Skip to content
Trausto

Methodik

Methodiken

Trausto ist keine Branchenlösung. Dieselbe Engineering-Disziplin trägt durch regulierte Industrien; was sich zwischen ihnen ändert, ist die Norm, gegen die Sie antreten müssen. Genau die sind eingebaut — als Methodik erster Klasse, nicht als Vorlage, die man einem allgemeinen Risikoregister nachträglich überstülpt.

Ableitung

Von der Anlage zum Nachweis

Eine Risikobewertung ist verteidigbar, wenn jemand anderes nachvollziehen kann, wie sie zustande kam. Das ist die Kette, die das Produkt geht, in der Reihenfolge, in der es sie geht — samt dem einen Schritt, der heute gesetzt statt abgeleitet wird.

01

Asset und Zone

Was geschützt wird und wo die Vertrauensgrenze verläuft. Zonen und Conduits sind eigenständige Objekte, keine selbst erfundenen Spalten.

02

Konsequenz

Was passiert, wenn es ausfällt — Safety, Verfügbarkeit, Umwelt. Die Konsequenz kommt zuerst, weil sie der Teil ist, den eine Anlagenverantwortliche ohne Security-Hintergrund beurteilen kann.

03

Exposition und Verwundbarkeit

Zwei benannte Skalen von 1 bis 5. Wie erreichbar die Zone ist, und wie viel Widerstand sie leistet, wenn sie erreicht wird.

04

Eintrittswahrscheinlichkeit

Aus diesen beiden abgeleitet, nicht separat geschätzt. Die Matrix weiter unten ist die ganze Regel — dahinter steckt nichts mehr.

05

Ausgangsrisiko

Konsequenz und Wahrscheinlichkeit, bevor eine einzige Massnahme angerechnet wird. Das ist die Zahl, die zeigt, was Sie tatsächlich tragen.

06

Massnahme und Nachweis

Was Sie dagegensetzen, und das Dokument, das es belegt — abgebildet auf FR1–FR7, damit eine prüfende Person die Form wiedererkennt.

07

Restrisiko

Dieselbe Rechnung, sobald die Massnahme zählt. Die Differenz zwischen Ausgangs- und Restrisiko ist die Wirkung der Massnahme — und genau danach fragt ein Audit.

08

SL-T — gesetzt, nicht abgeleitet

Heute setzen Sie das Security-Level-Ziel selbst, und das Modell hält fest, wer es gesetzt hat. Die normative Ableitung aus dem Assessment ist in Arbeit. Ein gesetztes Ziel ist einwandfrei prüfbar, solange es als gesetzt gekennzeichnet ist; ein ungekennzeichnetes ist ein Befund.

Kalibrierung

Die Skala ist benannt. Die Kriterien sind Ihre.

Das sind die ausgelieferten Stufen, keine Illustration. Sie sind die Bedeutung der beiden Achsen der Matrix.

Exposition
  1. 1 Isoliert
  2. 2 Eingeschränkt
  3. 3 Mittel
  4. 4 Weitgehend
  5. 5 Vollständig exponiert
Verwundbarkeit
  1. 1 Gehärtet
  2. 2 Niedrig
  3. 3 Mittel
  4. 4 Hoch
  5. 5 Schwerwiegend

Und hier die ehrliche Grenze: Die Stufen tragen Bezeichnungen, keine Kriterien. Zwei Ingenieure können «Weitgehend» unterschiedlich lesen, und das entscheidet keine Methodik für Sie — das entscheidet sich, indem einmal aufgeschrieben wird, was Ihre Organisation unter jeder Stufe versteht, und jedes Assessment daran gehalten wird. Diese Festlegung gehört Ihnen. Uns ist lieber, das zu sagen, als eine benannte Skala eine Kalibrierung andeuten zu lassen, die sie nicht leistet.

likelihoodDerivation · ceil((e + v) / 2) EN 50701

Verwundbarkeit ↓

Ableitung der Eintrittswahrscheinlichkeit aus Exposition und Verwundbarkeit
Verwundbarkeit 12345
5 3 4 4 5 5
4 3 3 4 4 5
3 2 3 3 4 4
2 2 2 3 3 4
1 1 2 2 3 3

Exposition →

Die ausgelieferte Matrix, hier aus ihrer eigenen Formel gerechnet: der aufgerundete Mittelwert aus Exposition und Verwundbarkeit. Exposition 4 und Verwundbarkeit 3 ergeben Wahrscheinlichkeit 4 von 5.

Verwaltung

Die Methodik ist verwaltet, nicht frei

Eine Methode, die sich beliebig ändern lässt, ist keine Methode. Hier steht, was geändert werden darf, was nicht, und was passiert, wenn wir die Grundlage aktualisieren.

