Claude für Netzpläne: VS-NfD-konformer Doku-Workflow

Claude für Netzpläne und Schaltzustände VS-NfD-konform: drei Architektur-Pfade von Bedrock VPC bis On-Prem, Skill-Bibliothek und Audit-Trail für Geheimschutz.

31 Juli. 2026 | Compliance

Inhaltsverzeichnis

Pexon Consulting | 12 Min. Lesezeit | 02.06.2026


TL;DR

Claude Netzplan VS-NfD ist 2026 das härteste Compliance-Thema bei deutschen Netzbetreibern: Manager drücken auf KI-gestützte Doku, IT-Sicherheitsbeauftragte erkennen schnell, dass Standard-Claude für VS-NfD-eingestufte Netzpläne und Schaltzustände nicht zulässig ist. Pexon Consulting kennt drei tragfähige Pfade — und sagt klar, welche AWS-Bedrock-Setups VS-NfD-konform sind und welche nicht.

Pfad VS-NfD-Eignung Setup-Zeit Investment
AWS Bedrock VPC-Endpoint nicht für VS-NfD-klassifiziert (nur für nicht-eingestufte Doku) 2-3 Wochen 45-65k EUR
DATAGROUP DefenseCloud / secunet BSI-zertifiziert für VS-NfD 6-12 Wochen 80-150k EUR
On-Prem-LLM auf BSI-zertifizierter Hardware maximale Sovereignty + VS-NfD 12-20 Wochen 120-250k EUR + Hardware

Warum Netzpläne und Schaltzustände VS-NfD sind

Wer als IT-Sicherheitsbeauftragter bei einem Übertragungs- oder Verteilnetzbetreiber den Manager-Push „Wir brauchen Claude für die Doku“ zum ersten Mal erlebt, kennt das Bauchgefühl. Netzpläne sind nicht „Office-Doku“ — sie sind hochsensible Information, deren Veröffentlichung Versorgungssicherheit gefährden kann. Die rechtliche Grundlage liefert das Energiewirtschaftsgesetz.

§ 12 EnWG verpflichtet Betreiber von Elektrizitätsversorgungsnetzen zur Aufrechterhaltung sicherer und zuverlässiger Versorgung. § 13 EnWG schreibt Übertragungsnetzbetreibern die Systemverantwortung zu — darunter Netzschaltungen, marktbasierte Maßnahmen und zusätzliche Reserve. Beide Paragraphen begründen, warum die Detailtiefe von Netzplänen, Umspannwerks-Layouts und aktuellen Schaltzuständen geschützt werden muss. Wer den Schaltzustand eines 380-kV-Korridors in Echtzeit kennt, kann gezielten Schaden anrichten.

In der Praxis stuft das BSI gemeinsam mit BNetzA und den Netzbetreibern viele dieser Dokumente als VS-NfD ein — „Verschlusssache, nur für den Dienstgebrauch“. Das ist die niedrigste der vier deutschen Geheimhaltungsstufen, aber sie hat harte Konsequenzen: Verarbeitung nur in VS-NfD-zugelassenen Systemen, Personalrechtliche Sicherheitsüberprüfung der Bearbeiter, dokumentierter Audit-Trail über die gesamte Verarbeitungskette. Ein normaler claude.ai-Account erfüllt davon keine einzige Anforderung.

Was im Manager-Push oft übersehen wird: Auch Schaltprotokolle, Wartungsberichte mit konkreten Netz-Topologien, sicherheits-kritische Engineering-Dokumente und einige Lastflussberechnungen können VS-NfD-Charakter haben. Die VS-NfD-Klassifikation ist nicht das Problem von Anthropic oder OpenAI — sie ist das Problem des Netzbetreibers, der die Daten verarbeitet.


Die Souveränitätsfrage endet nicht bei VS-NfD-Dokumenten: Claude EU für Energieversorger zeigt, welche Betriebsvarianten die DSGVO- und Datenresidenzanforderungen für die gesamte Claude-Nutzung im Energieversorger erfüllen, nicht nur für Geheimschutz-Dokumente.

Warum Standard-Claude für VS-NfD verboten ist

Anthropics Direct-API läuft auf US-Datacentern — das ist für VS-NfD unmittelbar ausgeschlossen. Auch die Standard-Bedrock-Region eu-central-1 ohne weitere Vorkehrungen reicht nicht: VS-NfD-zugelassene Verarbeitung verlangt eine zertifizierte Plattform mit BSI-Bestätigung, nicht nur eine EU-Datenverarbeitung. Wer als IT-Sicherheitsbeauftragter intern auf den „Aber AWS ist doch DSGVO-konform“-Einwand stößt, muss eine sauber Erklärung parat haben.

