Das Thema Sicherheit spielt in der Gas- und Wasserversorgung schon immer eine herausragende Rolle. Mit der fortschreitenden Digitalisierung kam in den vergangenen Jahren die IT-Sicherheit als wichtiger Bereich hinzu.
Die Sicherheit steht in der Gas- und Wasserversorgung an erster Stelle.; © Fotolia.com/Christian Schwier
Eine sichere Sache
Eine sichere Gas- und Wasserversorgung ist für Wirtschaft, Gesellschaft und Bevölkerung von zentraler Bedeutung. In diesem FAQ beantwortet der DVGW die wichtigsten Fragen zum Schutz der kritischen Infrastruktur, zu gesetzlichen Anforderungen sowie zu den Maßnahmen, mit denen Versorgungsunternehmen und der DVGW die Resilienz gegenüber physischen und digitalen Bedrohungen stärken.
Das deutsche Gasnetz hat eine Gesamtlänge von rund 600.000 Kilometern (40.000 km Fernleitungsnetz, 560.000 km Verteilnetz). Das Trinkwasserleitungsnetz umfasst 530.000 Kilometer. Ein Großteil der Netze verläuft unterirdisch. Hinzu kommt eine Vielzahl von weiteren technischen Anlagen. Gesichert werden die Anlagen und Netze durch analoge und digitale Überwachungssysteme, physische und organisatorische Schutzmaßnahmen. Einige dieser Maßnahmen sind sichtbar, andere dagegen nicht zu erkennen. Ein hundertprozentiger Schutz der Kritischen Infrastrukturen gegen Anschläge, die mit hoher krimineller Energie verübt werden, ist nicht möglich.
Anlagen der Gas- und Wasserversorgung in Deutschland zählen zu den Kritischen Infrastrukturen. Die Aufgaben und Anforderungen in Bezug auf die physische Sicherheit und die Cybersicherheit sind im KRITIS-Dachgesetz und im NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) festgelegt. Ziel der Gesetze ist, die physische Resilienz und die Cybersicherheit der Kritischen Infrastrukturen in Deutschland durch bundeseinheitliche Mindestanforderungen zu stärken. In den Gesetzen werden die Pflichten der Betreiber von Kritischer Infrastrukturen hinsichtlich der Erbringung ihrer Dienstleistungen definiert.
Schon vor Inkrafttreten der Gesetze hatte der DVGW die Notwendigkeit erkannt, technische Regeln mit Schutzmaßnahmen zu formulieren. Die technischen Regeln enthalten Maßnahmen zur physischen Sicherheit und Cybersicherheit und sind Bestandteil von Überprüfungen des Technischen Sicherheitsmanagements (TSM) bei Mitgliedsunternehmen. Die Umsetzung und Einhaltung der gesetzlichen Vorgaben obliegen den Unternehmen selbst. Die wichtigsten Regelwerke dieses Bereichs sind weiter unten gelistet; es wird fortlaufend aktualisiert.
Der DVGW arbeitet mit seinen Mitgliedsunternehmen daran, die Wasserversorgung resilient gegenüber Cyberattacken aufzustellen: zum Beispiel mit einem vom Bundesamt für Sicherheit in der Informationstechnik anerkannten branchenspezifischen Sicherheitsstandard (B3S), dem DVGW-Merkblatt W 1060, praxisnahen Sicherheitsleitfäden, dem Technischen Sicherheitsmanagement TSM sowie der Mitwirkung in Initiativen wie UP KRITIS für Gas und Wasser. Ziel ist es, die Cybersicherheit und Resilienz der Versorgung kontinuierlich zu stärken und die Unternehmen bei der Umsetzung von NIS2-, KRITIS- und BSI-Anforderungen wirksam zu unterstützen. Ein weiteres Beispiel ist das Merkblatt G 1050, das auf den physischen Schutz von Anlagen eingeht.
Mit Blick auf die Transparenzpflicht vertritt der DVGW die Meinung, dass nicht jeder wissen muss, wo Leitungen von Kritischen Infrastrukturen verlaufen. Daher hat sich der DVGW bereits mehrfach im Rahmen der Verbändeanhörungen gegen die Veröffentlichung von sensiblen Infrastrukturdaten ausgesprochen und den Gesetzgeber um Einschränkung der Transparenzpflichten gebeten.
Entscheidend für mögliche Auswirkungen ist v.a. Ort, Umfang und Zeitpunkt eines Anschlages. Die Gas- und Wasserversorgung in Deutschland ist dezentral organisiert. Das deutsche Gasnetz ist engmaschig und zentral in das europäische Versorgungssetz eingebunden, es hat mit nahezu allen Anrainerstaaten Grenzübergänge sowie an der Nord- und Ostseeküste weitere Einspeisepunkte für LNG. Dies hat im Falle eines Teilausfalls den Vorteil, dass Versorgungsausfälle durch Redundanzen/Backups besser kompensiert werden können. Im Falle einer Versorgungsunterbrechung einer Erdgaspipeline, kann ebenfalls über redundante Transportwege die Versorgung weiterhin aufrechterhalten werden. Im Falle eines Ausfalls eines Wasserversorgers heißt das konkret, dass benachbarte Versorger einspringen können.
Hinzu kommen technische und organisatorische Vorsorgemaßnahmen zur Erhöhung der Cybersicherheit und physischen Resilienz, um den Betrieb möglichst lange aufrecht zu erhalten. Dazu zählen zum Beispiel Verbünde, Notstromversorgung, Implementierung eines IT-Sicherheitskonzeptes basierend auf branchenspezifischen Sicherheitsstandards, Erstellung von Risikoanalysen, Krisen- und Notfallplänen sowie die Schulung und Qualifikation von Mitarbeiterinnen und Mitarbeitern. Für den Bereich der Cybersicherheit ist im NIS2UmsuCG vorgegeben, wie sich die gesetzlich regulierten Unternehmen verhalten sollen. Hier geht es zunächst um die Meldung des Vorfalls beim BSI. Dort erhält man ggf. Unterstützung für das weitere Vorgehen.
Für den Schutz der Kritischen Infrastrukturen sind staatliche Stellen (z. B. Bundespolizei) und die Unternehmen selbst zuständig. Privatpersonen wird von den zuständigen Behörden wie dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) empfohlen, individuell für den Notfall Vorsorge (Lebensmittelreserven, Sicherstellung netzunabhängige Kommunikation, Energie, u.a.) zu treffen.
Vor dem Hintergrund der geopolitischen Zeitenwende und der damit eingehenden Risiken von Sabotageakten und Cyberbedrohungen muss der rechtliche Rahmen für den Schutz der Kritischen Infrastrukturen ganzheitlich geregelt und weiter fortgeschrieben werden. Nur durch einen umfassenden „All-Gefahren-Ansatz“, der Risiken aus dem Cyberraum, dem Informationsraum und dem physischen Raum ganzheitlich berücksichtigt, kann die Resilienz der Kritischen Infrastrukturen in Deutschland erhöht werden. Dafür sieht der DVGW in dem vorliegenden Entwurf des KRITIS-DachG grundsätzlich einen geeigneten Rahmen.
Der DVGW e. V. begrüßt grundsätzlich den Entwurf eines Gesetzes zur Umsetzung der CER-Richtlinie und zur Stärkung der Resilienz kritischer Anlagen (KRITIS-DachG) vom 17. Juli 2023. In seiner Stellungnahme vom 24. August 2023 fasst er sieben Kernforderungen zusammen.