Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Projektierungsrichtlinie Planung und Ausführung Leit_Automatisierungstechnik _ver1.5.5.pdf

Bau einer Medien- und Energieübergabestation mit Tiefbau- und Elektrotechnik

Extrahierter Dokumenttext · Stand: 22.09.2026, 07:43 (Europe/Berlin)

Herkunft: vergabe.brw-haan.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Projektierungsrichtlinie Leit- und

Automatisierungstechnik

für

Planung und Ausführung

Wupperverband

[Seite 2]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Dokumenten-Administration

VersionAusgabedatumEditor(en)Bemerkung
1.010.05.2021RinneVorabversion Entwicklungsphase
1.115.08.2023BarttelsKleine Ergänzungen im Bereich LWL und Netzwerk/ Bustechnik
1.213.09.2023RinneErgänzungen Bedienstationen, Sonderbauwerke
1.3RinneErgänzungen Alarmmanagement
1.426.02.2024FranzSonderbauwerke
1.504.04.2024KlasenRestrukturierung der Richtlinie
1.5.116.05.2024BarttelsErgänzung zur Angriffserkennung (SzA), teilweise Strukturierung angepasst
1.5.231.05.2024WellershausErgänzungen und Klarstellungen aus dem letzten Arbeitsterminen Ergänzung SIMATIC Shell Einstellung
1.5.331.05.2024RinneAnpassung Skizze MRP-Ring Feldbus
1.5.401.08.2024Wellershausdiv. Schärfungen und Klärungen
1.5.519.02.2026Eilbaum, Wellershaus, Klasen, FranzAlarm Prioritäten, Hardware Anforderungen V10.0, OS Medien Dynamisierung, AS- Programmschutz, Projektschutz

Stand: 19.02.2026 Seite 1

[Seite 3]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Inhaltsverzeichnis

1 Geltungsbereich .................................................................................................................... 4 2 Allgemeine Bestimmungen .................................................................................................... 5 3 Grundlagen System-Peripherie .............................................................................................. 6 3.1 Verkabelung ........................................................................................................................... 6

3.1.1 Primärverkabelung ............................................................................................................ 6

3.1.2 Sekundärverkabelung ........................................................................................................ 6

3.1.3 Tertiärverkabelung ............................................................................................................. 7

3.2 Netzwerk Topologie................................................................................................................ 7

3.2.1 Systembus .......................................................................................................................... 7

3.2.2 Terminalbus ....................................................................................................................... 8

3.2.3 Redundanzbus ................................................................................................................... 8

3.2.4 Feldbus-Systeme ................................................................................................................ 9

3.2.5 Weitere Netzwerke .......................................................................................................... 10

3.3 Technische Räume ................................................................................................................ 11

3.3.1 Serverschränke................................................................................................................. 11

3.3.2 Farbkodierung Netzwerkkabel (Kupfer) in Serverschränken ........................................... 13

3.3.3 Aktive Komponenten ...................................................................................................... 14

3.3.4 Passive Komponenten ...................................................................................................... 14

3.3.5 Spannungsversorgung und Netzausfall Reaktion ............................................................. 14

3.4 Dokumentation .................................................................................................................... 15

4 Automatisierungs-/Prozessleitsystem .................................................................................. 16 4.1 Prinzipieller Aufbau der PCS 7 - Systeme ............................................................................. 17

4.2 PCS7-Systembestandteile Server-Ebene .............................................................................. 18

4.2.1 Virtualisierungshost ESXi ................................................................................................. 19

4.2.2 Kommunikationswege ..................................................................................................... 20

4.2.3 PC- Gastsysteme .............................................................................................................. 21

4.2.4 Zentrales System- und Asset-Management ..................................................................... 25

4.3 IP-Adressen .......................................................................................................................... 26

4.4 Lizensierung und Mengengerüst .......................................................................................... 26

4.5 PCS7 Automatisierungsstationen ......................................................................................... 26

4.5.1 Hardware ......................................................................................................................... 26

4.6 Engineering .......................................................................................................................... 28

Stand: 19.02.2026 Seite 2

[Seite 4]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.6.1 AS – Engineering .............................................................................................................. 28

4.6.2 OS – Engineering .............................................................................................................. 33

4.6.3 Kurzzeitarchivierung (Alarm- und TagLogging) ................................................................ 34

4.6.4 Langzeitarchivierung der Archive .................................................................................... 34

4.6.5 PCS7 Berechtigungskonzept ............................................................................................ 34

4.7 Bedienstationen .................................................................................................................. 35

4.7.1 Software Bedienstationen ............................................................................................... 35

4.7.1 Vor-Ort Bedienstationen .................................................................................................. 36

4.8 Prozessbilder ........................................................................................................................ 36

4.9 Alarmmanagement .............................................................................................................. 39

4.9.1 Alarm Prioritäten ............................................................................................................. 40

4.9.2 Sonderbauwerke .............................................................................................................. 41

Stand: 19.02.2026 Seite 3

[Seite 5]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

1 Geltungsbereich

Diese Projektierungsrichtlinie gilt für alle Projekte der Leit- und Automatisierungstechnik im Zusammenhang mit dem Prozessleitsystem Siemens Simatic PCS 7 innerhalb von Anlagen des Wupperverbandes.

Ferner gilt dieses Dokument als Planungsrichtlinie für alle netzwerktechnisch-relevanten Baumaßnahmen.

Stand: 19.02.2026 Seite 4

[Seite 6]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

2 Allgemeine Bestimmungen

Alle neu errichteten Anlagen müssen den zum Zeitpunkt der Errichtung gültigen Richtlinien und Vorschriften der DIN VDE, DIN sowie den IT-Sicherheitskonzepten entsprechen.

Darüber hinaus gelten folgende betriebsspezifische Vorgabedokumente:

• Brandschutzkonzept • MSR-Kennzeichnung • …

In diesem Dokument werden die Grundlagen, verbindliche Festlegungen und Definitionen in Verbindung mit gültigen Normen und Ausführungsrichtlinien für die Einführung und Nutzung eines wupperverbands-einheitlichen Prozessleitsystems auf Basis von Siemens Simatic PCS 7 beschrieben. Die Vorgaben des Wupperverband sind einzuhalten und der Stand der Technik in Bezug auf IT-Sicherheit ist umzusetzen.

Das IT-Sicherheitskonzept des Wupperverbandes basiert auf dem branchenspezifischen Standrads (B3S) für den KRITIS Sektor Wasser/Abwasser bzw. auf dem BSI-Grundschutzkatalog.

Umsetzungsabweichungen von dieser Richtlinie müssen von einem Fach-Verantwortlichen des Wupperverbands genehmigt werden.

Stand: 19.02.2026 Seite 5

[Seite 7]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3 Grundlagen System-Peripherie

3.1 Verkabelung

Bei allen zu erstellenden Verbindungen ist ein LWL-Messprotokoll nach Vorgabe TA-LWL in der aktuellen Fassung zu erstellen.

Die Verkabelung wird gem. EN50173 in folgende Abschnitte unterteilt:

3.1.1 Primärverkabelung

Die Primärverkabelung der Gebäudeanschlüsse ist generell mit gleichartigen Lichtwellenleiterkabeln (LWL) auszuführen. Die LWL-Außenkabel sind mit separater Trassenführung zu verlegen. Die zu verlegenden LWL-Kabel werden wie folgt spezifiziert:

• LWL-Standardkabel mit mindestens 24 Fasern 50/125µm im Multimodekabel (OM4) • Längswasserdicht • Als Multimode-Fasern sind laseroptimierte OM4-Fasern nach EN50173 (akt. Ausgabe) bzw. ISO/ICE11802 zu verwenden. • Verbindungsart Spleißen, vorzugsweise Metz Connect OpDat 4HE (wenn weniger als 3HE erforderlich können 19“-Spleißbox mit 24 Duplex-LC-Buchsen auf 1HE verwendet werden) • Im Primär-Bereich ist LWL-Außenkabel mit vorzugsweise metallischem Nagetierschutz (in Rücksprache mit dem Betrieb – nicht metallisch (Kevlar)) zu verlegen.

