Menü

Kontakt aufnehmen
Logo
Presse

Industrien / Wasserbau und Stauanlagen

Starke Infrastruktur. Sichere Steuerung.

Wasserbauwerke überwachen und den Fernzugriff auf Leitsysteme absichern.

Beratung. Integration. Betrieb.

Talsperre mit Wasserfläche und Staumauer – Symbolmotiv

Für die Menschen in Ihrer Branche.

  • Talsperren- und Wasserverbände
  • Betreiber von Wasserkraftanlagen
  • Behörden und Landesbetriebe im Wasserbau
  • Kommunale Versorger mit Pumpwerken

Ihre Schwerpunkte

Aufgaben verstehen. Lösungen gestalten.

Wir erfassen die Leit- und Fernwirktechnik Ihrer Talsperren, Wehre und Pumpwerke und gliedern die Netze nach IEC 62443 in geschützte Zonen.

01

SCADA- und Leittechniksicherheit mit Zonen nach IEC 62443

Asset-Inventar und Risikobewertung nach IEC 62443-3-2

Mehr dazu
02

Sensordatenplattform für Bauwerks- und Pegelüberwachung

Datenarchitektur mit Messstellenkatalog und Datendiode

Mehr dazu
03

Verschlüsselte Steuerkommunikation mit HSM-Schlüsseln und PQC-Fahrplan

Kryptografie-Inventar mit Migrationsbewertung je Außenstation

Mehr dazu

Von der Strategie bis ins System

Sechs Leistungsbausteine

Sechs Handlungsfelder. Wählen Sie, wo Sie genauer hinschauen möchten.

01SCADA- und Leittechniksicherheit mit Zonen nach IEC 62443IEC 62443 · Microsoft Defender for IoT · OPSWAT MetaDefender Industrial Firewall

Unser Ansatz

Leitsysteme und speicherprogrammierbare Steuerungen an Talsperren wurden für geschlossene Netze gebaut und melden Angriffe nicht von selbst. Wir inventarisieren alle Komponenten und Verbindungen, bewerten Risiken nach IEC 62443-3-2 und gliedern das Netz in Zonen und Übergänge, etwa Leitwarte, Fernwirktechnik, Verschlusssteuerung und Büro-IT. Industrielle Firewalls und Datendioden regeln jeden Übergang, und passive Sensoren lesen den Netzverkehr nur mit und erkennen Anomalien, ohne in die Steuerung einzugreifen. Die Ereignisse laufen in ein SIEM mit Meldewegen, die zu KRITIS und NIS2 passen.

Leistungsumfang im Detail
  • Inventar aller Leitsysteme, SPS, Fernwirkgeräte und Netzverbindungen mit passiver Erfassung statt aktiver Scans
  • Risikobewertung nach IEC 62443-3-2 mit Ziel-Security-Level je Zone und Übergang
  • Zonen- und Übergangsmodell mit industriellen Firewalls zwischen Leitwarte, Fernwirktechnik und Verschlusssteuerung
  • Datendioden für Messwerte, die aus der Leittechnik in Büro-IT und Datenplattform fließen
  • Passive Angriffserkennung im Steuerungsnetz mit Anbindung an SIEM und Meldewege nach KRITIS und NIS2

Ein Talsperrenverband trennt Verschlusssteuerung, Leitwarte und Büronetz in eigene Zonen; die Angriffserkennung meldet seitdem jeden neuen Teilnehmer im Steuerungsnetz an die Bereitschaft.

Das erhalten Sie

  • Asset-Inventar und Risikobewertung nach IEC 62443-3-2
  • Zonen- und Übergangsmodell mit Firewall-Regelwerk
  • Angriffserkennung im Betrieb mit dokumentierten Meldewegen
Dieses Thema besprechen
02Gehärtete Fernzugriffe für unbemannte AnlagenOPSWAT MetaDefender OT Access · Privileged Access Management · FIDO2

Unser Ansatz

Wehre, Pumpwerke und Hochwasserrückhaltebecken liegen abgelegen und werden von Leitwarte, Bereitschaft und Wartungsfirmen aus der Ferne bedient. Wir führen alle Zugriffe über einen zentralen Zugangspunkt mit Mehrfaktor-Authentifizierung, zeitlich begrenzter Freigabe und Aufzeichnung jeder Sitzung. Die Standorte binden wir über IPsec-Tunnel und Mobilfunk mit privatem APN an, mit einem zweiten Übertragungsweg für Ausfälle. Dienstleister erreichen nur die Systeme, die sie betreuen, und die Anforderungen an sie leiten wir aus IEC 62443-2-4 ab.

