Vom Perimeter bis zum Rack: eine durchgängige Architektur

Physische Sicherheitsarchitektur für europäische Rechenzentren

Rechenzentren vereinen auf kleinstem Raum besonders hohe Werte und entsprechend hohe Risiken. Hardware-Diebstahl, unbefugter Insider-Zutrit zu kritischen Systemen, Risiken zwischen Mandanten in Colocation-Bereichen, Tailgating in gesicherten Zonen oder die Auskundschaftung des Perimeters gehören zum betrieblichen Alltag. Mit einer konvergenten Sicherheitsarchitektur, die speziell für Rechenzentren entwickelt wurde, schützen Sie Ihre Anlage mit Primion über sechs Sicherheitsebenen hinweg, vom äußeren Perimeter bis zum einzelnen Rack.

Datacenter Cluster scaled

4,5 Mio.

durchschnittliche Kosten einer Datenschutzverletzung

60 %

der Vorfälle haben eine Insider-Komponente

Ganzheitliche physische Sicherheitsarchitektur für Rechenzentren

Physische Sicherheit im Rechenzentrum funktioniert nur als ineinandergreifendes System. Primion führt Zutrittskontrolle, Video, Einbruchmeldetechnik, Besuchermanagement, Umgebungsüberwachung und Ereignismanagement in einem integrierten Sicherheitssystem zusammen. Jedes Ereignis wird aufgezeichnet, jeder Audit-Trail bleibt vollständig, und das System arbeitet weiter, auch wenn die Verbindung zum Kernnetz einmal fehlt.

Perimeter und Annäherungserkennung

Zone 1 setzt an, bevor Personen oder Fahrzeuge das Gebäude erreichen. Radar, LiDAR und akustische Sensoren erkennen Manipulationen am Zaun und werden durch Wärmebildtechnik ergänzt.
Drohnenerkennung per Radar und RF-Scanning identifiziert unbemannte Fluggeräte, während optisches Tracking Aktivitäten über den gesamten Perimeter verfolgt.

Jedes Erkennungsereignis wird automatisch nach Priorität eingestuft, mit Videoverifikation und durchgängigem Audit-Log vom ersten Signal bis zur Klärung.

Fahrzeugzufahrt und Torkontrolle

Zone 2 kontrolliert jedes Fahrzeug an der Einfahrt. Kennzeichenerkennung identifiziert herannahende Fahrzeuge, Induktionsschleifen bestätigen die Präsenz in der Torspur, und Unterbodenscan sowie Video-Gegensprechanlage unterstüzen die Prüfung, bevor sich eine Schranke öffnet. Anti-Ram-Sperren und motorisierte Tore stoppen das gewaltsame Eindringen.

Zutrittsentscheidungen werden lokal am Tor getroffen, sodass der Betrieb auch dann weiterläuft, wenn die Verbindung zum Kernsystem abbricht. Erkennen, identifizieren, kontrollieren und protokollieren, in einer klaren, verlässlichen Prozesskette.

Gebäudezutritt und Sicherheitsschleuse

In Zone 3 wird Zutrittskontrolle physisch. Personenvereinzelungsanlagen erzwingen die Zwei-Türen-Trennung, sodass pro Zyklus nur eine Person passiert. Tailgating wird damit physisch unmöglich, und nicht nur per Richtlinie untersagt. Speed Gates mit Tailgating-Erkennung bewältigen stärker frequentierte Eingänge, und sichere Leser unterstützen RFID, mobile Ausweise, PIN und Biometrie.

Hochsicherheitstüren verriegeln bei Ausfall (fail-secure). Jeder Fluchtweg entriegelt bei Ausfall (fail-safe), ausnahmslos, denn der Schutz von Menschenleben hat immer Vorrang vor der Zutrittskontrolle.

