Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
content:kerntechnische-anlagen [2025/12/02 09:07] – [4 Durchführung von Risikoanalysen] jopencontent:kerntechnische-anlagen [2026/09/11 12:08] (aktuell) – [Wechselwirkungen der Domänen Safety und Security in der Risikoanalyse] jopen
Zeile 3: Zeile 3:
 Das oberste Ziel der Sicherheit und Sicherung kerntechnischer Anlagen ist es, Menschen und Umwelt vor den schädlichen Wirkungen ionisierender Strahlung zu schützen. Um dies zu gewährleisten, stellt das kerntechnische Regelwerk hohe Anforderungen entsprechend des Standes von Wissenschaft und Technik, um die Schutzziele "Kontrolle der Reaktivität", "Kühlung der Brennelemente" und "Einschluss der radioaktiven Stoffe" einzuhalten. Es gilt für alle kerntechnischen Anlagen, zu denen neben den mittlerweile in Stilllegung befindlichen Kernkraftwerken auch die weiterhin in Betrieb befindlichen Zwischenlager, Forschungsreaktoren sowie die Brennelementfertigungsanlage in Lingen und die Uran-Anreicherungsanlage in Gronau zählen. Das oberste Ziel der Sicherheit und Sicherung kerntechnischer Anlagen ist es, Menschen und Umwelt vor den schädlichen Wirkungen ionisierender Strahlung zu schützen. Um dies zu gewährleisten, stellt das kerntechnische Regelwerk hohe Anforderungen entsprechend des Standes von Wissenschaft und Technik, um die Schutzziele "Kontrolle der Reaktivität", "Kühlung der Brennelemente" und "Einschluss der radioaktiven Stoffe" einzuhalten. Es gilt für alle kerntechnischen Anlagen, zu denen neben den mittlerweile in Stilllegung befindlichen Kernkraftwerken auch die weiterhin in Betrieb befindlichen Zwischenlager, Forschungsreaktoren sowie die Brennelementfertigungsanlage in Lingen und die Uran-Anreicherungsanlage in Gronau zählen.
  
-Die Schnittstelle zwischen Sicherheit und Sicherung bezog sich lange Zeit vorwiegend auf die Gewährleistung der Sicherheitsfunktionen im Zusammenspiel mit dem physischen Schutz der Anlage (insb. Schutz vor Entwenden radioaktiven Materials und damit verbundener Freisetzung). Als Teilmenge der Sicherung stellt die Informationssicherheit mittlerweile ein zusätzliches enges Bindeglied zur Sicherheit insbesondere leittechnischer Systeme dar. In Deutschland bestand das Sicherheitssystem von Kernkraftwerken bis zu ihrer endgültigen Abschaltung ausschließlich aus analogen Systemen. Die Informationssicherheit musste also vorwiegend bei betrieblichen Systemen und der allgemeinen Infrastruktur außerhalb des Reaktorgebäudes sichergestellt werden. International werden aber neue Reaktorkonzepte entwickelt und gebaut, bei denen auch die Informationssicherheit eine große Rolle spielt. Außerdem werden bestehende Kernkraftwerke anderer Länder mit digitalen Sicherheitsleittechniksystemen modernisiert, weshalb auch die Methoden zur Sicherheitsbewertung entsprechend weiterentwickelt werden.+Die Schnittstelle zwischen Sicherheit und Sicherung bezieht sich auf die Gewährleistung der Sicherheitsfunktionen im Zusammenspiel mit dem Schutz gegen Störmaßnahmen und sonstigen Einwirkungen Dritter (z.B. Schutz vor Entwenden radioaktiven Materials und damit verbundener Freisetzung). Als Teilmenge der Sicherung stellt die Informationssicherheit mittlerweile ein zusätzliches enges Bindeglied zur Sicherheit insbesondere leittechnischer Systeme dar. In Deutschland bestand das Reaktorschutzsystem von Kernkraftwerken bis zu ihrer endgültigen Abschaltung ausschließlich aus analogen Systemen. Digitale Komponenten kamen in begrenztem Umfang nur in betrieblichen Systemen oder Systemen zur Reaktorregelung zum Einsatz [OECD2020]. Die Informationssicherheit musste also vorwiegend bei betrieblichen Systemen und der allgemeinen Infrastruktur außerhalb des Reaktorgebäudes sichergestellt werden. International werden aber neue Reaktorkonzepte entwickelt und gebaut, bei denen auch die Informationssicherheit eine große Rolle spielt. Außerdem werden bestehende Kernkraftwerke anderer Länder mit digitalen Sicherheitsleittechniksystemen modernisiert, weshalb auch die Methoden zur Sicherheitsbewertung entsprechend weiterentwickelt werden.
  
 Im nachfolgenden Text werden die relevanten Regeln und Richtlinien aufgezeigt und die allgemeine Herangehensweise bei der Risikoanalyse kerntechnischer Anlagen beschrieben. Im nachfolgenden Text werden die relevanten Regeln und Richtlinien aufgezeigt und die allgemeine Herangehensweise bei der Risikoanalyse kerntechnischer Anlagen beschrieben.
Zeile 205: Zeile 205:
  
 Gemäß AtG und SiAnf ist alle 10 Jahre eine periodische Sicherheitsanalyse (PSÜ) durchzuführen. Diese besteht für die Safety aus einer qualitativen Sicherheitsstatusanalyse (SSA) und einer quantitativen probabilistischen Sicherheitsanalyse (PSA). Für die (physische) Security wird darüber hinaus eine qualitative deterministische Sicherungsanalyse (DSA) durchgeführt. Um eine bundeseinheitliche Durchführung der PSÜ zu ermöglichen, haben Bund und Länder hierzu gemeinsame Leitfäden entwickelt. [BMU1998], [BMU1998b], [BMU2005]  Gemäß AtG und SiAnf ist alle 10 Jahre eine periodische Sicherheitsanalyse (PSÜ) durchzuführen. Diese besteht für die Safety aus einer qualitativen Sicherheitsstatusanalyse (SSA) und einer quantitativen probabilistischen Sicherheitsanalyse (PSA). Für die (physische) Security wird darüber hinaus eine qualitative deterministische Sicherungsanalyse (DSA) durchgeführt. Um eine bundeseinheitliche Durchführung der PSÜ zu ermöglichen, haben Bund und Länder hierzu gemeinsame Leitfäden entwickelt. [BMU1998], [BMU1998b], [BMU2005] 
 +
 Nach [BMU1998] soll im Rahmen der Sicherheitsstatusanalyse eine deterministische schutzzielorientierte Überprüfung der vorhandenen Sicherheitseinrichtungen der Anlage durchgeführt, die Betriebsführung dargelegt und eine Auswertung der sicherheitsrelevanten Betriebserfahrung vorgenommen werden. Nach [BMU2005] werden PSA in Ergänzung der auf deterministischen Grundlagen beruhenden Sicherheitsbeurteilung eingesetzt. Auf diese Weise kann der Einfluss von baulichen Anlagenteilen (Strukturen), Systemen und Komponenten (SSC) sowie von Personalhandlungen auf das sicherheitstechnische Anlagenverhalten ganzheitlich dargestellt und das Sicherheitsniveau quantitativ bewertet werden. Zum Thema IT-Sicherheit bestand bis 2013 kein kerntechnisches Regelwerk in Deutschland. Die 2013 neu eingeführte SEWD-IT RL fordert für die einzelnen sicherheits- und sicherungsrelevanten rechnerbasierten oder programmierbaren Systeme die Durchführung einer qualitativen Analyse zur Bewertung der Vollständigkeit und Angemessenheit der getroffenen bzw. geplanten IT-Security-Maßnahmen. Hierfür ist es zunächst erforderlich, die Systeme und insbesondere das Zusammenspiel der Systeme zu modellieren, das Bedrohungspotential (potenzielle Maximal-Auswirkung bei einer heimtückischen Manipulation des Systems) zu definieren und damit in Schutzbedarfsklassen einzuordnen. Die anschließende qualitative Analyse bewertet die Wirksamkeit der bestehenden bzw. geplanten Security-Maßnahmen in Hinblick auf die Verhinderung der relevanten Manipulationen unter Berücksichtigung der ihrer möglichen Auswirkung. Dies erfordert eine Bedrohungsanalyse (Identifikation der aufgrund von Systemaufbau und Gerätetechnik anzunehmenden Manipulationsmöglichkeiten) und eine Vulnerabilitätsanalyse (mögliche Auswirkungen dieser Manipulationen auf die kerntechnische Einrichtung). Nach [BMU1998] soll im Rahmen der Sicherheitsstatusanalyse eine deterministische schutzzielorientierte Überprüfung der vorhandenen Sicherheitseinrichtungen der Anlage durchgeführt, die