Autoren

Dr. Paul Voigt, Lic. en Derecho, CIPP/E

Partner

Read More

Alexander Schmalenberger, LL.B.

Knowledge Lawyer

Read More
Autoren

Dr. Paul Voigt, Lic. en Derecho, CIPP/E

Partner

Read More

Alexander Schmalenberger, LL.B.

Knowledge Lawyer

Read More

1. September 2023

Veröffentlichungsreihe – 13 von 55 Insights

Weitreichende Neuerungen für IT-Sicherheitsanforderungen im Energiesektor

  • Briefing

Ende 2022 hat die EU mit der „NIS2“-Richtlinie wichtige Regelungen zum Schutz der Netz- und Informationssicherheit in „kritischen Sektoren“ getroffen. Auch der Sektor Energie wird als „kritischer Sektor“ eingestuft. So soll der Schutz von bestimmten Einrichtungen und Diensten vor Cybergefahren verstärkt werden. In Deutschland wird die Richtlinie durch das NIS 2 Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt. Dabei geht der Gesetzesentwurf über die EU-Vorgaben hinaus und bewirkt somit vielzählige Neuerungen im nationalen Cybersicherheitsrecht.

Das NIS2UmsuCG soll bis Mitte 2024 verabschiedet werden. Die mit ihm einhergehenden Pflichten sollen ab dem 1. Oktober 2024 gelten.

Geltungsbereich

Deutlich mehr Unternehmen als bisher werden durch das Kernstück des NIS2UmsuCG - die Anpassung des BSI-Gesetzes (BSIG-E) - in das IT-Sicherheitsregime einbezogen. Unterschieden wird dabei zwischen „wichtigen“ und „besonders wichtigen Einrichtungen“ sowie „kritischen Anlagen“ (vgl. § 28 Abs. 3, 6, 7 BSIG-E). Alle Normadressaten müssen eine Reihe von Pflichten erfüllen. Dies betrifft nicht nur Unternehmen, die bisher schon als KRITIS anerkannt waren.

Mit ihrer Einbeziehung in das neue Sicherheitsregime müssen auch Unternehmen rechnen, die im Sektor Energie tätig sind (vgl. § 57 Abs. 1 BSIG-E).

Welche Unternehmen konkret erfasst sein werden, kann abschließend erst nach Erlass einer ergänzenden Rechtsverordnung bestimmt werden, in der entsprechende Schwellenwerte (z.B. Unternehmensgröße, Anzahl der Nutzer) festgelegt werden. Es wird jedoch erwartet, dass deutlich mehr Unternehmen in den Anwendungsbereich des BSIG-E fallen werden, als unter bisherigen Gesetzen. So wird für den Sektor Energie erwartet, dass neben den Unternehmen, die Energie erzeugen, liefern oder regulieren auch die weitere Lieferkette umfasst wird.

Der Anhang I der NIS 2-Richtlinie gibt jedoch bereits eine Liste „kritischer Einrichtungen“ vor, die sich entsprechend auch in der Rechtsverordnung wiederfinden muss. So weist Anhang I Ziffer 1 der Richtlinie den Sektor Energie als Sektor mit hoher Kritikalität aus. Dabei erstreckt sich der Anwendungsbereich auf die Teilsektoren Elektrizität, Fernwärme und -kälte, Erdöl, Erdgas und Wasserstoff. Die in diesen Teilsektoren erfassten Einrichtungen erstrecken sich unter anderem auf bestimmte Elektrizitätsunternehmen, Netzbetreiber, Anlagenbetreiber sowie Versorgungsunternehmen.

Risikomanagement, Melde-, Registrierungs-, Nachweis und Unterrichtungspflichten

Die erfassten Unternehmen sowie deren Leitungsorgane treffen nach dem BSIG-E eine Reihe von Pflichten. Diese hängen im Einzelnen davon ab, ob es sich um eine „kritische Anlage“ oder um eine „wichtige“ oder „besonders wichtige Einrichtung“ handelt. Bestimmte Unternehmen der Energiewirtschaft werden dabei von den Risikomanagementmaßnahmen nach § 30 sowie den Meldepflichten nach § 31 BSIG-E ausgenommen und sektorspezifischen Regelungen unterworfen (§ 28 Abs. 8 BSIG-E).

