KRITIS-Dachgesetz und NIS-2: Physische Resilienzakte im Verteilnetzbetrieb

Fachreport zur pruefbaren Fuehrung von Standort, Schutzbedarf, Risikoereignis, Massnahme, Meldeweg, Dienstleister, Frist und Auditakte im Netzbetrieb.

Einordnung

NIS-2 und das KRITIS-Dachgesetz verschieben den Blick auf Sicherheit im Netzbetrieb. Fuer Stadtwerke und Verteilnetzbetreiber reicht es nicht mehr aus, einzelne technische Schutzmassnahmen zu benennen. Entscheidend ist, ob der Betreiber nachweisen kann, welche Anlagen, Standorte, Dienste, Dienstleister, Meldewege und Verantwortlichkeiten in einer belastbaren Resilienzakte gefuehrt werden.

Der operative Kern liegt nicht in einer allgemeinen Sicherheitsbeschreibung, sondern in der Verbindung konkreter Entitaeten. Eine Umspannanlage, eine Netzleitstelle, ein Kommunikationsknoten, ein Zutrittssystem, ein Wartungsvertrag und ein Eskalationsweg muessen als pruefbare Objekte behandelt werden. Erst dann laesst sich im Audit, bei einer Stoerung oder nach einem Sicherheitsereignis nachvollziehen, welche Pflicht galt, welcher Schutzbedarf festgestellt wurde, welche Massnahme umgesetzt war und welche Meldung ausgeloest wurde.

Die physische Resilienzakte ist deshalb kein Nebenregister der IT-Sicherheit. Sie ist ein eigenstaendiger Nachweisraum fuer den Netzbetrieb. Sie ordnet Anlagen, Standorte, Risiken und Massnahmen so, dass Betreiberpflichten nicht aus E-Mails, Plaenen, Tabellen und Dienstleisterunterlagen zusammengesucht werden muessen.

Fuehrende Entitaeten

Eine belastbare Akte beginnt mit einem festen Entitaetenmodell. Ohne stabile fachliche Objekte bleibt Resilienz eine Beschreibungsebene, aber kein nachweisbarer Prozess.

Fuehrende Entitaeten sind:

Der Standort beschreibt den raeumlichen Bezug. Die Anlage beschreibt den technischen Gegenstand. Das Schutzobjekt beschreibt den Gegenstand der Resilienzbewertung. Der Schutzbedarf ordnet die Kritikalitaet ein. Das Risikoereignis beschreibt den Ausloeser. Die Massnahme beschreibt die organisatorische oder technische Reaktion. Der Kontrollnachweis zeigt, ob die Massnahme nur geplant oder tatsaechlich umgesetzt und geprueft wurde.

Diese Trennung ist wichtig, weil ein Standort mehrere Anlagen enthalten kann und eine Anlage mehrere Schutzobjekte erzeugt. Eine Netzleitstelle kann zugleich Gebaeude, Betriebsraum, Kommunikationspunkt und organisatorischer Meldeanker sein. Wird dies nicht getrennt modelliert, entstehen im Nachweis unklare Verantwortlichkeiten.

Standortregister und Schutzobjekt

Das Standortregister ist die Grundlage der physischen Resilienzakte. Es muss mehr leisten als eine Adressliste. Fuer jeden Standort sollte feststehen, welche betriebliche Funktion dort wahrgenommen wird, welche Anlage betroffen ist, welcher Zutrittspunkt existiert, welcher Dienstleister regelmaessig Zugang hat und welche Abhaengigkeiten zu Kommunikation, Stromversorgung und Fernwirktechnik bestehen.

Ein Standortdatensatz sollte mindestens enthalten:

Das Schutzobjekt ist nicht immer identisch mit der gesamten Anlage. Bei einer Umspannanlage koennen Zaun, Tor, Transformator, Schutztechnik, Stationsautomatisierung, Fernwirkverbindung und Hilfsstromversorgung getrennte Schutzobjekte sein. Eine Pruefung der physischen Resilienz muss diese Ebene sichtbar machen, weil Massnahmen und Risiken unterschiedlich ausfallen.

