Die unsichtbare Angriffsfläche: Wie offene Daten den KRITIS-Schutz verändern

September 29, 2026

Sabotage, hybride Bedrohungen und terroristische Angriffsszenarien stellen Betreiber kritischer Infrastrukturen vor eine zusätzliche Herausforderung: Sensible Erkenntnisse über Anlagen, Betriebsabläufe und Abhängigkeiten lassen sich zunehmend gewinnen, ohne in ein einziges internes Netzwerk einzudringen. Öffentlich verfügbare Daten, Sensorinformationen und Bewegungsmuster können mit Künstlicher Intelligenz zu einem Lagebild verdichtet werden. Für die Sicherheitsbranche wird deshalb die Frage entscheidend, was ein potenzieller Gegner bereits von außen über eine Organisation erkennen kann – und wie diese Erkenntnisse in klassische Schutzkonzepte, Leitstellen und operative Sicherheitsprozesse einfließen müssen.

Der mehrtägige Stromausfall in Berlin zu Beginn des Jahres 2026 hat die Verwundbarkeit kritischer Infrastrukturen mit großer Wucht vor Augen geführt. Am 3. Januar wurden auf einer Kabelbrücke über den Teltowkanal im Berliner Ortsteil Lichterfelde mehrere Starkstromkabel in Brand gesetzt. Rund 45.400 Haushalte und 2.200 Gewerbekunden in Nikolassee, Zehlendorf, Wannsee und Lichterfelde waren zunächst von der Stromversorgung abgeschnitten. Erst am Abend des 7. Januar waren alle Betroffenen wieder versorgt; mehr als 100 Stunden vergingen bis zur vollständigen Wiederherstellung der Versorgung.

Der gezielte Anschlag hat damit nicht nur Fragen nach Redundanzen, Notstromversorgung und dem physischen Schutz von Netzinfrastrukturen aufgeworfen. Er lenkt den Blick auch auf eine weniger sichtbare Dimension des KRITIS-Schutzes: Wie viele Informationen über Netze, Anlagen, Standorte und betriebliche Zusammenhänge sind öffentlich verfügbar – und welches Wissen lässt sich daraus inzwischen mithilfe automatisierter Analyse gewinnen? BDEW-Hauptgeschäftsführerin Kerstin Andreae kritisierte in diesem Zusammenhang, dass Strom- und Gasnetzbetreiber aufgrund bestehender Vorgaben Teile ihrer Infrastruktur öffentlich und damit „quasi auf dem Silbertablett“ präsentieren müssten. Der Verband fordert eine Neubewertung bestehender Transparenzpflichten unter Sicherheitsgesichtspunkten.

Dahinter steht ein grundsätzlicher Zielkonflikt. Viele Informationen sind aus guten Gründen öffentlich zugänglich: Sie dienen Markttransparenz, Verkehrssicherheit, wissenschaftlicher Zusammenarbeit oder regulatorischer Kontrolle. Die technologischen Möglichkeiten, diese Daten automatisiert miteinander zu verknüpfen und auszuwerten, haben sich jedoch fundamental verändert. Eine aktuelle Analyse von TrendAI beschreibt deshalb eine erweiterte cyber-physische Angriffsfläche. Das Internet transportiert heute nicht mehr nur Kommunikation, sondern zugleich ein kontinuierliches, maschinenlesbares Abbild physischer Realität: Flugzeuge senden Positionsdaten, Schiffe Bewegungs- und Navigationsinformationen, Sensoren melden Umweltzustände, Kameras liefern Bilder und Satelliten regelmäßig aktualisierte Aufnahmen.

Das Sicherheitsproblem liegt dabei weniger in einer einzelnen Information als in ihrer Kombination. Werden unterschiedliche Quellen räumlich und zeitlich miteinander korreliert, kann daraus ein Bild physischer Aktivitäten entstehen, das kein einzelner Dateninhaber bewusst in dieser Form veröffentlicht hat. Eine zunächst belanglos wirkende Information erhält ihre sicherheitsrelevante Bedeutung möglicherweise erst im Zusammenspiel mit weiteren Daten. Genau diese Fähigkeit zur Fusion verändert die Risikolage für Betreiber kritischer Infrastrukturen.

Wie aus offenen Daten ein Lagebild kritischer Infrastruktur entsteht

Für Sicherheitsverantwortliche ist zunächst entscheidend zu verstehen, über welche Informationswege ein solches Lagebild entstehen kann. Der TrendAI-Report nennt unterschiedliche Datenklassen und Zugangswege. Öffentlich verfügbare Informationen stammen unter anderem aus regulatorischen Transparenzplattformen, öffentlichen Programmierschnittstellen, kommerziellen Datenanbietern, Aggregatoren und teilweise frei erreichbaren Weboberflächen. Die Herausforderung besteht nicht darin, dass jede einzelne Quelle hochsensibel wäre. Sicherheitsrelevant wird vielmehr die Möglichkeit, unterschiedliche Informationsströme so miteinander zu verbinden, dass Zusammenhänge sichtbar werden, die ursprünglich niemand als Gesamtinformation veröffentlicht hat.

