Montag, 16. März 2026

NIS2-RichtliniePflichtaufgabe für Stadtwerke

[31.07.2025] Die nationale Umsetzung der NIS2-Richtlinie kommt – und betrifft auch kleinere Stadtwerke. Sie müssen rechtzeitig prüfen, ob sie betroffen sind. Ansonsten drohen Zeitdruck, hohe Kosten und sogar Bußgelder.

Auch kleinere Stadtwerke könnten unter die NIS2-Richtlinie fallen.

(Bildquelle: AI.noevation/stock.adobe.com)

Aufgeschoben ist nicht aufgehoben: Die eigentlich schon für Oktober 2024 vorgeschriebene Überführung der europäischen NIS2-Richtlinie in nationales Recht wird die neue Bundesregierung jetzt zeitnah umsetzen. Dieses umfangreiche Regelwerk verpflichtet auch kleinere und mittlere Stadtwerke, die keine kritischen Anlagen selbst betreiben, den aktuellen Stand der Cybersicherheit umzusetzen. Erste Hürde: Die Unternehmen müssen ohne Aufforderung prüfen, ob sie betroffen sind. „Allein der deutschen Wirtschaft entsteht durch Cyberattacken jährlich ein Schaden von gut 179 Milliarden Euro“, so Ralf Wintergerst, Präsident des Branchenverbands Bitkom.

Genau hier setzt das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) an. Es gilt für Unternehmen definierter Sektoren mit mindestens 50 Beschäftigten und einem Jahresumsatz von zehn Millionen Euro. In besonders wichtigen Sektoren wie der Energieversorgung sind aber auch kleinere Unternehmen verpflichtet, ihre Betroffenheit selbst zu prüfen und sich zu registrieren. Es gibt dazu keine Aufforderung von Behörden – die Pflicht zur Betroffenheitsanalyse liegt aktuell allein bei den Unternehmen. Für den Bitkom-Präsidenten ist hierfür spezielles Know-how notwendig: „Insbesondere kleine und mittelständische Unternehmen brauchen Unterstützung, um festzustellen, ob und wie sie von dem Gesetz betroffen sind und welche Maßnahmen sie ergreifen müssen.“

Zeitig Unterstützung suchen

Sobald das Gesetz beschlossen wird, herrscht Zeitdruck, wie Ingbert Liebing, Hauptgeschäftsführer des Verbands kommunaler Unternehmen (VKU) hervorhebt: „Die strengen Regeln gelten dann für die Anlagensteuerung bis hin zur Office-IT. Umsetzungskosten spielen offenbar keine Rolle, Umsetzungsfristen sind nicht vorgesehen.“ Dabei gilt wie bei anderen großen Veränderungen immer die Faustregel: Je später Unternehmen mit der Umsetzung beginnen, desto teurer wird es, weil es nur eine begrenzte Zahl an wirklich erfahrenen IT-Sicherheitsexperten gibt – und die sind sehr schnell ausgebucht. Das Spektrum reicht von Selbstständigen bis hin zu den großen Beratungsunternehmen, von generischen Online-Fragebögen bis hin zu kompletten Beratungsteams. „Gerade bei der Umsetzung von NIS2 ist es wichtig, mit IT-Dienstleistern zusammenzuarbeiten, die Branchenerfahrungen haben und die Regulatorik in der Energiebranche genau kennen“, empfiehlt Thomas Mayerbacher, Geschäftsführer des Unternehmens prego services, das als IT- und Serviceprovider für Energieversorgungsunternehmen selbst der NIS2-Richtlinie unterliegt.

Prioritäten setzen

Für die Umsetzung der NIS2-Richtlinie empfiehlt Mayerbacher, konsequent zu priorisieren: Unternehmen im Energiesektor müssen als erstes eine Betroffenheitsanalyse mit einem Nachweis erstellen. Das gilt auch für Unternehmen, die bereits ein zertifiziertes IT-Informationssicherheits-Managementsystem (ISMS) eingeführt haben. „Für prego services ist die Betroffenheitsanalyse ein erster Baustein, mit dem wir EVUs unterstützen“, so Thomas Mayer­bacher. An zweiter Stelle steht eine umfassende Schwachstellenanalyse der IT-Infrastruktur – die Fit-Gap-Analyse. Diese kann große Sicherheitslücken aufdecken und Hinweise geben, was als erstes umgesetzt werden muss. 

So muss eine Personal- und Zugangskontrolle vorhanden sein, das Passwortmanagement auf Multifaktor-Authentifizierung umgestellt, ein Vorfallmanagement eingeführt und Vorbereitungen zu Back-up und Krisenfallmanagement getroffen werden. Auch Geschäftsführer müssen neue Aufgaben übernehmen, denn sie sind persönlich verantwortlich für Vorsorgemaßnahmen wie kontinuierliche Mitarbeiterschulungen und die regelmäßige Überprüfung der Maßnahmen, damit sie immer dem aktuellen Stand der Technik entsprechen. Im vorliegenden Entwurf zur NIS2-Umsetzung wird dazu erstmals auch eine Haftung der Geschäftsführung mit Bußgeldern bei Verstößen oder Nichteinhalten der Meldepflichten vorgesehen.

Weniger komplexe Zertifizierung

Im Anschluss müssen Unternehmen prüfen, ob sie verpflichtet sind, ein Informationssicherheits-Managementsystem einzuführen. Für kleinere Stadtwerke interessant: Neben der komplexen Zertifizierung nach ISO 27001 können sie sich auch für die weniger komplexe Zertifizierung nach VdS 10000 entscheiden. Für betroffene Unternehmen gelten dann Nachweis- und Meldepflichten. Die Erstmeldung von erheblichen Cybersicherheitsvorfällen muss innerhalb von 24 Stunden nach Bekanntwerden erfolgen.

Neben diesen technischen Vorkehrungen umfasst NIS2 auch eine Reihe von prozessualen Themen, um die Resilienz der Unternehmen zu steigern. Die Analyse der IT-Strukturen und Prozesse bietet gerade kleineren und mittleren Stadtwerken auch Chancen über eine gehärtete IT-Sicherheit hinaus: Sie kann dazu beitragen, die digitale Transformation aller Prozesse zu beschleunigen und damit die Wettbewerbsfähigkeit nachhaltig zu stärken.

Torsten Kirchmann ist freier Autor mit den Schwerpunkten IT, Energiewirtschaft und Fabrikautomation.




Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: Politik
Hauptverwaltung des Energieversorgers Badenova in Freiburg mit moderner Glasfassade, Eingangsbereich und Skulptur vor dem Gebäude.

Badenova: Forderungskatalog nach Landtagswahl

[13.03.2026] Nach der Landtagswahl 2026 in Baden-Württemberg fordert der Energieversorger Badenova ein schnelleres Vorgehen bei der Energie- und Wärmewende. Das kommunale Unternehmen hat dazu ein Papier mit zwölf Punkten vorgelegt. Darin geht es unter anderem um Finanzierung, Genehmigungen, Wärmenetze und den Aufbau einer Wasserstoffwirtschaft. mehr...

KRITIS-Gipfel: Forderung nach stärkerer Resilienz

[11.03.2026] Energieverbände fordern eine stärkere Ausrichtung auf Resilienz und Schutz Kritischer Infrastrukturen in Deutschland. Anlass war der erste KRITIS-Gipfel, der gestern in Berlin stattfand. Dort berieten Vertreter der Branche, der Politik und der Bundeswehr über neue Bedrohungslagen und konkrete Schutzmaßnahmen. mehr...

Bundesverband Solarwirtschaft: Frontalangriff auf die Energiewende

[03.03.2026] Ein geleakter Entwurf zur Reform des Erneuerbare-Energien-Gesetzes sieht die Streichung der Förderung für neue private Solaranlagen und eine Pflicht zur Direktvermarktung vor. Die Solarbranche warnt vor massiven Folgen für Investitionen, Arbeitsplätze und die Klimaziele. mehr...

bericht

Gebäudemodernisierungsgesetz: Städte sehen Hürden

[02.03.2026] Die ostdeutschen Städte arbeiten an der Wärmewende. Nun liegen Eckpunkte für ein neues Gebäudemodernisierungsgesetz vor. Der Deutsche Städtetag begrüßt die Einigung, sieht jedoch noch offene Fragen und warnt vor Risiken für Investitionen und Klimaziele. mehr...

Baden-Württemberg: 22 Windpark-Projektierer warnen vor Aus von Windenergie

[02.03.2026] 22 Windpark-Projektierer aus dem Südwesten warnen vor einem faktischen Aus für neue Anlagen in Baden-Württemberg. Sie sehen den Ausschreibungsmechanismus des EEG als Ursache und drängen die Bundesregierung zu raschen Korrekturen. mehr...

Gebäudemodernisierungsgesetz: Kritik und Lob von Branchenverbänden

[26.02.2026] Das neue Gebäudemodernisierungsgesetz (GMG) setzt auf eine Grüngasquote, eine entfristete Bio-Treppe und stärkere Förderung für Fernwärmenetze. Verbände aus der Energie- und Wärmewirtschaft begrüßen den Kurswechsel, warnen aber vor Preisrisiken, fehlender Planungssicherheit und offenen Detailfragen. mehr...

Baden-Württemberg: Land stellt 50 Millionen Euro für Elektrolyseure bereit

[25.02.2026] Baden-Württemberg startet die zweite Runde seines Förderprogramms für Elektrolyseure und stellt weitere 50 Millionen Euro für die regionale Wasserstofferzeugung bereit. Das Umweltministerium reagiert damit auch auf fehlende Vorgaben des Bundes und will den Aufbau lokaler Wasserstoff-Hubs beschleunigen. mehr...

Speicherbranche: Kritik an AgNes-Prozess

[24.02.2026] Die geplante Neuordnung der Netzentgelte im AgNes-Prozess stellt die bisherige Befreiung von Stromspeichern infrage. Vertreter der Speicherbranche warnen, dass ohne Vertrauensschutz Milliardeninvestitionen und bis zu 16 GW Batteriespeicherleistung auf der Kippe stehen. mehr...

Sachsen-Anhalt: Resilienz-Stab zum KRITIS-Schutz eingerichtet

[24.02.2026] Sachsen-Anhalt richtet einen ressortübergreifenden Resilienz-Stab zum Schutz Kritischer Infrastrukturen ein. Das neue Gremium soll angesichts wachsender Risiken durch Extremwetter, Cyber-Angriffe und hybride Bedrohungen die Krisenvorsorge des Landes neu ordnen. mehr...

Hamburg: Firmen warnen vor Netzplänen

[23.02.2026] Mehr als 20 Energieunternehmen aus Hamburg wenden sich gegen das vom Bundeswirtschaftsministerium geplante „Netzpaket“. Sie befürchten Nachteile für den Ausbau erneuerbarer Energien und für den Standort. In einem Brief an die Hamburger CDU fordern sie eine Kehrtwende. mehr...

Berlin: Gesetzentwurf zum besseren Schutz von KRITIS

[23.02.2026] Der Berliner Senat will das Datenschutz- und Sicherheitsrecht anpassen, um Kritische Infrastruktur besser vor Anschlägen zu schützen. Hintergrund sind gezielte Attacken auf die Stromversorgung; der Gesetzentwurf soll moderne Schutztechnik rechtlich absichern und Informationsrisiken begrenzen. mehr...

VKU/BDEW: Stellungnahme zum Diskussionspapier der Bundesnetzagentur

[19.02.2026] Die Branchenverbände VKU und BDEW haben sich jetzt jeweils zum Diskussionspapier der Bundesnetzagentur zu möglichen Einspeisenetzentgelten positioniert. Beide Verbände begrüßen Reformschritte bei den Stromnetzentgelten, lehnen dynamische Einspeiseentgelte jedoch ab. mehr...

Bundesnetzagentur: Orientierungspunkte für Einspeiseentgelte vorgelegt

[19.02.2026] Die Bundesnetzagentur hat jetzt Orientierungspunkte für Einspeiseentgelte vorgelegt. Daraus geht hervor, dass die Behörde Stromerzeuger ab 2029 systematisch an den Netzkosten beteiligen und dafür ein Kapazitätsentgelt sowie dynamische Einspeiseentgelte einführen will. mehr...

bericht

Solarenergie: Verstärkte Investitionen gefragt

[16.02.2026] Solarenergie ist die günstigste und populärste Art der Stromerzeugung. Bis 2030 soll die bundesweit installierte Solarleistung noch einmal nahezu verdoppelt werden. Wie gestaltet sich die Energiewende in Photovoltaik, Speichern und Solarthermie? mehr...

Einzelne Windkraftanlage auf einer leicht hügeligen, abgeernteten Feldfläche. Der hohe Turm mit rot-weißen Markierungen ragt in einen blauen Himmel mit großen, weißen Wolken. Die Landschaft wirkt weit und offen, im Vordergrund erstreckt sich ein goldenes Getreidefeld.

Offener Brief: Länder fordern mehr Ausschreibungen

[12.02.2026] Auf eine schnelle Anhebung der Ausschreibungsvolumina für Windkraft an Land drängen mehrere Energieministerinnen und -minister. In einem gemeinsamen Brief wenden sie sich deshalb an die Bundesnetzagentur und das Bundeswirtschaftsministerium. Hintergrund sind verfehlte Ausbauziele bei den erneuerbaren Energien. mehr...