In einem Satz. Trinkwasser- und Abwasserbetreiber sind unter NIS2 als wesentliche Einrichtungen (Anlage 1 BSIG-NIS2UmsuCG) klassifiziert — Pflichten umfassen IT/OT-Härtung, Risikomanagement, Meldepflichten an BSI, jährliche Audits und insbesondere den Schutz industrieller Steuerungssysteme (ICS/SCADA), da diese in Wasserwerken die kritische Angriffsfläche darstellen.
Wichtige Punkte
- Wesentliche Einrichtung ab 50 MA / 10 Mio. € Umsatz.
- KRITIS-Wasser ab 500.000 Versorgte oder 22 Mio. m³/Jahr.
- ICS/SCADA-Härtung kritisch.
- 24h/72h/1-Monat Meldekaskade an BSI.
- IEC 62443 als Sektorstandard.
1. Geltungsbereich
| Einrichtung | Klassifikation |
|---|---|
| Wasserversorger > 500.000 Versorgte | KRITIS + NIS2 wesentlich |
| Wasserversorger < 500.000, > 50 MA | NIS2 wesentlich |
| Wasserzweckverbände | NIS2 wesentlich/wichtig |
| Abwasserbetreiber > 22 Mio. m³/a | NIS2 wesentlich |
2. ICS/SCADA-Risiken
- Stuxnet-ähnliche Angriffe auf Steuerungssysteme.
- Manipulation Dosierung Chemikalien (Chlor).
- DDoS auf Leitsysteme.
- Ransomware auf Office-IT mit Übergreifen auf OT.
- Insider-Threats.
3. Pflichten nach § 30 BSIG-NIS2
- Risikomanagement-Konzept.
- IT/OT-Trennung mit DMZ.
- Patch-Management OT (mit Anlagenherstellern abgestimmt).
- Backup und BCM.
- Mitarbeiterschulung.
- Geschäftsführer-Schulung.
4. Meldepflichten
- 24h Frühwarnmeldung an das BSI (Bundesamt für Sicherheit in der Informationstechnik).
- 72h Vollmeldung.
- 1 Monat Abschlussbericht.
- Information Landesgesundheitsamt bei Trinkwasser-Verunreinigungsrisiko.
5. IEC 62443
Internationaler Standard für ICS-Security:
- Zonen- und Conduit-Modell.
- Security Level 1-4.
- Anforderungen an Komponenten (CR), Systeme (SR).
- Zertifizierungsmöglichkeit.
6. Konkrete Maßnahmen OT
- Netzwerksegmentierung (Office, OT, Steuerung).
- Datendiode für höchste Sicherheit.
- Strenge Authentisierung Fernwartung (PAM, Session-Recording).
- Whitelist-basierte Kommunikation.
- Monitoring mit OT-spezifischem IDS (Claroty, Nozomi, Dragos).
7. KRITIS-Sektorstandards (B3S)
- B3S Wasser/Abwasser (DVGW, BDEW).
- Konkrete Maßnahmen für Sicherheit.
- Auditfähig und BSI-anerkannt.
- Mindestens alle 2 Jahre Audit.
8. Beispielvorfall Oldsmar (USA, 2021)
Angreifer manipulierte Chlor-Dosierung in Wasserwerk Oldsmar (FL) via TeamViewer. Lehren:
- Fernwartung mit MFA + Session-Recording.
- Anomalie-Detection auf Steuerungsebene.
- Multi-Faktor-Bestätigung für kritische Aktionen.
- Air-Gap wo möglich.
9. Cybersecurity-Vorfälle Deutschland
- Wasserwerk Wertheim (2023): Ransomware, kurzzeitige Beeinträchtigung Verwaltung.
- Stadtwerke (2024): mehrere Phishing-induzierte Vorfälle.
- Keine öffentlich bekannten OT-Übergriffe mit Versorgungsausfall.
10. Lieferkettenrisiken
- ICS-Hersteller (Siemens, Schneider, ABB): Pflicht CRA ab 2027.
- Drittwartung kritisch.
- Komponentenrisiken (Firmware-Hintertüren).
- Lieferanten-Audit vertraglich.
