Seite wählen

KRITIS: Anforderungen für Betreiber kritischer Infrastrukturen

Was ist KRITIS?

KRITIS steht für Kritische Infrastrukturen und bezeichnet Organisationen und Einrichtungen mit wichtiger Bedeutung für das staatliche Gemeinwesen. Ein Ausfall oder eine Beeinträchtigung dieser Infrastrukturen würde zu erheblichen Versorgungsengpässen, Gefährdungen der öffentlichen Sicherheit oder anderen schwerwiegenden Folgen führen.

In Deutschland werden KRITIS-Betreiber durch das BSI-Gesetz (BSIG) und die KRITIS-Verordnung (BSI-KritisV) reguliert. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist die zuständige Aufsichtsbehörde. KRITIS-Betreiber unterliegen besonderen Pflichten hinsichtlich der IT-Sicherheit, Meldepflichten und regelmäßigen Nachweisen.

Die Bedeutung der KRITIS-Regulierung hat in den letzten Jahren massiv zugenommen. Cyberangriffe auf Energieversorger, Krankenhäuser und Wasserwerke haben gezeigt, wie verwundbar kritische Infrastrukturen sein können. Die Bundesregierung hat deshalb die Anforderungen kontinuierlich verschärft — zunächst durch das IT-Sicherheitsgesetz (IT-SiG) von 2015, dann durch das IT-Sicherheitsgesetz 2.0 von 2021 und aktuell durch die Umsetzung der europäischen NIS-2-Richtlinie.

Für betroffene Unternehmen bedeutet dies: Die Anforderungen an die IT-Sicherheit steigen, die Meldepflichten werden strenger und die Bußgelder bei Verstößen empfindlich höher. Gleichzeitig bietet eine konsequente KRITIS-Compliance auch Vorteile: verbesserte Resilienz gegen Cyberangriffe, gestärktes Vertrauen bei Kunden und Partnern und ein systematischer Ansatz zur Risikominimierung.

Externer Informationssicherheitsbeauftragter gesucht?

Wir übernehmen die ISB-Rolle als externer Dienstleister — ISO 27001, BSI IT-Grundschutz, NIS-2 und TISAX aus einer Hand. Bundesweit, ab 300 € / Monat.

→ Externen Informationssicherheitsbeauftragten anfragen

Die KRITIS-Sektoren im Überblick

Die KRITIS-Verordnung definiert insgesamt zehn Sektoren, die als kritische Infrastrukturen gelten. Jeder Sektor umfasst spezifische Branchen und Dienstleistungen mit definierten Schwellenwerten.

1. Energie

Der Sektor Energie umfasst die Stromversorgung, Gasversorgung, Kraftstoff- und Heizölversorgung sowie Fernwärmeversorgung. Betroffen sind Kraftwerksbetreiber, Netzbetreiber (Strom und Gas), Energiehändler und Betreiber von Speicheranlagen. Die Schwellenwerte orientieren sich an der Anzahl versorgter Personen — bei Strom beispielsweise ab 500.000 versorgten Personen.

2. Wasser

Dieser Sektor umfasst die öffentliche Wasserversorgung (Trinkwassergewinnung, -aufbereitung und -verteilung) sowie die Abwasserentsorgung. Wasserversorger gelten ab einer Versorgung von 500.000 Personen als KRITIS-relevant. Angesichts der zunehmenden Digitalisierung in der Wasserwirtschaft (Smart Water Networks) steigen auch die Anforderungen an die Cybersicherheit erheblich.

3. Ernährung

Der Sektor Ernährung deckt die Lebensmittelversorgung ab — von der Produktion über die Verarbeitung bis zum Handel. Betroffen sind große Lebensmittelproduzenten, Handelsunternehmen und Logistikdienstleister mit Schwellenwerten, die sich an der Produktionsmenge oder dem Umsatz orientieren. Die Lieferkettenstörungen der vergangenen Jahre haben die Bedeutung dieses Sektors besonders deutlich gemacht.

4. Informationstechnik und Telekommunikation

IT- und TK-Unternehmen bilden das digitale Rückgrat aller anderen Sektoren. Betroffen sind Internet-Exchange-Points, DNS-Dienste, Top-Level-Domain-Registrare, Rechenzentren, Vertrauensdienste und Telekommunikationsnetzbetreiber. Die Schwellenwerte sind hier besonders differenziert und berücksichtigen Faktoren wie die Anzahl angeschlossener Haushalte oder die verwalteten IP-Adressen.