White Space und Technikbereiche

Zone 4 umfasst Serverhallen und Technikräume. Der Zutritt läuft dort über rollenbasierte Rechte, Zeitfenster und Präsenzlogik, lokal an der Tür durchgesetzt. Wer für eine Halle berechtigt ist, ist nicht automatisch für eine andere berechtigt.

Zutrittskontrolle, Einbruchmeldetechnik und Video arbeiten als drei unabhängige Ebenen, die den Audit-Trail miteinander abgleichen. So ist jedes Ereignis im White Space von der ersten Meldung bis zur Klärung nachvollziehbar.

Colocation-Käfige und Mandantentrennung

In einer Colocation-Umgebung macht Zone 5 Sicherheit ebenso zur vertraglichen wie zur physischen Pflicht. Jeder Mandant erhält einen physisch isolierten Käfig ohne räumliche Überschneidung, getrennte Kameraansichten sowie Zutrittsrechte und Audit-Protokolle, die pro Kunde unabhängig konfiguriert werden. Kein Mandant sieht die Daten eines anderen.

Ein optionales Vier-Augen-Prinzip fügt einen zweiten Freigabeschritt für kritische Käfigzugänge hinzu, und SLA-Nachweisberichte entstehen automatisch, bereit für Compliance-Audits und die Due-Diligence-Prüfung Ihrer Kunden.

Zutritt auf Rack-Ebene und lückenlose Nachweiskette

Zone 6 ist der Punkt mit der höchsten Kontrolldichte. Jeder Rack-Zugriff durchläuft eine Berechtigungs- und Zeitfensterprüfung, eine optionale Vier-Augen-Freigabe, das kontrollierte Öffnen des Schlosses, die Ereignisprotokollierung, die automatische Videoverknüpfung und einen Abschlussbericht. Offline-Rackschlösser führen ein vollständiges lokales Protokoll und synchronisieren, sobald die Verbindung zurückkehrt.

Break-Glass-Zugriff für Notfälle ist zeitlich begrenzt und lückenlos protokolliert. Auf Rack-Ebene ist kein unprotokollierter Zugriff möglich, und jeder Zugriff trägt eine vollständige Nachweiskette von der Anfrage bis zum Abschluss.

Auf die Arbeitsweise von Rechenzentrumsbetreibern zugeschnitten

Dieselben Bedrohungen sehen anders aus, je nachdem, ob Sie ein einzelnes Unternehmensrechenzentrum, einen Colocation-Campus mit mehreren Mandanten, eine Hyperscale-Umgebung über mehrere Länder hinweg oder einen Standort unter KRITIS-Regulierung betreiben. Primion betreibt all das auf einem konvergenten System.

Colocation-Betreiber

Ihre Sicherheitsarchitektur ist auch Teil Ihres kommerziellen Angebots. Mandanten, die sich für Ihre Anlage entscheiden, wollen den Nachweis, dass ihr Käfig physisch isoliert ist, ihre Zutrittsprotokolle privat bleiben und Ihre Sicherheitslage ihre eigenen Compliance-Pflichten stützt. Sie erhalten eine mandantenspezifische Zutrittskonfiguration, physisch getrennte Zonen, kundenspezifische Berichte und Kameraansichten sowie automatische SLA-Nachweise. So wird Ihre Sicherheitsdokumentation Teil dessen, was Sie verkaufen, nicht nur eine interne Kontrolle.

Betreiber von Enterprise-Rechenzentren

Einzelstandorte und Campus-Anlagen brauchen eine enge Kontrolle über den Zutritt von Fremdfirmen und Besuchern, ohne dafür ein großes internes Sicherheitsteam aufzubauen. Der Lebenszyklus von Fremdfirmen läuft automatisch von der Voranmeldung bis zur Deaktivierung, mit zonenspezifischen, zeitlich begrenzten Rechten, die ohne manuelles Eingreifen ablaufen. Besucher-Workflows decken die Freigabe durch einen Gastgeber, die Ausweisprüfung und Begleitregeln pro Zone ab, und die vierteljährliche Rezertifizierung der Zutrittsrechte läuft von selbst. Keine verbleibenden Ausweise, vollständige Nachvollziehbarkeit bei jedem Besuch.