Betriebsführung dargelegt und eine Auswertung der sicherheitsrelevanten Betriebserfahrung vorgenommen werden. Nach [BMU2005] werden PSA in Ergänzung der auf deterministischen Grundlagen beruhenden Sicherheitsbeurteilung eingesetzt. Auf diese Weise kann der Einfluss von baulichen Anlagenteilen (Strukturen), Systemen und Komponenten (SSC) sowie von Personalhandlungen auf das sicherheitstechnische Anlagenverhalten ganzheitlich dargestellt und das Sicherheitsniveau quantitativ bewertet werden. Zum Thema IT-Sicherheit bestand bis 2013 kein kerntechnisches Regelwerk in Deutschland. Die 2013 neu eingeführte SEWD-IT RL fordert für die einzelnen sicherheits- und sicherungsrelevanten rechnerbasierten oder programmierbaren Systeme die Durchführung einer qualitativen Analyse zur Bewertung der Vollständigkeit und Angemessenheit der getroffenen bzw. geplanten IT-Security-Maßnahmen. Hierfür ist es zunächst erforderlich, die Systeme und insbesondere das Zusammenspiel der Systeme zu modellieren, das Bedrohungspotential (potenzielle Maximal-Auswirkung bei einer heimtückischen Manipulation des Systems) zu definieren und damit in Schutzbedarfsklassen einzuordnen. Die anschließende qualitative Analyse bewertet die Wirksamkeit der bestehenden bzw. geplanten Security-Maßnahmen in Hinblick auf die Verhinderung der relevanten Manipulationen unter Berücksichtigung der ihrer möglichen Auswirkung. Dies erfordert eine Bedrohungsanalyse (Identifikation der aufgrund von Systemaufbau und Gerätetechnik anzunehmenden Manipulationsmöglichkeiten) und eine Vulnerabilitätsanalyse (mögliche Auswirkungen dieser Manipulationen auf die kerntechnische Einrichtung).
  
Zeile 218: Zeile 219:
  
 Die Risikoanalyse nach AtG und SiAnf wird nur aus der Safety-Sicht heraus durchgeführt. Bei der nach Vorgaben der SEWD-Richtlinie IT durchzuführenden Analyse wird der Schutzbedarf von IT-Systemen aus Sicht der IT-Sicherheit festgestellt. Zu diesen IT-Systemen zählen insbesondere auch sicherheitsrelevante und sicherungsrelevante Systeme. Bei der Bewertung der vorgesehenen IT-Security-Maßnahmen müssen eventuelle Rückwirkungen auf die Funktionen der zu schützenden Einrichtungen berücksichtigt werden. Mit der DIN EN IEC 62859 besteht hierzu ein Standard, der die Wechselwirkungen zwischen beiden Aspekten betrachtet. Grundsatz ist hierbei, dass die IT-Sicherheit die Sicherheitsziele der Anlage nicht gefährden darf und deren Realisierung schützen muss. Sie darf die Wirksamkeit der Sicherheitsmerkmale, die in der Leittechnikarchitektur implementiert sind, nicht beeinträchtigen. Die Risikoanalyse nach AtG und SiAnf wird nur aus der Safety-Sicht heraus durchgeführt. Bei der nach Vorgaben der SEWD-Richtlinie IT durchzuführenden Analyse wird der Schutzbedarf von IT-Systemen aus Sicht der IT-Sicherheit festgestellt. Zu diesen IT-Systemen zählen insbesondere auch sicherheitsrelevante und sicherungsrelevante Systeme. Bei der Bewertung der vorgesehenen IT-Security-Maßnahmen müssen eventuelle Rückwirkungen auf die Funktionen der zu schützenden Einrichtungen berücksichtigt werden. Mit der DIN EN IEC 62859 besteht hierzu ein Standard, der die Wechselwirkungen zwischen beiden Aspekten betrachtet. Grundsatz ist hierbei, dass die IT-Sicherheit die Sicherheitsziele der Anlage nicht gefährden darf und deren Realisierung schützen muss. Sie darf die Wirksamkeit der Sicherheitsmerkmale, die in der Leittechnikarchitektur implementiert sind, nicht beeinträchtigen.
