Das Wichtigste in Kürze
- Die Release Notes zu Cyber Vision 5.6.0 vom 8. September 2026 benennen Secure Equipment Access (SEA) in Cyber Vision Secure Remote Access (SRA) um und ergänzen Azure Blob Storage für Sitzungsaufzeichnungen sowie Multi-VRF-Unterstützung für den Agenten.
- Laut Datenblatt läuft das Gateway als IOx-Anwendung auf Cisco-Netzgeräten — IE3300, IE3400, IE3500, IE9300, Catalyst 9300, IR1100 und IR1800 — und baut eine ausgehende Verbindung zum Cloud-Portal auf.
- Sitzungsüberwachung, Beitreten, Beenden und Aufzeichnen gibt es nur in der Stufe Advantage — und SEA Advantage ist bei Cyber Vision Advantage, bestellt oder verlängert ab dem 20. August 2025, für dieselbe Endpunktzahl ohne Aufpreis enthalten.
- Das Werkzeug liefert Befristung, Freigabe und Aufzeichnung. Lieferantenvereinbarungen, Freigabeverantwortung, Kontoablauf, Aufbewahrung und ein Notfallzugang bleiben Aufgabe des Betreibers.
Fernwartung durch Maschinenlieferanten ist im OT-Netz Alltag. In gewachsenen Anlagen begegnen uns dafür typischerweise drei Muster: ein dauerhaft offener VPN-Tunnel zum Lieferanten, ein Fernwartungsrouter des Herstellers im Schaltschrank und unverwaltete Fernsteuerungssoftware auf einem Bedienrechner. Allen dreien fehlt eine belastbare Antwort auf die Frage, wer wann auf welche Anlage zugegriffen hat.
Genau dort setzen NIS2 und IEC 62443 an — und genau dort hat Cisco sein Werkzeug gerade umbenannt: Secure Equipment Access heißt jetzt Cyber Vision Secure Remote Access.
Aus SEA wird Cyber Vision Secure Remote Access
Die Release Notes zu Cyber Vision 5.6.0 vom 8. September 2026 sind eindeutig: „Renames Secure Equipment Access (SEA) to Cyber Vision Secure Remote Access (SRA)“. Laut Produktseite ist Secure Equipment Access jetzt Teil von Cisco Cyber Vision. Schon der Cisco-Blog zum Launch auf der Cisco Live Americas 2026 beschrieb den Fernzugang als direkt in Industrie-Switches und -Router eingebettet — ohne separate Appliance, ohne paralleles VPN.
| Neuerung laut Release Notes | Bedeutung für den Betrieb |
|---|---|
| Umbenennung von SEA in Cyber Vision Secure Remote Access samt Anpassungen der Oberfläche | Dokumentation und Ausschreibungen brauchen vorerst beide Namen |
| Azure Blob Storage für Sitzungsaufzeichnungen | Neben AWS S3 ein zweiter Speicher für den Prüfpfad |
| Aufruf per Single Sign-on aus dem Cyber Vision Center ohne Angabe einer E-Mail-Adresse | Weniger Reibung für OT-Teams, die im Center arbeiten |
| Multi-VRF-Unterstützung des Fernzugriffsagenten für CLI-basierte und Catalyst-SD-WAN-Workflows | Der Agent passt auch in Netze, die Verkehr in VRFs trennen |
Architektur: Gateway im Switch, Broker in der Cloud
Das Datenblatt beschreibt zwei Teile. Das Cloud-Portal arbeitet als ZTNA-Trust-Broker und setzt Richtlinien nach Identität und Kontext durch. Das Gateway ist der SEA-Agent, eine IOx-Anwendung auf einem eigenen CPU-Kern des Netzgeräts, laut Cisco ohne Einfluss auf die Routing- und Switching-Leistung. Er baut eine ausgehende Verbindung zum Broker auf; eigene Hardware für den Fernzugang entfällt.
Der Zugriff beginnt mit „default deny“: Fernwartende melden sich am Portal an und sehen nur freigegebene Geräte, über festgelegte Protokolle, an erlaubten Tagen und zu erlaubten Uhrzeiten. Die Cloud-Seite ist das IoT Operations Dashboard. Die Release Notes zu 5.5.x ergänzen eine Variante ohne IOx: Der Agent läuft auf dem Cyber Vision Center selbst; Center und Netzressourcen sind dann über das IoT Operations Dashboard erreichbar, ohne direkten eingehenden Zugang.
| Plattform | Mindest-Softwarestand |
|---|---|
| Catalyst IE3300 Rugged | 17.12.01 |
| Catalyst IE3400 Rugged, IE3400 Heavy Duty | 17.12.01 |
| IE3500 Rugged, IE3500 Heavy Duty | 17.17.1 |
| Catalyst IE9300 Rugged | 17.16.01 |
| Catalyst 9300 | 17.14.01 |
| Catalyst IR1100 Rugged | 17.04.01 |
| Catalyst IR1800 Rugged | 17.11.01 |
Zugangsarten und Kontrollen
Das Datenblatt unterscheidet zwei Zugangsarten. Der clientlose Zugang braucht nur einen Webbrowser und deckt RDP, VNC, HTTP(S), SSH und Telnet ab. Die agentbasierte Variante SEA Plus baut einen gesicherten IP-Kanal zwischen dem Rechner des Nutzers und dem OT-Asset auf, sodass beliebige Desktop-Anwendungen nutzbar sind — Cisco nennt Dateiübertragung und SPS-Programmierung mit nativen Werkzeugen.
