Zum Inhalt springen
Legiscope
Menü
Cybersecurity

NIS2 Trinkwasser & Abwasser: Pflichten 2026

NIS2 Wasser 2026: Trinkwasser- und Abwasserbetreiber, Pflichten, KRITIS-Schwellen und Cyber-Vorfälle.

In einem Satz. Trinkwasser- und Abwasserbetreiber sind unter NIS2 als wesentliche Einrichtungen (Anlage 1 BSIG-NIS2UmsuCG) klassifiziert — Pflichten umfassen IT/OT-Härtung, Risikomanagement, Meldepflichten an BSI, jährliche Audits und insbesondere den Schutz industrieller Steuerungssysteme (ICS/SCADA), da diese in Wasserwerken die kritische Angriffsfläche darstellen.

Wichtige Punkte

  • Wesentliche Einrichtung ab 50 MA / 10 Mio. € Umsatz.
  • KRITIS-Wasser ab 500.000 Versorgte oder 22 Mio. m³/Jahr.
  • ICS/SCADA-Härtung kritisch.
  • 24h/72h/1-Monat Meldekaskade an BSI.
  • IEC 62443 als Sektorstandard.

1. Geltungsbereich

Einrichtung Klassifikation
Wasserversorger > 500.000 Versorgte KRITIS + NIS2 wesentlich
Wasserversorger < 500.000, > 50 MA NIS2 wesentlich
Wasserzweckverbände NIS2 wesentlich/wichtig
Abwasserbetreiber > 22 Mio. m³/a NIS2 wesentlich

2. ICS/SCADA-Risiken

  • Stuxnet-ähnliche Angriffe auf Steuerungssysteme.
  • Manipulation Dosierung Chemikalien (Chlor).
  • DDoS auf Leitsysteme.
  • Ransomware auf Office-IT mit Übergreifen auf OT.
  • Insider-Threats.

3. Pflichten nach § 30 BSIG-NIS2

  • Risikomanagement-Konzept.
  • IT/OT-Trennung mit DMZ.
  • Patch-Management OT (mit Anlagenherstellern abgestimmt).
  • Backup und BCM.
  • Mitarbeiterschulung.
  • Geschäftsführer-Schulung.

4. Meldepflichten

5. IEC 62443

Internationaler Standard für ICS-Security:

  • Zonen- und Conduit-Modell.
  • Security Level 1-4.
  • Anforderungen an Komponenten (CR), Systeme (SR).
  • Zertifizierungsmöglichkeit.

6. Konkrete Maßnahmen OT

  • Netzwerksegmentierung (Office, OT, Steuerung).
  • Datendiode für höchste Sicherheit.
  • Strenge Authentisierung Fernwartung (PAM, Session-Recording).
  • Whitelist-basierte Kommunikation.
  • Monitoring mit OT-spezifischem IDS (Claroty, Nozomi, Dragos).

7. KRITIS-Sektorstandards (B3S)

  • B3S Wasser/Abwasser (DVGW, BDEW).
  • Konkrete Maßnahmen für Sicherheit.
  • Auditfähig und BSI-anerkannt.
  • Mindestens alle 2 Jahre Audit.

8. Beispielvorfall Oldsmar (USA, 2021)

Angreifer manipulierte Chlor-Dosierung in Wasserwerk Oldsmar (FL) via TeamViewer. Lehren:

  • Fernwartung mit MFA + Session-Recording.
  • Anomalie-Detection auf Steuerungsebene.
  • Multi-Faktor-Bestätigung für kritische Aktionen.
  • Air-Gap wo möglich.

9. Cybersecurity-Vorfälle Deutschland

  • Wasserwerk Wertheim (2023): Ransomware, kurzzeitige Beeinträchtigung Verwaltung.
  • Stadtwerke (2024): mehrere Phishing-induzierte Vorfälle.
  • Keine öffentlich bekannten OT-Übergriffe mit Versorgungsausfall.

10. Lieferkettenrisiken

  • ICS-Hersteller (Siemens, Schneider, ABB): Pflicht CRA ab 2027.
  • Drittwartung kritisch.
  • Komponentenrisiken (Firmware-Hintertüren).
  • Lieferanten-Audit vertraglich.

