﻿<?xml version="1.0" encoding="utf-8"?><affair xmlns:i="http://www.w3.org/2001/XMLSchema-instance"><id>20163413</id><updated>2023-07-28T05:23:02Z</updated><additionalIndexing>66;34;09</additionalIndexing><affairType><abbreviation>Ip.</abbreviation><id>8</id><name>Interpellation</name></affairType><author><councillor><code>2601</code><gender>f</gender><id>1156</id><name>Heim Bea</name><officialDenomination>Heim</officialDenomination></councillor><faction><abbreviation>Fraktion S</abbreviation><code>S</code><id>2</id><name>Sozialdemokratische Fraktion</name></faction><type>author</type></author><deposit><council><abbreviation>NR</abbreviation><id>1</id><name>Nationalrat</name><type>N</type></council><date>2016-06-09T00:00:00Z</date><legislativePeriod>50</legislativePeriod><session>5004</session></deposit><descriptors /><drafts><draft><consultation><resolutions><resolution><category><id>3</id><name>Normal</name></category><council><abbreviation>NR</abbreviation><id>1</id><name>Nationalrat</name><type>N</type></council><date>2016-09-30T00:00:00Z</date><text>Erledigt</text><type>30</type></resolution></resolutions></consultation><federalCouncilProposal><date>2016-08-24T00:00:00Z</date></federalCouncilProposal><index>0</index><links /><preConsultations /><references /><relatedDepartments><relatedDepartment><abbreviation>UVEK</abbreviation><id>9</id><name>Departement für Umwelt, Verkehr, Energie und Kommunikation</name><leading>true</leading></relatedDepartment></relatedDepartments><states><state><date>2016-06-09T00:00:00</date><id>24</id><name>Im Rat noch nicht behandelt</name></state><state><date>2016-09-30T00:00:00</date><id>229</id><name>Erledigt</name></state></states><texts /></draft></drafts><language>de</language><priorityCouncils><priorityCouncil><abbreviation>NR</abbreviation><id>1</id><name>Nationalrat</name><type>N</type><priority>1</priority></priorityCouncil></priorityCouncils><relatedAffairs /><roles><role><councillor><code>2632</code><gender>m</gender><id>1120</id><name>Sommaruga Carlo</name><officialDenomination>Sommaruga Carlo</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2743</code><gender>f</gender><id>4030</id><name>Birrer-Heimo Prisca</name><officialDenomination>Birrer-Heimo</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2666</code><gender>f</gender><id>3830</id><name>Carobbio Guscetti Marina</name><officialDenomination>Carobbio Guscetti</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2745</code><gender>m</gender><id>4032</id><name>Jans Beat</name><officialDenomination>Jans</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2652</code><gender>f</gender><id>1295</id><name>Graf-Litscher Edith</name><officialDenomination>Graf-Litscher</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2608</code><gender>f</gender><id>1147</id><name>Kiener Nellen Margret</name><officialDenomination>Kiener Nellen</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2417</code><gender>f</gender><id>354</id><name>Semadeni Silva</name><officialDenomination>Semadeni</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2569</code><gender>f</gender><id>806</id><name>Graf Maya</name><officialDenomination>Graf Maya</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2760</code><gender>m</gender><id>4049</id><name>Aebischer Matthias</name><officialDenomination>Aebischer Matthias</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2792</code><gender>m</gender><id>4076</id><name>Hadorn Philipp</name><officialDenomination>Hadorn</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2795</code><gender>m</gender><id>4091</id><name>Reynard Mathias</name><officialDenomination>Reynard</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3026</code><gender>f</gender><id>4121</id><name>Gysi Barbara</name><officialDenomination>Gysi Barbara</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3036</code><gender>f</gender><id>4134</id><name>Munz Martina</name><officialDenomination>Munz</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3034</code><gender>f</gender><id>4130</id><name>Masshardt Nadine</name><officialDenomination>Masshardt</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3035</code><gender>f</gender><id>4131</id><name>Friedl Claudia</name><officialDenomination>Friedl Claudia</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2726</code><gender>f</gender><id>3923</id><name>Marra Ada</name><officialDenomination>Marra</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3051</code><gender>f</gender><id>4149</id><name>Häsler Christine</name><officialDenomination>Häsler</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2583</code><gender>f</gender><id>1131</id><name>Allemann Evi</name><officialDenomination>Allemann</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3077</code><gender>m</gender><id>4196</id><name>Guldimann Tim</name><officialDenomination>Guldimann</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3094</code><gender>f</gender><id>4199</id><name>Seiler Graf Priska</name><officialDenomination>Seiler Graf</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3068</code><gender>m</gender><id>4201</id><name>de la Reussille Denis</name><officialDenomination>de la Reussille</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2710</code><gender>f</gender><id>3907</id><name>Thorens Goumaz Adèle</name><officialDenomination>Thorens Goumaz</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>3020</code><gender>m</gender><id>4115</id><name>Schwaab Jean Christophe</name><officialDenomination>Schwaab</officialDenomination></councillor><type>cosign</type></role><role><councillor><code>2601</code><gender>f</gender><id>1156</id><name>Heim Bea</name><officialDenomination>Heim</officialDenomination></councillor><faction><abbreviation>Fraktion S</abbreviation><code>S</code><id>2</id><name>Sozialdemokratische Fraktion</name></faction><type>author</type></role></roles><shortId>16.3413</shortId><state><id>229</id><name>Erledigt</name><doneKey>0</doneKey><newKey>0</newKey></state><texts><text><type><id>14</id><name>Antwort BR / Büro</name></type><value>&lt;p&gt;1. Gemäss den Artikeln 4 und 5 des Energiegesetzes vom 26. Juni 1998 (SR 730.0) ist die Energieversorgung Sache der Energiewirtschaft, was auch die Gewährleistung einer sicheren Versorgung umfasst. Anstelle von übergeordneten Sicherheitsvorgaben für Energienetze werden in den Spezialgesetzen konkrete Sicherheitsanforderungen für elektrische Anlagen, Stauanlagen oder Rohrleitungen festgeschrieben. Es obliegt damit den Netzbetreibern festzulegen, welche Risiken getragen werden können oder durch Massnahmen reduziert werden müssen. Im Rahmen der Strategie zum Schutz kritischer Infrastrukturen vom 27. Juni 2012 (SKI, BBl 2012 7715) wurde ein Leitfaden erarbeitet, der die Betreiber dabei unterstützt. Aus dem Umsetzungsprozess des Leitfadens und weiterer SKI-Arbeiten kann sich ein Bedarf zur Präzisierung von Sicherheitsvorgaben ergeben, der durch die Fachbehörden zu prüfen ist.&lt;/p&gt;&lt;p&gt;Im Nuklearbereich legt die Gesetzgebung fest, welche Sicherheitsanforderungen gültig sind. Auch in der Informatik gibt es, ähnlich dem physischen Schutz gegen unbefugte Einwirkungen gemäss Anhang 2 der Kernenergieverordnung vom 10. Dezember 2004 (SR 732.11), eine Zonenstruktur mit zunehmendem Widerstand. Die Richtlinie Ensi-A06 legt Kriterien für die Risikobeurteilung fest. Die Festlegung dieser Kriterien basiert auf dem übergeordneten Regelwerk und berücksichtigt das von der Internationalen Atomenergie-Organisation (IAEA) empfohlene Sicherheitsziel.