5. Gesundheit

Im Gesundheitssektor sind Krankenhäuser (ab 30.000 vollstationären Fällen pro Jahr), Pharmaunternehmen, Hersteller von Medizinprodukten und Labore betroffen. Die IT-Sicherheit im Gesundheitswesen hat besondere Brisanz, da Störungen unmittelbar die Patientenversorgung und damit Menschenleben gefährden können. Der branchenspezifische Sicherheitsstandard B3S für Krankenhäuser bietet einen etablierten Rahmen für die Umsetzung der Anforderungen.

6. Finanz- und Versicherungswesen

Banken, Versicherungen, Börsen und Zahlungsdienstleister gehören zu den am stärksten regulierten KRITIS-Sektoren. Neben den KRITIS-Anforderungen unterliegen sie zusätzlich den Vorgaben der BaFin (BAIT, VAIT) und des europäischen DORA-Frameworks. Die Schwellenwerte orientieren sich an Transaktionsvolumen und Bilanzsummen.

7. Transport und Verkehr

Dieser Sektor umfasst Luftverkehr (Flughäfen, Flugsicherung), Schienenverkehr (Bahnbetreiber, Infrastrukturunternehmen), Binnenschifffahrt, Seeschifffahrt sowie Straßenverkehr (Verkehrsleitsysteme). Die zunehmende Vernetzung und Automatisierung im Verkehrsbereich schafft neue Angriffsvektoren, die besondere Schutzmaßnahmen erfordern.

8. Siedlungsabfallentsorgung

Seit dem IT-Sicherheitsgesetz 2.0 zählt auch die Siedlungsabfallentsorgung zu den KRITIS-Sektoren. Betroffen sind Unternehmen, die für die Entsorgung und Verwertung von Siedlungsabfällen in Regionen mit mehr als 500.000 Einwohnern verantwortlich sind. Dieser relativ neue Sektor stellt viele kommunale Entsorgungsbetriebe vor erhebliche Herausforderungen bei der Umsetzung der IT-Sicherheitsanforderungen.

9. Staat und Verwaltung

Regierungs- und Verwaltungseinrichtungen des Bundes und der Länder gehören ebenfalls zu den kritischen Infrastrukturen. Dies umfasst Parlamente, Regierungen, Behörden und Gerichte sowie die dazugehörigen IT-Dienstleister. Die Umsetzung der Anforderungen erfolgt hier über das IT-Grundschutzkonzept des BSI und den UP Bund (Umsetzungsplan Bund).

10. Weltraum

Mit dem IT-Sicherheitsgesetz 2.0 wurde auch der Sektor Weltraum als KRITIS-Sektor aufgenommen. Betroffen sind Betreiber von Satellitensystemen und Bodeninfrastrukturen, die Dienstleistungen für andere KRITIS-Sektoren erbringen, beispielsweise für Navigation, Kommunikation oder Erdbeobachtung.

KRITIS-Schwellenwerte: Ab wann ist ein Unternehmen betroffen?

Die KRITIS-Verordnung definiert für jeden Sektor und jede Branche konkrete Schwellenwerte. Nur Unternehmen, die diese Schwellenwerte erreichen oder überschreiten, gelten als KRITIS-Betreiber im Sinne des Gesetzes. Die Schwellenwerte orientieren sich an dem Grundsatz, dass eine Anlage als kritisch gilt, wenn sie für die Versorgung von mindestens 500.000 Personen relevant ist.

