Menu

Contact opnemen
Logo
Pers

Sectoren / Energiesector

Veilige netten. Sterke energievoorziening.

Netbesturing beschermen en smart-meter-gateways veilig integreren.

Advies. Integratie. Beheer.

Windturbine bij landbouwgrond, symbolische afbeelding

Voor de mensen in uw sector.

  • Regionale netbeheerders en transmissienetbeheerders
  • Gemeentelijke nutsbedrijven en meetbedrijven
  • Producenten en aggregators
  • Beheerders van gasnetten en warmtenetten

Uw speerpunten

Opgaven begrijpen. Oplossingen vormgeven.

Wij beschermen netbesturing, productie-installaties en slimme meetsystemen met een beveiligingsarchitectuur volgens IEC 62443, met hardware security modules en PKI voor smart-meter-gateways en met gecontroleerde interfaces tussen controlekamer en bedrijfs-IT.

01

Netbesturing en installaties volgens IEC 62443

Zonemodel met risicobeoordeling en beveiligingsniveau per zone

Meer hierover
02

KRITIS-bewijs, ISMS volgens ISO 27019 en aanvalsdetectie

ISMS-documentatie met risicoanalyse en maatregelenplan

Meer hierover
03

Prognose van belasting en opwekking met dataplatformen

Dataplatform met koppeling aan procesbesturingssysteem, meetsystemen en weerdata

Meer hierover

Van strategie tot in het systeem

Zes servicebouwstenen

Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.

01Netbesturing en installaties volgens IEC 62443IEC 62443 · IEC 62351 · IEC 60870-5-104

Onze aanpak

Procesbesturingssystemen en telemetrie zijn gebouwd voor afgeschermde netwerken en zijn nu verbonden met kantoor-IT, dienstverleners en decentrale installaties. Wij brengen installaties en verbindingen in kaart, delen bedrijfsvoeringscentrum, onderstations en bedrijfs-IT in zones in volgens IEC 62443-3-2 en leggen voor elke zone een beveiligingsniveau en de toegestane overgangen vast. Hardening, segmentatie en de beveiliging van de protocollen volgens IEC 62351 voeren wij uit in onderhoudsvensters, zonder de gekeurde configuratie van de installatie aan te raken. De aanvalsdetectie leest IEC 60870-5-104 en IEC 61850 mee, zodat ze bedieningsfouten en aanvallen in de procesbesturing van elkaar onderscheidt.

Omvang van de dienstverlening in detail
  • Asset-inventaris van de procesbesturing en zonemodel volgens IEC 62443-3-2 met beveiligingsniveau en risicobeoordeling per zone
  • Segmentatie tussen procesnetwerk, bedrijfsvoeringscentrum en bedrijfs-IT met overgangen, DMZ en industriële firewall
  • Hardening van procesbesturingssysteem, HMI, telemetrieapparatuur en engineeringwerkplekken volgens IEC 62443-3-3 en het BSI ICS-Security-Kompendium
  • Beveiliging van IEC 60870-5-104 en IEC 61850 volgens IEC 62351 met TLS, certificaten en rolgebaseerde toegang
  • Aanvalsdetectie voor procesbesturingsprotocollen met passieve netwerkmonitoring, gekoppeld aan SIEM en meldproces

Een regionale netbeheerder deelt bedrijfsvoeringscentrum, onderstations en kantoor-IT in zones in volgens IEC 62443; de telemetrieverbindingen lopen via beveiligde overgangen, en de aanvalsdetectie leest de procesbesturingsprotocollen mee.

Dit ontvangt u

  • Zonemodel met risicobeoordeling en beveiligingsniveau per zone
  • Gesegmenteerde en geharde procesbesturing met testbewijs
  • Beheerhandboek voor patches en wijzigingen in het onderhoudsvenster
Dit onderwerp bespreken
02Smart-meter-gateway-PKI en HSM volgens BSI TR-03109BSI TR-03109 · Smart-metering-PKI · Utimaco u.trust GP HSM Se-Series

Onze aanpak

Intelligente meetsystemen communiceren alleen via TLS met certificaten van de smart-metering-PKI, waarvan de opbouw is vastgelegd in de technische richtlijn BSI TR-03109. Wij plannen sub-CA's voor gatewaybeheer en marktpartijen, kiezen leveranciersonafhankelijk tussen Utimaco u.trust GP HSM, Thales Luna 7 en Entrust nShield 5c en voeren sleutelceremonies uit met rollen, quorums en verslag. Certificaten voor gateways, stuurboxen en het CLS-kanaal volgens paragraaf 14a EnWG krijgen een levenscyclus met vernieuwing, intrekking en monitoring. Het bewijs voor de ISMS-certificering van de gatewaybeheerder ontstaat in hetzelfde project.