Der Nachweis darf nicht nur dokumentieren, dass ein Standort existiert. Er muss zeigen, welche Schutzobjekte an diesem Standort relevant sind und welche Schutzmassnahmen ihnen zugeordnet wurden.

Schutzbedarf und Risikobild

Der Schutzbedarf ist die fachliche Bruecke zwischen Anlage und Pflicht. Er sollte nicht aus einer pauschalen Einstufung abgeleitet werden, sondern aus der Funktion des Schutzobjekts im Netzbetrieb. Eine Anlage mit geringer Leistung kann wegen ihrer Rolle im Schaltzustand oder in der Kommunikation fuer den Betrieb relevant sein. Umgekehrt erzeugt nicht jede technische Komponente denselben Nachweisbedarf.

Typische Kriterien fuer den Schutzbedarf sind:

Das Risikobild sollte konkrete Ereignisse fuehren. Allgemeine Begriffe wie Sabotage, Unwetter oder Ausfall reichen fuer eine Akte nicht aus. Erforderlich ist ein Ereignisdatensatz mit Ursache, betroffenem Schutzobjekt, Eintrittspfad, Auswirkung, Erkennungsweg, Meldepflichtpruefung und Massnahmenbezug.

Ein Risikoereignis kann etwa ein unbefugter Zutritt, eine beschaedigte Umfriedung, ein Ausfall der Zutrittskontrolle, ein Kommunikationsausfall nach Bauarbeiten, eine Manipulation an einem Schalthaus oder ein Dienstleisterzugang ohne gueltige Freigabe sein. Jedes dieser Ereignisse verlangt andere Nachweise.

Massnahmenstatus und Kontrollnachweis

Eine Resilienzakte ist nur belastbar, wenn sie den Status einer Massnahme eindeutig fuehrt. Die Aussage, dass eine Massnahme vorgesehen ist, hat einen anderen Wert als ein dokumentierter Pruefnachweis. Fuer den Netzbetrieb sollte deshalb zwischen geplant, beauftragt, umgesetzt, geprueft, beanstandet und wirksam unterschieden werden.

Ein Massnahmendatensatz sollte mindestens enthalten:

Technische Massnahmen koennen Einbruchmeldung, Zutrittsprotokollierung, Zaunanlage, Tuerkontakt, Videoaufschaltung, Ersatzstromversorgung oder gesicherte Kommunikationsfuehrung betreffen. Organisatorische Massnahmen koennen Besucherregel, Vier-Augen-Freigabe, Schluesselregister, Dienstleisterfreigabe, Bereitschaftspfad oder Eskalationsplan sein.

Fuer den Nachweis ist nicht entscheidend, ob die Massnahme technisch anspruchsvoll klingt. Entscheidend ist, ob sie einem Schutzobjekt zugeordnet ist, ob eine Frist existiert, ob eine verantwortliche Stelle benannt ist und ob ein pruefbarer Kontrollnachweis vorliegt.

Dienstleister und Lieferkette

Stadtwerke und Verteilnetzbetreiber arbeiten in vielen Schutzbereichen mit externen Dienstleistern. Wartung, Tiefbau, Zaunbau, Leitstellentechnik, Fernwirktechnik, Zutrittssysteme und Sicherheitsdienste erzeugen eigene Nachweisfragen. Die physische Resilienzakte muss deshalb Dienstleister nicht nur als Vertragspartei, sondern als risikorelevante Entitaet fuehren.

Ein Dienstleisterdatensatz sollte sichtbar machen, fuer welche Standorte und Schutzobjekte ein Zugriff besteht, welche Personen oder Rollen freigegeben sind, welche Nachweise vorliegen und wann die Freigabe endet. Bei kritischen Schutzobjekten reicht eine allgemeine Vertragsablage nicht aus. Der Betreiber muss wissen, welcher externe Akteur Zugang hat, welcher Auftrag den Zugang rechtfertigt und wie der Zugang nach Abschluss des Auftrags geschlossen wird.

