Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
Für deine BrancheOTNIS2

Cybersecurity für Stadtwerke und KRITIS: NIS2, BSIG und OT

Was Stadtwerke und KRITIS-Betreiber tun müssen: BSIG-Pflichten nach NIS2, Schwellenwerte der BSI-KritisV, OT-Angriffsfläche und ein erstes Projekt ohne Stillstand.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Stadtwerke und Betreiber in Energie, Wasser und Abwasser sind doppelt reguliert: als besonders wichtige oder wichtige Einrichtungen nach dem BSIG seit 6. Dezember 2025 und, oberhalb der Schwellenwerte der BSI-KritisV, als Betreiber kritischer Anlagen mit Angriffserkennungs- und Nachweispflichten. Netzbetreiber folgen dem IT-Sicherheitskatalog nach § 11 EnWG. Typische OT-Assessments finden Fernwartung mit geteilten Konten, Leittechnik-Protokolle aus dem Büronetz erreichbar und keine Erkennung in der Leitzone. Ein sinnvolles erstes Projekt kombiniert eine Gap-Analyse gegen § 30 BSIG, ein passives OT-Assessment und einen externen Pentest.

Welche Regeln für dich gelten

Versorger werden als Einrichtungen reguliert und ab einer bestimmten Größe zusätzlich als Betreiber kritischer Anlagen. Beide Regime stehen im deutschen BSIG, seit das NIS2-Umsetzungsgesetz am 6. Dezember 2025 in Kraft trat.

BSIG als Einrichtungsrecht. Energie, Trinkwasser und Abwasser sind Sektoren mit hoher Kritikalität in Anhang I der NIS2-Richtlinie. Ein Versorger mit 50 oder mehr Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme ist eine wichtige Einrichtung, ab 250 Beschäftigten oder 50 Millionen Euro Umsatz eine besonders wichtige Einrichtung nach § 28 BSIG. § 30 listet die Risikomanagementmaßnahmen: Risikoanalyse, Bewältigung von Vorfällen, Betriebskontinuität und Backups, Sicherheit der Lieferkette, sichere Beschaffung und Entwicklung, Wirksamkeitsmessung, Schulung, Kryptografie, Zugriffskontrolle und Asset-Management, Mehrfaktor-Authentifizierung. § 32 setzt die Meldekette von 24 Stunden, 72 Stunden und einem Monat. § 33 verlangte die Registrierung beim BSI, die bis zum 6. März 2026 erledigt sein musste. § 38 macht die Geschäftsleitung persönlich dafür verantwortlich, die Maßnahmen zu billigen und zu überwachen und Schulungen zu besuchen.

BSIG als KRITIS-Recht. Oberhalb der Schwellenwerte der BSI-KritisV betreibt ein Versorger eine kritische Anlage. § 31 ergänzt Anforderungen einschließlich Systemen zur Angriffserkennung, und § 39 verlangt den regelmäßigen Nachweis gegenüber dem BSI, dass die Maßnahmen umgesetzt sind. Branchenspezifische Sicherheitsstandards (B3S) der Wasser- und Energieverbände beschreiben anerkannte Wege, sie zu erfüllen.

EnWG § 11. Betreiber von Strom- und Gasnetzen setzen den IT-Sicherheitskatalog der Bundesnetzagentur um, der auf einem Informationssicherheits-Managementsystem nach ISO/IEC 27001 mit Zertifikat beruht, und Betreiber von Energieanlagen folgen dem entsprechenden Katalog für die Erzeugung.

IEC 62443 ist der technische Standard für die Leittechnik-Umgebung: 62443-3-2 für Zonierung und Risikobewertung, 62443-3-3 für Systemanforderungen. Prüfer und Versicherer lesen ihn als Stand der Technik.

Wo Angreifer anfangen

Die meisten Vorfälle bei Versorgern beginnen in der Büro-IT und enden nur dann in der Leitwarte, wenn dazwischen nichts stoppt.

  • Übergang IT zu OT: ein Historian, ein Reporting-Server oder ein gemeinsames Active Directory, das Büronetz und Leitsystemnetz verbindet.
  • Fernwartung: Zugänge des Leitsystemherstellers, Integrator-VPNs und Mobilfunkrouter an Umspannwerken und Pumpstationen, oft mit geteilten Konten und ohne Sitzungsaufzeichnung.
  • Leittechnik-Protokolle: IEC 60870-5-104, Modbus TCP und DNP3 übertragen Befehle ohne Authentifizierung; wer das Netz erreicht, kann sie senden.
  • Alte HMIs und Engineering-Stationen: Betriebssysteme ohne Support, lokale Adminrechte, USB für Projektdateien.
  • Kundensysteme: Abrechnung, Kundenportale, Smart-Metering-Backends und das gemeinsame Rechenzentrum, das mehrere Stadtwerke nutzen.
  • Menschen: Phishing von Abrechnungs- und Einkaufsmitarbeitern ist der Anfang der meisten Ransomware-Fälle im Sektor.

Was Assessments typischerweise finden

Typische Findings aus OT- und IT-Assessments im Versorgersektor, geschrieben als Branchenerfahrung und nicht als einzelner Kunde: Fernwartungskonten, die zwischen den Technikern des Herstellers geteilt und nie gewechselt wurden; IEC-104- und Modbus-Endpunkte, die aus dem Büronetz erreichbar waren, weil ein Historian in beiden Zonen stand; Standardpasswörter auf Fernwirkgeräten und Schutzrelais; HMIs auf Betriebssystemen, die seit Jahren ohne Support sind, ohne kompensierende Isolation; Backups online eingebunden in derselben Domäne wie die Systeme, die sie schützen; keine Protokollierung aus der Leitzone, sodass ein Eindringen erst beim Ausfall auffiele; und ein flaches Netz, in dem sich die Leitsysteme für Strom, Gas, Wärme und Wasser gegenseitig sahen.

Jeder dieser Punkte widerspricht mindestens einer Maßnahme aus § 30 und, für KRITIS-Betreiber, der Anforderung zur Angriffserkennung in § 31.

Ein sinnvolles erstes Projekt

Behandle es als ein Projekt mit drei Strängen, damit am Ende ein priorisierter Plan steht statt drei Berichte.

  1. Scope und Gap-Analyse: Einstufung als Einrichtung, KRITIS-Status, Asset-Inventar von IT und OT, Status gegen die Maßnahmen aus § 30 und, wo relevant, den IT-Sicherheitskatalog. Drei bis fünf Tage mit IT, Betrieb und Geschäftsleitung.
  2. Technisches Assessment: ein externer Penetrationstest deiner Systeme am Internet, ein internes Assessment vom Büronetz bis zur Grenze der Leitzone und ein passives OT-Assessment des Leitnetzes. Aktive Tests berühren keine laufende Steuerung. Zwei Wochen.
  3. Zonen- und Conduit-Modell nach IEC 62443-3-2 und ein Plan für Segmentierung, Fernwartung, Angriffserkennung und Meldeprozesse, geordnet nach Risiko und Aufwand.
  4. Umsetzen, dann prüfen: die Grenze nach der Segmentierung erneut testen und die Erkennung aufbauen, etwa mit einem Managed SOC zum festen Monatspreis pro Gerät.

Typischer Aufwand für die Schritte 1 bis 3 sind 15 bis 25 Personentage, also 18.000 bis 40.000 Euro zu Marktpreisen. Die Überwachung ist ein separater Monatsbetrag.

Was Zyberum hier tut und was nicht

Wir machen die Gap-Analysen gegen BSIG und IT-Sicherheitskatalog, testen IT und OT ohne die Versorgung zu gefährden, entwerfen Zonenmodelle und Fernwartungskonzepte, schreiben Incident-Response- und Meldeprozesse und betreiben Erkennung und Reaktion für IT und OT mit Zyberdome. Wir schulen Betriebsführer und IT-Personal. Wir sind keine Zertifizierungsstelle und keine prüfende Stelle für den Nachweis nach § 39; wir bereiten dich so vor, dass der Prüfer die Maßnahmen umgesetzt vorfindet. Wir betreiben nicht deine Leitwarte und testen nie ein laufendes System ohne schriftliche Erlaubnis des Betreibers.

FAQ

Häufig gestellte Fragen

Wir versorgen 80.000 Menschen. Sind wir KRITIS?

Wahrscheinlich keine kritische Anlage, aber fast sicher eine regulierte Einrichtung. Die BSI-KritisV setzt Schwellenwerte je Anlagenkategorie, und der allgemeine Regelschwellenwert liegt bei 500.000 versorgten Personen. Darunter bist du kein Betreiber einer kritischen Anlage, aber als Versorger in Energie, Wasser oder Abwasser mit 50 oder mehr Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme eine wichtige oder besonders wichtige Einrichtung nach § 28 BSIG, mit den Maßnahmen aus § 30, den Meldepflichten aus § 32 und der Registrierung nach § 33.

Könnt ihr unsere Leittechnik testen, ohne die Versorgung zu gefährden?

Ja, indem wir keine laufenden Steuerungen angreifen. In der Leitzone arbeiten wir passiv: Netzwerkmitschnitte, Reviews von Konfigurationen und Firewall-Regeln, Gespräche mit deinen Betriebsführern und dem Leitsystemhersteller. Aktive Tests laufen auf der IT-Seite, an den Übergangssystemen und an Ersatz- oder Teststeuerungen. Alles in der Leitzone wird vorher schriftlich mit deiner Betriebsleitung vereinbart.

Zählt ein Managed SOC als Angriffserkennung?

Es kann der Betriebsteil davon sein. § 31 BSIG verlangt von Betreibern kritischer Anlagen den Einsatz von Systemen zur Angriffserkennung, also Sensoren, die die richtigen Daten sammeln, Regeln, die sie auswerten, und Menschen, die rund um die Uhr reagieren. Ein Managed SOC deckt Auswertung und Reaktion ab; die Sensoren in deinen IT- und OT-Netzen müssen trotzdem platziert und eingestellt werden, und das gehört zum Aufbau.

Quellen

Passende Seiten

Jetzt starten

Was heißt das für dein Produkt?

In einer kostenlosen einstündigen Beratung gehen wir dein Produkt oder deine Anlage durch, die Regelwerke, die gelten, und die ersten Schritte, die am meisten Sicherheit fürs Geld bringen.

  • Geltende Regelwerke und Fristen für deinen Fall
  • Wo Angreifer anfangen würden
  • Ein erstes Projekt mit Festpreis
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenDeine Situation besprechen

Such dir einen Termin aus

In neuem Tab öffnen