Netbesturing en installaties volgens IEC 62443
Zonemodel met risicobeoordeling en beveiligingsniveau per zone
Meer hieroverSectoren / Energiesector
Netbesturing beschermen en smart-meter-gateways veilig integreren.
Advies. Integratie. Beheer.

Voor de mensen in uw sector.
Uw speerpunten
Wij beschermen netbesturing, productie-installaties en slimme meetsystemen met een beveiligingsarchitectuur volgens IEC 62443, met hardware security modules en PKI voor smart-meter-gateways en met gecontroleerde interfaces tussen controlekamer en bedrijfs-IT.
Zonemodel met risicobeoordeling en beveiligingsniveau per zone
Meer hieroverISMS-documentatie met risicoanalyse en maatregelenplan
Meer hieroverDataplatform met koppeling aan procesbesturingssysteem, meetsystemen en weerdata
Meer hieroverVan strategie tot in het systeem
Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.
Onze aanpak
Procesbesturingssystemen en telemetrie zijn gebouwd voor afgeschermde netwerken en zijn nu verbonden met kantoor-IT, dienstverleners en decentrale installaties. Wij brengen installaties en verbindingen in kaart, delen bedrijfsvoeringscentrum, onderstations en bedrijfs-IT in zones in volgens IEC 62443-3-2 en leggen voor elke zone een beveiligingsniveau en de toegestane overgangen vast. Hardening, segmentatie en de beveiliging van de protocollen volgens IEC 62351 voeren wij uit in onderhoudsvensters, zonder de gekeurde configuratie van de installatie aan te raken. De aanvalsdetectie leest IEC 60870-5-104 en IEC 61850 mee, zodat ze bedieningsfouten en aanvallen in de procesbesturing van elkaar onderscheidt.
Een regionale netbeheerder deelt bedrijfsvoeringscentrum, onderstations en kantoor-IT in zones in volgens IEC 62443; de telemetrieverbindingen lopen via beveiligde overgangen, en de aanvalsdetectie leest de procesbesturingsprotocollen mee.
Onze aanpak
Intelligente meetsystemen communiceren alleen via TLS met certificaten van de smart-metering-PKI, waarvan de opbouw is vastgelegd in de technische richtlijn BSI TR-03109. Wij plannen sub-CA's voor gatewaybeheer en marktpartijen, kiezen leveranciersonafhankelijk tussen Utimaco u.trust GP HSM, Thales Luna 7 en Entrust nShield 5c en voeren sleutelceremonies uit met rollen, quorums en verslag. Certificaten voor gateways, stuurboxen en het CLS-kanaal volgens paragraaf 14a EnWG krijgen een levenscyclus met vernieuwing, intrekking en monitoring. Het bewijs voor de ISMS-certificering van de gatewaybeheerder ontstaat in hetzelfde project.
Een meetbedrijf haalt zijn sub-CA voor smart meter gateways bij de dienstverlener weg en neemt die in eigen beheer; de sleutels ontstaan in een vastgelegde ceremonie in de HSM, en gatewaybeheer en marktpartijen krijgen certificaten uit de eigen PKI.
Onze aanpak
Netbeheerders hebben een gecertificeerd ISMS nodig volgens de IT-beveiligingscatalogus op grond van paragraaf 11 EnWG, KRITIS-exploitanten daarnaast systemen voor aanvalsdetectie en periodiek bewijs richting het BSI. NIS2 breidt registratie, risicobeheer en meldplichten uit naar meer energiebedrijven. Wij bouwen het ISMS op volgens ISO 27001 met de aanvullingen van ISO 27019 voor de procesbesturing, of breiden de reikwijdte uit naar de netbesturing. De aanvalsdetectie richten wij in volgens de BSI-oriëntatiehulp, met logging, detectie en respons voor IT en procesbesturing. Meldprocessen richting BSI en Bundesnetzagentur worden met sjablonen en termijnen geoefend, voordat de audit plaatsvindt.
Een gemeentelijk nutsbedrijf brengt IT en procesbesturing samen in één ISMS volgens ISO 27019 en toont de implementatiegraad van de aanvalsdetectie aan vóór de volgende KRITIS-auditdatum.
