Ein SCADA-Bildschirm (Supervisory Control and Data Acquisition) zeigt, was Geräte melden; ein Befehl fordert eine Änderung an. Beides beweist nicht, dass die Anlage den neuen Zustand erreicht hat. Dafür ist ein eigener Nachweis nötig. Dieser Leitfaden zeigt, wie er erfasst wird.
Was SCADA ist
NIST beschreibt SCADA-Systeme als Systeme, die Daten von räumlich entfernten Feldstationen erfassen und von einer Zentrale aus Befehle an sie senden. Es trennt diese überwachende Rolle von den lokalen Regelkreisen aus Sensoren, Steuerungen und Aktoren (NIST SP 800-82 Rev. 3).
Ein SCADA-System für Energieanlagen besteht von der Anlage aufwärts aus folgenden Ebenen:
Eine lokale Steuerung kann ihre Logik bei WAN-Ausfall nur fortsetzen, wenn benötigte Eingänge und Befehlsbefugnisse lokal verfügbar bleiben. Prüfen Sie das Verhalten jedes Befehlspfads bei Kommunikationsverlust; eine lokale Steuerung allein gewährleistet keinen sicheren Anlagenzustand. Die Standortplanung muss Verriegelungen, Rückfallverhalten und Wiederherstellung bei langsamer oder fehlender WAN-Verbindung festlegen.
Die Zeitskalen zeigen den Grund. Ein ZDR-2X für Demand Response misst die Netzfrequenz alle 100 ms oder häufiger und reagiert innerhalb von 100 ms. Über den Gateway sendet er Daten im Sekundentakt an die Plattform des Aggregators (ZDR-2X-Datenblatt). Die Plattform überwacht die Reaktion, ist aber nicht Teil der Entscheidung innerhalb von 100 ms. Im australischen NEM sendet die zentrale Regelung von AEMO Signale über SCADA in einem Viersekundenzyklus; schnelle Contingency-Dienste reagieren dagegen auf die lokale Frequenz (FCAS-Leitfaden). Für den ZGW-20 Gateway gilt dieselbe Trennung: Edge führt Automatisierung auf dem Gateway aus, sodass die Regeln bei einem Internetausfall weiterlaufen.
SCADA, BMS und EMS unterscheiden
Anbieter verwenden diese Namen unterschiedlich. Ein Name allein ist daher keine brauchbare Spezifikation. Legen Sie fest, welches System jeden beschreibbaren Datenpunkt steuert.
| System | Hauptaufgabe | Typischer Umfang | Typische Ausgaben | Wichtige Grenze |
|---|---|---|---|---|
| SCADA | Betriebsüberwachung und Datenerfassung | Industrieprozesse, Versorgungsanlagen oder räumlich verteilte Anlagen | Aktueller Zustand, Alarme, Trends, Befehle und Ereignisprotokolle | Belegt allein weder eine physische Reaktion noch Energieeinsparungen |
| BMS oder BAS | Automatisierung von Gebäudetechnik | Heizung, Lüftung und Klima, Beleuchtung, Zutritt und weitere Gebäudedienste | Zeitpläne, Sollwerte, Anlagenzustände und Alarme | Meist auf Gebäudesysteme statt auf eine portfolioübergreifende Energieanalyse ausgerichtet |
| EMS oder EMIS | Energieanalyse und Leistungsmanagement | Gebäude, Campusstandorte oder Portfolios | Normalisierte Energiedaten, Kennzahlen, Vergleiche, Fehleranalysen und Messverfahren | Kann SCADA- oder BMS-Daten nutzen, ohne die Echtzeitsteuerung zu besitzen |
ASHRAE nennt für die Gebäudeautomation mit BACnet Anwendungen wie Heizung, Lüftung und Klima, Beleuchtung, Sicherheit, Zutritt und Energiemanagement (ASHRAE BACnet). Das US-Energieministerium fasst Energiemanagement-Informationssysteme weiter: Software zur Überwachung und Analyse, teils auch Steuerung des Gebäudeenergieverbrauchs, mit Integrations-, Historian-, Anwendungs- und Überwachungskomponenten (DOE-Überblick zu EMIS).
An einem Standort laufen oft alle drei Systeme. Das BMS regelt die Lüftungsanlagen. SCADA überwacht Schaltanlagen, Generatoren und Standortzustand. Das EMS kombiniert Zähler-, Tarif- und Wetterdaten, um Einsparungen zu finden und zu belegen.