Omvang van de dienstverlening in detail
  • PKI-architectuur met sub-CA volgens BSI TR-03109-4, certificaatprofielen en registratie onder de root van de smart-metering-PKI
  • HSM-selectie en integratie voor sub-CA-sleutels, sleutelceremonies met rollen, quorums, getuigen en verslagsjablonen
  • Koppeling van gatewaybeheer en externe marktpartijen via TLS met certificaten van de PKI
  • Certificaatlevenscyclus met vernieuwing, intrekking en monitoring voor gateways, stuurboxen en CLS-kanaal volgens paragraaf 14a EnWG
  • Bewijs voor de ISMS-certificering van de gatewaybeheerder volgens ISO 27001 en BSI TR-03109-6

Een meetbedrijf haalt zijn sub-CA voor smart meter gateways bij de dienstverlener weg en neemt die in eigen beheer; de sleutels ontstaan in een vastgelegde ceremonie in de HSM, en gatewaybeheer en marktpartijen krijgen certificaten uit de eigen PKI.

Dit ontvangt u

  • PKI-concept met certificaatprofielen volgens BSI TR-03109-4
  • Met HSM beveiligde sub-CA met vastgelegde sleutelceremonies
  • Beheerhandboek voor certificaatlevenscyclus en intrekking
Dit onderwerp bespreken
03KRITIS-bewijs, ISMS volgens ISO 27019 en aanvalsdetectieISO 27019 · IT-beveiligingscatalogus volgens paragraaf 11 EnWG · Microsoft Sentinel

Onze aanpak

Netbeheerders hebben een gecertificeerd ISMS nodig volgens de IT-beveiligingscatalogus op grond van paragraaf 11 EnWG, KRITIS-exploitanten daarnaast systemen voor aanvalsdetectie en periodiek bewijs richting het BSI. NIS2 breidt registratie, risicobeheer en meldplichten uit naar meer energiebedrijven. Wij bouwen het ISMS op volgens ISO 27001 met de aanvullingen van ISO 27019 voor de procesbesturing, of breiden de reikwijdte uit naar de netbesturing. De aanvalsdetectie richten wij in volgens de BSI-oriëntatiehulp, met logging, detectie en respons voor IT en procesbesturing. Meldprocessen richting BSI en Bundesnetzagentur worden met sjablonen en termijnen geoefend, voordat de audit plaatsvindt.

Omvang van de dienstverlening in detail
  • Gap-analyse ten opzichte van de IT-beveiligingscatalogus volgens paragraaf 11 EnWG, ISO 27001 en ISO 27019 met netbesturing binnen de reikwijdte
  • Opbouw of uitbreiding van het ISMS met netwerkstructuurplan, risicoanalyse, maatregelenplan en voorbereiding op certificering
  • Systeem voor aanvalsdetectie volgens de BSI-oriëntatiehulp met logging, detectie en respons voor IT en procesbesturing
  • Meldprocessen voor BSI en Bundesnetzagentur met de fasen en termijnen uit het BSI-Gesetz en NIS2, oefeningen met verslag
  • Auditdocumenten met implementatiegraad van de aanvalsdetectie en begeleiding van de KRITIS-audit

Een gemeentelijk nutsbedrijf brengt IT en procesbesturing samen in één ISMS volgens ISO 27019 en toont de implementatiegraad van de aanvalsdetectie aan vóór de volgende KRITIS-auditdatum.

