◆ Betriebs-Kontinuität
Betriebs-Kontinuität: Wie eine Firewall das Produktionsnetz vom Büronetz trennt und die Fertigung am Laufen hält

Die Firewall der MULTIMEDIAFABRIK legt Maschinensteuerung und IoT in eine eigene, abgeschottete Zone, damit selbst ein infizierter Büro-PC die Produktion nicht erreicht. Aus „ein Vorfall legt alles lahm” wird „ein Vorfall bleibt eingegrenzt, der Betrieb läuft weiter”.
Ausgangssituation
Ein Zulieferer mit rund 80 Mitarbeitenden im Rheintal hatte ein historisch gewachsenes, flaches Netz. Büro-PCs, Maschinensteuerung, IoT-Sensoren und Verwaltung hingen im selben Netz. Ein großer Auftraggeber verlangte im Lieferanten-Audit einen Nachweis über Netzwerk-Sicherheit, und der Geschäftsführer wusste: Ein einziger infizierter Rechner könnte die ganze Fertigung stoppen.
Was sich der Kunde wünschte
Er wollte sich nicht selbst in Firewall-Regeln einarbeiten. Sein Wunsch war einfach: Wenn im Büro etwas passiert, muss die Produktion weiterlaufen, und es muss jemanden geben, der das übernimmt und im Ernstfall innerhalb von Stunden reagiert.

Warum eine Firewall die Lösung war
Eine Next-Generation-Firewall trennt das Netz nicht nur an der Grenze zum Internet, sondern auch intern in Zonen. Die Maschinensteuerung kommt in eine eigene Zone, die von außen und vom Büronetz abgeschottet ist. So springt ein Vorfall im Büro nicht auf die Fertigung über.
| Zone | Inhalt | Regel |
|---|---|---|
| Büro | Arbeitsplätze, E-Mail, Internet | kontrolliert, kein direkter Zugriff auf Produktion |
| Produktion | Maschinensteuerung, Anlagen | abgeschottet, geschützt, erreichbar nur über definierte Regeln |
| IoT | Sensoren, Gebäudetechnik | streng begrenzt |
| Verwaltung | sensible Daten | besonders restriktiv |
Umsetzung
Nach der Bestandsaufnahme entwarf die MULTIMEDIAFABRIK den Zonen-Plan, dimensionierte die passende Appliance, richtete die VLAN-Trennung und die Regeln ein und härtete die Konfiguration. Die Umstellung lief außerhalb der Kernzeiten, ohne die Fertigung zu unterbrechen.

Output
- abgeschottete Produktionszone, die ein Vorfall im Büronetz nicht erreicht
- dokumentierte technische Maßnahmen für das Lieferanten-Audit
- laufendes Monitoring mit Alarmierung bei Auffälligkeiten
- ein fester Ansprechpartner im Bodenseeraum mit definierter SLA
Ergebnis
| Vorher | Nachher |
|---|---|
| flaches Netz, ein Vorfall trifft alles | Produktion bleibt arbeitsfähig, auch bei infiziertem Büro-PC |
| kein Audit-Nachweis | prüffähige Dokumentation, Audit bestanden |
| niemand zuständig | Monitoring und SLA-Reaktion aus der Region |

Was sich daraus ableiten lässt
Jeder Betrieb mit vernetzter Produktion profitiert von derselben Logik: Die teuerste Folge eines Vorfalls ist der Totalausfall. Wer die Produktion in eine eigene Zone legt, begrenzt den Schaden auf den Bereich, der tatsächlich getroffen wurde, und hält den Rest am Laufen.

Firewall-Guide 2026
- Next-Generation-Firewall verstehen: warum Anwendungs-Erkennung und Bedrohungsabwehr mehr leisten als ein Port-Filter
- Netz-Segmentierung: wie VLAN-Zonen einen Vorfall eingrenzen, statt ihn durch das ganze Firmennetz laufen zu lassen
- NIS-2 und NISG 2026: wer ab Oktober 2026 betroffen ist und welche Maßnahmen die Firewall dafür dokumentiert
- Betreut statt gekauft: warum eine Firewall ohne Pflege, Monitoring und SLA ihren Schutz verliert
