Office-Posteingang.Stadtwerke-tauglich.E-Mail-Sicherheit nach dem NISG.
MailGuard, DMARC, SecureMail und SecureFiles für Übertragungs- und Verteilernetzbetreiber, Landesenergieversorger, Stadtwerke und Energiedienstleister. NIS2-fähig, EU-Hosting, ISMS-Anschluss, ohne Eingriff in Leit- oder Netzleittechnik.
Sicherheitsschicht für den Office-Posteingang, ohne Berührung der Leittechnik.
- Phishing aus Lieferanten- und Marktpartner-Domains landet im PostfachDMARC-, SPF- und DKIM-Prüfung plus BEC-Heuristik filtern Marktpartner-Spoofing
- Markenmissbrauch in Endkunden-Phishing ohne VisibilityDMARC-Reports mit Reject-Policy, Forensik für die Versorger-Marke
- Aufsichtsprüfung ohne dokumentierte Maßnahmen für Mail und DateitransferISMS-fähige Maßnahmenbeschreibung mit Audit-Log für den Nachweis nach dem NISG
Regulatorische Anker für die Energiebranche
Conbool deckt Maßnahmen auf Mail- und Datenebene ab. Ob das Versorgungsunternehmen als wesentliche oder wichtige Einrichtung gilt, entscheidet es selbst anhand des Netz- und Informationssystemsicherheitsgesetzes und der dortigen Sektoreinteilung. Conbool greift nicht in OT-, Leit- oder Fernwirksysteme ein.
Vier Bausteine für ÜNB, VNB und Stadtwerke.
MailGuard gegen Phishing aus der Marktpartner-Kommunikation, DMARC gegen Markenmissbrauch, SecureMail für E-Control und Aufsicht, SecureFiles für Netzpläne und Lieferantenpakete.
MailGuard
BEC- und CEO-Fraud-Schutz für Kämmerei, Einkauf und Projektabwicklung, CDR-Prüfung von Anhängen aus Lieferanten- und Marktpartner-Mails, URL-Reputation gegen Spear-Phishing auf Leitwarte, Netzführung und Engineering-Plätze. Mehrstufige Erkennung vor Microsoft 365 mit dokumentiertem Befund pro Vorfall.
MailGuard im DetailDMARCDMARC Reports
Aggregat- und Forensik-Reports zur eigenen Versorger-Marke und allen Vertriebs- und Marken-Domains. Schrittweise von p=none über p=quarantine zu p=reject, mit dokumentiertem Pfad für die Berichterstattung im ISMS und für den Nachweis der Sicherheitsvorkehrungen nach dem NISG.
DMARC Reports im DetailSecureMailSecureMail
S/MIME, OpenPGP und Web-Reader für Korrespondenz mit der Energie-Control Austria, mit Landesbehörden, mit dem Übertragungsnetzbetreiber, mit kommunalen und Landes-Eigentümern und mit Konzerngesellschaften. Outlook-Add-in für Classic, New und Web, ohne Bruch im Posteingang des Sachbearbeiters.
SecureMail im DetailDisclaimerSecureFiles und Disclaimer
SecureFiles für Netzpläne, Schaltbilder, Messdaten, Genehmigungsanlagen und Lieferantenpakete jenseits üblicher Mail-Limits, mit Passwort- oder Empfänger-Authentifizierung. Disclaimer für Pflichtangaben pro Stadtwerk, Tochter oder Marke server-seitig, mit AD- oder Entra-ID-Mapping.
Module ansehenVier Szenarien aus dem Alltag von Stadtwerken und Netzbetreibern.
Von der Lieferanten-Mail über die Marktkommunikation bis zur Aufsichtsprüfung.
Lieferanten-Phishing in der Kämmerei abfangen
Ein angeblicher Anlagenbauer eines Großprojekts schickt der Kämmerei eines Stadtwerks per E-Mail eine geänderte Bankverbindung für eine sechsstellige Abschlagsrechnung. MailGuard prüft SPF, DKIM und DMARC der Absender-Domain, erkennt das Display-Name-Spoofing per BEC-Heuristik, gleicht die Bankverbindung gegen den bisherigen Verkehr ab und blockiert die Nachricht, bevor sie im Posteingang der Buchhaltung des Versorgers landet. Der Vorgang wird im Audit-Log dokumentiert und kann als Beleg für das ISMS-Reporting genutzt werden.
Marktkommunikation über den energiewirtschaftlichen Datenaustausch flankieren
Die regulierte Marktkommunikation zwischen Lieferant, Verteilnetzbetreiber und Messstellenbetreiber läuft prozessual über definierte EDIFACT-Nachrichten und ist nicht E-Mail-basiert. Die begleitende Korrespondenz zu Klärfällen, Wechselprozessen, Bilanzkreis-Themen und GPKE oder GeLi Gas läuft hingegen per E-Mail. MailGuard und DMARC sichern diese Begleitkorrespondenz gegen Spoofing aus Marktpartner-Domains ab, ohne in die EDIFACT-Kette einzugreifen.