Geben Sie jedem beschreibbaren Punkt einen Eigentümer. Wenn BMS und SCADA beide den Zuluft-Sollwert einer Lüftungsanlage über Modbus schreiben können, gilt der letzte Schreibvorgang, ohne dass eines der Systeme davon weiß. BACnet besitzt für jede befehlbare Eigenschaft ein Prioritätsfeld mit 16 Plätzen. Der höchstpriorisierte Eintrag, der nicht NULL ist, bestimmt Present_Value; Relinquish_Default gilt, wenn alle Plätze NULL sind (OPC 30030, 3.2.1). Dadurch kann ein Fehler unbemerkt bleiben: Ein SCADA-Schreibvorgang mit Priorität 10 erhält eine erfolgreiche WriteProperty-Antwort, der Wert ändert sich aber nicht, solange das BMS Priorität 8 hält. Lesen Sie nach jedem Schreibvorgang Present_Value und, sofern verfügbar, Priority_Array zurück.
Protokoll auswählen
Zwei Geräte mit Modbus-Unterstützung müssen sich trotzdem bei Registeradressen, Datentypen, Skalierung, Wortreihenfolge, Einheiten und Verhalten nach Verbindungsfehlern entsprechen. Der Leitfaden zur IoT-Interoperabilität mehrerer Hersteller dekodiert einen Zählerwert in jeder Wortreihenfolge und bietet eine Lieferantenliste sowie einen Abnahmetest in zwölf Schritten.
| Protokoll | Geeigneter Einsatz | Wichtige Umsetzungsentscheidung |
|---|---|---|
| Modbus TCP oder RTU | Einfache Erfassung und Steuerung über Register bei stabiler Gerätetabelle | Registeradressierung, Skalierung, vorzeichenbehaftete Werte, Wortreihenfolge und Behandlung von Ausnahmeantworten. Modbus/TCP auf Port 502 hat keine Authentifizierung. MODBUS/TCP Security ist eine eigene Spezifikation mit TLS und X.509v3-Zertifikaten auf Port 802 (IANA, Modbus-Spezifikationen). Leiten Sie sie nicht aus normaler Modbus/TCP-Unterstützung ab. Sie gilt nicht für serielles Modbus RTU. |
| BACnet/IP | Integration mit Objekten, Zeitplänen, Alarmen und Trends der Gebäudeautomation | Benötigte Objekte, Eigenschaften, Dienste, Befehlsprioritäten und Geräteprofile festlegen. „BACnet-kompatibel“ ist keine vollständige Punkt- oder Konformitätsspezifikation (ASHRAE-Ressourcen zu Standard 135). |
| OPC UA | Typisierte Informationsmodelle, Status, Zeitstempel, Alarme, Subscriptions und umfassendere Systemintegration | Zuständigkeit für Namespaces, Zertifikate, unterstützte Profile und Informationsmodelle vereinbaren. Jede Subscription-Benachrichtigung trägt eine Sequenznummer. So kann ein Client eine Lücke erkennen und mit dem Dienst Republish die fehlende Nachricht anfordern (OPC UA Part 4, 5.14.1.1). Prüfen Sie die Reaktion der Anwendung nach einer Lücke. |
| MQTT | Entkoppelte Publish/Subscribe-Telemetrie über knappe oder unterbrochene Verbindungen | Zuständigkeit für Themen, Nutzlastschema, Retained Messages, Sitzungsverhalten, Ablauf, Reihenfolge und Dubletten festlegen. Die MQTT-Dienstgüte gilt für jede Sender-Empfänger-Etappe einzeln, etwa Publisher zu Broker und Broker zu Subscriber. Sie deckt nicht den vollständigen Geschäftsprozess ab (MQTT 5.0). |
Die Protokollleitfäden gehen weiter: Modbus TCP und RTU, BACnet und Modbus, OPC UA, MQTT und Modbus sowie MQTT QoS und Retained Messages. Für die Netzfernwirktechnik lesen Sie IEC 60870-5-101 und 104 und IEC 61850.
