
foto magnific
Wenn man an Cyberkrieg denkt, kommen einem Wasserversorgungsunternehmen nur selten als Ziel in den Sinn. In den letzten Jahren jedoch, und insbesondere im Zusammenhang mit den Kriegen in der Ukraine und im Iran, gehörten sie zu den am stärksten in den Fokus geratenen Sektoren der kritischen Infrastruktur.
Management Summary
- Wasserversorger geraten zunehmend ins Fadenkreuz staatlicher und krimineller Akteure: Fälle aus Dänemark, Norwegen, Polen und den USA zeigen, dass Angriffe längst reale physische Schäden verursachen – von Rohrbrüchen bis zu geöffneten Schleusen.
- Fragmentierte Strukturen und fehlende Sicherheitsmaßnahmen erhöhen das Risiko: Über 70.000 Wasserversorger in Europa – viele davon klein, unterfinanziert und ohne ausreichende Cyberabwehr. Default‑Passwörter, offene Schnittstellen und mangelnde Netztrennung sind weit verbreitet.
- NIS2 und KRITIS‑Dachgesetz verschärfen die Anforderungen: Betreiber müssen Risikobewertungen, Lieferkettenkontrollen und schnelle Meldeprozesse etablieren. Dennoch haben erst rund die Hälfte der EU‑Staaten NIS2 vollständig umgesetzt.
- Resilienz beginnt mit Transparenz und technischer Basisarbeit: Inventarisierung aller OT‑Assets, strikte Trennung von IT/OT, MFA, Austausch von Default‑Credentials und überwachte Fernzugänge sind zentrale Maßnahmen zur Risikoreduktion.
- Kontinuierliche Überwachung und Notfallfähigkeit sind entscheidend: ML‑gestützte OT‑IDS, dokumentierte Wiederherstellungsprozesse und physische Sicherheit der Anlagen bilden ein mehrschichtiges Schutzsystem gegen Cyber‑ und physische Angriffe.
Das Problem von Cyberangriffen ist besonders in Dänemark akut, wo im vergangenen Winter Hacker die Kontrolle über ein regionales Wasserwerk erlangten, den Pumpendruck erhöhten und Rohrbrüche verursachten. Dadurch waren Dutzende Haushalte stundenlang ohne Wasser. Nur wenige Monate zuvor hatten Angreifer in Norwegen die Schleusen eines Wasserkraftwerks für vier Stunden geöffnet. Im August 2025 kam es laut der Regierung in Polen zu einer ähnlichen Situation, als die Wasserversorgung einer großen Stadt durch einen Cyberangriff fast unterbrochen worden wäre.
In Deutschland gab es bisher noch keine bekannt gewordenen, erfolgreich ausgeführten Hackerangriffe auf Wasserwerke. Die Bedrohungslage ist allerdings hoch, laut datensicherheit.de verzeichnete die Energie- und Versorgungsbranche 2025 durchschnittlich 1872 wöchentliche Angriffsversuche pro Unternehmen.
Die Gefahr, dass so etwas auch in Deutschland passiert, ist entsprechend allgegenwärtig. Die Angreifer finden eine stark fragmentierte Branche vor, Sicherheitslücken sind weit verbreitet und vielfach fehlen Cyberabwehrmaßnahmen. Sobald sie diese ausnutzen, können sie enorme Schäden anrichten oder Lösegeld erpressen.
Eine Vielzahl an Motiven
Gründe für Angriffe auf Wasserversorger gibt es viele: Dazu zählen Erpressung und das Schüren von Unsicherheit und Chaos.
Kriminelle Cybergangs greifen Versorgungsunternehmen mit Ransomware an, um wichtige Daten zu stehlen. Ihre Angriffe auf Wasserversorger richteten sich vor allem gegen die IT-Systeme der Unternehmen und zielten nicht auf physische Schäden ab: Dies war beispielsweise beim Angriff auf American Water im Oktober 2024 der Fall, einem der größten US-Wasserversorger.