Relevante Felder sind:

Diese Sicht ist besonders wichtig, wenn physische Sicherheit und digitale Systeme gekoppelt sind. Ein Dienstleister, der Zutritt zu einem Schaltschrank, einem Kommunikationsknoten oder einem Zutrittssystem hat, ist Teil der betrieblichen Resilienz.

Meldeweg und Ereignisakte

NIS-2 und KRITIS-Anforderungen erzeugen nicht nur Praeventionspflichten. Sie verlangen auch geordnete Verfahren bei Sicherheitsereignissen. Fuer den Netzbetrieb bedeutet das: Der Meldeweg muss vor dem Ereignis feststehen und in der Akte pruefbar sein.

Ein Meldeweg sollte nicht als Textabschnitt in einem Handbuch verbleiben. Er sollte als strukturierter Prozess gefuehrt werden. Dazu gehoeren Ereignisklasse, Erkennungspunkt, Erstbewertung, interne Eskalation, externe Meldestelle, Frist, Dokumentationspflicht, Rueckmeldung und Abschlussbewertung.

Eine Ereignisakte sollte mindestens erfassen:

Der Fristbeginn ist dabei ein eigenstaendiger Nachweisgegenstand. Ohne dokumentierten Erkennungszeitpunkt laesst sich spaeter nicht belastbar zeigen, ob eine Meldefrist eingehalten wurde. Ebenso muss nachvollziehbar sein, wer die Meldepflicht geprueft hat und auf welcher Grundlage entschieden wurde.

Auditakte und Prueffragen

Die Auditakte verbindet Standort, Schutzobjekt, Schutzbedarf, Massnahme, Dienstleister und Ereignis. Sie ist der Ort, an dem der Betreiber nachweist, dass die Resilienz nicht nur geplant, sondern betrieben wird.

Typische Prueffragen lauten:

Diese Fragen zeigen, warum eine reine Dokumentenablage nicht ausreicht. Ein Audit prueft nicht nur das Vorhandensein von Unterlagen. Es prueft die Nachvollziehbarkeit zwischen Pflicht, Objekt, Massnahme und Ereignis.

Operative Umsetzung

Fuer Stadtwerke ist die wirksamste Umsetzung meist ein stufenweiser Aufbau. Zuerst werden Standorte und Schutzobjekte bereinigt. Danach werden Schutzbedarf und Risikoereignisse zugeordnet. Anschliessend folgen Massnahmenstatus, Dienstleisterzugriffe und Meldewege. Erst wenn diese Entitaeten stabil sind, ist eine belastbare Auditakte moeglich.

Ein praktikabler Ablauf besteht aus fuenf Schritten:

  1. Standortregister mit Anlagen- und Schutzobjektbezug erstellen.
  2. Schutzbedarf je Schutzobjekt dokumentieren.
  3. Risikoereignisse und Massnahmen strukturiert zuordnen.
  4. Dienstleisterzugriffe und Meldewege als eigene Entitaeten fuehren.
  5. Auditakte mit Fristen, Nachweisen und offenen Abweichungen fortschreiben.

Damit entsteht ein Nachweisraum, der den Verteilnetzbetrieb in seinen konkreten Objekten abbildet. Die physische Resilienzakte macht sichtbar, welche Anlagen geschuetzt werden, welche Risiken bewertet wurden, welche Massnahmen wirken und welche Meldewege im Ereignisfall verbindlich sind. Genau diese Entitaeten sind fuer NIS-2, KRITIS-Dachgesetz, interne Revision und operative Netzfuehrung entscheidend.

VollstÀndige PDF-Analyse anfordern

Geben Sie Ihre E-Mail Adresse ein, um die detaillierte Koppelpunkt-Analyse und Handlungsempfehlungen kostenfrei zu erhalten.