Protokolle und Daten

SCADA: Architektur und Anwendungen im Energiesystem

SCADA für Energieanlagen: lokale Steuerung, WAN-Ausfall, Protokollsicherheit, Befehlsnachweis, Wiederherstellung und Inbetriebnahme.

Ein SCADA-Bildschirm (Supervisory Control and Data Acquisition) zeigt, was Geräte melden; ein Befehl fordert eine Änderung an. Beides beweist nicht, dass die Anlage den neuen Zustand erreicht hat. Dafür ist ein eigener Nachweis nötig. Dieser Leitfaden zeigt, wie er erfasst wird.

Was SCADA ist

NIST beschreibt SCADA-Systeme als Systeme, die Daten von räumlich entfernten Feldstationen erfassen und von einer Zentrale aus Befehle an sie senden. Es trennt diese überwachende Rolle von den lokalen Regelkreisen aus Sensoren, Steuerungen und Aktoren (NIST SP 800-82 Rev. 3).

Ein SCADA-System für Energieanlagen besteht von der Anlage aufwärts aus folgenden Ebenen:

Ebenen eines SCADA-Systems für Energieanlagen Von unten: Anlage, Feldinstrumente, lokale Steuerung mit Schutz und schnellen Regelkreisen, Standortanbindung, Kommunikation, Überwachung, Historian und Unternehmenssysteme. Die höheren Ebenen überwachen die lokalen Regelkreise, schließen sie aber nicht. Unternehmen Analysen, Wartung, Abrechnung, Berichte Historian Werte und Qualität, Alarme, Befehle, Audit Überwachung HMI, Alarme, Befehlsabläufe, Zugriff Kommunikation RS-485, Ethernet, privates WAN, Mobilfunk Standortanbindung RTUs, Protokoll-Gateways, Edge-Rechner Lokale Steuerung SPS, Schutzrelais, Steuerungen Feldinstrumente Zähler, Stromwandler, Sensoren, Eingänge, Relais Anlage Lasten, Erzeuger, Batterien, Pumpen, Schalter überwacht schließt Regelkreise Schutz und schnelle Regelung bleiben hier Ein Befehl fordert an; ein Zähler weist nach
Ein SCADA-System für Energieanlagen von der Anlage aufwärts. Die lokale Steuerung schließt die Regelkreise; alle darüberliegenden Ebenen überwachen sie.

Eine lokale Steuerung kann ihre Logik bei WAN-Ausfall nur fortsetzen, wenn benötigte Eingänge und Befehlsbefugnisse lokal verfügbar bleiben. Prüfen Sie das Verhalten jedes Befehlspfads bei Kommunikationsverlust; eine lokale Steuerung allein gewährleistet keinen sicheren Anlagenzustand. Die Standortplanung muss Verriegelungen, Rückfallverhalten und Wiederherstellung bei langsamer oder fehlender WAN-Verbindung festlegen.

Die Zeitskalen zeigen den Grund. Ein ZDR-2X für Demand Response misst die Netzfrequenz alle 100 ms oder häufiger und reagiert innerhalb von 100 ms. Über den Gateway sendet er Daten im Sekundentakt an die Plattform des Aggregators (ZDR-2X-Datenblatt). Die Plattform überwacht die Reaktion, ist aber nicht Teil der Entscheidung innerhalb von 100 ms. Im australischen NEM sendet die zentrale Regelung von AEMO Signale über SCADA in einem Viersekundenzyklus; schnelle Contingency-Dienste reagieren dagegen auf die lokale Frequenz (FCAS-Leitfaden). Für den ZGW-20 Gateway gilt dieselbe Trennung: Edge führt Automatisierung auf dem Gateway aus, sodass die Regeln bei einem Internetausfall weiterlaufen.

SCADA, BMS und EMS unterscheiden

Anbieter verwenden diese Namen unterschiedlich. Ein Name allein ist daher keine brauchbare Spezifikation. Legen Sie fest, welches System jeden beschreibbaren Datenpunkt steuert.

