Kurzschluss im System
Fotomontage: Picture Alliance | Jochen Tack
Selbst gebastelte Raketen auf Hochspannungsleitungen, Drohnen über Chemieparks, Feuer in Umspannwerken, weitreichende Cyberattacken: Angriffe auf die kritische Infrastruktur in Deutschland häufen sich. Allein in diesem Jahr zählt das Bundeskriminalamt (BKA) über 160 Verdachtsfälle. Besonders betroffen sind die Chemie- und die Energiebranche. Wie verwundbar sind die Unternehmen? Was planen Politik und Betriebe zum Schutz? Und was machen die Angriffe mit den Kolleginnen und Kollegen vor Ort? Eine Bestandsaufnahme.
Artikel von KI vorlesen lassen
Hallo, Leute! Ich bin der, der Kurzschlüsse in Jänschwalde und Schwarze Pumpe verursacht hat.“ So beginnt das handschriftliche Bekennerschreiben, das Anfang September die Redaktion der „taz“ erreicht. Die Polizei hält es für authentisch. Unterschrieben hat es Daniel V.
In dem Brief beschreibt der Verfasser, wie er mit selbst gebastelten Raketen in der Nähe von Umspannwerken Metallhaken und Kupferdrähte über Hochspannungsleitungen schießt. Das Ziel: Kurzschlüsse, die Kohlekraftwerke lahmlegen. Als Motiv für die Taten nennt Daniel V. die Nutzung fossiler Brennstoffe, die „unermessliches Leid“ verursachen würden.
Das im Brief erwähnte Kohlekraftwerk Schwarze Pumpe bleibt von den Angriffen verschont. Doch anderswo geht der Plan auf: Im Umspannwerk Turnow-Preilack in Brandenburg lösen die Attacken eine automatische Sicherheitsabschaltung von Block B des nahe gelegenen Kohlekraftwerks Jänschwalde aus. „Da wusste jemand, was er tut“, sagt Toralf Smith, stellvertretender Betriebsratsvorsitzender der LEAG, die das Kraftwerk betreibt. Seine Kolleginnen und Kollegen können den 500-Megawatt-Block noch am selben Tag wieder hochfahren.
Weitaus größeren Schaden verursacht der Angreifer durch einen Kurzschluss in der Umspannanlage Rommerskirchen in Bergheim nahe Köln. Davon betroffen sind insgesamt fünf Blöcke in den Braunkohlekraftwerken Niederaußem und Neurath. Zum Zeitpunkt des Vorfalls speisen sie rund 3.000 Megawatt ins Netz ein; in einem angrenzenden Ort ist die Stromversorgung zeitweise beeinträchtigt.
Der mutmaßliche Täter Daniel V. sitzt inzwischen in Untersuchungshaft. Die Bundesanwaltschaft hat die Ermittlungen wegen des Verdachts auf verfassungsfeindliche Sabotage und Störung öffentlicher Betriebe übernommen.
Foto: Laura Frytkowsky
Wir als Unternehmen sind gegen viele Sabotageakte machtlos.
Toralf Smith,
stellvertretender Betriebsratsvorsitzender bei der LEAG
Hohe Bedrohungslage
Die Taten sind längst keine Einzelfälle mehr: Anfang Januar sorgt ein Brandanschlag auf eine Kabelbrücke für einen Stromausfall in Berlin. Tagelang sind mehr als 45.000 Haushalte, aber auch Krankenhäuser und Pflegeheime ohne Strom. Zu dem Anschlag bekennt sich die linksextremistische „Vulkangruppe“. Nach Einschätzung des Verfassungsschutzes verfolgt sie das Ziel einer herrschaftsfreien, antikapitalistischen Gesellschaft.
In Baden-Württemberg dringen Unbekannte Anfang Juni in das Umspannwerk Reutlingen-West ein. An mehreren Stellen legen sie Feuer. Das gesamte Umspannwerk fällt aus – und mit ihm der Strom in über 7.000 Gebäuden der Stadt. Erst nach zwei Tagen sind alle Haushalte und Betriebe wieder am Netz.
Die Auflistung der Attacken ließe sich beliebig erweitern: Laut einer Analyse des Bundeskriminalamtes gab es von Januar bis Ende August bundesweit 165 Sabotageverdachtsfälle. Dazu zählen neben manipulierten Stromleitungen und Kraftwerksstörungen auch Angriffe auf Bahntrassen, Funkmasten und Wasserwerke. Das Bundesinnenministerium spricht inzwischen von einer hohen Bedrohungslage für Deutschland. Eine konkrete Gefahr für die Bevölkerung bestehe zwar nicht, dennoch sei mit weiteren Anschlägen zu rechnen, sagt Bundesinnenminister Alexander Dobrindt (CSU).