Onze aanpak
Zonnepanelen, windparken, opslag en WKK-installaties leveren meetwaarden en ontvangen stuurcommando's, vaak via openbare netwerken en componenten van veel fabrikanten. Wij koppelen deze installaties via IEC 60870-5-104, IEC 61850, Modbus TCP en OPC UA aan procesbesturingssysteem, aggregators en Redispatch 2.0, met datadiodes en protocolgateways op de overgangen. Onderhoud op afstand door fabrikanten en dienstverleners verloopt via een centrale toegang met jumpserver, multifactorauthenticatie, in tijd beperkte vrijgave en sessieopname. Edge-apparaten in onderstations en parken krijgen geharde besturingssystemen, certificaten en een update op afstand met ondertekende firmware.
Een exploitant van windparken vervangt fabrikanttoegangen via modems door een centrale toegang voor onderhoud op afstand met jumpserver; elke sessie is aan een dienstverlener gekoppeld, in tijd beperkt en opgenomen.
Onze aanpak
Invoeding uit zon en wind, warmtepompen en laadinfrastructuur maken belasting en opwekking moeilijker planbaar, en afwijkingen kosten balanceringsenergie en redispatch. Wij bouwen dataplatformen die de historie van het procesbesturingssysteem, meetwaarden van de smart meter gateways, weerdata van de Duitse weerdienst en marktdata samenbrengen, en trainen daarop prognosemodellen met onzekerheidsbanden per netgebied en middenspanningsruimte. De modellen draaien buiten de procesbesturing; hun prognoses bereiken netbedrijfsvoering, balanceringsbeheer en handel als voorstel. Versiebeheer, bewaking van de prognosekwaliteit, hertraining en de classificatie volgens de AI-verordening horen bij het beheer.
Een regionale netbeheerder voorspelt de invoeding uit zonnepanelen per middenspanningsruimte op basis van weer- en meetdata; de netbedrijfsvoering ziet congestie de dag ervoor in plaats van tijdens de storing.
Onze aanpak
Krachtige quantumcomputers zullen RSA en elliptische krommen breken, waarop telemetrieverbindingen, firmwarehandtekeningen en de smart-metering-PKI nu berusten, en telemetrieapparatuur, gateways en onderstationtechniek blijven veel langer in het veld dan kantoor-IT. Wij inventariseren cryptografische algoritmen, sleutels en certificaten in procesbesturing, PKI en installaties, beoordelen ze naar de levensduur van de apparaten en plannen de overstap naar ML-KEM en ML-DSA in fasen. Firmwarehandtekeningen stappen eerst over op hash-gebaseerde algoritmen zoals LMS en XMSS, de HSM-firmware en de PKI volgen met hybride certificaten conform BSI TR-02102. De roadmap koppelt elke stap aan uitrol- en vernieuwingscycli in het net.
Een gasnetbeheerder inventariseert de cryptografie in telemetrie en PKI; firmwarehandtekeningen stappen eerst over op hash-gebaseerde algoritmen, de sub-CA volgt met hybride certificaten bij de volgende vervanging van apparaten.

Typische projectsituaties
Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.
Voorbeelden van uitgangssituaties, geen klantreferenties.
01 / Energiesector
Bedrijfsvoeringscentrum, onderstations en kantoor-IT in één netwerk, firewallregels uit de ingebruikname, KRITIS-auditdatum aangekondigd.
Asset-inventaris, zones en overgangen volgens IEC 62443-3-2, hardening in onderhoudsvensters, aanvalsdetectie met procesbesturingsprotocollen in het SIEM.
Gescheiden zones in bedrijf, aanvalsdetectie met aangetoonde implementatiegraad, auditdocumenten vóór de datum.
02 / Energiesector
Uitrol van slimme meters loopt, certificaten komen van een dienstverlener zonder inzicht, de sleutels van de eigen sub-CA moeten in eigen beheer komen.
PKI-concept volgens BSI TR-03109-4, HSM-selectie, vastgelegde sleutelceremonie, koppeling van gatewaybeheer en marktpartijen.
Eigen sub-CA met door HSM beveiligde sleutels, certificaatlevenscyclus in het beheerhandboek, bewijs voor de ISMS-certificering.
03 / Energiesector
Invoeding uit zonnepanelen overtreft prognoses uit spreadsheets, balanceringsenergie en redispatch-inspanning stijgen, meetwaarden liggen ongebruikt in het procesbesturingssysteem.
Dataplatform met historie van het procesbesturingssysteem, meetwaarden en weerdata, prognosemodellen per middenspanningsruimte met onzekerheidsbanden, modelbeheer met kwaliteitsrapport.
