依据 IEC 62443 划分区域的控制系统与管网调度
依据 IEC 62443-3-2 的区域模型及风险分析
了解更多
服务于您所在行业的从业者。
您的重点领域
我们依据 IEC 62443 保护自来水厂和污水处理厂的控制系统,通过加密连接接入外围站点,并分析运行数据以尽早发现故障。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
水厂和污水处理厂的过程控制系统以及配水管网的控制系统往往要使用几十年,却很少获得安全更新。我们依据 IEC 62443 标准系列,将这些系统划分为带有安全等级的区域和管道,把过程网络与办公 IT 分开,并在无法自我加固的控制器前部署防火墙和安全网关。被动式 OT 监控能在不干预控制器运行的前提下,识别控制网络中的未知设备和异常指令。
某供水企业将水厂的过程控制系统与办公 IT 分离,并在滤池控制器前部署安全网关;OT 监控首次发现了一条早已被遗忘、通往旧维护电脑的连接。
我们的方法
泵站、水井、高位水池和雨水调蓄池分布分散,通过远动技术和远程维护来运行,路由器往往仍是出厂配置,账号也常常共享使用。我们通过带设备证书的加密连接接入各站点,CA 密钥保存在硬件安全模块中,并依据 IEC 62351 对远动协议加以保护。服务商只能通过配备多因素身份验证、限时授权和会话记录的跳板机访问设施。
某污水处理联合体用带设备证书的 IPsec 连接取代了泵站原本开放的远程访问通道;厂商现在只能通过配备授权和记录功能的跳板机维护站点。
我们的方法
流量、压力和水质传感器、无线水表和化验数据持续产生测量值,只有汇聚到统一平台上,才能呈现出管网的整体状况。我们在云端或德国数据中心搭建这一平台,通过数据二极管或网关从控制系统获取测量值,并将其与水表和化验数据整合。各计量分区的夜间流量、压力变化,以及浊度、电导率和余氯等水质指标,都会在仪表盘中呈现,供管网运行和水质保障使用。
某市政公用企业将各计量分区的流量数据与无线水表数据结合;某住宅区不断上升的夜间流量帮助管网负责人在地表冒水之前就发现了一处漏点。
我们的方法
水厂通常凭经验调度水泵、处理工艺和水池水位,尽管天气、日历和历史用水量其实能很好地反映需求。我们训练模型来预测各供水分区的用水需求和污水处理厂的进水量,另有模型负责识别压力、流量、水质和水泵运行中的异常。模型只给出建议,最终由运行人员决策。当模型被用作供水系统的安全组件时,依据欧盟《人工智能法案》将被归类为高风险系统,因此我们从一开始就对数据、局限性和人工监督进行文档记录。
某供水企业借助次日需求预测来安排高位水池的水泵调度计划;每条建议都由运行人员确认,异常的压力下降会以告警形式出现在控制室中。
我们的方法
客户管理、水表管理以及水费和污水费的账单核算,通常运行在历史遗留系统中,这些系统以文件方式导入水表读数,客户数据也没有设定删除期限。我们通过版本化接口整合账单、客户门户、远程抄表和财务系统,例如在引入 SAP S/4HANA Utilities 时,并支持按污水和雨水拆分计费的污水费模式。用水数据会获得明确的法律依据、目的限定、角色方案,以及依据 DIN 66398 制定的删除方案,用于分析时则会进行假名化处理。
某市政专项联合体将账单系统切换到 SAP S/4HANA Utilities,并通过接口导入无线抄表读数;用水数据会按固定期限删除,只有经过假名化处理后才会传递给数据平台。
我们的方法
供水和污水处理领域的关键设施运营方需要定期向 BSI 证明自身采取的措施,而 NIS2 将这些义务扩展到了更多企业。由 DVGW 和 DWA 两大行业协会制定的 B3S Wasser/Abwasser,把这些要求转化为面向设施和组织的具体措施。我们确定适用范围、依据 B3S 开展差距分析、搭建 ISMS、建立攻击检测和报告路径,并为审查做好准备。
