Energiesicherheit in NIS2
Der OpenKRITIS-Katalog für Energiesicherheit O-Kat Energie konsolidiert die Vorgaben von NIS2 und KRITIS für Cybersecurity und Resilienz in einer zusammenhängende Übersicht für Betreiber. Dies ersetzt nicht die kommenden IT-Sicherheitskataloge der BNetzA, und nutzt als fachliche Orientierung die NIS2-Durchführungsverordnung und die CER-Guidelines, beide nicht verbindlich.
Für regulierte Einrichtungen und Betreiber von Energieanlagen und Energienetzen gibt es im Energiesektor mehrfache Regulierung: NIS2 wurde größtenteils im EnWG umgesetzt, dazu kommt noch das KRITIS-Dachgesetz und die im Sommer 2026 immer noch ausstehenden IT-Sicherheitskataloge der BNetzA, welche (hoffentlich) für Klarheit im Energiesektor sorgen.
OpenKRITIS-Katalog
Energiesicherheit
Der folgende Katalog listet Sicherheitsmaßnahmen für Betreiber kritischer Anlagen im Energiesektor aus den relevanten regulatorischen Vorgaben NIS2 und KRITIS-Dachgesetz auf, ergänzt um Empfehlungen der nicht verbindlichen NIS2-Durchführungsverordnung und CER-Guidelines der EU. Durch das EnWG gibt es Ausnahmen und Abweichungen.
| OpenKRITIS-Katalog Energie | NIS2 | Quelle | Nr. | |
|---|---|---|---|---|
| Registrierung | ||||
| REG.1 | Registrierung als Einrichtung (NIS2) | NS.32 | BSIG | §33 (1) |
| REG.2 | Registrierung als Betreiber kritischer Anlagen | NS.33 | DG.1 | §8 |
| REG.3 | Kontaktstelle (24/7) einrichten als Betreiber kritischer Anlagen |
DG.1 | §8 (1) Nr. 6 | |
| Leitung | ||||
| GOV.1 | Commitment der Geschäftsleitung Umsetzungs- und Überwachungspflicht |
NS.37 | EnWG | §5e (1) |
| GOV.2 | Scope festlegen für NIS2 Gesamte regulierte NIS2-Einrichtung, alle Prozesse, IT und OT |
NS.1 | EnWG | unklar |
| GOV.3 | Scope festlegen für kritische Anlage (kDL) Zertifizierungsscope |
EnWG SiKat |
§5c (1) | |
| GOV.4 | Schulung der Geschäftsleitung Regelmäßige Schulung der Geschäftsleitung Risiko/Sicherheit |
NS.38 | EnWG | §5e (3) |
| Risikomanagement | ||||
| RM.1 | Risikomanagement im ganzen Scope Abdeckung aller Prozesse mit IT, OT und KT in der Legaleinheit |
NS.4 | EnWG | §5c [?] |
| RM.2 | Allgefahrenansatz | NS.3 | EnWG DG.5 |
§30 (2) §13 (2) |
| RM.3 | Unternehmensweite Risikoanalysen auf Basis der nationalen Risikoanalysen |
NS.1 | DG.3 | §12 |
| RM.4 | Asset-Management | NS.24 | DVO | 12 |
| RM.5 | Sicherheitszonen im Energiebereich festlegen mindestens in der kritischen Dienstleistung |
SiKat | ||
| Informationssicherheit | ||||
| ISMS.1 | ISO 27001 ISMS Managementsystem Prozesse und Vorgaben der Managementkapitel |
SiKat EnWG |
27001 §5c (1) |
|
| ISMS.2 | Policy und Steuerung der Informationssicherheit Prozesse und Rahmenwerk für das ISMS |
NS.5 | DVO | 1.1 |
| ISMS.3 | ISMS Rollen, Verantwortungen und Zuständigkeiten Sicherheitsorganisation, CISO, verteilte Aufgaben (RACI) |
NS.5 | DVO | 1.2 |
| Resilienz | ||||
| BCM.1 | BCMS Managementsystem Business Continuity Management |
NS.7 | DG.4 B.18 |
§13 |
| BCM.2 | Krisen-Management Management und Prozesse |
NS.10 | DG.11 D.51 E.69 |
§13 (3) 3 |
| BCM.3 | Business Impact Analysen (BIA) Prozesse auf Kritikalität bewerten |
NS.7 | DG.13 E.68 |
§13 (3) 4 |
| BCM.4 | BCM- und Notfallpläne Geschäftsfortführung, Wiederherstellung |
