OT/IT-Konvergenz und Leittechniksicherheit nach IEC 62443
Asset-Inventar mit Zonen- und Conduit-Modell
Mehr dazuIndustrien / Chemieindustrie
Leittechnik schützen und Produktionsanlagen sicher mit Ihrer IT verbinden.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir sichern Prozessleittechnik nach IEC 62443 mit Zonen, gehärteten Fernzugängen und Anomalieerkennung, integrieren Anlage und Unternehmens-IT über kontrollierte Schnittstellen und schützen Rezepturen, Firmware und Zugänge mit Hardware-Sicherheitsmodulen.
Asset-Inventar mit Zonen- und Conduit-Modell
Mehr dazuDatenmodell und Integrationsarchitektur nach ISA-95
Mehr dazuSchutzbedarfsanalyse und Kryptografiekonzept für Rezepturen
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Prozessleitsysteme, Sicherheitssteuerungen und Analysengeräte sind heute mit MES, ERP und Cloud-Diensten verbunden und damit aus dem Büronetz erreichbar. Wir erfassen alle Komponenten und Verbindungen, teilen das Anlagennetz nach IEC 62443-3-2 in Zonen und Conduits und legen für jede Zone einen Ziel-Security-Level fest. Datendioden, Industrie-Firewalls und Anomalieerkennung setzen dieses Modell technisch um, ohne in die Regelung der Anlage einzugreifen. Sicherheitsgerichtete Systeme erhalten eine eigene Zone und eine IT-Risikobeurteilung nach NAMUR NA 163.
Ein Spezialchemiehersteller trennt Leitsystem und Büronetz über eine Datendiode; Prozessdaten erreichen das MES weiterhin, Zugriffe in Gegenrichtung sind physisch ausgeschlossen.
Unser Ansatz
Hersteller von Leitsystemen, Analysentechnik und Kompressoren brauchen Zugriff auf ihre Anlagen, oft kurzfristig und rund um die Uhr. Wir ersetzen verstreute VPN-Zugänge und Fernwartungssoftware durch einen zentralen Zugangspunkt in der DMZ, über den jeder Zugriff beantragt, freigegeben, aufgezeichnet und nach Ablauf beendet wird. Dienstleister melden sich mit persönlichen Konten und zweitem Faktor an und erreichen nur die Zone, für die sie freigeschaltet sind. Dateien für Updates laufen vor dem Übertrag durch eine Datenschleuse mit Prüfung auf Schadsoftware.
Ein Chemiepark bündelt die Fernzugänge der Leitsystem- und Analysenhersteller an einem Zugangspunkt; jede Sitzung braucht die Freigabe der Messwarte und wird aufgezeichnet.
Unser Ansatz
Chargendaten entstehen in vielen Systemen: Rezepte und Ablaufsteuerung im Leitsystem, Prozesswerte im Historian, Prüfergebnisse im LIMS und Aufträge im ERP. Wir verbinden diese Systeme nach dem Schichtenmodell ISA-95 über OPC UA und versionierte Schnittstellen zu einer Datenplattform, die jede Charge vom Rohstoff bis zum Analysezertifikat abbildet. Die Anlage liefert Daten nur nach außen, einen Rückweg ins Leitsystem gibt es nicht. Qualität, Produktion und Kundenservice greifen mit Rollen und Protokoll auf dieselben geprüften Daten zu.
Ein Hersteller von Additiven erzeugt Analysezertifikate direkt aus LIMS- und Prozessdaten; bei einer Reklamation ist die betroffene Charge mit Rohstoffen und Prozesswerten ohne Suche in mehreren Systemen eingegrenzt.
Unser Ansatz
Pumpen, Kompressoren, Rührwerke und Wärmetauscher kündigen Ausfälle in Schwingungs-, Temperatur- und Druckdaten oft lange vorher an. Wir führen Historian- und Instandhaltungsdaten zusammen und trainieren Modelle, die Verschleiß und Fouling erkennen, damit Wartung vor dem Ausfall geplant wird. Soft Sensoren schätzen Qualitätswerte, die das Labor erst Stunden später misst, und helfen, Fahrweisen mit weniger Energie und Ausschuss zu finden. Die Modelle geben Empfehlungen an Messwarte und Instandhaltung, in die Regelung greifen sie nicht ein.
Ein Betreiber von Polymerisationsanlagen erkennt zunehmendes Fouling im Wärmetauscher an Temperatur- und Druckverläufen und legt die Reinigung in den nächsten geplanten Stillstand.
