Zonenarchitektur und Angriffserkennung für die Leittechnik
Zonen- und Konduit-Modell mit Einstufung aller Systeme
Mehr dazuIndustrien / Kernenergie
Sensible Anlagen durch sichere Zonenarchitekturen und Hardware-Kryptografie schützen.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir segmentieren Anlagennetze nach IEC 62443, sichern Datenflüsse mit Datendioden und erkennen Anomalien in der Leittechnik, ohne in Schutzsysteme einzugreifen.
Zonen- und Konduit-Modell mit Einstufung aller Systeme
Mehr dazuSchnittstellenkatalog mit Datenflüssen und Zonen
Mehr dazuDatenplattform mit Anbindung an Historian und Netzsensoren
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Eine Zonenarchitektur teilt die Anlage in Bereiche mit abgestuftem Schutzbedarf und regelt jeden Übergang über definierte Konduits. Wir ordnen Leittechnik-Systeme nach den Sicherheitsgraden der IEC 62645 und den Sicherheitsstufen der IEC 62443 ein, trennen Sicherheitsleittechnik strikt von betrieblicher Leittechnik und Büronetz und lassen Daten nur über Datendioden nach außen. Datenträger werden vor dem Einsatz an Schleusen geprüft, und passive Sensoren erkennen Anomalien im Netzverkehr, ohne ein Paket in die Leittechnik zu senden. Das Ergebnis erfüllt die Pflicht zur Angriffserkennung nach BSI-Gesetz und die Erwartungen der IAEA an eine abgestufte Schutzarchitektur.
Ein Betreiber im Rückbau führt Datenträgerschleusen und Datendioden ein; Rückbaudienstleister erhalten Anlagendaten aus einer Zone, aus der kein Weg zurück in die Leittechnik führt.
Unser Ansatz
Software, Firmware und Konfigurationen der Leittechnik erreichen die Anlage über Hersteller, Dienstleister und Datenträger, und jede Änderung muss auf Herkunft und Unversehrtheit prüfbar sein. Wir bauen eine Signaturkette auf, in der Hersteller ihre Auslieferung signieren, Ihre Engineering-Stationen die Signatur vor dem Laden prüfen und Ihre eigenen Freigaben mit Schlüsseln in Hardware-Sicherheitsmodulen erfolgen. Dieselbe PKI stellt Zertifikate für Fernwartung, Standortkopplung und Datendioden aus. Wir beraten herstellerneutral zu Utimaco u.trust GP HSM, Thales Luna und Entrust nShield 5 und planen Schlüsselzeremonien mit Rollen, Quoren und Protokoll.
Ein Zwischenlager verlangt signierte Updates von seinem Leittechnik-Lieferanten; die Schleuse prüft die Signatur, und die Freigabe zum Laden erfolgt mit einem Schlüssel aus dem HSM des Betreibers.
Unser Ansatz
Betriebsführung, Instandhaltung, Strahlenschutz und Berichtswesen brauchen Daten aus der Anlage, dürfen aber keinen Rückkanal in die Leittechnik öffnen. Wir integrieren Prozessdaten, Dokumentenmanagement und ERP über Schnittstellen, die hinter der Datendiode beginnen, versioniert sind, einen Verantwortlichen haben und jeden Zugriff protokollieren. Fernwartung durch Hersteller läuft über Sprungserver mit Mehrfaktor-Anmeldung, Sitzungsaufzeichnung und Freigabe je Einsatz durch Ihr Personal, nicht über Dauerzugänge, die nach dem Einsatz offen bleiben.
Ein Betreiber koppelt Instandhaltungssystem und Prozessdaten-Historian über eine Datendiode; Instandhalter sehen Messwerte im Büronetz, ohne dass eine Verbindung in die Leittechnik existiert.
Unser Ansatz
Rückbaudokumentation, Freimessdaten, Daten zu Abfallgebinden und Betriebsaufzeichnungen müssen über Jahrzehnte vollständig, unverändert und lesbar bleiben, länger als jedes Dateiformat und jedes Signaturverfahren. Wir bauen Archive, die jeden Datensatz beim Eingang signieren, mit qualifiziertem Zeitstempel versehen und verschlüsselt ablegen, und die den Beweiswert nach BSI TR-03125 durch Nachsignieren erhalten. Die Signaturschlüssel liegen im HSM, die Formate folgen PDF/A und XML mit dokumentiertem Schema, und der Zugriff ist rollenbasiert und für Aufsicht und Gutachter protokolliert.