01

Gepflegt und versioniert

Die System-Vorlagen sind Plattform-Datensätze, die wir pflegen und versionieren. Auf sie löst ein frisches Projekt auf, und keine Organisation kann sie bearbeiten.

02

Was Sie überschreiben dürfen

Anzeigetexte, Beschreibungen und eigene Zusatzfelder. Alles, was nötig ist, damit die Methode die Sprache Ihrer Anlage spricht.

03

Was unveränderlich bleibt

Bewertungsskalen, die Ableitungsformel, die Risikobänder, die Schwellen sowie Identität und Reihenfolge der Schritte. Ein Schreibvorgang, der sie berührt, wird beim Schreiben abgewiesen — nicht zur Laufzeit still zusammengeführt.

04

Was bei einer Aktualisierung passiert

Eine Überschreibung hält fest, gegen welche Grundlagenversion sie geprüft wurde — und eine unzulässige Änderung erreicht die effektive Konfiguration nie: abgewiesen wird beim Schreiben, nicht still zur Laufzeit zusammengeführt. Der vollständige Aktualisierungsablauf — Neuprüfung jeder Überschreibung gegen die neue Grundlage samt Stilllegung, Hinweis und Audit-Eintrag — ist im Architekturentscheid festgelegt und vor der allgemeinen Verfügbarkeit fällig; heute ausgeliefert ist das Schreib-Gate.

05

Jedes Ergebnis trägt seine Fixierung

Registereinträge halten die Grundlagenversion zusammen mit einem Hash Ihrer Überschreibungen fest; Projekte und der Berichtskopf halten Grundlagen- und Mapping-Version fest. Damit kann sich ein späteres Umschneiden der Skalen nicht als Änderung der Risikolage ausgeben — die Reihe bricht sichtbar genau dort, wo die Konfiguration sich geändert hat.

Eingebaut

Was im Produkt steckt, nicht im Beiblatt

01

IEC 62443-3-2 · Zonen und Conduits

Zonen, Conduits und Vertrauensgrenzen sind native Objekte, keine selbstgebauten Spalten in einem GRC-Werkzeug. SL-T-Ziele hängen an der Zone, bilden auf die FR1–FR7 der IEC 62443-3-3 ab und werden als Nachweis exportiert, den eine prüfende Person wiedererkennt. Die normative Ableitung des SL-T aus dem Assessment ist in Arbeit — heute setzen Sie das Ziel selbst, und das Modell hält fest, wer es gesetzt hat.

02

ISO/IEC 27005

Der Risikomanagement-Prozess der Informationssicherheit von Anfang bis Ende — Kontext, Identifikation, Analyse, Bewertung, Behandlung — auf demselben Asset- und Konsequenzmodell, das die 62443-Arbeit ohnehin nutzt. Kein zweites Inventar, das synchron gehalten werden muss.

03

ISO/IEC 27001 · Anhang A

Ein ISMS-Register mit dem Mechanismus der Erklärung zur Anwendbarkeit: Anwendbarkeitsentscheide, die Begründung zu jedem einzelnen und die Nachweise, die daran hängen — gebaut für das Audit-Gespräch, nicht für eine Tabelle. Der Anhang-A-Katalog selbst ist in Vorbereitung; fragen Sie nach dem Stand, bevor Sie damit planen.

04

EN 50701

Die bahntechnische Ausprägung der 62443-Methode, pro Projekt wählbar: durchgehend bahnspezifische Schrittbezeichnungen, und eine Eintrittswahrscheinlichkeit, die aus Exposition und Verwundbarkeit abgeleitet wird. Die 5×5-Matrix dahinter wird als lesbare Konfiguration ausgeliefert, nicht als versteckter Code — Sie können die Rechnung nachprüfen und ihr widersprechen, und genau danach fragt eine prüfende Person.

Haltung

Warum es keine Branchenseiten gibt

Branchenlabels verkaufen sich gut und überstehen kein echtes Assessment. Ein Umspannwerk, eine Abfülllinie und ein Stellwerk unterscheiden sich in Konsequenz und Randbedingung, nicht in der Methode. Uns ist lieber, bei der Norm präzise zu sein, gegen die Sie geprüft werden, als vier Branchen aufzuzählen und viermal dasselbe zu meinen.

Zonen & Conduits · SL-T-Ziele je Zone · FR1–FR7 · Konsequenzgeführtes Risiko · Safety-Impact · Kritikalität · Erklärung zur Anwendbarkeit · Massnahmen-Nachweise · Lieferantennachweise · Bedrohungsszenarien · Prüffähige Exporte.

Trausto an Ihren eigenen Zonen sehen

Bringen Sie einen realen Standort mit — Ihre Zonen, Conduits und Security-Level-Ziele (SL-T). In einer technischen Session zeigen wir, wie Trausto daraus prüffähige IEC-62443-Nachweise macht — Ihre Assessment-Inhalte werden verschlüsselt, bevor sie den Browser verlassen.