Die VS-NfD-Anforderungen aus dem BSI-Standard 200-1 und der Verschlusssachenanweisung (VSA) sind konkret: Personalrechtliche Zuverlässigkeitsüberprüfung der Administratoren, dokumentiertes Berechtigungs- und Trennungskonzept, geheim­schutz-konformes Logging, kontrollierter physischer Zugang zum Datacenter, sichere Kommunikationswege, regelmäßige Audits. Eine Standard-Cloud-Region erfüllt einzelne Punkte, aber nicht alle gemeinsam.

Konkret heißt das für Claude im Netzbetreiber-Kontext: Drei Bereiche müssen sauber getrennt werden. Erstens die nicht-eingestuften Verwaltungsdokumente (Sitzungsprotokolle, Standard-Korrespondenz, Marketing) — hier ist Bedrock Frankfurt mit normalem DSGVO-Setup völlig in Ordnung. Zweitens Dokumente mit VS-NfD-Charakter (Netzpläne, Schaltzustände, Engineering-Doku) — hier braucht es eine zertifizierte Plattform. Drittens höher eingestufte Verschlusssachen (VS-Vertraulich aufwärts) — hier wird auch DefenseCloud nicht ausreichen, das ist Air-Gap mit allem Drum und Dran.

Wir sehen bei unseren Erstgesprächen regelmäßig, dass diese Trennung nicht sauber gezogen ist. Der Einkauf vermischt VS-NfD-Schaltprotokolle mit normalen Wartungs-Berichten, weil das in der DMS-Struktur historisch so gewachsen ist. Bevor Claude irgendwo angeschlossen wird, gehört eine saubere Klassifikations-Inventur gemacht — das ist Wochen 1 jedes Pexon-Sprints in dieser Branche.


Die drei tragfähigen Architektur-Pfade

Komponente Bedrock VPC-Endpoint DefenseCloud / secunet On-Prem-LLM
Modell Claude Opus 4.7 / Sonnet 4.6 Claude oder OpenAI je nach Provider Qwen 3.5 / Llama 3.3
Hosting AWS eu-central-1 + VPC isolated BSI-zertifiziertes deutsches RZ Eigenes RZ
VS-NfD nicht zugelassen zugelassen zugelassen
BSI-C5 / VS-NfD-Zert C5 ja, VS-NfD nein beide je nach Hardware
Modell-Qualität (BFCL v4) 84+ 84+ 72-75
Skill-Bibliothek-Support volle Claude-Skills volle Skills Custom Tools

Wir gehen die Pfade einzeln durch — mit klaren Empfehlungen, wann welcher Pfad richtig ist.


Pfad 1: Air-Gapped Claude via Bedrock VPC-Endpoint

Dieser Pfad ist die häufigste Verwirrungs-Quelle, deshalb sagen wir es vorab klar: AWS Bedrock mit VPC-Endpoint ist nicht VS-NfD-zugelassen. Es ist BSI-C5-zertifiziert, EU-Cloud-Verordnungs-konform, DSGVO-tragfähig — aber das BSI-Verschluss­sachen-Verzeichnis listet AWS Bedrock nicht als zugelassenes Verarbeitungssystem für VS-NfD-eingestufte Daten.

Wann lohnt sich der Pfad trotzdem? Für die große Menge an nicht-eingestufter Doku, die im Netzbetrieb anfällt — Wartungs-Protokolle ohne Topologie-Details, Lieferanten-Korrespondenz, Sitzungsprotokolle, Schulungs-Material, normale Engineering-Reviews ohne Schaltzustand-Bezug. Das ist typisch 70-85% des Doku-Volumens, und es ist absolut tragfähig auf Bedrock VPC.

Architektur in Stichworten: AWS Organization mit isoliertem Production-Account, Service Control Policy die nicht-EU-Bedrock-Regionen blockiert, VPC-Interface-Endpoint zu Bedrock via AWS PrivateLink, KMS-encrypted CloudWatch-Logs mit Customer-Managed Keys, S3 Glacier für 90-Tage-Retention. Die VPC-Endpoint-Komponente sorgt dafür, dass Traffic AWS-Backbone nicht verlässt und keine öffentlichen IPs involviert sind. Quelle: AWS Bedrock VPC Endpoints.

Wichtig in der Doku gegenüber dem Geheimschutz-Beauftragten: Diese Architektur darf nicht als „VS-NfD-fähig“ verkauft werden. Sie ist eine saubere Plattform für nicht-VS-NfD-Workloads mit hohem Sicherheitsanspruch. Wer das vermischt, hat im nächsten Audit ein Problem.