Prognoses met onzekerheidsband voor netbedrijfsvoering en balanceringsgroep, congestie de dag ervoor zichtbaar, modellen met versiestand en bewijs.
Samenwerking
Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.
Zo werken wij
Installaties, netwerken, interfaces en verplichtingen uit KRITIS, NIS2 en de IT-beveiligingscatalogus
Zonemodel, PKI-architectuur, aanvalsdetectie, beheermodel
Segmentatie, PKI, externe toegang en dataplatform in onderhoudsvensters
Monitoring, certificaten, audits, kennisoverdracht
Vóór het kennismakingsgesprek
Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.
Kennismakingsgesprek plannenDe huidige uitdaging en uw gewenste resultaat.
Een overzicht van locaties, applicaties en interfaces.
Projectdata, onderhoudsvensters en bekende afhankelijkheden.
De juiste contactpersonen uit IT, beveiliging en beheer.
Zes aandachtsgebieden, van procesbesturing volgens IEC 62443 tot post-quantumcryptografie voor installaties met een lange levensduur, gepland, geïntegreerd en beheerd door OTOKO®. Elke maatregel is aantoonbaar tegenover het BSI, de Bundesnetzagentur en auditors. De volledige oplossing draait in Duitse datacenters.
IT-beveiliging voor de energiesector beschermt procesbesturing, productie-installaties en meetsystemen tegen uitval en aanvallen en maakt elke maatregel aantoonbaar tegenover het BSI en de Bundesnetzagentur. OTOKO® dekt daarvoor zes aandachtsgebieden af: netbesturing en installaties volgens IEC 62443, smart-meter-gateway-PKI en HSM volgens BSI TR-03109, KRITIS-bewijs met ISMS volgens ISO 27019, onderhoud op afstand en koppeling van decentrale installaties, prognose van belasting en opwekking met dataplatformen, en post-quantumgereedheid voor installaties met een lange levensduur. Sleutels en certificaten liggen daarbij in hardware security modules, kort HSM.
Het verschil met een puur adviesproject zit in het beheer en de bewijsvoering. Elke zone, elke telemetrieverbinding en elk certificaat krijgt documentatie, een versiestand en de stukken die de KRITIS-audit en de IT-beveiligingscatalogus van de Bundesnetzagentur vereisen. Cryptografie en hardware security modules zijn onze kerncompetentie. Sleutels van de smart-meter-PKI en de telemetrie liggen daarom in gecertificeerde apparaten in plaats van in software.
Cryptografie en hardware security modules zijn onze kerncompetentie. De sub-CA van de smart-meter-PKI, certificaten voor telemetrie en firmwarehandtekeningen plannen en beheren wij in gecertificeerde apparaten, zoals BSI TR-03109 vereist.
De volledige oplossing draait in Duitse datacenters. Dat geldt voor de PKI, de aanvalsdetectie en het dataplatform voor prognoses.
Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Wij kennen de verwachtingen van BSI, Bundesnetzagentur, auditors en informatiebeveiliging in de energievoorziening.
Eén team begeleidt u van advies tot beheer. OT-beveiligingsarchitecten, cryptografiespecialisten en data engineers blijven aan boord, zonder overdracht aan derden.
De meeste energiebedrijven lopen niet vast op ontbrekende techniek, maar op historisch gegroeide procesbesturing, hiaten in de bewijsvoering en termijnen uit KRITIS en NIS2.
01
Procesbesturingssysteem, telemetrie en kantoor-IT delen één netwerk, engineeringwerkplekken bereiken elke besturing en de firewallregels stammen uit de ingebruikname.
02
Certificaten voor gateways, telemetrieapparatuur en stuurboxen staan in spreadsheets, de sleutels van de sub-CA in software, en een verlopen certificaat valt pas op bij de storing.
03
Het SIEM verzamelt events van de kantoor-IT, maar niet de procesbesturingsprotocollen IEC 60870-5-104 en IEC 61850, en de melding aan het BSI hangt af van één persoon.
04
Fabrikanten en dienstverleners hebben via eigen modems en VPN-toegangen toegang tot installaties, zonder vrijgave, tijdvenster of sessieopname.
| On-premises | Duitse cloud | Hyperscaler | |
|---|---|---|---|
| Dataopslag | Uw bedrijfsvoeringscentrum, uw datacenter, uw HSM's en sub-CA | Datacenters in Duitsland, beheerd volgens ISO 27001 | Azure, AWS of Google Cloud, regio Duitsland te kiezen |
| Beheer | Uw team of OTOKO® als managed service | OTOKO®, met auditrechten en bewijs voor de KRITIS-audit | Gedeeld, platformdiensten door de aanbieder |
| Tools | Procesbesturingssysteem, OT-monitoring, HSM en PKI in huis, Kafka, Kubernetes | Gehoste PKI, HSM as a Service, dataplatform voor prognoses | Cloud-HSM-diensten, beheerde data- en ML-diensten |
| Geschikt voor | Netbedrijfsvoering, telemetrie, sub-CA van de smart-meter-PKI | KRITIS-exploitanten die soevereiniteit en auditbewijs nodig hebben | Prognoses, analytics, marktcommunicatie, piekbelasting |
| Compliance | Volledige controle, bewijs uit uw ISMS volgens ISO 27019 | Verwerking door een verwerker volgens de AVG, KRITIS-contract, locatie Duitsland | Verwerking door een verwerker, standaardcontractbepalingen, geen stuurcommando's vanuit de cloud |
Samenwerking
Project
Een duidelijk afgebakend traject, zoals een zonemodel volgens IEC 62443, de opbouw van een sub-CA of de voorbereiding op de KRITIS-audit, met een vastgelegd resultaat, mijlpalen en acceptatie.
Teamversterking
OT-beveiligingsarchitecten, cryptografiespecialisten of data engineers werken in uw teams, tools en vrijgaveprocessen, indien nodig direct in het bedrijfsvoeringscentrum.
Managed service
OTOKO® beheert aanvalsdetectie, PKI en HSM of het dataplatform met afgesproken servicelevels, regelmatige rapportages en de bewijsstukken die KRITIS-auditors en de Bundesnetzagentur vereisen.
Vijf regelgevende kaders die netbeheerders, producenten en meetbedrijven binden, met hun eisen en wat OTOKO® daarvoor levert.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| IT-Sicherheitsgesetz 2.0 en KRITIS | Stand van de techniek voor installaties boven de drempelwaarden van de KRITIS-verordening, systemen voor aanvalsdetectie, periodiek bewijs richting het BSI, melding van significante storingen | Indeling van de installaties, aanvalsdetectie voor IT en procesbesturing volgens de BSI-oriëntatiehulp, auditdocumenten met implementatiegraad, meldproces met sjablonen |
| NIS2 | Registratie, risicobeheersmaatregelen voor toeleveringsketen, cryptografie en toegang, melding in fasen met vroegtijdige waarschuwing, melding en eindrapport, verantwoordelijkheid van het bestuur | Gap-analyse van de maatregelen, cryptografie- en toegangsconcept, meldproces met termijnen en oefeningen, trainingsbewijs voor het bestuur |
| ISO 27019 en IT-beveiligingscatalogus | ISMS volgens ISO 27001 met de aanvullingen van ISO 27019 voor de procesbesturing, netbesturing binnen de reikwijdte volgens paragraaf 11 EnWG, certificering en aanspreekpunt voor IT-beveiliging | Opbouw of uitbreiding van het ISMS met netwerkstructuurplan, risicoanalyse en maatregelenplan, voorbereiding op certificering en auditbegeleiding |
| IEC 62443 | Zones en overgangen met beveiligingsniveaus, systeemeisen voor procesbesturing, hardening van de componenten, patch- en wijzigingsprocessen voor automatiseringssystemen | Zonemodel met risicobeoordeling, segmentatie en hardening, testbewijs per zone, beheerhandboek voor patches in het onderhoudsvenster |
| BSI TR-03109 | Gecertificeerde smart meter gateways volgens beschermingsprofiel, smart-metering-PKI met sub-CA's, TLS met certificaten van de PKI, eisen aan de gatewaybeheerder en diens ISMS | PKI-concept en sub-CA met HSM, certificaatprofielen en levenscyclus, koppeling van gatewaybeheer en marktpartijen, ISMS-bewijs |
Veelgestelde vragen
15 antwoorden over uw sector, het project en het beheer daarna.
Het aanbod omvat zonemodel en hardening van de procesbesturing volgens IEC 62443, PKI en HSM voor smart meter gateways volgens BSI TR-03109, KRITIS-bewijs met ISMS volgens ISO 27019 en aanvalsdetectie, onderhoud op afstand en koppeling van decentrale installaties, prognoses voor belasting en opwekking en post-quantumgereedheid. Elk aandachtsgebied is afzonderlijk of als totaalpakket af te nemen, met beheer in Duitse datacenters.
