SchwachstellenHackerangriffeIoT-Sicherheit

New York verschärft Cybersicherheit für Wasserversorger – Neue Regulierungen ab 2027

New York verschärft Cybersicherheit für Wasserversorger – Neue Regulierungen ab 2027
Zusammenfassung

New York verstärkt die Cybersicherheit seiner Wasserversorgung durch neue landesweite Vorschriften, die bis Ende 2027 in Kraft treten sollen. Die Regelungen verpflichten Wasser- und Abwasserbetriebe zur Schulung von Operatoren, zur Erstellung von Notfallplänen und zur Benennung eines Cybersicherheitsverantwortlichen. Der Grund für diese Maßnahmen ist besorgniserregend: In den letzten zwei Jahren haben staatliche Hacker aus China und dem Iran gezielt Wasserinfrastrukturen angegriffen, wobei die chinesische Volt-Typhoon-Kampagne besonders hervortritt. New York reagiert damit auf die Warnung von Cybersicherheitsbehörden, dass ausländische Gegner in kritische US-Infrastrukturen eindringen und diese als Druckmittel in zukünftigen Krisen nutzen könnten. Für Deutschland und europäische Länder ist diese Entwicklung ein warnendes Zeichen: Wasserversorgungen zählen zur kritischen Infrastruktur, die zunehmend digitalisiert wird und damit vulnerabel für Cyberangriffe. Deutsche Wasserunternehmen und Behörden sollten ähnliche Bedrohungen ernst nehmen und ihre Abwehrmaßnahmen überprüfen. Das New Yorker Modell mit staatlicher Förderung zeigt, dass auch Schutzvorkehrungen erforderlich sind, da viele kommunale Betriebe wie in Deutschland nicht über ausreichende Mittel verfügen, um teure Cybersicherheitslösungen zu implementieren.

Die neuen Cybersicherheitsanforderungen in New York adressieren ein wachsendes Sicherheitsrisiko: Während Energieversorger und Finanzinstitute über ausreichende Budgets für Cyber-Abwehr verfügen, sind Wasserversorgungen seit Jahren unterfinanziert. Die meisten Systeme werden von lokalen Behörden betrieben und können sich teure Sicherheitslösungen schlicht nicht leisten. Gleichzeitig werden diese Infrastrukturen zunehmend zum Ziel staatlicher Hacker.

Die chinesische Hackergruppe Volt Typhoon steht dabei im Fokus. Bundesermittler haben dokumentiert, dass chinesische Hacker gezielt in amerikanische Wasserversorgungen eindringen und sich dort “verschanzen” – offenbar um im Konfliktfall Druck ausüben zu können. Dies ist eine neue Art von hybrider Kriegsführung: Statt sofort Schaden anzurichten, positionieren sich Angreifer und warten auf den Einsatzbefehl.

Die neuen New Yorker Regeln sehen vor, dass Wasserversorgungen mit mehr als 3.300 Kunden verbindliche Maßnahmen treffen müssen. Dazu gehören zertifizierte Operatoren mit Cybersicherheitsschulung, dokumentierte Notfallpläne und regelmäßige Tests. Größere Systeme (über 50.000 Kunden) müssen zusätzlich einen Cyber-Lead ernennen – eine spezialisierte Führungskraft für Sicherheitsfragen.

Um die Hürden zu senken, schafft New York einen Fördertopf: Bis zu 50.000 Dollar für Sicherheitsaudits, bis zu 100.000 Dollar für Verbesserungen. Michaela Lee, New Yorks Cyber-Chefin, begründet die Eile damit, dass man nicht auf stalled federal mandates warten könne, während Bedrohungen eskalieren.

Dieses Vorgehen ist auch für Deutschland relevant. Die Energiewende und Digitalisierung von Infrastrukturen schaffen ähnliche Anfällbarkeiten. Während die NIS2-Richtlinie europaweit Standards setzt, zeigt New York, dass zusätzliche finanzielle Unterstützung nötig ist – sonst besteht das Risiko, dass Kommunen zwar Regeln befolgen, aber ohne echte Abwehrkraft bleiben. Ein Modell, das auch hierzulande Beachtung verdient.