Energieversorger · kritische Infrastruktur · Meldepflicht ISG

Office-Posteingang.Stadtwerke-tauglich.E-Mail-Sicherheit für kritische Infrastrukturen.

MailGuard, DMARC, SecureMail und SecureFiles für Netzbetreiber, Elektrizitätswerke, Stadtwerke und Energiedienstleister. Mit Bezug zur Meldepflicht nach Art. 74b des Informationssicherheitsgesetzes und zum IKT-Minimalstandard, Hosting in Europa, ISMS-Anschluss, ohne Eingriff in Leit- oder Netzleittechnik.

Auf einen BlickStand 2026

Sicherheitsschicht für den Office-Posteingang, ohne Berührung der Leittechnik.

  • Phishing aus Lieferanten- und Marktpartner-Domains landet im PostfachDMARC-, SPF- und DKIM-Prüfung plus BEC-Heuristik filtern Marktpartner-Spoofing
  • Markenmissbrauch in Endkunden-Phishing ohne VisibilityDMARC-Reports mit Reject-Policy, Forensik für die Versorger-Marke
  • Aufsichtsprüfung ohne dokumentierte Massnahmen für Mail und DateitransferISMS-fähige Massnahmenbeschreibung mit Audit-Log für den Nachweis gegenüber ElCom und Revision
Conbool schützt die Office-IT eines Energieversorgers vor Phishing aus Lieferanten- und Marktpartner-Domains, BEC-Angriffen auf Rechnungswesen und Einkauf sowie Markenmissbrauch im Endkundenbereich. Die Plattform sitzt als MX vor Microsoft 365, lässt SCADA, Prozessleitsysteme, Fernwirktechnik und den Datenaustausch mit Bilanzgruppen und Netzbetreibern unangetastet und liefert die Mail- und Datentransfer-Schicht, die der IKT-Minimalstandard des Bundes und die Meldepflicht nach Art. 74b ISG auf der Massnahmen-Ebene erwarten.
Geeignet für Sie wenn:ÜNB, VNB, StadtwerkeEnergiesektorKritische Infrastruktur
100 %
Hosting in Europa
Art. 74b ISG
Meldepflicht für Cyberangriffe
24 Stunden
wesentliche Einrichtung Energie
30 Min.
MX-Switch im Pilot-Stadtwerk

Regulatorische Anker für die Energiebranche

Art. 74b des Informationssicherheitsgesetzes: Meldung eines Cyberangriffs an das Bundesamt für Cybersicherheit innert 24 StundenDer IKT-Minimalstandard des Bundes mit der Branchenausgabe für die StromversorgungDas Stromversorgungsgesetz mit der Entflechtung nach Art. 10 StromVG und der Aufsicht durch die ElComDas revidierte Datenschutzgesetz mit Art. 8 Datensicherheit und Art. 24 Meldung von Verletzungen der Datensicherheit

Conbool deckt Massnahmen auf Mail- und Datenebene ab. Ob das Versorgungsunternehmen als Betreiberin einer kritischen Infrastruktur nach Art. 74b ISG gilt, entscheidet es selbst anhand des Gesetzes und der Verordnung. Die NIS2-Richtlinie der EU gilt in der Schweiz nicht unmittelbar. Conbool greift nicht in OT-, Leit- oder Fernwirksysteme ein.

Vier Bausteine für ÜNB, VNB und Stadtwerke.

MailGuard gegen Phishing aus der Marktpartner-Kommunikation, DMARC gegen Markenmissbrauch, SecureMail für ElCom und Aufsicht, SecureFiles für Netzpläne und Lieferantenpakete.

Typische Workflows im Versorger

Vier Szenarien aus dem Alltag von Stadtwerken und Netzbetreibern.

Von der Lieferanten-Mail über die Marktkommunikation bis zur Prüfung durch die Revision.

1

Lieferanten-Phishing in der Kämmerei abfangen

Ein angeblicher Anlagenbauer eines Grossprojekts schickt der Kämmerei eines Stadtwerks per E-Mail eine geänderte Bankverbindung für eine sechsstellige Abschlagsrechnung. MailGuard prüft SPF, DKIM und DMARC der Absender-Domain, erkennt das Display-Name-Spoofing per BEC-Heuristik, gleicht die Bankverbindung gegen den bisherigen Verkehr ab und blockiert die Nachricht, bevor sie im Posteingang der Buchhaltung des Versorgers landet. Der Vorgang wird im Audit-Log dokumentiert und kann als Beleg für das ISMS-Reporting genutzt werden.