11. Tool-Unterstützung
11. Konkrete Pflichten und Deadlines
| Pflicht | Frist / Schwellenwert | Rechtsgrundlage |
|---|---|---|
| Registrierungspflicht beim BSI | bis 17.4.2025 bzw. 3 Monate nach Identifizierung | § 32 NIS2UmsuCG |
| Erstmeldung Incident | binnen 24 h | § 35 NIS2UmsuCG |
| Zwischenbericht | binnen 72 h | § 35 NIS2UmsuCG |
| Abschlussbericht | binnen 1 Monat | § 35 NIS2UmsuCG |
| Risikomanagement implementiert | sofort wirksam | § 30 NIS2UmsuCG |
| Geschäftsleitungs-Schulung | jährlich | § 38 NIS2UmsuCG |
| Lieferanten-Risikobewertung | jährlich | § 30 NIS2UmsuCG |
| Audit / Nachweis | alle 2 Jahre | § 39 NIS2UmsuCG |
KRITIS-Sektoren mit niedrigeren Schwellenwerten (Energie, Wasser, Gesundheit, Finanz, ITK) sind zusätzlich dem BSI-Gesetz § 8a unterworfen.
12. KRITIS-Schwellenwerte
Nach BSI-KritisV (zuletzt geändert 2025):
- Energie: Stromerzeugung > 420 MW; Gasnetz > 5,2 Mrd. kWh/Jahr.
- Wasser: > 22 Mio. m³/Jahr Trinkwasser oder > 500.000 Einwohner.
- Gesundheit: Krankenhäuser > 30.000 vollstationäre Fälle/Jahr.
- Finanz: Banken > 80 Mrd. € Bilanzsumme oder Zahlungsverkehr.
- ITK: > 100.000 Teilnehmer Telekommunikation; > 25 Mio. Domains DNS.
- Transport: Flughäfen > 20 Mio. Passagiere; Häfen > 100 Mio. t.
Unterhalb der KRITIS-Schwellen kann NIS2 trotzdem greifen, wenn Einrichtung als “wesentlich” oder “wichtig” nach Anhang I/II der NIS2-Richtlinie (EU) 2022/2555 eingestuft ist.
13. Sanktionstiere
| Verstoß | Sanktion wesentliche Einrichtung | Sanktion wichtige Einrichtung |
|---|---|---|
| Risikomanagement | bis 10 Mio. € oder 2 % Konzernumsatz | bis 7 Mio. € oder 1,4 % |
| Meldepflicht | bis 10 Mio. € oder 2 % | bis 7 Mio. € oder 1,4 % |
| Registrierungspflicht | bis 100.000 € | bis 100.000 € |
| Verletzung Audit-Pflicht | bis 5 Mio. € | bis 3 Mio. € |
| Persönliche Haftung Geschäftsleitung | ja (§ 38) | ja |
Zusätzlich kann das BSI Anordnungen erlassen, Tätigkeitsverbote aussprechen und Zertifizierungen widerrufen.
14. BSI-Leitfäden und BaFin-Guidance
Relevante Dokumente:
- BSI Orientierungshilfe zur Umsetzung NIS2 (Stand 2025).
- BSI IT-Grundschutz-Kompendium, Edition 2024.
- BSI Cyber-Sicherheits-Check für Geschäftsleitung.
- BSI Handlungsempfehlungen für die Lieferkette (Supply Chain Security).
- BaFin Merkblatt zu DORA für Finanzinstitute.
- BaFin BAIT/VAIT/KAIT (sektorale Aufsichtsanforderungen).
- ENISA Guidelines on Cybersecurity Risk Management (EU-Ebene).
15. Integration mit bestehenden Standards
NIS2-Umsetzung ist effizienter, wenn vorhandene Standards integriert werden:
- ISO 27001:2022 → ca. 80 % NIS2-Abdeckung.
- BSI IT-Grundschutz Standard-Absicherung → ca. 85 %.
- ISO 22301 (BCM) → ergänzt Resilienz-Anforderungen.
- ISO 27701 (PIMS) → Schnittstelle zu DSGVO.
- TISAX → für Automotive-Lieferanten.
Mapping-Tabellen reduzieren Dokumentations-Aufwand erheblich. Audit-Kombination ISO 27001 + NIS2-Nachweis ist Standardpraxis.
16. Supply-Chain-Implikationen
NIS2 fordert in § 30 explizit Lieferketten-Risikomanagement. Praktische Umsetzung:
- Lieferanteninventar mit Kritikalitäts-Einstufung (A/B/C-Klassen).
- Vertragsklauseln zu Cybersecurity-Mindestanforderungen.
- Audit-Recht bei kritischen Lieferanten.
- Notfall-Übungen mit Schlüssel-Lieferanten.
- Backup-Lieferanten für KRITIS-Funktionen.
