[{"data":1,"prerenderedAt":381},["ShallowReactive",2],{"navigation-docs_de":3,"/blog/stadtwerke-nis2-energie-microsoft-365-souveraene-alternative-2026-posts_de":50,"/blog/stadtwerke-nis2-energie-microsoft-365-souveraene-alternative-2026-surround-posts_de":370},[4],{"title":5,"path":6,"stem":7,"children":8,"page":49},"De","/","de",[9],{"title":10,"path":11,"stem":12,"children":13,"page":49},"Docs","/docs","de/1.docs",[14,24],{"title":15,"path":16,"stem":17,"children":18},"Einführung","/docs/getting-started","de/1.docs/1.getting-started/1.index",[19,20],{"title":15,"path":16,"stem":17,"children":-1},{"title":21,"path":22,"stem":23,"children":-1},"Migrations-Fahrplan","/docs/getting-started/migration-fahrplan","de/1.docs/1.getting-started/2.migration-fahrplan",{"title":25,"path":26,"stem":27,"children":28,"page":49},"Technologien","/docs/technologien","de/1.docs/2.technologien",[29,33,37,41,45],{"title":30,"path":31,"stem":32,"children":-1},"Nextcloud","/docs/technologien/nextcloud","de/1.docs/2.technologien/1.nextcloud",{"title":34,"path":35,"stem":36,"children":-1},"Matrix / Element","/docs/technologien/matrix","de/1.docs/2.technologien/2.matrix",{"title":38,"path":39,"stem":40,"children":-1},"ONLYOFFICE","/docs/technologien/onlyoffice","de/1.docs/2.technologien/3.onlyoffice",{"title":42,"path":43,"stem":44,"children":-1},"Ubuntu Linux","/docs/technologien/ubuntu","de/1.docs/2.technologien/4.ubuntu",{"title":46,"path":47,"stem":48,"children":-1},"Keycloak","/docs/technologien/keycloak","de/1.docs/2.technologien/5.keycloak",false,{"id":51,"title":52,"authors":53,"badge":58,"body":60,"date":323,"description":324,"extension":325,"faq":326,"howto":342,"image":362,"meta":364,"navigation":365,"path":366,"seo":367,"stem":368,"__hash__":369},"posts_de/de/3.blog/27.stadtwerke-nis2-energie-microsoft-365-souveraene-alternative-2026.md","Sektor Energie unter NIS2 – warum Stadtwerke und Netzbetreiber im Herbst-Audit 2026 die Microsoft-365-Frage nicht mehr aussitzen können",[54],{"name":55,"to":6,"avatar":56},"europioneer Team",{"src":57},"/favicon.svg",{"label":59},"KRITIS Energie",{"type":61,"value":62,"toc":313},"minimark",[63,67,91,96,123,127,151,155,158,191,198,202,259,263,278,282],[64,65,52],"h1",{"id":66},"sektor-energie-unter-nis2-warum-stadtwerke-und-netzbetreiber-im-herbst-audit-2026-die-microsoft-365-frage-nicht-mehr-aussitzen-können",[68,69,70,71,75,76,79,80,83,84,87,88],"p",{},"Am ",[72,73,74],"strong",{},"17. Oktober 2026"," endet die erste operative Nachweisfrist des deutschen ",[72,77,78],{},"NIS2-Umsetzungsgesetzes"," für besonders wichtige Einrichtungen im ",[72,81,82],{},"Sektor Energie",". Betroffen sind Strom-, Gas-, Fernwärme- und Wasserstoffversorger, Verteil- und Übertragungsnetzbetreiber, Ladepunktbetreiber sowie Bilanzkreisverantwortliche. Anders als unter dem alten IT-Sicherheitsgesetz 2.0 fällt die 500.000-Kunden-Schwelle. Damit sind auch ",[72,85,86],{},"kleine kommunale Stadtwerke"," ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz zum ersten Mal in der Pflicht – und stehen in der gleichen Nachweislogik wie ein großer Übertragungsnetzbetreiber. In den laufenden Prüfvorbereitungen wird eine Frage sichtbar, die IT-Leitungen bisher gerne verschoben haben: ",[72,89,90],{},"Ist Microsoft 365 im auditfähigen Betrieb eines Energieversorgers 2026 überhaupt noch tragfähig?",[92,93,95],"h2",{"id":94},"was-nis2-im-sektor-energie-2026-konkret-verlangt","Was NIS2 im Sektor Energie 2026 konkret verlangt",[68,97,98,101,102,105,106,109,110,112,113,116,117,122],{},[72,99,100],{},"NIS2",", umgesetzt im deutschen ",[72,103,104],{},"NIS2UmsuCG",", verpflichtet betroffene Einrichtungen in ",[72,107,108],{},"Artikel 21"," zu einem Katalog technischer und organisatorischer Maßnahmen: Risikomanagement, Vorfallsbewältigung, Business-Continuity, Sicherheit der Lieferkette, sichere Beschaffung von Netzwerk- und Informationssystemen, Wirksamkeitsprüfung, Cyberhygiene, Kryptografie, Zugangskontrolle, Personalmanagement, Multi-Faktor-Authentifizierung, Anlagenmanagement und gesicherte Kommunikation. Für den ",[72,111,82],{}," kommen sektorspezifische Anforderungen aus dem BSI-Kritis-Sektorstandard und den branchenspezifischen Sicherheitsstandards des BDEW und des VKU hinzu. Die zentrale Neuerung: Der Nachweis muss ",[72,114,115],{},"konkret und prüffähig"," sein. Eine reine Vertragsklausel gegenüber einem Cloud-Anbieter genügt der BSI-Prüfstelle seit dem Frühjahr 2026 in der Regel nicht mehr, wie wir im Beitrag zum ",[118,119,121],"a",{"href":120},"/blog/bsi-c3a-microsoft-365-vergabe-souveraenitaet-2026","BSI-C3A-Kriterienkatalog"," bereits ausgeführt haben.",[92,124,126],{"id":125},"warum-microsoft-365-im-nis2-audit-zur-harten-nuss-wird","Warum Microsoft 365 im NIS2-Audit zur harten Nuss wird",[68,128,129,130,133,134,137,138,141,142,145,146,150],{},"Das Problem ist nicht neu, verschärft sich aber unter NIS2 zwei Stufen: Erstens verlangt NIS2 den Nachweis, dass ",[72,131,132],{},"Betriebs-, Netz- und Kundendaten"," einer geregelten Kryptografie und Zugangskontrolle unterliegen. Zweitens greift die neue ",[72,135,136],{},"Lieferkettenpflicht",": Die Einrichtung muss dokumentieren, wie sich Zugriffe von Sub-Auftragsverarbeitern und deren Rechtsträgern auf die verarbeiteten Daten technisch und rechtlich ausschließen lassen. Solange die verarbeitende Rechtseinheit eine Tochter eines US-Mutterkonzerns ist, greift der ",[72,139,140],{},"US CLOUD Act"," – 18 U.S. Code §2713 – und die ",[72,143,144],{},"FISA Section 702",". Der Betreiber kann verpflichtet werden, Daten herauszugeben, ohne die europäische Einrichtung informieren zu dürfen. Für einen Bilanzkreis, ein Netzleitsystem oder ein Kunden-Portal eines Verteilnetzbetreibers ist das ein regulatorisch nicht auflösbarer Widerspruch. Die tiefergehende juristische Herleitung haben wir im Beitrag zum ",[118,147,149],{"href":148},"/blog/cloud-act-2026","CLOUD Act 2026"," dokumentiert.",[92,152,154],{"id":153},"die-konkrete-nachweislage-im-herbst-audit","Die konkrete Nachweislage im Herbst-Audit",[68,156,157],{},"BSI und die zuständigen Landesaufsichten prüfen im Herbst-2026-Zyklus konkret vier Punkte:",[159,160,161,168,174,180],"ul",{},[162,163,164,167],"li",{},[72,165,166],{},"Speicherorte"," aller verarbeiteten Netz- und Marktkommunikationsdaten inklusive Backup- und Log-Kopien.",[162,169,170,173],{},[72,171,172],{},"Verschlüsselungsketten"," – Zero-Knowledge oder mindestens serverseitige Verschlüsselung mit europäisch