2

Datenaustausch mit Bilanzgruppen und Netzbetreibern flankieren

Die regulierte Marktkommunikation zwischen Lieferant, Verteilnetzbetreiber und Messstellenbetreiber läuft prozessual über definierte EDIFACT-Nachrichten und ist nicht E-Mail-basiert. Die begleitende Korrespondenz zu Klärfällen, Wechselprozessen, Bilanzkreis-Themen und GPKE oder GeLi Gas läuft hingegen per E-Mail. MailGuard und DMARC sichern diese Begleitkorrespondenz gegen Spoofing aus Marktpartner-Domains ab, ohne in die EDIFACT-Kette einzugreifen.

3

Korrespondenz mit ElCom und Aufsicht verschlüsseln

Anfragen zu Netznutzungsentgelten, zur Kostenrechnung, zur Versorgungssicherheit und zum Netzzugang gehen verschlüsselt per S/MIME oder OpenPGP an die Eidgenössische Elektrizitätskommission und an das Bundesamt für Energie. SecureMail liefert Empfangsbestätigung, Verschlüsselungsnachweis und Audit-Log als Beleg für das interne Vorgangsmanagement und für spätere Verfahrensschritte.

4

Nachweisführung gegenüber Aufsicht und Revision

Aufsicht und Revision prüfen, ob die Betreiberin geeignete Sicherheitsmassnahmen nach dem Stand der Technik getroffen hat. Conbool stellt eine Massnahmenbeschreibung entlang des IKT-Minimalstandards, Konfigurations-Exporte zu DMARC- und Mail-Sicherheits-Settings sowie Audit-Log-Auszüge bereit, die in den eigenen Nachweis eingebunden werden können.

Architektur

Sicherheitsschicht für die Office-IT, ohne OT-Berührung.

Conbool sitzt als MX vor Microsoft 365 in der Office-IT eines Versorgers. Leitstelle, Netzleitsystem, Fernwirktechnik und der Datenaustausch mit Bilanzgruppen und Netzbetreibern bleiben in eigenen Zonen mit eigener Härtung. Das entspricht dem Zonenkonzept und der IT-OT-Trennung, die der IKT-Minimalstandard in der Branchenausgabe für die Stromversorgung beschreibt.

MX-Switch im Stadtwerk

Eingehender SMTP-Verkehr läuft über Conbool und wird dort gefiltert, auf Anhänge geprüft und auf BEC untersucht. Microsoft 365 bleibt Backend. Outbound über M365 oder über Conbool, je nach DMARC- und DKIM-Strategie.

Office- und OT-Zonen sauber getrennt

Office-Postfächer der Verwaltung, des Kunden-Centers und der Netzplanung laufen über Conbool. Leitstellen- und Wartungs-Postfächer bleiben in separaten Zonen. Keine Berührung von SCADA, PLS, Fernwirkstrecken oder ICS-Komponenten.

ISMS-Anschluss nach ISO 27001 und B3S

Mail- und Datentransfer als technische und organisatorische Massnahme im ISMS dokumentierbar, mit Mapping auf ISO 27001, IT-Grundschutz-Bausteine und die ergänzenden Anforderungen des B3S Energie.

SIEM- und SOC-Anbindung

Audit-Log und Vorfallsdaten per Syslog, CEF oder Standard-Connector ans Versorger-SOC, an einen dienstleistenden MSSP oder an ein gemeinsam betriebenes Konzern-SOC. Ereignis-Korrelation mit Netzleit- und Endpoint-Daten bleibt zentralisiert.

Compliance-Mapping

Meldepflicht und IKT-Minimalstandard auf Massnahmen-Ebene.

Art. 74b des Informationssicherheitsgesetzes verpflichtet Betreiberinnen kritischer Infrastrukturen, einen Cyberangriff innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit zu melden. Der IKT-Minimalstandard des Bundes beschreibt in der Branchenausgabe für die Stromversorgung die erwarteten Massnahmen, üblicherweise getragen von einem ISMS nach ISO 27001. Conbool liefert die Bausteine auf der Mail- und Datenschicht und die belegbaren Nachweise für Aufsicht und Revision.

Schutzbedarfsfeststellung Office-IT

Conbool als technische Massnahme im Schutzbedarf der Office-IT, mit hohem bis sehr hohem Bedarf für Vertraulichkeit der Korrespondenz mit ElCom, Kantonen, Gemeinden, Marktpartnern und Konzerntöchtern.

