# SANS Five Critical Controls für Strom & Netze mit KI

Von Max Gilg · 03.10.2026 · 7 Min. Lesezeit

Die SANS Five ICS Cybersecurity Critical Controls (Robert M. Lee und Tim Conway, 7. November 2022) sind fünf Controls: ICS Incident Response, Defensible Architecture, ICS Network Visibility & Monitoring, Secure Remote Access und Risk-Based Vulnerability Management. Mit ihnen decken Betreiber von Stromnetzen, Umspannwerken und Erzeugungsanlagen die Angriffe ab, die in der Praxis wirklich vorkommen. Das betrifft jeden Netzbetreiber und jedes Stadtwerk in Deutschland, das seit dem 6. Dezember 2025 unter das NIS2-Umsetzungsgesetz und die IT-Sicherheitsvorgaben im EnWG fällt. Mein Rat: Fangen Sie nicht mit dem nächsten Tool an, sondern mit diesen fünf Controls. Mit KI schafft das auch ein kleines Team. (SANS (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls), isico (https://www.isico.de/blog/nis2-umsetzungsgesetz-ist-in-kraft-getreten))

[Bild: Infografik: SANS Five Critical Controls für Strom & Netze]

## Warum genau diese fünf Controls?

SANS beschreibt die fünf Controls als die wichtigsten Bausteine einer ICS/OT-Strategie, die sich an das eigene Risikomodell anpassen lässt. Sie geben Ziele vor, aber keine Produkte (SANS White Paper (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls)). Abgeleitet sind sie aus der Analyse realer Angriffe auf Industrieunternehmen (SANS Webcast (https://www.sans.org/webcasts/five-ics-cybersecurity-critical-controls-apac-practitioners)):

- CC1 – ICS Incident Response: ein OT-spezifischer Notfallplan, den Netzführung, Leitwarte und Instandhaltung gemeinsam üben.

- CC2 – Defensible Architecture: Segmentierung und kontrollierte Übergänge, also eine Architektur, die sich überhaupt verteidigen lässt.

- CC3 – ICS Network Visibility & Monitoring: wissen, was in Fernwirk- und Stationsnetzen passiert.

- CC4 – Secure Remote Access: Fernwartung nur über kontrollierte Wege mit MFA.

- CC5 – Risk-Based Vulnerability Management: Schwachstellen nach Betriebsrisiko priorisieren, nicht nur nach dem CVSS-Score.

Die Liste beantwortet die Frage „Womit fange ich an?“, und genau daran scheitern kleine Teams am häufigsten. Als Max Gilg, OT-Cybersecurity-Experte aus Rosenheim, sage ich dazu: „Im Netzbetrieb entscheidet nicht das teuerste Tool über die Sicherheit, sondern ob die fünf Grundlagen sitzen.“

## Was zeigt der Angriff auf Polens Energiesektor im Dezember 2025?

Realer Vorfall, kein Laborergebnis. Am 29. Dezember 2025 wurden in Polen koordiniert mehr als 30 Wind- und Photovoltaikparks angegriffen. Dazu kamen ein Heizkraftwerk, das fast eine halbe Million Kunden mit Wärme versorgt, und ein Industrieunternehmen. CERT Polska stuft die Angriffe als destruktiv ein. Beschädigt wurden unter anderem RTUs, Schutzrelais, lokale HMIs und serielle Device-Server, dazu Modems, Router und Switches. Die Parks verloren die Verbindung zum Verteilnetzbetreiber und ließen sich nicht mehr fernsteuern. Die Stromerzeugung lief aber weiter. Im Heizkraftwerk erkannte und blockierte eine EDR-Lösung den Angriff. Die genutzte Infrastruktur überschneidet sich laut CERT Polska mit dem Cluster „Static Tundra“, auch bekannt als „Berserk Bear“ oder „Dragonfly“ (CERT Polska (https://cert.pl/en/posts/2026/01/incident-report-energy-sector-2025/), Help Net Security (https://www.helpnetsecurity.com/2026/02/06/poland-cyberattacks-energy-sector-industrial-organizations/)).