11. Tool-Unterstützung

11. Konkrete Pflichten und Deadlines

Pflicht Frist / Schwellenwert Rechtsgrundlage
Registrierungspflicht beim BSI bis 17.4.2025 bzw. 3 Monate nach Identifizierung § 32 NIS2UmsuCG
Erstmeldung Incident binnen 24 h § 35 NIS2UmsuCG
Zwischenbericht binnen 72 h § 35 NIS2UmsuCG
Abschlussbericht binnen 1 Monat § 35 NIS2UmsuCG
Risikomanagement implementiert sofort wirksam § 30 NIS2UmsuCG
Geschäftsleitungs-Schulung jährlich § 38 NIS2UmsuCG
Lieferanten-Risikobewertung jährlich § 30 NIS2UmsuCG
Audit / Nachweis alle 2 Jahre § 39 NIS2UmsuCG

KRITIS-Sektoren mit niedrigeren Schwellenwerten (Energie, Wasser, Gesundheit, Finanz, ITK) sind zusätzlich dem BSI-Gesetz § 8a unterworfen.

12. KRITIS-Schwellenwerte

Nach BSI-KritisV (zuletzt geändert 2025):

  • Energie: Stromerzeugung > 420 MW; Gasnetz > 5,2 Mrd. kWh/Jahr.
  • Wasser: > 22 Mio. m³/Jahr Trinkwasser oder > 500.000 Einwohner.
  • Gesundheit: Krankenhäuser > 30.000 vollstationäre Fälle/Jahr.
  • Finanz: Banken > 80 Mrd. € Bilanzsumme oder Zahlungsverkehr.
  • ITK: > 100.000 Teilnehmer Telekommunikation; > 25 Mio. Domains DNS.
  • Transport: Flughäfen > 20 Mio. Passagiere; Häfen > 100 Mio. t.

Unterhalb der KRITIS-Schwellen kann NIS2 trotzdem greifen, wenn Einrichtung als “wesentlich” oder “wichtig” nach Anhang I/II der NIS2-Richtlinie (EU) 2022/2555 eingestuft ist.

13. Sanktionstiere

Verstoß Sanktion wesentliche Einrichtung Sanktion wichtige Einrichtung
Risikomanagement bis 10 Mio. € oder 2 % Konzernumsatz bis 7 Mio. € oder 1,4 %
Meldepflicht bis 10 Mio. € oder 2 % bis 7 Mio. € oder 1,4 %
Registrierungspflicht bis 100.000 € bis 100.000 €
Verletzung Audit-Pflicht bis 5 Mio. € bis 3 Mio. €
Persönliche Haftung Geschäftsleitung ja (§ 38) ja

Zusätzlich kann das BSI Anordnungen erlassen, Tätigkeitsverbote aussprechen und Zertifizierungen widerrufen.

14. BSI-Leitfäden und BaFin-Guidance

Relevante Dokumente:

  • BSI Orientierungshilfe zur Umsetzung NIS2 (Stand 2025).
  • BSI IT-Grundschutz-Kompendium, Edition 2024.
  • BSI Cyber-Sicherheits-Check für Geschäftsleitung.
  • BSI Handlungsempfehlungen für die Lieferkette (Supply Chain Security).
  • BaFin Merkblatt zu DORA für Finanzinstitute.
  • BaFin BAIT/VAIT/KAIT (sektorale Aufsichtsanforderungen).
  • ENISA Guidelines on Cybersecurity Risk Management (EU-Ebene).

15. Integration mit bestehenden Standards

NIS2-Umsetzung ist effizienter, wenn vorhandene Standards integriert werden:

  • ISO 27001:2022 → ca. 80 % NIS2-Abdeckung.
  • BSI IT-Grundschutz Standard-Absicherung → ca. 85 %.
  • ISO 22301 (BCM) → ergänzt Resilienz-Anforderungen.
  • ISO 27701 (PIMS) → Schnittstelle zu DSGVO.
  • TISAX → für Automotive-Lieferanten.

