24.09.2026

Pressemitteilung zum Cyberangriff auf die GUTcert GmbH

DARMSTADT – Die ENTEGA ist als Kundin der GUTcert GmbH über einen Cyberangriff informiert worden, der bei diesem in Berlin ansässigen, externen Zertifizierungsdienstleister Anfang September stattgefunden hat und in dessen Rahmen Daten abgeflossen sind. Die e-netz Südhessen AG sowie die ENTEGA AG im Rahmen ihrer Betriebsführung für das Müllheizkraftwerk (MHKW) Darmstadt hatten GUTcert mit Zertifizierungen beauftragt. Einige dieser Zertifizierungen sind gesetzlich vorgeschrieben, sie wurden durch GUTcert bestätigt und ausgestellt. Um diese Zertifizierungen durchführen zu können, mussten Unterlagen an den Zertifizierungsdienstleister übermittelt werden, sodass nicht ausgeschlossen werden kann, dass bei dem Datenabfluss bei GUTcert auch Unterlagen des ENTEGA-Konzerns betroffen sind.

Die Versorgungssicherheit im Netzgebiet der e-netz Südhessen AG war durch den Vorfall bei dem Dienstleister zu keinem Zeitpunkt beeinträchtigt. Die IT-Systeme des ENTEGA-Konzerns sind von dem Cyberangriff auf den Zertifizierungsdienstleister nicht betroffen.  

Wie es zu dem Angriff kommen konnte und welche Konsequenzen dort daraus resultieren, wird GUTcert aufklären müssen; zum jetzigen Zeitpunkt geht es um den bestmöglichen Umgang mit der eingetretenen Situation. Auch wenn viele Fragen zu dem erfolgten Cyberangriff und den daraus resultierenden Folgen nur durch den Zertifizierungsdienstleister selbst beantwortet werden können, möchten wir dennoch so transparent informieren, wie es uns möglich ist. 

Als KRITIS-Betreiber sind wir unserer regulatorischen Verpflichtung nachgekommen und haben den Sachverhalt des Cyberangriffs auf die GUTcert GmbH und den möglichen Abfluss von Daten, die den ENTEGA-Konzern betreffen könnten, an das BSI gemeldet und stehen mit der Behörde sowie einem Sicherheitsdienstleister im engen Austausch. GUTcert hat zudem das LKA Berlin informiert, sodass entsprechende Ermittlungen mit Blick auf den Cyberangriff auf das Zertifizierungsunternehmen laufen. Zudem lassen wir mögliche Orte der Veröffentlichung (z.B. Darknet) durch einen darauf spezialisierten Dienstleister überwachen. 

Unmittelbar nachdem wir durch GUTcert über den Datenabfluss informiert wurden, haben wir geprüft, welche Unterlagen seitens des Dienstleisters im Rahmen der Zertifizierungen angefordert worden waren und welche Folgen sich daraus für uns ergeben könnten. Kundendaten des ENTEGA-Konzerns sind von dem Vorfall nicht betroffen, denn solche werden im Rahmen von solchen Zertifizierungsmaßnahmen nicht weitergegeben. Betroffen sind – nach den uns durch GUTcert bislang übermittelten Informationen – Unterlagen, die durch uns im Rahmen der Zertifizierung eingereicht worden sind, Dokumentationen des Zertifizierungsdienstleisters sowie Namen und Kontaktdaten von Mitarbeitenden, die an diesen Zertifizierungen mitgewirkt haben. Wir haben darüber hinaus alle Kolleginnen und Kollegen insbesondere im Hinblick auf das erhöhte Risiko gezielter Phishing-Versuche sensibilisiert.  

Der ENTEGA-Konzern geht bei der Weitergabe von Daten an Dritte verantwortungsvoll und sorgfältig vor. Der Umfang der übermittelten Daten wird stets auf das notwendige beziehungsweise vorgeschriebene Minimum beschränkt. An GUTcert wurden dementsprechend ausschließlich für die jeweilige Zertifizierung erforderliche Informationen weitergegeben. Solche Zertifizierungen laufen prinzipiell wie folgt ab: Ein sogenanntes Zertifizierungsaudit prüft, ob die Anforderungen der Zertifizierung erfüllt sind und dokumentiert gegebenenfalls Feststellungen. Die Feststellungen sind eine Momentaufnahme - sollten schwerwiegende Feststellungen auftreten, müssen sie behoben und deren Behebung bestätigt werden, bevor ein Zertifikat ausgestellt werden kann. Für geringfügige Feststellungen wird ein Maßnahmenplan erstellt, dessen Umsetzung in der nächsten Überprüfung von der Zertifizierungsstelle nachverfolgt wird. Ein Prüfbericht hält den Zustand zum Zeitpunkt der Prüfung fest, während das gültige Zertifikat das Ergebnis widerspiegelt.  

Die Anforderungen an KRITIS-Betreiber sind in den letzten Jahren erheblich gestiegen. Der ENTEGA-Konzern hat deshalb vielfältige Maßnahmen auf den Weg gebracht, um kritische Anlagen noch besser zu schützen. Ein vollständiger Schutz gegen alle denkbaren Bedrohungen ist nicht möglich. Unsere Mitarbeitenden arbeiten täglich daran, unsere Infrastruktur zuverlässig zu betreiben. 

Wir bitten um Verständnis, dass wir als indirekt betroffenes Unternehmen aktuell keine weiteren Informationen mit Blick auf den Cyberangriff auf die GUTcert GmbH mitteilen können. 

Zurück zur Übersicht