Geben Sie jedem Punkt genügend Kontext zur Prüfung. Für einen Zähler des Standort-Netzbezugs kann ein Datensatz so aussehen:
| Feld | Beispiel |
|---|---|
| Anlage | Haupt-Einspeisung der Niederspannung |
| Punkt | site/import_active_power |
| Quelle | ZEM-65 an der Einspeisung über den ZGW-20 Gateway |
| Einheit und Vorzeichen | kW, Netzbezug positiv |
| Quellzeitstempel | 2026-09-23T14:02:00Z, Zeitpunkt der Messung durch den Zähler |
| Eingangszeitstempel | 2026-09-23T14:02:01Z, Zeitpunkt der Speicherung im Historian |
| Qualität | Gut, veraltet oder schlecht |
| Erwartetes Intervall | 60 s, veraltet nach 180 s |
OPC UA überträgt den größten Teil davon bereits in seinem Datenmodell. DataValue enthält Wert, StatusCode, Quellzeitstempel und Serverzeitstempel. Nach der Spezifikation muss ein Client vor Verwendung des Werts mindestens den Schweregrad des StatusCode prüfen (OPC UA Part 4, 7.11). Kopiert ein Gateway einen OPC-UA-Wert in ein gewöhnliches Modbus-Register, gehen Status und beide Zeitstempel verloren. Ein veralteter Wert sieht dann aktuell aus.
Architektur für mehrere Standorte
An jedem Standort erfasst ein Gateway drahtlose und kabelgebundene Messwerte, übersetzt Protokolle und puffert Daten bei Ausfall der Verbindung nach außen. Auf dem ZGW-20 Gateway liest Edge Fremdgeräte als Client für Modbus TCP und RTU, BACnet/IP und OPC UA. Daten gehen über MQTTS oder HTTPS weiter oder werden in Dateien geschrieben. Ein SCADA-Master kann den Modbus-Server von Edge abfragen, der standardmäßig an TCP-Port 10502 lauscht. Die OPC-UA-Erweiterung von Edge ist nur Client; ein SCADA-System kann Edge nicht über OPC UA durchsuchen. Der Leitfaden zu Cloud-API und lokalem Gateway vergleicht den lokalen Zugriff mit dem Lesen über die Herstellercloud.
Ein Modbus-Register enthält den zuletzt geschriebenen Wert. Meldet ein Zähler nicht mehr, hält der Edge-Modbus-Server seinen letzten Messwert im Register. Eine SCADA-Abfrage alle 5 s erhält diesen Wert weiter ohne Fehlermeldung. Stabile 42,7 kW sehen genauso aus wie eine ausgefallene Quelle. Die Edge-Einstellung max_age verwirft Messwerte, die bereits bei ihrer Ankunft zu alt sind; sie lässt aber kein Register verfallen. Ordnen Sie einen Heartbeat oder Erfassungszeitstempel der Quelle mit dokumentiertem Aktualisierungsintervall zu und alarmieren Sie, wenn er nicht fortschreitet. Ein Bezugsenergiezähler ist nur eine bedingte Gegenprüfung: Bei unabhängig bestätigtem, konstantem Bezug von 40 kW ergibt eine Auflösung von 0,1 kWh alle 9 s einen Schritt. Bleibt er 60 s unverändert, ist eine Prüfung nötig. Auch Nulllast oder Einspeisung können den Bezugszähler unverändert lassen; allein beweist dies keinen Quellenausfall.
Für die Überwachung mehrerer Standorte verwenden Sie oberhalb der Gateways ein einheitliches semantisches Modell und bewahren darunter die ursprüngliche Quellenkennung. Ein Portfoliopunkt wie site/import_active_power muss bis zum physischen Zähler, Quellregister oder -objekt, zur Einheitenumrechnung und zum Erfassungszeitpunkt rückverfolgbar bleiben. Sonst verdeckt ein plausibles Diagramm möglicherweise eine vertauschte Phase, einen falschen Faktor oder einen erneut zugestellten Wert.
Für gepufferte Daten ist eine Regel zur erneuten Zustellung nötig. Schlägt die Zustellung fehl, legt Edge den Datenblock in eine dauerhafte Warteschlange auf dem Datenträger und prüft einmal pro Minute, ob das Ziel wieder erreichbar ist. Erneut zugestellte Messwerte behalten ihre ursprünglichen Zeitstempel; Edge führt Berechnungen und Automatisierung für sie nicht erneut aus. Ein Datenblock kann zweimal eintreffen, wenn das Ziel ihn gespeichert hat, bevor Edge die erfolgreiche Zustellung vermerkt. Speichern Sie Historian-Messwerte mit Punktkennung und Quellzeitstempel als Schlüssel und verwerfen Sie genaue Dubletten. Ein Historian, der stattdessen die Ankunftszeit verwendet, speichert einen 30-minütigen Ausfall als 30 Minuten Messwerte in der ersten Minute nach der Wiederherstellung. Das Lastprofil zeigt dann eine Lücke und anschließend eine falsche Spitze.