Mapping-Tabellen reduzieren Dokumentations-Aufwand erheblich. Audit-Kombination ISO 27001 + NIS2-Nachweis ist Standardpraxis.

16. Supply-Chain-Implikationen

NIS2 fordert in § 30 explizit Lieferketten-Risikomanagement. Praktische Umsetzung:

  • Lieferanteninventar mit Kritikalitäts-Einstufung (A/B/C-Klassen).
  • Vertragsklauseln zu Cybersecurity-Mindestanforderungen.
  • Audit-Recht bei kritischen Lieferanten.
  • Notfall-Übungen mit Schlüssel-Lieferanten.
  • Backup-Lieferanten für KRITIS-Funktionen.
  • Pflicht zur Meldung von Vorfällen beim Lieferanten innerhalb von 24-72 h.
  • Sub-Lieferanten-Transparenz (n-tier visibility).

Kleine Zulieferer geraten dadurch unter indirekten NIS2-Druck — viele KMU werden in 2026 zertifizierungspflichtig durch Kundenverträge.

17. Sektor-spezifische Beispiele

Sektor Typischer Anwendungsfall NIS2 Pflichtige Akteure
Energie Smart-Meter-Gateway, Leitstellen Stadtwerke, Übertragungsnetzbetreiber
Wasser SCADA-Steuerungen, Aufbereitung Wasserwerke, Abwasser
Gesundheit KIS, PACS, Telematik-Infrastruktur Krankenhäuser, Praxisnetze
Finanz Core-Banking, Online-Banking Banken, Zahlungsdienstleister
ITK DNS, Cloud, Rechenzentren Hoster, Telco, ISPs
Transport Logistik-IT, Buchungssysteme Bahn, Häfen, Flughäfen
Verwaltung Bürgerportale, ELSTER Bund, Länder, Kommunen
Lebensmittel Lieferketten-IT Großhandel, Produktion

Fazit

Wasserversorgung ist KRITIS-Kerninfrastruktur. Mit NIS2 wachsen Pflichten weiter. ICS-Härtung nach IEC 62443 und konsequente IT/OT-Trennung sind alternativlos. B3S Wasser/Abwasser ist der praktische Pfad.

FAQ

Welche Wasserwerke fallen unter NIS2?

Wesentliche Einrichtung ab 50 MA / 10 Mio. € Umsatz. KRITIS zusätzlich ab 500.000 Versorgte oder 22 Mio. m³/Jahr.

Was ist IEC 62443?

Internationaler Standard für ICS-Sicherheit mit Zonen-/Conduit-Modell und Security Level 1-4.

Welche OT-Monitoring-Tools sind Standard?

Claroty, Nozomi Networks, Dragos, SCADAfence — alle mit Protokoll-spezifischer Anomalie-Detection.

Was bei Cyber-Vorfall mit Versorgungsbeeinträchtigung?

24h-Frühwarnmeldung an BSI + Information Landesgesundheitsamt + Bevölkerungsinformation bei Risiko.

Welche Bußgelder drohen?

Bis 10 Mio. € / 2% Konzernumsatz. Bei KRITIS zusätzlich Anordnungen nach BSIG § 8a.

Welche Sanktionen drohen Geschäftsführern persönlich?

§ 38 NIS2UmsuCG sieht persönliche Haftung der Geschäftsleitung vor — bei Verletzung der Sorgfaltspflichten haftet die Person mit ihrem Privatvermögen für Schäden des Unternehmens. Zusätzlich: Tätigkeitsverbote durch das BSI (§ 39 NIS2UmsuCG). D&O-Versicherungen decken NIS2-Haftung nur eingeschränkt — explizite Cyber-Klausel erforderlich. Pflichtschulung jährlich (§ 38) ist nicht delegierbar.

Wie unterscheiden sich wesentliche und wichtige Einrichtungen?

