OT-Sicherheit unter Angriff: Wenn Cyberattacken die reale Welt treffen
Die Verschmelzung zwischen der digitalen und der physischen Welt wird immer fließender. Mittlerweile ist eine wirtschaftliche Abhängigkeit geschaffen, die rein analoge Prozesse in der Industrie nicht nur ineffizienter, sondern gar obsolet gestaltet. Mit entsprechenden Konsequenzen.
Warum IT und OT gemeinsam geschützt werden müssen
Ein Cyberangriff legt einen Server lahm, verschlüsselt Dateien oder verhindert den Zugriff auf E-Mails. Dieses Bild prägt bis heute die Vorstellung vieler Menschen von Cybersecurity. Doch was passiert, wenn ein Angriff nicht nur Daten betrifft, sondern Pumpen, Turbinen, Produktionsanlagen oder die Wasserversorgung?
Genau hier beginnt die Welt der Operational Technology, kurz OT.
Die zunehmende Vernetzung von Informationstechnologie (IT) und Betriebstechnologie (OT) schafft enorme wirtschaftliche Vorteile. Produktionsdaten können in Echtzeit ausgewertet, Anlagen aus der Ferne gewartet und Energieverbräuche automatisch optimiert werden. Gleichzeitig entsteht jedoch eine neue Angriffsfläche: Aus einem digitalen Sicherheitsvorfall kann ein physisches Ereignis werden.
Wie real dieses Risiko inzwischen ist, zeigen mehrere Vorfälle der vergangenen Monate.
Wenn plötzlich die Wasserversorgung betroffen ist
Ende Juli 2026 warnte die US-Cybersicherheitsbehörde CISA vor einer deutlichen Zunahme von Angriffen auf speicherprogrammierbare Steuerungen, sogenannte Programmable Logic Controller oder PLCs, in Wasser- und Abwasserbetrieben.
Diese Steuerungen übernehmen Aufgaben, die weit über klassische Datenverarbeitung hinausgehen. Sie kontrollieren beispielsweise Pumpen, Ventile oder andere technische Prozesse.
Bei den beobachteten Angriffen wurden Passwörter von Steuerungen verändert und IP-Adressen manipuliert. Dadurch konnten Betreiber teilweise nicht mehr wie vorgesehen auf ihre eigenen Systeme zugreifen. Nach Angaben von CISA führten entsprechende Aktivitäten unter anderem zu Abkochhinweisen für Trinkwasser und dazu, dass Anlagen über längere Zeit manuell betrieben werden mussten. Die Behörde forderte Betreiber ausdrücklich dazu auf, öffentlich über das Internet erreichbare PLCs und andere OT-Systeme vom Internet zu trennen.
Der Fall zeigt anschaulich, warum OT-Sicherheit eine andere Dimension besitzt als klassische IT-Sicherheit.
Wird ein E-Mail-Server kompromittiert, stehen Kommunikation oder Informationen auf dem Spiel. Wird dagegen eine Steuerung manipuliert, können sich unmittelbar Betriebszustände verändern.
Ein Cyberangriff verlässt damit die digitale Welt.
IT verarbeitet Informationen – OT beeinflusst die Realität
Informationstechnologie findet sich heute praktisch in jedem Unternehmen. E-Mail-Systeme, ERP-Anwendungen, Datenbanken, Cloud-Dienste, Server, Netzwerke und Endgeräte gehören zur klassischen IT.
Ihr Zweck besteht vor allem darin, Informationen zu erfassen, zu speichern, zu verarbeiten und verfügbar zu machen.
Operational Technology verfolgt dagegen einen anderen Zweck. Sie überwacht, steuert oder regelt physische Prozesse.
Dazu gehören unter anderem Sensoren und Aktoren, Maschinensteuerungen, PLCs beziehungsweise speicherprogrammierbare Steuerungen, Human Machine Interfaces (HMI), SCADA- und Leitsysteme sowie industrielle Kommunikationsnetze.
Solche Systeme finden sich längst nicht mehr ausschließlich in großen Fabriken. OT steckt beispielsweise in Energieversorgung, Wasserwerken, Logistikzentren, Gebäudeleittechnik, Laborautomation, Krankenhäusern oder Verkehrsinfrastruktur.
Der entscheidende Unterschied lautet daher:
IT verarbeitet Informationen – OT beeinflusst physische Prozesse
Und genau daraus ergeben sich unterschiedliche Sicherheitsprioritäten.
In der klassischen IT stehen Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Mittelpunkt. In der OT kommen Anlagenverfügbarkeit, Prozessstabilität und insbesondere die Betriebssicherheit hinzu.
