Pharma Engineering Insights

OT-Cybersicherheit für GMP-Fertigungssysteme: Segmentierung, Fernzugriff, Patches und Wiederherstellung

Bewerten Sie OT-Anlagen, Segmentierung, Lieferantenzugriff, Schwachstellen, Patches und Wiederherstellung mit Blick auf Prozess und GMP-Aufzeichnungen.

G GuideGxP 8 Min. Lesezeit
✓ Offizielle Quellen und Referenzen ✓ Praxisorientierter Ansatz ✓ Für Pharmafachkräfte
GUIDEGXP · PRACTICAL GMP INSIGHTS
Segmentiertes Industrienetz und kontrollierter Wartungszugang in einer Pharmaanlage

Ein Lieferant benötigt Fernzugriff, um während der Produktion eine Steuerungsstörung zu untersuchen. Die Verbindung funktioniert, aber niemand kann erklären, welche Anlagen erreichbar sind, wer die Sitzung genehmigt und wie Änderungen mit der freigegebenen Konfiguration abgeglichen werden. Die dringende Serviceaufgabe legt eine architektonische Schwäche offen. OT-Cybersicherheit muss legitime Bedienung und Wartung kontrollierbar, nachvollziehbar und wiederherstellbar machen.

Ziel ist die Verringerung von Cyberrisiken unter Berücksichtigung des physischen Prozesses, der Sicherheit, der Verfügbarkeit und der Aufzeichnungen. Sicherheitsmaßnahmen und GMP-Validierung wirken zusammen, verfolgen jedoch unterschiedliche Zwecke. Eine validierte Anwendung kann Sicherheitslücken besitzen; ein gehärteter Server kann eine ungeeignete oder unzureichend geprüfte Herstellungsfunktion ausführen.

Anlagen, Funktionen und Abhängigkeiten erfassen

Inventarisieren Sie Steuerungen, Bedienstationen, Server, Netzwerkgeräte, Engineering-Rechner, Schnittstellen und unterstützende Dienste. Erfassen Sie Verantwortliche, Softwarestände, Firmware, Supportstatus und wesentliche Abhängigkeiten in einer dem Risiko angemessenen Tiefe. Berücksichtigen Sie mobile Servicegeräte und Komponenten unter Lieferantenverwaltung, die im zentralen IT-Inventar fehlen können.

Verbinden Sie Anlagen mit ihren Funktionen und Ausfallfolgen. Untersuchen Sie Auswirkungen auf Produktqualität, Prozessführung, Datenintegrität, Sicherheit und Betriebsfortführung. Ein unscheinbarer Dienst kann kritisch werden, wenn er Identitäten, Zeit, Namensauflösung oder Lizenzen für mehrere Systeme bereitstellt. Diese Beziehungen müssen vor einer Isolation oder Abschaltung verstanden werden.

[LEITLINIE] NIST SP 800-82 Revision 3 behandelt OT-Sicherheit unter Berücksichtigung betrieblicher und physischer Einschränkungen. Am Prüfdatum war Revision 4 ein erster öffentlicher Entwurf und noch kein endgültiger Ersatz. Ergänzen Sie die maßgebliche Leitlinie durch aktuelle, für die installierten Komponenten relevante Informationen zu Bedrohungen und Schwachstellen.

Zonen und Kommunikationswege begründen

Gruppieren Sie Anlagen nach Funktion, Risiko und erforderlichen Vertrauensbeziehungen. Beschreiben Sie grenzüberschreitende Kommunikation mit Richtung, Dienst, Identität und Zweck. Ein Netzwerkplan enthält Wartung, Sicherung und Administration ebenso wie Produktionsdaten. Unkontrollierte Nebenverbindungen können eine sorgfältige Segmentierung wirkungslos machen.

Setzen Sie begründete Verbindungen mit Firewalls und geeigneten Kontrollen durch. Breiter Dauerzugriff ist keine angemessene Standardantwort auf unklare Lieferantenanforderungen. Prüfen Sie erlaubte Verbindungen sowie die betrieblichen Folgen blockierter oder ausgefallener Dienste. Die Architektur muss bei Erweiterungen und geänderten Adressen weiterhin pflegbar bleiben.

[NORM] Die Reihe ISA/IEC 62443 umfasst mehrere Teile mit unterschiedlichen Geltungsbereichen und Ausgaben. Zonen und Conduits unterstützen risikobasierte Gestaltung; sie schreiben keine einheitliche Netzwerktopologie für jeden Pharmastandort vor. Wählen Sie passende Teile, Verantwortlichkeiten und Nachweise bewusst aus.

