Was ist NIS2? Bin ich betroffen? Branchen Dokumente Maßnahmen Art. 21 Kontakt

NIS2 Policy-Paket Energie

349,00

Sektor-adaptierte Art.-21-Policies für Energie/NCCS – die einzige deutschsprachige Dokumentation, die NIS2UmsuCG und den Netzwerkkodex für Cybersicherheit (NCCS) gemeinsam abdeckt.

  • 24 Dateien: 14 energiespezifisch (12 sektor-adaptiert + 2 NCCS-Zusatzdokumente) + 10 Anleitungen
  • IEC 60870-5-104 / 61850 / 62351-Referenzen für SCADA und Schutztechnik
  • Eigenständig einsetzbar – kein Subset des Komplettpakets

Passt eine Vorlage nicht zu Ihrer Compliance-Umgebung — oder benötigen Sie ein Dokument außerhalb des Standardumfangs — schreiben Sie uns innerhalb von 30 Tagen, und wir aktualisieren oder ergänzen es. Sie behalten in jedem Fall alles.

Digitaler Download — mit dem Zugriff auf die Dateien wird Ihr Widerrufsrecht nach EU-Richtlinie 2011/83/EU (Art. 16(m)) bzw. §356 BGB abgetreten.

Artikelnummer: NIS2-ENERGIE-DE Kategorie:

Beschreibung

Sektor-adaptierte Art.-21-Policies für Energie/NCCS – das einzige deutschsprachige Vorlagenpaket, das NIS2UmsuCG und den Netzwerkkodex für Cybersicherheit (NCCS) gemeinsam abdeckt. Sie betreiben Netz, Erzeugung oder Handel – und Ihre OT spricht SCADA, IEC 60870-5-104, IEC 61850 und IEC 62351, nicht Büro-IT. Dieses Paket wurde für genau dieses Umfeld geschrieben: für Menschen, die im Ernstfall eine Schwarzstart-Prozedur erklären müssen, nicht nur eine Firewall-Regel.

NIS2UmsuCG & NCCS abgedeckt
IEC 60870-5-104 / 61850 / 62351 referenziert
SCADA- & OT-Sprache
Deutsche Sprache
Editierbare DOCX
12 Monate Updates

Zwei EU-Regelwerke, ein Netz – warum Energieversorger nirgendwo eine Vorlage finden, die beides spricht

Wie jede besonders wichtige oder wichtige Einrichtung müssen Sie die Art.-21-Sicherheitsmaßnahmen aus dem NIS2UmsuCG umsetzen und dokumentieren. Aber Sie tragen eine zweite, parallele Pflicht, die kein anderer Sektor kennt: den Netzwerkkodex für Cybersicherheit (NCCS) – Durchführungsverordnung (EU) 2024/1366 –, der seit dem 2. Juli 2025 für Stromnetzbetreiber mit grenzüberschreitender Wirkung gilt. Die EU-Kommission hat diese zweite Ebene bewusst eingeführt: Das europäische Stromnetz ist kein Sammelsurium nationaler Netze, sondern ein einziges, synchron verbundenes System. Ein Cyberangriff auf einen Übertragungsnetzbetreiber kann sich innerhalb von Sekunden über Landesgrenzen fortpflanzen – wie die Angriffe auf die ukrainische Stromversorgung 2015 und 2016 gezeigt haben. NIS2 allein wurde für dieses grenzüberschreitende Systemrisiko als nicht ausreichend bewertet.

Für Sie bedeutet das eine doppelte Nachweispflicht:

  1. NIS2UmsuCG Art. 21-Maßnahmen – die Basis, die für alle wichtigen und besonders wichtigen Einrichtungen gilt, mit Bußgeldern bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes und persönlicher Haftung der Geschäftsleitung nach § 38 NIS2UmsuCG.
  2. NCCS (EU 2024/1366) – zusätzliche, bindende Pflichten: unionsweite Risikobewertungen, Einstufung nach ECII (European Critical Impact Infrastructure), gestaffelte Mindest- und erweiterte Cybersicherheitsmaßnahmen je Risikoklasse sowie grenzüberschreitende Meldungen an ENISA und ACER.

