Energiesicherheit in NIS2

Energy picture

Der OpenKRITIS-Katalog für Energiesicherheit O-Kat Energie konsolidiert die Vorgaben von NIS2 und KRITIS für Cybersecurity und Resilienz in einer zusammenhängende Übersicht für Betreiber. Dies ersetzt nicht die kommenden IT-Sicherheitskataloge der BNetzA, und nutzt als fachliche Orientierung die NIS2-Durchführungsverordnung und die CER-Guidelines, beide nicht verbindlich.

Für regulierte Einrichtungen und Betreiber von Energieanlagen und Energienetzen gibt es im Energiesektor mehrfache Regulierung: NIS2 wurde größtenteils im EnWG umgesetzt, dazu kommt noch das KRITIS-Dachgesetz und die im Sommer 2026 immer noch ausstehenden IT-Sicherheitskataloge der BNetzA, welche (hoffentlich) für Klarheit im Energiesektor sorgen.

OpenKRITIS-Katalog

Energiesicherheit

Der folgende Katalog listet Sicherheitsmaßnahmen für Betreiber kritischer Anlagen im Energiesektor aus den relevanten regulatorischen Vorgaben NIS2 und KRITIS-Dachgesetz auf, ergänzt um Empfehlungen der nicht verbindlichen NIS2-Durchführungsverordnung und CER-Guidelines der EU. Durch das EnWG gibt es Ausnahmen und Abweichungen.

