Zurück zum Gesetz

Anhang 1a

734.71StromVVFederal Council Ordinance01.04.2008Originalquelle

(Art. 5a Abs. 1 und 8a octiesAbs. 11)

Zu erreichendes Niveau beim Schutz vor Cyberbedrohungen

1 Zuweisung zu Kategorien

Die Netzbetreiber, Erzeuger, Speicherbetreiber und Dienstleister nach Artikel 5a werden abhängig vom Umfang der transportierten Elektrizität beziehungsweise der Leistung in folgende Kategorien eingeteilt:

Kategorie AKategorie BKategorie C
1.1 Netzbetreiber mit einer in ihrem Netzgebiet transportierten Elektrizität von: 1.2 Dienstleister, die dauerhaft Anlagen von Netzbetreibern steuern können, sofern sie dadurch über ein einziges System Zugriff haben auf eine transportierte Elektrizität von:≥ 450 GWh/Jahr≥ 112 GWh/Jahr
und
< 450 GWh/Jahr
< 112 GWh/Jahr
1.3 Erzeuger, mit Ausnahme der Kernkraftwerksbetreiber, und Speicherbetreiber, sofern sie Anlagen von insgesamt folgender Leistung betreiben und diese über ein einziges System steuern können: 1.4 Dienstleister, die dauerhaft Anlagen von Erzeugern, mit Ausnahme der Kernkraftwerksbetreiber, oder von Speicherbetreibern steuern können, sofern sie dadurch über ein einziges System Zugriff haben auf eine Leistung von:≥ 800 MW≥ 100 MW
und
< 800 MW

2 Mindestwerte

Für die nachstehenden Aufgaben müssen, soweit diese anwendbar sind, mindestens die folgenden Werte gemäss Ziffer 3.1.1 des IKT-Minimalstandards2der entsprechenden Kategorie erreicht und muss deren Erreichung auf Verlangen der ElCom nachgewiesen werden (vgl. Art. 5a Abs. 3):

Schutzniveau
für Kategorie A
Schutzniveau
für Kategorie B
Schutzniveau
für Kategorie C
2.1 Identifizieren (ID = Identify)
2.1.1 Inventar-Management (AM = Asset Management)
ID.AM-1433
ID.AM-2432
ID.AM-3332
ID.AM-433
ID.AM-533
ID.AM-6443
2.1.2 Geschäftsumfeld (BE = Business Environment)
ID.BE-132
ID.BE-232
ID.BE-333
ID.BE-433
ID.BE-532
2.1.3 Vorgaben (GV = Governance)
ID.GV-1443
ID.GV-2433
ID.GV-3443
ID.GV-433
2.1.4 Risikoanalyse (RA = Risk Assessment)
ID.RA-132
ID.RA-243
ID.RA-343
ID.RA-443
ID.RA-532
ID.RA-632
2.1.5 Risikomanagementstrategie (RM = Risk Management Strategy)
ID.RM-142
ID.RM-233
ID.RM-333
2.1.6 Lieferketten-Risikomanagement (SC = Supply Chain Riskmanagement)
ID.SC-133
ID.SC-233
ID.SC-3333
ID.SC-432
ID.SC-532
2.2 Schützen (PR = Protect)
2.2.1 Zugriffsmanagement und -steuerung (AC = Access Control)
PR.AC-1432
PR.AC-2332
PR.AC-3443
PR.AC-4332
PR.AC-5432
PR.AC-6432
PR.AC-7332
2.2.2 Sensibilisierung und Ausbildung (AT = Awareness and Training)
PR.AT-1433
PR.AT-2433
PR.AT-333
PR.AT-4433
PR.AT-533
2.2.3 Datensicherheit (DS = Data Security)
PR.DS-132
PR.DS-2442
PR.DS-333
PR.DS-432
PR.DS-532
PR.DS-632
PR.DS-732
PR.DS-832
2.2.4 Informationsschutzrichtlinien (IP = Information Protection Processes and Procedures)
PR.IP-1322
PR.IP-243
PR.IP-333
PR.IP-4443
PR.IP-5443
PR.IP-633
PR.IP-732
PR.IP-832
PR.IP-9422
PR.IP-1042
PR.IP-1132
PR.IP-1232
2.2.5 Unterhalt (MA = Maintenance)
PR.MA-133
PR.MA-2432
2.2.6 Einsatz von Schutztechnologie (PT = Protective Technology)
PR.PT-132
PR.PT-2443
PR.PT-343
PR.PT-4433
PR.PT-532
2.3 Erkennen (DE = Detect)
2.3.1 Auffälligkeiten und Vorfälle (AE = Anomalies and Events)
DE.AE-132
DE.AE-232
DE.AE-332
DE.AE-432
DE.AE-532
2.3.2 Überwachung (CM = Security Continous Monitoring)
DE.CM-1332
DE.CM-2332
DE.CM-332
DE.CM-4332
DE.CM-5332
DE.CM-632
DE.CM-7322
DE.CM-832
2.3.3 Detektionsprozess (DP = Detection Processes)
DE.DP-1442
DE.DP-232
DE.DP-333
DE.DP-432
DE.DP-532
2.4 Reagieren (RS = Respond)
2.4.1 Reaktionsplanung (RP = Response Planning)
RS.RP-1332
2.4.2 Kommunikation (CO = Communications)
RS.CO-1332
RS.CO-2442
RS.CO-332
RS.CO-432
RS.CO-532
2.4.3 Analyse (AN = Analysis)
RS.AN-133
RS.AN-233
RS.AN-322
RS.AN-422
RS.AN-522
2.4.4 Schadensminderung (MI = Mitigation)
RS.MI-1332
RS.MI-2322
RS.MI-3322
2.4.5 Verbesserungen (IM = Improvements)
RS.IM-133
RS.IM-233
2.5 Wiederherstellen (RC = Recover)
2.5.1 Wiederherstellungsplanung (RP = Recovery Planning)
RC.RP-1332
2.5.2 Verbesserungen (IM = Improvements)
RC.IM-132
RC.IM-232
2.5.3 Kommunikation (CO = Communications)
RC.CO-121
RC.CO-221
RC.CO-321

Footnotes

  1. Der Verweis wurde in Anwendung von Art. 12 Abs. 2 des Publikationsgesetzes vom 18. Juni 2004 (SR 170.512 ) auf den 1. Jan. 2026 angepasst.

  2. Siehe Fussnote zu Art. 5a Abs. 1.

0 commentaries

No commentaries are available for this article yet.

Setzen Sie Ihre Recherche in ChatGPT oder Claude fort

Verbinden Sie Omnilex, um den Rechtskorpus über Ihren KI-Assistenten zu durchsuchen.