NIS2 im Wassersektor: Was Trinkwasser- und Abwasserbetriebe nachweisen müssen

Am 17. Juli 2026 lief die Frist ab, bis zu der die Mitgliedstaaten kritische Einrichtungen nach der CER-Richtlinie (EU) 2022/2557 zu ermitteln hatten. Trinkwasser und Abwasser fallen beide in deren Anwendungsbereich. Jeder Wasserbetreiber, der ermittelt wurde, ist damit automatisch eine wesentliche Einrichtung nach NIS2 — Artikel 3(1)(e) sagt das ausdrücklich, und weder Beschäftigtenzahl noch Umsatz ändern daran etwas.
Wenn Sie Wasserversorger beraten, liegt dieses Schreiben bei einem Teil Ihrer Kunden bereits auf dem Tisch. Die meisten haben es Ihnen nicht gesagt.
Das NIS2-Problem im Wassersektor besteht nicht darin, dass die Regeln unklar wären. Es besteht darin, dass Wasserbetreiber zwanzig Jahre alte Prozessleitnetze betreiben, zwei oder drei Menschen beschäftigen, die diese verstehen, und noch nie unter der Aufsicht einer Cybersicherheitsbehörde standen. Die Lücke zwischen dem, was Artikel 21 verlangt, und dem, was ein regionaler Versorger heute nachweisen kann, ist die größte aller Sektoren, in denen ich arbeite.
Anhang I stellt Wasser in die strengste Aufsichtsstufe
NIS2 führt Trinkwasser als Sektor 6 und Abwasser als Sektor 7 des Anhangs I — der Sektoren mit hoher Kritikalität. Diese Einordnung entscheidet darüber, wie streng Ihr Kunde beaufsichtigt wird, nicht nur darüber, ob er in den Anwendungsbereich fällt.
Einrichtungen des Anhangs I oberhalb der Schwelle für große Unternehmen — mehr als 250 Beschäftigte oder ein Umsatz über 50 Millionen Euro und eine Bilanzsumme über 43 Millionen Euro — sind wesentliche Einrichtungen. Einrichtungen des Anhangs I im mittleren Bereich sind wichtige Einrichtungen.
Der Unterschied ist nicht kosmetisch. Wesentliche Einrichtungen unterliegen der Ex-ante-Aufsicht nach Artikel 32: Vor-Ort-Prüfungen, regelmäßige und gezielte Sicherheitsaudits sowie Sicherheitsscans, die die Behörde anordnen kann, ohne dass ein Vorfall eingetreten ist. Wichtige Einrichtungen werden nach Artikel 33 ex post beaufsichtigt — die Behörde wird bei Anhaltspunkten für Verstöße tätig, in der Regel nachdem etwas schiefgelaufen ist.
Für einen Wasserversorger bedeutet Ex-ante, dass ein Prüfer im nächsten Quartal in das Wasserwerk spazieren kann. Auf einen Vorfall muss niemand warten.
Zwei Ausnahmen lohnen sich zu kennen. Verteiler, für die die Wasserverteilung kein wesentlicher Teil eines breiteren Warengeschäfts ist, fallen aus Sektor 6 heraus. Unternehmen, für die die Abwasserbehandlung kein wesentlicher Teil ihrer allgemeinen Tätigkeit ist, fallen aus Sektor 7 heraus — so bleiben viele Industriestandorte mit eigener Kläranlage außen vor.
Größenschwellen entscheiden den Anwendungsbereich bei Wasserbetrieben nicht
Hier liegen die meisten Berater falsch. Sie führen den Beschäftigtentest durch, zählen 38 Mitarbeiter und schließen die Akte.
Artikel 2(2) setzt die Größenregel in mehreren Fällen außer Kraft, die gerade Wasserbetreiber treffen:
- Artikel 2(2)(b) — die Einrichtung ist der einzige Anbieter eines Dienstes in einem Mitgliedstaat, der für die Aufrechterhaltung kritischer gesellschaftlicher oder wirtschaftlicher Tätigkeiten unerlässlich ist. Der einzige Trinkwasserversorger einer Kommune erfüllt das regelmäßig.
- Artikel 2(2)(c) — eine Störung des Dienstes könnte erhebliche Auswirkungen auf die öffentliche Sicherheit, die öffentliche Ordnung oder die öffentliche Gesundheit haben. Verunreinigtes oder unterbrochenes Trinkwasser ist der Lehrbuchfall.
- Artikel 2(2)(d) — eine Störung könnte systemische Risiken auslösen, insbesondere in Sektoren mit möglichen grenzüberschreitenden Auswirkungen.
- Artikel 3(1)(e) — die Einrichtung wurde als kritische Einrichtung nach der CER-Richtlinie ermittelt.
Im Wassersektor sind das keine Randfälle. Das ist der normale Weg, auf dem kleine Betreiber in den Anwendungsbereich geraten. Ein Wasserzweckverband mit 30 Personen kann eine wesentliche Einrichtung sein, während ein Softwareunternehmen mit 400 Personen vollständig außen vor bleibt.
Gilt NIS2 für Ihre Organisation?
1Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?
Ja▼Nein▼2Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder erzielt einen Jahresumsatz von mehr als 10 Millionen Euro?
✗NIS2 gilt nicht unmittelbar für Ihre Organisation.
Ja▼Nein▼✓NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.
3Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?
Ja▼!NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.
1Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?
Ja ↓Nein →2Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder erzielt einen Jahresumsatz von mehr als 10 Millionen Euro?
Ja ↓Nein →3Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?
Ja ↓Nein →✗NIS2 gilt nicht unmittelbar für Ihre Organisation.
✓NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.
!NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.
GiltGilt möglicherweiseGilt nicht
Bevor Sie einem Wasserkunden sagen, er falle nicht in den Anwendungsbereich: Prüfen Sie, ob die nationale Behörde ihn benannt hat. In mehreren Mitgliedstaaten ist die Benennungsliste nicht öffentlich, und der Betreiber erfährt es nur per Schreiben. Lassen Sie sich die Korrespondenz zeigen. Klären Sie anschließend, welche Behörde tatsächlich zuständig ist — bei Betreibern mit mehreren Standorten ist das nicht immer offensichtlich, und die Logik des Artikels 26 haben wir in welche Behörde Sie beaufsichtigt behandelt.
Für Wasser gibt es keinen EU-Durchführungsrechtsakt — und das schneidet nach zwei Seiten
Die Durchführungsverordnung (EU) 2024/2690 der Kommission legt detaillierte technische und methodische Anforderungen an die Maßnahmen nach Artikel 21 fest. Sie gilt für DNS-Anbieter, TLD-Registries, Cloud- und Rechenzentrumsanbieter, CDNs, Managed Service Provider, Managed Security Service Provider, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdiensteanbieter.
Für Wasser gilt sie nicht.
Artikel 21(5) verpflichtete die Kommission, diesen Rechtsakt für die digitalen Kategorien zu erlassen. Für jeden anderen Sektor, Wasser eingeschlossen, kann sie einen erlassen. Bisher ist das nicht geschehen.
Die praktische Folge: Ihre Wasserkunden werden an Artikel 21(2) im Wortlaut gemessen, ausgelegt durch ihre nationale Behörde, ohne europäische Grundlinie, die sagt, was "geeignet und verhältnismäßig" in einem Pumpwerk bedeutet. Einige Behörden haben sektorspezifische Leitlinien veröffentlicht. Andere verweisen auf IEC 62443 und belassen es dabei.
Diese Unschärfe ist ein Risiko im Audit und eine Chance im Angebot. Der Versorger kann keine zertifizierte Antwort von der Stange kaufen. Jemand muss die risikobasierte Begründung für jede Maßnahme schreiben — und verteidigen. Das ist abrechenbare Arbeit, und es ist die Arbeit, die darüber entscheidet, wie das Audit ausgeht.
Artikel 21 bedeutet beim Wasserversorger OT, nicht das Büronetz
Jede der zehn Maßnahmen aus Artikel 21(2) muss bis in die Prozessleitumgebung reichen. Die Dokumentation der meisten Versorger endet an der Unternehmensfirewall.
Artikel 21 — 10 NIS2 Cybersicherheitsmaßnahmen
Artikel 21
10 Cybersicherheitsmaßnahmen
Governance & Strategie
1Risikoanalyse & Informationssicherheitsrichtlinien6Bewertung der Wirksamkeit von SicherheitsmaßnahmenVorfälle & Kontinuität
2Vorfallsbehandlung & Meldung3Geschäftskontinuität & NotfallwiederherstellungLieferkette & Systeme
4Sicherheit der Lieferkette5Sicherheit bei der Entwicklung von Netz- und InformationssystemenTechnische Kontrollen
8Kryptografie & Verschlüsselung10Multi-Faktor-Authentifizierung & sichere KommunikationPersonal & Ressourcen
7Cyber-Hygiene & Schulung9Personalsicherheit & Zugangskontrolle
Woran Wasserbetreiber in der Praxis scheitern:
Asset-Inventar. Artikel 21(2)(i) verlangt Asset-Management. Bitten Sie einen Versorger um eine Liste jeder SPS, RTU, HMI und Engineering-Workstation über alle Standorte hinweg, mit Firmware-Ständen. Nach meiner Erfahrung kann weniger als einer von fünf das ohne ein Discovery-Projekt liefern. Was Sie nicht gezählt haben, können Sie nicht bewerten.
Netzsegmentierung. SCADA-Netze mit Modbus, DNP3 und IEC 60870-5-104 kennen keine native Authentifizierung. Alles, was das Segment erreicht, kann es steuern. Die Maßnahme, die der Prüfer sehen will, ist eine dokumentierte, durchgesetzte Grenze zwischen IT und OT mit einem Verzeichnis jedes zugelassenen Datenflusses — dieselbe Auseinandersetzung, die wir für Hersteller und die IT/OT-Grenze beschrieben haben.
Fernzugriff. Integrator-VPNs in das Leitnetz sind der mit Abstand häufigste Befund. Artikel 21(2)(j) umfasst gesicherte Sprach-, Video- und Textkommunikation sowie Multi-Faktor-Authentifizierung. Ein geteilter Lieferantenzugang mit dauerhafter Berechtigung ist nicht zu verteidigen.
Patchen. Artikel 21(2)(e) betrifft den Umgang mit Schwachstellen. Eine Anlage, die keine Ausfallzeit verträgt, braucht kompensierende Maßnahmen und eine schriftliche Begründung der Verschiebung, kein Schweigen.
Geschäftskontinuität. Artikel 21(2)(c) betrifft Backup und Krisenmanagement. Für einen Wasserversorger gehört dazu der manuelle Rückfall: Kann die Anlage bei Ausfall von SCADA auf lokaler Steuerung laufen, und hat das dieses Jahr jemand getestet? Unsere Aufschlüsselung zu Backup und Kontinuität zeigt, wie der Nachweis aussieht.
Die Meldepflicht beginnt bei Prozessauswirkung, nicht wenn die IT es bemerkt
Artikel 23 sieht drei Fristen für einen erheblichen Sicherheitsvorfall vor: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung des Vorfalls innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats.
NIS2 Zeitplan für die Vorfallmeldung
24hFrühwarnung
Melden Sie den erheblichen Vorfall innerhalb von 24 Stunden nach Bekanntwerden bei der zuständigen Behörde (CSIRT/NCA).
Schritt 172hVorfallmeldung
Übermitteln Sie innerhalb von 72 Stunden eine detaillierte Meldung mit einer ersten Bewertung von Schwere, Auswirkungen und Kompromittierungsindikatoren.
Schritt 21moAbschlussbericht
Liefern Sie innerhalb eines Monats einen umfassenden Abschlussbericht mit Ursachenanalyse, ergriffenen Maßnahmen und grenzüberschreitenden Auswirkungen.
Schritt 324hFrühwarnung
Melden Sie den erheblichen Vorfall innerhalb von 24 Stunden nach Bekanntwerden bei der zuständigen Behörde (CSIRT/NCA).
72hVorfallmeldung
Übermitteln Sie innerhalb von 72 Stunden eine detaillierte Meldung mit einer ersten Bewertung von Schwere, Auswirkungen und Kompromittierungsindikatoren.