Sektor Schwellenwert (Beispiel) Bemessungskriterium
Energie (Strom) 500.000 versorgte Personen Installierte Nettoleistung ≥ 420 MW
Wasser 500.000 versorgte Personen ≥ 22 Mio. m³/Jahr
Ernährung 500.000 versorgte Personen 434.500 t/Jahr Produktion
IT und TK 500.000 Anschlüsse Je nach Dienstleistung
Gesundheit 30.000 vollstationäre Fälle Fallzahl pro Jahr
Finanzwesen 500.000 Konten Je nach Dienstleistung
Transport 500.000 Personen Passagiere/Jahr

Wichtig: Auch wenn Ihr Unternehmen die Schwellenwerte knapp nicht erreicht, sollten Sie die Entwicklung aufmerksam verfolgen. Durch die NIS-2-Umsetzung werden die Schwellenwerte voraussichtlich gesenkt, sodass deutlich mehr Unternehmen betroffen sein werden. Zudem können auch Zulieferer und Dienstleister von KRITIS-Betreibern indirekt betroffen sein, wenn diese vertragliche Sicherheitsanforderungen weitergeben.

Die BSI-KritisV wird regelmäßig aktualisiert. Unternehmen sollten mindestens einmal jährlich prüfen, ob sie die Schwellenwerte erreichen — insbesondere bei Unternehmenswachstum, Fusionen oder Übernahmen. Eine erste Einschätzung kann über das BSI-Tool zur Schwellenwertprüfung erfolgen, eine detaillierte Analyse sollte jedoch mit fachkundiger Unterstützung durchgeführt werden.

Gesetzliche Anforderungen: IT-SiG 2.0, § 8a BSIG und NIS-2

KRITIS-Betreiber müssen eine Reihe gesetzlicher Anforderungen erfüllen, die sich aus verschiedenen Rechtsgrundlagen ergeben. Die wichtigsten sind das BSI-Gesetz, das IT-Sicherheitsgesetz 2.0 und künftig die nationale Umsetzung der europäischen NIS-2-Richtlinie.

§ 8a BSIG — Sicherheit informationstechnischer Systeme

Die zentrale Norm für KRITIS-Betreiber ist § 8a BSIG. Dieser verpflichtet Betreiber kritischer Infrastrukturen, angemessene organisatorische und technische Vorkehrungen zur Vermeidung von Störungen ihrer informationstechnischen Systeme zu treffen. Die Maßnahmen müssen dem Stand der Technik entsprechen und sind mindestens alle zwei Jahre durch eine Prüfung nachzuweisen.

Konkret bedeutet dies:

  • Implementierung eines Informationssicherheits-Managementsystems (ISMS)
  • Regelmäßige Risikoanalysen und -bewertungen
  • Dokumentierte Sicherheitsmaßnahmen auf dem Stand der Technik
  • Nachweis der Wirksamkeit alle zwei Jahre gegenüber dem BSI
  • Benennung einer Kontaktstelle für das BSI

IT-Sicherheitsgesetz 2.0 — Verschärfte Anforderungen seit 2021

Das IT-Sicherheitsgesetz 2.0 (IT-SiG 2.0) hat die Anforderungen an KRITIS-Betreiber deutlich verschärft. Zu den wichtigsten Neuerungen gehören:

  • Systeme zur Angriffserkennung: KRITIS-Betreiber müssen Systeme zur Angriffserkennung (SzA) einsetzen, die den aktuellen Stand der Technik erfüllen. Dies umfasst typischerweise SIEM-Systeme (Security Information and Event Management), IDS/IPS (Intrusion Detection/Prevention Systems) und SOC-Funktionalitäten (Security Operations Center).
  • Erweiterte Meldepflichten: Die Meldepflichten bei IT-Sicherheitsvorfällen wurden verschärft und konkretisiert.
  • Erhöhte Bußgelder: Verstöße gegen die KRITIS-Anforderungen können mit Bußgeldern von bis zu 2 Millionen Euro geahndet werden.
  • Untersagung des Einsatzes kritischer Komponenten: Das BSI kann den Einsatz bestimmter IT-Komponenten untersagen, wenn diese als Sicherheitsrisiko eingestuft werden.

NIS-2-Richtlinie — Die europäische Dimension

Die NIS-2-Richtlinie der Europäischen Union wird die KRITIS-Regulierung in Deutschland grundsätzlich verändern. Die nationale Umsetzung — das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — erweitert den Kreis der betroffenen Unternehmen erheblich. Statt der bisherigen sektorspezifischen Schwellenwerte werden künftig auch mittelgroße und große Unternehmen in 18 Sektoren erfasst, unabhängig davon, ob sie die bisherigen KRITIS-Schwellenwerte erreichen.