Denn eine Maschine kann nicht einfach neu gestartet werden, nur weil ein Sicherheitsupdate installiert werden soll. Ein Produktionsprozess lässt sich möglicherweise nicht ohne Weiteres unterbrechen. Und Änderungen an einer Anlagensteuerung müssen häufig zunächst technisch geprüft, getestet und innerhalb definierter Wartungsfenster umgesetzt werden.
Polen: Ein Cyberangriff erreicht die Energieerzeugung
Wie weit Angriffe auf OT inzwischen gehen können, zeigt ein besonders aktueller Fall aus Polen.
Am 29. Dezember 2025 wurden koordinierte Angriffe gegen Teile der polnischen Energieinfrastruktur registriert. Betroffen waren unter anderem Wind- und Solaranlagen sowie Kraft-Wärme-Kopplungsanlagen. Polnische Behörden beschrieben den Vorfall später als einen Angriff mit gezielt destruktivem Charakter.
Am 8. August 2026 veröffentlichte CERT Polska neue Erkenntnisse zu der Angriffskampagne.
Demnach war zusätzlich ein kleineres Heizkraftwerk betroffen, das Wärme für rund 50.000 Menschen bereitstellt. Während des Angriffs wurden eine Dampfturbine sowie ein System zur Aufbereitung von Prozesswasser abgeschaltet. Dadurch wurde die Kraft-Wärme-Kopplung zeitweise unterbrochen.
Durch die schnelle Reaktion der Betreiber blieb der Ausfall kurz und die Wärmeversorgung der Bevölkerung wurde nicht unterbrochen.
Besonders bemerkenswert ist der ermittelte Zugangsweg. CERT Polska stellte nach mehrmonatiger Untersuchung fest, dass die Angreifer über eine private Mobilfunk-Netzwerkanbindung – eine sogenannte private APN – Zugriff auf die OT-Umgebung erhalten konnten. Eine Fehlkonfiguration ermöglichte dabei Kommunikationswege, die in dieser Form nicht vorgesehen waren. CERT Polska bezeichnete dies nach eigener Kenntnis als den ersten dokumentierten realen Cyberangriff, bei dem dieser Angriffsweg in eine OT-Umgebung beobachtet wurde.
Der Vorfall macht ein zentrales Problem moderner OT-Sicherheit sichtbar: Die entscheidende Verbindung befindet sich möglicherweise gar nicht dort, wo die zentrale IT-Abteilung sie erwartet.
Fernwartungszugänge, Mobilfunkrouter, Verbindungen von Anlagenbauern oder Integratoren und historisch gewachsene Netzwerkstrukturen können Angriffswege schaffen, die in klassischen IT-Inventaren kaum oder gar nicht auftauchen.
Norwegen: Vier Stunden Kontrolle über eine Stauanlage
Ein weiteres Beispiel ereignete sich bereits am 7. April 2025 in Norwegen.
Angreifer erhielten Zugriff auf die digitale Steuerung einer Stauanlage bei Bremanger und öffneten ein Ventil. Rund vier Stunden lang floss dadurch zusätzlich Wasser ab. Verletzte oder größere Schäden gab es nicht.
Später erklärte der norwegische Polizeisicherheitsdienst, dass pro-russische Hacker wahrscheinlich hinter der Aktion standen. Der Fall wurde dabei nicht nur als technischer Cybervorfall bewertet, sondern auch im Zusammenhang mit hybriden Aktivitäten gesehen, die Unsicherheit und Angst erzeugen sollen.
Auch dieser Vorfall war kein klassischer Datendiebstahl.
Der Angreifer beeinflusste einen realen technischen Prozess.
Genau diese Verbindung zwischen Cyberraum und physischer Welt macht OT-Systeme für Unternehmen, Sicherheitsbehörden und Betreiber kritischer Infrastruktur inzwischen zu einem strategischen Sicherheitsthema.
Warum IT und OT immer stärker zusammenwachsen
Viele OT-Systeme wurden ursprünglich für abgeschlossene technische Umgebungen entwickelt. Eine Verbindung mit Unternehmensnetzwerken oder dem Internet war teilweise überhaupt nicht vorgesehen.
Diese Welt existiert in vielen Betrieben heute nicht mehr.
Produktionsdaten werden an ERP-Systeme übertragen. Sensorinformationen fließen in Cloud-Plattformen. Wartungsunternehmen greifen aus der Ferne auf Maschinen zu. Energieverbrauchsdaten werden zentral analysiert. Produktionsaufträge gelangen aus der Unternehmens-IT direkt in Fertigungsprozesse.
Diese Vernetzung bietet erhebliche Vorteile.
Ein Unternehmen kann beispielsweise erkennen, dass sich Temperatur, Stromaufnahme oder Vibration einer Maschine verändern und daraus einen bevorstehenden Wartungsbedarf ableiten. Produktionsplanung und Instandhaltung können enger zusammenarbeiten und ungeplante Ausfälle reduziert werden.
