Industrie-4.0-Datenplattform mit MES, ERP und OPC UA
Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
Mehr dazuIndustrien / Fertigungsindustrie
MES, ERP und Produktion verbinden und industrielle Steuerungen absichern.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir integrieren MES und ERP zu einer durchgängigen Datenkette, führen Maschinen- und Qualitätsdaten auf Datenplattformen zusammen und entwickeln Modelle für vorausschauende Wartung und Planung.
Integrationsarchitektur mit Schnittstellenkatalog und Datenverträgen
Mehr dazuZugangskonzept mit Rollen, Freigabeprozess und Vertragsanhang für Hersteller
Mehr dazuDatenplattform mit Anlagenmodell und angebundenen Quellen
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Das Manufacturing Execution System (MES) steuert die Produktion, das ERP führt Aufträge, Material und Finanzen, und Maschinen melden Zustände über OPC UA. Wir legen zwischen diese Ebenen eine Integrationsschicht nach ISA-95 mit versionierten Schnittstellen, damit Aufträge automatisch auf den Shopfloor gelangen und Rückmeldungen ohne Nacharbeit zurückfließen. Ältere Anlagen binden wir über nachgerüstete Gateways an, ohne die Steuerung zu verändern. Stammdaten, Stücklisten und Chargen bleiben in einem einzigen Quellsystem konsistent.
Ein Serienfertiger ersetzt nächtliche Dateiexporte zwischen MES und ERP durch eine Integrationsschicht; die Planung sieht Maschinenzustände und Rückmeldungen im selben Takt wie die Produktion.
Unser Ansatz
IEC 62443 teilt eine Anlage in Zonen mit gleichem Schutzbedarf und Conduits für den kontrollierten Verkehr dazwischen, und jede Zone erhält ein Ziel-Security-Level. Wir erfassen Anlagen, Steuerungen und Datenflüsse, bewerten Risiken nach IEC 62443-3-2 und trennen Produktionsnetze mit Segmentierung, Firewalls und Datendioden vom Büronetz. Passive Netzüberwachung erkennt neue Geräte und ungewöhnliche Verbindungen, ohne Steuerungen zu belasten. Wechseldatenträger und Wartungslaptops passieren eine Schleuse, bevor sie eine Zone betreten.
Ein Automobilzulieferer trennt Presswerk, Lackiererei und Montage in Zonen mit eigenen Conduits; ein Vorfall in der Büro-IT bleibt seitdem ohne Wirkung auf die Linien.
Unser Ansatz
Maschinenhersteller, Integratoren und eigene Instandhalter brauchen Zugriff auf Steuerungen, oft in der Nacht und von außerhalb des Werks. Wir ersetzen dauerhafte VPN-Tunnel und geteilte Passwörter durch eine zentrale Zugangsplattform mit persönlichen Konten, Multi-Faktor-Authentifizierung und Freigabe je Einsatz. Jede Sitzung endet an einem Sprungrechner in der Zone, wird aufgezeichnet und automatisch beendet, wenn das Ticket schließt. Externe Firmen erreichen nur die Maschine, die im Ticket steht, und nur für die vereinbarte Zeit.
Ein Werk bündelt die Fernzugänge mehrerer Maschinenhersteller auf einer Zugangsplattform; jeder Einsatz ist einem Ticket zugeordnet, aufgezeichnet und für das Kundenaudit abrufbar.
Unser Ansatz
Der Cyber Resilience Act verlangt für Produkte mit digitalen Elementen sichere Updates über die gesamte Supportdauer. Wir bauen eine Geräte-PKI, deren Root CA und Issuing CA ihre Schlüssel in einem HSM nach FIPS 140-3 Level 3 halten. Die Firmware-Signatur läuft aus der Build-Pipeline heraus mit Rollentrennung, Freigabe und Protokoll je Release. Jedes Gerät erhält in der Fertigungslinie eine eigene Identität nach IEEE 802.1AR, mit der es sich später bei Cloud, Fernwartung und Update-Server ausweist. Herstellerneutral wählen wir zwischen Entrust nShield 5c, Utimaco u.trust GP HSM und Thales Luna 7, je nach Zertifizierung, Durchsatz und Betriebsmodell.