Eine erste Kategorie bilden Energie- und regulatorische Daten. Veröffentlichungen können Informationen über Erzeugung, Verbrauch, Anlagen oder Netzaktivitäten enthalten. Der Report verweist unter anderem auf Daten des Übertragungsnetzbetreibers TenneT, die nach Darstellung der Autoren teilweise granular genug sind, einzelne Erzeugungsanlagen und größere industrielle Lasten erkennen zu lassen. Solche Daten erfüllen legitime Markt- und Transparenzfunktionen. Aus Sicherheitsperspektive muss jedoch zusätzlich geprüft werden, welche Rückschlüsse möglich werden, wenn sie mit weiteren Quellen kombiniert werden. Die entscheidende Frage lautet deshalb nicht allein, ob ein Datensatz für sich betrachtet sensibel ist, sondern welche Aussagekraft er innerhalb eines größeren Informationsverbunds gewinnt.

Eine zweite Informationsquelle bilden Verkehrs- und Bewegungsdaten aus Luft- und Schifffahrt. ADS-B-Signale können etwa Identität, Position, Höhe und Geschwindigkeit von Flugzeugen sichtbar machen. Bei Schiffen liefern AIS-Daten unter anderem Position, Kurs, Geschwindigkeit, Ziel und erwartete Ankunftszeit. Für sich betrachtet dienen diese Informationen vor allem der Verkehrs- und Navigationssicherheit. Werden Bewegungsmuster jedoch über längere Zeit analysiert und mit anderen Quellen verbunden, können Veränderungen betrieblicher Aktivitäten erkennbar werden. TrendAI illustriert dies im wirtschaftlichen Bereich etwa mit Flugbewegungen, aus denen unter bestimmten Umständen Hinweise auf nicht öffentliche Geschäftsaktivitäten abgeleitet werden können. Für kritische Infrastrukturen folgt daraus eine wichtige Erkenntnis: Auch Mobilität erzeugt Information. Bewegungen von Fahrzeugen, Schiffen, Flugzeugen oder Dienstleistern können Teil der extern sichtbaren Signatur eines Standorts oder einer Organisation sein.

Besondere Bedeutung besitzen zudem Logistik- und Lieferkettendaten. Containertracking, Hafenanläufe, Lagerinformationen und weitere Transportdaten können dazu beitragen, Lieferwege und Abhängigkeiten sichtbar zu machen. Werden unterschiedliche Quellen miteinander verknüpft, können auch Beziehungen zwischen Lieferanten, Kunden und Standorten erkennbar werden, die in dieser Form nie öffentlich kommuniziert wurden. Für KRITIS-Betreiber ist dies deshalb bedeutsam, weil Resilienz nicht an der Grundstücksgrenze endet. Kritische Ersatzteile, Brennstoffe, technische Dienstleister oder spezialisierte Zulieferer können außerhalb des eigenen Sicherheitsbereichs liegen und dennoch entscheidend für die Betriebsfähigkeit sein. Supply-Chain-Security wird damit auch zu einer Frage der Informationssicherheit: Es reicht nicht, lediglich die eigene Sichtbarkeit zu untersuchen. Auch externe Signale kritischer Partner und Dienstleister gehören in die Risikobetrachtung.

Eine weitere Ebene bilden Sensoren, Kameras und Funksignale. Der TrendAI-Report untersucht unter anderem öffentlich erreichbare Kameras, Wetterstationen, Funkempfänger und weitere Sensorplattformen. Insbesondere Kameras können mehr offenbaren als ein einzelnes Bild. Öffentlich erreichbare Videoquellen können unter Umständen Fahrzeug- und Personenbewegungen, Schichtmuster oder ein- und ausgehende Verkehrsströme sichtbar machen. Auch vermeintlich unspektakuläre Sensordaten können relevant werden. Wetterstationen veröffentlichen beispielsweise Standort- und Umweltdaten, während Funkempfänger Signale aus ihrer Umgebung erfassen können. Wiederum liegt das Risiko in der Kombination: Ein einzelner Datenpunkt besitzt möglicherweise geringe Aussagekraft; mehrere zeitlich und räumlich zusammengeführte Signale können dagegen Hinweise auf betriebliche Aktivitäten ergeben. Für Physical Security erweitert sich damit die Fragestellung. Neben der Frage, welche Sensoren einen Standort schützen, muss künftig auch untersucht werden, welche Sensoren in und um diesen Standort Informationen über ihn erzeugen.

