Hotline

061318944180

US-Behörden warnen: Hacker nutzen KI, um gezielt Schwachstellen in Wasserwerken und Industrieanlagen zu finden. Für deutsche Mittelständler ist das keine ferne Nachricht – es ist Pflichtlektüre.

KI-Angriffe kritische Infrastruktur NIS2
Behördenwarnung bestätigt · Betrifft auch deutsche NIS2-Betreiber

KI-Angriffe kritische Infrastruktur NIS2: Was jetzt gilt

Am 19. August warnten CISA, FBI und NSA gemeinsam vor Angriffen auf Siemens-S7-Steuerungen in Wasserwerken, Energieanlagen und der Industrie – KI-gestützt aufgeklärt und ausgeführt. Was in den USA passiert, ist für deutsche Unternehmen keine Randnotiz: Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz, seit Januar 2026 zusätzlich das KRITIS-Dachgesetz – zusammen betreffen sie inzwischen rund 30.000 Unternehmen in Deutschland, viele davon zum ersten Mal.

Bedrohungslage
🛑 Aktiv
Siemens S7 PLCs im Visier
NIS2 in Deutschland
In Kraft
Seit 6. Dezember 2025
KRITIS-Dachgesetz
Beschlossen
Bundestag, 29. Januar 2026
Betroffene Unternehmen
~30.000
In Deutschland, laut BSI/OpenKRITIS
Quelle: CISA-Advisory vom 19. August 2026 · OpenKRITIS · NIS2-Umsetzungsgesetz (BSIG)
1 von 8
Gemeldete KI-Sicherheitsvorfälle betreffen bereits Agenten-Systeme
18
NIS2-Sektoren statt bisher 10 – deutlich breiter gefasst
24 Std.
Meldefrist bei Sicherheitsvorfällen nach NIS2
bis 10 Mio. €
Mögliches Bußgeld bei Verstößen
01 Die Warnung – was CISA, FBI und NSA konkret melden

Wenn Aufklärung, die früher Expertenwissen brauchte, plötzlich „auf Abruf“ verfügbar ist

Am 19. August 2026 veröffentlichten CISA, FBI und NSA gemeinsam mit internationalen Partnern eine Sicherheitswarnung: Angreifer nehmen gezielt Siemens-S7-Steuerungen (SPS/PLCs) ins Visier – Geräte, die automatisierte physische Prozesse in Wasserwerken, Energieanlagen, der Fertigung und der Landwirtschaft steuern. Die Warnung folgt auf eine Serie von Angriffen mutmaßlich iranischer Hackergruppen auf US-Wasserversorger, bei denen Behörden Eindringversuche in Anlagen unter anderem in Minnesota, Michigan, Arkansas, Georgia und New Jersey feststellten.

Entscheidend an dieser Warnung ist nicht die Angriffsmethode selbst, sondern wie die Angreifer vorgehen: Ein mit kritischer Infrastruktur vertrauter Sicherheitsexperte bestätigte gegenüber TechCrunch, dass die Angreifer KI einsetzen, um verwundbare Steuerungen zu identifizieren und deren Funktionsweise zu verstehen. Genau dieses Muster beschreibt auch John Hultquist, Chefanalyst bei Google Threat Intelligence Group, auf der Sicherheitskonferenz Black Hat: Früher schützte ICS-Systeme (Industrial Control Systems) vor allem Obskurität – ein kleiner Kreis von Spezialisten mit sehr spezifischem Fachwissen. Genau dieses Fachwissen ist jetzt „auf Abruf“ verfügbar.

„Was schützt ICS-Systeme? Mehr als alles andere: Obskurität. Es ist ein esoterisches Fachwissen, das eine Handvoll Leute besitzt – ich nenne sie ‚Uber-Nerds‘ – und Angreifer hatten selten das nötige Wissen, um es auszunutzen. Das ist nicht mehr der Fall.“

— JOHN HULTQUIST, CHIEF ANALYST, GOOGLE THREAT INTELLIGENCE GROUP · BLACK HAT, AUGUST 2026
02 Kein Einzelfall – ein Muster, das sich seit Monaten verdichtet

Von Polens Energienetz bis Taiwans Regierungsnetzwerk – vier Vorfälle, ein Trend

Die aktuelle Warnung ist Teil einer längeren Kette ähnlicher Vorfälle, die sich seit Ende 2025 häufen. Zusammengenommen zeichnen sie ein klares Bild: KI fungiert heute vor allem als Beschleuniger für Aufklärung, Exploit-Entwicklung und Malware-Erstellung – nicht als eigenständiger Angreifer, der autonom ganze Stromnetze übernimmt. Das ist ein wichtiger Unterschied, den auch führende OT-Sicherheitsforscher betonen, um Panikmache von echter Bedrohung zu trennen.

Dez. 2025
Angriff auf Polens Energiesektor
Angreifer kompromittieren OT- und ICS-Systeme über verwundbare, mit dem Internet verbundene Edge-Geräte, setzen Wiper-Malware ein und beschädigen physisch Fernwirkeinheiten (RTUs) bei Erneuerbare-Energien-Anlagen und einem Heizkraftwerk. CISA dokumentiert den Fall im Februar 2026 als Fallstudie.
Apr. 2026
Iranische APT-Gruppen gegen US-Infrastruktur
CISA und FBI warnen gemeinsam vor iranisch verbundenen Gruppen, die internetzugängliche SPS-Steuerungen in Wasserwirtschaft, Energie und Behörden angreifen.
Juli 2026
Near-autonomer Angriff auf Taiwan
Ein „nahezu autonomes“ System setzt in zwölf Angriffswellen bis zu acht Sub-Agenten mit eigenen Zielen ein, dringt in eine taiwanesische Regierungswebsite ein und kompromittiert letztlich ein E-Mail-System der Regierung, die nukleare Sicherheitsbehörde, IT-Lieferkettenanbieter und mindestens sieben Energieunternehmen.
19. Aug.
🛑 CISA-Warnung zu Siemens-S7-Steuerungen
CISA, FBI und NSA warnen gemeinsam vor KI-gestützter Aufklärung gegen Siemens-S7-PLCs in Wasser-, Energie- und Fertigungsanlagen weltweit.

Zur Einordnung: Bereits im September 2025 hatte Anthropic offengelegt, dass eine staatlich unterstützte chinesische Gruppe Claude Code missbrauchte, um rund 30 Organisationen – darunter Finanzinstitute, Behörden, Tech-Konzerne und Chemiehersteller – anzugreifen, wobei laut Anthropics eigener Einschätzung 80 bis 90 Prozent der Operation autonom ausgeführt wurden. HiddenLayers „2026 AI Threat Landscape Report“ beziffert inzwischen, dass bereits jeder achte gemeldete KI-Sicherheitsvorfall mit Agenten-Systemen zusammenhängt – mit Schwachstellenmustern wie Tool-Missbrauch, Rechteausweitung und kaskadierenden Fehlern über vernetzte Agenten hinweg, die sich nicht sauber in klassische Intrusion-Detection-Systeme einordnen lassen.

NIS2 Umsetzungsgesetz 2026, KRITIS-Dachgesetz Pflichten, BSI Meldepflicht 24 Stunden, Siemens S7 Sicherheitslücke, IT-Sicherheit Mittelstand NIS2, KI-Cyberangriffe Unternehmen, BBK Registrierung Frist, kritische Infrastruktur Deutschland 2026
03 Warum das für deutsche Mittelständler keine US-Randnotiz ist

NIS2 und KRITIS-Dachgesetz: Aus 4.500 werden 30.000 betroffene Unternehmen

Was in den USA als Behördenwarnung erscheint, ist in Deutschland längst geltendes Recht. Das NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft, das ergänzende KRITIS-Dachgesetz verabschiedete der Bundestag am 29. Januar 2026. Zusammen weiten sie den Kreis regulierter Unternehmen von bislang rund 4.500 auf etwa 30.000 Einrichtungen aus – über 18 Sektoren statt bisher 10, mit Bußgeldern von bis zu 10 Millionen Euro und einer Erstmeldepflicht binnen 24 Stunden.