Unser Ansatz
Rezepturen, Verfahrensparameter und Forschungsdaten bleiben über Jahrzehnte wertvoll und sind ein Ziel für Industriespionage. Wir verschlüsseln Dateiablagen, Datenbanken und Rezeptverwaltungen und legen die Schlüssel in Hardware-Sicherheitsmodule von Utimaco, Thales oder Entrust, sodass Administratoren ohne Freigabe keinen Klartext sehen. Weil Angreifer verschlüsselte Daten heute speichern und später mit Quantencomputern entschlüsseln könnten, planen wir für langlebige Rezepturen hybride Verfahren mit ML-KEM. Firmware und Rezepte für Steuerungen werden signiert, damit die Anlage nur freigegebene Stände lädt.
Ein Lackhersteller verschlüsselt seine Rezeptdatenbank mit Schlüsseln in einem HSM-Paar an zwei Standorten; Freigaben an Lohnhersteller sind zeitlich begrenzt und protokolliert.
Unser Ansatz
Hersteller chemischer Stoffe fallen ab den Größenschwellen unter NIS2, und Chemieparks mit eigener Strom-, Dampf- oder Wasserversorgung können zusätzlich KRITIS-Betreiber sein. Wir klären Betroffenheit und Registrierung, bauen ein ISMS nach ISO 27001 mit IEC 62443-2-1 für die Anlagen auf und richten den Meldeprozess mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht ein. Security Monitoring und Incident Response decken IT und OT gemeinsam ab. Notfallübungen verbinden Cyberangriff und Störfall, damit Werkfeuerwehr, Messwarte und IT dieselben Abläufe kennen.
Ein Chemiepark klärt seine Betroffenheit unter NIS2 und KRITIS, führt einen gemeinsamen Meldeprozess für Standortbetreiber und Mieter ein und übt einen Angriff auf das Leitsystem mit der Werkfeuerwehr.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Chemieindustrie
Leitsystem, Sicherheitssteuerungen und Büro-IT in einem flachen Netz, Firewall-Regeln ohne Dokumentation, Inspektion nach Störfallverordnung angekündigt.
Passive Bestandsaufnahme, Zonen- und Conduit-Modell nach IEC 62443-3-2, Datendiode zum MES, Anomalieerkennung, Umstellung im geplanten Stillstand.
Dokumentierte Zonen mit Security-Level, keine Zugriffe aus dem Büronetz ins Leitsystem, Nachweise für die Behörde.
02 / Chemieindustrie
Viele Hersteller und Mieter mit eigenen VPN-Zugängen, geteilte Konten, keine Aufzeichnung von Sitzungen.
Zentraler Zugangspunkt in der DMZ, persönliche Konten mit FIDO2, Freigabe durch die Messwarte, Datenschleuse für Updates.
Jeder Zugriff beantragt, freigegeben und aufgezeichnet, alte VPN-Zugänge abgeschaltet, Anforderungen nach IEC 62443-2-4 in den Verträgen.
03 / Chemieindustrie
Rezepturen unverschlüsselt auf Dateiservern, Freigaben an Lohnhersteller per E-Mail, Verdacht auf Abfluss von Know-how.
Schutzbedarfsanalyse, Verschlüsselung mit Schlüsseln im HSM, zeitlich begrenzte Freigaben, Migrationsplan für Post-Quanten-Kryptografie.
Rezepturen nur mit Freigabe im Klartext, jeder Zugriff protokolliert, Fahrplan für Daten mit langer Schutzdauer.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Anlagennetze, Fernzugänge, Datenflüsse und regulatorische Pflichten
Zonenmodell, Zielarchitektur, Betriebsmodell
Segmentierung, Zugänge, Datenplattform und HSM in Etappen
Monitoring, Übungen, Nachweise
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder von der Prozessleittechnik nach IEC 62443 bis zu den Meldepflichten nach NIS2, geplant, integriert und betrieben von OTOKO®. Eingriffe in das Anlagennetz legen wir in Wartungs- und Stillstandsfenster. Die gesamte Lösung läuft in deutschen Rechenzentren.
IT-Sicherheit für die Chemieindustrie schützt Prozessleittechnik, Labor- und Produktionsdaten sowie Rezepturen an Standorten, an denen eine Manipulation Menschen und Umwelt gefährden kann. OTOKO® deckt dafür sechs Handlungsfelder ab: OT/IT-Konvergenz und Leittechniksicherheit nach IEC 62443, sichere Fernwartung für Anlagen und Zulieferer, Datenplattformen für Chargen-, Qualitäts- und Labordaten, Predictive Maintenance mit Machine Learning, Schutz von Rezepturen mit HSM und Post-Quanten-Kryptografie sowie Compliance und Incident Response nach KRITIS und NIS2.
OTOKO® übernimmt neben Planung und Integration auch den Betrieb und dokumentiert jede Zone, jeden Fernzugang und jedes Modell mit Versionsstand und den Nachweisen, die Störfallverordnung, NIS2 und Auditoren verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel für Rezepturen, Gerätezertifikate und Firmware-Signaturen liegen deshalb in zertifizierten Geräten statt in Dateien.
Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel für Rezepturen, Firmware-Signaturen und Gerätezertifikate verwalten wir in zertifizierter Hardware.
Die gesamte Lösung läuft in deutschen Rechenzentren, von der Datenplattform für Chargen bis zum SIEM für das Anlagennetz.
Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von Behörden, Sachverständigen und Werkleitung an Nachweise zur Anlagensicherheit.
Ein Team begleitet Sie von der Beratung bis zum Betrieb. OT-Sicherheitsarchitekten, Integrationsentwickler und Kryptografie-Spezialisten bleiben ohne Übergabe an Dritte im Projekt.
An Chemiestandorten bremsen selten fehlende Werkzeuge, sondern Anlagen mit langer Lebensdauer, Druck auf die Verfügbarkeit und unklare Zuständigkeiten zwischen Automatisierung und IT.
01
Leitsystem, Sicherheitssteuerungen und Büro-IT hängen im selben Netz, Firewall-Regeln sind über Jahre gewachsen und niemand kennt alle Verbindungen.
02
Hersteller und Dienstleister nutzen eigene VPN-Zugänge, auf Engineering-Stationen läuft Fernwartungssoftware und geteilte Konten hinterlassen kein Protokoll.
03
Qualitätsdaten liegen im LIMS, Prozessdaten im Historian und Chargen im ERP, sodass jedes Analysezertifikat Handarbeit aus mehreren Systemen erfordert.
04
Formulierungen und Verfahrensparameter liegen unverschlüsselt auf Dateiservern und in Rezeptverwaltungen, und Zugriffe von Partnern und Laboren wertet niemand aus.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Ihr Werk, Leitsystem, Historian und HSM im eigenen Rechenzentrum | Rechenzentren in Deutschland, betrieben nach ISO 27001 | Azure, AWS oder Google Cloud, Region Deutschland wählbar |
| Betrieb | Ihr Team oder OTOKO® als Managed Service mit Zugang über die DMZ | OTOKO®, mit Auditrechten für Ihr Unternehmen | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | Datendioden, Industrie-Firewalls, HSM und Fernwartungszugang vor Ort | Gehostete Datenplattform, SIEM und HSM als Service in Deutschland | Verwaltete Daten- und ML-Dienste, Cloud-HSM, SIEM als Dienst |
| Geeignet für | Leittechnik, sicherheitsgerichtete Systeme, Rezepturschlüssel | Chargen- und Labordaten, Monitoring, souveräner Rezepturschutz | Standortübergreifende Analytik, Machine Learning, Lastspitzen |
| Compliance | Volle Kontrolle, Nachweise aus Ihrem ISMS und Sicherheitsmanagement | Auftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweise für die NIS2-Lieferkette | Auftragsverarbeitung, Standardvertragsklauseln, keine Verbindung ins Leitsystem |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie eine Segmentierung nach IEC 62443 oder ein zentraler Fernwartungszugang, mit festem Ergebnis, Meilensteinen und Abnahme.
Team-Verstärkung
OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Scientists arbeiten in Ihren Teams, mit Ihren Werkzeugen und nach Ihren Freigaberegeln für das Anlagennetz.
Managed Service
OTOKO® betreibt Fernwartungszugang, Anomalieerkennung, HSM oder Datenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die NIS2 für die Lieferkette verlangt.
Was jede Vorgabe von Chemiestandorten verlangt und was OTOKO® dafür liefert.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| IEC 62443 | Sicherheitsprogramm des Betreibers, Zonen und Conduits mit Ziel-Security-Level, Systemanforderungen und Pflichten für Integratoren und Wartungsdienstleister | Risikobeurteilung und Zonenmodell nach IEC 62443-3-2, Maßnahmen nach IEC 62443-3-3, Fernwartung nach IEC 62443-2-4, Sicherheitsprogramm nach IEC 62443-2-1 |
| Störfallverordnung (Seveso III) | Konzept zur Verhinderung von Störfällen mit Sicherheitsmanagementsystem, für die obere Klasse Sicherheitsbericht und interne Alarm- und Gefahrenabwehrpläne, Betrachtung von Eingriffen Unbefugter | Bewertung von Eingriffen Unbefugter über IT nach Leitfaden KAS-51, Beiträge zu Sicherheitsbericht und Gefahrenabwehrplänen, gemeinsame Übungen mit der Werkfeuerwehr |
| NIS2 | Risikomanagementmaßnahmen, Sicherheit der Lieferkette, Meldung erheblicher Vorfälle in drei Stufen, Registrierung und Verantwortung der Geschäftsleitung | Betroffenheitsanalyse, Maßnahmenkatalog, Meldeprozess mit Vorlagen, Anforderungen an Lieferanten, Schulung der Geschäftsleitung |
| KRITIS | Vorkehrungen nach dem Stand der Technik, Systeme zur Angriffserkennung, regelmäßige Nachweise gegenüber dem BSI und Meldung von Störungen | Angriffserkennung für IT und OT, Nachweisunterlagen für die Prüfung, Meldeprozess, Maßnahmenplan für festgestellte Mängel |
| ISO 27001 | Informationssicherheits-Managementsystem mit Risikobehandlung, Maßnahmen nach Anhang A, internen Audits und Managementbewertung | Aufbau des ISMS oder Erweiterung auf die Anlagen, Erklärung zur Anwendbarkeit, Auditbegleitung, Betrieb der eigenen Leistungen nach ISO 27001 |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
OTOKO® sichert Leittechnik nach IEC 62443, baut sichere Fernwartung auf und integriert Datenplattformen für Chargen- und Labordaten. Dazu kommen Predictive Maintenance, Rezepturschutz mit HSM und Post-Quanten-Kryptografie sowie Compliance und Incident Response nach KRITIS und NIS2. Jedes Handlungsfeld ist einzeln beauftragbar und läuft im Werk, in deutschen Rechenzentren oder bei einem Hyperscaler.