Hinzu kommt die internetweite Auffindbarkeit exponierter Geräte und Systeme. TrendAI beschreibt im Rahmen seiner Untersuchung den Einsatz von Discovery-Diensten wie Shodan, FOFA und Censys, um öffentlich erreichbare Geräte und Sensoren zu identifizieren. Für Betreiber liegt darin zugleich ein defensiver Ansatz: Vergleichbare Verfahren können genutzt werden, um die eigene Außenwirkung systematisch zu überprüfen. Welche Geräte, Schnittstellen und Sensoren sind vom öffentlichen Internet aus überhaupt sichtbar? Welche davon sind autorisiert? Existieren Systeme, die intern längst nicht mehr als extern erreichbar wahrgenommen werden? External Attack Surface Management wird damit nicht ausschließlich zu einer Aufgabe der IT-Security, sondern erhält unmittelbare Relevanz für den physischen Schutz kritischer Standorte.

KI macht aus Einzelinformationen Intelligence

Open Source Intelligence ist keine neue Erscheinung. Sicherheitsbehörden, Nachrichtendienste und Unternehmen nutzen öffentlich verfügbare Informationen seit Jahrzehnten. Neu sind jedoch Geschwindigkeit, Automatisierung und Skalierbarkeit der Auswertung. TrendAI beschreibt eine fünfstufige Pipeline aus Collection, Transportation, Fusion, Analysis und Dissemination. Daten werden zunächst gesammelt und technisch verfügbar gemacht, anschließend unterschiedliche Quellen miteinander verbunden. In der Fusionsebene liegt der qualitative Sprung: Heterogene Datenformate werden korreliert und in einen gemeinsamen Kontext gebracht, aus dem sich neue Zusammenhänge ableiten lassen.

Gerade die anschließende Analyse hat sich durch generative und agentische KI deutlich verändert. Nach Einschätzung der Autoren können Tätigkeiten, die früher stundenlange Analystenarbeit verlangten, inzwischen teilweise innerhalb von Sekunden automatisiert bearbeitet werden. Dadurch sinkt die personelle und technische Schwelle für eine systematische Auswertung erheblich. Für den KRITIS-Schutz bedeutet das einen Paradigmenwechsel: Ein sicherheitsrelevantes Lagebild muss nicht mehr aus einer einzigen hochsensiblen Quelle stammen. Es kann aus zahlreichen unspektakulären Informationen entstehen, deren Bedeutung erst durch automatisierte Korrelation erkennbar wird.

TrendAI untersucht dieses Phänomen vor allem im Kontext staatlicher, staatlich ausgerichteter und kommerzieller Intelligence-Akteure. Die daraus ableitbare Schutzfrage reicht jedoch weiter. Für Betreiber kritischer Infrastrukturen ist letztlich nicht entscheidend, welcher Akteur Informationen zusammenträgt, sondern welches Wissen über den eigenen Betrieb grundsätzlich von außen rekonstruierbar ist. Genau deshalb ist die Analyse auch für die Prävention von Sabotage sowie terroristisch motivierten Angriffsszenarien relevant.

Das organisatorische Problem: Die Angriffsfläche hat keinen Besitzer

Eine der wichtigsten Erkenntnisse des Reports betrifft weniger die Technik als die Organisation. Offene Telemetriedaten sind häufig kein klassisches IT-Asset und erscheinen folglich nicht im Asset-Register. Gleichzeitig handelt es sich nicht zwingend um eine Software-Schwachstelle, die durch einen Vulnerability Scan erkannt würde. Selbst etablierte Sicherheitsmanagementsysteme erfassen diese Form der Exposition deshalb nicht automatisch.

TrendAI beschreibt eine Zuständigkeitslücke zwischen CISO, Physical Security, Operations, Risikomanagement, Rechtsabteilung und weiteren Unternehmensbereichen. Erschwerend kommt hinzu, dass viele relevante Signale nicht einmal von eigenen Systemen stammen. Informationen eines Logistikdienstleisters, eines Vermieters, eines Verkehrsunternehmens oder eines anderen Partners können dennoch etwas über die eigene Organisation verraten. Für KRITIS-Betreiber folgt daraus eine grundlegende Erkenntnis: Die Informationsgrenze eines Unternehmens reicht weiter als seine Eigentums-, Netzwerk- oder Grundstücksgrenze.