3.1.2 Sekundärverkabelung

Auch die Verkabelung im Gebäude-Steigebereich ist generell mit Lichtwellenleiterkabeln (LWL) auszuführen, es kann Außen- oder Innenkabel verwendet werden. Die zu verlegenden

LWL-Kabel werden wie folgt spezifiziert: siehe oben

• Nach Rücksprache können hier auch vorkonfektionierte LWL verwendet werden. (Messprotokoll muss vorliegen)

Stand: 19.02.2026 Seite 6

[Seite 8]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.1.3 Tertiärverkabelung

Für die Verkabelung bis zu den Endgeräteanschlüssen ist eine gemeinsame strukturierte Verkabelung für alle Netzwerkdienste (z.B. Telefon und Daten) nach Anwendungsklasse F (600MHz) gem. DIN/EN 50173-1: 2018 auszuführen. Die maximal zulässige Länge der Zugangsverkabelung inkl. der Geräteanschlusskabel (Channel) darf 100m betragen.

Es sind Cat7 Leitungen gem. zuvor genannter Norm zu verwenden.

3.2 Netzwerk Topologie

Abbildung: 3-1Netzstruktur allgemein

3.2.1 Systembus

Der Systembus muss als Ringverkabelung ausgeführt werden, mit dem Media Redundancy Protocol (MRP).

An dem, mit Scalance Switchen auszuführenden MRP-Ring, sind die Server Netzwerkkarten (NIC Systembus) direkt zu verbinden. Die AS ist ebenfalls mit dem ihr zugeordnetem Switch im Systembus zu verbinden. Eine Einbindung der AS in den Systembus MRP-Ring kann nach gesonderter Absprache und Genehmigung realisiert werden.

Stand: 19.02.2026 Seite 7

[Seite 9]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.2.2 Terminalbus

Der Terminalbus ist Anlagenspezifisch als Baumstruktur aufzubauen.

Es wird ein separates V-LAN in der Struktur der Wupperverbands IT genutzt. Die Server werden mit der zum Terminalbus zugeordneten NIC an die Switche der IT angebunden. Diese Switche sind zentral über den Bereich PV3 bereitgestellt und verwaltet.

3.2.3 Redundanzbus

Die Verbindung zwischen redundanten OS-Servern muss über Ethernet erfolgen.

Vorzugsweise wird eine Direktverbindung zwischen den Redundanzbus NIC der Server ohne aktive Komponenten gewählt.

Ist eine Direktverbindung ohne aktive Komponenten nicht möglich (räumliche Trennung, …) wird, aufgrund besserer Systemverfügbarkeit System- und Redundanzbus als V-LAN auf der gleichen physikalischen Netzwerkringstruktur verwendet. An dem, mit Scalance Switchen auszuführenden Systembus MRP-Ring, sind die Server Netzwerkkarten (NIC Redundanzbus) direkt zu verbinden. Hier sind die Scalance Switche entsprechend zu Konfigurieren.

Stand: 19.02.2026 Seite 8

[Seite 10]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.2.4 Feldbus-Systeme

Die Feldbussysteme sind in PROFINET auszuführen. Die Konfiguration erfolgt unter Berücksichtigung der realen Netzwerk-Topologie, sodass die physikalische Struktur des PROFINET-Netzes vollständig abgebildet wird (Ausnahmen sind nur nach betrieblicher Rücksprache zulässig)

Abbildung: 3-2 Netzstruktur Feldbus

Stand: 19.02.2026 Seite 9

[Seite 11]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.2.4.1 Profinet

Die Teilnehmer auf Feldbusebene werden in der Niederspannungsverteilung je nach Antriebs- bzw. Messtellendichte pro Schaltfeld sternförmig an im jeweiligen Schaltfeld installierte Feldbus-Switche angeschlossen. Bei geringer Teilnehmerzahl können die Feldbus-Switche in maximal jedem dritten Feld installiert werden und von jeweils benachbarten Felder Teilnehmer aufnehmen. Die Feldbusswitche ihrerseits werden per LWL im Feldbus MRP Ring-vernetzt. Die Anbindung an die zugehörige AS wird im SPS Feld per Cu-Patch auf den Feldbus-Scalance-Switch hergestellt, um die Ringstruktur unter Einbindung der CPU zu erreichen, wird vom nächstgelegenen Feldbus-Scalance-Switch eine weitere Cu-Verbindung zur CPU hergestellt (siehe Skizze).

Es sind die aktuellen Fassungen der IEC 61158 und IEC 61784 zu berücksichtigen.

Es dürfen nur Geräte mit Security Class 1 oder höher verwendet werden.

3.2.4.2 Profibus

Auf die Nutzung von Profibus soll verzichtet werden.

Profibus kann nur nach gesonderter Absprache und Genehmigung realisiert werden.

PROFIBUS DP ist nach Norm IEC 61158 zu projektieren.

3.2.4.3 Feldbus in explosionsgeschützten Bereichen

Hier sind die Feldgeräte nach Norm IEC 61158 mithilfe des HART Protokoll anzubinden.

Die Verfügbarkeit von Profinet mit Ethernet – APL ist zu prüfen. Bei Verfügbarkeit ist der Einsatz von Ethernet – APL zu fokussieren.

3.2.5 Weitere Netzwerke Neben den Netzwerken der Leit-/ und Automatisierungstechnik existieren weitere Netzwerke. Diese Netzwerke sind logisch über VLAN segmentiert. Die VLAN-Segmentierung wird zentral über den Bereich PV3 bereitgestellt und verwaltet.

Stand: 19.02.2026 Seite 10

[Seite 12]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.3 Technische Räume

Hier sind die geltenden Anforderungen aus den KRITIS Beurteilungen zu berücksichtigen und mit dem KRITIS Kern-Team des WV abzustimmen. (B3SWA)

3.3.1 Serverschränke

Bei Neueinrichtung der Serverschränke soll i.d.R. ein separater Technikraum, Datenverteilerraum vorgezogen werden. Die notwendige Verkehrsfläche: mind. 10 m², bei möglichst zentralem Standort. Zugangsmöglichkeiten zum Schrank von 2 Seiten, bei 2 oder mehr zusammenhängenden Schränken von Vorder- und Rückseite.

Stand: 19.02.2026 Seite 11

[Seite 13]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Abbildung 3-3 Beispiel Aufbau Server- /Netzwerkschrank

Aufbaureihenfolge der Komponenten in einem Netzwerkschrank:

  1. Spleißbox (OpDat bzw. 19“ Einbau)
  2. Patchfelder
  3. Reserve
  4. Temperaturüberwachung
  5. Aktive Komponenten
  6. Lokale USV (Abstimmung mit Auftraggeber + Netzwerkfähig und managebar) (sep. VLAN)
  7. Steckdosen über 2 getrennte Einspeisungen + Netzwerkfähig

Stand: 19.02.2026 Seite 12

[Seite 14]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.3.2 Farbkodierung Netzwerkkabel (Kupfer) in Serverschränken

Grau

Torkamera

Zeiterfassung

Drucker, PC, TC

Weiß

Management (USV / PDU …)

Rot

Zutrittskontrolle

Magenta

Telekom Verbindung

Gelb

Firewall

Blau

Telefonanlage

Hellgrün

Automatisierungstechnik

Redundanzbus PCS7

Terminalbus (bspw. Warten PC / IPC)

Stand: 19.02.2026 Seite 13

[Seite 15]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.3.3 Aktive Komponenten

Ausstattung, Mengengerüst, Hersteller, Fabrikat und Typ der aktiven Netzwerkkomponenten sind wegen der Forderung der Integration angebundener Dienste in die vorhandene Systemlandschaft vorgegeben und sind jeweils aktuell mit dem Betreiber abzustimmen.

