NIS-2 und KRITIS-Dachgesetz: Nachweisakte fuer den Netzbetrieb 2026
Pruefmodell fuer Stadtwerke und Verteilnetzbetreiber zur Verzahnung von NIS-2, KRITIS-Dachgesetz, BSI-Gesetz und IT-Sicherheitskatalog.
Einordnung
Stadtwerke und Verteilnetzbetreiber stehen 2026 nicht vor einem einzelnen IT-Projekt, sondern vor einer zusammenhaengenden Nachweispflicht. NIS-2, das geaenderte BSI-Gesetz, das KRITIS-Dachgesetz und die bestehenden IT-Sicherheitskataloge beruehren denselben betrieblichen Kern: Wer betreibt welche kritischen Assets, wer ist verantwortlich, welche Dienstleister greifen ein, welche Risiken sind bewertet und wie wird ein Sicherheitsvorfall gegenueber dem BSI nachvollziehbar gemeldet?
Fuer den Netzbetrieb ist diese Frage nicht abstrakt. Netzleitstellen, Fernwirktechnik, Leitsysteme, Kommunikationsstrecken, Marktkommunikation, Messstellenbetrieb, Einspeiserprozesse und Dienstleisterzugriffe bilden ein gemeinsames Betriebsmodell. Die Aufsicht wird nicht nur nach Richtlinien fragen, sondern nach Entitaeten, Verantwortlichen, Meldestrecken und belastbaren Akten. Der folgende Report beschreibt ein prueffaehiges Modell fuer eine NIS-2- und KRITIS-Nachweisakte im Stadtwerk.
Norm- und Behoerdenlage
Die europaeische NIS-2-Richtlinie wurde in Deutschland ueber das BSI-Gesetz und ergaenzende Fachregelungen in die nationale Aufsicht ueberfuehrt. Fuer betroffene Unternehmen unterscheidet das Regime insbesondere zwischen wichtigen Einrichtungen, besonders wichtigen Einrichtungen und Betreibern kritischer Anlagen. Energieversorgung, Netzbetrieb und digitale Betriebsfuehrung gehoeren zu den Sektoren, bei denen die Einordnung nicht allein durch die Rechtsabteilung entschieden werden kann. Sie muss mit Netzbetrieb, IT, OT, Informationssicherheit und Geschaeftsleitung abgestimmt werden.
Das BSI ist dabei die zentrale Behoerde fuer Registrierung, Sicherheitsvorfallmeldungen und Aufsicht im Bereich der Informationssicherheit. Daneben bleiben sektorspezifische Anforderungen bestehen. Fuer Energieversorgungsnetze sind insbesondere EnWG-Pflichten, IT-Sicherheitskataloge, ISMS-Nachweise und branchenspezifische Sicherheitsstandards relevant. Das KRITIS-Dachgesetz ergaenzt diese Sicht um physische Resilienz, Betriebskontinuitaet, Risikoanalyse und Schutz kritischer Anlagen.
Die praktische Konsequenz lautet: Ein Stadtwerk sollte keine parallelen Nachweisordner fuer NIS-2, KRITIS-Dachgesetz, IT-Sicherheitskatalog und interne Revision fuehren. Zweckmaessiger ist eine einheitliche Nachweisakte, in der jede Entitaet nur einmal gefuehrt und mehrfach regulatorisch referenziert wird.
Entity-Modell fuer den Netzbetrieb
Eine belastbare Nachweisakte beginnt mit einem Entity-Modell. Es beschreibt nicht zuerst Dokumente, sondern betriebliche Objekte und ihre Beziehungen.
Die zentrale Entitaet ist das Asset. Dazu zaehlen Leitsysteme, Netzleitstellenkomponenten, Fernwirkgeraete, Schutztechnik, Server, Datenbanken, Schnittstellen, Kommunikationsrouter, VPN-Zugaenge, Marktkommunikationssysteme, Messdatenplattformen und Backup-Infrastruktur. Jedes Asset braucht eine eindeutige Kennung, einen technischen Betreiber, einen fachlichen Verantwortlichen, eine Schutzbedarfsbewertung und einen Bezug zu mindestens einem Prozess.
Die zweite Entitaet ist der Prozess. Im Netzbetrieb sind dies etwa Netzfuehrung, Stoerungsannahme, Redispatch-Kommunikation, Messwertverarbeitung, Einspeiseranschluss, Marktkommunikation, Patchmanagement, Benutzerverwaltung, Datensicherung und Wiederanlauf. Ein Prozess ohne Assetbezug ist fuer die Pruefung zu ungenau. Ein Asset ohne Prozessbezug ist betrieblich nicht erklaert.