Ein Betreiber im Rückbau überführt Freimessdaten und Rückbauprotokolle in ein signiertes Archiv; jeder Datensatz trägt Zeitstempel und Signatur, und das Nachsignieren ist als Dienst eingeplant.
Unser Ansatz
Prozessdaten, Meldungen der Leittechnik, Netzverkehrsdaten und Instandhaltungshistorie liegen in getrennten Systemen und werden selten zusammen ausgewertet. Wir bauen hinter der Datendiode eine Datenplattform, die diese Quellen zusammenführt, und trainieren darauf Modelle, die Abweichungen im Anlagenverhalten und im Netzverkehr früh melden. Modelle geben Hinweise an Schichtpersonal und Sicherheitsteam, entscheiden aber nichts selbst, und jede Auswertung ist versioniert und mit Modellkarte und Datenherkunft nachvollziehbar dokumentiert.
Ein Betreiber wertet Pumpendaten und Netzverkehr der betrieblichen Leittechnik gemeinsam aus; ein Modell meldet ein Gerät, das außerhalb von Wartungsfenstern Verbindungen aufbaut, bevor jemand den Vorfall bemerkt.
Unser Ansatz
Leistungsfähige Quantencomputer werden RSA und elliptische Kurven brechen, auf denen heute Software-Signaturen, Fernwartungszertifikate und Archivsignaturen beruhen. Für Archive, die Jahrzehnte gültig bleiben müssen, ist das kein fernes Problem, denn eine Signatur, die später fälschbar wird, verliert ihren Beweiswert. Wir inventarisieren Verfahren, Schlüssel und Zertifikate über Leittechnik, PKI und Archiv, setzen für Langzeitsignaturen auf hashbasierte Verfahren wie XMSS und LMS und planen den Umstieg der PKI auf ML-DSA und hybride Zertifikate in Etappen, gekoppelt an Gerätewechsel und Änderungsverfahren.
Ein Betreiber stellt die Signaturen seines Rückbauarchivs auf XMSS um und behält die bestehende PKI für Fernwartung bis zum nächsten Gerätewechsel, für den hybride Zertifikate vorbereitet sind.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Kernenergie
Rückbaudienstleister brauchen Anlagendaten, Netzübergänge sind über Jahrzehnte gewachsen, die Aufsicht fragt nach dem IT-Schutzkonzept.
Inventar und Einstufung nach IEC 62645, Zonen mit Datendioden und Schleusen, Fernwartung über Sprungserver mit Freigabe je Einsatz.
Dokumentiertes Schutzkonzept, kontrollierte Zugänge für alle Dienstleister, Nachweise für Aufsicht und Gutachter.
02 / Kernenergie
Leittechnik-Updates kommen auf Datenträgern ohne prüfbare Herkunft, Freigaben erfolgen per Unterschrift auf Papier.
Signaturkette mit Herstellersignatur, Prüfung an der Schleuse, Freigabeschlüssel im HSM des Betreibers, Zeremonieprotokolle.
Jedes Update prüfbar auf Herkunft und Unversehrtheit, Freigaben im Änderungsverfahren nachvollziehbar, HSM im Betrieb.
03 / Kernenergie
Betriebsaufzeichnungen und Messdaten liegen in Dateisystemen ohne Signatur, das Altarchiv läuft auf Software ohne Herstellersupport.
Signiertes Archiv mit Zeitstempeldienst, Beweiswerterhaltung nach BSI TR-03125, hashbasierte Signaturen, Übernahme aus dem Altarchiv.
Beweiswert für Jahrzehnte, Nachsignieren als Dienst, Wiederherstellung getestet und dokumentiert.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Leittechnik-Systeme, Netzübergänge, Datenträgerwege, Archive und Nachweislücken
Zonen, Konduits, Signaturkette, Archiv, Betriebsmodell
Maßnahmen in Wartungsfenstern und im Änderungsverfahren, Etappe für Etappe
Monitoring, Nachsignieren, Audits, Wissenstransfer
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder von der Zonenarchitektur der Leittechnik bis zum signierten Langzeitarchiv für den Rückbau, geplant, umgesetzt und betrieben von OTOKO®. Keine Maßnahme greift in zugelassene Sicherheitssysteme ein, und jede ist gegenüber Aufsicht und Gutachtern belegbar. Die gesamte Lösung läuft in deutschen Rechenzentren.
