site-logo
site-logo
site-logo

CEA-Cybersecurity-Bestimmungen 2026: Was indische Energieversorger jetzt tun müssen

CEA-Cybersecurity-Bestimmungen 2026: Was indische Energieversorger jetzt tun müssen

CEA-Cybersecurity-Bestimmungen 2026: Was indische Energieversorger jetzt tun müssen

blog-details-image
author

Team Shieldworkz

Die Gazette of India hat die gesetzliche Bekanntmachung der Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026 veröffentlicht. Dieses verbindliche Regelwerk, das unter der Aufsicht des Electricity Act von 2003 erlassen wurde, legt rechtsverbindliche Cybersicherheitsverpflichtungen für die gesamte indische Erzeugungs-, Übertragungs-, Verteilungs- und Netzleitstruktur fest.

Die Verordnung überführt den indischen Stromsektor von einer ad-hoc-basierten, unverbindlichen Einhaltung von Empfehlungen in ein durchsetzbares, auditierbares und operativ strenges Cybersicherheits-Framework. Zu den wichtigsten Anforderungen gehören:

  • Verpflichtende, rund um die Uhr besetzte Information Security Divisions (ISD) (24x7)

  • Strikte physische und logische IT/OT-Trennung

  • Verbindliche Meldepflichten für Sicherheitsvorfälle innerhalb von 6 Stunden

  • Umfassende Verantwortlichkeit der Lieferanten in der Lieferkette (einschließlich Software-Stücklisten / Bill of Materials – BOM)

  • Strenge Vorgaben zur Datenresidenz (Speicherung sensibler Betriebsdaten ausschließlich in Indien)

Dieser Artikel bietet eine fundierte Analyse, eine operative Übersetzung, eine Compliance-Checkliste, ein Framework für die Nachweisführung sowie eine Implementierungs-Roadmap, die speziell für CISOs der Energiewirtschaft, OT-Sicherheitsverantwortliche, Werksleiter und die Geschäftsführung konzipiert ist.

Was die CEA-Cybersicherheitsvorschriften 2026 tatsächlich vorschreiben

Die Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026 legen verbindliche Mindeststandards fest, um den sicheren Betrieb und die Instandhaltung von elektrischen Anlagen und Leitungen im gesamten nationalen Stromnetz zu gewährleisten.


Gesetzliche Grundlage und behördliche Zuständigkeiten

  • Regulatorische Grundlage: Erlassen von der Central Electricity Authority (CEA) in Ausübung der Befugnisse gemäß Sektion 177(1) in Verbindung mit Sektion 73(c) des Electricity Act, 2003 (36 von 2003), nach gesetzlicher öffentlicher Konsultation und Zustimmung des Ministeriums für Elektronik und Informationstechnologie (MeitY).

  • Central Electricity Authority (CEA): Die gesetzliche Behörde, die die Vorschriften erlässt und befugt ist, sektorspezifische Anordnungen zu erlassen sowie Bestimmungen unter bestimmten Härtefallbedingungen auszusetzen (Regulation 17).

  • CISO des Ministeriums für Energie (Ministry of Power): Inhaber der gesetzlichen Aufsicht, einschließlich der Befugnis, Auditberichte anzufordern, unabhängige Re-Audits durch Dritte oder Compliance-Überprüfungen auf Kosten des Unternehmens anzuordnen und rechtliche Schritte gemäß Sektion 142 des Electricity Act, 2003, oder des IT Act, 2000, einzuleiten (Regulations 14, 15, 16).

  • CSIRT-Power (Computer Security Incident Response Team - Power): Vom Energieministerium als erweiterter Arm des CERT-In eingerichtet. Das CSIRT-Power fungiert als zentrale koordinierende und meldende Stelle des Sektors für Vorfallreaktion, Bedrohungsanalyse, Warnmeldungen, Lieferkettensicherheit, Beratung zum Cyber-Krisenmanagementplan (CCMP) sowie für die Einrichtung zentraler und regionaler Koordinierungsforen für Cybersicherheit (Regulation 4).

  • Sektorspezifische CSIRTs: Von der CEA benannte Spezialisierungsstellen zur Unterstützung des CSIRT-Power in den Bereichen Erzeugung, Übertragung, Verteilung und Netzbetrieb (Regulation 4(4)).

  • NCIIPC & CERT-In: Koordinierungsorgane für die Identifizierung kritischer Informationsinfrastrukturen (Critical Information Infrastructure – CII) gemäß Sektion 70 des IT Act 2000, Meldungen geschützter Systeme (Protected Systems), Bedrohungsaufklärung und Prüfung von Cyber-Krisenmanagementplänen (CCMPs) (Regulations 3(1)(k), 4(2), 5(11), 5(29)).

Wesentliche regulatorische Paradigmenwechsel

  • Rechtsverbindliches Mandat: Ersetzt freiwillige Richtlinien durch durchsetzbare rechtliche Verpflichtungen, die mit aufsichtsrechtlichen Sanktionen gemäß Sektion 142 des Electricity Act, 2003, verknüpft sind.

  • Explizite IT/OT-Demarkation: Definiert eindeutige Sicherheitsanforderungen für IT- und OT-Umgebungen und schreibt eine physische/logische Trennung sowie die vollständige Abwesenheit direkter Internetverbindungen für Steuerungsnetzwerke vor.

  • Regulatorische Rechenschaftspflicht für Lieferketten: Erlegt OEMs, Systemintegratoren und Cloud-Anbietern direkte Compliance-Pflichten auf, einschließlich der obligatorischen Offenlegung von Software-Stücklisten (BOM) und der Beschaffung aus vertrauenswürdigen Quellen (Trusted Sources).

  • Vorgabe zur Datensouveränität: Schreibt vor, dass alle sensiblen Betriebsdaten, in der Cloud gehosteten Systeme und historischen Protokolle ausschließlich innerhalb der geografischen Grenzen Indiens verbleiben müssen.


Wer ist betroffen?

Der Anwendungsbereich ist in Regulation 2 im Detail geregelt:


Umfassende Anwendbarkeitsmatrix

Unternehmenskategorie

Spezifischer Anwendungsbereich & Schwellenwerte

Anwendbare Vorschriften

Wesentliche regulatorische Vorgaben

Thermische, Wasserkraft- und Kernkraftwerks-Erzeugung

Unternehmen mit einer installierten Gesamtkapazität

.

