Für Energieversorger ergeben sich aus dem NIS-2-Umsetzungsgesetz neue Pflichten – und die Gelegenheit, die eigene digitale Widerstandsfähigkeit auf ein neues Fundament zu stellen.
Es ist ein Szenario, das niemand erleben möchte: Die Leitwarte meldet Unregelmäßigkeiten, Steuer- und Regelungssysteme reagieren nicht mehr wie vorgesehen, Umspannwerke lassen sich nicht mehr fernsteuern. Was in Katastrophenübungen durchgespielt wird, ist längst kein reines Gedankenspiel mehr. Erpresser, staatlich gesteuerte Akteure und Saboteure greifen Tag für Tag Unternehmen jeder Größe an, und Versorger stehen dabei besonders im Fokus. Die Frage ist nicht mehr, ob ein Angriff kommt, sondern wo und wie.
Mehr Pflichten, mehr KlarheitGenau an dieser Erkenntnis setzt die europäische NIS-2-Richtlinie an. In Deutschland ist sie mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz seit dem 6. Dezember 2025 geltendes Recht, und zwar ohne Übergangsfrist. Rund 29.500 Unternehmen fallen seither in den Anwendungsbereich, deutlich mehr als zuvor. Sie müssen Mindestmaßnahmen zur Cybersicherheit umsetzen und nachweisen, ein wirksames Risikomanagement etablieren und Sicherheitsvorfälle innerhalb enger Fristen melden. Auch die Geschäftsleitung steht stärker in der Verantwortung.
Warum Resilienz heute schwieriger istBetreiber kritischer Infrastrukturen wissen seit jeher um ihre Verantwortung. Notfallpläne für Naturkatastrophen und technische Störungen sind meist etabliert. Doch es wird immer schwieriger, ein hohes Schutzniveau dauerhaft zu halten. Der Grund: Die Betriebsumgebungen werden immer vernetzter, etwa durch Sensorik im Internet of Things, die Fernwartung von Anlagen und die Datenverarbeitung in der Cloud. All das hilft, Betrieb und Instandhaltung effizienter zu gestalten. Zugleich öffnet es neue Angriffsflächen - oft dort, wo IT und Betriebstechnik (OT) zusammenwachsen.
Mehr als ein PflichtenheftAuf den ersten Blick wirken die neuen Vorgaben wie zusätzlicher bürokratischer Aufwand. Wer genauer hinsieht, erkennt aber auch Chancen: NIS-2 zwingt dazu, die eigene Sicherheitsarchitektur systematisch zu durchleuchten, Schwachstellen zu benennen und Prozesse klar zu regeln. Das Ergebnis kann ein Betrieb sein, der Störungen besser standhält, schneller reagiert und gegenüber Kunden, Kommunen und Aufsichtsbehörden Verlässlichkeit belegen kann. In einem Markt, in dem Versorgungssicherheit das wichtigste Versprechen ist, wird digitale Widerstandsfähigkeit zum Wettbewerbsfaktor.
Erfahrung, die Orientierung gibtDie Anforderungen sind komplex, doch betroffene Unternehmen müssen sie nicht allein bewältigen. Der Münchner IT-Sicherheitshersteller genua GmbH, ein Unternehmen der Bundesdruckerei-Gruppe, beschäftigt sich seit mehr als drei Jahrzehnten mit dem Schutz kritischer Infrastrukturen. Das Unternehmen ist selbst von NIS-2 betroffen und kennt die Anforderungen damit auch aus eigener Praxis. Gesetzliche Vorgaben wie das BSI-Gesetz und NIS-2 fließen konsequent in die Produktentwicklung ein. So entstehen Lösungen, die heutige Anforderungen erfüllen und zugleich flexibel genug sind, um auch künftige Regelungen abzubilden. Das ist ein wichtiger Punkt, denn der Rechtsrahmen wird sich weiterentwickeln.
Konkret setzt genua dort an, wo Netze besonders verwundbar sind. Firewalls und VPN-Lösungen schützen die Kommunikation zwischen Standorten. Datendioden erlauben den sicheren Datenfluss aus sensiblen Netzen heraus, ohne einen Rückweg für Angreifer zu öffnen. Abgesicherte Fernwartungszugänge machen externe Servicezugriffe kontrollierbar. Zusammen bilden sie das Fundament für eine NIS-2-konforme Sicherheitsarchitektur.
Den nächsten Schritt gehenFür Energieversorger lohnt es sich, NIS-2 nicht als Endpunkt zu betrachten, sondern als Ausgangspunkt für eine dauerhaft belastbare Sicherheitsstrategie. Wer jetzt die richtigen Weichen stellt, schafft Sicherheit für den eigenen Betrieb und für die Menschen, die sich jeden Tag darauf verlassen, dass die Versorgung sichergestellt ist.
Einen kompakten Überblick bietet das
genua-Whitepaper zu NIS-2. Es erläutert die Anforderungen der Richtlinie, die notwendigen Risikomanagement-Maßnahmen, die Haftungsrisiken für die Geschäftsführung und Wege zur konformen Umsetzung.
Freitag, 2.10.2026, 12:06 Uhr
© 2026 Energie & Management GmbH