---
title: "SINEC: Siemens neue Zero Trust Lösung für OT-Umgebungen"
description: Entdecken Sie SINEC, Siemens neue Zero Trust Lösung, und erfahren Sie mehr über die Bedeutung von IT-Sicherheit für OT-Umgebungen.
image: https://rheintec.io/hubfs/zero-trust-sinec-secure-connect.webp
---

[Skip to content](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#main-content)

[![Rheintec logo](https://rheintec.io/hubfs/website_assets/logo/logo-white.svg "Rheintec logo")](https://rheintec.io/home?hsLang=de)

- [ KMU ](https://kmu.rheintec.io/de-ch/it-fuer-kmus)
- [Enterprise](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
  
  Show submenu for Enterprise 
  
    - [Consulting](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
      
      Show submenu for Consulting 
      
          - [ IT Security Consulting ](https://rheintec.io/en/consulting/security/it-security-consulting)
          - [ Cyber Security Review ](https://rheintec.io/en/consulting/cybersecurity-review)
          - [ Governance, Risk & Compliance Consulting ](https://rheintec.io/en/consulting/compliance-and-governance)
    - [Zscaler](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
      
      Show submenu for Zscaler 
      
          - [ Zscaler Architecture Consulting ](https://rheintec.io/en/consulting/zscaler/architecture-consulting)
          - [ Zscaler Health Checks ](https://rheintec.io/en/consulting/zscaler/healthchecks)
          - [ Zscaler Automation ](https://rheintec.io/en/consulting/zscaler/automation)
          - [ Zscaler Proof of Concepts ](https://rheintec.io/en/consulting/zscaler/proof-of-concept)
          - [ Z-Automate ](https://rheintec.io/en/zscaler-automation-tool)
    - [ Solutions ](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#services)
      
      Show submenu for Solutions 
      
          - [ Bring Your Own Device (BYOD) ](https://rheintec.io/en/solutions/zscaler-remote-browser-access)
          - [ CNAPP ](https://rheintec.io/en/managed-services/enterprises/wiz)
          - [ Secure Access Service Edge (SASE) ](https://rheintec.io/en/solutions/secure-access-service-edge)
          - [ Secure Service Edge ](https://rheintec.io/en/managed-services/enterprises/zscaler-sse)
          - [ Zscaler Data Security ](https://rheintec.io/en/solutions/zscaler-data-security)
          - [ SD-WAN & WAN-Edge ](https://rheintec.io/en/managed-services/enterprises/ubiquitiy-wan-edge)
          - [ Z-Automate ](https://rheintec.io/en/zscaler-automation-tool)
- [Managed Services](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
  
  Show submenu for Managed Services 
  
    - [ Managed Security Services ](https://rheintec.io/en/managed-security-services)
    - [ Small & Medium Companies (5-250) ](https://rheintec.io/managed-services/small-medium-companies-smb)
      
      Show submenu for Small & Medium Companies (5-250) 
      
          - [ Zscaler 4 Small Businesses ](https://rheintec.io/en/managed-services/small-companies/zscaler-sse-4-small-businesses)
          - [ CrowdStrike XDR 4 Small Businesses ](https://rheintec.io/en/en/managed-services/small-companies/crowdstrike-xdr-4-small-businesses)
          - [ Mimecast 4 Small Businesses ](https://rheintec.io/de/mimecast-for-kmu)
          - [ Proofpoint 4 Small Businesses ](https://rheintec.io/en/rheintec-proofpoint-mail-sicherheit-f%C3%BCr-kmu-kleinunternehmen)
          - [ Small Business Secure ](https://rheintec.io/en/managed-services/small-companies/small-business-secure)
          - [ Small Business Complete ](https://rheintec.io/en/managed-services/small-companies/small-business-complete)
          - [ Medium Business Complete  ](https://rheintec.io/en/managed-services/medium-companies/medium-business-complete)
    - [ Enterprises (250+) ](https://rheintec.io/managed-services/enterprise)
      
      Show submenu for Enterprises (250+) 
      