Vom Asset Register zum Exposure Register

TrendAI schlägt deshalb vor, neben klassischen IT-Asset-Verzeichnissen ein Register für offene Telemetrie und externe Informationssignaturen aufzubauen. Erfasst werden sollte, welche öffentlich sichtbaren Informationen mit den eigenen Aktivitäten verbunden sind. Dazu können regulatorische Daten, Bewegungsinformationen, öffentlich sichtbare Sensoren und Kameras ebenso gehören wie Signale von Lieferanten und Dienstleistern. Entscheidend ist nicht allein, wem eine Informationsquelle gehört, sondern was sie über die eigene Organisation erkennen lässt.

Für KRITIS-Verantwortliche lässt sich daraus ein zusätzlicher Prüfbaustein ableiten. Neben Cyber-Risikoanalyse, Perimeterschutz und Business Continuity Management sollte regelmäßig eine External Exposure Analysis erfolgen. Dabei wird die Perspektive bewusst umgedreht. Statt ausschließlich zu fragen, welche Informationen das Unternehmen selbst veröffentlicht, lautet die entscheidende Frage: Welches Bild kann ein außenstehender Beobachter aus allen verfügbaren Informationen über den Standort, seine Prozesse und seine Abhängigkeiten konstruieren? Erst dieser Perspektivwechsel macht aus einer Sammlung einzelner Datenquellen eine belastbare Sicherheitsanalyse.

Wo die klassische Sicherheitsbranche ins Spiel kommt

An diesem Punkt wird aus einem zunächst cyberdominierten Thema eine Aufgabe für die gesamte Sicherheitsbranche. Ein digitales Lagebild über einen KRITIS-Standort ist zunächst lediglich Information. Sicherheitswirkung entsteht erst, wenn diese Erkenntnisse mit physischem Objektschutz, Intervention, Krisenmanagement und betrieblicher Resilienz verbunden werden. Für Betreiber entsteht deshalb eine neue Prozesskette: externe Sichtbarkeit erfassen, ihre Bedeutung für den Standort bewerten, bestehende Schutzmaßnahmen überprüfen, Veränderungen beobachten und bei einer erhöhten Risikolage definierte Maßnahmen auslösen.

Gerade hier zeigt sich, weshalb Cybersecurity und Physical Security enger zusammenarbeiten müssen. Ein Cybersecurity-Team kann beispielsweise feststellen, dass eine technische Schnittstelle oder Kamera öffentlich erreichbar ist. Ob daraus jedoch sicherheitsrelevante Hinweise auf Zufahrten, Betriebszeiten oder besonders sensible Bereiche entstehen, können häufig erst Verantwortliche des physischen Schutzes beurteilen. Umgekehrt kennt der Werkschutz kritische Gebäudeteile, Betriebsprozesse und organisatorische Abläufe, verfügt aber möglicherweise nicht über den Überblick, welche digitalen Informationen darüber außerhalb des Unternehmens verfügbar sind. Erst beide Sichtweisen gemeinsam ergeben ein aussagekräftiges cyber-physisches Lagebild.

Von der Erkenntnis zur Leitstelle

Besonders relevant wird deshalb die Einbindung von Sicherheits- und Notrufleitstellen. Leitstellen führen bereits heute zahlreiche sicherheitsrelevante Signale zusammen: Einbruch- und Überfallmeldungen, Videoereignisse, Zutrittsalarme, Brandmeldungen und technische Störungen. In komplexeren Sicherheitsarchitekturen werden solche Informationen über Gefahrenmanagement-, PSIM- oder vergleichbare Plattformen korreliert. Erkenntnisse aus der externen Informationslage können dieses Lagebild künftig um eine zusätzliche Ebene ergänzen.

Dabei wäre es wenig sinnvoll, unstrukturierte offene Datenströme direkt in die Leitstelle einzuspeisen. Der praktische Ansatz muss vielmehr darin bestehen, zuvor definierte und bewertete Risikosignale zu erzeugen. Wird etwa eine relevante Veränderung der öffentlich sichtbaren Informationslage oder eine ungewöhnlich intensive automatisierte Datenerfassung festgestellt, kann dieser Hinweis als zusätzlicher Kontext in die Lagebewertung einfließen. Cybersecurity oder Threat Intelligence erkennen Auffälligkeiten im digitalen Informationsraum; Physical Security bewertet deren mögliche Bedeutung für Standort, Prozesse und Personal. Die Leitstelle führt diese Erkenntnisse mit aktuellen Alarm-, Video- und Zutrittsinformationen zusammen, während Werkschutz oder Sicherheitsdienst definierte physische Maßnahmen umsetzen. Überschreitet eine Lage die reguläre Sicherheitsorganisation, greifen Krisen- und Business-Continuity-Strukturen. Auf diese Weise wird aus einem zunächst abstrakten Datenrisiko ein operativ beherrschbarer Sicherheitsprozess.