Ein Hersteller von Antriebssteuerungen verlagert seinen Signaturschlüssel vom Build-Server in ein HSM; jedes Release wird nach Freigabe signiert und jedes Gerät verlässt das Werk mit eigenem Zertifikat.
Unser Ansatz
Maschinen liefern Schwingungen, Temperaturen, Ströme und Zykluszeiten, Prüfstationen liefern Messwerte und Ausschussgründe. Wir führen diese Reihen mit Auftrags- und Wartungsdaten zusammen und trainieren darauf zwei Arten von Modellen. Die einen erkennen Anomalien an Lagern, Spindeln und Pumpen Tage vor dem Ausfall, die anderen sagen die Qualität eines Loses aus Prozessparametern vorher. Jede Prognose nennt die Merkmale, die sie ausgelöst haben, damit Instandhaltung und Qualitätssicherung sie prüfen können. Modelle laufen versioniert im Betrieb, mit Überwachung auf Datendrift und kontrolliertem Neutraining nach Werkzeugwechsel oder Rezepturänderung.
Ein Hersteller von Kunststoffteilen sagt Ausschuss je Los aus Temperatur, Druck und Zykluszeit vorher; die Einrichter korrigieren Parameter, bevor die Prüfstation das Problem meldet.
Unser Ansatz
Maschinen bleiben zwanzig Jahre im Feld, ihre Zertifikate und Signaturen beruhen aber auf RSA und elliptischen Kurven, die leistungsfähige Quantencomputer brechen werden. Wir inventarisieren Kryptografie in Steuerungen, Geräte-PKI, Fernwartung und Firmware-Signatur und bewerten jede Verwendung nach Lebensdauer des Geräts und Aufwand eines Austauschs. Firmware-Signaturen stellen wir zuerst um, weil hash-basierte Verfahren wie LMS und XMSS schon heute standardisiert sind und in HSM laufen. Für Geräteidentitäten und TLS folgen ML-DSA und ML-KEM mit hybriden Zertifikaten, sobald Steuerungen und Bibliotheken sie unterstützen.
Ein Hersteller von Feldgeräten signiert neue Firmware zusätzlich mit LMS; Geräte der nächsten Generation prüfen beide Signaturen, ältere Geräte behalten bis zum Austausch die klassische Prüfung.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Fertigungsindustrie
Neue Maschinengeneration mit Netzanschluss, Firmware-Updates unsigniert, Signaturschlüssel als Datei auf dem Build-Server, keine SBOM.
Geräte-PKI mit HSM, Signaturdienst in der Build-Pipeline mit Freigabe je Release, Geräteidentitäten ab Werk, SBOM und Schwachstellenprozess nach CRA.
Signierte Updates mit Protokoll, technische Dokumentation für die Konformitätsbewertung, Meldeprozess für ausgenutzte Schwachstellen eingerichtet.
02 / Fertigungsindustrie
Ein Netz vom Büro bis zur Presse, Fernwartung über Hersteller-Router an der Maschine, Kundenaudit nach IEC 62443 angekündigt.
Zonen- und Conduit-Modell mit Risikobewertung, Firewalls und Datendiode zwischen Büro-IT und Produktion, zentrale Zugangsplattform mit Sitzungsaufzeichnung.
Kundenaudit bestanden, Fernzugänge je Ticket freigegeben und protokolliert, Vorfälle in der Büro-IT ohne Wirkung auf die Linien.
03 / Fertigungsindustrie
Ausschuss fällt erst an der Prüfstation auf, MES und ERP tauschen Daten über Nachtläufe, Prozessdaten liegen ungenutzt in den Steuerungen.
Integrationsschicht zwischen MES und ERP, Zeitreihenplattform über OPC UA, Qualitätsmodell je Los mit Erklärung der Einflussgrößen.
