagennetze, Fernzugänge, Datenflüsse und regulatorische Pflichten

    Asset-Inventar, Risikobeurteilung, Betroffenheit nach NIS2 und KRITIS, priorisierte Maßnahmen
  2. 02

    Konzept

    Zonenmodell, Zielarchitektur, Betriebsmodell

    Zonen- und Conduit-Modell, Fernwartungs- und Datenarchitektur, Kryptografiekonzept, Stillstandsplanung
  3. 03

    Umsetzung

    Segmentierung, Zugänge, Datenplattform und HSM in Etappen

    Umgesetzte Maßnahmen je Etappe, Tests, Dokumentation, Abnahme im geplanten Wartungsfenster
  4. 04

    Betrieb

    Monitoring, Übungen, Nachweise

    Überwachung von IT und OT, Meldeunterstützung, Auditbegleitung, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was ist IT-Sicherheit für die Chemieindustrie?

Sechs Handlungsfelder von der Prozessleittechnik nach IEC 62443 bis zu den Meldepflichten nach NIS2, geplant, integriert und betrieben von OTOKO®. Eingriffe in das Anlagennetz legen wir in Wartungs- und Stillstandsfenster. Die gesamte Lösung läuft in deutschen Rechenzentren.

IT-Sicherheit für die Chemieindustrie schützt Prozessleittechnik, Labor- und Produktionsdaten sowie Rezepturen an Standorten, an denen eine Manipulation Menschen und Umwelt gefährden kann. OTOKO® deckt dafür sechs Handlungsfelder ab: OT/IT-Konvergenz und Leittechniksicherheit nach IEC 62443, sichere Fernwartung für Anlagen und Zulieferer, Datenplattformen für Chargen-, Qualitäts- und Labordaten, Predictive Maintenance mit Machine Learning, Schutz von Rezepturen mit HSM und Post-Quanten-Kryptografie sowie Compliance und Incident Response nach KRITIS und NIS2.

OTOKO® übernimmt neben Planung und Integration auch den Betrieb und dokumentiert jede Zone, jeden Fernzugang und jedes Modell mit Versionsstand und den Nachweisen, die Störfallverordnung, NIS2 und Auditoren verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel für Rezepturen, Gerätezertifikate und Firmware-Signaturen liegen deshalb in zertifizierten Geräten statt in Dateien.

Warum OTOKO® für die Chemieindustrie

  • Kryptografie und HSM

    Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel für Rezepturen, Firmware-Signaturen und Gerätezertifikate verwalten wir in zertifizierter Hardware.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren, von der Datenplattform für Chargen bis zum SIEM für das Anlagennetz.

  • KRITIS und regulierte Branchen

    Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von Behörden, Sachverständigen und Werkleitung an Nachweise zur Anlagensicherheit.

  • Ein Team bis zum Betrieb

    Ein Team begleitet Sie von der Beratung bis zum Betrieb. OT-Sicherheitsarchitekten, Integrationsentwickler und Kryptografie-Spezialisten bleiben ohne Übergabe an Dritte im Projekt.

Rahmenbedingungen und Details

An Chemiestandorten bremsen selten fehlende Werkzeuge, sondern Anlagen mit langer Lebensdauer, Druck auf die Verfügbarkeit und unklare Zuständigkeiten zwischen Automatisierung und IT.

Flaches Anlagennetz

Leitsystem, Sicherheitssteuerungen und Büro-IT hängen im selben Netz, Firewall-Regeln sind über Jahre gewachsen und niemand kennt alle Verbindungen.

Fernwartung ohne Kontrolle

Hersteller und Dienstleister nutzen eigene VPN-Zugänge, auf Engineering-Stationen läuft Fernwartungssoftware und geteilte Konten hinterlassen kein Protokoll.

Chargendaten in Insellösungen

Qualitätsdaten liegen im LIMS, Prozessdaten im Historian und Chargen im ERP, sodass jedes Analysezertifikat Handarbeit aus mehreren Systemen erfordert.

Rezepturen als offene Dateien

Formulierungen und Verfahrensparameter liegen unverschlüsselt auf Dateiservern und in Rezeptverwaltungen, und Zugriffe von Partnern und Laboren wertet niemand aus.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungIhr Werk, Leitsystem, Historian und HSM im eigenen RechenzentrumRechenzentren in Deutschland, betrieben nach ISO 27001Azure, AWS oder Google Cloud, Region Deutschland wählbar
BetriebIhr Team oder OTOKO® als Managed Service mit Zugang über die DMZOTOKO®, mit Auditrechten für Ihr UnternehmenGemeinsam, Plattformdienste durch den Anbieter
WerkzeugeDatendioden, Industrie-Firewalls, HSM und Fernwartungszugang vor OrtGehostete Datenplattform, SIEM und HSM als Service in DeutschlandVerwaltete Daten- und ML-Dienste, Cloud-HSM, SIEM als Dienst
Geeignet fürLeittechnik, sicherheitsgerichtete Systeme, RezepturschlüsselChargen- und Labordaten, Monitoring, souveräner RezepturschutzStandortübergreifende Analytik, Machine Learning, Lastspitzen
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMS und SicherheitsmanagementAuftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweise für die NIS2-LieferketteAuftragsverarbeitung, Standardvertragsklauseln, keine Verbindung ins Leitsystem

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie eine Segmentierung nach IEC 62443 oder ein zentraler Fernwartungszugang, mit festem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für Segmentierung, Fernwartung und Vorbereitung auf NIS2

Team-Verstärkung

OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Scientists arbeiten in Ihren Teams, mit Ihren Werkzeugen und nach Ihren Freigaberegeln für das Anlagennetz.

  • Einarbeitung in Anlagen, Arbeitsfreigaben und Sicherheitsunterweisung
  • Skalierbar nach Projektverlauf und Stillstandsplanung
  • Geeignet für Standorte mit eigenem Automatisierungsteam und Kapazitätslücken

Managed Service

OTOKO® betreibt Fernwartungszugang, Anomalieerkennung, HSM oder Datenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die NIS2 für die Lieferkette verlangt.

  • Monitoring, Updates, Schlüsselrotation und Support
  • Unterstützung bei Meldungen nach NIS2
  • Geeignet für Standorte ohne eigenes OT-Sicherheitsteam

Was jede Vorgabe von Chemiestandorten verlangt und was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
IEC 62443Sicherheitsprogramm des Betreibers, Zonen und Conduits mit Ziel-Security-Level, Systemanforderungen und Pflichten für Integratoren und WartungsdienstleisterRisikobeurteilung und Zonenmodell nach IEC 62443-3-2, Maßnahmen nach IEC 62443-3-3, Fernwartung nach IEC 62443-2-4, Sicherheitsprogramm nach IEC 62443-2-1
Störfallverordnung (Seveso III)Konzept zur Verhinderung von Störfällen mit Sicherheitsmanagementsystem, für die obere Klasse Sicherheitsbericht und interne Alarm- und Gefahrenabwehrpläne, Betrachtung von Eingriffen UnbefugterBewertung von Eingriffen Unbefugter über IT nach Leitfaden KAS-51, Beiträge zu Sicherheitsbericht und Gefahrenabwehrplänen, gemeinsame Übungen mit der Werkfeuerwehr
NIS2Risikomanagementmaßnahmen, Sicherheit der Lieferkette, Meldung erheblicher Vorfälle in drei Stufen, Registrierung und Verantwortung der GeschäftsleitungBetroffenheitsanalyse, Maßnahmenkatalog, Meldeprozess mit Vorlagen, Anforderungen an Lieferanten, Schulung der Geschäftsleitung
KRITISVorkehrungen nach dem Stand der Technik, Systeme zur Angriffserkennung, regelmäßige Nachweise gegenüber dem BSI und Meldung von StörungenAngriffserkennung für IT und OT, Nachweisunterlagen für die Prüfung, Meldeprozess, Maßnahmenplan für festgestellte Mängel
ISO 27001Informationssicherheits-Managementsystem mit Risikobehandlung, Maßnahmen nach Anhang A, internen Audits und ManagementbewertungAufbau des ISMS oder Erweiterung auf die Anlagen, Erklärung zur Anwendbarkeit, Auditbegleitung, Betrieb der eigenen Leistungen nach ISO 27001

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche IT-Sicherheitsleistungen bietet OTOKO® für die Chemieindustrie an?