&lt;/p&gt;&lt;p&gt;2./3. Die Massnahmen 2 und 12 der Nationalen Strategie zum Schutz der Schweiz vor Cyberrisiken vom 27. Juni 2012 (NCS, BBl 2013 563) betreffen die Erstellung von Risiko- und Verwundbarkeitsanalysen für die kritischen Teilsektoren gemäss SKI-Strategie - im Sektor Energie sind dies die Erdölversorgung, Erdgasversorgung und Stromversorgung - sowie die Stärkung und Verbesserung der Widerstandsfähigkeit gegenüber Störungen und Ereignissen. Die Risiko- und Verwundbarkeitsanalysen für die Erdgasversorgung und die Stromversorgung sind abgeschlossen, diejenige für die Erdölversorgung wird aktuell erstellt. Für die Gasversorgung liegen auch bereits Massnahmen zugunsten der Widerstandsfähigkeit vor und befinden sich in Umsetzung. Die Massnahmen bezüglich Stromversorgung sind zurzeit beim Bundesamt für wirtschaftliche Landesversorgung in Arbeit, dies in enger Abstimmung mit dem Bundesamt für Energie, der Elektrizitätskommission (Elcom), dem Eidgenössischen Nuklearsicherheitsinspektorat (i) und Vertretern der Energiewirtschaft.&lt;/p&gt;&lt;p&gt;Die vorliegenden Ergebnisse zeigen grundsätzlich eine hohe Abhängigkeit von Informations- und Kommunikationstechnologie (IKT) in den Teilsektoren Erdgas- und Stromversorgung, wobei die damit verbundene Verwundbarkeit durch die aktuellen Trends der Digitalisierung weiter zunehmen dürfte. Insbesondere die Überwachungs- und Steuersysteme (Scada-Systeme) in den Strom- und Gasnetzen und krisenfeste Kommunikationsnetze der Betreiber wurden als kritische Ressourcen identifiziert. Die Massnahmen in der Gasversorgung umfassen die Schaffung eines IKT-Pikettdienstes der Branche, die sichere Krisenkommunikation, die Sicherstellung der Zollabwicklung bei einem IKT-Ausfall und den Aufbau eines geschlossenen Kundenkreises der Erdgasbranche bei der Melde- und Analysestelle Informationssicherung (Melani). Diese Massnahme wurde seitens Melani bereits umgesetzt und ist abgeschlossen.&lt;/p&gt;&lt;p&gt;Der Bundesrat kann im Rahmen der vorliegenden öffentlich zugänglichen Antwort aufgrund der gesetzlichen Anforderungen und internationalen Verpflichtungen zum Umgang mit sicherungsrelevanter Information keine Auskunft über die aktuellsten Annahmen im Sicherungsbereich von Kernanlagen geben.&lt;/p&gt;&lt;p&gt;4. Zuständig für die Aufsicht der Kernanlagen ist das Ensi. Es befasst sich bereits mit Cyberrisiken. Die Entwicklungen in diesem Bereich werden aufmerksam verfolgt.&lt;/p&gt;&lt;p&gt;Die Betreiber der Schweizer Kernanlagen müssen IT-Risiken beurteilen, Risikoanalysen durchführen und entsprechende Schutzmassnahmen umsetzen. Artikel 22 des Kernenergiegesetzes vom 21. März 2003 (SR 732.1) umschreibt die Pflichten bzw. Nachrüstungsmassnahmen des Bewilligungsinhabers. Dabei findet Absatz 2 Buchstabe g insbesondere auch in der IT-Security Anwendung. Dieser überbindet dem Bewilligungsinhaber die Pflicht, die Anlage insoweit nachzurüsten, als dies nach der Erfahrung und dem Stand der Nachrüstungstechnik notwendig ist, und darüber hinaus, soweit dies zu einer weiteren Verminderung der Gefährdung beiträgt und angemessen ist. Dies wird vom Ensi laufend überprüft.&lt;/p&gt;&lt;p&gt;5. Die Elcom prüft die Anrechenbarkeit von Kosten für die Stromnetze. Gemäss Artikel 15 des Stromversorgungsgesetzes vom 23. März 2007 (SR 734.7) können Massnahmen zur Gewährleistung eines sicheren, leistungsfähigen und effizienten Netzbetriebes als Netzkosten angerechnet werden. Im SKI-Leitfaden wird aufgezeigt, wie Massnahmen zur Risikoreduktion mit einem optimalen Kosten-Wirksamkeits-Verhältnis gefunden werden können. Sofern aufgezeigt werden kann, dass die Massnahmen dieses Kriterium erfüllen, können die Kosten zur Umsetzung der Massnahmen als anrechenbare Netzkosten auf die Kunden überwälzt werden.