- BIG-EU-Leitfaden Version 02: Kommentierung zwei Monate ab 25.09.2026
- IT/OT-Sicherheit jetzt für LP 0–3, LP 5 und LP 8 geregelt
- Strikte Trennung von Office-IT, Internet und Gebäudeautomation
- NIS-2-Gesetz seit 06.12.2025: Verantwortung liegt bei der Geschäftsleitung
- Cyber Resilience Act: Herstellermeldepflicht seit 11.09.2026
Wer heute ein Klinikum, eine Hochschule oder einen Produktionsstandort betreibt, steuert Heizung, Lüftung, Kälte und Verschattung über eine vernetzte Gebäudeautomation. Mit der erweiterten Pflicht im Gebäudemodernisierungsgesetz werden es deutlich mehr solcher Systeme. Die BACnet Interest Group Europe (BIG-EU) hat dazu am 25. September 2026 die Version 02 ihres Leitfadens „Cybersicherheit in der Gebäudeautomation“ veröffentlicht und für zwei Monate zur öffentlichen Kommentierung freigegeben.
Was der Leitfaden neu regelt
Die erste Fassung von 2024 deckte nur Bedarfsplanung und Grundlagenermittlung ab. Version 02 führt die IT/OT-Sicherheit nun durch die Leistungsphasen 0 bis 3, die Ausführungsplanung (LP 5) und die Objektüberwachung (LP 8). Der Betrieb (LP 9) ist als nächster Schritt angekündigt. Kern ist ein Rollenmodell mit vier Beteiligten: Betreiber, GA-Planer und Integrator, GA-Administrator sowie die IT-Organisation des Hauses.
Inhaltlich setzt der Leitfaden klare Leitplanken: Office-IT, Internet und Gebäudeautomation werden strikt getrennt, Fernzugriffe laufen über abgesicherte Zugänge mit Mehr-Faktor-Authentifizierung, temporäre Zugangsdaten verschwinden nach der Inbetriebnahme. Zertifikate für verschlüsselte Kommunikation etwa über BACnet/SC sollen automatisiert verwaltet werden, unbefristete Zertifikate gelten als Widerspruch zu sicherer Kommunikation. Zur Abnahme gehören Funktionstests, Penetrationstests und geprüfte Datensicherungen. Eine Ja/Nein-Checkliste je Leistungsphase macht die Anforderungen prüfbar.
Neu erfunden wird dabei wenig. Der Leitfaden stützt sich auf bekannte Regelwerke wie VDI 3814, VDMA 24774 und den IT-Grundschutz-Baustein des BSI für Gebäudeautomation und übersetzt sie in konkrete Aufgaben je Planungsschritt. Sein Mehrwert liegt in der Zuordnung: Er beantwortet, wer in welcher Phase was festlegen muss, und schließt damit genau die Stellen, an denen Zuständigkeiten zwischen Haustechnik, IT und Errichter bisher verschwimmen.
Warum Betreiber jetzt handeln sollten
Der Leitfaden steht nicht allein. Seit dem 6. Dezember 2025 gilt das deutsche NIS-2-Umsetzungsgesetz; betroffene Einrichtungen, darunter viele Krankenhäuser und Gesundheitseinrichtungen, müssen Risikomanagementmaßnahmen umsetzen, und die Verantwortung liegt ausdrücklich bei der Geschäftsleitung. Seit dem 11. September 2026 müssen zudem Hersteller von Produkten mit digitalen Elementen nach dem Cyber Resilience Act aktiv ausgenutzte Schwachstellen melden. Zwischen beiden Pflichten liegt die Lücke, um die es hier geht: Sichere Komponenten und ein haftender Betreiber ergeben noch keine sichere Anlage.
Unsere Einschätzung: Die meisten Sicherheitsprobleme in der Gebäudeautomation entstehen nicht durch fehlende Technik, sondern durch fehlende Festlegungen. Wer Netzsegmentierung, Rollen, Fernwartung und Updatezyklen nicht im Lastenheft und in der Ausschreibung beschreibt, bekommt sie vom Errichter nicht geliefert und im Betrieb nur teuer nachgerüstet. Das betrifft ausdrücklich auch Bestandsanlagen, deren Aufschaltung auf eine neue Leittechnik oft ohne Sicherheitskonzept erfolgt.
Für Industriebetriebe gilt dasselbe wie für Kliniken: Die technische Gebäudeausrüstung in Produktionsstandorten hängt zunehmend am selben Netz wie Produktion und Verwaltung. Klassische Energieberatung endet hier an der Grenze zur Informationstechnik; gefragt ist Fachplanung für Mess-, Steuer- und Regelungstechnik, die IT/OT-Sicherheit von Anfang an mitdenkt.
Ausblick: Die Kommentierung läuft rund zwei Monate, also bis in die zweite Novemberhälfte. Betreiber und Planer können ihre Praxiserfahrung direkt per kommentiertem PDF einbringen. Unabhängig von der Endfassung lohnt sich schon jetzt ein Abgleich laufender Projekte mit der Checkliste, am besten bevor die nächste Leistungsphase beginnt oder eine Ausschreibung das Haus verlässt. Für Bestandsgebäude ist eine Inventur der vernetzten Komponenten mit Protokollen und Fernzugängen der sinnvollste erste Schritt.
Quellen & weiterführende Informationen
- BACnet Interest Group Europe: Leitfaden „Cybersicherheit in der Gebäudeautomation“, WG-FM 100, Version 02, Stand 09/2026 (PDF)
- BSI: Cyber Resilience Act – Meldepflicht startet (11.09.2026)
- BSI: Informationen für NIS-2-regulierte Unternehmen
- TGA+E Fachplaner: BIG-EU – öffentliche Kommentierung für Cybersicherheits-Leitfaden (28.09.2026)
Sicherheit in der Gebäudeautomation entsteht nicht bei der Abnahme, sondern über den ganzen Betrieb: durch klare Festlegungen, laufendes Monitoring und gepflegte Zugänge. Unser Ingenieurteam plant Ihre Mess-, Steuer- und Regelungstechnik mit IT/OT-Sicherheit von Beginn an und begleitet den Betrieb dauerhaft. Vereinbaren Sie jetzt Ihr kostenfreies Auftaktgespräch und lassen Sie Ihre Anlage gegen den neuen Leitfaden prüfen.









