IEC-62443-Status-Check
Wir nehmen vor Ort auf: Steuerungen, IPCs und HMI, Netzwerk-Verbindungen zwischen Office-IT und OT, aktive Fernwartungs-Zugänge und nicht mehr patchbare Maschinen-PCs. Output: Gap-Report + Roadmap mit Festpreis - kostenfrei.
IT made easy!
Dein Auftraggeber verlangt Steuerungen gemäß IEC 62443 - wir setzen die Norm in Deiner Produktion um, ohne Deine Fertigung lahmzulegen, und liefern die audit-fähige Dokumentation für Deinen Kunden-Audit.
Prüfsicher für Kunden-Audits · Maschinenbau · Automotive
+49 221 292 763 30 · info@seraph-it.de
BAFA-gelisteter Berater Unternehmen, die auf Seraph IT vertrauen
Leistungsumfang
Wir nehmen vor Ort auf: Steuerungen, IPCs und HMI, Netzwerk-Verbindungen zwischen Office-IT und OT, aktive Fernwartungs-Zugänge und nicht mehr patchbare Maschinen-PCs. Output: Gap-Report + Roadmap mit Festpreis - kostenfrei.
Security Zones nach IEC 62443-3-2 definieren - Werk-Zelle, Office-IT, DMZ, Fernwartung. Jede Zone bekommt ein Security Level, die Conduits dazwischen setzen wir über Firewalls und Datendioden um.
Komponenten gegen die sieben Foundational Requirements der Norm härten: Standard-Passwörter raus, Berechtigungen sauber, Patch-Management OT-konform, Backups für die Steuerungs-Konfiguration.
Die Fernwartung Deiner Maschinen-Hersteller bleibt - aber kontrolliert: per Just-in-Time-VPN, mit Session-Recording, Audit-Log und MFA. Der Hersteller behält den Service-Zugriff, Du behältst die Hoheit.
IEC-62443-konforme Dokumentation, die Du Deinem OEM-Auditor, KRITIS-Betreiber oder TISAX-Prüfer vorlegen kannst - vorlagen-basiert, nachvollziehbar, nicht endlos.
So arbeiten wir
Asset-Inventar, Netz-Verbindungen IT↔OT, Fernwartungs-Zugänge und nicht-patchbare PCs aufnehmen. Du bekommst einen Gap-Report gegen die IEC-62443-Anforderungen plus Roadmap mit Festpreis.
Dokumentiertes Zonen-/Conduit-Konzept nach IEC 62443-3-2 mit Security Levels je Zone und kontrollierten Conduits.
System-Härtung gegen die sieben Foundational Requirements und Absicherung der Fernwartung - Änderungen in Wartungsfenstern mit Rollback-Plan.
IEC-62443-konforme, audit-fähige Dokumentation für OEM-Auditor, KRITIS-Betreiber oder TISAX-Prüfer.
Seraph IT ist nicht nach IEC 62443 zertifiziert; das ist ein Standard für Maschinenhersteller und Integratoren. Wir arbeiten nach der Norm und setzen sie bei Dir um: eine dokumentierte Umsetzung, die Deinem Kunden-Audit standhält.
IEC 62443 ist die internationale Normenreihe für Cybersecurity in der Industrieautomatisierung - also der Standard, der Deine Produktions-IT (OT) gegen Angriffe absichert. Anders als klassische Office-IT-Sicherheit denkt IEC 62443 in „Zonen” und „Conduits”: Deine Anlage wird in Sicherheitsbereiche aufgeteilt, und jeder Übergang dazwischen wird kontrolliert.
Für Dich als Maschinenbauer, Anlagenbauer oder Automotive-Zulieferer heißt das konkret: Wenn ein Großkunde, OEM oder KRITIS-Betreiber IEC 62443 verlangt, musst Du nachweisen können, dass Deine Steuerungen, IPCs und Netzwerke nach diesem Standard abgesichert sind. Wir liefern Dir genau diesen Nachweis - als dokumentierte, audit-fähige Umsetzung.
Du bist betroffen, wenn eine dieser Situationen auf Dich zutrifft:
🔴 Du bist Automotive-Zulieferer (Tier 1 / Tier 2 / Tier 3). Dein OEM - BMW, Daimler, VW, Bosch, ZF, Continental - verlangt TISAX. Und große Teile der TISAX-Kataloge verweisen für die Produktions-IT direkt auf IEC-62443-Konzepte. → TISAX-Beratung
🔴 Du belieferst KRITIS-Betreiber. Das KRITIS-Dachgesetz und die NIS2-Lieferkettensicherheit ziehen Dich rein, sobald Du „wesentlicher Lieferant” für Energie-, Wasser- oder Logistik-KRITIS bist. → NIS2-Umsetzung
🔴 Deine Maschinen-Hersteller greifen per Fernwartung auf Deine Steuerungen zu. Siemens, Rockwell, Beckhoff, ABB, Schneider - sie warten Deine Anlagen über TeamViewer, AnyDesk oder VPN. Ohne IEC-62443-Zonenschnitt ist das eine offene Tür für jeden, der einen dieser Wartungszugänge übernimmt.