Zwei Regelwerke, die sich überschneiden, aber nicht deckungsgleich sind. Für deutsche Energieversorger kommt oft eine dritte Dimension hinzu: der IT-Sicherheitskatalog der Bundesnetzagentur nach § 11(1a) EnWG läuft parallel dazu. Das eigentliche Risiko ist dabei nicht die Behörde – es ist, mit einer Dokumentation ins Audit zu gehen, die nie für Umspannwerke, SCADA-Leitsysteme oder grenzüberschreitende Lastflüsse geschrieben wurde, und beim ersten konkreten Nachfragen auseinanderzufallen.

Wir kennen die Fragen, die ein Netzaudit wirklich stellt

Wenn Sie schon einmal eine „NIS2-Vorlage“ geöffnet haben und darin generische IT-Richtlinien fanden, die IEC 61850, ECII-Einstufung oder Schwarzstart-Prozeduren mit keinem Wort erwähnen, kennen Sie die Lücke, die dieses Paket schließen soll. Sie sollten Büro-IT-Textbausteine nicht selbst in Netzrealität übersetzen müssen – mit dem Policy-Paket Energie müssen Sie das nicht.

Der Beweis, dass hier für Ihr Umfeld geschrieben wurde statt nachträglich angepasst: Jede Art.-21-Maßnahme ist auf die tatsächlichen Netzprotokolle Ihrer Infrastruktur gemappt, ergänzt um zwei Dokumente – E1 und E2 –, die es in dieser Form auf dem deutschsprachigen Markt sonst nicht gibt, weil kein anderes Produkt den NCCS überhaupt adressiert.

Kundenstimme

“I’ve just purchased the Complete Toolkit. It provides detailed policy and procedure templates as well as detailed NIS2 compliance implementation guides. Believe this will be a very useful tool for us.”

Enda Macken

Data and Systems Manager · Dromone Engineering Limited · Irland

Dromone Engineering ist ein Fertigungsunternehmen und eine „wichtige Einrichtung“ nach NIS2 (Anhang II) — genau das OT-Umfeld, für das diese Vorlagen geschrieben sind.

24 Dateien für Ihr Netz – NIS2 Art. 21 und NCCS in einem deutschen Vorlagenpaket

Das Policy-Paket Energie enthält 24 Dateien: 14 energiespezifische Dokumente – 12 sektor-adaptierte Art.-21-Policies plus 2 NCCS-Zusatzdokumente – und 10 begleitende Anleitungen, die Ihnen zeigen, wie Sie das Paket in Ihrer Organisation einführen. Alle Richtlinien wurden für Energieversorger mit IEC-104/IEC-61850-Netzwerken geschrieben, nicht nachträglich umformuliert.

Willkommen & Übersicht Energie
Dokument 00

Einführung in das Paket mit Energie-OT-Kontext: Abgrenzung NIS2UmsuCG vs. NCCS vs. EnWG §11(1a), Beschreibung der doppelten Nachweispflicht für Energieversorger.

Implementierungsleitfaden Energie
Dokument 01

Umsetzungsplan für Energie-OT: Sequenzierung von BSI-Registrierung (§33 NIS2UmsuCG) und NCCS-Nachweis, Koordination mit dem BNetzA-IT-Sicherheitskatalog, Maintenance-Window-Management für den Netzbetrieb.

Informationssicherheitsrichtlinie Energie
Dokument 02

Übergeordnete Richtlinie für Energieversorger: Trennung zwischen Netzleittechnik-Netz, Umspannwerk-OT und IT-Büronetz, IEC 62351 als Normreferenz für die Kommunikationssicherung.