Korrespondenz mit E-Control und Aufsicht verschlüsseln
Anfragen zu Netzentgelten, Anreizregulierung, Versorgungssicherheit und Netzzugang gehen verschlüsselt per S/MIME oder OpenPGP an die Energie-Control Austria und an die zuständigen Landesbehörden. SecureMail liefert Empfangsbestätigung, Verschlüsselungsnachweis und Audit-Log als Beleg für das interne Vorgangsmanagement und für spätere Verfahrensschritte.
Nachweisführung gegenüber der Aufsicht
Die zuständige Behörde prüft, ob die wesentliche Einrichtung geeignete Sicherheitsvorkehrungen nach dem Stand der Technik getroffen hat. Conbool stellt eine Maßnahmenbeschreibung, Konfigurations-Exporte zu DMARC- und Mail-Sicherheits-Settings sowie Audit-Log-Auszüge bereit, die in den eigenen Nachweis gegenüber der Aufsicht eingebunden werden können.
Sicherheitsschicht für die Office-IT, ohne OT-Berührung.
Conbool sitzt als MX vor Microsoft 365 in der Office-IT eines Versorgers. Leitstelle, Netzleitsystem, Fernwirktechnik und das prozessuale Routing des energiewirtschaftlichen Datenaustauschs bleiben in eigenen Zonen mit eigener Härtung. Das entspricht dem Zonenkonzept und der IT-OT-Trennung, die das Netz- und Informationssystemsicherheitsgesetz und die Netzkodex-Verordnung (EU) 2024/1366 erwarten.
MX-Switch im Stadtwerk
Eingehender SMTP-Verkehr läuft über Conbool und wird dort gefiltert, auf Anhänge geprüft und auf BEC untersucht. Microsoft 365 bleibt Backend. Outbound über M365 oder über Conbool, je nach DMARC- und DKIM-Strategie.
Office- und OT-Zonen sauber getrennt
Office-Postfächer der Verwaltung, des Kunden-Centers und der Netzplanung laufen über Conbool. Leitstellen- und Wartungs-Postfächer bleiben in separaten Zonen. Keine Berührung von SCADA, PLS, Fernwirkstrecken oder ICS-Komponenten.
ISMS-Anschluss nach ISO 27001 und B3S
Mail- und Datentransfer als technische und organisatorische Maßnahme im ISMS dokumentierbar, mit Mapping auf ISO 27001, IT-Grundschutz-Bausteine und die ergänzenden Anforderungen des B3S Energie.
SIEM- und SOC-Anbindung
Audit-Log und Vorfallsdaten per Syslog, CEF oder Standard-Connector ans Versorger-SOC, an einen dienstleistenden MSSP oder an ein gemeinsam betriebenes Konzern-SOC. Ereignis-Korrelation mit Netzleit- und Endpoint-Daten bleibt zentralisiert.
NISG und NIS2 auf Maßnahmen-Ebene.
Das Netz- und Informationssystemsicherheitsgesetz verlangt von wesentlichen Einrichtungen geeignete Sicherheitsvorkehrungen nach dem Stand der Technik, üblicherweise getragen von einem ISMS nach ISO 27001. Dazu kommen die Meldepflichten der NIS2-Richtlinie mit einer Frühwarnung binnen 24 Stunden, einer Meldung binnen 72 Stunden und einem Abschlussbericht binnen eines Monats sowie die Verantwortung der Geschäftsleitung. Conbool liefert die Bausteine auf der Mail- und Datenschicht und die belegbaren Nachweise für die Aufsicht.
Schutzbedarfsfeststellung Office-IT
Conbool als technische Maßnahme im Schutzbedarf der Office-IT, mit hohem bis sehr hohem Bedarf für Vertraulichkeit der Korrespondenz mit E-Control, Ländern, Gemeinden, Marktpartnern und Konzerntöchtern.
Vertraulichkeit und Integrität
S/MIME- und OpenPGP-Verschlüsselung mit Web-Reader-Fallback, Manipulationsschutz im Audit-Log, signierte Outbound-Mails per DKIM und durchgesetzte DMARC-Policy. Anhangsfilter mit CDR gegen Office-Macro- und PDF-Exploits.
Verfügbarkeit und Wiederanlauf
Geo-redundante Mail-Filterung in EU-Rechenzentren mit Spool und Continuity bei M365-Ausfall. RTO und RPO in den Notfallplan des Versorgers integrierbar, mit dokumentierter Wiederanlauf-Reihenfolge nach ISO 22301 oder einem gleichwertigen Standard.
Meldepflichten nach NIS2 und NISG
Audit-Log- und Vorfallsdaten-Exporte als Nachweis für Vorfallsmeldungen an das zuständige Computer-Notfallteam und die Aufsicht innerhalb der NIS2-Fristen: 24 Stunden Frühwarnung, 72 Stunden Meldung, ein Monat Abschlussbericht.
Pilot im Stadtwerk, dann Konzern-Rollout.
Versorger-Konzerne mit mehreren Stadtwerken, Netzbetreibern und Energiedienstleistern starten typischerweise in einer Tochter. Der Pilot validiert MX-Switch, DMARC-Politik und ISMS-Anschluss. Danach Konzern-Rollout über das Microsoft-365-Admin-Center mit zentralem Tenant oder mehrmandantenfähigem Setup.
Pilot in einer Tochter oder einem Stadtwerk
Eine kleinere Tochter, ein Stadtwerk oder die Vertriebsgesellschaft migriert MX, DMARC und Outlook-Add-in, der Rest des Konzerns bleibt unverändert. Validierung von Filterquote, False-Positive-Rate und ISMS-Anschluss in vier bis acht Wochen.
DMARC-Pfad mit dokumentierter Eskalation
Stufenweise von p=none über p=quarantine zu p=reject, mit Aggregat- und Forensik-Reports in jeder Phase. Subdomains der Vertriebsmarken und Töchter werden separat behandelt, fehlende Drittsysteme über SPF-Includes oder DKIM-Selectoren nachgezogen.
Konzern-Rollout über Entra ID
Outlook-Add-in für Classic, New und Web über das Microsoft-365-Admin-Center, AD- oder Entra-ID-gestützte Bereitstellung. Mehrmandantenfähigkeit pro Konzerngesellschaft, getrennte Mandate für Netzbetrieb und Vertrieb entsprechend den Entflechtungspflichten des ElWOG.
Auslauf der Altlösung
Bestehende SEG-, Hornetsecurity-, Proofpoint- oder NoSpamProxy-Strecke läuft parallel aus, ohne Postfach-Migration. Kein Doppel-Lizenz-Druck, Wechsel pro Tochter oder pro Domain möglich.
Häufige Fragen aus der Energiebranche
Greift Conbool in OT, Leitstelle oder Fernwirktechnik ein?
Wie passt Conbool zu den Sicherheitsvorkehrungen nach dem NISG?
Welche Pflichten kommen mit NIS-2 auf Energieversorger zu, und wo hilft Conbool?
Wie verhält sich Conbool zur Marktkommunikation über den energiewirtschaftlichen Datenaustausch?
Welche Phishing- und BEC-Vektoren sind typisch für Stadtwerke und Netzbetreiber?
Wie sieht der Konzern-Rollout in einem Stadtwerks-Verbund mit mehreren Gesellschaften aus?
Welche Module sind für die Kommunikation mit E-Control, Landesbehörden und Eigentümern relevant?
Verwandte Lösungen
Hornetsecurity-Alternative
Deutsche MailGuard-Alternative nach der Proofpoint-Übernahme.
Barracuda-Alternative
Module je Postfach statt Planstufen, deutscher Vertragspartner.
Phishing-Schutz
BEC, Spear-Phishing und QR-Code-Phishing erkennen und entfernen.
Phishing-Simulation
Was durch den Filter kommt, mit dem Team üben statt hoffen.
Ransomware-Schutz E-Mail
Mehrstufige Anhang-Filter und URL-Reputation gegen Ransomware-Kampagnen.
Spam-Filter Unternehmen
Spam und unerwünschte Massenmail mit DACH-Heuristiken filtern.
CEO-Fraud-Schutz
BEC und CEO-Fraud-Attacken über Authentifizierungs-Layer abwehren.
DANE und TLSA
Manipulationssichere Transportverschlüsselung nach BSI TR-03108, gegen Downgrade und MITM.
Directory-Harvesting-Schutz
Abwehr von Adress-Sammlern, bevor gültige Postfächer in Spam-Datenbanken landen.
Verwandte Branchen
Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.
E-Mail-Sicherheit nach dem NISG, ohne OT-Eingriff.
Demo in 30 Minuten. Pilot in einer Tochter oder einem Stadtwerk. Modular pro Funktion und Postfach.
Quellen und Stand
Aussagen zu den Sicherheitsvorkehrungen und Meldepflichten basieren auf dem österreichischen Netz- und Informationssystemsicherheitsgesetz in der geltenden Fassung. Aussagen zu NIS2 basieren auf der Richtlinie (EU) 2022/2555, insbesondere Art. 21 und Art. 23. Aussagen zur Cybersicherheit im Stromsektor basieren auf der Verordnung (EU) 2024/1366. Aussagen zur Ordnung des Energiemarkts basieren auf dem ElWOG 2010, dem Gaswirtschaftsgesetz 2011 und den Vorgaben der Energie-Control Austria. Stand 2026.
E-Control ist eine Bezeichnung der Energie-Control Austria. Microsoft, Microsoft 365 und Outlook sind Marken der Microsoft Corporation. SAP und S/4HANA sind Marken der SAP SE. Conbool ist eine Marke der Conbool GmbH.