So erheblich die Bedrohungen durch Cyberangriffe auch sind – sie sind nicht unvermeidbar. Lager, die proaktiv geeignete Maßnahmen ergreifen, um ihre OT-Umgebung zu schützen, können ihren Betrieb sicher gestalten und wissen, dass sie die Verfügbarkeit und Aktivität ihrer Systeme maximieren.
PROAKTIVE ANSÄTZE ZUR RISIKOMINDERUNG
Auch wenn Lager die Vorschriften und Frameworks einhalten, die vor Cyberbedrohungen für ihre IT-Infrastruktur schützen, reicht dies nicht aus, sobald ein Lager zu einer OT-Umgebung wird. Sobald ein intelligentes System in ein Lager integriert wird, handelt es sich um eine OT-Umgebung – und damit sind andere Industriestandards und regulatorische Anforderungen erforderlich.
Der beste Einstieg für Orientierung sind die IEC-62443-Normen, die als Industriestandard für die Sicherung industrieller Automatisierungs- und Steuerungssysteme gelten. Sie bieten Best-Practice-Optionen für Risikobewertungen, Systemdesign, Zugriffsmanagement und Sicherheit. Innerhalb der EU ergänzt die NIS2-Richtlinie eine weitere Sicherheitsebene für die Governance der Cybersicherheit. Diese Vorgaben zu verstehen und konsequent anzuwenden, ist entscheidend für eine proaktive Sicherheit im Lager.
Die Verantwortung für ausreichende Cybersicherheit liegt nicht bei einer einzelnen Person; sie wird durch eine Kombination interner und externer Teams mit einem kontinuierlichen Engagement für proaktive Wartung getragen. Bereits ab der Beschaffung müssen die Serviceoptionen für Cybersicherheit mit dem Serviceanbieter besprochen werden – einschließlich der Frage, wie er sicherstellt, dass das System sicher eingerichtet wird und das Netzwerk geschützt ist, dem es beitritt.
Darauf aufbauend muss eine Vereinbarung zur fortlaufenden Absicherung getroffen werden – einschließlich abgestimmter Vorgehensweisen für Patch-Management, Bedrohungsüberwachung und den Einsatz von Spezialkompetenz über die gesamte Lebensdauer des Systems. Wird dies in dieser Phase festgelegt, sind bei auftretenden Problemen die nächsten Schritte und Verantwortlichkeiten bereits definiert, statt in einem kritischen Moment Zeit für die Wahl des Vorgehens zu verlieren.
In diesen Abstimmungen sollte der Fokus darauf liegen, dass die Verfügbarkeit priorisiert wird und beide Parteien Maßnahmen ergreifen, um einen langfristigen Betrieb und die Systemintegrität sicherzustellen. Reaktionsprotokolle müssen vereinbart werden, sodass beide Parteien ihre Prioritäten kennen und wissen, welche Schritte in jeder Phase zu ergreifen sind. Dies sollte die Grundlage einer fortlaufenden Zusammenarbeit zwischen Serviceanbieter und Lagerbetreibern bilden, um langfristig den bestmöglichen Erfolg zu gewährleisten.
BEISPIELE FÜR VERANTWORTLICHKEITEN
Die genauen Verfahren unterscheiden sich von Unternehmen zu Unternehmen. Lager, die ihre Verfügbarkeit aufrechterhalten und Bedrohungen durch Angriffe auf ihre OT-Umgebung minimieren möchten, sollten jedoch Verantwortung für die folgenden Maßnahmen übernehmen.
