B3S Aggregatoren: Was der Standard für Anlagen zur Steuerung und Bündelung elektrischer Leistung verlangt
Herausgeber: Cybervize Redaktion
Kernaussage
Ein Aggregator ist für das Stromnetz etwas anderes als ein Erzeuger: Er bündelt Anlagen, eigene wie fremde, und steuert sie zentral; das Dokument nennt ausdrücklich den Fall, dass der Aggregator zugleich Betreiber der gesteuerten Anlagen ist. Zur kritischen Infrastruktur wird er erst, wenn der Schwellenwert der BSI-KritisV erreicht oder überschritten ist. Der B3S Aggregatoren des BDEW beschreibt, was daraus folgt. Er war der vom BSI anerkannte Weg, die Pflichten eines Betreibers kritischer Anlagen für diesen Teilprozess nachzuweisen; seine Eignungsfeststellung ist im Juli 2026 ausgelaufen.
Für das Management zählt vor allem eine Abgrenzung. Der Standard verengt den Geltungsbereich bewusst auf die Prozesse und Systeme, die die Anlagen unmittelbar ansteuern oder dafür gebraucht werden, dass diese Ansteuerung richtig und nach Plan abläuft. Der Energiehandel und die klassische Marktkommunikation liegen ausdrücklich außerhalb. Wer den Scope zu weit zieht, prüft und dokumentiert Systeme, die der Standard nicht verlangt; wer ihn zu eng zieht, verliert die Nachweisfähigkeit für den Teilprozess, auf den es ankommt.
Auf dieser Seite
Problem in der Praxis
Das Dokument hält fest, dass Aggregatoren im Regelfall weder den Auftrag zur Versorgung haben noch die Grundlagen und Informationen, die dafür nötig wären, etwa Kenntnis der Netzzustände, und dass sich ihre Pools nach Marktmechanismen und Unternehmenszielen zusammensetzen statt nach Netztopologien. Der B3S zieht daraus eine bemerkenswerte Folgerung: Der Schwerpunkt bei seiner Anwendung soll auf der Abwehr von Missbrauch und Störfällen liegen, nicht auf der Versorgungssicherheit im Sinne eines Netzbetreibers. Eine Ausnahme nennt er ausdrücklich: Wer den Übertragungsnetzbetreibern Regelenergie als Systemdienstleistung anbietet, unterliegt zusätzlich deren Netz- und Systemregeln, also Gridcode und Transmissioncode, und zwar solange er die Leistung vorhält und erbringt.
Daraus entstehen zwei typische Fehleinschätzungen. Die erste betrifft die Abgrenzung zum Energierecht: Betreibt ein Betreiber von Energieversorgungsnetzen eine Aggregationsanlage, die nur dem sicheren Netzbetrieb dient und keinem weiteren Zweck, gilt für ihn nicht dieser B3S, sondern der IT-Sicherheitskatalog der Bundesnetzagentur nach § 11 Absatz 1a EnWG. Das Dokument beruft sich dafür auf § 8d Absatz 2 Nummer 2 BSIG, der diese Betreiber vom früheren § 8a BSIG ausnimmt, um eine Doppelregulierung zu vermeiden. Die Ausnahme greift also an der Anlage und an ihrem Zweck, nicht pauschal am Unternehmen. Die zweite betrifft die Einzelanlage: Überschreitet eine angeschlossene Erzeugungsanlage selbst die KRITIS-Schwelle, ist ihr eigener Betreiber in der Pflicht, nicht der Aggregator.
Hinzu kommt ein Zeitproblem, das der Standard selbst nicht lösen kann. Die BSI-Eignungsfeststellung für diesen B3S ist im Juli 2026 ausgelaufen. Die Nachweispflicht bleibt davon unberührt; sie ist dann auf anderem Weg zu führen.
CISO-Einordnung
Der B3S Aggregatoren ist methodisch ein ISMS-Standard. Er verlangt den Betrieb eines Informationssicherheits-Managementsystems nach ISO/IEC 27001 in der jeweils aktuellen Fassung für den definierten Geltungsbereich und benennt in seiner Einleitung zusätzlich ISO/IEC 27002 und ISO/IEC 27019 als zu berücksichtigende Standards.
