Generic filters
FS Logoi

NAMUR: Neue AK-Praxis zum Patchmanagement und überarbeitete NE 21

Mit der neuen AK-Praxis „Patchmanagement“ stellt der NAMUR-Arbeitskreis 4.18 "Automation Security" praxisnahe Empfehlungen für den sicheren Umgang mit Software-Updates in Automatisierungssystemen vor. Die kostenfreie Veröffentlichung (Stand: 19.02.2026) richtet sich insbesondere an IT- und OT-Verantwortliche in der Prozessindustrie und greift ein zentrales Spannungsfeld auf: Wie lassen sich Sicherheitslücken zeitnah schließen, ohne die Verfügbarkeit kritischer Produktionsanlagen zu gefährden? Außerdem veröffentlichte die Interessengemeinschaft die überarbeitete NE 21 zur elektromagnetischen Verträglichkeit.

von | 23.02.26

Die NAMUR hat eine neue AK-Praxis veröffentlicht.
Foto: Yellow Boat - stock-adobe.com
Namur-Hauptsitzung

Mit der neuen AK-Praxis „Patchmanagement“ stellt der NAMUR-Arbeitskreis 4.18 „Automation Security“ praxisnahe Empfehlungen für den sicheren Umgang mit Software-Updates in Automatisierungssystemen vor. Die kostenfreie Veröffentlichung (Stand: 19.02.2026) richtet sich insbesondere an IT- und OT-Verantwortliche in der Prozessindustrie und greift ein zentrales Spannungsfeld auf: Wie lassen sich Sicherheitslücken zeitnah schließen, ohne die Verfügbarkeit kritischer Produktionsanlagen zu gefährden? Außerdem veröffentlichte die Interessengemeinschaft die überarbeitete NE 21 zur elektromagnetischen Verträglichkeit.

Fokus: Cybersecurity bei maximaler Anlagenverfügbarkeit

Patchmanagement wird als wesentlicher Bestandteil einer ganzheitlichen Cybersecurity-Strategie verstanden. Ziel ist es, das sogenannte „Zeitfenster der Gefährdung“ – also den Zeitraum zwischen Bekanntwerden einer Schwachstelle und Installation des Patches – so kurz wie möglich zu halten. Gleichzeitig betont die AK-Praxis die besonderen Anforderungen industrieller Systeme:

  • Hohe Verfügbarkeitsanforderungen
  • Lange Lebenszyklen von Anlagen
  • Abhängigkeiten zwischen Hard-, Firmware- und Softwareständen
  • Herstellerfreigaben und regulatorische Anforderungen (z. B. GxP-Umgebungen)

Insbesondere in Prozessleitsystemen und in Level-0/1-Systemen gemäß Purdue-Modell (z. B. SPS, Schutzsysteme, Turbomaschinensteuerungen) kann ein unkoordiniertes Patchen erhebliche Auswirkungen auf Sicherheit und Produktion haben.

Strukturierter Patchmanagement-Prozess

Die AK-Praxis beschreibt einen klar strukturierten Prozess, der folgende Schritte umfasst:

  1. Inventarisierung aller Systeme (inkl. Softwarestände und SBOM)
  2. Identifikation relevanter Schwachstellen (z. B. über CSAF, CVE, Herstellerinformationen)
  3. Risikobasierte Klassifizierung (u. a. unter Berücksichtigung von CVSS und Exposition)
  4. Test und Verträglichkeitsprüfung (idealerweise in einer Offline-Testumgebung)
  5. Freigabe- und Rollenkonzept
  6. Dokumentierte Installation inklusive Backup-Strategie
  7. Kontrolle, Korrektur und Integration ins Change-Management

Für unterschiedliche Kritikalitätsstufen werden klare Zeitvorgaben formuliert – von „unverzüglich“ bei kritischen Zero-Day-Schwachstellen bis hin zur Installation im geplanten Anlagenstillstand.

Automatisierung als Zukunftsperspektive

Ein zentrales Zukunftsthema ist die stärkere Automatisierung des Patchmanagements. Mit dem Common Security Advisory Framework (CSAF) sieht die AK-Praxis ein großes Potenzial, insbesondere bei Identifikation und Bewertung von Schwachstellen. Die AK-Praxis „Patchmanagement“ liefert eine praxisorientierte Handlungsanleitung für Betreiber industrieller Automatisierungssysteme. Sie verbindet Cybersecurity-Anforderungen mit den realen Betriebsbedingungen der Prozessindustrie – und schafft damit eine fundierte Grundlage für ein strukturiertes, risikobasiertes Patchmanagement in OT-Umgebungen.