Risikobeurteilungsmethodik Energie
Dokument 03

Energiespezifische Risikobeurteilung: Kaskadenwirkungen im Verbundnetz, grenzüberschreitende Ausbreitungsrisiken, ECII-orientierte Kritikalitätsbewertung, IEC 62351-7-Monitoring.

Vorfallbehandlungsrichtlinie Energie
Dokument 04

Duale Meldepflicht: BSI-Meldeprozess nach §32 NIS2UmsuCG plus NCCS-Meldung an ENISA und ACER bei grenzüberschreitender Wirkung. Energie-Swimlane mit Grid-Islanding-Eskalation.

Business-Continuity & Backup Energie
Dokument 05

Energie-BCM: Schwarzstart-Prozedur, Grid-Islanding-Protokoll, Koordination mit dem Übertragungsnetzbetreiber (50Hertz, Amprion, TenneT, TransnetBW), Backup-Konfiguration für SCADA-Leitsysteme.

Lieferkettensicherheit Energie
Dokument 06

Herstellerbewertung für kritische Netzbetriebsmittel (Smart Meter, RTUs, Schutzrelais, SCADA-Komponenten), Lieferkettensicherheit für Firmware-Updates im Netzbetrieb.

Patch- & Schwachstellenmanagement Energie
Dokument 07

OT-Patch-Prozess für Energie-OT: netzabschnittsbezogene Maintenance-Windows, Firmware-Update-Protokoll für IEC-61850- und IEC-60870-5-104-Geräte, keine Schutzgeräte-Updates während Hochlast.

Schulung & Sensibilisierung Energie
Dokument 08

Schulungsprogramm für Energie-OT-Personal: Netzleitstandoperatoren, Schaltberechtigte, Wartungstechniker in Umspannwerken. Social-Engineering-Szenarien für kritische Infrastruktur.

Kryptografie & Verschlüsselung Energie
Dokument 09

IEC 62351-3 (TLS für SCADA-Kommunikation), IEC 62351-8 (Rollenzugriffskontrolle), Legacy-IEC-104-Kryptografie-Ausnahmen mit Kompensationsmaßnahmen, Zertifikatsverwaltung für Schutzrelais.

Zugangssteuerung & Identität Energie
Dokument 10

Zugangssteuerung für Energie-OT: physischer Perimeterschutz von Umspannwerken, Jumpserver-Regeln für Fernwartung am Leitsystem, IEC 62351-8-Rollenzugriff im Schutzgeräte-Netz.

MFA Energie
Dokument 11

MFA für Energie-OT: SCADA-Leitstands-Zugangskontrolle, Remote-Access zum Energiemanagementsystem (EMS), Safety-Critical-Ausnahmen für Notfalloperationen, IEC 62351-8-konforme Implementierung.

NCCS-Compliance-Ergänzung
Dokument E1

Jede Pflicht aus dem Netzwerkkodex für Cybersicherheit, die über NIS2UmsuCG hinausgeht – artikelweise dokumentiert, inklusive ECII-Einstufung und unionsweiter Risikobewertung.

Regulatorische Karte Energie (NIS2 + NCCS)
Dokument E2

Seite an Seite: wo NIS2UmsuCG endet und der NCCS zusätzliche Pflichten hinzufügt – inklusive Meldewege an BSI, ENISA und ACER, plus Hinweis auf den BNetzA-IT-Sicherheitskatalog.

Plus 10 Anleitungen (identisch mit dem Komplettpaket, keine Energie-Duplikate): Willkommen & Überblick, Implementierungsleitfaden, Master-Compliance-Karte, Rollenmatrix, Schnellstart für den NIS2-Beauftragten, Schnellstart für die IT-Leitung, Schnellstart für HR, Vorfallreaktion-Flussdiagramm, Umsetzungs-Flussdiagramm, Abhängigkeitskarte.