• Ethernet-Switches mit 10/100/1000TX Autosense-Ports, Uplink-Ports mit 1GE- oder 10GE (LWL, SFP/SFP+), WLAN-Accesspoints, Multiprotocol-Router, Gateways, Firewall, Medienkonverter, usw. • Zur Pufferung aller Aktivkomponenten ist ein USV-Anschluss vorzusehen, vorzugsweise an zentral vorhandene USV-Anlagen.

3.3.4 Passive Komponenten

• Geschirmte RJ45-Patchfelder Link-Klasse F oder höher (je 24xRJ45 auf 1HE) zum Anschluss der Gebäudekabel • Verschluss freier Bereiche mit Blindplatten • LWL Patchfelder (siehe oben)

3.3.5 Spannungsversorgung und Netzausfall Reaktion

• Server- & Netzwerkschränke sind grundsätzlich mit 2 Spannungsversogungen einzuspeisen. o direkte Netzspannug o gepufferte USV Spannung

Die Redundant zu versorgenden Komponenten in diesen Schränken sind u. A. Server Hardware, Switche (im Anlagen & Terminalbus), SPS CPUs, Videc AIP Alarm Modem, …

3.3.5.1 Reaktion bei Netzausfall

Bei Netzausfall übernimmt die USV die Spannungsversorgung der angeschlossenen Verbraucher für eine durch den Betrieb Vergebene Mindestzeit + 20 Min.

Sollte die Spannungsversorgung der Serverschränke länger ausfallen, wird die USV an ihre maximale Versorgungsdauer kommen. In diesem Fall (z.B. Unterschreitung Restlaufzeit von 20min) werden zunächst alle aktiven OS-Server Runtimes kontrolliert heruntergefahren (durch die Nutzung des „WinCC-UPS-Shutdown“). Anschließend werden durch dieses Tool auch diese beiden VMs heruntergefahren. Die VMs wie Webserver / Client / ES / AD /… werden durch den Host heruntergefahren und somit die aktiven Systeme beendet. Getriggert wird dieses durch eine Appliance (Anbindung USV) auf dem 19“ Warten PC.

Stand: 19.02.2026 Seite 14

[Seite 16]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

3.3.5.2 Alarmierung bei Netzausfall

Es muss sichergestellt werden das bei Netzausfall eine Alarmierung an die Rufbereitschaft durch das VIDEC AIP System erfolgt.

3.3.5.3 Netzwiederkehr

Vorgaben sind in der Erstellung

3.4 Dokumentation

Beschriftung der Netzwerkverteiler gem. OKZ

Dienstneutrale Dokumentation der Leitungen

Messprotokolle:

• OTDR-Messung bei LWL-Leitungen • Kupfer: Verdrahtungstest, TDR-Längenmessung, Nachweis der Klasse-F-Fähigkeit aller Kabel inkl. Dosen und Patchfelder. Zeichnungen:

• Erstellung bzw. Ergänzung der vorhandenen Netzwerk Konfiguratoren • Etagenpläne (Grundrisszeichnungen mit allen Anschlusspunkten, Kabeltrassen und Deckendurchbrüchen) • Schrankzeichnung mit allen Einbauten • Statuslisten mit den Kurzergebnissen der Kabelmessung (Pass/Fail) • Verkabelungsübersichten (Tabelle mit Raum-Nr., Dosen-Nr., Kabellänge vom Sternpunkt, sKabelbezeichnung, ...) • Messprotokolle (s.o.) Systemintegration

Es ist explizit darauf zu achten, dass bei Neubau, Umbau und Erweiterung von Teilbereichen der Netzwerkinfrastruktur die vollständige Interoperabilität und Kompatibilität zwischen der neuen Hard- und Software zu bestehenden Systemen vorschriftenkonform gegeben ist.

Zur Dokumentation wird beim Wupperverband derzeit das Netzwerkmanagement-Tool „Pathfinder“ verwendet.

Neue Netzwerkinfrastrukturen sind nach der Fertigstellung zum Import in einer Excel-Tabelle zu dokumentieren. Die entsprechende Vorlagedatei wird bei Bedarf zur Verfügung gestellt. Um eine ordnungsgemäße Importfunktion zur gewährleisten, darf die Vorlagedatei in ihrer Spaltenanordnung und –Beschriftung nicht verändert werden.

Stand: 19.02.2026 Seite 15

[Seite 17]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4 Automatisierungs-/Prozessleitsystem

Der Wupperverband hat die strategische Entscheidung getroffen, seine Anlagen zukünftig nach einem einheitlichen System aufzubauen. Im Kern kommt hierbei das Prozessleitsystem SIMATIC PCS7 von der Fa. Siemens zum Einsatz. Um den zukünftig immer weiter steigenden Anforderungen an Betrieb und IT-Sicherheit zu gewährleisten, wurde festgelegt, die Prozessleitsystem-Landschaften nicht als reine Insel zu betrieben, sondern wo es sinnvoll und notwendig ist in die IT-Infrastruktur des Wupperverbandes zu integrieren.

Aktuell befindet sich das System noch in der Implementierungsphase. Daher sind noch nicht alle Bestandteile final abgestimmt. Für Abschnitte mit fehlenden Festlegungen bzw. Vorgaben sind bis auf Weiteres Einzelfallentscheidungen herbeizuführen.

Stand: 19.02.2026 Seite 16

[Seite 18]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.1 Prinzipieller Aufbau der PCS 7 - Systeme

Der Wupperverband betreibt in seinem Verbandsgebiet 11 Kläranlagen, 14 Talsperren und über 60 Sonderbauwerke. Alle Anlagen besitzen über verschiedene Wege eine informationstechnische Anbindung an den Hauptverwaltungssitz in Wuppertal. Alle Kläranlagenstandorte besitzen jeweils eine eigenständige örtliche Serverumgebung, die Talsperren sind teilweise zu Anlagenverbünden zusammengeschlossen und die Sonderbauwerke besitzen eine Leitsystemzentrale in der Hauptverwaltung.

Kläranlage

Talsperre

Regenbecken & HRB

AbbAilndluangge n4 -V1e Arbnalangdesng eVbeirebt aWnduspgpeebriveet rWbaunpdp 3e.r3v.e5r-b1a nd

Stand: 19.02.2026 Seite 17

[Seite 19]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Standorte mit einem PCS-7-Leitsystem besitzen jeweils 2 physikalische Server, die in unterschiedlichen Räumen (Ausführungshinweise s.o.) installiert sind. Das Prozessleitsystem SIMATIC PCS7 ist in einer serverbasierten virtuellen Umgebung realisiert. Virtualisierung bezeichnet die Abstraktion der physikalischen Hardware vom Betriebssystem. Auf einem realen Rechner ist dazu eine spezielle Virtualisierungsschicht implementiert, der sogenannte Hypervisor. Dadurch sind auf einem realen, physischen Computer (Hostsystem) mehrere voneinander isolierte virtuelle Maschinen (VM) realisierbar, die über eigene virtuelle Hardwarekomponenten verfügen. Diese verhalten sich wie reale Computer und können jeweils selbst Anwendungen ausführen. Die Serverstruktur wird durch den Bereich PV3 zur Verfügung gestellt. Installationen von Leitsystemkomponenten sind nur in Absprache mit den zuständigen ICS-Administratoren zulässig.

4.2 PCS7-Systembestandteile Server-Ebene

Zur Erhöhung der Anlagenverfügbarkeit und Sicherheit des Betriebes ist das Prozessleitsystem redundant aufgebaut. Zur Erreichung der gewünschten IT-Sicherheit werden die verschiedenen Bestandteile des PCS7-Systems (OS-Server, OS-Client, Webserver, Engineering, OPC-Server,) auf verschiedenen virtuellen Maschinen installiert. Zusätzlich wird auf den Standorten ein Physikalischer Warten PC errichtet. Die Kommunikation der Komponenten wird durch Firewall-Cluster überwacht und reglementiert. Die Bereitstellung der erforderlichen Firewall- Technologie erfolgt durch die beim Wupperverband zuständigen Bereich für Informationstechnologie (PV3).

Die generelle Systemstruktur des PCS7 mit der verteilten Anordnung der verschiedenen Systembestandteile ist im vereinfachten Netzstrukturplan dargestellt.

Stand: 19.02.2026 Seite 18

[Seite 20]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.2.1 Virtualisierungshost ESXi

Die Vorgaben für den Virtualisierungshost sehen wie folgt aus:

Für PCS7 V10.0 SP1 freigegebene ESXi Version 8.0

Das Verhältnis 2:1 der virtuell projektierten CPU-Kerne aller gleichzeitig laufenden VMs zu den physikalisch vorhandenen CPU-Kernen soll nicht überschritten werden. Das heißt, man kann maximal die im VSphere angegebenen logischen Prozessoren/Core -1 Core für den Host auf die einzelnen virtuellen Maschinen verteilen.

AnzahlVerwendung
6 Cores 12 ThreadsHost 1 Core = 2 vCores
1x ES 4 vCores 2x OS Server 4 vCores 1x WEB Server 2 vCores

Der projektierte Hauptspeicher (RAM) aller gleichzeitig laufenden VMs darf max. 90% des physikalisch vorhandenen RAMs betragen.

Die Nutzung eines RAID 10 Systems für die Datastores bietet die beste Schreib/Lese-Performance.

Für jedes Laufwerk ist in der VM ein eigenes Laufwerk einzurichten, im Format Thick als auch Thin Provisioning sind möglich.

Die Kommunikationswege/Netzwerke werden auf dem ESX angelegt. Detail im Punkt: Kommunikationswege

Eine bessere Performance von SIMATIC PCS 7 kann erreicht werden, wenn eine CPU mit weniger Kernen und höherer Taktfrequenz gegenüber einer CPU mit mehr Kernen und geringerer Taktfrequenz bevorzugt wird. Entscheidender Faktor ist ein hoher Wert des Parameters „Single Thread Rating“.

Die "VMware Tools" müssen innerhalb der virtuellen Maschinen installiert sein. Dadurch ergibt sich eine bessere Performance und Wartbarkeit der VMs.

Suspend/Resume der VMs, sowie VMware-Optionen, wie z.B. vMotion, HA und FT werden nicht unterstützt. Die VMs müssen wie rein hardwarebasierte OS-Stationen behandelt werden.

Die "Ressource Allocation" der VMs kann auf den Default-Einstellungen belassen werden. Unnötige virtuelle Hardware ist zu entfernen. z. B.:

  • HD Audio
  • Diskettenlaufwerk

Snapshots, insbesondere während des PCS 7 Runtime-Betriebs, dürfen nicht verwendet werden.

Stand: 19.02.2026 Seite 19

[Seite 21]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.2.2 Kommunikationswege

Im ESX-System sind für den Aufbau verschiedene Kommunikationswege erforderlich, dazu zählen die Anbindung an die Netzwerke der IT und die für PCS7 erforderlichen OT Netzwerke Terminalbus, Anlagenbus (Systembus) und Redundanzbus. Zum Einsatz dürfen nur Standard vSwitch kommen. Der Netzwerkkartentyp für die virtuelle Maschinen ist verpflichtend der VMXNET3 Adapter mit fest zu gewiesener MAC-Adresse.

Die systemgetestete PCS7 Standardkonfiguration sieht vor, dass die einzelnen Netzwerke über separate Switche betrieben werden, dadurch ist auch gewährleistet das für jeden Kommunikationsweg genug Ressourcen vorhanden sind und es nicht zu einer gegenseitigen Beeinflussung kommt, da sonst die gesamte Kommunikation über einen Netzwerkadapter erfolgt.

ES ist darauf zu achten das der Redundanzbus einen eigenen vSwitch mit zugewiesener VMNIC bekommt, damit bei Ausfall eines Switch, der WinCC-Server die Möglichkeit hat noch den Zustand des Redundanzpartner zu erkennen. Sonst kann es zu einem unerwünschten Verhalten der Anlage kommen.

Stand: 19.02.2026 Seite 20

[Seite 22]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.2.3 PC- Gastsysteme

Es gelten die aktuellen Systemvorrausetzungen aus der PCS 7 Liesmich Dokument (in der aktuellen Fassung) hier ein Auszug für V10.0 SP1.

Es ist zusätzlich das Installationshandbuch SIMATIC Prozessleitsystem PCS 7 PCS 7 – PC- Konfiguration zu beachten.

4.2.3.1 PC-Hardwareausbau Gastsysteme

Für den Rechnernamen gelten folgende Regeln:

  • Der Rechnername beginnt mit einem Buchstaben
  • Der Rechnername enthält nur Buchstaben und Zahlen
  • Der Rechnername ist maximal 15 Zeichen lang
Engineering Station
Name: __PLSES01
Prozessor:>= Core i7-8700 (6C/12T, 3,2 (4,6) GHz, 12 MB Cache, TB, AMT) Xeon W-
1270E (8C/16T, 3,4 (4,8) GHz, 16 MB Cache)
Virtuelle Kerne: 4
RAM:>= 16GB
Festplatte 1 C:\ 125GB System
Festplatte 2D:\ 200GBDaten
Festplatte 3 L:\ 1GB License
Netzwerk- adapter 1Systembus
Netzwerk- adapter 2 Terminalbus
BrowserMicrosoft Edge

Stand: 19.02.2026 Seite 21

[Seite 23]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

OS Server / redundanter OS Server
Name: __PLS01
Prozessor:Prozessor:>= Core i7-8700 (6C/12T, 3,2 (4,6) GHz, 12 MB Cache, TB, AMT) Core i5- 10500E (6C/ 12T, 3,1 (4,2) GHz, 12 MB Cache)
Virtuelle Kerne: 2
RAM:>= 16GB
Festplatte 1 C:\ 125GB System
Festplatte 2D:\ 100GBDaten
Festplatte 3 L:\ 1GB License
Netzwerk- adapter 1Systembus
Netzwerk-
adapter 1
Netzwerk- adapter 2 Terminalbus
Netzwerk- adapter 3Redundanzbus
Netzwerk-
adapter 3
OS Client (auch Warten PC)
Name: __PLSCL01
Prozessor:>= Core i5-8500 (6C/6T, 3,0 (4,1) GHz, 9 MB Cache, TB, AMT) Core i3- 10100E (4C/8T, 3,2 (3,8) GHz, 6 MB Cache)
Virtuelle Kerne: 2
RAM:>= 8GB
Festplatte 1 C:\ 125GB System
Festplatte 2D:\ 100GBDaten
Festplatte 3 L:\ 1GB License
Netzwerk- adapter 1Terminalbus
WEB Server
Name: __PLSWEB01
Prozessor:>= Core i7-8700 (6C/12T, 3,2 (4,6) GHz, 12 MB Cache, TB, AMT)
Xeon W-1270E (8C/16T, 3,4 (4,8) GHz, 16 MB Cache)
Virtuelle 2 Kerne:
RAM:
>= 16GB
Festplatte 1 C:\ 125GB System
Festplatte 2Daten
D:\ 100GB
Festplatte 3 L:\ 1GB License
Netzwerk- adapter 1
Terminalbus

Stand: 19.02.2026 Seite 22

[Seite 24]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

OPC Server
Name: __PLSOPC01
Prozessor:>= Core i5-8500 (6C/6T, 3,0 (4,1) GHz, 9 MB Cache, TB, AMT) Core i3-
10100E (4C/8T, 3,2 (3,8) GHz, 6 MB Cache)
Virtuelle Kerne: 4
RAM:>= 32GB
Festplatte 1 C:\ 125GB System
Festplatte 2D:\ 100GBDaten
Festplatte 3 L:\ 1GB License
Netzwerk- adapter 1Terminalbus

Stand: 19.02.2026 Seite 23

[Seite 25]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.2.3.2 PC-Softwarewareausbau Gastsysteme

4.2.3.2.1 Folgendes Betriebssystem ist für das PCS 7 einzusetzen

Windows Server 2022 Standard Edition / Data Center (IoT & none IoT)

4.2.3.2.2 Folgende Features müssen im Betriebssystem zusätzlich aktiviert werden

Message Queuing-Dienste > Message Queuing Server .NET Framework 3.5 SNMP

4.2.3.2.3 Folgende Betriebssystem-Features sind nicht für PCS 7 freigegeben

BitLocker

4.2.3.2.4 Installierte Sprache

Deutsch

4.2.3.2.5 Energiesparplan folgendermaßen einstellen

Bezeichnung: SIMATIC Höchstleistung Bildschirm ausschalten: Niemals

4.2.3.2.6 GPO

Computer > Computerkonfiguration > Windows-Einstellungen > Sicherheitseinstellungen Netzwerklisten-Manager-Richtlinien > Eigenschaften von „Nicht identifizierte Netzwerk“ > Privat im Bereich Standorttyp

4.2.3.2.7 Remotedesktop ist auf folgenden PCS7 Systemen zu deaktivieren

Engineeringsystem (__PLSESxx), WinCC-Server (__PLSxx)

4.2.3.2.8 Virenscanner und Updates

4.2.3.2.8.1 Virenscanner

Stand: 19.02.2026 Seite 24

[Seite 26]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Freigegebene Virenscanner o Windows Defender Antivirus

4.2.3.2.8.2 Verwendung von Allow-listing-Schutzmechanismen

Durch Allow-listing-Mechanismen wird die Installation von PC-Systemen geschützt, indem die Ausführung unerlaubter Software oder Veränderung installierter Anwendungen unterbunden wird.

Die folgende Allow-listing Software wurde mit SIMATIC PCS 7 V10.0 auf Kompatibilität getestet:

• Trellix Application Control

Den zu Ihrer PCS 7 Version passenden Ausgabestand von Trellix Application Control finden Sie im regelmäßig aktualisierten Kompatibilitäts-Tool unter der Beitrags-ID 64847781 im Industry Online Support:

• Internet-Link (https://support.industry.siemens.com/cs/ww/de/view/64847781)

Weitere Hinweise zum "Einsatz von Whitelisting mit Trellix Application Control im Umfeld von

PCS 7 / WinCC" finden Sie im Industry Online Support unter der Beitrags-ID 88653385:

• Internet-Link ( https://support.industry.siemens.com/cs/ww/de/view/88653385)

4.2.3.2.8.3 WSUS / Windows Updates

Der Wupperverband betreibt einen zentralen WSUS für die Automatisierungstechnik. Dieser WSUS stellt den PCS 7 Maschinen die von Siemens geprüften und freigeben Windows Updates zur Verfügung. Die Updates werden über die PCS 7 Management Console zentral angestoßen und dokumentiert.

4.2.3.2.9 Domänen Anbindung

Es erfolgt aktuell die Anbindung an die zentrale Domänen Struktur des Wupperverbandes. Perspektivisch gesehen wird sich die Struktur ändern, daher ist bei Umsetzung die aktuelle Situation mit dem verantwortlichen ICS-Administrator zu klären.

4.2.4 Zentrales System- und Asset-Management

Befindet sich aktuell im Aufbau.

Stand: 19.02.2026 Seite 25

[Seite 27]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.2.4.1 Management Console (in Bearbeitung)

4.2.4.2 SINEC NMS (in Bearbeitung)

4.3 IP-Adressen

Für die verschiedenen Netze (Feld-, System-, Terminalbus und sonstige IT-Netze) sind für jeden Standort die erforderlichen IP-Adressräume definiert. Diese werden von den IT- und ICS- Administratoren verwaltet. Vorgaben bez. der zu verwendenden bzw. zur Verfügung stehenden IP- Adressräume werden bei Projektstart übergeben.

4.4 Lizensierung und Mengengerüst

Bezüglich der Lizenzierung unterscheidet sich die Installation auf einer virtuellen Maschine nicht von der Installation auf einer realen Hardware (SIMATIC PCS 7 Industrial Workstation). Das Betriebssystem und jede SIMATIC Software-Installation auf einer virtuellen Maschine, z. B. SIMATIC PCS 7 müssen lizensiert werden. Da die Kommunikation für PCS 7 in virtueller Umgebung über BCE / Softnet - IE erfolgt, müssen für die entsprechende Lizenzen verwendet werden. Bei Mengengerüsten müssen die aktuellen Vorgaben von Siemens in Abstimmung mit dem Auftraggeber berücksichtigt werden.

4.5 PCS7 Automatisierungsstationen

Die Automatisierungsstation (AS) ist die wichtigste Komponente im Prozessleitsystem PCS7. Die AS gewährleistet den sicheren Betrieb und Umsetzung der verfahrenstechnischen Vorgaben in einer Betriebsanlage. Das AS-System muss unabhängig vom übergeordneten Prozessleitsystem vollkommen autark arbeiten. Somit sind die wichtigsten Anforderungen an Sicherheit, Verfügbarkeit und Ausführung der verfahrenstechnischen Funktionen der Betriebsanlage erfüllt.

4.5.1 Hardware

4.5.1.1 CPU Eine zentrale AS-400 Station bildet im PCS7-System die Basis der Automatisierung in einer Anlage; größere Betriebsanlagen, z.B. Kläranlagen, werden entsprechend mit mehreren AS-

Stand: 19.02.2026 Seite 26

[Seite 28]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

400 Stationen ausgerüstet. Hierbei ist eine AS pro Verfahren Stufe zu planen (z.B. Mechanische-Reinigung, Biologie-Reinigung, …) die Abstimmungen erfolgt mit dem ICS - Administrator und ICS – Betreiber.

Sind besondere Verfügbarkeiten oder Sicherheiten gefordert, wird die AS-400 Station redundant ausgeführt. Im Prozessleitsystem wird die redundante Station, durch Verwendung spezieller Systemsoftware, als ein Netzwerkteilnehmer abgebildet.

Auslegung erfolgt in Absprache mit dem ICS - Administrator und ICS – Betreiber.

Im Prozessleitsystem PCS7 erfolgt die Abbildung der Automatisierungsebene über den Controller AS 410. Für Anwendungen mit kleinem Mengengerüst ist die CPU 410E, basierend auf der Hardware der CPU 410-5H einzusetzen. Die CPU 410E bietet die gleichen Vorteile für Anwendungen mit bis zu 200 PO. Programm- und systemtechnisch verhält sich die CPU 410E wie eine CPU 410-5H mit eingeschränkten Mengengerüsten. Für alle weiteren Anwendungen ist die CPU 410-5H einzusetzen. Die Skalierung der Automatisierungsleistung der CPU 410-5H erfolgt dabei ohne CPU-Tausch und wird über die Anzahl der SIMATIC PCS 7 Prozessobjekte durchgeführt. Die Auswahl der Zentralprozessoreinheit und die Abstimmung bzgl. der Anzahl der PO‘s ist auf jeden Fall mit der zuständigen Fachabteilung abzustimmen, da die Anzahl der Prozessobjekte u.a. auch Auswirkungen auf die Lizenzierung und Auslegung der zentralen virtualisierten PCS7 Prozessserver haben.

4.5.1.2 Baugruppen-/ und Rackzusammenstellung

4.5.1.3 Dezentrale Peripherie

Als Dezentrale Peripherie wird die ET 200-SP eingesetzt. Als Mindestanforderung werden Komponenten als High Feature (HF) eingesetzt. Analoge Baugruppen werden darüber hinaus mit HART-Funktionalität eingesetzt.

4.5.1.4 Feldgeräte

Anbindung vorzugsweise über Profinet

• Danfoss Frequenzumrichter • Schieber Aumamatic • Kommunikation zu „fremden“ Automatisierungskomponenten / Package Units • Komplexe / Multi- Messtechnik (Hach Lange, MID,…). • Standard Messtechnik (Höhenstand, Druck, Temperatur,..). o Die Verfügbarkeit von Profinet mit Ethernet – APL ist zu prüfen. Bei Verfügbarkeit ist der Einsatz von Ethernet – APL zu fokussieren. Als Alternative für diese Messtechnik ist das HART – Protokoll zu nutzen.

Stand: 19.02.2026 Seite 27

[Seite 29]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Für einzubindende Anlagenteile der Bestandsanlage, die nicht in der AS programmiert werden (Package Units wie z.B. BHKW-Anlagen, Zentrifugen, …) muss eine Übergabeschnittstelle vereinbart und geplant werden. (vorzugsweise Profinet)

4.6 Engineering

Für die Arbeiten am Prozessleitsystem wird beauftragten Dienstleistern durch den Bereich PV3 ein Zugang zur PCS7-Engineering-Umgebung bereitgestellt.

Um Zugriff auf die Systeme des Wupperverbandes zu erhalten, ist eine digitale Identität erforderlich. Zur Erzeugung einer digitalen Identität sind durch den Dienstleister im Vorfeld der Maßnahme ein Benutzerantrag und die Vertraulichkeitsvereinbarung zur Informationssicherheit für externe Geschäftspartner (Non-Disclosure-Agreements) zu unterzeichnen. Die genannten Dokumente werden durch den jeweiligen Projektverantwortlichen des Wupperverbandes zur Verfügung gestellt.

Durch die Bereitstellung eines VPN-Zugangs können externe Dienstleister auch von außerhalb des Wupperverbands-Netzwerkes auf die Projektierungsumgebung und sonstige freigegebene Systeme zugegriffen werden. Sofern ein externer Zugriff erforderlich ist, kann dieser durch Beantragung eines VPN-Zugangs durch den jeweiligen Projektverantwortlichen zur Verfügung gestellt werden.

Die Bearbeitung von PCS7-Projekten ist nur über den bereitgestellten Zugang zugelassen, die Verwendung von fremder Hardware innerhalb des Wupperverbands-Netzwerkes ist nicht freigegeben.

Bei Start der Implementierung auf den Systemen des Wupperverbandes kann in Abstimmung mit den ICS-Administratoren einmalig eine Grundkonfiguration auf das System übertragen werden. Die Grundkonfiguration beinhaltet das Archivierte Projekt aus dem Step 7 Manager.

Veränderungen von aktiven Automatisierungsprogrammen sind nur innerhalb der regulären Arbeitszeiten zugelassen. (In Rücksprache mit Betrieb/ICS-Administratoren).

4.6.1 AS – Engineering

4.6.1.1 Aufbau der Programmstruktur in der Komponentensicht Multiprojektierung wird genutzt mit folgenden Anforderungen und Unterteilung:

-Programmschutz: Zum Schutz vor unbefugter Einsicht oder Änderung am Programm ist zu Projektstart, in Rücksprache mit WV - T01, der Programm-Zugriffschutz zu aktivieren (AD-Gruppen)

Stand: 19.02.2026 Seite 28

[Seite 30]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

-Änderungsprotokoll: Zur Zugriffs- und Änderungs-Dokumentation am Projekt ist bei Projektabschluss das Änderungsprotokoll zu aktivieren. (Hinweis: dies funktioniert nur bei aktiviertem Programmschutz)

-AS Schutz: Zum Schutz vor unbefugter Einsicht oder Änderungen innerhalb des laufenden Automatisierungssystems ist bei Projektierung der AS die Schutzstufe 3 (Schreib-/Leseschutz) mit „erweiterter Passwortsicherheit“ einzustellen. Ein entsprechendes Passwort ist mit WV – T01 festzulegen. (Hinweis: diese Anpassung geht mit einem AS-Stop einher)

Stand: 19.02.2026 Seite 29

[Seite 31]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

  • OS-Server, Client, Web-Server, ES und OPC-Server werden in einem gemeinsamen Projekt konfiguriert

  • Jede AS bekommt ein eigenes Projekt

Stand: 19.02.2026 Seite 30

[Seite 32]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.6.1.2 Aufbau der Programmstruktur in der Technologischen Sicht Die Technologische Hierarchie wird in dem Projekt der OS vorgegeben. Alle anderen Projekte (der Automatisierung Stationen (AS) referenzieren auf diese Technologische Hierarchie.

Die Technologische Hierarchie ist nicht AKZ bildend.

Jedes Aggregat mit eigenem AKZ bekommt seinen eigenen Plan. Punkte werden im Plannamen durch Unterstriche ersetzt. Im Plan bekommt der Primäre Technologische Baustein das BMK als Namen.

Sollte ein Aggregat mit einem zusätzlichen Hilfsaggregat ausgestattet sein (Bsp. Fremdlüfter mit erweitertem Umfang und separater Ansteuerbarkeit), welches kein eigenes AKZ erhält, so muss im CFC Plan ein weiterer Technologischer Hauptbaustein (MotL/VlvL) eingefügt und nach BMK des Hilfsaggregates benannt werden.

Die Kommentare ergeben sich ebenfalls aus dem AKZ. Die Kommentare sollten so weit ausgeschrieben werden, um das Aggregat eindeutig zu beschreiben.

Profinet Geräte erhalten ebenfalls Ihr AKZ als Namen. Die Sonderzeichen werden hier Durch "X" ersetzt.

Stand: 19.02.2026 Seite 31

[Seite 33]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Beispiel:

AKZ: RoSa_.RUB.DA01.2R01

Planname: RoSa__RUB_DA01_2R01

Name des integrierten Technologischen Bausteins: Bspw. „M01“

Kommentar: Rönsahl Regenüberlaufbecken Drosselanlage 01 Drosselschieber 01

Profinet Namen: RoSaXXRUBXDA01X2R01

Ausnahmefall: GFS (Global Function Service):

Jeder Anlagenteil bekommt seinen eigenen GFS. Bei Sonderbauwerken bekommt jede Anlage einen GFS. Die Benennung erfolgt ebenfalls über das AKZ. Anlage und Anlagenteil, bzw. Anlage, mit dem Nachtrag "GFS".

Bsp.: KAOD__RUB_GFS oder RoSa__GFS

Stand: 19.02.2026 Seite 32

[Seite 34]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.6.1.3 Verwendung von Standard-Bibliotheken

Die Erstellung der Automatisierungsprogramme soll auf Basis von einheitlichen Strukturen erfolgen. Kern der Strukturen sind die Prozessobjekte, die in der Systemwelt des PCS7 über die Bausteine der Industry Libary (IL), Advanced Process Libary (APL), sowie die auf diesen aufbauenden Water Control Module Types (WCMT) abgebildet werden.

Für die informationstechnische Verarbeitung von Antrieben, Messstellen und sonstigen Meldungen sind in erster Linie die genannten Bibliotheken zu verwenden. Abweichungen hiervon sind mit der Stabsstelle Automatisierungstechnik abzustimmen.

Es sind nur die, auf den Engineering-Stationen durch den WV zur Verfügung gestellten Versionen, der entsprechenden Bibliotheken zu nutzen.

4.6.1.4 AS-Programmschutz

Zum Schutz vor unbefugter Änderung ist das AS-Programm durch ein Passwort zu schützen. Dieses wird zu Projektbeginn durch die Abteilung T01 vorgegeben und im Passwort-Management System eingepflegt.

4.6.2 OS – Engineering

4.6.2.1 Ordnerstruktur Auf allen Servern werden auf der Festplatte "Data" (D:) Folgende Ordner angelegt:

i. 01-Projekt

ii. 02-Install

Der Ordner „01-Projekt“ dient als Ablage des Projektes. Auf der ES werden hier das Multiprojekt und dem untergeordnet alle Teilprojekte gespeichert. Auf den OS Servern und den Clients wird der Ordner als Zielpfad für die Projekte projektiert.

