23.September 2026 | Robert | Thema: IT-Sicherheit

ISO/IEC 27019 wird im Oktober verpflichtend: Was Netzbetreiber jetzt prüfen sollten

Im Oktober 2026 wird die aktualisierte Fassung der ISO/IEC 27019 im Rahmen der IT-Sicherheitskataloge verbindlich. Für Betreibende von Strom- und Gasnetzen und für Energieanlagenbetreibende heißt das: Wer noch mit der Vorgängerfassung arbeitet, sollte den Umstieg jetzt einplanen und nicht erst dann, wenn das nächste Überwachungsaudit ansteht.

Die Norm liegt bereits seit Herbst 2024 vor. Neu ist nicht ihr Erscheinen, sondern der Zeitpunkt, ab dem sie im Rahmen der Kataloge zu nutzen ist. Die Mappingtabelle zwischen ISO/IEC 27019:2020 und ISO/IEC 27002:2022, die die Bundesnetzagentur bisher bereitstellt, wird damit hinfällig.

Worum es bei der ISO/IEC 27019 überhaupt geht

Der IT-Sicherheitskatalog der Bundesnetzagentur verlangt ein Informationssicherheits-Managementsystem nach ISO/IEC 27001. Diese Norm allein bildet allerdings nicht ab, was in einer Leitwarte oder an einer Fernwirkanlage tatsächlich passiert. Genau diese Lücke schließt die ISO/IEC 27019: Sie ergänzt die allgemeinen Maßnahmen um die Besonderheiten der Prozesssteuerung in der Energieversorgung.

Weil sie auf ISO/IEC 27001 und 27002 aufbaut, lässt sie sich in ein bestehendes Managementsystem integrieren. Ein kompletter Neuaufbau ist also nicht nötig, wohl aber ein sorgfältiger Abgleich.

Der zweite Punkt: Aus § 11 wird § 5c

Parallel dazu hat sich die gesetzliche Grundlage verschoben. Mit dem Gesetz zur Umsetzung der NIS-2-Richtlinie, in Kraft seit dem 6. Dezember 2025, wurden die Regelungen aus § 11 Absatz 1a bis 1g des Energiewirtschaftsgesetzes gestrichen und in die §§ 5c bis 5e verschoben.

Für die Praxis ändert das zunächst wenig. Bis ein neuer IT-Sicherheitskatalog veröffentlicht ist, gelten die bestehenden Kataloge für die bisherigen Adressatinnen und Adressaten weiter. Auch Systeme zur Angriffserkennung sind entsprechend der bisherigen Vorgaben weiter zu betreiben. Wer Verweise in der eigenen Dokumentation pflegt, sollte die Paragraphen allerdings nachziehen, damit im Audit keine Rückfragen entstehen.

Wen die Pflicht trifft, und wer sie oft übersieht

Betroffen sind Betreibende von Strom- und Gasnetzen sowie Betreibende von Energieanlagen, die nach der BSI-Kritisverordnung als Kritische Infrastruktur eingestuft und an ein Energieversorgungsnetz angeschlossen sind.

Weniger bekannt ist ein dritter Kreis: Nach einer Klarstellung der Bundesnetzagentur erfasst die Zertifizierungspflicht auch Betriebsführende. Wer Systeme, Anwendungen oder Komponenten im Geltungsbereich der Kataloge für eine betreibende Person oder ein Unternehmen führt, muss ein eigenes ISMS zertifizieren lassen. Dienstleistende sind also nicht automatisch außen vor.

Und noch etwas wird regelmäßig missverstanden: Auslagerung entbindet nicht. Die Verantwortung für die Erfüllung der Schutzziele tragen Netzbetreibende, auch wenn sie sich dabei Dritter bedienen.

Was Sie jetzt konkret prüfen sollten

  • Mit welcher Normfassung arbeitet Ihr ISMS? Steht in Ihrer Erklärung zur Anwendbarkeit noch die Vorgängerfassung, brauchen Sie einen Abgleich.
  • Wann steht Ihr nächstes Audit an? Fällt ein Überwachungs- oder Re-Zertifizierungsaudit in die Zeit nach dem Umstieg, sollte die neue Fassung bis dahin umgesetzt sein.
  • Ist Ihr Netzstrukturplan aktuell? Er trennt die Systeme danach, ob Maßnahmen nach ISO/IEC 27019 oder nach ISO/IEC 27002 greifen. Diese Zuordnung ändert sich mit der neuen Fassung an einzelnen Stellen.
  • Ist die zuständige Ansprechperson für IT-Sicherheit noch die gemeldete? Personalwechsel werden hier erfahrungsgemäß spät nachgezogen.
  • Führen Sie Systeme für Dritte? Dann prüfen Sie, ob Sie selbst zertifizierungspflichtig sind.

Ein Ausblick, der Planung erlaubt

Die Bundesnetzagentur überarbeitet derzeit ihre Veröffentlichungen im Bereich IT-Sicherheit, um die Änderungen aus der NIS-2-Umsetzung aufzunehmen. Mit neuen Katalogen ist zu rechnen. Wer das Managementsystem jetzt sauber auf die aktuelle Normfassung bringt, steht dann deutlich besser da als jemand, der zwei Umstellungen gleichzeitig stemmen muss.

Den jeweils aktuellen Stand veröffentlicht die Bundesnetzagentur auf ihren Seiten zur IT-Sicherheit im Energiesektor.

Wie wir unterstützen

Wir bauen Managementsysteme nach ISO/IEC 27001 auf und bereiten Unternehmen auf die Zertifizierung vor. Zertifiziert wird anschließend durch eine akkreditierte Stelle, denn Beratung und Zertifizierung müssen getrennt bleiben. Am Anfang steht bei uns immer eine GAP-Analyse: Danach wissen Sie, welche Lücken zu schließen sind und in welcher Reihenfolge das sinnvoll ist.

Mehr dazu finden Sie auf unserer Seite zum IT-Sicherheitskatalog nach EnWG. Wenn Sie ohnehin gerade an ISO 27001 oder NIS-2 arbeiten, lohnt es sich, beides gemeinsam zu betrachten. Auf Wunsch übernehmen wir die Rolle der externen Beauftragten für Informationssicherheit und begleiten den dreijährigen Zyklus dauerhaft.

Stand dieses Beitrags: August 2026. Maßgeblich sind stets die Veröffentlichungen der Bundesnetzagentur.

← zurück zum Blog