Hyperscale- und Multi-Site-Betreiber

Im Hyperscale-Bereich muss die Architektur an jedem Standort identisch funktionieren, ohne separate Konfigurationen. Sie nutzen dieselben APIs, dieselben Betriebsabläufe und dieselbe Audit-Struktur, ob Sie 100 oder 10.000 Rackschlösser verwalten. Jeder Standort arbeitet bei Netzunterbrechungen unabhängig weiter, Ereignisse werden lokal gepuffert und bei Wiederverbindung synchronisiert. Der standortübergreifende Überblick wird zentral konsolidiert, sodass Ihr Betriebsteam die gesamte Umgebung im Blick behält, ohne Standort für Standort abgleichen zu müssen.

Betreiber unter NIS-2, KRITIS und EN 50600

Europäische Rechenzentrumsbetreiber stehen vor einem Regulierungsgeflecht, das globale Anbieter selten präzise abbilden. NIS2 verlangt technische Schutzmaßnahmen und die Meldung von Sicherheitsvorfällen für wesentliche Einrichtungen. KRITIS in Deutschland ergänzt Anforderungen an den physischen Zutritt und an die Prüfung durch das BSI. ISO 27001 verlangt eine dokumentierte Zutrittskontrolle und Risikobehandlung. EN 50600 definiert Zonen-, Redundanz- und Sicherheitsklassen für Planung und Betrieb von Rechenzentren. Primion unterstützt all das in einem System und erzeugt die Compliance-Dokumentation direkt aus dem Tagesbetrieb, sodass die Nachweise immer aktuell sind.

Funktionen für die anspruchsvolle Sicherheit in Rechenzentren

Physische Sicherheit, die jede Ebene schützt, von der Grundstücksgrenze bis zum einzelnen Rack.

  • Sechs-Zonen-Architektur, vom Perimeter bis zum Rack: Zutrittskontrolle, Erkennung und Video, konfiguriert für sechs eigenständige Zonen, jede mit eigener Logik und eigenem Audit-Trail. Kontrolldichte und Prüfanforderungen steigen mit der Kritikalität.
  • Ausfallsichere Zutrittskontrolle am Edge: Lokale Controller halten die vollständige Entscheidungslogik bei Netzausfällen vor. Jede Tür und jedes Rackschloss arbeitet ohne zentrale Verbindung weiter, Ereignisse werden lokal gepuffert und bei Wiederverbindung synchronisiert.
  • Colocation-Mandantenfähigkeit von Grund auf: Physische Isolierung pro Mandant, unabhängige Zutrittsrechte, getrennte Kameraansichten, kundenspezifische Audit-Protokolle und automatische SLA-Nachweise. Strukturelle Trennung, nicht nur per Richtlinie.
  • Nachvollziehbarkeit auf Rack-Ebene: Vollständige Nachweiskette bis zum einzelnen Rack: Berechtigungsprüfung, Zeitfenster, optionale Vier-Augen-Freigabe, Ereignisprotokollierung, Videoverknüpfung und Abschlussbericht. Standardmäßig fail-secure.
  • Lifecycle-Management für Besucher und Fremdfirmen: Voranmeldung, Freigabe durch einen Gastgeber, Ausweisprüfung, temporärer zonenbegrenzter Zutritt und automatische Deaktivierung nach Ablauf. Blacklist-Prüfungen und Mandantentrennung sind eingebaut.
  • Drohnenerkennung und Dokumentation: Radar, RF-Scanning, akustische Sensoren und Wärmebildtechnik erkennen und klassifizieren unbemannte Luftfahrzeuge und orten deren Betreiber. Die Ergebnisse werden mit vollständiger Nachweiskette für die Übergabe an die Behörden protokolliert. Gegenmaßnahmen bleiben bei den Behörden; Primion erkennt, dokumentiert und eskaliert.
  • Compliance mit NIS-2, KRITIS, ISO 27001 und EN 50600: Die Compliance-Dokumentation entsteht direkt aus dem Betrieb, mit manipulationssicheren Audit-Trails, Ereignisprotokollen und Freigabenachweisen auf Abruf, nicht erst zusammengestellt vor einem Audit.
  • Skalierbar vom Unternehmen bis Hyperscale: Von 100 bis über 10.000 Rackschlösser, über Enterprise-, Colocation- und Hyperscale-Ebenen hinweg. Dieselbe Plattform, dieselben APIs, derselbe Betrieb in jeder Größenordnung.
  • Integration zuerst: Verbindet sich mit vorhandenen Video-, Alarm-, Schlüsselschrank- und Gegensprechsystemen sowie über dokumentierte APIs mit SIEM- und SOC-Werkzeugen. Vorhandene Investitionen bleiben geschützt, Compliance- und Audit-Fähigkeit kommen obendrauf.

