Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Energiewirtschaft

Sichere Netze. Starke Versorgung.

Netzleittechnik schützen und Smart-Meter-Gateways sicher integrieren.

Beratung. Integration. Betrieb.

Windenergieanlage vor landwirtschaftlichen Flächen – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Verteil- und Übertragungsnetzbetreiber
  • Stadtwerke und Messstellenbetreiber
  • Erzeuger und Direktvermarkter
  • Gasnetz- und Fernwärmebetreiber

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir schützen Netzleittechnik, Erzeugungsanlagen und intelligente Messsysteme mit Sicherheitsarchitektur nach IEC 62443, Hardware-Sicherheitsmodulen und PKI für Smart-Meter-Gateways sowie kontrollierten Schnittstellen zwischen Leitwarte und Unternehmens-IT.

01

Netzleittechnik und Anlagen nach IEC 62443

Zonenmodell mit Risikobewertung und Schutzstufe je Zone

Mehr dazu
02

KRITIS-Nachweise, ISMS nach ISO 27019 und Angriffserkennung

ISMS-Dokumentation mit Risikoanalyse und Maßnahmenplan

Mehr dazu
03

Prognose von Last und Erzeugung mit Datenplattformen

Datenplattform mit Anbindung an Leitsystem, Messsysteme und Wetterdaten

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

01Netzleittechnik und Anlagen nach IEC 62443IEC 62443 · IEC 62351 · IEC 60870-5-104

Unser Ansatz

Leitsysteme und Fernwirktechnik wurden für abgeschottete Netze gebaut und sind heute mit Büro-IT, Dienstleistern und dezentralen Anlagen verbunden. Wir erfassen Anlagen und Verbindungen, teilen Leitstelle, Umspannwerke und Unternehmens-IT in Zonen nach IEC 62443-3-2 ein und legen für jede Zone eine Schutzstufe und die erlaubten Übergänge fest. Härtung, Segmentierung und die Absicherung der Protokolle nach IEC 62351 setzen wir in Wartungsfenstern um, ohne die geprüfte Konfiguration der Anlage anzutasten. Die Angriffserkennung liest IEC 60870-5-104 und IEC 61850 mit, damit sie Fehlbedienung und Angriff in der Leittechnik unterscheidet.

Leistungsumfang im Detail
  • Asset-Inventar der Leittechnik und Zonenmodell nach IEC 62443-3-2 mit Schutzstufe und Risikobewertung je Zone
  • Segmentierung zwischen Prozessnetz, Leitstelle und Unternehmens-IT mit Übergängen, DMZ und Industrial Firewall
  • Härtung von Leitsystem, HMI, Fernwirkgeräten und Engineering-Arbeitsplätzen nach IEC 62443-3-3 und BSI ICS-Security-Kompendium
  • Absicherung von IEC 60870-5-104 und IEC 61850 nach IEC 62351 mit TLS, Zertifikaten und rollenbasiertem Zugriff
  • Angriffserkennung für Leittechnik-Protokolle mit passivem Netzwerk-Monitoring, angebunden an SIEM und Meldeprozess

Ein Verteilnetzbetreiber trennt Leitstelle, Umspannwerke und Büro-IT in Zonen nach IEC 62443; die Fernwirkverbindungen laufen über gesicherte Übergänge, und die Angriffserkennung liest die Leittechnik-Protokolle mit.

Das erhalten Sie

  • Zonenmodell mit Risikobewertung und Schutzstufe je Zone
  • Segmentierte und gehärtete Leittechnik mit Prüfnachweis
  • Betriebshandbuch für Patches und Änderungen im Wartungsfenster
Dieses Thema besprechen
02Smart-Meter-Gateway-PKI und HSM nach BSI TR-03109BSI TR-03109 · Smart-Metering-PKI · Utimaco u.trust GP HSM Se-Series

Unser Ansatz

Intelligente Messsysteme kommunizieren nur über TLS mit Zertifikaten der Smart-Metering-PKI, deren Aufbau die Technische Richtlinie BSI TR-03109 vorgibt. Wir planen Sub-CAs für Gateway-Administration und Marktteilnehmer, wählen herstellerneutral zwischen Utimaco u.trust GP HSM, Thales Luna 7 und Entrust nShield 5c und führen Schlüsselzeremonien mit Rollen, Quoren und Protokoll durch. Zertifikate für Gateways, Steuerboxen und den CLS-Kanal nach Paragraf 14a EnWG erhalten einen Lebenszyklus mit Erneuerung, Sperrung und Monitoring. Die Nachweise für die ISMS-Zertifizierung des Gateway-Administrators entstehen im selben Projekt.