          - [ Wiz CNAPP ](https://rheintec.io/en/managed-services/enterprises/wiz)
          - [ Zscaler SSE ](https://rheintec.io/en/managed-services/enterprises/zscaler-sse)
          - [ Zscaler PSE as a Service ](https://rheintec.io/en/managed-services/enterprises/zscaler-pse)
          - [ CrowdStrike XDR ](https://rheintec.io/en/managed-services/enterprises/crowdstrike-xdr)
          - [ Mimecast Email Security ](https://rheintec.io/en/mimecast-for-enterprise)
          - [ Mimecast DMARC Monitoring ](https://rheintec.io/en/managed-services/enterprises/mimecast-dmarc)
          - [ Proofpoint Email Security ](https://rheintec.io/en/managed-services/enterprises/proofpoint-emailsecurity)
          - [ Cloudflare WAF ](https://rheintec.io/en/managed-services/enterprises/cloudflare-waf)
          - [ Cloudflare Zero Trust ](https://rheintec.io/en/cloudflare-sse-zero-trust-cloud-proxy)
          - [ Cloudflare DNS ](https://rheintec.io/en/managed-services/enterprises/cloudflare-dns)
          - [ Check Point Datacenter and Cloud Firewall ](https://rheintec.io/en/managed-services/enterprises/checkpointdatacenter)
          - [ Keeper PAM ](https://rheintec.io/en/managed-services/enterprises/keeper-pam)
          - [ Keeper Password Manager ](https://rheintec.io/en/managed-services/enterprises/password-manager)
          - [ Rubrik Backup & Data Protection ](https://rheintec.io/en/managed-services/enterprises/rubrik-backup)
          - [ Ubiquitiy WAN-Edge & SD-WAN ](https://rheintec.io/en/managed-services/enterprises/ubiquitiy-wan-edge)
- [ Case Studies ](https://rheintec.io/case-studies-rheintec)
- [ Blog ](https://rheintec.io/en/it-security-blog)
- [About](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
  
  Show submenu for About 
  
    - [ Partner ](https://rheintec.io/de/partners)
    - [ About us ](https://rheintec.io/de/about)
    - [ Karriere ](https://rheintec.io/de/karriere)

- [ KMU ](https://kmu.rheintec.io/de-ch/it-fuer-kmus)
- [Enterprise](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
  
  Show submenu for Enterprise 
  
    - [Consulting](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
      
      Show submenu for Consulting 
      
          - [ IT Security Consulting ](https://rheintec.io/en/consulting/security/it-security-consulting)
          - [ Cyber Security Review ](https://rheintec.io/en/consulting/cybersecurity-review)
          - [ Governance, Risk & Compliance Consulting ](https://rheintec.io/en/consulting/compliance-and-governance)
    - [Zscaler](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
      
      Show submenu for Zscaler 
      
          - [ Zscaler Architecture Consulting ](https://rheintec.io/en/consulting/zscaler/architecture-consulting)
          - [ Zscaler Health Checks ](https://rheintec.io/en/consulting/zscaler/healthchecks)
          - [ Zscaler Automation ](https://rheintec.io/en/consulting/zscaler/automation)
          - [ Zscaler Proof of Concepts ](https://rheintec.io/en/consulting/zscaler/proof-of-concept)
          - [ Z-Automate ](https://rheintec.io/en/zscaler-automation-tool)
    - [ Solutions ](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#services)
      
      Show submenu for Solutions 
      
          - [ Bring Your Own Device (BYOD) ](https://rheintec.io/en/solutions/zscaler-remote-browser-access)
          - [ CNAPP ](https://rheintec.io/en/managed-services/enterprises/wiz)
          - [ Secure Access Service Edge (SASE) ](https://rheintec.io/en/solutions/secure-access-service-edge)
          - [ Secure Service Edge ](https://rheintec.io/en/managed-services/enterprises/zscaler-sse)
          - [ Zscaler Data Security ](https://rheintec.io/en/solutions/zscaler-data-security)
          - [ SD-WAN & WAN-Edge ](https://rheintec.io/en/managed-services/enterprises/ubiquitiy-wan-edge)
          - [ Z-Automate ](https://rheintec.io/en/zscaler-automation-tool)
- [Managed Services](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
  
  Show submenu for Managed Services 
  
    - [ Managed Security Services ](https://rheintec.io/en/managed-security-services)
    - [ Small & Medium Companies (5-250) ](https://rheintec.io/managed-services/small-medium-companies-smb)
      
      Show submenu for Small & Medium Companies (5-250) 
      
          - [ Zscaler 4 Small Businesses ](https://rheintec.io/en/managed-services/small-companies/zscaler-sse-4-small-businesses)
          - [ CrowdStrike XDR 4 Small Businesses ](https://rheintec.io/en/en/managed-services/small-companies/crowdstrike-xdr-4-small-businesses)
          - [ Mimecast 4 Small Businesses ](https://rheintec.io/de/mimecast-for-kmu)
          - [ Proofpoint 4 Small Businesses ](https://rheintec.io/en/rheintec-proofpoint-mail-sicherheit-f%C3%BCr-kmu-kleinunternehmen)
          - [ Small Business Secure ](https://rheintec.io/en/managed-services/small-companies/small-business-secure)
          - [ Small Business Complete ](https://rheintec.io/en/managed-services/small-companies/small-business-complete)
          - [ Medium Business Complete  ](https://rheintec.io/en/managed-services/medium-companies/medium-business-complete)
    - [ Enterprises (250+) ](https://rheintec.io/managed-services/enterprise)
      
