Freitag, 2. Oktober 2026

KRITIS-SchutzResilienz ist Pflicht

[18.08.2026] Mit dem KRITIS-Dachgesetz sind Städte und Gemeinden unter Zugzwang: Bis Mai 2027 müssen Schutzkonzepte stehen. Doch zwischen gesetzlicher Pflicht und gelebter Resilienz klafft häufig noch eine gefährliche Lücke.

Zwischen gesetzlicher Pflicht und gelebter Resilienz klafft häufig noch eine gefährliche Lücke.

(Bildquelle: Vlad Darii/stock.adobe.com)

Wenn heute das Thema Sicherheit aufkommt, richtet sich der Blick fast reflexhaft auf militärische Fähigkeiten, Rüstungsausgaben, NATO-Verpflichtungen und die zahlreichen geopolitischen Konflikte. Dabei hängt die Resilienz moderner Gesellschaften auch maßgeblich vom zivilen Alltag ab, beispielsweise von der Funktionsfähigkeit zentraler Versorgungs- und Steuerungssysteme. 

Kritische Infrastrukturen bilden das Rückgrat wirtschaftlicher und gesellschaftlicher Prozesse. Sie sind das stille Versprechen des modernen Staates an seine Bürger: Wir kümmern uns darum, dass alles Nötige funktioniert. Angesichts gezielter Sabotageakte, Cyber-Angriffen, terroristischer Gefahren und ex­tremer Wetterereignisse steht dieses Versprechen unter Druck. Denn fällt eine kritische Schaltstelle in der Energieversorgung, in Pumpstationen, Leitwarten oder Rechenzentren aus, können Versorgungsengpässe, wirtschaftliche Schäden und erhebliche Störungen der öffentlichen Sicherheit entstehen. 

Neuer All-Gefahren-Ansatz

Mit dem KRITIS-Dachgesetz entsteht erstmals ein einheitlicher, sektorübergreifender Rechtsrahmen, der bis zum 17. Mai 2027 die Umsetzung konkreter Schutzmaßnahmen verlangt. Jede Führungskraft in der kommunalen Versorgungswirtschaft sollte sich mit den praktischen Auswirkungen, den größten Verwundbarkeiten und den Anforderungen an eine belastbare Risikoanalyse vertraut machen. 

Mit dem KRITIS-Dachgesetz (KRITIS­DachG) wird die EU-CER-Richtlinie in deutsches Recht umgesetzt. Damit wird ein fundamentaler Paradigmenwechsel in Sicherheitsfragen eingeleitet. Im Gegensatz zu bisherigen Regelungen verfolgt das neue Regelwerk einen All-Gefahren-Ansatz. Dieser berücksichtigt und behandelt Naturkatastrophen, physische Sabotageakte, Terroranschläge und Cyber-Angriffe gleichrangig. 

Für Betreiber Kritischer Infrastrukturen in Sektoren wie Energie, Wasser, Gesundheit, Transport und Telekommunikation ergeben sich daraus verbindliche Pflichten: Sie müssen Risiken strukturiert erfassen und analysieren, umfassende Schutzkonzepte erarbeiten, ein Meldesystem für Störungen etablieren, regelmäßige Audits durchführen und nachweisen, dass ihre getroffenen Resilienzmaßnahmen wirksam sind.

Bestandsaufnahme als Anfang

Betreiber Kritischer Infrastrukturen müssen die Sicherheit ihrer Anlagen und Prozesse systematisch überprüfen und stärken. In der Praxis beginnt dies stets mit einer Bestandsaufnahme: Welche kritischen Schutzgüter besitzt das Unternehmen? Welche Anlagen, Systeme und Prozesse sind für die Erbringung der Versorgungsleistung unverzichtbar? Dabei müssen physische Anlagen ebenso berücksichtigt werden wie IT-Systeme oder Betriebsmittel, deren Ausfall die Erbringung der kritischen Dienstleistung unmittelbar gefährden würde. 

In der Energieversorgung zählen dazu beispielsweise Schalt- und Messanlagen, Speicher oder zentrale Netzknoten. Auch dezentral gelegene, unbesetzte Trafostationen und Netzübergabepunkte gelten als kritisch. Darüber hinaus sollten IT- und OT-Systeme, wie beispielsweise Netzleittechnik oder SCADA-Systeme, sowie personelle Schlüsselressourcen in Leitstellen und Bereitschaftsdiensten auf den Prüfstand gestellt werden. Gleiches gilt für externe Abhängigkeiten, etwa von der Telekommunikation, der Notstromversorgung, Treibstoffen oder spezialisierten Dienstleistern. 

Risiken bewerten

Auf die erste Bestandsaufnahme folgt eine strukturierte Risikobeurteilung, beispielsweise nach ISO 31000. Dabei werden mögliche Bedrohungen systematisch identifiziert, analysiert und bewertet. Ferner müssen künftig sämtliche Risiken erfasst werden, die den Betrieb kritischer Anlagen beeinträchtigen können. Dazu zählen zum Beispiel Sabotage und Vandalismus an Umspannwerken, Trafostationen oder Netzverteilstationen ebenso wie der Diebstahl von Kupfer oder Metallteilen, die Manipulation von Anlagen oder unbefugter Zutritt zum Betriebsgelände. Zudem gewinnen Cyber-Angriffe auf Netzleitstellen, SCADA-Systeme oder Fernwirktechnik, über die Strom- und Wärmenetze gesteuert werden, zunehmend an Relevanz.

Nur so ergibt sich ein realistisches Lagebild, das im nächsten Schritt die Prognose von Eintrittswahrscheinlichkeiten für jedes identifizierte und analysierte Risiko sowie die Bewertung des potenziellen Schadensausmaßes ermöglicht. Dabei darf nicht allein die Klassifizierung der Gefahren im Vordergrund stehen, sondern es muss vielmehr eine Priorisierung für die Handlungsstrategie erfolgen. Von entscheidender Bedeutung ist die Frage, welche Störungen zu Versorgungsunterbrechungen oder großflächigen Ausfällen führen. 

Ein besonderer Fokus sollte auf die sogenannten Kaskadeneffekte zwischen den verschiedenen Infrastrukturen gelegt werden. Ein Beispiel: Wenn ein Umspannwerk oder eine Netzleitstelle manipuliert wird und ausfällt, kann dies nicht nur große Teile der lokalen und regionalen Stromversorgung betreffen. Nach dem Domino-Prinzip können auch weitere abhängige Systeme in Mitleidenschaft gezogen werden, was eine Kette von Folgestörungen auslöst. So kann in einem Wasserwerk wegen eines Stromausfalls die Pumpentechnik stillstehen, was die Trinkwasserversorgung und den Druck im Netz beeinträchtigt. 

Maßnahmen festlegen

Nachdem die Risikobeurteilung abgeschlossen ist, müssen geeignete und verhältnismäßige Schutzmaßnahmen definiert werden. Dabei ist das Zusammenspiel aus baulichen, technischen, organisatorischen und personellen Schritten entscheidend. Konkrete Maßnahmen können beispielsweise Zutrittskontrollen für Umspannwerke und Netzleitstellen sein. Im IT-Bereich sind die Segmentierung von IT- und OT-Systemen, sichere Fernzugänge sowie regelmäßige Sicherheitsupdates für Leittechnik und SCADA-Systeme empfehlenswert. 

Auf organisatorischer Ebene sind belastbare Krisen- und Notfallpläne mit klaren Entscheidungs- und Eskalationswegen sowie personelle Maßnahmen, allen voran Sensibilisierungstrainings für die Mitarbeitenden, von Bedeutung. Es empfiehlt sich darüber hinaus, in wiederkehrenden Abständen Tests von Notfall- und Krisenplänen sowie Übungen für Beschäftigte in Leitstellen oder Netzbetriebszentralen durchzuführen.


Der Autor, Markus WeidenauerMarkus Weidenauer ist geschäftsführender Gesellschafter der SecCon Group GmbH. Er ist Experte für das Erstellen von KRITIS-Sicherheitskonzepten und deren Umsetzung und arbeitet bundesweit. Er bietet auch Gefahrenabwehr sowie Notfall- und Krisenmanagement für Unternehmen an.



Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: Informationstechnik

Soluvia: Abrechnungsplattform für Stadtwerke eröffnet

[29.09.2026] Soluvia Energy Services bietet seine Abrechnungsplattform SESuite erstmals Energieversorgern außerhalb des MVV-Energie-Konzerns an. Das Full-Service-Angebot richtet sich vor allem an kleinere und mittlere Versorger, die ihre Abrechnungssysteme ablösen oder neu aufstellen wollen. mehr...

data analytics institute: Neuer Konsortialpartner von energy data-X

[28.09.2026] Das data analytics institute wird Konsortialpartner von energy data-X und bringt seinen Datenraum HEAT-X für die kommunale Wärmeplanung ein. Damit sollen Daten aus Strom- und Wärmesektor künftig über eine gemeinsame Infrastruktur verknüpft werden. mehr...

Greenflash: Dezentrale Energiesysteme in Echtzeit steuern

[25.09.2026] Greenflash hat mit Greencore AI eine Software zur Echtzeitsteuerung dezentraler Energiesysteme entwickelt. Sie soll Erzeugung, Speicherung und Verbrauch anhand von Prognosen und aktuellen Marktdaten wirtschaftlich aufeinander abstimmen. mehr...

items: ITS Group übernimmt Fernwärme-Software

[24.09.2026] items überträgt seine Fernwärme-Software Grid Insight: Heat zum 1. November 2026 an die ITS Group. Mit der Software wechselt auch das zuständige Team zum Dortmunder Unternehmen. mehr...

G&W Software: Unterstützung bei Investitionsentscheidungen

[21.09.2026] Der Umbau der Energieversorgung stellt Versorger vor langfristige Investitionsentscheidungen bei Gas-, Wärme- und Stromnetzen. Die Software CaliforniaX soll dabei helfen, unterschiedliche Szenarien zu kalkulieren und Infrastrukturprojekte auf ihre Wirtschaftlichkeit zu prüfen. mehr...

GISA: Stadtwerke Bonn modernisieren Data Warehouse

[17.09.2026] Die Stadtwerke Bonn haben ihr bisheriges SAP Business Warehouse durch eine neue Plattform auf Basis von SAP BW/4HANA ersetzt. Gemeinsam mit dem IT-Dienstleister GISA wurde die Analytics-Landschaft des kommunalen Unternehmens neu aufgestellt. mehr...

Thüga SmartService: KI-Plattform für Stadtwerke gestartet

[09.09.2026] Thüga SmartService hat mit SKIP eine speziell auf die Energiewirtschaft zugeschnittene Plattform für Künstliche Intelligenz entwickelt. Stadtwerke und Energieversorger sollen damit KI-Agenten für Wissensmanagement und Geschäftsprozesse einsetzen können, ohne die Kontrolle über ihre Daten abzugeben. mehr...

cortility: KI automatisiert Standardanliegen

[03.09.2026] cortility und Pipeforce wollen Künstliche Intelligenz stärker für die automatisierte Bearbeitung von Kundenanliegen bei Energieversorgern einsetzen. Standardvorgänge wie Zählerstandsmeldungen, Umzüge oder Abschlagsfragen sollen sich damit weitgehend ohne manuelle Eingriffe verarbeiten lassen. mehr...

Illustration eines Laptops, aus dessen Bildschirm eine Rechnung in Papierform ausgegeben wird. Die Darstellung symbolisiert den digitalen Rechnungsversand.

E-Rechnung: Versandpflicht wird ausgeweitet

[26.08.2026] Für Unternehmen mit mehr als 800.000 Euro Umsatz verschärfen sich zum Jahreswechsel die Vorgaben für elektronische Rechnungen. Ab Januar 2027 müssen sie E-Rechnungen nach der europäischen Norm EN 16931 versenden. Ein Jahr später gilt die Vorgabe für alle Unternehmen. mehr...

Maingau: Portfoliomanagement in der Cloud

[14.08.2026] Maingau hat sein Portfolio-Management auf eine Cloud-Lösung von Kisters umgestellt. Damit will der Energieversorger Handelsprozesse stärker automatisieren und weitere Funktionen in die Systemlandschaft integrieren. mehr...

bericht

Kundenservice: Vom Antrag zur Lösung

[13.08.2026] Stadtwerke können ihre Kundenservices mit durchgängigen End-to-End-Prozessen effizienter gestalten. Standardisierte Abläufe, intelligentes Routing und KI sollen Bearbeitungszeiten verkürzen und Mitarbeitende entlasten – entscheidend bleibt dabei die Verbindung von Technik, Daten und Menschen. mehr...

kraftwerk Software Gruppe: Joules erhält KI-Funktionen

[13.08.2026] Die kraftwerk Software Gruppe hat die Software Joules erweitert. Das aktuelle Release bringt KI-gestützte Funktionen für verschiedene Arbeitsabläufe sowie ein neu aufgebautes Kunden-, Lead- und Servicemanagement. mehr...

bericht

IT-Infrastruktur: Vollumfassende Integration

[11.08.2026] Neue digitale Angebote und gesetzliche Anforderungen überfordern die IT-Landschaften der Stadtwerke zunehmend. Insbesondere bei systemübergreifenden Prozessen reichen punktuelle Integrationen nicht mehr aus. Gefragt sind vielmehr durchgängige Prozessketten, die verteilte Anwendungen zuverlässig verbinden. mehr...

cortility: EDM-Kooperation mit endica

[11.08.2026] Das Unternehmen cortility überträgt die bislang von endica eingesetzten Lösungen für das Energiedatenmanagement auf SAP S/4HANA Utilities. Damit soll das Energiedatenmanagement für Strom und Gas auch in der neuen Systemlandschaft von endica verfügbar sein. mehr...