Gleichzeitig entstehen jedoch neue Abhängigkeiten.
Die Verbindung funktioniert in beide Richtungen.
Daten wandern aus der OT in die IT – und Systeme, Benutzer oder Anwendungen aus der IT erhalten Zugänge in Richtung Produktion.
Damit kann auch ein ursprünglich klassischer IT-Angriff Auswirkungen auf den Betrieb bekommen.
Ein Angreifer muss nicht einmal die Maschinensteuerung hacken
Das ist ein wichtiger Punkt: Ein Produktionsstillstand setzt nicht zwingend voraus, dass Angreifer einen PLC manipulieren oder spezielle Schadsoftware für Industrieanlagen entwickeln.
Manchmal reicht es, die IT-Systeme zu treffen, von denen der Betrieb inzwischen abhängig ist.
Der OT-Sicherheitsanbieter Dragos erfasste für das zweite Quartal 2026 insgesamt 1.140 Ransomware-Vorfälle bei Industrieunternehmen und industrienahen Organisationen. 65 Prozent der erfassten Fälle entfielen auf den produzierenden Bereich. Für Deutschland registrierte das Unternehmen einen Anstieg von 37 entsprechenden Fällen im ersten auf 68 im zweiten Quartal 2026; drei Viertel der deutschen Fälle entfielen demnach auf Unternehmen aus der Fertigung. Die Zahlen basieren unter anderem auf öffentlich bekannten Vorfällen und Veröffentlichungen von Ransomware-Gruppen und sind deshalb nicht mit behördlich bestätigten Fallzahlen gleichzusetzen.
Interessant ist dabei eine andere Beobachtung: Dragos stellte für das zweite Quartal 2026 keine Ransomware-Attacke fest, bei der die Täter direkt industrielle Steuerungsprozesse manipuliert hatten.
Trotzdem kam es zu Produktionsunterbrechungen.
Der Grund: ERP-Systeme, Virtualisierungsplattformen, Identitätsdienste und andere Komponenten der Unternehmens-IT sind inzwischen so eng mit dem Betrieb verbunden, dass ihr Ausfall bis in die Produktion durchschlagen kann.
Damit verschwimmt die Grenze zwischen einem „IT-Vorfall“ und einem „OT-Vorfall“.
Produktionsunternehmen: Wenn Daten und Maschine voneinander abhängen
In einem modernen Fertigungsbetrieb steuert die OT beispielsweise Roboter, Fördertechnik, Werkzeugmaschinen oder Prüfstationen.
Sensoren erfassen Temperaturen, Drehzahlen, Betriebsstunden und Qualitätsdaten. Diese Informationen werden von IT-Systemen ausgewertet, um Produktionsleistung, Ausschussquoten oder Wartungsbedarf sichtbar zu machen.
Das Problem entsteht dort, wo Verbindungen unkontrolliert wachsen.
Kann beispielsweise ein kompromittierter Benutzer aus dem Büro-Netzwerk auf ein Engineering-System zugreifen? Gibt es Fernwartungszugänge von Maschinenherstellern? Welche Systeme dürfen Konfigurationen verändern? Und ist überhaupt bekannt, welche Geräte tatsächlich mit externen Netzen kommunizieren?
OT-Sicherheit beginnt deshalb nicht erst an der Maschinensteuerung.
Sie beginnt mit dem Wissen darüber, welche Systeme vorhanden sind und wie sie miteinander verbunden sind.
Auch Krankenhäuser verdeutlichen die Besonderheit der IT-OT-Verbindung.
Krankenhaus: Cybersecurity wird zur Frage der Versorgungssicherheit
Zur IT gehören Patientenverwaltung, Kommunikation, Dokumentation und Abrechnung. Parallel existiert eine Vielzahl technischer Systeme: Gebäudeautomation, Lüftung, Energieversorgung, Aufzüge, Laborautomation oder medizintechnische Anlagen.
Ein Cybervorfall muss daher nicht zwangsläufig ein medizinisches Gerät direkt angreifen, um Auswirkungen auf den Betrieb zu haben.
Wenn technische Überwachung, Gebäudeversorgung oder abhängige IT-Dienste ausfallen, kann daraus sehr schnell eine Frage der Versorgungssicherheit werden.
Deshalb reicht es nicht, OT ausschließlich als Aufgabe der Haustechnik oder Medizintechnik und IT-Sicherheit ausschließlich als Aufgabe der IT-Abteilung zu betrachten.
Beide Seiten müssen ihre Abhängigkeiten kennen.
Die gefährlichste OT-Komponente ist möglicherweise die unbekannte
Ein wiederkehrendes Muster aktueller Warnungen ist dabei erstaunlich unspektakulär.