      Show submenu for Enterprises (250+) 
      
          - [ Wiz CNAPP ](https://rheintec.io/en/managed-services/enterprises/wiz)
          - [ Zscaler SSE ](https://rheintec.io/en/managed-services/enterprises/zscaler-sse)
          - [ Zscaler PSE as a Service ](https://rheintec.io/en/managed-services/enterprises/zscaler-pse)
          - [ CrowdStrike XDR ](https://rheintec.io/en/managed-services/enterprises/crowdstrike-xdr)
          - [ Mimecast Email Security ](https://rheintec.io/en/mimecast-for-enterprise)
          - [ Mimecast DMARC Monitoring ](https://rheintec.io/en/managed-services/enterprises/mimecast-dmarc)
          - [ Proofpoint Email Security ](https://rheintec.io/en/managed-services/enterprises/proofpoint-emailsecurity)
          - [ Cloudflare WAF ](https://rheintec.io/en/managed-services/enterprises/cloudflare-waf)
          - [ Cloudflare Zero Trust ](https://rheintec.io/en/cloudflare-sse-zero-trust-cloud-proxy)
          - [ Cloudflare DNS ](https://rheintec.io/en/managed-services/enterprises/cloudflare-dns)
          - [ Check Point Datacenter and Cloud Firewall ](https://rheintec.io/en/managed-services/enterprises/checkpointdatacenter)
          - [ Keeper PAM ](https://rheintec.io/en/managed-services/enterprises/keeper-pam)
          - [ Keeper Password Manager ](https://rheintec.io/en/managed-services/enterprises/password-manager)
          - [ Rubrik Backup & Data Protection ](https://rheintec.io/en/managed-services/enterprises/rubrik-backup)
          - [ Ubiquitiy WAN-Edge & SD-WAN ](https://rheintec.io/en/managed-services/enterprises/ubiquitiy-wan-edge)
- [ Case Studies ](https://rheintec.io/case-studies-rheintec)
- [ Blog ](https://rheintec.io/en/it-security-blog)
- [About](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung#)
  
  Show submenu for About 
  
    - [ Partner ](https://rheintec.io/de/partners)
    - [ About us ](https://rheintec.io/de/about)
    - [ Karriere ](https://rheintec.io/de/karriere)

[ Kostenlose Beratung anfordern ](https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/click?encryptedPayload=AVxigLJhOjx3NEjl3dTzs3alex%2B2Sz%2BrhHiNeNPr3qhM%2Bmnd1xhH0hZc85R016Zfr4tNiAXpoJQutSl0RRl7l33WGIvDzQIOIR%2FMvZZ4ouwxGAFoXaQFdiHiPwDtXR0sbIfzA1ujA5%2BwzxqPoZeWO7EECpw3hpDCs%2BgvNAkrhioMf3iQWFSgkHyl51blL5ZZHc6r9v50UNaVzw%3D%3D&portalId=48452581)

Deutsch

- [English](https://rheintec.io/en/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung-0)
- [Deutsch](https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-l%C3%B6sung)

# SINEC: Siemens neue Zero Trust Lösung für OT-Umgebungen

[ Linus Espach ](https://rheintec.io/de/it-security-blog/author/linus-espach)  - 14.10.2025 21:19:12

Siemens hat auf der it-sa klammheimlich ein heißes Produkt vorgestellt: eine Zero-Trust-Network-Access-Lösung für OT-Infrastrukturen.

Ein Vorstoß, die Abhängigkeit von US-Vendoren im IT-Sektor zu beenden? Ich wäre ein großer Fan davon – gerade auch, weil Europa, insbesondere der deutschsprachige Raum, kontinuierlich an Fußabdruck im Hightech-Sektor verliert. So ist ASML wohl Europas letztes Unternehmen, dem es bislang gelungen ist, sich im Hightech-Markt gegen die US- und China-Konkurrenz zu behaupten, während nahezu alle anderen Märkte bereits übernommen wurden oder kurz davor stehen – was Europa einen riesigen geostrategischen Nachteil einbringt.

Ich habe deshalb mit besonders großer Neugier mit den Architekten von Siemens gesprochen und versucht, das Produkt zu verstehen.

 

## Wie funktionieren OT-Netze bisher?

OT-Netze werden üblicherweise in **Zellen** unterteilt (Beispiel: Prozess *Flaschenreinigung*). Eine Zelle enthält meist mehrere einzelne Maschinen, Sensoren, Monitore und deren Steuereinheiten, die gemeinsam einen geschlossenen Funktionsbereich darstellen. Die Steuerungen sind in der Regel **Siemens-SPS** und werden mittels **PROFINET** an die einzelnen Elemente angebunden.