Für bestehende KRITIS-Betreiber bedeutet NIS-2 primär verschärfte Anforderungen an das Risikomanagement, erweiterte Meldepflichten (Erstmeldung innerhalb von 24 Stunden) und eine persönliche Haftung der Geschäftsleitung bei Pflichtverletzungen. Die Bußgelder steigen auf bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.

BSI-Meldepflichten für KRITIS-Betreiber

KRITIS-Betreiber sind gemäß § 8b BSIG verpflichtet, erhebliche Störungen ihrer informationstechnischen Systeme unverzüglich an das BSI zu melden. Diese Meldepflicht ist ein zentrales Element der KRITIS-Regulierung und dient der frühzeitigen Erkennung und Bewältigung von Cyberangriffen auf nationaler Ebene.

Was muss gemeldet werden?

Meldepflichtig sind Störungen, die zu einem Ausfall oder einer erheblichen Beeinträchtigung der Funktionsfähigkeit der betriebenen kritischen Infrastruktur geführt haben oder führen können. Dies umfasst:

  • Cyberangriffe (Ransomware, DDoS, APT-Angriffe, Phishing mit Auswirkung auf kritische Systeme)
  • Schwerwiegende IT-Sicherheitsvorfälle (unberechtigter Zugriff, Datenverlust, Systemkompromittierung)
  • Erhebliche technische Störungen mit Auswirkung auf die Versorgung
  • Entdeckung kritischer Schwachstellen in eingesetzten Systemen

Wie und wann muss gemeldet werden?

Die Meldung muss unverzüglich über die Meldeplattform des BSI erfolgen. In der Praxis bedeutet dies, dass die Erstmeldung innerhalb weniger Stunden nach Erkennung des Vorfalls abgesetzt werden sollte. Mit der NIS-2-Umsetzung wird eine konkrete Frist von 24 Stunden für die Erstmeldung und 72 Stunden für einen detaillierten Bericht eingeführt. Nach Abschluss der Vorfallbehandlung ist ein Abschlussbericht mit Ursachenanalyse und ergriffenen Maßnahmen einzureichen.

Welche Informationen muss die Meldung enthalten?

Die Meldung sollte folgende Informationen umfassen: Art der Störung, betroffene Systeme und Dienste, vermutete oder bestätigte Ursache, ergriffene und geplante Gegenmaßnahmen, Auswirkungen auf die Versorgung sowie eine Einschätzung der Schwere des Vorfalls. Das BSI stellt hierfür standardisierte Meldeformulare zur Verfügung, die über das KRITIS-Portal eingereicht werden können.

Praxistipp: Erstellen Sie einen internen Meldeprozess, der klar definiert, wer intern über Vorfälle informiert werden muss, wer die Meldung an das BSI absetzt und welche Informationen gesammelt werden müssen. Testen Sie diesen Prozess regelmäßig durch simulierte Sicherheitsvorfälle (Tabletop-Exercises), um im Ernstfall schnell und strukturiert reagieren zu können.

Stand der Technik und Branchenspezifische Sicherheitsstandards (B3S)

§ 8a BSIG fordert von KRITIS-Betreibern, dass ihre Sicherheitsmaßnahmen dem Stand der Technik entsprechen. Doch was genau ist der Stand der Technik? Anders als bei konkreten Normen handelt es sich um einen unbestimmten Rechtsbegriff, der sich kontinuierlich weiterentwickelt. Das BSI definiert den Stand der Technik als den Entwicklungsstand fortschrittlicher Verfahren, Einrichtungen und Betriebsweisen, der die praktische Eignung einer Maßnahme zur Erreichung des Schutzziels gesichert erscheinen lässt.

Branchenspezifische Sicherheitsstandards (B3S)

Um den KRITIS-Betreibern eine Orientierungshilfe zu geben, können Branchenverbände sogenannte Branchenspezifische Sicherheitsstandards (B3S) entwickeln und beim BSI zur Eignungsfeststellung einreichen. Ein vom BSI anerkannter B3S gilt als angemessene Umsetzung des Standes der Technik für den jeweiligen Sektor.