Der Ordner „02-Install“ ist vorgesehen für Software, welche auf den Maschinen lokal gebraucht wird

4.6.2.2 Netzwerkverbindung zum Terminalbus "SIMATIC Shell" ist Bestandteil von PCS 7 und dient zur zentralen Wartung und Diagnose aller im Client-Server-System eingebundenen PC‑Stationen.

  • Die Kommunikation ist grundsätzlich verschlüsselt zu konfigurieren.
  • Der einzustellende PSK- Schlüssel wird durch den WV vorgegeben.

Stand: 19.02.2026 Seite 33

[Seite 35]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.6.3 Kurzzeitarchivierung (Alarm- und TagLogging)

Die Kurzzeitarchivierung erfolgt auf den OS – Servern

Tag Logging 6 Monate (geteilt in 6 Segmente a 31 Tage)

Alarm Logging 1 Jahr (geteilt in 12 Segmente a 1 Monat)

4.6.4 Langzeitarchivierung der Archive

Für die Langzeitarchivierung wird vom WV das zentrale Betriebsdatenmanagement WISKI genutzt. Die Kommunikation erfolgt über die OPC-UA-Schnittstelle (hierüber werden alle Datenpunkte weitergereicht). Ein separater Process- Historian wird nicht eingesetzt.

4.6.5 PCS7 Berechtigungskonzept

4.6.5.1 Informationssicherheit

Die Gewährleistung einer angemessenen Informationssicherheit gemäß dem Stand der Technik wird schon im Rahmen von Planung und Projektierung (Security-by-design) berücksichtigt.

Die Anlage wird als Kritische Infrastruktur (KRITIS) betrachtet. Daher ist eine angemessene Informationssicherheit mit Hilfe des branchenspezifischen Sicherheitsstandards B3S-WA (Wasser/Schmutzwasser) von DWA und DVGW umzusetzen.

4.6.5.2 Zugang zu den Engineering-Systemen (siehe: 4.6 #Engineering)

-ICS-Administratoren des WV erhalten die Berechtigungsstufe „Administrator“.

-Externe Projekteure erhalten höchstens die Berechtigungsstufe „Engineering“.

Als Screen-Lock Zeit nach Inaktivität ist für alle Benutzergruppen 15 Minuten einzustellen.

Stand: 19.02.2026 Seite 34

[Seite 36]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.6.5.3 OS-Berechtigungen

Die Berechtigungsstufen werden über den SIMATC-LOGON Manager an das Active-Directory des Wupperbandes angebunden. Die Verwaltung der Gruppen erfolgt zentral über die Administratoren des Wupperverbandes. Der Wupperverband legt fest welche Berechtigungen einem Bediener auf einer bestimmten Bedienstation zur Verfügung stehen. Für jeden Bereich muss ein Berechtigungskonzept erstellt werden.

XX definiert den Standort. (als Beispiel gilt: BU = Buchenhofen, OD = Odenthal, KE = Kerspe Talsperre)

XX-PCS7-ADMIN (Administration der OT Systeme)

XX-PCS7-ENGINEERING (PCS 7 Engineering)

XX-PCS7-BETRACHTER (keine Prozessbedienung)

XX-PCS7-OPERATOR (Prozessbedienungen)

XX-PCS7-OPERATOR-PLUS (Höherwertige Prozessbedienungen)

XX-PCS7-OPERATOR-EXPERT. (Höchstwertige Prozessbedienungen)

Als Auto-Logout Zeit ist für alle Benutzergruppen 15 Minuten Inaktiv einzustellen.

4.7 Bedienstationen

4.7.1 Software Bedienstationen

Die Bedienung des PCS7-Systems kann sowohl über OS-Client-Stationen als auch Web- Clients erfolgen.

Der Ausstattungsgrad eines PCS7-Systems mit OS-Clients ist anwendungsfallbezogen festzulegen und u.a. abhängig von der Standortgröße. Auf Klärwerksstandorten kommt ein weiterer OS-Client (Warten – Client), installiert auf einem Windows-basierten 19“ Rechner im Server Rack des jeweiligen Standortes hinzu.

Als ergänzende Bedienmöglichkeit stehen Web-Clients zur Verfügung. Zur Nutzung des Web-basierten Zugriffs ist für jedes PCS7- System auf Klärwerken, Talsperren und der Hauptverwaltung ein entsprechender Web-Server vorgesehen.

Der Zugriff auf einen Web-Client wird anwenderbezogen zentral seitens der IT über die Citrix- Oberfläche zur Verfügung gestellt.

Durch den Web-basierten Zugriff wird auch eine Nutzung über mobile Endgeräte ermöglicht.

Diese greifen entweder über ein standortbezogenes WLAN oder über Mobilfunk und VPN auf den Web-Server zu.

Stand: 19.02.2026 Seite 35

[Seite 37]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.7.1 Vor-Ort Bedienstationen

Die Bedienung der Aggregate wird zur erhöhten Ausfallsicherheit zusätzlich über eine Vor-Ort Bedienstelle erfolgen. Hier ist die Schlüsselschalterstellung (Vor-Ort, Service, Fern) zu berücksichtigen. Im „Vor-Ort“ Betrieb werden die Aggregate (Motoren, Schieber, Frequenzumrichter) Hardwaretechnisch angesteuert. In „Service“ Stellung ist jegliche Funktion, elektrisch sowie steuerungstechnisch, zu verriegeln. In der „Fern“ Stellung wird die Bedienung/Steuerung an das Leitsystem übergeben.

4.8 Prozessbilder Die Prozessbilder der verfahrenstechnischen Anlagen sind in Anlehnung an die R&I Verfahrensfließbilder zu erstellen (2-dimensionale Darstellung). Die Farbgebung der unterschiedlichen Medienströme ist dabei zu übernehmen. Hierzu stellt der Wupperverband eine importierbare WinCC Farbpalette zur Verfügung.

Außerdem sind zur besseren Erkennung der Antriebszustände & Schieberstellungen die bewegten Bausteinsymbole der APL zu verwenden.

MS- und NS-Verteilungen werden gemäß den Einstrich-Diagrammen erstellt und es wird dafür eine dynamische Einfärbung von Stromschienen und Schaltgeräten vorgesehen.

Zur effizienteren Bedienung soll der Bediener durch drücken des WV Logos auf die Übergeordnete Anlagensicht weitergeleitet werden.

Zur einfachen Erkennung von Medienflüssen sind außerdem Dynamisierungen in Rohrleitungen, welchen flüssige Medien befördern, vorzusehen. Um das zu erreichen müssen entsprechende Rohrleitungen im Bild mit zwei Außenlinien, welche statisch die Farbe des entsprechenden Mediums anzeigen und eine dritte „Medienlinie“, welche im Initialzustand weiß dargestellt wird und bei Beaufschlagung ebenfalls die Medienfarbe annimmt. Da es verschiedene Bedingungen geben kann, welche zu einem Medienfluss führen (Bsp. zwei redundante Pumpen) soll die Dynamisierungslogik in einem CFC Plan auf dem jeweiligen AS angelegt werden. Die Kommunikation mit den OS Variablen geschieht über einen Datenbaustein.

Beispiele:

Kein Medienfluss: Medienfluss:

Stand: 19.02.2026 Seite 36

[Seite 38]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Beispielhafter CFC Plan (für Dynamisierungslogiken) :

Beispielhafte Benennung im Dynamisierungs Datenbaustein nach AKZ

Stand: 19.02.2026 Seite 37

[Seite 39]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Medienfarben:

Stand: 19.02.2026 Seite 38

[Seite 40]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Prozessbild Beispiel:

4.9 Alarmmanagement

Als Alarmierungstool wird die Software Alarm Informations Portal (AIP) der Fa. Videc eingesetzt. Das Alarmierungssystem ist, analog zum PCS7-System, redundant aufgebaut. Auf jedem der beiden PCS7- OS-Server wird zusätzlich eine AIP-Serverinstanz sowie jeweils ein Meldeagent installiert.