Regulations 1 bis 17

Vollständige Einhaltung für alle Kraftwerks-DCS, SCADA, PLCs und angebundenen IT-Systeme.

Erzeugung aus erneuerbaren Energien

Solar-/Windkraftanlagen im Versorgungsmaßstab mit einer Gesamtkapazität

.

Regulations 1 bis 17

Sicherung von PPC, SCADA, Wechselrichter-Kommunikation und Telemetrie zum SLDC.

Energiespeichersysteme (ESS)

Eigenständige oder hybride ESS-Anlagen mit einer Kapazität

.

Regulations 1 bis 17

Isolierung von BMS/BESS-Controllern, Registrierung von Cyber-Assets, physische Sicherheit.

Eigenanlagen (Captive Generating Plants)

Industrielle Eigenkraftanlagen mit einer installierten Kapazität

.

Regulations 1 bis 17

Vollständige Trennung der Kraftwerks-OT von der industriellen Prozess-IT und externen Netzwerken.

Kleine Stromerzeuger / Eigenanlagen

Anlagen mit einer installierten Gesamtkapazität

.

Vom gesetzlichen Mandat ausgenommen

Dringend empfohlen, die CERT-In-Richtlinie „15 Elemental Cyber Defense Controls for MSMEs“ anzuwenden.

Übertragungsnetzbetreiber

Inter-State- (ISTS) und Intra-State- (InSTS) Übertragungsnetzbetreiber.

Regulations 1 bis 17

Stationsleittechnik (SAS), Schutzrelais, SAS-zu-SLDC-Gateways.

Verteilnetzbetreiber (Discoms)

Alle öffentlichen und privaten Stromverteilungsunternehmen (ohne Kapazitätsgrenze).

Regulations 1 bis 17

SCADA/DMS, GIS, AMI/Smart-Metering-Head-End-Systeme, Stationsautomatisierung.

Netzleitstellen (Load Despatch Centres)

Nationale (NLDC), regionale (RLDCs) und staatliche Netzleitstellen (SLDCs).

Regulations 1 bis 17

Isolierung von EMS/SCADA, CISO-Ernennungsmeldung an die übergeordnete Leitung (Reg 5(4)).

Strombörsen & OTC-Plattformen

Zugelassene Stromhandelsbörsen und OTC-Vertragsplattformen.

Regs 1–5, 7–10, 13–17 (Ausgenommen von Reg 6, 11, 12)

IT-Sicherheit der Handelssysteme, 24x7 ISD, CISO-Rolle organisatorisch getrennt, Audits öffentlicher Anwendungen.

Hersteller, OEMs & Integratoren

OEMs, Systemintegratoren, Auftragnehmer und Cloud-Service-Provider.

Regulation 11 (Direkt) & Reg 5(20)

Bereitstellung von BOM, digital signierten Patches, EOL-Meldungen, SLAs, NDAs.

Dezentrale Erzeugung / Prosumer

Dezentrale Erzeugungsressourcen (DGR

, Aufdach-Solaranlagen, ESS).

Regulation 12 (Verpflichtung der Hersteller)

Hersteller müssen Verschlüsselung, lokale Datenresidenz und gegenseitige Authentifizierung sicherstellen.

Wann beginnt die Compliance-Pflicht?

Die Bekanntmachung legt spezifische Fristen hinsichtlich der Veröffentlichung im Vergleich zur rechtlichen Durchsetzbarkeit fest:


 

Wichtige Unterscheidung: Das Bekanntmachungsdatum (31. Juli 2026) ist das offizielle Veröffentlichungsdatum. Das Datum des Inkrafttretens ist der 1. April 2027. Energieversorgungsunternehmen müssen die Übergangszeit nutzen, um Audit-Bereitschaft herzustellen.

Was ändert sich für indische Energieversorgungsunternehmen?

Die Verordnung legt explizite Anforderungen fest, die die Standardbetriebsverfahren in den Bereichen Governance, IT, OT und Lieferkette grundlegend verändern.

Verschiebung der operativen Anforderungen

Anforderungsbereich

Bisheriger Betriebsstandard (Vor 2026)

Verbindliche Anforderung gemäß CEA-Vorschriften 2026

Einflussstufe

CISO-Governance

CISO hatte oft Doppelrollen (z. B. CIO/IT-Leitung) mit variierenden Amtszeiten.

Dedizierter CISO, der ausschließlich für Cybersicherheit zuständig ist, mit einer Mindestamtszeit von 3 Jahren, direkt an die Geschäftsführung berichtend.

Hoch

Sicherheitsbetrieb

IT-SOC im 8x5-Betrieb oder ausgelagert; minimale oder keine OT-Abdeckung.

Dedizierte, rund um die Uhr besetzte Information Security Division (ISD) in Indien mit zertifiziertem Personal (Reg 5(9)).

Kritisch

IT/OT-Architektur

Dual-Homed-Arbeitsstationen oder geroutete Firewalls zur Verbindung von IT- und OT-Netzwerken.

Strikte physische Trennung der OT vom Internet und IT-Netzwerken. Logische Verbindungen erfordern eine ausdrückliche Genehmigung des Vorstands und unidirektionale Gateways.

Kritisch

Fernzugriff & Betrieb

Breiter VPN-Zugriff für OEM-Partner für routinemäßigen Support.

Nur für Notfälle/Fehlerbehebung zulässig. Der OT-Fernbetrieb erfordert die vorherige Genehmigung des Vorstands und dedizierte, nicht internetbasierte Kanäle innerhalb Indiens.

Kritisch

Datenresidenz

Betriebsprotokolle, Cloud-Anwendungen oder Telemetriedaten auf internationalen Cloud-Servern gespeichert.

Sensible Daten, Cloud-Daten, historische Aufzeichnungen und Backups müssen in verschlüsselter Form strikt innerhalb Indiens verbleiben.

Hoch

Zeitsynchronisation

Systeme synchronisiert mit öffentlichen NTP-Servern oder nicht validierten internen Uhren.

Uhren synchronisiert mit einer geprüften Referenzzeitquelle (terrestrisch oder Indien-spezifischer Satellit, z. B. NavIC/IRNSS) unabhängig vom Internet für OT.

