Icon Ordner mit Schloss

IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG – Zertifizierung Ihres Informations­sicherheits­management­systems (ISMS) für Netzbetreiber

Sie möchten Ihr Informationssicherheitsmanagementsystem (ISMS) nach dem IT-Sicherheitskatalog gemäß §11 Abs.1a EnWG zertifizieren lassen? Nachfolgend finden Sie alle wesentlichen Informationen rund um den Prozess der Zertifizierung. Erfahren Sie, welche Vorteile diese Zertifizierung bringt, wie das Zertifizierungsverfahren abläuft und welche Schritte Sie bis zur Zertifikatserteilung durchlaufen. Wir stellen Ihnen den dreijährigen Auditzyklus vor und wie regelmäßige Audits die Wirksamkeit Ihrer Sicherheitsmaßnahmen sicherstellen. Weitere Fragen haben wir am Ende dieser Seite in Form von FAQs beantwortet. Bei offenen Fragen nehmen Sie gern Kontakt auf.



Was ist der IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG ?

Zum Schutz vor Bedrohungen für Telekommunikations- und elektronische Datenverarbeitungssysteme, die für einen sicheren Netzbetrieb notwendig sind, sind Mindeststandards in den sogenannten „IT-Sicherheitskatalogen“ enthalten. Der IT-Sicherheitskataloges gem. § 11 Abs.1 a EnWG gilt spezifisch für Betreiber von Strom- und Gasnetzen.

Mit Verabschiedung des IT-Sicherheitskataloges gem. § 11 Abs. 1a EnWG wurden Netzbetreiber dazu aufgefordert, ein ISMS gemäß der ISO/IEC 27001 in Verbindung mit der ISO/IEC 27002 und ISO/IEC TR 27019 einzuführen und prüfen zu lassen. Die Kapitel 4 - 10 der ISO/IEC 27001 legen dabei die Leitlinien und Prinzipien für die Initiierung, die Umsetzung, den Betrieb und die Verbesserung des ISMS fest, der Annex der ISO/IEC 27001 sowie die ISO/IEC 27019 die verbindlich umzusetzenden Maßnahmen.

Die Verantwortung für die Umsetzung der Vorgaben des IT-Sicherheitskatalogs obliegt ausschließlich den (bei der Bundesnetzagentur unter einer entsprechenden Betriebsnummer gelisteten) Betreibern eines Strom- oder Gasnetzes. Dies gilt unabhängig davon, ob ein Netzbetreiber ein Strom- oder Gasnetz als Eigentümer oder im Rahmen eines Pachtmodells betreibt. Dies bedeutet, dass Betreiber von Energieversorgungsnetzen, deren Systeme, Anwendungen und Komponenten im Geltungsbereich des IT-Sicherheitskatalogs liegen, welche aber vollständig von einem oder mehreren Dritten betrieben werden, sich zertifizieren lassen müssen.


Vorteile einer Zertifizierung

Erfüllung gesetzlicher sowie regulatorischer Anforderungen

Verbesserte Wahrnehmung der Informationssicherheit als Eigenschaft der Organisation, extern wie intern

Wettbewerbsvorteile und gleichzeitig Nachweis der Vertrauenswürdigkeit und Zuverlässigkeit

Wirksamkeitsnachweis der von Ihnen implementierten Sicherheitsmaßnahmen durch ein unabhängiges Audit

Ein stärkeres Informationssicherheitsbewusstsein und damit ein höheres Informationssicherheitsniveau in der Organisation


Ablauf eines Zertifizierungsverfahrens

Diagramm zum Ablauf einer Zertifizierung

Der allgemeine Zertifizierungszyklus ist aufgrund der Gültigkeit der Zertifikate auf drei Jahre ausgelegt und besteht aus den folgenden Phasen:

  1. Erstzertifizierung
    1. Stage 1-Audit (Dokumentenprüfung/ Angemessenheitsprüfung des ISMS)
    2. Stage 2-Audit (Wirksamkeitsprüfung des ISMS)
  2. Erstes Überwachungsaudit ((ab neun bis maximal zwölf Monate nach Zertifikatsausstellung)
  3. Zweites Überwachungsaudit (ab 21 bis maximal 27 Monate nach Zertifikatsausstellung)

Im vierten Jahr beginnt der Zertifizierungszyklus mit dem sogenannten Rezertifizierungsaudit von vorne. Das Rezertifizierungsaudit muss innerhalb von 36 Monaten nach Ausstellung des vorangegangenen Zertifikats stattgefunden haben und umfasst die erneute Wirksamkeitsprüfung des ISMS.