- Pflicht zur Meldung von Vorfällen beim Lieferanten innerhalb von 24-72 h.
- Sub-Lieferanten-Transparenz (n-tier visibility).
Kleine Zulieferer geraten dadurch unter indirekten NIS2-Druck — viele KMU werden in 2026 zertifizierungspflichtig durch Kundenverträge.
17. Sektor-spezifische Beispiele
| Sektor | Typischer Anwendungsfall NIS2 | Pflichtige Akteure |
|---|---|---|
| Energie | Smart-Meter-Gateway, Leitstellen | Stadtwerke, Übertragungsnetzbetreiber |
| Wasser | SCADA-Steuerungen, Aufbereitung | Wasserwerke, Abwasser |
| Gesundheit | KIS, PACS, Telematik-Infrastruktur | Krankenhäuser, Praxisnetze |
| Finanz | Core-Banking, Online-Banking | Banken, Zahlungsdienstleister |
| ITK | DNS, Cloud, Rechenzentren | Hoster, Telco, ISPs |
| Transport | Logistik-IT, Buchungssysteme | Bahn, Häfen, Flughäfen |
| Verwaltung | Bürgerportale, ELSTER | Bund, Länder, Kommunen |
| Lebensmittel | Lieferketten-IT | Großhandel, Produktion |
Fazit
Wasserversorgung ist KRITIS-Kerninfrastruktur. Mit NIS2 wachsen Pflichten weiter. ICS-Härtung nach IEC 62443 und konsequente IT/OT-Trennung sind alternativlos. B3S Wasser/Abwasser ist der praktische Pfad.
FAQ
Welche Wasserwerke fallen unter NIS2?
Wesentliche Einrichtung ab 50 MA / 10 Mio. € Umsatz. KRITIS zusätzlich ab 500.000 Versorgte oder 22 Mio. m³/Jahr.
Was ist IEC 62443?
Internationaler Standard für ICS-Sicherheit mit Zonen-/Conduit-Modell und Security Level 1-4.
Welche OT-Monitoring-Tools sind Standard?
Claroty, Nozomi Networks, Dragos, SCADAfence — alle mit Protokoll-spezifischer Anomalie-Detection.
Was bei Cyber-Vorfall mit Versorgungsbeeinträchtigung?
24h-Frühwarnmeldung an BSI + Information Landesgesundheitsamt + Bevölkerungsinformation bei Risiko.
Welche Bußgelder drohen?
Bis 10 Mio. € / 2% Konzernumsatz. Bei KRITIS zusätzlich Anordnungen nach BSIG § 8a.
Welche Sanktionen drohen Geschäftsführern persönlich?
§ 38 NIS2UmsuCG sieht persönliche Haftung der Geschäftsleitung vor — bei Verletzung der Sorgfaltspflichten haftet die Person mit ihrem Privatvermögen für Schäden des Unternehmens. Zusätzlich: Tätigkeitsverbote durch das BSI (§ 39 NIS2UmsuCG). D&O-Versicherungen decken NIS2-Haftung nur eingeschränkt — explizite Cyber-Klausel erforderlich. Pflichtschulung jährlich (§ 38) ist nicht delegierbar.
Wie unterscheiden sich wesentliche und wichtige Einrichtungen?
Wesentliche Einrichtungen (Anhang I NIS2): KRITIS-Sektoren mit hoher Kritikalität — strengere Aufsicht, höhere Sanktionen (bis 10 Mio. € / 2 % Konzernumsatz). Wichtige Einrichtungen (Anhang II): mittlere Kritikalität — reaktive Aufsicht, Sanktionen bis 7 Mio. € / 1,4 %. Größenschwelle: > 250 Mitarbeitende oder > 50 Mio. € Umsatz oder > 43 Mio. € Bilanzsumme. Einstufung obliegt dem BSI nach §§ 28-29 NIS2UmsuCG.
Wie integriere ich NIS2 mit DORA und DSGVO?
Welche Meldewege bestehen beim BSI?
Wie hoch sind die Implementierungskosten?
Mittleres Unternehmen (250-500 MA): Erstimplementierung 200.000-500.000 €, jährlich 80.000-200.000 €. Großbetrieb (> 5.000 MA): 1-5 Mio. € Erstaufwand, 500.000-2 Mio. € jährlich. Wer ISO 27001 hat, spart 60-70 %. Investitionen amortisieren sich typisch nach 2-3 Jahren über reduzierte Vorfallskosten und niedrigere Versicherungsprämien (10-20 % Rabatt).