Mittel

Lieferkette & BOM

Beschaffung basierend auf kommerziellen Spezifikationen; begrenzte Transparenz der Softwarekomponenten.

Verpflichtende Software-Stückliste (BOM), obligatorische FAT/SAT-Cybersicherheitsprüfungen und Beschaffung aus vertrauenswürdigen Quellen (Trusted Sources).

Hoch

Meldung von Vorfällen

Meldung innerhalb von 24–48 Stunden oder rein interne Bearbeitung ohne Eskalationspflicht.

Verbindliche Erstmeldung von Vorfällen innerhalb von 6 Stunden an CSIRT-Power und CERT-In. Cyber-Sabotage ist innerhalb von 24 Stunden zu melden.

Kritisch

 

Wichtigste Compliance-Verpflichtungen

Cybersicherheitsrichtlinie und CCMP

Unternehmen müssen eine vom Vorstand genehmigte Cybersicherheitsrichtlinie pflegen, die auf ihren Business Continuity Plan (BCP) abgestimmt ist und jährlich überprüft wird (Regulation 5(10), 8). Zudem müssen sie einen vom CERT-In geprüften und jährlich vom Vorstand genehmigten Cyber-Crisis-Management-Plan (CCMP) etablieren (Regulation 5(11)).

Asset-Management und Cyber-Asset-Register

Unternehmen müssen ein Cyber-Asset-Register führen, das sämtliche Hardware, Software, Firmware, Patch-Stände, Eigentumsverhältnisse, Konfigurationen, Datenflüsse und die Netzwerkarchitektur umfasst (Regulation 5(25)). Das Register ist jährlich oder bei jeder neuen Inbetriebnahme/Ersetzung zu aktualisieren.


 Cyber-Risikoanalyse und Schwachstellenmanagement

Risikoanalysen müssen alle 6 Monate aktualisiert und jährlich formell überprüft werden (Regulation 5(26)). Vor der Inbetriebnahme sind Cybersicherheitsaudits, einschließlich Vulnerability Assessment and Penetration Testing (VAPT), für alle neuen oder ersetzten kritischen Systeme zwingend erforderlich (Regulation 5(27)).

Auswirkungen auf OT/ICS

Die Verordnung legt spezifische Anforderungen für reale industrielle Steuerungssysteme (ICS), SCADA, DCS, PLCs, RTUs, IEDs und Stationsleittechnik (SAS) fest.


 

  

Sicherheitsmaßnahmen für OT-Assets

  • DCS / SCADA / EMS / DMS: Haupt- und Backup-Leitstellen müssen eine vollständige physische oder logische Trennung von IT-Netzwerken aufweisen (Regulation 6(1)). Der Datentransfer zur IT muss über unidirektionale Gateways (Datendioden) oder dedizierte separate Kommunikationskanäle erfolgen (Regulation 8(28)).

  • PLCs, RTUs und IEDs: Steuerungen müssen sich innerhalb definierter elektronischer Sicherheitsperimeter (ESP) befinden (Regulation 3(1)(v), 5(13)). Ein direkter Zugriff aus gerouteten externen Netzwerken oder über Wartungsmodems ist strikt untersagt.

  • Engineering-Arbeitsplatzrechner & Laptops: Temporäre Cyber-Assets, die für Programmierung und Kalibrierung verwendet werden, müssen inventarisiert, auf Schwachstellen gescannt, gehärtet und vor gleichzeitigem Internetzugriff geschützt werden.

  • OT-Patching: Software-/Firmware-Updates für OT-Assets müssen vom OEM digital signiert, in einer simulierten/Testumgebung validiert und über Offline-Modi eingespielt werden (Regulation 6(2), 8(25)).

IT/OT-Trennung & Netzwerksicherheit

Regulation 6(1) schreibt die physische Trennung von OT-Systemen vom Internet und von IT-Netzwerken vor.

Prozess zur Einhaltung von Kopplungen

Falls der Geschäftsbetrieb eine IT/OT-Kopplung erfordert:

  1. Risikoanalyse: Durchführung einer formellen Risikoanalyse zur Erfassung der durch die Kopplung entstehenden Bedrohungsvektoren (Regulation 6(1)).

  2. Freigabe: Einholen einer ausdrücklichen vorherigen Genehmigung der Geschäftsführung oder des Vorstands (Regulation 6(1)).

  3. Architektur: Implementierung einer gehärteten logischen Trennung (z. B. duale Firewalls, demilitarisierte Zonen, unidirektionale Gateways) (Regulations 6(1), 8(28)).

  4. OT-Firewalls: Einsatz von OT-fähigen Firewalls mit Deep Packet Inspection (DPI) für industrielle Protokolle (z. B. IEC 60870-5-104, IEC 61850, DNP3, Modbus) (Regulation 6(2)).

  5. Offline-Updates: Firewall-Signaturen und Sicherheitsupdates müssen offline eingespielt werden, um dauerhafte Cloud-Verbindungen für Updates in die OT-Umgebung zu vermeiden (Regulation 6(2)).

  6. Protokollierung & Audit: Aufbewahrung aller Kopplungsprotokolle und Genehmigungsdokumente für Auditzwecke (Regulations 6(1), 8(33)).

Anforderungen an CISO & Governance

Verbindliche Qualifikationen & Governance-Regeln (Regulation 5 & 7)

 

 

  • Aufsichtsbestimmung für SLDCs: Wenn ein Unternehmen wie eine staatliche Netzleitstelle (SLDC) als Teil einer Mutter- oder Holdinggesellschaft operiert, muss ein dedizierter CISO speziell für dieses Unternehmen ernannt werden, der direkt an die Leitung der Mutter-/Holdinggesellschaft berichtet (Regulation 5(4)).

Asset-Transparenz und Identifizierung kritischer Systeme

Regulation 5(16) und 8(5) schreiben einen strukturierten Prozess zur Identifizierung und Klassifizierung von Systemen in kritische Systeme und nicht-kritische Systeme vor:

  1. Auswirkungsanalyse: Systeme, deren Ausfall oder Beeinträchtigung den Strombetrieb oder die Netzstabilität negativ beeinflussen würde, werden als kritische Systeme eingestuft (Regulation 3(1)(h),(i),(j)).

  2. Kritische Informationsinfrastrukturen (CII): Kritische Systeme, die gemäß Sektion 70 des IT Act, 2000, als CII eingestuft sind, müssen dem NCIIPC gemeldet werden (Regulation 5(29)).