某超过 KRITIS 门槛的供水企业将自身措施对照 B3S Wasser/Abwasser 进行梳理,补齐远程维护和攻击检测方面的差距,并向 BSI 提交了没有重大缺陷的证明材料。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 水务行业
泵站通过出厂默认配置的路由器接入,厂商使用共享账号并长期保持开放访问,依据 BSI 法的审查已经预告。
所有泵站改用基于 HSM 支持的 PKI 签发设备证书的加密连接接入,配备授权和记录功能的跳板机,以及依据 IEC 62443 为污水处理厂制定的区域模型。
每个服务商的远程访问均可追溯,网络实现隔离且不影响运行,并为审查提供了证明材料。
02 / 水务行业
漏损不断上升,计量分区的数据无人分析,管道爆裂往往要等到地表冒水才被发现。
搭建传感器数据平台,整合各计量分区、无线水表,以及通过数据二极管传输的控制系统数据,并部署针对夜间流量和压力的异常检测模型。
漏点被更早发现,管网负责人根据平台告警安排作业,并为管理层提供各分区的水量平衡数据。
03 / 水务行业
该联合体首次被纳入 NIS2 适用范围,IT 团队规模小,措施分散在多张表格中,报告路径从未演练过。
完成分级和注册,依据 B3S Wasser/Abwasser 开展差距分析,依据 BSI IT-Grundschutz 搭建 ISMS,并以托管服务形式部署攻击检测。
形成按优先级排列且落实责任人的措施计划,报告路径经过演练,管理层清楚并履行自身职责。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
设施、管网、远程访问路径、数据来源和法规差距
区域模型、远程维护方案、数据平台、运维模式
分阶段落实网络分段、远程维护、平台和接口,并与维护窗口协调
监控、审计、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域,从水厂和污水处理厂的控制系统到客户服务与账单管理,均由 OTOKO® 规划、集成并运维。区域模型、远程维护和数据平台的建设不会中断供水和污水处理,并同步生成 KRITIS、NIS2 和 B3S Wasser/Abwasser 所需的证明材料。整套解决方案均在德国数据中心运行。
水务行业 IT 解决方案保护水厂、污水处理厂和配水管网的控制系统,安全接入分布广泛的外部站点,并让计量、用水和客户数据可用于运行与规划。OTOKO® 为此覆盖六大行动领域:依据 IEC 62443 划分区域的控制系统与管网调度、面向泵站和外部站点的安全远程维护、面向漏损检测和水质的传感器数据平台、基于机器学习的需求预测与异常检测、符合 GDPR 的客户与账单系统,以及依托 B3S Wasser/Abwasser 落实 KRITIS 和 NIS2 合规。
与单纯的咨询项目相比,区别在于运维和证明材料。每个区域模型、每条远程访问路径和每个模型都留有记录、版本状态,以及 BSI 法、NIS2 和 B3S Wasser/Abwasser 所要求的文件。密码学和硬件安全模块是我们的核心能力。因此,外部站点和远程维护通道用于身份认证的设备证书密钥,都存放在经过认证的设备中,而不是软件里。
密码学和硬件安全模块是我们的核心能力。外部站点、远程维护通道和远动连接所用的设备证书,均以存放在经认证硬件安全模块中的 CA 密钥为基础。
整套解决方案均在德国数据中心运行,从传感器数据平台、预测模型,到包含客户用水数据的账单系统,无一例外。
我们与关键基础设施运营方和受监管行业合作。我们了解 BSI、审查机构、监管机构和信息安全团队对水务行业运营方的期望。
OT 安全工程师、集成工程师和数据工程师为您提供从咨询到运维的全程支持,始终如一,无需交接给第三方。
大多数水务企业的问题并非缺乏技术,而是使用寿命长的控制系统、分散的站点,以及团队规模小却面临不断增加的证明义务。
01
过程控制系统、控制器和办公 IT 共用一个扁平网络,安全更新已多年缺失,办公网络中的一次事件足以波及生产设施。
