NIS2, OT-IT-Security und KI, Governance für kritische Infrastruktur.

    Energieversorger tragen eine besondere Verantwortung: Als kritische Infrastruktur unterliegen sie NIS2-Pflichten, wachsendem OT-IT-Konvergenzrisiko und dem Druck, KI in Betriebsprozessen sicher einzusetzen. Wir helfen, Microsoft 365 als sichere, regulatorisch konforme Plattform zu betreiben, ohne Betriebsunterbrechung.

    Was Energieversorger heute beschäftigt

    NIS2-Pflichten als kritische Infrastruktur

    Als Betreiber kritischer Infrastruktur unterliegen Energieversorger der NIS2-Richtlinie: Risikomanagement, Incident-Meldepflicht, Lieferkettensicherheit und Mindestmassnahmen für Cybersicherheit. Microsoft 365 ist Teil dieser Anforderungen.

    OT-IT-Konvergenz und neue Angriffsflächen

    Die Vernetzung von Betriebs- und IT-Systemen schafft neue Risiken. Angriffe auf IT-Systeme können Betriebstechnologie beeinflussen. Identity-Governance, Segmentierung und Zero Trust sind keine Option mehr, sie sind Betriebssicherheit.

    Shadow AI in Betriebsprozessen

    Mitarbeitende in Betrieb, Netz und Planung nutzen zunehmend externe KI-Tools, oft ohne Wissen der IT. Betriebsdaten, Netzpläne und Störungshistorien dürfen nicht unkontrolliert in externe Modelle fliessen.

    Lieferkettensicherheit und Drittanbieter-Risiko

    NIS2 verpflichtet zur Prüfung und Steuerung von ICT-Drittanbietern. Microsoft als kritischer Dienst muss dokumentiert, überwacht und vertraglich abgesichert sein, einschliesslich Subunternehmern und Cloud-Diensten.

    Rechtlicher Rahmen für Energieversorger 2026

    NIS2, Netz- und Informationssicherheit

    Die NIS2-Richtlinie verpflichtet Betreiber kritischer Infrastruktur zu Cybersicherheitsmassnahmen, Incident-Meldepflichten innerhalb von 24 Stunden und zur Steuerung von ICT-Lieferketten. Verstösse können zu Bussen von bis zu 10 Mio. EUR oder 2% des Umsatzes führen.

    Informationssicherheitsgesetz (ISG), Schweiz

    Das Schweizer ISG regelt den Schutz kritischer Infrastrukturen und die Meldepflicht bei bedeutenden Cyberangriffen. Das BACS überwacht die Umsetzung. Microsoft 365 als zentrales IT-System ist direkt betroffen.

    EU AI Act, KI in der Energieversorgung

    KI-Systeme in der Betriebssteuerung, Netzüberwachung oder Prognose können regulatorisch relevant sein. Wir beurteilen, welche Ihrer KI-Anwendungen klassifiziert werden müssen und welche Dokumentationspflichten entstehen.

    Relevante Leistungen für Energieversorger

    Security

    NIS2 Readiness Assessment

    Strukturierte Prüfung Ihrer Microsoft-365- und Azure-Umgebung gegen NIS2-Anforderungen. Gap-Analyse, Massnahmenplan und Dokumentation für Behörden und interne Revision.

    Mehr erfahren

    Security

    Zero Trust & Identity Security

    Entra ID Hardening, Privileged Access, Conditional Access und Segmentierung als Grundlage für NIS2-konforme Cybersicherheit, auch im OT-IT-Konvergenzkontext.

    Mehr erfahren

    KI & Security

    Shadow AI Detection & KI-Governance

    Analyse unkontrollierter KI-Tools in Betrieb und Verwaltung mit Microsoft Defender for Cloud Apps. Governance-Framework und Policy-Erstellung für sicheren KI-Einsatz.

    Mehr erfahren

    Governance

    Purview & Datensicherheit

    Klassifizierung sensibler Betriebsdaten, DLP-Richtlinien für Netzpläne und Betriebsinformationen, Zugriffskontrollen und revisionssichere Dokumentation.

    Mehr erfahren

    Governance

    Incident Response Readiness

    Vorbereitung auf den Ernstfall: Playbooks, Defender XDR-Konfiguration, Meldeprozesse nach NIS2/ISG und Tabletop-Übungen für IT- und OT-Vorfälle.

    Mehr erfahren

    Strategie · ARR

    Jährliches Security-Audit

    Strukturierter Jahresreview der M365-Security gegen NIS2- und ISG-Anforderungen, Befundbericht, Massnahmenplan und Dokumentation für Aufsicht und interne Revision.

    Mehr erfahren

    Sicherheit für kritische Infrastruktur, strukturiert und ohne Betriebsunterbrechung

    01

    Bestandsaufnahme & Regulatorik-Mapping

    IT-Landschaft und OT-IT-Schnittstellen analysieren. NIS2-, ISG- und AI-Act-Anforderungen gegen bestehende Kontrollen mappen.

    02

    Risikobewertung & Priorisierung

    Kritische Lücken identifizieren, Risiken priorisieren, Quick Wins und mittelfristige Massnahmen definieren.

    03

    Umsetzung in Microsoft 365

    Zero Trust, Purview, Defender-Konfiguration, Incident-Response-Playbooks, schrittweise, ohne Betriebsunterbrechung.

    04

    Laufende Sicherung

    Jährliches Security-Audit, NIS2-Monitoring, Regulatorik-Updates und Incident-Unterstützung im Retainer.

    Kritische Infrastruktur braucht dauerhafte Sicherheit.

    NIS2-Anforderungen und Bedrohungslagen entwickeln sich kontinuierlich weiter. Unsere wiederkehrenden Services sorgen dafür, dass Ihre Microsoft-Umgebung dauerhaft auf dem erforderlichen Sicherheitsniveau bleibt.

    Jährliches Security-Audit Microsoft 365

    Strukturierter Review gegen NIS2 und ISG-Anforderungen, Befundbericht, priorisierter Massnahmenplan, Dokumentation für Aufsichtsbehörden.

    Jährlich

    Security Advisory Retainer

    Laufendes Advisory: monatliches Security-Briefing, Bedrohungslage-Update, Incident-Ersteinschätzung und Regulatorik-Monitoring für NIS2 und ISG.

    Monatlich oder quartalsweise

    Kritische Infrastruktur verträgt keine Sicherheitslücken.

    Wir schliessen sie, bevor sie zum Problem werden.

    Erstgespräch anfragen