  3. Meldung als geschütztes System: Innerhalb von 60 Tagen nach Einstufung eines Assets als CII durch das NCIIPC muss das Unternehmen bei der zuständigen Regierung die offizielle Meldung des Assets als geschütztes System (Protected System) veranlassen (Regulation 5(29)).

  4. Ausschluss aus öffentlichen Suchmaschinen: CII und geschützte Systeme dürfen nicht auf öffentlichen Plattformen oder Suchmaschinen auffindbar sein, es sei denn, dies wurde vom Vorstand aufgrund betrieblicher Notwendigkeit und nach einer Risikoanalyse ausdrücklich genehmigt (Regulation 5(30)).

Überwachung, Erkennung & Vorfallsreaktion

Verpflichtende 24x7 Information Security Division (ISD)

Regulation 5(9) verpflichtet jedes betroffene Unternehmen zur Einrichtung einer internen, rund um die Uhr besetzten Information Security Division (ISD) mit Sitz in Indien. Die Mitarbeiter müssen domänenspezifische Cybersicherheitszertifizierungen besitzen und jährlich an mindestens 5 Personentagen spezialisierter Schulungen für den Stromsektor teilnehmen, bei einer Mindesteinsatzdauer von 3 Jahren.

Verbindliche Meldefristen für Sicherheitsvorfälle (Regulation 7(3)(a))

 

 

  Nachbereitung von Vorfällen:

    * Ursachenanalyse (Root Cause Analysis - RCA) und Bericht über ergriffene Maßnahmen (Action Taken Report - ATR) sind mit

      CSIRT-Power und CERT-In zu teilen (Reg 7(3)(g)).

    * Aufbewahrung von Vorfallprotokollen für 180 Tage vor und 180 Tage nach dem Vorfall

      (Mindestaufbewahrungsfrist insgesamt: 365 Tage) (Reg 8(33)).

Lieferanten- & Lieferkettensicherheit

Die Regulations 5(20), 11 und 12 erlegen externen Lieferanten, OEMs, EPC-Generalunternehmern und Dienstleistern verbindliche Verpflichtungen auf.

Compliance-Checkliste für Lieferanten

Gesetzliche Anforderung

Gesetzlicher Bezug

Operative Verpflichtung

Software-Stückliste (BOM)

Reg 11(5)

Lieferanten müssen ein strukturiertes Inventar aller Softwarebibliotheken, Komponenten, Module und Firmwares bereitstellen.

Digital signierte Patches

Reg 11(2)

Lieferanten müssen während der Vertragslaufzeit oder der Nutzungsdauer des Assets digital signierte oder validierte Sicherheitsupdates bereitstellen.

Wiederherstellungspläne

Reg 11(1)

Lieferanten müssen dokumentierte und getestete Wiederherstellungsverfahren für alle gelieferten Systeme bereitstellen.

EOL-Meldungen

Reg 11(4)

Lieferanten müssen Unternehmen formell über End-of-Life- (EOL) oder End-of-Support-Daten (EOS) für Hardware/Software informieren.

Systemhärtung

Reg 11(6)

Hardware und Software müssen bereits gehärtet ausgeliefert werden, wobei nicht benötigte Ports, Dienste und Standardbenutzerkonten deaktiviert sein müssen.

Überprüfung des Personals

Reg 5(20)

Mitarbeiter von Lieferanten, die auf kritische Systeme zugreifen, müssen sich formellen Sicherheits- und Zuverlässigkeitsüberprüfungen unterziehen.

Sicherheit für Prosumer / DGR

Reg 12

Lieferanten von Wechselrichtern und Überwachungssystemen für Aufdach-Solaranlagen/ESS müssen Verschlüsselung, gegenseitige Authentifizierung und lokales Datenhosting sicherstellen.

 

Legacy-Systeme und veraltete OT

Der Betrieb nicht mehr unterstützter Legacy-Systeme (z. B. Windows XP/7 Engineering-Arbeitsplätze, veraltete RTUs, nicht patchbare PLCs) stellt eine erhebliche Herausforderung für die Compliance dar.

Regulatorischer Umgang mit veralteten Systemen (Regulation 3(1)(z), 8(22))

Ein veraltetes Asset (Obsolete Asset) ist definiert als ein System, das vom OEM für End-of-Life erklärt wurde, keinen offiziellen Support mehr erhält und potenzielle betriebliche oder Sicherheitsrisiken birgt.


 

Audit, Zertifizierung und Nachweisführung

Verbindlicher Audit-Zyklus (Regulation 5(22), 13, 14)

  • Häufigkeit: Umfassende Cybersicherheitsaudits für alle kritischen Systeme müssen einmal pro Geschäftsjahr durchgeführt werden.

  • Audit-Intervall: Der Zeitraum zwischen aufeinanderfolgenden jährlichen Audits muss mindestens 9 Monate und darf höchstens 15 Monate betragen.

  • Auditoren-Rotation:

    • Cybersicherheitsaudits: Keine Prüfstelle oder kein einzelner Auditor darf mehr als 2 aufeinanderfolgende jährliche Audits für dasselbe Unternehmen durchführen (Regulation 5(22)).

    • ISO/IEC 27001 / Technische Zertifizierung: Keine Zertifizierungsstelle darf mehr als 3 aufeinanderfolgende Zertifizierungsaudits durchführen (Regulation 5(24)).

  • Behebungsfristen:

    • Kritische & schwerwiegende Feststellungen: Müssen innerhalb von 1 Monat nach Einreichung des Berichts vollständig behoben werden (wobei kompensierende Maßnahmen unverzüglich zu implementieren sind) (Regulation 13(3)).

    • Mittlere & geringe Risiken: Müssen innerhalb von 3 Monaten behoben werden (Regulation 13(3)).

    • Abschlussbericht: Der CISO muss sicherstellen, dass der endgültige Audit-Abschlussbericht innerhalb von 6 Monaten nach Beginn des Audits eingereicht wird (Regulation 14(1)).

CEA 2026 Compliance-Checkliste

Diese übergeordnete operative Checkliste ermöglicht es Sicherheitsteams, die Compliance über alle verbindlichen regulatorischen Anforderungen hinweg zu verfolgen.

Nr.

