Beratung Unabhängige Beratung zu RTLS, RFID und IoT, keine Hardware zum Verkauf. Kostenloses Erstgespräch buchen →
Behandschuhte Hand prüft die Verkabelung in einem industriellen Netzwerkschrank mit RTLS-Gateway
COMPLIANCE · OT-SICHERHEIT

IEC 62443 & RTLS: OT Cybersicherheit.

RTLS ist Betriebstechnologie. Es läuft parallel zu deinen SPS, SCADA, MES und Historian, und sein Kompromiss kann sich in die Produktion auswirken.

IEC 62443 ist das Rahmenwerk, das die meisten Enterprise-OT-Teams zur Scope-Definition und Sicherung verwenden. Dies ist die Zusammenfassung auf Operator-Ebene.

Das Purdue-Modell und wo RTLS lebt

IEC 62443 übernimmt die Purdue Enterprise Reference Architecture: ein geschichtetes Modell, bei dem Level 0 Sensoren/Aktuatoren ist, Level 1 die Grundsteuerung, Level 2 Supervisory (HMI), Level 3 Fertigungsprozesse (MES) und Level 4-5 Enterprise IT.

RTLS-Komponenten existieren auf mehreren Ebenen: Anker und Gateways bei L1-L2, Location-Intelligence-Plattform bei L3, Analytik und Reporting bei L4. Die Architektur muss die Leitungen zwischen diesen Zonen respektieren.

Sicherheitsstufen: SL 1 bis SL 4

IEC 62443 definiert vier Sicherheitsstufen nach Angreiferfähigkeit: SL 1 gegen gelegentlichen Missbrauch, SL 2 gegen absichtliche, unausgefeilte Angriffe, SL 3 gegen gezielte gezielte Angriffe, SL 4 gegen ausgefeilte Angriffe mit umfangreichen Ressourcen.

Die meisten industriellen RTLS-Implementierungen richten sich auf SL 2 plattformweit, während SL 3 für die Management- und Integrationsschichten zuständig ist. Um diese zu erreichen, sind sowohl die Fähigkeit des Anbieters als auch die Bereitstellungsplanung erforderlich.

Zonen, Leitungen und was sie überquert

Jede IEC 62443-Architektur definiert Zonen (logische Gruppierungen von Geräten mit gemeinsamen Sicherheitsanforderungen) und Leitungen (die kontrollierten Kommunikationswege zwischen ihnen).

Für RTLS bedeutet das typischerweise: eine dedizierte RTLS-Ankerzone bei L1-L2, eine Analysezone bei L3 und explizite, überwachte Leitungen zu MES, WMS und Historiker.

Zonenübergreifender Verkehr verwendet authentifizierte, verschlüsselte Protokolle mit strikter Zulassliste, keine flachen Netzwerke.

Patch-Management, sichere Bereitstellung und der Lebenszyklus

IEC 62443 erfordert kontinuierliche Sicherheit während des gesamten Bereitstellungslebenszyklus, nicht nur bei der Übergabe.

Das bedeutet dokumentierte Patch-Management-Prozesse, standardmäßig sichere Anbietereinstellungen, periodische Schwachstellenbewertungen und Vorfall-Reaktions-Playbooks, die speziell für OT gelten (wobei "Stecker ziehen" selten eine akzeptable Reaktion ist).

Diese sind als Teil der Stufen 1 und 3 der TRACIO-Programmmethode.

Treat RTLS as IACS, not as another IT SaaS

IEC 62443 is the dominant framework for industrial automation and control system security. RTLS anchors, gateways, positioning servers and MES integrations sit across Purdue levels, typically L1-L2 for field gear, L3 for location services, L4 for enterprise analytics. Flat networks that drop UWB backhaul onto the plant VLAN fail security review.

Legen Sie Zonen (gemeinsame Sicherheitsanforderungen) und Conduits (kontrollierte Kanäle dazwischen) fest. Ein praktisches Muster: eine eigene RTLS-Feldzone, ein eng gefilterter Conduit zur Zone des Ortungsservers, ein getrennter Conduit zu MES und WMS und eine abgeschottete Managementebene. Lassen Sie nur freigegebene Protokolle zu, schalten Sie ungenutzte Dienste ab und nutzen Sie Mutual TLS, wo die Plattform es unterstützt.

Security Levels (SL-T targets) come from risk assessment (62443-3-2), not from a supplier brochure claiming 'SL2 ready'. Critical infrastructure and safety-interlocked proximity systems often need stronger targets on management interfaces than on raw ranging traffic.

Threats unique to locating systems

Veröffentlichte Forschung zu UWB RTLS hat Risiken durch Abhören, Spoofing und Manipulation der Ortung gezeigt, wenn Funkschnittstelle und Managementebene schwach sind. Eine kompromittierte Ortung kann Geofencing ausschalten, das Sammeln im Notfall verfälschen oder Muster von hochwertigen Assets und Personen offenlegen.

Supply-chain and patch reality: industrial RTLS products have shipped with serious CVEs. Demand SBOMs, signed updates, vulnerability disclosure processes, and a patch window that matches your OT change calendar, not consumer IoT update habits.

Trennen Sie Cloud-Steuerungsebenen sorgfältig. Wenn der Anbieter ein ausgehendes Management verlangt, führen Sie es über eine überwachte DMZ mit Certificate Pinning und Notfallverfahren zum Trennen.

