Mit unserer Software, der Intelligent Grid Platform, unterstützen wir Verteilnetzbetreiber bei der Energieversorgung von Privathaushalten und Unternehmen. Unsere Intelligent Grid Platform, kurz IGP, digitalisiert, automatisiert und vereint Planungs- und Betriebsprozesse für ein zukunftssicheres und effizientes Netzmanagement. Als Software-Assistenzsystem verwandelt die IGP die Stromnetze in digitale, flexible und interaktive Smart Grids.
In unserer täglichen Arbeit werden wir mit vertraulichen Informationen, darunter personenbezogene Daten und Netzwerkdaten konfrontiert. Die Energieversorgung stellt für die meisten Länder eine kritische Infrastruktur dar, weshalb Informationen aus diesem Bereich besonders schutzwürdig sind. Dabei gilt, es den Kunden bei seinen gesetzlichen Anforderungen wie u.a. §14a EnWG und §9 EEG und dessen Einfluss auf die technische Umsetzung in der IGP zu unterstützen.
Als Softwareanbieter im Energiesektor bzw. für die sog. „Kritische Infrastruktur“ tragen wir außerdem eine besondere Verantwortung im Bereich der Daten- & Informationssicherheit einschließlich zuverlässiger Softwarequalität und Hintergrundprozesse, weshalb Gesetze wie EU-DSGVO, EU AI Act und NIS2UmsuCG, sowie normative Standards hinzukommen.
Unser Informationssicherheitsmanagementsystem ist außerdem nach der ISO 27001 zertifiziert. Zusätzlich orientieren wir uns an weiteren relevanten Anforderungen aus ISO 27019, ISO 27002, OWASP Top 10 Sicherheitsrisiken für Webanwendungen und dem Sicheren Software-Lebenszyklus gemäß BSI (Bundesamt für Sicherheit in der Informationstechnik).
Die ISO 27001 beinhaltet Anforderungen an ein Informationssicherheitsmanagementsystem (ISMS), das mittelbar zur Informationssicherheit beiträgt.
Unser digitales ISMS besteht aus einem risikobasierten Ansatz (Anforderung ISO 27001). Hierbei werden mithilfe der Norm Risiken identifiziert, die folgende drei Ziele zum Informationsschutz beinhalten:
Diese Risiken werden gemäß ihrem möglichen Schadensausmaß beurteilt und dementsprechend priorisiert. Mithilfe von abgeleiteten Maßnahmen wird das mögliche Schadensausmaß der Risiken reduziert. Hierbei werden 93 Pflichtmaßnahmen durch die Norm vorgegeben. Weitere Maßnahmen werden durch uns abgeleitet.
Es ist ein systematisches Modell, bei dem bestimmte Regeln und Prozesse innerhalb einer Organisation definiert werden, um die Einführung, die Umsetzung, den laufenden Betrieb, die Pflege, die Überwachung bzw. Überprüfung und die Verbesserung der Informationssicherheit einer Organisation zu erreichen.
Alle Risiken werden einzeln genau beurteilt und das Niveau der Risikoakzeptanz bestimmt. Daraus resultierend werden konkrete Maßnahmen getroffen. Definiert sind die Regeln und Prozesse in der ISO 27001.
Mit dem Beschluss des Bundestags zum NIS-2-Gesetz zur Umsetzung der europäischen NIS-2-Richtlinie in nationales IT-Sicherheitsrecht im November 2025 und dem Inkrafttreten am 06. Dezember 2025 wurde unser Unternehmen als „wichtige Einrichtung“ eingestuft. Nach der Durchführung einer internen Bewertung und Einführung weiterer Maßnahmen wurde die NIS2-Compliance festgestellt.