02
泵站、水井和高位水池通过采用出厂默认配置的路由器接入,服务商使用共享账号,也没有人记录谁在何时访问了哪个站点。
03
流量、压力和水质数据都汇入控制系统,却没有与用水量和化验数据关联,导致漏损和水质异常往往很晚才被发现。
04
B3S Wasser/Abwasser 中的措施只列在一张没有责任人的表格里,依据 NIS2 的报告路径从未演练过,攻击检测也只覆盖办公 IT。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 您的数据中心、您的控制系统和 HSM | 德国数据中心,依据 ISO 27001 运营 | Azure、AWS 或 Google Cloud,可选择区域 |
| 运维 | 您的团队,或由 OTOKO® 以托管服务形式运维 | OTOKO®,并为您的企业保留审计权 | 共同承担,平台服务由云服务商提供 |
| 工具 | 控制网络中的 OT 监控、跳板机、自有 HSM | 托管 PKI、HSM 即服务、传感器数据与账单平台 | 托管的物联网、数据与机器学习服务 |
| 适用于 | 控制系统、远动技术、CA 密钥、关键设施 | 有主权和审计权需求的市政企业 | 预测模型、数据分析,以及存在负载高峰的客户门户 |
| 合规 | 完全掌控,证明材料来自依据 B3S 建立的 ISMS | 依据 GDPR 签订数据处理协议,数据位于德国,并提供 KRITIS 所需的证明材料 | 数据处理协议、标准合同条款,每项服务均有退出方案 |
合作方式
项目
边界清晰的项目,例如区域模型、远程维护方案或传感器数据平台,具有明确的成果、里程碑和验收标准。
团队扩充
OT 安全工程师、集成工程师或数据工程师融入您的团队,使用您的工具,并遵循您对控制室制定的运行规则。
托管服务
OTOKO® 按约定的服务水平、报告机制,以及 KRITIS 和 NIS2 对服务商要求的合同条款,运维 OT 监控、远程维护平台、PKI 或传感器数据平台。
水务行业各项规范要求什么,以及 OTOKO® 为此提供什么。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| IEC 62443 | 面向自动化和控制系统的带安全等级的区域和管道、风险分析、对系统和组件的安全要求、受控的远程访问,以及服务商应承担的义务 | 依据 IEC 62443-3-2 的区域模型、依据 IEC 62443-3-3 的要求、网络分段、通过跳板机实现的远程维护,以及依据 IEC 62443-2-4 对服务商提出的要求 |
| KRITIS | 面向关键设施运营方,要求依据现有技术水平采取适当的组织和技术措施,部署攻击检测系统,上报重大故障,并定期向 BSI 提供证明材料 | 适用范围界定、措施计划、覆盖控制网络和办公 IT 的攻击检测、报告流程、审查资料,以及陪同审查机构完成审查 |
| NIS2 | 面向饮用水和污水处理行业的机构,要求风险管理、供应链安全、注册、按阶段上报重大安全事件,以及管理层的培训和责任担当 | 分级和注册、风险登记册、附带模板的报告流程、带有审计权的服务商合同,以及管理层培训 |
| B3S Wasser/Abwasser | 由 DVGW 和 DWA 制定、经 BSI 认定为适用的行业专用安全标准,涵盖控制系统、远动技术、管网、组织和应急管理方面的措施 | 依据 B3S 开展差距分析、制定按优先级排列的措施计划、落实技术措施,并形成作为依据 BSI 法出具证明的文档基础 |
| BSI IT-Grundschutz | 依据 BSI 标准 200-1 至 200-3 的信息安全管理,包括保护需求分析,以及落实 IT-Grundschutz 手册中的各模块,含面向工业 IT 的 IND 模块 | 搭建 ISMS 并完成结构分析和建模、依据 BSI 标准 200-3 的风险分析、依据 BSI 标准 200-4 的应急管理,以及以 IT-Grundschutz 为基础准备 ISO 27001 认证 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