SystemHauptaufgabeTypischer UmfangTypische AusgabenWichtige Grenze
SCADABetriebsüberwachung und DatenerfassungIndustrieprozesse, Versorgungsanlagen oder räumlich verteilte AnlagenAktueller Zustand, Alarme, Trends, Befehle und EreignisprotokolleBelegt allein weder eine physische Reaktion noch Energieeinsparungen
BMS oder BASAutomatisierung von GebäudetechnikHeizung, Lüftung und Klima, Beleuchtung, Zutritt und weitere GebäudediensteZeitpläne, Sollwerte, Anlagenzustände und AlarmeMeist auf Gebäudesysteme statt auf eine portfolioübergreifende Energieanalyse ausgerichtet
EMS oder EMISEnergieanalyse und LeistungsmanagementGebäude, Campusstandorte oder PortfoliosNormalisierte Energiedaten, Kennzahlen, Vergleiche, Fehleranalysen und MessverfahrenKann SCADA- oder BMS-Daten nutzen, ohne die Echtzeitsteuerung zu besitzen

ASHRAE nennt für die Gebäudeautomation mit BACnet Anwendungen wie Heizung, Lüftung und Klima, Beleuchtung, Sicherheit, Zutritt und Energiemanagement (ASHRAE BACnet). Das US-Energieministerium fasst Energiemanagement-Informationssysteme weiter: Software zur Überwachung und Analyse, teils auch Steuerung des Gebäudeenergieverbrauchs, mit Integrations-, Historian-, Anwendungs- und Überwachungskomponenten (DOE-Überblick zu EMIS).

An einem Standort laufen oft alle drei Systeme. Das BMS regelt die Lüftungsanlagen. SCADA überwacht Schaltanlagen, Generatoren und Standortzustand. Das EMS kombiniert Zähler-, Tarif- und Wetterdaten, um Einsparungen zu finden und zu belegen.

Geben Sie jedem beschreibbaren Punkt einen Eigentümer. Wenn BMS und SCADA beide den Zuluft-Sollwert einer Lüftungsanlage über Modbus schreiben können, gilt der letzte Schreibvorgang, ohne dass eines der Systeme davon weiß. BACnet besitzt für jede befehlbare Eigenschaft ein Prioritätsfeld mit 16 Plätzen. Der höchstpriorisierte Eintrag, der nicht NULL ist, bestimmt Present_Value; Relinquish_Default gilt, wenn alle Plätze NULL sind (OPC 30030, 3.2.1). Dadurch kann ein Fehler unbemerkt bleiben: Ein SCADA-Schreibvorgang mit Priorität 10 erhält eine erfolgreiche WriteProperty-Antwort, der Wert ändert sich aber nicht, solange das BMS Priorität 8 hält. Lesen Sie nach jedem Schreibvorgang Present_Value und, sofern verfügbar, Priority_Array zurück.

Protokoll auswählen

Zwei Geräte mit Modbus-Unterstützung müssen sich trotzdem bei Registeradressen, Datentypen, Skalierung, Wortreihenfolge, Einheiten und Verhalten nach Verbindungsfehlern entsprechen. Der Leitfaden zur IoT-Interoperabilität mehrerer Hersteller dekodiert einen Zählerwert in jeder Wortreihenfolge und bietet eine Lieferantenliste sowie einen Abnahmetest in zwölf Schritten.

ProtokollGeeigneter EinsatzWichtige Umsetzungsentscheidung
Modbus TCP oder RTUEinfache Erfassung und Steuerung über Register bei stabiler GerätetabelleRegisteradressierung, Skalierung, vorzeichenbehaftete Werte, Wortreihenfolge und Behandlung von Ausnahmeantworten. Modbus/TCP auf Port 502 hat keine Authentifizierung. MODBUS/TCP Security ist eine eigene Spezifikation mit TLS und X.509v3-Zertifikaten auf Port 802 (IANA, Modbus-Spezifikationen). Leiten Sie sie nicht aus normaler Modbus/TCP-Unterstützung ab. Sie gilt nicht für serielles Modbus RTU.
BACnet/IPIntegration mit Objekten, Zeitplänen, Alarmen und Trends der GebäudeautomationBenötigte Objekte, Eigenschaften, Dienste, Befehlsprioritäten und Geräteprofile festlegen. „BACnet-kompatibel“ ist keine vollständige Punkt- oder Konformitätsspezifikation (ASHRAE-Ressourcen zu Standard 135).
OPC UATypisierte Informationsmodelle, Status, Zeitstempel, Alarme, Subscriptions und umfassendere SystemintegrationZuständigkeit für Namespaces, Zertifikate, unterstützte Profile und Informationsmodelle vereinbaren. Jede Subscription-Benachrichtigung trägt eine Sequenznummer. So kann ein Client eine Lücke erkennen und mit dem Dienst Republish die fehlende Nachricht anfordern (OPC UA Part 4, 5.14.1.1). Prüfen Sie die Reaktion der Anwendung nach einer Lücke.
MQTTEntkoppelte Publish/Subscribe-Telemetrie über knappe oder unterbrochene VerbindungenZuständigkeit für Themen, Nutzlastschema, Retained Messages, Sitzungsverhalten, Ablauf, Reihenfolge und Dubletten festlegen. Die MQTT-Dienstgüte gilt für jede Sender-Empfänger-Etappe einzeln, etwa Publisher zu Broker und Broker zu Subscriber. Sie deckt nicht den vollständigen Geschäftsprozess ab (MQTT 5.0).

Die Protokollleitfäden gehen weiter: Modbus TCP und RTU, BACnet und Modbus, OPC UA, MQTT und Modbus sowie MQTT QoS und Retained Messages. Für die Netzfernwirktechnik lesen Sie IEC 60870-5-101 und 104 und IEC 61850.

Geben Sie jedem Punkt genügend Kontext zur Prüfung. Für einen Zähler des Standort-Netzbezugs kann ein Datensatz so aussehen:

FeldBeispiel
AnlageHaupt-Einspeisung der Niederspannung
Punktsite/import_active_power
QuelleZEM-65 an der Einspeisung über den ZGW-20 Gateway
Einheit und VorzeichenkW, Netzbezug positiv
Quellzeitstempel2026-09-23T14:02:00Z, Zeitpunkt der Messung durch den Zähler
Eingangszeitstempel2026-09-23T14:02:01Z, Zeitpunkt der Speicherung im Historian
QualitätGut, veraltet oder schlecht
Erwartetes Intervall60 s, veraltet nach 180 s

OPC UA überträgt den größten Teil davon bereits in seinem Datenmodell. DataValue enthält Wert, StatusCode, Quellzeitstempel und Serverzeitstempel. Nach der Spezifikation muss ein Client vor Verwendung des Werts mindestens den Schweregrad des StatusCode prüfen (OPC UA Part 4, 7.11). Kopiert ein Gateway einen OPC-UA-Wert in ein gewöhnliches Modbus-Register, gehen Status und beide Zeitstempel verloren. Ein veralteter Wert sieht dann aktuell aus.

Architektur für mehrere Standorte

EpiSensor Edge
Externe Plattform
EpiSensor Gateway
Zigbee
Modbus
ZEM
ZDR
EpiSensor Zigbee-Geräte
Zigbee-Geräte anderer Hersteller
HLK
Photovoltaik
Wärmepumpen
Batteriespeicher
Zähler
ZPC
BACnet
LoRaWAN
LoRaWAN-Geräte
ZEM
Core
Per Funk nachrüsten, ohne neue Datenkabel.
Kilometerweite Reichweite, jahrelange Batterielaufzeit.
Detaillierte Daten aus vorhandenen Zählern
Offene APIs. Jede Plattform.
Eigene Daten-SIM verwenden.
Feldgeräte verbinden sich über Schnittstellen vor Ort mit dem ZGW-20 Gateway, auf dem Edge lokal läuft. Die Überwachung kann zentral erfolgen; Schutzfunktionen und deterministische Steuerung bleiben vor Ort.

An jedem Standort erfasst ein Gateway drahtlose und kabelgebundene Messwerte, übersetzt Protokolle und puffert Daten bei Ausfall der Verbindung nach außen. Auf dem ZGW-20 Gateway liest Edge Fremdgeräte als Client für Modbus TCP und RTU, BACnet/IP und OPC UA. Daten gehen über MQTTS oder HTTPS weiter oder werden in Dateien geschrieben. Ein SCADA-Master kann den Modbus-Server von Edge abfragen, der standardmäßig an TCP-Port 10502 lauscht. Die OPC-UA-Erweiterung von Edge ist nur Client; ein SCADA-System kann Edge nicht über OPC UA durchsuchen. Der Leitfaden zu Cloud-API und lokalem Gateway vergleicht den lokalen Zugriff mit dem Lesen über die Herstellercloud.