Aktuell existieren B3S unter anderem für folgende Bereiche:

  • Krankenhäuser (Deutsche Krankenhausgesellschaft)
  • Wasser/Abwasser (DVGW/DWA)
  • Pharma (Bundesverband der Pharmazeutischen Industrie)
  • Lebensmittelhandel (Bundesverband des Deutschen Lebensmittelhandels)
  • Aggregatoren (Bundesverband Neue Energiewirtschaft)
  • Verkehrssteuerungs- und Leitsysteme im kommunalen Straßenverkehr

Unternehmen, die keinem B3S folgen können, orientieren sich typischerweise an der ISO 27001 und ergänzen diese um sektorspezifische Anforderungen. Auch der BSI IT-Grundschutz bietet einen anerkannten Rahmen für die Umsetzung der Sicherheitsanforderungen.

Die Wahl des richtigen Standards hängt von mehreren Faktoren ab: Branche, vorhandene Zertifizierungen, Anforderungen der Geschäftspartner und verfügbare Ressourcen. Ein erfahrener Berater kann hier die optimale Strategie entwickeln, die sowohl die gesetzlichen Anforderungen erfüllt als auch wirtschaftlich sinnvoll ist.

KRITIS-Prüfung: Alle zwei Jahre Nachweis gegenüber dem BSI

Gemäß § 8a Abs. 3 BSIG müssen KRITIS-Betreiber alle zwei Jahre dem BSI nachweisen, dass ihre Sicherheitsmaßnahmen angemessen und wirksam sind. Dieser Nachweis erfolgt durch eine Prüfung, die von einer vom BSI anerkannten prüfenden Stelle durchgeführt wird.

Was wird geprüft?

Die Prüfung umfasst die Bewertung der organisatorischen und technischen Sicherheitsmaßnahmen, die Wirksamkeit des ISMS, die Umsetzung des Risikomanagements, die Funktionsfähigkeit der Systeme zur Angriffserkennung und die Einhaltung der Meldepflichten. Der Prüfer bewertet sowohl die Dokumentation als auch die praktische Umsetzung vor Ort.

Ablauf der KRITIS-Prüfung

Die Prüfung gliedert sich typischerweise in folgende Phasen:

  1. Vorbereitung: Zusammenstellung der relevanten Dokumentation, Abstimmung des Prüfungsumfangs mit der prüfenden Stelle
  2. Dokumentenprüfung: Review aller sicherheitsrelevanten Dokumente (Richtlinien, Prozesse, Risikoanalysen, Vorfallberichte)
  3. Vor-Ort-Prüfung: Interviews mit Verantwortlichen, Begehung der Standorte, Prüfung der technischen Umsetzung
  4. Berichterstellung: Der Prüfer erstellt einen Prüfbericht mit identifizierten Mängeln und Empfehlungen
  5. Einreichung beim BSI: Der Prüfbericht wird dem BSI übermittelt

Was passiert bei festgestellten Mängeln?

Werden bei der Prüfung Mängel festgestellt, kann das BSI Fristen zur Behebung setzen und Nachprüfungen anordnen. Bei schwerwiegenden Mängeln kann das BSI konkrete Anweisungen zur Verbesserung der Sicherheitsmaßnahmen erteilen. In extremen Fällen — etwa bei Gefahr für die öffentliche Sicherheit — kann das BSI sogar den Betrieb einschränken, bis die Mängel behoben sind.

Um böse Überraschungen bei der offiziellen Prüfung zu vermeiden, empfehlen wir die Durchführung eines IT-Audits als Vorbereitung. So können Mängel frühzeitig erkannt und behoben werden, bevor der offizielle Prüfbericht an das BSI geht.

Kosten der KRITIS-Compliance

Die Kosten für die Einhaltung der KRITIS-Anforderungen variieren erheblich je nach Sektor, Unternehmensgröße und bestehendem Sicherheitsniveau. Im Folgenden geben wir einen Überblick über die typischen Kostenbereiche, mit denen KRITIS-Betreiber rechnen müssen.