Leistungsumfang im Detail
  • Zentraler Zugangspunkt mit Sprungserver, Mehrfaktor-Authentifizierung über FIDO2 und Freigabe je Sitzung
  • Privileged Access Management mit Sitzungsaufzeichnung, Vier-Augen-Freigabe für Schalthandlungen und Notfallkonten
  • Standortanbindung über IPsec und Mobilfunk mit privatem APN, redundanter Übertragungsweg für Ausfälle
  • Anforderungen an Hersteller und Wartungsfirmen nach IEC 62443-2-4 mit vertraglich festgelegten Zugriffsrechten
  • Härtung der Router, Gateways und Fernwirkgeräte an den Außenstandorten mit dokumentiertem Konfigurationsstand

Ein Wasserverband ersetzt dauerhaft offene VPN-Zugänge der Wartungsfirmen durch Freigaben je Sitzung; jeder Eingriff an einem unbemannten Pumpwerk ist aufgezeichnet und einer Person zugeordnet.

Das erhalten Sie

  • Fernzugriffskonzept mit Rollen, Freigabeprozess und Notfallzugang
  • Zentraler Zugangspunkt mit Sitzungsaufzeichnung im Betrieb
  • Anforderungskatalog für Dienstleister nach IEC 62443-2-4
Dieses Thema besprechen
03Sensordatenplattform für Bauwerks- und PegelüberwachungOPC UA · MQTT · TimescaleDB

Unser Ansatz

Pegel, Porenwasserdruck, Sickerwasser, Lotmessungen und GNSS-Verformungsdaten zeigen, wie sich ein Damm unter wechselnder Last verhält. Wir führen diese Messwerte aus Datenloggern, Fernwirkgeräten und Messstationen in einer Zeitreihenplattform zusammen, die Werte aus der Leittechnik über eine Datendiode empfängt und keine Befehle zurücksenden kann. Die Plattform läuft in Ihrem Rechenzentrum oder in deutschen Rechenzentren, aufgebaut mit Kubernetes und Infrastruktur als Code. Grenzwerte, Plausibilitätsprüfungen und Dashboards stehen der Leitwarte sofort bereit, und Auswertungen für den Sicherheitsbericht nach DIN 19700 entstehen automatisiert.

Leistungsumfang im Detail
  • Anbindung von Datenloggern, Fernwirkgeräten und Messstationen über OPC UA, MQTT und IEC 60870-5-104
  • Zeitreihenplattform mit Datendiode aus der Leittechnik, Plausibilitätsprüfung und Kennzeichnung von Messlücken
  • Aufbau auf Kubernetes mit Terraform in Ihrem Rechenzentrum oder in deutschen Rechenzentren, mit Backup und Wiederanlauf
  • Dashboards und Grenzwertalarme für Leitwarte, Bereitschaft und Aufsichtsbehörde
  • Automatisierte Auswertungen und Diagramme für den Sicherheitsbericht nach DIN 19700

Ein Talsperrenbetreiber führt Lot-, Pegel- und Sickerwassermessungen aus mehreren Datenloggern in einer Plattform zusammen; der Sicherheitsbericht zieht seine Diagramme direkt aus den geprüften Zeitreihen.

Das erhalten Sie

  • Datenarchitektur mit Messstellenkatalog und Datendiode
  • Zeitreihenplattform mit Dashboards und Grenzwertalarmen
  • Betriebshandbuch mit Backup- und Wiederanlaufkonzept
Dieses Thema besprechen
04Anomalieerkennung und Zuflussprognosen mit Machine LearningPython · XGBoost · LSTM

Unser Ansatz

Messwerte eines Damms folgen Wasserstand, Jahreszeit und Alterung, deshalb verdecken feste Grenzwerte schleichende Veränderungen. Wir trainieren statistische Modelle nach dem HST-Ansatz und Machine-Learning-Modelle, die für jede Messstelle den erwarteten Wert berechnen und Abweichungen früh melden. Für den Zufluss verbinden wir Niederschlagsvorhersagen des Deutschen Wetterdienstes, Oberliegerpegel und Schneedaten zu Prognosen, die die Stauraumbewirtschaftung vor Hochwasser unterstützen. Die Modelle geben Empfehlungen, die Entscheidung über Abgaben und Verschlüsse bleibt beim Betriebspersonal, und die Einstufung nach EU AI Act ist dokumentiert.

