Cybervize
NIS-2 für Energieversorger

Energie ist Anhang I. Ihre Größe entscheidet, wie streng.

Der Sektor umfasst Elektrizität, Fernwärme, Erdöl, Erdgas und Wasserstoff. Für KRITIS-Betreiber kommen Schwellen-VO und BSIG-Pflichten hinzu. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize.

NIS-2-Risiko-Check buchen

NIS-2-Einordnung Energie

Klassifizierung
Anlage 1 BSIG (NIS-2-Anhang I)
Wichtige Einrichtung
ab 50 Mitarbeitenden oder Umsatz und Bilanzsumme je über 10 Mio. €
Besonders wichtige Einrichtung
ab 250 Mitarbeitenden oder Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. €
Ausnahme
kann für EnWG-regulierte Tätigkeiten greifen (§ 28 Abs. 5 BSIG), siehe Fußnote
Meldefristen
Erstmeldung 24 Stunden, Folgemeldung 72 Stunden, Abschlussbericht ein Monat
Pflichtenkatalog
10 Mindestmaßnahmen nach § 30 BSIG
Zusätzlich
KRITIS-VO ab anlagenbezogenen Schwellen

Regelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung. Die Meldefristen setzen einen erheblichen Sicherheitsvorfall voraus (§ 32 BSIG). Zur Ausnahme: Für Energieversorgungsnetze, Energieanlagen und digitale Energiedienste, die den §§ 5c bis 5e EnWG unterliegen, gelten die §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 BSIG nicht, und nur für diese Tätigkeiten; ist der Betrieb einer Energieanlage bloße Nebentätigkeit, greift die Ausnahme nicht.

Cybervize-Bausteine für Energieversorger

Ihr vCISO arbeitet mit OdySecure: ISMS, BCM, Assessment und Lieferantenrisiko auf einer Datenbasis. Für Energieversorger besonders relevant: die Leittechnik nach IEC 62443 und der IT-Sicherheitskatalog Energie.

Selbst-Check verfügbar

NIS-2-Reifegrad-Check: 30 Fragen, 10 Pflichtbereiche aus §30 BSIG, Sofort-Ampel

Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.

Check starten
Mehr zu NIS-2 für Energieversorger

Was NIS-2 für Energieversorger konkret bedeutet

Zusätzlich greift häufig die KRITIS-Verordnung, sobald anlagen-bezogene Schwellen überschritten werden. Vier Konsequenzen aus dieser Klassifikation für den typischen Energieversorger. Sektor allein reicht nicht: KRITIS-Eigenschaft und NIS-2-Klassifikation hängen zusätzlich von Größenwerten und konkretem Versorgungsumfang ab. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.

01

Besonders wichtig ab 250: proaktive Aufsicht

Ab 250 Mitarbeitenden oder bei Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. € gilt eine Anlage-1-Einrichtung als besonders wichtig: höchste Sanktionsstufe, aktive BSI-Aufsicht, schnellere Eingriffsrechte. Betreiber kritischer Anlagen sind es unabhängig von der Größe. Bei Mängeln wird das BSI nicht nur informiert, es kommt vor Ort.

02

KRITIS-VO als zweite Regelschicht

Wer KRITIS-Schwellen überschreitet (etwa 500.000 versorgte Personen bei Strom), wird zusätzlich KRITIS-Betreiber. Die Pflichten überlappen sich, sind aber nicht identisch. NIS-2 ist breiter im Sektor-Scope, KRITIS-VO tiefer bei den Anlagen-Anforderungen.

03

Meldepflichten: § 32 BSIG oder § 5d EnWG

Bei einem erheblichen Sicherheitsvorfall gilt die gestufte Meldung nach § 32 BSIG: Erstmeldung 24 Stunden, Folgemeldung 72 Stunden, Abschlussbericht spätestens nach einem Monat, plus mögliche Unterrichtungs-Pflichten gegenüber Kundinnen. Für EnWG-regulierte Tätigkeiten unter der Ausnahme des § 28 Abs. 5 BSIG gilt stattdessen § 5d EnWG: gemeldet wird ebenfalls an die Meldestelle nach § 32 BSIG, das BSI trifft Maßnahmen dabei im Benehmen mit der Bundesnetzagentur.

04

OT-Schwerpunkt: Leitwarten, SCADA, Smart-Grid

Operational Technology ist im Energie-Sektor der dominierende Angriffspunkt. Leitwarten, SCADA-Anbindungen, Smart-Meter-Gateway-Infrastruktur und Wartungs-Zugänge brauchen segmentierte Architektur und kontinuierliches Monitoring.