📋
NIS2-Umsetzungsgesetz
Regelt Cybersicherheit als Management-Pflicht: Risikomanagement, Meldepflichten, Lieferketten-Sicherheit, Nachweispflichten gegenüber dem BSI. Betrifft „besonders wichtige“ und „wichtige“ Einrichtungen zusätzlich zu klassischen KRITIS-Betreibern.
🏗️
KRITIS-Dachgesetz
Ergänzt NIS2 um physische Resilienz: Gefahrenanalysen alle vier Jahre, Resilienzpläne, Systeme zur aktiven Angriffserkennung (§31 Abs. 2 BSIG). Zusätzlich zur BSI-Registrierung ist bis 17. Juli 2026 eine Registrierung beim BBK für den physischen Schutz erforderlich.
☁️
BSI C5:2026 (Cloud)
Aktualisierter Kriterienkatalog für sicheres Cloud Computing. Cloud-Betreiber mit KRITIS-Relevanz sind oft gleich dreifach betroffen: als Einrichtung, als KRITIS-Anlage und als Auftragsverarbeiter für andere Betreiber.

Der Fehler, den laut Branchenexperten viele Unternehmen machen: nur auf das „neue NIS2-Gesetz“ zu schauen. Ein Wasserwerk, ein Stromnetzbetreiber oder ein Rechenzentrum benötigt 2026 zwar dieselbe Cyber-Governance wie eine wesentliche Einrichtung – muss aber zusätzlich physische Schutzmaßnahmen, Gefahrenanalysen und Resilienzpläne für die kritische Anlage selbst nachweisen. Für die Cybersicherheit bleibt das BSI zuständig, für die physische Resilienz zusätzlich das BBK.

⚖️
Die drei Regelwerke im Überblick – parallel zu lesen, nicht einzeln
06.12.25
NIS2-Umsetzungsgesetz in Kraft
29.01.26
KRITIS-Dachgesetz vom Bundestag beschlossen
17.07.26
Frist BBK-Registrierung (physischer Schutz)
30.000+
Betroffene Unternehmen in Deutschland
04 Was jetzt konkret zu tun ist

Fünf Fragen, die sich jeder IT-Verantwortliche im Mittelstand jetzt stellen sollte

1
Betroffenheit klären: Fällt Ihr Unternehmen unter NIS2, KRITIS-Dachgesetz oder beides? Die Schwellenwerte hängen von Sektor, Größe und Umsatz ab – eine Einstufung nach alter BSI-KRITIS-Verordnung reicht seit 2026 nicht mehr aus.
2
Internetseitige Angriffsfläche prüfen: Wie beim Polen-Vorfall war der Einstiegspunkt ein verwundbares, mit dem Internet verbundenes Edge-Gerät. Jede öffentlich erreichbare Steuerung oder Schnittstelle ist ein potenzieller Angriffsvektor – unabhängig davon, ob KI oder Mensch die Aufklärung durchführt.
3
Systeme zur Angriffserkennung (SzA) einführen: §31 Abs. 2 BSIG verpflichtet zu aktiver Angriffserkennung, die den laufenden Betrieb kontinuierlich überwacht und Bedrohungen automatisch identifiziert – gerade bei Agenten-typischen Mustern wie Rechteausweitung oder kaskadierenden Fehlern reicht klassisches Monitoring oft nicht mehr aus.
4
Meldeprozesse testen: Die 24-Stunden-Erstmeldefrist nach NIS2 lässt sich im Ernstfall nicht improvisieren. Ein dokumentierter, eingeübter Incident-Response-Prozess ist keine Kür, sondern gesetzliche Pflicht.
5
Lieferkette einbeziehen: NIS2 verlangt ausdrücklich auch Nachweise zur Lieferketten-Sicherheit. Wer Cloud- oder Managed-Services-Anbieter einsetzt, sollte deren Compliance-Status (z. B. BSI C5:2026) aktiv abfragen.
MIA
Mia – IT REX Solutions – IT Service Frankfurt
Kostenlose Erstberatung – unverbindlich & persönlich

Ob Managed IT, Cloud-Migration, KI-Infrastruktur oder IT-Sicherheit – wir finden die richtige Lösung für Ihr Unternehmen. Sprechen Sie uns einfach an.