Pfad 2: DATAGROUP DefenseCloud oder secunet als VS-NfD-Pfad

Wenn wirklich VS-NfD-eingestufte Dokumente verarbeitet werden sollen, gibt es in Deutschland 2026 zwei produktive Optionen mit BSI-Bestätigung: DATAGROUP DefenseCloud und secunet. DefenseCloud hat als erste Managed Private Cloud in Deutschland das BSI-Zertifikat für die VS-NfD-Klassifikation erhalten, basierend auf ISO 27001, IT-Grundschutz und VSA-Anforderungen. secunet bietet einen vergleichbaren Stack mit eigener Hardware-Tiefe.

Beide Provider hosten KI-Workloads, aber typisch nicht Claude oder GPT direkt — die großen US-Modelle sind über BSI-zugelassene deutsche Clouds aktuell nicht VS-NfD-konform verfügbar. Statt­dessen wird mit Open-Source-Modellen (Qwen, Llama, Mistral) gearbeitet, die auf der DefenseCloud-Infrastruktur betrieben werden, oder mit kleineren deutschen Modell-Providern, die sich integrieren lassen.

Praktisch heißt das für unser Pexon-Setup: Wir bauen das Frontend (Skill-Bibliothek, User-Berechtigungen, Audit-Trail) als unsere übliche LangGraph-plus-Postgres-Architektur, aber wir deployen es auf DefenseCloud-Infrastruktur statt AWS Bedrock. Der LLM-Layer ist dann ein Open-Source-Modell auf DefenseCloud-GPUs. Quelle: DATAGROUP DefenseCloud Pressemitteilung 2025 (BSI-Zertifikat für Managed Private VS-NfD-Cloud).

Setup-Realität: 6-12 Wochen, nicht 6-12 Tage. Die Vertrags- und Audit-Phase mit DATAGROUP oder secunet ist eigenständig, dazu Personalsicherheits-Überprüfungen, Dokumentation der Datenflüsse, Schulung der Administratoren. Das ist kein Cloud-Standard-Klick, das ist Compliance-Projekt mit klarem Engineering-Anteil.


Pfad 3: On-Prem-LLM als maximale Sovereignty

Wenn auch eine deutsche Managed-Cloud nicht reicht — bei einigen Übertragungsnetzbetreibern ist das Standard — bauen wir den vollständigen On-Prem-Stack. Eigene Hardware im eigenen Datacenter, eigener LLM (Qwen 3.5 Medium 122B oder Llama 3.3 70B als typische Default-Wahl), eigene Storage- und Netzwerk-Schicht. Keine externe Cloud-Verbindung.

Praktischer Hardware-Stack: 2x H100 (oder 4x L40S als günstigere Alternative) für das LLM, Standard-Server für vLLM-Serving und LangGraph-Orchestrierung, Postgres-Cluster für State-Persistierung, Loki/Grafana für Logging und Monitoring. Alles in einer dedizierten VS-NfD-Zone des Datacenters mit physisch getrenntem Netzwerk-Segment.

Vorteile sind klar: Volle Kontrolle, keine externe Drittparteien-Bewertung nötig, klare Audit-Story. Nachteile auch klar: 12-20 Wochen Aufbau, hohe Initial-Hardware-Kosten (120-250k EUR plus Infrastruktur), laufende Hardware- und Personal-Aufwände, deutlich niedrigere Modell-Qualität als Frontier-Cloud-Modelle. Qwen 3.5 Medium liegt bei BFCL v4 etwa 12 Punkte unter Claude Sonnet 4.6 — bei einfachen Doku-Workflows reicht das, bei komplexem Reasoning merkt man die Lücke. Wir behandeln den vollständigen Trade-off im Self-Hosted Agent Stack Blog.


Skill-Bibliothek-Pattern für Geheimschutz

Egal welcher Pfad — die wirkliche Hebelwirkung kommt aus einer Skill-Bibliothek, die häufige Doku-Workflows als wiederverwendbare Komponenten bereitstellt. Claude unterstützt das nativ über Markdown-basierte Skills mit Slash-Commands. Open-Source-Stacks nutzen Custom-Tools mit MCP-Server-Wrappern.

Wir bauen für Netzbetreiber typisch diese Skill-Bibliothek:

Skill 1: Schaltzustands-Protokoll generieren. Input ist ein knapper Datensatz (welcher Schalter, welche Aktion, welche Zeit, welche Begründung). Output ist ein normgerechtes Protokoll nach internem Standard, mit Vorbefüllung von Standard-Sätzen und Cross-Reference auf vorherige Schaltprotokolle. Spart pro Vorgang 15-30 Minuten.

