B3S Fernwärmenetze: der Nachweisweg für die Verteilung von Fernwärme
Herausgeber: Cybervize Redaktion
Kernaussage
Fernwärme ist ein physikalisch träges System, und das prägt seinen Sicherheitsstandard. Der B3S VvFw von BDEW und AGFW geht nicht davon aus, dass jede Störung sofort durchschlägt, sondern fragt zuerst, ob die Informationstechnik für die Verteilung überhaupt maßgeblich ist. Diese Frage steht am Anfang und ist die wichtigste Managemententscheidung im ganzen Dokument.
Wird die Maßgeblichkeit verneint, ist das kein Ausstieg ohne Arbeit. Der Standard verlangt den Nachweis der Nicht-Maßgeblichkeit im Rahmen der Risikobetrachtung: eine Darstellung der Vorkehrungen, organisatorisch wie technisch, die den Betrieb ohne IT von Hand tragen, samt Bestätigung ihrer Wirksamkeit; als Beispiel nennt er eine TSM-Zertifizierung nach dem Arbeitsblatt AGFW FW 1000. Kann die IT Komponenten im Netz zerstören oder steht nicht genug Personal für den Handbetrieb bereit, ist die IT nach dem Dokument maßgeblich. Unabhängig davon verlangt derselbe Abschnitt, sicherzustellen, dass das Netz bei einer Kompromittierung der IT von Hand steuerbar ist und dafür genug Personal bereitsteht; die Einstufung als maßgeblich erledigt diese Vorsorge nicht, sie kommt hinzu. Was bei geglücktem Nachweis entfällt, ist allein die Arbeit an den IT-Schutzzielen, also diese Risiken zu betrachten und zu behandeln; der Nachweis selbst entfällt nicht. Wird die Maßgeblichkeit dagegen bejaht, greift ein vollständiger ISMS-Standard mit einem umfangreichen Maßnahmenteil.
Auf dieser Seite
Problem in der Praxis
Wo ein Stadtwerk Fernwärme, Strom und Gas über dieselbe Leittechnik fährt, liegt die Annahme nahe, ein bestehendes ISMS für den Stromnetzbetrieb decke die Wärme mit ab. Das kann zutreffen, ist aber nicht selbstverständlich: Der Geltungsbereich muss die Anlagen, Anwendungen, Standorte und Personen umfassen, die für die Wärmeverteilung als kritische Dienstleistung maßgeblich sind. Ausdrücklich ausgenommen sind kundenseitige Übergabestationen und Hausanlagen sowie Rohrleitungsnetze ohne IT.
Die zweite Schwierigkeit betrifft die Verbindlichkeit. Dieses Dokument kennt keine durchgehende MUSS-Welt, aber auch keine Schlüsselwortkonvention: Es schreibt seine Modalverben klein und mischt Pflicht und Empfehlung bis in denselben Abschnitt hinein. Wie verbindlich eine Stelle ist, steht deshalb nirgends als Kennzeichnung, sondern ergibt sich erst aus ihrem Text. Der Anfang des Abschnitts trägt die Einordnung dabei nicht: Manche beginnen mit einer Beschreibung der Lage, bevor überhaupt eine Anforderung folgt, und manche eröffnen mit "soll" oder "sollten" und führen danach harte Vorgaben, etwa dass nicht benötigte Ports gesperrt werden müssen oder dass die Netze physikalisch oder logisch zu trennen sind. Wer die Arbeit plant, liest deshalb den ganzen Abschnitt und nicht nur seinen Anfang. Hinzu kommt, dass der Maßnahmenteil seine Anwendung ausdrücklich an Relevanz, Verhältnismäßigkeit und die eigene Risikobewertung bindet, und dass einzelne Abschnitte beide Stufen in einem Text führen. Wer alles gleich behandelt, baut entweder zu viel oder kann die Auswahl nicht begründen. Der Standard erwartet an diesen Stellen eine Abwägung, keine Abarbeitung.
Die dritte betrifft Dienstleister. Das Dokument selbst führt Personalengpässe beim manuellen Betrieb als Gefährdung; wer Leittechnik oder Fernwirktechnik extern warten lässt, gibt die Arbeit ab, nicht die Verantwortung: Das Dokument hält ausdrücklich fest, dass die Verantwortung für die Einhaltung des B3S beim Betreiber des Fernwärmenetzes bleibt, und verlangt, die Umsetzung durch Dienstleister zu steuern und zu überwachen. Der Standard verlangt, die Anwendung des B3S bei extern erbrachten Leistungen vertraglich abzusichern; ein Wartungsvertrag ohne Sicherheitsanforderungen genügt dafür nicht.
CISO-Einordnung
Der B3S VvFw ist als ISMS-Standard aufgebaut und folgt der bekannten Kette: Geltungsbereich, Schutzziele, Gefährdungslage, Risikomanagement, Maßnahmen, Nachweis. Sein Schwerpunkt liegt im vierten Kapitel, und dort besonders in einem Abschnitt zur technischen Informationssicherheit, der in fünf Gruppen zerfällt.
Die erste Gruppe sichert Netzübergänge: Bestandsverzeichnis aller festen und beweglichen Zugänge, Trennung und Segmentierung der Netze besonders im ICS-Umfeld, Absicherung von Fernzugriffen, Betrieb von Sicherheitsgateways nach Regelwerk, Härtung vor dem Einsatz, Schnittstellenkontrolle mit Angriffserkennung am Übergang, mobile Zugänge und Telearbeit, Abwehr überlastender Angriffe, Netzzugangskontrolle sowie für VPN-Zugänge eine dem Stand der Technik entsprechende Verschlüsselung und eine geregelte Verwaltung der VPN-Benutzer über deren gesamten Lebenszyklus.
Die zweite Gruppe betrifft die Interaktion im Internet in beide Richtungen: den Zugriff aus den Steuerungsnetzen heraus ebenso wie den Betrieb von Web- und Mailservern und die sichere Erstellung von Management- und Betriebsdokumenten. Die dritte trägt die sichere Software und reicht vom Beschaffungs- und Entwicklungsvorgehen über das System- und Patchmanagement bis zum Schutz vor Schadsoftware. Die vierte behandelt die Authentisierung, die fünfte die Verschlüsselung. Diese Gliederung ist für Betreiber nützlich, weil sie sich auf Rollen abbilden lässt: Netzbetrieb, Client- und Serverbetrieb, Leittechnik, Identitäts- und Schlüsselverwaltung.
Beim Bezug zu Normen ist eine Eigenheit zu beachten. Das Dokument nennt Controls der ISO/IEC 27001, aber als mögliche Implementierungshilfe und nicht als Umsetzungsforderung. Die ISO/IEC 27019 kommt in ihm nicht vor, auch nicht im Literaturverzeichnis; wer sie im Fernwärmeumfeld einsetzt, tut das aus eigenem Entschluss und nicht auf Verlangen dieses Standards. Wer daraus eine Zuordnung baut, sollte sie als Verweis führen und nicht als Deckungsaussage: Eine erfüllte ISO-Control belegt nicht automatisch die Erfüllung der entsprechenden B3S-Anforderung.
Umsetzungsperspektive
Der erste Schritt ist die Feststellung der Maßgeblichkeit. Das Dokument gibt dafür ein nachprüfbares Kriterium: Die IT ist maßgeblich, wenn sie für den Regelbetrieb der Verteilung unabdingbar ist und die angeschlossenen Haushalte bei einer Störung oder einem Ausfall dieser IT über 24 Stunden keine Wärme an der Übergabestation erhalten. Sie ist keine Formalie, sondern entscheidet über den gesamten Folgeaufwand, und sie ist zu dokumentieren. Grundlage dafür sind die branchenspezifischen Schutzbedarfe der informationstechnischen Systeme und die Frage, welche Störung der Verteilung tatsächlich zuzurechnen ist.
Der zweite Schritt ist der Anwendungsbereich der Risikoanalyse. Der Standard verlangt, ihn vor Beginn der Analyse vollständig zu dokumentieren, und schließt daran eine Business-Impact-Analyse mit geeigneten Schadensabstufungen an. Diese Reihenfolge ist bewusst gewählt: Wer die Analyse beginnt, ohne den Bereich festgelegt zu haben, kann ihr Ergebnis später nicht verteidigen.
