---
title: Gebäudeautomation und Building Management Systeme
canonical: https://www.secnostic.com/de/solutions/building-automation
language: de
dateModified: 2026-08-23
alternate-en: https://www.secnostic.com/en/solutions/building-automation
---

# Gebäudeautomation und Building Management Systeme

- URL: https://www.secnostic.com/de/solutions/building-automation
- Audience: OT-Transparenz für Gebäude und BMS
- Positioning: Gebäudeautomation ohne blinde Flecken

secnostic verbindet Gebäudeautomation, Building Management Systeme und technische Gebäudeausrüstung in einer belastbaren OT-Sicht. Facility Management, IT und Security erkennen Assets, Kommunikationswege, Fernwartung, Schwachstellen und Zuständigkeiten, ohne den laufenden Gebäudebetrieb unnötig zu belasten.

**Sehen, was ein Gebäude steuert und wer darauf zugreift**

NIST ordnet Building Automation Systems ausdrücklich der [Operational Technology](https://csrc.nist.gov/pubs/sp/800/82/r3/final) zu. Das [BSI](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2023/2023-222993-1031.pdf?__blob=publicationFile&v=2) empfiehlt, zuerst Fernwartungszugänge, IT-Übergänge und den Gerätebestand zu erfassen; die [Umsetzungshinweise zu INF.14](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/Umsetzungshinweise/Umsetzungshinweise_2022/Umsetzungshinweis_zum_Baustein_INF_14_Gebaeudeautomation.pdf?__blob=publicationFile&v=2) ergänzen Segmentierung, Rollen und abgesicherte GA-Netze.

**Situation.** Managementserver, Automationsstationen, Gateways, Sensoren und Aktoren verbinden HVAC, Energie, Beleuchtung, Zutritt und weitere technische Gewerke. In Bestandsgebäuden treffen BACnet, KNX, Modbus, M-Bus, herstellerspezifische Schnittstellen, Fernwartung und Cloud-Anbindungen auf geteilte Zuständigkeiten. Ohne einen aktuellen gemeinsamen Kontext bleiben Abhängigkeiten, Änderungen und Risiken zwischen Gebäude, IT und Dienstleistern unsichtbar.

**Challenges**

- unvollständige oder veraltete Dokumentation über Gebäude, Gewerke und Dienstleister hinweg
- undokumentierte Fernwartungswege, Servicekonten, Gateways und Änderungen durch externe Partner
- flache Netze, Altkomponenten und Kommunikation ohne zeitgemäße Authentisierung oder Verschlüsselung
- lange Lebenszyklen, EOL/EOS und sensible Gebäudefunktionen, bei denen unkoordinierte Scans oder Änderungen vermieden werden müssen
- geteilte Verantwortung zwischen Eigentümer, Betreiber, Facility Management, IT, Security und Integratoren

**Approach.** secnostic beginnt passiv-first an freigegebenen Netzpunkten und gleicht Beobachtungen mit BMS-Exporten, Netzwerkdaten, Wartungsdokumentation und Herstellerinformationen ab. Assets werden Gebäuden, Gewerken, Zonen, Kommunikationswegen, Verantwortlichen und Lebenszyklen zugeordnet. Kontrollierte Abfragen erfolgen nur nach Freigabe; das BMS bleibt das führende System für Steuerung und Regelung.

**Outcomes**

- ein aktueller Blick auf BMS, Automations- und Feldkomponenten
- nachvollziehbare Fernwartung und Dienstleisterzugriffe
- Schwachstellen und EOL/EOS nach Gebäudewirkung priorisiert
- belastbare Dokumentation für Risikobewertung und Modernisierung

**Vier blinde Flecken im Gebäudebetrieb**

Die technische Funktion ist sichtbar, aber Gerätebestand, Zugangswege und Zuständigkeit sind oft über mehrere Gewerke verteilt.

- **Fernwartung ohne Eigner**: Ein dauerhafter oder vergessener Dienstleisterzugang bleibt riskant, wenn Zweck, Freigabe und Verantwortlichkeit fehlen.
- **Plan ohne Betriebsrealität**: Umbauten, Gateway-Wechsel und Dienstleisteränderungen lassen Dokumentation und tatsächlichen Bestand auseinanderlaufen.
- **Alttechnik im flachen Netz**: Langlebige Komponenten und ältere Kommunikation brauchen klar begrenzte Übergänge, wenn moderne Schutzfunktionen fehlen.
- **Fund ohne Gebäudewirkung**: Eine Schwachstelle wird erst steuerbar, wenn Gebäude, Gewerk, Abhängigkeit, Wartungsfenster und Eigentümer bekannt sind.

**In der Praxis, vier Gebäudesituationen**

Jede Situation beginnt mit einem beobachtbaren Signal oder einer vorhandenen Quelle und endet bei einer zuständigen Person.