Anwendungsfälle im Energiesystem
Last und Intervallenergie
Tarife und Abrechnung verwenden Energie je Intervall, keine Momentanleistung. Entnehmen Sie die Intervallenergie dem Energiezähler des Messgeräts. Steht der Netzbezugszähler um 14:00 Uhr bei 104.512,0 kWh und um 14:30 Uhr bei 104.698,5 kWh, wurden im Intervall 186,5 kWh verbraucht. Das entspricht einer mittleren Leistung von 373 kW. Der Mittelwert einmal je Minute erfasster kW-Momentanwerte ist nur eine Schätzung. Messlücken verzerren ihn, während die Zählerdifferenz den Verbrauch auch über die Lücke richtig erfasst. Verwenden Sie Momentanleistung für Betrieb und Alarme, Zählerdifferenzen für Abrechnung und Einsparnachweise. Zählerüberlauf und Float-Auflösung behandelt der Interoperabilitätsleitfaden.
Demand Response
Die Plattform des Aggregators sendet ein Ereignis, die lokale Steuerung schaltet die Last und ein Zähler belegt die Reduktion. Der nächste Abschnitt arbeitet ein Ereignis durch. Bei Frequenzdiensten erfolgt die Reaktion selbst vor Ort: ZDR-20 und ZDR-21 schalten ein Relais, ZDR-22 sendet über Modbus einen Sollwert an eine Batterie. SCADA protokolliert und meldet das Ereignis.
Portfolioaggregation
Eine Portfoliosumme ist nur gültig, wenn jeder Standort einen aktuellen Messwert liefert. Ist der letzte gültige Wert eines Standorts 20 Minuten alt, kennzeichnen Sie die Summe als unvollständig und nennen Sie den Standort. Addieren Sie den alten Wert nicht stillschweigend. Damit sich Ereignisse verschiedener Standorte zeitlich ordnen lassen, müssen die Uhren übereinstimmen. ZDR-21 und ZDR-22 erfassen Ereignisse in 20-ms-Intervallen mit GPS-Zeit; ihre Protokolle verschiedener Standorte lassen sich deshalb direkt vergleichen.
Nachweise für einen Befehl

- Anforderung autorisiert
- Endpunkt hat angenommen
- Steuerung hat verarbeitet
- Zustand bestätigt
- Wirkung gemessen
Dokumentieren Sie jeden Befehl in diesen fünf Stufen:
| Nachweisstufe | Was sie belegt | Was offen bleibt |
|---|---|---|
| Anforderung autorisiert | Die anfordernde Person hat die Zugriffsregel bestanden und SCADA hat die Anforderung mit einer Befehlskennung protokolliert. | Ob der Befehl den SCADA-Server verlassen hat |
| Endpunkt hat angenommen | Ein benannter Protokollendpunkt, etwa ein MQTT-Broker, hat die Verantwortung für die Nachricht übernommen. | Ob Subscriber, Steuerung oder Gerät gehandelt haben |
| Steuerung hat verarbeitet | Die Zielsteuerung hat den Befehl nach eigenen Prüfungen angenommen. | Ob die Anlage ihren Zustand geändert hat |
| Zustand bestätigt | Eine Rückmeldung des Betriebsmittels, etwa ein Hilfskontakt des Schützes, stimmt mit dem geforderten Zustand überein. | Ob sich die Standortlast um den erwarteten Betrag geändert hat |
| Wirkung gemessen | Ein unabhängiger Zähler zeigt das beabsichtigte physische Ergebnis. | Ob das Ergebnis nach dem Beobachtungszeitraum anhält |
MQTT zeigt, wo die zweite Stufe endet. Veröffentlicht ein Client mit QoS 1, ist der Broker der empfangende Endpunkt. Bei MQTT 5 enthält PUBACK einen Reason Code, der Erfolg oder einen Fehler anzeigen kann. Prüfen Sie ihn, bevor Sie die Annahme protokollieren. Die Spezifikation erlaubt dem Empfänger, PUBACK zu senden, bevor die Weiterzustellung abgeschlossen ist. Ein erfolgreiches PUBACK sagt daher nichts über Subscriber, SPS oder Schütz aus. QoS 1 bedeutet außerdem Zustellung mindestens einmal, sodass ein Subscriber denselben Befehl zweimal erhalten kann. Vergeben Sie für jeden Befehl eine Kennung und lassen Sie die Steuerung Wiederholungen ignorieren. Der Leitfaden zu MQTT über TLS behandelt Broker-Identität und Themenzugriff an dieser Grenze.