Risikomanagement: Sicherheitsmaßnahmen und Risikobewertung (§ 30 BSIG-E)

Sämtliche Einrichtungen sind verpflichtet, technische und organisatorische Maßnahmen zum Schutz ihrer IT-Systeme und -Prozesse zu treffen. Diese Maßnahmen sollen dem aktuellen Stand der Technik entsprechen und das Risiko eines Schadenseintritts angemessen berücksichtigen, wobei Faktoren wie die Größe der Einrichtung und potenzielle Sicherheitsvorfälle zu berücksichtigen sind. Die Hauptverantwortung für die Umsetzung und Überwachung der Cybersicherheitsmaßnahmen liegt bei den Geschäftsführern. Sie haften auch für Verstöße und sollen regelmäßig an Schulungen teilnehmen (§ 38 BSIG-E).

Meldepflichten (§ 31 BSIG-E)

Bei einem Sicherheitsvorfall haben die Einrichtungen dem Bundesamt für Sicherheit in der Informationstechnik (BSI) verschiedene Meldungen zu erstatten, darunter eine Erstmeldung innerhalb von 24 Stunden und eine Detailmeldung innerhalb von 72 Stunden, sowie eine Abschlussmeldung. Als Sicherheitsvorfälle gelten dabei Ereignisse, die die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von gespeicherten, übermittelten oder verarbeiteten Daten oder von Diensten, die über informationstechnische Systeme, Komponenten und Prozesse angeboten werden oder zugänglich sind, beeinträchtigen (§ 2 Abs. 1 Nr. 37 BSIG-E).

Weitere Pflichten

Die Einhaltung der Sicherheitsanforderungen muss gegenüber dem BSI regelmäßig nachgewiesen werden. Bei Sicherheitsmängeln kann das BSI Abhilfemaßnahmen verlangen (§ 34 BSIG-E). Darüber hinaus sind alle Einrichtungenverpflichtet, sich beim BSI zu registrieren und relevante Informationen zur Verfügung zu stellen (§§ 32, 33 BSIG-E). Bei erheblichen Sicherheitsvorfällen können sie verpflichtet werden, ihre Kunden über diese zu informieren (§§ 35, 36 BSIG-E).

Pflicht

Betreiber kritischer
Anlagen

Besonders wichtige
Einrichtungen

Wichtige
Einrichtungen

Maßnahmen Risikomanagement § 30 BSIG-E

+

+

+

Höhere Maßstäbe für KRITIS§ 30 Abs. 3 BSIG-E

+

System zur Angriffserkennung§ 39 BSIG-E

+

Registrierung beim BSI§ 32, 33 BSIG-E

+

+

+

Meldepflichten§ 31 BSIG-E

+

+

+

Nachweiserbringung§ 34 BSIG-E

+

+

Informationsaustausch§ 35, 36 BSIG-E

+

+

+

Verantwortung der Leitungsorgane §38 BSIG-E

+

+

+


Durchsetzung und Sanktionen:

Die Überprüfung der Einhaltung und Durchsetzung der genannten Pflichten obliegt dem BSI (§§ 62-65 BSIG-E). Es kann dabei direkt auf die Unternehmen einwirken und Maßnahmen ergreifen. Diese bleiben so lange in Kraft, bis die Einrichtung den Anordnungen der Behörde nachgekommen ist. Bei Zuwiderhandlung drohen empfindliche Geldbußen (§ 64 BSIG-E). Diese können laut Gesetzestext bis zu zwanzig Millionen Euro oder zwei Prozent des gesamten weltweit erzielten Umsatzes des betroffenen Unternehmens im vorangegangenen Geschäftsjahr betragen.

Was nun zu tun ist – Vorbereitung auf das NIS 2 Umsetzungsgesetz

Die umfassten Betreiber des Energiesektors müssen u.a. geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen ergreifen, um Störungen der Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse, die sie zur Erbringung ihrer Dienste nutzen, zu verhindern und Auswirkungen von Sicherheitsvorfällen auf ihre Dienste oder auf andere Dienste zu verhindern oder so gering wie möglich zu halten. Der Gesetzentwurf ist noch nicht endgültig. Die Anforderungen werden sich aber voraussichtlich nicht grundlegend ändern. Unternehmen sollten sich daher auf jeden Fall mit folgenden Themenbereichen befassen:

  • Erstellen von Konzepten in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme,
  • Bewältigung von Sicherheitsvorfällen,
  • Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement,
  • Sicherheit der Lieferkette,
  • Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen,
  • Erstellen von Konzepten und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit,
  • Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit,
  • Erstellen von Konzepten und Verfahren für den Einsatz von Kryptografie und Verschlüsselung,
  • Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen
  • Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung.

In dieser Serie

Projects, Energy & Infrastructure

Power Play: Renewable Energy Update

von mehreren Autoren

Energy & Infrastructure

Bundesregierung gibt Startschuss für Klimaschutzverträge

Power Play: Renewable Energy Update

18. March 2024

von mehreren Autoren

Energy & Infrastructure

Verpflichtende Sonderabgabe für Photovoltaik-Freiflächenanlagen in Brandenburg

Power Play: Renewable Energy Update

15. February 2024

von mehreren Autoren

Energy & Infrastructure

Erhebung von Baukostenzuschüssen beim Netzanschluss von Batteriespeichern

Power Play: Renewable Energy Update

16. January 2024

von Dr. Christian Ertel

Data Centre Expertise

Effizienzvorgaben für Rechenzentren

Power Play: Renewable Energy Update

28. December 2023

von mehreren Autoren

Energy & Infrastructure

Stromspeicher – Die Strategie des BMWK für die Energiewende

Power Play: Renewable Energy Update

20. December 2023

von Dr. Julia Wulff, Dr. Christian Ertel

Data Centre Expertise

Verabschiedung des Energieeffizienzgesetzes im Bundestag – Pflichten für Betreiber und Entwickler von Rechenzentren

Power Play: Renewable Energy Update

4. October 2023

von mehreren Autoren

Energy & Infrastructure

Änderung der Differenzbetragsanpassungsverordnung (DBAV) ab dem 1. Oktober 2023

Power Play: Renewable Energy Update

29. September 2023

von Rebekka Ackermann

Energy & Infrastructure

Ein Jahr § 2 EEG: Beschleunigungsfaktor oder viel Lärm um nichts?

Power Play: Renewable Energy Update

25. August 2023

von Dr. Julia Wulff

Energy & Infrastructure

Fortschreibung der Nationalen Wasserstoffstrategie

Power Play: Renewable Energy Update

24. August 2023

von Dr. Niels L. Lange, LL.M. (Stellenbosch), Dr. Janina Pochhammer

Energy & Infrastructure

Behindert der Denkmalschutz den Ausbau erneuerbarer Energien?

Power Play: Renewable Energy Update

18. August 2023

von Kris Breudel, LL.M. (Aberdeen)

Energy & Infrastructure

Rechtsprechung zum Waldrecht zeigt Grenze des § 2 EEG auf

Power Play: Renewable Energy Update

9. August 2023

von Birte Zeitner

Energy & Infrastructure

Happy Birthday § 2 EEG! Was kann die Vorschrift und wann kommt sie zur Anwendung?

Power Play: Renewable Energy Update

26. July 2023

von Dr. Julia Wulff

Energy & Infrastructure

Das Solarpaket I als erster Umsetzungsakt zur Solarstrategie der Bundesregierung

Power Play: Renewable Energy Update

12. July 2023

von Dr. Tillmann Pfeifer, Dr. Christian Ertel

Energy & Infrastructure

ZuFinG – Investitionsmöglichkeiten für offene Immobilienfonds in Erneuerbare-Energien-Anlagen?

Power Play: Renewable Energy Update

12. May 2023

von Dr. Angela Menges

Energy & Infrastructure

Herausforderungen für Datencenterbetreiber - Referentenentwurf der Bunderegierung für ein Energieeffizienzgesetz

Power Play: Renewable Energy Update

4. April 2023

von mehreren Autoren

Energy & Infrastructure

Ein Monat Strom- und Gaspreisbremse – Teil 2

Power Play: Renewable Energy Update

31. January 2023

von Dr. Christian Ertel, Hannes Tutt

Energy & Infrastructure

Ein Monat Strom- und Gaspreisbremse – Teil 1

Power Play: Renewable Energy Update

27. January 2023

von Dr. Christian Ertel

Energy & Infrastructure

Neustart der Digitalisierung der Energiewende – Gesetz zum Smart Meter Rollout

Power Play: Renewable Energy Update

17. January 2023

Projects, Energy & Infrastructure

Neustart der Digitalisierung der Energiewende – Gesetzentwurf zum Smart Meter Rollout