Dit ontvangt u

  • ISMS-documentatie met risicoanalyse en maatregelenplan
  • Aanvalsdetectie in bedrijf met bewijs van de implementatiegraad
  • Meldproces met sjablonen en oefenverslag
Dit onderwerp bespreken
04Onderhoud op afstand en koppeling van decentrale installatiesIEC 60870-5-104 · IEC 61850 · OPC UA

Onze aanpak

Zonnepanelen, windparken, opslag en WKK-installaties leveren meetwaarden en ontvangen stuurcommando's, vaak via openbare netwerken en componenten van veel fabrikanten. Wij koppelen deze installaties via IEC 60870-5-104, IEC 61850, Modbus TCP en OPC UA aan procesbesturingssysteem, aggregators en Redispatch 2.0, met datadiodes en protocolgateways op de overgangen. Onderhoud op afstand door fabrikanten en dienstverleners verloopt via een centrale toegang met jumpserver, multifactorauthenticatie, in tijd beperkte vrijgave en sessieopname. Edge-apparaten in onderstations en parken krijgen geharde besturingssystemen, certificaten en een update op afstand met ondertekende firmware.

Omvang van de dienstverlening in detail
  • Interfacecatalogus voor productie-installaties, opslag en stuurboxen met IEC 60870-5-104, IEC 61850, Modbus TCP en OPC UA
  • Toegang voor onderhoud op afstand met jumpserver, multifactorauthenticatie, sessieopname en in tijd beperkte vrijgaven per dienstverlener
  • Datadiodes en protocolgateways voor overgangen van procesnetwerk naar bedrijfsvoeringscentrum en bedrijfs-IT met OPSWAT MetaDefender NetWall
  • Edge-apparaten in onderstations en parken met gehard besturingssysteem, certificaten en ondertekende updates op afstand
  • Koppeling met procesbesturingssysteem, aggregators en Redispatch 2.0 met test en verslag per interface

Een exploitant van windparken vervangt fabrikanttoegangen via modems door een centrale toegang voor onderhoud op afstand met jumpserver; elke sessie is aan een dienstverlener gekoppeld, in tijd beperkt en opgenomen.

Dit ontvangt u

  • Interfacecatalogus met datacontracten per installatie
  • Concept voor onderhoud op afstand met rollen, vrijgaven en sessielog
  • Geteste overgangen met datadiodes en protocolgateways
Dit onderwerp bespreken
05Prognose van belasting en opwekking met dataplatformenApache Kafka · Apache Spark · TimescaleDB

Onze aanpak

Invoeding uit zon en wind, warmtepompen en laadinfrastructuur maken belasting en opwekking moeilijker planbaar, en afwijkingen kosten balanceringsenergie en redispatch. Wij bouwen dataplatformen die de historie van het procesbesturingssysteem, meetwaarden van de smart meter gateways, weerdata van de Duitse weerdienst en marktdata samenbrengen, en trainen daarop prognosemodellen met onzekerheidsbanden per netgebied en middenspanningsruimte. De modellen draaien buiten de procesbesturing; hun prognoses bereiken netbedrijfsvoering, balanceringsbeheer en handel als voorstel. Versiebeheer, bewaking van de prognosekwaliteit, hertraining en de classificatie volgens de AI-verordening horen bij het beheer.

Omvang van de dienstverlening in detail
  • Dataplatform met koppeling aan de historie van het procesbesturingssysteem, gatewaybeheer, weerdata van de Duitse weerdienst en marktdata
  • Prognosemodellen voor belasting, zon en wind met onzekerheidsbanden voor balanceringsgroep, redispatch en handel
  • Schatting van de nettoestand en congestieprognose per netgebied uit meetwaarden en prognoses voor de netbedrijfsvoering
  • Modelbeheer met versiebeheer, bewaking van de prognosekwaliteit, hertraining en classificatie volgens de AI-verordening
  • Privacyconcept voor meetwaarden uit smart meter gateways met pseudonimisering volgens de AVG en het Messstellenbetriebsgesetz

Een regionale netbeheerder voorspelt de invoeding uit zonnepanelen per middenspanningsruimte op basis van weer- en meetdata; de netbedrijfsvoering ziet congestie de dag ervoor in plaats van tijdens de storing.