Leistungsumfang im Detail
  • PKI-Architektur mit Sub-CA nach BSI TR-03109-4, Zertifikatsprofilen und Registrierung unter der Root der Smart-Metering-PKI
  • HSM-Auswahl und Integration für Sub-CA-Schlüssel, Schlüsselzeremonien mit Rollen, Quoren, Zeugen und Protokollvorlagen
  • Anbindung von Gateway-Administration und externen Marktteilnehmern über TLS mit Zertifikaten der PKI
  • Zertifikatslebenszyklus mit Erneuerung, Sperrung und Monitoring für Gateways, Steuerboxen und CLS-Kanal nach Paragraf 14a EnWG
  • Nachweise für die ISMS-Zertifizierung des Gateway-Administrators nach ISO 27001 und BSI TR-03109-6

Ein Messstellenbetreiber holt seine Sub-CA für Smart-Meter-Gateways vom Dienstleister ins eigene Haus; die Schlüssel entstehen in einer protokollierten Zeremonie im HSM, und Gateway-Administration und Marktteilnehmer erhalten Zertifikate aus der eigenen PKI.

Das erhalten Sie

  • PKI-Konzept mit Zertifikatsprofilen nach BSI TR-03109-4
  • HSM-gesicherte Sub-CA mit protokollierten Schlüsselzeremonien
  • Betriebshandbuch für Zertifikatslebenszyklus und Sperrung
Dieses Thema besprechen
03KRITIS-Nachweise, ISMS nach ISO 27019 und AngriffserkennungISO 27019 · IT-Sicherheitskatalog nach Paragraf 11 EnWG · Microsoft Sentinel

Unser Ansatz

Netzbetreiber brauchen ein zertifiziertes ISMS nach dem IT-Sicherheitskatalog gemäß Paragraf 11 EnWG, KRITIS-Betreiber zusätzlich Systeme zur Angriffserkennung und regelmäßige Nachweise gegenüber dem BSI. NIS2 weitet Registrierung, Risikomanagement und Meldepflichten auf weitere Energieunternehmen aus. Wir bauen das ISMS nach ISO 27001 mit den Ergänzungen der ISO 27019 für die Prozesssteuerung auf oder erweitern seinen Geltungsbereich auf die Netzsteuerung. Die Angriffserkennung richten wir entlang der BSI-Orientierungshilfe ein, mit Protokollierung, Detektion und Reaktion für IT und Leittechnik. Meldeprozesse an BSI und Bundesnetzagentur werden mit Vorlagen und Fristen geübt, bevor die Prüfung ansteht.

Leistungsumfang im Detail
  • Lückenanalyse gegen IT-Sicherheitskatalog nach Paragraf 11 EnWG, ISO 27001 und ISO 27019 mit Geltungsbereich Netzsteuerung
  • ISMS-Aufbau oder Erweiterung mit Netzstrukturplan, Risikoanalyse, Maßnahmenplan und Zertifizierungsvorbereitung
  • System zur Angriffserkennung entlang der BSI-Orientierungshilfe mit Protokollierung, Detektion und Reaktion für IT und Leittechnik
  • Meldeprozesse für BSI und Bundesnetzagentur mit den Stufen und Fristen aus BSI-Gesetz und NIS2, Übungen mit Protokoll
  • Prüfunterlagen mit Umsetzungsgrad der Angriffserkennung und Begleitung der KRITIS-Prüfung

Ein Stadtwerk führt IT und Leittechnik in ein ISMS nach ISO 27019 zusammen und weist die Angriffserkennung mit Umsetzungsgrad vor dem nächsten KRITIS-Prüftermin nach.