Power Play: Renewable Energy Update

13. December 2022

Energy & Infrastructure

Herausforderungen für Datencenterbetreiber? Referentenentwurf des BMWK für ein Energieeffizienzgesetz

Power Play: Renewable Energy Update

7. December 2022

von mehreren Autoren

Environmental, Social & Governance (ESG)

Neue Offenlegungspflichten für EU- und Nicht-EU-Unternehmen:

Power Play: Renewable Energy Update

29. November 2022

von Dr. Amir-Said Ghassabeh, Dr. Angela Menges

Energy & Infrastructure

Liquefied Natural Gas-Vorhaben in Deutschland: Das LNG-Beschleunigungsgesetz

Power Play: Renewable Energy Update

10. June 2022

von Prof. Dr. Norbert Kämper

Energy & Infrastructure

Renewable Energy Wrap-Up - Großbritannien

Power Play: Renewable Energy Update

15. March 2022

von Dominic FitzPatrick

Energy & Infrastructure

Gebäudeenergieeffizienz: Neufassung der Richtlinie über die Gesamtenergieeffizienz von Gebäuden

Power Play: Renewable Energy Update

14. February 2022

Umwelt, Planung & Regulierung

Fit for 55 – Wasserstoff und die Reform des Europäischen Gasmarktes

Power Play: Renewable Energy Update

6. January 2022

Energy & Infrastructure

Renewable Energy Wrap-Up – Netherlands

Power Play: Renewable Energy Update

2. December 2021

Energy & Infrastructure

Aufdach-Solaranlagen

Power Play: Renewable Energy Update

5. November 2021

von Dr. Christian Ertel

Projects, Energy & Infrastructure

Renewable Energy Wrap-Up – Poland

Power Play: Renewable Energy Update

21. September 2021

von Olav Nemling

Projects, Energy & Infrastructure

Renewable Energy Wrap-Up – Österreich

Power Play: Renewable Energy Update

18. August 2021

von Mag. Peter Solt, LL.M.

Energy & Infrastructure

Fit for 55

Power Play: Renewable Energy Update

13. July 2021

von Dr. Markus Böhme, LL.M. (Nottingham)

Projects, Energy & Infrastructure

Renewable Energy Wrap-Up – Deutschland

Power Play: Renewable Energy Update

12. July 2021

von Carsten Bartholl

Projects, Energy & Infrastructure

Schwimmende Fundamente für Offshore-Windparks

Power Play: Renewable Energy Update

8. June 2021

von Dr. Janina Pochhammer

Projects, Energy & Infrastructure

Artenschutzrechtliche Ausnahme – Bedeutung für die Windenergie

Power Play: Renewable Energy Update

25. May 2021

von Dieter Lang, LL.M.Eur.

Projects, Energy & Infrastructure

Wasserstoff-Infrastruktur: Power-to-Hydrogen

Power Play: Renewable Energy Update

29. March 2021

von Dr. Janina Pochhammer

Energy & Infrastructure

Fokus PV: Agri-PV- und Floating-PV-Anlagen

Power Play: Renewable Energy Update

23. March 2021

von Dr. Angela Menges

Energy & Infrastructure

Fokus EEG – Erneuerbare Energien Gesetz

Power Play: Renewable Energy Update

9. March 2021

von Dr. Angela Menges, Dr. Markus Böhme, LL.M. (Nottingham)

Energy & Infrastructure

Hot Topics im Energiebereich 2021: EEG-Novelle, Wasserstoff und BEHG

Power Play: Renewable Energy Update

21. January 2021

von Dr. Markus Böhme, LL.M. (Nottingham), Jasmin Schlee

Call To Action Arrow Image

Newsletter-Anmeldung

Wählen Sie aus unserem Angebot Ihre Interessen aus!

Jetzt abonnieren
Jetzt abonnieren

Related Insights

Energy & Infrastructure

NIS2: Bedeutung der neuen Richtlinie zur Netz- und Informationssicherheit für die Energiewirtschaft

Power Play: Renewable Energy Update

20. Dezember 2022
Briefing

von Dr. Paul Voigt, Lic. en Derecho, CIPP/E

Klicken Sie hier für Details