Eine Erstzertifizierung ist unterteilt in ein Stage 1- und ein Stage 2-Audit.

Ziel des Stage 1-Audits ist es, die Zertifizierungsfähigkeit, Reife des Managementsystems, Gefährdungen und Risiken, gesetzliche und behördliche Aspekte und die standortspezifischen Bedingungen, festzustellen. Es erfolgt im Rahmen einer Aufbauprüfung eine Angemessenheitsprüfung des Managementsystems. Der RSM Certification GmbH muss im Rahmen des Stage 1-Audits Zugriff auf interne Dokumentationen sowie Auditberichte und Berichte unabhängiger Prüfungen der Informationssicherheit gewährt werden. Daher müssen von Ihnen ca. zwei Wochen vor dem Stage 1-Audit die folgenden Informationen bereitgestellt werden:

  • allgemeine Informationen in Bezug auf das ISMS und die Tätigkeiten, die es abdeckt und
  • die vorhandene ISMS-Dokumentation und ggf. notwendige ergänzende (Prozess-)Dokumentationen.

Das Ergebnis eines Stage 1-Audits ist eine Aussage zur Zertifizierungsfähigkeit und damit dahingehend, ob das ISMS angemessen aufgebaut ist und die vorhandenen Dokumente und Unterlagen ausreichend sind, um ein Stage 2-Audit vornehmen zu können.

Im Einzelnen wird die Feststellung der Zertifizierungsfähigkeit durch folgende Prüfungshandlungen im Stage 1-Audit erreicht:

  • Bewertung der dokumentierten Information zum Managementsystem,
  • Bewertung von standortspezifischen Bedingungen,
  • Bewertung des Vorbereitungsstandes und des Verständnisses des Mandates bezüglich der DIN EN ISO/IEC 27001:2024 bzw. ISO/IEC 27001:2022 i.V.m. ISO/IEC 27019:2024 sowie dem IT-Sicherheitskatalog der Bundesnetzagentur,
  • Aufnahme und Bewertung in Bezug auf den Geltungsbereich des Managementsystems (u. a. Standort(e), Prozesse und eingesetzte Betriebsmittel, festgelegte Lenkungsebenen, anzuwendende gesetzliche und behördliche Anforderungen),
  • Bewertung der Zuteilung der Ressourcen seitens des Mandates für das Stage 2-Audit,
  • Erlangung eines ausreichenden Verständnisses seitens der RSM Certification GmbH für das Managementsystem sowie die Standorttätigkeiten des Mandates und
  • Beurteilung, dass interne Audits und Managementbewertungen geplant und durchgeführt worden sind und dass der Grad der Umsetzung des Managementsystems belegt, dass ddas Mandat für das Stage 2-Audit bereit ist.

Im Rahmen des Stage 1-Audits können sog. Schwachstellen identifiziert werden, die bei Nichtbehebung während des Stage 2-Audits als Non-Conformity eingestuft werden können. Bei der Ermittlung des Abstands zwischen Stage 1- und Stage 2-Audit werden daher Ihre Erfordernisse berücksichtigt, um Lösungen zu den identifizierten Schwachstellen zu finden und diese ggf. bis zum Stage 2-Audit zu beheben. Der Abstand darf höchstens sechs Monate betragen.

Ziel des Stage 2-Audits ist neben der reinen Prüfung der Konformität, Implementierung und Angemessenheit insbesondere auch mittels Funktions- und Wirksamkeitsprüfungen festzustellen, ob das ISMS und die Prozesse und Kontrollen umgesetzt werden. Die Auditziele des Stage 2-Audits sind daher:

  • Feststellung der Konformität des Managementsystems mit den Auditkriterien,
  • Beurteilung der Fähigkeit des Managementsystems, die Erfüllung der geltenden gesetzlichen, behördlichen und vertraglichen Anforderungen sicherzustellen,
  • Beurteilung der Wirksamkeit des Managementsystems in Bezug auf die Sicherstellung, dass die Mandantenorganisation dauerhaft ihre festgelegten Ziele erfüllt und
  • falls anwendbar, die Nennung von Bereichen für mögliche Verbesserungen des Managementsystems.

