Hinweis: Das Beitragsbild wurde mit künstlicher Intelligenz erzeugt.

Viele Industrieunternehmen erfüllen die Anforderungen der NIS2-Richtlinie und der Norm IEC 62443. Ihre Produktionsanlagen bleiben trotzdem verwundbar. Das zeigt ein strukturelles Problem, das mit dem Kauf weiterer Sicherheitswerkzeuge nicht zu lösen ist.

Compliance ist nicht gleich Sicherheit

Die Unterscheidung klingt nach Wortklauberei, hat aber handfeste Konsequenzen. Compliance beschreibt das Einhalten definierter Regeln zu einem bestimmten Zeitpunkt. Sicherheit beschreibt die Fähigkeit, einen Angriff zu erkennen, einzudämmen und den Betrieb aufrechtzuerhalten. Beides deckt sich selten vollständig.

Hersteller investieren erheblich, um regulatorische Prüfungen zu bestehen. Prüfer haken ab, was dokumentiert ist. Was zwischen zwei Audits im Netzwerk passiert, bleibt dabei oft unkontrolliert. Angreifer nutzen genau dieses Fenster.

Das Risiko sinkt nicht automatisch mit steigendem Compliance-Aufwand. Widerstandsfähigkeit hängt weniger davon ab, jeden Angriff zu verhindern, als ihn schnell zu erkennen und den Schaden zu begrenzen. Diese Erkenntnis setzt sich in vielen Produktionsbetrieben noch nicht durch.

Fragmentierte Architekturen als Kernproblem

Das eigentliche Problem liegt selten im Fehlen von Sicherheitswerkzeugen. Die meisten mittelgroßen und großen Hersteller betreiben ein breites Portfolio: Firewalls, Endpoint-Schutz, SIEM-Systeme zur Protokollanalyse, Schwachstellenscanner. Diese Lösungen wurden oft über Jahre hinweg angeschafft, häufig aus verschiedenen Projekten heraus.

Das Ergebnis: Sicherheitswerkzeuge für die IT, separate Lösungen für die Betriebstechnik (OT, also Steuerungssysteme, SPS, SCADA-Umgebungen), dazu Perimeter-Schutz an den Netzwerkgrenzen. Diese Schichten kommunizieren selten miteinander. Warnmeldungen landen in verschiedenen Systemen. Niemand hat ein vollständiges Lagebild.

Hinzu kommt: Viele Sicherheitsstrategien konzentrieren sich auf periodische Schwachstellenscans und Patch-Zyklen. In OT-Umgebungen ist regelmäßiges Patchen aber oft nicht möglich. Steuerungssysteme laufen auf Betriebssystemversionen, die seit Jahren nicht mehr aktualisiert werden, weil ein Neustart der Anlage Produktionsausfälle bedeutet. Diese Systeme sind prinzipiell nicht patchbar, sie bleiben aber Teil des Netzwerks.

Auch interessant  Strategische Klarheit statt digitalem Aktionismus: Darum braucht der Mittelstand eine KI-Standortbestimmung 

UZTNA als Ansatz für IT-OT-Konvergenz

Universal Zero Trust Network Access (UZTNA) ist ein Sicherheitsansatz, der das Prinzip des Zero Trust, also: kein Gerät und kein Nutzer ist per se vertrauenswürdig, konsequent auf IT- und OT-Umgebungen gleichermaßen anwendet. Der Zugriff auf Ressourcen wird nicht mehr über Netzwerkzugehörigkeit geregelt, sondern über kontext- und risikobasierte Kontrollen.

Das ist besonders für nicht patchbare Systeme relevant. Ein Steuerungsrechner aus dem Jahr 2012 lässt sich nicht absichern, indem man ein Sicherheits-Agenten-Programm installiert. Er lässt sich aber isolieren, überwachen und über definierte Zugriffsregeln schützen, ohne den Produktionsbetrieb zu unterbrechen.

UZTNA schafft damit keine neue Compliance-Ebene. Es adressiert die operative Lücke zwischen regulatorischen Anforderungen und tatsächlicher Netzwerksicherheit in Fertigungsumgebungen.

Was das für Produktions- und IT-Verantwortliche bedeutet

Die Frage nach dem Sicherheitsniveau lautet nicht: Haben wir alle Anforderungen aus NIS2 oder IEC 62443 erfüllt? Die relevante Frage ist: Wie lange dauert es, bis wir einen laufenden Angriff in der OT-Umgebung erkennen? Und wie schnell können wir ihn einschränken, ohne die Produktion stillzulegen?

Wer diese Fragen nicht beantworten kann, hat eine Lücke. Nicht notwendigerweise eine Compliance-Lücke, aber eine operative. Genau diese Lücke suchen Angreifer gezielt in Produktionsnetzwerken.

Für Einkauf und IT-Leitung ergibt sich daraus eine konkrete Aufgabe: bestehende Sicherheitsarchitekturen auf Integrationslücken prüfen. Wo gibt es keine Sichtbarkeit? Welche Systeme sind nicht in das zentrale Monitoring eingebunden? Welche OT-Systeme kommunizieren unkontrolliert mit dem IT-Netz?

Fazit

Compliance-Nachweise befriedigen Regulatoren und Lieferantenaudits. Sie ersetzen keine funktionierende Sicherheitsarchitektur. Wer seine Produktionsumgebung wirklich schützen will, muss IT und OT gemeinsam betrachten, Sichtbarkeit über alle Systemebenen herstellen und kontinuierliches Monitoring etablieren. Kein Audit-Zyklus ersetzt das. Ansätze wie UZTNA können dabei helfen, die strukturellen Lücken zu schließen, die fragmentierte Sicherheitsportfolios hinterlassen.

Auch interessant  Warum KI-Piloten im Mittelstand selten skalieren - und was hilft