面向 KRITIS 与能源行业的 IT:受监管、被监测、有韧性

对能源供应商及其他 KRITIS 机构而言,网络安全不是合同条款,而是法律:BSIG 2025 要求登记、按具约束力目录进行风险管理,并在 24 小时内报告——对于特别重要的机构,还处于 BSI 的主动监管之下。而且这些义务会向外辐射:受监管机构的服务商与供应商同样会被传递安全要求。

这一领域对我们并非陌生地带,而是持续的实践:我们的案例包括在一家市政能源供应商处的多年合作——F5 环境、下一代防火墙以及位于 KRITIS 相关区域的数据中心基础设施,依照 BSI 与 ISO 27001 要求制定的安全方案,并自 2025 年起补充了覆盖全公司的 AI 战略。

对KRITIS 与能源而言重要的是

  1. B-04网络安全边界、分段、受控访问与监控——按照 KRITIS 环境中受检验的标准搭建,并以监管机构和审计员所期望的文档深度来运营。
  2. B-03网络与连接控制技术、办公 IT 与外部接入应归入相互分隔、过渡受控的区域。我们规划并运营分段网络,使办公区的一次事件不会波及供应保障。
  3. B-09监管与合规NIS-2 适用性、登记、措施目录、报告路径——我们从技术和组织层面落实这些义务并保持证明的时效,也可作为外部信息安全官 (ISB)。
  4. B-06业务连续性与韧性在供应领域,重启不是一项 IT 指标,而是供应保障。业务影响分析、地理冗余备份与演练过的应急预案,使紧急情况变得可掌控。
  5. B-05托管服务与支持具备 7×24 监控、可追溯变更以及可纳入您合规证明的报告的运营——作为您内部 IT 的补充,而非替代。

面向直接受监管行业的 NIS-2:带监管的义务

能源属于监管最严格的 NIS-2 行业之一:向 BSI 登记、依据第 30 条进行风险管理、24 小时/72 小时/一个月的报告级联,以及依据第 38 条管理层的个人义务。我们熟悉两种视角——受监管机构的视角,以及满足其要求的服务商的视角。从适用性分析、措施目录的落实,到持续的证明维护,我们的咨询与技术均出自一处。

让我们聊聊面向KRITIS 与能源的 IT。