Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Fertigungsindustrie

Produktion vernetzen. Know-how schützen.

MES, ERP und Produktion verbinden und industrielle Steuerungen absichern.

Beratung. Integration. Betrieb.

Industrieroboter in einer Produktionslinie – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Maschinen- und Anlagenbauer
  • Automobil- und Zulieferindustrie
  • Elektronik- und Gerätehersteller
  • Serienfertiger mit mehreren Werken

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir integrieren MES und ERP zu einer durchgängigen Datenkette, führen Maschinen- und Qualitätsdaten auf Datenplattformen zusammen und entwickeln Modelle für vorausschauende Wartung und Planung.

01

Industrie-4.0-Datenplattform mit MES, ERP und OPC UA

Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen

Mehr dazu
02

Sichere Fernwartung für Anlagen und Hersteller

Zugangskonzept mit Rollen, Freigabeprozess und Vertragsanhang für Hersteller

Mehr dazu
03

Predictive Maintenance und Qualitätsprognose mit Machine Learning

Datenplattform mit Anlagenmodell und angebundenen Quellen

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

01Industrie-4.0-Datenplattform mit MES, ERP und OPC UAOPC UA · MQTT und Sparkplug B · ISA-95

Unser Ansatz

Das Manufacturing Execution System (MES) steuert die Produktion, das ERP führt Aufträge, Material und Finanzen, und Maschinen melden Zustände über OPC UA. Wir legen zwischen diese Ebenen eine Integrationsschicht nach ISA-95 mit versionierten Schnittstellen, damit Aufträge automatisch auf den Shopfloor gelangen und Rückmeldungen ohne Nacharbeit zurückfließen. Ältere Anlagen binden wir über nachgerüstete Gateways an, ohne die Steuerung zu verändern. Stammdaten, Stücklisten und Chargen bleiben in einem einzigen Quellsystem konsistent.

Leistungsumfang im Detail
  • Schnittstellenkatalog nach ISA-95 mit Datenverträgen, Verantwortlichen und Abhängigkeiten zwischen MES, ERP und Shopfloor
  • Anbindung von Maschinen über OPC UA, MQTT mit Sparkplug B und nachgerüstete Gateways für Anlagen ohne Schnittstelle
  • Ereignisverarbeitung mit Apache Kafka und Zeitreihenspeicher für Zustände, Takte und Qualitätsmerkmale
  • Auftragsdownload, Rückmeldungen und Chargenrückverfolgung zwischen MES und ERP, etwa SAP S/4HANA, über versionierte Schnittstellen
  • Automatisierte Tests, Freigabeprozess und Monitoring je Schnittstelle, Änderungen im Wartungsfenster des Werks

Ein Serienfertiger ersetzt nächtliche Dateiexporte zwischen MES und ERP durch eine Integrationsschicht; die Planung sieht Maschinenzustände und Rückmeldungen im selben Takt wie die Produktion.

Das erhalten Sie

  • Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
  • Getestete, versionierte Schnittstellen zwischen MES, ERP und Shopfloor
  • Betriebshandbuch mit Monitoring und Änderungsverfahren
Dieses Thema besprechen
02OT-Sicherheit mit Zonen und Conduits nach IEC 62443IEC 62443-3-3 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Kiosk

Unser Ansatz

IEC 62443 teilt eine Anlage in Zonen mit gleichem Schutzbedarf und Conduits für den kontrollierten Verkehr dazwischen, und jede Zone erhält ein Ziel-Security-Level. Wir erfassen Anlagen, Steuerungen und Datenflüsse, bewerten Risiken nach IEC 62443-3-2 und trennen Produktionsnetze mit Segmentierung, Firewalls und Datendioden vom Büronetz. Passive Netzüberwachung erkennt neue Geräte und ungewöhnliche Verbindungen, ohne Steuerungen zu belasten. Wechseldatenträger und Wartungslaptops passieren eine Schleuse, bevor sie eine Zone betreten.

