NIS-2, KRITIS und Cyber Resilience Act
Was die europäischen Cybersicherheits-Vorgaben für Heizungs- und Fernwärmesteuerungen bedeuten — und was WebTerm dafür mitbringt.
Stand: 28.09.2026
Die Lage in drei Sätzen
- NIS-2 ist in Deutschland in Kraft — das NIS2-Umsetzungsgesetz und das neue BSI-Gesetz gelten seit dem 6. Dezember 2025, ohne Übergangsfrist.
- Der Anwendungsbereich hängt an der Unternehmensgröße, nicht an der Leistung einer Anlage. Die bekannten KRITIS-Schwellen (2 300 GWh/a Wärme, 250 000 Haushalte) betreffen nur den kleinen Kreis der „kritischen Anlagen".
- Für Hersteller läuft der Cyber Resilience Act schon: seit dem 11. September 2026 sind ausgenutzte Schwachstellen und schwere Vorfälle binnen 24 Stunden zu melden; die übrigen CRA-Pflichten gelten ab dem 11. Dezember 2027.
Wer ist betroffen — und ab wann
Fernwärme und Fernkälte stehen im Sektor Energie der Anlage 1 zum BSIG, also im Kreis der Einrichtungen „hoher Kritikalität". Ob eine konkrete Einrichtung darunter fällt, entscheidet die Größe:
| Einordnung | Kriterium | Folge |
|---|---|---|
| Besonders wichtige Einrichtung | ab 250 Beschäftigte oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme | Pflichten nach § 30 BSIG, Registrierung, Meldewege, Aufsicht mit Nachweisen |
| Wichtige Einrichtung | ab 50 Beschäftigte oder über 10 Mio. € Umsatz und Bilanzsumme | gleiche Maßnahmenpflichten, Aufsicht erst im Anlassfall |
| Betreiber kritischer Anlagen | Schwellenwert der BSI-KritisV erreicht — unabhängig von der Größe | zusätzlich Nachweispflicht gegenüber dem BSI alle drei Jahre |
| Lieferant einer betroffenen Einrichtung | keine Schwelle | Anforderungen kommen über den Vertrag: betroffene Kunden müssen ihre Lieferkette absichern (§ 30 BSIG) |
Ohne Größenschwelle gelten als besonders wichtig nur Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter. Ein Betriebsführer mit 60 Beschäftigten ist also im Anwendungsbereich, auch wenn jede einzelne betreute Anlage klein ist.
Schwellenwerte im Überblick
Aus Anhang 1 der BSI-Kritisverordnung, Sektor Energie. Diese Werte entscheiden über den Status „kritische Anlage" — nicht über NIS-2:
| Anlagenkategorie | Schwellenwert |
|---|---|
| Heizwerk / Heizkraftwerk (Wärmeerzeugung) | 2 300 GWh Wärme pro Jahr |
| Fernwärmenetz (Verteilung) | 250 000 angeschlossene Haushalte |
| Steuerungs- bzw. Leitzentrale | 250 000 angeschlossene Haushalte oder 2 300 GWh/a |
| Stromerzeugungsanlage (zum Vergleich) | 104 MW installierte Netto-Nennleistung |
Zählen viele kleine Anlagen zusammen?
Die häufigste Frage von Auftragnehmern, die Dutzende Anlagen betreuen. Die Antwort steht in § 1 Absatz 2 BSI-KritisV:
- Nein, nicht über verschiedene Standorte. Zu einer „gemeinsamen Anlage" werden Anlagen nur dann zusammengefasst, wenn sie auf demselben Betriebsgelände liegen, über gemeinsame Betriebseinrichtungen verbunden sind, vergleichbaren technischen Zwecken dienen und gemeinsam geführt werden. Fünfzig Heizzentralen in fünfzig Kellern erfüllen schon die erste Bedingung nicht.
- Die Stückzahl der Regler spielt keine Rolle — und ebenso wenig, von welchem Hersteller sie stammen. Maßgeblich ist der Versorgungsgrad je Anlage.
- Aber: die Leitzentrale kann kippen. Für die Steuerungs-/Leitzentrale gilt ein eigener Schwellenwert, gemessen an der von dort gesteuerten Versorgung. Wer genügend Versorgung in einer Leitstelle bündelt, wird über diese Kategorie zum Betreiber einer kritischen Anlage, auch wenn keine einzelne Anlage die Schwelle erreicht. 250 000 Haushalte entsprechen allerdings einer Großstadt.