verwahrten Schlüsseln.",[162,175,176,179],{},[72,177,178],{},"Zugriffskontrolle"," durch den Betreiber und dessen Sub-Auftragsverarbeiter, inklusive Zugriffslogik durch Muttergesellschaften.",[162,181,182,185,186,190],{},[72,183,184],{},"Betriebliche Kontinuität"," bei einem regulatorischen oder politischen Ausfall des Cloud-Anbieters, unter Bezug auf den ",[118,187,189],{"href":188},"/blog/eu-data-act-cloud-switching-microsoft-365-exit-januar-2027","EU Data Act und die Cloud-Switching-Pflichten ab Januar 2027",".",[68,192,193,194,197],{},"Wer diese vier Punkte für einen US-Hyperscaler-Betrieb nicht auditfest beantworten kann, riskiert eine ",[72,195,196],{},"negative Prüfbewertung"," und in der Folge Zwangsgelder bis 10 Millionen Euro oder zwei Prozent des weltweiten Konzernumsatzes – zusätzlich zu persönlicher Haftung der Geschäftsleitung.",[92,199,201],{"id":200},"der-souveräne-stack-für-stadtwerke-kein-sonderweg-mehr","Der souveräne Stack für Stadtwerke – kein Sonderweg mehr",[68,203,204,205,207,208,211,212,215,216,219,220,215,223,226,227,215,230,232,233,236,237,240,241,244,245,248,249,253,254,258],{},"Der Baukasten, der die vier Prüfpunkte auditfest bedient, ist inzwischen produktionsreif und bei mehreren kommunalen Betrieben live: ",[72,206,30],{}," mit ",[72,209,210],{},"Collabora Online"," ersetzt SharePoint und OneDrive für Verwaltungsdokumente. ",[72,213,214],{},"Open-Xchange"," oder ",[72,217,218],{},"Mailcow"," übernehmen E-Mail und Kalender. ",[72,221,222],{},"OpenTalk",[72,224,225],{},"BigBlueButton"," bilden Video- und Präsenzkommunikation ab. ",[72,228,229],{},"Univention Corporate Server",[72,231,46],{}," liefern das Identity-Backend. Der Betrieb liegt in einem eigenen Rechenzentrum, bei ",[72,234,235],{},"Dataport",", bei ",[72,238,239],{},"IONOS SE"," oder bei einem kommunalen IT-Dienstleister. Für Verteilnetzbetreiber und Bilanzkreisverantwortliche kommt eine strikte Trennung zwischen ",[72,242,243],{},"Verwaltungsnetz"," und ",[72,246,247],{},"Netzleitsystem"," hinzu – eine Anforderung, die unter Microsoft 365 ohnehin schon schwer umzusetzen war. Der operativ dokumentierte Referenzweg ist im ",[118,250,252],{"href":251},"/blog/schleswig-holstein-blueprint-libreoffice-migration-laender-kommunen-2026","Schleswig-Holstein-Blueprint"," beschrieben. Für die Auswahl der konkreten Betreiber liefert unsere kategorisierte ",[118,255,257],{"href":256},"/alternativen","Anbietermatrix"," eine schnelle Orientierung.",[92,260,262],{"id":261},"kosten-und-zeitrahmen-bis-zum-17-oktober-2026","Kosten und Zeitrahmen bis zum 17. Oktober 2026",[68,264,265,266,269,270,273,274,277],{},"Für ein Stadtwerk mit 200 bis 800 Verwaltungsarbeitsplätzen liegt der Einmalaufwand einer sauberen Migration erfahrungsgemäß zwischen ",[72,267,268],{},"150.000 und 700.000 Euro",", verteilt über 90 bis 150 Tage. Der laufende Betrieb der Kern-Suite kostet ",[72,271,272],{},"6 bis 12 Euro pro Nutzer und Monat"," – deutlich unter den effektiven Preisen für Microsoft 365 E3 oder E5 inklusive Compliance-Add-ons, Sovereign-Cloud-Aufschlägen und Azure-Verbindungsentgelten. Wer die Frist zum 17. Oktober 2026 nicht mehr vollständig erreicht, kann in Abstimmung mit dem BSI eine ",[72,275,276],{},"dokumentierte Übergangsphase"," vereinbaren – Voraussetzung ist ein belastbarer Zeitplan und ein bereits laufender Pilotbetrieb. Ohne Pilot ist die Übergangsphase erfahrungsgemäß nicht mehr erreichbar.",[92,279,281],{"id":280},"was-jetzt-konkret-zu-tun-ist","Was jetzt konkret zu tun ist",[68,283,284,285,288,289,292,293,295,296,299,300,303,304,307,308,312],{},"Drei Schritte empfehlen wir Energieversorgern, die im Herbst-Audit auditfest sein wollen: Erstens die ",[72,286,287],{},"Live-Analyse der Microsoft-365-Datenflüsse"," über ",[118,290,291],{"href":291},"/microsoft"," – daraus wird die konkrete Nachweislücke im Audit-Sinn sichtbar. Zweitens die Auswahl der passenden souveränen Bausteine über die ",[118,294,257],{"href":256}," und – wenn eine kompakte Vergleichsrechnung nötig ist – über ",[118,297,298],{"href":298},"/pricing",". Drittens ein Erstgespräch über ",[118,301,302],{"href":302},"/contact"," zur Migrationsplanung und zur Vorbereitung der BSI-Nachweisdokumente. Wer die Umstellung als isoliertes IT-Projekt betrachtet, wird die Frist nicht halten. Wer sie als ",[72,305,306],{},"Vergabe-, Betriebs- und Nachweisprojekt"," zusammen mit Datenschutz, Netzführung und Geschäftsleitung aufsetzt, hat 2026 noch die Zeit, den souveränen Stack sauber in den Regelbetrieb zu überführen. Der Kontext zwischen Krankenhaus- und Energiesektor-Umsetzung ist im Beitrag zum ",[118,309,311],{"href":310},"/blog/krankenhaus-nis2-microsoft-365-souveraene-cloud-alternative-2026","Krankenhaus-NIS2-Ausstieg"," parallel dokumentiert.",{"title":314,"searchDepth":315,"depth":315,"links":316},"",2,[317,318,319,320,321,322],{"id":94,"depth":315,"text":95},{"id":125,"depth":315,"text":126},{"id":153,"depth":315,"text":154},{"id":200,"depth":315,"text":201},{"id":261,"depth":315,"text":262},{"id":280,"depth":315,"text":281},"2026-09-01T00:00:00.000Z","Ab Herbst 2026 gelten Stadtwerke und Netzbetreiber als besonders wichtige NIS2-Einrichtungen. Was das für Microsoft 365 im Energiesektor bedeutet.","md",[327,330,333,336,339],{"q":328,"a":329},"Fallen Stadtwerke und Netzbetreiber wirklich alle unter NIS2?","Ja. Mit der deutschen Umsetzung der EU-Richtlinie NIS2 im NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz gelten seit 2026 nahezu alle Unternehmen im Sektor Energie ab 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz als besonders wichtige oder wichtige Einrichtungen. Erfasst sind Strom-, Gas-, Fernwärme- und Wasserstoffversorger, Verteilnetzbetreiber, Übertragungsnetzbetreiber, Ladepunktbetreiber und Bilanzkreisverantwortliche. Die alte 500.000-Kunden-Schwelle des IT-Sicherheitsgesetzes 2.0 entfällt. Betroffen sind damit auch kleine kommunale Stadtwerke, die bisher unter der KRITIS-Verordnung nicht meldepflichtig waren.",{"q":331,"a":332},"Warum ist Microsoft 365 im NIS2-Audit für Energieversorger ein Problem?","NIS2 verlangt in Artikel 21 dokumentierte Maßnahmen zur Sicherheit der Lieferkette, zur Kryptografie und zum Vorfallsmanagement. Für einen US-Cloud-Dienst muss die Einrichtung nachweisen, dass sie den Zugriff eines Drittstaats auf verarbeitete Betriebs-, Netz- und Verbrauchsdaten technisch und rechtlich ausschließen kann. Das ist unter dem US CLOUD Act 18 U.S. Code §2713 und der Foreign Intelligence