IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG – Zertifizierung Ihres Informationssicherheitsmanagementsystems (ISMS) für Netzbetreiber
Übersicht
- Was ist der IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG?
- Vorteile einer Zertifizierung des IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG
- Ablauf eines Zertifizierungsverfahrens
- Ihr Weg zu einer Zertifizierung des IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG
- Zertifizierung durch die RSM Certification
- Unverbindlich Kontakt aufnehmen
- FAQ – Ihre Fragen zum IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG beantwortet
Was ist der IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG ?
Zum Schutz vor Bedrohungen für Telekommunikations- und elektronische Datenverarbeitungssysteme, die für einen sicheren Netzbetrieb notwendig sind, sind Mindeststandards in den sogenannten „IT-Sicherheitskatalogen“ enthalten. Der IT-Sicherheitskataloges gem. § 11 Abs.1 a EnWG gilt spezifisch für Betreiber von Strom- und Gasnetzen.
Mit Verabschiedung des IT-Sicherheitskataloges gem. § 11 Abs. 1a EnWG wurden Netzbetreiber dazu aufgefordert, ein ISMS gemäß der ISO/IEC 27001 in Verbindung mit der ISO/IEC 27002 und ISO/IEC TR 27019 einzuführen und prüfen zu lassen. Die Kapitel 4 - 10 der ISO/IEC 27001 legen dabei die Leitlinien und Prinzipien für die Initiierung, die Umsetzung, den Betrieb und die Verbesserung des ISMS fest, der Annex der ISO/IEC 27001 sowie die ISO/IEC 27019 die verbindlich umzusetzenden Maßnahmen.
Die Verantwortung für die Umsetzung der Vorgaben des IT-Sicherheitskatalogs obliegt ausschließlich den (bei der Bundesnetzagentur unter einer entsprechenden Betriebsnummer gelisteten) Betreibern eines Strom- oder Gasnetzes. Dies gilt unabhängig davon, ob ein Netzbetreiber ein Strom- oder Gasnetz als Eigentümer oder im Rahmen eines Pachtmodells betreibt. Dies bedeutet, dass Betreiber von Energieversorgungsnetzen, deren Systeme, Anwendungen und Komponenten im Geltungsbereich des IT-Sicherheitskatalogs liegen, welche aber vollständig von einem oder mehreren Dritten betrieben werden, sich zertifizieren lassen müssen.
Vorteile einer Zertifizierung
Ablauf eines Zertifizierungsverfahrens
Der allgemeine Zertifizierungszyklus ist aufgrund der Gültigkeit der Zertifikate auf drei Jahre ausgelegt und besteht aus den folgenden Phasen:
- Erstzertifizierung
- Stage 1-Audit (Dokumentenprüfung/ Angemessenheitsprüfung des ISMS)
- Stage 2-Audit (Wirksamkeitsprüfung des ISMS)
- Erstes Überwachungsaudit ((ab neun bis maximal zwölf Monate nach Zertifikatsausstellung)
- Zweites Überwachungsaudit (ab 21 bis maximal 27 Monate nach Zertifikatsausstellung)
Im vierten Jahr beginnt der Zertifizierungszyklus mit dem sogenannten Rezertifizierungsaudit von vorne. Das Rezertifizierungsaudit muss innerhalb von 36 Monaten nach Ausstellung des vorangegangenen Zertifikats stattgefunden haben und umfasst die erneute Wirksamkeitsprüfung des ISMS.
Eine Erstzertifizierung ist unterteilt in ein Stage 1- und ein Stage 2-Audit.
Ziel des Stage 1-Audits ist es, die Zertifizierungsfähigkeit, Reife des Managementsystems, Gefährdungen und Risiken, gesetzliche und behördliche Aspekte und die standortspezifischen Bedingungen, festzustellen. Es erfolgt im Rahmen einer Aufbauprüfung eine Angemessenheitsprüfung des Managementsystems. Der RSM Certification GmbH muss im Rahmen des Stage 1-Audits Zugriff auf interne Dokumentationen sowie Auditberichte und Berichte unabhängiger Prüfungen der Informationssicherheit gewährt werden. Daher müssen von Ihnen ca. zwei Wochen vor dem Stage 1-Audit die folgenden Informationen bereitgestellt werden:
- allgemeine Informationen in Bezug auf das ISMS und die Tätigkeiten, die es abdeckt und
- die vorhandene ISMS-Dokumentation und ggf. notwendige ergänzende (Prozess-)Dokumentationen.