NS.7 | DG.6 E.68 |
§13 (3) 1 |
| BCM.5 | Wiederherstellung, Notfallmanagement | NS.9 | DG.12 E.71 |
§13 (3) 3 |
| BCM.6 | Resilienzplan dokumentieren | DG.18
A.12 |
§13 (4) |
|
| Meldewesen | ||||
| NOT.1 | Sicherheitsvorfälle an das BSI melden Erhebliche Sicherheitsvorfälle |
NS.31 | EnWG | §5d (3) |
| NOT.2 | Störungen an das BBK/BSI melden Erhebliche Störungen der kDL |
DG.23 B.20 |
§18 | |
| NOT.3 | Kritische Komponenten registrieren/melden wenn im Sektor definiert und im Betrieb vorhanden |
DG.1 C.41 |
§8 (1) | |
| IT- und OT-Sicherheit | ||||
| IT.1 | ISO 27019 Energievorgaben, OT-Sicherheit Neue und geänderte Kontrollen mit Energiebezug |
SiKat | 27019 alle |
|
| IT.2 | Backup und Redundanzen umsetzen Datensicherung, Wiederherstellung, redundante Infrastruktur |
NS.8 | DVO DG.13 D.64 E.66 |
4.2 §13 (3) 4 |
| IT.3 | Sichere Entwicklung umsetzen Secure Coding, SDLC, Architektur, Sourcing |
NS.14 | DVO | 6.2 |
| IT.4 | Sichere Wartung umsetzen Change Management, Konfigurationen, Tests |
NS.15 | DVO | 6.3 6.4 |
| IT.5 | Schwachstellen und Patches umsetzen Scans, Malware, Updates, Intelligence |
NS.16 | DVO | 6.5 6.6 |
| IT.6 | Netzwerksicherheit umsetzen Schutzmaßnahmen, Zonen, Dokumentation, Überwachung |
NS.17 | DVO | 6.7 6.8 6.9 |
| IT.7 | Monitoring und Logging auswerten und reagieren Kontinuierlich und automatisiert, SIEM, SOC, CSIRT |
NS.6 | DVO | 3 |
| IT.8 | Kryptographie umsetzen Verschlüsselung Daten und Transport, Schlüssel-Verwaltung |
NS.21 | DVO | 9.1 |
| IT.9 | Identitäten und Berechtigungen (IAM) umsetzen Zugriffskontrolle, Rechte, PAM, Authentisierung, MFA |
NS.23 | DVO | 11 |
| IT.10 | Sichere Kommunikation umsetzen und Notfallkommunikation |
NS.27 NS.28 |
DVO | 6.7 4.2.4 |
| IT.11 | Angriffserkennung umsetzen Separate OH SzA-Vorgabe, wenn kritische Anlage |
NS.30 | SiKat | |
| Personal | ||||
| HR.1 | Personalsicherheit: Prozesse und Vorgaben | NS.22 | DG.15 F.76 F.77 |
§13 (3) 5 |
| HR.2 | Training und Awareness: Schulungen und Maßnahmen | NS.19 NS.20 |
DG.16 F.83 F.84 F.85 G.86 G.87 G.88 G.89 G.90 G.91 G.92 G.93 G.94 |
§13 (3) 5 |
| HR.3 | Background-Checks und Screenings Sicherheits- und Zuverlässigkeitsüberprüfungen (wenn im Sektor notwendig) |
NS.22 | DG.15 F.80 F.81 |
§13 (3) 5 |
| Physische Sicherheit | ||||
| PHY.1 | Physische Sicherheit, Objektschutz und Überwachung | NS.25 | DG.7 DG.8 C.24 C.26 C.29 C.30 C.31 C.32 C.33 C.34 C.35 C.36 C.40 C.44 C.47 C.48 C.49 C.50 D.58 |
§13 (3) 2 |
| PHY.2 | Perimeter und Bedrohungen von Außen Zutrittskontrolle, Detektion |
NS.25 | DG.9 DG.10 C.24 C.27 C.28 C.29 C.37 C.38 C.39 C.40 C.44 C.46 F.78 F.79 |
§13 (3) 2 |
| PHY.3 | Versorgung und Utilities Leitungen, Kühlung, Strom, Energie |
NS.25 | DG.7 C.24 C.26 C.31 C.33 C.34 C.35 C.36 C.40 C.44 C.47 C.48 C.49 C.50 D.58 |
§13 (3) 2 |
| Einkauf und Lieferkette | ||||
| PRO.1 | Sicherer Einkauf und Beschaffung Sicherheitsanforderungen in Verträgen, RFPs |
NS.13 | DVO | 6.1 |
| PRO.2 | Steuerung von Lieferanten und Dienstleistern Dienstleister-Management, SLAs, Controlling |
NS.12 | DVO | 5.1 |
| PRO.3 | Sichere Lieferkette – Supply Chain Security Auswahl von Lieferanten und Lieferketten nach Risiko |
NS.12 | DG.14 D.53 D.57 E.73 E.74 |
§13 (3) 4 |