Das erhalten Sie

  • ISMS-Dokumentation mit Risikoanalyse und Maßnahmenplan
  • Angriffserkennung im Betrieb mit Nachweis des Umsetzungsgrads
  • Meldeprozess mit Vorlagen und Übungsprotokoll
Dieses Thema besprechen
04Fernwartung und Anbindung dezentraler AnlagenIEC 60870-5-104 · IEC 61850 · OPC UA

Unser Ansatz

Photovoltaik, Windparks, Speicher und Blockheizkraftwerke liefern Messwerte und nehmen Steuerbefehle an, oft über öffentliche Netze und Komponenten vieler Hersteller. Wir binden diese Anlagen über IEC 60870-5-104, IEC 61850, Modbus TCP und OPC UA an Leitsystem, Direktvermarkter und Redispatch 2.0 an, mit Datendioden und Protokollgateways an den Übergängen. Fernwartung durch Hersteller und Dienstleister läuft über einen zentralen Zugang mit Sprungserver, Multi-Faktor-Anmeldung, zeitlich begrenzter Freigabe und Sitzungsaufzeichnung. Edge-Geräte in Umspannwerken und Parks erhalten gehärtete Betriebssysteme, Zertifikate und ein Fernupdate mit signierter Firmware.

Leistungsumfang im Detail
  • Schnittstellenkatalog für Erzeugungsanlagen, Speicher und Steuerboxen mit IEC 60870-5-104, IEC 61850, Modbus TCP und OPC UA
  • Fernwartungszugang mit Sprungserver, Multi-Faktor-Anmeldung, Sitzungsaufzeichnung und zeitlich begrenzten Freigaben je Dienstleister
  • Datendioden und Protokollgateways für Übergänge von Prozessnetz zu Leitstelle und Unternehmens-IT mit OPSWAT MetaDefender NetWall
  • Edge-Geräte in Umspannwerken und Parks mit gehärtetem Betriebssystem, Zertifikaten und signiertem Fernupdate
  • Anbindung an Leitsystem, Direktvermarkter und Redispatch 2.0 mit Test und Protokoll je Schnittstelle

Ein Betreiber von Windparks ersetzt Herstellerzugänge per Modem durch einen zentralen Fernwartungszugang mit Sprungserver; jede Sitzung ist einem Dienstleister zugeordnet, zeitlich begrenzt und aufgezeichnet.

Das erhalten Sie

  • Schnittstellenkatalog mit Datenverträgen je Anlage
  • Fernwartungskonzept mit Rollen, Freigaben und Sitzungsprotokoll
  • Getestete Übergänge mit Datendioden und Protokollgateways
Dieses Thema besprechen
05Prognose von Last und Erzeugung mit DatenplattformenApache Kafka · Apache Spark · TimescaleDB

Unser Ansatz

Einspeisung aus Photovoltaik und Wind, Wärmepumpen und Ladeinfrastruktur machen Last und Erzeugung schwerer planbar, und Abweichungen kosten Ausgleichsenergie und Redispatch. Wir bauen Datenplattformen, die Leitsystem-Historie, Messwerte der Smart-Meter-Gateways, Wetterdaten des Deutschen Wetterdienstes und Marktdaten zusammenführen, und trainieren darauf Prognosemodelle mit Unsicherheitsbändern je Netzgebiet und Ortsnetzstation. Die Modelle laufen außerhalb der Leittechnik, ihre Prognosen erreichen Netzführung, Bilanzkreismanagement und Handel als Vorschlag. Versionierung, Monitoring der Prognosegüte, Nachtraining und die Einstufung nach EU AI Act gehören zum Betrieb.

