SCADA- und Leittechniksicherheit mit Zonen nach IEC 62443
Asset-Inventar und Risikobewertung nach IEC 62443-3-2
Mehr dazuIndustrien / Wasserbau und Stauanlagen
Wasserbauwerke überwachen und den Fernzugriff auf Leitsysteme absichern.
Beratung. Integration. Betrieb.

Für die Menschen in Ihrer Branche.
Ihre Schwerpunkte
Wir erfassen die Leit- und Fernwirktechnik Ihrer Talsperren, Wehre und Pumpwerke und gliedern die Netze nach IEC 62443 in geschützte Zonen.
Asset-Inventar und Risikobewertung nach IEC 62443-3-2
Mehr dazuDatenarchitektur mit Messstellenkatalog und Datendiode
Mehr dazuKryptografie-Inventar mit Migrationsbewertung je Außenstation
Mehr dazuVon der Strategie bis ins System
Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.
Unser Ansatz
Leitsysteme und speicherprogrammierbare Steuerungen an Talsperren wurden für geschlossene Netze gebaut und melden Angriffe nicht von selbst. Wir inventarisieren alle Komponenten und Verbindungen, bewerten Risiken nach IEC 62443-3-2 und gliedern das Netz in Zonen und Übergänge, etwa Leitwarte, Fernwirktechnik, Verschlusssteuerung und Büro-IT. Industrielle Firewalls und Datendioden regeln jeden Übergang, und passive Sensoren lesen den Netzverkehr nur mit und erkennen Anomalien, ohne in die Steuerung einzugreifen. Die Ereignisse laufen in ein SIEM mit Meldewegen, die zu KRITIS und NIS2 passen.
Ein Talsperrenverband trennt Verschlusssteuerung, Leitwarte und Büronetz in eigene Zonen; die Angriffserkennung meldet seitdem jeden neuen Teilnehmer im Steuerungsnetz an die Bereitschaft.
Unser Ansatz
Wehre, Pumpwerke und Hochwasserrückhaltebecken liegen abgelegen und werden von Leitwarte, Bereitschaft und Wartungsfirmen aus der Ferne bedient. Wir führen alle Zugriffe über einen zentralen Zugangspunkt mit Mehrfaktor-Authentifizierung, zeitlich begrenzter Freigabe und Aufzeichnung jeder Sitzung. Die Standorte binden wir über IPsec-Tunnel und Mobilfunk mit privatem APN an, mit einem zweiten Übertragungsweg für Ausfälle. Dienstleister erreichen nur die Systeme, die sie betreuen, und die Anforderungen an sie leiten wir aus IEC 62443-2-4 ab.
Ein Wasserverband ersetzt dauerhaft offene VPN-Zugänge der Wartungsfirmen durch Freigaben je Sitzung; jeder Eingriff an einem unbemannten Pumpwerk ist aufgezeichnet und einer Person zugeordnet.
Unser Ansatz
Pegel, Porenwasserdruck, Sickerwasser, Lotmessungen und GNSS-Verformungsdaten zeigen, wie sich ein Damm unter wechselnder Last verhält. Wir führen diese Messwerte aus Datenloggern, Fernwirkgeräten und Messstationen in einer Zeitreihenplattform zusammen, die Werte aus der Leittechnik über eine Datendiode empfängt und keine Befehle zurücksenden kann. Die Plattform läuft in Ihrem Rechenzentrum oder in deutschen Rechenzentren, aufgebaut mit Kubernetes und Infrastruktur als Code. Grenzwerte, Plausibilitätsprüfungen und Dashboards stehen der Leitwarte sofort bereit, und Auswertungen für den Sicherheitsbericht nach DIN 19700 entstehen automatisiert.
Ein Talsperrenbetreiber führt Lot-, Pegel- und Sickerwassermessungen aus mehreren Datenloggern in einer Plattform zusammen; der Sicherheitsbericht zieht seine Diagramme direkt aus den geprüften Zeitreihen.
Unser Ansatz
Messwerte eines Damms folgen Wasserstand, Jahreszeit und Alterung, deshalb verdecken feste Grenzwerte schleichende Veränderungen. Wir trainieren statistische Modelle nach dem HST-Ansatz und Machine-Learning-Modelle, die für jede Messstelle den erwarteten Wert berechnen und Abweichungen früh melden. Für den Zufluss verbinden wir Niederschlagsvorhersagen des Deutschen Wetterdienstes, Oberliegerpegel und Schneedaten zu Prognosen, die die Stauraumbewirtschaftung vor Hochwasser unterstützen. Die Modelle geben Empfehlungen, die Entscheidung über Abgaben und Verschlüsse bleibt beim Betriebspersonal, und die Einstufung nach EU AI Act ist dokumentiert.
Ein Betreiber erkennt steigenden Porenwasserdruck bei gleichem Wasserstand vor der nächsten Begehung; die Warnung nennt die betroffenen Messstellen und den erwarteten Wert.
Unser Ansatz
Steuerbefehle an Verschlüsse und Pumpen laufen oft unverschlüsselt über IEC 60870-5-104 oder Modbus, sodass ein Angreifer im Netz Befehle mitlesen oder einschleusen kann. Wir sichern die Verbindungen zwischen Leitwarte und Außenstationen mit TLS nach IEC 62351 oder mit IPsec und authentifizieren jede Gegenstelle mit Zertifikaten aus einer eigenen PKI, deren Schlüssel in Hardware-Sicherheitsmodulen liegen. Firmware und Konfigurationen werden signiert, bevor sie auf eine Steuerung gelangen. Weil Fernwirktechnik Jahrzehnte im Feld bleibt, legen wir einen Fahrplan für ML-KEM, ML-DSA und hashbasierte Signaturen fest, der sich an den Erneuerungszyklen der Geräte ausrichtet.
Ein Wasserkraftbetreiber stellt die Fernwirkverbindungen seiner Laufwasserkraftwerke auf TLS mit Gerätezertifikaten um; die Issuing CA liegt im HSM, und Firmware-Updates werden vor dem Einspielen geprüft.
Unser Ansatz
Talsperren und Wasserbauwerke können zur kritischen Infrastruktur zählen, wenn sie der Trinkwasserversorgung oder der Stromerzeugung dienen und die Schwellenwerte erreichen, und viele Betreiber fallen zusätzlich unter NIS2. Wir führen Betroffenheitsprüfung, Risikomanagement und ISMS nach ISO 27001 oder BSI IT-Grundschutz zusammen, richten Angriffserkennung, Meldewege und Incident Response ein und bereiten die Nachweise für das BSI vor. Für den Ernstfall planen und üben wir den Notbetrieb mit Handbedienung der Verschlüsse, Wiederanlauf der Leittechnik aus geprüften Sicherungen und klaren Zuständigkeiten zwischen Leitwarte, Bereitschaft und Behörden.
Ein Talsperrenverband übt den Ausfall der Leittechnik nach einem Angriff; die Verschlüsse werden von Hand bedient, die Meldung an das BSI geht fristgerecht hinaus und der Wiederanlauf erfolgt aus Offline-Sicherungen.

Typische Projektsituationen
Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.
Beispielhafte Ausgangssituationen – keine Kundenreferenzen.
01 / Wasserbau und Stauanlagen
Leitsystem, Fernwirktechnik und Büro-IT teilen ein Netz, die KRITIS-Prüfung steht an und eine Angriffserkennung fehlt.
Passives Inventar, Risikobewertung nach IEC 62443-3-2, Zonen mit industriellen Firewalls und Datendiode, Angriffserkennung mit Anbindung an das SIEM.
Getrennte Zonen im Betrieb, Angriffserkennung mit Meldewegen, vollständige Nachweisunterlagen für die Prüfung.
02 / Wasserbau und Stauanlagen
Wartungsfirmen nutzen dauerhaft offene VPN-Zugänge mit geteilten Passwörtern zu unbemannten Pump- und Schöpfwerken.
Zentraler Zugangspunkt mit FIDO2, Freigabe je Sitzung und Aufzeichnung, Standortanbindung über privaten APN, Anforderungen an Dienstleister nach IEC 62443-2-4.
Jeder Eingriff nachvollziehbar und zeitlich begrenzt, keine geteilten Konten, Dienstleister nur auf ihren eigenen Systemen.
03 / Wasserbau und Stauanlagen
Messwerte liegen in getrennten Datenloggern, Auffälligkeiten fallen erst im Sicherheitsbericht auf, Zuflussprognosen entstehen von Hand.
Zeitreihenplattform hinter einer Datendiode, Erwartungsmodelle je Messstelle, Zuflussprognose aus Wetter- und Pegeldaten.
Frühe Warnungen mit Erklärung, automatisierte Auswertungen für den Sicherheitsbericht, Prognosen als Grundlage für die Stauraumbewirtschaftung.