Dazu kommen laut Datenblatt die Kontrollen, die einen Zugang prüfbar machen:
- Just-in-time-Zugang: Zeitpläne nach Tag und Uhrzeit je Asset und Nutzer; Verbindungen zu beliebigen Zeiten sind ausgeschlossen.
- Anfrage und Freigabe: Techniker von Lieferanten und Dienstleistern lassen sich verpflichten, den Zugriff auf ein Asset anzufragen.
- Überwachen und Beitreten: eine Liste aktiver Sitzungen und die Möglichkeit, einer Sitzung in Echtzeit zuzusehen, zur Kontrolle oder Schulung.
- Beenden: Administratoren können eine aktive Sitzung abbrechen.
- Aufzeichnen: Inline-Aufzeichnung für den Prüfpfad. Das Datenblatt setzt ein AWS-S3-Konto voraus; seit April 2026 funktioniert S3 laut Änderungsprotokoll des IoT Operations Dashboard auch per AWS Assume Role mit temporären Zugangsdaten, seit 5.6.0 kommt Azure Blob Storage hinzu.
- Identität: Single Sign-on über den eigenen Identity Provider per SAML 2.0, dazu Multi-Faktor-Authentisierung gegen gestohlene Zugangsdaten.
Lizenz: womöglich schon bezahlt
Laut Datenblatt richtet sich das Abonnement nach der Zahl der OT-Assets oder Endpunkte, die erreichbar sein sollen; die Laufzeiten betragen ein, drei, fünf oder sieben Jahre. Von den zwei Stufen enthält nur Advantage die Funktionen, nach denen ein Audit fragt:
| Funktion | Essentials | Advantage |
|---|---|---|
| Clientloser und agentbasierter Zugang (SEA Plus) | ja | ja |
| Zugriffsgruppen, SSO, MFA, rollenbasierte Rechte | ja | ja |
| Überwachung aktiver Sitzungen, Beitreten, Beenden | — | ja |
| Inline-Aufzeichnung von Sitzungen | — | ja |
| Posture-Check des Nutzerrechners per Cisco Duo bei SEA Plus | — | ja |
Das Datenblatt nennt zwei Wege, auf denen die Advantage-Lizenz ohne Aufpreis mitkommt:
- Cyber Vision Advantage, bestellt oder verlängert ab dem 20. August 2025: SEA Advantage ist für dieselbe Zahl an Endpunkten enthalten.
- IE3500 und Catalyst IE9300 Rugged mit Network Advantage, bestellt ab dem 23. August 2025, sowie IE3500 Heavy Duty mit Network Advantage, bestellt ab dem 1. Oktober 2025: eine auf drei Jahre befristete Advantage-Lizenz für Cyber Vision und Secure Equipment Access mit 24 Endpunkten.
Wie Cisco den Dienst einordnet — und was beim Betreiber bleibt
Das Cisco-Whitepaper zu IEC 62443-3-3 (Stand 16. August 2024) führt den Dienst unter zwei Grundanforderungen. Unter FR1, bei SR 1.13 zum Zugriff über nicht vertrauenswürdige Netze, als eigens gebaute Fernzugriffsanwendung auf Cisco-Industrie-Netzgeräten, die sichere Fernverbindungen zu einzelnen IACS-Geräten herstellt. Unter FR2, der Nutzungskontrolle: Zugriff nur auf ein bestimmtes Ziel für eine bestimmte Zeit (SR 2.5) und Sitzungen, die auf ein Zeitfenster begrenzt sind und sich jederzeit beenden lassen (SR 2.6).
Ciscos NIS2-Beitrag vom 19. Juni 2025 führt den Dienst unter dem Punkt, das Risiko durch OT-Lieferanten und Dienstleister zu senken: unverwaltete Fernwartungs-Gateways mit Cyber Vision aufspüren und ihren Ersatz durch einen Zero-Trust-Fernzugang wie SEA planen. Im deutschen Recht stehen die Risikomanagementpflichten in § 30 BSIG. Absatz 2 nennt unter anderem die Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern (Nr. 4), Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen (Nr. 5), Konzepte für die Zugriffskontrolle (Nr. 9) und Lösungen zur Multi-Faktor-Authentifizierung (Nr. 10).
Ein Werkzeug erzeugt Belege, aber keine Regeln. Aus unserer Sicht gehören vor dem ersten Lieferanten fünf Dinge geklärt:
- Freigabe mit Namen: Wer genehmigt Anfragen für welche Anlage, wie schnell, und wer vertritt? Eine Freigabe, die niemand bearbeitet, führt zurück zum Dauertunnel.
