InterviewBasis schaffen für resiliente Systeme

Manuel Atug
(Bildquelle: privat)
Herr Atug, welche Aufgaben und Ziele hat sich die Arbeitsgruppe KRITIS gesetzt?
Die Arbeitsgruppe KRITIS ist eine unabhängige Interessengemeinschaft, die sich dem Schutz Kritischer Infrastrukturen verschrieben hat. Derzeit besteht sie aus 42 Fachleuten, die an der Planung, dem Bau und der Prüfung dieser Infrastrukturen beteiligt sind. Unser Ziel ist es, Kritische Infrastrukturen angemessen zu schützen und im Falle einer Störung reaktiv zu handeln. Dabei arbeiten wir unabhängig von Staat und Wirtschaft, um unsere Expertise und Erfahrung bestmöglich für die Sicherheit der Bevölkerung einzusetzen.
Derzeit ist viel von Resilienz die Rede. Was heißt das im Zusammenhang mit Kritischen Infrastrukturen?
Resilienz bezeichnet die Fähigkeit eines Systems, sich auf unvorhergesehene Ereignisse einzustellen und so widerstandsfähig gegen diese zu sein. Kritische Infrastrukturen, wie beispielsweise das Energiesystem, sind besonders anfällig für Störungen, die zu schwerwiegenden Folgen führen können. Doch durch geeignete Reaktionen und Vorkehrungen können Krisen und Katastrophen vermieden werden. Eine schnelle und effektive Reaktion auf Störungen kann dazu beitragen, dass diese nicht in einer Krise eskalieren. In diesem Sinne sind Störungen in Ordnung, solange sie angemessen gehandhabt werden.
Die Digitalisierung des Energiesystems ist eine Voraussetzung für das Gelingen der Energiewende. Was ist dabei zu beachten?
Eine schlecht umgesetzte Digitalisierung kann das Risiko von Cyber-Sicherheitsvorfällen erhöhen. Besonders bei der Digitalisierung des Energiesystems ist es wichtig, Security by Design und Privacy by Design zu berücksichtigen. Wenn dies vernachlässigt wird, führt das langfristig zu Sicherheitsproblemen. Komponenten wie etwa Smart Meter haben eine lange Lebensdauer von Jahrzehnten. Entscheidungen und Maßnahmen in der IT-Sicherheit und beim Datenschutz können langfristige Auswirkungen haben. Nur wenn wir jetzt die richtigen Entscheidungen treffen, können wir eine sichere und nachhaltige Zukunft für uns und kommende Generationen schaffen.
Worauf kommt es also an?
Wir müssen erkennen, dass mangelnde IT-Sicherheit nicht nur die digitale Welt betrifft, sondern auch Auswirkungen hat auf die physische Welt und damit auf uns Menschen. Die Bedeutung der IT-Sicherheit für den Schutz zukünftiger Generationen wird heute leider oft unterschätzt. Würden wir uns bewusst machen, dass Datenschutz und IT-Sicherheit nicht nur aktuell wichtig sind, sondern auch langfristig nachhaltige Lösungen bieten, hätten diese Themen einen anderen Stellenwert.
Wie können Stadtwerke zum Erfolg der Energiewende beitragen?
Um die Energiewende langfristig erfolgreich umzusetzen, müssen auf Bundes- und Landesebene strategische Entscheidungen getroffen werden, wie die Umstellung auf erneuerbare Energien grundsätzlich ausgerichtet werden soll. Stadtwerke können solche Entscheidungen nicht treffen, aber einfordern. Die Vergangenheit hat allerdings gezeigt, dass politische Entscheidungen nicht immer sinnvoll sind. Ganze Branchen wurden durch falsche Regulierungen fehlgeleitet, und es gibt immer noch Stimmen, die Atomkraftwerke weiterlaufen lassen wollen. Aus KRITIS-Sicht sind zentrale Kraftwerke anfälliger für Angriffe. Angesichts des russischen Angriffskriegs gegen die Ukraine müssen wir die Sicherheit des Energiesystems ernsthaft in Betracht ziehen. Das können Stadtwerke nicht alleine tun. Es bedarf einer Zusammenarbeit zwischen verschiedenen Akteuren, um Kritische Infrastrukturen abzusichern.
Ist es positiv zu bewerten, dass die Resilienz des Gesamtsystems durch die Dezentralität und die damit verbundene Nutzung vieler unterschiedlicher Systeme erhöht wird?
Ein dezentrales Energienetz mit vielen kleinen Einspeisern ist natürlich schwieriger anzugreifen als wenige große Kraftwerke. Wenn allerdings alle Anlagen über die Cloud verbunden sind, reicht es, die zentrale Steuerung anzugreifen. Eine Lösung wäre ein Netz mit vielen dezentralen Kraftwerken, die durch Batteriespeicher als Puffer stabilisiert werden. Solche Szenarien im Energienetz sind noch nicht ausreichend erforscht, da der Fokus offenbar lieber auf Glitzer-Technologien wie künstliche Intelligenz und Blockchain gelegt wird, die jedoch wieder Zentralität und damit weniger Resilienz bedeuten können. Inselnetzwerke könnten eine Alternative bieten, sind jedoch kaum vorhanden und werden weder angeboten noch staatlich gefördert.