IT-Sicherheit für Kernenergie schützt Leittechnik, Betriebsdaten und Zugänge kerntechnischer Anlagen vor Manipulation, ohne die nukleare Sicherheit zu berühren. Sie gilt für Anlagen im Rückbau, Zwischenlager, Forschungsreaktoren und Betriebe des Brennstoffkreislaufs ebenso wie für Kraftwerke im Leistungsbetrieb, im Inland und bei Betreibern im Ausland. OTOKO® deckt dafür sechs Handlungsfelder ab: Zonenarchitektur und Angriffserkennung für die Leittechnik, signierte Software und PKI mit Hardware-Sicherheitsmodulen, kontrollierte Schnittstellen und Fernzugänge, signierte Langzeitarchive für Rückbau und Betrieb, Datenplattform für Betriebs- und Sicherheitsdaten sowie Post-Quanten-Readiness für Signaturen und Archive.
Der Unterschied zu einem reinen Beratungsprojekt liegt in der Trennung und im Nachweis. Schutzmaßnahmen entstehen außerhalb der zugelassenen Sicherheitsleittechnik, jede Änderung durchläuft Ihr Änderungsverfahren und erhält Protokoll, Versionsstand und die Unterlagen, die Aufsicht, Gutachter und das BSI verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz; Signaturschlüssel für Software, Fernwartung und Archive liegen deshalb in zertifizierten Geräten statt in Software.
sind unsere Kernkompetenz. Signaturschlüssel für Leittechnik-Software, Fernwartung und Archive liegen bei uns in zertifizierten Hardware-Sicherheitsmodulen mit protokollierten Zeremonien.
Die gesamte Lösung läuft in deutschen Rechenzentren, vom gehosteten HSM über den Zeitstempeldienst bis zum Langzeitarchiv für den Rückbau.
sind unser Alltag. Wir kennen die Erwartungen von Atomaufsicht, Gutachtern, BSI und Informationssicherheit an Schutzkonzept und Nachweise.
Sicherheitsarchitekten, Kryptografie-Spezialisten und Integrationsentwickler bleiben von der Beratung über die Umsetzung in Wartungsfenstern bis zum Betrieb dieselben Ansprechpartner.
Die meisten Betreiber scheitern nicht an fehlender Technik, sondern an gewachsenen Netzübergängen, unklaren Zuständigkeiten zwischen Leittechnik und IT und Nachweisen, die nur auf Papier existieren.
01
Über Jahrzehnte sind Verbindungen zwischen Leittechnik, Betriebsführung und Büronetz entstanden, die niemand vollständig dokumentiert hat und die jede Zonengrenze unterlaufen.
02
Hersteller bringen Updates auf USB-Sticks und Notebooks mit, Fernwartungszugänge laufen über Einzelvereinbarungen und kein Protokoll zeigt, wer wann was geändert hat.
03
Das System zur Angriffserkennung sieht E-Mail und Server, aber nicht den Netzverkehr der Leittechnik, und niemand traut sich, dort Sensoren zu setzen.
