FM-Systeme sicher und beherrschbar in die Netzwerkinfrastruktur integrieren
Facility Management ist zunehmend auf vernetzte technische Systeme angewiesen. Gebäudeautomation, CAFM, Zutrittskontrolle, Energieerfassung, Aufzugsüberwachung, Sicherheits- und Kommunikationstechnik tauschen Daten innerhalb des Gebäudes und teilweise mit externen Dienstleistern aus. Netzwerkanforderungen sollten deshalb bereits im FM-Vertrag eindeutig beschreiben, unter welchen technischen und organisatorischen Bedingungen Systeme angeschlossen, betrieben und aus der Ferne erreicht werden dürfen.
Dabei geht es nicht darum, die vollständige IT-Architektur des Auftraggebers im Vertrag abzubilden. Der Vertragsanhang sollte vielmehr diejenigen Rahmenbedingungen festlegen, die der Auftragnehmer für seine Leistung kennen und einhalten muss.
Gebäudetechnische Systeme sollten nicht ungeprüft mit Büro-, Produktions- oder anderen Unternehmensnetzen verbunden werden. Das BSI sieht gerade für Gebäudeautomation die Netzsegmentierung als wichtige Sicherheitsmaßnahme vor.
Eine vertragliche Struktur kann beispielsweise unterscheiden:
Regelungsbereich
Typische Festlegung
Netzwerksegment
zulässiges Netz für das jeweilige FM- oder GA-System
Kommunikationsbeziehungen
freigegebene Systeme, Protokolle und Verbindungen
Adressierung
IP-Adressen, Namenskonventionen und technische Zuordnung
Fernzugriff
zugelassener Zugang und Authentisierung
Netzwerkkomponenten
Verantwortlichkeit für Switches, Router oder Gateways
Änderungen
Freigabeprozess vor neuen Verbindungen oder Komponenten
Damit wird verhindert, dass Dienstleister eigenständig Router, Mobilfunkzugänge, WLAN-Komponenten oder zusätzliche Netzwerkverbindungen installieren, die außerhalb der kontrollierten Infrastruktur liegen.
Fernwartung kontrolliert ermöglichen
Fernzugriffe sind für Wartung und Störungsbeseitigung häufig sinnvoll. Gleichzeitig stellen sie eine besonders sensible Verbindung zwischen externen Netzen und technischen Anlagen dar. Das BSI behandelt Fernwartung im industriellen Umfeld deshalb als eigenen Sicherheitsbereich und verbindet sie unter anderem mit Anforderungen an Netzarchitektur und Segmentierung.
Der Vertrag sollte festlegen, welche Dienstleister Fernzugriff erhalten, über welchen technischen Zugang dieser erfolgt und unter welchen Voraussetzungen er aktiviert werden darf. Dauerhafte unkontrollierte Zugänge sollten vermieden werden. Zugriffe sollten personenbezogen, nachvollziehbar und auf die erforderlichen Systeme begrenzt sein.
Auch der Umgang mit Herstellerzugängen und Nachunternehmern gehört in diese Regelung. Der Hauptauftragnehmer sollte nicht ohne Freigabe zusätzliche externe Zugänge einrichten können.
Verantwortlichkeiten eindeutig festlegen
Netzwerkbetrieb ist regelmäßig eine gemeinsame Schnittstelle zwischen Facility Management, Unternehmens-IT, Gebäudeautomation und externen Dienstleistern. Deshalb muss geklärt sein, wer Netzwerkanschlüsse bereitstellt, IP-Adressen vergibt, Firewall-Freigaben genehmigt und technische Änderungen umsetzt.
Der FM-Dienstleister sollte notwendige Kommunikationsbeziehungen frühzeitig benennen. Die Entscheidung über deren Freigabe verbleibt jedoch bei der hierfür zuständigen IT- oder OT-Verantwortung des Auftraggebers.
Besonders wichtig ist ein geregelter Änderungsprozess. Neue Systeme, Softwareupdates, Cloud-Anbindungen oder geänderte Kommunikationswege können Auswirkungen auf bestehende Sicherheitskonzepte haben und sollten deshalb vor Umsetzung abgestimmt werden.
Netzwerkstruktur dokumentierbar halten
Relevante Verbindungen, Netzwerkkomponenten und externe Zugänge sollten nachvollziehbar dokumentiert werden. Bei einem Dienstleisterwechsel muss erkennbar sein, welche Zugänge eingerichtet wurden und welche davon zu entfernen oder zu übertragen sind.
Gute Netzwerkanforderungen verbinden damit Betriebsfähigkeit und Cybersicherheit. Sie ermöglichen den notwendigen Datenaustausch, ohne unkontrollierte Verbindungen entstehen zu lassen.
Der Grundsatz lautet: Jede Verbindung braucht einen betrieblichen Zweck, eine definierte technische Freigabe und eine klare Verantwortung.