# OT-Wochenbericht Kommunale Versorger und KRITIS – KW 39/2026
Berichtszeitraum 22.09.2026–29.09.2026 · Für: Stadtwerke, Wasser- und Abwasserbetriebe, KRITIS-Betreiber · TLP:CLEAR (öffentliche Quellen)
Lage: erhöht

## Executive Summary
Die Ransomware-Aktivität hat im August 2026 einen neuen Jahreshöchststand erreicht, und fast ein Drittel der Angriffe trifft die Industrie. Die Fälle Landsberg und der Rhysida-Leak zur Berliner Trinkwasserversorgung zeigen, wie schnell ein IT-Vorfall die OT-Planung und die Betriebssicherheit berührt.
Parallel hat die CISA sieben neue Siemens-Advisories veröffentlicht, darunter eine kritische Lücke im Industrial Edge Management. Desigo CC und SIMATIC sind in Stadtwerken sowie Wasser- und Abwasserbetrieben weit verbreitet.
Gesamtbewertung: Hoher Druck über die IT, konkreter Patchbedarf bei Siemens-Komponenten. Vorrang haben der Abgleich des Siemens-Bestands und eine Prüfung der Trennung von IT und OT.

## Relevanz im Überblick
IDMeldungRelevanzQuelle
L-01Ransomware erreicht 2026-HöchststandHOCHIndustrial Cyber, 28.09. (https://industrialcyber.co/ransomware/ransomware-activity-hits-2026-high-as-industrial-sector-bears-31-of-attacks-and-qilin-dominates/)
L-02Siemens: sieben neue ICS-AdvisoriesHOCHCISA, 22.09. (https://www.cisa.gov/news-events/ics-advisories)
L-03OpenPLC Runtime v3 verwundbarMITTELCISA ICSA-26-265-09, 22.09. (https://www.cisa.gov/news-events/ics-advisories)
L-04Satellitenkommunikation vergrößert die AngriffsflächeMITTELIndustrial Cyber, 28.09. (https://industrialcyber.co/industrial-cyber-attacks/satellite-communications-growth-expands-cybersecurity-attack-surface-across-iot-utilities-critical-infrastructure/)
L-05CISA stellt das CVE-Programm auf Qualität umMITTELIndustrial Cyber (https://industrialcyber.co/threats-attacks/cisa-launches-cve-quality-era-framework-to-improve-vulnerability-data-quality-infrastructure-program-governance/)

## Lage im Detail

### L-01 Ransomware erreicht 2026-Höchststand
HOCH · Industrial Cyber, 28.09. (https://industrialcyber.co/ransomware/ransomware-activity-hits-2026-high-as-industrial-sector-bears-31-of-attacks-and-qilin-dominates/)
Im August gab es weltweit 1.073 Ransomware-Angriffe, 12 % mehr als im Juli. 31 % davon (329) trafen die Industrie, Qilin war die aktivste Gruppe. Landsberg und der Rhysida-Leak zeigen, wie schnell das die OT-Planung und die Betriebssicherheit berührt.

### L-02 Siemens: sieben neue ICS-Advisories
HOCH · CISA, 22.09. (https://www.cisa.gov/news-events/ics-advisories)
Betroffen sind Desigo CC, SIPLUS/SIMATIC, Industrial Edge Management (kritisch), SIMOVE Fleetmanager/SIPLANT, Siveillance Control und WTV676/776. Bestand prüfen und Patches einplanen.

### L-03 OpenPLC Runtime v3 verwundbar
MITTEL · CISA ICSA-26-265-09, 22.09. (https://www.cisa.gov/news-events/ics-advisories)
Relevant für Labor-, Test- und Ausbildungsumgebungen, kaum für den produktiven Betrieb in der Daseinsvorsorge.

### L-04 Satellitenkommunikation vergrößert die Angriffsfläche
MITTEL · Industrial Cyber, 28.09. (https://industrialcyber.co/industrial-cyber-attacks/satellite-communications-growth-expands-cybersecurity-attack-surface-across-iot-utilities-critical-infrastructure/)
Betrifft Versorger, die entlegene Pumpwerke, Hochbehälter oder Umspannstationen per Satellit anbinden.

### L-05 CISA stellt das CVE-Programm auf Qualität um
MITTEL · Industrial Cyber (https://industrialcyber.co/threats-attacks/cisa-launches-cve-quality-era-framework-to-improve-vulnerability-data-quality-infrastructure-program-governance/)
Anstieg der CVE-Meldungen um 263 % von 2020 bis 2025; Schwachstellenmanagement und Einkauf nach CRA und NIS2 bauen auf verlässlichen CVE-Daten auf.

## Empfehlungen

- HOCH · Siemens-Bestand (Desigo CC, SIMATIC/SIPLUS, Industrial Edge Management) mit den Advisories abgleichen und Patches einplanen (sofort)
- HOCH · Trennung von IT und OT sowie den Wiederanlauf nach einem Ransomware-Vorfall überprüfen (0–3 Monate)
- MITTEL · OpenPLC in Labor- und Schulungsumgebungen erfassen und aktualisieren (0–3 Monate)
- MITTEL · Satellitenanbindungen entlegener Anlagen in die Risikoanalyse aufnehmen (3–6 Monate)Vollständiger Bericht als PDF (/berichte/woche-versorger-kw-39-2026/2026-09-29_OT-Cyber-Briefing_Versorger_KW39.pdf)
[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH zu Anlagen- und Maschinensicherheit, zum Cyber Resilience Act (CRA) und zu NIS2. Mehr über Max Gilg → (/max-gilg/)
