IT made easy!

Industrial Cybersecurity - Schutz für OT und Produktion

Dein Auftraggeber verlangt Steuerungen gemäß IEC 62443 - wir setzen die Norm in Deiner Produktion um, ohne Deine Fertigung lahmzulegen, und liefern die audit-fähige Dokumentation für Deinen Kunden-Audit.

Prüfsicher für Kunden-Audits · Maschinenbau · Automotive

+49 221 292 763 30 · info@seraph-it.de

BAFA-gelisteter Berater
seit 2018BAFA-gelisteter Berater< 2 h SLAUmsetzung ohne Stillstand70 % Lösung innerhalb 2 hKöln & Regensburg

Unternehmen, die auf Seraph IT vertrauen

Leistungsumfang

Was wir konkret tun - Schritt für Schritt

IEC-62443-Status-Check

Wir nehmen vor Ort auf: Steuerungen, IPCs und HMI, Netzwerk-Verbindungen zwischen Office-IT und OT, aktive Fernwartungs-Zugänge und nicht mehr patchbare Maschinen-PCs. Output: Gap-Report + Roadmap mit Festpreis - kostenfrei.

Zonen- & Conduit-Modell

Security Zones nach IEC 62443-3-2 definieren - Werk-Zelle, Office-IT, DMZ, Fernwartung. Jede Zone bekommt ein Security Level, die Conduits dazwischen setzen wir über Firewalls und Datendioden um.

System-Härtung

Komponenten gegen die sieben Foundational Requirements der Norm härten: Standard-Passwörter raus, Berechtigungen sauber, Patch-Management OT-konform, Backups für die Steuerungs-Konfiguration.

Fernwartung absichern

Die Fernwartung Deiner Maschinen-Hersteller bleibt - aber kontrolliert: per Just-in-Time-VPN, mit Session-Recording, Audit-Log und MFA. Der Hersteller behält den Service-Zugriff, Du behältst die Hoheit.

Dokumentation für den Kunden-Audit

IEC-62443-konforme Dokumentation, die Du Deinem OEM-Auditor, KRITIS-Betreiber oder TISAX-Prüfer vorlegen kannst - vorlagen-basiert, nachvollziehbar, nicht endlos.

So arbeiten wir

So läuft die IEC-62443-Umsetzung

01

Status-Check (kostenfrei)

Asset-Inventar, Netz-Verbindungen IT↔OT, Fernwartungs-Zugänge und nicht-patchbare PCs aufnehmen. Du bekommst einen Gap-Report gegen die IEC-62443-Anforderungen plus Roadmap mit Festpreis.

02

Zonen-Modell & Konzept

Dokumentiertes Zonen-/Conduit-Konzept nach IEC 62443-3-2 mit Security Levels je Zone und kontrollierten Conduits.

03

Umsetzung ohne Stillstand

System-Härtung gegen die sieben Foundational Requirements und Absicherung der Fernwartung - Änderungen in Wartungsfenstern mit Rollback-Plan.

04

Audit-Dokumentation

IEC-62443-konforme, audit-fähige Dokumentation für OEM-Auditor, KRITIS-Betreiber oder TISAX-Prüfer.

Georgij Boguslawskij, Geschäftsführer Seraph IT
Seraph IT ist nicht nach IEC 62443 zertifiziert; das ist ein Standard für Maschinenhersteller und Integratoren. Wir arbeiten nach der Norm und setzen sie bei Dir um: eine dokumentierte Umsetzung, die Deinem Kunden-Audit standhält.

Georgij Boguslawskij · Geschäftsführer Seraph IT

Kein Callcenter - Du sprichst direkt mit unseren Technikern.

Was ist IEC 62443?

IEC 62443 ist die internationale Normenreihe für Cybersecurity in der Industrieautomatisierung - also der Standard, der Deine Produktions-IT (OT) gegen Angriffe absichert. Anders als klassische Office-IT-Sicherheit denkt IEC 62443 in „Zonen” und „Conduits”: Deine Anlage wird in Sicherheitsbereiche aufgeteilt, und jeder Übergang dazwischen wird kontrolliert.