- Lieferantenvereinbarung: persönliche Konten statt Sammelzugängen, Meldung von Personalwechseln, keine eigenen Fernwartungsrouter, ausschließlich der freigegebene Weg.
- Kontoablauf: Laut Änderungsprotokoll des IoT Operations Dashboard vom 20. Januar 2026 läuft der Zugang zu SEA standardmäßig für keine Rolle ab; einstellbar sind auch 180, 90 oder 60 Tage. Für externe Konten setzen wir einen Ablauf.
- Aufbewahrung: Wie lange Aufzeichnungen und Protokolle aufbewahrt werden, wer sie auswerten darf und wie Datenschutz und Mitbestimmung beteiligt werden, entscheidet der Betreiber.
- Notfallzugang: ein dokumentierter, begrenzter und regelmäßig geprüfter Weg für den Ausfall von Cloud-Portal oder Uplink.
Warum Fernwartung eine eigene Zone verdient, steht im Beitrag zu IEC 62443 und CRA; was Segmentierung nach § 30 BSIG belegen muss, unter NIS2-Netzsegmentierung. Assessment und Segmentierung als Vorarbeit finden Sie unter OT-Security.
Offene Punkte und Reihenfolge der Einführung
Einige Fragen lässt die öffentliche Dokumentation offen. Sie gehören vor die Produktentscheidung:
- Hosting: In welcher Region wird das Cloud-Portal betrieben, wo liegen Sitzungs- und Nutzerdaten, und welche Vereinbarung zur Auftragsverarbeitung gilt?
- Aufzeichnung je Zugangsart: Welche Sitzungen lassen sich tatsächlich aufzeichnen — auch solche über SEA Plus?
- Identitäten der Lieferanten: Föderation über den eigenen Identity Provider oder lokale Konten, und wie wird MFA für Externe durchgesetzt?
- Endgeräte der Lieferanten: Was braucht ein Wartungsrechner für SEA Plus, und wer prüft seinen Zustand?
- Altzugänge: Welche Router, Tunnel und Werkzeuge laufen übergangsweise parallel, und bis wann?
Für die Einführung empfehlen wir diese Reihenfolge:
Bestehende Zugänge erheben
Tunnel, Herstellerrouter und Fernwartungssoftware je Anlage erfassen. Cisco empfiehlt, unverwaltete Fernwartungs-Gateways mit Cyber Vision zu finden; wie sich diese Daten weiterverarbeiten lassen, zeigt der Beitrag zur Cyber-Vision-API.
Lizenzen und Softwarestände klären
Advantage-Lizenzen und Mindest-Softwarestände der Zielgeräte abgleichen, Upgrades in Wartungsfenster legen.
Wartungsfälle festlegen
Je Lieferant Zielgeräte, Protokolle, Zeitfenster, Freigebende und Notfallweg bestimmen.
Pilot mit einem Lieferanten
Eine Zelle, clientloser Zugang, Aufzeichnung an. Geprüft wird ein echter Wartungseinsatz, nicht nur der Verbindungsaufbau.
Umstellen und Altwege schließen
Weitere Lieferanten nach Abnahme migrieren, alte Tunnel und Router kontrolliert abschalten, Konten und Freigaben regelmäßig überprüfen.
Die Produktauswahl folgt dem Ablauf, nicht umgekehrt. Wie wir Wartungsfälle, Freigaben und technische Wege mit Betrieb und Lieferanten ordnen, beschreibt die Leistungsseite sicherer OT-Fernzugang. Für einen ersten Abgleich von Bestand, Lizenzlage und offenen Punkten können Sie die OT-Fernwartung mit uns besprechen.
Quellen
Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.
- Release Notes for Cisco Cyber Vision, Release 5.6.xöffnet in neuem Tab
Cisco · 2026-09-08 · abgerufen am 25. September 2026
- Cisco Secure Equipment Access Data Sheetöffnet in neuem Tab
Cisco · 2026-04-14 · abgerufen am 25. September 2026
- Cisco Secure Equipment Accessöffnet in neuem Tab
Cisco · abgerufen am 25. September 2026
- Release Notes for Cisco Cyber Vision Center, Release 5.5.xöffnet in neuem Tab
Cisco · 2026-06-09 · abgerufen am 25. September 2026
- 2026 - Cisco IoT Operations Dashboardöffnet in neuem Tab
Cisco DevNet · abgerufen am 25. September 2026
- ISA/IEC-62443-3-3: What is it and how to comply?öffnet in neuem Tab
Cisco · 2024-08-16 · abgerufen am 25. September 2026
- NIS2 Compliance: It’s never too late to get startedöffnet in neuem Tab
Cisco Blogs · 2025-06-19 · abgerufen am 25. September 2026
- Layered Defense for the Plant Floor: Simplifying OT Securityöffnet in neuem Tab
Cisco Blogs · 2026-06-03 · abgerufen am 25. September 2026
- § 30 BSIG — Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungenöffnet in neuem Tab
Bundesministerium der Justiz (gesetze-im-internet.de) · abgerufen am 25. September 2026