Beispiel für eine Lastabschaltung: Der Standort bezieht 1.180 kW aus dem Netz, der Aggregator fordert 250 kW Reduktion. Die SPS vor Ort öffnet das Schütz einer Kältemaschine. Ein ZEM-65 an der Haupteinspeisung, mit Klasse 0.5S nach IEC 62053-22 und unabhängig von der SPS, misst die Wirkung.
| Zeit | Ereignis | Stufe |
|---|---|---|
| 14:02:00.000 | SCADA protokolliert den Befehl DR-0412 des Aggregators: 250 kW abschalten. | Anforderung autorisiert |
| 14:02:00.180 | Der Broker antwortet mit PUBACK, Reason Code 0x00 (Success). | Endpunkt hat angenommen |
| 14:02:00.950 | Die SPS bestätigt DR-0412 und öffnet das Schütz der Kältemaschine. | Steuerung hat verarbeitet |
| 14:02:01.300 | Der Hilfskontakt des Schützes meldet „offen“. | Zustand bestätigt |
| 14:03:00 | Die Haupteinspeisung misst 935 kW, also 245 kW weniger als die Ausgangsbasis vor dem Ereignis. | Wirkung gemessen |
Das Projekt setzt für jede Stufe eine Frist. Im Beispiel muss die SPS innerhalb von 5 s bestätigen, der Hilfskontakt innerhalb von 10 s umschalten und der Zähler innerhalb von 60 s mindestens 80 % der geforderten Reduktion zeigen. Bei Fristüberschreitung wird ein Alarm ausgelöst, der die fehlgeschlagene Stufe nennt. Öffnet das Schütz, der Netzbezug sinkt aber nur um 40 kW, lief die Kältemaschine wahrscheinlich mit Teillast. Melden Sie die gemessenen 40 kW. Während des Ereignisses ändern sich auch andere Lasten; vergleichen Sie den Zähler deshalb mit einer Ausgangsbasis für denselben Zeitraum statt mit einem Einzelwert. Fristen, Wiederholungsgrenzen und Reaktion auf eine ausgefallene Stufe sind für jede Befehlsklasse in der Projektspezifikation festzulegen. Die Protokollvorgaben liefern sie nicht.
Häufige SCADA-Fehler
Die meisten dieser Fehler liefern glaubhafte Zahlen. Jeder braucht daher einen gezielten Test: Führen Sie Fehlereinspeisung, Verbindungsunterbrechungen und Befehlstests nur in einer kontrollierten Testumgebung oder nach einem standortseitig genehmigten Verfahren mit qualifizierter Bedienperson, unabhängigen Schutzfunktionen und abgestimmtem Wiederherstellungsplan durch. Deaktivieren Sie aktive Schutzfunktionen oder Rückmeldungen nicht für einen improvisierten Test.
| Fehler | So wird er erkannt |
|---|---|
| Der letzte Wert bleibt nach Ausfall der Quelle auf dem Bildschirm. | Ein Heartbeat oder Erfassungszeitstempel der Quelle schreitet über das dokumentierte Intervall hinaus nicht fort. |
| Nach erneuter Zustellung ersetzt die Ankunftszeit den Messzeitpunkt. | Nach jedem Ausfall erscheint eine falsche Lastspitze. Vergleichen Sie Quell- und Eingangszeitstempel. |
| Erneute Zustellung erzeugt doppelte Messwerte. | Je Punkt und Intervall liegen mehr Messwerte vor, als die erwartete Rate erlaubt. |
| Watt sind als Kilowatt oder Leistung als Energie beschriftet. | Vergleichen Sie bei stabiler Last mit der Anzeige des Geräts. |
| Register werden in der falschen Wortreihenfolge dekodiert. | Ein Wert liegt nahe null oder ist viel zu groß. Dekodieren Sie einen bekannten Messwert in jeder Reihenfolge. |
| Zwei Systeme schreiben denselben Sollwert. | Der Sollwert ändert sich ohne protokollierten Befehl seines Eigentümers. Bei BACnet lesen Sie Priority_Array. |
PUBACK wird als „Befehl abgeschlossen“ angezeigt. | Im Befehlsprotokoll fehlt die Stufe der Zustandsrückmeldung. |
| Ein Befehlspfad hängt vom WAN ab und umgeht lokale Verriegelungen. | Trennen Sie bei einem Testbefehl das WAN und beobachten Sie die lokale Steuerung. |
| Unterdrückte Alarme und Konfigurationsänderungen hinterlassen keine Auditspur. | Unterdrücken Sie bei der Inbetriebnahme einen Alarm und suchen Sie ihn im Auditprotokoll. |
Um einen fehlerhaften Übertragungsschritt zu finden, vergleichen Sie einen Punkt zum selben Zeitpunkt an vier Stellen: Geräteanzeige oder lokales Werkzeug, Gateway, SCADA-Bildschirm und Historian.