Im Maßnahmenteil empfiehlt sich eine Zweiteilung der Arbeit, nachdem je Abschnitt geklärt ist, ob er für den eigenen Betrieb relevant und verhältnismäßig ist. Die Pflichten werden umgesetzt und belegt; die Empfehlungen werden bewertet, und die Entscheidung wird festgehalten, auch wenn sie gegen die Umsetzung ausfällt. Genau diese Begründung ist es, was ein Prüfer an einer SOLL-Anforderung sehen will.
Typische Fehler
- Die Maßgeblichkeit der IT wird stillschweigend unterstellt oder stillschweigend verneint, statt sie zu begründen und zu dokumentieren.
- Ein bestehendes ISMS für Strom oder Gas wird als Abdeckung für Fernwärme behandelt, ohne den Geltungsbereich anzupassen.
- Empfehlungen werden wie Pflichten abgearbeitet oder wie Optionen übergangen; in beiden Fällen fehlt die Abwägung.
- Wartungsverträge für Leit- und Fernwirktechnik enthalten keine Sicherheitsanforderungen, obwohl der Standard die vertragliche Absicherung verlangt.
- Die ISO-Controls aus dem Dokument werden als Nachweis für die B3S-Anforderung genutzt, obwohl sie dort nur als Implementierungshilfe genannt sind.
Risiken und Trade-offs
Die Ausstiegsmöglichkeit über die Maßgeblichkeit ist eine Erleichterung mit Nebenwirkung. Wer sie zieht, muss sie tragen können: Die Begründung wird im Nachweisverfahren geprüft, und sie altert. Eine Digitalisierung der Leittechnik, die nach der Feststellung erfolgt, kann die Antwort umdrehen, ohne dass jemand die Frage neu stellt.
Der zweite Trade-off liegt bei den Stellen, die nur eine Empfehlung aussprechen. Sie geben Spielraum, und der Standard bindet die Auswahl der technischen Maßnahmen ohnehin an eine risikobezogene Entscheidung; für Ausnahmen sieht er ein eigenes Dokumentationsverfahren vor. Wer eine Empfehlung nicht umsetzt, hält seine Abwägung deshalb besser fest, auch wenn das Dokument es nicht für jede einzelne Empfehlung ausdrücklich verlangt. Eine Grenze zieht er allerdings unabhängig davon: Ein Betreiber darf relevante Risiken der kritischen Dienstleistung nicht auf Dauer aus eigenem Entschluss hinnehmen; das hält der Standard mit Blick auf das BSIG für unzulässig. Wer eine Empfehlung übergeht und das Risiko bleibt, muss es behandeln. Der Standard wird dadurch nicht billiger, sondern verlangt eine andere Art von Sorgfalt.
Entscheidungspunkte
- Ist die Informationstechnik für die Verteilung von Fernwärme maßgeblich, und ist die Antwort belegt?
- Umfasst der Geltungsbereich des ISMS die Anlagen, Anwendungen, Standorte und Personen der Wärmeverteilung ausdrücklich?
- Welche der Empfehlungen werden umgesetzt, welche nicht, und wo steht die Begründung?
- Sind die Sicherheitsanforderungen an Leit- und Fernwirktechnik-Dienstleister vertraglich verankert?
Praktische Empfehlungen
Legen Sie die Feststellung der Maßgeblichkeit als eigenes, datiertes Dokument an und binden Sie sie an einen Anlass für die Wiedervorlage, etwa jede größere Änderung an der Leittechnik. So bleibt die Entscheidung überprüfbar, statt in einem Projektordner zu verschwinden.
Führen Sie für die technische Informationssicherheit eine Übersicht entlang der fünf Gruppen des Standards, also Netzübergänge, Interaktion im Internet, sichere Software, Authentisierung und Verschlüsselung. Diese Struktur lässt sich auf die vorhandenen Rollen abbilden und macht sichtbar, wo ein Bereich ohne Zuständigen ist.
Behandeln Sie die Normbezüge als Landkarte, nicht als Nachweis. Sie helfen, vorhandene ISO-Arbeit wiederzuverwenden; den B3S-Nachweis tragen sie nicht.
Relevante Normreferenzen
- Branchenspezifischer Sicherheitsstandard für die Verteilung von Fernwärme (B3S VvFw), Version 1.2 vom 23.10.2023, herausgegeben von BDEW und AGFW. BSI-Eignungsfeststellung nach dem früheren § 8a Absatz 2 BSIG, Gültigkeit bis Januar 2027. Die Frist steht nicht im Dokument; sie stammt von der BSI-Detailseite zu diesem B3S (https://www.bsi.bund.de/SharedDocs/Textbausteine/DE/KRITIS/B3S/Energie/energie_verteilung_fernwaerme.html, abgerufen am 17.9.2026).
- BSI-Gesetz in der Fassung des NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes: Betreiberpflichten und Nachweispflicht für kritische Anlagen.
- Verordnung zur Bestimmung Kritischer Infrastrukturen (BSI-KritisV): Anlagenkategorie "Verteilung von Fernwärme" und Schwellenwert.
- ISO/IEC 27001: im Dokument als mögliche Implementierungshilfe genannt (reine Konzeptreferenz, kein Volltext). Die ISO/IEC 27019 nennt das Dokument nicht, auch nicht im Literaturverzeichnis.
Häufige Fragen
Für wen gilt der B3S Fernwärmenetze?+
Für Betreiber von Anlagen der Anlagenkategorie "Verteilung von Fernwärme", die den Schwellenwert der BSI-KritisV erreichen oder überschreiten,. Der Standard ist ein freiwilliger, vom BSI als geeignet festgestellter Nachweisweg.
Was bedeutet die Feststellung der Maßgeblichkeit?+
Der Standard fragt zuerst, ob die Informationstechnik für die Verteilung maßgeblich ist; maßgeblich ist sie, wenn sie für den Regelbetrieb unabdingbar ist und ihr Ausfall den angeschlossenen Haushalten über 24 Stunden die Wärmelieferung nimmt. Wird das verneint, verlangt er den Nachweis der Nicht-Maßgeblichkeit in der Risikobetrachtung samt bestätigter Wirksamkeit der Maßnahmen, die den Betrieb von Hand tragen. Die Entscheidung altert und sollte bei größeren Änderungen an der Leittechnik neu gestellt werden.
Warum trägt dieser B3S Empfehlungen und nicht nur Pflichten?+
Das Dokument nutzt beide Stufen, und zwar bis in denselben Abschnitt hinein. Eine Empfehlung verlangt keine Umsetzung; der Standard bindet die Auswahl der technischen Maßnahmen aber an eine risikobezogene Entscheidung, sieht für Ausnahmen ein Dokumentationsverfahren vor und schließt eine eigenständige dauerhafte Akzeptanz relevanter Risiken für die kritische Dienstleistung aus. Zu lesen ist ohnehin der ganze Abschnitt: Einzelne von ihnen führen nach dem einleitenden "soll" verbindliche Einzelvorgaben.
Deckt mein ISMS für den Stromnetzbetrieb die Fernwärme mit ab?+
Nur, wenn sein Geltungsbereich die für die Wärmeverteilung maßgeblichen Anlagen, Anwendungen, Standorte und Personen umfasst. Kundenseitige Übergabestationen und Hausanlagen sowie Rohrleitungsnetze ohne IT nimmt der Standard ausdrücklich aus. Gemeinsame Leittechnik allein genügt nicht.
Kann ich die genannten ISO-Controls als Nachweis nutzen?+
Nein. Das Dokument nennt sie als mögliche Implementierungshilfe, nicht als Umsetzungsforderung. Sie helfen bei der Wiederverwendung vorhandener Arbeit, tragen den B3S-Nachweis aber nicht.
Vom Wissen zur Umsetzung
Sie wissen jetzt, was gefordert ist. Kleiner wird Ihr Risiko erst, wenn Sie sehen, wo Ihre Lücken sitzen. OdySecure, die Sicherheitsplattform von Cybervize, macht sie sichtbar, priorisiert die Maßnahmen dagegen und führt den laufenden Sicherheitsbetrieb mit Aufgaben und Vorfällen. Richtlinien und Nachweise entstehen dabei, die Compliance ist damit miterledigt.
NIS-2-Reifegrad-Check startenKostenlos, 5 Minuten, ohne Anmeldung. Ergebnis mit Ampel je Pflichtbereich sofort im Browser.
Sie haben niemanden, der das führt? Die CISO-Funktion gibt es ab 3.600 €/Monat, die Plattform ist darin enthalten. vCISO ansehen
Verwandte Artikel
Teil der Cybervize-Wissensbasis, Stand 22. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: b3s-010.
