DIE HERAUSFORDERUNG
Ein Kunde aus der Energiebranche sah sich mit gravierenden Compliance-Mängeln konfrontiert, da er nicht in der Lage war, die Einhaltung kritischer Standards, Vorschriften und Kundenverpflichtungen im Bereich Cybersicherheit nachzuweisen.
Über 500 Cybersicherheitsanforderungen wiesen Mängel hinsichtlich Konsistenz und Rückverfolgbarkeit auf. Anforderungen waren falsch verknüpft, doppelt vorhanden oder gar nicht zugeordnet – was zu Problemen sowohl bei der Northbound- als auch bei der Southbound-Rückverfolgbarkeit führte. Die Anforderungen wurden ohne standardisierte Methodik verfasst, was zu Unklarheiten und Kontrollverlust im gesamten Projekt führte.
Das Fehlen von Prinzipien der industriellen Automatisierung im Anforderungsmanagement beeinträchtigte die Zuverlässigkeit der Lösungen. Das Unternehmen war nicht in der Lage, die Einhaltung wichtiger Rahmenwerke nachzuweisen, darunter:
NERC-CIP
IEC 62443
Sonstige regulatorische und vertragliche Verpflichtungen
DIE LÖSUNG
Ein Team von Anforderungsingenieuren arbeitete eng mit den Cybersicherheitsingenieuren des Kunden zusammen, um eine umfassende Überprüfung jeder Systemanforderung durchzuführen. Jede Anforderung wurde überprüft, auf logische Konsistenz korrigiert und im Einklang mit den Prinzipien der industriellen Automatisierung neu strukturiert.
Critical Software analysierte die Northbound- und Southbound-Verbindungen für alle Systemanforderungen. Wo Lücken festgestellt wurden, wurden neue Anforderungen vorgeschlagen, um eine vollständige und überprüfbare Compliance-Abdeckung sicherzustellen.
Zu den wichtigsten Elementen des Auftrags gehörten:
Vollständige Überprüfung und logische Umstrukturierung der Systemanforderungen gemäß den Prinzipien der industriellen Automatisierung.
Northbound- und Southbound-Rückverfolgbarkeitsanalyse, einschließlich Identifizierung von Lücken und gezielter Behebung.
Analyse der Produktdokumentation des Kunden zur Extraktion funktionaler Merkmale und zur Überprüfung der Abdeckung auf Systemebene.
Bewertung der Anforderungsabdeckung über fünf wichtige Cybersicherheits-Frameworks hinweg.
DIE ERGEBNISSE
Über 500 Systemanforderungen wurden validiert, verfeinert und mit den Anforderungen der Stakeholder verknüpft. Die Abdeckungsvalidierung über 10 Systeme und zwischen 1.000 und 1.500 funktionalen Merkmalen deckte Implementierungslücken auf, die etwa 50 % der bewerteten Merkmale betrafen – so konnte der Kunde kritische Probleme bei der Rückverfolgbarkeit und Dokumentation identifizieren, bevor diese bei einem Audit zutage traten. Lücken in der Rückverfolgbarkeit in Richtung „Northbound“ wurden geschlossen; Lücken in der Rückverfolgbarkeit in Richtung „Southbound“ wurden identifiziert, bewertet und dokumentiert.
EINE ERFOLGSGESCHICHTE
Durch die Maßnahme wurde ein fragmentiertes, risikoreiches Anforderungsrepository in eine strukturierte, konforme und prüfungsfähige Cybersicherheits-Grundlage umgewandelt – eine, auf die sich der Kunde voll und ganz verlassen kann.

