SOC für Energieversorger und kritische Infrastrukturen
Energieversorger, Wasserwerke und Netzbetreiber tragen doppelte Verantwortung: Datenschutz nach revDSG und Versorgungssicherheit nach StromVG und ISG. Ein SOC für kritische Infrastrukturen überwacht IT und OT (Leitsysteme, SCADA, Fernwirktechnik) und meldet Cybervorfälle innert 24 Stunden ans BACS (Bundesamt für Cybersicherheit). Kernrisiko ist der Ausfall der Versorgung. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
Abgrenzung: SOC vs Leittechnik-Herstellersupport vs klassisches Industrie-SOC
Herstellersupport für Leittechnik (ABB, Siemens, Hitachi Energy und andere) sorgt für Verfügbarkeit und Konfiguration der Systeme. Das SOC überwacht sicherheitsrelevante Signale über die gesamte Kette IT bis OT und übernimmt Detection und Response. Klassische Industrie-SOCs für Fertigung teilen viele Muster (siehe SOC für Industrie und Fertigung), aber Energieversorger stehen unter zusätzlicher Aufsicht und müssen die Versorgungssicherheit priorisieren.
Ein Ausfall der IT ist unangenehm. Ein Ausfall der Versorgung ist ein Ereignis von nationalem Interesse. Das SOC muss den Unterschied jederzeit sichtbar halten.
Was tatsächlich zu überwachen ist
- Leittechnik und SCADA: Prozessleitsysteme, RTUs, Fernwirkstationen, Historian.
- Fernwartungszugänge von Herstellern und Dienstleistern; oft langlebig und schwach überwacht.
- Corporate IT mit Nähe zu OT: Engineering-Workstations, MES, Datenaustauschzonen, DMZ.
- Identitäts- und Zugriffssysteme, inklusive OT-Konten mit Ausnahmeregeln.
- Netzübergänge zu Nachbar-EVU, Börsenanbindungen und Marktprozessen.
Regulatorik für Schweizer Versorger
- ISG: Betreiberinnen kritischer Infrastrukturen (u. a. Energie- und Wasserversorgung) melden Cybervorfälle innert 24 Stunden ans BACS; die Registrierung erfolgt beim BACS. Siehe SOC & ISG-Meldepflicht.
- StromVG und Verordnungen des BFE/ElCom: Versorgungssicherheit und Netzstabilität als Schutzziele; Cybersicherheitsvorfälle werden zunehmend als Teil dieser Pflichten behandelt.
- revDSG: Kunden- und Zählerdaten sind Personendaten; ein Vorfall mit hohem Risiko löst die Meldepflicht ans EDÖB aus, so rasch als möglich. Siehe revDSG und SOC.
- IKT-Minimalstandard des BWL für Stromversorger: Standardreferenz für Kontrollen und Nachweise. Ein SOC operationalisiert die Überwachungs- und Reaktionsanteile.
- NIS2 für Schweizer Töchter in der EU: können als essential entities gelten und unterliegen dann EU-Reporting. Siehe NIS2 für Schweizer Töchter.
Wirksame Detection und Response im Versorger
- Netzsegmentierung mit Zero-Trust-Prinzipien; siehe Zero Trust und SOC. OT-Enklaven, Broker für Fernwartung, dokumentierte Ausnahmelisten mit Ablauf.
- Passive OT-Überwachung (NDR) plus IT-EDR; keine aktiven Agents auf Leittechnik ohne Herstellerfreigabe. Siehe NDR.
- Threat Hunting auf Vendor- und Supply-Chain-Signale; historische Angriffe auf Versorger liefen über vertraute Software und Fernwartungen. Siehe Threat Hunting Schweiz und Supply-Chain-Angriffe.
- 24h-Meldepflicht ins SOC-Playbook giessen: Detection, Beurteilung, Ausfüllen der BACS-Meldung, Folgekommunikation. Siehe Incident-Response-Plan.
- Übungen mit Krisenstab und Netzführung: Tabletop-Szenarien mit Wechsel zwischen IT-Ausfall, OT-Ausfall und regulatorischer Kommunikation.
Die Angriffe kommen selten direkt auf die Leittechnik. Sie kommen über ein kompromittiertes Wartungs-Notebook eines Dienstleisters, über ein aktualisiertes Engineering-Tool oder über eine Phishing-E-Mail an einen Netzplaner. Deshalb ist die IT-Seite mit Identity, EDR und E-Mail-Security der Ort, an dem das SOC den Angriff zuerst sieht, lange bevor die OT betroffen ist.
Rechtsgrundlagen und Quellen
- ISG (SR 128), Art. 74a-74f: Fedlex
- Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
Häufige Fragen
Darf das SOC aktiv in die Leittechnik eingreifen?
Nein, nicht ohne explizite Freigabe der Netzführung und des Herstellers. Aktive Response findet ausserhalb der Leittechnik statt: Konten sperren, Fernwartungssitzungen kappen, IT-Segmente isolieren.
Wie schnell muss ein Versorger einen Vorfall melden?
Nach ISG innert 24 Stunden ans BACS. Wenn Personendaten mit hohem Risiko betroffen sind, zusätzlich Meldung ans EDÖB so rasch als möglich. Die Uhr läuft ab Kenntnis der Betreiberin.
Wie werden Fernwartungen von Herstellern kontrolliert?
Über Broker mit MFA, Zeitfenstern, Sitzungsaufzeichnung und automatischer Sperre nach der Wartung. Das SOC überwacht Anmeldungen, Ausführungen und Datenbewegungen.
Passt ein co-managed Modell in einen Versorger?
Sehr gut. Die interne Mannschaft kennt Netz und Prozesse; der externe SOC-Partner bringt 24/7-Detection, Regelwerk und Threat Intelligence. Siehe [Co-managed SOC](/de/soc/co-managed-soc).
Was kostet ein SOC für einen Schweizer Versorger typischerweise?
Abhängig von Standort- und Systemzahl, OT-Anteil und Zusatzpflichten. Bandbreiten stehen unter [SOC-Kosten Schweiz](/de/soc/was-kostet-ein-soc-schweiz).
Verwandte Begriffe
- NIS2 NIS2 ist eine Richtlinie der Europäischen Union, die Mindestanforderungen an die Cybersicherheit für wichtige und wesentliche Einrichtungen festlegt.
- Incident Response Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Ransomware Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
- Supply-Chain-Angriff Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, eine Software oder einen Dienstleister mit Zugang.