So kamen die Angreifer laut den Auswertungen hinein:

- Initial Access über FortiGate-Geräte, die als VPN aus dem Internet erreichbar waren und keine MFA hatten. (widersprüchlich: SecurityWeek nennt zusätzlich Standard-Zugangsdaten / Help Net Security nennt nur die fehlende MFA) (SecurityWeek (https://www.securityweek.com/default-ics-credentials-exploited-in-destructive-attack-on-polish-energy-facilities/), Help Net Security (https://www.helpnetsecurity.com/2026/02/06/poland-cyberattacks-energy-sector-industrial-organizations/))

- Standard-Zugangsdaten auf OT-Geräten wie Hitachi Energy RTU560, Mikronika-RTUs und Moxa NPort. Betroffen waren auch Relion-Schutzrelais.

- Manipulierte Firmware auf den RTU560, weil eine Schutzfunktion gegen solche Updates nicht aktiviert war. Laut SecurityWeek waren die Geräte zudem für CVE-2024-2617 anfällig (SecurityWeek, 02.02.2026 (https://www.securityweek.com/default-ics-credentials-exploited-in-destructive-attack-on-polish-energy-facilities/)).

Jeder dieser Punkte passt zu einem Control: Remote Access ohne MFA (CC4), fehlende Segmentierung bis in die Station (CC2), Standardpasswörter und fehlende Härtung (CC5), keine Sicht auf Firmware-Uploads (CC3). Wie über 30 Standorte ohne Fernsteuerung wieder anlaufen, ist eine Frage der Incident Response (CC1).

## Labor oder Realität: Wie gefährlich sind Schwachstellen in Wechselrichtern?

Laborergebnis, kein Vorfall. Im März 2025 veröffentlichte Forescout Vedere Labs die Studie „SUN:DOWN“ mit 46 neuen Schwachstellen bei Sungrow, SMA und Growatt. Einige davon erlauben es, Geräte oder Cloud-Konten zu übernehmen (Forescout/BusinessWire (https://www.businesswire.com/news/home/20250327043178/en/Forescout-Vedere-Labs-Uncovers-Severe-Systemic-Security-Risks-in-Global-Solar-Power-Infrastructure)). Dass sie in Deutschland ausgenutzt wurden, ist mir nicht bekannt. Für Verteilnetzbetreiber zählt die Studie trotzdem: Viele dezentrale Anlagen hängen über Hersteller-Clouds im Netz, und darauf haben sie kaum Einfluss.

Dazu die strategische Lage: CISA, NSA und FBI warnten am 7. Februar 2024 vor Volt Typhoon. Die Gruppe hatte sich in IT-Netzen kritischer Infrastrukturen festgesetzt, auch im Energiesektor, teils mindestens fünf Jahre lang (CISA AA24-038A (https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a)). Das betrifft US-Netze, das Vorgehen lässt sich aber übertragen.

## Welche Pflichten gelten jetzt für Netzbetreiber in Deutschland?

- NIS2: Das NIS2UmsuCG wurde am 5. Dezember 2025 im Bundesgesetzblatt veröffentlicht und gilt seit dem 6. Dezember 2025 ohne Übergangsfrist (usd (https://www.usd.de/en/nis2umsucg-officially-in-force/), Heuking (https://www.heuking.de/en/news-events/newsletter-articles/detail/get-ready-nis2-implementation-act-in-germany-in-force.html)).

- EnWG: Die Regeln aus § 11 Abs. 1a bis 1g EnWG stehen jetzt in §§ 5c bis 5e EnWG. Systeme zur Angriffserkennung (SzA) gehören zu den Anforderungen (OpenKRITIS (https://www.openkritis.de/it-sicherheitsgesetz/enwg-nis2.html)). Bis die Bundesnetzagentur neue Kataloge veröffentlicht, gelten die IT-Sicherheitskataloge von 2015 und 2018 weiter. So stand es auf der BNetzA-Seite beim Abruf am 02.10.2026 (BNetzA (https://www.bundesnetzagentur.de/DE/Fachthemen/ElektrizitaetundGas/Versorgungssicherheit/IT_Sicherheit/Festlegung_5cEnWG/artikel.html), BNetzA IT-Sicherheit (https://www.bundesnetzagentur.de/DE/Fachthemen/ElektrizitaetundGas/Versorgungssicherheit/IT_Sicherheit/start.html), OpenKRITIS (https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html)).

- Network Code on Cybersecurity: Die Delegierte Verordnung (EU) 2024/1366 gilt seit dem 13. Juni 2024 für Übertragungs- und Verteilnetzbetreiber sowie wichtige Erzeugungsanlagen, soweit es um grenzüberschreitende Stromflüsse geht (EU-Kommission (https://energy.ec.europa.eu/news/new-network-code-cybersecurity-eu-electricity-sector-2024-03-11_en), EUR-Lex (https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02024R1366-20250914)).

