Energieversorger & Stadtwerke · EnWG § 11 · KRITIS · NIS2

Netze, die nicht ausfallen dürfen, brauchen mehr als eine Firewall.

Verwaltungs-IT und Netzführung liegen nebeneinander. Wir testen beide Seiten und den Übergang dazwischen.

  • Doku passend zum IT-Sicherheitskatalog
  • Erfahrung mit OT und SCADA
  • Kostenloses Erstgespräch
§ 11 Abs. 1a EnWG

Kein einmaliger Nachweis, sondern ein Rhythmus

  1. Seit 31.01.2018

    Strom- und Gasnetze müssen nach dem IT-Sicherheitskatalog zertifiziert sein.

  2. Alle 3 Jahre

    Der Katalog verlangt die Re-Zertifizierung. Ein Pentest davor findet die Lücken zuerst.

  3. § 11 Abs. 1b · KRITIS · NIS2

    KRITIS-Anlagen (Kraftwerke ab 420 MW) tragen Pflichten nach §§ 30 und 31 BSIG.

Angriffsfläche

Ein Netzgebiet, zwei Spuren, drei Übergänge

Bernstein markiert die Stellen, an denen IT und OT aneinanderliegen. Dort wird am seltensten getestet.

Verwaltung & Kundenschnittstellen (IT) Netzführung & Anlagen (OT) von außen Zutritt Brücke IT / OT Fernwirktechnik Kundenportal 1 Büro-Netz 2 Fernwartung 3 Leitstelle Rechenzentrum 4 SCADA 5 Umspannwerk unbemannt Umspannwerk unbemannt 6
  1. 1

    Kundenportale

    Vertragsdaten und Zählerstände, öffentlich erreichbar.

  2. 2

    Verwaltungs-IT

    Büro-Netz, E-Mail, Abrechnung. Ein Angriff weitet sich aus.

  3. 3

    Fernwartungszugänge

    VPN- und Herstellerzugänge sind die Brücke von IT nach OT.

  4. 4

    Leitstelle & Rechenzentrum

    Steuerung und Datenhaltung, nachts kaum besetzt.

  5. 5

    SCADA & Fernwirktechnik

    Historische Protokolle ohne Segmentierung zur IT.

  6. 6

    Unbemannte Anlagen

    Ohne Personal: Zaun, Tor und Zutrittskontrolle entscheiden.

Warum IT-Konzepte auf OT nicht reichen

Beide Welten folgen unterschiedlichen Prioritäten. Ein Assessment, das nur IT-Konzepte auf OT anwendet, übersieht die tatsächlichen Risiken.

Klassische ITOT, SCADA & Fernwirktechnik
PrioritätVertraulichkeit der DatenVerfügbarkeit der Versorgung
PatchesLassen sich meist zeitnah einspielenOft über Jahre nicht einspielbar (Zertifizierung, Hersteller-Support)
ProtokolleStandardprotokolle (TCP/IP, HTTPS)Proprietäre und Legacy-Protokolle ohne eingebaute Sicherheit
WartungsfensterKurze Wartungsfenster möglichNur in eng geplanten Zeitfenstern, Stillstand ist keine Option
Chronik

Drei Vorfälle, drei Einstiegspunkte

24.09.2023

Stadtwerke Neumünster

Cyberangriff

Nach einem Cyberangriff wurden laut Medienberichten alle Systeme heruntergefahren.

2025

Stadtwerke Schwerte

Cyberangriff

Internes Netz und Kundenportal gingen vom Netz, die Daten später laut Berichten ins Darknet.

01/2026

Kraftwerk Lichterfelde, Berlin

Physisch, kein Cyberangriff

Ein Brandanschlag auf Stromkabel traf laut Berichten rund 50.000 Haushalte.

Angaben nach öffentlicher Berichterstattung. Access Granted war an diesen Vorfällen nicht beteiligt.

Vorgehen

Zwei Testspuren, ein Bericht

Versorgungssicherheit hat immer Vorrang. An OT- und Fernwirktechnik-Komponenten testen wir deshalb spürbar vorsichtiger als in reiner IT.

Spur IT
1

Scoping & Reconnaissance

Kundenportale, Verwaltungs-IT und Fernwartung.

2

Aktiver Test

Manuell: Authentifizierung, Rechte, Segmentierung, Härtung.

3

Bewertung

Jedes Finding nach Schweregrad und Wirkung auf die Versorgung.

Spur OT
1

Scoping mit dem Netzbetrieb

Gemeinsam festgelegt: was aktiv getestet wird.

2

Passive Analyse, feste Fenster

Protokolle lesen wir mit. Aktive Tests nur in vereinbarten Fenstern.

3

Notfallkontakt & Sofort-Stopp

Ein fester Ansprechpartner begleitet jeden Test und kann sofort stoppen.

Ein Abschlussbericht mit Mapping auf den IT-Sicherheitskatalog

Handlungsempfehlungen, Management-Summary und jedes Finding dem Katalog zugeordnet.

Was ihr am Ende in der Hand habt

  • Abschlussbericht mit allen Findings, bewertet nach Schweregrad, Ausnutzbarkeit und Auswirkung auf die Versorgungssicherheit

  • Zuordnung jedes Findings zum IT-Sicherheitskatalog, ergänzt um KRITIS und NIS2, soweit für euch relevant

  • Management-Summary für Geschäftsführung, IT-Leitung und Netzbetrieb

  • Bescheinigung mit Auftraggeber, Testzeitraum, Umfang und Referenzcode, prüfbar unter access-granted.de/verify

Passende Module

Physical Pentest

Zutritt zu Umspannwerken, Leitstellen und Rechenzentren.

OT/ICS Pentest

SCADA, Fernwirktechnik und Leitsysteme, Verfügbarkeit zuerst.

Infrastruktur-Pentest

Segmentierung IT/OT/Verwaltung, Zugriffsrechte, Härtung.

Häufige Fragen

Ist ein Penetrationstest nach § 11 EnWG verpflichtend vorgeschrieben?

Der IT-Sicherheitskatalog schreibt keine bestimmte Testmethode namentlich vor, verlangt aber ein zertifiziertes Informationssicherheits-Managementsystem und den regelmäßigen Nachweis angemessener Schutzmaßnahmen. Ein Penetrationstest ist in der Praxis das gängige Instrument, um diesen Nachweis technisch zu untermauern.

Was ist bei OT- und SCADA-Tests anders als bei einem klassischen IT-Pentest?

OT-Systeme priorisieren Verfügbarkeit über Vertraulichkeit, laufen oft auf Legacy-Protokollen ohne Sicherheitsmechanismen und vertragen keine aggressiven Scans. Wir testen daher deutlich vorsichtiger: meist passiv, aktiv nur in eng abgestimmten Fenstern außerhalb kritischer Betriebszeiten, immer mit definiertem Notfallkontakt.

Testet ihr auch unbemannte Umspannwerke physisch?

Ja, im Rahmen des Physical-Pentest-Moduls. Wir prüfen Zutrittskontrolle, Zaun- und Torsicherung sowie, ob sich jemand glaubwürdig als Wartungstechniker ausgeben und unbemerkt Zugang verschaffen könnte. Wer auf eurer Seite eingeweiht ist und wer den Test im Zweifel abbricht, legen wir vorher gemeinsam fest.

Reicht ein einmaliger Pentest für den Nachweis gegenüber der Bundesnetzagentur?

Nein. Der IT-Sicherheitskatalog verlangt eine wiederkehrende Re-Zertifizierung im Dreijahreszyklus. Wir empfehlen, den Pentest fest in euren Zertifizierungsrhythmus einzuplanen, statt ihn erst kurz vor dem nächsten Audit anzustoßen.

Die nächste Re-Zertifizierung kommt bestimmt.

In 30 Minuten klären wir euren Scope und was für den IT-Sicherheitskatalog zählt. Kostenlos.

Online weiterlesen: access-granted.de/de/branchen/energy