- **Neuer Controller oder Gateway**: Auffallen: Eine Beobachtung oder ein Import zeigt ein bislang unbekanntes Gerät oder eine neue Verbindung.; Einordnen: Das Asset wird Gebäude, Raum, Gewerk, Zone und Kommunikationspartnern zugeordnet.; Bewerten: Version, Exposition, Abhängigkeit und vorgesehene Funktion werden gemeinsam geprüft.; Verantworten: Facility Management, IT oder der zuständige Integrator übernimmt die Klärung.
- **Dienstleister in der Fernwartung**: Freigeben: Zweck, Zeitfenster, Anbieter und verantwortliche Person werden vor dem Zugriff festgelegt.; Abgleichen: Der erlaubte Weg wird mit den bekannten Gateways, Konten und Kommunikationsbeziehungen verglichen.; Beobachten: Neue IP-Geräte oder Verbindungen während des Fensters werden sichtbar, ohne Feldgeräte aktiv anzusprechen.; Schließen: Aktivität, Änderungen und das Ende des Zugangs bleiben nachvollziehbar dokumentiert.
- **Herstellerhinweis oder EOL**: Treffer finden: Hersteller, Modell, Software- oder Firmwarestand werden mit dem Bestand abgeglichen.; Wirkung klären: Gebäude, Gewerk, abhängige Funktion und Wartungsfenster geben den betrieblichen Kontext.; Entscheiden: Patch, Austausch, Segmentierung oder Kompensation werden mit dem Betreiber abgestimmt.; Nachhalten: Entscheidung, Ausnahme, Eigentümer und Review-Termin bleiben am Asset dokumentiert.
- **BMS- oder Security-Ereignis**: Aufnehmen: Ein geeignetes Ereignis aus BMS, Monitoring, Netzwerk oder Security wird übernommen.; Kontext geben: Betroffenes Gebäude, Gewerk, Asset, Abhängigkeiten und Eigentümer werden ergänzt.; Zustellen: focusAlert übergibt das Ereignis an die richtige Gruppe, Schicht oder Bereitschaft.; Belegen: Quittierung, Eskalation und Bearbeitungsverlauf bleiben nachvollziehbar.

**Vom Netzsignal zum Gebäudekontext**

Der secnostic sensor beobachtet freigegebene IP-Segmente passiv. BMS-Exporte, Netzwerkdaten und Wartungsdokumentation ergänzen dormante oder serielle Komponenten; aktive Abfragen erfolgen nur nach technischer Freigabe.

secnostic inventory verbindet Geräte mit Gebäuden, Gewerken, Kommunikationswegen, Lifecycle und Verantwortlichen. Die secnostic platform regelt Mandanten, Rollen und den Zugriff auf secnostic-Anwendungen. focusAlert leitet geeignete Betriebs- und Security-Ereignisse weiter, ersetzt aber keine zertifizierte Brand-, Evakuierungs- oder Safety-Alarmierung.

**Deployment steps**

1. **Beobachten**: Der Sensor beobachtet freigegebene IP-Netzsegmente passiv. BMS-Exporte, Netzwerkdaten und vorhandene Dokumentation ergänzen auch Assets, die nicht oder nur selten kommunizieren.
2. **Einordnen**: Assets werden Gebäuden, Räumen, Gewerken, Zonen, Kommunikationswegen, Dienstleistern und Verantwortlichen zugeordnet.
3. **Bewerten**: Firmware, Schwachstellen, EOL/EOS, Exposition und Abhängigkeiten werden mit der Wirkung auf Gebäude und Betrieb verbunden.
4. **Zugriff ordnen**: Organisationen, Mandanten, Rollen und der Zugriff auf secnostic-Anwendungen bleiben für Betreiber, Portfolios und Dienstleister nachvollziehbar getrennt.
5. **Reagieren**: Geeignete Betriebs- und Security-Ereignisse werden an die zuständige Person übergeben, quittiert und eskaliert, ohne zertifizierte Safety-Alarmierungen zu ersetzen.

**What becomes visible**

- **Gebäude- und Gewerkeübersicht**: Standorte, Gebäude, Räume, BMS, Automationsstationen, Gateways, Sensoren, Aktoren und technische Gewerke werden in einem Scope verbunden.
- **Kommunikation und Fernwartung**: Beobachtete Verbindungen, IT-Übergänge, Cloud-Anbindungen und Dienstleisterzugänge werden mit Zweck und Verantwortlichkeit unterscheidbar.
- **Lifecycle und Risiko**: Versionen, Firmware, Herstellerhinweise, EOL/EOS, Exposition und betriebliche Abhängigkeiten werden gemeinsam bewertet.
- **Maßnahmen und Nachweise**: Risiken, Ausnahmen, Maßnahmen, Eigentümer, Review-Termine und Quellen bleiben mit den betroffenen Assets verbunden.

