{
  "id": "ra-ot-it-segmentation",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-ot-it-segmentation",
      "lang": "en",
      "type": "risk-attribute",
      "title": "OT/IT Network Segmentation",
      "shortDefinition": "OT/IT network segmentation records whether operational technology such as production and process control systems is logically and physically separated from the corporate IT network, limiting the ability of a cyber incident to cross into physical operations.",
      "synonyms": [
        "IT/OT air gap",
        "Industrial network segregation"
      ],
      "linesOfBusiness": [
        "Cyber",
        "Property"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT security",
        "OT security"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber",
          "cov-maschinenversicherung"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "boolean",
        "questions": [
          "Is the operational technology (OT) network, including production, SCADA and process control systems, logically and physically segmented from the corporate IT network?",
          "What mechanism enforces the segmentation (e.g. firewall, data diode, demilitarised zone) and is any direct remote access into the OT network possible?",
          "Has the segmentation been independently tested or audited, and when?"
        ],
        "evidence": [
          "Network architecture diagram showing IT/OT boundary",
          "Firewall ruleset or segmentation policy",
          "OT security assessment or penetration test report"
        ],
        "riskDrivers": [
          "severity",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "sublimit",
          "condition"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/ot-it-segmentation/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/netzwerksegmentierung-ot-it/",
      "body": "## Why it matters for underwriting\n\nWhere operational technology sits on the same flat network as corporate IT, a ransomware infection that begins in an office email inbox can propagate into programmable logic controllers, SCADA systems and production lines, converting what would otherwise be a data and business-email loss into physical machinery damage and a full production stoppage. This attribute therefore sits at the intersection of cyber and property/machinery underwriting, since inadequate segmentation increases the probable maximum loss for both cover types simultaneously and can trigger claims under machinery breakdown or business interruption covers from what began as a purely digital intrusion. Underwriters treat strong segmentation as a key differentiator between manufacturing or process-industry risks that can contain a cyber event to the office environment and those where a single successful phishing email could stop the entire plant.\n\n## Capturing the attribute and evidence\n\nProposal forms ask whether OT and IT networks are logically and physically segmented, what specific mechanism enforces that separation, such as a dedicated firewall, a demilitarised zone or, in higher-hazard settings, a unidirectional data diode, and whether any direct remote access path bridges the two environments. Underwriters request a network architecture diagram clearly showing the IT/OT boundary, the firewall ruleset or segmentation policy governing traffic between zones, and, for larger industrial accounts, an independent OT security assessment or penetration test confirming the segmentation holds in practice rather than only on paper. Vendor or maintenance remote-access connections into the OT environment are scrutinised specifically, since they are a frequently exploited bypass of otherwise sound segmentation.\n\n## Effect on coverage, premium and conditions\n\nVerified, well-enforced segmentation supports standard terms across both cyber and machinery covers and higher sublimits for contingent business interruption following a cyber event. Weak or undocumented segmentation, or the presence of unmonitored remote-access bridges into OT, typically results in a condition requiring remediation within an agreed period, a reduced business interruption sublimit for cyber-triggered production losses, or a specific exclusion of physical damage arising from a cyber incident under the machinery cover. Flat networks with no meaningful separation between office and production systems are a frequent basis for declinature or for pricing the cyber and machinery risk as a single, highly correlated exposure.\n\n## Mitigation measures\n\nA segmented architecture following recognised industrial control system security standards is recommended, typically implemented through firewalled zones, a demilitarised zone for any systems that must exchange data between IT and OT, and strict limitation or removal of direct remote access into the OT network. Any remaining remote access for vendors or maintenance should be routed through a monitored, time-limited jump host requiring multi-factor authentication rather than a permanent open connection. Periodic independent testing of the segmentation boundary is recommended to confirm that configuration drift or undocumented changes have not silently reopened a pathway between the two environments."
    },
    "de": {
      "id": "ra-ot-it-segmentation",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Netzwerksegmentierung OT/IT",
      "shortDefinition": "Die Netzwerksegmentierung OT/IT erfasst, ob die operative Technologie wie Produktions- und Prozessleitsysteme logisch und physisch vom Unternehmens-IT-Netzwerk getrennt ist, wodurch verhindert wird, dass ein Cybervorfall auf den physischen Betrieb übergreift.",
      "synonyms": [
        "IT/OT-Trennung",
        "Trennung industrieller Netzwerke"
      ],
      "linesOfBusiness": [
        "Cyber",
        "Sach"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT-Sicherheit",
        "OT-Sicherheit"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber",
          "cov-maschinenversicherung"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "boolean",
        "questions": [
          "Ist das Netzwerk der operativen Technologie (OT), einschliesslich Produktions-, SCADA- und Prozessleitsystemen, logisch und physisch vom Unternehmens-IT-Netzwerk getrennt?",
          "Über welchen Mechanismus wird die Trennung durchgesetzt (z.B. Firewall, Datendiode, demilitarisierte Zone), und ist ein direkter Fernzugriff auf das OT-Netzwerk möglich?",
          "Wurde die Segmentierung unabhängig getestet oder geprüft, und wann?"