Wesentliche Einrichtungen (Anhang I NIS2): KRITIS-Sektoren mit hoher Kritikalität — strengere Aufsicht, höhere Sanktionen (bis 10 Mio. € / 2 % Konzernumsatz). Wichtige Einrichtungen (Anhang II): mittlere Kritikalität — reaktive Aufsicht, Sanktionen bis 7 Mio. € / 1,4 %. Größenschwelle: > 250 Mitarbeitende oder > 50 Mio. € Umsatz oder > 43 Mio. € Bilanzsumme. Einstufung obliegt dem BSI nach §§ 28-29 NIS2UmsuCG.

Wie integriere ich NIS2 mit DORA und DSGVO?

Welche Meldewege bestehen beim BSI?

Wie hoch sind die Implementierungskosten?

Mittleres Unternehmen (250-500 MA): Erstimplementierung 200.000-500.000 €, jährlich 80.000-200.000 €. Großbetrieb (> 5.000 MA): 1-5 Mio. € Erstaufwand, 500.000-2 Mio. € jährlich. Wer ISO 27001 hat, spart 60-70 %. Investitionen amortisieren sich typisch nach 2-3 Jahren über reduzierte Vorfallskosten und niedrigere Versicherungsprämien (10-20 % Rabatt).

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Cybersecurity

NIS2 Krankenhäuser: Gesundheit Deutschland 2026

In einem Satz. Krankenhäuser und Gesundheitsdienstleister sind unter NIS2 als wesentliche Einrichtungen klassifiziert (Anlage 1 BSIG-NIS2UmsuCG, Sektor Gesundheit) — mit besonders strengen Pflichten…

26. Juni 2026
02Cybersecurity

Beste NIS2-Compliance-Software 2026 (Deutschland)

Welche NIS2-Compliance-Software passt für deutsche Unternehmen? Kurzantwort: eine Plattform, die vier Dinge nachweisbar abbildet — die Registrierung bei der zuständigen Behörde (in Deutschland dem…

6. Juli 2026
03Cybersecurity

DORA Versicherungen Deutschland: BaFin 2026

In einem Satz. Die Digital Operational Resilience Act (DORA, VO (EU) 2022/2554) gilt seit 17. Januar 2025 unmittelbar in Deutschland und unterwirft Versicherer, Rückversicherer,…

26. Juni 2026
04Cybersecurity

DORA Zahlungsdienstleister & FinTech 2026

In einem Satz. Zahlungsdienstleister, E-Geld-Institute und FinTech-Unternehmen unter PSD2/PSD3 fallen vollständig unter DORA (VO (EU) 2022/2554) seit 17. Januar 2025 — mit harmonisierten…

26. Juni 2026
05Cybersecurity

NIS2 24h-Meldepflicht BSI: Praxis 2026

In einem Satz. NIS2 etabliert eine dreistufige Meldekaskade an das BSI: Frühwarnmeldung binnen 24 Stunden ab Verdacht, Vollmeldung binnen 72 Stunden, Abschlussbericht binnen 1 Monat — zusätzlich zur…

26. Juni 2026
06Cybersecurity

NIS2 Bußgelder Deutschland: Sanktionen und BSI-Durchsetzung

In einem Satz. Das deutsche NIS2UmsuCG führt ein dreigeteiltes Sanktionsregime ein — wesentliche Einrichtungen bis €10 Mio. oder 2% Weltumsatz, wichtige Einrichtungen bis €7 Mio. oder 1,4%…

3. Juni 2026
07Cybersecurity

NIS2 DNS Cloud: Digitale Infrastruktur 2026

In einem Satz. Digitale-Infrastruktur-Anbieter — DNS, TLD-Registries, Rechenzentren, CDN, Cloud-Computing, Vertrauensdienste, B2B-Kommunikation — fallen unter NIS2 als wesentliche oder wichtige…

26. Juni 2026
08Cybersecurity

NIS2 Energie: Stadtwerke Deutschland 2026

In einem Satz. Stromversorger und Stadtwerke fallen unter NIS2 in Deutschland als wesentliche Einrichtungen (Anlage 1 BSIG-NIS2UmsuCG, Sektor Energie) — Pflichten umfassen Risikomanagement,…

26. Juni 2026