Zum Hauptinhalt springen
Messen & Märkte

it-sa 2025: Cybersecurity wird zur Betreiberpflicht

Die it-sa 2025 zeigte mit Rekordzahlen, dass Sicherheit in Energie-, Gebäude-, Wasser- und Industrieinfrastruktur nicht mehr als IT-Projekt geführt werden kann. NIS2 macht Organisation, Lieferkette und Betrieb zum Kern.

Christopher Wilmes bei der Beratung zu Stromnetzen und Energieinfrastruktur

News-Einordnung

Die it-sa 2025 fand vom 7. bis 9. Oktober 2025 in Nürnberg statt. Offizielle Angaben nennen 28.267 Fachbesucherinnen und Fachbesucher aus 64 Ländern, 993 Aussteller, mehr als 400 Fachvorträge in sechs offenen Foren sowie über 70 Sessions und Workshops im begleitenden Congress@it-sa. Damit erreichte die Messe eine Größenordnung, die Cybersecurity als branchenübergreifende Führungsaufgabe bestätigt.

Der regulatorische Hintergrund ist weiterhin NIS2. Die EU-Kommission verweist darauf, dass Mitgliedstaaten die Richtlinie bis zum 17. Oktober 2024 in nationales Recht umsetzen mussten. Die konkrete Betroffenheit eines Unternehmens hängt vom nationalen Recht und vom Einzelfall ab. Die fachliche Botschaft ist dennoch eindeutig: Sicherheitsorganisation, Risikoanalyse, Lieferkette, Incident Response und Managementverantwortung werden stärker geprüft.

Fachliche Tiefenschicht

Technische Infrastruktur unterscheidet sich von klassischer Büro-IT. Energieanlagen, Gebäudeleittechnik, Wasserwerke, Produktionsanlagen, Ladeinfrastruktur und Messsysteme können nicht beliebig heruntergefahren oder schnell ersetzt werden. Viele Komponenten laufen über Jahre oder Jahrzehnte. Hersteller, Integratoren, Wartungsfirmen und Cloud-Dienste bleiben über den Lebenszyklus im System. Daraus entsteht ein Sicherheitsmodell, das Betreiber, Lieferanten und Serviceprozesse gemeinsam erfassen muss.

Die it-sa 2025 zeigte drei Schwerpunkte. Erstens wird Asset-Transparenz zur Basis. Ohne vollständige Geräteliste, Softwarestände, Kommunikationsbeziehungen und Verantwortliche gibt es keine belastbare Risikobewertung. Zweitens wird Lieferkettensteuerung wichtiger. Betreiber müssen wissen, wer Fernzugriff erhält, wie Updates geprüft werden, welche Komponenten kritisch sind und wie Sicherheitsvorfälle gemeldet werden. Drittens wächst die Bedeutung von Wiederanlauf. Backup, Ersatzbetrieb und Notfallkommunikation müssen im technischen Betrieb getestet werden.

Besonders relevant ist die Verbindung von Security und Safety. In technischen Anlagen kann ein Cybervorfall physische Betriebszustände beeinflussen. Deshalb müssen Schutzkonzepte nicht nur Daten schützen, sondern Prozessgrenzen absichern. Netzwerksegmentierung, Rollenrechte, sichere Fernwartung und Monitoring sind technische Mindestinstrumente. Organisatorisch braucht es Verantwortlichkeiten, Schulungen, Eskalationswege und Lieferantenverträge.

Transfer in Netzbetrieb, MSB, Elektrohandwerk und Gebäudetechnik

Für Netzbetreiber und MSB ist Security direkt mit Verfügbarkeit verbunden. Intelligente Messsysteme, Steuerboxen, Netzsensorik, Leitstellen und Marktkommunikation bilden eine wachsende digitale Oberfläche. Für das Elektrohandwerk verändert sich die Übergabe von Anlagen. Vernetzte Wallboxen, Wechselrichter, Energiemanager, Wärmepumpen, Zutritts- und Sicherheitssysteme benötigen sichere Grundeinstellungen, dokumentierte Accounts und klare Betreiberhinweise.

Für Gebäudebetreiber ist die Lage besonders kritisch, weil viele Systeme historisch gewachsen sind. Gebäudeautomation, Video, Zutritt, Heizung, Lüftung, Brandschutz und Energiemanagement laufen oft in getrennten Netzen oder unklaren Zuständigkeiten. Die it-sa 2025 legt nahe: Wer Betreiberpflichten ernst nimmt, muss diese Silos auflösen.

Operative Agenda

  • Für technische Anlagen ein lebendes Asset-Inventar aufbauen.
  • Lieferanten-Fernzugriffe technisch begrenzen, protokollieren und vertraglich regeln.
  • Backup- und Wiederanlaufverfahren praktisch testen.
  • Security-Anforderungen in Beschaffung und Abnahme aufnehmen.
  • Managementberichte mit technischen Kennzahlen verbinden: kritische Assets, offene Schwachstellen, Patchstatus, Übungsstand.

Redaktionelle Bewertung

Die it-sa 2025 markiert Cybersecurity als Betreiberdisziplin. Der Markt wächst nicht nur wegen neuer Software, sondern weil technische Organisationen nachweisen müssen, dass sie ihre Systeme kennen und beherrschen. Für Energie-, Gebäude- und Infrastrukturbranchen ist das kein Nebenthema. Es ist die digitale Form von Betriebssicherheit.

Einordnung abstimmen

Technische Frage aus dem Beitrag weiterverfolgen?

Kurze Ausgangslage senden, vorhandene Unterlagen ergänzen und den nächsten sinnvollen Schritt klären.

Projekt kurz einordnen

Vertrauensgrundlage

Technische Entscheidungen brauchen belastbare Einordnung

Christopher Wilmes verbindet elektrotechnische Fachplanung, Netzbetreiber-/MSB-Praxis und technische Prüfungen. Das Ingenieurbüro besteht seit dem 01.02.2017 und arbeitet entscheidungsorientiert, nachvollziehbar und mit klaren fachlichen Grenzen.

Qualifikation

Elektroingenieur mit Schwerpunkt auf Energieinfrastruktur, Netzbetrieb, Messstellenbetrieb und anspruchsvollen elektrotechnischen Fragestellungen.

Projektpraxis

Typische Auftraggeber sind Netzbetreiber, Stadtwerke, Messstellenbetreiber, Kommunen, Unternehmen, Bildungsträger und Beteiligte in Schaden- oder Nachweisfragen.

Typische Projektarten

Anschlussbewertung, TAB und §14a, Smart Meter Rollout, PV/Speicher, Ladeinfrastruktur, IT-/OT-Abgrenzung, technische Prüfung und Schulung.

Klare Grenzen

Technische Einordnung, Fachplanung und Schulung ersetzen keine Rechtsberatung, keine Betreiberentscheidung und keine Ausführungsfreigabe ohne Prüfung der konkreten Unterlagen.

Prüf- und Nachweislogik

Belastbare technische Prüfung statt pauschaler Bewertung

Bei Compliance-, Sachverständigen- und Schadenthemen zählt, dass Prüffrage, Unterlagen, Methodik, Grenzen und Ergebnis sauber getrennt bleiben. So entsteht eine Grundlage, die fachlich nachvollziehbar und für weitere Entscheidungen verwertbar ist.

Prüfumfang

Einordnung von Anlagen, Prozessen, Unterlagen, Ereignissen, Abweichungen, Plausibilität und offenem Nachweisbedarf.

Methodik

Sichtung der Unterlagen, strukturierte Befundaufnahme, technische Plausibilisierung, Fotologik, Mess-/Prüfbezug und nachvollziehbare Dokumentation.

Ergebnisformen

Je nach Auftrag Kurzstellungnahme, Prüfvermerk, Maßnahmenübersicht, technische Einordnung, Gutachtenstruktur oder entscheidungsorientierte Nachweisliste.

Grenzen

Keine Rechtsberatung, keine versicherungsvertragliche Entscheidung und keine Freigabe ohne konkrete Unterlagen, Zuständigkeiten, Randbedingungen und Prüffrage.