Staatlich geförderte und ideologisch motivierte Akteure greifen Wasserversorgungsnetze dagegen an, um eine psychologische Wirkung zu erzielen. Zu den Zielen können physische Schäden wie Überschwemmungen oder Druckverluste gehören: Dies war beispielsweise bei einem Angriff auf einen irischen Energieversorger im Jahr 2023 durch die mit dem Iran verbundene Gruppe »Cyber Av3ngers« der Fall. Ähnlich gelagert war der russische Angriff auf eine Anlage in Texas im Jahr 2024, bei dem ein Tank mit Zehntausenden Litern Wasser überlief.
Auch Vergiftungsangriffe sind denkbar und schon probiert worden: Im Jahr 2020 versuchten angeblich mit dem Iran in Verbindung stehende Hacker, den Chlorgehalt in israelischen Wasseraufbereitungsanlagen zu erhöhen, doch ihr Vorhaben wurde vereitelt. Im Jahr 2023 tauchten in Oldsmar, Florida, Berichte auf, wonach ein Eindringling den Natriumhydroxidgehalt in einer Kläranlage aus der Ferne um mehr als das Hundertfache erhöht habe und nur gestoppt werden konnte, weil ein Mitarbeiter die Veränderung in Echtzeit bemerkte ‒ die tatsächlichen Umstände des Vorfalls sind jedoch umstritten.
Im Gegensatz zu kriminellen Banden zielen staatliche Akteure eher auf Schnittstellen ab, die über entsprechende Kommandos unmittelbar physische Auswirkungen zeigen: Dies gilt beispielsweise für speicherprogrammierbare Steuerungen (SPS), die Pumpendrehzahlen und Ventilzustände regeln. Diese Angriffe sind möglich, weil Standard-Sicherheitsmaßnahmen fehlen, die etwa Default-Passwörter überschreiben und Steuerungsschnittstellen konsequent vom Internet abschotten.
Strengere gesetzliche Regelungen
Um diesen potenziellen Bedrohungen zu begegnen, verlangen Gesetzgeber von KRITIS-Unternehmen deutlich mehr Anstrengungen. Die europäische NIS2-Richtlinie, die in Deutschland Ende 2025 in Kraft getreten ist, stuft die Wasserversorgung als kritisch ein, was eine Reihe von Verpflichtungen mit sich bringt: Betreiber müssen dokumentierte Risikobewertungen durchführen, Kontrollen der Lieferkette einrichten und schwerwiegende Vorfälle innerhalb von 24 Stunden nach ihrer Feststellung melden, gefolgt von einem vollständigen Bericht innerhalb von 72 Stunden. Komplett umgesetzt haben die NIS2-Richtlinie erst knapp die Hälfte aller EU-Staaten, darunter Deutschland, Belgien und Italien.
NIS 2 ist weitgehend ergebnisorientiert und weniger vorschreibend; die Richtlinie ermutigt Versorgungsunternehmen, auf etablierte Rahmenwerke wie ISO 27001 oder die industrielle Sicherheitsnorm IEC 62443 zurückzugreifen, ohne jedoch konkrete Kontrollmaßnahmen vorzuschreiben. NIS 2 konzentriert sich dabei primär auf die Cybersicherheit kritischer Infrastrukturen. Mit dem KRITIS-Dachgesetz hat Deutschland im März 2026 noch ein zweites Paket beschlossen, das vor allem die physische Resilienz von Versorgern verbessern soll. Diese Gesetze gelten aber erst für Versorger mit einer gewissen Mindestgröße.
Trotz bestehender regulatorischer Vorgaben bleiben die strukturellen Herausforderungen bei der Verbesserung der Cybersicherheit in der gesamten Branche erheblich. Zum einen ist der Wassersektor außerordentlich fragmentiert: In Europa gibt es mehr als 70.000 Wasserversorger (in den USA sind es sogar rund 150.000). Ein Viertel der kleineren Betreiber gibt an, über kaum oder keine Kapazitäten zur Umsetzung von Cybersicherheitsmaßnahmen zu verfügen.