| PRO.4 | Technische Betriebsführer steuern und Vorgaben wenn vorhanden, die Teile der Anlage/Netz/kDL betreiben |
SiKat | ||
| Audits und Prüfungen | ||||
| AUD.1 | Nachweispflicht Energiebetreiber Dokumentation der Umsetzung des IT-Sicherheitskataloges |
NS.2 | EnWG | §5d (1) |
| AUD.2 | Auditierung IT-Sicherheitskatalog Externes Audit und Zertifikat |
NS.39 | SiKat | 27001 27019 |
| AUD.3 | Nachweis Umsetzung KRITIS-Dachgesetz Resilienz (hoffentlich) Teil vom Katalog/der Zertifizierung |
EnWG DG.19 |
§5f (§16) |
|
| AUD.4 | Interne Audits und Auditmanagement KVP, Verbesserung, Vorbereitung |
NS.5 NS.18 |
DVO | 7.1 7.2 7.3 2.2 2.3 |
| AUD.5 | Behördliche Audits von NIS2 und KRITIS-Dachgesetz Einhaltung SiKat, Sicherheit, Resilienz |
NS.42 | EnWG | §5d (1) §5f (3) |
| AUD.6 | Integration Betriebsführer in Zertifizierungsverfahren wenn vorhanden – brauchen eigene Zertifikate für BNetzA |
SiKat | ||
Für Betreiber kritischer Anlagen, die nicht unter das EnWG fallen, siehe den O-Kat KRITIS sowie den O-Kat Cloud für Einrichtungen der Digitalen Infrastruktur.
Kommentare und Hinweise
Aktueller Stand
Der OpenKRITIS-Katalog für Energiesicherheit O-Kat vom Sommer 2026 dient als Überbrückung und Gesamtübersicht, nachdem die Energieregulierung mit EU NIS2 und CER in 2025—2026 überarbeitet und deutlich komplexer wurde. Es gelten, je nach Betroffenheit, zwei bis drei gesetzliche Vorgaben, ergänzt durch aktuell veraltete und für NIS2 im Entstehen befindliche IT-Sicherheitskataloge.
Der oben skizzierte Katalog mit den gruppierten Anforderungen will diese Lücke mit einer Übersicht der fachlichen Anforderungen behelfsweise schließen – und tatsächlich auch die überlappende und teils verwirrende Vielfach-Regulierung im Energiesektor aufdecken.
Der Katalog nutzt vor allem für IT-Sicherheit die fachlichen Vorgaben der EU-Durchführungsverordnung, die nur in der Digitalen Infrastruktur verbindlich ist und hier als Orientierung dient. Für BCM, Resilienz und physische Sicherheit nutzt der Katalog die CER Guidelines der EU als Empfehlung. Die Vorgaben wurden oben zugeordnet, für ein vollständigeres Bild der Sicherheitsanforderungen.
Einsatzzwecke
Der OpenKRITIS-Katalog soll Einrichtungen im Energiesektor bei folgenden Tätigkeiten helfen:
- Vorbereitung eigener Gap-Analysen (mit mehr Details)
- Überprüfung der Gesamtabdeckung der Mehrfach-Regulierung
- Aufdecken von Überschneidungen der Regulierung (Resilienz, Personal, ...)
Ergänzungen
Der O-Kat könnte in der nächsten Zeit noch ergänzt und umgearbeitet werden:
- Einarbeitung neue IT-Sicherheitskataloge der BNetzA (Ende 2026?)
- Ergänzung ISO 27001-Zuordnungen, wenn sinnvoll (unsicher)
- Mehr Tiefe und Details
Ergänzung CER-Guidelines
Weitere Informationen
Literatur
- NIS2-Mapping auf ISO 27001, OpenKRITIS 2026
- NIS2 Implementing Act (DVO-EU) Mapping auf ISO 27001, NIS2, OpenKRITIS 2026
- KRITIS-Dachgesetz-Mapping auf ISO 27001, 22301, OpenKRITIS 2026
Quellen
- Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz - BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2)
- Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
- ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
- ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements