Tobias Harmes
28. Juli 2022

KRITIS – Kritische Infrastrukturen

19 | #Informationssicherheit, #story
KRITIS

In einer digital vernetzten Welt ist eine sichere IT-Infrastruktur wichtiger denn je. Insbesondere Unternehmen, die zu den „kritischen Infrastrukturen“ (KRITIS) zählen, gelten als besonders schützenswert und müssen diesbezüglich hohen Anforderungen im Bereich der IT-Security nachkommen. Dazu gehört auch, Störungen ihrer IT-Systeme direkt dem BSI melden.

Was ist KRITIS?

KRITIS ist eine Abkürzung für “Kritische Infrastruktur”. Viele Unternehmen in Deutschland betreiben kritische Infrastrukturen mit einer großen Bedeutung für das staatliche Gemeinwesen. Dazu gehören zum Beispiel Krankenhäuser oder lokale Energieversorger. Kommt es zum Ausfall solcher Unternehmen, können dadurch nachhaltige Versorgungsengpässe entstehen und auch die öffentliche Sicherheit kann nur schwer gewährleistet werden. Der Gesetzgeber bezeichnet solche Unternehmen als KRITIS-Betreiber.

Fachartikel IT Security

E-Book Fachartikel IT-Security

Zum Schmökern und zum Nachschlagen haben wir zahlreiche Fachbeiträge zum Thema Informationssicherheit und IT Security in diesem E-Book zusammengefasst.

KRITIS-Betreiber sind als besonders schützenswert definiert – und durch Gesetze deshalb mit einigen Auflagen versehen. Die jährlich steigende Zahl von Cyber-Angriffen macht auch vor diesen  Unternehmen nicht halt. Dem stetig wachsende Risiko von Versorgungsausfällen durch Cyberangriffe begegnet der Gesetzgeber mit Auflagen zum Thema IT-Security.

Wer zählt zu den KRITIS-Betreibern?

Bis vor kurzem gehörten in Deutschland neun verschiedene Sektoren der KRITIS an. Dazu zählen beispielsweise die Branchen Energie, Wasser, Ernährung, Telekommunikation oder das Gesundheits- und Finanzwesen. Im Rahmen des IT-Sicherheitsgesetzes 2.0 (IT-Sig 2.0) ist zuletzt der Sektor der Siedlungsabfallentsorgung neu hinzugekommen.

In der BSI-Kritisverordnung (BSI-KritisV) ist aufgeführt, ab welchem Schwellenwert zum Beispiel hinsichtlich der Strom-Nennleistung in Megawatt ein Unternehmen von den Auflagen betroffen ist. Diese Schwellenwerte sollten von Unternehmen im Grenzbereich in regelmäßigen Abständen auf Aktualisierungen geprüft werden.

Wie hat der Nachweis nach dem BSI-Gesetz auszusehen?

Unternehmen, die zu den KRITIS-Betreibern gehören, müssen nicht nur ihre Unternehmensziele, sondern auch ihre Kunden im Auge behalten. Im Fall einer Störung des Unternehmens sind möglicherweise eine Vielzahl von Verbrauchern betroffen, sodass die Anforderungen des BSI-Gesetzes daher strenger als die sonst üblichen Normen sind.

Zur Sicherstellung einer besonderen Robustheit der Infrastruktur muss ein Betreiber einen speziellen Prüfbericht erstellen. Auf diesem Wege bestätigen KRITIS-Betreiber dem Bundesamt für Sicherheit in der Informationstechnik (BSI), dass zum Beispiel ihre IT-Sicherheit auf dem neuesten Stand der Technik ist. Diesen Prüfbericht stellen beispielsweise die DEKRA oder der TÜV aus. Die KRITIS-Betreiber müssen den Prüfbericht alle zwei Jahre dem BSI vorlegen.

KRITIS

Übersicht der KRITIS-Sektoren

Der Nachweis über den neusten Stand der Technik (bzw. der IT-Security) kann beispielsweise durch die Zertifizierung nach ISO 27001 erfolgen. Aber auch sogenannte „branchenspezifische Sicherheitsstandards“, kurz B3S zeigen, wie ein derartiger Nachweis aussehen kann. Diese B3S können von Unternehmen der einzelnen KRITIS-Sektoren gemeinsam entwickelt werden. So haben KRITIS-Unternehmen die Möglichkeit, auf der Basis ihrer eigenen Expertise Vorgaben zum Stand der Technik selbst zu formulieren. Allerdings muss der Standard dann auch vom BSI noch anerkannt werden.

KRITIS-Unternehmen können beim BSI jeweils Übersicht über die aktuellen Anforderungen, die aktuelle Sicherheitslage und Informationen über neue Cyber-Gefahren anfordern, sodass sie zielgerichtet reagieren und ihre IT-Security optimieren können.