Zusammenarbeit
Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.
So arbeiten wir
Anlagen, Netze, Fernzugänge, Messdaten und Pflichten aus KRITIS und NIS2
Zonenmodell, Fernzugriff, PKI, Datenplattform, Notbetrieb
Segmentierung, Zugangspunkt, PKI und Plattform in Wartungsfenstern
Monitoring, Zertifikate, Übungen, Wissenstransfer
Vor dem ersten Gespräch
Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.
Erstgespräch vereinbarenDie aktuelle Herausforderung und Ihr gewünschtes Ergebnis.
Ein Überblick über Standorte, Anwendungen und Schnittstellen.
Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.
Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.
Sechs Handlungsfelder von der Zonierung der Leittechnik bis zum Post-Quanten-Fahrplan, geplant, integriert und betrieben von OTOKO® für Talsperren, Wehre und Pumpwerke. Jeder Fernzugriff ist freigegeben, aufgezeichnet und auf die betreuten Systeme begrenzt. Die gesamte Lösung läuft in deutschen Rechenzentren.
IT-Sicherheit für Staudämme und Wasserbauwerke schützt die Leit- und Fernwirktechnik, die Wasserstände, Verschlüsse, Turbinen und Hochwasserentlastungen regelt, und hält die Anlage auch bei einem Angriff beherrschbar. OTOKO® deckt dafür sechs Handlungsfelder ab: SCADA- und Leittechniksicherheit mit Zonen nach IEC 62443, gehärtete Fernzugriffe für unbemannte Anlagen, Sensordatenplattformen für Bauwerks- und Pegelüberwachung, Anomalieerkennung und Zuflussprognosen mit Machine Learning, verschlüsselte Steuerkommunikation mit HSM-Schlüsseln und Post-Quanten-Fahrplan sowie KRITIS- und NIS2-Compliance mit Incident Response und Notbetrieb.
Der Unterschied zu einem reinen IT-Sicherheitsprojekt liegt in der Rücksicht auf den Anlagenbetrieb und im Nachweis. Jede Maßnahme wird mit Ihrem Betriebspersonal abgestimmt, in Wartungsfenstern umgesetzt und so dokumentiert, wie KRITIS, NIS2 und die Aufsicht es verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Zertifikate und Schlüssel für Steuerbefehle und Fernzugriffe liegen deshalb in zertifizierten Geräten statt auf Servern in der Leitwarte.
Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Zertifikate für Fernwirkverbindungen, Signaturschlüssel für Firmware und der Post-Quanten-Fahrplan kommen deshalb aus einer Hand.
Die gesamte Lösung läuft in deutschen Rechenzentren. Das gilt für PKI, Angriffserkennung und Sensordatenplattform, während die Leittechnik selbst an der Anlage bleibt.
Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von BSI, Talsperrenaufsicht und Informationssicherheit an Wasserbauwerke.
Ein Team begleitet Sie von der Beratung bis zum Betrieb. OT-Sicherheitsarchitekten, Kryptografie-Spezialisten und Data Engineers bleiben Ihre Ansprechpartner, auch in der Hochwassersaison.
Die meisten Betreiber scheitern nicht an fehlender Technik, sondern an flachen Netzen, gewachsenen Fernzugängen und Steuerungen, die Jahrzehnte ohne Sicherheitsupdates laufen.
01
Leitsystem, Fernwirkgeräte, Bürorechner und Videoüberwachung teilen ein Netz, sodass ein kompromittierter Rechner jede Steuerung erreicht.
02
Hersteller, Wartungsfirmen und Bereitschaft nutzen eigene Zugänge mit geteilten Passwörtern, und niemand sieht, wer wann auf welche Steuerung zugegriffen hat.
03
Pegel, Porenwasserdruck und Verformungsmessungen laufen in getrennten Datenloggern auf, Auswertungen entstehen von Hand und Auffälligkeiten fallen erst im Sicherheitsbericht auf.