PROFINET ist ein **Industrial-Ethernet-Standard**, den Siemens einst erfunden bzw. maßgeblich entwickelt hat. Er lehnt sich grob an das reguläre Ethernet-Protokoll an bzw. leitet sich davon ab. Das Protokoll wurde entwickelt, weil OT-Umgebungen häufig **hochgradig latenzsensibel** sind und nahezu **in Echtzeit** kommunizieren müssen. Wir sprechen bei PROFINET also quasi von einer **Echtzeit-Layer-2-Verbindung**.

Die Verbindung mehrerer Zellen zu größeren Systemen (z. B. einer Getränkeabfüllanlage mit einzelnen Zellen wie Flaschenreinigung, Abfüllung, Verschluss, Etikettierung etc.) erfolgt üblicherweise über **klassisch geroutete TCP/IP-Verbindungen**. Dafür werden die einzelnen Steuerungen (bzw. deren Steuereinheiten, also die SPS) in **verschiedenen VLANs** auf Switches terminiert und dort geroutet.

Im Überblick (es gibt selbstverständlich eine Vielzahl an Variationen) sieht ein solches Netz dann ungefähr so aus – weitere Details folgen später.

![Architektur Workshop Template - Proposal (2)](https://rheintec.io/hs-fs/hubfs/Architektur%20Workshop%20Template%20-%20Proposal%20(2).png?width=2627&height=1933&name=Architektur%20Workshop%20Template%20-%20Proposal%20(2).png)

## Die Probleme von OT-Netzen

Das Problem dabei: **Segmentierung.**  
Alle Elemente können sich ungehindert sehen. Gerade mit Blick auf die enormen Abschreibungszeiten von OT-Umgebungen (oft mehrere Jahrzehnte) und deren dadurch häufig völlig veraltete (Betriebs-)Systeme – niemand patched gern laufende OT-Systeme, deren Ausfall innerhalb kürzester Zeit riesige Schadenssummen verursachen würde – öffnet **Lateral Movement** (also das Bewegen von Malware innerhalb der OT-Umgebung) im übertragenen Sinne Tür und Tor.

Daher werden solche Zonen und deren Netze manchmal (effektiv allerdings in den seltensten Fällen) auf **OT-Firewalls** terminiert. Diese filtern dann die Zugriffe von Zone 1 auf Zone 2. Klingt gut – ist aber aufgrund der vielen Einzelverbindungen ziemlich aufwendig, statisch und teuer.

Da diese Umgebungen sowohl hochgradig sensibel als auch meist mit uralten Softwareständen behaftet sind, werden sie üblicherweise **gekapselt**, also komplett vom regulären IT-Netz getrennt. So weit, so gut – wäre da nicht das Problem, dass:

- externe Servicetechniker der Maschinenhersteller regelmäßig Wartungs- oder Instandhaltungszugriffe benötigen,
- man Daten aus diesen OT-Umgebungen extrahieren muss, um sie zu verarbeiten oder auszuwerten,
- OT-Systeme mittlerweile auch gern auf virtualisierte Management-Konsolen oder SaaS-Applikationen zugreifen wollen.

Man muss das OT-Netz also doch öffnen – irgendwie, **mit der Brust durchs Auge**, sprich: mit Firewalls, Remote-VPNs, Tunnel-Boxen der Hersteller oder sonstigen Workarounds. Hässlich, unsicher, unkontrollierbar – aber es funktioniert.

In den OT-Umgebungen gibt es dann oft **separate PCs**, um diese Netzwerköffnungen möglichst gering zu halten. Von diesen aus lässt sich die **Vor-Ort-Wartung** ermöglichen, nicht aber die **Remote-Wartung**.

 

## Zero Trust in IT Umgebungen - SASE in kurz

![SASE](https://rheintec.io/hs-fs/hubfs/Architektur%20Workshop%20Template%20-%20Current%20Situation%20(1).png?width=300&height=327&name=Architektur%20Workshop%20Template%20-%20Current%20Situation%20(1).png)

Was ist eigentlich **Zero Trust**?  
Zero Trust wird häufig im Kontext von **SASE** definiert – einer modernen Art und Weise, **Netzwerk und Security miteinander verschmelzen zu lassen**. Es beruht auf der erweiterten Evaluierung von **Kontext** (Standort, Gerät, User) in Bezug auf jede einzelne angefragte App (quasi IP + Port + Layer-7-Protokoll). Im Optimalfall entsteht so eine **fully-meshed, mikrosegmentierte **Umgebung mit den beiden Komponenten SSE und WAN-Edge.