Leistungsumfang im Detail
  • Aufbereitung der Messreihen mit Bereinigung von Messlücken, Sensorwechseln und Kalibrierungen
  • Erwartungsmodelle je Messstelle nach dem HST-Ansatz und mit Gradient Boosting, geprüft gegen historische Auffälligkeiten
  • Zuflussprognose aus DWD-Niederschlagsvorhersagen, Oberliegerpegeln und Schneedaten mit Unsicherheitsbändern
  • Erklärung je Warnung mit den Messwerten, die sie ausgelöst haben, für Betriebspersonal und Aufsicht
  • Modellbetrieb mit Versionierung, Drift-Monitoring und Einstufung nach EU AI Act

Ein Betreiber erkennt steigenden Porenwasserdruck bei gleichem Wasserstand vor der nächsten Begehung; die Warnung nennt die betroffenen Messstellen und den erwarteten Wert.

Das erhalten Sie

  • Erwartungsmodelle je Messstelle mit Modellkarte
  • Zuflussprognose mit Unsicherheitsbändern im Leitwarten-Dashboard
  • Warnprotokoll mit Erklärung je Auffälligkeit
Dieses Thema besprechen
05Verschlüsselte Steuerkommunikation mit HSM-Schlüsseln und PQC-FahrplanIEC 62351 · EverTrust PKI · Utimaco u.trust GP HSM Se-Series

Unser Ansatz

Steuerbefehle an Verschlüsse und Pumpen laufen oft unverschlüsselt über IEC 60870-5-104 oder Modbus, sodass ein Angreifer im Netz Befehle mitlesen oder einschleusen kann. Wir sichern die Verbindungen zwischen Leitwarte und Außenstationen mit TLS nach IEC 62351 oder mit IPsec und authentifizieren jede Gegenstelle mit Zertifikaten aus einer eigenen PKI, deren Schlüssel in Hardware-Sicherheitsmodulen liegen. Firmware und Konfigurationen werden signiert, bevor sie auf eine Steuerung gelangen. Weil Fernwirktechnik Jahrzehnte im Feld bleibt, legen wir einen Fahrplan für ML-KEM, ML-DSA und hashbasierte Signaturen fest, der sich an den Erneuerungszyklen der Geräte ausrichtet.

Leistungsumfang im Detail
  • Kryptografie-Inventar über Fernwirkprotokolle, VPN, Zertifikate und Firmware-Signaturen aller Außenstationen
  • TLS nach IEC 62351-3 für IEC 60870-5-104 oder IPsec-Tunnel, wo Geräte kein TLS unterstützen
  • Eigene PKI mit Root CA offline und Issuing CA im HSM, Zertifikatsverteilung über EST oder SCEP
  • Signierte Firmware und Konfigurationen mit Signaturschlüsseln im HSM und Prüfung vor dem Einspielen
  • PQC-Fahrplan mit hybriden Verfahren, LMS für Firmware-Signaturen und Prioritäten nach Lebensdauer der Geräte

Ein Wasserkraftbetreiber stellt die Fernwirkverbindungen seiner Laufwasserkraftwerke auf TLS mit Gerätezertifikaten um; die Issuing CA liegt im HSM, und Firmware-Updates werden vor dem Einspielen geprüft.

Das erhalten Sie

  • Kryptografie-Inventar mit Migrationsbewertung je Außenstation
  • PKI- und HSM-Konzept mit protokollierter Schlüsselzeremonie
  • Post-Quanten-Fahrplan für Fernwirktechnik und Firmware
Dieses Thema besprechen
06KRITIS- und NIS2-Compliance mit Incident Response und NotbetriebMicrosoft Sentinel · Microsoft Defender for IoT · Veeam

Unser Ansatz

Talsperren und Wasserbauwerke können zur kritischen Infrastruktur zählen, wenn sie der Trinkwasserversorgung oder der Stromerzeugung dienen und die Schwellenwerte erreichen, und viele Betreiber fallen zusätzlich unter NIS2. Wir führen Betroffenheitsprüfung, Risikomanagement und ISMS nach ISO 27001 oder BSI IT-Grundschutz zusammen, richten Angriffserkennung, Meldewege und Incident Response ein und bereiten die Nachweise für das BSI vor. Für den Ernstfall planen und üben wir den Notbetrieb mit Handbedienung der Verschlüsse, Wiederanlauf der Leittechnik aus geprüften Sicherungen und klaren Zuständigkeiten zwischen Leitwarte, Bereitschaft und Behörden.