Kostenposition Einmalig Jährlich
ISMS-Aufbau und Implementierung 50.000–200.000 € —
Systeme zur Angriffserkennung (SzA) 30.000–150.000 € 20.000–80.000 €
KRITIS-Prüfung (alle 2 Jahre) — 15.000–50.000 €
Personal (ISB, SOC-Analysten) — 80.000–250.000 €
Technische Maßnahmen (Firewall, Verschlüsselung, Segmentierung) 20.000–100.000 € 10.000–40.000 €
Schulungen und Awareness — 5.000–20.000 €
Externe Beratung 30.000–100.000 € 15.000–50.000 €
Gesamtkosten (geschätzt) 130.000–550.000 € 145.000–490.000 €

Diesen Kosten stehen die potenziellen Schäden gegenüber, die durch Cyberangriffe oder IT-Ausfälle entstehen können. Eine Studie des Bitkom beziffert die durchschnittlichen Schäden durch Cyberangriffe auf deutsche Unternehmen auf über 200 Milliarden Euro jährlich. Für KRITIS-Betreiber können die Folgen eines erfolgreichen Angriffs existenzbedrohend sein — von Versorgungsausfällen über Reputationsschäden bis hin zu Bußgeldern und Haftungsansprüchen.

Außerdem drohen bei Verstößen gegen die KRITIS-Anforderungen Bußgelder von bis zu 2 Millionen Euro nach aktuellem Recht — und mit der NIS-2-Umsetzung steigen diese auf bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Die Investition in eine robuste KRITIS-Compliance ist daher nicht nur eine gesetzliche Pflicht, sondern auch wirtschaftlich sinnvoll.

Unterschied KRITIS und NIS-2: Was ändert sich?

Die europäische NIS-2-Richtlinie wird die bestehende KRITIS-Regulierung in Deutschland grundsätzlich erweitern und verschärfen. Für Unternehmen ist es wichtig zu verstehen, welche Änderungen auf sie zukommen und wie sie sich darauf vorbereiten können.

Erweiterter Anwendungsbereich

Während die bisherige KRITIS-Regulierung nur Unternehmen oberhalb bestimmter Schwellenwerte erfasst, gilt NIS-2 für alle mittleren und großen Unternehmen in 18 definierten Sektoren. Ein mittleres Unternehmen hat gemäß NIS-2 mindestens 50 Mitarbeiter oder einen Jahresumsatz von mindestens 10 Millionen Euro. Das bedeutet: Statt der bisher geschätzten 2.000 KRITIS-Betreiber werden künftig etwa 30.000 Unternehmen in Deutschland reguliert.

Verschärfte Anforderungen

NIS-2 bringt konkretere Mindestanforderungen an das Risikomanagement mit sich:

  • Risikoanalyse und Sicherheitskonzepte für Informationssysteme
  • Bewältigung von Sicherheitsvorfällen (Incident Response)
  • Business Continuity und Krisenmanagement
  • Sicherheit in der Lieferkette
  • Schwachstellenmanagement und Offenlegung
  • Cyberhygiene und Schulungen
  • Kryptographie und Verschlüsselung
  • Personalsicherheit und Zugangskontrollen
  • Multi-Faktor-Authentifizierung

Persönliche Haftung der Geschäftsleitung

Eine der einschneidendsten Neuerungen ist die persönliche Haftung der Geschäftsleitung. Führungskräfte müssen die Risikomanagement-Maßnahmen genehmigen und deren Umsetzung überwachen. Bei Pflichtverletzungen können sie persönlich haftbar gemacht werden. Zudem müssen Führungskräfte an Schulungen zur Cybersicherheit teilnehmen.

Strengere Meldepflichten

NIS-2 führt ein dreistufiges Meldesystem ein: Frühwarnung innerhalb von 24 Stunden, detaillierte Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats nach Abschluss der Vorfallbehandlung. Diese Fristen sind deutlich enger als die bisherige „unverzügliche“ Meldepflicht und erfordern gut eingespielte interne Prozesse.

Für bestehende KRITIS-Betreiber bedeutet NIS-2 primär eine Anpassung bestehender Prozesse. Für die vielen neu betroffenen Unternehmen bedeutet es den Aufbau eines ISMS und die Implementierung vollständiger Sicherheitsmaßnahmen — häufig von Grund auf. Unser ISMS-Beratungsangebot unterstützt Sie dabei, die Anforderungen effizient umzusetzen.

Häufig gestellte Fragen zu KRITIS

Wie finde ich heraus, ob mein Unternehmen ein KRITIS-Betreiber ist?

