Vertikal

SOC für Energieversorger und kritische Infrastrukturen

Energieversorger, Wasserwerke und Netzbetreiber tragen doppelte Verantwortung: Datenschutz nach revDSG und Versorgungssicherheit nach StromVG und ISG. Ein SOC für kritische Infrastrukturen überwacht IT und OT (Leitsysteme, SCADA, Fernwirktechnik) und meldet Cybervorfälle innert 24 Stunden ans BACS (Bundesamt für Cybersicherheit). Kernrisiko ist der Ausfall der Versorgung. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).

Alle

Abgrenzung: SOC vs Leittechnik-Herstellersupport vs klassisches Industrie-SOC

Herstellersupport für Leittechnik (ABB, Siemens, Hitachi Energy und andere) sorgt für Verfügbarkeit und Konfiguration der Systeme. Das SOC überwacht sicherheitsrelevante Signale über die gesamte Kette IT bis OT und übernimmt Detection und Response. Klassische Industrie-SOCs für Fertigung teilen viele Muster (siehe SOC für Industrie und Fertigung), aber Energieversorger stehen unter zusätzlicher Aufsicht und müssen die Versorgungssicherheit priorisieren.

Kurzform

Ein Ausfall der IT ist unangenehm. Ein Ausfall der Versorgung ist ein Ereignis von nationalem Interesse. Das SOC muss den Unterschied jederzeit sichtbar halten.

Was tatsächlich zu überwachen ist

  • Leittechnik und SCADA: Prozessleitsysteme, RTUs, Fernwirkstationen, Historian.
  • Fernwartungszugänge von Herstellern und Dienstleistern; oft langlebig und schwach überwacht.
  • Corporate IT mit Nähe zu OT: Engineering-Workstations, MES, Datenaustauschzonen, DMZ.
  • Identitäts- und Zugriffssysteme, inklusive OT-Konten mit Ausnahmeregeln.
  • Netzübergänge zu Nachbar-EVU, Börsenanbindungen und Marktprozessen.

Regulatorik für Schweizer Versorger

  • ISG: Betreiberinnen kritischer Infrastrukturen (u. a. Energie- und Wasserversorgung) melden Cybervorfälle innert 24 Stunden ans BACS; die Registrierung erfolgt beim BACS. Siehe SOC & ISG-Meldepflicht.
  • StromVG und Verordnungen des BFE/ElCom: Versorgungssicherheit und Netzstabilität als Schutzziele; Cybersicherheitsvorfälle werden zunehmend als Teil dieser Pflichten behandelt.
  • revDSG: Kunden- und Zählerdaten sind Personendaten; ein Vorfall mit hohem Risiko löst die Meldepflicht ans EDÖB aus, so rasch als möglich. Siehe revDSG und SOC.
  • IKT-Minimalstandard des BWL für Stromversorger: Standardreferenz für Kontrollen und Nachweise. Ein SOC operationalisiert die Überwachungs- und Reaktionsanteile.
  • NIS2 für Schweizer Töchter in der EU: können als essential entities gelten und unterliegen dann EU-Reporting. Siehe NIS2 für Schweizer Töchter.

Wirksame Detection und Response im Versorger

  1. Netzsegmentierung mit Zero-Trust-Prinzipien; siehe Zero Trust und SOC. OT-Enklaven, Broker für Fernwartung, dokumentierte Ausnahmelisten mit Ablauf.
  2. Passive OT-Überwachung (NDR) plus IT-EDR; keine aktiven Agents auf Leittechnik ohne Herstellerfreigabe. Siehe NDR.
  3. Threat Hunting auf Vendor- und Supply-Chain-Signale; historische Angriffe auf Versorger liefen über vertraute Software und Fernwartungen. Siehe Threat Hunting Schweiz und Supply-Chain-Angriffe.
  4. 24h-Meldepflicht ins SOC-Playbook giessen: Detection, Beurteilung, Ausfüllen der BACS-Meldung, Folgekommunikation. Siehe Incident-Response-Plan.
  5. Übungen mit Krisenstab und Netzführung: Tabletop-Szenarien mit Wechsel zwischen IT-Ausfall, OT-Ausfall und regulatorischer Kommunikation.
Was in Versorgern häufig unterschätzt wird