04
Der Handbetrieb der Verschlüsse ist beschrieben, aber nie mit einem Cyberangriff als Auslöser geübt, und die Meldewege an BSI und Aufsicht sind unklar.
| On-Premises | Deutsche Cloud | Hyperscaler | |
|---|---|---|---|
| Datenhaltung | Anlage und Ihr Rechenzentrum, Steuerungsdaten bleiben vor Ort | Rechenzentren in Deutschland nach ISO 27001 für Messdaten, Prognosen und PKI | Azure, AWS oder Google Cloud nur für Daten ohne Steuerfunktion |
| Betrieb | Ihr Team oder OTOKO® als Managed Service innerhalb Ihrer Zonen | OTOKO®, mit Nachweisen für KRITIS-Prüfung und NIS2 | Gemeinsam, Plattformdienste durch den Anbieter |
| Werkzeuge | Industrielle Firewalls, Datendioden, OT-Monitoring und HSM an der Anlage | Gehostete PKI mit HSM, Zeitreihen- und Prognoseplattform, SIEM | Verwaltete Daten- und ML-Dienste, Testumgebungen |
| Geeignet für | Leittechnik, Verschlusssteuerung, zentraler Fernzugangspunkt | Sensordatenplattform, Prognosen, Angriffserkennung für mehrere Anlagen | Analysen, Modelltraining mit historischen Messreihen, Berichte |
| Compliance | Volle Kontrolle, Nachweise aus Ihrem ISMS | Auftragsverarbeitung nach DSGVO, KRITIS-Vertrag, Standort Deutschland | Auftragsverarbeitung, Standardvertragsklauseln, kein Steuerpfad aus der Cloud in die Leittechnik |
Zusammenarbeit
Projekt
Klar abgegrenztes Vorhaben wie ein Zonenmodell für eine Talsperre, ein zentraler Fernzugangspunkt oder eine Sensordatenplattform mit definiertem Ergebnis, Meilensteinen und Abnahme.
Team-Verstärkung
OT-Sicherheitsarchitekten, Kryptografie-Spezialisten oder Data Engineers arbeiten mit Ihrer Leittechnik, in Ihren Wartungsfenstern und nach Ihren Freigabeprozessen.
Managed Service
OTOKO® betreibt Angriffserkennung, Fernzugangspunkt, PKI oder Sensordatenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die KRITIS und NIS2 verlangen.
Fünf Vorgaben prägen die IT-Sicherheit an Staudämmen und Wasserbauwerken, hier mit dem, was sie verlangen und was OTOKO® dafür liefert.
| Vorgabe | Verlangt | OTOKO® liefert |
|---|---|---|
| IEC 62443 | Zonen und Übergänge, Security Level je Zone, Sicherheitsprogramm des Betreibers und Anforderungen an Integratoren, Wartungsdienstleister und Komponenten | Risikobewertung nach IEC 62443-3-2, Zonen- und Übergangsmodell, Anforderungen an Dienstleister nach IEC 62443-2-4, Nachweise nach IEC 62443-3-3 |
| KRITIS | Angemessene technische und organisatorische Vorkehrungen nach dem Stand der Technik, Systeme zur Angriffserkennung, regelmäßige Nachweise gegenüber dem BSI und Meldung erheblicher Störungen | Betroffenheitsprüfung, Angriffserkennung in der Leittechnik, Meldewege, Nachweisdokumentation und Begleitung der Prüfung |
| NIS2 | Risikomanagement, Sicherheit der Lieferkette, gestufte Meldung erheblicher Vorfälle, Registrierung und Verantwortung der Geschäftsleitung | Betroffenheitsprüfung nach dem deutschen Umsetzungsgesetz, Registrierung beim BSI, Meldeprozesse, Anforderungen an Lieferanten und Berichte für die Geschäftsleitung |
| BSI IT-Grundschutz | Informationssicherheit nach den BSI-Standards 200-1 bis 200-3 mit Modellierung nach Bausteinen, auch für industrielle IT, und Notfallmanagement nach BSI-Standard 200-4 | Modellierung der Anlagen mit den Bausteinen für industrielle IT und Fernwartung, Grundschutz-Check, Notbetriebskonzept nach BSI-Standard 200-4 |
| ISO 27001 | Informationssicherheits-Managementsystem mit Risikobehandlung, Maßnahmen nach Anhang A, Lieferantensteuerung und regelmäßigen internen und externen Audits | ISMS-Aufbau oder Erweiterung auf Leittechnik und Außenstandorte, Risikoregister, Erklärung zur Anwendbarkeit, Betrieb unserer Leistungen nach ISO 27001 |
Häufige Fragen
15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.
Das Angebot umfasst die Absicherung von SCADA und Leittechnik mit Zonen nach IEC 62443, gehärtete Fernzugriffe für unbemannte Anlagen, Sensordatenplattformen für Bauwerks- und Pegelüberwachung, Anomalieerkennung und Zuflussprognosen, verschlüsselte Steuerkommunikation mit HSM-Schlüsseln sowie KRITIS- und NIS2-Compliance mit Notbetrieb. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.
Nein, wenn sie mit dem Betrieb geplant werden. Inventar und Angriffserkennung arbeiten passiv und lesen den Netzverkehr nur mit, ohne Befehle an die Steuerung zu senden. Firewalls, Zugangspunkt und Verschlüsselung setzen wir in abgestimmten Wartungsfenstern um, testen sie vorab mit Betriebspersonal und Wartungsfirmen und halten für jeden Schritt einen Rückweg bereit.
Fernwartung läuft über einen zentralen Zugangspunkt mit Mehrfaktor-Authentifizierung und wird je Sitzung freigegeben. Jede Sitzung wird aufgezeichnet und lässt sich sofort beenden, und Dienstleister erreichen nur die Systeme, die sie tatsächlich betreuen. Die Anforderungen an Hersteller und Wartungsfirmen halten wir nach IEC 62443-2-4 im Vertrag fest.
Das hängt von Zweck und Größe ab. Talsperren für die Trinkwasserversorgung und Wasserkraftwerke können die KRITIS-Schwellenwerte erreichen, und viele Wasserversorger und Stromerzeuger gelten nach dem deutschen NIS2-Umsetzungsgesetz als wichtige oder besonders wichtige Einrichtungen. Wir prüfen die Betroffenheit für jede Anlage und liefern bei Bedarf Registrierung, Risikomanagement und Meldewege. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Diese Prüfungen gehören für uns deshalb zum Alltag.
In unseren Projekten nicht. Die Modelle berechnen Erwartungswerte und Prognosen und geben Warnungen und Empfehlungen an die Leitwarte, die Entscheidung über Abgaben und Verschlüsse trifft das Betriebspersonal nach Betriebsvorschrift. Der EU AI Act stuft KI-Systeme als Hochrisiko ein, wenn sie als Sicherheitsbauteil im Betrieb der Wasserversorgung dienen, deshalb dokumentieren wir Zweck, Einstufung und Grenzen jedes Modells.
Fernwirkgeräte und Steuerungen bleiben oft Jahrzehnte im Feld und laufen damit voraussichtlich noch, wenn leistungsfähige Quantencomputer heutige Verfahren brechen können. Zertifikate und Firmware-Signaturen, die auf RSA oder elliptischen Kurven beruhen, müssen deshalb beim nächsten Gerätewechsel auf ML-KEM, ML-DSA oder hashbasierte Signaturen umstellbar sein. Der Fahrplan legt fest, welche Geräte und Verbindungen zuerst folgen, und koppelt die Umstellung an ohnehin geplante Erneuerungen.
Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.
Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.
OT-Sicherheitsarchitekt: Zonenmodell, Angriffserkennung, IEC 62443. Kryptografie-Spezialist: PKI, HSM-Integration, PQC-Fahrplan. Integrationsentwickler: Fernzugangspunkt, Standortanbindung, Messdatenschnittstellen. Data Engineer: Zeitreihenplattform, Anomaliemodelle, Zuflussprognosen. Compliance-Berater: KRITIS, NIS2, IT-Grundschutz, Notbetrieb. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.
Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.
Anlagen, Netze, Fernzugänge, Messdaten und Pflichten aus KRITIS und NIS2 Asset-Inventar, Kryptografie-Inventar, Lückenanalyse, priorisierte Maßnahmenliste nach Auswirkung auf die Anlagensicherheit
Projekt: Klar abgegrenztes Vorhaben wie ein Zonenmodell für eine Talsperre, ein zentraler Fernzugangspunkt oder eine Sensordatenplattform mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: OT-Sicherheitsarchitekten, Kryptografie-Spezialisten oder Data Engineers arbeiten mit Ihrer Leittechnik, in Ihren Wartungsfenstern und nach Ihren Freigabeprozessen. Managed Service: OTOKO® betreibt Angriffserkennung, Fernzugangspunkt, PKI oder Sensordatenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die KRITIS und NIS2 verlangen.
Monitoring, Zertifikate, Übungen, Wissenstransfer Angriffserkennung im Regelbetrieb, Zertifikatserneuerung, Notfallübungen, schrittweise Übergabe
Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.
Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.
Wasserbau und Stauanlagen
Lassen Sie uns gemeinsam prüfen, wo Leittechnik und Fernzugriffe Ihrer Wasserbauwerke heute angreifbar sind.
Erstgespräch vereinbaren