Ein Modbus-Register enthält den zuletzt geschriebenen Wert. Meldet ein Zähler nicht mehr, hält der Edge-Modbus-Server seinen letzten Messwert im Register. Eine SCADA-Abfrage alle 5 s erhält diesen Wert weiter ohne Fehlermeldung. Stabile 42,7 kW sehen genauso aus wie eine ausgefallene Quelle. Die Edge-Einstellung max_age verwirft Messwerte, die bereits bei ihrer Ankunft zu alt sind; sie lässt aber kein Register verfallen. Ordnen Sie einen Heartbeat oder Erfassungszeitstempel der Quelle mit dokumentiertem Aktualisierungsintervall zu und alarmieren Sie, wenn er nicht fortschreitet. Ein Bezugsenergiezähler ist nur eine bedingte Gegenprüfung: Bei unabhängig bestätigtem, konstantem Bezug von 40 kW ergibt eine Auflösung von 0,1 kWh alle 9 s einen Schritt. Bleibt er 60 s unverändert, ist eine Prüfung nötig. Auch Nulllast oder Einspeisung können den Bezugszähler unverändert lassen; allein beweist dies keinen Quellenausfall.

Für die Überwachung mehrerer Standorte verwenden Sie oberhalb der Gateways ein einheitliches semantisches Modell und bewahren darunter die ursprüngliche Quellenkennung. Ein Portfoliopunkt wie site/import_active_power muss bis zum physischen Zähler, Quellregister oder -objekt, zur Einheitenumrechnung und zum Erfassungszeitpunkt rückverfolgbar bleiben. Sonst verdeckt ein plausibles Diagramm möglicherweise eine vertauschte Phase, einen falschen Faktor oder einen erneut zugestellten Wert.

Für gepufferte Daten ist eine Regel zur erneuten Zustellung nötig. Schlägt die Zustellung fehl, legt Edge den Datenblock in eine dauerhafte Warteschlange auf dem Datenträger und prüft einmal pro Minute, ob das Ziel wieder erreichbar ist. Erneut zugestellte Messwerte behalten ihre ursprünglichen Zeitstempel; Edge führt Berechnungen und Automatisierung für sie nicht erneut aus. Ein Datenblock kann zweimal eintreffen, wenn das Ziel ihn gespeichert hat, bevor Edge die erfolgreiche Zustellung vermerkt. Speichern Sie Historian-Messwerte mit Punktkennung und Quellzeitstempel als Schlüssel und verwerfen Sie genaue Dubletten. Ein Historian, der stattdessen die Ankunftszeit verwendet, speichert einen 30-minütigen Ausfall als 30 Minuten Messwerte in der ersten Minute nach der Wiederherstellung. Das Lastprofil zeigt dann eine Lücke und anschließend eine falsche Spitze.

Anwendungsfälle im Energiesystem

Last und Intervallenergie

Tarife und Abrechnung verwenden Energie je Intervall, keine Momentanleistung. Entnehmen Sie die Intervallenergie dem Energiezähler des Messgeräts. Steht der Netzbezugszähler um 14:00 Uhr bei 104.512,0 kWh und um 14:30 Uhr bei 104.698,5 kWh, wurden im Intervall 186,5 kWh verbraucht. Das entspricht einer mittleren Leistung von 373 kW. Der Mittelwert einmal je Minute erfasster kW-Momentanwerte ist nur eine Schätzung. Messlücken verzerren ihn, während die Zählerdifferenz den Verbrauch auch über die Lücke richtig erfasst. Verwenden Sie Momentanleistung für Betrieb und Alarme, Zählerdifferenzen für Abrechnung und Einsparnachweise. Zählerüberlauf und Float-Auflösung behandelt der Interoperabilitätsleitfaden.