Das zertifizierte Unternehmen unterliegt hinsichtlich der anhaltenden Normerfüllung der Überwachung durch die RSM Certification GmbH. Diese Überwachungsaudits finden nach erfolgreicher Zertifizierung mindestens einmal im Jahr statt. Das erste Überwachungsaudit darf innerhalb eines Zeitraums von drei Monaten durchgeführt werden. Dies kann frühestens neun Monate und muss spätestens zwölf Monate nach dem Tag der Zertifikatsausstellung abgeschlossen werden. Das zweite Überwachungsaudit kann in einem Rahmen von +/- drei Monaten zwei Jahre nach dem Tag der Zertifikatsausstellung erfolgen, sofern die Anforderung eingehalten wird, dass pro Kalenderjahr ein Audit absolviert wurde. Im Vorfeld jedes Überwachungsaudits prüft die RSM Certification GmbH, ob sich Änderungen an den Parametern und Informationen, auf Basis derer u. a. das initiale und individuelle Auditprogramm und die Auditzeitaufwandskalkulation für den gesamten dreijährigen Zertifizierungszyklus erstellt wurden, ergeben haben, die Auswirkungen auf die Durchführung des Überwachungsaudits haben könnten. Dies erfolgt mittels eines Erhebungsbogens vor dem jeweiligen Überwachungsaudit

Auch im Vorfeld der Überwachung sind ca. zwei Wochen vor dem Audit die aktuelle, vorhandene ISMS-Dokumentation und ggf. notwendige ergänzende (Prozess-)Dokumentationen zur Verfügung zu stellen.

Inhaltlich umfassen Überwachungsaudits mindestens die Bereiche, die genügend Nachweise über die Aufrechterhaltung und Weiterentwicklung des Managementsystems liefern. Die Auditziele der Überwachungsaudits unterscheiden sich daher nicht von den Zielen des Stage 2-Audits, sondern werden vielmehr um den Aspekt der Feststellung der Aufrechterhaltung ergänzt.

Das Rezertifizierungsaudit stellt das jeweilige Ende des dreijährigen Zertifizierungszyklus in Verbindung mit dem Start des neuen Zertifizierungszyklus dar und sollte vor dem Ablauf des Zertifikats stattfinden sowie abgeschlossen sein. Ziel ist es, die kontinuierliche Konformität, Angemessenheit und Wirksamkeit des Managementsystems als Ganzes sowie seine anhaltende Bedeutung und Anwendbarkeit auf den Geltungsbereich der Zertifizierung zu bestätigen.

 


Ihr Weg zu einer Zertifizierung des IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG

Anfrage

Anfrage stellen und optional kurzfristig einen Kennenlern-Termin per Videosession vereinbaren

Angebotserstellung

Ausfüllen unserer Basisdaten als Grundlage für ein erstes Verständnis Ihres Unternehmens sowie zur Angebotserstellung

Auftragserteilung

Auftragserteilung an RSM Certification GmbH und gemeinsame Abstimmung der weiteren Schritte (u. a. Terminplanung)

Stage 1-Audit

Nur bei einer Erstzertifizierung: Um ein besseres Verständnis Ihrer Organisation und Ihres ISMS zu erhalten führen wir dies in der Regel in einem gemeinsamen Remote-Termin durch. Ziel: Feststellung der Zertifizierungsreife

Stage-2 Audit / Rezertifizierung

Durchführung des Stage 2-Audits / Rezertifizierungsaudits, der Wirksamkeitsprüfung Ihres ISMS

Fachliche Prüfung

Fachliche Prüfung der Unterlagen des Auditors / der Auditoren und Treffen der Zertifizierungsentscheidung durch die RSM Certification GmbH

Ausstellung des Zertifikates

Ausstellung des Zertifikates

Übergabe

Übergabe des Auditberichtes, des Zertifikates sowie des Zertifizierungssiegels

Überprüfung

Überprüfung der kontinuierlichen Weiterentwickelung des ISMS im Rahmen der Überwachungsaudits


Zertifizierung durch die RSM Certification GmbH

Sie möchten sich durch uns zertifizieren lassen? Nehmen Sie gern unverbindlich Kontakt zu uns auf.

info@rsm-certification.com
+49 211 540148 00


Unverbindlich Kontakt aufnehmen

Bitte rechnen Sie 5 plus 9.

FAQ – Die wichtigsten Fragen beantwortet

Wie hoch sind die Zertifizierungskosten für den IT-Sicherheitskatalog gemäß § 11 Abs. 1a EnWG?

Die Anforderungen für die Aufwandskalkulation nach dem IT-Sicherheitskatalog ist sehr ähnlich zu dem der ISO/IEC 27001. Allerdings ergeben sich gemäß dem IT-Sicherheitskatalog für Strom- und Gasnetze spezifische Anforderungen, die entsprechend berücksichtigt werden müssen. Diese Anforderungen sind dem „Konformitätsbewertungsprogramm zur Akkreditierung von Zertifizierungsstellen“ zu entnehmen. Dazu gehören bspw. die Prüfungen von sog. nicht dauerhaft besetzten Betriebsstätten.