Häufig gestellte Fragen

Wie unterstützt die Rechenzentrumslösung von Primion die Einhaltung von NIS-2 und KRITIS?

NIS-2, KRITIS, ISO 27001, EN 50600 und DSGVO sind direkt in die Architektur integriert und werden nicht nachträglich nachgerüstet. Diese Integration umfasst dokumentierte Prozesse, Zugriffsmodelle nach dem Prinzip der geringsten Berechtigungen, revisionssichere Protokollierung, nachvollziehbare Arbeitsabläufe für Besucher und Vorfälle sowie strukturierte Berichte. Wenn ein Prüfer Nachweise für physische Zutrittskontrolle anfordert, können die Betreiber diese aus einer einzigen Quelle exportieren, anstatt Informationen aus separaten PACS-, Video-, Alarm- und Besuchersystemen manuell zusammenzustellen.

Wie schnell lässt sich ein NIS-2- oder KRITIS-Auditbericht erstellen?

Zutritts-, Besucher- und Vorfallereignisse werden kontinuierlich in manipulationssicheren, NTP-synchronisierten und unveränderlichen Datensätzen protokolliert. Standardisierte Exporte lassen sich nach Person, Zone und Zeitraum filtern und enthalten Hash-Prüfsummen zur Nachverfolgbarkeit, die von Behörden und Gerichten als Beweismittel anerkannt werden. Eine konkrete Abfrage wie „Wer befand sich am 14. März zwischen 14:00 und 18:00 Uhr in Käfig 7?“ liefert in weniger als 60 Sekunden eine verifizierte Antwort. Die Vorbereitung von Prüfungen verkürzt sich von einer tag- oder wochenlangen manuellen Rekonstruktion über verschiedene Systeme hinweg auf einen bedarfsgesteuerten Export aus einer einzigen Beweisquelle.

Bindet uns die Lösung an einen einzigen Anbieter für die physische Sicherheit von Rechenzentren?

Nein. Die Architektur nutzt standardisierte Schnittstellen, darunter OSDP für die Zugriffshardware, ONVIF für Video, MQTT für Sensor- und IoT-Ereignisse sowie REST-APIs für die Identitätsverwaltung und Systemintegration. Soweit Standardschnittstellen vorhanden sind, wird die Integration in bestehende Systeme unterstützt. Was konsolidiert bleibt, ist die Verantwortung: ein einziger Verantwortlicher für das Sicherheitsergebnis, nicht ein proprietärer Protokollstack. Eine Bindung entsteht nur durch Systeme, die keine Daten austauschen können, aber nicht durch eine konvergente Architektur, die dazu in der Lage ist.

Wie verhindert Primion Tailgating in einer Rechenzentrumsumgebung?

