site-logo
site-logo
site-logo

Wesentliche Anforderungen gemäß den CEA-Cybersecurity-Vorschriften für den Energiesektor 2026

Wesentliche Anforderungen gemäß den CEA-Cybersecurity-Vorschriften für den Energiesektor 2026

Wesentliche Anforderungen gemäß den CEA-Cybersecurity-Vorschriften für den Energiesektor 2026

blog-details-image
author

Prayukth K V

Im Rahmen unserer fortlaufenden, detaillierten Berichterstattung über die Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026, beleuchten wir im heutigen Beitrag einige der wesentlichen Anforderungen, die durch diese Regulierung vorgeschrieben werden.

Die nachfolgenden Anforderungen stellen eine Zusammenfassung der finalen CEA Cyber Security in Power Sector Regulations, 2026 dar. Überschriften und erläuternde Texte wurden zwecks besserer Lesbarkeit gekürzt; für den rechtsverbindlichen Wortlaut ist auf die offiziell bekanntgegebenen Verordnungen Bezug zu nehmen.

Die Richtlinien legen Folgendes fest:

Allgemeines Inkrafttreten: 1. April 2027

Die Bestimmungen 5(9), 5(24), 5(33), 5(39), 6(2) und 6(7) treten jedoch erst zu Terminen in Kraft, die von der CEA mit vorheriger Genehmigung der Zentralregierung gesondert festgelegt werden.

Geltungsbereich und Anwendbarkeit:

(1) Diese Richtlinien gelten für:


(a) alle Einheiten, die Infrastruktur der Operational Technology (OT) im Zusammenhang mit dem Verbundstromsystem besitzen, betreiben oder verwalten, sowie für deren Information Technology (IT) Infrastruktur, die physisch oder logisch mit dieser Operational Technology Infrastruktur verbunden ist, und zwar sowohl für bestehende als auch für künftige Infrastrukturen:

Mit der Maßgabe, dass diese Richtlinien für Erzeugungsunternehmen, Eigenanlagen zur Stromerzeugung und Organisationen mit Energiespeichersystemen (Energy Storage System) nur dann gelten, wenn diese Einheiten über eine installierte Leistung von 50 MW oder mehr verfügen:

Mit der weiteren Maßgabe, dass Einheiten mit einer installierten Leistung von weniger als 50 MW dazu angehalten sind, die Mindestanforderungen für Cybersicherheitskontrollen gemäß den „15 Elemental Cyber Defense Controls for Micro, Small and Medium Enterprises“ des Indian Computer Emergency Response Team zu implementieren;

(b) Strombörsen und Over-the-Counter-Plattformen, mit Ausnahme der Bestimmungen 6, 11 und 12.
(2) Der Dienstleister hat die Bestimmungen 11 und 12 dieser Richtlinien im anwendbaren Umfang einzuhalten.

Spezifische Bereiche und Maßnahmen

Anforderungen bezüglich CISO und stellvertretendem CISO:

  • Reguläre Angestellte auf Ebene des oberen Managements

  • Der CISO berichtet direkt an die Leitung der Organisation

  • Mindestlaufzeit der Bestellung zum CISO von 3 Jahren

  • Die CISO-Rolle ist strikt auf Cybersicherheitsfunktionen beschränkt

  • Kontaktdaten des CISO/stellvertretenden CISO müssen öffentlich zugänglich sein

  • Der CISO muss pro Geschäftsjahr an mindestens 5 Arbeitstagen Schulungen zur Cybersicherheit absolvieren

  • Der CISO muss ein indischer Staatsbürger mit Wohnsitz in Indien sein

  • Zusätzliche Qualifikationen/Erfahrungen sind in Bestimmung 7 spezifiziert.

Bestimmung 5(9) fordert eine eigene Informationssicherheitsabteilung (ISD) unter der Leitung des CISO, die 24x7 besetzt ist, mit:

  • angemessener Personalausstattung

  • gültiger, domänenspezifischer Zertifizierung im Bereich der Cybersicherheit für das Personal der ISD

  • mindestens 5 Arbeitstagen Schulung zur Cybersicherheit im Energiesektor pro Geschäftsjahr

  • einer Mindesteinsatzdauer von 3 Jahren

Dies ist jedoch eine der Bestimmungen, deren Datum des Inkrafttretens gesondert bekanntgegeben wird.