Nicht immer sind hoch entwickelte Zero-Day-Exploits oder speziell programmierte Cyberwaffen erforderlich.
Öffentlich erreichbare Steuerungen, Standardpasswörter, unzureichend abgesicherte Fernzugänge, veraltete Systeme und falsch konfigurierte Netzwerkverbindungen können genügen.
CISA empfiehlt deshalb als grundlegende OT-Schutzmaßnahmen unter anderem, unnötige Internetverbindungen zu beseitigen, bekannte Schwachstellen an extern erreichbaren Komponenten zu priorisieren, Standardzugangsdaten zu ändern, Remote-Zugriffe zu kontrollieren und die Verbindungen zwischen IT- und OT-Netzen gezielt zu beschränken.
Doch Technik allein reicht nicht.
Was Unternehmen jetzt prüfen sollten
Transparenz schaffen: Welche PLCs, HMIs, Engineering-Stationen, Gateways, Router und Fernwartungssysteme existieren tatsächlich? Auch Mobilfunkverbindungen und Zugänge von Dienstleistern gehören in das Inventar.
IT und OT segmentieren: Unternehmensnetz und Anlagenumgebung sollten nicht unkontrolliert miteinander kommunizieren können. Notwendige Verbindungen müssen nachvollziehbar und möglichst restriktiv gestaltet werden.
Fernzugänge absichern: Ein PLC oder eine Anlagensteuerung sollte nicht direkt aus dem öffentlichen Internet erreichbar sein. Remote-Zugriffe gehören über kontrollierte Zugangswege geführt und überwacht.
Zuständigkeiten definieren: Wer entscheidet über Änderungen an einer Steuerung? Wer reagiert auf einen Cyberalarm? Wann übernimmt die IT, wann die Technik und wann das Krisenmanagement?
Wiederanlauf vorbereiten: Backups allein reichen nicht. Unternehmen müssen wissen, ob Konfigurationen, PLC-Images und Engineering-Systeme im Ernstfall tatsächlich wiederhergestellt werden können.
Manuellen Betrieb mitdenken: Der Wassersektor zeigt, wie wichtig die Fähigkeit sein kann, Anlagen zeitweise sicher ohne zentrale Automatisierung oder Fernsteuerung weiterzubetreiben.
Änderungen gemeinsam bewerten: Was aus IT-Sicht ein Routine-Patch ist, kann in einer Produktionsumgebung einen Stillstand verursachen. Patch- und Schwachstellenmanagement müssen deshalb mit Technik, Instandhaltung und Betrieb abgestimmt werden.
OT-Sicherheit ist Unternehmenssicherheit
Die klassische Trennung zwischen IT und OT stammt aus einer Zeit, in der Maschinensteuerungen weitgehend isoliert arbeiteten.
Diese Trennung entspricht immer weniger der Realität moderner Unternehmen.
Produktionsanlagen kommunizieren mit Unternehmenssoftware. Gebäudetechnik wird aus der Ferne administriert. Energieanlagen übertragen Betriebsdaten. Hersteller warten Maschinen online. Cloud-Anwendungen analysieren Prozessinformationen.
Damit wächst nicht nur der Nutzen der Vernetzung, sondern auch die Verantwortung.
Die aktuellen Vorfälle in amerikanischen Wasserbetrieben, der Angriff auf die polnische Energieinfrastruktur und die Manipulation einer norwegischen Stauanlage zeigen, dass Cybersecurity längst nicht mehr allein vom Schutz digitaler Informationen handelt.
Es geht zunehmend darum, physische Prozesse vor digitalen Angriffen zu schützen.
IT macht Informationen nutzbar. OT macht technische Prozesse steuerbar.
Die entscheidende Sicherheitsfrage lautet deshalb künftig nicht mehr, ob Unternehmen IT und OT gemeinsam betrachten sollten, sondern ob sie es rechtzeitig tun, bevor ein Cybervorfall aus einem digitalen Problem ein reales macht.
Quellenangaben
Titelbild von Abu – stock.adobe.com
https://www.cisa.gov/news-events/alerts/2026/07/30/cisa-urges-water-and-wastewater-systems-sector-protect-ot-against-activity-targeting-plcs
https://cert.pl/en/posts/2026/08/incident-follow-up-report-energy-sector-2025/
https://www.gov.pl/web/primeminister/poland-stops-cyberattacks-on-energy-infrastructure
https://apnews.com/article/16673f35c17aacf5ed871918136bdf6f
https://www.dragos.com/blog/dragos-industrial-ransomware-analysis-q2-2026
https://www.cisa.gov/resources-tools/resources/primary-mitigations-reduce-cyber-threats-operational-technology