Dit ontvangt u

  • Dataplatform met koppeling aan procesbesturingssysteem, meetsystemen en weerdata
  • Prognosemodellen met versiebeheer, kwaliteitsrapport en modelkaart
  • Beheerhandboek voor modelbeheer en hertraining
Dit onderwerp bespreken
06Post-quantumgereedheid voor installaties met een lange levensduurML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS en XMSS

Onze aanpak

Krachtige quantumcomputers zullen RSA en elliptische krommen breken, waarop telemetrieverbindingen, firmwarehandtekeningen en de smart-metering-PKI nu berusten, en telemetrieapparatuur, gateways en onderstationtechniek blijven veel langer in het veld dan kantoor-IT. Wij inventariseren cryptografische algoritmen, sleutels en certificaten in procesbesturing, PKI en installaties, beoordelen ze naar de levensduur van de apparaten en plannen de overstap naar ML-KEM en ML-DSA in fasen. Firmwarehandtekeningen stappen eerst over op hash-gebaseerde algoritmen zoals LMS en XMSS, de HSM-firmware en de PKI volgen met hybride certificaten conform BSI TR-02102. De roadmap koppelt elke stap aan uitrol- en vernieuwingscycli in het net.

Omvang van de dienstverlening in detail
  • Crypto-inventaris over procesbesturing, telemetrieverbindingen, smart-metering-PKI, firmwarehandtekeningen en TLS-eindpunten met beoordeling naar levensduur
  • Controle van HSM's en PKI-software op ML-KEM, ML-DSA en hash-gebaseerde handtekeningen volgens LMS en XMSS voor firmware
  • Crypto-agiliteit in certificaatbeheer en protocolgateways, zodat algoritmen zonder vervanging in het veld te wisselen zijn
  • Hybride certificaten en migratieplan voor root-CA en sub-CA conform BSI TR-02102
  • Roadmap in fasen, gekoppeld aan uitrolcycli voor gateways, stuurboxen en telemetrieapparatuur

Een gasnetbeheerder inventariseert de cryptografie in telemetrie en PKI; firmwarehandtekeningen stappen eerst over op hash-gebaseerde algoritmen, de sub-CA volgt met hybride certificaten bij de volgende vervanging van apparaten.

Dit ontvangt u

  • Crypto-inventaris met risicobeoordeling naar levensduur van de installaties
  • Migratieroadmap voor PKI, HSM's en veldapparatuur
  • Crypto-agiliteitsconcept voor certificaatbeheer en gateways
Dit onderwerp bespreken
Technische werkzaamheden aan een zonnepaneleninstallatie, symbolische afbeelding
Energiesector

Typische projectsituaties

Waar verandering concreet wordt.

Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.

Voorbeelden van uitgangssituaties, geen klantreferenties.

01 / Energiesector

Zonemodel bij een regionale netbeheerder

Bedrijfsvoeringscentrum, onderstations en kantoor-IT in één netwerk, firewallregels uit de ingebruikname, KRITIS-auditdatum aangekondigd.

Oplossing

Asset-inventaris, zones en overgangen volgens IEC 62443-3-2, hardening in onderhoudsvensters, aanvalsdetectie met procesbesturingsprotocollen in het SIEM.

Gescheiden zones in bedrijf, aanvalsdetectie met aangetoonde implementatiegraad, auditdocumenten vóór de datum.

Dit onderwerp bespreken

02 / Energiesector

Sub-CA bij een meetbedrijf

Uitrol van slimme meters loopt, certificaten komen van een dienstverlener zonder inzicht, de sleutels van de eigen sub-CA moeten in eigen beheer komen.

Oplossing

PKI-concept volgens BSI TR-03109-4, HSM-selectie, vastgelegde sleutelceremonie, koppeling van gatewaybeheer en marktpartijen.

Eigen sub-CA met door HSM beveiligde sleutels, certificaatlevenscyclus in het beheerhandboek, bewijs voor de ISMS-certificering.

Dit onderwerp bespreken

03 / Energiesector

Invoedingsprognose bij een gemeentelijk nutsbedrijf

Invoeding uit zonnepanelen overtreft prognoses uit spreadsheets, balanceringsenergie en redispatch-inspanning stijgen, meetwaarden liggen ongebruikt in het procesbesturingssysteem.