So kommen Sie vom Kauf zum vorlagefähigen Nachweis

  1. Sofort herunterladen – alle 24 Dateien stehen direkt nach der Zahlung bereit.
  2. Rot markierte Platzhalter ausfüllen – Ihre Einrichtungsdaten, ECII-Einstufung, Rollen und Schwellenwerte.
  3. Ein Nachweispaket vorlegen – für BSI, Bundesnetzagentur oder internen Prüfer, NIS2 und NCCS in einem Dokument.

Wie jede Art.-21-Maßnahme abgedeckt ist

Art. 21(2) Anforderung NIS2UmsuCG Energie-Dokument NCCS-Ergänzung
(a) Risikoanalyse & Sicherheitskonzepte §30(2) Nr. 1 Dok. 03 – Risikobeurteilung Energie Unionsweite Risikobewertung, ECII-Einstufung
(b) Vorfallbewältigung §32 NIS2UmsuCG Dok. 04 – Vorfallbehandlung Energie Grenzüberschreitende Meldung an ENISA/ACER
(c) Betriebskontinuität & Backup §30(2) Nr. 5 Dok. 05 – BCM & Backup Energie Schwarzstart, Grid-Islanding (Dok. E1)
(d) Lieferkettensicherheit §30(2) Nr. 4 Dok. 06 – Lieferkette Energie Smart-Meter- & RTU-Lieferkette
(e) Sicherheit bei Erwerb, Entwicklung, Wartung §30(2) Nr. 3 Dok. 07 – Patchmanagement Energie IEC-61850-/IEC-60870-104-Geräte-Lifecycle
(g) Cyberhygiene & Schulungen §30(2) Nr. 7 Dok. 08 – Schulung Energie Schaltberechtigte, Netzleitstands-Op.
(h) Kryptografie & Verschlüsselung §30(2) Nr. 8 Dok. 09 – Kryptografie Energie IEC 62351-3 SCADA-TLS
(i) Personalsicherheit & Zugangssteuerung §30(2) Nr. 9 Dok. 10 – Zugangssteuerung Energie Umspannwerk-Perimeterschutz
(j) Multi-Faktor-Authentifizierung §30(2) Nr. 10 Dok. 11 – MFA Energie EMS-Fernzugang, SCADA-Leitstelle
NCCS (EU 2024/1366) Alle über NIS2 hinausgehenden Pflichten Dok. E1, E2 ECII-Klassifizierung, ENISA-/ACER-Meldung

Welches Paket zu Ihrem Ausgangspunkt passt

Kriterium Komplettpaket (66 Vorlagen + 10 Anleitungen) Policy-Paket Energie (24 Dateien)
Regulatorischer Scope NIS2UmsuCG NIS2UmsuCG + NCCS
OT-Protokolle Nicht spezifiziert IEC-104, IEC-61850, IEC 62351
BCM-Besonderheiten Generischer BCM-Plan Schwarzstart, Grid-Islanding, ÜNB-Koordination
Meldepflichten BSI nach §32 NIS2UmsuCG BSI + ENISA + ACER-Meldung
NCCS-Abdeckung E1 + E2 enthalten
Kryptografie-Bezug Standard TLS/AES IEC 62351-3 und IEC 62351-8
Preis €497 (76 Dateien) €349 (24 Dateien)

Wer das Policy-Paket Energie nutzt

CISO / NIS2-Beauftragter bei Verteilnetzbetreibern (VNB) — Sie betreiben Mittel- und Niederspannungsnetze und fallen unter NIS2UmsuCG. Gleichzeitig kann der NCCS greifen, sobald Ihr Netz grenzüberschreitende Wirkung hat, und der BNetzA-IT-Sicherheitskatalog läuft parallel. Das Policy-Paket Energie gibt Ihnen Vorlagen, die alle drei Anforderungsquellen adressieren – in der Sprache Ihrer OT-Ingenieure.