Leistungsumfang im Detail
  • Anlageninventar mit Steuerungen, HMI, Netzwerk und Fernzugängen als Grundlage für Zonen und Conduits
  • Risikobewertung und Zonenmodell nach IEC 62443-3-2 mit Ziel-Security-Level je Zone nach IEC 62443-3-3
  • Segmentierung mit Industrial Firewalls, Datendioden und DMZ zwischen Büro-IT und Produktion nach dem Purdue-Modell
  • Passives OT-Monitoring mit Anlageninventar, Anomalieerkennung und Anbindung an das SIEM
  • Schleuse für Wechseldatenträger und Wartungslaptops, Härtung von Engineering-Stationen und Backup der Steuerungsprogramme

Ein Automobilzulieferer trennt Presswerk, Lackiererei und Montage in Zonen mit eigenen Conduits; ein Vorfall in der Büro-IT bleibt seitdem ohne Wirkung auf die Linien.

Das erhalten Sie

  • Zonen- und Conduit-Modell mit Risikobewertung nach IEC 62443-3-2
  • Segmentiertes Produktionsnetz mit Firewall-Regelwerk und Schleuse
  • OT-Monitoring mit Anlageninventar und Alarmierung im SIEM
Dieses Thema besprechen
03Sichere Fernwartung für Anlagen und HerstellerPrivileged Access Management · FIDO2 und Passkeys · OpenID Connect

Unser Ansatz

Maschinenhersteller, Integratoren und eigene Instandhalter brauchen Zugriff auf Steuerungen, oft in der Nacht und von außerhalb des Werks. Wir ersetzen dauerhafte VPN-Tunnel und geteilte Passwörter durch eine zentrale Zugangsplattform mit persönlichen Konten, Multi-Faktor-Authentifizierung und Freigabe je Einsatz. Jede Sitzung endet an einem Sprungrechner in der Zone, wird aufgezeichnet und automatisch beendet, wenn das Ticket schließt. Externe Firmen erreichen nur die Maschine, die im Ticket steht, und nur für die vereinbarte Zeit.

Leistungsumfang im Detail
  • Zugangskonzept mit Rollen für Hersteller, Integratoren und Instandhaltung, Freigabe je Einsatz über Ticket, etwa in Jira Service Management
  • Zentrale Zugangsplattform mit Identitätsanbieter, Multi-Faktor-Authentifizierung nach FIDO2 und persönlichen Konten für externe Firmen
  • Sprungrechner und Privileged Access Management mit Sitzungsaufzeichnung, Zeitfenster und automatischem Abbruch
  • Conduits für Fernwartung nach IEC 62443 mit Protokollfilter, ohne dauerhaften Tunnel in die Zone
  • Ablösung von Hersteller-Routern und Modems an der Maschine mit dokumentiertem Migrationsplan je Anlage

Ein Werk bündelt die Fernzugänge mehrerer Maschinenhersteller auf einer Zugangsplattform; jeder Einsatz ist einem Ticket zugeordnet, aufgezeichnet und für das Kundenaudit abrufbar.

Das erhalten Sie

  • Zugangskonzept mit Rollen, Freigabeprozess und Vertragsanhang für Hersteller
  • Betriebsbereite Zugangsplattform mit Sprungrechnern je Zone
  • Sitzungsprotokolle und Auswertungen für Kundenaudits und NIS2
Dieses Thema besprechen
04Geräteidentitäten und Firmware-Signierung mit HSM-gestützter PKIEntrust nShield 5c · Utimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM

Unser Ansatz

Der Cyber Resilience Act verlangt für Produkte mit digitalen Elementen sichere Updates über die gesamte Supportdauer. Wir bauen eine Geräte-PKI, deren Root CA und Issuing CA ihre Schlüssel in einem HSM nach FIPS 140-3 Level 3 halten. Die Firmware-Signatur läuft aus der Build-Pipeline heraus mit Rollentrennung, Freigabe und Protokoll je Release. Jedes Gerät erhält in der Fertigungslinie eine eigene Identität nach IEEE 802.1AR, mit der es sich später bei Cloud, Fernwartung und Update-Server ausweist. Herstellerneutral wählen wir zwischen Entrust nShield 5c, Utimaco u.trust GP HSM und Thales Luna 7, je nach Zertifizierung, Durchsatz und Betriebsmodell.

