Ein Facility-Management-System, ein CAD- oder BIM-Modell und eine Gebäudeleittechnik, die weitgehend getrennt voneinander arbeiten: So sah die digitale Infrastruktur vieler Gebäude lange aus. Daten wurden manuell übertragen, Schnittstellen blieben überschaubar und viele Anwendungen liefen im eigenen Netzwerk. Diese Welt verändert sich. Heute verbinden Unternehmen CAFM-Systeme mit IoT-Plattformen, Common Data Environments, digitalen Zwillingen, ERP-Software und mobilen Anwendungen. Sensoren liefern laufend Daten über Energieverbrauch oder Anlagenzustände. Cloud-Plattformen stellen Informationen ortsunabhängig bereit. Externe Dienstleister greifen auf dieselben Systeme zu. KI-Anwendungen sollen künftig noch mehr Abläufe automatisch steuern.
Das bringt Vorteile. Daten müssen nicht mehrfach gepflegt werden, Störungen lassen sich schneller erkennen, Prozesse automatisieren und Gebäude gezielter steuern. Doch mit jeder neuen Verbindung wächst auch die Zahl möglicher Angriffspunkte. Für Matthias Mosig, Head of Digital Transition bei TÜV SÜD Advimo, und Dr. Stefan Veit, Geschäftsfeldleiter Elektro- und Gebäudetechnik bei TÜV SÜD Industrie Service, gehört Cybersicherheit deshalb zwingend zur Digitalisierung des Facility Managements. Wer Systeme stärker vernetzt, muss ihren Schutz im selben Maß weiterentwickeln.
Aus Anwendungen wird ein digitales Ökosystem
Solange CAFM, CAD/BIM und Gebäudeleittechnik einschließlich der dadurch gesteuerten technischen Anlagen weitgehend getrennt arbeiten, bleibt auch die Zahl der Schnittstellen begrenzt. Das reduziert zwar den möglichen Automatisierungsgrad, hält aber zugleich die Angriffsfläche kleiner. Risiken entstehen dann vor allem im lokalen Netzwerk, durch physische Zugriffe oder durch veraltete Software, wenn Unternehmen Updates nicht regelmäßig einspielen. Mit zunehmender Vernetzung ändert sich das. Anwendungen wandern in die Cloud, IoT-Plattformen liefern Echtzeitdaten, Systeme tauschen Informationen automatisch aus und externe FM-Dienstleister greifen auf Daten und Anwendungen zu.
:quality(80))
Damit entstehen zusätzliche Wege, über die Angreifer in die digitale Infrastruktur gelangen können. Eine wichtige Rolle spielen dabei Programmierschnittstellen. Sie ermöglichen den automatisierten Datenaustausch zwischen verschiedenen Anwendungen. Genau diese Verbindung macht digitale Prozesse effizient, kann aber auch zum Einfallstor werden, wenn Unternehmen die Schnittstellen nicht ausreichend schützen. Je stärker Systeme zusammenarbeiten, desto wichtiger werden deshalb Verschlüsselung, sichere Zugänge, klar geregelte Rechte und eine laufende Überwachung. Sicherheitsrelevante Ereignisse müssen dabei so protokolliert werden, dass unbefugte Zugriffe, Administrationshandlungen und Störungen revisionssicher nachvollziehbar bleiben.
KI erhöht die Komplexität noch einmal
Mit KI-gestützten Anwendungen wächst die digitale Landschaft weiter. Schon heute können digitale Systeme beispielsweise ESG-Daten auswerten, Wartungsbedarfe prognostizieren oder dynamische Simulationen unterstützen. KI-Agenten könnten künftig mehrere Systeme miteinander verbinden und Abläufe teilweise eigenständig steuern.
Damit steigt nicht nur der Automatisierungsgrad. Unternehmen werden auch stärker davon abhängig, dass Daten korrekt sind und Systeme zuverlässig funktionieren. Manipulierte Daten können beispielsweise falsche Entscheidungen auslösen. Wenn KI-Systeme selbst Aktionen anstoßen, müssen Betreiber deshalb die gesamte Kette im Blick behalten: von den Datenquellen über Schnittstellen und Cloud-Plattformen bis zur eigentlichen Anwendung. Für kritische KI-Anwendungsfälle sollten Plausibilitätsprüfungen oder manuelle Kontrollen vorgesehen werden, insbesondere bei Halluzinationen, Bias-Risiken, Modelländerungen oder nicht nachvollziehbaren Ergebnissen.
Nutzen und Risiko wachsen also gleichzeitig. Je stärker ein Gebäude digital vernetzt ist, desto mehr Prozesse lassen sich automatisieren. Zugleich kann eine Schwachstelle Auswirkungen auf mehrere verbundene Systeme haben.
Wenn aus einem IT-Problem ein Gebäuderisiko wird
Cybersicherheit im Facility Management betrifft deshalb nicht nur Daten und Computer. Gebäudeautomation und sicherheitstechnische Anlagen greifen direkt in den Betrieb eines Gebäudes ein. Angreifer könnten versuchen, Anlagen zu deaktivieren, Parameter zu verändern oder gezielt Fehlalarme auszulösen. Auch ein unbefugter Zugriff auf Sicherheitssysteme ist sowohl digital als auch direkt vor Ort denkbar.
Die Folgen können weit über einen klassischen IT-Ausfall hinausgehen. Wenn technische Anlagen nicht mehr funktionieren oder falsch gesteuert werden, drohen Betriebsunterbrechungen und finanzielle Schäden. Bei sicherheitsrelevanten Anlagen können im schlimmsten Fall auch Menschen oder die öffentliche Sicherheit betroffen sein.
Cyberrisiken müssen deshalb aus mehreren Perspektiven betrachtet werden. Neben der IT zählen dazu unter anderem Betrieb und Versorgung, technische Sicherheit, Umwelt und finanzielle Folgen. Damit verändert sich auch die Verantwortung. Cybersicherheit lässt sich bei einem digitalisierten Gebäude nicht allein an die IT-Abteilung delegieren. Für kritische KI-Anwendungsfälle sollten Plausibilitätsprüfungen oder manuelle Kontrollen vorgesehen werden, insbesondere bei Halluzinationen, Bias-Risiken, Modelländerungen oder nicht nachvollziehbaren Ergebnissen.
:quality(80))
Sicherheit beginnt vor dem Softwarekauf
Viele Unternehmen beschäftigen sich erst intensiv mit der Sicherheit eines Systems, wenn es bereits eingeführt wird oder läuft. Dann sind grundlegende Entscheidungen über Software, Architektur und Schnittstellen jedoch längst gefallen. TÜV SÜD empfiehlt deshalb, IT, Datenschutz und Informationssicherheit von Beginn an in Digitalisierungsprojekte einzubeziehen. Die Beteiligten müssen verstehen, welche vorhandenen Systeme angebunden werden, welche Schnittstellen nötig sind und welche älteren Anwendungen weiterhin Teil der Architektur bleiben. Ebenso sollten Anbieterorganisation, Verantwortlichkeiten, Betriebsmodell, Datenverarbeitungsregionen und eingesetzte Subdienstleister bereits in der Beschaffung transparent beschrieben werden.
Auch bei der Auswahl einer Software sollten Betreiber genauer hinschauen. Wo liegen die Daten? Wie schützt der Anbieter sein Rechenzentrum? Wie werden Informationen verschlüsselt? Welche Zertifizierungen liegen vor? Über welche Schnittstellen kommuniziert das System mit IoT-Plattformen, ERP oder anderen Anwendungen? Ein Lastenheft darf sich damit nicht allein auf Funktionen konzentrieren. Bei extern gehosteten Bestandteilen sollten Betreiber zudem vertraglich regeln, dass Penetrationstests auf Verlangen durchgeführt und Ergebnisse einschließlich Maßnahmenplan bereitgestellt werden.
Nicht jeder darf alles
Ein zentraler Punkt sind die Zugriffsrechte. Auf digitale Gebäudesysteme greifen längst nicht nur eigene Mitarbeiter zu. Hinzu kommen Betreiber, FM-Dienstleister, Wartungsunternehmen und weitere externe Partner. Je größer dieser Kreis wird, desto genauer müssen Unternehmen festlegen, wer welche Informationen sehen, verändern oder weitergeben darf. TÜV SÜD empfiehlt individuelle Rollen und Rechte statt gemeinsam genutzter Gruppenaccounts. Systeme für Identitäts- und Zugriffsmanagement können Anmeldungen zentral steuern. Bei mobilen Geräten kommen weitere Schutzmaßnahmen hinzu, etwa Zwei-Faktor-Authentifizierung und die Möglichkeit, verlorene Geräte zu sperren.
Solche Regeln wirken zunächst unspektakulär. Im Ernstfall entscheiden sie aber darüber, ob ein kompromittiertes Benutzerkonto Zugriff auf eine einzelne Anwendung erlaubt oder auf große Teile des digitalen Gebäudeökosystems.
:quality(80))
Mit der Inbetriebnahme ist die Arbeit nicht vorbei
Auch ein bei der Einführung gut abgesichertes System bleibt nicht automatisch sicher. Software verändert sich, neue Schwachstellen werden bekannt und Angreifer entwickeln ihre Methoden weiter. Betreiber müssen deshalb Sicherheitsupdates und Patches regelmäßig einspielen und ihre Systeme immer wieder überprüfen. Dazu zählen ein geregeltes Schwachstellen-, Patch- und Vulnerability-Management sowie Datensicherungen, deren Wiederherstellbarkeit regelmäßig getestet wird.
Dazu gehören aus Sicht der Experten von TÜV SÜD wiederkehrende Penetrationstests, Cybersecurity-Audits und Gefährdungsbeurteilungen. Regelmäßige Schulungen sollen Mitarbeiter dafür sensibilisieren, wie sie digitale Systeme sicher nutzen und auf Auffälligkeiten reagieren. Wartungsverträge sollten außerdem regeln, wie Anbieter Sicherheitsupdates bereitstellen. Cybersicherheit wird damit zu einer dauerhaften Aufgabe im Betrieb. Eine einmalige Prüfung vor der Inbetriebnahme reicht nicht.
Mehr Digitalisierung braucht eine stärkere Sicherheitsarchitektur
Ein isoliertes CAFM-System braucht andere Schutzmaßnahmen als eine Cloud-Plattform, die BIM, IoT, Gebäudeleittechnik, externe Dienstleister und KI-Anwendungen verbindet. Mit jeder zusätzlichen Schnittstelle verändern sich deshalb auch die Anforderungen an die Sicherheit. Das spricht nicht gegen mehr Vernetzung. Viele Effizienzgewinne im Facility Management entstehen erst, wenn Systeme Daten austauschen und Abläufe automatisieren. Doch genau dieselben Verbindungen, die den Nutzen schaffen, vergrößern die Angriffsfläche.
Bei der Auswahl neuer Anwendungen reicht deshalb die Frage "Was kann das System?" nicht mehr aus. Betreiber sollten zugleich wissen, mit welchen anderen Anwendungen es kommuniziert, wer darauf zugreifen kann, welche Daten ausgetauscht werden und welche Folgen ein erfolgreicher Angriff hätte.
Cybersicherheit wird Teil des Facility Managements
Der digitale Gebäudebetrieb verschiebt damit auch die Grenzen des klassischen Facility Managements. Wer technische Anlagen betreibt, trägt nicht nur Verantwortung für Wartung, Verfügbarkeit oder Energieverbrauch. Betreiber müssen zunehmend verstehen, wie digitale Systeme zusammenhängen und welche Risiken aus dieser Vernetzung entstehen.
Auch das im Oktober 2025 veröffentlichte gefma-Whitepaper "Cybersicherheit im Facility Management", an dem Matthias Mosig als Co-Autor beteiligt war, greift diese Entwicklung auf. Es behandelt neben technischen Schutzmaßnahmen auch rechtliche Grundlagen, mögliche Einfallstore und die Frage, welche Rollen und Prozesse Unternehmen für einen sicheren Betrieb brauchen. Je digitaler das Facility Management arbeitet, desto weniger lassen sich Gebäudetechnik und IT-Sicherheit voneinander trennen. Cybersecurity wird damit zu einer betrieblichen Aufgabe, die Planung, Beschaffung, Einführung und laufenden Betrieb gleichermaßen betrifft. Datenschutzrechtlich müssen dabei insbesondere DSGVO, Auftragsverarbeitung, technische und organisatorische Maßnahmen sowie der Umgang mit personenbezogenen Daten in KI-Komponenten transparent geregelt sein.

:quality(80))
:quality(80))
:quality(80))
:quality(80))
:quality(80))