Weitere Informationen zum KRITIS-Zertifizierungsprozess der DEKRA finden Sie in unserem Beitrag: Knowhow ISO 27001

Gut zu wissen: Unsere Fachmail-Serie

E-Mail-MarketingIn unserer Mail-Serie geben wir Tipps, wie Sie Ihre Informationssicherheit verbessern und rechtliche Anforderungen (wie z. B. das IT-Sicherheitsgesetz 2.0) erfüllen können. Einmal in der Woche wird sie Ihnen zugesendet und Sie können sich jederzeit auch wieder austragen.
Zur Fachmail-Serie anmelden

Implementierung eines ISMS

Die Implementierung eines Information Security Management System, kurz ISMS, ist für Betreiber kritischer Infrastrukturen verpflichtend, um die neuen Sicherheitsstandards umsetzen zu können. Da der Staat allein keinen vollständigen Schutz aller Infrastrukturen gewährleisten kann, sind die KRITIS-Betreiber aufgefordert, sich für ihre eigene IT-Sicherheit einzusetzen.

Eine ISMS bezieht sich nicht nur auf die IT-Sicherheit des Unternehmens, sondern trägt ebenfalls zur Optimierung der Unternehmensprozesse und -strukturen bei, um Störungen und Risiken hinsichtlich des Informationssicherheitsmanagements zu reduzieren.

In diesem ca. 1-stündigen Webinar erfahren Sie, wie Sie Anforderungen des IT-SiG 2.0 und KRITIS als Unternehmen im SAP umsetzen können und was Sie bei den Auflagen beachten sollten. 

KRITIS-Anforderungen

Das BSI verpflichtet KRITIS-Betreiber zur Implementierung verschiedener Maßnahmen:

1. Benennung einer Kontaktstelle

KRITIS-Betreiber müssen eine Kontaktstelle benennen. Dies können sie durch die Einrichtung eines Funktionspostfaches machen, sodass sie für das BSI dauerhaft erreichbar sind. Das BSI hat so beispielsweise die Möglichkeit, IT-Sicherheitsinformationen an das Funktionspostfach des KTITIS-Betreibers zu senden.

 2. Meldung von IT-Störungen und Sicherheitsvorfällen

Kommt es zu einer außergewöhnlichen Störung und anderen Risikoquellen im Rahmen der IT-Infrastruktur eines KRITIS-Unternehmens, müssen diese dem BSI mithilfe des Funktionspostfaches derartige Störungen und Risiken mitteilen.

 3. Umsetzung des Stands der Technik

Sind die IT-Systeme der KRITIS-Betreiber auf dem Stand der Technik, so wird das Störungsrisiko minimiert. Das BSI schlägt hierfür eine Gründung von Arbeitskreisen vor, die den Stand der Technik näher definieren und zur Festlegung branchenspezifischer Sicherheitsstandards beitragen.

4. Ausarbeitung von Präventionsmaßnahmen und Reaktionsplänen

Um bei einer massiven Versorgungsstörung angemessen reagieren zu können, müssen die Betreiber kritischer Infrastrukturen geeignete Maßnahmenkataloge ausarbeiten, um den Schaden eines solchen Vorfalles zu minimieren. Weiterhin soll der gesellschaftliche Nutzen des Unternehmens schnellstmöglich wiederhergestellt sowie das Instandsetzen der Arbeitsfähigkeit gewährleistet werden. Darüber hinaus erweist sich auch eine Einrichtung von Systemen zur Angriffserkennung als sinnvoll.

 5. Prüfung der Absicherung

In Form von Sicherheitsaudits müssen KRITIS-Betreiber alle zwei Jahre dem BSI die Umsetzung angemessener Maßnahmen und die Einhaltung der Technikstandards nachweisen, so § 8a III BSIG.

KRITIS

Übersicht der KRITIS-Anforderungen
Quelle: TÜV Nord Akademie

FAQ

Was bedeutet KRITIS?

Die Abkürzung „KRITIS“ steht für Unternehmen kritischer Infrastrukturen. Dazu zählen beispielsweise das Finanz- und Gesundheitssystem. Ihre IT-Infrastrukturen sind besonders schützenswert, da sie sensible Daten verarbeiten und eine bedeutsame Rolle für das staatliche Gemeinwesen spielen. Folglich kann es im Fall einer Störung zu Versorgungsengpässen kommen und die öffentliche Sicherheit kann nur schwer gewährleistet werden.

Welche Anforderungen stellt das BSI an KRITIS-Betreiber?

  • Benennung einer Kontaktstelle
  • Meldung von IT-Störungen und Sicherheitsvorfällen
  • Umsetzung des neuesten Stands der Technik
  • Ausarbeitung von Präventionsmaßnahmen und Reaktionsplänen
  • Prüfung der Absicherung

Wie kann der Stand der Technik nachgewiesen werden?

KRITIS-Betreiber können beispielsweise durch die Zertifizierung nach ISO 27001 oder mithilfe sogenannte „branchenspezifische Sicherheitsstandards“, kurz B3S den Stand der Technik nachweisen. Diese B3S können von Unternehmen der einzelnen KRITIS-Sektoren gemeinsam entwickelt werden, sodass auf der Basis ihrer eigenen Expertise Vorgaben zum Stand der Technik selbst formuliert werden können.

 Weiterführende Informationen

 


Artikel war hilfreichArtikel empfehlen


Dieser Beitrag ist auch als Download verfügbar:

Kommentar verfassen


Unsere Top-Downloads

Kontaktieren Sie uns!
Renate Burg Kundenservice