05 Einordnung – Hype und Realität sauber trennen

KI übernimmt noch keine Stromnetze – aber sie demokratisiert den Angriff

Wichtig für die Einordnung: Autonome KI-Agenten, die eigenständig ganze Stromnetze kapern, sind auch 2026 noch größtenteils Hype. Die dokumentierte Realität ist unbequemer, aber konkreter greifbar: KI verändert bereits messbar die Bedrohungslage für Betreiber kritischer Infrastruktur – als Beschleuniger für Aufklärung und Exploit-Entwicklung, nicht als autonomer Akteur, der ohne jedes menschliche Zutun physischen Schaden anrichtet. Genau diese Verschiebung ist der eigentliche Grund, warum Regulierung wie NIS2, das KRITIS-Dachgesetz und der EU AI Act 2026 gleichzeitig verschärft werden: KI in kritischer Infrastruktur muss governt, geloggt und im Zweifel abschaltbar sein.

Das Fazit

Die CISA-Warnung vom 19. August betrifft unmittelbar zunächst US-Wasserwerke und Industrieanlagen – aber das zugrunde liegende Muster ist längst grenzüberschreitend, und die Antwort darauf ist in Deutschland bereits geltendes Recht. Mit rund 30.000 betroffenen Unternehmen unter NIS2 und KRITIS-Dachgesetz ist die Wahrscheinlichkeit hoch, dass auch Ihr Unternehmen – ob als Betreiber, als Zulieferer oder als Auftragsverarbeiter – in irgendeiner Form in diesen Rahmen fällt. Der praktische Unterschied zwischen einem Unternehmen, das die Registrierungsfristen verpasst, und einem, das vorbereitet ist, liegt selten an fehlendem Budget – meistens an fehlender Struktur: eine klare Einstufung, dokumentierte Prozesse, eine funktionierende Angriffserkennung und ein eingeübter Meldeweg. Genau das lässt sich mit dem richtigen Managed-IT-Partner deutlich schneller aufbauen als im Alleingang.

IT
REX
IT REX Solutions · Managed IT & IT-Sicherheit

NIS2- und KRITIS-Readiness-Check – unverbindlich & persönlich

Wir prüfen mit Ihnen gemeinsam, ob und in welchem Umfang Ihr Unternehmen unter NIS2 oder das KRITIS-Dachgesetz fällt, und entwickeln eine konkrete Roadmap für Meldeprozesse, Angriffserkennung und IT-Sicherheit im Mittelstand – für Unternehmen im Rhein-Main-Gebiet ebenso wie darüber hinaus.

Readiness-Check anfragen →

FAQ – KI-Angriffe auf kritische Infrastruktur & NIS2

Sind deutsche Unternehmen von der aktuellen CISA-Warnung direkt betroffen?
Die Warnung vom 19. August 2026 bezieht sich zunächst auf Angriffe auf US-Infrastruktur. Siemens-S7-Steuerungen werden jedoch weltweit eingesetzt, auch in deutschen Wasserwerken, Energieanlagen und der Industrie – das zugrunde liegende Angriffsmuster (KI-gestützte Aufklärung gegen internetzugängliche Steuerungen) ist nicht auf die USA beschränkt.
Was ist der Unterschied zwischen NIS2 und dem KRITIS-Dachgesetz?
NIS2 (umgesetzt im novellierten BSI-Gesetz) regelt primär Cybersicherheit als Management-Pflicht: Risikomanagement, Meldepflichten, Lieferketten-Sicherheit. Das KRITIS-Dachgesetz ergänzt das um physische Resilienz – Gefahrenanalysen, Resilienzpläne und Schutz vor Naturgefahren, Sabotage und hybriden Bedrohungen. Betroffene Unternehmen müssen sich getrennt beim BSI (Cybersicherheit) und beim BBK (physischer Schutz) registrieren.
Wie viele Unternehmen sind in Deutschland von NIS2 betroffen?
Laut BSI und OpenKRITIS wächst der Kreis regulierter Unternehmen von bislang rund 4.500 auf etwa 30.000 Einrichtungen – über 18 statt bisher 10 Sektoren.
Übernehmen KI-Agenten bereits eigenständig Angriffe auf Stromnetze?
Nein, das ist nach aktuellem Kenntnisstand noch weitgehend Hype. Die dokumentierte Realität ist nuancierter: KI dient aktuell vor allem als Beschleuniger für Aufklärung, Exploit-Entwicklung und Malware-Erstellung. Ein „nahezu autonomer“ Vorfall in Taiwan im Juli 2026 zeigt allerdings, dass die Grenze zwischen automatisierter Unterstützung und weitgehend selbstständiger Ausführung zunehmend verschwimmt.
Welche Frist gilt für die BBK-Registrierung nach dem KRITIS-Dachgesetz?
Betroffene Unternehmen müssen sich zusätzlich zur BSI-Registrierung bis spätestens 17. Juli 2026 beim BBK (Bundesamt für Bevölkerungsschutz und Katastrophenhilfe) für den physischen Schutz registrieren (§8 Abs. 1 KRITISDachG).
Was bedeutet „Systeme zur Angriffserkennung“ (SzA) konkret?
§31 Abs. 2 BSIG verpflichtet betroffene Einrichtungen zum Einsatz aktiver Angriffserkennung, die den laufenden Betrieb kontinuierlich überwacht und Bedrohungen automatisch identifiziert – klassisches, rein reaktives Monitoring reicht damit nicht mehr aus.
NIS2 Deutschland 2026 KRITIS-Dachgesetz KI-Cyberangriffe Kritische Infrastruktur Siemens S7 Sicherheitslücke IT-Sicherheit Mittelstand BSI Meldepflicht Managed IT Sicherheit