Informationssicherheitsbeauftragter bei Stadtwerken — Stadtwerke sind oft gleichzeitig VNB, Wärmelieferant und Gasnetzbetreiber, mit überlappenden Regulierungsrahmen. Dokument E2 liefert die Übersicht, die Ihre Geschäftsführung versteht: welche Pflicht aus NIS2 stammt, welche der NCCS zusätzlich verlangt.

IT-OT-Sicherheitsberater für den Energiesektor — Sie betreuen Stadtwerke, regionale Netzbetreiber oder Energieerzeuger, bei denen jedes Mandat eine andere Mischung aus NIS2, NCCS und BNetzA-Anforderungen hat. Das Policy-Paket Energie ist Ihre Ausgangsvorlage für alle Energiemandate – anpassbar, mit vollständiger Normenreferenzierung.

Technischer Geschäftsführer bei einem Energieversorger — §38 NIS2UmsuCG macht Sie persönlich haftbar, und der NCCS kann zusätzliche Nachweispflichten auslösen. Das Policy-Paket Energie enthält die Rollenmatrix, die klar definiert, welche Entscheidungen zur Geschäftsleitung gehören – und welche Ihr OT-Sicherheitsteam trägt.

Häufige Fragen zum Policy-Paket Energie

Was ist der NCCS, und warum betrifft er speziell den Energiesektor?

Der NCCS (Network Code on Cybersecurity) ist die Durchführungsverordnung (EU) 2024/1366 – ein sektorspezifisches EU-Regelwerk, das ausschließlich für Stromnetz-Akteure gilt. Er verpflichtet Übertragungs- und Verteilnetzbetreiber, Erzeuger mit erheblicher grenzüberschreitender Wirkung sowie benannte Strommarktbetreiber zu unionsweiten Risikobewertungen, einer Einstufung nach ECII und zusätzlichen Melde- und Kontrollpflichten, die über NIS2UmsuCG hinausgehen. Er gilt seit dem 2. Juli 2025.

Was ist der Unterschied zwischen NIS2UmsuCG und dem NCCS für Energieversorger?

NIS2UmsuCG setzt die EU-NIS2-Richtlinie um und gilt sektorübergreifend (Energie, Verkehr, Gesundheit etc.) mit Cybersicherheitsmaßnahmen nach §30 und BSI-Meldepflichten nach §32. Der NCCS gilt zusätzlich und ausschließlich für Stromnetz-Akteure mit grenzüberschreitender Wirkung – mit eigener Risikobewertung, eigener Klassifizierung und eigenen Meldewegen an ENISA und ACER. Dokument E1 zeigt die Unterschiede und Überlappungen im Detail.

Was bedeutet IEC 62351 und warum ist es für Energieversorger relevant?

IEC 62351 ist die internationale Normenreihe für Cybersicherheit in der Energieautomatisierung und dem Energiemanagement. Sie definiert Sicherheitsmechanismen für SCADA-Kommunikationsprotokolle wie IEC-104, IEC-61850 und DNP3 – Protokolle, die in deutschen Netzen weit verbreitet sind. Die Vorlagen in diesem Paket referenzieren die relevanten Teile (62351-3, 62351-8) direkt.

Gilt das Policy-Paket Energie auch für Gasnetzbetreiber?

Ja, für die NIS2-Dokumente (00–11). Gasnetzbetreiber fallen ebenfalls in den Energiesektor des NIS2UmsuCG, mit vergleichbaren OT-Anforderungen – SCADA-Leitsysteme, ferngesteuerte Absperrventile, Verdichtersteuerungen. Die NCCS-spezifischen Dokumente E1 und E2 fokussieren dagegen auf Stromnetz-Akteure, da der NCCS ausschließlich für den Elektrizitätssektor gilt.

Wann muss ich mich beim BSI registrieren, und wie hilft das Paket?

