IT-Sicherheit für Stadtwerke,
Energie und Wasser.
Leittechnik, Pumpwerke, Umspannwerke und Außenstationen sind heute vernetzt und damit angreifbar. Wir trennen Büro-IT und Leittechnik, sichern die Fernwartung und überwachen beides rund um die Uhr, für KRITIS-Betreiber und Versorger unterhalb der Schwelle.
KRITIS, NIS2 oder beides?
| Versorger | KRITIS ab (BSI-KritisV) | Unterhalb KRITIS: NIS2 |
|---|---|---|
| Trinkwasserversorgung | 22 Mio. m³ pro Jahr | wichtig ab 50 Beschäftigten oder > 10 Mio. € Umsatz und Bilanz, besonders wichtig ab 250 |
| Abwasserbeseitigung | 500.000 angeschlossene Einwohner | wie oben |
| Strom, Gas, Fernwärme | sektorspezifische Schwellen, Regelschwelle 500.000 Personen | wie oben, zusätzlich IT-Sicherheitskatalog der BNetzA für Netz- und Anlagenbetreiber |
Schwellenwerte nach BSI-Kritisverordnung, Größenklassen nach § 28 BSIG. Die konkrete Einstufung Ihrer Anlagen sollte rechtlich geprüft werden.
Was wir bei Versorgern am häufigsten sehen.
- Flaches Netz: Büro-PCs erreichen die Leittechnik direkt, eine Phishing-Mail reicht bis zur Pumpensteuerung.
- Fernwartung ohne Kontrolle: Hersteller haben dauerhafte VPN- oder Router-Zugänge, oft ohne MFA und ohne Protokoll.
- Alte Systeme: Bedienstationen mit nicht mehr unterstützten Betriebssystemen, die nicht gepatcht werden dürfen.
- Keine Sichtbarkeit: Niemand weiß genau, welche Geräte im OT-Netz sprechen, und niemand würde einen Angriff nachts bemerken.
- Außenstationen im Internet: Fernwirktechnik mit öffentlich erreichbaren Weboberflächen.
In vier Schritten zur sicheren Leittechnik.
Sichtbarkeit
Passive Aufnahme aller Geräte und Verbindungen im OT-Netz, ohne Eingriff in die Anlagen. Ergebnis: ein Inventar und eine Karte der Kommunikationsbeziehungen.
Zonenmodell
Einteilung in Zonen und Conduits nach IEC 62443, abgestimmt mit Netzleitstelle und Instandhaltung. Nur definierte Verbindungen zwischen IT und OT.
Umsetzung
FortiGate-Cluster an den Zonengrenzen, sichere Fernwartung mit MFA und Freigabe, Außenstationen über verschlüsselte Verbindungen.
24/7-Betrieb
Angriffserkennung im SOC, Patch- und Regelpflege, Meldeprozess für BSI und BBK, regelmäßige Wirksamkeitsprüfung.
Energie & Wasser: Ihre Fragen.
Ab wann ist ein Wasserversorger KRITIS?
Nach der BSI-Kritisverordnung bei der Trinkwasserversorgung ab einer Menge von 22 Mio. m³ pro Jahr, bei der Abwasserbeseitigung ab 500.000 angeschlossenen Einwohnern. Das entspricht der Regelschwelle von 500.000 versorgten Personen. Kleinere Versorger fallen meist unter NIS2.
Unser Stadtwerk ist kommunal. Gilt NIS2 trotzdem?
In aller Regel ja. Entscheidend ist die Tätigkeit im Sektor Energie oder Wasser und die Größe, nicht die Eigentümerschaft. Ein Stadtwerk in privater Rechtsform mit 50 oder mehr Beschäftigten ist mindestens eine wichtige Einrichtung, ab 250 Beschäftigten eine besonders wichtige. Bei Sonderkonstellationen hilft Ihr Rechtsberater.
Was ist mit dem IT-Sicherheitskatalog der Bundesnetzagentur?
Betreiber von Energieversorgungsnetzen und bestimmten Energieanlagen müssen zusätzlich die IT-Sicherheitskataloge der Bundesnetzagentur nach Energiewirtschaftsgesetz erfüllen, inklusive eines zertifizierten ISMS. Unsere technischen Maßnahmen, etwa Segmentierung und Angriffserkennung, zahlen direkt auf diese Anforderungen ein.
Können Pumpwerke und Außenstationen sicher angebunden werden?
Ja. Wir binden Außenstationen über verschlüsselte, fest definierte Verbindungen an die Leitwarte an, ohne direkte Erreichbarkeit aus dem Internet. Mit SD-WAN bleiben die Verbindungen auch bei Ausfall einer Leitung stabil, zum Beispiel über Mobilfunk als Rückfallebene.
Stört die Absicherung den laufenden Betrieb?
Nicht, wenn sie richtig geplant ist. Wir beginnen passiv mit Sichtbarkeit, planen Änderungen gemeinsam mit Ihrer Netzleitstelle und setzen Firewall-Regeln zunächst im Überwachungsmodus, bevor sie blockieren. Umschaltungen erfolgen in abgestimmten Wartungsfenstern.