Ein Cyberangriff auf ein Stadtwerk ist kein Serverausfall, den die IT-Abteilung am nächsten Morgen behebt. Wer Trinkwasser, Fernwärme oder Strom liefert und durch einen Vorfall ausfällt, gefährdet die Versorgung einer ganzen Region. Seit das NIS2-Umsetzungsgesetz im Dezember 2025 in Kraft getreten ist, liegt die Verantwortung dafür nicht mehr allein bei der IT-Abteilung, sondern persönlich bei der Geschäftsführung. Trotzdem bewegen sich viele Stadtwerke und kommunale Eigenbetriebe noch zwischen Betroffenheit und Abwarten.
Von rund 29.500 registrierungspflichtigen Einrichtungen in Deutschland hatten sich bis zum gesetzlichen Fristablauf am 6. März 2026 nur rund 11.500 beim BSI angemeldet. Bis Ende Mai waren es 18.500 — immer noch weit weniger als zwei Drittel. Das BSI räumte daraufhin eine Duldungsfrist bis Ende Juli ein, die inzwischen ebenfalls abgelaufen ist. Eine Übergangsfrist sieht das Gesetz selbst nicht vor. Gerade für Betriebe in der Energie- und Wasserversorgung verschärft sich die Lage zusätzlich durch die parallelen KRITIS-Anforderungen. Das Gesetz verpflichtet betroffene Betriebe unter anderem zu einem nachweisbaren Risikomanagement und gestuften Meldungen an das BSI — bei Verstößen drohen Bußgelder von bis zu zehn Millionen Euro. Für Geschäftsführungen kommunaler Eigenbetriebe stellt sich damit eine doppelte Frage.
Erstens, ob der eigene Betrieb überhaupt im Geltungsbereich liegt — was angesichts der komplexen Schwellenwerte und Sektorenzuordnungen keineswegs immer offensichtlich ist. Und zweitens, wie sich die geforderten Maßnahmen so umsetzen lassen, dass sie den regulatorischen Nachweis tatsächlich bestehen, ohne die ohnehin knappen personellen Ressourcen zu überfordern.
Michael Rainer, Public-Sector-Verantwortlicher beim Jenaer Cybersecurity-Hersteller Enginsight, beobachtet bei Stadtwerken und Eigenbetrieben immer wieder dasselbe Problem. Viele Betriebe kennen ihre eigene Angriffsfläche nicht vollständig, und gerade gewachsene IT-Landschaften mit heterogener Infrastruktur seien für organisierte Angreifergruppen besonders attraktiv. Je länger ein Angreifer unbemerkt im System verweile, desto größer werde der Schaden — an der Versorgungssicherheit und am Vertrauen der Abnehmer.
Enginsight positioniert seine Plattform hier als souveräne Lösung, die Schwachstellenmanagement, Angriffserkennung und SIEM in einer einzigen, in Deutschland entwickelten und gehosteten Umgebung zusammenführt. Rainer betont dabei die Frage der Datenhoheit. In der öffentlichen Daseinsvorsorge mache es einen handfesten Unterschied, ob Erkennung und Reaktion im eigenen Rechenzentrum stattfänden oder in einer Cloud-Infrastruktur unter US-amerikanischem Rechtsrahmen. Datenhoheit sei ein Beschaffungskriterium, kein Etikett.
Am 8. Oktober 2026, von 10 bis 11 Uhr, geht Enginsight in einem kostenfreien Online-Webcast gezielt auf diese Fragen ein — mit regulatorischer Einordnung, Praxisbezug aus kommunalen Projekten und offener Fragerunde. Die Veranstaltung bildet den Abschluss einer vierteiligen Reihe für den öffentlichen Sektor und richtet sich an Geschäftsführungen und IT-Leitungen von Stadtwerken, Wasserversorgern und Abwasserbetrieben. (DEKOM/Enginsight, 22.09.2026) Mehr Infos und Anmeldung zum Webinar hier…