Für Dich als Maschinenbauer, Anlagenbauer oder Automotive-Zulieferer heißt das konkret: Wenn ein Großkunde, OEM oder KRITIS-Betreiber IEC 62443 verlangt, musst Du nachweisen können, dass Deine Steuerungen, IPCs und Netzwerke nach diesem Standard abgesichert sind. Wir liefern Dir genau diesen Nachweis - als dokumentierte, audit-fähige Umsetzung.

Wer braucht IEC 62443 in der Praxis?

Du bist betroffen, wenn eine dieser Situationen auf Dich zutrifft:

🔴 Du bist Automotive-Zulieferer (Tier 1 / Tier 2 / Tier 3). Dein OEM - BMW, Daimler, VW, Bosch, ZF, Continental - verlangt TISAX. Und große Teile der TISAX-Kataloge verweisen für die Produktions-IT direkt auf IEC-62443-Konzepte. → TISAX-Beratung

🔴 Du belieferst KRITIS-Betreiber. Das KRITIS-Dachgesetz und die NIS2-Lieferkettensicherheit ziehen Dich rein, sobald Du „wesentlicher Lieferant” für Energie-, Wasser- oder Logistik-KRITIS bist. → NIS2-Umsetzung

🔴 Deine Maschinen-Hersteller greifen per Fernwartung auf Deine Steuerungen zu. Siemens, Rockwell, Beckhoff, ABB, Schneider - sie warten Deine Anlagen über TeamViewer, AnyDesk oder VPN. Ohne IEC-62443-Zonenschnitt ist das eine offene Tür für jeden, der einen dieser Wartungszugänge übernimmt.

🔴 Du willst Deine Produktion gegen Ransomware absichern. Ein Ransomware-Befall, der vom Office-LAN auf Deine Steuerungen überspringt, kostet pro Stunde Stillstand fünfstellige Beträge. IEC 62443 ist die einzige Norm, die das systematisch verhindert.

Ein ehrlicher Hinweis vorweg

Seraph IT ist nicht nach IEC 62443 zertifiziert - das ist primär ein Standard für Maschinen-Hersteller und System-Integratoren. Wir arbeiten nach IEC 62443 und setzen die Norm bei Dir um. Was Du von uns bekommst, ist die konforme, dokumentierte Umsetzung für Deinen Kunden-Audit - keine leeren Zertifikats-Versprechen.

Die Umsetzungs-Schritte im Detail

Schritt 1 - IEC-62443-Status-Check (kostenfrei)

Wir kommen in Deine Produktion und nehmen auf:

  • Welche Steuerungen, IPCs und HMI laufen wo? (Asset-Inventar)
  • Welche Netzwerk-Verbindungen gibt es zwischen Office-IT und OT?
  • Welche Fernwartungs-Zugänge sind aktiv?
  • Welche Maschinen-PCs sind nicht mehr patchbar (Windows 7/XP)?

Du bekommst einen Gap-Report gegen die IEC-62443-Anforderungen plus eine Roadmap mit Festpreis. Auch dann, wenn Du Dich danach gegen uns entscheidest.

Schritt 2 - Zonen- & Conduit-Modell (IEC 62443-3-2)

Wir definieren mit Dir Security Zones - zum Beispiel „Werk-Zelle A”, „Werk-Zelle B”, „Office-IT”, „DMZ” und „Fernwartung”. Jede Zone bekommt ein Security Level nach ihrer Bedrohungslage. Die kontrollierten Verbindungen dazwischen (Conduits) setzen wir technisch über Firewalls und Datendioden um.

Schritt 3 - System-Härtung (IEC 62443-3-3)

Wir härten Deine Komponenten gegen die sieben Foundational Requirements der Norm: Identifikation & Authentifizierung, Nutzungskontrolle, System-Integrität, Daten-Vertraulichkeit, eingeschränkter Datenfluss, rechtzeitige Reaktion auf Ereignisse und Verfügbarkeit der Ressourcen. Im Klartext: Standard-Passwörter raus, Berechtigungen sauber, Patch-Management OT-konform, Backups für Deine Steuerungs-Konfiguration.

Schritt 4 - Fernwartung absichern

Die Fernwartung Deiner Maschinen-Hersteller bleibt - aber kontrolliert: per Just-in-Time-VPN (Zugang nur, wenn Du ihn aktivierst), mit Session-Recording, Audit-Log und Multi-Faktor-Authentifizierung. Der Hersteller behält seinen Service-Zugriff, Du behältst die Hoheit.