Surveillance Act Section 702 in der Praxis nicht möglich, solange der Datenverarbeiter zu einer US-Konzernmutter gehört. Die BSI-Prüfstellen erwarten seit dem Frühjahr 2026 eine konkrete technische Antwort auf diese Frage im Audit-Prozess, keine reine Vertragsklausel.",{"q":334,"a":335},"Welche Fristen gelten 2026 für die Registrierung und den Nachweis?","Die Registrierung beim BSI musste bis zum 17. April 2026 erfolgen. Der Erstnachweis der NIS2-Sicherheitsmaßnahmen ist für besonders wichtige Einrichtungen im Sektor Energie bis zum 17. Oktober 2026 fällig, für wichtige Einrichtungen bis zum 17. April 2027. Meldepflichtige Sicherheitsvorfälle sind seit dem 17. Oktober 2024 unmittelbar zu melden – die Frühwarnpflicht liegt bei 24 Stunden, die vollständige Meldung bei 72 Stunden. Wer die Herbst-Frist reißt, riskiert Zwangsgelder bis 10 Millionen Euro oder zwei Prozent des weltweiten Konzernumsatzes und persönliche Haftung der Geschäftsleitung.",{"q":337,"a":338},"Gibt es einen souveränen Stack, der schon in Stadtwerken produktiv läuft?","Ja. Nextcloud mit Collabora Online für Datenablage und Zusammenarbeit, Open-Xchange oder Mailcow für E-Mail, OpenTalk oder BigBlueButton für Video und Kollaboration sowie Univention Corporate Server als Identitätsdienst werden bei mehreren Stadtwerken der Kategorien 50.000 bis 500.000 Netzkunden produktiv betrieben. Der Betrieb erfolgt entweder im eigenen Rechenzentrum, bei Dataport, bei IONOS SE oder bei kommunalen IT-Dienstleistern. Der [Schleswig-Holstein-Blueprint](/blog/schleswig-holstein-blueprint-libreoffice-migration-laender-kommunen-2026) hat die operativen Playbooks für diese Kombination öffentlich dokumentiert.",{"q":340,"a":341},"Wie viel kostet eine Umstellung für ein mittleres Stadtwerk?","Für ein Stadtwerk mit 200 bis 800 Verwaltungsarbeitsplätzen liegt der Einmalaufwand für die Migration von Microsoft 365 auf einen souveränen Stack erfahrungsgemäß zwischen 150.000 und 700.000 Euro. Der laufende Betrieb liegt bei 6 bis 12 Euro pro Nutzer und Monat für die Kern-Suite, deutlich unter den effektiven Microsoft-365-E3/E5-Preisen inklusive Compliance-Add-ons und Cloud-Anbindung. Die Amortisation ist typischerweise zwischen 14 und 22 Monaten erreicht, wenn man vermiedene Datenschutz-Folgenabschätzungen und wegfallende Azure-Verbindungsentgelte mit einrechnet.",{"name":343,"description":344,"totalTime":345,"steps":346},"NIS2-konformen Ausstieg aus Microsoft 365 in einem Energieversorger vorbereiten","Fünf-Schritte-Vorgehen für IT-Leitungen in Stadtwerken, Verteilnetzbetreibern und regionalen Energieversorgern, um bis zum Herbst-Audit 2026 auditfähig zu werden.","P120D",[347,350,353,356,359],{"name":348,"text":349},"Anwendungsbereich klären und beim BSI registrieren","Prüfen Sie anhand des BSI-Betroffenheitschecks, ob Ihr Unternehmen als besonders wichtige oder wichtige Einrichtung gilt. Erfassen Sie alle Standorte, Tochterunternehmen und Netzgebiete. Melden Sie sich über das BSI-Meldeportal an und benennen Sie eine Ansprechperson für Cybersicherheit sowie einen Stellvertreter. Die Registrierung ist Voraussetzung für jede weitere Nachweisführung.",{"name":351,"text":352},"Datenklassifizierung für Betriebs- und Marktkommunikation","Erstellen