What to demand in procurement

Fragen Sie nach Referenzarchitekturen für Zonen und Conduits, Authentifizierung der Anker, Verschlüsselung als Standard (nicht als Zusatz), Rollentrennung zwischen OT-Ingenieuren und Anbieter-Support und einer Protokollierung, die zu Ihrem SIEM passt (syslog/CEF/JSON).

Nehmen Sie OT-Cybersicherheit neben dem RF-Design in Gate 1 auf. Eine Segmentierung nachzurüsten, wenn die Anker schon Strom haben, ist ein typisches Muster bei Projektrettungen: teuer, langsam und politisch schmerzhaft.

Überwachung, Reaktion auf Vorfälle und Fernzugriff von Anbietern

Pipe locating logs into the OT SOC with use cases for anchor storms, unexpected management logins, certificate expiry and geofence rule changes. Remote supplier access should be brokered, recorded and time-boxed. Perpetual VPN into the field zone is an unacceptable default.

Tabletop a scenario where location is spoofed during an evacuation drill. If safety systems trust RTLS blindly, add corroborating controls.

Independent OT-aware locating architecture

Wir entwerfen Zonen und Conduits gemeinsam mit Ihrem CISO und Ihren OT-Architekten, bewerten Anbieter nach ihrer Sicherheit ab Werk und lehnen Abkürzungen wie „flaches VLAN für den Pilot“ ab, die sonst dauerhaft bleiben. Cybersicherheit ist ein Gate-Kriterium und kein Wunsch für Phase 2.

Cloud, edge and sovereign deployment patterns

Manche Werke erlauben SaaS-Ortungsserver in der Region. Andere verlangen On-Premise oder eine souveräne Cloud. Die Architekturmuster unterscheiden sich: Pufferung am Edge, Zertifikats-PKI und Update-Kanäle müssen zum gewählten Muster passen, ohne die Conduits zu schwächen.

Schreiben Sie das Muster in das RFP. Anbieter, die nur globale Multi-Tenant-SaaS anbieten, scheiden bei Verteidigung, Pharma oder KRITIS früh aus, und das besser vor den Ausgaben für einen POC.

Sicherheitsfunktionen, die von korrekter Ortung abhängen

Wenn die Ortung Geofences für Maschinenstopps oder Entscheidungen zur Evakuierung steuert, steigen die Anforderungen an Integrität und Verfügbarkeit. Erwägen Sie eine unabhängige Bestätigung (Zutrittsleser, feste Lichtvorhänge) und ein sicheres Verhalten bei Ausfall des RTLS. Die Arbeit nach IEC 62443 sollte die Kollegen aus der funktionalen Sicherheit einbeziehen, nicht nur die IT.

Formulierungen im RFP, die die Messlatte höher legen

Verlangen Sie Diagramme zu Zonen und Conduits, standardmäßig aktive Verschlüsselung, eine verfügbare SBOM, ein SLA für Schwachstellen, protokollierte Vermittlung von Fernzugriffen und eine sichere Basiskonfiguration als Lieferumfang, nicht als optionale Zusatzleistung.

Score suppliers down for shared support accounts and flat network reference designs.

FAQ

Häufig gestellte Fragen

Brauchen wir eine IEC 62443-Zertifizierung oder nur eine Ausrichtung?

Die meisten Unternehmen streben die Ausrichtung IEC 62443 an dokumentierte Design- und Betriebspraktiken an, nicht an formale Zertifizierungen an.

Eine formale Zertifizierung (typischerweise für Produkte 62443-4-1 oder 62443-2-1 für Prozesse) ist nur in bestimmten regulierten Kontexten erforderlich (einige kritische Infrastrukturen, einige Verteidigungsbereiche).

Die Ausrichtung ist für die überwiegende Mehrheit der industriellen Einsätze ausreichend.

Welche Sicherheitsstufe sollten wir anvisieren?

SL 2 für die meisten industriellen RTLS, SL 3 für die Management- und Integrationsschichten sowie für Deployments in kritischer Infrastruktur oder mit erhöhten Bedrohungsprofilen. Wir helfen Ihnen, gemeinsam mit Ihrem CISO die passende Ebene pro Zone am Tor 1 abzugrenzen.

Wie wirkt sich das auf die Auswahl der Anbieter aus?

Erheblich. Anbieter, die ihren Security Development Lifecycle (typischerweise 62443-4-1-fähig) nicht artikulieren können, fallen aus der Shortlist aus.

Die meisten unternehmensweiten RTLS-Lieferanten sind inzwischen vorhanden, aber die Verifizierung ist nicht trivial. Wir führen sie während der Lieferantenbewertung durch.

Können wir die IEC 62443-Ausrichtung an eine bestehende Implementierung nachrüsten?

Ja, aber teurer als das Einbauen. Nachrüstung bedeutet in der Regel das Neusegmentieren des Netzwerks, das Neuschlüsseln von Gerätezertifikaten, die Härtung der Plattformkonfigurationen und die Neugestaltung von Incident-Response-Verfahren.

Wir machen diese Arbeit als Teil von Programmrettung-Projekten.

Bereit für die Einordnung?

30 Minuten zum Anwendungsfall, zur Technologie und zu den Zahlen.

Kostenloses Erstgespräch buchen

Zuletzt aktualisiert: