EnWG
§ 5cIT-Sicherheit im Anlagen- und im Netzbetrieb, Festlegungskompetenz
Gesetz über die Elektrizitäts- und Gasversorgung
- 1.
- der Betreiber eines Energieversorgungsnetzes für Telekommunikationssysteme und für elektronische Datenverarbeitungssysteme, die für den sicheren Betrieb des Energieversorgungsnetzes notwendig sind,
- 2.
- der Betreiber einer Energieanlage, der eine besonders wichtige Einrichtung nach § 28 Absatz 1 des BSI-Gesetzes oder eine wichtige Einrichtung nach § 28 Absatz 2 des BSI-Gesetzes ist und dessen Energieanlage an ein Energieversorgungsnetz angeschlossen ist, für Telekommunikationssysteme sowie für elektronische Datenverarbeitungssysteme, die für einen sicheren Betrieb der Energieanlage notwendig sind,
- 3.
- der Betreiber eines digitalen Energiedienstes, der eine besonders wichtige Einrichtung nach § 28 Absatz 1 des BSI-Gesetzes oder eine wichtige Einrichtung nach § 28 Absatz 2 des BSI-Gesetzes ist und der den digitalen Energiedienst an einer Energieanlage ausübt, die an ein Energieversorgungsnetz angeschlossen ist, für Telekommunikationssysteme sowie für elektronische Datenverarbeitungssysteme, die für einen sicheren Betrieb der Anlage notwendig sind.
- 1.
- das Ausmaß der Risikoexposition,
- 2.
- die Größe des Betreibers,
- 3.
- die Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen sowie
- 4.
- die gesellschaftlichen und wirtschaftlichen Auswirkungen.
- 1.
- Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationstechnik,
- 2.
- die Bewältigung von Sicherheitsvorfällen,
- 3.
- die Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und das Krisenmanagement,
- 4.
- die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern,
- 5.
- Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen, einschließlich Management und Offenlegung von Schwachstellen,
- 6.
- Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit der Informationstechnik,
- 7.
- grundlegende Verfahren im Bereich der Cyberhygiene und für Schulungen im Bereich der Sicherheit der Informationstechnik,
- 8.
- Konzepte und Verfahren für den Einsatz von Kryptografie und Verschlüsselung,
- 9.
- die Sicherheit des Personals, Konzepte für die Zugriffskontrolle und das Management von Anlagen,
- 10.
- die Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung,
- 11.
- den Einsatz von Systemen zur Angriffserkennung nach § 2 Nummer 41 des BSI-Gesetzes,
- 12.
- den Einsatz eines Elements oder einer Gruppe von Elementen eines Netz- oder Informationssystems (IKT-Produkt), eines Dienstes, der vollständig oder überwiegend aus der Übertragung, Speicherung, Abfrage oder Verarbeitung von Informationen mittels Netz- und Informationssystemen besteht (IKT-Dienst), und jeglicher Tätigkeiten, mit denen ein IKT-Produkt oder ein IKT-Dienst konzipiert, entwickelt, bereitgestellt oder gepflegt werden soll (IKT-Prozess), mit Cybersicherheitszertifizierung gemäß europäischer Schemata nach Artikel 49 der Verordnung (EU) 2019/881.
- 1.
- nähere Bestimmungen treffen zu Format, Inhalt und Gestaltung der nach § 5d Absatz 1 Satz 1 erforderlichen Dokumentation über die Einhaltung der Anforderungen des IT-Sicherheitskatalogs,
- 2.
- nähere Bestimmungen zur Behebung von Sicherheitsmängeln sowie
- 3.
- Regelungen festlegen zur regelmäßigen Überprüfung der Erfüllung der Sicherheitsanforderungen.
- 1.
- welche Komponenten kritische Komponenten nach § 2 Nummer 23 Buchstabe c Doppelbuchstabe aa des BSI-Gesetzes sind oder
- 2.
- welche Funktionen kritisch bestimmte Funktionen nach § 2 Nummer 23 Buchstabe c Doppelbuchstabe bb des BSI-Gesetzes sind.
Stand: Zuletzt geändert durch Art. 8 Abs. 6 G v. 23.7.2026 I Nr. 226
Sonst: Das G ist gem. Art. 5 Abs. 1 G v. 7.7.2005 I 1970 am 13.7.2005 in Kraft getreten
Quelle: Gesetze im Internet · Abruf: 04.10.2026
Konsolidierter, nicht amtlicher Text. Maßgeblich ist die jeweilige Verkündung.
Herkunft und Textnachweis
Quellenkennung: BJNR197010005
Prüfsumme des Quellarchivs (SHA-256): 8b1e9f3b5c861930b8051142bfa1389d4101f727a193932b9d8b39404f2192f5