Sie eine Datenlandkarte über alle personenbezogenen, netzsteuerungsrelevanten und marktprozessrelevanten Datenströme. Kennzeichnen Sie insbesondere Zählerdaten, Bilanzkreis-Kommunikation, Netzleitstellen-Protokolle und Kundenkommunikation. Alle Datenkategorien mit Bezug zur Netzsteuerung oder zu personenbezogenen Verbrauchsdaten dürfen den souveränen europäischen Rechtsraum nicht verlassen.",{"name":354,"text":355},"Souveräne Kommunikationsplattform pilotieren","Setzen Sie eine Pilot-Umgebung mit Nextcloud, Collabora Online und Open-Xchange in einem eigenen oder kommunalen Rechenzentrum auf. Migrieren Sie einen abgegrenzten Nutzerkreis von 30 bis 100 Personen aus der Verwaltung. Prüfen Sie die Interoperabilität mit vorhandenen Netzleitstellen-Systemen und Marktkommunikationsplattformen. Vier bis sechs Wochen Pilotbetrieb sind Pflicht, bevor die Ausrollung beginnt.",{"name":357,"text":358},"Identitätsdienst und Verschlüsselung härten","Ersetzen Sie Active Directory schrittweise durch Univention Corporate Server oder Keycloak. Aktivieren Sie durchgängige Ende-zu-Ende-Verschlüsselung für Marktkommunikation und interne Dokumente. Führen Sie eine getrennte Schlüsselverwaltung ein, deren private Schlüssel niemals auf Systeme mit US-Rechtsbezug gelangen. Dokumentieren Sie die Schlüsselverwahrung nach BSI-TR-03116.",{"name":360,"text":361},"Nachweisdokumente für den Herbst-Audit vorbereiten","Erstellen Sie die vom BSI geforderten Nachweisunterlagen für Risikomanagement, Business-Continuity, Lieferkettensicherheit und Vorfallsmanagement. Nutzen Sie die BSI-Vorlagen und die Nachweisstruktur aus dem C3A-Kriterienkatalog. Führen Sie einen internen Audit-Durchlauf mindestens sechs Wochen vor dem 17. Oktober 2026 durch und beheben Sie festgestellte Lücken vor der externen Prüfung.",{"src":363},"https://images.unsplash.com/photo-1473341304170-971dccb5ac1e?w=1200&q=80",{},true,"/de/blog/stadtwerke-nis2-energie-microsoft-365-souveraene-alternative-2026",{"title":52,"description":324},"de/3.blog/27.stadtwerke-nis2-energie-microsoft-365-souveraene-alternative-2026","3hFlrWV9HohZVX96LDcLeoLqoXSgll7PH4b8AuVT7tA",[371,376],{"title":372,"path":373,"stem":374,"description":375,"children":-1},"Der Schleswig-Holstein-Blueprint – 80 Prozent LibreOffice-Migration und was Länder, Kommunen und KMU im Herbst 2026 daraus nachbauen können","/de/blog/schleswig-holstein-blueprint-libreoffice-migration-laender-kommunen-2026","de/3.blog/26.schleswig-holstein-blueprint-libreoffice-migration-laender-kommunen-2026","Schleswig-Holstein hat 80 % der Landesverwaltung auf LibreOffice migriert. Was Länder, Kommunen und KMU jetzt aus dem 15-Millionen-Blueprint mitnehmen können.",{"title":377,"path":378,"stem":379,"description":380,"children":-1},"Microsoft 365 Copilot in Kanzleien und Steuerberater-Büros – warum § 203 StGB und § 43e BRAO im Herbst 2026 die Cloud-Frage neu stellen","/de/blog/microsoft-365-copilot-kanzlei-steuerberater-203-stgb-berufsgeheimnis-2026","de/3.blog/28.microsoft-365-copilot-kanzlei-steuerberater-203-stgb-berufsgeheimnis-2026","Neue Copilot-Datenexporte im September 2026 zwingen Kanzleien und Steuerberater zur Neubewertung. Was § 203 StGB, § 43e BRAO und § 62a StBerG wirklich verlangen.",1788852148230]