Asset und Zone
Was geschützt wird und wo die Vertrauensgrenze verläuft. Zonen und Conduits sind eigenständige Objekte, keine selbst erfundenen Spalten.
Methodik
Trausto ist keine Branchenlösung. Dieselbe Engineering-Disziplin trägt durch regulierte Industrien; was sich zwischen ihnen ändert, ist die Norm, gegen die Sie antreten müssen. Genau die sind eingebaut — als Methodik erster Klasse, nicht als Vorlage, die man einem allgemeinen Risikoregister nachträglich überstülpt.
Ableitung
Eine Risikobewertung ist verteidigbar, wenn jemand anderes nachvollziehen kann, wie sie zustande kam. Das ist die Kette, die das Produkt geht, in der Reihenfolge, in der es sie geht — samt dem einen Schritt, der heute gesetzt statt abgeleitet wird.
Was geschützt wird und wo die Vertrauensgrenze verläuft. Zonen und Conduits sind eigenständige Objekte, keine selbst erfundenen Spalten.
Was passiert, wenn es ausfällt — Safety, Verfügbarkeit, Umwelt. Die Konsequenz kommt zuerst, weil sie der Teil ist, den eine Anlagenverantwortliche ohne Security-Hintergrund beurteilen kann.
Zwei benannte Skalen von 1 bis 5. Wie erreichbar die Zone ist, und wie viel Widerstand sie leistet, wenn sie erreicht wird.
Aus diesen beiden abgeleitet, nicht separat geschätzt. Die Matrix weiter unten ist die ganze Regel — dahinter steckt nichts mehr.
Konsequenz und Wahrscheinlichkeit, bevor eine einzige Massnahme angerechnet wird. Das ist die Zahl, die zeigt, was Sie tatsächlich tragen.
Was Sie dagegensetzen, und das Dokument, das es belegt — abgebildet auf FR1–FR7, damit eine prüfende Person die Form wiedererkennt.
Dieselbe Rechnung, sobald die Massnahme zählt. Die Differenz zwischen Ausgangs- und Restrisiko ist die Wirkung der Massnahme — und genau danach fragt ein Audit.
Heute setzen Sie das Security-Level-Ziel selbst, und das Modell hält fest, wer es gesetzt hat. Die normative Ableitung aus dem Assessment ist in Arbeit. Ein gesetztes Ziel ist einwandfrei prüfbar, solange es als gesetzt gekennzeichnet ist; ein ungekennzeichnetes ist ein Befund.
Kalibrierung
Das sind die ausgelieferten Stufen, keine Illustration. Sie sind die Bedeutung der beiden Achsen der Matrix.
Und hier die ehrliche Grenze: Die Stufen tragen Bezeichnungen, keine Kriterien. Zwei Ingenieure können «Weitgehend» unterschiedlich lesen, und das entscheidet keine Methodik für Sie — das entscheidet sich, indem einmal aufgeschrieben wird, was Ihre Organisation unter jeder Stufe versteht, und jedes Assessment daran gehalten wird. Diese Festlegung gehört Ihnen. Uns ist lieber, das zu sagen, als eine benannte Skala eine Kalibrierung andeuten zu lassen, die sie nicht leistet.
Verwundbarkeit ↓
| Verwundbarkeit | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| 5 | 3 | 4 | 4 | 5 | 5 |
| 4 | 3 | 3 | 4 | 4 | 5 |
| 3 | 2 | 3 | 3 | 4 | 4 |
| 2 | 2 | 2 | 3 | 3 | 4 |
| 1 | 1 | 2 | 2 | 3 | 3 |
Exposition →
Die ausgelieferte Matrix, hier aus ihrer eigenen Formel gerechnet: der aufgerundete Mittelwert aus Exposition und Verwundbarkeit. Exposition 4 und Verwundbarkeit 3 ergeben Wahrscheinlichkeit 4 von 5.
Verwaltung
Eine Methode, die sich beliebig ändern lässt, ist keine Methode. Hier steht, was geändert werden darf, was nicht, und was passiert, wenn wir die Grundlage aktualisieren.
Die System-Vorlagen sind Plattform-Datensätze, die wir pflegen und versionieren. Auf sie löst ein frisches Projekt auf, und keine Organisation kann sie bearbeiten.
