Zusammenfassung

  • NIST veröffentlichte am 21. September 2026 einen ersten öffentlichen Entwurf der vierten Revision von SP 800-82. Stellungnahmen sind bis 30. November möglich; ein endgültiger Leitfaden liegt damit noch nicht vor.
  • Laut Hinweis an die Gutachter sollen die Anhänge C und D in der Endfassung zu Web-Ressourcen werden, während E und F als eigene Dokumente erscheinen sollen. Im jetzigen Entwurf stehen weiterhin alle vier Anhänge.
  • Eine versionsfeste Entscheidungsakte ist die hier entwickelte Empfehlung. Sie ist weder eine neue NIST-Vorschrift noch der Nachweis eines bereits eingetretenen Betriebsschadens.

Bei einer Anlage für Wasser oder Gebäudeautomation treffen Ingenieure Entscheidungen unter Bedingungen, die ein allgemeiner Leitfaden nicht vollständig kennt. Eine spätere Prüfung fragt nicht nur, ob „SP 800-82“ im Protokoll steht. Sie fragt, welche Textfassung, welche Bedrohungsübersicht und welche betrieblichen Grenzen dem Beschluss zugrunde lagen. Fehlt diese Zuordnung, kann sogar eine sorgfältige damalige Abwägung nachträglich unbegründet erscheinen. Das ist ein gedanklicher Prüffall, kein berichteter Vorfall.

Der neue NIST-Entwurf behandelt Operational Technology als programmierbare Systeme, die physische Vorgänge beobachten oder steuern. Zu den Beispielen gehören Industrie, Gebäude, Wasser und Verkehr. Nach der Ankündigung verknüpft die Revision das Risikomanagement stärker mit der Govern-Funktion des CSF 2.0 und mit dem unternehmensweiten Risikoblick. Sie erweitert Hinweise zu Bestandsaufnahme, Netzüberwachung, Schutz administrativer Funktionen und Zero-Trust-Prinzipien. Daraus folgt weder, dass jede Anlage dieselben Maßnahmen braucht, noch dass NIST eine konkrete Anlage als unsicher eingestuft hätte.

Die auffälligste Frage für die Dokumentation steckt im Vorwort für Gutachter. Anhänge C und D enthalten Bedrohungsquellen, Vorfälle, Organisationen und Forschungsaktivitäten. NIST will sie in der endgültigen Veröffentlichung zu Web-Ressourcen verlagern, damit Aktualisierungen schneller möglich sind. Der OT-Overlay in E und die Anwendung des Risk Management Framework in F sollen als separate Dokumente erscheinen. Dieser Schritt ist angekündigt, aber nicht vollzogen: Der öffentliche Anfangsentwurf umfasst 321 Seiten und enthält die Anhänge weiterhin.

Eine bewegliche Referenz ist nicht von sich aus ein Fehler. Anhang D weist sogar darauf hin, dass die Angaben über Organisationen nicht überprüft wurden, und verweist für aktuelle Informationen auf die Organisationen selbst. Problematisch wird es, wenn die Gegenwart die Vergangenheit überschreibt. Eine heutige Fassung einer Webseite belegt nicht, was ein Risikogremium vor Monaten gelesen hat. Aktualität und Reproduzierbarkeit brauchen deshalb verschiedene Vorkehrungen.

Eine knappe Akte könnte die Revision des Hauptdokuments, Datum und gesicherte Fassung der Web-Ressource, verwendete Ausgaben der Begleitdokumente, Anlagen- und Prozessgrenze, Sicherheits- und Verfügbarkeitszwänge, gewählte Maßnahme, verworfene Alternative, Genehmiger und Prüfpunkt enthalten. Ein Hash belegt die Identität einer archivierten Datei, nicht die Wirksamkeit eines Schutzes. Außerdem sind NIST-Empfehlung, anderweitig geltende Rechtsanforderung und betriebliche Risikoannahme getrennt zu benennen.

Auch die Anhänge selbst verlangen Urteilskraft. E ist eine teilweise Anpassung von Kontrollen und Baselines aus SP 800-53 Revision 5 für OT, kein fertiger Kontrollsatz für jeden Standort. F beschreibt den RMF-Einsatz in OT und kennzeichnet einige Aufgaben als optional. Die lokale Auswahl bleibt eine Entscheidung mit eigenem Verantwortlichen. Der 30. November ist die Frist für Kommentare und kein Datum, an dem die Revision automatisch bindend oder abgeschlossen wird.

Quellen