        ],
        "evidence": [
          "Netzwerkarchitekturdiagramm mit Darstellung der IT/OT-Grenze",
          "Firewall-Regelwerk oder Segmentierungsrichtlinie",
          "OT-Sicherheitsbewertung oder Penetrationstestbericht"
        ],
        "riskDrivers": [
          "severity",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "sublimit",
          "condition"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/netzwerksegmentierung-ot-it/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/ot-it-segmentation/",
      "body": "## Warum relevant für das Underwriting\n\nLiegen operative Technologie und Unternehmens-IT im selben flachen Netzwerk, kann sich eine Ransomware-Infektion, die im E-Mail-Postfach eines Büroarbeitsplatzes beginnt, bis in speicherprogrammierbare Steuerungen, SCADA-Systeme und Produktionslinien ausbreiten und so aus einem eigentlich reinen Daten- und E-Mail-Schaden einen physischen Maschinenschaden mit vollständigem Produktionsstillstand machen. Dieses Merkmal liegt damit an der Schnittstelle zwischen Cyber- und Sach-/Maschinen-Underwriting, da eine unzureichende Segmentierung den Probable Maximum Loss für beide Deckungen gleichzeitig erhöht und aus einer rein digitalen Eindringung Ansprüche aus der Maschinenversicherung oder der Betriebsunterbrechungsdeckung auslösen kann. Underwriter behandeln eine wirksame Segmentierung als zentrales Unterscheidungsmerkmal zwischen Fertigungs- oder Prozessindustrierisiken, bei denen ein Cybervorfall auf die Büroumgebung begrenzt bleiben kann, und solchen, bei denen eine einzige erfolgreiche Phishing-Mail die gesamte Anlage stillstehen lassen könnte.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen, ob OT- und IT-Netzwerke logisch und physisch segmentiert sind, über welchen konkreten Mechanismus diese Trennung durchgesetzt wird – etwa eine dedizierte Firewall, eine demilitarisierte Zone oder, in besonders exponierten Umgebungen, eine unidirektionale Datendiode – und ob ein direkter Fernzugriffspfad die beiden Umgebungen verbindet. Underwriter verlangen ein Netzwerkarchitekturdiagramm, das die IT/OT-Grenze klar zeigt, das Firewall-Regelwerk bzw. die Segmentierungsrichtlinie für den Datenverkehr zwischen den Zonen sowie bei grösseren Industrierisiken eine unabhängige OT-Sicherheitsbewertung oder einen Penetrationstest, der bestätigt, dass die Segmentierung auch in der Praxis und nicht nur auf dem Papier greift. Fernzugriffsverbindungen von Lieferanten oder für Wartungszwecke in die OT-Umgebung werden besonders genau geprüft, da sie häufig eine sonst wirksame Segmentierung umgehen.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nEine nachgewiesene, konsequent durchgesetzte Segmentierung unterstützt Standardbedingungen über Cyber- und Maschinendeckung hinweg sowie höhere Sublimiten für die durch einen Cybervorfall ausgelöste Betriebsunterbrechung. Eine schwache oder nicht dokumentierte Segmentierung, oder unüberwachte Fernzugriffsbrücken in die OT-Umgebung, führt in der Regel zu einer Obliegenheit mit Umsetzungsfrist, einer reduzierten Sublimite für cyberbedingte Produktionsausfälle oder einem spezifischen Ausschluss physischer Schäden aus einem Cybervorfall in der Maschinendeckung. Flache Netzwerke ohne wirksame Trennung zwischen Büro- und Produktionssystemen sind ein häufiger Ablehnungsgrund oder führen dazu, dass Cyber- und Maschinenrisiko als eine einzige, stark korrelierte Exposition bepreist werden.\n\n## Massnahmen\n\nEmpfohlen wird eine segmentierte Architektur nach anerkannten Sicherheitsstandards für industrielle Steuerungssysteme, üblicherweise umgesetzt durch Firewall-Zonen, eine demilitarisierte Zone für Systeme, die zwingend Daten zwischen IT und OT austauschen müssen, sowie eine strikte Einschränkung oder den Verzicht auf direkten Fernzugriff in das OT-Netzwerk. Verbleibender Fernzugriff für Lieferanten oder Wartungszwecke sollte über einen überwachten, zeitlich begrenzten Jump-Host mit Multi-Faktor-Authentifizierung geführt werden statt über eine dauerhaft offene Verbindung. Eine periodische unabhängige Prüfung der Segmentierungsgrenze wird empfohlen, um sicherzustellen, dass Konfigurationsabweichungen oder nicht dokumentierte Änderungen nicht unbemerkt einen Pfad zwischen den beiden Umgebungen wieder geöffnet haben."
    }
  }
}