OT-Security · NIS2 · TISAX · IEC 62443 - prüfsicher, ohne Produktions-Stillstand
Du betreibst einen Maschinenbau- oder Produktionsbetrieb mit 3 bis 200 Mitarbeitern. Deine Auftraggeber verlangen plötzlich TISAX-Nachweise oder IEC-62443-konforme Steuerungen. Dein bisheriger IT-Dienstleister versteht Office-IT, aber nicht Produktion. Du suchst jemanden, der beides kann. Genau das machen wir.
Kostenfreie Branchen-Erstberatung BAFA-Förderung prüfen
Trust-Belt: BAFA-gelistet · Trustindex · kununu · seit 2018
Für wen ist diese Seite?
Diese Seite ist für Maschinenbau-, Industrie- und Automotive-Zulieferer- Betriebe mit 3 bis 200 Mitarbeitern - familiengeführt, mittelständisch, technisch. Nicht für DAX-Konzerne oder Großsystemhäuser.
Erkennst Du Deinen Maschinenbau-Alltag wieder?
- Dein CAD-/PDM-Server ist überfüllt, die Konstruktion klagt seit Monaten, niemand misst es.
- Dein OEM-Auftraggeber verlangt plötzlich TISAX, Du hast sechs Monate dafür
- und niemanden, der es macht.
- Deine Steuerungs-PCs laufen mit Windows 7 oder XP, der Hersteller hat keine Updates, aber Du brauchst die Maschine noch zehn Jahre.
- Die Fernwartung des Maschinenherstellers läuft über TeamViewer ohne Audit-Log - beim nächsten Audit zieht Dein Auftraggeber den Stecker.
- Du weißt nicht, ob Du NIS2-pflichtig bist - oder ob Deine OEM-Kunden Dich über die Lieferkette reinziehen.
- Dein MES-/ERP-System läuft technisch instabil - Server, Netzwerk, Schnittstellen. (Die Software-Verträge bleiben bei Deinem Hersteller, wir kümmern uns um die Infrastruktur drumherum.)
- Deine Backups der Steuerungs-Konfiguration gibt es offiziell - aber niemand hat sie je zurückgespielt.
Du brauchst keinen weiteren Office-IT-Dienstleister. Du brauchst jemanden, der Produktion, Office-IT und Compliance integriert versteht.
Welche Compliance gilt für Dich als Maschinenbauer?
🔴 NIS2-Richtlinie - pflichtig ab 50 Mitarbeitern oder 10 Mio € Umsatz
Maschinenbau ist als „wichtige Einrichtung” im NIS2-Anhang II („Verarbeitendes Gewerbe”) gelistet: Risk-Management, Incident-Reporting innerhalb 24 h und Lieferkettensicherheit. Auch unter den Schwellen wirst Du über Deine OEM-Kunden reingezogen. → NIS2-Umsetzung - schnell prüfsicher dank automatisierter Skripte.
🔴 IEC 62443 - OT-Security-Standard
Dein OEM oder KRITIS-Endabnehmer verlangt, dass Deine Steuerungen nach IEC 62443 abgesichert sind. Wir setzen den Standard in Deiner Produktion um: Zonen- und Conduit-Modell, Asset-Inventar, Härtung, Fernwartungs-Kontrolle. → IEC 62443 Umsetzung
🔴 TISAX - wenn Du Automotive-Zulieferer bist
TISAX ist das Automotive-Pendant zu ISO 27001. Wir bereiten Dich auf das Assessment vor - wir sind selbst nicht auditiert, wir sind die Vorbereitungs-Beratung. → TISAX-Beratung
🟢 OT-Security & ISO 27001 als Basis
OT/IT-Trennung gegen Ransomware, ISMS-Basis für OEM-Aufträge. Wir arbeiten nach ISO 27001 und setzen es bei Dir um. → OT-Security · ISO 27001
Wie wir konkret arbeiten
Schritt 1 - Kostenfreier Status-Check. Wir kommen vor Ort, schauen Produktion und Office-IT parallel an, hören Deinen Pain-Punkten zu. Du bekommst einen Bericht mit priorisierter Roadmap - auch wenn Du Dich danach gegen uns entscheidest.