Rückmeldungen im Takt der Produktion, Parameterkorrektur vor der Prüfung, versionierte Modelle mit Drift-Monitoring im Betrieb.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Anlagen, Systeme, Schnittstellen, Datenflüsse und regulatorische Lücken
Zonenmodell, Integrationsarchitektur, PKI und Betriebsmodell
Segmentierung, Schnittstellen, Signaturdienst und Modelle in Wartungsfenstern
Monitoring, Zertifikate, Audits, Wissenstransfer
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder von der MES-ERP-Integration bis zur Post-Quanten-Readiness, geplant, integriert und betrieben von OTOKO®. Produktionsnetze, Fernwartung und Produkte mit digitalen Elementen erfüllen IEC 62443, NIS2 und den Cyber Resilience Act mit belastbaren Nachweisen. Die gesamte Lösung läuft in deutschen Rechenzentren.
IT-Lösungen für die Fertigungsindustrie verbinden Maschinen, Produktionsleitsysteme und Unternehmenssoftware zu einer durchgängigen Datenkette und sichern Betriebstechnik und vernetzte Produkte gegen Angriffe ab. OTOKO® deckt dafür sechs Handlungsfelder ab: Industrie-4.0-Datenplattform mit MES, ERP und OPC UA, OT-Sicherheit nach IEC 62443, sichere Fernwartung, Geräteidentitäten und Firmware-Signierung mit HSM-gestützter PKI, Predictive Maintenance und Qualitätsprognose mit Machine Learning sowie Post-Quanten-Readiness für langlebige Maschinenidentitäten. Jedes Feld greift auf dieselbe Datenbasis, dasselbe Zonenmodell und dieselbe PKI zu, damit Werk und Produkt nicht getrennt abgesichert werden.
Was OTOKO® von einem Beratungshaus unterscheidet, ist der Weg bis in den Betrieb. Zonenmodell, Schnittstellen, Modelle und Releases bekommen Protokoll, Versionsstand und die Unterlagen, die Kundenaudits, NIS2 und der Cyber Resilience Act verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Signaturschlüssel und die Wurzel Ihrer Geräte-PKI liegen deshalb in zertifizierten Geräten und nicht als Datei auf einem Build-Server.
sind unsere Kernkompetenz. Signaturschlüssel für Firmware und die Wurzel Ihrer Geräte-PKI liegen in zertifizierten HSM statt als Datei auf einem Build-Server.
Die gesamte Lösung läuft in deutschen Rechenzentren, von der Datenplattform über die PKI bis zur Fernwartungsplattform.
sind unser Alltag. Wir kennen Kundenaudits nach IEC 62443, TISAX-Prüfungen und die Erwartungen von Informationssicherheit und Produktion an ein Werk.
OT-Sicherheitsarchitekten, Integrationsentwickler und Data Engineers begleiten Sie von der Beratung bis zum Betrieb, abgestimmt auf Schichten und Wartungsfenster.
Die meisten Werke scheitern nicht an fehlender Technik, sondern an gewachsenen Netzen, Datensilos und Pflichten, die schneller kommen als das nächste Wartungsfenster.
01
Steuerungen, HMI-Panels und Bürorechner teilen ein Netz, Fernwartungszugänge enden direkt an der Maschine und ein Ransomware-Vorfall in der IT erreicht die Produktion ungebremst.
02
Maschinendaten liegen in Herstellerformaten, das MES meldet Mengen per Dateiexport an das ERP und Stücklisten werden in beiden Systemen von Hand gepflegt.
03
Firmware wird mit einem Schlüssel signiert, der als Datei auf dem Build-Server liegt, ohne Rollentrennung, Protokoll oder Plan für den Fall einer Kompromittierung.
