Der Portalstatus ist nicht die Sicherheitslage

Die Antwort zuerst: Stadtwerke sollten NIS-2 nicht mit der Registrierung im Portal verwechseln. Das BSI stellt öffentliche Informationen für NIS-2-regulierte Unternehmen bereit, verweist auf Registrierung, Meldepflichten, Risikoanalyse, sichere Lieferkette und FAQ. In den veröffentlichten Zahlen werden Registrierungen und Meldungen sichtbar. Für kommunale Energieunternehmen ist das wichtig, aber nicht ausreichend. Der eigentliche Reifegrad zeigt sich daran, ob ein Sicherheitsvorfall fachlich erkannt, eingeordnet, gemeldet, intern gesteuert und nachbereitet werden kann.

Die Versuchung ist groß, NIS-2 als Formular- und Nachweisprojekt zu organisieren. Dann entsteht ein Projektplan mit Portalzugang, Verantwortlichen, Dokumentenliste und vielleicht einer Betroffenheitsprüfung. Das ist ein notwendiger Anfang. Doch im Ereignisfall fragt niemand zuerst, ob der Ordner vollständig benannt ist. Entscheidend ist, ob der Bereitschaftsweg funktioniert, ob Fachbereiche wissen, wann sie die IT-Sicherheitsrolle einbinden, ob Dienstleister erreichbar sind und ob die Geschäftsführung schnell ein belastbares Lagebild bekommt.

Gerade Stadtwerke sind Mischorganisationen. Netzbetrieb, Messstellenbetrieb, Vertrieb, Wärme, Wasser, Telekommunikation, Kundenservice, IT, OT, Dienstleister und kommunale Gremien greifen ineinander. NIS-2 wird deshalb nur dann handhabbar, wenn die Sicherheitsroutine nicht neben den Fachprozessen liegt, sondern in ihnen verankert wird.

Energie-Sonderfragen gehören in den Prozess, nicht in die Fußnote

Die sektorspezifischen BSI-FAQ zeigen, dass der Energiesektor eigene Anschlussfragen hat. Es geht unter anderem um Energieversorgungsnetze, digitale Energiedienste, Zuständigkeiten und Meldepflichten. Für Stadtwerke ist daraus keine pauschale Antwort abzuleiten. Aber es ist ein klares Signal: Die Organisation muss wissen, welche Teile des Unternehmens in welchen fachlichen Rahmen fallen und welche Kontakt-, Nachweis- und Meldewege für welche Situation relevant sind.

Eine gute NIS-2-Routine beginnt deshalb mit einer Rollenkarte. Welche kritischen Dienstleistungen oder regulierten Tätigkeiten sind betroffen? Welche Fachprozesse stützen sie? Welche IT- und OT-Systeme sind beteiligt? Welche Dienstleister haben operative Wirkung? Welche internen Rollen entscheiden über Meldung, Kommunikation, technische Eindämmung und Wiederanlauf?

Diese Rollenkarte sollte nicht im Informationssicherheitsmanagement allein entstehen. Netzbetrieb, Leittechnik, Messwesen, Kundenservice und Einkauf müssen mitsprechen. Sonst wird die Karte formal korrekt, aber betrieblich blind.

Meldewege müssen geübt werden

Meldepflichten klingen administrativ. Im Ereignisfall sind sie eine Zeitfrage. Ein Stadtwerk muss früh unterscheiden können: Handelt es sich um eine Störung mit möglicher Sicherheitsrelevanz? Welche Dienstleistung ist betroffen? Welche Systeme sind involviert? Welche Auswirkungen sind schon eingetreten und welche sind nur möglich? Wer darf welche externe Stelle informieren? Welche Informationen sind gesichert, welche noch unsicher?

Diese Fragen lassen sich nicht zuverlässig im ersten echten Vorfall lernen. Sie gehören in Tischübungen. Eine Übung kann klein beginnen: Ein Dienstleister meldet eine verdächtige Aktivität in einem System mit Bezug zum Messstellenbetrieb. Der Kundenservice bemerkt gleichzeitig ungewöhnliche Rückfragen. Die IT sieht technische Auffälligkeiten, der Fachbereich noch keine Versorgungswirkung. Wer ruft wen an? Welche Information wird protokolliert? Wann wird eskaliert? Welche Nachricht darf intern weitergegeben werden?

Solche Übungen wirken unspektakulär, erzeugen aber enorme Klarheit. Sie zeigen, ob Telefonnummern stimmen, ob Stellvertretungen bekannt sind, ob Fachbegriffe einheitlich verstanden werden und ob Managementinformationen entscheidungsfähig sind.

Lieferketten sind Teil der Sicherheitsroutine

Das BSI benennt die sichere Lieferkette als NIS-2-Thema. Für Stadtwerke ist das besonders relevant, weil viele kritische Fähigkeiten in Dienstleister- und Herstellerbeziehungen liegen: Abrechnungssysteme, Marktkommunikation, Leittechnik, Messsysteme, Cloud-Dienste, Fernwartung, Telekommunikation, Wartungspartner und Beratungsleistungen.

Eine Lieferkettenroutine sollte nicht nur Zertifikate sammeln. Sie sollte operative Fragen stellen: Wer meldet einen Vorfall zuerst? Welche Kontaktstelle gilt außerhalb der Bürozeiten? Welche Fernzugriffe sind erlaubt? Wie werden Notfalländerungen dokumentiert? Welche Daten dürfen an wen weitergegeben werden? Welche Abhängigkeit verhindert den Wiederanlauf eines Fachprozesses?

Auch hier hilft eine Betriebsakte. Sie enthält keine geheimen Details im öffentlichen Sinne, sondern intern die prüfbaren Mindestinformationen je kritischem Dienstleister: Leistung, betroffener Fachprozess, technische Abhängigkeit, Kontaktweg, Eskalationszeit, Nachweisdokumente, offene Risiken und letzter Übungs- oder Reviewtermin.

Automatisierung hilft nur mit klaren Guardrails

Automatisierung kann NIS-2-Routinen unterstützen: Erinnerungen an Reviews, strukturierte Vorfallformulare, Abgleich von Rollenlisten, Auswertung offener Maßnahmen, sichere Dokumentationspfade und Managementübersichten. Doch Automatisierung ersetzt nicht die fachliche Entscheidung. Ein Tool kann eine Meldung vorbereiten, aber nicht verantworten, ob eine Aussage extern tragfähig ist. Ein Dashboard kann offene Risiken zeigen, aber nicht priorisieren, welche Dienstleistung im Ereignisfall Vorrang hat.

Deshalb sollten Stadtwerke bei NIS-2-Automatisierung mit Guardrails arbeiten: keine ungeprüften externen Meldungen, klare Freigaberollen, versionierte Lagebilder, sparsame personenbezogene Daten, getrennte Roh- und Managementinformationen sowie nachvollziehbare Quellen je Entscheidung.

Der robuste Zielzustand ist nicht ein perfektes Sicherheitsportal. Er ist eine Organisation, die im Vorfall nicht nach Zuständigkeiten sucht. Registrierung, FAQ und Zahlen liefern den öffentlichen Rahmen. Betriebsfähig wird NIS-2 erst, wenn Stadtwerke daraus eine geübte Sicherheitsroutine machen: fachlich verankert, lieferkettenbewusst, entscheidungsfähig und ehrlich über Grenzen der eigenen Aussagen.