Praktisch besteht er aus zwei Teilen, und die Trennung ist für die Planung wichtig. Der erste Teil sind die Kapitel zu Geltungsbereich, Gefährdungslage, Risikobehandlung und den abzudeckenden Themen. Sie beschreiben, was das ISMS leisten muss, und verweisen dafür auf Controls der ISO/IEC 27001 und der ISO/IEC 27019. Der zweite Teil ist ein Anhang mit 42 einzeln nummerierten Maßnahmen zur technischen Informationssicherheit, gegliedert nach Netzübergängen, sicherer Internetnutzung, Systemmanagement, Identitäten, Kryptografie, physischer Sicherheit und Organisation.
Diese 42 Maßnahmen sind die eigentliche Arbeitsgrundlage für den technischen Betrieb. Ihre Sätze sind verbindlich formuliert, auch dort, wo das auf den ersten Blick nach einer Erlaubnis aussieht: Formulierungen der Form "darf nur unter einer bestimmten Bedingung erfolgen" sind Pflichten, keine Wahlmöglichkeiten. Zwei Einschränkungen gehören aber dazu. Zum einen bindet Abschnitt 5.13 die Auswahl und Umsetzung der Maßnahmen daran, dass die Risikoanalyse sie für die kritische Dienstleistung als notwendig ausweist; die Auswahl ist damit begründungspflichtig, nicht beliebig. Und sie hat eine Untergrenze: Abschnitt 3.2 erklärt die dauerhafte Akzeptanz relevanter Risiken für den gesteuerten Teilprozess für unzulässig, auch in Verbindung mit einer Risikoversicherung, solange der Behandlungsaufwand in angemessenem Verhältnis zu den Ausfallfolgen steht. Zum anderen trägt einzelner Maßnahmentext neben seinem Pflichtkern auch eine echte Option, etwa der Testvorfall zur Übung einer Meldung. Vier Maßnahmen tragen keine eigene Anforderung, sondern verweisen auf eine andere und teilen deren Verbindlichkeit.
Eine Besonderheit sollte niemand übersehen, der den Anhang gegen die eigene ISO-Dokumentation legt: Das Dokument mischt zwei Nummernkreise der ISO/IEC 27001. Sein Text zitiert die Fassung 2022, sein Literaturverzeichnis führt die Fassung 2013, und die Spalte mit den Normbezügen enthält beide Zählungen. Wer eine Zuordnung baut, muss das prüfen, statt Nummern direkt zu übernehmen.
Umsetzungsperspektive
Der Einstieg ist die Scope-Frage, und sie lässt sich mit den Kategorien des Standards beantworten. In den Geltungsbereich gehören die zentralen IT-Infrastrukturen für Messung, Steuerung und Regelung samt Planung, die Netze und Übergänge zu den angeschlossenen Anlagen und zu Netzbetreibern, die Betriebsstandorte wie Leitwarten und Rechenzentren, die dafür nötigen Personen und Arbeitsprozesse einschließlich externer, sowie die zugehörigen Verträge. Nicht dazu gehören die einzelnen Erzeugungs- und Verbrauchsanlagen und die nachgelagerten Systeme des Handels.
Wird ein betriebsnotwendiger Teil extern erbracht und hat der Aggregator dafür einzustehen, verlangt der Standard den Abschluss einer Dienstleistervereinbarung. Das ist keine Empfehlung, sondern Voraussetzung für die Umsetzung.
Technisch fällt auf, wie konsequent der Anhang die Steuerungsnetze vom Rest trennt. Ein Browserzugriff auf Internet-Ressourcen aus diesen Netzen ist nur mit Virtualisierung oder Exploit-Protection zulässig, der Internetzugriff nur über einen Sicherheitsproxy. Für vertrauliche Daten, deren Offenlegung den gesteuerten Teilprozess gefährden kann, verlangt der Anhang Verschlüsselung, und zwar getrennt für ruhende und bewegte Daten, für die Kommunikationsverbindungen und für die Nutzung von Cloud-Diensten. Ein Nachweis, der nur die Transportverschlüsselung zeigt, deckt die Cloud-Maßnahme deshalb nicht ab. Wer einen Aggregator betreibt und diese Punkte nicht belegen kann, hat an der Stelle keine Auslegungsfrage, sondern eine Lücke.