Der Zutritt zu Gebäuden der Zone 3 erfolgt über Mantrap- und Personenschleusensysteme, die eine Trennung durch zwei Türen gewährleisten und pro Durchgang nur eine Person zulassen. Dadurch wird das „Tailgating“ am Hauptzugang physisch unmöglich gemacht. An Eingängen mit höherem Durchsatz kommen Schnelllaufschranken mit bidirektionalen Sensoren zur Erkennung von „Tailgating“ zum Einsatz. Die Anti-Passback-Logik in Prime WebAccess verhindert die Wiederverwendung von Zugangsdaten. Die Videoüberwachung in der Lobby ermöglicht die Alarmüberprüfung in Echtzeit sowie die forensische Dokumentation jedes Zutrittsvorgangs.

Können wir mit der Lösung von Primion unser vorhandenes PACS behalten?

Ja, in bestehenden Umgebungen können bestehende physische Zutrittskontrollsysteme angebunden werden, sofern Standardschnittstellen verfügbar sind. Die Einführung kann parallel zur bestehenden Umgebung erfolgen. Bei Neubauten kann eine konvergente Architektur Komplexität und Audit-Aufwand von Beginn an reduzieren. Der richtige Weg hängt vom Standortprofil ab und nicht von einer erzwungenen Migration.

Was passiert mit unserem vorhandenen PSIM oder Leitstand?

Bestehende PSIM-Plattformen und Leitstände können weiterbetrieben werden. Die Architektur stellt strukturierte Ereignisse und Statusinformationen für Korrelation und Eskalation bereit. Wer konsolidieren möchte, kann auch diesen Weg unterstützen. Die Zutrittskontrolle bleibt maßgeblich für die Frage, wer wohin darf; das PSIM bildet das operative Lagebild.

Wie lässt sich die physische Zutrittskontrolle in unternehmensweites IAM, SIEM und FAS integrieren?

Ereignisse im Bereich des physischen Zutritts fließen als erstklassige Datenquelle in die Identitäts- und Sicherheitsabläufe des Unternehmens ein. Die Integrationen bleiben für den Benutzerlebenszyklus maßgeblich, wobei die Bereitstellung und der Entzug über dokumentierte APIs in das PACS einfließen. Strukturierte Ereignisströme in Syslog. Die Netzwerkarchitektur nutzt Standard-TCP/IP, ohne dass proprietäre Overlays erforderlich sind.
Gebäudemanagementsysteme bleiben separat. Wo sinnvoll, können Ereignisse zum physischen Zutritt über dokumentierte APIs an das BMS weitergeleitet werden, doch die Architektur übernimmt keine Gebäudesteuerungslogik, und Phase 1 wird in der Regel in Betrieb genommen, ohne die bestehende FAS-Infrastruktur zu beeinträchtigen.

Wie bleibt die Zutrittskontrolle während eines Netzausfalls funktionsfähig?

Zutrittssentscheidungen bleiben auf Controller-Ebene lokal funktionsfähig, wenn der zentrale Server oder die LAN-/WAN-Verbindung nicht verfügbar ist. Pro Zone wird eine Fail-safe- und Fail-secure-Logik definiert: Fluchtwege sind aus Gründen der Personensicherheit stets fail-safe, während Racks, Käfige und Hochsicherheitszonen fail-secure sind, um bei einem Ausfall verriegelt zu bleiben. Edge-Controller puffern Ereignisse lokal und synchronisieren sich bei Wiederherstellung der Verbindung mit der zentralen Plattform, was für KRITIS-Betriebe unerlässlich ist, bei denen der Zutritt nicht von einer entfernten Netzwerkverbindung abhängen darf.

Sprechen wir über Möglichkeiten!

Die Sicherheit von Rechenzentren hat eigene Anforderungen: Zonenarchitektur, Mandantentrennung, regulatorische Compliance und Ausfallsicherheit am Edge. Sagen Sie uns, woran Sie arbeiten, und wir helfen Ihnen, den richtigen Ansatz zu planen.