Skill 2: Wartungsbericht aus Engineer-Notizen. Der Field-Engineer diktiert oder tippt Stichpunkte, der Skill erzeugt einen vollständigen Bericht inklusive Compliance-Checks, Zeitstempel, Verantwortlichkeits-Marker. Bei einem unserer Pilotkunden (Verteilnetzbetreiber, 1.200 MA) sind das täglich 40-60 Berichte — Zeit-Save circa 60% pro Bericht.

Skill 3: Lastflussberechnungs-Erklärung. Aus den numerischen Outputs des Berechnungs-Tools eine textuelle Beschreibung für interne Berichte erzeugen. Die Berechnung selbst macht weiterhin das Fachsystem — der Skill macht nur die Beschreibung.

Skill 4: Versionierte Netzplan-Doku. Aus einer aktualisierten CAD-Quelle die Diff-Beschreibung gegen die Vorversion erzeugen („Was hat sich seit V2.1.4 geändert“). Das ist die häufigste Frage in internen Reviews.

Wichtig bei der Skill-Definition: Jeder Skill bekommt eine VS-NfD-Klassifikations-Annotation. Wer den Skill für eingestufte Dokumente nutzen will, läuft auf der DefenseCloud-Instanz, nicht auf der Bedrock-VPC-Instanz. Die Skills sind portabel, aber die Plattform-Routing-Logik trennt die Verarbeitungs-Ebenen sauber.


Audit-Trail für Verschlusssachen

Die Geheimschutz-Beauftragten, die wir in unseren Projekten kennenlernen, haben alle eine Konstanten-Frage: Wer hat wann welches eingestufte Dokument mit welcher KI-Unterstützung bearbeitet, und kann ich das nachweisen. Das ist nicht Lawyer-Paranoia — das ist BSI-VSA-Pflicht. Bei einem VS-NfD-Vorfall musst du den Verarbeitungsweg lückenlos zurückverfolgen können.

Konkret bedeutet das im Pexon-Setup: Jeder Skill-Aufruf produziert mindestens diese Log-Entries — User-Identity inklusive Sicherheits-Stufe der Person (intern: Ü1, Ü2, Ü3 oder VSÜ), aufgerufener Skill mit Klassifikations-Stufe des verarbeiteten Dokuments, Hash der Input-Daten (nicht der Volltext, das wäre selbst eingestuft), Output-Hash, Plattform-Marker (DefenseCloud vs Bedrock VPC vs On-Prem), Modell-Identifier, Timestamp mit gesetzlich-konformer Zeitquelle, Cost.

Die Log-Pipeline darf bei VS-NfD-Workloads selbst nicht aus dem geheim­schutz-zugelassenen Bereich fließen. Wir bauen das mit On-Prem-Loki plus dediziertem Postgres-Audit-Store, beide im gleichen VS-NfD-Zone. Retention nach VSA-Vorgaben: typisch 30 Jahre für Vorgänge mit dauerhafter Bedeutung, kürzer für Routine-Vorgänge. Die Compliance-Tabelle gibt dir der Geheimschutz-Beauftragte vor.

Ein konkreter Trick aus unseren Projekten: Wir bauen den Audit-Trail so, dass der Geheimschutz-Beauftragte täglich einen automatisch generierten Compliance-Report bekommt — Anzahl Skill-Aufrufe pro Klassifikations-Stufe, Anzahl Aufrufe pro Plattform, Anomalien (z.B. ein User mit Ü1-Stufe nutzt einen VS-NfD-Skill). Das verhindert die „Audit-Überraschung“ am Quartals­ende.


Pexon Schulungs-Modul: KI-Doku im Netzbetrieb

Wir bieten das Thema seit Q1 2026 als 1-Tages-Premium-Workshop für Übertragungs- und Verteilnetzbetreiber sowie Anlagenbetreiber kritischer Infrastruktur. Der Workshop adressiert IT-Sicherheitsbeauftragte, Geheimschutz-Beauftragte und Senior-Engineers gemeinsam — weil die drei Rollen sich sonst gegenseitig blockieren.

Inhalt: Vormittag VS-NfD-Architektur-Optionen mit Live-Vergleich Bedrock VPC vs DefenseCloud vs On-Prem, Klassifikations-Inventur-Methode, Skill-Bibliothek-Pattern. Nachmittag Hands-on mit unserem Demo-Stack auf nicht-eingestuften Beispieldaten, Audit-Trail-Bauteile, Compliance-Reporting-Setup.

