Veröffentlicht am 19.07.2026
Ein neuer Stromzähler im Haus – und plötzlich landet eine täuschend echte E-Mail im Postfach, die genau auf diesen Zählerwechsel Bezug nimmt, mit korrekter Zählernummer, richtiger Adresse und dem echten Namen. Genau dieses Szenario droht derzeit tausenden Haushalten in Baden-Württemberg. Hintergrund ist ein Cyberangriff, der nicht die Netzbetreiber Netze BW und Stuttgart Netze selbst traf, sondern einen ihrer externen Dienstleister im Raum München. Die Angreifer erbeuteten dabei umfangreiche Kundendaten. Was das für Betroffene bedeutet – und welche Lehre jedes kleine und mittlere Unternehmen daraus ziehen sollte – lesen Sie hier.
Am 15. Juli 2026 bestätigten die beiden größten Verteilnetzbetreiber Baden-Württembergs gegenüber dem SWR und der Stuttgarter Zeitung einen erfolgreichen Cyberangriff: die Netze BW GmbH (eine Tochtergesellschaft des Energiekonzerns EnBW) und die Stuttgart Netze GmbH (ein Gemeinschaftsunternehmen der Stadtwerke Stuttgart und der Netze BW).
Angegriffen wurde jedoch nicht die IT der Netzbetreiber selbst, sondern ein externer IT-Dienstleister mit Sitz im Raum München. Dieser war zum Jahreswechsel 2024/2025 damit beauftragt, in tausenden Haushalten moderne Stromzähler – sogenannte intelligente Messsysteme (iMSys), also digitale Zähler, die Verbrauchsdaten automatisiert übermitteln – einzubauen. Bei dieser Tätigkeit hatte der Dienstleister Zugriff auf zahlreiche Kundendatensätze.
Der Dienstleister entdeckte den Sicherheitsvorfall im Juni 2026 und meldete ihn unverzüglich an die beiden Netzbetreiber. Angreifer hatten über eine Schwachstelle in den IT-Systemen des Dienstleisters Zugriff auf die Daten erlangt.
Wichtig für die erste Einordnung: Bankdaten oder Zahlungsinformationen waren nach aktuellem Kenntnisstand nicht betroffen. Auch die Netzsteuerung und die operativen IT-Systeme der Netzbetreiber blieben unberührt – die Stromversorgung war zu keinem Zeitpunkt gefährdet. Betroffen sind tausende Haushalte in Baden-Württemberg; eine genaue Zahl haben die Unternehmen nicht kommuniziert. Betroffene wurden per Brief informiert.
Fachlich handelt es sich um einen Supply-Chain-Angriff – zu Deutsch: einen Lieferkettenangriff. Statt das gut gesicherte Hauptziel direkt anzugreifen, nehmen Kriminelle einen Zulieferer oder Dienstleister ins Visier, der Zugriff auf die begehrten Daten hat, aber oft schwächer geschützt ist. Der Dienstleister ist damit das schwächste Glied in der Sicherheitskette.
Die it-daily.net-Redaktion ordnet den Fall so ein:
„Es handelt sich um einen klassischen Fall eines Supply-Chain-Vorfalls. Nicht die Netzbetreiber selbst wurden direkt angegriffen, sondern ein externer Auftragnehmer mit Zugriff auf deren Kundendaten. Solche indirekten Angriffswege gelten in der IT-Sicherheitsbranche seit Jahren als eines der größten Einfallstore, weil Dienstleister oft geringere Sicherheitsstandards als die eigentlichen Auftraggeber pflegen und dennoch weitreichenden Datenzugriff besitzen.“
Der genaue technische Angriffsvektor – ob etwa eine ungepatchte Webanwendung, gestohlene Zugangsdaten, Ransomware oder eine bislang unbekannte Sicherheitslücke (Zero-Day) ausgenutzt wurde – ist öffentlich nicht bekannt. Es wurde auch keine CVE-ID (eine standardisierte Kennung für bekannte Schwachstellen) vergeben. Ebenfalls unklar ist, ob der Dienstleister die Lücke inzwischen geschlossen hat.
Warum ausgerechnet jetzt eine solche Häufung? Ein wesentlicher Treiber ist die Novelle des Messstellenbetriebsgesetzes (MsbG), die Anfang 2025 in Kraft trat und erstmals verbindliche Einbauquoten und Fristen für intelligente Messsysteme vorschreibt. Netzbetreiber müssen also in kurzer Zeit sehr viele Zähler tauschen. Ein Netze-BW-Sprecher formulierte es gegenüber der Stuttgarter Zeitung so:
„Dieses riesige Volumen kann ein Netzbetreiber nicht alleine stemmen. Deshalb habe die EnBW-Tochter, wie auch Stuttgart Netze, zum Jahreswechsel einen externen Dienstleister herangezogen.“
Der Massenrollout erhöht also die Angriffsfläche erheblich, weil mehr externe Dienstleister mit Kundendaten hantieren.
Auch ohne Bankdaten ist die Kombination der erbeuteten Informationen brisant. Mit Name, Adresse, Kontaktdaten und der spezifischen Zählernummer können Betrüger täuschend echte Phishing-Angriffe konstruieren – also Betrugsversuche, bei denen sich Kriminelle als seriöse Absender ausgeben. Da sie sich glaubwürdig auf den tatsächlichen Zählerwechsel beziehen können, ist die Täuschung besonders überzeugend.