Leistungsumfang im Detail
  • Betroffenheitsprüfung nach KRITIS-Schwellenwerten und NIS2-Umsetzungsgesetz, Registrierung beim BSI
  • ISMS nach ISO 27001 oder BSI IT-Grundschutz mit den Bausteinen für industrielle IT und Fernwartung
  • Security Monitoring mit SIEM, Incident-Response-Plan und gestuften Meldungen nach NIS2
  • Notbetriebskonzept nach BSI-Standard 200-4 mit Handbedienung, Offline-Sicherungen und Wiederanlauf der Leittechnik
  • Übungen mit Leitwarte, Bereitschaft und Behörden sowie Nachweisunterlagen für die KRITIS-Prüfung

Ein Talsperrenverband übt den Ausfall der Leittechnik nach einem Angriff; die Verschlüsse werden von Hand bedient, die Meldung an das BSI geht fristgerecht hinaus und der Wiederanlauf erfolgt aus Offline-Sicherungen.

Das erhalten Sie

  • Betroffenheitsanalyse, ISMS-Unterlagen und Nachweisdokumentation für das BSI
  • Incident-Response-Plan mit Meldewegen nach NIS2
  • Notbetriebskonzept mit Übungsbericht
Dieses Thema besprechen
Technische Staumauer in einer Berglandschaft – Symbolmotiv
Wasserbau und Stauanlagen

Typische Projektsituationen

Wo Veränderung konkret wird.

Oft beginnt ein Projekt mit einer konkreten Herausforderung. Diese Beispiele verbinden eine typische Ausgangslage mit einem möglichen Ansatz und dem angestrebten Ergebnis.

Beispielhafte Ausgangssituationen – keine Kundenreferenzen.

01 / Wasserbau und Stauanlagen

Zonenmodell bei einem Talsperrenverband

Leitsystem, Fernwirktechnik und Büro-IT teilen ein Netz, die KRITIS-Prüfung steht an und eine Angriffserkennung fehlt.

Lösung

Passives Inventar, Risikobewertung nach IEC 62443-3-2, Zonen mit industriellen Firewalls und Datendiode, Angriffserkennung mit Anbindung an das SIEM.

Getrennte Zonen im Betrieb, Angriffserkennung mit Meldewegen, vollständige Nachweisunterlagen für die Prüfung.

Dieses Thema besprechen

02 / Wasserbau und Stauanlagen

Fernzugriffe bei einem Wasserversorger mit Pumpwerken

Wartungsfirmen nutzen dauerhaft offene VPN-Zugänge mit geteilten Passwörtern zu unbemannten Pump- und Schöpfwerken.

Lösung

Zentraler Zugangspunkt mit FIDO2, Freigabe je Sitzung und Aufzeichnung, Standortanbindung über privaten APN, Anforderungen an Dienstleister nach IEC 62443-2-4.

Jeder Eingriff nachvollziehbar und zeitlich begrenzt, keine geteilten Konten, Dienstleister nur auf ihren eigenen Systemen.

Dieses Thema besprechen

03 / Wasserbau und Stauanlagen

Messdaten und Prognosen bei einem Wasserkraftbetreiber

Messwerte liegen in getrennten Datenloggern, Auffälligkeiten fallen erst im Sicherheitsbericht auf, Zuflussprognosen entstehen von Hand.

Lösung

Zeitreihenplattform hinter einer Datendiode, Erwartungsmodelle je Messstelle, Zuflussprognose aus Wetter- und Pegeldaten.

Frühe Warnungen mit Erklärung, automatisierte Auswertungen für den Sicherheitsbericht, Prognosen als Grundlage für die Stauraumbewirtschaftung.

Dieses Thema besprechen

Zusammenarbeit

Ein klarer Weg. Mit Ihrem Team.

Vom ersten Überblick bis zum laufenden Betrieb: Wir stimmen Prioritäten, Verantwortlichkeiten und die Ergebnisse der einzelnen Schritte gemeinsam ab.

So arbeiten wir

  1. 01

    Assessment

    Anlagen, Netze, Fernzugänge, Messdaten und Pflichten aus KRITIS und NIS2

    Asset-Inventar, Kryptografie-Inventar, Lückenanalyse, priorisierte Maßnahmenliste nach Auswirkung auf die Anlagensicherheit
  2. 02

    Konzept

    Zonenmodell, Fernzugriff, PKI, Datenplattform, Notbetrieb

    Zonenmodell, Fernzugriffs- und PKI-Konzept, Datenarchitektur, Notbetriebskonzept, Betriebsmodell
  3. 03

    Umsetzung

    Segmentierung, Zugangspunkt, PKI und Plattform in Wartungsfenstern

    Getrennte Zonen, Zugangspunkt und PKI im Betrieb, Tests, Dokumentation, Freigabe je Etappe
  4. 04

    Betrieb

    Monitoring, Zertifikate, Übungen, Wissenstransfer

    Angriffserkennung im Regelbetrieb, Zertifikatserneuerung, Notfallübungen, schrittweise Übergabe

Vor dem ersten Gespräch

Sie müssen noch nicht alle Antworten haben.

Eine konkrete Herausforderung genügt. Diese vier Fragen helfen uns, gemeinsam die richtige Richtung zu finden.

Erstgespräch vereinbaren
  1. 01

    Was soll sich verändern?

    Die aktuelle Herausforderung und Ihr gewünschtes Ergebnis.

  2. 02

    Welche Systeme sind betroffen?

    Ein Überblick über Standorte, Anwendungen und Schnittstellen.

  3. 03

    Was gibt den Rahmen vor?

    Projekttermine, Wartungsfenster und bekannte Abhängigkeiten.

  4. 04

    Wer gehört an den Tisch?

    Die passenden Ansprechpartner aus IT, Sicherheit und Betrieb.

Hintergrund & Entscheidungshilfen

Was ist IT-Sicherheit für Staudämme und Wasserbauwerke?

Sechs Handlungsfelder von der Zonierung der Leittechnik bis zum Post-Quanten-Fahrplan, geplant, integriert und betrieben von OTOKO® für Talsperren, Wehre und Pumpwerke. Jeder Fernzugriff ist freigegeben, aufgezeichnet und auf die betreuten Systeme begrenzt. Die gesamte Lösung läuft in deutschen Rechenzentren.

IT-Sicherheit für Staudämme und Wasserbauwerke schützt die Leit- und Fernwirktechnik, die Wasserstände, Verschlüsse, Turbinen und Hochwasserentlastungen regelt, und hält die Anlage auch bei einem Angriff beherrschbar. OTOKO® deckt dafür sechs Handlungsfelder ab: SCADA- und Leittechniksicherheit mit Zonen nach IEC 62443, gehärtete Fernzugriffe für unbemannte Anlagen, Sensordatenplattformen für Bauwerks- und Pegelüberwachung, Anomalieerkennung und Zuflussprognosen mit Machine Learning, verschlüsselte Steuerkommunikation mit HSM-Schlüsseln und Post-Quanten-Fahrplan sowie KRITIS- und NIS2-Compliance mit Incident Response und Notbetrieb.

Der Unterschied zu einem reinen IT-Sicherheitsprojekt liegt in der Rücksicht auf den Anlagenbetrieb und im Nachweis. Jede Maßnahme wird mit Ihrem Betriebspersonal abgestimmt, in Wartungsfenstern umgesetzt und so dokumentiert, wie KRITIS, NIS2 und die Aufsicht es verlangen. Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Zertifikate und Schlüssel für Steuerbefehle und Fernzugriffe liegen deshalb in zertifizierten Geräten statt auf Servern in der Leitwarte.

Warum OTOKO® für Staudämme und Wasserbauwerke

  • Kryptografie und HSM

    Kryptografie und Hardware-Sicherheitsmodule sind unsere Kernkompetenz. Zertifikate für Fernwirkverbindungen, Signaturschlüssel für Firmware und der Post-Quanten-Fahrplan kommen deshalb aus einer Hand.

  • Deutsche Rechenzentren

    Die gesamte Lösung läuft in deutschen Rechenzentren. Das gilt für PKI, Angriffserkennung und Sensordatenplattform, während die Leittechnik selbst an der Anlage bleibt.

  • KRITIS und regulierte Branchen

    Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Wir kennen die Erwartungen von BSI, Talsperrenaufsicht und Informationssicherheit an Wasserbauwerke.

  • Ein Team bis zum Betrieb

    Ein Team begleitet Sie von der Beratung bis zum Betrieb. OT-Sicherheitsarchitekten, Kryptografie-Spezialisten und Data Engineers bleiben Ihre Ansprechpartner, auch in der Hochwassersaison.

Rahmenbedingungen und Details

Die meisten Betreiber scheitern nicht an fehlender Technik, sondern an flachen Netzen, gewachsenen Fernzugängen und Steuerungen, die Jahrzehnte ohne Sicherheitsupdates laufen.

Ein Netz von der Leitwarte bis zum Verschluss

Leitsystem, Fernwirkgeräte, Bürorechner und Videoüberwachung teilen ein Netz, sodass ein kompromittierter Rechner jede Steuerung erreicht.

Fernzugänge ohne Kontrolle

Hersteller, Wartungsfirmen und Bereitschaft nutzen eigene Zugänge mit geteilten Passwörtern, und niemand sieht, wer wann auf welche Steuerung zugegriffen hat.