Schritt 2 - Roadmap + Festpreis. Compliance-Hauptpfad (NIS2, IEC 62443, TISAX - je nach Bedarf), Office-IT-Übernahme ab 59 €/AP/Monat, OT-Wartungspauschale nach Asset-Zahl, BAFA-Antrag inklusive.
Schritt 3 - Umsetzung + Betrieb. Wir übernehmen Office-IT und setzen die OT-Härtung parallel um, <2 h Reaktion ab Tag 1. Compliance-Härtung in Sprints, Tempo nach Status-Check.
Maschinenbauer, die wir betreuen
Echte, freigegebene Kundenprojekte (teils anonymisiert) und Trustindex-geprüfte Google-Bewertungen findest Du auf unserer Startseite. Branchenspezifische Referenzen nennen wir gern im Erstgespräch.
Warum Seraph IT für Maschinenbauer?
- ✓ Wir arbeiten nach IEC 62443, TISAX, ISO 27001, BSI Grundschutz und CIS Benchmarks - und setzen sie bei Dir um
- ✓ <2 h Reaktion in Geschäftszeiten, 70 % Lösung in 2 h
- ✓ Festpreise ab 59 € / Arbeitsplatz / Monat + OT-Wartungspauschale
- ✓ BAFA-gelisteter Berater - bis 50 % Förderung
- ✓ Plattformübergreifend Windows, Linux, Mac + Steuerungs-PCs
- ✓ Hauptsitz Köln + Standorte Köln-Weinsbergstraße & Regensburg
- ✓ Trustindex-verifizierte Google-Bewertungen · kununu · seit 2018
Häufige Fragen aus dem Maschinenbau
Sind wir als Maschinenbauer NIS2-pflichtig? Ab 50 Mitarbeitern oder 10 Mio € Umsatz: ja (Anhang II). Auch darunter relevant, wenn Du an KRITIS-Betreiber lieferst. Wir machen einen kostenfreien Schnell-Check.
Was kostet IT-Betreuung für einen 60-MA-Maschinenbauer? Ab 59 € pro Arbeitsplatz und Monat → bei 60 MA rund 3.540 €/Monat all-inclusive für die Office-IT, plus OT-Wartungspauschale nach Asset-Zahl. Exakter Preis nach Status-Check.
Wir haben Windows-7-Maschinen-PCs. Müssen wir die ersetzen? Nein. Isolation in eine eigene IEC-62443-Zone, kein Internet-Zugang, Application-Whitelisting. So betreibst Du die Maschine weitere zehn Jahre sicher.
Sichert Ihr die Fernwartung des Maschinen-Herstellers ab? Ja - per Just-in-Time-VPN, Session-Recording und MFA. Der Hersteller behält seinen Service-Zugriff, Du behältst die Kontrolle.
Übernehmt Ihr unsere bestehenden Server und Wartungsverträge? Wir übernehmen Bestand, soweit technisch sinnvoll. Nach dem Status-Check sagen wir Dir ehrlich, was bleibt und was wir ablösen würden - mit Begründung. Kein „Du musst alles neu kaufen”.
Was, wenn unser OEM-Kunde TISAX und IEC 62443 parallel verlangt? Wir setzen beides parallel um - die OT-Teile von TISAX verweisen auf IEC-62443-Konzepte, rund 50 % Überschneidung spart erheblich Aufwand.
Wie schnell seid Ihr da, wenn die Fertigung steht? Reaktionszeit unter 2 Stunden in den Geschäftszeiten, im Störungsfall priorisiert. Produktionsstillstand behandeln wir anders als einen defekten Bürodrucker - was als kritisch gilt, legen wir vorher gemeinsam fest, damit im Ernstfall niemand darüber verhandelt.
Wie lange dauert eine TISAX-Vorbereitung und wer nimmt das Assessment ab? Die Dauer hängt davon ab, was schon dokumentiert ist - eine belastbare Aussage bekommst Du nach dem Status-Check, nicht vorher. Wichtig zur Einordnung: Das Assessment selbst nimmt immer ein zugelassener Prüfdienstleister ab, nicht wir. Wir setzen die technischen Maßnahmen um und liefern die Dokumentation, mit der Du in das Assessment gehst.