Leistungsumfang im Detail
  • Datenplattform mit Anbindung an Leitsystem-Historie, Gateway-Administration, Wetterdaten des Deutschen Wetterdienstes und Marktdaten
  • Prognosemodelle für Last, Photovoltaik und Wind mit Unsicherheitsbändern für Bilanzkreis, Redispatch und Handel
  • Netzzustandsschätzung und Engpassprognose je Netzgebiet aus Messwerten und Prognosen für die Netzführung
  • Modellbetrieb mit Versionierung, Monitoring der Prognosegüte, Nachtraining und Einstufung nach EU AI Act
  • Datenschutzkonzept für Messwerte aus Smart-Meter-Gateways mit Pseudonymisierung nach DSGVO und Messstellenbetriebsgesetz

Ein Verteilnetzbetreiber prognostiziert die Einspeisung aus Photovoltaik je Ortsnetzstation aus Wetter- und Messdaten; die Netzführung sieht Engpässe am Vortag statt in der Störung.

Das erhalten Sie

  • Datenplattform mit Anbindung an Leitsystem, Messsysteme und Wetterdaten
  • Versionierte Prognosemodelle mit Gütebericht und Modellkarte
  • Betriebshandbuch für Modellbetrieb und Nachtraining
Dieses Thema besprechen
06Post-Quanten-Readiness für langlebige AnlagenML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS und XMSS

Unser Ansatz

Leistungsfähige Quantencomputer werden RSA und elliptische Kurven brechen, auf denen Fernwirkverbindungen, Firmware-Signaturen und die Smart-Metering-PKI heute beruhen, und Fernwirkgeräte, Gateways und Umspannwerkstechnik bleiben deutlich länger im Feld als Büro-IT. Wir inventarisieren kryptografische Verfahren, Schlüssel und Zertifikate über Leittechnik, PKI und Anlagen, bewerten sie nach Lebensdauer der Geräte und planen den Umstieg auf ML-KEM und ML-DSA in Etappen. Firmware-Signaturen wechseln zuerst auf hashbasierte Verfahren wie LMS und XMSS, die HSM-Firmware und die PKI folgen mit hybriden Zertifikaten im Einklang mit BSI TR-02102. Der Fahrplan koppelt jeden Schritt an Rollout- und Erneuerungszyklen im Netz.

Leistungsumfang im Detail
  • Kryptografie-Inventar über Leittechnik, Fernwirkverbindungen, Smart-Metering-PKI, Firmware-Signaturen und TLS-Endpunkte mit Bewertung nach Lebensdauer
  • Prüfung der HSM und PKI-Software auf ML-KEM, ML-DSA und hashbasierte Signaturen nach LMS und XMSS für Firmware
  • Krypto-Agilität im Zertifikatsmanagement und in Protokollgateways, damit Verfahren ohne Feldtausch wechselbar sind
  • Hybride Zertifikate und Migrationsplan für Root CA und Sub-CA im Einklang mit BSI TR-02102
  • Fahrplan in Etappen, gekoppelt an Rollout-Zyklen für Gateways, Steuerboxen und Fernwirkgeräte

Ein Gasnetzbetreiber inventarisiert die Kryptografie in Fernwirktechnik und PKI; Firmware-Signaturen wechseln zuerst auf hashbasierte Verfahren, die Sub-CA folgt mit hybriden Zertifikaten beim nächsten Gerätewechsel.

Das erhalten Sie

  • Kryptografie-Inventar mit Risikobewertung nach Lebensdauer der Anlagen
  • Migrationsfahrplan für PKI, HSM und Feldgeräte
  • Krypto-Agilitätskonzept für Zertifikatsmanagement und Gateways
Dieses Thema besprechen
Technische Arbeit an einer Photovoltaikanlage – Symbolmotiv
Energiewirtschaft

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Energiewirtschaft

Zonenmodell bei einem Verteilnetzbetreiber

Leitstelle, Umspannwerke und Büro-IT in einem Netz, Firewallregeln aus der Inbetriebnahme, KRITIS-Prüftermin angekündigt.

Lösung

Asset-Inventar, Zonen und Übergänge nach IEC 62443-3-2, Härtung in Wartungsfenstern, Angriffserkennung mit Leittechnik-Protokollen am SIEM.