Die Strategie dahinter: Den Perimeter zu einem „dummen Internetzugang“ zu degradieren – also hochgradig einfach, günstig und standardisiert zu gestalten – und **Kosten sowie Komplexität in die Cloud** zu verlagern. Dabei werden mittlerweile sogar Features wie **PAM** (privilegierte Zugriffe mittels SSH oder RDP) oder **WAF** (sicheres Exponieren interner Systeme über den Zero-Trust- bzw. SASE-Exchange) mit eingebunden. Das gilt sowohl für **IT-** als auch für **OT-Umgebungen**.

Das heutige Problem bei fast allen Lösungen am Markt: **Keiner ist stark in jedem Bereich.** Der eine kann den Teil **WAN-Edge** gut, ist dafür schwächer im **SSE**, der nächste kann beides mittelmäßig, der dritte hat, wenn überhaupt, kein **DLP**, und der vierte oder fünfte beherrscht kaum **East-West-Segmentierung**.  
(Und für die Microsoft-Jünger da draußen: Microsoft verdient – zumindest derzeit – nicht einmal die Klassifizierung **SSE**.)

Das ist der Grund, warum **Rheintec** aktuell primär auf **Multi-Vendor-SASE-Lösungen** setzt – also einen Vendor für **SSE** und einen anderen für **WAN-Edge**.

Eine solche Umgebung kann dann (hier zum Beispiel mit Zscaler, Cloudflare, Ubiquiti, Fortinet) so aussehen:

 

![Architektur Workshop Template - Cloudflare](https://rheintec.io/hs-fs/hubfs/Architektur%20Workshop%20Template%20-%20Cloudflare.png?width=400&height=266&name=Architektur%20Workshop%20Template%20-%20Cloudflare.png)                  ![Architektur Workshop Template - Proposal (3)](https://rheintec.io/hs-fs/hubfs/Architektur%20Workshop%20Template%20-%20Proposal%20(3).png?width=400&height=266&name=Architektur%20Workshop%20Template%20-%20Proposal%20(3).png)

Soweit also zum aktuellen Stand der Technik. Ich weiss, ihr wollt wissen was Siemens Zero Trust ist. 

 

Der Usecase von SINEC Secure Connect Zero Trust

SINEC, also die Zero-Trust-Lösung von Siemens, zielt darauf ab, OT-Umgebungen (vorzugsweise von Siemens) netzwerkseitig mikrosegmentieren. Die Lösung soll das bekannte Problem lösen, dass OT-Zugriffe oft schwer zugänglich in separaten Netzwerken/Zonen hängen und der Zugriff darauf umständlich ist, während die Segmentierung in den meisten Unternehmen maximal makrotechnisch gelöst ist. Dabei soll SINEC ermöglichen, sowohl Benutzerzugriffe sicher auf OT-Geräte (primär die vorgeschalteten SPS-Steuerungen, an denen die einzelnen Maschinen/Anlagen terminieren) zu erlauben, als auch East-West-Zugriffe zwischen OT-Geräten mikrosegmentiert zu ermöglichen – Letzteres sogar standortübergreifend.

Ermöglicht wird das über «Edge-Router». Diese Edge-Router werden vor den Zellen positioniert, bei Bedarf in Hochverfügbarkeits-Clustern. Die Cluster-Member werden von einem zentralen «Secure Connect Controller» verwaltet. Dieser weist Logik, Konfiguration, Policies und Routen zu. Er ist das zentrale Management und die Admin-UI für die Lösung. Die Edge-Router können sich miteinander verbinden (verschlüsseltes Overlay-Netzwerk). Dies geschieht vollvermascht (full-meshed), auch standortübergreifend. Der standortübergreifende Zugriff kann entweder über gehostete (Siemens hat dies quasi durch Automatisierung teil-SaaS-ifiziert) Edge-Router in Public Clouds in der gewünschten Region (wegen Latenz) erfolgen. Das Deployment in einer Siemens-AWS-Umgebung ist heute angeblich bereits vollautomatisiert. Alternativ können die Router auch exponiert werden, um ein direktes Routing zwischen Standorten zu ermöglichen und zusätzliche Latenz über die Public Cloud zu vermeiden. Dabei müssen diese Router natürlich öffentlich erreichbar gemacht werden (aua – wer macht denn so was?). Die Router ziehen dann den Traffic nach Eingang auf deren Ports ins Overlay-Netzwerk und routen diesen auf dem kürzesten Weg durch das vermaschte Netzwerk zum Ziel. Mikrosegmentierung kann über das zentrale Management appliziert werden, ist aber komplett nicht automatisiert. Die Protokolle werden dabei anwendungsbewusst (application-aware) identifiziert und können ebenso in der Policy referenziert werden.

Der Zugriff von Usern geschieht nach demselben Prinzip. User verbinden sich auf Edge-Router, werden dort segmentiert und dann gegebenenfalls auf OT-Umgebungen zugelassen – oder eben nicht. Dies geschieht aktuell per Agent. Der Agent kann sich entweder direkt auf die Edge-Router in den OT-Umgebungen verbinden (Achtung: Auch hier muss der Edge-Router exponiert werden) oder kann über die Instanzen in den Public Clouds (zu denen sich die OT-Router inside-out verbinden können) geroutet werden (höhere Latenz). Dies soll die Zugriffe OT-to-OT mikrosegmentieren bzw. den Zugriff Benutzer/Dienstleister-to-OT vereinfachen.

Die Infrastruktur sieht (das zentrale SaaS-Management, das Policies und Router steuert, zur Übersichtlichkeit weggelassen) dann – ohne Netzwerk-Komponenten, dazu später in der Kritik mehr – in etwa so aus:

![Siemens Zer Trust (SINEC)](https://rheintec.io/hs-fs/hubfs/Architektur%20Workshop%20Template%20-%20Proposal%20(4).png?width=2693&height=1802&name=Architektur%20Workshop%20Template%20-%20Proposal%20(4).png)

Bewertung und Kritik

Grundsätzlich: Ich finde die Tatsache, dass ein europäischer Hersteller in den IT-Bereich einsteigt, sehr gut. Wenn wir strategisch überhaupt noch irgendeine Chance haben wollen, dann ist das jetzt eh schon die allerletzte Chance. Nichts sehne ich mehr, als Europa wieder führend in der Hightech-Industrie zu sehen, weil sie unseren Wohlstand sichert, für Arbeitsplätze sorgt und uns ermöglicht, unser aufgeklärtes Weltbild mit etwas mehr Standfestigkeit in der Welt zu verteidigen.

Ich will auch nicht unfair sein, denn: Siemens ist – auch wenn sie eigentlich Zscaler-Kunde sind und intern viel Know-how im SASE- und Zero-Trust-Bereich haben – neu in dem Umfeld. Das Produkt wurde gerade erst gelauncht, während Amerikaner, Chinesen (auch wenn hier keiner weiss, was Huawei nicht alles für gute Lösungen baut) und Israelis seit Jahrzehnten in dem Markt unterwegs sind.

Ich kann auch die Qualität des Produktes nicht bewerten, da ich es noch nie ausprobiert habe und all mein Wissen aus den Gesprächen mit den Siemens-Architekten kommt. Fehler seien mir hier also bitte verziehen; ich korrigiere sie gern transparent im Nachgang.

Dennoch muss ich folgende Kritik äussern.

 

Komplexität einer Insellösung

Siemens trennt strategisch den Bereich OT von IT. Gemäss den Aussagen ihrer Mitarbeitenden haben sie auch kein Interesse daran, später in den IT-Markt vorzudringen. Dies stellt aus meiner Sicht jedoch ein massives Problem dar: Anstatt Komplexität zu reduzieren, wird sie erhöht.

Mit dem architektonischen Ansatz des Status quo braucht es weiterhin Firewalls für IT sowie OT-to-IT, weiterhin Proxys und zusätzlich eine separate SSE-Lösung für IT. Der Ansatz, IT und OT zu trennen, ist meiner Meinung nach realitätsfremd und maximal ineffizient.

Er führt letztlich dazu, dass ich Hardware an den Standorten multiplizieren statt halbieren muss. Insgesamt entsteht dadurch noch mehr Komplexität, weil ich ein weiteres (neben SSE) Overlay-Netz im lokalen Netzwerk administrieren, managen und überwachen muss.

Auch wenn der Zero-Trust-Markt aktuell eine Marktdurchdringung von maximal 20–30 % hat und damit weiterhin enormes Wachstumspotenzial besteht, bezweifle ich, dass Siemens langfristig damit Erfolg haben kann, wenn sie nicht in den IT-Sektor hineinwachsen.

Feature Dichte und Automatisierung

Wenn ich an Zugriffe auf OT denke, dann will ich PAM, PEM, Key-Injection, Sandboxes für Files, Browser-Isolation, Session-Recording, SIEM-Forwarding, Certificate-Management und KI-unterstützte Mikrosegmentierung. Viele der SSE-Vendoren unterstützen bereits heute eine Vielzahl dieser Features. Ich habe keines davon bisher erkennen können. Auch Updates der – allerdings vorgeschlagen exponierten – Edge-Router werden heute noch nicht zentral gemanagt. Hier muss Siemens massiv aufholen, damit jemand mit Überblick über den SSE-Markt diese Lösung überhaupt in Betracht zieht.

Remote Zugriff

Der Remote-Zugriff via Agent ist grundsätzlich für interne Mitarbeitende in Ordnung. Mit Sicherheit führt er zu Interferenzen und erhöhtem Aufwand neben Proxys, VPNs und SSE-Agents, aber gemäss Siemens ist er zumindest in Koexistenz mit Zscaler erfolgreich getestet.

Nichtsdestotrotz: Soll ein Maschinenhersteller, der seine Maschinen an Hunderte von Unternehmen verkauft, in Zukunft 100 Geräte pro Kunde anlegen? Das skaliert nicht und macht operativ keinen Sinn – besonders dann nicht, wenn der Hersteller selbst eine SSE- oder VPN-Lösung einsetzt und deren Compliance den Einsatz eines Remote-Access-Agents anderer Firmen gar nicht zulässt.

Gerade OT hat genau diese Herausforderung. **Browser-Isolation** ist ein absolutes Muss, damit Hersteller sicher und einfach zu Wartungszwecken auf ihre Maschinen bei Kunden zugreifen können!

Cloud (Teil-SaaSifizeriung) & Abhängigkeit

Kunden müssen sich ihre Cloud-Komponenten selbst zusammenbauen, auch wenn das Deployment in der Siemens-AWS-Umgebung automatisiert ist. Aber wieso keine Microservice-Umgebung, verteilt über die Welt? Wieso keine eigenen Datacenter?

Das Argument der Abhängigkeit und Erpressbarkeit wird mit AWS nicht kleiner. Ausfallende OT-Umgebungen, weil der dicke Amerikaner sich überlegt hat, Europa zu erpressen, wären der absolute Super-GAU.

Dem kann Siemens nur mit eigenen Datacentern entgegentreten, wenn es das Prädikat **„politische Resilienz“** wirklich tragen möchte.

Marketing

Wieso zur Hölle bin ich eignetlich der Erste, der darüber schreibt? Was ist eigentlich mit der Website los, auf der **die** Erfindung irgendwo in einer Nische versteckt ist – mit halbfertigen Erklärungen und schwieriger Darstellung?

Wieso so komplexe Erklärungen mit Overlay-Netzerken und Underlays? Das versteht euer Segment nicht, die bauen Maschinen keine IT-Security-Lösungen!

Wo sind die Trommeln und Trompeten, mit denen die Lösung gelauncht wurde? Wo sind die Lösungsbriefe? 

Abschluss

Die Idee ist gut, die Notwendigkeit aus strategischer Perspektive für den Wirtschaftsstandort Europa maximal. Die Architektur und Produktstrategie stelle ich mit meinem aktuellen Kenntnisstand in Frage. Die Feature-Dichte ist minimal – wobei die Erwartung bleibt, dass diese schnellstens ausgebaut wird.

Als Bayer, Deutscher und Europäer mit Anspruch und Kulturbewusstsein hoffe ich, Siemens macht es – und ist erfolgreich. Ich wünsche mir, dass die europäische Elite irgendwann nicht mehr auf dem Pannenstreifen, sondern wieder auf der Überholspur ist. Ich glaube aber auch, dass das noch ein ganzes Stück Arbeit ist und ein massives Umdenken aus dem Tunnelblick OT erfordert.

[OT Security](https://rheintec.io/de/it-security-blog/tag/ot-security), [SASE](https://rheintec.io/de/it-security-blog/tag/sase)

### You might like

[![](https://rheintec.io/hs-fs/hubfs/teamarbeit-keeper-password-manager-it-sicherheit.jpg?width=352&name=teamarbeit-keeper-password-manager-it-sicherheit.jpg) ](https://rheintec.io/de/it-security-blog/passwort-manager-sicherheit?hsLang=de)

##### [Passwort Manager: So sichern Sie Ihre Passwörter effektiv](https://rheintec.io/de/it-security-blog/passwort-manager-sicherheit?hsLang=de)

[![Jumpcloud & CrowdStrike Conditional Access](https://rheintec.io/hs-fs/hubfs/Architektur%20Workshop%20Template%20-%20Proposal.png?width=352&name=Architektur%20Workshop%20Template%20-%20Proposal.png) ](https://rheintec.io/de/it-security-blog/jumpcloud-und-crowdstrike-fuer-conditional-access?hsLang=de)

##### [Jumpcloud und CrowdStrike für Conditional Access](https://rheintec.io/de/it-security-blog/jumpcloud-und-crowdstrike-fuer-conditional-access?hsLang=de)

 Conditional Access erlaubt es einem IdP Autorisierung an mehr Parameter als nur ein korrektes Passwort und MFA zu binden. Es berücksichtig z.B. auch den Gerätestatus und Kontext. Jumpcloud erlaubt neu, dies in Verbindung mit CrowdStrike zu tun. Wie das geht und alle Details dazu im folgenden.

[![Defense in Depth lustig Bild](https://rheintec.io/hs-fs/hubfs/LinkedIn%20Post%20-%20Defense%20in%20Depth.png?width=352&name=LinkedIn%20Post%20-%20Defense%20in%20Depth.png) ](https://rheintec.io/de/it-security-blog/warum-defense-in-depth-im-it-umfeld-keine-option-sondern-pflicht-ist?hsLang=de)

##### [Warum „Defense in Depth“ im IT-Umfeld keine Option, sondern Pflicht ist](https://rheintec.io/de/it-security-blog/warum-defense-in-depth-im-it-umfeld-keine-option-sondern-pflicht-ist?hsLang=de)

 Cyberangriffe beginnen selten mit einem lauten Knall – meistens beginnt es harmlos, z. B. mit einer scheinbar legitimen E-Mail oder einem Klick auf eine unscheinbare Website. Besonders kleine und mittlere Unternehmen sind attraktiv: begrenzte Ressourcen, oft unvollständige Security-Maßnahmen. Genau...

## Wie viel kostet IT-Sicherheit für Ihr Unternehmen?

Berechnen Sie Ihre IT-Sicherheitskosten ganz einfach mit unserem Preisrechner.

[ Check our pricing calculator ](https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/click?encryptedPayload=AVxigLLdDaGp037PwumG%2BW1z1Azp65Anr6w1bT6quyIouhPKiq9x7zfbiD2B5x7NH%2Bq7KohFerMK6uORsvnlI7w%2F%2Bcc42MZwuwbW7LvWtuiY1SdwKH3wM5erK5rc7V%2Bo4C75GnQhTIVya%2B8KfbeTtmznXJYqAgmVKwW7AKWj14zj0TvjCQ%3D%3D&portalId=48452581)

[![logo-white](https://rheintec.io/hubfs/website_assets/logo/logo-white.svg "logo-white")](https://rheintec.io?hsLang=de)

[Rechtlicher Hinweis](https://rheintec.io/legal-notice?hsLang=de) [Datenschutzrichtlinie](https://rheintec.io/en/privacy-policy?hsLang=de) [Karriere](https://rheintec.io/de/karriere?hsLang=de)

[![Rheintec ISO 9001 DE](https://rheintec.io/hubfs/website_assets/iso/rht-tuev-iso-9001.webp)](https://rheintec.io/hubfs/Rheintec%20ISO%209001%20DE.pdf?hsLang=de) [![rht-tuev-iso-iec-27001](https://rheintec.io/hs-fs/hubfs/website_assets/iso/rht-tuev-iso-iec-27001.png?width=200&height=95&name=rht-tuev-iso-iec-27001.png)](https://rheintec.io/hubfs/Rheintec%20ISO%2027001%20DE.pdf?hsLang=de)

 

Standorte

![switzerland flag](https://rheintec.io/hs-fs/hubfs/website_assets/flags/switzerland%20flag.webp?width=80&height=49&name=switzerland%20flag.webp)

Rheintec Solutions AG

 Uferstrasse 90 • CH-4057 Basel

![germany flag](https://rheintec.io/hs-fs/hubfs/website_assets/flags/germany%20flag.png?width=60&height=37&name=germany%20flag.png)

Rheintec Solutions GmbH

Gartenstrasse 28 • DE-86938 Schondorf am Ammersee

Kontaktieren

+41 (0) 61 568 73 95

info@rheintec.ch

Abonnieren Sie unseren Newsletter für Sicherheitsinformationen.

© 2026 Alle Rechte vorbehalten

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Linus Espach",
    "url" : "https://rheintec.io/de/it-security-blog/author/linus-espach"
  },
  "dateModified" : "2026-03-27T09:56:01.125Z",
  "datePublished" : "2025-10-14T19:19:12.000Z",
  "headline" : "SINEC: Siemens neue Zero Trust Lösung für OT-Umgebungen",
  "image" : [ "https://rheintec.io/hubfs/zero-trust-sinec-secure-connect.webp" ],
  "mainEntityOfPage" : {
    "@id" : "https://rheintec.io/de/it-security-blog/sinec-siemens-neue-zero-trust-lösung",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://rheintec.io/hubfs/rheintecblue.png"
    },
    "name" : "Rheintec Solutions AG"
  }
}
```