Bereich

Maßnahme

Sensibilisierung und Training

Durchführung von Sensibilisierungsprogrammen zur Cybersicherheit sowie von Cybersicherheitsübungen, einschließlich simulierter Angriffe (Mock-Drills) und Tabletop-Übungen, mindestens einmal im Halbjahr;

Datenspeicherung und Datenlokalisierung

Sicherstellen, dass sensible Informationen und sensible Daten, einschließlich der in der Cloud gehosteten Daten und Informationen

sowie historischer Daten und Informationen, in einer verschlüsselten, gesicherten und geschützten Umgebung gespeichert werden

und sich ausschließlich in Indien befinden;

Dienstleistervereinbarungen

Aufnahme aller Cybersicherheitsanforderungen sowie der geltenden Cybersicherheitsvorschriften und -richtlinien der Zentralregierung und einer Vertraulichkeitsvereinbarung (NDA) in die Service-Level-Agreements (SLA) mit den Dienstleistern, wie in der Cybersicherheitsrichtlinie festgelegt;

Datensicherung (Back-ups)

Gewährleistung von Online- und Offline-Backups aller kritischen Systeme in einer separaten, sicheren und geschützten Umgebung, wie in der Cybersicherheitsrichtlinie definiert;

Bedrohungs- und Risikoaudits

Durchführung eines umfassenden Cybersicherheitsaudits, das alle kritischen Systeme umfasst, wie in Bestimmung 13 festgelegt, mindestens einmal in jedem Geschäftsjahr, jedoch mit einem Mindest- und Höchstabstand von neun beziehungsweise fünfzehn Monaten zwischen zwei aufeinanderfolgenden Audits.

Sicherstellen, dass das Cybersicherheitsaudit einschließlich Schwachstellenanalyse (Vulnerability Assessment) und Penetrationstests (VAPT) vor der Inbetriebnahme jedes neuen kritischen Systems (einschließlich des Austauschs solcher Systeme) durchgeführt wird, und

Behebung von Schwachstellen und Risiken für kritische Systeme gemäß dem in der Cybersicherheitsrichtlinie definierten Verfahren. Drei aufeinanderfolgende Audits dürfen nicht von derselben Audit-Organisation oder demselben Audit-Personal durchgeführt werden.

Asset-Register

Führen eines Asset-Registers –

(a) für alle Cyber-Assets zusammen mit den erforderlichen Details wie Eigentumsverhältnisse, Hardware, Firmware, Software und Patch-Stand gemäß dem in der Cybersicherheitsrichtlinie definierten Verfahren;

(b) mit Erfassung der Details aller kritischen Systeme einschließlich Konfiguration, Hardware, Software sowie der Netzwerkarchitektur zur Darstellung der Datenflüsse und der darin verwendeten

Kommunikationsprotokolle:

Mit der Maßgabe, dass dieses Register mindestens einmal in jedem Geschäftsjahr oder bei der Inbetriebnahme eines neuen Cyber-Assets oder kritischen Systems (einschließlich dessen Austauschs) überprüft und aktualisiert wird, je nachdem, was früher eintritt;

Cyber-Risikoanalyse und Risikominderungsplan

Führen eines Cyber-Risikoanalyse- und Risikominderungsplans (Cyber Risk Assessment and Mitigation Plan) für alle im Asset-Register aufgeführten Assets gemäß dem in der Cybersicherheitsrichtlinie definierten Verfahren:

Mit der Maßgabe, dass der Plan mindestens einmal im Halbjahr aktualisiert und mindestens einmal in jedem Geschäftsjahr überprüft wird, und dass dieser Plan umgesetzt wird, um die damit verbundenen Schwachstellen, Bedrohungen und Risiken zu steuern;