Die dritte Entitaet ist der Verantwortliche. Gemeint sind Rollen, nicht nur Namen: Geschaeftsleitung, ISMS-Beauftragter, Netzbetriebsleiter, OT-Verantwortlicher, IT-Leiter, Datenschutzbeauftragter, Dienstleistersteuerung, Incident Manager und Rufbereitschaft. Jede Rolle muss einer Organisationseinheit, einer Stellvertretung und einem Eskalationsweg zugeordnet sein.
Die vierte Entitaet ist der Dienstleister. Gerade Stadtwerke betreiben Teile ihrer IT- und OT-Landschaft mit externen Rechenzentren, Fernwartern, Softwarehaeusern, Messstellen-Dienstleistern und Betriebsfuehrern. NIS-2 macht diese Lieferkette pruefpflichtig. Entscheidend sind nicht nur Vertraege, sondern konkrete Zugriffspfade, Unterauftragnehmer, Sicherheitsanhaenge, Auditnachweise und Meldepflichten.
Aufbau der Nachweisakte
Die Nachweisakte sollte als lebendes Register gefuehrt werden. Sie besteht aus sechs Aktenbereichen.
Erstens: Registrierungsakte. Sie dokumentiert die Einordnung als wichtige Einrichtung, besonders wichtige Einrichtung oder KRITIS-Betreiber, die BSI-Registrierung, die Kontaktstelle, 24/7-Erreichbarkeiten, Branchenzuordnung, Standorte und verantwortliche Leitungsebene.
Zweitens: Asset-Register. Es enthaelt technische und organisatorische Informationen zu IT- und OT-Komponenten, inklusive Kritikalitaet, Standort, Eigentum, Betreiber, Lebenszyklusstatus, Patchstand, Backupstatus, Fernwartungszugang und Abhaengigkeiten.
Drittens: ISMS-Akte. Sie fuehrt Richtlinien, Risikobewertungen, Massnahmenplaene, interne Audits, Schulungsnachweise, Freigaben und Management-Reviews zusammen. Fuer die Aufsicht ist wichtig, dass Risiken nicht nur erkannt, sondern mit Massnahmen, Terminen und Verantwortlichen versehen sind.
Viertens: Vorfallakte. Sie beschreibt Meldewege, Erstbewertung, Klassifizierung, interne Eskalation, externe BSI-Meldung, Kommunikation mit Dienstleistern, Abschlussbericht und Lessons Learned. Die Akte muss auch dann funktionieren, wenn ein Dienstleister den Vorfall zuerst erkennt.
Fuenftens: Lieferkettenakte. Sie enthaelt Dienstleister, Vertrage, Sicherheitsanhaenge, Fernwartungsregelungen, Unterauftragnehmer, Zertifikate, Ansprechpartner, Reaktionszeiten und Nachweise zur Sicherheitspruefung.
Sechstens: Resilienzakte. Sie verbindet Informationssicherheit mit physischem Schutz und Betriebskontinuitaet. Dazu gehoeren Zutrittskonzepte, Notstrom, Wiederanlaufplaene, Ausweicharbeitsplaetze, Kommunikationsalternativen, Krisenstab und Uebungsnachweise.
Mindest-Datenmodell
Ein Mindest-Datenmodell fuer Stadtwerke sollte fuer jede pruefrelevante Entitaet gleichfoermig aufgebaut sein. Erforderlich sind eine eindeutige ID, ein Name, ein Typ, eine verantwortliche Rolle, ein Betreiber, ein Standortbezug, eine Kritikalitaetsklasse, ein Schutzbedarf, ein Prozessbezug, ein Dienstleisterbezug, ein Risikostatus, eine Massnahmenreferenz und ein Nachweislink.
Fuer Assets kommen technische Felder hinzu: Systemklasse, Hersteller, Version, Netzsegment, Schnittstellen, Fernwartungsstatus, Patchfenster, Backupverfahren, Wiederherstellungsziel und Protokollierungsstatus. Fuer Dienstleister kommen Vertragsnummer, Leistungsgegenstand, Zugriffsebene, Unterauftragnehmer, Sicherheitsanforderungen, Auditstatus und Meldeverpflichtung hinzu. Fuer Vorfaelle sind Zeitpunkt, Erstmelder, betroffene Assets, Auswirkung, Sofortmassnahmen, BSI-Meldestatus, Abschlussdatum und Folgemassnahmen erforderlich.
Dieses Datenmodell ist bewusst knapp. Es soll keine neue Dokumentenbuero kratie erzeugen, sondern eine maschinenlesbare Grundlage fuer Pruefungen, Management-Reviews und interne Kontrollen liefern.