Leistungsumfang im Detail
  • PKI-Architektur mit Offline-Root-CA, Issuing CA je Produktlinie und Schlüsselverwahrung im HSM nach FIPS 140-3 Level 3
  • Firmware-Signierung in der CI/CD-Pipeline mit Rollentrennung, Vier-Augen-Freigabe und Signaturprotokoll je Release
  • Geräteidentitäten nach IEEE 802.1AR mit Schlüsselerzeugung im Gerät und Zertifikatsausgabe über EST oder SCEP in der Fertigungslinie
  • Zertifikats-Lifecycle mit EverTrust CLM, Erneuerung im Feld, Sperrung und Nachweis für den Cyber Resilience Act
  • Secure Boot und Update-Prüfung im Gerät, SBOM je Firmware-Stand und Schwachstellenprozess nach Anhang I des CRA

Ein Hersteller von Antriebssteuerungen verlagert seinen Signaturschlüssel vom Build-Server in ein HSM; jedes Release wird nach Freigabe signiert und jedes Gerät verlässt das Werk mit eigenem Zertifikat.

Das erhalten Sie

  • PKI-Architektur mit Zertifikatsrichtlinie und HSM-Konzept
  • Signaturdienst in der Build-Pipeline mit Protokollnachweis
  • Geräte-Enrollment in der Fertigungslinie mit Lifecycle-Prozess
Dieses Thema besprechen
05Predictive Maintenance und Qualitätsprognose mit Machine LearningTimescaleDB · scikit-learn · XGBoost

Unser Ansatz

Maschinen liefern Schwingungen, Temperaturen, Ströme und Zykluszeiten, Prüfstationen liefern Messwerte und Ausschussgründe. Wir führen diese Reihen mit Auftrags- und Wartungsdaten zusammen und trainieren darauf zwei Arten von Modellen. Die einen erkennen Anomalien an Lagern, Spindeln und Pumpen Tage vor dem Ausfall, die anderen sagen die Qualität eines Loses aus Prozessparametern vorher. Jede Prognose nennt die Merkmale, die sie ausgelöst haben, damit Instandhaltung und Qualitätssicherung sie prüfen können. Modelle laufen versioniert im Betrieb, mit Überwachung auf Datendrift und kontrolliertem Neutraining nach Werkzeugwechsel oder Rezepturänderung.

Leistungsumfang im Detail
  • Datenplattform für Zeitreihen aus OPC UA, Prüfstationen, MES und Instandhaltungssystem mit einheitlichem Anlagenmodell
  • Anomalieerkennung für Lager, Spindeln, Pumpen und Antriebe mit Schwingungs- und Stromanalyse, geprüft gegen historische Ausfälle
  • Qualitätsprognose je Los aus Prozessparametern mit Erklärung der wichtigsten Einflussgrößen
  • Integration der Prognosen in Wartungsaufträge und Prüfpläne, Alarmierung mit Schwellwerten je Anlage
  • Modellbetrieb mit Versionierung, Drift-Monitoring und Dokumentation nach EU AI Act für Systeme mit Bezug zur Arbeitssicherheit

Ein Hersteller von Kunststoffteilen sagt Ausschuss je Los aus Temperatur, Druck und Zykluszeit vorher; die Einrichter korrigieren Parameter, bevor die Prüfstation das Problem meldet.

Das erhalten Sie

  • Datenplattform mit Anlagenmodell und angebundenen Quellen
  • Versionierte Modelle für Anomalieerkennung und Qualitätsprognose mit Modellkarte
  • Betriebsdashboard mit Alarmen und Drift-Monitoring
Dieses Thema besprechen
06Post-Quanten-Readiness für langlebige MaschinenidentitätenML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS und XMSS (SP 800-208)

Unser Ansatz

Maschinen bleiben zwanzig Jahre im Feld, ihre Zertifikate und Signaturen beruhen aber auf RSA und elliptischen Kurven, die leistungsfähige Quantencomputer brechen werden. Wir inventarisieren Kryptografie in Steuerungen, Geräte-PKI, Fernwartung und Firmware-Signatur und bewerten jede Verwendung nach Lebensdauer des Geräts und Aufwand eines Austauschs. Firmware-Signaturen stellen wir zuerst um, weil hash-basierte Verfahren wie LMS und XMSS schon heute standardisiert sind und in HSM laufen. Für Geräteidentitäten und TLS folgen ML-DSA und ML-KEM mit hybriden Zertifikaten, sobald Steuerungen und Bibliotheken sie unterstützen.