Wie trennt Ihr Produktions- und Büronetz, ohne die Fertigung anzuhalten? Schrittweise. Zuerst nehmen wir auf, was in der Produktion überhaupt kommuniziert - dazu gibt es fast nie eine aktuelle Liste. Danach ziehen wir die Zonen nach IEC 62443 ein und schalten pro Zone um, jeweils in einem abgestimmten Wartungsfenster. Ein Big-Bang-Umbau am laufenden Betrieb ist bei OT der falsche Weg.
Unser CAD- und PDM-Server bremst die Konstruktion - was macht Ihr konkret? Erst messen, dann kaufen. Meistens liegt es nicht an der CAD-Software, sondern am Speicherdurchsatz, am Netz zwischen Arbeitsplatz und Server oder an einem Backup-Job, der mitten in die Arbeitszeit läuft. Wir werten das aus und sagen Dir, welcher Eingriff wirklich etwas bringt - der Software-Vertrag bleibt bei Deinem Hersteller.
Der Maschinenhersteller verbietet Updates auf dem Steuerungs-PC - was dann? Das ist der Normalfall, nicht die Ausnahme: Ein Update ohne Herstellerfreigabe kann Gewährleistung oder Konformität kosten. Dann sichern wir die Maschine über ihre Umgebung ab - eigene Zone, kein Internet-Zugang, Application-Whitelisting, kontrollierte Wechseldatenträger. Der ungepatchte Rechner bleibt, das Risiko sinkt trotzdem messbar.
Sichert Ihr auch die Steuerungs- und SPS-Konfigurationen? Ja, und das ist oft die größere Lücke als das Office-Backup. Wir nehmen Konfigurationen und Projektstände in ein geordnetes Backup auf, mit einer Kopie, die vom Produktionsnetz getrennt liegt. Und wir spielen sie testweise zurück - sonst weiß niemand, ob der gesicherte Stand überhaupt lauffähig ist.
NIS2 verlangt Angriffserkennung - betreibt Ihr ein eigenes SOC? Nein. Wir betreiben kein eigenes Security Operations Center und behaupten das auch nicht. Wenn Du eine durchgehende Überwachung brauchst, läuft das über einen Partner als Managed SOC, während Aufschaltung, Härtung und Prozesse bei uns liegen. Für viele Betriebe unter der NIS2-Schwelle ist ein volles SOC ohnehin überdimensioniert.
Wir haben mehrere Werke - wie vernetzen wir die sicher? Über gesicherte Standortkopplung mit zentralem Backup und einheitlichem Helpdesk. Wichtig ist dabei, dass die Produktionsnetze der Werke nicht zu einem großen flachen Netz zusammenwachsen - sonst wandert ein Vorfall in einem Werk in kürzester Zeit in alle anderen.
Wir liefern Maschinen mit Software aus - was bedeutet der Cyber Resilience Act für uns? Der CRA nimmt Hersteller von Produkten mit digitalen Elementen in die Pflicht, und eine Steuerung mit Software fällt darunter. Die Anforderungen greifen gestaffelt und laufen auf Schwachstellenmanagement, Update-Fähigkeit über den Lebenszyklus und nachvollziehbare Dokumentation hinaus. Wir bauen die IT-Seite dafür auf - die Konformitätserklärung für Dein Produkt bleibt bei Dir.
Bevor Du buchst - selbst prüfen
Self-Check Deiner Domain starten → - kostenloser 15-Modul-OSINT-Check mit Risk-Score.
Kostenloser Maschinenbau-Status-Check
In 30 Minuten klären wir, wo Deine größten Compliance-Risiken liegen (NIS2 / IEC 62443 / TISAX), was Dein OEM-Auftraggeber konkret verlangt, wie schnell wir Dich prüfsicher bekommen und welche BAFA-Förderung Du beanspruchen kannst.
📅 Termin buchen · 📞 +49 221 292 763 30 · 📧 info@seraph-it.de Standorte: Am Frankenturm 5, 50667 Köln · Weinsbergstraße 190, 50825 Köln · Regensburg
Georgij Boguslawskij - Geschäftsführer Seraph IT
Verwandte Themen
Compliance: IEC 62443 · TISAX · NIS2 · OT-Security · ISO 27001 · Cyber Resilience Act Branchen: Automotive · Maschinenbau in Stuttgart · München · Köln Förderung: BAFA