Zum Inhalt springen
Search the hub
Die OT/IT-Grenze betreiben

Die OT/IT-Grenze betreiben

OT/IT-Grenze als Vertrag: Zweck, Allow-List, Identitäten, Change-Fenster und Notfallweg — bevor der Historian ungefiltert den Lake erreicht.

Category
Data Governance
Reading time
3 min
Published
Tags
manufacturing ot it security
Download PDF

Ein offenes Gateway ist noch kein Vertrag. Manufacturing-Governance scheitert, wenn der OT-Historian ungefiltert in den IT-Lake schreibt und niemand sagt, welcher Fluss, welche Identität und welches Change-Fenster gelten. Spätere Qualitäts- und Konzern-KPI-Fragen haben dann keinen durchsetzbaren Hof.

Dieser Teil definiert den Übergabevertrag zwischen Historian und Lake — bevor Sensorkontext oder Konzern-OEE darauf aufsetzen.

Vorher: Governance in Manufacturing. Weiter: Qualität von Sensordatenprodukten.

Ansatz

Jeder materielle Fluss über die OT/IT-Grenze erhält, bevor er den IT-Lake erreicht:

  1. einen erlaubten Zweck und ausgeschlossene Zwecke (Steuerung, Qualität, Konzernreport — nicht „alles, was der Historian hat“);
  2. eine Allow-List für Tags, Protokolle und Zielzonen plus menschliche und technische Identitäten;
  3. ein Change-Fenster und einen benannten Notfallweg mit Ablaufdatum;
  4. den Werkleiter oder Quality Owner als Owner des Zwecks und den OT-Ingenieur als Custodian der Grenze;
  5. einen Konfigurationsnachweis der wirksamen Gateway-Regel, den ein Prüfer ohne mündliche Brücke lesen kann.

Kein Historian-Export ohne diesen Vertrag. Der Group-KPI-Owner besitzt die Konzern-OEE, nicht das Gateway.

Grenz-Workflow

1. Fluss und Zweck schneiden

Der Owner benennt genau einen produktiven Export: welche Linie, welcher Historian-Tag, welcher Lake-Pfad. „Wir spiegeln den Historian“ ist kein Zweck.

2. Scope je Seite festlegen

OT-in: Sicherheit, Verfügbarkeit, Anlagenidentität. IT-in: Landing-Zone, Retention, Consumer. Was auf einer Seite Notfall ist, ist auf der anderen oft ungeplanter Bypass.

3. Identitäten und Allow-List binden

Jedes technische Konto und jeder menschliche Zugang trägt eine Rolle. Neue Protokolle und neue Tags brauchen Freigabe, bevor sie den Hof passieren.

4. Change-Fenster und Notfallweg

Geplante Änderungen laufen im Fenster. Der Notfallweg nennt Auslöser, Freigeber, Ablauf und Rückweg. Ein Wochenend-Job ohne Fenster ist ein Bypass, kein Betrieb.

5. Custodian umsetzen, Owner entscheiden

Der OT-Ingenieur setzt Gateway, Locks und Export um. Er entscheidet nicht, welche Ausschüsse der Konzernbericht verwendet. Konflikte zwischen Verfügbarkeit und Zentralsteuerung eskaliert der Werkleiter oder Quality Owner.

6. Nachweis sichern

Wirksame Konfiguration, Allow-List und letzter Test hängen am Fluss. Ohne Export der Regel bleibt die Grenze Folie.

Handoffs

Von An Artefakt
Werkleiter / Quality Owner OT-Ingenieur (Custodian) Erlaubter Zweck und Fluss für den Historian-Export
OT-Ingenieur IT-Plattform Allow-List, Identitäten, Change-Fenster, Landing-Zone
OT-Ingenieur Werkleiter Notfall-Bypass mit Freigeber und Ablaufdatum
IT-Plattform Group-KPI-Owner Bestätigung der Landing-Zone, ohne Semantik-Hoheit
Custodian Owner Wirksame Gateway-Konfiguration plus bestandener Test

Anti-Patterns

  • Historian ungefiltert in den IT-Lake schreiben
  • OT-Ingenieur als heimlichen verantwortliche Person der Konzern-Anlagenkennzahl setzen
  • Wochenend-Änderungen ohne Change-Fenster als Betrieb verbuchen
  • Gateway-Jobs als Qualitätsnachweis behandeln
  • Notfallweg ohne Ablaufdatum und ohne Rückweg offen lassen

Erster Umsetzungsschnitt

Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.

Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.

Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.

  1. Einen produktiven Historian-Export wählen und Zweck, Zielzone und Identitäten schriftlich festlegen.
  2. Die wirksame Gateway-Allow-List exportieren und gegen den genannten Zweck prüfen.
  3. Ein Change-Fenster und einen Notfallweg mit Freigeber und Ablauf durchspielen.
  4. Einen Negativtest fahren: unautorisiertes Tag oder Protokoll darf den Lake nicht erreichen.

Governance in the manufacturing landscape

Part 2 of 6

View series

Knowledge check

Tour