Format: 8-12 Teilnehmer, Pexon-Trainer plus ein Gast-Sprecher aus einem Pilotkunden (anonymisiert), 1 Tag intensiv. Investment 12.000-18.000 EUR je nach Format (intern beim Kunden oder bei uns). Wir liefern das Modul aktuell mit 2-3 Wochen Vorlauf.


Häufig gestellte Fragen

Können wir Claude überhaupt für VS-NfD-Doku nutzen?

Direkt: nein. Indirekt: ja, über eine VS-NfD-zertifizierte Plattform wie DefenseCloud oder secunet, die die KI-Workload (typisch ein Open-Source-Modell) trägt. Anthropic Direct und Bedrock VPC sind nicht VS-NfD-zertifiziert — auch wenn das Setup technisch sauber ist, fehlt die formale Zulassung des BSI. Wer das in einem Audit nicht erklären kann, gefährdet die VS-NfD-Akkreditierung der eigenen Organisation.

Was passiert, wenn wir ein VS-NfD-Dokument versehentlich in Standard-Bedrock verarbeiten?

Aus geheim­schutz-rechtlicher Sicht ein Vorfall, der gemeldet werden muss. Aus Daten-Perspektive: AWS Bedrock speichert keine persistenten Modell-Ein- und -Ausgaben, aber die Logs in CloudWatch enthalten Metadaten und können bei falscher KMS-Konfiguration Hashes oder Trace-IDs zeigen. Vorfall-Bearbeitung umfasst typisch: Logs sichern, BSI-Meldung, interne Aufarbeitung, ggf. erneute Sicherheits-Überprüfung der Beteiligten. Wir bauen die Plattform-Trennung deshalb mit harten Tool-Gates, sodass solche Verwechslungen nicht möglich sind.

Warum nicht einfach ein deutsches KI-Modell direkt vom BSI-zugelassenen Anbieter?

Ja, das geht — Aleph Alpha (Pharia), DeepL und einige andere bieten BSI-konforme Setups. Die Qualität liegt aktuell etwa auf Qwen-3.5-Niveau (BFCL v4 ~70), bei deutschsprachigen Workflows oft besser, bei komplexem Coding-Reasoning teils schwächer. Für reine Doku-Workflows in deutscher Sprache sind sie eine valide Option. Wir betreiben das in zwei Setups produktiv.

Wie lange dauert eine Klassifikations-Inventur vor dem Architektur-Entscheid?

Bei einem 800-MA-Verteilnetzbetreiber haben wir 2025 vier Wochen für die Inventur gebraucht — gemeinsam mit Geheimschutz-Beauftragtem, IT-Sicherheit, Engineering-Lead. Das Ergebnis: 18% VS-NfD-eingestuft, 7% höher klassifiziert, 75% nicht eingestuft. Damit ist die Plattform-Verteilung sauber begründet. Ohne Inventur bauen wir nicht — und wir lehnen Auftraggeber höflich ab, die das überspringen wollen.

Können wir Open-Source-Modelle auf eigener Hardware ohne BSI-Zertifikat nutzen?

Für interne Use-Cases ohne VS-NfD-Bezug ja — typisch reicht das standardmäßige IT-Sicherheits-Konzept des Netzbetreibers plus eine technische Architektur-Bewertung. Für VS-NfD-Workloads brauchst du eine formale BSI-Eignungsprüfung der gesamten Plattform (Hardware, Software-Stack, Netzwerk-Architektur, Betriebsprozesse). Das ist machbar, aber Wochen 12-24 reine Compliance-Arbeit zusätzlich zum technischen Aufbau.


Nächster Schritt

Wenn dein Netzbetreiber gerade evaluiert, wie KI in die Doku-Workflows kommt, und du der IT-Sicherheits- oder Geheimschutz-Beauftragte bist: Wir machen einen 60-Minuten-Architektur-Call. Du beschreibst die aktuelle Klassifikations-Lage und Manager-Anforderungen, wir skizzieren die drei Pfade konkret für eure Situation.

Oder wenn das Thema 1-Tages-Workshop-reif ist:


Verwandte Themen


Microsoft Fabric. Bilder Blogtemplate Whitepaper

Whitepaper Zero Trust K8s

  • Wie Sie mit Istio die NIS-2 Haftungsrisiken technisch eliminieren

Beratungsgespräch

Sichern Sie sich Ihre kostenfreie Erstberatung

Analyse Ihres individuellen Cloud- oder KI-Bedarfs
Erste Empfehlungen zu Umsetzungsstrategien
Transparente Einblicke in unsere Methoden, Technologien & Referenzen