Getrennte Zonen im Betrieb, Angriffserkennung mit nachgewiesenem Umsetzungsgrad, Prüfunterlagen vor dem Termin.

Dieses Thema besprechen

02 / Energiewirtschaft

Sub-CA bei einem Messstellenbetreiber

Smart-Meter-Rollout läuft, Zertifikate kommen von einem Dienstleister ohne Einblick, die Schlüssel der eigenen Sub-CA sollen ins Haus.

Lösung

PKI-Konzept nach BSI TR-03109-4, HSM-Auswahl, protokollierte Schlüsselzeremonie, Anbindung von Gateway-Administration und Marktteilnehmern.

Eigene Sub-CA mit HSM-gesicherten Schlüsseln, Zertifikatslebenszyklus im Betriebshandbuch, Nachweise für die ISMS-Zertifizierung.

Dieses Thema besprechen

03 / Energiewirtschaft

Einspeiseprognose bei einem Stadtwerk

Photovoltaik-Einspeisung übersteigt Prognosen aus Tabellen, Ausgleichsenergie und Redispatch-Aufwand steigen, Messwerte liegen ungenutzt im Leitsystem.

Lösung

Datenplattform mit Leitsystem-Historie, Messwerten und Wetterdaten, Prognosemodelle je Ortsnetzstation mit Unsicherheitsbändern, Modellbetrieb mit Gütebericht.

Prognosen mit Unsicherheitsband für Netzführung und Bilanzkreis, Engpässe am Vortag sichtbar, Modelle mit Versionsstand und Nachweis.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Anlagen, Netze, Schnittstellen und Pflichten aus KRITIS, NIS2 und IT-Sicherheitskatalog

    Asset-Inventar, Kryptografie-Inventar, Lückenanalyse, priorisierte Maßnahmenliste nach Auswirkung auf die Versorgung
  2. 02

    Konzept

    Zonenmodell, PKI-Architektur, Angriffserkennung, Betriebsmodell

    Zonenmodell, PKI- und HSM-Konzept, Detektionskonzept, Betriebsmodell, Prüfkonzept
  3. 03

    Umsetzung

    Segmentierung, PKI, Fernzugänge und Datenplattform in Wartungsfenstern

    Getrennte Zonen, Sub-CA mit protokollierter Zeremonie, getestete Schnittstellen, Dokumentation, Freigabe je Etappe
  4. 04

    Betrieb

    Monitoring, Zertifikate, Prüfungen, Wissenstransfer

    Angriffserkennung im Regelbetrieb, Zertifikatserneuerung, Prüfbegleitung, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was ist IT-Sicherheit für die Energiewirtschaft?

Sechs Handlungsfelder von der Leittechnik nach IEC 62443 bis zur Post-Quanten-Kryptografie für langlebige Anlagen, geplant, integriert und betrieben von OTOKO®. Jede Maßnahme ist gegenüber BSI, Bundesnetzagentur und Prüfern belegbar. Die gesamte Lösung läuft in deutschen Rechenzentren.

IT-Sicherheit für die Energiewirtschaft schützt Leittechnik, Erzeugungsanlagen und Messsysteme vor Ausfällen und Angriffen und belegt jede Maßnahme gegenüber BSI und Bundesnetzagentur. OTOKO® deckt dafür sechs Handlungsfelder ab: Netzleittechnik und Anlagen nach IEC 62443, Smart-Meter-Gateway-PKI und HSM nach BSI TR-03109, KRITIS-Nachweise mit ISMS nach ISO 27019, Fernwartung und Anbindung dezentraler Anlagen, Prognose von Last und Erzeugung mit Datenplattformen sowie Post-Quanten-Readiness für langlebige Anlagen. Schlüssel und Zertifikate liegen dabei in Hardware-Sicherheitsmodulen, kurz HSM.

Der Unterschied zu einem reinen Beratungsprojekt liegt in Betrieb und Nachweis. Jede Zone, jede Fernwirkverbindung und jedes Zertifikat erhält Dokumentation, Versionsstand und die Unterlagen, die die KRITIS-Prüfung und der IT-Sicherheitskatalog der Bundesnetzagentur verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Schlüssel der Smart-Meter-PKI und der Fernwirktechnik liegen deshalb in zertifizierten Geräten statt in Software.