 +
 +Die gegenseitige Abstimmung zwischen Safety-Security ist gesetzlich im Atomgesetz, § 43, verankert: Auch internationale Organisationen wie die IAEA betonen, dass Safety und Security nicht getrennt betrachtet werden dürfen. Stattdessen wird ein integrierter Ansatz verfolgt:
 +1. Gemeinsame Risikoanalyse.
 +2. Berücksichtigung von Safety- und Security-Anforderungen bereits in der Planung.
 +3. Enge Zusammenarbeit zwischen Safety- und Security-Organisationseinheiten.
 +4. Regelmäßige Schulungen und Übungen.
 +5. Anwendung des Prinzips „Security supports Safety, Safety enables Security“.
 +
 +Sicherheit und Sicherung können zu widersprüchlichen Anforderungen führen, für die Lösungen gefunden werden müssen. Nachfolgend wird dies anhand einiger Beispiele aufgezeigt.
 +
 +**Remote-Zugriffe**
 +
 +__Konflikt__
 +  * Safety möchte zunehmend auch remote möglichst viele Sensordaten sehen (Datenübertragung nach außen) und auch Eingriffe (also Datenübertragung nach innen) vornehmen
 +  * Security sieht dies als Angriffsvektor und möchte idealerweise gar keine Remote Zugriffe
 +
 +__Auflösung__
 +  * Starke Beschränkung der Zugriffe (nur gewisse Handlungen erlaubt, Etablierung erst nach Absprache, Zeitliche Beschränkung)
 +  * Absicherung der Zugriffe (Multi-Faktor-Authentifizierung, Monitoring)
 +  * Einschränkung der Richtung der Datenübertragung durch technische Sicherungsmaßnahmen (Gateways, Datendioden)
 +  * Differenzierte Betrachtung der Remote-Zugriffe je nach Sensitivität des Systems, auf das zugegriffen werden soll 
 +
 +
 +**Notfallzugang vs. Zutrittskontrolle**
 +
 +__Konflikt__
 +  * Safety verlangt, dass Personal im Notfall schnell auf wichtige Bereiche zugreifen kann
 +  * Security fordert strenge Zugangskontrollen und Verriegelungen
 +
 +__Auflösung__
 +  * Mehrstufige Zugangssysteme mit Notfallfreigaben
 +  * Biometrische Authentifizierung kombiniert mit Notfallprozeduren
 +  * Regelmäßige Übungen zur Überprüfung der Reaktionszeiten
 +
 +
 +**Fluchttüren**
 +
 +__Konflikt__
 +  * Sämtliche Sicherungstüren (die meist auch Fluchtwege sind) sind im Falle eines internen Sicherheitsereignis (z. B. Feuer) ein Problem. Da sie dann eigentlich als Fluchtweg offen stehen müssten
 +
 +__Auflösung__
 +  * Panikhebel, der es von innen ermöglicht die Türe, im Falle eines solchen Ereignisses, zu öffnen. Die Tür schließt sich dann automatisch wieder, damit die SEWD-Barriere bestehen bleibt. Des Weiteren sind Videoüberwachungssysteme installiert
 +
 +
 +**Vernetzte Systeme vs. Cyber-Sicherheit**
 +
 +__Konflikt__
 +  * Safety-Systeme benötigen oft Daten aus verschiedenen Anlagenbereichen
 +  * Security möchte Netzwerke trennen, um Cyberangriffe zu verhindern
 +
 +__Auflösung__
 +  * segmentierte Netzarchitektur
 +  * Datendioden oder kontrollierte Schnittstellen