BEREICHE, FÜR DIE DER UNTERNEHMENSINHABER VERANTWORTUNG ÜBERNEHMEN SOLLTE
| Verantwortungsbereich |
Mögliche enthaltene Maßnahmen |
| Risikoverantwortung |
Aufbau eines geeigneten CSMS sowie dessen Implementierung und Pflege zur Abdeckung von Governance, Richtlinien und kontinuierlicher Überwachung. |
| Definition von Zonen und Conduits |
Segmentierung von Lagerbereichen in klar abgegrenzte Sicherheitszonen mit Zielniveaus für jede Zone. |
| Beschaffung und Kontrolle der Lieferkette |
Qualifizierung von Systemintegratoren und Serviceanbietern sowie Durchsetzung von Sicherheitsanforderungen für Hardware oder Software von Drittanbietern. |
| Patch- und Wartungsmanagement |
Sicherstellen, dass es keine ungeplante Ausfallzeit gibt und Maßnahmen rechtzeitig ergriffen werden. |
| Asset-Inventarmanagement |
Erstellung eines Asset-Inventars aller aktualisierten Hardware, Software, Cloud-Services und Operational Technology. |
| Business-Continuity- und Recovery-Management |
Sicherstellen, dass Backups durchgeführt, geschützt und regelmäßig getestet werden, um die Fähigkeit zur Wiederherstellung von Systemen und Daten nach einem Vorfall – falls einer eintritt – zu verifizieren. |
| Persönliche Verantwortlichkeit |
Für Führungskräfte: Akzeptieren direkter regulatorischer Vertragsstrafe, wenn es aufgrund nicht gemanagter Risiken zu einer schwerwiegenden Sicherheitsverletzung kommt. |
BEREICHE, FÜR DIE DER SERVICEANBIETER VERANTWORTUNG ÜBERNEHMEN SOLLTE
Auch der Serviceanbieter spielt eine entscheidende Rolle; seine Verantwortlichkeiten umfassen voraussichtlich die folgenden Aktivitäten. Erfolgreiches Risikomanagement entsteht dadurch, dass sowohl Serviceanbieter als auch Unternehmensinhaber angemessene Verantwortung für ihre definierten Bereiche übernehmen.
| Verantwortungsbereich |
Beispiel für relevante Aktivitäten |
| Sicherheit über den Lebenszyklus |
Management aller Sicherheitsaspekte vom initialen Design bis zur späteren Außerbetriebnahme. |
| Spezifikation der Cybersicherheitsanforderungen (CRS) |
Erstellung der CRS, Festlegung von Sicherheitszonen und Ausrichtung auf spezifische Sicherheitsniveaus. |
| Systemüberwachung |
Einsatz formaler Prozesse zur Bewertung von Risiken und zur Planung von Sicherheitskontrollen. |
| Implementierung der erforderlichen Abwehrstärke |
Sicherstellen, dass die Abwehrstärke gegen alle Angriffsarten angemessen ist – von unbeabsichtigter Fehlbedienung bis hin zu hochentwickelten Cyberangriffen. |
| Verifizierung durch Dritte |
Sicherstellen, dass jede Integration angemessen verifiziert wird. |
| Incident-Reporting |
Meldung von Vorfällen innerhalb der vereinbarten Zeitrahmen an die zuständigen Behörden. |
| Management-Verantwortlichkeit |
Schulungen, um sicherzustellen, dass Führungskräfte Maßnahmen freigeben und ein verpflichtendes Wissensniveau aufrechterhalten. |
TAKEAWAY
Cybersicherheit ist kein nachträglicher Gedanke; sie muss bereits ab der Beschaffung berücksichtigt werden, um eine wirksame Einrichtung sicherzustellen, die das gesamte Lager schützt. Lager können stark von smarter und automatisierter Technologie profitieren – um jedoch den optimalen Nutzen zu erzielen, müssen das System und die OT angemessen geschützt werden.
Die Entwicklung eines starken Cybersicherheitsplans, der das gesamte Netzwerk, Hardware und Software sowie die Verantwortlichkeiten von Lager und Serviceanbieter berücksichtigt, minimiert unerwartete Ausfallzeit und stellt einen optimalen Betrieb sicher. Wenn dies umgesetzt wird und Protokolle eingehalten werden, erholt sich das System schnell von Risiken oder Angriffen und ist über seine gesamte Lebensdauer hinweg ausreichend geschützt.