Wichtige und besonders wichtige Einrichtungen im Energiesektor müssen sich gemäß §33 NIS2UmsuCG beim BSI registrieren. Der Implementierungsleitfaden (Dok. 01) beschreibt die Registrierungssequenzierung für Energieversorger – inklusive der benötigten Informationen und der Koordination mit laufenden BNetzA-Meldungen.

Was ist eine „Schwarzstart-Prozedur“, und warum ist sie NIS2-relevant?

Eine Schwarzstart-Prozedur beschreibt den Prozess, ein Stromnetz nach einem vollständigen Ausfall wiederherzustellen, ohne externe Netzeinspeisung zu benötigen. Art. 21(2)(c) NIS2 fordert dokumentierte Betriebskontinuitätsmaßnahmen – für Energieversorger gehört die Schwarzstart-Prozedur zum absoluten Minimum. Dok. 05 (BCM & Backup Energie) enthält eine anpassbare Vorlage dafür.

Werden die Vorlagen bei neuen regulatorischen Anforderungen aktualisiert?

Ja. Ihr Kauf beinhaltet 12 Monate kostenlose Updates. Das ist beim Policy-Paket Energie besonders relevant, weil der NCCS Übergangsbestimmungen enthält, die sich bis 2026 erstrecken. Bei wesentlichen Änderungen im NIS2UmsuCG, im NCCS oder den referenzierten IEC-Normen werden die relevanten Dokumente aktualisiert und Ihnen als neuer Download zur Verfügung gestellt.

Kann ich das Energie-Paket mit dem Komplettpaket kombinieren?

Ja, und für größere Energieversorger ist das die optimale Lösung: Das Komplettpaket (66 Vorlagen + 10 Anleitungen) deckt Ihre IT-Infrastruktur ab – Bürosysteme, Cloud, HR, Lieferanten-IT, Vorstandshaftung, BSI-Registrierung. Das Policy-Paket Energie ergänzt es um die spezifischen OT- und NCCS-Anforderungen für Ihr Netz. Kontaktieren Sie uns für ein kombiniertes Paketangebot.

Was ist, wenn eine Vorlage nicht zu meinem Unternehmen passt?

Dafür gibt es die 30-Tage-Zusage: Passt eine Vorlage nicht zu Ihrer Compliance-Umgebung — oder benötigen Sie ein Dokument außerhalb des Standardumfangs — schreiben Sie uns innerhalb von 30 Tagen, und wir aktualisieren oder ergänzen es. Sie behalten in jedem Fall alles.

Bietet ihr Rückerstattungen an?

Es handelt sich um ein digitales Downloadprodukt. Das Widerrufsrecht ist gemäß EU-Richtlinie 2011/83/EU Art. 16(m) an der Kasse ausgeschlossen, da digitale Inhalte nach dem Download nicht zurückgegeben werden können. Als Ausgleich gilt die 30-Tage-Zusage oben: Passt eine Vorlage nicht, aktualisieren oder ergänzen wir sie – keine Kaufpreiserstattung, aber Sie behalten alles.

Schützen Sie das Netz – NIS2 und der NCCS gelten bereits

Energieversorger sind der einzige Sektor in Deutschland, der gleichzeitig NIS2UmsuCG, den NCCS und – je nach Einordnung – den BNetzA-IT-Sicherheitskatalog erfüllen muss. Drei mögliche Meldewege, ein Netz, eine Dokumentation – wenn Sie diese Konvergenz nicht aktiv managen, werden es die Prüfer für Sie tun. Das Policy-Paket Energie kostet €349 und liefert die einzige deutschsprachige Dokumentation, die NIS2 und NCCS gemeinsam abdeckt. Laden Sie jetzt herunter.

Noch unsicher, ob Sie unter NIS2 fallen? Nutzen Sie zuerst unseren kostenlosen Selbst-Check.

Sofort-Download nach Zahlung
Stripe-gesicherter Checkout
MwSt. wird an der Kasse berechnet
12 Monate Updates inklusive