Die vollständige AK-Praxis ist zum kostenfreien Download verfügbar:

Zum Download

NAMUR überarbeitet NE 21 zur elektromagnetischen Verträglichkeit

Die NE 021 „Elektromagnetische Verträglichkeit von Betriebsmitteln der Prozess- und Labortechnik“ legt praxisnahe Anforderungen zur Ermittlung der elektromagnetischen Störfestigkeit von Betriebsmitteln der Automatisierungs- und Laborleittechnik in der Prozessindustrie fest. Sie definiert einheitliche EMV-Anforderungen für Geräte in definierten EMV-Umgebungen, basierend auf der in NE 098 beschriebenen Umfeldklassifizierung – unabhängig von bestehenden Produktnormen.

Die NAMUR-Empfehlung wurde vollständig überarbeitet und an die technischen Rahmenbedingungen der NAMUR-Mitgliedsunternehmen angepasst. Als Grundlage dienen nationale und internationale Normen, weitere NAMUR-Dokumente sowie umfangreiche betriebliche Praxiserfahrungen. Ergänzend beschreibt die NE 21 spezielle, auf die Prozessindustrie zugeschnittene Prüfungen ohne direkten Normbezug.
Themen zum EMV-Verhalten spezieller Messverfahren und Schnittstellen sind nicht mehr Bestandteil der NE 21 und werden separat im AK-Praxis-Dokument des AK 3.12 behandelt.

Weitere Informationen gibt es unter www.namur.net.

Bildquelle, falls nicht im Bild oben angegeben:

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

5G: Siemens stellt KI-Cybersecurity-Lösung für industrielle Netze vor
5G: Siemens stellt KI-Cybersecurity-Lösung für industrielle Netze vor

Siemens hat heute auf dem Mobile World Congress 2026 eine verifizierte Cybersecurity-Lösung für industrielle private 5G-Netzwerke in Zusammenarbeit mit Palo Alto Networks angekündigt. Die Lösung kombiniert Siemens‘ private 5G-Infrastruktur mit der Next-Generation Firewall (NGFW) von Palo Alto Networks, die speziell für Künstliche Intelligenz (KI) optimiert wurde.

mehr lesen
AMA Innovationspreis 2026: Die nominierten Unternehmen stehen fest
AMA Innovationspreis 2026: Die nominierten Unternehmen stehen fest

Der AMA Verband für Sensorik und Messtechnik hat drei junge Unternehmen für den AMA Innovationspreis 2026 nominiert. Alle drei Finalisten werden mit dem Sonderpreis ‚Junges Unternehmen‘ ausgezeichnet und sind zugleich für den Hauptpreis nominiert. Die Zahl qualifizierter Einreichungen junger Firmen in diesem Jahr unterstreicht die hohe Innovationsdynamik in der Sensorik und Messtechnik.

mehr lesen
KI: Qualifizierung und Re-Skilling laut VDI-Studie entscheidend
KI: Qualifizierung und Re-Skilling laut VDI-Studie entscheidend

Deutschland steht vor einer strukturellen Paradoxie: Während in einzelnen Industriezweigen Stellen abgebaut werden, fehlen in anderen Bereichen Ingenieurinnen und Ingenieure. Technologische Sprünge – insbesondere getrieben durch Künstliche Intelligenz – verändern Kompetenzprofile rasant. Gleichzeitig verschärfen demografischer Wandel und internationaler Wettbewerbsdruck den Fachkräftemangel. Eine aktuelle VDI-Studie zeigt, dass Qualifizierung und Re-Skilling in technischen Berufen keine Randthemen sind, sondern ein Schlüssel, um Fachkräfte gezielt in neue Aufgaben zu bringen.

mehr lesen
SECURITY UNTER KONTROLLE: Jetzt die letzten Tickets sichern!
SECURITY UNTER KONTROLLE: Jetzt die letzten Tickets sichern!

In knapp zwei Wochen dreht sich im Landschaftspark Duisburg-Nord am 17. und 18 März alles um die OT-Security. Dort findet die nächste Ausgabe von SECURITY UNTER KONTROLLE im Gebläsehallenkomplex statt und wird zum dritten Mal die Cybersicherheit der Operational Technology in den Fokus rücken. Der Kongress ist mit mehr als 170 Teilnehmenden fast ausverkauft, Kurzentschlossene müssen schnell sein, wenn sie sich noch Tickets sichern möchten.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatiserung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03
Datenschutz
atpinfo.de, Inhaber: Vulkan-Verlag GmbH (Firmensitz: Deutschland), würde gerne mit externen Diensten personenbezogene Daten verarbeiten. Dies ist für die Nutzung der Website nicht notwendig, ermöglicht aber eine noch engere Interaktion mit Ihnen. Falls gewünscht, treffen Sie bitte eine Auswahl:
Datenschutz
atpinfo.de, Inhaber: Vulkan-Verlag GmbH (Firmensitz: Deutschland), würde gerne mit externen Diensten personenbezogene Daten verarbeiten. Dies ist für die Nutzung der Website nicht notwendig, ermöglicht aber eine noch engere Interaktion mit Ihnen. Falls gewünscht, treffen Sie bitte eine Auswahl: