Industrial DevOps für Energie und Wasser
Wir bringen die Leit- und Fernwirktechnik von Wasserwerken, Kläranlagen und Netzen unter Versionskontrolle. Jede Änderung hat eine Freigabe, jeder Stand lässt sich wiederherstellen, und die Nachweise für BSIG, IT-Sicherheitskatalog und B3S WA fallen dabei mit an. Für Stadtwerke, Zweckverbände und die Systemhäuser, die für sie programmieren.
30 Minuten · unverbindlich · kein Vertriebsgespräch
SEIT 2006 · ENERGIE · TRINKWASSER · ABWASSER · NIS2 · IEC 62443 · B3S WA
Was heißt DevOps
für Versorger?
Die Kurzfassung für Werkleitung, Netzbetrieb und Informationssicherheit, bevor es um Stationen, Fernwirktechnik und Nachweise geht.
Bei Industrial DevOps für Energie- und Wasserversorger liegt jeder Stand der Steuerungs-, Leit- und Fernwirktechnik versioniert vor, jede Änderung läuft über eine Freigabe, und jeder freigegebene Stand lässt sich wieder einspielen. Eine Pipeline gleicht ab, ob auf der Station läuft, was im Repository steht, sichert die Stände automatisch und legt die Änderungshistorie so ab, dass sie für den Nachweis nach BSIG, den IT-Sicherheitskatalog der Bundesnetzagentur oder den B3S Wasser/Abwasser taugt. Wir übertragen dafür, was wir seit 2006 im Industrial-DevOps-Ansatz für Maschinenbau und Fertigung aufgebaut haben. Die Security-Anteile stützen sich auf unsere DevSecOps- & Compliance-Praxis.
Was verlangt NIS2 von der Leittechnik?
Nachvollziehbare Änderungen und einen geprüften Weg zurück. § 30 BSIG zählt Backup-Management und Wiederherstellung sowie Sicherheit bei Entwicklung und Wartung von Systemen zu den Mindestmaßnahmen, und beides betrifft jede SPS, jede Fernwirkanlage und jedes Leitsystem. Wer eine Steuerung ändert, ohne den alten Stand gesichert und die Änderung dokumentiert zu haben, hat genau dort eine Lücke. Ob Ihr Unternehmen überhaupt unter NIS2 fällt, klärt der Beitrag NIS2: Wer ist betroffen?. Die Schwellen für Versorger stehen auch in den häufigen Fragen unten.
Betreiber oder Systemhaus?
Meist beide, mit verschiedenen Aufgaben. Die wenigsten Stadtwerke programmieren ihre Leittechnik selbst, das übernehmen Systemhäuser, oft seit vielen Jahren dasselbe. Der Betreiber braucht den Überblick, welcher Stand wo läuft, und die Freigabe. Das Systemhaus braucht einen Weg, Änderungen so zu liefern, dass beides entsteht. Was von solchen Dienstleistern erwartet wird, beschreibt IEC 62443-2-4, unter anderem für Konfigurationsmanagement, Fernzugriff sowie Backup und Wiederherstellung. Die Werkzeuge sind dieselben wie im Anwendungsfall Maschinenbau und SPS.
AIWo hakt es bei
Versorgern?
An diesen Stellen bleiben Projekte in dieser Branche am häufigsten hängen. Wie wir sie angehen, steht im nächsten Abschnitt.
- /01
Unklarer Stand auf den Außenstationen
Ein Wasserversorger kommt schnell auf Dutzende Pumpwerke, Hochbehälter und Brunnen, ein Netzbetreiber auf Hunderte Stationen, jede mit eigener Steuerung und Fernwirkanlage. Welcher Programmstand wo läuft, steht in einem Ordner auf dem Netzlaufwerk. Ob der Ordner zur Station passt, zeigt sich erst, wenn jemand vor Ort online geht, und meist gibt es genau eine Person, die die Abweichungen im Kopf hat.
- /02
Änderungen per Fernwartung am Projekt vorbei
Das Systemhaus schaltet sich per Fernwartung auf, passt einen Grenzwert an und spielt das Programm ein. Die Projektdatei dazu bleibt auf seinem Laptop. Fällt ein halbes Jahr später dieselbe Station aus, beginnt die Störungssuche mit der Frage, welcher Stand überhaupt drauf ist, und die Bereitschaft verbringt die Nacht damit, das herauszufinden, statt den Fehler zu beheben.
- /03
Nachweispflicht ohne Nachweisquelle
Seit NIS2 müssen Versorger belegen, wie sie ihre Systeme sichern, ändern und wiederherstellen. Im Audit wird daraus eine einfache Frage. Wer hat die letzte Änderung an dieser Anlage gemacht, wann und warum, und wo liegt der Stand davor? Ohne Versionierung setzt sich die Antwort aus Schichtbuch, Mails und Erinnerung zusammen. Welche Paragrafen dahinterstehen, zeigt der Abschnitt Regulierung weiter unten.
- /04
Lange Laufzeiten, wenige Köpfe
Leittechnik bleibt oft fünfzehn Jahre und länger im Betrieb. Engineering-Rechner mit alten Softwareversionen werden deshalb aufgehoben wie Ersatzteile. Gleichzeitig gehen die Kollegen in Rente, die die Anlagen in Betrieb genommen haben, und was sie wissen, steht selten im Projekt.
Wie kommt die Leittechnik ins
Repository?
Vier Schritte, die wir in dieser Reihenfolge gehen. Der erste bringt noch keine Pipeline, sondern Klarheit darüber, welcher Softwarestand heute wo läuft.
Eine Anlage erfassen
Wir fangen mit einer Anlage an, einem Wasserwerk, einer Kläranlage oder einem Umspannwerk, und erfassen, was dort läuft: Steuerungen, Leitsystem, Fernwirkanlagen, Engineering-Werkzeuge und ihre Versionen. Den Stand auf der Station gleichen wir mit dem Projektordner ab. Die Abweichungen, die dabei auftauchen, sind die erste Liste, mit der Sie arbeiten können.
Git und Freigabe im eigenen Netz
Steuerungsprojekte, SCADA-Projekte und die exportierte Parametrierung der Fernwirktechnik liegen in einem Git-Server im eigenen Netz, etwa Gitea oder GitLab, ohne Cloud-Anbindung. Die Konfiguration einer Station nach IEC 61850 ist ohnehin eine XML-Datei und lässt sich Zeile für Zeile vergleichen. Änderungen kommen als Merge Request mit Beschreibung und Freigabe, auch die des Systemhauses, das damit in Ihr Repository liefert statt auf einen USB-Stick.
Stände abgleichen und sichern
Eine Pipeline, etwa mit Jenkins oder GitLab CI, holt in festen Abständen die Stände von den Stationen, sichert sie und meldet, wenn eine Station von ihrem freigegebenen Stand abweicht. Wo sich der Steuerungscode prüfen oder simulieren lässt, läuft das vor der Freigabe mit. Merken werden Sie es in der nächsten Störungsnacht. Die Bereitschaft sieht im Repository, was vor drei Wochen an der Station geändert wurde, und spielt bei Bedarf den letzten freigegebenen Stand ein.
Nachweise aus der Historie
Aus Repository und Pipeline entstehen die Belege, die ein ISMS nach IT-Sicherheitskatalog oder B3S WA an dieser Stelle braucht: Änderungsprotokoll mit Freigaben, Sicherungsstände mit Datum, Abweichungsberichte und ein Inventar der Komponenten mit ihren Softwareständen. Für das Audit exportieren Sie sie, statt sie zusammenzusuchen.
Was ändert sich für den
Betrieb?
Welche Technik steckt in der
Pipeline?
Womit wir in diesem Umfeld arbeiten. Die Auswahl richtet sich nach der Toolchain, die bei Ihnen schon läuft, nicht nach unserer Präferenz.
Mit einer Anlage anfangen?
Lassen Sie uns sprechen. In einem kostenlosen Erstgespräch klären wir, wie wir Ihre spezifischen Herausforderungen lösen können.
Welche Regeln gelten
für die Leittechnik
von Versorgern?
Stand 29. September 2026. Die Pflichten kommen aus drei Richtungen: dem BSI-Gesetz, den Branchenregeln für Energie und Wasser und dem KRITIS-Dachgesetz.
Für die IT- und OT-Sicherheit von Versorgern gilt seit dem 6. Dezember 2025 das neu gefasste BSI-Gesetz, für Energieanlagen und Netze zusätzlich der IT-Sicherheitskatalog der Bundesnetzagentur nach § 5c EnWG und für Wasser und Abwasser der Branchenstandard B3S WA. Das KRITIS-Dachgesetz regelt seit März 2026 den physischen Schutz kritischer Anlagen. Für die Leittechnik läuft es in allen Fällen auf dieselben Fragen hinaus. Welcher Stand läuft, wer hat ihn geändert, und wie kommen Sie zum vorherigen zurück? Wie wir die Nachweise dazu in die Pipeline legen, beschreibt unsere DevSecOps- & Compliance-Praxis.
AI- /01BSIG § 30
Risikomanagement nach dem Stand der Technik
Zu den Mindestmaßnahmen gehören Backup-Management und Wiederherstellung (Abs. 2 Nr. 3) und Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen (Nr. 5). Für eine SPS heißt das ganz praktisch: gesicherter Stand vor jeder Änderung, nachvollziehbare Änderung, geprüfter Weg zurück.
- /02BSIG § 32
Meldepflicht in 24 und 72 Stunden
Einen erheblichen Sicherheitsvorfall melden Sie spätestens 24 Stunden nach Kenntnis als frühe Erstmeldung, nach 72 Stunden folgt die Meldung, einen Monat danach die Abschlussmeldung. Wer dann erst rekonstruieren muss, was an den betroffenen Anlagen zuletzt geändert wurde, verliert die ersten Stunden.
- /03BSIG § 39
Nachweis für Betreiber kritischer Anlagen
Betreiber kritischer Anlagen belegen die Umsetzung alle drei Jahre gegenüber dem BSI, durch Audits, Prüfungen oder Zertifizierungen. Welche Anlage kritisch ist, legt die BSI-Kritisverordnung fest, bei Trinkwasser ab 22 Millionen m³ im Jahr, bei Kläranlagen ab 500.000 Einwohnerwerten, bei Stromverteilernetzen ab 3.700 GWh im Jahr. Eine Leitzentrale, die solche Anlagen steuert, ist dort eine eigene Anlagenkategorie.
- /04EnWG § 5c
IT-Sicherheitskatalog der Bundesnetzagentur
Seit dem NIS2-Umsetzungsgesetz steht die Pflicht in § 5c EnWG statt in § 11 Abs. 1a und 1b. Bis Ende September 2026 hat die Bundesnetzagentur keinen neuen Katalog festgelegt, für Netz- und Anlagenbetreiber gelten bis dahin die bisherigen Kataloge weiter. Ihr Kern ist ein zertifiziertes ISMS nach ISO/IEC 27001.
- /05DVGW W 1060
B3S Wasser/Abwasser
Der branchenspezifische Sicherheitsstandard für Wasser und Abwasser besteht aus dem DVGW-Merkblatt W 1060, aktuell in der Ausgabe September 2024, und dem B3S WA-Sicherheitskompendium von DVGW und DWA. Das BSI hat seine Eignung festgestellt.
- /06KRITIS-DachG
Physische Resilienz, in Kraft seit März 2026
Das KRITIS-Dachgesetz betrifft den physischen Schutz und die Notfallvorsorge kritischer Anlagen, nicht deren Software. Die Resilienzpläne fragen trotzdem, wie schnell eine Anlage nach einem Ausfall wieder läuft, und ein wiederherstellbarer Softwarestand gehört zu dieser Antwort.
Was Versorger
zuerst fragen.
Vom Begriff über die Regulierung bis zur Frage, wer eigentlich anfängt, der Betreiber oder das Systemhaus.
- Q.01
- Was bedeutet Industrial DevOps für Energie- und Wasserversorger?
- Industrial DevOps für Versorger bringt die Steuerungs-, Leit- und Fernwirktechnik unter Versionskontrolle und macht jede Änderung nachvollziehbar und umkehrbar. SPS-Programme, SCADA-Projekte und die Parametrierung der Fernwirktechnik liegen in einem Git-Repository im eigenen Netz, Änderungen laufen über eine Freigabe, und eine Pipeline gleicht regelmäßig ab, ob auf den Stationen läuft, was freigegeben ist. Häufige Releases sind in der Versorgung selten das Ziel. Es geht um Kontrolle über wenige Änderungen mit großer Wirkung.
- Q.02
- Gilt NIS2 für Stadtwerke und Wasserversorger?
- Ja, sobald sie die Größenschwelle erreichen. Energie sowie Trinkwasser und Abwasser sind Sektoren des BSI-Gesetzes, das seit dem 6. Dezember 2025 in der Fassung des NIS2-Umsetzungsgesetzes gilt. Wichtige Einrichtung ist ein Versorger ab 50 Beschäftigten oder ab jeweils mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme, Betreiber kritischer Anlagen gelten unabhängig von ihrer Größe als besonders wichtige Einrichtung.
- Q.03
- Ab wann ist ein Versorger Betreiber einer kritischen Anlage?
- Sobald eine seiner Anlagen den Schwellenwert der BSI-Kritisverordnung erreicht, die seit dem NIS2-Umsetzungsgesetz „Verordnung zur Bestimmung kritischer Anlagen“ heißt. Bei Trinkwasser liegt die Schwelle bei 22 Millionen m³ gewonnenem, aufbereitetem oder verteiltem Wasser im Jahr, bei Kanalisation und Kläranlagen bei 500.000 angeschlossenen Einwohnern oder Einwohnerwerten, bei Stromverteilernetzen bei 3.700 GWh entnommener Jahresarbeit und bei Erzeugungsanlagen bei 104 MW. Abgeleitet sind die Werte vom Regelschwellenwert von 500.000 versorgten Personen. Für die Leittechnik wichtig: Eine Leitzentrale, die solche Anlagen steuert oder überwacht, zählt als eigene kritische Anlage.
- Q.04
- Was hat Versionsverwaltung mit NIS2 zu tun?
- § 30 BSIG verlangt Backup-Management und Wiederherstellung sowie Sicherheit bei Entwicklung und Wartung von Systemen, und beides lässt sich für Steuerungen ohne Versionsverwaltung kaum belegen. Ein Repository zeigt für jede Anlage, welcher Stand wann von wem freigegeben wurde, und hält den Stand davor bereit. Im Audit ist das die Antwort auf die Frage nach der letzten Änderung, im Störfall der Weg zurück.
- Q.05
- Welcher IT-Sicherheitskatalog gilt für Netzbetreiber seit NIS2?
- Bis die Bundesnetzagentur einen neuen Katalog nach § 5c EnWG festlegt, gelten die bisherigen IT-Sicherheitskataloge für Netz- und Anlagenbetreiber weiter. Das NIS2-Umsetzungsgesetz hat die Pflicht zum 6. Dezember 2025 aus § 11 Abs. 1a und 1b EnWG in die neuen §§ 5c bis 5e verschoben, ein neuer Katalog war bis Ende September 2026 nicht festgelegt. Kern der bisherigen Kataloge ist ein zertifiziertes ISMS nach ISO/IEC 27001, und die Änderungssteuerung der Leittechnik gehört dort hinein.
- Q.06
- Was ist der B3S Wasser/Abwasser?
- Der B3S WA ist der branchenspezifische IT-Sicherheitsstandard für Wasserversorgung und Abwasserentsorgung, herausgegeben von DVGW und DWA. Er besteht aus dem Merkblatt DVGW W 1060, aktuell in der Ausgabe September 2024, und dem B3S WA-Sicherheitskompendium als Web-Anwendung. Das BSI hat seine Eignung festgestellt, er übersetzt die gesetzlichen Pflichten also in Maßnahmen, auf die sich ein Wasserversorger im Nachweis stützen kann.
- Q.07
- Lassen sich SPS- und Fernwirktechnik überhaupt versionieren?
- Ja, auch wenn nicht jedes Engineering-Werkzeug dafür gebaut ist. TIA Portal lässt sich über sein Version Control Interface mit Git verbinden, CODESYS über ein Git-Add-on, SCADA-Projekte und Parametrierungen meist als Export ablegen. Wo nur eine Binärdatei herauskommt, versioniert Git sie trotzdem, dann ohne lesbaren Diff, aber mit Datum, Autor und Freigabe. Welche Werkzeuge bei Ihnen welchen Weg zulassen, klären wir in der Bestandsaufnahme.
- Q.08
- Lässt sich eine IEC-61850-Konfiguration versionieren?
- Ja, und besser als die meisten SPS-Projekte, weil IEC 61850 die Konfiguration einer Station in der Substation Configuration Language (SCL) beschreibt, einem XML-Format. Die Gesamtbeschreibung einer Schaltanlage steht in der SCD-Datei, die Konfiguration der einzelnen Geräte in CID-Dateien. Git zeigt bei jeder Änderung, welcher Datenpunkt, welche Verknüpfung oder welcher Parameter sich geändert hat, und eine Pipeline kann die Datei vor der Freigabe gegen das Schema prüfen. Die Fernwirkseite nach IEC 60870-5-104 lässt sich meist als Parametrier-Export danebenlegen.
- Q.09
- Braucht das eine Cloud-Anbindung der Leittechnik?
- Nein. Git-Server und Pipeline laufen im eigenen Netz, auf Wunsch in der Zone der Leittechnik selbst, und brauchen keine Verbindung nach außen. Das Muster heißt Air-Gap CI/CD und ist in der OT eher die Regel als die Ausnahme. Das Systemhaus liefert weiter über den Fernwartungszugang, den es heute schon nutzt, nur eben in das Repository.
- Q.10
- Unsere Leittechnik programmiert ein Systemhaus. Wo setzen Sie an?
- Bei beiden Seiten, weil der Nachweis beim Betreiber liegt und die Änderungen beim Systemhaus entstehen. Der Betreiber stellt Repository und Freigabeprozess, das Systemhaus liefert seine Änderungen dort ab statt als Projektdatei per Mail. Für das Systemhaus zahlt das auf IEC 62443-2-4 ein, die Norm für Dienstleister in der Automatisierung, deren Anforderungen unter anderem Konfigurationsmanagement, Fernzugriff sowie Backup und Wiederherstellung abdecken. Die meisten Systemhäuser kennen das Problem ohnehin von ihrer eigenen Seite, mit einem Ordner je Kunde voller Stände, von denen niemand sicher weiß, ob sie noch zur Anlage passen.
- Q.11
- Wo fangen wir an?
- Mit einer Anlage und einem Gespräch von 30 Minuten. Wir wählen gemeinsam die Anlage aus, bei der ein unklarer Stand am meisten kostet, oft ein Wasserwerk, eine Kläranlage oder ein Umspannwerk, an dem ein Systemhaus mitarbeitet, und bringen sie unter Versionskontrolle. Wer vorher für sich einordnen will, wo die eigene Organisation steht, klickt den Reifegrad-Check in 3 Minuten durch; wer das lieber im Gespräch macht, bucht das Reifegrad-Audit mit 15 Minuten.
Vertiefen Sie
OT und Nachweise.
Leistungen, Leitfäden und Tools zu Versionierung, NIS2 und Pipelines in abgeschotteten Netzen.
DevSecOps & Compliance
NIS2, IEC 62443 und Cyber Resilience Act in der Pipeline: Nachweise als Build-Artefakt statt als Jahresprojekt.
Industrial DevOps
Unser Gesamtansatz: DevOps-Prinzipien für cyber-physische Systeme, SPS/PLC und Edge-Gateways.
NIS2: Wer ist betroffen?
Schwellenwerte, Einrichtungsarten und die ersten Pflichten nach dem neuen BSI-Gesetz.
Versionsverwaltung in der Industrial IT
Wie Steuerungscode in Git kommt, was auf versiondog folgt und wo man mit der ersten Anlage anfängt.
Air-Gap CI/CD
Pipelines in Netzen ohne Verbindung nach außen, wie sie in der Leittechnik üblich sind.
DevOps-Reifegrad-Check
In 3 Minuten einordnen, wo Ihre Organisation steht und was als Nächstes ansteht.