04
NIS2 verlangt Risikomanagement und Meldewege, der Cyber Resilience Act signierte Updates und Schwachstellenbehandlung, doch Betriebstechnik und Produktentwicklung liegen außerhalb des Managementsystems für Informationssicherheit.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Ihr Werk und Ihr Rechenzentrum, OT-Daten bleiben in der Zone | Rechenzentren in Deutschland, betrieben nach ISO 27001 | Azure, AWS oder Google Cloud, Region wählbar |
| Betrieb | Ihr Team oder OTOKO® als Managed Service | OTOKO®, mit Auditrechten für Ihr Haus und Ihre Kunden | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | HSM, PKI und Zugangsplattform im Werk, Kafka und Zeitreihenspeicher am Edge | Gehostete HSM, PKI as a Service, Datenplattform und Fernwartungsplattform | Cloud-HSM-Dienste, IoT-Dienste, verwaltete Datendienste |
| Geeignet für | Steuerungsnahe Daten, Signaturschlüssel, Werke ohne stabile Anbindung | Hersteller mit Kundenaudits und Bedarf an Souveränität | Flottendaten über Standorte, Modelltraining, Lastspitzen |
| Compliance | Volle Kontrolle, Nachweise aus Ihrem ISMS und Zonenmodell | Auftragsverarbeitung nach DSGVO, Standort Deutschland, Nachweise für TISAX-Prüfungen | Auftragsverarbeitung, Standardvertragsklauseln, Ausstiegsszenario je Dienst |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie ein Zonenmodell nach IEC 62443, eine MES-Anbindung oder ein Signaturdienst mit definiertem Ergebnis, Meilensteinen und Abnahme.
Team-Verstärkung
OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, abgestimmt auf Schichten und Wartungsfenster.
Managed Service
OTOKO® betreibt Zugangsplattform, PKI und Signaturdienst, Datenplattform oder OT-Monitoring mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die Kundenaudits und NIS2 verlangen.
Fünf Vorgaben, die Werke und Produkthersteller treffen, mit dem, was sie verlangen und was OTOKO® dafür liefert.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| IEC 62443 | Zonen und Conduits, Risikobewertung und Ziel-Security-Level für Anlagen, sichere Entwicklung und Komponentenanforderungen für Hersteller, Pflichten für Dienstleister | Zonen- und Conduit-Modell nach 62443-3-2, Segmentierung und Monitoring nach 62443-3-3, Fernwartung nach 62443-2-4, Entwicklungsprozess nach 62443-4-1 für Ihre Produkte |
| Cyber Resilience Act | Sicherheit ab Entwurf, keine bekannten ausnutzbaren Schwachstellen bei Auslieferung, sichere Updates über die Supportdauer, SBOM, Meldung aktiv ausgenutzter Schwachstellen binnen 24 Stunden, CE-Konformität | Signaturdienst mit HSM, Geräte-PKI, Update-Mechanismus, SBOM je Release, Schwachstellen- und Meldeprozess, technische Dokumentation für die Konformitätsbewertung |
| NIS2 | Risikomanagement mit Lieferkettensicherheit, Vorfallbehandlung, Kryptografie und Zugriffskontrolle, Meldung erheblicher Vorfälle, Verantwortung der Geschäftsleitung, für Maschinenbau, Elektro- und Fahrzeugindustrie als wichtige Einrichtungen | OT im Geltungsbereich des ISMS, Zonenmodell und Monitoring, Meldewege mit Fristen, Nachweise zu Fernwartung und Lieferanten, Unterlagen für die Registrierung beim BSI |
| ISO 27001 | Managementsystem für Informationssicherheit mit Risikobewertung, Anwendbarkeitserklärung, Maßnahmen aus Anhang A, internen Audits und Managementbewertung | Erweiterung des Geltungsbereichs auf Produktion und Produktentwicklung, Risikoregister für OT, Maßnahmen und Nachweise, Betrieb unserer Leistungen nach ISO 27001 |
| TISAX | Prüfung der Informationssicherheit nach dem VDA-ISA-Katalog mit Prüfniveaus, Schutz von Prototypen und Datenschutz, Austausch der Ergebnisse über die ENX-Plattform | Lückenanalyse zum VDA ISA, Maßnahmen für Netztrennung, Zugriff und Fernwartung, Nachweise für das Prüfniveau, das Ihre Kunden verlangen |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
Das Angebot umfasst die Integration von MES, ERP und Maschinen über OPC UA, OT-Sicherheit nach IEC 62443 und sichere Fernwartung. Dazu kommen Geräte-PKI und Firmware-Signierung mit HSM, Predictive Maintenance und Qualitätsprognose sowie Post-Quanten-Readiness für Maschinenidentitäten. Jedes Handlungsfeld lässt sich einzeln oder als Paket beauftragen, der Betrieb läuft im Werk, in deutschen Rechenzentren oder auf einem Hyperscaler.