🔴 Du willst Deine Produktion gegen Ransomware absichern. Ein Ransomware-Befall, der vom Office-LAN auf Deine Steuerungen überspringt, kostet pro Stunde Stillstand fünfstellige Beträge. IEC 62443 ist die einzige Norm, die das systematisch verhindert.
Seraph IT ist nicht nach IEC 62443 zertifiziert - das ist primär ein Standard für Maschinen-Hersteller und System-Integratoren. Wir arbeiten nach IEC 62443 und setzen die Norm bei Dir um. Was Du von uns bekommst, ist die konforme, dokumentierte Umsetzung für Deinen Kunden-Audit - keine leeren Zertifikats-Versprechen.
Wir kommen in Deine Produktion und nehmen auf:
Du bekommst einen Gap-Report gegen die IEC-62443-Anforderungen plus eine Roadmap mit Festpreis. Auch dann, wenn Du Dich danach gegen uns entscheidest.
Wir definieren mit Dir Security Zones - zum Beispiel „Werk-Zelle A”, „Werk-Zelle B”, „Office-IT”, „DMZ” und „Fernwartung”. Jede Zone bekommt ein Security Level nach ihrer Bedrohungslage. Die kontrollierten Verbindungen dazwischen (Conduits) setzen wir technisch über Firewalls und Datendioden um.
Wir härten Deine Komponenten gegen die sieben Foundational Requirements der Norm: Identifikation & Authentifizierung, Nutzungskontrolle, System-Integrität, Daten-Vertraulichkeit, eingeschränkter Datenfluss, rechtzeitige Reaktion auf Ereignisse und Verfügbarkeit der Ressourcen. Im Klartext: Standard-Passwörter raus, Berechtigungen sauber, Patch-Management OT-konform, Backups für Deine Steuerungs-Konfiguration.
Die Fernwartung Deiner Maschinen-Hersteller bleibt - aber kontrolliert: per Just-in-Time-VPN (Zugang nur, wenn Du ihn aktivierst), mit Session-Recording, Audit-Log und Multi-Faktor-Authentifizierung. Der Hersteller behält seinen Service-Zugriff, Du behältst die Hoheit.
Du bekommst eine IEC-62443-konforme Dokumentation, die Du Deinem OEM-Auditor, KRITIS-Betreiber oder TISAX-Prüfer vorlegen kannst. Vorlagen-basiert, nachvollziehbar, nicht endlos.
Wie lange das dauert? Hängt von Deiner Produktions-Größe und Komplexität ab. Dank vorbereiteter Umsetzungs-Skripte und automatisierter Dokumentation sind wir dabei oft deutlich schneller als der Branchen-Standard - das konkrete Tempo nennen wir Dir nach dem Status-Check.
| Phase | Umfang | Preis |
|---|---|---|
| Status-Check | Gap-Report + Risiko-Übersicht + Roadmap | kostenfrei |
| Roadmap & Zonen-Modell | dokumentiertes Zonen-/Conduit-Konzept | Festpreis nach Status-Check |
| Umsetzung | Härtung, Fernwartung, Dokumentation | Festpreis nach Status-Check |
Wir arbeiten mit Pauschalpreis-Modulen statt Stundenabrechnung - keine Überraschungen. Als BAFA-gelisteter Berater sichern wir Dir bis zu 50 % Förderung auf den Beratungs-Anteil (Bemessungsgrundlage 3.500 €, Zuschuss also max. 1.750 €; bis zu zwei geförderte Beratungen pro Jahr) und übernehmen Antrag und Abrechnung für Dich.
Die laufende Office-IT-Betreuung startet bei 59 € pro Arbeitsplatz und Monat, dazu kommt eine OT-Wartungspauschale nach Asset-Inventar.
* Reaktionszeit innerhalb der vereinbarten Geschäftszeiten, außerhalb unter 4 Stunden.
FAQ
Nein. IEC 62443 ist primär ein Hersteller-Standard. Als Betreiber musst Du die Norm einhalten und nachweisen, aber kein Zertifikat erwerben. Was Du brauchst, ist eine dokumentierte Umsetzung, die Dein Auditor akzeptiert - und genau die liefern wir.
Nein. Wir konzentrieren uns auf die Praxis-relevanten Teile: 62443-2-1 (Organisations-Anforderungen), 62443-3-2 (Zonen & Conduits) und 62443-3-3 (die sieben Foundational Requirements). Die Hersteller-Teile betreffen Dich nur, wenn Du selbst Maschinen-Komponenten baust.
Ja. Alle Schritte sind so geplant, dass Produktions-Stillstand vermieden wird - Änderungen erfolgen in Wartungsfenstern, mit Rollback-Plan. Wir haben noch keine Produktion stillgelegt.
