Resilienz darf nicht in Zuständigkeiten zerfallen
Die Antwort zuerst: Stadtwerke sollten KRITIS-Dachgesetz und NIS2 nicht als zwei getrennte Compliance-Projekte führen. Öffentliche Informationen der Bundesregierung sowie Bundestags- und Bundesratsunterlagen zeigen zwei Perspektiven auf dasselbe Betriebsrisiko: physische Widerstandsfähigkeit kritischer Infrastrukturen und Cybersicherheit für wichtige und besonders wichtige Einrichtungen. Für ein Stadtwerk ist entscheidend, ob daraus ein gemeinsames Resilienzbild entsteht.
In der Praxis liegen die Themen oft auseinander. IT-Sicherheit arbeitet an Schutzmaßnahmen, Backup-Konzepten, Verschlüsselung, Notfallplänen und Meldewegen. Netzbetrieb und Erzeugung betrachten Anlagenverfügbarkeit, Zutritt, Ersatzteile, Schalthandlungen, Baustellen, Wetterereignisse und Dienstleister. Geschäftsführung und Krisenstab fragen nach Versorgung, Kommunikation, Verantwortung und Wiederanlauf. Jede Sicht ist berechtigt. Gefährlich wird es, wenn sie nicht zusammengeführt werden.
Ein gemeinsames Resilienzbild beantwortet eine einfache Führungsfrage: Welche kritische Leistung muss unter welchen Störbedingungen in welcher Mindestqualität weiterlaufen oder wiederhergestellt werden? Erst danach lohnt die Detailarbeit an Kontrollen, Meldewegen und technischen Maßnahmen. Ohne diese gemeinsame Priorisierung entstehen viele Schutzaktivitäten, aber kein belastbarer Betriebsplan.
Kritische Leistung vor Systemliste
Viele Sicherheitsprogramme starten mit Systeminventaren. Das ist wichtig, aber für die Leitungsebene zu abstrakt. Stadtwerke sollten zuerst in Leistungen denken: Stromversorgung, Gasversorgung, Wasser oder Wärme, Netzleitstelle, Messstellenbetrieb, Kundenkommunikation, Marktkommunikation, Abrechnung kritischer Prozesse, Krisenkommunikation. Zu jeder Leistung gehört die Frage, welche Systeme, Personen, Anlagen, Dienstleister und Daten dafür notwendig sind.
Diese Sicht verändert die Diskussion. Ein einzelnes IT-System kann weniger kritisch wirken, bis sichtbar wird, dass darüber Schalthandlungen vorbereitet, Störungsmeldungen verteilt oder Marktkommunikationsfristen gehalten werden. Umgekehrt kann eine prominent wirkende Anwendung weniger kritisch sein, wenn sie bei Störung für einige Tage durch ein manuelles Verfahren ersetzt werden kann. Resilienz entsteht nicht aus Gleichbehandlung, sondern aus bewusster Priorisierung.
Das KRITIS-Dachgesetz rückt nach den öffentlichen Unterlagen Mindestanforderungen, Risikoanalysen und Störungsmonitoring in den Mittelpunkt. NIS2 erweitert den Kreis der betroffenen Unternehmen und betont zentrale Schutzmaßnahmen wie Risikoanalysen, Notfallpläne, Backup-Konzepte und Verschlüsselung. Für Stadtwerke heißt das: Die Schutzlogik muss sowohl technische als auch organisatorische und physische Abhängigkeiten erfassen.
Ein Register reicht nicht, wenn es nicht geübt wird
Ein Resilienzregister ist nur der Start. Es sollte kritische Leistungen, Abhängigkeiten, Schutzmaßnahmen, Wiederanlaufziele, Verantwortliche, Meldewege und offene Risiken zusammenführen. Doch ein Register, das nicht geübt wird, bleibt Papier. Entscheidend sind Szenarien: Was passiert, wenn der zentrale IT-Dienstleister ausfällt? Was passiert, wenn Fernzugriff nicht verfügbar ist? Was passiert, wenn gleichzeitig ein Sturmereignis und eine Phishingwelle auftreten? Was passiert, wenn ein Standort physisch nicht erreichbar ist?
Solche Übungen müssen nicht groß beginnen. Ein zweistündiger Tischtest mit Netzbetrieb, IT, Kundenservice, Kommunikation und Geschäftsführung zeigt oft mehr als ein umfangreiches Dokument. Wichtig ist, konkrete Entscheidungen zu protokollieren: Wer ruft wen an? Welche Systeme werden abgeschaltet? Welche Datenquelle gilt? Welche Kundeninformation ist erlaubt? Welche Meldung muss vorbereitet werden? Welche Leistung hat Vorrang, wenn Personal knapp ist?
Die Ergebnisse gehören zurück ins Resilienzbild. Jede Übung sollte drei Arten von Erkenntnissen liefern: fehlende Informationen, unklare Zuständigkeiten und technische Engpässe. Daraus entstehen Maßnahmen, aber auch Führungsentscheidungen. Nicht jedes Risiko lässt sich sofort beseitigen. Aber jedes akzeptierte Restrisiko sollte sichtbar und begründet sein.
Dienstleister sind Teil der Resilienz, nicht nur Lieferanten
Stadtwerke arbeiten in vielen kritischen Funktionen mit Dienstleistern, Plattformen und gemeinsamen Betriebsmodellen. Deshalb muss das Resilienzbild Lieferketten und Schnittstellen ernst nehmen. Es reicht nicht, Verträge abzulegen. Benötigt werden kontaktfähige Eskalationswege, technische Mindestinformationen, Wiederanlaufannahmen und Klarheit, welche Daten oder Funktionen im Störfall verfügbar bleiben.
Gerade kleinere Stadtwerke profitieren von pragmatischen Fragen: Gibt es eine aktuelle Liste kritischer Ansprechpartner? Ist bekannt, welche Systeme durch denselben Dienstleister betrieben werden? Sind Backup- und Wiederherstellungsannahmen tatsächlich getestet? Gibt es ein Verfahren, wenn ein Dienstleister selbst von einer Störung betroffen ist? Welche manuellen Ersatzprozesse sind fachlich zulässig und organisatorisch geübt?
Diese Fragen sind keine Rechtsberatung. Sie übersetzen öffentliche Resilienzanforderungen in eine betriebliche Arbeitsweise. Der Nutzen liegt darin, dass Stadtwerke nicht erst im Ereignisfall herausfinden, welche Abhängigkeiten sie wirklich haben.
Die Leitung braucht ein verdichtetes Bild
Für Geschäftsführung und Aufsichtsgremien ist eine Detailmatrix kaum steuerbar. Sinnvoll ist ein verdichtetes Ampelbild je kritischer Leistung: Schutzstatus, Wiederanlauffähigkeit, offene Abhängigkeiten, letzter Übungstermin und nächste Entscheidung. Diese Übersicht macht sichtbar, ob Resilienz nur dokumentiert oder tatsächlich geführt wird.
Der kleinste nächste Schritt ist ein Workshop mit drei Ergebnissen: eine Liste kritischer Leistungen, eine Abhängigkeitskarte der wichtigsten Systeme und Dienstleister sowie ein erstes Szenario für eine Störungsübung. Daraus kann ein Resilienzbild wachsen, das KRITIS, NIS2 und betriebliches Notfallmanagement verbindet. Genau diese Verbindung ist der Unterschied zwischen Pflichterfüllung und Handlungsfähigkeit.