Was Sicherheitsdienstleister beitragen können

Auch für private Sicherheitsdienstleister eröffnet diese Entwicklung ein zusätzliches Aufgabenfeld. Klassische Leistungen im KRITIS-Umfeld reichen vom Werk- und Objektschutz über Empfangs- und Kontrolldienste bis zu Revier-, Interventions- und Leitstellenleistungen sowie Sicherheitsberatung. Die Analyse der externen Informationslage kann diese Angebote sinnvoll ergänzen, etwa durch regelmäßige Exposure-Assessments als Bestandteil von Sicherheitsanalysen. Ziel wäre dabei nicht eine offensive Suche nach Angriffsmöglichkeiten, sondern eine defensive Bewertung der Frage, welche betrieblichen Informationen von außen sichtbar sind und welche Folgen dies für den physischen Schutz eines Standorts haben kann.

Auch klassische Sicherheitsbegehungen lassen sich um diesen Blickwinkel erweitern. Bislang wird beispielsweise geprüft, ob ein Zaun überwunden werden kann, eine Kamera einen toten Winkel besitzt oder ein Zugang ausreichend kontrolliert ist. Künftig sollte zusätzlich bewertet werden, ob besonders sensible Bereiche öffentlich erkennbar sind, ob frei verfügbare Informationen ungewöhnlich genaue Rückschlüsse auf Betriebs- oder Bewegungsmuster ermöglichen und welche Informationen externe Dienstleister über ihre Tätigkeit am Standort preisgeben. Ebenso relevant ist die Frage, ob öffentlich erreichbare Sensoren oder Kameras existieren, deren Daten einen Standort indirekt beobachtbar machen. Damit verbindet sich die klassische Schwachstellenanalyse mit einer systematischen Betrachtung der digitalen Außenwirkung.

Video, Zutrittskontrolle und Perimeterschutz erhalten neuen Kontext

Auch Hersteller und Integratoren klassischer Sicherheitstechnik können diese Perspektive in Planung und Betrieb einbeziehen. Eine Videoanlage wird üblicherweise danach konzipiert, welche Bereiche überwacht und welche Ereignisse erkannt werden sollen. Eine Exposure-Analyse ergänzt diese Betrachtung um die Gegenperspektive: Welche Bereiche eines Standorts sind außerhalb der eigenen Sicherheitsarchitektur bereits beobachtbar, und welche Rückschlüsse können sich daraus ergeben?

Ähnliches gilt für Zutrittskontrolle und Perimeterschutz. Werden aus extern verfügbaren Informationen wiederkehrende Betriebs-, Liefer- oder Bewegungsmuster erkennbar, kann dies Anlass sein, bestehende Kontrollregime und Schutzkonzepte erneut zu bewerten. Ein Zaun, eine Detektionsanlage oder ein Zutrittssystem wird häufig auf Grundlage einer Gefährdungsanalyse dimensioniert und anschließend über längere Zeit vergleichsweise statisch betrieben. Erkenntnisse aus dem externen Informationsraum könnten dazu beitragen, diese Gefährdungsanalyse stärker an aktuelle Veränderungen anzupassen. Die klassische Sicherheitstechnik wird dadurch nicht ersetzt. Sie erhält vielmehr einen zusätzlichen Lagekontext.

Nicht jedes Signal darf einen Alarm auslösen

Gerade bei KI-gestützter Analyse ist allerdings Zurückhaltung notwendig. Korrelation ist nicht gleich Kausalität, und automatisch erzeugte Schlussfolgerungen können falsch sein. Auch aus korrelierten öffentlichen Signalen gewonnene Einschätzungen können überzeugend wirken und dennoch fehlerhaft sein.

Für den praktischen Sicherheitsbetrieb bedeutet dies, dass ein externes Signal nicht unmittelbar eine operative Reaktion auslösen sollte. Sinnvoll ist vielmehr eine gestufte Bewertung. Ein technisches System erzeugt einen Hinweis, ein Analyst prüft Plausibilität und Kontext, Physical Security bewertet die Bedeutung für den konkreten Standort und erst danach wird über Schutzmaßnahmen entschieden. Das Prinzip Human in the Loop ist hier keine Komfortfunktion, sondern ein wesentliches Element der Sicherheitsarchitektur. Andernfalls drohen Fehlalarme, unnötige Interventionen und eine Alarmmüdigkeit, die langfristig gerade die Aufmerksamkeit reduziert, die das System eigentlich erhöhen soll.