Zu großen Teilen ja. Bestandsaufnahme, Anomalieerkennung und Fernwartungszugang entstehen im laufenden Betrieb, weil sie das Netz nur passiv mitlesen oder an der Grenze zum Anlagennetz ansetzen. Eingriffe an Steuerungen und Firewall-Regeln im Leitsystem planen wir in Wartungsfenster und geplante Stillstände und testen sie vorher in einer Testumgebung.
Herstellung und Vertrieb chemischer Stoffe sind ein Sektor der NIS2, betroffen sind Unternehmen ab der Größe mittlerer Unternehmen. KRITIS kommt hinzu, wenn ein Standort Anlagen für Strom-, Wasser- oder Gasversorgung betreibt, die die Schwellenwerte der BSI-Kritisverordnung erreichen. Wir prüfen beides je Gesellschaft und Standort und begleiten die Registrierung beim BSI.
Rezepturen werden verschlüsselt gespeichert, und die Schlüssel liegen in einem Hardware-Sicherheitsmodul statt auf dem Server. Zugriff erhalten nur freigegebene Rollen, jeder Abruf wird protokolliert und ungewöhnliche Muster fallen im Monitoring auf. Für Daten, die Jahrzehnte vertraulich bleiben müssen, planen wir den Wechsel auf quantensichere Verfahren.
Die Störfallverordnung setzt Seveso III in deutsches Recht um und verlangt, dass Betreiber auch Eingriffe Unbefugter als Gefahrenquelle betrachten. Dazu gehören Angriffe auf Leittechnik und Sicherheitssteuerungen. Wir liefern die Bewertung nach Leitfaden KAS-51, Beiträge zum Sicherheitsbericht und Übungen, in denen Cyberangriff und Störfall gemeinsam geprobt werden.
Auf Wunsch dasselbe Team, das sie aufgebaut hat. Ein Team begleitet Sie von der Beratung bis zum Betrieb, mit Monitoring, Updates, Schlüsselrotation und Unterstützung bei Meldungen nach NIS2. Alternativ übergeben wir schrittweise an Ihr Automatisierungs- und IT-Team, mit Betriebshandbuch und Schulung.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
OT-Sicherheitsarchitekt: Zonenmodell, Segmentierung, IEC 62443. Integrationsarchitekt: Datenplattform, LIMS, MES, ERP. Data Scientist: Zustandsmodelle, Soft Sensoren, Modellbetrieb. Kryptografie-Spezialist: HSM, Rezepturschutz, PQC-Fahrplan. Compliance-Berater: NIS2, KRITIS, Störfallverordnung, ISO 27001. Projektleitung: Meilensteine, Stillstandsplanung, Abnahmen.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Anlagennetze, Fernzugänge, Datenflüsse und regulatorische Pflichten Asset-Inventar, Risikobeurteilung, Betroffenheit nach NIS2 und KRITIS, priorisierte Maßnahmen
Projekt: Klar abgegrenztes Vorhaben wie eine Segmentierung nach IEC 62443 oder ein zentraler Fernwartungszugang, mit festem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Scientists arbeiten in Ihren Teams, mit Ihren Werkzeugen und nach Ihren Freigaberegeln für das Anlagennetz. Managed Service: OTOKO® betreibt Fernwartungszugang, Anomalieerkennung, HSM oder Datenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die NIS2 für die Lieferkette verlangt.
Monitoring, Übungen, Nachweise Überwachung von IT und OT, Meldeunterstützung, Auditbegleitung, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Chemieindustrie
Lassen Sie uns gemeinsam klären, wo Ihre Anlagen- und IT-Netze angreifbar sind und wie sich das ändern lässt.
Erstgespräch vereinbaren