服务范围涵盖依据 IEC 62443 分区保护控制系统和管网调度、面向泵站和外部站点的安全远程维护、面向漏损检测和水质的传感器数据平台、基于机器学习的需求预测与异常检测、符合 GDPR 的客户与账单系统,以及依托 B3S Wasser/Abwasser 落实 KRITIS 和 NIS2 合规。每个行动领域都可以单独委托,也可以作为整体方案委托,并在德国数据中心运行。
通常不需要。防火墙、安全网关、数据二极管和受监控的远程维护都可以部署在现有控制器前端,不需要改动控制器的编程或设施的运行方式。只有当某些组件已无法实现安全接入时,我们才会规划更换,并且会安排在原本就计划进行的更新中,避开关键运行阶段。
NIS2 将饮用水和污水行业列为高关键性行业,其义务与行业类别和企业规模挂钩,因此即便未达到 KRITIS 门槛的企业也可能受到约束。企业是否受影响、受哪一类别约束,还取决于其法律组织形式,我们会与您一起核实这一点。我们与关键基础设施运营方和受监管行业合作。无论如何,具体措施都会依据设施的风险程度来确定。
B3S Wasser/Abwasser 规定了水厂、污水处理厂和管网依据现有技术水平所需采取的技术和组织措施,从控制系统的网络分段到应急管理无所不包。关键设施运营方可以将其作为依据 BSI 法出具证明的依据。我们负责开展差距分析、落实缺失的措施,并整理好资料,使审查机构能够核实每一项措施。
我们部署的模型只向控制室提供建议和告警,最终决策始终由运行人员做出。如果某个模型承担了供水系统的安全功能,依据欧盟《人工智能法案》将被归类为高风险系统,需要风险管理、文档记录、日志和人工监督。这些资料我们从一开始就会准备,模型也运行在控制网络之外,数据仅单向流动。
归属于某一住户的用水数据依据 GDPR 属于个人数据。针对账单用途,我们会与您一起明确法律依据,可能来自合同、章程或法定义务,并设定删除期限,同时遵守各州对无线水表的规定,部分州规定用户享有异议权。用于管网分析和预测时,平台和模型只会获得假名化或汇总后的数据,所有数据始终留在德国数据中心。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
安全架构师: 目标架构、区域模型、证明材料. OT 安全工程师: 网络分段、OT 监控、依据 IEC 62443 的远程维护. 集成工程师: 远动接入、PKI 与 HSM、对接账单系统的接口. 数据工程师: 传感器数据平台、预测与异常检测模型. 合规顾问: B3S Wasser/Abwasser、KRITIS、NIS2、GDPR. 项目负责人: 里程碑、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
设施、管网、远程访问路径、数据来源和法规差距 按优先级排列的措施清单、设施与访问盘点结果,以及针对 B3S Wasser/Abwasser、KRITIS 和 NIS2 的差距分析
项目: 边界清晰的项目,例如区域模型、远程维护方案或传感器数据平台,具有明确的成果、里程碑和验收标准。 团队扩充: OT 安全工程师、集成工程师或数据工程师融入您的团队,使用您的工具,并遵循您对控制室制定的运行规则。 托管服务: OTOKO® 按约定的服务水平、报告机制,以及 KRITIS 和 NIS2 对服务商要求的合同条款,运维 OT 监控、远程维护平台、PKI 或传感器数据平台。
监控、审计、知识转移 监控、证书更新、审查支持,以及逐步移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
水务行业
让我们共同评估您的控制系统与外围站点目前的安全防护水平。
预约初步沟通