COMPLIANCE · KRITIS

KRITIS verlangtalle drei Jahreden Stand der Technik.

Betreiber kritischer Anlagen müssen dem BSI seit dem neuen BSI-Gesetz alle drei Jahre nachweisen, dass ihre Sicherheitsmaßnahmen umgesetzt sind – durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nach §39 BSIG. Wir liefern die technischen Nachweise, die prüfende Stellen und das BSI akzeptieren.

01 · GELTUNGSBEREICH

Wer betroffen ist – und was sich zum 6. Dezember 2025 geändert hat.

KRITIS umfasst Betreiber kritischer Anlagen in den Sektoren Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Gesundheit, Finanzwesen, Sozialversicherung und Grundsicherung, Transport und Verkehr sowie Siedlungsabfallentsorgung. Die BSI-Kritisverordnung legt die Schwellenwerte fest, ab denen eine Anlage als kritische Anlage gilt. Seit dem 6. Dezember 2025 gilt das über das NIS2UmsuCG neu gefasste BSI-Gesetz: §8a BSIG a. F. ist entfallen, die Betreiberpflichten stehen jetzt in §§30 und 31 BSIG, die Meldepflicht in §32 BSIG und die Nachweispflicht in §39 BSIG – mit einem Zyklus von drei statt zwei Jahren.

02 · PFLICHTEN

Was das BSI-Gesetz von Betreibern kritischer Anlagen verlangt.

  1. BLOCK · 01

    Risikomanagement (§30 BSIG)

    §30 BSIG verpflichtet zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Maßnahmen – von der Risikoanalyse über die Sicherheit der Lieferkette bis zu Kryptografie und Zugriffskontrolle. Ausdrücklich gefordert sind Konzepte und Verfahren zur Bewertung der Wirksamkeit dieser Maßnahmen; genau diese Wirksamkeit prüfen wir technisch.

  2. BLOCK · 02

    Angriffserkennung (§31 BSIG)

    Für kritische Anlagen gelten nach §31 Abs. 1 BSIG auch Maßnahmen über das allgemeine Schutzniveau hinaus als verhältnismäßig, solange ihr Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der Anlage steht; §31 Abs. 2 BSIG verlangt zusätzlich Systeme zur Angriffserkennung, die Parameter aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten. Wir prüfen die Detection Coverage gegen realistische Angriffspfade und dokumentieren, wo Signale fehlen oder unzuverlässig sind.

  3. BLOCK · 03

    Meldepflichten (§32 BSIG)

    Erhebliche Sicherheitsvorfälle sind nach §32 BSIG binnen 24 Stunden als Erstmeldung, binnen 72 Stunden als bewertete Meldung und spätestens nach einem Monat als Abschlussmeldung zu melden; Betreiber kritischer Anlagen ergänzen Angaben zur betroffenen Anlage und Dienstleistung. Wir liefern die technische Analyse, die unter diesem Zeitdruck belastbar bleibt – und bereiten die forensische Datenbasis dafür vor.

  4. BLOCK · 04

    Nachweis alle drei Jahre (§39 BSIG)

    §39 Abs. 1 BSIG verlangt, die Umsetzung der Maßnahmen alle drei Jahre durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nachzuweisen – einschließlich der dabei aufgedeckten Sicherheitsmängel. Wäre Ihre Nachweisfrist nach altem Recht innerhalb von zwölf Monaten nach Inkrafttreten abgelaufen, dürfen Sie in diesem Zeitraum noch nach den bisherigen Vorgaben einreichen (§39 Abs. 3 BSIG).

03 · UNSER BEITRAG

Wie wir den Nachweis nach §39 BSIG befüllen.

Der Nachweis steht und fällt mit der Qualität der zugrundeliegenden Evidenz. Wir prüfen die relevanten Angriffspfade gegen OT- und IT-Systeme und mappen die Befunde auf die Prüfgrundlage, die die prüfende Stelle festlegt. Branchenspezifische Sicherheitsstandards, die Betreiber nach §30 Abs. 9 BSIG vorschlagen und deren Eignung das BSI feststellt, sind dabei laut Orientierungshilfe des BSI Ausgangspunkt der Prüfgrundlage, nicht die Prüfgrundlage selbst. Unsere Nachtestergebnisse schließen den Kreis und fließen direkt in den Bericht ein, den die prüfende Stelle beim BSI einreicht.

VERWANDTE RAHMEN

Angrenzende Regulatorik, gegen die wir ebenfalls testen.

§39-VORBEREITUNG

Der nächste Nachweistermin kommt schneller als gedacht.

Nach §39 Abs. 3 BSIG legt das BSI den neuen Nachweistermin fest – frühestens drei Jahre nach dem letzten Nachweis nach §8a Abs. 3 BSIG a. F. Wir prüfen mit Ihnen die offenen Befunde aus dieser Einreichung, die Lücke zum aktuellen Stand der Technik und den Testumfang für die anstehende Einreichung.