Schritt 5 - Dokumentation für den Kunden-Audit

Du bekommst eine IEC-62443-konforme Dokumentation, die Du Deinem OEM-Auditor, KRITIS-Betreiber oder TISAX-Prüfer vorlegen kannst. Vorlagen-basiert, nachvollziehbar, nicht endlos.

Wie lange das dauert? Hängt von Deiner Produktions-Größe und Komplexität ab. Dank vorbereiteter Umsetzungs-Skripte und automatisierter Dokumentation sind wir dabei oft deutlich schneller als der Branchen-Standard - das konkrete Tempo nennen wir Dir nach dem Status-Check.

Was kostet IEC-62443-Umsetzung?

PhaseUmfangPreis
Status-CheckGap-Report + Risiko-Übersicht + Roadmapkostenfrei
Roadmap & Zonen-Modelldokumentiertes Zonen-/Conduit-KonzeptFestpreis nach Status-Check
UmsetzungHärtung, Fernwartung, DokumentationFestpreis nach Status-Check

Wir arbeiten mit Pauschalpreis-Modulen statt Stundenabrechnung - keine Überraschungen. Als BAFA-gelisteter Berater sichern wir Dir bis zu 50 % Förderung auf den Beratungs-Anteil (Bemessungsgrundlage 3.500 €, Zuschuss also max. 1.750 €; bis zu zwei geförderte Beratungen pro Jahr) und übernehmen Antrag und Abrechnung für Dich.

Die laufende Office-IT-Betreuung startet bei 59 € pro Arbeitsplatz und Monat, dazu kommt eine OT-Wartungspauschale nach Asset-Inventar.

Maschinenbauer, die wir betreuen

* Reaktionszeit innerhalb der vereinbarten Geschäftszeiten, außerhalb unter 4 Stunden.

FAQ

Häufige Fragen zu IEC 62443

Müssen wir uns nach IEC 62443 zertifizieren lassen?

Nein. IEC 62443 ist primär ein Hersteller-Standard. Als Betreiber musst Du die Norm einhalten und nachweisen, aber kein Zertifikat erwerben. Was Du brauchst, ist eine dokumentierte Umsetzung, die Dein Auditor akzeptiert - und genau die liefern wir.

Sind alle Teile der Norm für uns relevant?

Nein. Wir konzentrieren uns auf die Praxis-relevanten Teile: 62443-2-1 (Organisations-Anforderungen), 62443-3-2 (Zonen & Conduits) und 62443-3-3 (die sieben Foundational Requirements). Die Hersteller-Teile betreffen Dich nur, wenn Du selbst Maschinen-Komponenten baust.

Können wir die Produktion währenddessen weiterlaufen lassen?

Ja. Alle Schritte sind so geplant, dass Produktions-Stillstand vermieden wird - Änderungen erfolgen in Wartungsfenstern, mit Rollback-Plan. Wir haben noch keine Produktion stillgelegt.

Wir haben Windows-7-Maschinen-PCs, die der Hersteller nicht mehr updatet - geht das trotzdem?

Ja. Standard-Vorgehen: Isolation in eine eigene Zone, kein Internet-Zugang, Application-Whitelisting, strenger Firewall-Filter. So betreibst Du die Maschine weitere zehn Jahre sicher.

Können wir die Fernwartung des Maschinen-Herstellers absichern, ohne den Service-Vertrag zu verlieren?

Ja - per Just-in-Time-VPN, Session-Recording und MFA. Der Hersteller behält seinen Zugriff, Du bekommst die Kontrolle und das Audit-Log.

Bekommen wir BAFA-Förderung?

Ja. Als BAFA-gelisteter Berater übernehmen wir Antrag und Abrechnung. KMU bis 250 Mitarbeiter erhalten bis zu 50 % Bezuschussung (Bemessungsgrundlage 3.500 €, Zuschuss also max. 1.750 €; bis zu zwei geförderte Beratungen pro Jahr).

Was, wenn unser Auftraggeber TISAX statt IEC 62443 verlangt?

Wir setzen beides um - und parallel. Die OT-Teile von TISAX verweisen ohnehin auf IEC-62443-Konzepte, das spart Doppelarbeit.

Unser Auftraggeber verlangt einen Nachweis bis zu einem Stichtag - wie schnell könnt Ihr liefern?