04
Rückbaudokumentation, Freimessdaten und Betriebsaufzeichnungen liegen in Dateisystemen ohne Signatur, Zeitstempel oder ein Verfahren zum Nachsignieren über Jahrzehnte.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Anlage und Ihr Rechenzentrum, Leittechnik-Daten bleiben am Standort | Rechenzentren in Deutschland nach ISO 27001 für Archiv, Datenplattform und Bürosysteme | Azure, AWS oder Google Cloud nur für Systeme ohne Anlagendaten |
| Betrieb | Ihr Team oder OTOKO® als Managed Service innerhalb Ihrer Zonen | OTOKO®, mit Auditrechten und Meldewegen nach KRITIS und NIS2 | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | Datendioden, Schleusen, HSM und Sensoren in der Anlage | Gehostete HSM, Signatur- und Zeitstempeldienst, Archiv, Datenplattform | Verwaltete Datendienste, Kollaboration, Test- und Schulungsumgebungen |
| Geeignet für | Leittechnik-Zonen, Signaturprüfung, Fernwartung | Langzeitarchiv, Datenplattform, PKI für mehrere Standorte | Projektsteuerung, Dokumentation ohne Schutzbedarf, Schulung |
| Compliance | Volle Kontrolle, Nachweise aus Schutzkonzept und ISMS | Auftragsverarbeitung nach DSGVO, KRITIS-Nachweise, Standort Deutschland | Auftragsverarbeitung, Standardvertragsklauseln, Freigabe je Datenklasse |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie eine Zonenarchitektur, eine Signaturkette oder ein Archiv mit definiertem Ergebnis, Meilensteinen und Abnahme durch Betrieb und Gutachter.
Team-Verstärkung
Sicherheitsarchitekten, Kryptografie-Spezialisten oder Integrationsentwickler arbeiten in Ihren Teams, Werkzeugen und Änderungsverfahren, auf Wunsch vor Ort und mit einer Zuverlässigkeitsüberprüfung nach Ihren Vorgaben.
Managed Service
OTOKO® betreibt Angriffserkennung, HSM, Archiv oder Datenplattform als Managed Service mit vereinbarten Leistungswerten, regelmäßigen Berichten, Auditrechten und den Meldewegen, die KRITIS und NIS2 verlangen.
Fünf Vorgaben, die in kerntechnischen Anlagen die IT-Sicherheit bestimmen, mit ihren Anforderungen und unserer Leistung dazu.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| IEC 62645 | Cybersicherheitsprogramm für Leittechnik und elektrische Systeme in Kernkraftwerken, Einstufung in Sicherheitsgrade, abgestufte Maßnahmen und Koordination mit der nuklearen Sicherheit nach IEC 62859 | Einstufung aller Leittechnik-Systeme, Zonen- und Maßnahmenkonzept je Sicherheitsgrad, Dokumentation für Gutachter und Aufsicht |
| IEC 62443 | Zonen und Konduits, Sicherheitsstufen sowie Anforderungen an Betreiber, Integratoren und Komponenten in industriellen Automatisierungssystemen | Zonen- und Konduit-Modell, Datendioden und Firewalls, Anforderungen an Lieferanten, Nachweise nach IEC 62443-2-1 und 62443-3-3 |
| IAEA Nuclear Security Series | Abgestufte Schutzarchitektur mit Sicherheitsstufen und Zonen, Computersicherheitsprogramm und Umgang mit Datenträgern nach NSS No. 17-T und NSS No. 33-T | Schutzarchitektur nach dem abgestuften Ansatz, Datenträgerschleusen, Programmdokumentation und Prüfung gegen die Leitlinien |
| KRITIS und BSI-Gesetz | Maßnahmen nach dem Stand der Technik, Systeme zur Angriffserkennung, Nachweise gegenüber dem BSI in festen Abständen und Meldung erheblicher Störungen | Angriffserkennung im Leittechnik-Netz, Meldewege, Nachweisdokumentation und Begleitung der Prüfung |
| NIS2 | Risikomanagement, Sicherheit der Lieferkette, Meldung von Vorfällen in Stufen und Verantwortung der Geschäftsleitung | Risikoanalyse, Anforderungen an Lieferanten und Fernwartung, Meldeprozesse, Berichte für die Geschäftsleitung |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
Das Angebot umfasst Zonenarchitektur und Angriffserkennung für die Leittechnik, signierte Software und PKI mit Hardware-Sicherheitsmodulen, kontrollierte Schnittstellen und Fernzugänge, signierte Langzeitarchive für Rückbau und Betrieb, eine Datenplattform für Betriebs- und Sicherheitsdaten sowie Post-Quanten-Readiness für Signaturen und Archive. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.
Alle Schutzmaßnahmen entstehen außerhalb der zugelassenen Sicherheitsleittechnik: Datendioden, Schleusen und passive Sensoren verändern weder Hardware noch Software der Schutzsysteme. Wo eine Änderung an der Leittechnik nötig ist, läuft sie ausschließlich über Ihr Änderungsverfahren mit Prüfung, Gutachter und Freigabe. Die Koordination von Safety und Security folgt IEC 62859, und jede Maßnahme wird vorher auf Rückwirkungen bewertet.