Neben dem Anhang steht eine Anforderung, die leicht übersehen wird, weil sie im Fließtext des fünften Kapitels sitzt: Abschnitt 5.9 verlangt für Systeme zur Angriffserkennung technische Werkzeuge, die Angriffe kontinuierlich und automatisch erfassen und auswerten. Dazu gehört ein anlagenspezifisches Sicherheitskonzept, das die Werkzeuge und ihre organisatorische Einbindung beschreibt und fortlaufend überprüft und weiterentwickelt wird; ohne dieses Konzept ist die Angriffserkennung im Audit nicht überprüfbar. Für den Nachweis verweist der Standard auf die Orientierungshilfe des BSI zu Nachweisen. Er bestimmt außerdem, dass die prüfende Stelle nach ISO/IEC 27006:2015 fachlich und organisatorisch geeignet sein muss; das gehört schon in die Auswahl und Beauftragung, nicht erst in die Prüfung. Erscheint eine neue Normfassung, räumt der Standard eine Übergangsfrist von einem Jahr ab Veröffentlichung der deutschen Fassung ein, in der die Vorgängerversion weiter verwendet werden darf. Der Nachweis selbst folgt dem BSIG in der Fassung des NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes; Paragraphen und Fristen sind am geltenden Gesetzestext zu prüfen.
Typische Fehler
- Der Geltungsbereich wird um die Auslöser des Steuerungsprozesses erweitert, obwohl der Standard nur die unmittelbar steuernden Prozesse und die dafür nötigen Systeme verlangt.
- Nachgelagerte Handels- und Marktkommunikationssysteme werden mitgeprüft, obwohl das Dokument sie ausdrücklich ausnimmt.
- Der Betreiber eines Energieversorgungsnetzes wendet diesen B3S auf eine Aggregationsanlage an, die nur dem sicheren Netzbetrieb dient und für die deshalb der IT-Sicherheitskatalog der Bundesnetzagentur einschlägig ist; oder umgekehrt beruft er sich auf diese Ausnahme für eine Anlage, die noch andere Zwecke erfüllt.
- Die Maßnahmen des Anhangs A werden als Empfehlungen gelesen, weil ihre Sätze mit "darf" beginnen, statt als bedingte Pflichten; oder umgekehrt wird die Auswahl nach Abschnitt 5.13 übergangen und alles gleich behandelt.
- Normbezüge aus der Spalte "Norm-Kapitel" werden ungeprüft in ein Mapping übernommen, obwohl das Dokument zwei Ausgaben der ISO/IEC 27001 mischt.
Risiken und Trade-offs
Der enge Geltungsbereich ist eine Stärke und ein Risiko zugleich. Er hält den Aufwand beherrschbar, verlagert aber die Verantwortung an die Schnittstellen: Was außerhalb liegt, muss trotzdem sicher angebunden sein, und die Schnittstellen sind ausdrücklich festzulegen und einer Sicherheitsbetrachtung zu unterziehen.
Die abgelaufene Eignungsfeststellung ist ein zweites Risiko. Der fachliche Inhalt des Dokuments verliert dadurch nicht an Qualität, aber seine Wirkung als anerkannter Nachweisweg ist nicht mehr gesichert. Wer den Nachweis in nächster Zeit führen muss, klärt früh, ob eine Neufeststellung ansteht oder ob der Nachweis anders zu führen ist.
Entscheidungspunkte
- Fällt die eigene Anlage überhaupt unter diesen B3S, oder greift die EnWG-Ausnahme? Sie greift nur, wenn beides zutrifft: Betreiber ist ein Betreiber von Energieversorgungsnetzen, und die Anlage dient ausschließlich dem sicheren Netzbetrieb.
- Wo verläuft die Grenze des Geltungsbereichs zu Handel und Marktkommunikation, und ist sie dokumentiert?
- Welche betriebsnotwendigen Leistungen werden extern erbracht, und liegt für jede eine Dienstleistervereinbarung vor?
- Wird der Nachweis mit diesem B3S geführt, obwohl seine Eignungsfeststellung abgelaufen ist, oder auf anderem Weg?
Praktische Empfehlungen
Beginnen Sie mit einem Netzstrukturplan, der die Steuerungsnetze sichtbar von der Bürokommunikation trennt; der Standard verlangt diese Trennung ausdrücklich und macht sie damit zum ersten Prüfpunkt. Führen Sie ein Verzeichnis aller Zugänge zu diesen Netzen, einschließlich der Zugänge Dritter. Legen Sie für die drei harten technischen Punkte, Browserzugriff, Internetzugriff und Verschlüsselung, je einen Nachweis an, der ohne Auslegung lesbar ist.
Bauen Sie die Zuordnung zur ISO/IEC 27001 nicht aus den Nummern des Anhangs, sondern aus dem Gegenstand der jeweiligen Maßnahme. Die Nummern des Dokuments sind uneinheitlich; der Gegenstand ist eindeutig.