Messdaten in Insellösungen

Pegel, Porenwasserdruck und Verformungsmessungen laufen in getrennten Datenloggern auf, Auswertungen entstehen von Hand und Auffälligkeiten fallen erst im Sicherheitsbericht auf.

Notbetrieb nur auf Papier

Der Handbetrieb der Verschlüsse ist beschrieben, aber nie mit einem Cyberangriff als Auslöser geübt, und die Meldewege an BSI und Aufsicht sind unklar.

Drei Betriebsmodelle
On-PremisesDeutsche CloudHyperscaler
DatenhaltungAnlage und Ihr Rechenzentrum, Steuerungsdaten bleiben vor OrtRechenzentren in Deutschland nach ISO 27001 für Messdaten, Prognosen und PKIAzure, AWS oder Google Cloud nur für Daten ohne Steuerfunktion
BetriebIhr Team oder OTOKO® als Managed Service innerhalb Ihrer ZonenOTOKO®, mit Nachweisen für KRITIS-Prüfung und NIS2Gemeinsam, Plattformdienste durch den Anbieter
WerkzeugeIndustrielle Firewalls, Datendioden, OT-Monitoring und HSM an der AnlageGehostete PKI mit HSM, Zeitreihen- und Prognoseplattform, SIEMVerwaltete Daten- und ML-Dienste, Testumgebungen
Geeignet fürLeittechnik, Verschlusssteuerung, zentraler FernzugangspunktSensordatenplattform, Prognosen, Angriffserkennung für mehrere AnlagenAnalysen, Modelltraining mit historischen Messreihen, Berichte
ComplianceVolle Kontrolle, Nachweise aus Ihrem ISMSAuftragsverarbeitung nach DSGVO, KRITIS-Vertrag, Standort DeutschlandAuftragsverarbeitung, Standardvertragsklauseln, kein Steuerpfad aus der Cloud in die Leittechnik

Zusammenarbeit

Projekt

Klar abgegrenztes Vorhaben wie ein Zonenmodell für eine Talsperre, ein zentraler Fernzugangspunkt oder eine Sensordatenplattform mit definiertem Ergebnis, Meilensteinen und Abnahme.

  • Assessment, Konzept, Umsetzung, Übergabe
  • Festpreis oder Aufwand nach Meilensteinen
  • Geeignet für KRITIS-Vorbereitung, Umbau der Fernzugriffe und Messdatenintegration

Team-Verstärkung

OT-Sicherheitsarchitekten, Kryptografie-Spezialisten oder Data Engineers arbeiten mit Ihrer Leittechnik, in Ihren Wartungsfenstern und nach Ihren Freigabeprozessen.

  • Einarbeitung in Anlagen, Betriebsvorschriften und Sicherheitsregeln vor Ort
  • Skalierbar nach Projektverlauf und Hochwassersaison
  • Geeignet für Betreiber mit eigener Leittechnik und Kapazitätslücken

Managed Service

OTOKO® betreibt Angriffserkennung, Fernzugangspunkt, PKI oder Sensordatenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die KRITIS und NIS2 verlangen.

  • Monitoring, Zertifikatserneuerung, Updates und Bereitschaft
  • Unterstützung bei Vorfällen und Meldungen an das BSI
  • Geeignet für Verbände und Versorger ohne eigenes OT-Sicherheitsteam

Fünf Vorgaben prägen die IT-Sicherheit an Staudämmen und Wasserbauwerken, hier mit dem, was sie verlangen und was OTOKO® dafür liefert.

Standards und Nachweise
VorgabeVerlangtOTOKO® liefert
IEC 62443Zonen und Übergänge, Security Level je Zone, Sicherheitsprogramm des Betreibers und Anforderungen an Integratoren, Wartungsdienstleister und KomponentenRisikobewertung nach IEC 62443-3-2, Zonen- und Übergangsmodell, Anforderungen an Dienstleister nach IEC 62443-2-4, Nachweise nach IEC 62443-3-3
KRITISAngemessene technische und organisatorische Vorkehrungen nach dem Stand der Technik, Systeme zur Angriffserkennung, regelmäßige Nachweise gegenüber dem BSI und Meldung erheblicher StörungenBetroffenheitsprüfung, Angriffserkennung in der Leittechnik, Meldewege, Nachweisdokumentation und Begleitung der Prüfung
NIS2Risikomanagement, Sicherheit der Lieferkette, gestufte Meldung erheblicher Vorfälle, Registrierung und Verantwortung der GeschäftsleitungBetroffenheitsprüfung nach dem deutschen Umsetzungsgesetz, Registrierung beim BSI, Meldeprozesse, Anforderungen an Lieferanten und Berichte für die Geschäftsleitung
BSI IT-GrundschutzInformationssicherheit nach den BSI-Standards 200-1 bis 200-3 mit Modellierung nach Bausteinen, auch für industrielle IT, und Notfallmanagement nach BSI-Standard 200-4Modellierung der Anlagen mit den Bausteinen für industrielle IT und Fernwartung, Grundschutz-Check, Notbetriebskonzept nach BSI-Standard 200-4
ISO 27001Informationssicherheits-Managementsystem mit Risikobehandlung, Maßnahmen nach Anhang A, Lieferantensteuerung und regelmäßigen internen und externen AuditsISMS-Aufbau oder Erweiterung auf Leittechnik und Außenstandorte, Risikoregister, Erklärung zur Anwendbarkeit, Betrieb unserer Leistungen nach ISO 27001

Häufige Fragen

Gute Fragen. Klare Antworten.

15 Antworten zu Ihrer Branche, zum Projekt und zum Betrieb danach.

Branche & Handlungsfelder6 Fragen

Welche IT-Sicherheitsleistungen für Staudämme und Wasserbauwerke bietet OTOKO® an?

Das Angebot umfasst die Absicherung von SCADA und Leittechnik mit Zonen nach IEC 62443, gehärtete Fernzugriffe für unbemannte Anlagen, Sensordatenplattformen für Bauwerks- und Pegelüberwachung, Anomalieerkennung und Zuflussprognosen, verschlüsselte Steuerkommunikation mit HSM-Schlüsseln sowie KRITIS- und NIS2-Compliance mit Notbetrieb. Jedes Handlungsfeld lässt sich einzeln oder als Gesamtpaket beauftragen, mit Betrieb in deutschen Rechenzentren.

Beeinträchtigen Sicherheitsmaßnahmen den laufenden Anlagenbetrieb?

Nein, wenn sie mit dem Betrieb geplant werden. Inventar und Angriffserkennung arbeiten passiv und lesen den Netzverkehr nur mit, ohne Befehle an die Steuerung zu senden. Firewalls, Zugangspunkt und Verschlüsselung setzen wir in abgestimmten Wartungsfenstern um, testen sie vorab mit Betriebspersonal und Wartungsfirmen und halten für jeden Schritt einen Rückweg bereit.

Wie sichern wir die Fernwartung durch Hersteller und Wartungsfirmen ab?

Fernwartung läuft über einen zentralen Zugangspunkt mit Mehrfaktor-Authentifizierung und wird je Sitzung freigegeben. Jede Sitzung wird aufgezeichnet und lässt sich sofort beenden, und Dienstleister erreichen nur die Systeme, die sie tatsächlich betreuen. Die Anforderungen an Hersteller und Wartungsfirmen halten wir nach IEC 62443-2-4 im Vertrag fest.

Fällt unsere Talsperre unter KRITIS oder NIS2?

Das hängt von Zweck und Größe ab. Talsperren für die Trinkwasserversorgung und Wasserkraftwerke können die KRITIS-Schwellenwerte erreichen, und viele Wasserversorger und Stromerzeuger gelten nach dem deutschen NIS2-Umsetzungsgesetz als wichtige oder besonders wichtige Einrichtungen. Wir prüfen die Betroffenheit für jede Anlage und liefern bei Bedarf Registrierung, Risikomanagement und Meldewege. Wir arbeiten mit Betreibern kritischer Infrastrukturen und regulierten Branchen. Diese Prüfungen gehören für uns deshalb zum Alltag.

Dürfen Modelle für Anomalieerkennung und Prognosen in die Steuerung eingreifen?

In unseren Projekten nicht. Die Modelle berechnen Erwartungswerte und Prognosen und geben Warnungen und Empfehlungen an die Leitwarte, die Entscheidung über Abgaben und Verschlüsse trifft das Betriebspersonal nach Betriebsvorschrift. Der EU AI Act stuft KI-Systeme als Hochrisiko ein, wenn sie als Sicherheitsbauteil im Betrieb der Wasserversorgung dienen, deshalb dokumentieren wir Zweck, Einstufung und Grenzen jedes Modells.

Warum braucht Fernwirktechnik schon heute einen Post-Quanten-Fahrplan?