&lt;/p&gt;&lt;p&gt;6. Die Umsetzung der NCS erfolgt dezentral, d. h., sie basiert auf dem Ansatz der Stärkung der Fähigkeiten und Eigenverantwortung der Betroffenen. Der Bund leistet subsidiäre Unterstützung. Ein Steuerungsausschuss NCS rapportiert den Fortschritt der Umsetzung an den Bundesrat. Auf operativer Ebene unterstützt die Koordinationsstelle NCS diesen Prozess. Verschiedene Bundesämter sind federführend verantwortlich für die Umsetzung der NCS-Massnahmen.&lt;/p&gt;&lt;p&gt;Der Steuerungsausschuss ist beauftragt, dem Bundesrat bis im Frühjahr 2017 eine Wirksamkeitsüberprüfung der NCS vorzulegen und allenfalls Anpassungen vorzuschlagen. Die für die zukünftige Steuerung der Cyberrisiken anzustrebende Organisationsstruktur wird sich somit aus der Wirksamkeitsüberprüfung ergeben und kann zum jetzigen Zeitpunkt noch nicht vorweggenommen werden.&lt;/p&gt;  Antwort des Bundesrates.</value></text><text><type><id>5</id><name>Eingereichter Text</name></type><value>&lt;p&gt;Die Internationale Atomenergie-Organisation (IAEO) und Experten warnen vor immer öfteren Cyberangriffen auf nukleare Anlagen. Auch der Experte für kritische Infrastrukturen, Professor B. M. Hämmerli, sieht Risiken z. B. im Bereich der Energieerzeugung (Swiss ICT 05/16). Der Bundesrat hat, es sei mit Genugtuung festgestellt, eine umfassende Behandlung der Cybergefahren ins Auge gefasst. Allerdings datiert diese NCS von 2012, ist also bereits zwei Computergenerationen alt. Auch zeigt sie nicht, mit welchen Massnahmen konkreten Risiken begegnet werden soll, während sich die Risikolage, so Hämmerli, "hinsichtlich Geld und Häufigkeit massiv verschärft hat". Störungen von kritischen Infrastrukturen, wie es AKW und Nuklearanlagen (PSI, Zwilag usw.) sind, können schwerwiegende Auswirkungen für die Bevölkerung haben. Umso mehr stehen Aufsichtsbehörden und der Bund in der Verantwortung, dafür zu sorgen, dass die Sicherheit gewährleistet werden kann. Im Wissen, dass laut Kernenergiegesetz die Betreiber von AKW-Anlagen in Eigenverantwortung ihre Systeme zu schützen haben und dass selbst eine Trennung der Betriebssysteme vom übrigen IT-Netz kein unüberwindbares Hindernis für Cyberattacken ist, wird der Bundesrat ersucht, folgende Fragen zu beantworten:&lt;/p&gt;&lt;p&gt;1. Wer definiert die Höhe des tragbaren Risikos von AKW und Energienetzen für die Gesellschaft, und wie?&lt;/p&gt;&lt;p&gt;2. Welche Resultate zeigen die Risiko- und Verwundbarkeitsanalysen Cyber im Bereich AKW, Energienetze und -anlagen, wie beurteilt er diese, welche (Schutz-)Massnahmen wurden für welche Szenarien ergriffen, und in welchen Schritten werden sie umgesetzt?&lt;/p&gt;&lt;p&gt;3. Sind die Vorarbeiten gemacht, die Massnahmen definiert, die Branchenorganisationen Energie vorbereitet, um Hackerangriffen zu begegnen?&lt;/p&gt;&lt;p&gt;4. Hält er die Vorbereitungen der AKW für genügend? Wird die Verwundbarkeit von AKW in simulierten Hackerangriffen getestet und in welcher Periodizität? Wie vergewissert er sich der Cybersicherheit der AKW?&lt;/p&gt;&lt;p&gt;5. Wie ist die Anrechenbarkeit der Kosten für Massnahmen zur Reduktion von Risiken durch Cyberangriffe geklärt?&lt;/p&gt;&lt;p&gt;6. Welches ist die adäquate Organisationsstruktur in der Verwaltung, um Cyberrisiken bei kritischen Infrastrukturen wie den AKW begegnen zu können? Sieht er eine Zentralisierung und Bündelung der Ressourcen vor, oder soll weiterhin dezentral in einzelnen Ämtern das Thema behandelt werden?&lt;/p&gt;</value></text><text><type><id>1</id><name>Titel des Geschäftes</name></type><value>Cyberrisiken und Nuklearanlagen</value></text></texts><title>Cyberrisiken und Nuklearanlagen</title></affair>