Vertraulichkeit und Integrität

S/MIME- und OpenPGP-Verschlüsselung mit Web-Reader-Fallback, Manipulationsschutz im Audit-Log, signierte Outbound-Mails per DKIM und durchgesetzte DMARC-Policy. Anhangsfilter mit CDR gegen Office-Macro- und PDF-Exploits.

Verfügbarkeit und Wiederanlauf

Geo-redundante Mail-Filterung in europäischen Rechenzentren mit Spool und Continuity bei M365-Ausfall. RTO und RPO in den Notfallplan des Versorgers integrierbar, mit dokumentierter Wiederanlauf-Reihenfolge nach ISO 22301 oder einem gleichwertigen Standard.

Meldung innert 24 Stunden nach Art. 74b ISG

Audit-Log- und Vorfallsdaten-Exporte als Nachweis für die Erstmeldung eines Cyberangriffs an das Bundesamt für Cybersicherheit innert 24 Stunden nach Entdeckung und für die anschliessende Ergänzung der Meldung.

Migration

Pilot im Stadtwerk, dann Konzern-Rollout.

Versorger-Konzerne mit mehreren Stadtwerken, Netzbetreibern und Energiedienstleistern starten typischerweise in einer Tochter. Der Pilot validiert MX-Switch, DMARC-Politik und ISMS-Anschluss. Danach Konzern-Rollout über das Microsoft-365-Admin-Center mit zentralem Tenant oder mehrmandantenfähigem Setup.

Pilot in einer Tochter oder einem Stadtwerk

Eine kleinere Tochter, ein Stadtwerk oder die Vertriebsgesellschaft migriert MX, DMARC und Outlook-Add-in, der Rest des Konzerns bleibt unverändert. Validierung von Filterquote, False-Positive-Rate und ISMS-Anschluss in vier bis acht Wochen.

DMARC-Pfad mit dokumentierter Eskalation

Stufenweise von p=none über p=quarantine zu p=reject, mit Aggregat- und Forensik-Reports in jeder Phase. Subdomains der Vertriebsmarken und Töchter werden separat behandelt, fehlende Drittsysteme über SPF-Includes oder DKIM-Selectoren nachgezogen.

Konzern-Rollout über Entra ID

Outlook-Add-in für Classic, New und Web über das Microsoft-365-Admin-Center, AD- oder Entra-ID-gestützte Bereitstellung. Mehrmandantenfähigkeit pro Konzerngesellschaft, getrennte Mandate für Netzbetrieb und Vertrieb entsprechend der Entflechtung nach Art. 10 StromVG.

Auslauf der Altlösung

Bestehende SEG-, Hornetsecurity-, Proofpoint- oder NoSpamProxy-Strecke läuft parallel aus, ohne Postfach-Migration. Kein Doppel-Lizenz-Druck, Wechsel pro Tochter oder pro Domain möglich.

Häufige Fragen aus der Energiebranche

Greift Conbool in OT, Leitstelle oder Fernwirktechnik ein?
Nein. Conbool sitzt vor Microsoft 365 in der Office-IT und schützt ausschliesslich die Mail- und Datentransfer-Ebene. SCADA, Prozessleitsysteme, Fernwirkstrecken, Leitstellen-Netzwerke und der Datenaustausch mit Bilanzgruppen und Netzbetreibern bleiben in ihren bestehenden Zonen. Die IT-OT-Trennung, die der IKT-Minimalstandard für die Stromversorgung beschreibt, bleibt vollständig intakt. Auch der Schutz des Prozessbusses nach Whitelist und Zonenkonzept wird nicht angetastet.
Wie passt Conbool zum IKT-Minimalstandard für die Stromversorgung?
Der IKT-Minimalstandard des Bundes beschreibt in der Branchenausgabe für die Stromversorgung erwartete Massnahmen entlang von Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen, üblicherweise getragen von einem ISMS nach ISO 27001. Conbool liefert dokumentierte Massnahmen für die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit auf der Mail- und Datenschicht und stellt die Nachweise für Aufsicht und Revision bereit. Die Einstufung als Betreiberin einer kritischen Infrastruktur trifft das Versorgungsunternehmen selbst anhand von Art. 74b ISG und der Verordnung.
Welche Pflichten bringt die Meldepflicht nach Art. 74b ISG mit sich, und wo hilft Conbool?
Betreiberinnen kritischer Infrastrukturen, zu denen die Stromversorgung zählt, müssen einen Cyberangriff innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit melden und die Meldung anschliessend ergänzen. Dazu kommen die Sorgfaltspflichten aus dem revidierten Datenschutzgesetz mit der Meldung von Verletzungen der Datensicherheit an den EDÖB nach Art. 24. Conbool unterstützt die Massnahmen-Seite und die Nachweisführung per Audit-Log. Die NIS2-Richtlinie der EU gilt in der Schweiz nicht unmittelbar, wirkt aber über Konzernvorgaben und Lieferverträge oft mittelbar.
Wie verhält sich Conbool zum Datenaustausch mit Bilanzgruppen und Netzbetreibern?
Die Marktkommunikation läuft über definierte EDIFACT-Prozesse zwischen Lieferanten, Netzbetreibern, Messstellenbetreibern und Bilanzkreisverantwortlichen und ist nicht E-Mail-basiert. Conbool greift in diese Kette nicht ein. Die begleitende Korrespondenz per E-Mail zu Klärfällen, Eskalationen, Stammdatenprüfungen und Bilanzkreis-Themen wird gegen Spoofing aus Marktpartner-Domains durch DMARC und MailGuard abgesichert. Damit bleibt die Prozess-IT unberührt und die Office-IT trotzdem gehärtet.
Welche Phishing- und BEC-Vektoren sind typisch für Stadtwerke und Netzbetreiber?
Häufig sind IBAN-Manipulationen in Lieferanten-Rechnungen Richtung Kämmerei und Bauprojekt-Buchhaltung, gefälschte Anweisungen vermeintlicher Geschäftsleitung an Buchhaltung und Einkauf, Phishing über vermeintliche Wartungs- oder Software-Updates Richtung IT und Spear-Phishing auf Mitarbeiter mit Zugang zu Leitwarten-, Engineering- oder Fernwartungs-Accounts als APT-Vorstufe. MailGuard kombiniert SPF-, DKIM- und DMARC-Prüfung mit BEC-Heuristik, Anhangsfilter mit CDR und URL-Reputation gegen diese Vektoren.
Wie sieht der Konzern-Rollout in einem Stadtwerks-Verbund mit mehreren Gesellschaften aus?
Versorgerkonzerne mit Holding, mehreren Werken, Netzgesellschaft, Vertriebstöchtern und Erzeugung können Conbool als zentralen Tenant oder mehrmandantenfähig pro Gesellschaft betreiben. Disclaimer pro Marke und Angabe nach Art. 954a OR, getrennte DMARC-Policies pro Domain, gemeinsame Audit-Auswertungen und getrennte Mandate für Netzbetrieb und Vertrieb entsprechend der Entflechtung nach Art. 10 StromVG sind abbildbar. Pilot in einer Tochter ist Standard, der Rollout dauert üblicherweise drei bis sechs Monate.
Welche Module sind für die Kommunikation mit ElCom, Bundesbehörden und Eigentümern relevant?
SecureMail mit S/MIME oder OpenPGP für vertrauliche Stellungnahmen, Anhörungen und Klärungen mit der Eidgenössischen Elektrizitätskommission, mit dem Bundesamt für Energie und mit den kantonalen oder kommunalen Eigentümern. SecureFiles für umfangreiche Anlagen, Netz- oder Kostenprüfungsunterlagen jenseits üblicher Mail-Anhang-Limits, mit konfigurierbarer Aufbewahrung und Audit-Log pro Vorgang. Beide Module liegen vollständig in europäischen Rechenzentren.

Verwandte Lösungen

Verwandte Branchen

Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.

E-Mail-Sicherheit für kritische Infrastrukturen, ohne OT-Eingriff.

Demo in 30 Minuten. Pilot in einer Tochter oder einem Stadtwerk. Modular pro Funktion und Postfach.

Quellen und Stand

Aussagen zur Meldepflicht basieren auf Art. 74b des Informationssicherheitsgesetzes und der dazugehörigen Verordnung, mit einer Erstmeldung an das Bundesamt für Cybersicherheit innert 24 Stunden nach Entdeckung. Aussagen zu erwarteten Massnahmen basieren auf dem IKT-Minimalstandard des Bundes und seiner Branchenausgabe für die Stromversorgung. Aussagen zur Ordnung des Strommarkts basieren auf dem Stromversorgungsgesetz, insbesondere Art. 10 zur Entflechtung, und auf der Aufsicht durch die Eidgenössische Elektrizitätskommission. Aussagen zum Datenschutz basieren auf dem revidierten Datenschutzgesetz, insbesondere Art. 8 und Art. 24. Stand 2026.

ElCom ist eine Bezeichnung der Eidgenössischen Elektrizitätskommission. Microsoft, Microsoft 365 und Outlook sind Marken der Microsoft Corporation. SAP und S/4HANA sind Marken der SAP SE. Conbool ist eine Marke der Conbool GmbH.