Die Verbraucherzentrale Baden-Württemberg warnte unmittelbar. Matthias Bauer aus dem Bereich Bauen, Wohnen, Energie beschrieb bereits konkrete Fälle:
„Wir haben zur Zeit einige Phishing-Versuche und Meldungen darüber, die gehen alle in die gleiche Richtung: Die Verbraucher werden per E-Mail oder Post angeschrieben und dringend um einen angeblichen Datenabgleich gebeten. Da warnen wir dringend davor. Man muss vorsichtig sein.“
Besonders heikel: Ein unerlaubter Stromanbieterwechsel. Bauer erklärt:
„Mit beispielsweise einer Zählernummer oder einer Lieferadresse könnten Betrüger sehr leicht ohne das Wissen der Kundinnen und Kunden den Wechsel des Stromanbieters anstoßen.“
Der Netze-BW-Sprecher rät ausdrücklich zur Gelassenheit:
„Unsere beauftragten Monteurinnen und Monteure können sich immer mit einem Dienstausweis ausweisen. Wer unsicher ist, solle sich nicht unter Druck setzen lassen und im Zweifel über die offiziellen Kontaktwege der Netze BW nachfragen oder die Polizei verständigen.“
Für Website-Betreiber und Unternehmen ist dieser Fall ein Lehrstück. Sie können Ihre eigene IT vorbildlich absichern – wenn ein Dienstleister mit Zugriff auf Ihre Kundendaten kompromittiert wird, haften am Ende trotzdem Sie. Denn nach DSGVO bleiben Sie als sogenannter Verantwortlicher für die Daten zuständig.
Das Ausmaß des Problems ist enorm: Laut Bitkom waren 2025 rund 87 Prozent der deutschen Unternehmen von Datendiebstahl, Spionage oder Sabotage betroffen. Der Schaden für die deutsche Wirtschaft erreichte erstmals über 200 Milliarden Euro (rund 202,4 Milliarden Euro). Das BSI registrierte im Berichtszeitraum Juli 2024 bis Juni 2025 durchschnittlich 119 neue Schwachstellen pro Tag – ein Anstieg von 24 Prozent.
Cybersicherheitsexperte Lucas Sy (Strategy&/PwC) warnt besonders vor der Betroffenheit kleiner Firmen:
„Rund 80 Prozent der angezeigten Angriffe, etwa mit Ransomware, richten sich gegen kleine und mittlere Unternehmen, denen häufig die Mittel und das Wissen fehlen, sich selbstständig zu schützen.“
Dass der Fall kein Einzelfall ist, zeigen zeitnahe, vergleichbare Vorfälle: Auch die Hamburger Energienetze (über den Dienstleister Enseco, rund einen Monat zuvor) und Lidl (über einen externen IT-Partner) wurden Opfer von Angriffen auf ihre Dienstleister.
Der Vorfall ist datenschutzrechtlich in mehrfacher Hinsicht relevant. Netze BW und Stuttgart Netze sind als Verantwortliche verpflichtet, die Datenpanne binnen 72 Stunden nach Kenntnis beim Landesbeauftragten für Datenschutz Baden-Württemberg zu melden (Art. 33 DSGVO). Weil die erbeuteten Daten ein hohes Risiko begründen, mussten sie die Betroffenen zudem direkt benachrichtigen (Art. 34 DSGVO) – dies geschah per Brief.
Entscheidend für Unternehmen: Verantwortliche haften nach Art. 82 DSGVO auch für Fehler ihrer Auftragsverarbeiter. Der BGH hat im November 2025 klargestellt, dass Verantwortliche für Datenlecks bei Dienstleistern haften können. Bei unzureichenden technischen Maßnahmen (Art. 32 DSGVO) drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Deutsche Datenschutzbehörden verhängten 2025 mindestens 249 Bußgelder über insgesamt 46,9 Millionen Euro. Zudem können Betroffene Schadensersatz geltend machen – der BGH stellte 2024 fest, dass bereits ein kurzzeitiger Kontrollverlust einen immateriellen Schaden begründen kann.
Der Datenabfluss bei Netze BW und Stuttgart Netze zeigt exemplarisch, dass die größte Schwachstelle oft nicht im eigenen Haus liegt, sondern bei den Partnern, denen man Daten anvertraut. Für betroffene Stromkunden lautet die dringende Empfehlung: Bleiben Sie wachsam bei jeder unerwarteten Kontaktaufnahme rund um den Zählerwechsel, verifizieren Sie über offizielle Kanäle und lassen Sie sich nicht unter Druck setzen. Bankdaten sind zwar nicht abgeflossen, doch das Risiko für gezielte Betrugsversuche ist real und wurde von der Verbraucherzentrale bereits bestätigt.
Für Unternehmen und Website-Betreiber ist der Fall ein Weckruf: Prüfen Sie Ihre Dienstleister, schließen Sie saubere Auftragsverarbeitungsverträge und behandeln Sie die Sicherheit Ihrer Partner als Teil Ihrer eigenen Sicherheit. Denn im Ernstfall haften Sie – nicht der Dienstleister.