Die Angriffe kommen selten direkt auf die Leittechnik. Sie kommen über ein kompromittiertes Wartungs-Notebook eines Dienstleisters, über ein aktualisiertes Engineering-Tool oder über eine Phishing-E-Mail an einen Netzplaner. Deshalb ist die IT-Seite mit Identity, EDR und E-Mail-Security der Ort, an dem das SOC den Angriff zuerst sieht, lange bevor die OT betroffen ist.

Rechtsgrundlagen und Quellen

  • ISG (SR 128), Art. 74a-74f: Fedlex
  • Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch

Häufige Fragen

Darf das SOC aktiv in die Leittechnik eingreifen?

Nein, nicht ohne explizite Freigabe der Netzführung und des Herstellers. Aktive Response findet ausserhalb der Leittechnik statt: Konten sperren, Fernwartungssitzungen kappen, IT-Segmente isolieren.

Wie schnell muss ein Versorger einen Vorfall melden?

Nach ISG innert 24 Stunden ans BACS. Wenn Personendaten mit hohem Risiko betroffen sind, zusätzlich Meldung ans EDÖB so rasch als möglich. Die Uhr läuft ab Kenntnis der Betreiberin.

Wie werden Fernwartungen von Herstellern kontrolliert?

Über Broker mit MFA, Zeitfenstern, Sitzungsaufzeichnung und automatischer Sperre nach der Wartung. Das SOC überwacht Anmeldungen, Ausführungen und Datenbewegungen.

Passt ein co-managed Modell in einen Versorger?

Sehr gut. Die interne Mannschaft kennt Netz und Prozesse; der externe SOC-Partner bringt 24/7-Detection, Regelwerk und Threat Intelligence. Siehe [Co-managed SOC](/de/soc/co-managed-soc).

Was kostet ein SOC für einen Schweizer Versorger typischerweise?

Abhängig von Standort- und Systemzahl, OT-Anteil und Zusatzpflichten. Bandbreiten stehen unter [SOC-Kosten Schweiz](/de/soc/was-kostet-ein-soc-schweiz).

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
Zero Trust und SOC: Vom Prinzip zur wirksamen Detection
Zero Trust ist keine Produktkategorie, sondern ein Architekturprinzip: kein implizites Vertrauen gegenüber Netz, Gerät oder Konto, jede Anfrage wird laufend authentifiziert und autorisiert. Damit das Prinzip wirkt, braucht es ein SOC, das Identitäts-, Geräte- und Netzsignale korreliert und Verstösse gegen die definierten Policies erkennt. Ohne Detection bleibt Zero Trust ein Diagramm; ohne Zero-Trust-Fundament läuft das SOC ins Leere. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
Supply-Chain-Angriffe: Wenn der Lieferant zum Einfallstor wird
Supply-Chain-Angriffe zielen nicht direkt auf das Unternehmen, sondern auf einen Dienstleister, ein Software-Update oder eine Bibliothek in der Lieferkette. Bekannte Beispiele wie SolarWinds, 3CX oder XZ-Utils zeigen: Die Detonation erfolgt oft Wochen bis Monate später, in vielen Zielumgebungen gleichzeitig. Für Schweizer Unternehmen zählt neben Prevention (Vendor-Risk, SBOM, Signaturprüfung) vor allem Detection im eigenen SOC. Es erkennt verdächtige Aktivität von legitimer Software, segmentiert Zugriffe von Drittparteien und leitet im Zwischenfall meldepflichtige Wirkungen (revDSG, FINMA, ISG) sauber ab.