Leistungsumfang im Detail
  • Kryptografie-Inventar über Steuerungen, Geräte-PKI, Fernwartung, TLS und Firmware-Signatur, auf Wunsch mit EverTrust CPM
  • Bewertung je Verwendung nach Gerätelebensdauer, Austauschaufwand im Feld und Schutzdauer der Daten
  • Umstellung der Firmware-Signatur auf LMS oder XMSS nach NIST SP 800-208 mit Zustandsverwaltung im HSM
  • Hybride Zertifikate mit ML-DSA für Geräteidentitäten und Test der Steuerungen auf Speicher und Laufzeit der neuen Verfahren
  • Krypto-Agilität in Update-Client und PKI, damit Verfahren ohne Hardwaretausch wechselbar sind, Fahrplan in Etappen

Ein Hersteller von Feldgeräten signiert neue Firmware zusätzlich mit LMS; Geräte der nächsten Generation prüfen beide Signaturen, ältere Geräte behalten bis zum Austausch die klassische Prüfung.

Das erhalten Sie

  • Kryptografie-Inventar mit Risikobewertung je Produktlinie
  • Migrationsfahrplan für Firmware-Signatur, Geräte-PKI und Fernwartung
  • Krypto-Agilitätskonzept für Update-Client und PKI
Dieses Thema besprechen
Automatisierte Fertigungsanlage mit Verkabelung – Symbolmotiv
Fertigungsindustrie

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Fertigungsindustrie

CRA-Vorbereitung bei einem Maschinenbauer

Neue Maschinengeneration mit Netzanschluss, Firmware-Updates unsigniert, Signaturschlüssel als Datei auf dem Build-Server, keine SBOM.

Lösung

Geräte-PKI mit HSM, Signaturdienst in der Build-Pipeline mit Freigabe je Release, Geräteidentitäten ab Werk, SBOM und Schwachstellenprozess nach CRA.

Signierte Updates mit Protokoll, technische Dokumentation für die Konformitätsbewertung, Meldeprozess für ausgenutzte Schwachstellen eingerichtet.

Dieses Thema besprechen

02 / Fertigungsindustrie

OT-Segmentierung bei einem Automobilzulieferer

Ein Netz vom Büro bis zur Presse, Fernwartung über Hersteller-Router an der Maschine, Kundenaudit nach IEC 62443 angekündigt.

Lösung

Zonen- und Conduit-Modell mit Risikobewertung, Firewalls und Datendiode zwischen Büro-IT und Produktion, zentrale Zugangsplattform mit Sitzungsaufzeichnung.

Kundenaudit bestanden, Fernzugänge je Ticket freigegeben und protokolliert, Vorfälle in der Büro-IT ohne Wirkung auf die Linien.

Dieses Thema besprechen

03 / Fertigungsindustrie

Qualitätsprognose bei einem Kunststoffverarbeiter

Ausschuss fällt erst an der Prüfstation auf, MES und ERP tauschen Daten über Nachtläufe, Prozessdaten liegen ungenutzt in den Steuerungen.

Lösung

Integrationsschicht zwischen MES und ERP, Zeitreihenplattform über OPC UA, Qualitätsmodell je Los mit Erklärung der Einflussgrößen.

Rückmeldungen im Takt der Produktion, Parameterkorrektur vor der Prüfung, versionierte Modelle mit Drift-Monitoring im Betrieb.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Anlagen, Systeme, Schnittstellen, Datenflüsse und regulatorische Lücken

    Anlageninventar, Schnittstellenkatalog, Kryptografie-Inventar, Lückenanalyse zu IEC 62443, NIS2 und CRA, priorisierte Maßnahmenliste
  2. 02

    Konzept

    Zonenmodell, Integrationsarchitektur, PKI und Betriebsmodell

    Zonen- und Conduit-Modell, Integrationsarchitektur, PKI- und HSM-Konzept, Datenmodell, Betriebsmodell, Prüfkonzept
  3. 03

    Umsetzung

    Segmentierung, Schnittstellen, Signaturdienst und Modelle in Wartungsfenstern

    Segmentiertes Netz, getestete Schnittstellen, Signaturdienst mit Protokoll, Modelle im Betrieb, Dokumentation und Abnahme je Etappe
  4. 04

    Betrieb

    Monitoring, Zertifikate, Audits, Wissenstransfer

    OT-Monitoring, Zertifikatserneuerung, Modellüberwachung, Auditbegleitung, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was sind IT-Lösungen für die Fertigungsindustrie?