OTOKO® sichert Leittechnik nach IEC 62443, baut sichere Fernwartung auf und integriert Datenplattformen für Chargen- und Labordaten. Dazu kommen Predictive Maintenance, Rezepturschutz mit HSM und Post-Quanten-Kryptografie sowie Compliance und Incident Response nach KRITIS und NIS2. Jedes Handlungsfeld ist einzeln beauftragbar und läuft im Werk, in deutschen Rechenzentren oder bei einem Hyperscaler.

Lässt sich OT-Sicherheit ohne Produktionsstillstand einführen?

Zu großen Teilen ja. Bestandsaufnahme, Anomalieerkennung und Fernwartungszugang entstehen im laufenden Betrieb, weil sie das Netz nur passiv mitlesen oder an der Grenze zum Anlagennetz ansetzen. Eingriffe an Steuerungen und Firewall-Regeln im Leitsystem planen wir in Wartungsfenster und geplante Stillstände und testen sie vorher in einer Testumgebung.

Fällt unser Chemieunternehmen unter NIS2 oder KRITIS?

Herstellung und Vertrieb chemischer Stoffe sind ein Sektor der NIS2, betroffen sind Unternehmen ab der Größe mittlerer Unternehmen. KRITIS kommt hinzu, wenn ein Standort Anlagen für Strom-, Wasser- oder Gasversorgung betreibt, die die Schwellenwerte der BSI-Kritisverordnung erreichen. Wir prüfen beides je Gesellschaft und Standort und begleiten die Registrierung beim BSI.

Wie schützen wir Rezepturen vor Industriespionage?

Rezepturen werden verschlüsselt gespeichert, und die Schlüssel liegen in einem Hardware-Sicherheitsmodul statt auf dem Server. Zugriff erhalten nur freigegebene Rollen, jeder Abruf wird protokolliert und ungewöhnliche Muster fallen im Monitoring auf. Für Daten, die Jahrzehnte vertraulich bleiben müssen, planen wir den Wechsel auf quantensichere Verfahren.

Welche Rolle spielt die Störfallverordnung für die IT-Sicherheit?

Die Störfallverordnung setzt Seveso III in deutsches Recht um und verlangt, dass Betreiber auch Eingriffe Unbefugter als Gefahrenquelle betrachten. Dazu gehören Angriffe auf Leittechnik und Sicherheitssteuerungen. Wir liefern die Bewertung nach Leitfaden KAS-51, Beiträge zum Sicherheitsbericht und Übungen, in denen Cyberangriff und Störfall gemeinsam geprobt werden.

Wer betreut die Lösung nach der Einführung?

Auf Wunsch dasselbe Team, das sie aufgebaut hat. Ein Team begleitet Sie von der Beratung bis zum Betrieb, mit Monitoring, Updates, Schlüsselrotation und Unterstützung bei Meldungen nach NIS2. Alternativ übergeben wir schrittweise an Ihr Automatisierungs- und IT-Team, mit Betriebshandbuch und Schulung.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

OT-Sicherheitsarchitekt: Zonenmodell, Segmentierung, IEC 62443. Integrationsarchitekt: Datenplattform, LIMS, MES, ERP. Data Scientist: Zustandsmodelle, Soft Sensoren, Modellbetrieb. Kryptografie-Spezialist: HSM, Rezepturschutz, PQC-Fahrplan. Compliance-Berater: NIS2, KRITIS, Störfallverordnung, ISO 27001. Projektleitung: Meilensteine, Stillstandsplanung, Abnahmen.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Anlagennetze, Fernzugänge, Datenflüsse und regulatorische Pflichten Asset-Inventar, Risikobeurteilung, Betroffenheit nach NIS2 und KRITIS, priorisierte Maßnahmen

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie eine Segmentierung nach IEC 62443 oder ein zentraler Fernwartungszugang, mit festem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Scientists arbeiten in Ihren Teams, mit Ihren Werkzeugen und nach Ihren Freigaberegeln für das Anlagennetz. Managed Service: OTOKO® betreibt Fernwartungszugang, Anomalieerkennung, HSM oder Datenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die NIS2 für die Lieferkette verlangt.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Übungen, Nachweise Überwachung von IT und OT, Meldeunterstützung, Auditbegleitung, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Chemieindustrie

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns gemeinsam klären, wo Ihre Anlagen- und IT-Netze angreifbar sind und wie sich das ändern lässt.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.