NIS2-RichtliniePflichtaufgabe für Stadtwerke

Auch kleinere Stadtwerke könnten unter die NIS2-Richtlinie fallen.
(Bildquelle: AI.noevation/stock.adobe.com)
Aufgeschoben ist nicht aufgehoben: Die eigentlich schon für Oktober 2024 vorgeschriebene Überführung der europäischen NIS2-Richtlinie in nationales Recht wird die neue Bundesregierung jetzt zeitnah umsetzen. Dieses umfangreiche Regelwerk verpflichtet auch kleinere und mittlere Stadtwerke, die keine kritischen Anlagen selbst betreiben, den aktuellen Stand der Cybersicherheit umzusetzen. Erste Hürde: Die Unternehmen müssen ohne Aufforderung prüfen, ob sie betroffen sind. „Allein der deutschen Wirtschaft entsteht durch Cyberattacken jährlich ein Schaden von gut 179 Milliarden Euro“, so Ralf Wintergerst, Präsident des Branchenverbands Bitkom.
Genau hier setzt das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) an. Es gilt für Unternehmen definierter Sektoren mit mindestens 50 Beschäftigten und einem Jahresumsatz von zehn Millionen Euro. In besonders wichtigen Sektoren wie der Energieversorgung sind aber auch kleinere Unternehmen verpflichtet, ihre Betroffenheit selbst zu prüfen und sich zu registrieren. Es gibt dazu keine Aufforderung von Behörden – die Pflicht zur Betroffenheitsanalyse liegt aktuell allein bei den Unternehmen. Für den Bitkom-Präsidenten ist hierfür spezielles Know-how notwendig: „Insbesondere kleine und mittelständische Unternehmen brauchen Unterstützung, um festzustellen, ob und wie sie von dem Gesetz betroffen sind und welche Maßnahmen sie ergreifen müssen.“
Zeitig Unterstützung suchen
Sobald das Gesetz beschlossen wird, herrscht Zeitdruck, wie Ingbert Liebing, Hauptgeschäftsführer des Verbands kommunaler Unternehmen (VKU) hervorhebt: „Die strengen Regeln gelten dann für die Anlagensteuerung bis hin zur Office-IT. Umsetzungskosten spielen offenbar keine Rolle, Umsetzungsfristen sind nicht vorgesehen.“ Dabei gilt wie bei anderen großen Veränderungen immer die Faustregel: Je später Unternehmen mit der Umsetzung beginnen, desto teurer wird es, weil es nur eine begrenzte Zahl an wirklich erfahrenen IT-Sicherheitsexperten gibt – und die sind sehr schnell ausgebucht. Das Spektrum reicht von Selbstständigen bis hin zu den großen Beratungsunternehmen, von generischen Online-Fragebögen bis hin zu kompletten Beratungsteams. „Gerade bei der Umsetzung von NIS2 ist es wichtig, mit IT-Dienstleistern zusammenzuarbeiten, die Branchenerfahrungen haben und die Regulatorik in der Energiebranche genau kennen“, empfiehlt Thomas Mayerbacher, Geschäftsführer des Unternehmens prego services, das als IT- und Serviceprovider für Energieversorgungsunternehmen selbst der NIS2-Richtlinie unterliegt.
Prioritäten setzen
Für die Umsetzung der NIS2-Richtlinie empfiehlt Mayerbacher, konsequent zu priorisieren: Unternehmen im Energiesektor müssen als erstes eine Betroffenheitsanalyse mit einem Nachweis erstellen. Das gilt auch für Unternehmen, die bereits ein zertifiziertes IT-Informationssicherheits-Managementsystem (ISMS) eingeführt haben. „Für prego services ist die Betroffenheitsanalyse ein erster Baustein, mit dem wir EVUs unterstützen“, so Thomas Mayerbacher. An zweiter Stelle steht eine umfassende Schwachstellenanalyse der IT-Infrastruktur – die Fit-Gap-Analyse. Diese kann große Sicherheitslücken aufdecken und Hinweise geben, was als erstes umgesetzt werden muss.
So muss eine Personal- und Zugangskontrolle vorhanden sein, das Passwortmanagement auf Multifaktor-Authentifizierung umgestellt, ein Vorfallmanagement eingeführt und Vorbereitungen zu Back-up und Krisenfallmanagement getroffen werden. Auch Geschäftsführer müssen neue Aufgaben übernehmen, denn sie sind persönlich verantwortlich für Vorsorgemaßnahmen wie kontinuierliche Mitarbeiterschulungen und die regelmäßige Überprüfung der Maßnahmen, damit sie immer dem aktuellen Stand der Technik entsprechen. Im vorliegenden Entwurf zur NIS2-Umsetzung wird dazu erstmals auch eine Haftung der Geschäftsführung mit Bußgeldern bei Verstößen oder Nichteinhalten der Meldepflichten vorgesehen.
Weniger komplexe Zertifizierung
Im Anschluss müssen Unternehmen prüfen, ob sie verpflichtet sind, ein Informationssicherheits-Managementsystem einzuführen. Für kleinere Stadtwerke interessant: Neben der komplexen Zertifizierung nach ISO 27001 können sie sich auch für die weniger komplexe Zertifizierung nach VdS 10000 entscheiden. Für betroffene Unternehmen gelten dann Nachweis- und Meldepflichten. Die Erstmeldung von erheblichen Cybersicherheitsvorfällen muss innerhalb von 24 Stunden nach Bekanntwerden erfolgen.
Neben diesen technischen Vorkehrungen umfasst NIS2 auch eine Reihe von prozessualen Themen, um die Resilienz der Unternehmen zu steigern. Die Analyse der IT-Strukturen und Prozesse bietet gerade kleineren und mittleren Stadtwerken auch Chancen über eine gehärtete IT-Sicherheit hinaus: Sie kann dazu beitragen, die digitale Transformation aller Prozesse zu beschleunigen und damit die Wettbewerbsfähigkeit nachhaltig zu stärken.
KRITIS-Dachgesetz: BDEW fordert Tempo
[30.01.2026] Der Bundestag hat gestern das KRITIS-Dachgesetz zur Umsetzung der CER-Richtlinie verabschiedet. Der Bundesverband der Energie- und Wasserwirtschaft fordert nun Tempo, klare Zuständigkeiten und eine praxisnahe Ausgestaltung, um die Resilienz kritischer Infrastrukturen wirksam zu erhöhen. mehr...
Gebäudeenergiegesetz: Spitzenverbände fordern Reform
[29.01.2026] Mehrere Spitzenverbände aus Energie-, Kommunal- und Immobilienwirtschaft fordern eine schnelle und grundsätzliche Reform des Gebäudeenergiegesetzes hin zu einem Gebäudemodernisierungsgesetz. Sie verlangen klare, investitionsfreundliche und praxistaugliche Regeln, die nationale und europäische Vorgaben zusammenführen. mehr...
VKU: Kurskorrektur beim Offshore-Ausbau gefordert
[28.01.2026] Der Verband kommunaler Unternehmen fordert anlässlich des Nordsee-Gipfels eine Kurskorrektur beim Ausbau der Offshore-Windenergie. Ziel sei ein Ausbaupfad, der Systemkosten begrenzt, Netze besser auslastet und Investitionen wirtschaftlich tragfähig macht. mehr...
BSW-Solar: Bündnis fordert Fortsetzung der Photovoltaik-Förderungen
[28.01.2026] Ein breites Bündnis aus Wirtschafts- und Zivilgesellschaftsverbänden warnt vor geplanten Kürzungen bei der Förderung von Photovoltaik auf Gebäuden. Nach Ansicht der Unterzeichner würde ein Abbau der Förderung den Solarausbau bremsen, Strompreise verteuern und die Klimaziele gefährden. mehr...
Rheinisches Revier: Gigawattpakt erreicht Ausbauziele
[26.01.2026] Der Gigawattpakt im Rheinischen Revier erreicht schneller als geplant zentrale Ausbauziele: Die installierte Leistung erneuerbarer Energien ist seit Ende 2020 auf 4,4 Gigawatt gestiegen. Damit rückt die für 2028 vorgesehene Marke von fünf Gigawatt bereits nach knapp vier Jahren in greifbare Nähe. mehr...
Schleswig-Holstein: Erhöhung des Bürgerenergiefonds
[20.01.2026] Schleswig-Holstein erhöht den Bürgerenergiefonds um weitere fünf Millionen Euro und stärkt damit die Finanzierung von Energieprojekten in Bürgerhand. Das Gesamtvolumen des Fonds steigt auf 15 Millionen Euro und soll neue Wind-, Solar- und Wärmeprojekte anschieben. mehr...
BDEW: Stellungnahme zur Kraftwerksstrategie
[19.01.2026] Bundesregierung und EU-Kommission haben sich auf Eckpunkte der Kraftwerksstrategie verständigt und damit den Weg für neue Ausschreibungen und zusätzliche gesicherte Leistung geebnet. Der Bundesverband der Energie- und Wasserwirtschaft sieht darin ein wichtiges Signal für Versorgungssicherheit und Investitionen in steuerbare Kapazitäten. mehr...
BDEW: Zehn-Punkte-Papier für mehr Resilienz
[14.01.2026] Nach dem mehrtägigen Stromausfall infolge eines Brandanschlags in Berlin fordert der Bundesverband der Energie- und Wasserwirtschaft rasche politische und rechtliche Konsequenzen. Ein Zehn-Punkte-Papier soll die Resilienz Kritischer Energie- und Wasserinfrastrukturen gegen Sabotage, Ausfälle und Krisen stärken. mehr...
Deutscher Landkreistag: Änderungen an KRITIS-Dachgesetz gefordert
[12.01.2026] Ein mehrtägiger Stromausfall nach einem Anschlag im Berliner Südwesten hat aus Sicht der Landkreise gravierende Schwachstellen in der Krisenvorsorge offengelegt. Der Deutsche Landkreistag dringt deshalb auf einen umfassenderen Schutz Kritischer Infrastrukturen und auf Nachbesserungen beim geplanten KRITIS-Dachgesetz. mehr...
Sachsen: Fortsetzung der zentralen Wasserstoff-Anlaufstelle
[12.01.2026] Sachsen setzt die Arbeit seiner zentralen Wasserstoff-Anlaufstelle fort und beauftragt die bisherige Trägergemeinschaft erneut. Damit soll der Aufbau einer durchgängigen Wasserstoffwirtschaft bis 2030 weiter unterstützt werden. mehr...
Niedersachsen: Gewerbesteueraufkommen für Offshore-Windparks gesichert
[07.01.2026] Niedersachsen ordnet die Gewerbesteuer für Offshore-Windparks neu und sichert damit dauerhaft hohe Einnahmen für seine Kommunen. Kern der Regelung ist die Zuweisung der Hebeberechtigung an Wilhelmshaven ab 2026, mit umfangreichen Umverteilungseffekten über den Kommunalen Finanzausgleich. mehr...
AEE: Fortschritte bei Flächen-Ausweisungen
[07.01.2026] Die Bundesländer kommen bei der Ausweisung von Flächen für Windenergie voran, erreichen die gesetzten Zwischenziele jedoch bislang nur teilweise. Ein Hintergrundpapier der Agentur für Erneuerbare Energien zeigt zudem deutliche Unterschiede zwischen den Ländern sowie Fortschritte bei Genehmigungen und Photovoltaik-Freiflächen. mehr...
Schleswig-Holstein: Forschungszentrum für Leistungselektronik geplant
[06.01.2026] Schleswig-Holstein will am Campus der HAW Kiel ein neues Forschungszentrum für Leistungselektronik errichten und dafür bis zu 15,28 Millionen Euro bereitstellen. Das Vorhaben soll Forschung, industrielle Anwendung und Technologietransfer im Kontext der Energiewende bündeln. mehr...
BSI: Richtlinie für Smart Meter Gateways überarbeitet
[19.12.2025] Das Bundesamt für Sicherheit in der Informationstechnik hat die Technische Richtlinie TR-03109-6 für die Administration von Smart Meter Gateways überarbeitet. Die neue Version 2.0 wird mit der nächsten Zertifizierung der Gateway-Administrator-Systeme ab 2027 verbindlich. mehr...
Stadtwerke Lübeck: Umfrage zu Investitionen in Energiewende
[17.12.2025] Die Bereitschaft zu staatlichen Investitionen in die Klimaneutralität ist in Deutschland tief gespalten. Eine repräsentative Umfrage zeigt zugleich, dass viele Bürgerinnen und Bürger klare Prioritäten bei Infrastrukturprojekten erwarten und kommunalen Unternehmen dabei eine zentrale Rolle zuschreiben. mehr...
