- CRA (für Ihre Lieferanten): Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle über die Single Reporting Platform der ENISA melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden. Ab dem 11. Dezember 2027 gilt die Verordnung vollständig (EU-Kommission (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting), EU-Kommission CRA (https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)). Fragen Sie im Einkauf bei RTU, Gateway und Wechselrichter: Wie meldet der Hersteller Schwachstellen, liefert er eine SBOM, wie lange gibt es Patches?

## Wie setzen kleine Teams die fünf Controls mit KI um?

KI ersetzt keine Fachentscheidung im Schaltbetrieb. Sie übernimmt die Fleißarbeit: Auswerten, Abgleichen, Zusammenfassen. Zugangsdaten und Netzpläne gehören dabei nicht in öffentliche KI-Dienste, sondern in lokale oder vertraglich abgesicherte Modelle.

- CC4 zuerst: Remote Access prüfen. Listen Sie jeden Zugang von außen auf: VPN-Gateways, Mobilfunk-Router an Stationen, Fernwartung von Dienstleistern. Erzwingen Sie MFA, löschen Sie Standardkonten, führen Sie Zugänge über einen Jump Host mit Protokollierung und begrenzen Sie sie zeitlich. KI gleicht die VPN-Benutzerliste mit der Dienstleisterliste ab und markiert verwaiste Konten.

- CC5: Standardpasswörter und Firmware-Schutz. Prüfen Sie RTUs, Schutzrelais und serielle Device-Server auf Werks-Zugangsdaten und aktivierten Firmware-Schutz. KI gleicht Advisories von CISA und Herstellern täglich mit Ihrem Asset-Inventar ab: Was ist verbaut, was ist erreichbar, was wird schon ausgenutzt?

- CC2: Segmentierung bis in die Station. Leittechnik, Fernwirktechnik, Büro-IT und Dienstleisterzugänge gehören in getrennte Zonen nach IEC 62443. KI durchsucht Firewall-Exporte nach „any-any“-Regeln und unnötigen Diensten. Was geändert wird, entscheidet Ihr Team.

- CC3: Sichtbarkeit durch Angriffserkennung. Ohne Asset-Inventar keine Erkennung. KI führt Switch-Tabellen, Projektierungen und Wartungslisten zu einer ersten Liste zusammen. Überwachen Sie dann IEC 60870-5-104 und IEC 61850 passiv mit Alarmen bei Firmware-Uploads und neuen Verbindungen.

- CC1: Incident Response üben. Lassen Sie die KI ein Playbook entwerfen: „RTU-Firmware manipuliert, Fernwirkverbindung weg“. Üben Sie es am Tisch mit Netzführung, Instandhaltung und IT: Wer fährt raus, wer schaltet manuell, wo liegen geprüfte Firmware-Stände, wer meldet ans BSI?

„Wer heute in Umspannwerken oder Erzeugungsanlagen Fernwartung ohne MFA betreibt, lässt ein Tor offen. Das lässt sich in Wochen schließen, nicht erst in Jahren.“

## Was heißt das für Bayern und die Grenzregion?

In Bayern gibt es viele kleine Stadtwerke und Verteilnetzbetreiber und viele dezentrale PV- und Windanlagen. Typisch sind verteilte Standorte, Fernwirktechnik über Mobilfunk-Router, Fernwartung durch Dienstleister und wenig Personal. Das Muster aus Polen lässt sich also gut übertragen. Rund um Rosenheim sind die Netze eng mit Salzburg und Tirol verbunden. Austrian Power Grid informiert eigens über den Network Code on Cybersecurity (APG (https://markt.apg.at/en/legal-framework/network-code-on-cybersecurity-nccs/)). Die fünf Controls sind ein Plan, der zu Personal und Budget kleiner Teams passt.

## Wobei helfe ich Netzbetreibern konkret?

Mit OT-Cyber.de arbeite ich mit Betreibern in Bayern, Salzburg, Tirol und ganz DACH genau entlang dieser fünf Controls:

- OT-Security-Beratung (/leistungen/ot-security-beratung/): Standortbestimmung entlang der fünf Controls

- OT-Asset-Inventar (/leistungen/ot-asset-inventar/) und OT-Schwachstellen-Management (/leistungen/ot-schwachstellen-management/): Grundlage für CC5

- Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung/): für CC3 und die Anforderungen aus dem EnWG

- CRA as a Service (/leistungen/cra-as-a-service/): für Ihre Anforderungen an Lieferanten

- OT-Notfallhilfe, 24/7 erreichbar (/leistungen/ot-notfallhilfe/): wenn aus CC1 Ernst wird

- Cyber-Awareness für Instandhaltung und Technik (/leistungen/awareness-trainings/): für Monteure und Schutztechniker

Schreiben Sie mir über die Kontaktseite (/kontakt/), ich melde mich schnell.

[Bild: Schema: Die fünf ICS Critical Controls nach SANS]

## Quellen

- SANS Institute, Lee/Conway: The Five ICS Cybersecurity Critical Controls (07.11.2022): https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls

- SANS Webcast: https://www.sans.org/webcasts/five-ics-cybersecurity-critical-controls-apac-practitioners

- CERT Polska: Energy Sector Incident Report (Januar 2026): https://cert.pl/en/posts/2026/01/incident-report-energy-sector-2025/

- Help Net Security (06.02.2026): https://www.helpnetsecurity.com/2026/02/06/poland-cyberattacks-energy-sector-industrial-organizations/

- SecurityWeek (02.02.2026): https://www.securityweek.com/default-ics-credentials-exploited-in-destructive-attack-on-polish-energy-facilities/

- Forescout Vedere Labs, SUN:DOWN (27.03.2025): https://www.businesswire.com/news/home/20250327043178/en/Forescout-Vedere-Labs-Uncovers-Severe-Systemic-Security-Risks-in-Global-Solar-Power-Infrastructure

- CISA AA24-038A (07.02.2024): https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a

- isico: https://www.isico.de/blog/nis2-umsetzungsgesetz-ist-in-kraft-getreten

- usd: https://www.usd.de/en/nis2umsucg-officially-in-force/

- Heuking: https://www.heuking.de/en/news-events/newsletter-articles/detail/get-ready-nis2-implementation-act-in-germany-in-force.html

- OpenKRITIS, EnWG und NIS2: https://www.openkritis.de/it-sicherheitsgesetz/enwg-nis2.html

- OpenKRITIS, IT-Sicherheitskatalog Energie: https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html

- Bundesnetzagentur, Festlegung § 5c EnWG (abgerufen 02.10.2026): https://www.bundesnetzagentur.de/DE/Fachthemen/ElektrizitaetundGas/Versorgungssicherheit/IT_Sicherheit/Festlegung_5cEnWG/artikel.html

- Bundesnetzagentur, IT-Sicherheit: https://www.bundesnetzagentur.de/DE/Fachthemen/ElektrizitaetundGas/Versorgungssicherheit/IT_Sicherheit/start.html

- EU-Kommission, Network Code on Cybersecurity: https://energy.ec.europa.eu/news/new-network-code-cybersecurity-eu-electricity-sector-2024-03-11_en

- EUR-Lex, Verordnung (EU) 2024/1366: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02024R1366-20250914

- EU-Kommission, CRA Reporting: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

- EU-Kommission, Cyber Resilience Act: https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act

- APG, NCCS: https://markt.apg.at/en/legal-framework/network-code-on-cybersecurity-nccs/

## Häufige Fragen

**Was sind die SANS Five ICS Critical Controls?**
Das sind fünf Controls aus dem SANS-Whitepaper von Robert M. Lee und Tim Conway (7. November 2022): ICS Incident Response, Defensible Architecture, ICS Network Visibility & Monitoring, Secure Remote Access und Risk-Based Vulnerability Management. Sie geben Ziele vor, schreiben keine Produkte vor und stützen sich auf reale Angriffe auf Industrieanlagen.

**Darf der Servicetechniker per Fernwartung auf die RTU im Umspannwerk?**
Ja, aber nur über einen kontrollierten Zugang: mit MFA, mit persönlichen Konten statt Standardkonten, über einen Jump Host mit Protokollierung und mit zeitlich begrenzter Freigabe (CC4 Secure Remote Access). Beim Angriff auf Polen im Dezember 2025 waren aus dem Internet erreichbare VPN-Zugänge ohne MFA das Einfallstor. Ob dort auch Standard-Zugangsdaten genutzt wurden, ist widersprüchlich: SecurityWeek nennt sie, Help Net Security nicht.