„Wegwerfagenten“ im Einsatz
Die Bedrohung komme dabei aus mehreren Richtungen gleichzeitig. Auf der einen Seite politisch motivierte Täter – mit Silvesterraketen und Brandsätzen, mit Bekennerschreiben und medienwirksamer Botschaft. Auf der anderen Seite feindliche staatliche Akteure, die in der Regel im Hintergrund operieren. Nicht immer gelingt das: Im Fall des versuchten Anschlags auf den Flughafen Leipzig/Halle benennt die Bundesregierung eindeutig Russland als Strippenzieher.
Eine mit Sprengstoff beladene Drohne sollte dort ein ukrainisches Antonow-Frachtflugzeug in die Luft sprengen. Der Anschlag scheiterte offenbar an einem kaputten Zünder. Wenige Tage später entdecken Ermittlerinnen und Ermittler eine zweite, defekte Drohne auf einem Feld in der Nähe des Flughafens. An der Fundstelle finden sie laut Medienberichten rund fünfzig Gramm des hochexplosiven militärischen Sprengstoffs Hexogen.
Sicherheitsbehörden vermuten, dass Russland für viele weitere Sabotageakte hierzulande verantwortlich ist. Dafür wirbt das Land gezielt Menschen aus der Gesellschaft an. Die Nachrichtendienste sprechen von „Wegwerfagenten“. Für wenig Geld sabotieren oder spionieren sie. Ist die Tat begangen, lassen die Dienste sie fallen. Das macht es schwierig, Angriffe eindeutig einem Staat zuzuordnen.
Gefährdungslage der kritischen Infrastruktur
* Störungen umfassen Meldungen, welche die IT-Sicherheit bei KRITIS-Betreibern betreffen. Ein umfassendes Monitoring von unterschiedlichen Störfällen soll mit dem neuen KRITIS-Dachgesetz geschaffen werden.
Quelle: BSI
Drohnenüberflüge häufen sich
Diese hybride Bedrohungslage trifft die von der IGBCE vertretenen Branchen besonders stark. Vor allem Teile von Chemie-, Pharma- und Energieindustrie zählen zur sogenannten kritischen Infrastruktur (KRITIS). Darunter fallen alle Bereiche, die lebensnotwendige Güter und Dienstleistungen bereitstellen und deren Ausfall weitreichende Folgen für die Gesellschaft hätte. Ohne sie kein Licht, keine Wärme, kein Wasser, kein Essen. Klar, dass die kritische Infrastruktur ein exponiertes Ziel für Sabotage, Spionage und Anschläge ist.
Die Angriffe kommen längst nicht nur über Land, sondern vor allem aus der Luft: Allein der Chemiepark Marl, einer der größten Industriestandorte Deutschlands, zählt an einem Sonntag Anfang September fünf verdächtige Flugobjekte gleichzeitig. „Wir wissen nicht, wem sie gehören. Es sind allerdings keine handelsüblichen Drohnen aus dem Consumer-Bereich“, sagt Ali Simsir, Betriebsratsvorsitzender der Syneqt GmbH. Das Unternehmen ist eine hundertprozentige Tochtergesellschaft der Evonik Industries AG und betreibt die Standorte Marl sowie Wesseling in Nordrhein-Westfalen.
Seit 2023 gibt es immer wieder Überflüge, berichtet Simsir. Mitarbeiterinnen und Mitarbeiter seien deswegen angehalten, bei Drohnensichtungen den Werkschutz zu alarmieren. Der informiert sofort die Polizei, die schon mal mit einem Hubschrauber anrückt. Gegen Drohnen und deren Pilotinnen oder Piloten kann aber auch sie im Moment wenig ausrichten.
Stoßen Sicherheitskräfte doch einmal auf mutmaßliche Täterinnen und Täter, wird es mitunter gefährlich. So entdeckt ein Wachmann von Exxonmobil im August nach einer Drohnensichtung über der Erdgasaufbereitungsanlage in Sage zwei dunkel gekleidete Personen am Zaun. Sie attackieren ihn und schlagen seinen Kopf auf die Motorhaube eines Wagens. Der Wachmann geht zu Boden, die Angreifer entkommen. Eine Fahndung bleibt erfolglos.
„Wir sind machtlos“
Wehren können sich die Unternehmen gegen Überflüge und Sabotageakte nur schwer. Entweder fehlen ihnen die Befugnisse – Störsender gegen Drohnen etwa sind eine hoheitliche Aufgabe. Oder die Anlagen sind schlicht zu weit verstreut. „Man kann nicht bei jeder Hochspannungsleitung links und rechts einen Zaun bauen und Kameras installieren. Wir als Unternehmen sind gegen viele Sabotageakte machtlos“, sagt Smith von der LEAG.
Statt Abwehr heißt es deswegen Beherrschen. Viele Betriebe der kritischen Infrastruktur haben in den vergangenen Jahren gelernt, mit Störungen aller Art umzugehen. So auch RWE. „Das ist in unsere DNA übergegangen. Wir hatten alles: von Molotowcocktails über Stürmung der Tagebaue bis hin zu Störung des Bahnbetriebs für den Kohletransport. Das schult“, sagt Matthias Dürbaum, Gesamtbetriebsratsvorsitzender der RWE Power AG.