Zum Absetzen von Alarmen aus dem AIP werden ein festnetzgebundener Telefonanschluss für einen Sprachanruf und eine LTE-basierte Modemkommunikation zum Versenden von SMS- Benachrichtigungen über Mobilfunk vorgesehen.

Die physikalische Anschaltung für beide Kommunikationswege erfolgt örtlich getrennt in den beiden Serverräumen, d.h. in einem Serverschrank erfolgt die Anbindung des LTE-Modems im anderen Schrank wird die Telefonanlage gekoppelt.

Beim Telefonanlagen-Anschluss handelt es sich hierbei um den zum jeweiligen Standort gerouteten VoIP-Nebenstellen der Telefonanlage der Hauptverwaltung des WV.

An einigen Standorten existieren derzeit, parallel zum WV-internen Datenanschluss, der stets gesichert über eine VPN-Verbindung über die Hauptverwaltung des WV läuft, noch separate TK- Anschlüsse mit direkter Verbindung ins öffentliche Netz. An diesen Standorten wird als zusätzliche Rückfall-Ebene ein automatisches Wählgerät (Telenot) eingesetzt, welches als Meldungstrigger einen digitalen Kontakt einer nahegelegenen SPS erhält. Hierbei handelt es sich um Bestandssysteme, die nicht mehr zu erstellen sind.

Die Alarmierung erfolgt stets an das Mobilfunktelefon des Standort-bezogenen Bereitschaftsdienstes.

Meldungen, welche den Status der AIP-Server oder Agenten betreffen werden per Email an die Stabsstelle T01 übermittelt.

Stand: 19.02.2026 Seite 39

[Seite 41]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

4.9.1 Alarm Prioritäten

Stand: 19.02.2026 Seite 40 P r io r it ä

1 1 1 1 1 1 1 t 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 D R R R R T R R R R R N R R R R T e e e e e a e e e e e a e e e e e F u n k t io f a u lt s e r v e s e r v e s e r v e s e r v e g A la r m s e r v e s e r v e s e r v e s e r v e s e r v e c h t A la s e r v e s e r v e s e r v e s e r v e s t A la r m n

r m W

H

H

B B e r k s e

u p e &

u p e &

s p . + A s p . + Ü in

B

B

n b s t e llu

lit z lic

lit z lic

la g e n e r g e o B e s c h r e ib u n g n g

h t

h t + R u f b e r e it s

v e r a n t w o r t lic h r d n e t e B e r e it s c

e c h

r h a

a f t

f t N N N M M M M M M H H H H H H H H D e f in it io n ie d r ig s t e P r io r it ä ie d r ig s t e P r io r it ä ie d r ig s t e P r io r it ä it t le r e P r io r it ä t it t le r e P r io r it ä t it t le r e P r io r it ä t it t le r e P r io r it ä t it t le r e P r io r it ä t it t le r e P r io r it ä t o h e P r io r it ä t o h e P r io r it ä t o h e P r io r it ä t o h e P r io r it ä t o h e P r io r it ä t o h e P r io r it ä t ö c h s t e P r io r it ä t ö c h s t e P r io r it ä t t t t

  • Niedrigste Priorität [0 … 2]: Wartungs- oder Betriebsstörungen, die keine unmittelbaren Auswirkungen auf den Betrieb der Anlage oder die Umwelt haben. Diese Probleme können während der regulären Arbeitszeit behoben werden und stellen kein akutes Risiko dar.

  • Mittlere Priorität [3 … 8]: Störungen, die den Betrieb der Anlage beeinträchtigen, jedoch keine sofortigen Risiken für die Umwelt oder die Sicherheit darstellen. Diese Probleme sollten in der regulären Arbeitszeit gelöst werden, haben jedoch eine moderate Dringlichkeit.

  • Hohe Priorität [9 … 14]: Probleme, die den Betrieb der Anlage stark beeinträchtigen und zu schwerwiegenden Funktionsstörungen führen, aber noch nicht in den Bereich der akuten Gefahr oder gesetzeswidrigen Einleitungen fallen. Diese Störungen erfordern eine rasche Lösung auch durch den Einsatz des Bereitschaftsdienstes, um Umwelt- und Betriebsrisiken zu minimieren.

  • Höchste Priorität [15 … 16]: Kritische Störungen, die eine sofortige Reaktion erfordern, da sie die Betriebssicherheit der Anlage gefährden, den Umweltschutz stark beeinträchtigen oder gegen gesetzliche Vorgaben verstoßen könnten. Diese Probleme erfordern den Einsatz des Bereitschaftsdienstes, da ein sofortiges Eingreifen notwendig ist, um schwere Umweltschäden oder Sicherheitsrisiken zu verhindern.

[Seite 42]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Auf den Anlagen des Wupperverbandes werden die oben genannten Prioritäten der Alarmmeldungen mit dem zuständigen Wupperverbandspersonal abgestimmt. Zur Sinnvollen Reduzierung von Bereitschaftseinsätzen sind Störmeldeverknüpfungen mit dem Betrieb abzustimmen (z.B. bei redundanten Aggregaten).

Auf der Kläranlage Buchenhofen werden grundsätzlich alle Alarme mindestens als Priorität 5 eingestuft.

4.9.2 Sonderbauwerke

Anlagen im Sonderbauwerksbereich besitzen häufig eine geringe räumliche Ausdehnung mit einer geringen Anzahl von zu verarbeitenden Antrieben und Messstellen. Gleichzeitig erzeugt ihre dezentrale Anordnung eine erhöhte Anforderung an autarke Betriebs- und Bedienfähigkeit bei Verbindungsunterbrechung zur PCS7-Zentrale.

Daher unterscheidet sich die Systemarchitektur an einigen Stellen von der Struktur des Klärwerkssektors.

Die PCS7-Zentrale für den Betrieb T2/Becken& Netze befindet sich in der Hauptverwaltung des WV. An diese werden alle Sonderbauwerke kommunikationstechnisch angebunden. Die Kommunikation erfolgt, je nach örtlicher Verfügbarkeit, sowohl über eine kabelgebundene DSL-Verbindung als auch über eine redundante Kommunikationsstrecke per Mobilfunk. In Einzelfällen kann jedoch auch nur eine Kommunikationsstrecke bereitgestellt werden. Die Kommunikationsverbindung von der Hauptverwaltung zum Standort wird durch den Bereich PV3 zur Verfügung gestellt und verwaltet. Die Schnittstelle für den Systemdienstleister stellt hierbei der Port des dezentralen Routers im Sonderbauwerk dar.

Es gibt 2 Automatisierungslösungen, eine „Große“ S7-400 und eine „kleine“ ET200SP. Die Einordnung welche Automatisierungslösung gebraucht wird trifft der Betrieb, nach den Kriterien:

• Größe der Anlage • Wichtigkeit der Anlage • Anzahl an existenziellen Funktionen.

Die große Lösung besteht aus einer S7-410-5H. Sie wird per Routing an den Systembus des PCS-7 angeschlossen. Von der AS aus läuft ein Feldbus Ring über die OT-Switche im Schaltschrank, Feldbusgeräte werden an Ihnen im Stern angeschlossen.

Die kleine Lösung ist eine ET200 SP. Sie wird in den Feldbus der sich in der HV befindenden S7-410 eingebunden. Sie ist der erste Teilnehmer in der Feldbuslinie nach dem IT-Router. Bei Verbindungsausfall werden existenzielle Funktionen von den Busteilnehmern selbst übernommen. Pumpen werden von Simocodes und Regelungen von Aumaticen gesteuert.

Stand: 19.02.2026 Seite 41

[Seite 43]

Projektierungsrichtlinie für Leit- und Automatisierungstechnik

Als Automatisierungsgerät kommt in Sonderbauwerken stets die S7-410-5H zum Einsatz, da in dieser, zusätzlich zur eigentlichen Automatisierungsfunktion, die temporäre Zwischenspeicherung von Daten bei Kommunikationsunterbrechungen erfolgt.

Stand: 19.02.2026 Seite 42

Alle Unterlagen dieser Ausschreibung