Warum OTOKO® für die Energiewirtschaft

  • Kryptografie und HSM

    Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Sub-CA der Smart-Meter-PKI, Zertifikate für Fernwirktechnik und Firmware-Signaturen planen und betreiben wir in zertifizierten Geräten, wie BSI TR-03109 es verlangt.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren. Das gilt für die PKI, die Angriffserkennung und die Datenplattform für Prognosen.

  • KRITIS und regulierte Branchen

    Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von BSI, Bundesnetzagentur, Prüfern und Informationssicherheit in der Energieversorgung.

  • Ein Team bis zum Betrieb

    Ein Team begleitet Sie von der Beratung bis zum Betrieb. OT-Sicherheitsarchitekten, Kryptografie-Spezialisten und Data Engineers bleiben an Bord, ohne Übergabe an Dritte.

Rahmenbedingungen und Details

Die meisten Versorger scheitern nicht an fehlender Technik, sondern an gewachsener Leittechnik, Nachweislücken und Fristen aus KRITIS und NIS2.

Leittechnik ohne Zonen

Leitsystem, Fernwirktechnik und Büro-IT teilen ein Netz, Engineering-Arbeitsplätze erreichen jede Steuerung und die Firewallregeln stammen aus der Inbetriebnahme.

Zertifikate ohne Verwaltung

Zertifikate für Gateways, Fernwirkgeräte und Steuerboxen liegen in Tabellen, die Schlüssel der Sub-CA in Software und ein Ablauf fällt erst bei der Störung auf.

Angriffserkennung ohne Leittechnik

Das SIEM sammelt Ereignisse der Büro-IT, aber nicht die Leittechnik-Protokolle IEC 60870-5-104 und IEC 61850, und die Meldung an das BSI hängt an einer einzelnen Person.

Fernwartung ohne Protokoll

Hersteller und Dienstleister greifen über eigene Modems und VPN-Zugänge auf Anlagen zu, ohne Freigabe, Zeitfenster oder Sitzungsaufzeichnung.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungIhre Leitstelle, Ihr Rechenzentrum, Ihre HSM und Sub-CARechenzentren in Deutschland, betrieben nach ISO 27001Azure, AWS oder Google Cloud, Region Deutschland wählbar
BetriebIhr Team oder OTOKO® als Managed ServiceOTOKO®, mit Auditrechten und Nachweisen für die KRITIS-PrüfungGemeinsam, Plattformdienste durch den Anbieter
WerkzeugeLeitsystem, OT-Monitoring, HSM und PKI im Haus, Kafka, KubernetesGehostete PKI, HSM as a Service, Datenplattform für PrognosenCloud-HSM-Dienste, verwaltete Daten- und ML-Dienste
Geeignet fürNetzführung, Fernwirktechnik, Sub-CA der Smart-Meter-PKIKRITIS-Betreiber mit Bedarf an Souveränität und PrüfnachweisenPrognosen, Analytik, Marktkommunikation, Lastspitzen
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMS nach ISO 27019Auftragsverarbeitung nach DSGVO, KRITIS-Vertrag, Standort DeutschlandAuftragsverarbeitung, Standardvertragsklauseln, keine Steuerbefehle aus der Cloud

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie ein Zonenmodell nach IEC 62443, der Aufbau einer Sub-CA oder die Vorbereitung auf die KRITIS-Prüfung, mit definiertem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für Prüfvorbereitung, PKI-Aufbau und Segmentierungsvorhaben

Team-Verstärkung

OT-Sicherheitsarchitekten, Kryptografie-Spezialisten oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, bei Bedarf direkt in der Leitstelle.

  • Einarbeitung in Ihre Anlagen, Prozesse und Wartungsfenster
  • Skalierbar nach Projektverlauf
  • Geeignet für Versorger mit eigenem Team und Kapazitätslücken

Managed Service

OTOKO® betreibt Angriffserkennung, PKI und HSM oder die Datenplattform mit vereinbarten Leistungswerten, regelmäßigen Berichten und den Nachweisen, die KRITIS-Prüfer und die Bundesnetzagentur verlangen.

