it-sa 2025: Cybersecurity wird zur Betreiberpflicht
Die it-sa 2025 zeigte mit Rekordzahlen, dass Sicherheit in Energie-, Gebäude-, Wasser- und Industrieinfrastruktur nicht mehr als IT-Projekt geführt werden kann. NIS2 macht Organisation, Lieferkette und Betrieb zum Kern.
News-Einordnung
Die it-sa 2025 fand vom 7. bis 9. Oktober 2025 in Nürnberg statt. Offizielle Angaben nennen 28.267 Fachbesucherinnen und Fachbesucher aus 64 Ländern, 993 Aussteller, mehr als 400 Fachvorträge in sechs offenen Foren sowie über 70 Sessions und Workshops im begleitenden Congress@it-sa. Damit erreichte die Messe eine Größenordnung, die Cybersecurity als branchenübergreifende Führungsaufgabe bestätigt.
Der regulatorische Hintergrund ist weiterhin NIS2. Die EU-Kommission verweist darauf, dass Mitgliedstaaten die Richtlinie bis zum 17. Oktober 2024 in nationales Recht umsetzen mussten. Die konkrete Betroffenheit eines Unternehmens hängt vom nationalen Recht und vom Einzelfall ab. Die fachliche Botschaft ist dennoch eindeutig: Sicherheitsorganisation, Risikoanalyse, Lieferkette, Incident Response und Managementverantwortung werden stärker geprüft.
Fachliche Tiefenschicht
Technische Infrastruktur unterscheidet sich von klassischer Büro-IT. Energieanlagen, Gebäudeleittechnik, Wasserwerke, Produktionsanlagen, Ladeinfrastruktur und Messsysteme können nicht beliebig heruntergefahren oder schnell ersetzt werden. Viele Komponenten laufen über Jahre oder Jahrzehnte. Hersteller, Integratoren, Wartungsfirmen und Cloud-Dienste bleiben über den Lebenszyklus im System. Daraus entsteht ein Sicherheitsmodell, das Betreiber, Lieferanten und Serviceprozesse gemeinsam erfassen muss.
Die it-sa 2025 zeigte drei Schwerpunkte. Erstens wird Asset-Transparenz zur Basis. Ohne vollständige Geräteliste, Softwarestände, Kommunikationsbeziehungen und Verantwortliche gibt es keine belastbare Risikobewertung. Zweitens wird Lieferkettensteuerung wichtiger. Betreiber müssen wissen, wer Fernzugriff erhält, wie Updates geprüft werden, welche Komponenten kritisch sind und wie Sicherheitsvorfälle gemeldet werden. Drittens wächst die Bedeutung von Wiederanlauf. Backup, Ersatzbetrieb und Notfallkommunikation müssen im technischen Betrieb getestet werden.
Besonders relevant ist die Verbindung von Security und Safety. In technischen Anlagen kann ein Cybervorfall physische Betriebszustände beeinflussen. Deshalb müssen Schutzkonzepte nicht nur Daten schützen, sondern Prozessgrenzen absichern. Netzwerksegmentierung, Rollenrechte, sichere Fernwartung und Monitoring sind technische Mindestinstrumente. Organisatorisch braucht es Verantwortlichkeiten, Schulungen, Eskalationswege und Lieferantenverträge.
Transfer in Netzbetrieb, MSB, Elektrohandwerk und Gebäudetechnik
Für Netzbetreiber und MSB ist Security direkt mit Verfügbarkeit verbunden. Intelligente Messsysteme, Steuerboxen, Netzsensorik, Leitstellen und Marktkommunikation bilden eine wachsende digitale Oberfläche. Für das Elektrohandwerk verändert sich die Übergabe von Anlagen. Vernetzte Wallboxen, Wechselrichter, Energiemanager, Wärmepumpen, Zutritts- und Sicherheitssysteme benötigen sichere Grundeinstellungen, dokumentierte Accounts und klare Betreiberhinweise.
Für Gebäudebetreiber ist die Lage besonders kritisch, weil viele Systeme historisch gewachsen sind. Gebäudeautomation, Video, Zutritt, Heizung, Lüftung, Brandschutz und Energiemanagement laufen oft in getrennten Netzen oder unklaren Zuständigkeiten. Die it-sa 2025 legt nahe: Wer Betreiberpflichten ernst nimmt, muss diese Silos auflösen.
Operative Agenda
- Für technische Anlagen ein lebendes Asset-Inventar aufbauen.
- Lieferanten-Fernzugriffe technisch begrenzen, protokollieren und vertraglich regeln.
- Backup- und Wiederanlaufverfahren praktisch testen.
- Security-Anforderungen in Beschaffung und Abnahme aufnehmen.
- Managementberichte mit technischen Kennzahlen verbinden: kritische Assets, offene Schwachstellen, Patchstatus, Übungsstand.
Redaktionelle Bewertung
Die it-sa 2025 markiert Cybersecurity als Betreiberdisziplin. Der Markt wächst nicht nur wegen neuer Software, sondern weil technische Organisationen nachweisen müssen, dass sie ihre Systeme kennen und beherrschen. Für Energie-, Gebäude- und Infrastrukturbranchen ist das kein Nebenthema. Es ist die digitale Form von Betriebssicherheit.
Einordnung abstimmen
Technische Frage aus dem Beitrag weiterverfolgen?
Kurze Ausgangslage senden, vorhandene Unterlagen ergänzen und den nächsten sinnvollen Schritt klären.