Oplossing

Dataplatform met historie van het procesbesturingssysteem, meetwaarden en weerdata, prognosemodellen per middenspanningsruimte met onzekerheidsbanden, modelbeheer met kwaliteitsrapport.

Prognoses met onzekerheidsband voor netbedrijfsvoering en balanceringsgroep, congestie de dag ervoor zichtbaar, modellen met versiestand en bewijs.

Dit onderwerp bespreken

Samenwerking

Een duidelijk traject. Met uw team.

Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.

Zo werken wij

  1. 01

    Assessment

    Installaties, netwerken, interfaces en verplichtingen uit KRITIS, NIS2 en de IT-beveiligingscatalogus

    Asset-inventaris, crypto-inventaris, gap-analyse, geprioriteerde maatregelenlijst naar impact op de voorziening
  2. 02

    Concept

    Zonemodel, PKI-architectuur, aanvalsdetectie, beheermodel

    Zonemodel, PKI- en HSM-concept, detectieconcept, beheermodel, auditconcept
  3. 03

    Realisatie

    Segmentatie, PKI, externe toegang en dataplatform in onderhoudsvensters

    Gescheiden zones, sub-CA met vastgelegde ceremonie, geteste interfaces, documentatie, vrijgave per fase
  4. 04

    Beheer

    Monitoring, certificaten, audits, kennisoverdracht

    Aanvalsdetectie in de dagelijkse bedrijfsvoering, certificaatvernieuwing, auditbegeleiding, stapsgewijze overdracht

Vóór het kennismakingsgesprek

U hoeft nog niet alle antwoorden te hebben.

Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.

Kennismakingsgesprek plannen
  1. 01

    Wat moet er veranderen?

    De huidige uitdaging en uw gewenste resultaat.

  2. 02

    Welke systemen zijn betrokken?

    Een overzicht van locaties, applicaties en interfaces.

  3. 03

    Wat bepaalt het kader?

    Projectdata, onderhoudsvensters en bekende afhankelijkheden.

  4. 04

    Wie moet aan tafel zitten?

    De juiste contactpersonen uit IT, beveiliging en beheer.

Achtergrond & beslishulpen

Wat is IT-beveiliging voor de energiesector?

Zes aandachtsgebieden, van procesbesturing volgens IEC 62443 tot post-quantumcryptografie voor installaties met een lange levensduur, gepland, geïntegreerd en beheerd door OTOKO®. Elke maatregel is aantoonbaar tegenover het BSI, de Bundesnetzagentur en auditors. De volledige oplossing draait in Duitse datacenters.

IT-beveiliging voor de energiesector beschermt procesbesturing, productie-installaties en meetsystemen tegen uitval en aanvallen en maakt elke maatregel aantoonbaar tegenover het BSI en de Bundesnetzagentur. OTOKO® dekt daarvoor zes aandachtsgebieden af: netbesturing en installaties volgens IEC 62443, smart-meter-gateway-PKI en HSM volgens BSI TR-03109, KRITIS-bewijs met ISMS volgens ISO 27019, onderhoud op afstand en koppeling van decentrale installaties, prognose van belasting en opwekking met dataplatformen, en post-quantumgereedheid voor installaties met een lange levensduur. Sleutels en certificaten liggen daarbij in hardware security modules, kort HSM.

Het verschil met een puur adviesproject zit in het beheer en de bewijsvoering. Elke zone, elke telemetrieverbinding en elk certificaat krijgt documentatie, een versiestand en de stukken die de KRITIS-audit en de IT-beveiligingscatalogus van de Bundesnetzagentur vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels van de smart-meter-PKI en de telemetrie liggen daarom in gecertificeerde apparaten in plaats van in software.

Waarom OTOKO® voor de energiesector

  • Cryptografie en HSM

    Cryptografie en hardware security modules zijn onze kerncompetentie. De sub-CA van de smart-meter-PKI, certificaten voor telemetrie en firmwarehandtekeningen plannen en beheren wij in gecertificeerde apparaten, zoals BSI TR-03109 vereist.

  • Duitse datacenters

    De volledige oplossing draait in Duitse datacenters. Dat geldt voor de PKI, de aanvalsdetectie en het dataplatform voor prognoses.