Es heißt, der bisherige Schwerpunkt der klassischen IT-Sicherheit müsse zu einem ganzheitlichen Ansatz der Cyber-Sicherheit weiterentwickelt werden. Was bedeutet das?
Die IT-Sicherheit war lange Zeit ein rein technisches Thema, bei dem die IT-Abteilung für die Sicherheit der Systeme zuständig war. Doch diese Herangehensweise reicht heutzutage nicht mehr aus, da neue Bedrohungen wie Phishing aufkommen und IT-Systeme nicht in der Lage sind, solche Angriffe zu verhindern. Deshalb müssen nicht nur die Anwender geschult werden, sondern auch die Hersteller müssen ihre Systeme so gestalten, dass sie vor Angriffen geschützt sind. Um IT-Systeme zu schützen, sind auch organisatorische Maßnahmen wie Richtlinien und Anpassungen der Arbeitsabläufe notwendig, um Sicherheits-Know-how in alle Bereiche zu bringen. Die Verantwortung für die IT-Sicherheit liegt also nicht allein bei der IT-Abteilung, sondern auch die Geschäftsführung ist gefordert, entsprechende Maßnahmen zu ergreifen.
„Einem KRITIS-Betreiber kann es völlig egal sein, wer der Täter ist.“
Die Häufigkeit und Schwere von Cyber-Angriffen auf die IT-Infrastrukturen von Stadtwerken haben zugenommen. Was können kommunale Versorger konkret tun, um ihre IT-Systeme zu schützen?
Die Stadtwerke müssen zunächst erkennen, dass die IT-Sicherheit alle Mitarbeiterinnen und Mitarbeiter betrifft. Die Geschäftsleitung muss den Willen haben, Cyber-Sicherheit umzusetzen und ganzheitlich zu betrachten. Die Mitarbeitenden müssen geschult werden, wie Sicherheitsrisiken minimiert werden können. Und es muss eine positive Fehlerkultur etabliert werden.
Für wie wahrscheinlich halten Sie es, dass ein Cyber-Angriff zu einem Blackout in Deutschland führt?
Ein Blackout ist sehr unwahrscheinlich, ob durch einen Cyber-Angriff oder andere Ereignisse. Dies könnte sich in Zukunft durch eine schlechte Digitalisierung des Energiesystems ändern. Ein Beispiel ist die Fernwartung von Energieanlagen. Ich habe mir das als KRITIS-Auditor angeschaut und muss sagen, es sieht sicherheitstechnisch düster aus. Anstatt die Fernwartung sicher zu machen, wird den KRITIS-Betreibern vorgeschrieben, dass sie Angriffserkennungssysteme einführen müssen. Das kann man machen, wenn man eine sichere Umgebung hat und keine offenen Scheunentore wie bei der Fernwartung. Aber heute ist es einfacher, einen Blackout durch physische Maßnahmen herbeizuführen als durch einen Cyber-Angriff.
War Russlands Krieg gegen die Ukraine hierzulande ein Weckruf für mehr Cyber-Sicherheit?
Im Moment sehe ich keinen Weckruf, außer vielleicht für die Rüstungsindustrie. Im Bereich der Cyber-Sicherheit geht es bei uns darum, wer der Täter war und wie das Lagebild aussieht. Einem KRITIS-Betreiber kann es aber völlig egal sein, wer der Täter ist. Ich kann nur sagen: Egal, ob es eine Ransomware-Bande, ein Cyber-Hooligan oder ein Geheimdienst war, ihr müsst ein Back-up haben. Also: Kümmert euch nicht um Täter oder Lagebilder, sondern schafft die Basis-Infrastruktur für sichere, resiliente IT-Systeme.
Dieser Beitrag ist im Schwerpunkt IT-Sicherheit der Ausgabe März/April 2023 von stadt+werk erschienen. Hier können Sie ein Exemplar bestellen oder die Zeitschrift abonnieren.
Stadtwerke Hilden: Neues CRM-System eingeführt
[21.05.2026] Die Suche nach einer neuen Ticketing-Lösung führte bei den Stadtwerken Hilden zur Einführung eines umfassenden CRM-Systems. mehr...
Elvaco: ISO-Zertifizierung erhalten
[20.05.2026] Elvaco hat die Zertifizierung nach ISO/IEC 27001 erhalten und stärkt damit sein Informationssicherheits-Management für Gebäude- und Energiedaten. Die Zertifizierung reagiert auf strengere EU-Vorgaben und wachsende Anforderungen an sichere Datenketten in vernetzten Metering- und Smart-Building-Systemen. mehr...
50Hertz: Netzsoftware als Open Source veröffentlicht
[18.05.2026] Der Übertragungsnetzbetreiber 50Hertz stellt die Software ToOp zur Bewältigung von Netzengpässen als Open-Source-Projekt bereit. Nach Angaben des Unternehmens soll das Tool Netzbetreiber in Europa bei der Steuerung von Stromflüssen unterstützen. mehr...
Cyber-Sicherheit: Den Ernstfall trainieren
[18.05.2026] Ein Übungskonzept soll die Sicherheit Kritischer Infrastrukturen erhöhen. Das Konzept für KRITIS-Betreiber wurde Fraunhofer IOSB-AST mit dem Future Energy Lab der Deutschen Energie-Agentur entwickelt. mehr...
WEMAG: Drohnen überwachen Stromnetze
[13.05.2026] Der Einsatz von Drohnen in der Energiebranche nimmt zu. Auch der Stromnetzbetreiber WEMAG Netz setzt auf die Flugsysteme, um Stromleitungen schneller zu kontrollieren und Schäden frühzeitig zu erkennen. mehr...
ASEW: Plattform für IoT-Angebote
[29.04.2026] Eine Informationsplattform für Anwendungen des Internet of Things soll kommunale Unternehmen, Betriebe und öffentliche Einrichtungen über bestehende Angebote informieren. Das Projekt mehrerer Stadtwerke wird von der ASEW koordiniert. mehr...
Siemens: Security-Dienst für Energie und Infrastruktur
[23.04.2026] Siemens Smart Infrastructure hat einen neuen Sicherheitsdienst für Energieversorger, Industrieunternehmen sowie Betreiber Kritischer Infrastrukturen vorgestellt. Die Lösung soll Cyber-Angriffe schneller erkennen und den Betrieb digitalisierter Anlagen absichern. Der erste Kunde in Deutschland sind die Hertener Stadtwerke. mehr...
Interview: Ende-zu-Ende gut, alles gut
[23.04.2026] Anstatt eine Vielzahl an Einzeltools anzubieten, versteht sich die Lösungsplattform GY der Wilken Software Group als eine Art integriertes Betriebssystem. Im Interview mit stadt+werk erläutert Tobias Mann, Chief Customer Officer (CCO) der Wilken Software Group, wie GY Prozesse in der Energiewirtschaft zukunftsfähig organisiert. mehr...
Frankfurt (Oder): Stadtwerke setzen auf Echtzeit-Steuerung
[15.04.2026] Die Stadtwerke Frankfurt (Oder) treiben die digitale Optimierung ihrer Energieanlagen voran. In Zusammenarbeit mit Data Cybernetics soll eine Software den Betrieb flexibler und wirtschaftlicher gestalten. Das Ziel ist eine automatisierte Steuerung in Echtzeit. mehr...
Thüga: KI-Rahmenvertrag mit der Telekom
[15.04.2026] Das Stadtwerke-Netzwerk Thüga setzt auf KI-Anwendungen der Deutschen Telekom. Die Systeme sollen kommunale Energie- und Wasserdienstleister bei Standardaufgaben unterstützen. Nach Angaben der Unternehmen erfolgt die Datenverarbeitung ausschließlich im europäischen Rechtsraum. mehr...
Smight: Stromversorgung Greding führt Echtzeit-Monitoring ein
[08.04.2026] Die Stromversorgung Greding führt Echtzeit-Monitoring in ihren Ortsnetzstationen ein und digitalisiert damit ihr Verteilnetz. Der Schritt soll den Netzbetrieb angesichts wachsender Einspeisung und Lasten präziser steuern und gezieltere Investitionen ermöglichen. mehr...
rku․it: Fünf Energieversorger steigen auf Plattform um
[31.03.2026] Das Unternehmen rku․it bringt fünf Energieversorger gleichzeitig auf seine Plattform NextGen in den Produktivbetrieb. Der koordinierte Parallel-Go-live zeigt, wie skalierbar integrierte Cloud-Lösungen in der Energiewirtschaft heute umgesetzt werden können. mehr...
EWE: Eigenes SOC für IT- und OT-Systeme
[25.03.2026] Der Energie- und Telekommunikationskonzern EWE baut seine Cyber-Abwehr mit einem eigenen Security Operations Center für IT- und OT-Systeme aus. Das Angebot richtet sich bundesweit an Unternehmen und KRITIS-Betreiber und reagiert auf steigende Anforderungen durch NIS2, KI-gestützte Angriffe und komplexe Cloud-Umgebungen. mehr...
Advertorial: Forderungsmanagement auslagern
[19.03.2026] Der Fachkräftemangel zwingt Energieversorger zum Umdenken. Gleichzeitig steigen die Anforderungen im Forderungsmanagement. Die Lösung: Ein spezialisierter Partner übernimmt die komplette Zahlungsabwicklung – von der ersten Buchung bis zum Inkasso. mehr...
beegy: EEBUS-Zertifikat erhalten
[19.03.2026] Das Heim-Energiemanagementsystem von beegy ist nach dem herstellerübergreifenden EEBUS-Standard zertifiziert. Damit erfüllt die Lösung zentrale Vorgaben für interoperables Energiemanagement und wird für Energieversorger im Prosumer-Markt unmittelbar einsetzbar. mehr...