**Was tun, wenn nach einem Cyberangriff die Fernsteuerung unserer Anlagen ausfällt?**
Der Betrieb mit manuellen Schalthandlungen vor Ort muss vorher geplant und geübt sein (CC1 ICS Incident Response). Halten Sie fest, wer rausfährt, wer entscheidet, wo geprüfte Firmware-Stände liegen und wer meldet. Im Notfall hilft die OT-Notfallhilfe von OT-Cyber.de, rund um die Uhr erreichbar.

**Wer hilft bei NIS2 und Angriffserkennung für Netzbetreiber in Bayern?**
Max Gilg, OT-Cybersecurity-Experte aus Rosenheim, unterstützt Netzbetreiber in Bayern, Salzburg, Tirol und ganz DACH entlang der fünf SANS-Controls. Dazu gehören Asset-Inventar, Angriffserkennung (SzA) nach den Anforderungen in §§ 5c ff. EnWG und Notfallplanung.

**Was bedeutet der CRA für Betreiber von Stromnetzen?**
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen über die ENISA-Plattform melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden. Ab dem 11. Dezember 2027 gilt der CRA vollständig. Betreiber bekommen so schnellere Advisories, nutzen können sie diese aber nur mit einem aktuellen Asset-Inventar (CC5).

**Welche Security-Anforderungen schreibe ich in die Ausschreibung einer RTU oder eines Gateways?**
Fragen Sie, wie der Hersteller Schwachstellen nach dem CRA meldet, ob er eine SBOM liefert und wie lange er Patches bereitstellt. Verlangen Sie außerdem, dass sich Standard-Zugangsdaten abschalten lassen und dass es einen aktivierbaren Schutz gegen manipulierte Firmware gibt. Genau diese Punkte waren beim Angriff auf Polen 2025 entscheidend.

## Quellen

- www.sans.org (https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls)
- www.sans.org (https://www.sans.org/webcasts/five-ics-cybersecurity-critical-controls-apac-practitioners)
- cert.pl (https://cert.pl/en/posts/2026/01/incident-report-energy-sector-2025/)
- www.helpnetsecurity.com (https://www.helpnetsecurity.com/2026/02/06/poland-cyberattacks-energy-sector-industrial-organizations/)
- www.securityweek.com (https://www.securityweek.com/default-ics-credentials-exploited-in-destructive-attack-on-polish-energy-facilities/)
- www.businesswire.com (https://www.businesswire.com/news/home/20250327043178/en/Forescout-Vedere-Labs-Uncovers-Severe-Systemic-Security-Risks-in-Global-Solar-Power-Infrastructure)
- www.cisa.gov (https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a)
- www.isico.de (https://www.isico.de/blog/nis2-umsetzungsgesetz-ist-in-kraft-getreten)
- www.usd.de (https://www.usd.de/en/nis2umsucg-officially-in-force/)
- www.heuking.de (https://www.heuking.de/en/news-events/newsletter-articles/detail/get-ready-nis2-implementation-act-in-germany-in-force.html)
- www.openkritis.de (https://www.openkritis.de/it-sicherheitsgesetz/enwg-nis2.html)
- www.openkritis.de (https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html)
- www.bundesnetzagentur.de (https://www.bundesnetzagentur.de/DE/Fachthemen/ElektrizitaetundGas/Versorgungssicherheit/IT_Sicherheit/Festlegung_5cEnWG/artikel.html)
- www.bundesnetzagentur.de (https://www.bundesnetzagentur.de/DE/Fachthemen/ElektrizitaetundGas/Versorgungssicherheit/IT_Sicherheit/start.html)
- energy.ec.europa.eu (https://energy.ec.europa.eu/news/new-network-code-cybersecurity-eu-electricity-sector-2024-03-11_en)
- eur-lex.europa.eu (https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02024R1366-20250914)
- digital-strategy.ec.europa.eu (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)
- digital-strategy.ec.europa.eu (https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)
- markt.apg.at (https://markt.apg.at/en/legal-framework/network-code-on-cybersecurity-nccs/)
[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und Inhaber von OT-Cyber.de. Seit mehr als 15 Jahren arbeitet er an der Sicherheit industrieller Anlagen und kritischer Infrastrukturen (KRITIS) – heute mit Dragos, zuvor unter anderem bei Claroty, Tripwire, Infoblox, Controlware und den Stadtwerken Rosenheim. Er berät Betreiber und Maschinenbauer in Bayern, Salzburg und Tirol sowie in ganz DACH (Deutschland, Österreich, Schweiz) zu Anlagen- und Maschinensicherheit, CRA und NIS2 – mit Praxis an der Anlage, nicht nur auf dem Papier. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