Inbetriebnahme neuer Geräte

Bereitstellung relevanter Informationen einschließlich Systemdetails und Funktionalitäten aller neu in Betrieb genommenen oder ausgetauschten kritischen Systeme gemäß dem Asset-Register an das Computer Security Incident Response Team - Power innerhalb von dreißig Tagen nach Inbetriebnahme oder Austausch;

Identifizierung kritischer Informationsinfrastrukturen (CII)

Bereitstellung der relevanten Informationen an das National Critical Information Infrastructure Protection Centre zur Identifizierung Kritischer Informationsinfrastrukturen. Zudem hat die Einheit innerhalb von sechzig Tagen, nachdem ein Asset durch das National Critical Information Infrastructure Protection Centre als

Kritische Informationsinfrastruktur identifiziert wurde, bei der zuständigen Regierung die Einstufung dieses Assets als geschütztes System (Protected System) zu beantragen;

Erreichbarkeit von CII aus externen Netzwerken

Sicherstellen, dass Kritische Informationsinfrastrukturen und geschützte Systeme auf öffentlichen Plattformen nicht auffindbar sind, es sei denn, dies ist von der Leitung oder dem Vorstand der Einheit auf der Grundlage von geschäftlichen Anforderungen, Kritikalität und einer Risikoanalyse des Systems genehmigt;

FAT und Site Acceptance Test

Sicherstellen, dass der Beschaffungsprozess die Durchführung eines Factory Acceptance Test (FAT) und eines Site

Acceptance Test (SAT) einschließlich der Prüfung von Cybersicherheitsanforderungen vorschreibt;

Schulung des Dienstleisterpersonals

Sicherstellen, dass das gesamte Personal, einschließlich des von Dienstleistern für den täglichen Betrieb und die Wartung aller kritischen Systeme eingesetzten Personals, verpflichtend die vorgesehenen Cybersicherheitskurse für den Energiesektor absolviert hat;

Physische Trennung von Netzwerken für kritische Systeme

Sicherstellen, dass Systeme, Netzwerke und Anwendungen, die mit der physischen Sicherheit kritischer Systeme im Zusammenhang stehen, physisch vom Netzwerk dieser kritischen Systeme getrennt sind:

Mit der Maßgabe, dass im Falle einer Unmöglichkeit der physischen Trennung die betroffenen Systeme, Netzwerke und Anwendungen mit Genehmigung der Leitung der Einheit logisch von den Netzwerken dieser kritischen Systeme zu trennen sind;

Vorfallreaktion und Wiederherstellung (Incident Response & Recovery)

Führen eines Vorfallreaktions- und Wiederherstellungsplans (Incident Response and Recovery Plan) gemäß der Cybersicherheitsrichtlinie, um sich von Sicherheitsvorfällen zu erholen und den Normalbetrieb schnellstmöglich wieder aufzunehmen: Mit der Maßgabe, dass dieser Plan mindestens einmal im Halbjahr überprüft und aktualisiert wird;

Überwachung (Monitoring)

Implementierung einer kontinuierlichen Überwachung und Security Monitoring von IT- und OT-Systemen zur Erkennung von Bedrohungen und Schwachstellen sowie zur Bereitstellung von Unterstützung bei der Vorfallreaktion und -behebung;

Protokollierung von Sicherheitsgeräten

Sicherstellen, dass die Protokollierung (Logs) aller am elektronischen Sicherheitsperimeter (Electronic Security Perimeter) eingesetzten Sicherheitsgeräte aktiviert ist, um den Daten- und Informationsaustausch über diese Geräte aufzuzeichnen;

Richtlinienüberprüfung

Regelmäßige, mindestens jährliche Überprüfung und Aktualisierung der Regeln und Richtlinien von Perimetersicherheitsgeräten sicherstellen;

Beschaffung

Sicherstellen, dass IT-Ausrüstung und -Dienstleistungen von vertrauenswürdigen Quellen bezogen werden, in Übereinstimmung mit den von der Zentralregierung erlassenen Anordnungen, Richtlinien oder Leitlinien;

Meldung von Schwachstellen und Vorfällen

Einrichtung strukturierter Programme zur Offenlegung und Handhabung von Schwachstellen (Vulnerability Disclosure) mit Dienstleistern und dem Computer Security Incident Response Team. Führen eines Registers zur Erfassung aller Cybersicherheitsvorfälle mit den relevanten Details gemäß dem vom Computer Security Incident Response Team - Power vorgeschriebenen Format;

Zusätzliche Anforderungen für OT-Betreiber

Physische Isolierung (Physical Isolation)

Sicherstellung der physischen Isolierung des Operational Technology (OT) Systems vom Internet sowie vom IT-System. Mit der Maßgabe, dass im Falle einer geschäftlich bedingten Unmöglichkeit einer solchen Isolierung eine solche IT- und OT-Kopplung gemäß dem in der Cybersicherheitsrichtlinie definierten Verfahren zulässig ist, sofern eine gehärtete logische Trennung zwischen dem OT-System und dem IT-System auf der Grundlage einer Risikoanalyse dieser Kopplung und mit Genehmigung der Leitung oder des Vorstands der Einheit erfolgt.

Mit der weiteren Maßgabe, dass diese Kopplung kontinuierlich auf schädliche Aktivitäten hin überwacht wird und entsprechende Gegenmaßnahmen eingeleitet werden:

Mit der zusätzlichen Maßgabe, dass diese Genehmigung und die mit der Kopplung verbundenen Protokolldateien für den in der Aufbewahrungsrichtlinie festgelegten Zeitraum aufzubewahren sind;

Perimetersicherheit

Sicherstellung des Einsatzes geeigneter Sicherheitsgeräte auf Perimeterebene, einschließlich Firewalls, an der Schnittstelle des OT-Systems mit dem Kommunikationsnetz des Energiesystems, sodass das eingesetzte Sicherheitssystem unter anderem die Anforderungen zur Erkennung und Filterung von OT-spezifischen Protokollen und Datenverkehr, inhalts-, benutzer- und anwendungsbasierter Filterung, Deep Packet Inspection (DPI), Intrusion Detection, Geofencing, benutzergesteuerten Updates sowie Erkennung und Filterung von signatur- und verhaltensbasierten Anomalien erfüllt:

Mit der Maßgabe, dass Updates einschließlich Signaturen für Geräte, die Teil dieses Sicherheitssystems sind, im Offline-Modus gemäß der Cybersicherheitsrichtlinie durchgeführt werden;

Informationsaustausch

Sicherstellen, dass Steuerung und Betrieb von Netzelementen des Energiesystems und der dazugehörige Informationsaustausch einschließlich Echtzeitdaten über einen dedizierten, vom Internet isolierten Kommunikationskanal mittels Perimetersicherheitsgeräten erfolgen und auf das nationale Hoheitsgebiet beschränkt sind:

Mit der Maßgabe, dass für Einheiten mit geschäftlichen Anforderungen oder grenzüberschreitenden Elementen des Energiesystems der Austausch von Informationen und Echtzeitdaten gemäß der Cybersicherheitsrichtlinie außerhalb der Landesgrenzen nur über ein dediziertes, separates Kommunikationssystem und ein unidirektionales Gateway (Datendiode), isoliert vom Internet und gekoppelt mit Cybersicherheitsgeräten, für das Senden und Empfangen zulässig ist, vorausgesetzt, dass diese Informationen und Daten kontinuierlich überwacht werden, um Anomalien oder unbefugte Versuche zu erkennen:


Mit der weiteren Maßgabe, dass beim Austausch von Echtzeit-Informationen und -Daten von Endverbrauchern dieser über eine gesicherte, vom öffentlichen Zugriff isolierte Verbindung zulässig ist, vorausgesetzt, dass der Austausch sensibler Informationen und Daten über diese Verbindung verschlüsselt erfolgt, um deren Vertraulichkeit, Integrität und Schutz der Privatsphäre zu gewährleisten;

Fernsteuerung (Remote Operation)

Sicherstellen, dass eine für geschäftliche Anforderungen notwendige Fernsteuerung nur innerhalb Indiens und mit vorheriger Genehmigung der Leitung oder des Vorstands der Einheit gemäß dem in der Cybersicherheitsrichtlinie festgelegten Verfahren erfolgt;