Eigene Zusammenstellung ∙ Entwurf 20260719 ∙ Ohne Gewähr der Vollständigkeit und Korrektheit ∙ Neunummerierung und Umstrukturierung vorbehalten
OpenKRITIS-Katalog Energie NIS2 Quelle Nr.
Registrierung
REG.1
Registrierung als Einrichtung (NIS2) NS.32 BSIG §33 (1)
REG.2
Registrierung als Betreiber kritischer Anlagen NS.33 DG.1 §8
REG.3
Kontaktstelle (24/7) einrichten
als Betreiber kritischer Anlagen
DG.1 §8 (1) Nr. 6
Leitung
GOV.1
Commitment der Geschäftsleitung
Umsetzungs- und Überwachungspflicht
NS.37 EnWG §5e (1)
GOV.2
Scope festlegen für NIS2
Gesamte regulierte NIS2-Einrichtung, alle Prozesse, IT und OT
NS.1 EnWG unklar
GOV.3
Scope festlegen für kritische Anlage (kDL)
Zertifizierungsscope
EnWG
SiKat
§5c (1)
GOV.4
Schulung der Geschäftsleitung
Regelmäßige Schulung der Geschäftsleitung Risiko/Sicherheit
NS.38 EnWG §5e (3)
Risikomanagement
RM.1
Risikomanagement im ganzen Scope
Abdeckung aller Prozesse mit IT, OT und KT in der Legaleinheit
NS.4 EnWG §5c [?]
RM.2
Allgefahrenansatz NS.3 EnWG
DG.5
§30 (2)
§13 (2)
RM.3
Unternehmensweite Risikoanalysen
auf Basis der nationalen Risikoanalysen
NS.1 DG.3 §12
RM.4
Asset-Management NS.24 DVO 12
RM.5
Sicherheitszonen im Energiebereich festlegen
mindestens in der kritischen Dienstleistung
SiKat
Informationssicherheit
ISMS.1
ISO 27001 ISMS Managementsystem
Prozesse und Vorgaben der Managementkapitel
SiKat
EnWG
27001
§5c (1)
ISMS.2
Policy und Steuerung der Informationssicherheit
Prozesse und Rahmenwerk für das ISMS
NS.5 DVO 1.1
ISMS.3
ISMS Rollen, Verantwortungen und Zuständigkeiten
Sicherheitsorganisation, CISO, verteilte Aufgaben (RACI)
NS.5 DVO 1.2
Resilienz
BCM.1
BCMS Managementsystem
Business Continuity Management
NS.7 DG.4
B.18
§13
BCM.2
Krisen-Management
Management und Prozesse
NS.10 DG.11
D.51
E.69
§13 (3) 3
BCM.3
Business Impact Analysen (BIA)
Prozesse auf Kritikalität bewerten
NS.7 DG.13
E.68
§13 (3) 4
BCM.4
BCM- und Notfallpläne
Geschäftsfortführung, Wiederherstellung
NS.7 DG.6
E.68
§13 (3) 1
BCM.5
Wiederherstellung, Notfallmanagement NS.9 DG.12
E.71
§13 (3) 3
BCM.6
Resilienzplan dokumentieren DG.18
A.12
§13 (4)
Meldewesen
NOT.1
Sicherheitsvorfälle an das BSI melden
Erhebliche Sicherheitsvorfälle
NS.31 EnWG §5d (3)
NOT.2
Störungen an das BBK/BSI melden
Erhebliche Störungen der kDL
DG.23
B.20
§18
NOT.3
Kritische Komponenten registrieren/melden
wenn im Sektor definiert und im Betrieb vorhanden
DG.1
C.41
§8 (1)
IT- und OT-Sicherheit
IT.1
ISO 27019 Energievorgaben, OT-Sicherheit
Neue und geänderte Kontrollen mit Energiebezug
SiKat 27019
alle
IT.2
Backup und Redundanzen umsetzen
Datensicherung, Wiederherstellung, redundante Infrastruktur
NS.8 DVO
DG.13
D.64
E.66
4.2
§13 (3) 4
IT.3
Sichere Entwicklung umsetzen
Secure Coding, SDLC, Architektur, Sourcing
NS.14 DVO 6.2
IT.4
Sichere Wartung umsetzen
Change Management, Konfigurationen, Tests
NS.15 DVO 6.3
6.4
IT.5
Schwachstellen und Patches umsetzen
Scans, Malware, Updates, Intelligence
NS.16 DVO 6.5
6.6
IT.6
Netzwerksicherheit umsetzen
Schutzmaßnahmen, Zonen, Dokumentation, Überwachung
NS.17 DVO 6.7
6.8
6.9
IT.7
Monitoring und Logging auswerten und reagieren
Kontinuierlich und automatisiert, SIEM, SOC, CSIRT
NS.6 DVO 3
IT.8
Kryptographie umsetzen
Verschlüsselung Daten und Transport, Schlüssel-Verwaltung
NS.21 DVO 9.1
IT.9
Identitäten und Berechtigungen (IAM) umsetzen
Zugriffskontrolle, Rechte, PAM, Authentisierung, MFA
NS.23 DVO 11
IT.10
Sichere Kommunikation umsetzen
und Notfallkommunikation
NS.27
NS.28
DVO 6.7
4.2.4
IT.11
Angriffserkennung umsetzen
Separate OH SzA-Vorgabe, wenn kritische Anlage
NS.30 SiKat
Personal
HR.1
Personalsicherheit: Prozesse und Vorgaben NS.22 DG.15
F.76
F.77
§13 (3) 5
HR.2
Training und Awareness: Schulungen und Maßnahmen NS.19
NS.20
DG.16
F.83
F.84
F.85
G.86
G.87
G.88
G.89
G.90
G.91
G.92
G.93
G.94
§13 (3) 5
HR.3
Background-Checks und Screenings
Sicherheits- und Zuverlässigkeitsüberprüfungen (wenn im Sektor notwendig)
NS.22 DG.15
F.80
F.81
§13 (3) 5
Physische Sicherheit
PHY.1
Physische Sicherheit, Objektschutz und Überwachung NS.25 DG.7
DG.8
C.24
C.26
C.29
C.30
C.31
C.32
C.33
C.34
C.35
C.36
C.40
C.44
C.47
C.48
C.49
C.50
D.58
§13 (3) 2
PHY.2
Perimeter und Bedrohungen von Außen
Zutrittskontrolle, Detektion
NS.25 DG.9
DG.10
C.24
C.27
C.28
C.29
C.37
C.38
C.39
C.40
C.44
C.46
F.78
F.79
§13 (3) 2
PHY.3
Versorgung und Utilities
Leitungen, Kühlung, Strom, Energie
NS.25 DG.7
C.24
C.26
C.31
C.33
C.34
C.35
C.36
C.40
C.44
C.47
C.48
C.49
C.50
D.58
§13 (3) 2
Einkauf und Lieferkette
PRO.1
Sicherer Einkauf und Beschaffung
Sicherheitsanforderungen in Verträgen, RFPs
NS.13 DVO 6.1
PRO.2
Steuerung von Lieferanten und Dienstleistern
Dienstleister-Management, SLAs, Controlling
NS.12 DVO 5.1
PRO.3
Sichere Lieferkette – Supply Chain Security
Auswahl von Lieferanten und Lieferketten nach Risiko
NS.12 DG.14
D.53
D.57
E.73
E.74
§13 (3) 4
PRO.4
Technische Betriebsführer steuern und Vorgaben
wenn vorhanden, die Teile der Anlage/Netz/kDL betreiben
SiKat
Audits und Prüfungen
AUD.1
Nachweispflicht Energiebetreiber
Dokumentation der Umsetzung des IT-Sicherheitskataloges
NS.2 EnWG §5d (1)
AUD.2
Auditierung IT-Sicherheitskatalog
Externes Audit und Zertifikat
NS.39 SiKat 27001
27019
AUD.3
Nachweis Umsetzung KRITIS-Dachgesetz Resilienz
(hoffentlich) Teil vom Katalog/der Zertifizierung
EnWG
DG.19
§5f
(§16)
AUD.4
Interne Audits und Auditmanagement
KVP, Verbesserung, Vorbereitung
NS.5
NS.18
DVO 7.1 7.2 7.3
2.2 2.3
AUD.5
Behördliche Audits von NIS2 und KRITIS-Dachgesetz
Einhaltung SiKat, Sicherheit, Resilienz
NS.42 EnWG §5d (1)
§5f (3)
AUD.6
Integration Betriebsführer in Zertifizierungsverfahren
wenn vorhanden – brauchen eigene Zertifikate für BNetzA
SiKat