Relevante Normreferenzen
- Branchenspezifischer Sicherheitsstandard für Anlagen oder Systeme zur Steuerung und Bündelung elektrischer Leistung, Version 1.2 vom 5.6.2023, herausgegeben vom BDEW. BSI-Eignungsfeststellung nach dem früheren § 8a Absatz 2 BSIG, Gültigkeit im Juli 2026 abgelaufen. Die Frist steht nicht im Dokument; sie stammt von der BSI-Detailseite zu diesem B3S (https://www.bsi.bund.de/SharedDocs/Textbausteine/DE/KRITIS/B3S/Energie/energie_aggregatoren.html, abgerufen am 17.9.2026).
- BSI-Gesetz in der Fassung des NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes: Betreiberpflichten und Nachweispflicht für kritische Anlagen.
- Verordnung zur Bestimmung Kritischer Infrastrukturen (BSI-KritisV), Anhang 1 Teil 3 Tabelle 1.1.5: Anlagenkategorie und Schwellenwert.
- ISO/IEC 27001, ISO/IEC 27002 und ISO/IEC 27019: methodischer Unterbau, den das Dokument voraussetzt (reine Konzeptreferenz, kein Volltext).
- Energiewirtschaftsgesetz § 11 Absatz 1a und 1b sowie der IT-Sicherheitskatalog der Bundesnetzagentur: Abgrenzung für Netzbetreiber und für Einzelanlagen, die den Schwellenwert selbst erreichen oder überschreiten.
Häufige Fragen
Gilt der B3S Aggregatoren für mein Unternehmen?+
Er richtet sich an Betreiber, die Erzeugungs- oder Verbrauchsanlagen zentral steuern und aus der Ferne überwachen, sofern der Schwellenwert der BSI-KritisV erreicht oder überschritten ist. Betreiber von Energieversorgungsnetzen fallen für eine Aggregationsanlage, die ausschließlich dem sicheren Netzbetrieb dient, stattdessen unter den IT-Sicherheitskatalog nach EnWG; dient die Anlage auch anderen Zwecken, greift die Ausnahme nicht.
Was gehört in den Geltungsbereich?+
Die Prozesse, die die Anlagen unmittelbar ansteuern oder dafür gebraucht werden, dass diese Ansteuerung richtig und nach Plan abläuft, samt der dafür nötigen IT- und OT-Systeme, Netze, Betriebsstandorte, Personen und Verträge. Nicht dazu gehören die einzelnen gesteuerten Anlagen und die nachgelagerten Handelssysteme.
Sind die Maßnahmen des Anhangs verbindlich?+
Ganz überwiegend ja. Auch die Sätze, die mit "darf" beginnen, sind Pflichten mit einer Bedingung und keine Wahlmöglichkeiten. Einzelne Maßnahmen tragen daneben eine echte Option, etwa der Testvorfall zur Übung einer Meldung. Welche davon auszuwählen und umzusetzen sind, macht Abschnitt 5.13 aber davon abhängig, was die Risikoanalyse als notwendig ausweist. Vier Maßnahmen verweisen auf eine andere und teilen deren Verbindlichkeit.
Was bedeutet die abgelaufene Eignungsfeststellung?+
Die Anerkennung des Dokuments als Nachweisweg ist im Juli 2026 ausgelaufen. Die gesetzliche Nachweispflicht besteht unverändert weiter und ist dann auf anderem Weg zu führen. Ob eine Neufeststellung ansteht, ist an der BSI-Übersicht zu prüfen.
Brauche ich eine Dienstleistervereinbarung?+
Für betriebsnotwendige Leistungen, die extern erbracht werden und für die der Aggregator einzustehen hat, verlangt der Standard den Abschluss einer solchen Vereinbarung ausdrücklich.
Vom Wissen zur Umsetzung
Sie wissen jetzt, was gefordert ist. Kleiner wird Ihr Risiko erst, wenn Sie sehen, wo Ihre Lücken sitzen. OdySecure, die Sicherheitsplattform von Cybervize, macht sie sichtbar, priorisiert die Maßnahmen dagegen und führt den laufenden Sicherheitsbetrieb mit Aufgaben und Vorfällen. Richtlinien und Nachweise entstehen dabei, die Compliance ist damit miterledigt.
NIS-2-Reifegrad-Check startenKostenlos, 5 Minuten, ohne Anmeldung. Ergebnis mit Ampel je Pflichtbereich sofort im Browser.
Sie haben niemanden, der das führt? Die CISO-Funktion gibt es ab 3.600 €/Monat, die Plattform ist darin enthalten. vCISO ansehen
Verwandte Artikel
Teil der Cybervize-Wissensbasis, Stand 22. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: b3s-009.