Bereich

Anforderung

Regulatorischer Bezug

Erforderliche operative Maßnahme

Erwarteter Hauptnachweis

Verantwortlich

Priorität

1

Governance

CISO der Führungsebene

Reg 5(1),(5),(6)

Ernennung eines festangestellten leitenden Mitarbeiters zum CISO für eine Mindestamtszeit von 3 Jahren ausschließlich für Cybersicherheit.

Vorstandsbeschluss, Ernennungsurkunde, CISO-Profil

Vorstandsvorsitzender / CEO

P1

2

Governance

Stellvertretender CISO

Reg 5(1),(2)

Formelle Benennung eines stellvertretenden CISO zur Vermeidung von Vakanzen.

Organisationsverfügung, Benennungsnachweise

Vorstand

P1

3

Governance

CISO-Qualifikationen

Reg 7(1)

Überprüfung der indischen Staatsbürgerschaft/Residenz, des Ingenieurstudiums und von mehr als 15 Jahren Berufserfahrung.

Diplomkopien, Pass-/Aadhaar-Nachweis, Lebenslauf

Personalabteilung

P1

4

Governance

Veröffentlichung CISO-Kontaktdaten

Reg 5(7)

Öffentliche Bekanntgabe der Kontaktdaten des CISO/stellvertretenden CISO und Meldung an das CSIRT-Power.

Link zur öffentlichen Website, Kopie der E-Mail an CSIRT-Power

CISO

P2

5

Governance

Cybersicherheitsrichtlinie

Reg 5(10), 8

Entwurf einer auf den BCP ausgerichteten Richtlinie; Einholen der jährlichen Genehmigung des Vorstands.

Genehmigte Richtlinie, Vorstandsprotokolle

CISO

P1

6

Governance

Cyber-Crisis-Mgmt-Plan

Reg 5(11), 9

Entwurf des CCMP; Einholen der CERT-In-Prüfung und jährlichen Vorstandsgenehmigung.

Prüfschreiben des CERT-In, Vorstandsgenehmigung

CISO

P1

7

Operations

Sicherheitsabteilung (24x7)

Reg 5(9)

Einrichtung einer rund um die Uhr besetzten ISD in Indien mit zertifiziertem Personal.

Dienstplan, Mitarbeiterzertifikate, SOC-Architektur

CISO

P1

8

Asset Mgmt

Cyber-Asset-Register

Reg 5(25), 8(4)

Führung eines lückenlosen Asset-Registers (Hardware, Betriebssystem, Firmware, Patch-Stand, Standort).

Asset-Register (Excel/Datenbank), Audit-Protokolle

IT/OT-Leitung

P1

9

Asset Mgmt

Liste kritischer Systeme

Reg 5(16), 8(5)

Definition von Kriterien und Registrierung aller kritischen IT/OT-Systeme.

Register kritischer Systeme, BCP-Auswirkungsanalyse

CISO

P1

10

Asset Mgmt

CII & geschützte Systeme

Reg 5(29)

Übermittlung von CII-Details an das NCIIPC; Beantragung der Einstufung als geschütztes System innerhalb von 60 Tagen bei der Regierung.

NCIIPC-Einreichungsnachweise, Regierungsbekanntmachung

CISO

P1

11

Netzwerk

IT/OT-Trennung

Reg 6(1)

Durchsetzung der physischen Trennung der OT vom Internet/IT-Netzwerk; Einholen von Vorstandsgenehmigungen für logische Verbindungen.

Architekturdiagramm, Firewall-Regeln, Vorstandsgenehmigung

OT-Leitung

P1

12

Netzwerk

OT-Perimeter-Firewalls

Reg 6(2)

Implementierung von OT-Firewalls an den Netzgrenzen; Offline-Einspielen von Signatur-Updates.

Firewall-Konfiguration, DPI-Protokolle, Wartungsprotokolle

OT-Leitung

P1

13

Netzwerk

Dedizierte OT-Kopplung

Reg 6(3)

Beschränkung der Steuerung und des Echtzeit-Datenflusses auf dedizierte Kanäle innerhalb Indiens.

Netzwerk-Routingdiagramme, Telekommunikationsvereinbarungen

Netzwerkleitung

P1

14

Netzwerk

Zeitsynchronisation

Reg 5(32), 8(27)

Synchronisation der IT/OT-Uhren mit einer unabhängigen Referenzquelle (terrestrisch/indischer Satellit).

NTP-Konfiguration, Uhrsynchronisationsprotokolle, Risikoanalyse

IT/OT-Leitung

P2

15

Operations

Fernzugriffskontrollen

Reg 5(17), 8(15)

Beschränkung des Fernzugriffs auf Notfälle; Erzwingung von MFA, Geofencing, CISO-Freigabe und Protokollierung.

Fernzugriffs-Freigabeformulare, MFA-Protokolle, VPN-Audit

CISO

P1

16

Operations

OT-Fernbetrieb

Reg 6(4), 8(16)

Einholen der Vorstandsgenehmigung für den OT-Fernbetrieb; Routing über nicht internetbasierte, inländische Kanäle.

Vorstandsgenehmigung, Verträge über dedizierte Leitungen

Kraftwerksleiter

P1

17

Operations

24x7 OT-Überwachung

Reg 5(36)

Implementierung einer kontinuierlichen Überwachung und Bedrohungserkennung in IT- und OT-Umgebungen.

SIEM/NTA-Sensordeployment-Protokolle, Warnmeldungen

CISO

P1

18

Operations

6-Stunden-Meldung

Reg 7(3)(a)

Verpflichtende Meldung von Vorfällen an CSIRT-Power und CERT-In innerhalb von 6 Stunden.

Vorfallregister, SOP zur Vorfallsmeldung

CISO

P1

19

Datenschutz

Nationale Datenresidenz

Reg 5(19)

Speicherung aller sensiblen Daten, Cloud-Daten und historischen Protokolle in verschlüsselter Form ausschließlich innerhalb Indiens.

Cloud-SLA, Datenhosting-Architektur, Speicherkonfiguration

CIO/CISO

P1

20

Lieferkette

Lieferanten-SLA & NDA

Reg 5(20)

Aufnahme von Cybersicherheitsregeln, NDAs und Haftungsklauseln für Datenschutzverletzungen in alle Lieferantenverträge.