Sechs Handlungsfelder von der MES-ERP-Integration bis zur Post-Quanten-Readiness, geplant, integriert und betrieben von OTOKO®. Produktionsnetze, Fernwartung und Produkte mit digitalen Elementen erfüllen IEC 62443, NIS2 und den Cyber Resilience Act mit belastbaren Nachweisen. Die gesamte Lösung läuft in deutschen Rechenzentren.

IT-Lösungen für die Fertigungsindustrie verbinden Maschinen, Produktionsleitsysteme und Unternehmenssoftware zu einer durchgängigen Datenkette und sichern Betriebstechnik und vernetzte Produkte gegen Angriffe ab. OTOKO® deckt dafür sechs Handlungsfelder ab: Industrie-4.0-Datenplattform mit MES, ERP und OPC UA, OT-Sicherheit nach IEC 62443, sichere Fernwartung, Geräteidentitäten und Firmware-Signierung mit HSM-gestützter PKI, Predictive Maintenance und Qualitätsprognose mit Machine Learning sowie Post-Quanten-Readiness für langlebige Maschinenidentitäten. Jedes Feld greift auf dieselbe Datenbasis, dasselbe Zonenmodell und dieselbe PKI zu, damit Werk und Produkt nicht getrennt abgesichert werden.

Was OTOKO® von einem Beratungshaus unterscheidet, ist der Weg bis in den Betrieb. Zonenmodell, Schnittstellen, Modelle und Releases bekommen Protokoll, Versionsstand und die Unterlagen, die Kundenaudits, NIS2 und der Cyber Resilience Act verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Signaturschlüssel und die Wurzel Ihrer Geräte-PKI liegen deshalb in zertifizierten Geräten und nicht als Datei auf einem Build-Server.

Warum OTOKO® für die Fertigungsindustrie

  • Kryptografie und HSM

    sind unsere Kernkompetenz. Signaturschlüssel für Firmware und die Wurzel Ihrer Geräte-PKI liegen in zertifizierten HSM statt als Datei auf einem Build-Server.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren, von der Datenplattform über die PKI bis zur Fernwartungsplattform.

  • KRITIS und regulierte Branchen

    sind unser Alltag. Wir kennen Kundenaudits nach IEC 62443, TISAX-Prüfungen und die Erwartungen von Informationssicherheit und Produktion an ein Werk.

  • Ein Team bis zum Betrieb

    OT-Sicherheitsarchitekten, Integrationsentwickler und Data Engineers begleiten Sie von der Beratung bis zum Betrieb, abgestimmt auf Schichten und Wartungsfenster.

Rahmenbedingungen und Details

Die meisten Werke scheitern nicht an fehlender Technik, sondern an gewachsenen Netzen, Datensilos und Pflichten, die schneller kommen als das nächste Wartungsfenster.

Flaches Netz vom Büro bis zur Steuerung

Steuerungen, HMI-Panels und Bürorechner teilen ein Netz, Fernwartungszugänge enden direkt an der Maschine und ein Ransomware-Vorfall in der IT erreicht die Produktion ungebremst.

Datensilos zwischen Shopfloor und Büro

Maschinendaten liegen in Herstellerformaten, das MES meldet Mengen per Dateiexport an das ERP und Stücklisten werden in beiden Systemen von Hand gepflegt.

Signaturschlüssel auf dem Build-Server

Firmware wird mit einem Schlüssel signiert, der als Datei auf dem Build-Server liegt, ohne Rollentrennung, Protokoll oder Plan für den Fall einer Kompromittierung.

Pflichten ohne Zuständigkeit

NIS2 verlangt Risikomanagement und Meldewege, der Cyber Resilience Act signierte Updates und Schwachstellenbehandlung, doch Betriebstechnik und Produktentwicklung liegen außerhalb des Managementsystems für Informationssicherheit.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungIhr Werk und Ihr Rechenzentrum, OT-Daten bleiben in der ZoneRechenzentren in Deutschland, betrieben nach ISO 27001Azure, AWS oder Google Cloud, Region wählbar
BetriebIhr Team oder OTOKO® als Managed ServiceOTOKO®, mit Auditrechten für Ihr Haus und Ihre KundenGemeinsam, Plattformdienste durch den Anbieter
WerkzeugeHSM, PKI und Zugangsplattform im Werk, Kafka und Zeitreihenspeicher am EdgeGehostete HSM, PKI as a Service, Datenplattform und FernwartungsplattformCloud-HSM-Dienste, IoT-Dienste, verwaltete Datendienste
Geeignet fürSteuerungsnahe Daten, Signaturschlüssel, Werke ohne stabile AnbindungHersteller mit Kundenaudits und Bedarf an SouveränitätFlottendaten über Standorte, Modelltraining, Lastspitzen
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMS und ZonenmodellAuftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweise für TISAX-PrüfungenAuftragsverarbeitung, Standardvertragsklauseln, Ausstiegsszenario je Dienst

