Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarComplianceOT

KRITIS

KRITIS steht für Kritische Infrastrukturen: Anlagen, deren Ausfall Versorgungsengpässe auslösen würde. Wer dazu zählt, was das BSIG verlangt, was NIS2 geändert hat.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

KRITIS ist die Abkürzung für Kritische Infrastrukturen: Organisationen und Anlagen in Sektoren wie Energie, Wasser, Gesundheit, Transport, Ernährung, Finanzen und IT, deren Ausfall erhebliche Versorgungsengpässe auslösen oder die öffentliche Sicherheit gefährden würde. Welche Anlagen zählen, legen Schwellenwerte in der BSI-KritisV fest. Seit der NIS2-Umsetzung nennt das BSIG sie Betreiber kritischer Anlagen und verlangt Maßnahmen nach Stand der Technik, Systeme zur Angriffserkennung, Meldungen, Registrierung und alle drei Jahre Nachweise gegenüber dem BSI.

Was ist KRITIS?

KRITIS ist die Abkürzung für Kritische Infrastrukturen. Gemeint sind Organisationen und Anlagen mit wichtiger Bedeutung für das Gemeinwesen, bei deren Ausfall oder Beeinträchtigung nachhaltige Versorgungsengpässe, erhebliche Störungen der öffentlichen Sicherheit oder andere dramatische Folgen eintreten würden. Die Sektoren der BSI-KritisV sind Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr sowie Siedlungsabfallentsorgung.

Nicht jedes Unternehmen in diesen Sektoren ist KRITIS. Die BSI-KritisV definiert je Sektor Anlagenkategorien und Schwellenwerte, meist abgeleitet aus der Versorgung von 500.000 Personen. Ein regionaler Versorger über der Schwelle ist KRITIS; ein kleines Stadtwerk darunter nicht, auch wenn es von den NIS2-Regeln trotzdem erfasst sein kann.

Wo ist es definiert?

Die Rechtsgrundlage ist das BSIG, das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, in der Fassung des deutschen NIS2-Umsetzungsgesetzes. Das neue BSIG verwendet den Begriff Betreiber kritischer Anlagen und zählt sie zu den besonders wichtigen Einrichtungen (§ 28 Absatz 1). Die Schwellenwerte bleiben in der BSI-KritisV.

Die Kernpflichten:

  • Risikomanagementmaßnahmen (§ 30) nach dem Katalog aus Artikel 21 NIS2: Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität, Sicherheit der Lieferkette, sichere Beschaffung und Entwicklung, Wirksamkeitsbewertung, Schulung, Kryptografie, Zugriffskontrolle und Mehrfaktor-Authentisierung.
  • Besondere Anforderungen für kritische Anlagen (§ 31): Maßnahmen über das normale Niveau hinaus gelten als verhältnismäßig, wenn der Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls steht, und Systeme zur Angriffserkennung sind für die Systeme Pflicht, die die Anlage am Laufen halten.
  • Melde- und Registrierungspflichten (§§ 32 und 33) mit dem BSI als zentraler Stelle.
  • Nachweise (§ 39): Betreiber weisen die Umsetzung alle drei Jahre durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nach und übermitteln die Ergebnisse einschließlich der gefundenen Mängel.

Physische Resilienz ist getrennt geregelt: Die CER-Richtlinie (EU) 2022/2557 und ihre deutsche Umsetzung im KRITIS-Dachgesetz behandeln den Schutz vor physischen Gefahren und Naturgefahren.

Was es in der Praxis bedeutet

Die meisten KRITIS-Anlagen laufen auf Betriebstechnik: SCADA-Systeme in Netzleitstellen, SPS in Wasserwerken, Gebäude- und Medizintechnik in Krankenhäusern. Die typischen Findings in diesem Sektor sind deshalb OT-Findings. Büro-IT und Anlagennetz sind auf dem Papier getrennt, aber über Sprungserver, Historians und Engineering-Laptops verbunden. Fernwartung der Hersteller läuft über dauerhafte VPN-Tunnel. Die Angriffserkennung deckt die Windows-Domäne ab, aber nicht das Steuerungsnetz, wo ein passiver Sensor Modbus- oder IEC-60870-5-104-Schreibbefehle aus unerwarteten Quellen sehen würde. Nachweisprüfungen auf Basis eines branchenspezifischen Sicherheitsstandards (B3S) prüfen Dokumente, und die Dokumente sind in Ordnung; die Lücken stecken in der Konfiguration dahinter.

Tests in diesen Umgebungen brauchen eine andere Methode als ein IT-Pentest: zuerst passive Analyse des Steuerungsnetzes, aktive Tests auf Testsystemen oder in Wartungsfenstern, keine Scans gegen laufende Steuerungen ohne Freigabe des Betreibers. Zyberum testet OT und IT von Betreibern, macht Gap-Analysen gegen § 30 und den B3S des Sektors und betreibt mit dem Managed SOC Zyberdome Angriffserkennung für OT und IT. Den formalen Nachweis nach § 39 reicht der Betreiber ein; wir liefern die Tests und Berichte, auf denen er ruht.

Häufige Missverständnisse

KRITIS ist nicht dasselbe wie der NIS2-Anwendungsbereich. NIS2 erfasst besonders wichtige und wichtige Einrichtungen in viel mehr Sektoren und Unternehmensgrößen; KRITIS-Betreiber sind die Teilmenge mit den strengsten Pflichten. Lieferanten von KRITIS-Betreibern sind selbst nicht KRITIS, bekommen die Anforderungen aber über Verträge und Lieferkettenklauseln weitergereicht. Und Angriffserkennung ist für kritische Anlagen eine gesetzliche Pflicht, keine Empfehlung: § 31 Absatz 2 BSIG erwartet Systeme, die Parameter aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten.

FAQ

Häufig gestellte Fragen

Woher weiß ich, ob mein Unternehmen KRITIS-Betreiber ist?

Schau in die BSI-KritisV. Dort stehen je Sektor die Anlagenkategorien und die Schwellenwerte, meist abgeleitet aus der Versorgung von 500.000 Personen, ab denen eine Anlage kritisch ist. Betreibst du eine solche Anlage, bist du Betreiber einer kritischen Anlage nach BSIG und musst dich beim BSI registrieren. Liegst du unter der Schwelle, kannst du trotzdem besonders wichtige oder wichtige Einrichtung nach den NIS2-Regeln sein, die für deutlich mehr Unternehmen gelten.

Was verlangt das BSIG von KRITIS-Betreibern?

Risikomanagementmaßnahmen nach Stand der Technik gemäß § 30, die der Liste in Artikel 21 NIS2 folgen, plus die besonderen Pflichten des § 31: Maßnahmen, die im Verhältnis zu den Folgen eines Ausfalls stehen, und verpflichtende Systeme zur Angriffserkennung. Betreiber registrieren sich (§ 33), melden erhebliche Sicherheitsvorfälle (§ 32) und weisen die Umsetzung alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen gegenüber dem BSI nach (§ 39).

Ist ein Penetrationstest für KRITIS Pflicht?

Das Wort steht nicht im Gesetz. Verlangt wird, dass Maßnahmen dem Stand der Technik entsprechen und ihre Umsetzung durch Audits, Prüfungen oder Zertifizierungen nachgewiesen wird. In der Praxis erwarten die branchenspezifischen Sicherheitsstandards (B3S) und die Prüfer des Nachweises regelmäßige technische Tests, und ein Penetrationstest der Systeme, die die kritische Anlage am Laufen halten, ist der direkteste Nachweis.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen