Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
| content:kerntechnische-anlagen [2025/12/02 09:07] – [4 Durchführung von Risikoanalysen] jopen | content:kerntechnische-anlagen [2026/09/11 12:08] (aktuell) – [Wechselwirkungen der Domänen Safety und Security in der Risikoanalyse] jopen | ||
|---|---|---|---|
| Zeile 3: | Zeile 3: | ||
| Das oberste Ziel der Sicherheit und Sicherung kerntechnischer Anlagen ist es, Menschen und Umwelt vor den schädlichen Wirkungen ionisierender Strahlung zu schützen. Um dies zu gewährleisten, | Das oberste Ziel der Sicherheit und Sicherung kerntechnischer Anlagen ist es, Menschen und Umwelt vor den schädlichen Wirkungen ionisierender Strahlung zu schützen. Um dies zu gewährleisten, | ||
| - | Die Schnittstelle zwischen Sicherheit und Sicherung | + | Die Schnittstelle zwischen Sicherheit und Sicherung |
| Im nachfolgenden Text werden die relevanten Regeln und Richtlinien aufgezeigt und die allgemeine Herangehensweise bei der Risikoanalyse kerntechnischer Anlagen beschrieben. | Im nachfolgenden Text werden die relevanten Regeln und Richtlinien aufgezeigt und die allgemeine Herangehensweise bei der Risikoanalyse kerntechnischer Anlagen beschrieben. | ||
| Zeile 204: | Zeile 204: | ||
| ===== 4 Durchführung von Risikoanalysen ===== | ===== 4 Durchführung von Risikoanalysen ===== | ||
| - | Gemäß AtG und SiAnf ist alle 10 Jahre eine periodische Sicherheitsanalyse (PSÜ) durchzuführen. Diese besteht für die Safety aus einer qualitativen Sicherheitsstatusanalyse (SSA) und einer quantitativen probabilistischen Sicherheitsanalyse (PSA). Für die (physische) Security wird darüber hinaus eine qualitative deterministische Sicherungsanalyse (DSA) durchgeführt. Um eine bundeseinheitliche Durchführung der PSÜ zu ermöglichen, | + | Gemäß AtG und SiAnf ist alle 10 Jahre eine periodische Sicherheitsanalyse (PSÜ) durchzuführen. Diese besteht für die Safety aus einer qualitativen Sicherheitsstatusanalyse (SSA) und einer quantitativen probabilistischen Sicherheitsanalyse (PSA). Für die (physische) Security wird darüber hinaus eine qualitative deterministische Sicherungsanalyse (DSA) durchgeführt. Um eine bundeseinheitliche Durchführung der PSÜ zu ermöglichen, |
| + | |||
| + | Nach [BMU1998] soll im Rahmen der Sicherheitsstatusanalyse eine deterministische schutzzielorientierte Überprüfung der vorhandenen Sicherheitseinrichtungen der Anlage durchgeführt, | ||
| * Ereignisablauf- und Systemanalysen [GRS1990], [FAK2005], [FAK2016] (für Daten dazu und deren Nutzung siehe [FAK2005a]) | * Ereignisablauf- und Systemanalysen [GRS1990], [FAK2005], [FAK2016] (für Daten dazu und deren Nutzung siehe [FAK2005a]) | ||
| Zeile 217: | Zeile 219: | ||
| Die Risikoanalyse nach AtG und SiAnf wird nur aus der Safety-Sicht heraus durchgeführt. Bei der nach Vorgaben der SEWD-Richtlinie IT durchzuführenden Analyse wird der Schutzbedarf von IT-Systemen aus Sicht der IT-Sicherheit festgestellt. Zu diesen IT-Systemen zählen insbesondere auch sicherheitsrelevante und sicherungsrelevante Systeme. Bei der Bewertung der vorgesehenen IT-Security-Maßnahmen müssen eventuelle Rückwirkungen auf die Funktionen der zu schützenden Einrichtungen berücksichtigt werden. Mit der DIN EN IEC 62859 besteht hierzu ein Standard, der die Wechselwirkungen zwischen beiden Aspekten betrachtet. Grundsatz ist hierbei, dass die IT-Sicherheit die Sicherheitsziele der Anlage nicht gefährden darf und deren Realisierung schützen muss. Sie darf die Wirksamkeit der Sicherheitsmerkmale, | Die Risikoanalyse nach AtG und SiAnf wird nur aus der Safety-Sicht heraus durchgeführt. Bei der nach Vorgaben der SEWD-Richtlinie IT durchzuführenden Analyse wird der Schutzbedarf von IT-Systemen aus Sicht der IT-Sicherheit festgestellt. Zu diesen IT-Systemen zählen insbesondere auch sicherheitsrelevante und sicherungsrelevante Systeme. Bei der Bewertung der vorgesehenen IT-Security-Maßnahmen müssen eventuelle Rückwirkungen auf die Funktionen der zu schützenden Einrichtungen berücksichtigt werden. Mit der DIN EN IEC 62859 besteht hierzu ein Standard, der die Wechselwirkungen zwischen beiden Aspekten betrachtet. Grundsatz ist hierbei, dass die IT-Sicherheit die Sicherheitsziele der Anlage nicht gefährden darf und deren Realisierung schützen muss. Sie darf die Wirksamkeit der Sicherheitsmerkmale, | ||
| + | |||
| + | Die gegenseitige Abstimmung zwischen Safety-Security ist gesetzlich im Atomgesetz, § 43, verankert: Auch internationale Organisationen wie die IAEA betonen, dass Safety und Security nicht getrennt betrachtet werden dürfen. Stattdessen wird ein integrierter Ansatz verfolgt: | ||
| + | 1. Gemeinsame Risikoanalyse. | ||
| + | 2. Berücksichtigung von Safety- und Security-Anforderungen bereits in der Planung. | ||
| + | 3. Enge Zusammenarbeit zwischen Safety- und Security-Organisationseinheiten. | ||
| + | 4. Regelmäßige Schulungen und Übungen. | ||
| + | 5. Anwendung des Prinzips „Security supports Safety, Safety enables Security“. | ||
| + | |||
| + | Sicherheit und Sicherung können zu widersprüchlichen Anforderungen führen, für die Lösungen gefunden werden müssen. Nachfolgend wird dies anhand einiger Beispiele aufgezeigt. | ||
| + | |||
| + | **Remote-Zugriffe** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Safety möchte zunehmend auch remote möglichst viele Sensordaten sehen (Datenübertragung nach außen) und auch Eingriffe (also Datenübertragung nach innen) vornehmen | ||
| + | * Security sieht dies als Angriffsvektor und möchte idealerweise gar keine Remote Zugriffe | ||
| + | |||
| + | __Auflösung__ | ||
| + | * Starke Beschränkung der Zugriffe (nur gewisse Handlungen erlaubt, Etablierung erst nach Absprache, Zeitliche Beschränkung) | ||
| + | * Absicherung der Zugriffe (Multi-Faktor-Authentifizierung, | ||
| + | * Einschränkung der Richtung der Datenübertragung durch technische Sicherungsmaßnahmen (Gateways, Datendioden) | ||
| + | * Differenzierte Betrachtung der Remote-Zugriffe je nach Sensitivität des Systems, auf das zugegriffen werden soll | ||
| + | |||
| + | |||
| + | **Notfallzugang vs. Zutrittskontrolle** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Safety verlangt, dass Personal im Notfall schnell auf wichtige Bereiche zugreifen kann | ||
| + | * Security fordert strenge Zugangskontrollen und Verriegelungen | ||
| + | |||
| + | __Auflösung__ | ||
| + | * Mehrstufige Zugangssysteme mit Notfallfreigaben | ||
| + | * Biometrische Authentifizierung kombiniert mit Notfallprozeduren | ||
| + | * Regelmäßige Übungen zur Überprüfung der Reaktionszeiten | ||
| + | |||
| + | |||
| + | **Fluchttüren** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Sämtliche Sicherungstüren (die meist auch Fluchtwege sind) sind im Falle eines internen Sicherheitsereignis (z. B. Feuer) ein Problem. Da sie dann eigentlich als Fluchtweg offen stehen müssten | ||
| + | |||
| + | __Auflösung__ | ||
| + | * Panikhebel, der es von innen ermöglicht die Türe, im Falle eines solchen Ereignisses, | ||
| + | |||
| + | |||
| + | **Vernetzte Systeme vs. Cyber-Sicherheit** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Safety-Systeme benötigen oft Daten aus verschiedenen Anlagenbereichen | ||
| + | * Security möchte Netzwerke trennen, um Cyberangriffe zu verhindern | ||
| + | |||
| + | __Auflösung__ | ||
| + | * segmentierte Netzarchitektur | ||
| + | * Datendioden oder kontrollierte Schnittstellen | ||
| + | * Tiefenverteidigung („Defense in Depth“) | ||
| + | |||
| + | |||
| + | **Informationsaustausch vs. Geheimhaltung** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Safety profitiert von offenem Austausch sicherheitsrelevanter Informationen | ||
| + | * Security verlangt die Geheimhaltung sensibler Anlagen- und Schutzinformationen | ||
| + | |||
| + | __Auflösung__ | ||
| + | * Klassifizierung von Informationen nach Schutzbedarf | ||
| + | * Weitergabe technischer Erkenntnisse ohne Offenlegung schutzkritischer Details | ||
| + | * klare Richtlinien für Melde- und Berichtswesen | ||
| + | * Atomrechtliche Sicherheitsüberprüfung (AtZüV) | ||
| + | |||
| + | |||
| + | **Notfallmaßnahmen vs. Schutz vor Missbrauch** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Safety erfordert automatische Abschaltungen oder Notöffnungen | ||
| + | * Security befürchtet, | ||
| + | |||
| + | __Auflösung__ | ||
| + | * redundante Freigabemechanismen | ||
| + | * authentifizierte Auslösung kritischer Funktionen | ||
| + | * permanente Überwachung und Protokollierung | ||
| + | |||
| + | |||
| + | **Wartung und Inspektionen** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Safety verlangt häufige Prüfungen und Eingriffe an Systemen | ||
| + | * Security sieht darin zusätzliche Angriffs- oder Manipulationsmöglichkeiten | ||
| + | |||
| + | __Auflösung__ | ||
| + | * kontrollierte Wartungsverfahren (durch Behörden, TSO) | ||
| + | * Überprüfung von Personal und Fremdfirmen (AtZüV) | ||
| + | * Dokumentation aller Arbeiten und Änderungen | ||
| + | |||
| + | |||
| + | **Rohrleitungen zu externen Wärmesenken** | ||
| + | |||
| + | __Konflikt__ | ||
| + | * Kernkraftwerke brauchen eine ultimative Wärmesenke, | ||
| + | |||
| + | __Auflösung__ | ||
| + | * Gitterstrukturen innerhalb der Rohrleitungen | ||
| + | |||
| + | **Fazit** | ||
| + | |||
| + | Konflikte zwischen Sicherheit und Sicherung entstehen vor allem dort, wo schnelle Verfügbarkeit von Systemen und Personen auf strenge Schutzmaßnahmen trifft. Durch integrierte Planung, technische Lösungen, organisatorische Maßnahmen und eine ge-meinsame Sicherheitskultur lassen sich diese Zielkonflikte weitgehend auflösen, ohne Safety oder Security wesentlich zu beeinträchtigen. | ||
| ===== 5 Domänenübergreifende Zusammenführung ===== | ===== 5 Domänenübergreifende Zusammenführung ===== | ||
| Zeile 249: | Zeile 355: | ||
| [FAK2016] [[https:// | [FAK2016] [[https:// | ||
| + | |||
| + | [OECD2020] [https:// | ||