Fernwirkgeräte und Steuerungen bleiben oft Jahrzehnte im Feld und laufen damit voraussichtlich noch, wenn leistungsfähige Quantencomputer heutige Verfahren brechen können. Zertifikate und Firmware-Signaturen, die auf RSA oder elliptischen Kurven beruhen, müssen deshalb beim nächsten Gerätewechsel auf ML-KEM, ML-DSA oder hashbasierte Signaturen umstellbar sein. Der Fahrplan legt fest, welche Geräte und Verbindungen zuerst folgen, und koppelt die Umstellung an ohnehin geplante Erneuerungen.

Einstieg & Umsetzung5 Fragen

Können wir mit einem einzelnen Handlungsfeld starten?

Ja. Wir können zunächst eine konkrete Aufgabe abgrenzen. Dabei betrachten wir ihre Schnittstellen zur übrigen Infrastruktur und stimmen vor der Umsetzung ab, welche Leistungen zum Auftrag gehören.

Was sollten wir für das Erstgespräch vorbereiten?

Eine kurze Beschreibung der Herausforderung, der betroffenen Systeme und Ihres gewünschten Ergebnisses genügt für den Einstieg. Bekannte Termine und die passenden Ansprechpartner helfen zusätzlich. Zugangsdaten oder vertrauliche Systemdokumentation gehören nicht in eine erste Kontaktanfrage.

Wer sollte am Projekt beteiligt sein?

OT-Sicherheitsarchitekt: Zonenmodell, Angriffserkennung, IEC 62443. Kryptografie-Spezialist: PKI, HSM-Integration, PQC-Fahrplan. Integrationsentwickler: Fernzugangspunkt, Standortanbindung, Messdatenschnittstellen. Data Engineer: Zeitreihenplattform, Anomaliemodelle, Zuflussprognosen. Compliance-Berater: KRITIS, NIS2, IT-Grundschutz, Notbetrieb. Projektleitung: Meilensteine, Wartungsfenster, Abnahmen, Berichte.

Wie werden Zeitplan und Aufwand bestimmt?

Wir betrachten Systeme, Schnittstellen, Dokumentationslage und betriebliche Rahmenbedingungen. Ein abgestimmter Umfang und Meilensteine bilden die Grundlage für die Aufwandsschätzung. Eine feste Dauer ohne diese Angaben wäre nicht belastbar.

Was liefert die erste Projektphase?

Anlagen, Netze, Fernzugänge, Messdaten und Pflichten aus KRITIS und NIS2 Asset-Inventar, Kryptografie-Inventar, Lückenanalyse, priorisierte Maßnahmenliste nach Auswirkung auf die Anlagensicherheit

Betrieb & Weiterentwicklung4 Fragen

Welche Formen der Zusammenarbeit sind möglich?

Projekt: Klar abgegrenztes Vorhaben wie ein Zonenmodell für eine Talsperre, ein zentraler Fernzugangspunkt oder eine Sensordatenplattform mit definiertem Ergebnis, Meilensteinen und Abnahme. Team-Verstärkung: OT-Sicherheitsarchitekten, Kryptografie-Spezialisten oder Data Engineers arbeiten mit Ihrer Leittechnik, in Ihren Wartungsfenstern und nach Ihren Freigabeprozessen. Managed Service: OTOKO® betreibt Angriffserkennung, Fernzugangspunkt, PKI oder Sensordatenplattform mit vereinbarten Leistungswerten, Berichten und den Nachweisen, die KRITIS und NIS2 verlangen.

Wie erfolgt die Übergabe in den Betrieb?

Monitoring, Zertifikate, Übungen, Wissenstransfer Angriffserkennung im Regelbetrieb, Zertifikatserneuerung, Notfallübungen, schrittweise Übergabe

Können wir später weitere Standorte oder Systeme ergänzen?

Das lässt sich im ersten Konzept berücksichtigen. Dokumentierte Schnittstellen und wiederverwendbare Regeln schaffen eine Grundlage für den Ausbau. Jeder zusätzliche Standort und jedes neue System werden dennoch auf ihre besonderen Anforderungen geprüft.

Wie bleibt die Lösung langfristig betreibbar?

Zuständigkeiten, wiederkehrende Aufgaben und Änderungsabläufe werden zusammen mit der technischen Umsetzung festgelegt. Dokumentation und Wissenstransfer helfen Ihrem Team im Alltag. Welche Tätigkeiten und laufende Unterstützung dazugehören, wird im Leistungsumfang vereinbart.

Wasserbau und Stauanlagen

Lassen Sie uns den nächsten Schritt besprechen.

Lassen Sie uns gemeinsam prüfen, wo Leittechnik und Fernzugriffe Ihrer Wasserbauwerke heute angreifbar sind.

Erstgespräch vereinbaren

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.