Was das für die Steuerungen bedeutet
Für die Anlagentechnik selbst ändert sich nichts an Leistung oder Hydraulik — die Anforderungen treffen den Zugang zur Steuerung, ihre Protokollierung und ihre Pflege. Konkret:
Fernzugang und Authentisierung
Jeder Zugriff braucht einen persönlichen Zugang, Mehr-Faktor-Anmeldung und eine Berechtigung, die auf die betreute Anlage begrenzt ist. Sammelkonten und geteilte Passwörter sind der häufigste Prüfbefund.
Nachvollziehbarkeit
Wer hat wann welchen Regler erreicht, welchen Wert geschrieben, welche Fernbedienungs-Sitzung geführt? Das muss protokolliert, exportierbar und gegen stilles Versagen des Protokolls abgesichert sein.
Alt-Regler ohne eigene Sicherheit
Ein erheblicher Teil des Bestands sind Regler, deren Protokoll keine Authentisierung kennt: wer den Netzweg hat, kann lesen und schreiben. Das lässt sich im Regler nicht nachrüsten. Tragfähig ist nur eine dokumentierte Ersatzmaßnahme: kein Zugang aus dem Internet, ausschließlich über VPN, Zugriff serialisiert und protokolliert, Änderungen nachvollziehbar. Genau so betreibt WebTerm diese Regler.
Seit dem 29.09.2026 gibt es dazu ein geführtes Nachweisdokument: es benennt jede dieser Maßnahmen einzeln und sagt bei jeder, ob sie technisch erzwungen oder betrieblich vorausgesetzt ist — die beiden Maßnahmen zur Netzgrenze sind heute betrieblich getragen — und es führt die verbleibenden Restrisiken mit. Auf Anfrage über die unten genannte Meldeadresse erhältlich.
Pflege und Schwachstellen
Für jede Komponente — Steuerung, Bedienpanel, Appliance, App — gehört festgelegt, wie lange sie Sicherheitsaktualisierungen erhält und auf welchem Weg eine gemeldete Schwachstelle bearbeitet wird. Der Cyber Resilience Act verlangt das vom Hersteller, die betroffenen Betreiber fragen es in der Lieferkette ab.
Meldefähigkeit
Betroffene Betreiber müssen einen erheblichen Vorfall binnen 24 Stunden melden. Das gelingt nur, wenn die Fernüberwachung überhaupt erkennen lässt, dass etwas passiert ist — also Protokolle vorhält, die den Verlauf zeigen, und einen benannten Ansprechpartner auf Herstellerseite hat.
Was WebTerm heute schon erfüllt
- Persönliche Zugänge, Zwei-Faktor-Anmeldung (Authenticator-App und Sicherheitsschlüssel), pro Organisation erzwingbar, Sperre nach fehlgeschlagenen Versuchen
- Berechtigungen je Anlage und je Modul — Visualisierung, Fernbedienung, Datenanalyse und Kostenrechnung sind einzeln vergebbar
- Protokolle über Anmeldungen, Reglerzugriffe und Schnittstellen-Aufrufe, mit Export für Prüfungen
- Überwachung des Protokolls selbst: bleibt der Prüfpfad unerwartet leer, schlägt die Anwendung Alarm
- Serialisierter Reglerzugriff: eine Leitung, ein Zugriff — Fernbedienung und Hintergrunddienst kommen sich nicht in die Quere
- Verschlüsselte Übertragung mit HSTS, strikter Content-Security-Policy und weiteren Sicherheits-Kopfzeilen
- Schlüsselverwaltung mit regelmäßiger Rotation; vertrauliche Dokumente zusätzlich an ein Gerätezertifikat gebunden
- Gepflegte Abhängigkeiten (automatische Aktualisierungs-Vorschläge, eigene Auslieferung aller Fremdbibliotheken statt CDN) und wiederkehrende Sicherheitsprüfungen der Weboberfläche
- Gesicherte Datenhaltung mit regelmäßigen Sicherungen