Of een installatie als kritiek geldt, bepalen de drempelwaarden van de KRITIS-verordening per installatiecategorie, bijvoorbeeld voor stroomnetten, opwekking, gasvoorziening en stadsverwarming. NIS2 omvat daarnaast energiebedrijven op basis van omvang en sector, ook onder deze drempels. Wij delen uw installaties in, leiden de verplichtingen met termijnen af en leggen vast welke bewijsstukken als eerste moeten ontstaan.
Ja, dat is de regel. Oudere procesbesturingssystemen en telemetrieapparatuur krijgen zelden updates, daarom beschermen wij ze met zones, voorgeschakelde industriële firewalls, datadiodes, gecontroleerde externe toegang en passieve monitoring van het netwerkverkeer. Deze maatregelen werken zonder de gekeurde configuratie van de installatie aan te raken en worden in onderhoudsvensters ingevoerd. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. Deze aanpak is daar dagelijkse praktijk.
De technische richtlijn legt vast dat gateways, gatewaybeheer en marktpartijen alleen via TLS met certificaten van de smart-metering-PKI communiceren. Wie een sub-CA exploiteert, heeft een registratie onder de root van het BSI nodig, certificaatprofielen volgens TR-03109-4, een ISMS volgens ISO 27001 en sleutels die in een HSM worden gegenereerd en bewaard. Wij leveren PKI-concept, HSM-integratie, sleutelceremonie en het bewijs voor de certificering.
Het dataplatform leest via een datadiode of een protocolgateway mee uit het procesnetwerk, maar schrijft nooit terug. Meetwaarden uit smart meter gateways bereiken het platform via het gatewaybeheer, gepseudonimiseerd volgens de AVG en het Messstellenbetriebsgesetz. De modellen draaien buiten de procesbesturing, en hun prognoses komen als voorstel in de netbedrijfsvoering terecht, niet als stuurcommando.
Nu, met de inventaris. Smart meter gateways, telemetrieapparatuur en onderstationtechniek blijven veel langer in het veld dan het verwachte moment waarop krachtige quantumcomputers er zijn, en een vervanging van apparaten in het net vergt jaren voorbereiding. De inventaris toont welke firmwarehandtekeningen, certificaten en verbindingen als eerste worden omgezet, en de roadmap koppelt de overstap aan uitrol- en vernieuwingscycli.
Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.
Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.
OT-beveiligingsarchitect: Zonemodel, hardening, aanvalsdetectie voor procesbesturing. Cryptografiespecialist: Smart-meter-PKI, HSM-integratie, PQC-roadmap. Integratieontwikkelaar: Interfaces naar installaties, externe toegang, datadiodes. Data engineer: Dataplatform, prognosemodellen, modelbeheer. Complianceadviseur: KRITIS, NIS2, IT-beveiligingscatalogus, auditdocumenten. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.
Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.
Installaties, netwerken, interfaces en verplichtingen uit KRITIS, NIS2 en de IT-beveiligingscatalogus Asset-inventaris, crypto-inventaris, gap-analyse, geprioriteerde maatregelenlijst naar impact op de voorziening
Project: Een duidelijk afgebakend traject, zoals een zonemodel volgens IEC 62443, de opbouw van een sub-CA of de voorbereiding op de KRITIS-audit, met een vastgelegd resultaat, mijlpalen en acceptatie. Teamversterking: OT-beveiligingsarchitecten, cryptografiespecialisten of data engineers werken in uw teams, tools en vrijgaveprocessen, indien nodig direct in het bedrijfsvoeringscentrum. Managed service: OTOKO® beheert aanvalsdetectie, PKI en HSM of het dataplatform met afgesproken servicelevels, regelmatige rapportages en de bewijsstukken die KRITIS-auditors en de Bundesnetzagentur vereisen.
Monitoring, certificaten, audits, kennisoverdracht Aanvalsdetectie in de dagelijkse bedrijfsvoering, certificaatvernieuwing, auditbegeleiding, stapsgewijze overdracht
Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.
Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.
Energiesector
Laten we samen onderzoeken waar uw netten en installaties vandaag kwetsbaar zijn en welke maatregelen als eerste effect hebben.
Kennismakingsgesprek plannen