Auch der jüngste Vorfall trifft RWE: Die zum Teil beeinträchtigten Braunkohlekraftwerke Niederaußem und Neurath gehören dem Konzern. Innerhalb weniger Stunden bringen die Beschäftigten die abgeschalteten Blöcke wieder ans Netz. „Die Kolleginnen und Kollegen haben einen super Job gemacht und dafür gesorgt, dass das Licht nicht ausgegangen ist“, sagt Dürbaum. Dazu beigetragen haben auch redundante Leitungswege und schnell aktivierte Stromreserven, die den Kraftwerksausfall auffangen. Stichwort: Resilienz.
Die Kolleginnen und Kollegen haben einen super Job gemacht und dafür gesorgt, dass das Licht nicht ausgegangen ist.
Matthias Dürbaum,
Gesamtbetriebsratsvorsitzender der RWE Power AG
Foto: RWE Power AG
Maßnahmen für den Ernstfall
Ein resilientes System übersteht einen erfolgreichen Angriff auf ein einzelnes Element, ohne dass das Ganze ausfällt. Welche Bedeutung das Thema mittlerweile hat, zeigt das seit März 2026 geltende KRITIS-Dachgesetz. Es führt erstmals sektorenübergreifende Mindestanforderungen für die physische Resilienz ein. Unternehmen der kritischen Infrastruktur müssen Schutzmaßnahmen treffen und nachweisen. Wie das konkret aussieht, ist noch offen. Die Bundesregierung erarbeitet die nötigen Rechtsverordnungen gerade. Fest steht: Berücksichtigt werden soll jedes denkbare Risiko – von Naturkatastrophen bis zu Sabotage, Terroranschlägen und menschlichem Versagen.
Im Rahmen des Gesetzes müssen die Betreiber außerdem kritische Vorfälle dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) und dem Bundesamt für Sicherheit in der Informationstechnik (BSI) melden. Das zentrale Monitoring soll helfen, Schwachstellen zu entdecken und Lücken zu schließen. Nach den jüngsten Vorfällen geht das Bundesinnenministerium noch einen Schritt weiter und prüft, ob und in welchem Umfang Unternehmen Drohnen auf dem eigenen Gelände oder im unmittelbaren Umfeld abwehren dürfen. Dafür bräuchte es ein eigenes Gesetz.
Auch baut der Bund eigene Fähigkeiten weiter aus. So soll die Drohnenabwehreinheit der Bundespolizei bis Jahresende von aktuell 70 auf 300 Einsatzkräfte wachsen; statt vier sind acht Standorte geplant. Von dort sollen die Spezialkräfte Bahnanlagen und Flughäfen schützen. Bereits eröffnet ist das Gemeinsame Drohnenabwehrzentrum in Berlin. Dort stimmen sich Sicherheitsbehörden von Bund und Ländern sowie die Bundeswehr ab, um im Ernstfall schnell gemeinsam handeln zu können.
Foto: Irina Eckmeier
Die Sorgen bei den Kolleginnen und Kollegen wachsen.
Ali Simsir,
Betriebsratsvorsitzender der Syneqt GmbH
Große Verunsicherung
All diese Maßnahmen sollen nicht nur Schäden verhindern, sondern auch das Vertrauen der Bevölkerung in Wirtschaft und Staat erhalten. „Die Sorgen bei den Kolleginnen und Kollegen wachsen“, beobachtet Simsir von SYNEQT. „Das macht was mit einem, wenn man absolut nicht weiß, warum dieses Ding da oben am Himmel ist.“
Auch Smith von der LEAG spürt die Verunsicherung in der Belegschaft. „Das war ja nicht das erste Mal, dass wir ins Visier geraten sind.“ Rückblick Mai 2016: Rund 300 Klimaaktivistinnen und -aktivisten reißen Zäune nieder und drängen auf das Gelände des Braunkohlekraftwerks Schwarze Pumpe bei Cottbus, das heute zur LEAG gehört. „Wir hatten Mitarbeiter, deren Angehörige voller Angst angerufen haben“, erinnert sich Smith.
Mehr als 130 Personen werden vorläufig festgenommen. Die meisten Verfahren enden später ohne Verurteilung. „Wir haben uns alleingelassen gefühlt“, sagt Smith. In seinen Augen liegt hier ein grundlegendes Problem: „Das haben wir uns in den letzten Jahren gesellschaftlich eingebrockt, dass jemand glaubt, er rettet die Welt, indem er solche Raketen zündet. Für solche Handlungen darf es keine gesellschaftliche Akzeptanz mehr geben. Es muss die volle Härte des Gesetzes zuschlagen. Das ist der Punkt, wie wir uns alle schützen können.“
Ob Brandsatz, Drohne oder Sabotageakt aus dem Ausland: Bedrohung und Motiv mögen sich unterscheiden. Die Auswirkungen der Attacken auf die kritische Infrastruktur und das Sicherheitsgefühl der Menschen in diesem Land tun es nicht.