- Meldestelle für Schwachstellen mit veröffentlichtem Kontakt, zugesagten Reaktionszeiten und maschinenlesbarer security.txt nach RFC 9116
- Vorfall-Ablauf mit beiden Uhren — 24 h / 72 h / 14 Tage nach CRA, 24 h / 72 h / ein Monat nach BSIG, mit benannten Rollen
- Pflegezusage: Unterstützungszeitraum je Produkt, Sicherheitsupdates kostenlos und getrennt von Funktionsupdates
- Stückliste der Software (SBOM, CycloneDX) je ausgelieferter Komponente
- Veröffentlichte Sicherheitshinweise — behobene Schwachstellen mit betroffenen und korrigierten Fassungen unter /sicherheitshinweise
- Bestandsverzeichnis je Kunde — welche Anlagen, welcher Reglertyp, welches gelieferte Gerät mit welchem Softwarestand, und bis wann Sicherheitsupdates zugesagt sind; als Tabelle für Lieferketten-Fragebögen
- Ersatzmaßnahmen der Alt-Regler als geführter Nachweis — jede Maßnahme einzeln, ausgewiesen als technisch erzwungen oder betrieblich vorausgesetzt, mit Restrisikoliste
Was wir ergänzen
Offen und eingeplant — bewusst offen ausgewiesen, weil Prüfer genau das fragen:
Stand 29.09.2026: von der ursprünglichen Liste sind sechs Punkte erledigt und oben eingereiht. Ein Punkt ist neu hinzugekommen — beim Aufschreiben der Ersatzmaßnahmen ist aufgefallen, dass die Netzgrenze selbst kein Prüfmittel hat.
- Statische Codeprüfung in der Baustrecke, zusätzlich zur Abhängigkeitsprüfung
- Prüfbare Netzgrenze: dass kein Regler aus dem Internet erreichbar ist, tragen heute Netzplanung und Betrieb — eine wiederkehrende Kontrolle mit Ergebnisprotokoll fehlt noch
- Aufbewahrungsfristen der Protokolle schriftlich festgelegt
- Nachgewiesene Wiederherstellung aus der Sicherung, nicht nur die Sicherung selbst
Meldefristen
| Regelwerk | Wer meldet | Erste Meldung | Danach |
|---|---|---|---|
| BSIG (NIS-2), § 32 | betroffene Einrichtung | unverzüglich, spätestens 24 Stunden | Bewertung nach 72 Stunden, Abschluss nach einem Monat |
| Cyber Resilience Act, Art. 14 | Hersteller | 24 Stunden an ENISA und CSIRT | vollständige Meldung nach 72 Stunden, Abschluss 14 Tage nach verfügbarer Abhilfe |
| BSIG, § 33 | betroffene Einrichtung | Registrierung beim BSI innerhalb von drei Monaten ab Betroffenheit | |
Quellen
Jede Aussage dieser Seite lässt sich hier nachlesen:
- § 28 BSIG — besonders wichtige und wichtige Einrichtungen Größenschwellen und die Einrichtungen ohne Schwelle
- BSI-Kritisverordnung, Volltext § 1 Anlage und gemeinsame Anlage, § 2 Versorgungsgrad
- Anhang 1 BSI-KritisV — Sektor Energie Anlagenkategorien und Schwellenwerte, inklusive Fernwärme
- BSI — Fragen und Antworten zur BSI-Kritisverordnung Auslegung der Schwellenwerte und des Versorgungsgrads
- OpenKRITIS — NIS2-Umsetzungsgesetz in Deutschland Pflichten nach § 30, Registrierung, Melde- und Nachweispflichten
- GvW — IT-Sicherheit in der Energiewirtschaft: §§ 5c ff. EnWG und §§ 28 ff. BSIG Verhältnis von Energiewirtschaftsrecht und BSIG
- Europäische Kommission — CRA reporting obligations Meldepflichten der Hersteller seit dem 11.09.2026
- Cyber Resilience Act, Artikel 14 — Volltext Wortlaut der Meldepflichten und Fristen
- Freshfields — CRA reporting obligations take effect on 11 September 2026 Einordnung des Starttermins und der Auslöser
- RA Ferner — NIS2-Umsetzung in Deutschland 2026 Inkrafttreten am 06.12.2025 ohne Übergangsfrist