Prüfen Sie zunächst, ob Ihr Unternehmen in einem der zehn KRITIS-Sektoren tätig ist und ob Sie die in der BSI-KritisV definierten Schwellenwerte erreichen. Das BSI bietet auf seiner Website ein Tool zur Orientierung an. Bei Unsicherheit empfehlen wir eine fachkundige Prüfung, da die Schwellenwertberechnung in manchen Sektoren komplex sein kann — insbesondere bei Unternehmen mit mehreren Standorten oder Konzernstrukturen.

Was passiert, wenn ich die KRITIS-Anforderungen nicht erfülle?

Verstöße gegen die KRITIS-Anforderungen können mit Bußgeldern von bis zu 2 Millionen Euro (aktuell) bzw. bis zu 10 Millionen Euro (nach NIS-2-Umsetzung) geahndet werden. Außerdem kann das BSI konkrete Anweisungen zur Behebung von Sicherheitsmängeln erteilen und Nachprüfungen anordnen. In schweren Fällen drohen auch zivilrechtliche Haftungsansprüche, wenn durch mangelnde IT-Sicherheit Dritte geschädigt werden.

Reicht eine ISO 27001 Zertifizierung als KRITIS-Nachweis?

Eine ISO 27001 Zertifizierung ist eine sehr gute Grundlage, reicht allein aber nicht als vollständiger KRITIS-Nachweis aus. KRITIS-Betreiber müssen zusätzlich sektorspezifische Anforderungen erfüllen, Systeme zur Angriffserkennung betreiben und die spezifischen Meldepflichten einhalten. ISO 27001 deckt diese Aspekte nicht vollständig ab. Ideal ist die Kombination aus ISO 27001 als Basis-ISMS und einem branchenspezifischen Sicherheitsstandard (B3S).

Wie unterscheidet sich die KRITIS-Prüfung von einem ISO 27001 Audit?

Die KRITIS-Prüfung nach § 8a BSIG fokussiert sich auf die spezifischen Anforderungen für kritische Infrastrukturen, insbesondere die Verfügbarkeit der kritischen Dienstleistung. Ein ISO 27001 Audit prüft die Konformität des ISMS mit der Norm. In der Praxis lassen sich beide Prüfungen kombinieren, was den Aufwand reduziert. Die KRITIS-Prüfung muss alle zwei Jahre erfolgen, während ISO 27001 jährliche Überwachungsaudits und eine Rezertifizierung nach drei Jahren vorsieht.

Welche Rolle spielt der Informationssicherheitsbeauftragte bei KRITIS?

Der Informationssicherheitsbeauftragte (ISB) spielt eine zentrale Rolle bei der Umsetzung der KRITIS-Anforderungen. Er ist verantwortlich für die Entwicklung und Pflege des ISMS, die Koordination der Sicherheitsmaßnahmen, die Überwachung der Compliance und die Kommunikation mit dem BSI. In vielen KRITIS-Unternehmen ist der ISB auch die benannte Kontaktstelle für das BSI. Die Anforderungen an die Qualifikation und zeitliche Verfügbarkeit des ISB sind bei KRITIS-Betreibern deutlich höher als in nicht regulierten Unternehmen.

Können auch Zulieferer von KRITIS-Betreibern betroffen sein?

Ja, und dies wird durch NIS-2 noch verstärkt. KRITIS-Betreiber sind verpflichtet, die Sicherheit in ihrer Lieferkette sicherzustellen. Das bedeutet, dass Zulieferer und Dienstleister vertraglich zur Einhaltung bestimmter Sicherheitsstandards verpflichtet werden können. In der Praxis verlangen viele KRITIS-Betreiber von ihren kritischen Lieferanten den Nachweis einer ISO 27001 Zertifizierung oder die Erfüllung vergleichbarer Standards. Auch ein IT-Sicherheitskonzept wird regelmäßig als Mindestanforderung genannt. Zudem kann das BSI auch Zulieferer direkt in die Pflicht nehmen, wenn deren Produkte oder Dienstleistungen für die Funktionsfähigkeit kritischer Infrastrukturen zentral sind.

Kostenlose Erstberatung

DATUREX GmbH — Ihr TISAX/KRITIS Partner, bundesweit.

Tel: 0351 79593513

📞 0351 / 79 59 35 13 Angebot anfragen