  • KRITIS en gereguleerde sectoren

    Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Wij kennen de verwachtingen van BSI, Bundesnetzagentur, auditors en informatiebeveiliging in de energievoorziening.

  • Eén team tot en met het beheer

    Eén team begeleidt u van advies tot beheer. OT-beveiligingsarchitecten, cryptografiespecialisten en data engineers blijven aan boord, zonder overdracht aan derden.

Randvoorwaarden en details

De meeste energiebedrijven lopen niet vast op ontbrekende techniek, maar op historisch gegroeide procesbesturing, hiaten in de bewijsvoering en termijnen uit KRITIS en NIS2.

Procesbesturing zonder zones

Procesbesturingssysteem, telemetrie en kantoor-IT delen één netwerk, engineeringwerkplekken bereiken elke besturing en de firewallregels stammen uit de ingebruikname.

Certificaten zonder beheer

Certificaten voor gateways, telemetrieapparatuur en stuurboxen staan in spreadsheets, de sleutels van de sub-CA in software, en een verlopen certificaat valt pas op bij de storing.

Aanvalsdetectie zonder procesbesturing

Het SIEM verzamelt events van de kantoor-IT, maar niet de procesbesturingsprotocollen IEC 60870-5-104 en IEC 61850, en de melding aan het BSI hangt af van één persoon.

Onderhoud op afstand zonder logging

Fabrikanten en dienstverleners hebben via eigen modems en VPN-toegangen toegang tot installaties, zonder vrijgave, tijdvenster of sessieopname.

Drie beheermodellen
On-premisesDuitse cloudHyperscaler
DataopslagUw bedrijfsvoeringscentrum, uw datacenter, uw HSM's en sub-CADatacenters in Duitsland, beheerd volgens ISO 27001Azure, AWS of Google Cloud, regio Duitsland te kiezen
BeheerUw team of OTOKO® als managed serviceOTOKO®, met auditrechten en bewijs voor de KRITIS-auditGedeeld, platformdiensten door de aanbieder
ToolsProcesbesturingssysteem, OT-monitoring, HSM en PKI in huis, Kafka, KubernetesGehoste PKI, HSM as a Service, dataplatform voor prognosesCloud-HSM-diensten, beheerde data- en ML-diensten
Geschikt voorNetbedrijfsvoering, telemetrie, sub-CA van de smart-meter-PKIKRITIS-exploitanten die soevereiniteit en auditbewijs nodig hebbenPrognoses, analytics, marktcommunicatie, piekbelasting
ComplianceVolledige controle, bewijs uit uw ISMS volgens ISO 27019Verwerking door een verwerker volgens de AVG, KRITIS-contract, locatie DuitslandVerwerking door een verwerker, standaardcontractbepalingen, geen stuurcommando's vanuit de cloud

Samenwerking

Project

Een duidelijk afgebakend traject, zoals een zonemodel volgens IEC 62443, de opbouw van een sub-CA of de voorbereiding op de KRITIS-audit, met een vastgelegd resultaat, mijlpalen en acceptatie.

  • Assessment, concept, implementatie, overdracht
  • Vaste prijs of nacalculatie per mijlpaal
  • Geschikt voor auditvoorbereiding, opbouw van een PKI en segmentatietrajecten

Teamversterking

OT-beveiligingsarchitecten, cryptografiespecialisten of data engineers werken in uw teams, tools en vrijgaveprocessen, indien nodig direct in het bedrijfsvoeringscentrum.

  • Inwerken in uw installaties, processen en onderhoudsvensters
  • Schaalbaar naar projectverloop
  • Geschikt voor energiebedrijven met een eigen team en capaciteitstekorten

Managed service

OTOKO® beheert aanvalsdetectie, PKI en HSM of het dataplatform met afgesproken servicelevels, regelmatige rapportages en de bewijsstukken die KRITIS-auditors en de Bundesnetzagentur vereisen.

  • Monitoring, certificaatvernieuwing, updates en support
  • Auditrechten, prestatie-indicatoren en meldroutes in het contract
  • Geschikt voor energiebedrijven zonder eigen beheerteam voor OT-beveiliging of PKI

Vijf regelgevende kaders die netbeheerders, producenten en meetbedrijven binden, met hun eisen en wat OTOKO® daarvoor levert.