Identitäten und erhöhte Berechtigungen steuern

Definieren Sie Rollen für Bedienung, Engineering, Administration und Lieferantenservice. Beschränken Sie Rechte auf erforderliche Aufgaben und trennen Sie normalen Betrieb von privilegierter Wartung, soweit dies angemessen ist. Wesentliche Handlungen müssen zuordenbar sein. Dienstidentitäten benötigen Regeln entsprechend ihrem technischen Zweck.

Bewerten Sie Abhängigkeiten der Authentifizierung. Eine zentrale Identitätsverwaltung verbessert die Steuerung, kann bei Ausfällen jedoch wesentliche Funktionen beeinflussen. Definieren Sie kontrollierten Notfallzugang und dessen nachträgliche Bewertung. Mehrfaktorauthentifizierung ist besonders für Fernzugriff und privilegierte Zugänge wertvoll, muss aber mit technischen Möglichkeiten und Prozessbedingungen vereinbar umgesetzt werden.

Verwalten Sie Zugangsdaten, Zertifikate und Vertrauensbeziehungen über ihren Lebenszyklus. Benennen Sie Verantwortliche für Erneuerung, Widerruf und Wiederherstellung. Unverwaltete gemeinsame Geheimnisse gehören nicht in Skripte oder allgemeine Konfigurationsunterlagen. Die Architektur soll legitimen Support ermöglichen, ohne unbeschränkten Zugriff zur einzig praktikablen Störungsbehebung zu machen.

Fernwartung als begrenzten betrieblichen Vorgang gestalten

Jede Fernwartung besitzt einen Antragsteller, einen Genehmigenden, einen Zweck, einen Umfang und eine Dauer. Nutzen Sie einen freigegebenen Zugangsweg mit geeigneter Authentifizierung, Beobachtung und Sitzungsbeendigung. Legen Sie erreichbare Systeme sowie zulässige Dateiübertragung, Zwischenablage und Konfigurationsänderungen für die konkrete Aufgabe fest.

Koordinieren Sie Eingriffe mit Produktion und Systemverantwortlichen. Der Lieferant kennt seine Maschine, aber möglicherweise nicht den aktuellen Chargenzustand und verbundene Anlagen. Vereinbaren Sie Kommunikation und Abbruchbedingungen vor Beginn. Dokumentieren Sie wesentliche Handlungen und gleichen Sie Änderungen mit kontrollierter Konfiguration und Wartungsaufzeichnung ab.

Testen Sie Widerruf und Abschluss. Die Sperrung eines Kontos beendet nicht zwangsläufig eine bestehende Sitzung oder entfernt alternative Zugänge. Bestätigen Sie das tatsächliche Ende temporärer Berechtigungen. Regeln Sie unbeaufsichtigte Fernwartungssoftware, Unterauftragnehmer und Notfallservice ausdrücklich im Betriebskonzept.

Schwachstellen im Prozesskontext bewerten

Kombinieren Sie Inventar, Lieferantenhinweise, relevante Schwachstelleninformationen und erreichbare Angriffswege. Priorisieren Sie anhand betroffener Funktionen und plausibler Folgen. Ein Schweregrad unterstützt die Entscheidung, bestimmt aber allein nicht die sicherste Reihenfolge der Maßnahmen während eines laufenden Prozesses.

Wählen Sie geeignete Methoden für Erkennung und Untersuchung. Bestimmte OT-Komponenten reagieren empfindlich auf aktive oder invasive Prüfungen. Stimmen Sie das Vorgehen mit sachkundigem Personal und Lieferanten ab. Nutzen Sie kontrollierte Umgebungen oder passive Verfahren, wenn die Bewertung dies rechtfertigt. Eine Untersuchung soll Kenntnisse verbessern, ohne unerwartet Produktion zu unterbrechen.

Dokumentieren Sie Entscheidungen und kompensierende Maßnahmen. Kann eine Schwachstelle nicht sofort behoben werden, beschreiben Sie reduzierte Exposition, Überwachung, betriebliche Grenzen und einen verantworteten Lösungsplan. Der Hinweis auf einen validierten Zustand rechtfertigt keine unbegrenzte Untätigkeit; eine ungeprüfte Sofortänderung kann ihrerseits Prozess- oder Datenfehler erzeugen.