Für Betreiber kritischer Anlagen, die nicht unter das EnWG fallen, siehe den O-Kat KRITIS sowie den O-Kat Cloud für Einrichtungen der Digitalen Infrastruktur.

up

Kommentare und Hinweise

Aktueller Stand

Der OpenKRITIS-Katalog für Energiesicherheit O-Kat vom Sommer 2026 dient als Überbrückung und Gesamtübersicht, nachdem die Energieregulierung mit EU NIS2 und CER in 2025—2026 überarbeitet und deutlich komplexer wurde. Es gelten, je nach Betroffenheit, zwei bis drei gesetzliche Vorgaben, ergänzt durch aktuell veraltete und für NIS2 im Entstehen befindliche IT-Sicherheitskataloge.

Der oben skizzierte Katalog mit den gruppierten Anforderungen will diese Lücke mit einer Übersicht der fachlichen Anforderungen behelfsweise schließen – und tatsächlich auch die überlappende und teils verwirrende Vielfach-Regulierung im Energiesektor aufdecken.

Der Katalog nutzt vor allem für IT-Sicherheit die fachlichen Vorgaben der EU-Durchführungsverordnung, die nur in der Digitalen Infrastruktur verbindlich ist und hier als Orientierung dient. Für BCM, Resilienz und physische Sicherheit nutzt der Katalog die CER Guidelines der EU als Empfehlung. Die Vorgaben wurden oben zugeordnet, für ein vollständigeres Bild der Sicherheitsanforderungen.

Einsatzzwecke

Der OpenKRITIS-Katalog soll Einrichtungen im Energiesektor bei folgenden Tätigkeiten helfen:

Ergänzungen

Der O-Kat könnte in der nächsten Zeit noch ergänzt und umgearbeitet werden:

up

Weitere Informationen

Literatur

  1. NIS2-Mapping auf ISO 27001, OpenKRITIS 2026
  2. NIS2 Implementing Act (DVO-EU) Mapping auf ISO 27001, NIS2, OpenKRITIS 2026
  3. KRITIS-Dachgesetz-Mapping auf ISO 27001, 22301, OpenKRITIS 2026

Quellen

  1. Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz - BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2)
  2. Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
  3. ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
  4. ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements