Resilienz im Fokus: Was NIS2 für Stadtwerke verändert
Europas Energiesystem befindet sich in einem Wandel und muss gleichzeitig betriebsfähig bleiben. Für diese Transformation von Stadtwerken ist Cybersecurity unerlässlich. Die NIS2-Richtlinie bildet das Herzstück dieser Entwicklung und adressiert die Verantwortlichkeiten in kritischen Infrastrukturen. Sponsored Post von Fortinet GmbH
Das Wichtigste in Kürze
- Die NIS2-Richtlinie adressiert für Stadtwerke als Betreiber kritischer Infrastrukturen neue Anforderungen an Cybersecurity, Risikomanagement und die Absicherung von Lieferketten angesichts zunehmender Bedrohungen und der Konvergenz von IT und OT.
- Stadtwerke müssen im Rahmen der NIS2-Umsetzung insbesondere Lieferantenrisiken bewerten, Drittanbieter-Zugriffe nach dem Prinzip Least Privilege steuern sowie Netzwerksegmentierung und Identitätskontrollen zur Begrenzung von Sicherheitsvorfällen etablieren.
- Die Umsetzung von NIS2 stellt kommunale Betriebe vor Herausforderungen durch unterschiedliche OT-Infrastrukturen, Software-Patches und Betriebskulturen; technische Schutzmaßnahmen sollen Risiken für den operativen Betrieb und mögliche Ausfallkosten reduzieren.
Technologische Konvergenz und neue Bedrohungen
Kommunale Infrastrukturen entwickeln sich durch großflächige Integration erneuerbarer Energien, Dezentralisierung von Anlagen, Unsicherheiten in den Lieferketten, grenzüberschreitenden Lastenausgleich sowie die schrittweise Konvergenz von IT und OT stetig weiter.
Durch KI-gestützte Angriffe entsteht zusätzlicher Druck auf Stadtwerke und kommunale Betreiber, da sich die Zeitspanne von der ersten Zielerfassung bis zur Ausführung eines Angriffs verkürzt. Zudem steigt das Volumen folgenschwerer Angriffe, die Organisationen im Alltag erkennen, filtern, untersuchen und eindämmen müssen. Die NIS2-Richtlinie gibt Orientierung bei diesen strukturellen Veränderungen.
Resilientes Ökosystem und Lieferantenrisiken
Obwohl Geschäftsführungen von Stadtwerken sich ihrer operativen Abhängigkeit von Lieferanten bewusst sind, ist die betriebliche Umsetzung in der Praxis oft nicht ausgereift. Zentrale Organisationssysteme sind meist die ersten Ziele, die kompromittiert werden. Selbst wenn die eigentliche Erzeugung und Verteilung von Energie oder Wasser weiterläuft, behindern solche Störungen die Entscheidungsprozesse, erschweren die Koordination nachhaltig und treiben die Wiederherstellungskosten in die Höhe.
Die NIS2-Richtlinie erzwingt deshalb eine proaktive Abwehr. Sie verlangt, die Sicherheit der Lieferkette als Kernmaßnahme des Risikomanagements zu behandeln. Damit werden auch Sicherheitsaspekte in den Beziehungen zu direkten Dienstleistern gesetzlich eingeschlossen. Die Richtlinie verpflichtet Führungskräfte, von punktuellen Absicherungen zu einem durchgängigen Security-Framework überzugehen. Die Nichteinhaltung dieser Richtlinien kann zu Einschränkungen der Leitungsbefugnis des Managements im operativen Betrieb führen.
Interne Herausforderungen bei der Umsetzung
Um die durch die NIS2-Richtlinie vorgegebenen Pflichten im Stadtwerkeumfeld umzusetzen, müssen drei Kernbereiche angegangen werden. Erstens gilt es, die wenigen Lieferanten zu identifizieren, die den größten Einfluss auf Betriebliche Zentralsysteme des Stadtwerks haben. Zweitens muss das Prinzip des blinden Vertrauens als Grundlage für den Lieferantenzugriff hinterfragt werden. Drittens muss die Fähigkeit, Drittanbieter wieder von der Software zu trennen und Notfallzugriffe zu widerrufen, als messbare Kompetenz etabliert werden.
Primäre Überlegungen zur Senkung von Risikokosten
Die Segmentierung des eigenen Netzwerks durch interne Grenzen steht damit im Vordergrund und dient dazu, das Risiko einer Ausbreitung des Angriffs zu mindern und die erwarteten Verluste zu begrenzen. Daher ist es unerlässlich, dass der Zugriff von Drittanbietern nach dem Prinzip des Least Privilege geregelt wird, verbunden mit zeitlichen Befristungen und einer durchgängigen Sichtbarkeit des Zugriffs. Wenn Kontrollen nur auf dem Papier in Form von Richtlinien existieren, entstehen für Stadtwerke durch Audits, Ausfälle und die Aufarbeitung nach Vorfällen erhebliche Kosten.
Umsetzung ohne Störung der OT-Infrastruktur
Viele kommunale Betriebe sind in mehreren Sparten aktiv, nutzen verschiedene OT-Generationen und sind von unterschiedlichen Betriebskulturen geprägt. Das bedeutet, dass eine einzige pauschale Richtlinie nicht automatisch zu einer flächendeckenden Resilienz führt. NIS2 etabliert Mechanismen wie CSIRTs und EU-CyCLONe, um Vorfälle zu bewältigen, die routinemäßig über Unternehmens- und Ländergrenzen hinweggehen.
Aufgrund der Architektur traditioneller OT-Umgebungen sind Versorger jedoch meist nicht in der Lage, schnell genug auf Vorfälle zu reagieren. Sicherheitsrelevante Einschränkungen, die Realität von Software-Patches und geplante Ausfallzeiten begrenzen das, was schnell geändert werden kann, noch bevor man die regulatorischen Erwartungen der Aufsichtsbehörden berücksichtigt. Das Fehlermuster ist dabei vorhersehbar: Unternehmen standardisieren oft die Dokumentation, nicht die tatsächliche Umsetzung. Sie vereinen Lieferantenklauseln und Meldevorlagen, während das tatsächliche Risiko an realen Orten ungleich verteilt bleibt. Dies führt dazu, dass die Qualität der Segmentierung variiert, Zugriffspfade für Dritte uneinheitlich sind, Identitäten fragmentiert bleiben und die Protokollierung lückenhaft ist.
Taktische Empfehlungen zur Resilienzsteigerung
Um die Resilienz von Drittanbietern unter NIS2 effektiv in niedrigere Risikokosten umzumünzen, muss man sich auf Hebel bei der Umsetzung konzentrieren, die das Ausmaß potenzieller Verluste verringern können. Zudem ist ein Ansatz der Segmentierung zur Schadenseindämmung erforderlich, bei dem Systeme so konzipiert sind, dass sich eine potenzielle Sicherheitslücke nur begrenzt ausbreiten kann. Drittanbieter-Zugriffe müssen wie Produktionsänderungen behandelt werden, was die Durchsetzung des Least-Privilege-Prinzips, die Zuweisung zeitlich begrenzter Zugriffe sowie die Implementierung robuster Identitätskontrollen erfordert.
Schließlich gilt es, risikobehaftete operative Komplexität zu minimieren. Eine einheitliche Segmentierung und Richtliniendurchsetzung über alle Umgebungen hinweg macht die Kontrollen von Drittanbietern konsistent und prüfbar.
Einordnung der neuen Compliance-Praxis
Die NIS2-Richtlinie stellt für Stadtwerke nicht nur einen bürokratischen Mehraufwand dar, sondern bildet das notwendige Sicherheitsnetz von morgen. Ein rein dokumentarisches Erfüllen der Vorgaben reicht nicht aus, um den operativen Betrieb gegen moderne Bedrohungsszenarien abzusichern. Nur durch die technische Umsetzung robuster Schutzmaßnahmen lässt sich die dauerhafte Versorgungsqualität der Bürger und Wirtschaft gewährleisten.
Für kommunale Entscheidungsträger ist es daher ratsam, die anstehenden regulatorischen Fristen als Anlass für eine technische Bestandsaufnahme zu nutzen. Eine frühzeitige Überprüfung der eigenen Netzwerkarchitektur und der Zugriffspfade von Drittanbietern minimiert nicht nur regulatorische Haftungsrisiken, sondern schützt die Organisation nachhaltig vor kostspieligen Ausfällen.
Passend zum Thema: VKU-Stadtwerkekongress 2026
Die Herausforderungen für Stadtwerke und kommunale Unternehmen sind vielfältig. Beim VKU-Stadtwerkekongress 2026 kommen Akteur:innen aus Stadtwerken, Kommunalwirtschaft, Politik und Wissenschaft zusammen, um über Strategien, Lösungen und Perspektiven für die Branche zu diskutieren. Auch die Fortinet GmbH ist als Partner beim VKU-Stadtwerkekongress 2026 vertreten.
Sie haben noch Fragen?
Mirco Kloss verfügt über mehr als vierundzwanzig Jahre Erfahrung in der IT-Branche, davon sechzehn Jahre im Bereich IT-Sicherheit und über sieben Jahre im Bereich OT-Sicherheit. In seinen vorherigen Positionen trug er maßgeblich zum Wachstum des strategischen Channel Business in Deutschland bei und war verantwortlich für den Aufbau des Threat Prevention Business in Zentraleuropa sowie für die Etablierung und den Ausbau des Operational Technology (OT/IoT) Business in der DACH-Region. Heute ist Mirco Kloss als Business Development Manager für Operational Technology bei Fortinet tätig, einem weltweit führenden Anbieter im Bereich Cybersecurity.
LinkedIn
Vernetzen Sie sich mit Mirco Kloss
Website
www.fortinet.com/de
Noch mehr? Folgen Sie uns in den sozialen Netzwerken!
LinkedIn VKU KommunalDigital
YouTube VKU KommunalDigital
Jetzt Newsletter abonnieren! Bleiben Sie stets informiert
Newsletter VKU KommunalDigital
Copyrights
Teaserbild Mediathek © Getty Images / Fortinet GmbH