Das Ergebnis eines Stage 1-Audits ist eine Aussage zur Zertifizierungsfähigkeit und damit dahingehend, ob das ISMS angemessen aufgebaut ist und die vorhandenen Dokumente und Unterlagen ausreichend sind, um ein Stage 2-Audit vornehmen zu können.
Im Einzelnen wird die Feststellung der Zertifizierungsfähigkeit durch folgende Prüfungshandlungen im Stage 1-Audit erreicht:
- Bewertung der dokumentierten Information zum Managementsystem,
- Bewertung von standortspezifischen Bedingungen,
- Bewertung des Vorbereitungsstandes und des Verständnisses des Mandates bezüglich der DIN EN ISO/IEC 27001:2024 bzw. ISO/IEC 27001:2022 i.V.m. ISO/IEC 27019:2024 sowie dem IT-Sicherheitskatalog der Bundesnetzagentur,
- Aufnahme und Bewertung in Bezug auf den Geltungsbereich des Managementsystems (u. a. Standort(e), Prozesse und eingesetzte Betriebsmittel, festgelegte Lenkungsebenen, anzuwendende gesetzliche und behördliche Anforderungen),
- Bewertung der Zuteilung der Ressourcen seitens des Mandates für das Stage 2-Audit,
- Erlangung eines ausreichenden Verständnisses seitens der RSM Certification GmbH für das Managementsystem sowie die Standorttätigkeiten des Mandates und
- Beurteilung, dass interne Audits und Managementbewertungen geplant und durchgeführt worden sind und dass der Grad der Umsetzung des Managementsystems belegt, dass ddas Mandat für das Stage 2-Audit bereit ist.
Im Rahmen des Stage 1-Audits können sog. Schwachstellen identifiziert werden, die bei Nichtbehebung während des Stage 2-Audits als Non-Conformity eingestuft werden können. Bei der Ermittlung des Abstands zwischen Stage 1- und Stage 2-Audit werden daher Ihre Erfordernisse berücksichtigt, um Lösungen zu den identifizierten Schwachstellen zu finden und diese ggf. bis zum Stage 2-Audit zu beheben. Der Abstand darf höchstens sechs Monate betragen.
Ziel des Stage 2-Audits ist neben der reinen Prüfung der Konformität, Implementierung und Angemessenheit insbesondere auch mittels Funktions- und Wirksamkeitsprüfungen festzustellen, ob das ISMS und die Prozesse und Kontrollen umgesetzt werden. Die Auditziele des Stage 2-Audits sind daher:
- Feststellung der Konformität des Managementsystems mit den Auditkriterien,
- Beurteilung der Fähigkeit des Managementsystems, die Erfüllung der geltenden gesetzlichen, behördlichen und vertraglichen Anforderungen sicherzustellen,
- Beurteilung der Wirksamkeit des Managementsystems in Bezug auf die Sicherstellung, dass die Mandantenorganisation dauerhaft ihre festgelegten Ziele erfüllt und
- falls anwendbar, die Nennung von Bereichen für mögliche Verbesserungen des Managementsystems.