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie ein Zonenmodell nach IEC 62443, eine MES-Anbindung oder ein Signaturdienst mit definiertem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für Zonenmodelle, Schnittstellen und CRA-Vorbereitung

Team-Verstärkung

OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, abgestimmt auf Schichten und Wartungsfenster.

  • Einarbeitung in Ihre Anlagen, Systeme und Freigabeprozesse
  • Skalierbar nach Projektverlauf
  • Geeignet für Werke mit eigener IT und Kapazitätslücken in OT und Daten

Managed Service

OTOKO® betreibt Zugangsplattform, PKI und Signaturdienst, Datenplattform oder OT-Monitoring mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die Kundenaudits und NIS2 verlangen.

  • Monitoring, Zertifikatserneuerung, Updates und Support
  • Auditrechte, Leistungskennzahlen und Ausstiegsszenarien im Vertrag
  • Geeignet für Hersteller ohne eigenes Betriebsteam für PKI, HSM oder Plattform

Fünf Vorgaben, die Werke und Produkthersteller treffen, mit dem, was sie verlangen und was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
IEC 62443Zonen und Conduits, Risikobewertung und Ziel-Security-Level für Anlagen, sichere Entwicklung und Komponentenanforderungen für Hersteller, Pflichten für DienstleisterZonen- und Conduit-Modell nach 62443-3-2, Segmentierung und Monitoring nach 62443-3-3, Fernwartung nach 62443-2-4, Entwicklungsprozess nach 62443-4-1 für Ihre Produkte
Cyber Resilience ActSicherheit ab Entwurf, keine bekannten ausnutzbaren Schwachstellen bei Auslieferung, sichere Updates über die Supportdauer, SBOM, Meldung aktiv ausgenutzter Schwachstellen binnen 24 Stunden, CE-KonformitätSignaturdienst mit HSM, Geräte-PKI, Update-Mechanismus, SBOM je Release, Schwachstellen- und Meldeprozess, technische Dokumentation für die Konformitätsbewertung
NIS2Risikomanagement mit Lieferkettensicherheit, Vorfallbehandlung, Kryptografie und Zugriffskontrolle, Meldung erheblicher Vorfälle, Verantwortung der Geschäftsleitung, für Maschinenbau, Elektro- und Fahrzeugindustrie als wichtige EinrichtungenOT im Geltungsbereich des ISMS, Zonenmodell und Monitoring, Meldewege mit Fristen, Nachweise zu Fernwartung und Lieferanten, Unterlagen für die Registrierung beim BSI
ISO 27001Managementsystem für Informationssicherheit mit Risikobewertung, Anwendbarkeitserklärung, Maßnahmen aus Anhang A, internen Audits und ManagementbewertungErweiterung des Geltungsbereichs auf Produktion und Produktentwicklung, Risikoregister für OT, Maßnahmen und Nachweise, Betrieb unserer Leistungen nach ISO 27001
TISAXPrüfung der Informationssicherheit nach dem VDA-ISA-Katalog mit Prüfniveaus, Schutz von Prototypen und Datenschutz, Austausch der Ergebnisse über die ENX-PlattformLückenanalyse zum VDA ISA, Maßnahmen für Netztrennung, Zugriff und Fernwartung, Nachweise für das Prüfniveau, das Ihre Kunden verlangen

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche IT-Lösungen für die Fertigungsindustrie bietet OTOKO® an?

Das Angebot umfasst die Integration von MES, ERP und Maschinen über OPC UA, OT-Sicherheit nach IEC 62443 und sichere Fernwartung. Dazu kommen Geräte-PKI und Firmware-Signierung mit HSM, Predictive Maintenance und Qualitätsprognose sowie Post-Quanten-Readiness für Maschinenidentitäten. Jedes Handlungsfeld lässt sich einzeln oder als Paket beauftragen, der Betrieb läuft im Werk, in deutschen Rechenzentren oder auf einem Hyperscaler.