Demand Response

Die Plattform des Aggregators sendet ein Ereignis, die lokale Steuerung schaltet die Last und ein Zähler belegt die Reduktion. Der nächste Abschnitt arbeitet ein Ereignis durch. Bei Frequenzdiensten erfolgt die Reaktion selbst vor Ort: ZDR-20 und ZDR-21 schalten ein Relais, ZDR-22 sendet über Modbus einen Sollwert an eine Batterie. SCADA protokolliert und meldet das Ereignis.

Portfolioaggregation

Eine Portfoliosumme ist nur gültig, wenn jeder Standort einen aktuellen Messwert liefert. Ist der letzte gültige Wert eines Standorts 20 Minuten alt, kennzeichnen Sie die Summe als unvollständig und nennen Sie den Standort. Addieren Sie den alten Wert nicht stillschweigend. Damit sich Ereignisse verschiedener Standorte zeitlich ordnen lassen, müssen die Uhren übereinstimmen. ZDR-21 und ZDR-22 erfassen Ereignisse in 20-ms-Intervallen mit GPS-Zeit; ihre Protokolle verschiedener Standorte lassen sich deshalb direkt vergleichen.

Nachweise für einen Befehl

Isometrische Darstellungen einer Überwachungskonsole, eines Gateways, einer lokalen Steuerung, einer geschalteten Pumpe und eines unabhängigen Stromzählers.
  1. Anforderung autorisiert
  2. Endpunkt hat angenommen
  3. Steuerung hat verarbeitet
  4. Zustand bestätigt
  5. Wirkung gemessen
Fünf Nachweisstufen für einen Befehl, von der Anforderung der Bedienperson bis zum Messwert eines unabhängigen Zählers.

Dokumentieren Sie jeden Befehl in diesen fünf Stufen:

NachweisstufeWas sie belegtWas offen bleibt
Anforderung autorisiertDie anfordernde Person hat die Zugriffsregel bestanden und SCADA hat die Anforderung mit einer Befehlskennung protokolliert.Ob der Befehl den SCADA-Server verlassen hat
Endpunkt hat angenommenEin benannter Protokollendpunkt, etwa ein MQTT-Broker, hat die Verantwortung für die Nachricht übernommen.Ob Subscriber, Steuerung oder Gerät gehandelt haben
Steuerung hat verarbeitetDie Zielsteuerung hat den Befehl nach eigenen Prüfungen angenommen.Ob die Anlage ihren Zustand geändert hat
Zustand bestätigtEine Rückmeldung des Betriebsmittels, etwa ein Hilfskontakt des Schützes, stimmt mit dem geforderten Zustand überein.Ob sich die Standortlast um den erwarteten Betrag geändert hat
Wirkung gemessenEin unabhängiger Zähler zeigt das beabsichtigte physische Ergebnis.Ob das Ergebnis nach dem Beobachtungszeitraum anhält

MQTT zeigt, wo die zweite Stufe endet. Veröffentlicht ein Client mit QoS 1, ist der Broker der empfangende Endpunkt. Bei MQTT 5 enthält PUBACK einen Reason Code, der Erfolg oder einen Fehler anzeigen kann. Prüfen Sie ihn, bevor Sie die Annahme protokollieren. Die Spezifikation erlaubt dem Empfänger, PUBACK zu senden, bevor die Weiterzustellung abgeschlossen ist. Ein erfolgreiches PUBACK sagt daher nichts über Subscriber, SPS oder Schütz aus. QoS 1 bedeutet außerdem Zustellung mindestens einmal, sodass ein Subscriber denselben Befehl zweimal erhalten kann. Vergeben Sie für jeden Befehl eine Kennung und lassen Sie die Steuerung Wiederholungen ignorieren. Der Leitfaden zu MQTT über TLS behandelt Broker-Identität und Themenzugriff an dieser Grenze.

Beispiel für eine Lastabschaltung: Der Standort bezieht 1.180 kW aus dem Netz, der Aggregator fordert 250 kW Reduktion. Die SPS vor Ort öffnet das Schütz einer Kältemaschine. Ein ZEM-65 an der Haupteinspeisung, mit Klasse 0.5S nach IEC 62053-22 und unabhängig von der SPS, misst die Wirkung.