Brennelemente, Lagerbereiche, Strahlenschutz- und Lüftungssysteme bleiben nach dem Leistungsbetrieb über Jahre in der Anlage und unterliegen weiter der Aufsicht. Der Rückbau bringt zusätzlich neue Dienstleister, Geräte und Fernzugänge in die Anlage, und Freimessdaten und Rückbaudokumentation müssen über Jahrzehnte unverändert nachweisbar bleiben. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Der Rückbau ist für uns ein Regelfall, kein Sonderfall.
Der Hersteller signiert seine Auslieferung, die Datenträgerschleuse prüft Signatur und Inhalt mit mehreren Scannern, und die Freigabe zum Laden erfolgt mit einem Schlüssel aus Ihrem HSM im Rahmen des Änderungsverfahrens. Jeder Schritt ist protokolliert, sodass Gutachter Herkunft, Prüfung und Freigabe eines Updates nachvollziehen können. Hersteller ohne eigene Signatur binden wir über eine Eingangsprüfung mit Vier-Augen-Prinzip ein.
Jeder Datensatz erhält beim Eingang eine Signatur und einen qualifizierten Zeitstempel, und das Archiv erneuert die Nachweise nach BSI TR-03125, bevor ein Verfahren oder Zertifikat schwach wird. Für Langzeitsignaturen setzen wir hashbasierte Verfahren wie XMSS ein, die nach heutigem Stand auch Quantencomputern standhalten. Formate wie PDF/A und dokumentierte XML-Schemata halten die Daten lesbar, und Wiederherstellungstests belegen regelmäßig, dass das Archiv funktioniert.
Betreiber müssen Maßnahmen nach dem Stand der Technik umsetzen, Systeme zur Angriffserkennung betreiben, erhebliche Störungen melden und dem BSI in festen Abständen Nachweise vorlegen. NIS2 ergänzt Risikomanagement, Sicherheit der Lieferkette und die Verantwortung der Geschäftsleitung. Wir liefern Schutzkonzept, Angriffserkennung im Leittechnik-Netz, Meldewege und die Dokumentation, die Prüfer erwarten.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
Sicherheitsarchitekt: Zonenmodell, Schutzkonzept, Nachweise für Aufsicht. Kryptografie-Spezialist: Signaturkette, HSM, PKI, PQC-Fahrplan. OT-Ingenieur: Leittechnik-Inventar, Datendioden, Sensoren, Änderungsverfahren. Integrationsentwickler: Schnittstellen, Historian, Archivübernahme. Data Engineer: Datenplattform, Anomaliemodelle, Auswertungen. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Leittechnik-Systeme, Netzübergänge, Datenträgerwege, Archive und Nachweislücken Inventar mit Einstufung nach IEC 62645, Kryptografie-Inventar, Lückenanalyse zu KRITIS und NIS2
Projekt: Klar abgegrenztes Vorhaben wie eine Zonenarchitektur, eine Signaturkette oder ein Archiv mit definiertem Ergebnis, Meilensteinen und Abnahme durch Betrieb und Gutachter. Team-Verstärkung: Sicherheitsarchitekten, Kryptografie-Spezialisten oder Integrationsentwickler arbeiten in Ihren Teams, Werkzeugen und Änderungsverfahren, auf Wunsch vor Ort und mit einer Zuverlässigkeitsüberprüfung nach Ihren Vorgaben. Managed Service: OTOKO® betreibt Angriffserkennung, HSM, Archiv oder Datenplattform als Managed Service mit vereinbarten Leistungswerten, regelmäßigen Berichten, Auditrechten und den Meldewegen, die KRITIS und NIS2 verlangen.
Monitoring, Nachsignieren, Audits, Wissenstransfer Angriffserkennung im Regelbetrieb, Schlüssel- und Archivpflege, KRITIS-Nachweise, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Kernenergie
Lassen Sie uns besprechen, wie Ihre Anlage prüfbar geschützt wird, ohne die nukleare Sicherheit zu berühren.
Erstgespräch vereinbaren