Betrifft der Cyber Resilience Act auch Maschinen- und Anlagenbauer?

Ja, sobald eine Maschine Steuerungssoftware enthält oder eine Netzverbindung hat und in der EU in Verkehr geht. Der Hersteller muss dann Sicherheit ab Entwurf nachweisen, Schwachstellen behandeln und melden, eine SBOM führen und Sicherheitsupdates über die Supportdauer bereitstellen. Die Meldepflichten gelten seit September 2026, die übrigen Pflichten ab Dezember 2027. Signaturdienst, Geräte-PKI und Update-Prozess brauchen davor Vorlauf, weil sie in die Entwicklung und die Fertigungslinie eingreifen.

Lässt sich ein älterer Maschinenpark vernetzen, ohne die Steuerungen zu verändern?

In der Regel ja. Anlagen ohne OPC UA binden wir über nachgerüstete Gateways oder zusätzliche Sensorik an, die Signale lesen, ohne in das Steuerungsprogramm einzugreifen. Wir prüfen je Maschine, welche Daten verfügbar sind und welcher Weg wirtschaftlich ist. Zone und Conduit für das Gateway planen wir von Anfang an mit.

Wie wird die Fernwartung durch Maschinenhersteller sicher?

Statt Router oder VPN-Tunnel an der Maschine erhält jeder externe Techniker ein persönliches Konto mit Multi-Faktor-Authentifizierung. Jeder Einsatz wird einzeln freigegeben und an ein Ticket und ein Zeitfenster gebunden. Die Sitzung läuft über einen Sprungrechner in der Zone, wird aufgezeichnet und automatisch beendet. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Dort ist dieses Verfahren die Voraussetzung für jeden Fernzugriff.

Warum gehören Firmware-Signaturschlüssel in ein HSM?

Ein Signaturschlüssel, der als Datei vorliegt, lässt sich kopieren, ohne dass jemand es bemerkt. Mit einem gestohlenen Schlüssel geben Angreifer eigene Firmware als Herstellersoftware aus. In einem HSM nach FIPS 140-3 Level 3 verlässt der Schlüssel das Gerät nie, jede Signatur wird protokolliert und die Freigabe folgt einer Rollentrennung. Der Cyber Resilience Act verlangt genau diesen Nachweis für den Update-Mechanismus.

Wann sollten Maschinenidentitäten quantensicher werden?

Jetzt, mit dem Inventar. Geräte, die heute ausgeliefert werden, laufen länger als die erwartete Frist bis zu leistungsfähigen Quantencomputern. Ein Verfahrenswechsel im Feld braucht Firmware-Updates, Speicher in der Steuerung und Vorlauf über mehrere Produktgenerationen. Firmware-Signaturen mit LMS oder XMSS lassen sich sofort einführen. Geräteidentitäten folgen mit hybriden Zertifikaten, sobald die Zielhardware ML-DSA verarbeiten kann.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

OT-Sicherheitsarchitekt: Zonenmodell, Fernwartung, Nachweise nach IEC 62443. Integrationsentwickler: MES-ERP-Schnittstellen, OPC UA, Gateways. Kryptografie-Spezialist: Geräte-PKI, HSM, Signaturdienst, PQC-Fahrplan. Data Engineer: Zeitreihenplattform, Modelle, Drift-Monitoring. Compliance-Berater: CRA, NIS2, TISAX, Auditunterlagen. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Anlagen, Systeme, Schnittstellen, Datenflüsse und regulatorische Lücken Anlageninventar, Schnittstellenkatalog, Kryptografie-Inventar, Lückenanalyse zu IEC 62443, NIS2 und CRA, priorisierte Maßnahmenliste

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie ein Zonenmodell nach IEC 62443, eine MES-Anbindung oder ein Signaturdienst mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, abgestimmt auf Schichten und Wartungsfenster. Managed Service: OTOKO® betreibt Zugangsplattform, PKI und Signaturdienst, Datenplattform oder OT-Monitoring mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die Kundenaudits und NIS2 verlangen.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Zertifikate, Audits, Wissenstransfer OT-Monitoring, Zertifikatserneuerung, Modellüberwachung, Auditbegleitung, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Fertigungsindustrie

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns gemeinsam klären, wie Sie Maschinen, MES und ERP verbinden und Ihre Betriebstechnik dabei absichern.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.