Patches und Endgeräteschutz technisch einführen

Der risikobasierte Patchprozess umfasst Bewertung, Kompatibilität, Prüfung, Installation und Wiederherstellung. Berücksichtigen Sie Betriebssysteme, Anwendungen, Firmware und unterstützende Komponenten. Lieferantenfreigaben ergänzen die eigene Bewertung des Verwendungszwecks. Weder unbestätigte Annahmen noch pauschale Zusicherungen reichen als alleinige Grundlage.

Prüfen Sie wesentliche Änderungen mit repräsentativen Funktionen. Betrachten Sie Steuerung, Schnittstellen, Aufzeichnungen und Wiederherstellung und planen Sie die Rückkehr bei fehlgeschlagener Installation. Stimmen Sie den Zeitpunkt mit Prozesszustand und Kontinuitätsbedarf ab. Es gibt keine allgemeine GMP-Patchfrequenz, die für jeden Server und jede Steuerung geeignet wäre.

Endgeräteschutz, Anwendungsfreigabelisten und Wechselmedienkontrollen können Risiken verringern, wenn sie technisch passen. Bewerten Sie Auswirkungen auf Prozessanwendungen, Leistung und Wartung. Regeln Sie legitime Aktualisierungen und Ausnahmen, damit Schutzmaßnahmen nicht durch unkontrollierte Umgehungen ersetzt werden. Begründen Sie Ausschlüsse und bewerten Sie sie bei veränderten Bedingungen erneut.

Sicherungen schützen und Wiederherstellung nachweisen

Bestimmen Sie den vollständigen Wiederherstellungssatz: Steuerungsprogramme, Rezepte, Anwendungskonfiguration, Datenbanken, Auditinformationen, Lizenzen, Installationsmedien, Schlüssel und Infrastrukturparameter. Schützen Sie Kopien gegen unbefugte Veränderung und gemeinsame Ausfälle mit Produktivsystemen. Replikation kann auch beschädigte oder manipulierte Daten verbreiten.

Leiten Sie zulässige Wiederherstellungszeit und Datenverlust aus Prozessfolgen, Aufzeichnungspflichten und Kontinuitätsbedarf ab. Definieren Sie die Reihenfolge abhängiger Dienste. Ein Serverabbild allein stellt weder zwingend den Herstellungsablauf wieder her noch gleicht es bereits entstandene Aufzeichnungen ab.

Führen Sie eine repräsentative Wiederherstellung durch und dokumentieren Sie Voraussetzungen, Versionen und Einschränkungen. Prüfen Sie Interpretierbarkeit der Daten und Rückkehr in einen akzeptablen kontrollierten Zustand. Sicherungsfrequenz und Wiederherstellungsprüfungen sind systemspezifisch zu begründen. Beliebige Intervalle dürfen nicht als allgemeine regulatorische Vorgaben erscheinen.

Vorfälle mit ihren Herstellungsfolgen vorbereiten

Verteilen Sie Aufgaben zwischen Produktion, Automatisierung, IT-Sicherheit, Qualität, Instandhaltung und Lieferanten. Beschreiben Sie Erkennung, Eskalation und Bewertung verdächtiger Ereignisse. Die Reaktion berücksichtigt den physischen Prozess und mögliche Produktauswirkungen ebenso wie den Zustand der Rechner.

Bereiten Sie abgestimmte Eindämmungsoptionen vor. Eine Netztrennung kann schädliche Kommunikation stoppen, zugleich aber Überwachung, Aufzeichnungen oder notwendige Dienste entfernen. Bewerten Sie plausible Optionen und ihre Einsatzbedingungen im Voraus. Sichern Sie relevante Belege unter Beachtung freigegebener Verfahren für kontrollierten Anlagenbetrieb.

Definieren Sie Kriterien für die Wiederaufnahme. Bestätigen Sie Konfigurationsintegrität, erforderliche Funktionen, Datenabgleich und notwendige Produktbewertung. Ein Virenscan ohne Fund ist allein keine vollständige Freigabegrundlage. Nutzen Sie Erkenntnisse aus Übungen und Vorfällen zur Verbesserung von Architektur und Abläufen.

Cybersecurity und GMP-Nachweise zusammenführen

MaßnahmeSicherheitszweckVerbundene GMP-Frage
NetzwerksegmentierungUnzulässige Kommunikation begrenzenBleiben Prozess und Aufzeichnungen bei erlaubten und gesperrten Verbindungen geeignet?
Privilegierte ZugängeErhöhte Rechte und Zuordnung kontrollierenSind wesentliche Änderungen genehmigt, nachvollziehbar und bewertet?
PatchinstallationBekannte Schwachstellen reduzierenBleibt die geänderte Konfiguration für den Verwendungszweck geeignet?
Geschützte SicherungenWiederherstellung nach Verlust ermöglichenLassen sich vollständiges System und benötigte Aufzeichnungen korrekt wiederherstellen?
SicherheitsüberwachungVerdächtige Aktivitäten erkennenKann die Untersuchung mögliche Herstellungs- und Datenfolgen nachvollziehen?

Nachweise können mehrere Zwecke unterstützen, ohne dass ihre Ziele identisch werden. Koordinieren Sie technische Bewertung und GMP-Prozesse so, dass notwendige Risikominderung kontrolliert durchgeführt und ihre Auswirkungen auf den vorgesehenen Betrieb verstanden werden.

Praxisbeispiel: nicht mehr unterstützte Bedienstation

Ein beispielhaftes Versorgungssystem verwendet eine Bedienstation mit nicht mehr unterstütztem Betriebssystem. Die Steuerung arbeitet unter definierten Bedingungen eigenständig weiter; die Station ermöglicht Bedienung und historischen Datenzugriff. Ein sofortiger Austausch während der Produktion würde ungeprüfte Schnittstellen- und Aufzeichnungsrisiken verursachen.

Der Standort erfasst Abhängigkeiten, begrenzt unnötige Kommunikation und richtet einen kontrollierten Wartungsweg ein. Gleichzeitig bereitet er einen unterstützten Ersatz vor. Er prüft Sicherungen, Ersatzteile und Exposition und legt vorübergehende Betriebsbedingungen fest. Diese Maßnahmen gehören zu einem zeitlich begrenzten Migrationsplan und machen veraltete Software nicht dauerhaft akzeptabel.

Der Ersatz wird hinsichtlich Kommunikation, Bedienhandlungen, historischem Zugriff, Zeitverhalten und Wiederherstellung geprüft. Die Umstellung beinhaltet Konfigurationsprüfung und Aufzeichnungsabgleich. Sicherheit und Qualität beurteilen unterschiedliche Aspekte derselben Änderung; Produktion und Automatisierung bestätigen die betriebliche Bereitschaft. Die Entscheidung bleibt vom konkreten Risiko und Verwendungszweck abhängig.

Lieferantenpflichten über den Lebenszyklus klären

Beschaffung behandelt unterstützte Versionen, Schwachstellenmeldungen, Patchkompatibilität, Fernzugriff, Zusammenarbeit bei Vorfällen und angekündigtes Supportende. Klären Sie Zuständigkeiten für Betriebssysteme und Drittkomponenten. Ein Wartungsvertrag kann gerade die Infrastruktur ausschließen, deren Betreuung der Standort voraussetzt.

Fordern Sie eine geeignete Übersicht relevanter Softwarekomponenten und einen Prozess für Sicherheitshinweise und Aktualisierungen. Bestätigen Sie den Zugang zu Konfigurationen und Aufzeichnungen für Wiederherstellung oder Migration. Regeln Sie sichere Außerbetriebnahme und Entfernung von Fernzugängen am Ende von Anlagen- oder Serviceverträgen.

Führen Sie akzeptierte Einschränkungen mit Verantwortlichen und Neubewertungsbedingungen. Prüfen Sie sie bei veränderter Nutzung, Vernetzung, Bedrohung oder Unterstützung erneut. Verknüpfen Sie diese Arbeit mit Migration und Lieferantenauswahl.

Kontrollen praktisch verifizieren

Die Abnahme betrachtet erlaubte und unzulässige Zugriffsversuche, Kommunikationsgrenzen, Abschluss von Fernwartung und Wiederherstellung eines repräsentativen Dienstes. Vereinbaren Sie Umfang und Schutzmaßnahmen mit den Verantwortlichen. Dokumentieren Sie geprüfte Konfiguration, Beobachtungen und betriebliche Nebenwirkungen der Sicherheitskontrollen.

Prüfen Sie bei der Überwachung, ob ein relevantes Ereignis tatsächlich eine verantwortliche Person mit ausreichendem Handlungskontext erreicht. Ein gespeichertes Protokoll allein ergibt noch keine wirksame Erkennung. Klären Sie Eskalation und Untersuchung und unterscheiden Sie Sicherheitsereignisse von der GMP-relevanten Audit-Trail-Bewertung.