Vom statischen zum adaptiven Objektschutz

Aus der Verbindung von externer Lageanalyse und klassischem Objektschutz ergibt sich perspektivisch ein weiterer Wandel. Physical Security basiert heute vielfach auf Gefährdungs- und Risikoanalysen, aus denen relativ stabile Schutzkonzepte und Schutzstufen abgeleitet werden. Hybride Bedrohungen sprechen jedoch dafür, künftig stärker mit dynamischen Sicherheitslagen zu arbeiten. Veränderungen der externen Risikolage könnten zeitlich begrenzt zusätzliche Schutzmaßnahmen auslösen – etwa eine erhöhte Aufmerksamkeit der Leitstelle, angepasste Kontrollregime oder eine verstärkte Präsenz des Werkschutzes.

Entscheidend ist dabei nicht ein einzelner Hinweis, sondern eine zuvor definierte Eskalationslogik. Welche Kombination von Signalen führt zu einer vertieften Prüfung? Wann wird Physical Security eingebunden? Ab wann wird eine Schutzstufe angepasst? Damit nähert sich der physische Objektschutz einem Prinzip an, das in der Cybersecurity längst etabliert ist: Schutzmaßnahmen werden nicht ausschließlich statisch geplant, sondern stärker an der tatsächlich beobachteten Bedrohungslage ausgerichtet.

Reduzieren, verzögern, überwachen

Nicht jede öffentliche Information kann oder sollte verschwinden. TrendAI argumentiert ausdrücklich nicht für die Abschaffung legitimer Transparenz. Vielmehr empfiehlt der Report eine abgestufte Betrachtung. Wo Daten nicht öffentlich verfügbar sein müssen, sollten Authentifizierung und Zugangskontrollen geprüft werden. Bei notwendigen Veröffentlichungen können Aggregation, geringere Genauigkeit oder eine zeitlich verzögerte Bereitstellung das Risiko reduzieren, ohne den legitimen Nutzen einer Datenquelle grundsätzlich aufzugeben.

Darüber hinaus sollten Betreiber ungewöhnliche automatisierte Zugriffe auf öffentlich erreichbare Systeme beobachten. Eine hohe Frequenz maschineller Abfragen oder wiederkehrende Zugriffe aus wechselnden Netzen können Hinweise auf systematische Datensammlung liefern. Damit entsteht möglicherweise ein zusätzlicher Frühwarnindikator: Nicht erst der eigentliche Angriff kann sicherheitsrelevant sein, sondern bereits ein auffällig intensives Interesse an Informationsquellen rund um eine Organisation.

Ein Praxisprozess für KRITIS-Betreiber

Aus den Erkenntnissen des Reports lässt sich für Betreiber ein defensiver Prozess ableiten. Am Anfang steht die systematische Erfassung der eigenen Sichtbarkeit: Welche Informationen über Standorte, Anlagen, Lieferketten, Bewegungsmuster und Betriebsprozesse sind von außen verfügbar? Anschließend müssen Physical Security und operative Fachbereiche gemeinsam beurteilen, welche dieser Informationen tatsächlich Rückschlüsse auf kritische Funktionen ermöglichen. Dabei sind ausdrücklich auch Informationen von Lieferanten, Logistikpartnern, Vermietern und anderen Dritten zu berücksichtigen.

Für besonders relevante Informationsquellen und Veränderungen sollten anschließend Monitoring- und Eskalationskriterien festgelegt werden. Bewertete Hinweise können mit Zutritts-, Video-, Gefahrenmelde- und weiteren Informationen in der Sicherheitsleitstelle zusammengeführt werden, anstatt isoliert betrachtet zu werden. Ebenso wichtig ist es, bereits vor einem Ereignis zu definieren, welche organisatorischen oder physischen Schutzmaßnahmen bei einer erhöhten Gefährdungslage aktiviert werden können. External Exposure Management wird auf diese Weise nicht zu einem weiteren Inselsystem, sondern Bestandteil einer integrierten Sicherheitsorganisation.

Die neue Angriffsfläche gehört in die Übung

Für KRITIS-Betreiber ergibt sich daraus eine weitere praktische Konsequenz: Die externe Informationslage sollte Bestandteil von Übungen werden. Klassische Sicherheitsszenarien beginnen häufig erst mit einem bereits erkannten Ereignis – einem Eindringversuch, einer verdächtigen Person, einem Cybervorfall oder einer technischen Störung. Ein moderneres Szenario könnte eine Stufe früher ansetzen, beispielsweise mit der Feststellung, dass sich die externe Informationslage verändert hat oder bestimmte öffentliche Informationsquellen ungewöhnlich intensiv abgefragt werden.