1moAbschlussbericht
Liefern Sie innerhalb eines Monats einen umfassenden Abschlussbericht mit Ursachenanalyse, ergriffenen Maßnahmen und grenzüberschreitenden Auswirkungen.
Die Falle im Wassersektor ist der Auslöser. Ein erheblicher Sicherheitsvorfall nach Artikel 23(3) ist ein Vorfall, der schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste verursacht hat oder verursachen kann, oder der andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat.
Für einen Versorger fällt unter "verursachen kann" auch eine Abweichung bei der Chemikaliendosierung, eine ausgefallene Telemetriestrecke zu einem entfernten Hochbehälter oder eine kompromittierte Workstation im Engineering-Netz. Nichts davon sieht für einen Anlagenfahrer nach einem Cybervorfall aus. Es sieht nach Dienstag aus.
Wenn das Anlagenteam nicht weiß, dass eine Dosierabweichung unklarer Herkunft eine 24-Stunden-Uhr startet, verpasst die Einrichtung die Frist — unabhängig davon, wie gut der Security-Stack ist. Die Maßnahme, die das behebt, ist nicht technisch. Es ist eine schriftliche Auslöserliste, mit dem Betrieb abgestimmt, die neben der SCADA-Konsole liegt.
Schreiben Sie sie in deren Sprache. "Unerklärte Sollwertänderung" schlägt "Integritätsverletzung" jedes Mal.
Die meisten Wasserbetreiber tragen jetzt zwei Regime gleichzeitig
CER und NIS2 wurden als Paar entworfen. CER deckt die physische Resilienz ab — Objektschutz, Personalüberprüfung, Kontinuität der physischen Leistung. NIS2 deckt die Cyberseite ab. Trinkwasser und Abwasser stehen in den Anhängen beider Rechtsakte.
Ein als kritische Einrichtung nach CER ermittelter Betreiber muss eine Kontaktstelle benennen, eine Risikobewertung durchführen, Resilienzmaßnahmen ergreifen und Störungen melden — und gleichzeitig Artikel 21 und Artikel 23 nach NIS2 erfüllen, in mehreren Mitgliedstaaten gegenüber einer anderen Behörde.
Führen Sie das nicht als zwei Projekte. Risikobewertung, Asset-Register, Vorfallverfahren und Übungsprogramm sollten ein Satz von Artefakten sein, der beide Regime bedient. Versorger, die sie trennen, enden mit zwei widersprüchlichen Risikoregistern und einem Prüfer, der den Widerspruch zuerst findet.
Womit anfangen
Drei Dinge, in dieser Reihenfolge.
Erstens: Den Anwendungsbereich schriftlich feststellen. Größentest, Benennungsgründe nach Artikel 2(2), CER-Status und welche nationale Behörde zuständig ist. Auf Papier bringen und vom Leitungsorgan des Kunden unterschreiben lassen.
Zweitens: Das OT-Umfeld inventarisieren. Jedes Gerät, jeden Netzpfad, jeden Fernzugriffsweg, jeden Dritten, der das Leitnetz erreichen kann. Ohne das funktioniert nichts, was danach kommt.
Drittens: Den Bestand gegen die zehn Maßnahmen des Artikels 21 abgleichen und die Lücken mit Verantwortlichem und Datum festhalten. Dieses Dokument verlangt eine Aufsichtsbehörde zuerst, wie wir in der Checkliste für Auditnachweise dargelegt haben.
Wenn Sie schnell einschätzen wollen, wo ein Wasserkunde steht, bevor Sie das Mandat zuschneiden, lassen Sie ihn unseren NIS2 Quick Scan durchlaufen. Das dauert wenige Minuten und liefert ein strukturiertes Lückenbild als Grundlage für das Angebot.
Der Wassersektor hat die strengste Aufsichtsstufe in NIS2 bekommen und die wenigsten Umsetzungshinweise. Diese Kombination ist der Grund, warum diese Kunden Sie brauchen — und warum diejenigen, die warten, bis ihre Behörde die Anforderungen erklärt, am Ende selbst Erklärungen abgeben.
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