Nach dem Status-Check steht der Umfang fest. Zonenkonzept und Dokumentation sind meist deutlich schneller belegbar als die vollständige technische Umsetzung, und für einen Kunden-Audit zählt genau diese Kombination: der belegte Ist-Stand plus ein terminierter, verbindlicher Maßnahmenplan für das, was noch offen ist. Was zeitlich nicht machbar ist, sagen wir Dir vorher, statt einen Termin zuzusagen und zu reißen.

Worauf schaut ein Auditor im Kunden-Audit konkret?

In aller Regel auf: Asset-Inventar und Netzplan der OT, das Zonen- und Conduit-Konzept mit begründeten Security Levels, die Absicherung der Fernwartungs- und Administrationszugänge, den Patch- und Backup-Stand der Steuerungen, benannte Verantwortlichkeiten und einen gepflegten Maßnahmenplan mit Terminen. Wir bereiten diese Unterlagen auf und begleiten den Termin. Geprüft und bewertet wird von der Stelle, die Dein Kunde beauftragt, nicht von uns.

Wir haben keinen aktuellen Netzplan der Produktion - ist das ein Problem?

Nein, das ist eher der Normalfall als die Ausnahme. Der Status-Check erhebt Assets und Kommunikationsbeziehungen ohnehin neu, der Netzplan entsteht dabei als Nebenprodukt. Wir brauchen von Dir vor allem Zugang zu den Schaltschränken und Ansprechpartner aus Instandhaltung und IT.

Wer muss bei uns mitarbeiten, und wie viel Zeit kostet das?

Instandhaltung oder Werkleitung für Anlagen, Wartungsfenster und Hersteller-Kontakte, die IT für Netz und Zugänge, dazu eine Entscheidung der Leitung, wer künftig die OT-Verantwortung trägt. Realistisch sind das einige Termine je Werk plus Begleitung während der Wartungsfenster. Aufnahme, Konzept, Umsetzung und Dokumentation machen wir.

Was ist mit Maschinen, die unter Gewährleistung stehen oder dem Hersteller gehören?

Änderungen an solchen Steuerungen und Maschinen-PCs stimmen wir vorher mit dem Hersteller ab, damit weder Freigabe noch Gewährleistung berührt werden. Wo er keine Änderung am System zulässt, wirken wir von außen: eigene Zone, gefilterter Conduit, kontrollierter und protokollierter Zugang, engeres Monitoring. Das ist der Regelfall, nicht die Ausnahme - die wenigsten Anlagen lassen sich frei anfassen.

Reicht es nicht, die Produktion einfach vom Internet zu trennen?

Die Vorstellung vom abgeschotteten Werksnetz hält der Realität selten stand: Wartungs-Laptops, USB-Sticks, Fernwartungs-Zugänge der Maschinen-Hersteller und der Datenabruf für MES oder ERP durchbrechen die Trennung im Alltag. Wirksam ist die kontrollierte Segmentierung mit wenigen, definierten und überwachten Übergängen. Genau das leisten Zonen und Conduits, und genau das lässt sich einem Auditor auch belegen.

Reicht gegen Ransomware nicht einfach ein gutes Backup?

Ein Backup bringt Dir die IT zurück, aber nicht zwangsläufig schnell die Produktion. Für den Wiederanlauf brauchst Du gesicherte Steuerungs-Konfigurationen, eine dokumentierte Reihenfolge beim Hochfahren und einen getesteten Rücksetz-Ablauf je Anlage. Wir sichern die Konfigurationen, testen den Wiederanlauf und sorgen mit der Segmentierung dafür, dass ein Befall im Office-Netz gar nicht erst in die Fertigung springt.

Betreut Ihr die Produktion auch nach der Umsetzung weiter?

Auf Wunsch ja: Pflege der Segmentierungs-Regelwerke und Zugänge, Überwachung der Übergänge zwischen IT und OT, Patch-Koordination mit den Maschinen-Herstellern und die Fortschreibung der Dokumentation für den nächsten Audit-Termin. Die Office-IT-Betreuung startet bei 59 € pro Arbeitsplatz und Monat, die OT-Seite kalkulieren wir nach Asset-Inventar. Unsere Reaktionszeit liegt unter 2 Stunden*.

Bereit?

Lass uns Deine IT planbar machen.

Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.