Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zum Blog

Secure Engineering

Secure by Design beginnt bei den Einkaufsbedingungen

Sicherheitsanforderungen, die erst bei der Übergabe geprüft werden, kommen zu spät. Warum Einkaufsbedingungen der beste Hebel sind.

Admin·3. Juni 2026· 5 Min.
#Beschaffung#Secure by Design#Lieferantenmanagement

Ein wiederkehrendes Muster bei OT-Projekten: Sicherheitsanforderungen werden erst beim Site Acceptance Test ausdrücklich geprüft, wenn Entwurfsentscheidungen bereits feststehen und Änderungen teuer geworden sind. Der wirksamere Hebel liegt viel früher: in den Einkaufsbedingungen.

Warum der Einkauf der beste Zeitpunkt ist

Zum Zeitpunkt des Einkaufs hat der Asset Owner noch vollen Verhandlungsspielraum. Anforderungen, die jetzt festgelegt werden — etwa zu Authentifizierung, Protokollierung, Patch-Richtlinie und Supportzeiträumen —, lassen sich für einen Hersteller oder Integrator viel leichter berücksichtigen als Änderungen, die erst nach der Lieferung verlangt werden.

Konkrete Anforderungen, die oft fehlen

  • Ausdrückliche Security-Level-Anforderungen je Komponente, statt eines allgemeinen Verweises auf „IEC-62443-konform“.
  • Eine dokumentierte Patch-Richtlinie des Herstellers, einschließlich der erwarteten Reaktionszeit bei kritischen Schwachstellen.
  • Eine Anlaufstelle für Responsible Disclosure, damit gefundene Schwachstellen strukturiert gemeldet und verfolgt werden können.
  • Klarheit über die End-of-Life-Richtlinie, damit rechtzeitig bekannt ist, wann eine Komponente nicht mehr unterstützt wird.
  • Nachweisführung bei FAT/SAT als vertragliche Lieferbedingung, nicht als optionale Ergänzung.

Was das für Systemintegratoren bedeutet

Für Systemintegratoren ist das auch eine Chance: Anbieter, die diese Anforderungen bereits strukturell nachweisen können, heben sich in Ausschreibungen von Anbietern ab, die Sicherheit erst im Nachhinein und ad hoc nachzuweisen versuchen. IEC 62443-2-4 bietet hierfür einen konkreten Bezugsrahmen.

Eine kleine Investition mit großer Wirkung

Das Verschärfen der Einkaufsbedingungen kostet vergleichsweise wenig Zeit gegenüber der nachträglichen Behebung von Mängeln in einer laufenden Betriebsumgebung. Für Asset Owner, die gerade ein Ausschreibungsverfahren starten, ist das eine der kosteneffizientesten verfügbaren Sicherheitsmaßnahmen.

Über den Autor

Admin

Redaktion IACS Radar

Redaktionskonto von IACS Radar.