Standaarden en bewijsvoering
VoorschriftVereistOTOKO® levert
IT-Sicherheitsgesetz 2.0 en KRITISStand van de techniek voor installaties boven de drempelwaarden van de KRITIS-verordening, systemen voor aanvalsdetectie, periodiek bewijs richting het BSI, melding van significante storingenIndeling van de installaties, aanvalsdetectie voor IT en procesbesturing volgens de BSI-oriëntatiehulp, auditdocumenten met implementatiegraad, meldproces met sjablonen
NIS2Registratie, risicobeheersmaatregelen voor toeleveringsketen, cryptografie en toegang, melding in fasen met vroegtijdige waarschuwing, melding en eindrapport, verantwoordelijkheid van het bestuurGap-analyse van de maatregelen, cryptografie- en toegangsconcept, meldproces met termijnen en oefeningen, trainingsbewijs voor het bestuur
ISO 27019 en IT-beveiligingscatalogusISMS volgens ISO 27001 met de aanvullingen van ISO 27019 voor de procesbesturing, netbesturing binnen de reikwijdte volgens paragraaf 11 EnWG, certificering en aanspreekpunt voor IT-beveiligingOpbouw of uitbreiding van het ISMS met netwerkstructuurplan, risicoanalyse en maatregelenplan, voorbereiding op certificering en auditbegeleiding
IEC 62443Zones en overgangen met beveiligingsniveaus, systeemeisen voor procesbesturing, hardening van de componenten, patch- en wijzigingsprocessen voor automatiseringssystemenZonemodel met risicobeoordeling, segmentatie en hardening, testbewijs per zone, beheerhandboek voor patches in het onderhoudsvenster
BSI TR-03109Gecertificeerde smart meter gateways volgens beschermingsprofiel, smart-metering-PKI met sub-CA's, TLS met certificaten van de PKI, eisen aan de gatewaybeheerder en diens ISMSPKI-concept en sub-CA met HSM, certificaatprofielen en levenscyclus, koppeling van gatewaybeheer en marktpartijen, ISMS-bewijs

Veelgestelde vragen

Goede vragen. Heldere antwoorden.

15 antwoorden over uw sector, het project en het beheer daarna.

Sector & aandachtsgebieden6 vragen

Welke diensten voor de energiesector biedt OTOKO® aan?

Het aanbod omvat zonemodel en hardening van de procesbesturing volgens IEC 62443, PKI en HSM voor smart meter gateways volgens BSI TR-03109, KRITIS-bewijs met ISMS volgens ISO 27019 en aanvalsdetectie, onderhoud op afstand en koppeling van decentrale installaties, prognoses voor belasting en opwekking en post-quantumgereedheid. Elk aandachtsgebied is afzonderlijk of als totaalpakket af te nemen, met beheer in Duitse datacenters.

Geldt ons gemeentelijk nutsbedrijf als KRITIS-exploitant of valt het onder NIS2?

Of een installatie als kritiek geldt, bepalen de drempelwaarden van de KRITIS-verordening per installatiecategorie, bijvoorbeeld voor stroomnetten, opwekking, gasvoorziening en stadsverwarming. NIS2 omvat daarnaast energiebedrijven op basis van omvang en sector, ook onder deze drempels. Wij delen uw installaties in, leiden de verplichtingen met termijnen af en leggen vast welke bewijsstukken als eerste moeten ontstaan.

Kan beveiliging achteraf in bestaande procesbesturing worden ingebouwd zonder de installatie te veranderen?

Ja, dat is de regel. Oudere procesbesturingssystemen en telemetrieapparatuur krijgen zelden updates, daarom beschermen wij ze met zones, voorgeschakelde industriële firewalls, datadiodes, gecontroleerde externe toegang en passieve monitoring van het netwerkverkeer. Deze maatregelen werken zonder de gekeurde configuratie van de installatie aan te raken en worden in onderhoudsvensters ingevoerd. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Deze aanpak is daar dagelijkse praktijk.