  • Monitoring, Zertifikatserneuerung, Updates und Support
  • Auditrechte, Leistungskennzahlen und Meldewege im Vertrag
  • Geeignet für Versorger ohne eigenes Betriebsteam für OT-Sicherheit oder PKI

Fünf Regelwerke, die Netzbetreiber, Erzeuger und Messstellenbetreiber binden, mit ihren Anforderungen und dem, was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
IT-Sicherheitsgesetz 2.0 und KRITISStand der Technik für Anlagen über den Schwellenwerten der KRITIS-Verordnung, Systeme zur Angriffserkennung, regelmäßiger Nachweis gegenüber dem BSI, Meldung erheblicher StörungenEinordnung der Anlagen, Angriffserkennung für IT und Leittechnik entlang der BSI-Orientierungshilfe, Prüfunterlagen mit Umsetzungsgrad, Meldeprozess mit Vorlagen
NIS2Registrierung, Risikomanagementmaßnahmen für Lieferkette, Kryptografie und Zugriff, Meldung in Stufen mit Frühwarnung, Meldung und Abschlussbericht, Verantwortung der GeschäftsleitungLückenanalyse zu den Maßnahmen, Kryptografie- und Zugriffskonzept, Meldeprozess mit Fristen und Übungen, Schulungsnachweis für die Geschäftsleitung
ISO 27019 und IT-SicherheitskatalogISMS nach ISO 27001 mit den Ergänzungen der ISO 27019 für die Prozesssteuerung, Geltungsbereich Netzsteuerung nach Paragraf 11 EnWG, Zertifizierung und Ansprechpartner für IT-SicherheitISMS-Aufbau oder Erweiterung mit Netzstrukturplan, Risikoanalyse und Maßnahmenplan, Zertifizierungsvorbereitung und Auditbegleitung
IEC 62443Zonen und Übergänge mit Schutzstufen, Systemanforderungen für Leittechnik, Härtung der Komponenten, Patch- und Änderungsprozesse für AutomatisierungssystemeZonenmodell mit Risikobewertung, Segmentierung und Härtung, Prüfnachweis je Zone, Betriebshandbuch für Patches im Wartungsfenster
BSI TR-03109Zertifizierte Smart-Meter-Gateways nach Schutzprofil, Smart-Metering-PKI mit Sub-CAs, TLS mit Zertifikaten der PKI, Anforderungen an Gateway-Administrator und dessen ISMSPKI-Konzept und Sub-CA mit HSM, Zertifikatsprofile und Lebenszyklus, Anbindung von Gateway-Administration und Marktteilnehmern, ISMS-Nachweise

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche Leistungen bietet OTOKO® für die Energiewirtschaft an?

Das Angebot umfasst Zonenmodell und Härtung der Leittechnik nach IEC 62443, PKI und HSM für Smart-Meter-Gateways nach BSI TR-03109, KRITIS-Nachweise mit ISMS nach ISO 27019 und Angriffserkennung, Fernwartung und Anbindung dezentraler Anlagen, Prognosen für Last und Erzeugung sowie Post-Quanten-Readiness. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.

Gilt unser Stadtwerk als KRITIS-Betreiber oder fällt es unter NIS2?

Ob eine Anlage als kritisch gilt, entscheiden die Schwellenwerte der KRITIS-Verordnung je Anlagenkategorie, etwa für Stromnetze, Erzeugung, Gasversorgung und Fernwärme. NIS2 erfasst darüber hinaus Energieunternehmen anhand von Größe und Sektor, auch unterhalb dieser Schwellen. Wir ordnen Ihre Anlagen ein, leiten die Pflichten mit Fristen ab und legen fest, welche Nachweise zuerst entstehen müssen.

Lässt sich Sicherheit in bestehende Leittechnik nachrüsten, ohne die Anlage zu verändern?

Ja, das ist der Regelfall. Ältere Leitsysteme und Fernwirkgeräte erhalten selten Updates, deshalb schützen wir sie durch Zonen, vorgeschaltete Industrial Firewalls, Datendioden, kontrollierte Fernzugänge und passives Monitoring des Netzverkehrs. Diese Maßnahmen greifen, ohne die geprüfte Konfiguration der Anlage anzutasten, und werden in Wartungsfenstern eingeführt. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Dieses Vorgehen ist dort Alltag.

Was verlangt BSI TR-03109 vom Betreiber einer Smart-Meter-Gateway-PKI?

Die Technische Richtlinie legt fest, dass Gateways, Gateway-Administration und Marktteilnehmer nur über TLS mit Zertifikaten der Smart-Metering-PKI kommunizieren. Wer eine Sub-CA betreibt, braucht eine Registrierung unter der Root des BSI, Zertifikatsprofile nach TR-03109-4, ein ISMS nach ISO 27001 und Schlüssel, die in einem HSM erzeugt und verwahrt werden. Wir liefern PKI-Konzept, HSM-Integration, Schlüsselzeremonie und die Nachweise für die Zertifizierung.

Wie kommen Prognosemodelle an Daten aus Leitsystem und Messsystemen, ohne die Leittechnik zu gefährden?

Die Datenplattform liest über eine Datendiode oder ein Protokollgateway aus dem Prozessnetz mit, schreibt aber nie zurück. Messwerte aus Smart-Meter-Gateways erreichen die Plattform über die Gateway-Administration, pseudonymisiert nach DSGVO und Messstellenbetriebsgesetz. Die Modelle laufen außerhalb der Leittechnik, und ihre Prognosen fließen als Vorschlag in die Netzführung, nicht als Steuerbefehl.

Wann sollten Energieversorger mit Post-Quanten-Kryptografie beginnen?

Jetzt, mit dem Inventar. Smart-Meter-Gateways, Fernwirkgeräte und Umspannwerkstechnik bleiben deutlich länger im Feld als der erwartete Zeitpunkt leistungsfähiger Quantencomputer, und ein Gerätetausch im Netz braucht Jahre Vorlauf. Das Inventar zeigt, welche Firmware-Signaturen, Zertifikate und Verbindungen zuerst umgestellt werden, und der Fahrplan koppelt den Umstieg an Rollout- und Erneuerungszyklen.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

OT-Sicherheitsarchitekt: Zonenmodell, Härtung, Angriffserkennung für Leittechnik. Kryptografie-Spezialist: Smart-Meter-PKI, HSM-Integration, PQC-Fahrplan. Integrationsentwickler: Schnittstellen zu Anlagen, Fernzugänge, Datendioden. Data Engineer: Datenplattform, Prognosemodelle, Modellbetrieb. Compliance-Berater: KRITIS, NIS2, IT-Sicherheitskatalog, Prüfunterlagen. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Anlagen, Netze, Schnittstellen und Pflichten aus KRITIS, NIS2 und IT-Sicherheitskatalog Asset-Inventar, Kryptografie-Inventar, Lückenanalyse, priorisierte Maßnahmenliste nach Auswirkung auf die Versorgung

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie ein Zonenmodell nach IEC 62443, der Aufbau einer Sub-CA oder die Vorbereitung auf die KRITIS-Prüfung, mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: OT-Sicherheitsarchitekten, Kryptografie-Spezialisten oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, bei Bedarf direkt in der Leitstelle. Managed Service: OTOKO® betreibt Angriffserkennung, PKI und HSM oder die Datenplattform mit vereinbarten Leistungswerten, regelmäßigen Berichten und den Nachweisen, die KRITIS-Prüfer und die Bundesnetzagentur verlangen.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Zertifikate, Prüfungen, Wissenstransfer Angriffserkennung im Regelbetrieb, Zertifikatserneuerung, Prüfbegleitung, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Energiewirtschaft

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns gemeinsam prüfen, wo Ihre Netze und Anlagen heute angreifbar sind und welche Maßnahmen zuerst wirken.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.