Unsere Standorte – Rhein-Main-Region
Persönliche IT-Beratung in Ihrer Nähe

IT REX Solutions ist an fünf Standorten für Sie da – vor Ort, persönlich, ohne lange Wartezeiten.

Frankfurt
Mainzer Landstraße 123
60329 Frankfurt
+49 69 247542800
Wiesbaden
Rathausstraße 66
65203 Wiesbaden
+49 611 94915240
Mainz
Boppstraße 12
55118 Mainz
+49 613 18944180
Hochheim
Ludwig-Beck-Ring 11
65239 Hochheim
+49 613 18944180
Gensingen
Ahornweg 4
55457 Gensingen
+49 176 21911217

Neuester Beitrag

GPT-6 Astra vs Claude Fable 5.1: Gleicher Preis, 62,7 vs. 99,9 % bei ARC-AGI-3 und Rankings im Wochentakt. Der Vergleich...

BREAKING OpenAI Dots offiziell gelauncht · DevDay 2026 · 29. September 2026 OpenAI Dots & Elon Musk: dot.com führt zu...

IT-Services mit Struktur
von der Planung bis zum Betrieb

Cloud Infrastruktur

Cloud Infrastruktur

Zukunftsorientierte Cloud-Architektur für Unternehmen in Mainz, Wiesbaden und Frankfurt: Wir entwickeln skalierbare, sichere und kosteneffiziente Cloud-Lösungen, die Ihre digitale Transformation vorantreiben.
Cloud Migration

Cloud Migration

Planen Sie eine Microsoft 365 Migration? Profitieren Sie von den Vorzügen moderner digitaler Arbeitsumgebungen: optimierte Kommunikationswege, nahtlose Kollaboration und gesteigerte Leistungsfähigkeit.
Modern Workplace

Modern Workplace

Der Modern Workplace beschreibt eine digitale Arbeitsumgebung, in der Menschen, Daten und Anwendungen nahtlos zusammenarbeiten. Cloudbasierte Technologien ermöglichen ortsunabhängiges Arbeiten, beschleunigen Prozesse und schaffen eine sichere Grundlage für moderne Zusammenarbeit.
IT Security

IT Security

IT-Sicherheit ist heute ein zentraler Bestandteil jeder modernen IT-Infrastruktur. Mit Managed Security schützt IT REX Solutions Ihre Systeme, Daten und Benutzer vor Cyberangriffen, Ausfällen und unberechtigten Zugriffen – kontinuierlich, strukturiert und auf dem aktuellen Stand der Technik.
IT Beratung

IT Beratung

Eine zukunftsfähige IT-Strategie ist die Grundlage für nachhaltiges Wachstum, Sicherheit und effiziente Geschäftsprozesse. Wir unterstützen Unternehmen und Non-Profit Organisationen bundesweit bei der strategischen Ausrichtung ihrer IT-Infrastruktur
Managed IT

Managed IT

Erfolgreiche Digitalisierung für Unternehmen in Mainz, Wiesbaden und Frankfurt – IT REX Solutions begleitet Sie bei der digitalen Transformation Ihrer Geschäftsprozesse, von papierlosen Büros über automatisierte Workflows bis hin zu KI-gestützten Lösungen.