Ja, sobald eine Maschine Steuerungssoftware enthält oder eine Netzverbindung hat und in der EU in Verkehr geht. Der Hersteller muss dann Sicherheit ab Entwurf nachweisen, Schwachstellen behandeln und melden, eine SBOM führen und Sicherheitsupdates über die Supportdauer bereitstellen. Die Meldepflichten gelten seit September 2026, die übrigen Pflichten ab Dezember 2027. Signaturdienst, Geräte-PKI und Update-Prozess brauchen davor Vorlauf, weil sie in die Entwicklung und die Fertigungslinie eingreifen.
In der Regel ja. Anlagen ohne OPC UA binden wir über nachgerüstete Gateways oder zusätzliche Sensorik an, die Signale lesen, ohne in das Steuerungsprogramm einzugreifen. Wir prüfen je Maschine, welche Daten verfügbar sind und welcher Weg wirtschaftlich ist. Zone und Conduit für das Gateway planen wir von Anfang an mit.
Statt Router oder VPN-Tunnel an der Maschine erhält jeder externe Techniker ein persönliches Konto mit Multi-Faktor-Authentifizierung. Jeder Einsatz wird einzeln freigegeben und an ein Ticket und ein Zeitfenster gebunden. Die Sitzung läuft über einen Sprungrechner in der Zone, wird aufgezeichnet und automatisch beendet. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Dort ist dieses Verfahren die Voraussetzung für jeden Fernzugriff.
Ein Signaturschlüssel, der als Datei vorliegt, lässt sich kopieren, ohne dass jemand es bemerkt. Mit einem gestohlenen Schlüssel geben Angreifer eigene Firmware als Herstellersoftware aus. In einem HSM nach FIPS 140-3 Level 3 verlässt der Schlüssel das Gerät nie, jede Signatur wird protokolliert und die Freigabe folgt einer Rollentrennung. Der Cyber Resilience Act verlangt genau diesen Nachweis für den Update-Mechanismus.
Jetzt, mit dem Inventar. Geräte, die heute ausgeliefert werden, laufen länger als die erwartete Frist bis zu leistungsfähigen Quantencomputern. Ein Verfahrenswechsel im Feld braucht Firmware-Updates, Speicher in der Steuerung und Vorlauf über mehrere Produktgenerationen. Firmware-Signaturen mit LMS oder XMSS lassen sich sofort einführen. Geräteidentitäten folgen mit hybriden Zertifikaten, sobald die Zielhardware ML-DSA verarbeiten kann.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
OT-Sicherheitsarchitekt: Zonenmodell, Fernwartung, Nachweise nach IEC 62443. Integrationsentwickler: MES-ERP-Schnittstellen, OPC UA, Gateways. Kryptografie-Spezialist: Geräte-PKI, HSM, Signaturdienst, PQC-Fahrplan. Data Engineer: Zeitreihenplattform, Modelle, Drift-Monitoring. Compliance-Berater: CRA, NIS2, TISAX, Auditunterlagen. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Anlagen, Systeme, Schnittstellen, Datenflüsse und regulatorische Lücken Anlageninventar, Schnittstellenkatalog, Kryptografie-Inventar, Lückenanalyse zu IEC 62443, NIS2 und CRA, priorisierte Maßnahmenliste
Projekt: Klar abgegrenztes Vorhaben wie ein Zonenmodell nach IEC 62443, eine MES-Anbindung oder ein Signaturdienst mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: OT-Sicherheitsarchitekten, Integrationsentwickler oder Data Engineers arbeiten in Ihren Teams, Werkzeugen und Freigabeprozessen, abgestimmt auf Schichten und Wartungsfenster. Managed Service: OTOKO® betreibt Zugangsplattform, PKI und Signaturdienst, Datenplattform oder OT-Monitoring mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die Kundenaudits und NIS2 verlangen.
Monitoring, Zertifikate, Audits, Wissenstransfer OT-Monitoring, Zertifikatserneuerung, Modellüberwachung, Auditbegleitung, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Fertigungsindustrie
Lassen Sie uns gemeinsam klären, wie Sie Maschinen, MES und ERP verbinden und Ihre Betriebstechnik dabei absichern.
Erstgespräch vereinbaren