Wir erkennen den hohen Stellenwert des im deutschsprachigen Raum (DACH) etablierten Energiebranchenstandards BDEW Whitepaper (derzeit Fassung 3.0) für unsere Kunden an. Das Whitepaper beschreibt Sicherheitsanforderungen für Komponenten, Systeme sowie für Wartungs-, Projekt- und Entwicklungsprozesse. Dabei richten sich die Anforderungen primär an Energieversorger und deren drei Kernbereiche „Betriebsführungs- und Leitsysteme/Systembetrieb“, „Übertragungstechnik und Sprachkommunikation“ sowie „Sekundär-, Automatisierungs- und Fernwirktechnik“. Vor diesem Hintergrund sind nicht alle Anforderungen unmittelbar auf envelio oder die Intelligent Grid Platform (IGP) übertragbar.
Den Großteil der Anforderungen erfüllen wir bereits. Für einen weiteren Teil sind Maßnahmen definiert bzw. in Umsetzung. Einige Anforderungen sind auf unsere Rolle und den Einsatzkontext der IGP nicht unmittelbar anwendbar und werden daher als dauerhaft nicht relevant eingeordnet.
Unser ISMS wurde im Dezember 2019 erstmalig gemäß der ISO 27001 zertifiziert und wird regelmäßig rezertifiziert bzw. die Zertifizierung aufrechterhalten. Das Zertifikat können Sie hier herunterladen. Auf Anfrage stellen wir gerne die öffentliche Version unserer Anwendbarkeitserklärung bereit. Um Ihr Vertrauen in uns zu stärken, geben wir Ihnen einige Einblicke in unseren Informationssicherheitsprozess. Sollten Sie weitere Informationen benötigen, wenden Sie sich gerne an unsere Security-Abteilung.
Unser Informationssicherheitsprozess beginnt mit Ihrer Kontaktaufnahme, zum Beispiel per E-Mail. Wir gehen mit Ihren Daten stets vertraulich um.
Unsere Mitarbeiter sind mit einem S/MIME-Zertifikat ausgestattet, um eine verschlüsselte Kommunikation mit unseren Gesprächspartnern zu ermöglichen. Bei der Übertragung größerer Daten stellen wir einen Upload-Server zur Verfügung, um eine verschlüsselte Übertragung von Informationen zu gewährleisten.
Wir folgen grundsätzlich dem Ansatz des Need-to-Know-Prinzips für alle Arten von Informationen und Daten und des Least-Privilege-Prinzips für den Zugriff auf Verzeichnisse, Systeme und Zutritt zu Sicherheitsbereichen.
Ihre Daten aus den IGP-Systemen sowie aus der Geschäftsbeziehung werden sicher und verschlüsselt gespeichert, sowie übertragen. Auf Ihre Informationen können nur ausgewählte Mitarbeiter zugreifen, die im Sinne der Aufgabenerfüllung auf eine Verarbeitung Ihrer Informationen angewiesen sind.
Zum Speichern von Informationen und Daten in der Cloud wird nur der Service ISO 27001-zertifizierter Rechenzentren genutzt.
In diesen Rechenzentren bauen wir unsere eigene sichere Infrastruktur auf und ein lokaler Systembetrieb in unseren Räumlichkeiten entfällt.
Wir überwachen unsere Endpunkte & Systeme rund um die Uhr. Bei abnormalem Verhalten werden wir über ein Monitoring-Tool informiert, sodass wir schnell handeln können.
Im Falle eines Informationssicherheitsvorfalls ist unser IS-Team auf das Notfall-Management spezialisiert. Ein Geschäftsfortführungsplan (BCM) besteht und entsprechend regelmäßige Notfallübungen werden durchgeführt.
In unseren intern etablierten Kommunikationskanälen wird über aktuell relevante Themen und Entwicklungen im Bereich Informationssicherheit informiert. Regelmäßig absolvierte Trainings und Schulungen stellen außerdem sicher, dass unsere Belegschaft stets auf dem aktuellen Stand ist. Dies beinhaltet nicht nur Themen der Informationssicherheit und des Datenschutzes, sondern auch weitere Compliance-Trainings, wie z.B. zu Geldwäsche oder Kartellrecht.