Sicherheit
NIST empfiehlt, IT- und OT-Geräte zu identifizieren und in Segmente zu trennen, die betrieblich nötigen Datenflüsse zu erfassen und nur diese Flüsse zwischen Segmenten zuzulassen. Für verteilte Standorte empfiehlt es außerdem authentifizierte und verschlüsselte Verbindungen (NIST SP 800-82 Rev. 3).
Die Protokolle lösen dies unterschiedlich. Einfaches Modbus/TCP auf Port 502 hat keine Authentifizierung. Betreiben Sie es deshalb in einem segmentierten Netz oder verwenden Sie MODBUS/TCP Security auf Port 802, wenn beide Seiten es unterstützen. OPC UA bietet die drei MessageSecurityMode-Werte None, Sign und SignAndEncrypt (OPC UA Part 4, 7.20). Der OPC-UA-Client von Edge verwendet standardmäßig None. Stellen Sie ihn auf SignAndEncrypt mit einer aktuellen Policy wie Basic256Sha256 und wählen Sie den vom Server bekanntgegebenen passenden Endpunkt. Verwenden Sie bei MQTT TLS, prüfen Sie das Broker-Zertifikat und beschränken Sie jeden Client auf seine eigenen Themen. Der Leitfaden zu MQTT über TLS beschreibt das Vorgehen.
Checkliste für die Inbetriebnahme
Legen Sie die Bestehensgrenzen in der Projektspezifikation fest. Die folgenden Werte sind typische Ausgangspunkte.
- Ordnen Sie jedes physische Betriebsmittel seiner Geräteadresse, seinem Register oder Objekt, SCADA-Tag und seiner Historian-Zeitreihe zu. Prüfen Sie jede Zuordnung am Standort.
- Lesen Sie bei stabiler Last die Geräteanzeige oder das lokale Werkzeug. Vergleichen Sie den Wert am Gateway, auf dem SCADA-Bildschirm und im Historian. Nach der Einheitenumrechnung müssen alle Schritte bis zur angezeigten Auflösung übereinstimmen.
- Vergleichen Sie Quell- und Eingangszeitstempel. Die Uhren müssen innerhalb der Projekttoleranz übereinstimmen, beispielsweise 1 s. Halten Sie eine Quelle an und prüfen Sie, dass SCADA sie innerhalb von drei erwarteten Intervallen als veraltet markiert.
- Trennen Sie Feldverbindung und WAN einzeln. Dokumentieren Sie das Verhalten der lokalen Steuerung, die Zeiten der Alarme und die vom Gateway gepufferten Daten.
- Stellen Sie das WAN nach einem 30-minütigen Ausfall wieder her. Bei einem Punkt mit 60-s-Intervall muss der Historian 30 nachgetragene Werte mit ursprünglichen Zeitstempeln enthalten, ohne Dubletten oder Lücke. Kein Intervall über den Ausfall darf negative oder verdoppelte Energie zeigen.
- Senden Sie für jede Befehlsklasse einen sicheren, autorisierten Testbefehl und dokumentieren Sie alle fünf Nachweisstufen. Blockieren Sie dann eine Stufe, etwa den Rückmeldeeingang, und prüfen Sie, dass der Fristalarm diese Stufe nennt.
- Versuchen Sie eine Verbindung mit einem nicht vertrauenswürdigen Zertifikat und falschen Zugangsdaten. Beide Versuche müssen abgewiesen und protokolliert werden. Prüfen Sie, dass zwischen Segmenten nur die geplanten Flüsse möglich sind.
- Starten Sie jede Komponente einzeln neu. Prüfen Sie Konfiguration, Subscriptions und Datenkontinuität. Nach einem Edge-Neustart müssen alle Register seines Modbus-Servers wieder aktuelle Werte enthalten.
- Bewahren Sie die Nachweise auf: Testeingaben, Zeitstempel, erwartete und beobachtete Ergebnisse, Firmware- und Konfigurationsversionen sowie akzeptierte Ausnahmen.