Wie Wasserversorger sich resilienter aufstellen können
Ein wirksamer Schutz der Wasserinfrastruktur beginnt damit, sich einen umfassenden Überblick darüber zu verschaffen, was tatsächlich im Netzwerk läuft. Vielen Versorgungsunternehmen fehlt ein vollständiges Bild ihrer operativen Anlagen (SPS, Mensch-Maschine-Schnittstellen, Sensoren). Das macht es unmöglich, Sicherheitsrisiken einzuschätzen oder Patches zu priorisieren. Die Erfassung der Anlagen bildet deshalb die Grundlage für alle weiteren Maßnahmen. Darauf aufbauend werden die operativen Netzwerke konsequent von den IT-Systemen des Unternehmens getrennt – durch strenge Firewalls und klar definierte, überwachte Datenkanäle.
Ebenso wichtig wie die Netzwerkarchitektur ist die Zugriffskontrolle. Durch die Kombination aus Multi-Faktor-Authentifizierung und kontrollierten Gateways für den Fernwartungszugriff sowie den Austausch aller Default-Anmeldedaten von allen exponierten Geräten lässt sich ein erheblicher Teil der Angriffsfläche beseitigen.
Der dritte Schritt ist die kontinuierliche Überwachung: Industrielle Intrusion-Detection-Systeme, die auf das Normalverhalten von Pumpen, Druckverläufen und Chemikalienzugabemengen trainiert sind, können Anomalien aufdecken, die kein menschlicher Bediener in Echtzeit erkennen würde. Moderne OT-Sicherheitsplattformen nutzen maschinelles Lernen, um Netzwerk-Telemetriedaten mit Anlagendaten zu verknüpfen, und bieten so gleichzeitig Transparenz sowohl auf der IT- als auch auf der operativen Ebene.
Oft fehlt es Versorgern auch an den Fähigkeiten, auf Angriffe schnell und adäquat zu reagieren. Sie haben zwar oft in Erkennungs- und Monitoring-Maßnahmen investiert, es fehlen dann aber Pläne, wenn ein Angriff doch gelingt. Und dann müssen sie häufig unter enormem Druck improvisieren. Die Sicherung kritischer Prozesslogik und die Pflege dokumentierter Verfahren zur manuellen Steuerung sind daher unerlässlich, um sicherzustellen, dass ein erfolgreicher Angriff nicht auch die Fähigkeit zur Wiederherstellung beeinträchtigt.
Und zu guter Letzt: Oft ist die physische Sicherheit der Anlagen die letzte Verteidigungslinie, der oft zu wenig Beachtung geschenkt wird. Die besten Cyber-Abwehrmaßnahmen nützen nichts, wenn ein Angreifer leichten Zugang etwa zu einer Maschinensteuerung (SPS) bekommt. Erst durch die Kombination einer leistungsstarken OT-Überwachung, integrierter Bedrohungsinformationen und physischer Sensoren entsteht das Sicherheitsnetz, das Wasserversorgungsunternehmen benötigen, um sowohl Cyber- als auch physische Sicherheitsverletzungen zu verhindern.
Edgardo Moreno, Executive Industry Consultant bei Octave

foto (c) octave
Edgardo Moreno ist Executive Industry Consultant bei Octave. Er verfügt über mehr als 20 Jahre Erfahrung in den Bereichen Operational Technology (OT) und Cybersicherheit. Edgardo Moreno ist seit 2007 bei Octave tätig und hat in verschiedenen internationalen Rollen gearbeitet. Er besitzt einen Masterabschluss in Informatik von der Texas State University.
5421 Artikel zu „Sicherheit KRITIS“
News | Favoriten der Redaktion | IT-Security | Strategien | Tipps
Cybersicherheit: Vier kritische Bedrohungen erfordern dringenden Handlungsbedarf
Mehrschichtige Sicherheitsstrategien können helfen, Bedrohungen durch Prompt-Injection-Angriffe, Deepfakes und Kompromittierung von KI-Anwendungen und Software-Lieferketten abzuwehren. Gartner, ein Unternehmen für Wirtschafts- und Technologieanalysen, hat vier kritische und schwer vorhersehbare Bedrohungen identifiziert, bei denen Angreifer derzeit einen deutlichen Vorteil haben und Schwachstellen in Unternehmen besonders erfolgreich ausnutzen können. Dazu zählen Deepfakes, die Kompromittierung von KI-Anwendungen, Prompt-Injection-Angriffe…
Trends 2026 | News | Trends Security | IT-Security
Weniger Microsoft-Schwachstellen, aber mehr kritische Sicherheitslücken
Die diesjährigen Zahlen des neuesten Microsoft Vulnerabilities Reports zeigen eine deutliche Verlagerung bei den ermittelten Sicherheitsrisiken: Einerseits hat sich die Gesamtzahl identifizierter Schwachstellen stabilisiert, aber andererseits haben die kritischen Anfälligkeiten stark zugenommen, wodurch Schweregrad und Auswirkungen der Sicherheitslücken rapide steigen [1]. Insgesamt gibt es 2025 ein verändertes Risikoprofil, das durch KI-beschleunigte Schwachstellenerkennung, eine wachsende Cloud-Akzeptanz…
News | Favoriten der Redaktion | IT-Security | Kommunikation | Künstliche Intelligenz | Tipps
KI-Browser: Komfort oder kritischer Sicherheitsblindfleck?
»Ich habe nichts angeklickt. Der Browser hat das von selbst gemacht.« Das hörte ein Sicherheitsanalyst, nachdem der KI-gestützte Browser eines Benutzers ohne Erlaubnis auf sensible Daten zugegriffen hatte. KI-Browser sollen das digitale Leben einfacher machen. Marktprognosen zeigen, dass sie schnell wachsen – von 4 Milliarden US-Dollar im Jahr 2024 auf fast 77 Milliarden US-Dollar im…
News | Industrie 4.0 | IT-Security | Rechenzentrum | Services | Tipps
Mehr Sicherheit beim Managed File Transfer für kritische Infrastrukturen
Schutz vor Bedrohungen und Compliance-Risiken in komplexen KRITIS-Umgebungen. Organisationen im Bereich kritische Infrastrukturen (KRITIS) sehen sich mit wachsenden Cybersicherheitsbedrohungen, strengen Regulatorien und operativer Komplexität konfrontiert. Ob im Industrie- und Fertigungsbereich, dem Banken-, Finanz- und Versicherungssektor oder für Behörden – ein auf Sicherheit fokussierter Managed File Transfer (MFT) ist heutzutage grundlegend, um hochsensible Daten und kritische…
News | Infrastruktur | IT-Security | Services | Tipps
KRITIS-Prinzipien für den Mittelstand: IT-Sicherheit mit Struktur
In vielen mittelständischen Unternehmen läuft das Thema IT-Sicherheit noch zu sehr unter dem Radar. Es fehlen zum Beispiel klare Rollenverteilungen, die nötige Transparenz sowie definierte Notfallpläne. Es gibt jedoch funktionierende Vorbilder aus dem KRITIS-Bereich und fünf Prinzipien, die sich sofort übernehmen lassen. In puncto Cybersicherheit navigieren viele mittelständische Unternehmen im Blindflug. Laut einer Deloitte-Studie…
News | Infrastruktur | IT-Security | Logistik
KRITIS in der Logistik: Anforderungen und Chancen für nachhaltige Sicherheitsstrategien
Kaum eine Branche ist so systemrelevant – und zugleich so verwundbar – wie die Logistik. Ob Lebensmittelversorgung, medizinische Lieferketten oder Ersatzteillogistik: Die Transport- und Umschlagprozesse im Hintergrund müssen selbst unter widrigsten Umständen zuverlässig funktionieren. Mit dem neuen KRITIS-Dachgesetz (KRITIS-DachG) rückt dieser Sektor erstmals explizit in den Fokus regulatorischer Anforderungen. Ziel ist es, kritische Dienste…
News | Infrastruktur | IT-Security | Ausgabe 5-6-2025 | Security Spezial 5-6-2025
Wie ALM sicherheitskritische Systeme zukunftsfähig macht – Digitale Resilienz beginnt im Engineering
News | Favoriten der Redaktion | Infrastruktur | IT-Security | Rechenzentrum
Robuste Cyberresilienz für kritische Infrastrukturen: Mehrschichtiger Sicherheitsansatz zum Schutz von KRITIS
Kritische Infrastrukturen stehen mehr und mehr im Visier von Cyberkriminellen und staatlich gesponserten Angreifern. Ob Cyberangriffe auf Versorgungsnetzwerke, Kommunikations- und Verkehrssysteme, staatliche und medizinische Einrichtungen oder auf den Banken- und Finanzsektor, erfolgreiche KRITIS-Attacken können enorme Kosten verursachen und teils verheerende Folgen für die öffentliche Sicherheit haben. Laut eines aktuellen Berichts der European Union Agency for…
News | Trends 2025 | Trends Security | IT-Security
Kritische Sicherheitslücken bei Web-Apps und APIs trifft auf zunehmende Angriffskomplexität
Unternehmen kämpfen mit der schnellen Expansion von APIs, Multi-Cloud-Herausforderungen und immer ausgefeilteren Cyberangriffen. Die Studienergebnisse unterstreichen die Notwendigkeit konsolidierter und automatisierter Sicherheitslösungen. Die Edge-Cloud-Plattform Fastly hat in Zusammenarbeit mit der Informa TechTarget Enterprise Strategy Group (ESG) eine neue Studie veröffentlicht. Der Bericht »Balancing Requirements for Application Protection« basiert auf Erkenntnissen aus einer Befragung von…
News
Cybersicherheit bei kritischen Infrastrukturen – Was ist 2025 zu erwaren?
Die Diskussionen rund um NIS2 haben die Debatten zum Thema Cybersicherheit in 2024 deutlich geprägt. Unabhängig von dieser EU-Vorgabe ist und bleibt der Schutz kritischer Infrastrukturen auch in 2025 und darüber hinaus eine essentielle Aufgabe für IT- und OT-Verantwortliche sowie den Führungsetagen der betroffenen Organisationen. Holger Fischer, Director EMEA Central bei OPSWAT, umreißt ein…
News | Digitalisierung | IT-Security | Kommentar | Strategien
KRITIS-Dachgesetz: Unternehmen müssen sich jetzt auf neue Sicherheitsstandards einstellen
Mit dem geplanten KRITIS-Dachgesetz, das am 18. Oktober 2024 in Kraft tritt [1], setzt die Bundesregierung einen Meilenstein zur Stärkung der Sicherheit kritischer Infrastrukturen in Deutschland. Erstmals werden bundesweit Mindeststandards für den physischen Schutz festgelegt und kritische Infrastrukturen klar definiert. Während bisherige Regelungen primär die IT-Sicherheit betrafen, zielt das neue Gesetz darauf ab, die Resilienz…
News | IT-Security | Services
KRITIS: IT-Sicherheit schützt das Gemeinwesen
30.000 Unternehmen und Einrichtungen in Deutschland gehören zu den sogenannten kritischen Infrastrukturen (KRITIS). byon unterstützt als Managed Service Provider KRITIS-Organisationen, die geforderte IT-Sicherheitsmaßnahmen nicht allein umsetzen können. Derzeit vergeht kaum ein Tag ohne Medienberichte über einen Cyberangriff auf ein Unternehmen oder eine öffentliche Einrichtung. Und das allgemeine Bedrohungsgefühl durch die Berichterstattung wird von Expertinnen…
News | IT-Security | Ausgabe 9-10-2023 | Security Spezial 9-10-2023
Neue EU-Richtlinie für mehr Sicherheit in KRITIS-Unternehmen – NIS 2 soll europäisches Cybersicherheitsnetzwerk verstärken
Das Thema Cybersicherheit ist in den letzten Jahren immer wichtiger geworden, denn immer mehr alltägliche Prozesse werden digitalisiert. Genau aus diesem Grund ist es besonders wichtig, die Cyberinfrastruktur zu schützen – vor allem in KRITIS-Unternehmen. Denn werden beispielsweise Stromanbieter Opfer von Hackerangriffen, wären die Folgen fatal. Die neu eingeführte Network and Information Security Directive 2 (NIS-2-Richtlinie) soll dafür sorgen, dass Sicherheitsmaßnahmen ergriffen werden, die solche Cyberangriffe verhindern.
