Die von Honeywell veröffentlichte Erhebung unter 603 Sicherheitsverantwortlichen zeichnet ein Bild ausgeprägter Selbstsicherheit bei gleichzeitig dünner Datenbasis. Während 88 Prozent ihre OT-Sicherheitsprogramme als ausgereift oder bewusst gestaltet einstufen, verfügt nur gut ein Fünftel über ein vollständiges Verzeichnis der eigenen OT-Anlagen. Wer nicht weiß, was im Netz hängt, kann es auch nicht absichern – und genau hier setzen sich die Defizite fort.
Denn die Sichtbarkeitslücken betreffen nicht nur das Inventar, sondern auch die laufende Überwachung. Lediglich 33 Prozent der Befragten haben ihre OT-Umgebung vollständig in ein zentrales Security Operations Center integriert. Und nur 20 Prozent überwachen kontinuierlich mehr als drei Viertel der angebundenen IoT-Geräte. Im Gesundheitswesen fällt der Wert noch deutlicher aus: Dort geben nur 19 Prozent an, dass Gebäude- und Anlagentechnik vollständig in die Sicherheitsüberwachung eingebunden ist.
Die Folgen von Vorfällen beziffert der Bericht konkret. Organisationen, die einen schwerwiegenden OT-Sicherheitsvorfall erlebt haben, meldeten durchschnittlich 16,2 Stunden Ausfallzeit. Unter den Betroffenen schätzten 21 Prozent die Kosten auf mehr als 100.000 Dollar pro Stunde, 4 Prozent sogar auf über 500.000 Dollar pro Stunde.
Die Betroffenheit variiert dabei stark nach Branche. In der Energie- und Versorgungswirtschaft berichteten 91 Prozent der Befragten von einem schwerwiegenden OT-Sicherheitsvorfall in den vergangenen zwölf Monaten, in der Schifffahrt waren es 87 Prozent. Der Öl- und Gassektor liegt mit 54 Prozent deutlich darunter.
Beim Thema künstliche Intelligenz ist die Erwartungshaltung nahezu einhellig: 99 Prozent der Befragten gehen davon aus, dass KI die OT-Sicherheitsabläufe innerhalb der nächsten zwei bis drei Jahre verändern wird. In der Praxis ist sie vielerorts bereits angekommen – 72 Prozent nutzen KI zur Bedrohungserkennung, 68 Prozent für die kontinuierliche Überwachung und 59 Prozent für die Erfassung von Anlagen und Geräten.
Autonomie bleibt dagegen die Ausnahme. Nur 23 Prozent setzen derzeit autonome oder agentenbasierte KI für die Bedrohungserkennung ein. Die Mehrzahl der Implementierungen unterstützt also menschliche Analysten, statt eigenständig zu handeln.
Honeywell mahnt in dem Bericht klare Zuständigkeiten an, sobald sich das ändert: „Wenn KI vom Unterstützen der Analysten zum eigenständigen Handeln übergeht, brauchen Organisationen klare Entscheidungsbefugnisse, menschliche Aufsicht und Tests, die die betrieblichen Folgen einer falschen Reaktion berücksichtigen." Ziel einer gut gesteuerten KI-Automatisierung sei es, Sichtbarkeit und Reaktionsfähigkeit zu stärken, „ohne neue Risiken für Verfügbarkeit, Anlagen oder Sicherheit zu schaffen".