Unterzeichnete Lieferantenverträge, unterzeichnete NDAs

Rechtsabteilung/Einkauf

P2

21

Lieferkette

Software-Stückliste (BOM)

Reg 11(5)

Verpflichtende Offenlegung der Software-BOM von Komponenten durch Hardware-/Software-OEMs.

BOM-Einreichungen der OEMs, Asset-Dateien

Einkauf

P2

22

Lieferkette

FAT/SAT-Sicherheitsprüfung

Reg 5(31)

Integrierung obligatorischer Cybersicherheits-Validierungstests in FAT- und SAT-Protokolle.

FAT/SAT-Abnahmeprotokolle, Testberichte

Projektleitung

P2

23

Audit

Jährliches Cyber-Audit

Reg 5(22), 13

Durchführung eines jährlichen Cybersicherheitsaudits; Einhaltung des 9-15-monatigen Intervalls und der Rotationsgrenzen für Auditoren.

Auditberichte, Beauftragungsverträge

CISO

P1

24

Audit

VAPT für Neusysteme

Reg 5(27)

Durchführung eines VAPT vor der Inbetriebnahme aller neuen oder ersetzten kritischen Systeme.

VAPT-Berichte vor Inbetriebnahme, Freigabe der Behebungsmaßnahmen

CISO

P1

25

Audit

Jährliches Self-Audit

Reg 15

Durchführung eines jährlichen Selbstaudits pro Geschäftsjahr; Behebung von Abweichungen vor dem nächsten Zyklus.

Selbstaudit-Bewertungsbogen, Vorstandsbericht

CISO

P2

Nachweis-Checkliste

Um gesetzliche Überprüfungen und externe Compliance-Audits durch den CISO des Energieministeriums erfolgreich zu bestehen, müssen Unternehmen ein strukturiertes Repository mit folgenden Dokumenten vorhalten:

Übersicht der Pflichtnachweise

[ GOVERNANCE & RICHTLINIEN ]

  * Genehmigte Cybersicherheitsrichtlinie & Vorstandsbeschluss (Reg 5(10))

  * Geprüfter Cyber-Crisis-Management-Plan (CCMP) & CERT-In-Zustimmungsschreiben (Reg 5(11))

  * Datenaufbewahrungsrichtlinie & Backup-Richtliniendokumente (Reg 8(18),(33))

  * Dokumentenarchiv gemäß First Schedule (Reg 7(3)(i))

 

[ PERSONAL & ERNENNUNGEN ]

  * Formelle Ernennungsurkunden für CISO & stellvertretenden CISO (Reg 5(1))

  * Nachweise über Qualifikation, Wohnsitz & Staatsbürgerschaft des CISO (Reg 7(1))

  * Jährliche Schulungsnachweise (mind. 5 Personentage/Jahr für CISO & ISD-Mitarbeiter) (Reg 5(8),(9))

 

[ ARCHITEKTUR & ASSETS ]

  * Cyber-Asset-Register & Register kritischer Systeme (Reg 5(25))

  * Genehmigte Netzwerk-Architekturdiagramme mit Darstellung der IT/OT-Grenzen (Reg 5(25))

  * Vorstandsgenehmigungen für logische IT/OT-Verbindungen & Fernzugriffe (Reg 6(1),(4))

  * NCIIPC CII-Meldungen & staatliche Bekanntmachungen geschützter Systeme (Reg 5(29))

 

[ BETRIEBLICHE PROTOKOLLE & AUDITS ]

  * Jährliche Cybersicherheitsauditberichte & Abschlussberichte (Letzte 3 Jahre) (Reg 8(33))

  * ISO/IEC 27001 / Technische Zertifikate (Letzte 4 Jahre) (Reg 8(33))

  * VAPT-Berichte vor der Inbetriebnahme neuer kritischer Assets (Reg 5(27))

  * System- & Vorfallsprotokolle (180 Tage Routine; 365 Tage nach Vorfällen) (Reg 8(33))

  * FAT / SAT Cybersicherheits-Abnahmeprotokolle (Gesamte Asset-Lebensdauer) (Reg 8(33))

 

Implementierungs-Roadmap


  

Detaillierte Meilensteine

Sofortmaßnahmen (Tag 0–30)

  1. Ernennung von CISO & stellvertretendem CISO formalisieren: Qualifikationen prüfen (15+ Jahre Erfahrung, Ingenieurstudium, indische Staatsbürgerschaft/Residenz) und formelle Ernennungsurkunden ausstellen, die die Rolle ausschließlich auf Cybersicherheit beschränken (Regulations 5(1), 5(6), 7(1)).

  2. Kontaktdaten des CISO veröffentlichen: Kontaktdaten des CISO/stellvertretenden CISO auf der öffentlichen Website bereitstellen und an das CSIRT-Power übermitteln (Regulation 5(7)).

  3. Basis-Cyber-Asset-Register erstellen: Asset-Erkennung in den IT- und OT-Umgebungen der Anlagen initiieren, um eine erste Bestandsaufnahme der angebundenen Geräte zu erstellen (Regulation 5(25)).

Plan für Tag 31–90

  1. Richtlinien- & CCMP-Anpassung: Überprüfung und Ausrichtung der Cybersicherheitsrichtlinie und des CCMP an den Vorgaben von CERT-In und CSIRT-Power; Vorlage zur Genehmigung durch den Vorstand (Regulations 5(10), 5(11), 8, 9).

  2. Überprüfung der IT/OT-Grenzen: Identifizierung aller direkten Verbindungen zwischen der Unternehmens-IT und der Anlagen-OT; Trennung unberechtigter Verbindungen oder Erstellung formeller Risikoanalysen zur Vorlage beim Vorstand (Regulation 6(1)).

  3. NCIIPC-Meldung: Zusammenstellung der Listen kritischer Assets und Einreichung der CII-Identifikationsdokumente beim NCIIPC (Regulation 5(29)).

Plan für Monat 3–6

  1. 24x7 ISD in Betrieb nehmen: Aufbau oder Upgrade der rund um die Uhr besetzten Information Security Division innerhalb Indiens, inklusive der Sicherstellung zertifizierter Mitarbeiter und Schulungspläne (Regulation 5(9)).

  2. Vertragszusätze für Lieferanten & BOM-Durchsetzung: Ausgabe formeller Vertragszusätze an wichtige OEMs und Lieferanten zur Verpflichtung auf Regulation 11 (BOM, digital signierte Patches, Wiederherstellungspläne).