News | IT-Security | Strategien
IT- und OT-Sicherheit: Was (nicht nur) KRITIS-Anbieter in der EU beachten sollten
Betreiber kritischer Infrastrukturen sind immer stärker im Visier von Cyber-Kriminellen. Mittlerweile geht es den Angreifern nicht allein darum, Geld zu machen. Immer häufiger üben sie Druck auf ihre Opfer aus und drohen, gestohlene Daten zu veröffentlichen oder ohne Wissen der Betroffenen im Darknet anzubieten. In immer mehr Fällen beabsichtigen sie auch, Netzwerksysteme – auch die…
News | IT-Security
Schutz kritischer Infrastrukturen vor Cyberangriffen: Das IT-Sicherheitsgesetz 2.0
Cyberkriminelle nehmen immer häufiger Betreiber kritischer Infrastrukturen und Unternehmen mit besonderer volkswirtschaftlicher Bedeutung ins Visier. Dies kann nicht nur zu millionenschweren Produktionsausfällen und Versorgungsengpässen führen, sondern hat im schlimmsten Fall die Gefährdung der öffentlichen Sicherheit zur Folge. Zudem müssen sich KRITIS-Betreiber nicht nur vor monetär motivierten Erpressungsversuchen schützen. Auch politisch motivierte Angriffe als Teil einer hybriden…
News | IT-Security | Strategien
Identitätsbasierte Angriffe: Kritische Schwächen traditioneller Identitätssicherheit
Best Practices für einen einheitlichen Identitätsschutz. Identitätsbasierte Angriffe zählen heute zu einer der größten Bedrohungen für die IT-Sicherheit, da moderne hybride Unternehmensnetzwerke Cyberkriminellen zahlreiche Einfallstore bieten. So verschaffen sich Hacker beispielsweise mit gekaperten Konten einen Erstzugang über SaaS-Apps und IaaS in der Public Cloud oder dringen über kompromittierte VPN- oder Remote Desktop Protocol (RDP)-Verbindungen in…
News | Industrie 4.0 | Infrastruktur | IT-Security
Fünf fundamentale Sicherheitsprobleme für kritische Infrastrukturen
Digitale Bedrohungen für kritische Infrastrukturen nehmen weiter zu. Angreifer haben es zunehmend auf betriebliche (Operational Technology, OT) und industrielle Steuerungssysteme (Industrial Control Systems, ICS) abgesehen. Das zeigt auch der Lagebericht zur IT-Sicherheit vom Bundesamt für Sicherheit in der Informationstechnik (BSI). Die Betreiber der kritischen Infrastrukturen sehen sich allerdings mit großer Mehrheit »gut« (57 Prozent) oder »sehr…
News | IT-Security | Kommunikation | Tipps
Kritische Kommunikation: Fünf Sicherheitsfallen, die Unternehmen vermeiden sollten
Smartphone und Tablet bieten zahlreiche Einfallstore für Cyberkriminelle. Gerade Betreiber kritischer Infrastrukturen müssen ihre mobile Kommunikation vor den unterschiedlichsten Sicherheitsrisiken schützen, warnt Virtual Solution. Fallen Strom-, Wasser- oder Gesundheitsversorgung durch Hackerangriffe aus, drohen schlimme Konsequenzen für Bürger und Unternehmen. Die Herausforderungen in puncto IT-Sicherheit nehmen für Energieversorger, Krankenhäuser oder Transportunternehmen kontinuierlich zu, denn die Angriffsflächen…
