GUTcert Datenschutzverletzung kritische

Eine GUTcert Datenschutzverletzung kritische Infrastruktur hat rund 640 GB an Unterlagen deutscher Energienetzbetreiber offengelegt, darunter genaue Standorte von Umspannwerken und Netzstrukturpläne. Am 24. September bestätigte der Darmstädter Energieversorger ENTEGA AG, indirekt betroffen zu sein; weitere Netzbetreiber werden erwartet.
Was ist passiert
GUTcert ist eine in Berlin ansässige Zertifizierungsgesellschaft, die Managementsysteme zertifiziert, darunter ISO 27001 Informationssicherheitsmanagement sowie die gesetzlich vorgeschriebenen Zertifizierungen nach dem deutschen „IT-Sicherheitskatalog“, die jeder Strom- und Gasnetzbetreiber in Deutschland gemäß Energiewirtschaftsgesetz (EnWG) unabhängig von der Unternehmensgröße vorweisen muss. Unbekannte Angreifer verschafften sich am 5. September 2026 unbefugten Zugriff auf Teile der IT-Systeme von GUTcert und erbeuteten in den folgenden vier Tagen rund 640 GB an Daten. Der Vorfall wurde in der Nacht vom 9. auf den 10. September im Rahmen einer Routinekontrolle entdeckt, der identifizierte Angreiferzugriff wurde noch am selben Tag unterbrochen. GUTcert deaktivierte kompromittierte Konten, tauschte VPN-Zertifikate und Admin-Zugangsdaten aus, setzte das Kerberos-KRBTGT-Konto zweimal zurück, dekommissionierte das initial betroffene System und meldete den Vorfall am 11. September an die Berliner Datenschutzbeauftragte sowie das Landeskriminalamt; zusätzlich informierte man das BSI auf freiwilliger Basis. Betroffene Kunden und Auditoren wurden am 14. September offiziell informiert.
Nach Angaben der von GUTcert selbst bereitgestellten Vorfallseite umfassen die entwendeten Daten Auditnachweise und -berichte, Managementsystem-Dokumentationen sowie technische Angaben zu Schwachstellen, die von Kunden eingereicht wurden, bei Netzbetreiber-Kunden zusätzlich Netzstrukturpläne und vollständige Betriebsstättenlisten mit genauen Standortangaben zu Umspannwerken, Ortsnetzstationen und Gasdruckregelanlagen sowie Details zur IT-/OT-Infrastruktur und zur Platzierung gesetzlich vorgeschriebener Systeme zur Angriffserkennung. Am 12. und erneut am 15. September fand ein Erpressungsversuch eines finanziell motivierten Angreifers statt; GUTcert erklärt, darauf nicht reagiert zu haben. Am 20. September kontaktierten die Angreifer zusätzlich die Kunden und Auditoren von GUTcert direkt per E-Mail mit Links zu den gestohlenen Daten. Am 24. September bestätigte die ENTEGA AG per Pressemitteilung, Zertifizierungskundin von GUTcert zu sein (über ihre Netztochter e-netz Südhessen sowie die Betriebsführung des Müllheizkraftwerks Darmstadt) und dass eigene eingereichte Unterlagen unter den gestohlenen Daten sein könnten, während die eigenen IT-Systeme, Kundendaten und die Versorgungssicherheit zu keinem Zeitpunkt betroffen gewesen seien.
Warum das wichtig ist
Die GUTcert Datenschutzverletzung kritische Infrastruktur trifft ein Glied der Lieferkette, das die meisten Drittparteirisiko-Programme nie berücksichtigen: den Zertifizierungs- und Auditprozess, den der Gesetzgeber selbst vorschreibt. Um eine gesetzlich vorgeschriebene Netzsicherheitszertifizierung zu erhalten, muss ein Betreiber einem Dritten detaillierte Nachweise genau dessen übergeben, was ein Angreifer vor einem direkten Angriff auf das Netz wissen möchte: Standortkoordinaten von Umspannwerken, Netztopologie und bekannte, noch nicht behobene Schwachstellen. Jede Zertifizierungsstelle, die ein KRITIS-Betreiber je genutzt hat (GUTcert, TÜV, DEKRA, SGS und andere), verfügt über eine vergleichbare Konzentration sensibler Informationen, und dieser Vorfall zeigt live, was passiert, wenn eine davon kompromittiert wird.
Was Sie jetzt tun sollten
- Wenn Ihr Unternehmen je Zertifizierungsnachweise bei GUTcert eingereicht hat, sei es ISO 27001, IT-Sicherheitskatalog 1a/1b oder verwandte Audits, betrachten Sie diese Nachweise bis zur Klärung durch GUTcert als kompromittiert und prüfen Sie deren Inhalt.
- Prüfen Sie, ob sich aus der Offenlegung eine eigene Meldepflicht nach BSI-Sicherheitsgesetz (BSIG) oder NIS2 ergibt, unabhängig von GUTcerts eigener Meldung; GUTcert hat das BSI nur freiwillig informiert, nicht als formelle Meldung im Namen Ihres Unternehmens.
- Achten Sie auf Phishing-Versuche, die auf GUTcert, Auditfeststellungen oder Zertifizierungskorrespondenz Bezug nehmen; die Angreifer haben bereits die Kundenliste von GUTcert direkt mit Links zu den gestohlenen Daten kontaktiert.
- Führen Sie „Wer hält unsere Compliance- und Auditnachweise“ als eigenen Punkt in Ihrem Drittparteien-Risikoregister, getrennt von IT- und Cloud-Anbietern.
DIESEC Einschätzung
Wir auditieren und zertifizieren im selben regulatorischen Rahmen, in dem GUTcert tätig ist, und dieser Vorfall ist eine direkte Erinnerung daran, dass auch die Compliance-Funktion ein eigenes, konzentriertes Risiko trägt: Die Nachweise, die Sie einreichen, um Ihre Sicherheit zu belegen, sind per Definition eine Landkarte dessen, wo Sie es möglicherweise nicht sind. Drittparteien-Risikoprüfungen, die bei IT- und Cloud-Anbietern enden und die Zertifizierungsstelle selbst nie erreichen, übersehen eine reale Angriffsfläche.
Nicht sicher, ob die Audit- und Zertifizierungsnachweise Ihres Unternehmens ausreichend geschützt sind, egal wo sie derzeit liegen? Kontaktieren Sie DIESEC für eine schnelle Risikobewertung Ihrer Drittparteien und Compliance-Dienstleister.
Quellen: Borns IT- und Windows-Blog | ENTEGA AG Pressemitteilung
Veröffentlicht: 02.10.2026 | Kategorie: Tägliche News | ~4 Min. Lesezeit

