Ein wiederkehrendes Muster bei OT-Projekten: Sicherheitsanforderungen werden erst beim Site Acceptance Test ausdrücklich geprüft, wenn Entwurfsentscheidungen bereits feststehen und Änderungen teuer geworden sind. Der wirksamere Hebel liegt viel früher: in den Einkaufsbedingungen.
Warum der Einkauf der beste Zeitpunkt ist
Zum Zeitpunkt des Einkaufs hat der Asset Owner noch vollen Verhandlungsspielraum. Anforderungen, die jetzt festgelegt werden — etwa zu Authentifizierung, Protokollierung, Patch-Richtlinie und Supportzeiträumen —, lassen sich für einen Hersteller oder Integrator viel leichter berücksichtigen als Änderungen, die erst nach der Lieferung verlangt werden.
Konkrete Anforderungen, die oft fehlen
- Ausdrückliche Security-Level-Anforderungen je Komponente, statt eines allgemeinen Verweises auf „IEC-62443-konform“.
- Eine dokumentierte Patch-Richtlinie des Herstellers, einschließlich der erwarteten Reaktionszeit bei kritischen Schwachstellen.
- Eine Anlaufstelle für Responsible Disclosure, damit gefundene Schwachstellen strukturiert gemeldet und verfolgt werden können.
- Klarheit über die End-of-Life-Richtlinie, damit rechtzeitig bekannt ist, wann eine Komponente nicht mehr unterstützt wird.
- Nachweisführung bei FAT/SAT als vertragliche Lieferbedingung, nicht als optionale Ergänzung.
Was das für Systemintegratoren bedeutet
Für Systemintegratoren ist das auch eine Chance: Anbieter, die diese Anforderungen bereits strukturell nachweisen können, heben sich in Ausschreibungen von Anbietern ab, die Sicherheit erst im Nachhinein und ad hoc nachzuweisen versuchen. IEC 62443-2-4 bietet hierfür einen konkreten Bezugsrahmen.
Eine kleine Investition mit großer Wirkung
Das Verschärfen der Einkaufsbedingungen kostet vergleichsweise wenig Zeit gegenüber der nachträglichen Behebung von Mängeln in einer laufenden Betriebsumgebung. Für Asset Owner, die gerade ein Ausschreibungsverfahren starten, ist das eine der kosteneffizientesten verfügbaren Sicherheitsmaßnahmen.