 +  * Tiefenverteidigung („Defense in Depth“)
 +
 +
 +**Informationsaustausch vs. Geheimhaltung**
 +
 +__Konflikt__
 +  * Safety profitiert von offenem Austausch sicherheitsrelevanter Informationen
 +  * Security verlangt die Geheimhaltung sensibler Anlagen- und Schutzinformationen
 +
 +__Auflösung__
 +  * Klassifizierung von Informationen nach Schutzbedarf
 +  * Weitergabe technischer Erkenntnisse ohne Offenlegung schutzkritischer Details
 +  * klare Richtlinien für Melde- und Berichtswesen
 +  * Atomrechtliche Sicherheitsüberprüfung (AtZüV)
 +
 +
 +**Notfallmaßnahmen vs. Schutz vor Missbrauch**
 +
 +__Konflikt__
 +  * Safety erfordert automatische Abschaltungen oder Notöffnungen
 +  * Security befürchtet, dass solche Funktionen missbraucht werden könnten
 +
 +__Auflösung__
 +  * redundante Freigabemechanismen
 +  * authentifizierte Auslösung kritischer Funktionen
 +  * permanente Überwachung und Protokollierung
 +
 +
 +**Wartung und Inspektionen**
 +
 +__Konflikt__
 +  * Safety verlangt häufige Prüfungen und Eingriffe an Systemen
 +  * Security sieht darin zusätzliche Angriffs- oder Manipulationsmöglichkeiten
 +
 +__Auflösung__
 +  * kontrollierte Wartungsverfahren (durch Behörden, TSO)
 +  * Überprüfung von Personal und Fremdfirmen (AtZüV)
 +  * Dokumentation aller Arbeiten und Änderungen
 +
 +
 +**Rohrleitungen zu externen Wärmesenken**
 +
 +__Konflikt__
 +  * Kernkraftwerke brauchen eine ultimative Wärmesenke, um die Wärmeabfuhr zu gewährleisten. Das sind in der Regel Flüsse oder das Meer, die nicht auf dem Anlagengelände sind
 +
 +__Auflösung__
 +  * Gitterstrukturen innerhalb der Rohrleitungen
 +
 +**Fazit**
 +
 +Konflikte zwischen Sicherheit und Sicherung entstehen vor allem dort, wo schnelle Verfügbarkeit von Systemen und Personen auf strenge Schutzmaßnahmen trifft. Durch integrierte Planung, technische Lösungen, organisatorische Maßnahmen und eine ge-meinsame Sicherheitskultur lassen sich diese Zielkonflikte weitgehend auflösen, ohne Safety oder Security wesentlich zu beeinträchtigen.
  
 ===== 5 Domänenübergreifende Zusammenführung ===== ===== 5 Domänenübergreifende Zusammenführung =====
Zeile 250: Zeile 355:
  
 [FAK2016] [[https://doris.bfs.de/jspui/bitstream/urn:nbn:de:0221-2016091314090/3/BfS-SCHR-61-16.pdf|Facharbeitskreis (FAK) Probabilistische Sicherheitsanalyse für Kernkraftwerke: Methoden und Daten zur probabilistischen Sicherheitsanalyse für Kernkraftwerke]], BfS, 2016. [FAK2016] [[https://doris.bfs.de/jspui/bitstream/urn:nbn:de:0221-2016091314090/3/BfS-SCHR-61-16.pdf|Facharbeitskreis (FAK) Probabilistische Sicherheitsanalyse für Kernkraftwerke: Methoden und Daten zur probabilistischen Sicherheitsanalyse für Kernkraftwerke]], BfS, 2016.
 +
 +[OECD2020] [https://www.oecd-nea.org/nsd/docs/2020/cnra-r2020-3.pdf], OECD/NEA, 2019
  • Zuletzt geändert: 2025/12/02 09:07
  • von jopen