Zurück zur Inhaltsseite

      Viele Unternehmen haben ihre Cybersecurity‑Prioritäten bislang auf klassische IT gelegt, obwohl Angriffe zunehmend dort ansetzen, wo Produktion, Anlagensteuerung und kritische Prozesse laufen. Die NIS‑2‑Richtlinie der Europäischen Union verschiebt den Fokus in Richtung der wertschöpfenden Prozesse des Unternehmens und damit in Richtung OT‑Sicherheit (Operation Technology). 

      Spätestens mit dem Inkrafttreten der Richtlinie in Deutschland im Dezember 2025 wird OT‑Security für zahlreiche Einrichtungen verpflichtend, prüfbar und geschäftskritisch. Operation Technology ist vernetzter und komplexer geworden – wer jetzt nicht handelt, riskiert Ausfälle, regulatorische Folgen und wirtschaftliche Schäden.

      Warum OT-Systeme besonders exponiert sind

      • Legacy‑Systeme sind flächendeckend im Einsatz

        Viele Steuerungen laufen seit Jahrzehnten stabil, aber ohne Sicherheitsarchitektur. Patches sind schwer oder gar nicht möglich. Gleichzeitig steigen Vernetzung und Integrationsdruck – ein Umfeld, in dem Angreifer oft auf „ungepatchte“ Systeme stoßen. Der bewusste Umgang mit diesen Risiken ist eine Kernanforderung von NIS-2.

      • IT- und OT‑Konvergenz erweitert die Angriffsfläche

        Die Digitalisierung hebt frühere Trennlinien auf: Condition Monitoring, Remote‑Support oder zentrale Leitstände binden OT immer stärker an IT‑Netze an. Fehlende Segmentierung, veraltete Protokolle oder unkontrollierte Wartungszugänge reichen aus, um Produktionsnetze zu kompromittieren – häufig über Dienstleister als indirekten Einstiegspunkt.

      • OT‑Angriffe wirken unmittelbar

        Angriffe treffen nicht nur Daten, sondern physische Abläufe: manipulierte Steuerbefehle, Prozessunterbrechungen, Sicherheitsrisiken für Mitarbeitende, Produktionsstillstände und Lieferkettenprobleme. Die Schadenshöhe ist entsprechend hoch und lässt sich nur schwer begrenzen.
         

        Besonders betroffen sind Sektoren mit kritischen Anlagen und kontinuierlichen Betriebsprozessen: Energie, Verkehr, Wasser, Gesundheit, Chemie, Lebensmittelproduktion sowie das verarbeitende Gewerbe.

      auto_stories

      Umfassende KPMG-Kooperationsstudie zu Sicherheitsstrategien, Reifegraden und KI-Nutzung in der Praxis. 

      Was NIS‑2 konkret verlangt

      NIS-2 setzt auf einen Governance‑Ansatz, der Technik, Organisation und Prozesse integriert. Für OT sind besonders relevant:

      • Risikomanagement: systematische Risikoanalysen, klare Verantwortlichkeiten, dokumentierte Maßnahmen.
      • Netzwerksegmentierung und Monitoring: Trennung von Zonen und Leitungen, , Anomalieerkennung, kontinuierliche Überwachung; effektiv ergänzt durch OT‑IDS zur Stärkung der Detektions- und Überwachungsfähigkeit.
      • Zugriffs- & Identitätsmanagement: Rollenmodelle, Multifaktor-Authentifizierung (MFA), restriktive Remote‑Zugänge – Die Anforderungen gelten nicht nur für interne Mitarbeitende, sondern auch für externe Wartungspartner und Zugriffe technischer Identitäten.
      • Incident Response: Meldepflicht innerhalb von 24 bis 72 Stunden, risikoorientierte Playbooks unter Berücksichtigung von OT, klare Entscheidungs- und Eskalationsketten.
      • Patch- & Schwachstellenmanagement, inklusive Kompensationsmaßnahmen, wenn Updates im laufenden Betrieb nicht einspielbar sind.
      • Awareness und Training: auf OT abgestimmte Schulungen für operative Teams und technische Verantwortliche.

      NIS-2 als Modernisierungshebel: Compliance ist Pflicht – Resilienz der Mehrwert

      Unternehmen müssen künftig nachweisen, dass Prozesse eingeführt, dokumentiert und regelmäßig geübt sind. Der Aufwand hat diverse positive Effekte, darunter reduzierte Ausfallzeiten, robustere Lieferketten und höhere Betriebssicherheit. OT‑Security wird zum Business Case – und zum klaren Differenzierungsmerkmal in kritischen Branchen.

      Unternehmen, die ihre OT‑Security jetzt systematisch ausbauen und optimieren, erzielen drei Effekte:

      • Regulatorische Sicherheit

        Nachvollziehbare Prozesse, klare Verantwortlichkeiten, dokumentierte Compliance.

      • Technische Resilienz

        Segmentierung, kontinuierliches Monitoring und strukturiertes Schwachstellenmanagement

      • Operative Stabilität

        Eingespielte Reaktionsprozesse, planbares Krisenmanagement, geringere Folgekosten im Ernstfall.