Üben Sie einen plausiblen Vorfall durch eine kontrollierte Besprechung oder Simulation. Beziehen Sie Produktionszustand, Lieferantenverfügbarkeit, Kommunikation, Belegsicherung und Wiederaufnahme ein. Überführen Sie ungeklärte Abhängigkeiten in konkrete Aufgaben. Ein angemessener Prüfungsumfang folgt Risiko und Kontrollzweck, nicht der pauschalen Forderung nach identischen Penetrationstests für jede Anlage.

Notfalländerung und Vertrauen nach Wiederherstellung

Beschreiben Sie, wie dringende Änderungen autorisiert werden, wenn normale Kommunikationswege eingeschränkt sind. Die Dringlichkeit beseitigt nicht die Notwendigkeit nachvollziehbarer Entscheidungen. Halten Sie den bekannten Ausgangszustand, den Eingriff, seine Begründung und erforderliche Nachprüfungen fest. Regeln Sie, wer temporäre Rechte zurücknimmt und offene Bewertungen abschließt.

Nach einem vermuteten Angriff genügt es nicht, irgendeine verfügbare Sicherung einzuspielen. Bewerten Sie, ob die Wiederherstellungsquelle vertrauenswürdig ist und ob notwendige Schlüssel oder Zugangsdaten ersetzt werden müssen. Prüfen Sie verbleibende Verbindungen sowie widersprüchliche Aufzeichnungen aus der Störungsphase. Die Wiederaufnahme verbindet technische Funktionsfähigkeit mit einem begründeten Vertrauen in Konfiguration und Daten.

Freigabe und Primärquellen

Betrachten Sie bei gemeinsamen Diensten auch Wartungsarbeiten außerhalb der Automatisierungsabteilung. Eine Änderung an Namensauflösung, Zertifikaten oder zentraler Identität kann mehrere Anlagen gleichzeitig treffen. Die zuständigen Teams benötigen verständliche Abhängigkeitsinformationen und eine Möglichkeit, geplante Eingriffe gegen Produktionsbedingungen zu bewerten. Testen Sie geeignete Ausfallszenarien und dokumentieren Sie, welche lokalen Funktionen erhalten bleiben. Dadurch wird die tatsächliche Widerstandsfähigkeit sichtbar, statt sie allein aus der Anzahl installierter Server abzuleiten.

Für Wechselmedien legen Sie fest, wie notwendige Dateien in die kontrollierte Umgebung gelangen und wie ihre Herkunft geprüft wird. Ein pauschales Verbot ohne brauchbaren Wartungsweg fördert ungeplante Ausnahmen. Prüfen Sie den genehmigten Ablauf mit einem realistischen Servicefall und halten Sie Verantwortung für Freigabe, Prüfung und Entfernung fest. Bewerten Sie auch portable Engineering-Geräte, die nacheinander mehrere Anlagen erreichen können.

Die betriebliche Übergabe bestätigt schließlich, dass zuständige Personen Alarme verstehen, Zugang beantragen, Änderungen eskalieren und Wiederherstellung einleiten können. Dokumentierte Kontrollen benötigen verfügbare Menschen, Werkzeuge und Ansprechpartner. Halten Sie fehlende Voraussetzungen als offene Punkte fest und bewerten Sie deren Einfluss auf die vorgesehene Nutzung vor der Freigabe.

[REGULATORISCHE ANFORDERUNG] Wenden Sie einschlägige GMP-Regeln für computergestützte Systeme, Dokumentation und Änderungen an. [GUIDEGXP-EMPFEHLUNG] Bestätigen Sie vor Freigabe Eigentümerschaft, erlaubte Verbindungen, kontrollierte Zugänge, Schwachstellenbehandlung, brauchbare Wiederherstellung und abgestimmte Vorfallaufgaben. Nutzen Sie den Prozesskontext von Critical Utilities Systems, Cleanrooms & HVAC Systems und Automation & Digital Systems.

Geprüft am 23. September 2026: NIST SP 800-82 Revision 3, endgültig September 2023; ISA/IEC 62443; EudraLex Band 4. NIST Revision 4 wurde am 21. September 2026 als erster öffentlicher Entwurf angekündigt. Die ISA/IEC-Reihe enthält separat datierte Teile. Beispiele und Bewertungsfragen sind eigenständige GuideGxP-Empfehlungen.

THE PRAGMATIC GMP · JEDEN MONTAG

Die entscheidenden GMP-Themen in 7 Minuten.

Ein GMP-Thema, ein konkretes Beispiel und eine praktische Maßnahme – aus offiziellen Quellen und Inspektionstrends.
The Pragmatic GMP entdecken