Anzeigetexte, Beschreibungen und eigene Zusatzfelder. Alles, was nötig ist, damit die Methode die Sprache Ihrer Anlage spricht.
Bewertungsskalen, die Ableitungsformel, die Risikobänder, die Schwellen sowie Identität und Reihenfolge der Schritte. Ein Schreibvorgang, der sie berührt, wird beim Schreiben abgewiesen — nicht zur Laufzeit still zusammengeführt.
Eine Überschreibung hält fest, gegen welche Grundlagenversion sie geprüft wurde — und eine unzulässige Änderung erreicht die effektive Konfiguration nie: abgewiesen wird beim Schreiben, nicht still zur Laufzeit zusammengeführt. Der vollständige Aktualisierungsablauf — Neuprüfung jeder Überschreibung gegen die neue Grundlage samt Stilllegung, Hinweis und Audit-Eintrag — ist im Architekturentscheid festgelegt und vor der allgemeinen Verfügbarkeit fällig; heute ausgeliefert ist das Schreib-Gate.
Registereinträge halten die Grundlagenversion zusammen mit einem Hash Ihrer Überschreibungen fest; Projekte und der Berichtskopf halten Grundlagen- und Mapping-Version fest. Damit kann sich ein späteres Umschneiden der Skalen nicht als Änderung der Risikolage ausgeben — die Reihe bricht sichtbar genau dort, wo die Konfiguration sich geändert hat.
Eingebaut
Zonen, Conduits und Vertrauensgrenzen sind native Objekte, keine selbstgebauten Spalten in einem GRC-Werkzeug. SL-T-Ziele hängen an der Zone, bilden auf die FR1–FR7 der IEC 62443-3-3 ab und werden als Nachweis exportiert, den eine prüfende Person wiedererkennt. Die normative Ableitung des SL-T aus dem Assessment ist in Arbeit — heute setzen Sie das Ziel selbst, und das Modell hält fest, wer es gesetzt hat.
Der Risikomanagement-Prozess der Informationssicherheit von Anfang bis Ende — Kontext, Identifikation, Analyse, Bewertung, Behandlung — auf demselben Asset- und Konsequenzmodell, das die 62443-Arbeit ohnehin nutzt. Kein zweites Inventar, das synchron gehalten werden muss.
Ein ISMS-Register mit dem Mechanismus der Erklärung zur Anwendbarkeit: Anwendbarkeitsentscheide, die Begründung zu jedem einzelnen und die Nachweise, die daran hängen — gebaut für das Audit-Gespräch, nicht für eine Tabelle. Der Anhang-A-Katalog selbst ist in Vorbereitung; fragen Sie nach dem Stand, bevor Sie damit planen.
Die bahntechnische Ausprägung der 62443-Methode, pro Projekt wählbar: durchgehend bahnspezifische Schrittbezeichnungen, und eine Eintrittswahrscheinlichkeit, die aus Exposition und Verwundbarkeit abgeleitet wird. Die 5×5-Matrix dahinter wird als lesbare Konfiguration ausgeliefert, nicht als versteckter Code — Sie können die Rechnung nachprüfen und ihr widersprechen, und genau danach fragt eine prüfende Person.
Haltung
Branchenlabels verkaufen sich gut und überstehen kein echtes Assessment. Ein Umspannwerk, eine Abfülllinie und ein Stellwerk unterscheiden sich in Konsequenz und Randbedingung, nicht in der Methode. Uns ist lieber, bei der Norm präzise zu sein, gegen die Sie geprüft werden, als vier Branchen aufzuzählen und viermal dasselbe zu meinen.
Zonen & Conduits · SL-T-Ziele je Zone · FR1–FR7 · Konsequenzgeführtes Risiko · Safety-Impact · Kritikalität · Erklärung zur Anwendbarkeit · Massnahmen-Nachweise · Lieferantennachweise · Bedrohungsszenarien · Prüffähige Exporte.
Bringen Sie einen realen Standort mit — Ihre Zonen, Conduits und Security-Level-Ziele (SL-T). In einer technischen Session zeigen wir, wie Trausto daraus prüffähige IEC-62443-Nachweise macht — Ihre Assessment-Inhalte werden verschlüsselt, bevor sie den Browser verlassen.