Das zertifizierte Unternehmen unterliegt hinsichtlich der anhaltenden Normerfüllung der Überwachung durch die RSM Certification GmbH. Diese Überwachungsaudits finden nach erfolgreicher Zertifizierung mindestens einmal im Jahr statt. Das erste Überwachungsaudit darf innerhalb eines Zeitraums von drei Monaten durchgeführt werden. Dies kann frühestens neun Monate und muss spätestens zwölf Monate nach dem Tag der Zertifikatsausstellung abgeschlossen werden. Das zweite Überwachungsaudit kann in einem Rahmen von +/- drei Monaten zwei Jahre nach dem Tag der Zertifikatsausstellung erfolgen, sofern die Anforderung eingehalten wird, dass pro Kalenderjahr ein Audit absolviert wurde. Im Vorfeld jedes Überwachungsaudits prüft die RSM Certification GmbH, ob sich Änderungen an den Parametern und Informationen, auf Basis derer u. a. das initiale und individuelle Auditprogramm und die Auditzeitaufwandskalkulation für den gesamten dreijährigen Zertifizierungszyklus erstellt wurden, ergeben haben, die Auswirkungen auf die Durchführung des Überwachungsaudits haben könnten. Dies erfolgt mittels eines Erhebungsbogens vor dem jeweiligen Überwachungsaudit
Auch im Vorfeld der Überwachung sind ca. zwei Wochen vor dem Audit die aktuelle, vorhandene ISMS-Dokumentation und ggf. notwendige ergänzende (Prozess-)Dokumentationen zur Verfügung zu stellen.
Inhaltlich umfassen Überwachungsaudits mindestens die Bereiche, die genügend Nachweise über die Aufrechterhaltung und Weiterentwicklung des Managementsystems liefern. Die Auditziele der Überwachungsaudits unterscheiden sich daher nicht von den Zielen des Stage 2-Audits, sondern werden vielmehr um den Aspekt der Feststellung der Aufrechterhaltung ergänzt.
Das Rezertifizierungsaudit stellt das jeweilige Ende des dreijährigen Zertifizierungszyklus in Verbindung mit dem Start des neuen Zertifizierungszyklus dar und sollte vor dem Ablauf des Zertifikats stattfinden sowie abgeschlossen sein. Ziel ist es, die kontinuierliche Konformität, Angemessenheit und Wirksamkeit des Managementsystems als Ganzes sowie seine anhaltende Bedeutung und Anwendbarkeit auf den Geltungsbereich der Zertifizierung zu bestätigen.
Ihr Weg zu einer Zertifizierung des IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG
Anfrage stellen und optional kurzfristig einen Kennenlern-Termin per Videosession vereinbaren
Angebotserstellung
Ausfüllen unserer Basisdaten als Grundlage für ein erstes Verständnis Ihres Unternehmens sowie zur Angebotserstellung
Auftragserteilung an RSM Certification GmbH und gemeinsame Abstimmung der weiteren Schritte (u. a. Terminplanung)
Nur bei einer Erstzertifizierung: Um ein besseres Verständnis Ihrer Organisation und Ihres ISMS zu erhalten führen wir dies in der Regel in einem gemeinsamen Remote-Termin durch. Ziel: Feststellung der Zertifizierungsreife
Durchführung des Stage 2-Audits / Rezertifizierungsaudits, der Wirksamkeitsprüfung Ihres ISMS
Fachliche Prüfung der Unterlagen des Auditors / der Auditoren und Treffen der Zertifizierungsentscheidung durch die RSM Certification GmbH
Ausstellung des Zertifikates
Übergabe des Auditberichtes, des Zertifikates sowie des Zertifizierungssiegels
Überprüfung der kontinuierlichen Weiterentwickelung des ISMS im Rahmen der Überwachungsaudits
Zertifizierung durch die RSM Certification GmbH
Sie möchten sich durch uns zertifizieren lassen? Nehmen Sie gern unverbindlich Kontakt zu uns auf.
Unverbindlich Kontakt aufnehmen
FAQ – Die wichtigsten Fragen beantwortet
Die Anforderungen für die Aufwandskalkulation nach dem IT-Sicherheitskatalog ist sehr ähnlich zu dem der ISO/IEC 27001. Allerdings ergeben sich gemäß dem IT-Sicherheitskatalog für Strom- und Gasnetze spezifische Anforderungen, die entsprechend berücksichtigt werden müssen. Diese Anforderungen sind dem „Konformitätsbewertungsprogramm zur Akkreditierung von Zertifizierungsstellen“ zu entnehmen. Dazu gehören bspw. die Prüfungen von sog. nicht dauerhaft besetzten Betriebsstätten.