      NIS‑2 dient damit nicht nur der Erfüllung von Mindeststandards, sondern beschleunigt die Modernisierung überfälliger OT‑Landschaften.

      NIS‑2 in der OT: Besondere Anforderungen in der Umsetzung

      Die Umsetzung von NIS‑2 in OT‑Umgebungen geht über klassische IT‑Sicherheitsansätze hinaus. Produktions- und Infrastruktursysteme erfordern hohe Verfügbarkeit, sind häufig über Jahre gewachsen und lassen sich nur eingeschränkt anpassen. Sicherheitsmaßnahmen müssen daher so gestaltet werden, dass sie den laufenden Betrieb nicht beeinträchtigen.

      Gleichzeitig steigt der Druck durch regulatorische Anforderungen: Unternehmen müssen Risiken systematisch bewerten, Vorfälle melden und Governance-Strukturen nachweisen. Im OT‑Kontext bedeutet das, technische, organisatorische und betriebliche Anforderungen eng miteinander zu verzahnen.

      Was das konkret für OT-Umgebungen bedeutet

      • Transparenz über Systeme und Abhängigkeiten
        Vollständige Übersicht über Anlagen, Netzwerke und industrielle Steuerungssysteme (ICS) sowie deren Abhängigkeiten entlang von Produktion und Lieferkette
      • Zusammenspiel von IT und OT
        Klare Abgrenzung und Integration von IT- und OT Umgebungen sowie gezielte Absicherung der Übergänge
      • Governance zwischen IT, OT und Fachbereichen
        Klare Rollen und Verantwortlichkeiten sowie Integration in bestehende ISMS- und GRC-Strukturen
      • Betriebssichere Umsetzung von Maßnahmen
        Segmentierung, Absicherung externer Zugriffe (z. B. Fernwartung) und Monitoring – abgestimmt auf den laufenden Betrieb
      • Incident Management in OT Umgebungen
        Etablierung klarer Prozesse zur Erkennung, Bewertung und Meldung von Sicherheitsvorfällen
      • Nachhaltige Integration in Betrieb und Compliance
        Kontinuierliche Weiterentwicklung, Monitoring und regulatorische Anpassung im laufenden Anlagenbetrieb

      Wie KPMG Unternehmen dabei unterstützt

      KPMG unterstützt Unternehmen entlang der gesamten Umsetzung von NIS 2 im OT Kontext – von der Einordnung bis zur nachhaltigen Verankerung im Betrieb. Die Unterstützung orientiert sich an den zentralen Handlungsfeldern der NIS 2 Umsetzung:

      • Betroffenheitsanalyse
        Identifikation kritischer OT-Systeme (inkl. ICS) und Abhängigkeiten
      • NIS 2 Readiness Assessment
        Bewertung des Reifegrads und Abgleich mit OT spezifischen Anforderungen sowie Standards wie IEC 62443
      • NIS 2 Governance
        Aufbau klarer Rollen und Integration in bestehende ISMS- und GRC-Strukturen
      • Maßnahmenumsetzung
        Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen im laufenden Betrieb
      • Berichterstattung und Incident Management
        Etablierung von Melde- und Reaktionsprozessen für Sicherheitsvorfälle
      • Regulatory Monitoring und nachhaltige Umsetzung
        Berücksichtigung regulatorischer Anforderungen (z. B. KRITIS) und Integration in den Anlagenbetrieb
      • Workshops und Schulungen
        Vermittlung praxisnahen Wissens für Produktion, Instandhaltung und Automatisierung

      NIS-2 in der Praxis: Was Unternehmen jetzt konkret tun sollten

      Betroffene Unternehmen mussten die Registrierung beim BSI für betroffene Sektoren bis zum 06. März abschließen. Zentral dafür ist eine Betroffenheitsanalyse, um die relevanten Unternehmensbereiche und Anlagen präzise zu identifizieren. Sie bildet die Grundlage für Governance‑Strukturen, Verantwortlichkeiten und spätere Auditfähigkeit.

      Parallel müssen Meldewege für Sicherheitsvorfälle etabliert und regelmäßig trainiert werden – intern wie extern. Viele Organisationen starten erst jetzt in diesen Prozess, andere haben Maßnahmen begonnen, stoßen aber an Komplexität und Ressourcenengpässe. Entscheidend ist ein klarer Fahrplan und die Einbindung der Geschäftsführung, die unter NIS‑2 explizit in die Verantwortung rückt.

      Unternehmen sollten jetzt

      • ihre Registrierung und Betroffenheitsanalyse abschließen,
      • Rollen und Verantwortlichkeiten definieren,
      • die Geschäftsführung verpflichtend schulen,
      • Meldewege einrichten und Übungen durchführen,
      • die OT‑Security‑Architektur strukturiert weiterentwickeln.

      So entsteht eine Sicherheitsarchitektur, die regulatorische Anforderungen erfüllt und zugleich technische Resilienz und operative Stabilität stärkt.

      Mehr KPMG Insights zum Thema

      Ihre Ansprechpersonen