Einhaltung von behördlichen Vorgaben

Sicherstellen, dass alle für die Steuerung und den Betrieb des Energiesystems eingesetzten OT-Geräte, Komponenten und deren Teile den von der Zentralregierung erlassenen Anordnungen entsprechen;

Segmentierung

Sicherstellen, dass die Operational Technology (OT) Umgebung auf der Grundlage von Kritikalität, Sicherheitsanforderungen und einer Risikoanalyse in verschiedene Vertrauensebenen (Trust Levels) segmentiert wird;

Kommunikationssicherheit

Sicherstellen, dass das Kommunikationssystem (insbesondere der Übertragungskanal), das für die Übertragung von OT-Daten und -Informationen zwischen zwei Einheiten zuständig ist, vom Eigentümer dieses Systems gegen Cybersicherheitsbedrohungen geschützt wird.


Maßnahmen, Fristen und erforderliche Nachweise

Anforderungsbereich

CEA-Anforderung

Häufigkeit / Frist

Praktischer Nachweis

CISO-Governance

CISO + stellvertretender CISO, Berichtslinien, Amtszeit, Qualifikationen

Fortlaufend

Ernennungsurkunde, Stellenbeschreibung, Organigramm

Cyber-Asset-Register

Führen eines vollständigen Registers der Cyber-Assets und kritischen Systeme

Jährlich + bei neuen Assets

Asset-Register

Cyber-Risikoanalyse

Führen des Cyber-Risikoanalyse- und Risikominderungsplans (CRAMP)

Aktualisierung ≥ alle 6 Monate

Risikoregister

Cybersicherheitsaudit

Umfassendes Audit

Jährlich; Intervall von 9–15 Monaten

Audit-Bericht

Neue kritische Systeme

Audit + VAPT vor Inbetriebnahme

Vor Inbetriebnahme

VAPT-/Audit-Nachweise

Meldung von Vorfällen

Meldung an CSIRT-Power + CERT-In

≤ 6 Stunden

Vorfallprotokolle

OT-Isolierung

Physische Trennung / genehmigte gehärtete logische Trennung

Kontinuierlich

Netzwerkarchitektur + Genehmigungen

OT-Überwachung

Kontinuierliche IT/OT-Überwachung

Kontinuierlich

NDR-/SIEM-Protokolle

Kritische Informationsinfrastrukturen (CII)

Informationsbereitstellung an das NCIIPC

Nach Bedarf

Korrespondenz mit dem NCIIPC

ISO-/Technische Zertifizierung

Zertifizierung für kritische Systeme

Wie gesondert bekanntgegeben

Zertifikat

Diese Liste deckt nur einige der Hauptanforderungen ab. Weitere Anforderungen werden wir in folgenden Beiträgen behandeln.

Sie können hier ein kostenloses Informationsgespräch über diese Richtlinie buchen, das von einem CEA-Experten durchgeführt wird.


Wir halten weitere Ressourcen zum Download bezüglich der Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026 für Sie bereit.

Die CEA Cyber Security in Power Sector Regulation 2026

CEA 2026 Compliance-Checkliste

CEA Cybersicherheitsrichtlinien 2026: Was indische Energieversorgungsunternehmen tun müssen


Regulatorischer Hinweis: Dieser Artikel stellt eine erläuternde Zusammenfassung ausgewählter Anforderungen der offiziell bekanntgegebenen Central Electricity Authority (Cyber Security in Power Sector) Regulations, 2026 dar. Er ersetzt nicht die offizielle Bekanntmachung im Gesetzblatt oder die anwendbaren Anweisungen, Richtlinien und Verfahren, die von der CEA, dem CSIRT-Power, dem CERT-In, dem NCIIPC oder anderen zuständigen Behörden herausgegeben wurden.

Sie können die offizielle Bekanntmachung hier herunterladen.

Wöchentlich erhalten

Ressourcen & Nachrichten

Erfahren Sie, wie unsere branchenführenden OT-Security-Lösungen kritische Sicherheitsherausforderungen gemäß KRITIS-Anforderungen bewältigen

Dies könnte Ihnen auch gefallen.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.