Prozesskontrollen
Die Nachweisakte ist nur belastbar, wenn sie durch Kontrollen aktuell gehalten wird. Mindestens vier Kontrollen sollten im Netzbetrieb fest verankert werden.
Die erste Kontrolle ist der Asset-Abgleich. Neue Systeme, Schnittstellen und Fernwartungszugaenge duerfen erst produktiv gehen, wenn sie im Asset-Register stehen und einem Prozess zugeordnet sind.
Die zweite Kontrolle ist die Dienstleisterfreigabe. Externe Zugriffe auf Netzbetriebs- oder Sicherheitsinfrastruktur muessen vor Inbetriebnahme mit Vertrag, Ansprechpartner, Zugriffsweg, Protokollierung und Meldepflicht dokumentiert sein.
Die dritte Kontrolle ist die Vorfalluebung. Mindestens einmal jaehrlich sollte ein Szenario geprueft werden, bei dem ein IT- oder OT-Sicherheitsvorfall innerhalb kurzer Fristen bewertet, eskaliert und fuer eine Meldung vorbereitet wird.
Die vierte Kontrolle ist das Management-Review. Offene Risiken, ueberfaellige Massnahmen und nicht geklaerte Verantwortlichkeiten muessen der Leitungsebene regelmaessig vorgelegt werden. NIS-2 verschiebt Informationssicherheit sichtbar in die Verantwortung der Geschaeftsleitung.
Prueffragen fuer Stadtwerke
Eine erste interne Pruefung kann mit folgenden Fragen beginnen:
- Ist die Einrichtungsart gegenueber BSI, Energieaufsicht und interner Revision konsistent dokumentiert?
- Gibt es eine aktuelle Liste der kritischen IT- und OT-Assets im Netzbetrieb?
- Ist jedem Asset ein fachlicher Verantwortlicher und ein technischer Betreiber zugeordnet?
- Sind Netzleitstelle, Fernwirktechnik, Kommunikationsstrecken und Messdatenprozesse im ISMS abgebildet?
- Sind Dienstleisterzugriffe, Unterauftragnehmer und Fernwartungswege vollstaendig erfasst?
- Existiert eine Vorfallakte mit Meldewegen, Fristen, Rollen und Stellvertretungen?
- Sind physische Schutzmassnahmen und Wiederanlaufplaene mit den digitalen Risiken verknuepft?
- Gibt es Massnahmenplaene mit Termin, Verantwortlichem und Pruefnachweis?
Jede negative Antwort ist ein konkreter Pruefbefund. Sie sollte nicht als allgemeines Projektziel, sondern als Eintrag im Massnahmenplan behandelt werden.
Implementierungsfahrplan
Der Aufbau kann in vier Schritten erfolgen.
Schritt eins ist die Einordnung. Das Stadtwerk klaert, welche Gesellschaften, Betriebsfuehrungsmodelle, Standorte und Netzsparten unter welche Pflichten fallen. Ergebnis ist eine Registrierungs- und Scope-Akte.
Schritt zwei ist die Inventarisierung. IT, OT, Netzbetrieb und Dienstleistersteuerung konsolidieren die Asset-Liste. Fehlende Zuordnungen werden als Befund erfasst, nicht stillschweigend bereinigt.
Schritt drei ist die Aktenverknuepfung. Risiken, Massnahmen, Dienstleister, Vorfaelle und Nachweise werden mit Assets und Prozessen verbunden. Dadurch entsteht aus Dokumenten ein prueffaehiges Betriebsmodell.
Schritt vier ist die Kontrollroutine. Asset-Onboarding, Dienstleisterfreigabe, Vorfalluebung und Management-Review werden in den Regelbetrieb uebernommen. Ab diesem Punkt ist die Nachweisakte kein Projektartefakt mehr, sondern Teil der Netzbetriebsfuehrung.
Ergebnis
NIS-2 und KRITIS-Dachgesetz verlangen von Stadtwerken keine neue Sprache, sondern bessere Nachweisbarkeit. Fuer Verteilnetzbetreiber entscheidet sich die Prueffaehigkeit an konkreten Entitaeten: Asset, Prozess, Verantwortlicher, Dienstleister, Vorfall und Massnahme. Wer diese Entitaeten sauber fuehrt, reduziert Doppelarbeit zwischen BSI, IT-Sicherheitskatalog, interner Revision und Krisenmanagement. Wer sie nicht fuehrt, wird bei jeder Pruefung neu erklaeren muessen, wie der Netzbetrieb tatsaechlich abgesichert ist.
VollstÀndige PDF-Analyse anfordern
Geben Sie Ihre E-Mail Adresse ein, um die detaillierte Koppelpunkt-Analyse und Handlungsempfehlungen kostenfrei zu erhalten.