ZeitEreignisStufe
14:02:00.000SCADA protokolliert den Befehl DR-0412 des Aggregators: 250 kW abschalten.Anforderung autorisiert
14:02:00.180Der Broker antwortet mit PUBACK, Reason Code 0x00 (Success).Endpunkt hat angenommen
14:02:00.950Die SPS bestätigt DR-0412 und öffnet das Schütz der Kältemaschine.Steuerung hat verarbeitet
14:02:01.300Der Hilfskontakt des Schützes meldet „offen“.Zustand bestätigt
14:03:00Die Haupteinspeisung misst 935 kW, also 245 kW weniger als die Ausgangsbasis vor dem Ereignis.Wirkung gemessen

Das Projekt setzt für jede Stufe eine Frist. Im Beispiel muss die SPS innerhalb von 5 s bestätigen, der Hilfskontakt innerhalb von 10 s umschalten und der Zähler innerhalb von 60 s mindestens 80 % der geforderten Reduktion zeigen. Bei Fristüberschreitung wird ein Alarm ausgelöst, der die fehlgeschlagene Stufe nennt. Öffnet das Schütz, der Netzbezug sinkt aber nur um 40 kW, lief die Kältemaschine wahrscheinlich mit Teillast. Melden Sie die gemessenen 40 kW. Während des Ereignisses ändern sich auch andere Lasten; vergleichen Sie den Zähler deshalb mit einer Ausgangsbasis für denselben Zeitraum statt mit einem Einzelwert. Fristen, Wiederholungsgrenzen und Reaktion auf eine ausgefallene Stufe sind für jede Befehlsklasse in der Projektspezifikation festzulegen. Die Protokollvorgaben liefern sie nicht.

Häufige SCADA-Fehler

Die meisten dieser Fehler liefern glaubhafte Zahlen. Jeder braucht daher einen gezielten Test: Führen Sie Fehlereinspeisung, Verbindungsunterbrechungen und Befehlstests nur in einer kontrollierten Testumgebung oder nach einem standortseitig genehmigten Verfahren mit qualifizierter Bedienperson, unabhängigen Schutzfunktionen und abgestimmtem Wiederherstellungsplan durch. Deaktivieren Sie aktive Schutzfunktionen oder Rückmeldungen nicht für einen improvisierten Test.

FehlerSo wird er erkannt
Der letzte Wert bleibt nach Ausfall der Quelle auf dem Bildschirm.Ein Heartbeat oder Erfassungszeitstempel der Quelle schreitet über das dokumentierte Intervall hinaus nicht fort.
Nach erneuter Zustellung ersetzt die Ankunftszeit den Messzeitpunkt.Nach jedem Ausfall erscheint eine falsche Lastspitze. Vergleichen Sie Quell- und Eingangszeitstempel.
Erneute Zustellung erzeugt doppelte Messwerte.Je Punkt und Intervall liegen mehr Messwerte vor, als die erwartete Rate erlaubt.
Watt sind als Kilowatt oder Leistung als Energie beschriftet.Vergleichen Sie bei stabiler Last mit der Anzeige des Geräts.
Register werden in der falschen Wortreihenfolge dekodiert.Ein Wert liegt nahe null oder ist viel zu groß. Dekodieren Sie einen bekannten Messwert in jeder Reihenfolge.
Zwei Systeme schreiben denselben Sollwert.Der Sollwert ändert sich ohne protokollierten Befehl seines Eigentümers. Bei BACnet lesen Sie Priority_Array.
PUBACK wird als „Befehl abgeschlossen“ angezeigt.Im Befehlsprotokoll fehlt die Stufe der Zustandsrückmeldung.
Ein Befehlspfad hängt vom WAN ab und umgeht lokale Verriegelungen.Trennen Sie bei einem Testbefehl das WAN und beobachten Sie die lokale Steuerung.
Unterdrückte Alarme und Konfigurationsänderungen hinterlassen keine Auditspur.Unterdrücken Sie bei der Inbetriebnahme einen Alarm und suchen Sie ihn im Auditprotokoll.