Was in der Energiewirtschaft gilt, und was davon im Katalog liegt

Kaum eine Branche trägt so viele parallele Regelwerke. Netzbetrieb, Messwesen und der Schutz kritischer Anlagen folgen je eigener Systematik. In OdySecure liegen sie im selben Katalog, statt in getrennten Nachweissträngen.

  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems.123 Datensätze, Referenz
  • BSI IT-GrundschutzBausteine und Methodik des BSI, wo nach deutschem Vorgehen gearbeitet wird.74 Bausteine, BSI-Methodik
  • IEC 62443Sicherheit der Leittechnik: Zonen, Conduits und Security Level je Anlage.37 Datensätze, Referenz
  • KRITIS-DachgesetzPhysische Resilienz kritischer Anlagen. Die Cybersicherheit regelt daneben das BSIG.16 Datensätze, Vollkatalog
  • IT-Sicherheitskatalog EnergieDie Anforderungen der Bundesnetzagentur an Netzbetreiber.15 Datensätze, Vollkatalog
  • MessstellenbetriebsgesetzSmart-Meter-Gateway und Messstellenbetrieb.13 Datensätze, Vollkatalog
  • ISO/IEC 27019Informationssicherheit speziell für die Energieversorgung.12 Datensätze, Referenz
  • CER-RichtlinieResilienz kritischer Einrichtungen, über die IT hinaus.14 Datensätze, Vollkatalog

NIS-2 kommt hinzu, wenn die Schwellen des § 28 BSIG greifen. Die Einordnung dazu steht weiter unten.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf NIS-2-Mindestmaßnahmen am Energie-Beispiel

Fünf der zehn Mindestmaßnahmen nach § 30 BSIG, übersetzt in Energie-Praxis.

01

Risikoanalyse und Sicherheit für Informationssysteme

OT- und IT-Risiken integriert bewertet, mit Smart-Grid-Anbindungen, Leitwarten und Erzeugungs-Anlagen. Smart Metering und Marktkommunikation kommen als eigenständige Risikolandschaft hinzu.

02

Kryptographie und Verschlüsselung

BSI-konforme Krypto-Konzepte für Smart-Meter-Gateways, Steuerungs-Kommunikation und Fernwartungs-Tunnel. Schlüsselmanagement zentral und auditierbar.

03

Sicherheit beim Erwerb und Wartung

Lieferanten-Audits für SCADA-Hersteller und Wartungs-Dienstleister. Fernwartungs-Zugänge dokumentiert, Patch-Management für Steuerungen mit Wartungsfenstern abgestimmt.

04

Multi-Faktor-Authentifizierung und Zugriffskontrolle

MFA für Leitwarten-Zugänge, privilegierte Konten gesondert, Rollen-Modell für OT separat vom Office-IT-RBAC. Notfall-Zugänge dokumentiert.

05

Business Continuity und Krisenmanagement

BCM-Pläne für Erzeugungs-Ausfälle, Netz-Wiederaufbau-Übungen, Schwarzstart-Fähigkeit. Plus Krisenkommunikation an Regulator und Endkundinnen.

Warum Cybervize für die Energiebranche passt

Methodik vorrangig auf auditfähige Nachweisführung gegenüber BSI ausgelegt. Referenz: Unterstützung bei der Einführung von NIS-2 im Energiesektor.

KRITIS
BSIG- und KRITIS-VO-Coverage
OT
SCADA-, Leitwarten-, Smart-Grid-Erfahrung
50
Rahmenwerke als Katalog hinterlegt
24/72h
BSI-Meldewege dokumentiert

Häufige Fragen aus der Energiebranche

Wahrscheinlich ja, wenn Sie in den Energie-Untergruppen (Elektrizität, Fernwärme, Erdöl, Erdgas, Wasserstoff) tätig sind und mindestens 50 Mitarbeitende haben oder Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Dann sind Sie wichtige Einrichtung. Besonders wichtige Einrichtung sind Sie ab 250 Mitarbeitenden oder bei einem Jahresumsatz über 50 Millionen Euro und einer Jahresbilanzsumme über 43 Millionen Euro. NIS-2 setzt nicht auf KRITIS-Schwellen, sondern auf Unternehmensgröße und Sektor-Zugehörigkeit. Die rechtliche Bewertung bleibt einer Kanzlei vorbehalten. Wir liefern die fachliche Einordnung im Risiko-Check.

NIS-2 ist Sektor-breit angelegt (verschiedene Energie-Untergruppen), KRITIS-VO ist anlagen-orientiert (z. B. Versorgungs-Anlagen ab bestimmten Schwellen). Wer KRITIS-Betreiber ist, ist meist auch NIS-2-betroffen. Wer NIS-2-betroffen ist, ist nicht automatisch KRITIS. Die Pflichten überlappen, sind aber unterschiedlich detailliert. In OdySecure liegen KRITIS-Dachgesetz und IT-Sicherheitskatalog Energie im selben Katalog wie die NIS-2-Pflichten.

Ja, Smart-Meter-Gateways unterliegen zusätzlich der Schutzprofil-Pflicht nach § 22 MsbG in Verbindung mit den Schutzprofilen und Technischen Richtlinien des BSI. Das ist eine eigene Regulierungs-Schicht neben NIS-2 und KRITIS. Im NIS-2-Kontext sind Smart-Meter-Infrastrukturen Teil der Risiko-Analyse und brauchen dokumentierte Krypto-Konzepte.

Bei einem Cybersicherheits-Vorfall hängt die Rechtsgrundlage der Meldung vom Einrichtungstyp ab. Betreiber von Energieversorgungsnetzen und Energieanlagen nach § 5c EnWG melden erhebliche Sicherheitsvorfälle nach § 5d EnWG an die Meldestelle nach § 32 BSIG; das BSI trifft Maßnahmen dabei im Benehmen mit der Bundesnetzagentur und leitet relevante Hinweise an sie weiter. § 28 Abs. 5 BSIG nimmt diese Tätigkeiten von den BSIG-Meldepflichten aus. Für Einrichtungen, auf die die Ausnahme nicht zutrifft, gilt die gestufte Meldepflicht nach § 32 BSIG: 24 Stunden Erstmeldung an das BSI, 72 Stunden Folgemeldung, ein Monat Abschlussmeldung. Je nach Vorfall kommen weitere Meldepflichten hinzu, etwa an die Datenschutzaufsicht bei einer Datenpanne; ein Reporting-System sollte diese Wege dokumentiert abbilden.

NIS-2 macht die Sicherheit der Lieferkette zur Mindestmaßnahme: Artikel 21 Absatz 2 nennt ausdrücklich die Sicherheit der Lieferkette und die Sicherheit bei Erwerb, Entwicklung und Wartung von Netzwerk- und Informationssystemen, einschließlich der relevanten IT- und OT-Systeme; in Deutschland ist das über § 30 BSIG umgesetzt. Für Energieversorger heißt das konkret: Verträge mit IT-, OT- und Wartungsdienstleistern sollten Sicherheitsanforderungen, Informations- und Meldepflichten des Dienstleisters bei Vorfällen, Auditrechte, Regeln für den Einsatz von Subunternehmern sowie Ausstiegs- und Reintegrationsregelungen enthalten. Für Netzbetreiber kommt der IT-Sicherheitskatalog der Bundesnetzagentur hinzu. Wichtig ist, Bestandsverträge mitzudenken, nicht nur Neuabschlüsse: Eine Musterklausel allein belegt noch keinen dokumentierten, laufenden Lieferantenprozess.

Belastbar ist, was dokumentiert und aktuell ist: ein Verzeichnis der Dienstleister mit Kritikalitätsbewertung, die zugehörigen Verträge mit den sicherheitsrelevanten Klauseln, geprüfte Nachweise der Dienstleister (etwa ISO-27001-Zertifikate) und eine definierte Meldekette für Vorfälle beim Dienstleister. In OdySecure übernimmt das TPRM-Modul diese Dokumentation: Lieferantenbewertung, Vertragsregister mit sicherheitsrelevanten Pflichtfeldern und die Verknüpfung von Vorfällen und Risiken mit dem jeweiligen Dienstleister, sodass der Nachweis im laufenden Betrieb entsteht statt in einer Sammelmappe vor dem Prüftermin.

Bei Versorgern mit einer Erzeugungs- und einer Netz-Infrastruktur typisch 12 bis 16 Wochen für eine prüffähige NIS-2-Readiness, abhängig von OT-Komplexität und KRITIS-Status. Multi-Anlagen-Betreiber brauchen 20 bis 26 Wochen. Die genaue Aufwandsschätzung kommt aus dem Risiko-Check.

NIS-2 und KRITIS in 30 Minuten einordnen

Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, KRITIS-Schwellen-Indikator, Top-5-Lücken und Pfad-Empfehlung. Idealerweise dabei: CISO oder IT-Sicherheits-Leitung plus Geschäftsführung.

NIS-2-Risiko-Check buchen

Betroffen? So kommen Sie zur belegbaren Sicherheitslage

Wenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.

vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehen

Grundlagen in der Wissensbasis

Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT