Blog
Blog

Cybersicherheit ist Pflicht: Was Gasversorger jetzt wissen müssen

Regulierung 22. Januar 2025 Von fortControl Redaktion

Seit dem 1. Juli 2025 ist der IKT-Minimalstandard für die Gasversorgung in der Schweiz verbindlich. Betreiber von Gasleitungen müssen die für ihr Schutzniveau geltenden Anforderungen der G1008 erfüllen und dies gegenüber der zuständigen Aufsichtsbehörde nachweisen.

Damit ist Cybersicherheit für die Gasbranche nicht mehr nur Best Practice, sondern Teil der regulatorischen Anforderungen.

Für Unternehmen stellt sich deshalb heute vor allem die Frage: Sind die geforderten Massnahmen nicht nur definiert, sondern auch umgesetzt, dokumentiert und dauerhaft steuerbar?

Warum Cybersicherheit für die Gasversorgung entscheidend ist

Die Schweizer Gasversorgung ist zunehmend von digitalen Systemen abhängig. Leitsysteme, Netzüberwachung, Fernzugriffe, Kommunikationssysteme, ERP-Anwendungen oder Schnittstellen zu externen Dienstleistern ermöglichen einen effizienten Betrieb – schaffen gleichzeitig aber auch neue Abhängigkeiten und Angriffsflächen.

Ein Cybervorfall kann deshalb weit über einen klassischen IT-Ausfall hinausgehen. Werden für den Betrieb relevante Systeme beeinträchtigt, kann dies Prozesse, Anlagen und letztlich die Versorgungssicherheit betreffen.

Genau deshalb gelten für Betreiber von Gasleitungen seit dem 1. Juli 2025 verbindliche Anforderungen an die Cybersicherheit. Das Bundesamt für Cybersicherheit (BACS) weist den IKT-Minimalstandard für die Gasversorgung heute ausdrücklich als verpflichtenden Branchenstandard aus.

Was ist die G1008?

Die G1008 „Minimalstandard für die Sicherheit der Informations- und Kommunikationstechnologie in der Gasversorgung“ ist der branchenspezifische IKT-Minimalstandard für die Schweizer Gasversorgung.

Die Ausgabe 2024 wurde gemeinsam mit Vertretern der Branche und den zuständigen Bundesstellen weiterentwickelt. Ziel ist es, den Unternehmen ein praxisnahes Instrument zur Verfügung zu stellen, mit dem sie ihre Cybersicherheit beurteilen und verbessern können.

Das Cybersicherheitsprogramm umfasst 108 Massnahmen und orientiert sich unter anderem an etablierten internationalen Standards und Frameworks wie dem NIST Cybersecurity Framework sowie ISO/IEC 27001.

Dabei geht es nicht darum, allen Unternehmen dieselben technischen Lösungen vorzuschreiben. Vielmehr definiert die G1008 Anforderungen an unterschiedliche Bereiche der Cybersicherheit und legt abhängig von der Kritikalität des Unternehmens fest, welches Schutzniveau erreicht werden muss.

Seit 1. Juli 2025 verbindlich

Die rechtliche Grundlage findet sich in der Rohrleitungssicherheitsverordnung (RLSV). Art. 39a Abs. 4 hält fest, dass für Betreiber von Gasleitungen die Anforderungen des IKT-Minimalstandards für die Gasversorgung, Ausgabe Mai 2024, verbindlich sind.

Noch wichtiger für die praktische Umsetzung: Die Betreiber müssen der Aufsichtsbehörde nachweisen, dass sie die Anforderungen des für sie geltenden Schutzniveaus erfüllen.

Damit reicht es nicht, Cybersicherheitsmassnahmen lediglich geplant oder grundsätzlich eingeführt zu haben. Unternehmen müssen nachvollziehbar zeigen können:

  • welche Anforderungen für sie gelten
  • wie der aktuelle Umsetzungsstand aussieht
  • welche Massnahmen umgesetzt wurden
  • wo noch Handlungsbedarf besteht
  • wer für offene Massnahmen verantwortlich ist
  • wie die Umsetzung dokumentiert und überprüft wird

Genau hier wird aus Cybersicherheit eine dauerhafte Managementaufgabe.

Drei Schutzniveaus für unterschiedliche Betreiber

Die G1008 verfolgt einen risikobasierten und verhältnismässigen Ansatz. Nicht jeder Betreiber muss dieselben Anforderungen erfüllen. Die Unternehmen werden den Schutzniveaus A, B oder C zugeordnet.

Für Betreiber von Gasleitungen wird grundsätzlich die durchschnittlich transportierte Energiemenge der letzten fünf Kalenderjahre betrachtet. Dazu zählt sowohl Gas, das an Endkunden verteilt wird, als auch Gas, das an andere Gasnetzbetreiber weitertransportiert wird.