Dann lässt sich testen, wer einen solchen Hinweis erhält, wer seine Relevanz beurteilt und wann Physical Security einbezogen wird. Ebenso muss geklärt sein, welche Rolle die Leitstelle übernimmt, ab welchem Schwellenwert Schutzmaßnahmen angepasst werden und wann Behörden oder weitere externe Stellen in die Lagebewältigung einbezogen werden. Gerade an diesen Schnittstellen zeigt sich, ob Cybersecurity und klassische Sicherheitsorganisation tatsächlich integriert arbeiten oder lediglich organisatorisch nebeneinander existieren.

Cybersecurity und Physical Security müssen zusammenrücken

Offene cyber-physische Informationen lassen sich nicht allein durch IT-Security beherrschen. Physical Security kennt sensible Standorte, Zufahrten und Betriebsabläufe, Cybersecurity exponierte digitale Systeme und automatisierte Zugriffe. Supply-Chain-Verantwortliche wiederum kennen kritische Zulieferer, Operations die besonders empfindlichen Prozesse und das Risikomanagement kann diese unterschiedlichen Informationen in ein übergeordnetes Gesamtbild überführen.

TrendAI empfiehlt entsprechend eine geteilte Verantwortung und die Verankerung dieses Risikos im Enterprise Risk Management. Gerade angesichts von Sabotage, hybriden Bedrohungen und terroristischen Szenarien sollte diese Zusammenarbeit Bestandteil integrierter KRITIS-Sicherheitskonzepte werden. Der Mehrwert liegt dabei nicht darin, neben Cybersecurity und Physical Security eine weitere spezialisierte Disziplin aufzubauen. Ziel muss vielmehr sein, eine bislang fehlende Informationsschicht in bestehende Sicherheitsprozesse einzubinden.

Auch Transparenzpflichten brauchen ein neues Bedrohungsmodell

Schließlich richtet der TrendAI-Report den Blick auf die regulatorische Ebene. Viele Offenlegungspflichten wurden unter technologischen Bedingungen entwickelt, in denen die automatisierte Fusion großer Datenbestände noch kein realistisches Bedrohungsszenario darstellte. Der Report plädiert deshalb nicht für eine pauschale Abschottung, sondern für eine erneute Bewertung bestehender Transparenzregeln. Dabei sollte geprüft werden, ob legitime Ziele auch mit gestuften Zugriffsrechten, qualifizierten API-Zugängen, geringerer Granularität oder zeitlich verzögerter Veröffentlichung erreicht werden können.

Der Berliner Anschlag hat diese Diskussion in Deutschland zusätzlich verschärft. Dabei sollte es nicht um eine pauschale Geheimhaltung von Infrastrukturinformationen gehen. Die entscheidende regulatorische Frage ist differenzierter: Welche Offenheit ist gesellschaftlich, regulatorisch und wirtschaftlich notwendig – und ab welchem Detailgrad erzeugt sie unter den heutigen technologischen Bedingungen einen zusätzlichen Sicherheitsnachteil? Die Möglichkeit, zahlreiche eigentlich harmlose Informationen automatisiert zu kombinieren, macht eine solche Neubewertung dringlicher als noch vor wenigen Jahren.

Der Gegner muss nicht hinter der Firewall sein

Der Schutz kritischer Infrastrukturen beginnt damit nicht mehr erst am Zaun, am Zugangssystem oder an der Firewall. Er beginnt bereits bei der eigenen Sichtbarkeit. Für Betreiber, Sicherheitsdienstleister und Behörden wird es zunehmend notwendig, den digitalen und physischen Fußabdruck einer Organisation aus externer Perspektive zu betrachten: Welche Daten sind verfügbar? Welche stammen von Dritten? Welche Aktivitäten werden dadurch sichtbar? Welche Informationen gewinnen erst durch ihre Kombination Bedeutung? Und wer innerhalb der Organisation bewertet die daraus entstehenden Risiken?

TrendAI empfiehlt, offene cyber-physische Telemetrie als eigenständige Exposure-Kategorie zu inventarisieren, zu überwachen und dort, wo sie nicht reduziert werden kann, bewusst in das Risikomanagement aufzunehmen. Damit erweitert sich auch das traditionelle Verständnis von KRITIS-Schutz. Eine kritische Infrastruktur muss nicht nur verhindern, dass ein Gegner eindringt. Sie muss ebenso verstehen, was dieser bereits sehen kann, bevor er es überhaupt versucht.

Genau hier treffen neue Intelligence-Ansätze auf die klassische Sicherheitsbranche. Digitale Analyse kann frühzeitig Hinweise liefern, Zusammenhänge sichtbar machen und eine veränderte Risikolage erkennen helfen. Wirksam geschützt werden kritische Infrastrukturen jedoch erst dann, wenn diese Erkenntnisse in Leitstellen, Werkschutz, Sicherheitstechnik, Krisenorganisation und betriebliche Resilienz übersetzt werden. Die entscheidende Entwicklung liegt deshalb nicht in einem weiteren Sicherheitssystem, sondern in einem gemeinsamen cyber-physischen Lagebild, aus dem Menschen, Prozesse und Technik koordiniert handeln können.


INFOBOX: Fünf Wege, über die KRITIS sichtbar werden kann

Energie- und Transparenzdaten: Regulatorische Plattformen und öffentliche Schnittstellen können Informationen über Erzeugungsanlagen, Netzaktivitäten oder industrielle Lasten bereitstellen. Entscheidend ist nicht allein der einzelne Datensatz, sondern welche zusätzlichen Rückschlüsse durch seine Kombination mit anderen Quellen möglich werden.

Verkehrs- und Bewegungsdaten: ADS-B- und AIS-Daten machen Bewegungen von Flugzeugen und Schiffen sichtbar. Über längere Zeit ausgewertete Muster können Veränderungen von Aktivitäten erkennen lassen und zusätzliche Informationen über den Betrieb erzeugen.

Logistik- und Lieferkettendaten: Containertracking, Hafenanläufe und andere Logistikinformationen können Abhängigkeiten innerhalb von Lieferketten sichtbar machen. Für KRITIS ist insbesondere die externe Sichtbarkeit kritischer Zulieferer und Dienstleister relevant.

Sensoren, Kameras und Funksignale: Öffentlich erreichbare Kameras, Wetterstationen oder Funkempfänger können Informationen über Standorte und Aktivitätsmuster erzeugen. Ihre Bedeutung steigt, wenn unterschiedliche Signale zeitlich und räumlich miteinander korreliert werden.

Internetweite Auffindbarkeit: Öffentlich erreichbare Geräte und Sensoren können über Discovery- und Exposure-Management-Verfahren identifiziert werden. Betreiber sollten deshalb regelmäßig aus externer Perspektive überprüfen, welche Systeme und Informationsquellen ihrer Organisation tatsächlich sichtbar sind.

Die zentrale Schutzfrage lautet nicht allein: „Welche Daten sind öffentlich?“, sondern: „Welches Lagebild lässt sich aus allen öffentlich verfügbaren Informationen über unsere Organisation zusammensetzen?“


PRAXISBOX: Wer macht was im integrierten KRITIS-Schutz?

Cybersecurity und Threat Intelligence erkennen digitale Exposition, auffällige Zugriffe und Veränderungen der externen Informationslage. Physical Security und Werkschutz beurteilen, welche dieser Erkenntnisse eine physische Bedeutung für Gebäude, Anlagen, Zufahrten, Betriebsabläufe oder Personal besitzen.

Sicherheitsleitstellen und NSL können bewertete Hinweise mit Alarm-, Video-, Zutritts- und Gefahrenmeldedaten zu einem operativen Lagebild verbinden. Sicherheitsdienstleister setzen darauf aufbauend definierte Kontroll-, Präsenz- und Interventionsmaßnahmen um und können External-Exposure-Aspekte in Sicherheitsanalysen und Begehungen integrieren.

Security Engineering und Systemintegration schaffen die technische Verbindung zwischen Video, Zutrittskontrolle, Perimeterschutz und Gefahrenmanagement. Operations und Supply Chain identifizieren kritische Prozesse, Zulieferer und Abhängigkeiten, deren externe Sichtbarkeit sicherheitsrelevant sein kann. Krisenmanagement und Business Continuity Management übernehmen die übergeordnete Koordination, wenn eine Lage die reguläre Sicherheitsorganisation übersteigt.

Das Ziel ist keine weitere Sicherheitssilo-Struktur, sondern ein gemeinsames cyber-physisches Lagebild, auf dessen Grundlage Betreiber frühzeitig, abgestuft und zielgerichtet handeln können.

Related Articles

Trendmicro Studie: Offene Daten werden zur Angriffsfläche

Nach den jüngsten Sabotageakten gegen das deutsche Stromnetz gewinnt eine bislang unterschätzte Sicherheitsfrage an Bedeutung: Wie viele Informationen über kritische Infrastrukturen sollten öffentlich zugänglich sein? Der mehrtägige Stromausfall in Berlin und weitere...

Führt künftig eine KI das Bewerbungsgespräch?

Noch entscheidet meist ein Mensch, wer zum Bewerbungsgespräch eingeladen wird. Doch die Grenze zwischen digitaler Unterstützung und automatisierter Personalauswahl beginnt sich zu verschieben. Nach einer repräsentativen Bitkom-Befragung setzen bereits 12 Prozent der...

Share This