Ja. Standard-Vorgehen: Isolation in eine eigene Zone, kein Internet-Zugang, Application-Whitelisting, strenger Firewall-Filter. So betreibst Du die Maschine weitere zehn Jahre sicher.
Ja - per Just-in-Time-VPN, Session-Recording und MFA. Der Hersteller behält seinen Zugriff, Du bekommst die Kontrolle und das Audit-Log.
Ja. Als BAFA-gelisteter Berater übernehmen wir Antrag und Abrechnung. KMU bis 250 Mitarbeiter erhalten bis zu 50 % Bezuschussung (Bemessungsgrundlage 3.500 €, Zuschuss also max. 1.750 €; bis zu zwei geförderte Beratungen pro Jahr).
Wir setzen beides um - und parallel. Die OT-Teile von TISAX verweisen ohnehin auf IEC-62443-Konzepte, das spart Doppelarbeit.
Nach dem Status-Check steht der Umfang fest. Zonenkonzept und Dokumentation sind meist deutlich schneller belegbar als die vollständige technische Umsetzung, und für einen Kunden-Audit zählt genau diese Kombination: der belegte Ist-Stand plus ein terminierter, verbindlicher Maßnahmenplan für das, was noch offen ist. Was zeitlich nicht machbar ist, sagen wir Dir vorher, statt einen Termin zuzusagen und zu reißen.
In aller Regel auf: Asset-Inventar und Netzplan der OT, das Zonen- und Conduit-Konzept mit begründeten Security Levels, die Absicherung der Fernwartungs- und Administrationszugänge, den Patch- und Backup-Stand der Steuerungen, benannte Verantwortlichkeiten und einen gepflegten Maßnahmenplan mit Terminen. Wir bereiten diese Unterlagen auf und begleiten den Termin. Geprüft und bewertet wird von der Stelle, die Dein Kunde beauftragt, nicht von uns.
Nein, das ist eher der Normalfall als die Ausnahme. Der Status-Check erhebt Assets und Kommunikationsbeziehungen ohnehin neu, der Netzplan entsteht dabei als Nebenprodukt. Wir brauchen von Dir vor allem Zugang zu den Schaltschränken und Ansprechpartner aus Instandhaltung und IT.
Instandhaltung oder Werkleitung für Anlagen, Wartungsfenster und Hersteller-Kontakte, die IT für Netz und Zugänge, dazu eine Entscheidung der Leitung, wer künftig die OT-Verantwortung trägt. Realistisch sind das einige Termine je Werk plus Begleitung während der Wartungsfenster. Aufnahme, Konzept, Umsetzung und Dokumentation machen wir.
Änderungen an solchen Steuerungen und Maschinen-PCs stimmen wir vorher mit dem Hersteller ab, damit weder Freigabe noch Gewährleistung berührt werden. Wo er keine Änderung am System zulässt, wirken wir von außen: eigene Zone, gefilterter Conduit, kontrollierter und protokollierter Zugang, engeres Monitoring. Das ist der Regelfall, nicht die Ausnahme - die wenigsten Anlagen lassen sich frei anfassen.
Die Vorstellung vom abgeschotteten Werksnetz hält der Realität selten stand: Wartungs-Laptops, USB-Sticks, Fernwartungs-Zugänge der Maschinen-Hersteller und der Datenabruf für MES oder ERP durchbrechen die Trennung im Alltag. Wirksam ist die kontrollierte Segmentierung mit wenigen, definierten und überwachten Übergängen. Genau das leisten Zonen und Conduits, und genau das lässt sich einem Auditor auch belegen.
Ein Backup bringt Dir die IT zurück, aber nicht zwangsläufig schnell die Produktion. Für den Wiederanlauf brauchst Du gesicherte Steuerungs-Konfigurationen, eine dokumentierte Reihenfolge beim Hochfahren und einen getesteten Rücksetz-Ablauf je Anlage. Wir sichern die Konfigurationen, testen den Wiederanlauf und sorgen mit der Segmentierung dafür, dass ein Befall im Office-Netz gar nicht erst in die Fertigung springt.
Auf Wunsch ja: Pflege der Segmentierungs-Regelwerke und Zugänge, Überwachung der Übergänge zwischen IT und OT, Patch-Koordination mit den Maschinen-Herstellern und die Fortschreibung der Dokumentation für den nächsten Audit-Termin. Die Office-IT-Betreuung startet bei 59 € pro Arbeitsplatz und Monat, die OT-Seite kalkulieren wir nach Asset-Inventar. Unsere Reaktionszeit liegt unter 2 Stunden*.
Bereit?
Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.
Wir messen anonym mit Plausible (cookielos, ohne Einwilligung). Zusätzlich möchten wir Google Analytics nutzen, um die Seite zu verbessern - das setzt Cookies und läuft nur mit Deiner Einwilligung. Details in der Datenschutzerklärung.