Um einen fehlerhaften Übertragungsschritt zu finden, vergleichen Sie einen Punkt zum selben Zeitpunkt an vier Stellen: Geräteanzeige oder lokales Werkzeug, Gateway, SCADA-Bildschirm und Historian.

Sicherheit

NIST empfiehlt, IT- und OT-Geräte zu identifizieren und in Segmente zu trennen, die betrieblich nötigen Datenflüsse zu erfassen und nur diese Flüsse zwischen Segmenten zuzulassen. Für verteilte Standorte empfiehlt es außerdem authentifizierte und verschlüsselte Verbindungen (NIST SP 800-82 Rev. 3).

Die Protokolle lösen dies unterschiedlich. Einfaches Modbus/TCP auf Port 502 hat keine Authentifizierung. Betreiben Sie es deshalb in einem segmentierten Netz oder verwenden Sie MODBUS/TCP Security auf Port 802, wenn beide Seiten es unterstützen. OPC UA bietet die drei MessageSecurityMode-Werte None, Sign und SignAndEncrypt (OPC UA Part 4, 7.20). Der OPC-UA-Client von Edge verwendet standardmäßig None. Stellen Sie ihn auf SignAndEncrypt mit einer aktuellen Policy wie Basic256Sha256 und wählen Sie den vom Server bekanntgegebenen passenden Endpunkt. Verwenden Sie bei MQTT TLS, prüfen Sie das Broker-Zertifikat und beschränken Sie jeden Client auf seine eigenen Themen. Der Leitfaden zu MQTT über TLS beschreibt das Vorgehen.

Checkliste für die Inbetriebnahme

Legen Sie die Bestehensgrenzen in der Projektspezifikation fest. Die folgenden Werte sind typische Ausgangspunkte.

  1. Ordnen Sie jedes physische Betriebsmittel seiner Geräteadresse, seinem Register oder Objekt, SCADA-Tag und seiner Historian-Zeitreihe zu. Prüfen Sie jede Zuordnung am Standort.
  2. Lesen Sie bei stabiler Last die Geräteanzeige oder das lokale Werkzeug. Vergleichen Sie den Wert am Gateway, auf dem SCADA-Bildschirm und im Historian. Nach der Einheitenumrechnung müssen alle Schritte bis zur angezeigten Auflösung übereinstimmen.
  3. Vergleichen Sie Quell- und Eingangszeitstempel. Die Uhren müssen innerhalb der Projekttoleranz übereinstimmen, beispielsweise 1 s. Halten Sie eine Quelle an und prüfen Sie, dass SCADA sie innerhalb von drei erwarteten Intervallen als veraltet markiert.
  4. Trennen Sie Feldverbindung und WAN einzeln. Dokumentieren Sie das Verhalten der lokalen Steuerung, die Zeiten der Alarme und die vom Gateway gepufferten Daten.
  5. Stellen Sie das WAN nach einem 30-minütigen Ausfall wieder her. Bei einem Punkt mit 60-s-Intervall muss der Historian 30 nachgetragene Werte mit ursprünglichen Zeitstempeln enthalten, ohne Dubletten oder Lücke. Kein Intervall über den Ausfall darf negative oder verdoppelte Energie zeigen.
  6. Senden Sie für jede Befehlsklasse einen sicheren, autorisierten Testbefehl und dokumentieren Sie alle fünf Nachweisstufen. Blockieren Sie dann eine Stufe, etwa den Rückmeldeeingang, und prüfen Sie, dass der Fristalarm diese Stufe nennt.
  7. Versuchen Sie eine Verbindung mit einem nicht vertrauenswürdigen Zertifikat und falschen Zugangsdaten. Beide Versuche müssen abgewiesen und protokolliert werden. Prüfen Sie, dass zwischen Segmenten nur die geplanten Flüsse möglich sind.
  8. Starten Sie jede Komponente einzeln neu. Prüfen Sie Konfiguration, Subscriptions und Datenkontinuität. Nach einem Edge-Neustart müssen alle Register seines Modbus-Servers wieder aktuelle Werte enthalten.
  9. Bewahren Sie die Nachweise auf: Testeingaben, Zeitstempel, erwartete und beobachtete Ergebnisse, Firmware- und Konfigurationsversionen sowie akzeptierte Ausnahmen.