Wat vereist BSI TR-03109 van de exploitant van een smart-meter-gateway-PKI?

De technische richtlijn legt vast dat gateways, gatewaybeheer en marktpartijen alleen via TLS met certificaten van de smart-metering-PKI communiceren. Wie een sub-CA exploiteert, heeft een registratie onder de root van het BSI nodig, certificaatprofielen volgens TR-03109-4, een ISMS volgens ISO 27001 en sleutels die in een HSM worden gegenereerd en bewaard. Wij leveren PKI-concept, HSM-integratie, sleutelceremonie en het bewijs voor de certificering.

Hoe krijgen prognosemodellen data uit procesbesturings- en meetsystemen, zonder de procesbesturing in gevaar te brengen?

Het dataplatform leest via een datadiode of een protocolgateway mee uit het procesnetwerk, maar schrijft nooit terug. Meetwaarden uit smart meter gateways bereiken het platform via het gatewaybeheer, gepseudonimiseerd volgens de AVG en het Messstellenbetriebsgesetz. De modellen draaien buiten de procesbesturing, en hun prognoses komen als voorstel in de netbedrijfsvoering terecht, niet als stuurcommando.

Wanneer moeten energiebedrijven beginnen met post-quantumcryptografie?

Nu, met de inventaris. Smart meter gateways, telemetrieapparatuur en onderstationtechniek blijven veel langer in het veld dan het verwachte moment waarop krachtige quantumcomputers er zijn, en een vervanging van apparaten in het net vergt jaren voorbereiding. De inventaris toont welke firmwarehandtekeningen, certificaten en verbindingen als eerste worden omgezet, en de roadmap koppelt de overstap aan uitrol- en vernieuwingscycli.

Start & uitvoering5 vragen

Kunnen wij met één aandachtsgebied beginnen?

Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.

Wat kunnen wij het best voorbereiden voor het kennismakingsgesprek?

Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.

Wie zou bij het project betrokken moeten zijn?

OT-beveiligingsarchitect: Zonemodel, hardening, aanvalsdetectie voor procesbesturing. Cryptografiespecialist: Smart-meter-PKI, HSM-integratie, PQC-roadmap. Integratieontwikkelaar: Interfaces naar installaties, externe toegang, datadiodes. Data engineer: Dataplatform, prognosemodellen, modelbeheer. Complianceadviseur: KRITIS, NIS2, IT-beveiligingscatalogus, auditdocumenten. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.

Hoe worden planning en inspanning bepaald?

Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.

Wat levert de eerste projectfase op?

Installaties, netwerken, interfaces en verplichtingen uit KRITIS, NIS2 en de IT-beveiligingscatalogus Asset-inventaris, crypto-inventaris, gap-analyse, geprioriteerde maatregelenlijst naar impact op de voorziening

Beheer & doorontwikkeling4 vragen

Welke vormen van samenwerking zijn mogelijk?

Project: Een duidelijk afgebakend traject, zoals een zonemodel volgens IEC 62443, de opbouw van een sub-CA of de voorbereiding op de KRITIS-audit, met een vastgelegd resultaat, mijlpalen en acceptatie. Teamversterking: OT-beveiligingsarchitecten, cryptografiespecialisten of data engineers werken in uw teams, tools en vrijgaveprocessen, indien nodig direct in het bedrijfsvoeringscentrum. Managed service: OTOKO® beheert aanvalsdetectie, PKI en HSM of het dataplatform met afgesproken servicelevels, regelmatige rapportages en de bewijsstukken die KRITIS-auditors en de Bundesnetzagentur vereisen.

Hoe verloopt de overdracht naar het beheer?

Monitoring, certificaten, audits, kennisoverdracht Aanvalsdetectie in de dagelijkse bedrijfsvoering, certificaatvernieuwing, auditbegeleiding, stapsgewijze overdracht

Kunnen wij later nog vestigingen of systemen toevoegen?

Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.

Hoe blijft de oplossing op lange termijn beheerbaar?

Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.

Energiesector

Laten we de volgende stap bespreken.

Laten we samen onderzoeken waar uw netten en installaties vandaag kwetsbaar zijn en welke maatregelen als eerste effect hebben.

Kennismakingsgesprek plannen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.