**FAQ**

- Q: Ersetzt secnostic das BMS oder die Gebäudeleittechnik?
  A: Nein. Das BMS bleibt für Steuerung, Regelung und Visualisierung zuständig. secnostic ergänzt den technischen Asset-, Kommunikations-, Risiko- und Verantwortlichkeitskontext.
- Q: Kann die Umgebung ohne Betriebsunterbrechung erfasst werden?
  A: Der Einstieg ist passiv-first. Dormante, serielle oder nicht beobachtete Komponenten können zusätzliche Exporte, Dokumentation oder freigegebene Abfragen erfordern. Aktive Erfassung wird deshalb nicht pauschal vorausgesetzt.
- Q: Welche Systeme gehören in den Scope?
  A: Zum Scope können Management- und Engineering-Systeme, Automationsstationen, Controller, Gateways, Netzwerkkomponenten, Sensoren, Aktoren, Zähler und Fernwartungswege gehören. Safety-Systeme werden nur dort berücksichtigt, wo tatsächlich Schnittstellen bestehen.
- Q: Macht secnostic BACnet oder KNX automatisch sicher?
  A: Nein. Sichtbarkeit und Kontext zeigen, wo Segmentierung, Zugriffsschutz, sichere Protokollvarianten oder Austausch nötig sind. Die technische Absicherung muss im jeweiligen Gebäudeautomationssystem umgesetzt werden.
- Q: Erfüllt die Lösung automatisch GEG, IEC 62443, NIS2 oder BSI-Anforderungen?
  A: Nein. secnostic kann Asset-, Kommunikations-, Maßnahmen- und Verantwortlichkeitsnachweise unterstützen. Anwendbarkeit und Konformität müssen organisations- und systemspezifisch bewertet werden.

**Tim Bauer.** Solution Architect für OT- und BAS-Security (Fachsprechpartner). Tim Bauer ist unabhängiger Berater und Solution Architect für OT- und BAS-Security. Sein Schwerpunkt liegt an der Schnittstelle von IT, OT, Gebäudeautomation und Security.
- Website: https://fachsprechpartner.de/

**Quellen**

- [BSI INF.14 Gebäudeautomation](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_14_Gebaeudeautomation_Edition_2023.pdf?__blob=publicationFile&v=3): BSI-IT-Grundschutz-Baustein zur Integration von Informationssicherheit in Planung, Realisierung und Betrieb der Gebäudeautomation.
- [BSI Umsetzungshinweise INF.14 Gebäudeautomation](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/Umsetzungshinweise/Umsetzungshinweise_2022/Umsetzungshinweis_zum_Baustein_INF_14_Gebaeudeautomation.pdf?__blob=publicationFile&v=2): BSI-Umsetzungshinweise zu Dokumentation, Rollen, Fernwartung, Segmentierung und Absicherung von GA-Netzen wie BACnet, KNX und M-Bus.
- [BSI Informationssicherheit in der Gebäudeautomation](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2023/2023-222993-1031.pdf?__blob=publicationFile&v=2): BSI-Sicherheitsinformation von 2023 zu Dokumentationslücken, Verantwortlichkeiten, Patchmanagement, IT-Übergängen und undokumentierter Fernwartung in Gebäudeautomation und Gebäudemanagement.
- [NIST SP 800-82 Rev. 3](https://csrc.nist.gov/pubs/sp/800/82/r3/final): NIST-Leitfaden zur Sicherheit von Operational Technology und industriellen Steuerungssystemen.
- [CISA OT Asset Inventory Guidance](https://www.cisa.gov/resources-tools/resources/foundations-ot-cybersecurity-asset-inventory-guidance-owners-and-operators): Gemeinsamer Behördenleitfaden von August 2025 zum Aufbau eines OT-Asset-Inventars mit Taxonomie, Datenmanagement und Lebenszykluspflege.
- [CISA definitive OT architecture view](https://www.cisa.gov/resources-tools/resources/creating-and-maintaining-definitive-view-your-operational-technology-ot-architecture): CISA-Leitfaden internationaler Partner zum Aufbau und zur Pflege einer maßgeblichen Sicht auf OT-Architekturen.
- [ISO 16484-5:2022 BACS](https://www.iso.org/standard/84964.html): Offizielle ISO-Seite zum Datenkommunikationsprotokoll für die Überwachung und Steuerung von HVAC/R und weiteren Gebäudesystemen.
- [DKE IEC 62443](https://www.dke.de/de/arbeitsfelder/industry/iec-62443-cybersecurity-industrieautomatisierung): DKE-Übersicht zur Normenreihe IEC 62443 für Cybersecurity in industriellen Automatisierungs- und Steuerungssystemen.
- [GEG § 71a Gebäudeautomation](https://www.gesetze-im-internet.de/geg/__71a.html): Aktueller Gesetzestext zu Gebäudeautomatisierung und -steuerung in bestimmten Nichtwohngebäuden, einschließlich Energieüberwachung und Interoperabilität.
- [EU NIS2-Richtlinie](https://eur-lex.europa.eu/eli/dir/2022/2555): Konsolidierter Text der EU-Richtlinie 2022/2555 (NIS2) zu Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union.