  1. A Mehr als 2'600 GWh pro Jahr Höchste Anforderungen. Zusätzlich automatisch zugeordnet: Gas-Rohrleitungsanlagen mit mehr als 5 bar Betriebsdruck und mehr als 15 Kilometern Leitungslänge.
  2. B Mehr als 400 bis 2'600 GWh pro Jahr Abgestufter Umfang verbindlicher Massnahmen zwischen Schutzniveau A und C.
  3. C Bis 400 GWh pro Jahr Reduzierter Umfang. Laut SVGW-Leitfaden G15004 konzentriert sich Schutzniveau C auf 39 verbindliche Massnahmen.

Massgebend ist die durchschnittlich transportierte Energiemenge der letzten fünf Kalenderjahre — verteiltes Gas und an andere Netzbetreiber weitertransportiertes Gas zusammen.

Zuordnung der Schutzniveaus nach G1008, Ausgabe Mai 2024.

Die Anforderungen sind entsprechend abgestuft. Schutzniveau A stellt die höchsten Anforderungen, während für kleinere Betreiber im Schutzniveau C ein reduzierter Umfang verbindlicher Massnahmen vorgesehen ist. Weitere Massnahmen können abhängig von der individuellen Risikosituation dennoch sinnvoll sein.

Was bedeutet die Pflicht konkret?

Die Herausforderung besteht nicht darin, einmalig einen Fragebogen auszufüllen.

Die G1008 verlangt ein strukturiertes Sicherheitsniveau über unterschiedliche Bereiche hinweg. Dazu gehören beispielsweise das Wissen über die eigenen Systeme und Abhängigkeiten, der Umgang mit Risiken, der Schutz kritischer Systeme, die Erkennung von Sicherheitsereignissen sowie die Fähigkeit, auf Vorfälle zu reagieren und den Betrieb wiederherzustellen.

In der Praxis bedeutet das:

Bestandsaufnahme schaffen Welche IT- und OT-Systeme, Anwendungen, Schnittstellen und Abhängigkeiten sind für den Betrieb relevant?

Risiken bewerten Welche Cyberrisiken bestehen und welche Auswirkungen könnten sie auf den Betrieb und die Versorgungssicherheit haben?

Reifegrad beziehungsweise Umsetzungsstand bestimmen Wo erfüllt das Unternehmen die Anforderungen bereits – und wo bestehen Lücken?

Massnahmen definieren Aus festgestellten Abweichungen müssen konkrete Verbesserungsmassnahmen abgeleitet werden.

Verantwortlichkeiten festlegen Jede Massnahme braucht eine verantwortliche Person und einen verbindlichen Termin.

Nachweise dokumentieren Die Umsetzung muss gegenüber der Aufsichtsbehörde nachvollziehbar dargestellt werden können.

Regelmässig überprüfen Cybersicherheit verändert sich. Deshalb müssen Bewertungen, Massnahmen und Dokumentationen laufend aktuell gehalten werden.

Ein Self-Assessment ist der Anfang – nicht das Ende

Für die Umsetzung stellt die Branche unter anderem ein Self-Assessment Tool zur Verfügung. Damit können Unternehmen ihren aktuellen Stand systematisch beurteilen und erkennen, bei welchen Anforderungen Handlungsbedarf besteht. Ergänzend hat der SVGW mit dem G15004 einen Leitfaden veröffentlicht, der insbesondere kleinere Unternehmen beim Verständnis und bei der Umsetzung der Anforderungen des Schutzniveaus C unterstützt.

Ein Assessment allein schafft jedoch noch keine Cybersicherheit. Der entscheidende Schritt beginnt danach: Was passiert mit den festgestellten Lücken?

Wer übernimmt die Massnahme? Welche Priorität hat sie? Bis wann muss sie umgesetzt werden? Welche Nachweise liegen vor? Und wurde überprüft, ob die Massnahme tatsächlich wirksam ist?

Genau an dieser Stelle zeigt sich, ob aus einer einmaligen Bestandsaufnahme ein funktionierendes Sicherheitsmanagement entsteht.

Braucht es dafür ein ISMS?

Die G1008 schreibt Unternehmen nicht einfach pauschal vor, ein nach ISO/IEC 27001 zertifiziertes ISMS einzuführen. Ein strukturiertes Informationssicherheitsmanagementsystem kann die Umsetzung jedoch erheblich erleichtern.

Denn viele der zentralen Aufgaben sind dieselben:

  • Risiken identifizieren und bewerten
  • Sicherheitsmassnahmen festlegen
  • Verantwortlichkeiten definieren
  • Umsetzungsstände überwachen
  • Nachweise dokumentieren
  • Veränderungen nachvollziehen
  • Verbesserungen kontinuierlich steuern

Gerade wenn diese Informationen bisher über Excel-Tabellen, Word-Dokumente, E-Mails und verschiedene Ablagen verteilt sind, kann der Aufwand für Aktualisierung und Nachweis schnell gross werden. Ein ISMS schafft dafür einen gemeinsamen Rahmen. Einen Überblick über unterstützte Standards gibt die Seite Rahmenwerke.

Von 108 Massnahmen zum steuerbaren Prozess

Die eigentliche Herausforderung der G1008 liegt deshalb weniger in der Anzahl der Massnahmen. Entscheidend ist, sie dauerhaft steuerbar zu machen.

Ein Unternehmen muss erkennen können: Wo stehen wir heute? Welche Anforderungen gelten für uns? Welche Lücken bestehen? Welche Massnahmen laufen? Wer ist verantwortlich? Und können wir die Umsetzung nachvollziehbar nachweisen?

Wer diese Informationen jederzeit zusammenführen kann, ist nicht nur besser auf eine Überprüfung vorbereitet. Er verbessert gleichzeitig die eigene Cyberresilienz.

Wie fortControl die Umsetzung unterstützt

fortControl unterstützt Unternehmen dabei, Anforderungen, Assessments, Risiken und Massnahmen in einem strukturierten Prozess zusammenzuführen. Der IKT-Minimalstandard kann als Framework abgebildet und der aktuelle Umsetzungsstand systematisch erfasst werden.

Festgestellte Abweichungen bleiben dabei nicht isolierte Einträge in einem Assessment. Sie können direkt mit Risiken und konkreten Massnahmen verknüpft werden.

Mit fortControl wird sichtbar:

  • welche Anforderungen bereits erfüllt sind
  • wo noch Handlungsbedarf besteht
  • welche Massnahmen daraus abgeleitet wurden
  • wer für deren Umsetzung verantwortlich ist
  • welche Termine gelten
  • welche Nachweise vorhanden sind
  • wie sich der Umsetzungsstand entwickelt

Dashboards und Auswertungen schaffen dabei eine konsolidierte Sicht für Verantwortliche und Management. So entsteht aus einem umfangreichen Anforderungskatalog ein steuerbarer und nachvollziehbarer Sicherheitsprozess. Mehr dazu auf der Seite Plattform.

Wie fort IT unterstützen kann

Nicht jedes Unternehmen verfügt intern über die Ressourcen oder die Erfahrung, um die Anforderungen der G1008 vollständig selbst umzusetzen.

fort IT unterstützt Gasversorger dabei, den eigenen Umsetzungsstand zu bestimmen, Sicherheitslücken zu identifizieren und geeignete Massnahmen abzuleiten. Dazu gehören je nach Ausgangslage:

Security Assessments Strukturierte Bewertung des bestehenden Sicherheitsniveaus und Identifikation von Handlungsbedarf.

ISMS-Beratung Unterstützung beim Aufbau und bei der Weiterentwicklung eines strukturierten Informationssicherheitsmanagements.

Massnahmenplanung und Umsetzungsbegleitung Priorisierung und Begleitung von Verbesserungsmassnahmen.

fortControl Digitale Steuerung von Assessments, Risiken, Massnahmen, Verantwortlichkeiten und Nachweisen.

Damit lassen sich fachliche Beratung und digitale Steuerung miteinander verbinden.

Pflicht erfüllen – Cyberresilienz stärken

Seit dem 1. Juli 2025 ist die Ausgangslage klar: Der IKT-Minimalstandard für die Gasversorgung ist verbindlich.

Für Betreiber geht es deshalb nicht mehr darum, ob sie sich mit der G1008 beschäftigen sollten. Entscheidend ist, wie gut die Anforderungen bereits umgesetzt sind und wie nachvollziehbar dieser Umsetzungsstand belegt werden kann. Das BACS bestätigt den verpflichtenden Charakter des Branchenstandards ausdrücklich.

Dabei sollte die G1008 nicht nur als regulatorische Pflicht betrachtet werden. Sie bietet Unternehmen einen strukturierten Rahmen, um Cyberrisiken sichtbar zu machen, Schwachstellen gezielt zu bearbeiten und die Widerstandsfähigkeit ihrer kritischen Systeme zu erhöhen.

Anforderungen verstehen. Risiken erkennen. Massnahmen umsetzen. Fortschritt nachweisen.

Mit einem strukturierten ISMS und einer zentralen Steuerung über fortControl wird aus der regulatorischen Anforderung ein kontinuierlicher Prozess – und aus Cybersicherheit ein fester Bestandteil der Versorgungssicherheit.

Loslegen

Risiken im Blick. Sicherheit im Griff.

Lernen Sie fortControl in einer persönlichen Demo kennen.

fortControl – Risikomanagement und Informationssicherheit einfach steuern.