  3. Protokollierung & Härtung des ESP: Aktivierung der Protokollierung auf allen Firewalls des elektronischen Sicherheitsperimeters und Konfiguration der Protokollweiterleitung in eine zentrale SIEM-Plattform (Regulations 5(13), 5(37)).

Plan für Monat 6–12

  1. Halbjährliche Cyber-Übungen: Durchführung strukturierter Notfallübungen und Tabletop-Krisensimulationen (Regulation 5(18), 10(2)).

  2. Jährliches Cybersicherheitsaudit: Beauftragung einer vom CERT-In akkreditierten Prüfstelle mit der Durchführung eines umfassenden jährlichen Cybersicherheitsaudits für alle kritischen Systeme (Regulation 5(22), 13).

  3. Implementierung der Zeitsynchronisation: Bereitstellung unabhängiger terrestrischer oder indischer satellitenbasierter (NavIC) Referenzzeitquellen für OT-Umgebungen (Regulation 5(32), 8(27)).

Bereitschaftsplan vor dem 1. April 2027

  1. Audit-Behebung & Abschluss: Vollständige Behebung aller identifizierten Audit-Feststellungen und Einreichung des Audit-Abschlussberichts (Regulation 13(3), 14(1)).

  2. Formelles Selbstaudit: Durchführung eines jährlichen Selbstaudits gemäß Regulation 15 und Präsentation der Compliance-Ergebnisse vor dem Vorstand.

  3. Überprüfung des endgültigen Nachweis-Repositorys: Sicherstellen, dass alle Dokumente gemäß First Schedule, Protokolle und Nachweisdateien archiviert und für eine eventuelle Überprüfung durch das Energieministerium zugänglich sind.

Compliance-Roadmap für Monat 12–24


 

Hinweis zur Framework-Zuordnung: Während Energieunternehmen etablierte globale Cybersicherheits-Frameworks (z. B. IEC 62443 für ISA/OT-Sicherheit, ISO/IEC 27001 für ISMS, NIST SP 800-82 und MITRE ATT&CK für ICS) zur Strukturierung technischer Kontrollen nutzen können, richtet sich die Compliance-Verifizierung ausschließlich nach den Bestimmungen der CEA-Vorschriften von 2026.

CEA Cybersicherheits-Reifegradmodell

Unternehmen können ihren Compliance-Status anhand dieses 5-stufigen Reifegradmodells bewerten:

CEA Compliance-Spektrum

STUFE 1: REAKTIV     -> Informelle Sicherheit; unaufbereitete OT-Assets; gemeinsame IT/OT-Verbindungen.

  STUFE 2: COMPLIANT    -> CEA-Basis-Compliance; CISO ernannt; 6-Stunden-Meldung.

  STUFE 3: MANAGED      -> Operative 24x7 ISD; physische IT/OT-Trennung; SIEM-Protokolle.

  STUFE 4: RESILIENT    -> OT-DPI-Bedrohungserkennung; BOM erfasst; automatisierte Übungen.

  STUFE 5: ADVANCED     -> Echtzeit-Bedrohungsanalyse; Zero-Trust-OT-Zugriff.

Detailanalyse der Reifegradprofile

Dimension

Stufe 1: Reaktiv

Stufe 2: Basis-Compliance

Stufe 3: Managed

Stufe 4: Resilient

Stufe 5: Advanced Cyber Resilience

Governance

CISO in Doppelrolle; Richtlinie nicht genehmigt oder veraltet.

Dedizierter CISO ernannt; Vorstand genehmigt Richtlinie & CCMP jährlich.

CISO-Rolle getrennt; 3-jährige Amtszeit durchgesetzt; regelmäßige Berichterstattung an den Vorstand.

CISO-geführte ISD; proaktive Risikominderung über alle Geschäftsbereiche hinweg.

Vollständig integrierte Cybersicherheits-Governance, verankert in Investitionsbeschaffungsprozessen.

Asset-Transparenz

Teilweise manuelle Excel-Listen, die nur IT-Assets erfassen.

Cyber-Asset-Register wird gepflegt; kritische Systeme sind identifiziert.

Register aktualisiert sich bei Inbetriebnahme automatisch; BOM erfasst.

Umfassende Asset-Transparenz einschließlich verschachtelter Subkomponenten und Firmware.

Automatisierte Asset-Erkennung in Echtzeit und Schwachstellenkorrelation.

IT/OT-Architektur

Dual-Homed-Systeme; unüberwachte IT/OT-Kopplungen.

Logische IT/OT-Trennung mit Vorstandsgenehmigung implementiert.

Strikte physische OT-Trennung; unidirektionale Gateways im Einsatz.

ESP-Firewalls mit OT-DPI-Protokollfilterung an allen Vertrauensgrenzen implementiert.

Zero-Trust-OT-Segmentierung mit kontinuierlichen Mikrosegmentierungs-Prüfungen.

Überwachung & Reaktion

Ad-hoc-Protokollsammlung; reaktive Vorfallsbehandlung.

6-Stunden-Meldeprozess definiert; SOC überwacht IT.

24x7 inländische ISD in Betrieb; SIEM erfasst ESP-Firewall-Protokolle.

Passive OT-Netzwerk-Bedrohungsüberwachung, integriert in die 24x7 ISD.

Automatisierte Vorfallsbekämpfung mit Echtzeit-Bedrohungsaustausch über CSIRT-Power.

Audit & Assurance

Audits unregelmäßig und ohne Rotation durchgeführt.

Jährliches Cybersicherheitsaudit durchgeführt; Intervall zwischen 9 und 15 Monaten eingehalten.

Audit-Feststellungen innerhalb von 1-Monats- / 3-Monats-SLAs behoben.

Auditoren-Rotation strikt durchgesetzt (2-Jahres- / 3-Jahres-Grenzen).

Kontinuierliche automatisierte Compliance-Prüfung und Synthese von Audit-Nachweisen.

Top 25 Maßnahmen für CISOs im Stromsektor


Fragen, die sich jeder CISO im Stromsektor stellen sollte

Zur Bewertung der betrieblichen Bereitschaft sollten CISOs ihren Engineering-, IT-, OT- und Führungsteams diese 20 praktischen Fragen vorlegen:

  1. Asset-Transparenz: Können wir ein vollständiges Cyber-Asset-Register generieren, das Hardware, Betriebssystem, Firmware-Version und den aktiven Patch-Stand für jede Steuerung in unseren Anlagen ausweist?

  2. IT/OT-Trennung: Sind PLCs, RTUs, DCS-Steuerungen oder Engineering-Arbeitsplatzrechner direkt aus dem Unternehmens-IT-Netzwerk oder dem Internet erreichbar?

  3. Vom Vorstand genehmigte Verbindungen: Liegen für jede logische Verbindung zwischen IT und OT formelle Vorstandsbeschlüsse und dokumentierte Risikoanalysen vor?

  4. Überprüfung des Fernzugriffs: Können wir MFA-Authentifizierungsprotokolle, CISO-Freigaben und Sitzungsaufzeichnungen für jeden in den letzten 12 Monaten erfolgten Fernzugriff auf unser OT-Netzwerk vorlegen?

  5. OT-Fernbetrieb: Werden Stromerzeugungs- oder Netzschaltvorgänge per Fernzugriff über öffentliche Internetverbindungen durchgeführt?

  6. Eskalationsgeschwindigkeit bei Vorfällen: Garantiert unser SOC-Workflow, dass ein OT-Sicherheitsvorfall innerhalb von 6 Stunden nach Entdeckung eskaliert und formell an CSIRT-Power und CERT-In gemeldet wird?

  7. Cloud-Datenresidenz: Werden betriebliche Telemetrieprotokolle, SCADA-Historian-Backups oder sensible Unternehmensdaten auf einer Cloud-Infrastruktur außerhalb Indiens gehostet?

  8. Stations-Zeitsynchronisation: Wie werden Schutzrelais und SAS-Gateways synchronisiert, und kann unsere Zeitquelle bei Verlust der Internetverbindung autark weiterarbeiten?

  9. Lieferketten-BOM: Verpflichten unsere aktuellen Beschaffungsverträge OEMs zur Bereitstellung einer detaillierten Software-Stückliste (BOM) für neue digitale Steuerungssysteme?

  10. VAPT vor der Inbetriebnahme: Ist ein VAPT vor der Inbetriebnahme in unserem Projektabnahme-Workflow zwingend vorgeschrieben, bevor neue Umspannwerke oder Erzeugungseinheiten ans Netz gehen?

  11. Überwachung der Auditoren-Rotation: Haben wir dieselbe Cybersicherheits-Prüfstelle oder denselben einzelnen Auditor für mehr als zwei aufeinanderfolgende jährliche Audits eingesetzt?

  12. Durchsetzung von Audit-SLAs: Sind unsere technischen Teams in der Lage, kritische und schwerwiegende Audit-Feststellungen innerhalb von 30 Tagen nach Erhalt des Berichts zu beheben?

  13. Geprüfter CCMP: Wurde unser Cyber-Crisis-Management-Plan in den letzten 12 Monaten formell von CERT-In überprüft und abgenommen?

  14. Inländische 24x7-ISD: Befindet sich unsere 24x7 Information Security Division physisch in Indien und erfüllen alle Mitarbeiter die verbindliche Vorgabe von 5 Schulungstagen pro Jahr zur Cybersicherheit in der Energiewirtschaft?

  15. Ablösung von Altsystemen: Verfügen wir über einen dokumentierten Migrationsplan und aktive kompensierende Maßnahmen für nicht mehr unterstützte Legacy-Betriebssysteme und End-of-Life-Steuerungen?

  16. Öffentliche Sichtbarkeit: Sind unsere geschützten Systeme, SCADA-Webportale oder internen Steuerungsschnittstellen auf öffentlichen Plattformen indexiert oder auffindbar?

  17. Personalrisiko bei Lieferanten: Führen wir formelle Sicherheitsüberprüfungen des Personals durch und fordern wir unterzeichnete Verpflichtungserklärungen an, bevor wir Ingenieuren von Drittanbietern physischen oder logischen Zugriff auf kritische Systeme gewähren?

  18. Offline-Patch-Validierung: Werden Software-Updates und Sicherheits-Patches für unsere OT-Umgebungen in einer simulierten Umgebung getestet und strikt offline eingespielt?

  19. Wiederherstellungstests für Backups: Haben wir die Wiederherstellung kritischer OT-Systeme aus Offline-Backups in den letzten 12 Monaten physisch getestet, um die Wiederherstellungszeit-Ziele (RTO) zu validieren?

  20. Compliance gemäß First Schedule: Führen wir ein Archiv, das alle 12 im First Schedule der CEA-2026-Vorschriften spezifizierten Pflichtdokumente enthält?

Die Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026 etablieren verbindliche Cybersicherheitsstandards für das indische Stromnetz. Durch den Ersatz freiwilliger Empfehlungen durch gesetzliche Verpflichtungen schafft die Verordnung eine rechtliche Rechenschaftspflicht für die Netzsicherheit.

Die Compliance erfordert die Umsetzung zentraler operativer Vorgaben:

  • Trennung von OT-Netzwerken von öffentlichen Netzen und Absicherung notwendiger IT-Kopplungen

  • Einrichtung einer im Inland angesiedelten 24x7-Sicherheitsüberwachung

  • Formalisierung von Lieferantenerklärungen zur Lieferkette und BOM-Nachverfolgung

  • Durchsetzung strikter 6-stündiger Eskalations-Workflows für Vorfälle

  • Führung lückenloser, auditierbarer Nachweis-Repositorys

Unternehmen des Stromsektors müssen die Übergangsphase bis zum 1. April 2027 nutzen, um Gap-Analysen durchzuführen, technische Mängel zu beheben und ihre Betriebsabläufe an diesen gesetzlichen Anforderungen auszurichten.

Buchen Sie hier ein kostenloses Beratungsgespräch zur Einhaltung der neuen CEA-Cybersicherheitsrichtlinien.

Laden Sie hier eine umfassende Checkliste für die CEA-Compliance herunter.

Wöchentlich erhalten

Ressourcen & Nachrichten

Erfahren Sie, wie unsere branchenführenden OT-Security-Lösungen kritische Sicherheitsherausforderungen gemäß KRITIS-Anforderungen bewältigen

Dies könnte Ihnen auch gefallen.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.