Leistung

KRITIS-Beratung

Wir unterstützen Betreiber kritischer Anlagen bei der Einordnung von Sicherheitsanforderungen, der Vorbereitung von Nachweisen und der Planung ihrer Maßnahmen.

7+

Jahre am Markt

200+

betreute Mandate

12

Branchen im Portfolio

100 %

unabhängige Beratung

Leistungsumfang

Was bedeutet KRITIS?

Kritische Infrastrukturen sichern wesentliche Versorgungsleistungen. Für die IT-Sicherheit der Betreiber kritischer Anlagen sind insbesondere das BSIG und die einschlägigen Regelungen zur Anlagenbestimmung maßgeblich. Das seit dem 17. März 2026 geltende KRITIS-Dachgesetz ergänzt Anforderungen an die physische Resilienz. Betroffenheit, Übergänge und konkrete Pflichten sind getrennt zu prüfen.

Im Überblick

Was wir für Sie übernehmen.

01

Betroffenheit & Geltungsbereich

Einordnung, Anlagenbezug und nachvollziehbare Scope-Dokumentation unterstützen.

02

Sicherheitsanforderungen & Gap-Analyse

Bestehende Vorkehrungen bewerten und Nachweislücken identifizieren.

03

Maßnahmen- & Reifegradsteuerung

Verbesserungen priorisieren und Umsetzung strukturieren.

04

Nachweisvorbereitung

Unterlagen, Prüfumfang und Maßnahmenverfolgung aufbereiten.

05

Vorfall- & Meldeorganisation

Klare Prozesse für Erkennung, Eskalation und Meldung etablieren.

Ihre nächsten Schritte besprechen

Passend zu Ihrer Ausgangslage

Für wen ist diese Leistung geeignet?

Der Beratungsumfang richtet sich nach Organisation, Reifegrad und Zielsetzung – und wird so zugeschnitten, dass vorhandene Strukturen sinnvoll genutzt werden.

KRITIS-Betreiber

Für Betreiber kritischer Anlagen und Dienstleistungen.

Unternehmen nahe Schwellenwerten

Für Organisationen, die ihre Betroffenheit und Anlagenstruktur prüfen müssen.

Anstehende Nachweisprüfung

Für Betreiber mit Prüf- und Dokumentationsbedarf.

Komplexe Liefer- und IT-Abhängigkeiten

Für Unternehmen, die Resilienz über mehrere Dienstleister steuern müssen.

Einordnung

KRITIS und NIS-2

KRITIS-Anforderungen und NIS-2 überschneiden sich, sind aber nicht identisch. Betroffenheit, Pflichten, Nachweise und Zuständigkeiten müssen organisations- und sektorspezifisch betrachtet werden.

Was am Ende zählt

Ergebnisse der KRITIS-Beratung.

Anlagenbezug, Sicherheitsanforderungen und Nachweise sind zugeordnet. Offene Maßnahmen und Meldewege werden mit den zuständigen Rollen abgestimmt.

01

Orientierung

Relevante Anforderungen und Risiken sind verständlich eingeordnet und sinnvoll priorisiert.

02

Umsetzung

Verantwortlichkeiten, Maßnahmen und Abläufe greifen im tatsächlichen Betrieb ineinander.

03

Nachweis

Entscheidungen und Ergebnisse sind dokumentiert, für interne und externe Prüfungen geordnet.

Zertifizierungen

Nachweise, klar und sichtbar.

ISO 27001 auf Basis von IT-Grundschutz

ISO 27001 auf Basis von IT-Grundschutz

Nachweis auf Grundlage der Anforderungen des BSI IT-Grundschutzes.

BSI Testat IT-Grundschutz

BSI Testat IT-Grundschutz

Bestätigung einer strukturierten Basis-Absicherung nach BSI-Vorgaben.

BSI IT-Grundschutz-Berater

BSI IT-Grundschutz-Berater

Offizielle Qualifikation für Beratung und Umsetzung nach BSI IT-Grundschutz.

Qualitätsmanagement nach ISO 9001

Qualitätsmanagement nach ISO 9001

Zertifiziertes DEKRA-Qualitätsmanagementsystem.

Ihre nächsten Schritte besprechen

Weiterdenken

Passende Leistungen im Zusammenhang.

FAQ

Häufige Fragen zu KRITIS.

Wann gilt ein Unternehmen als Betreiber einer kritischen Anlage?

Entscheidend sind die erbrachte kritische Dienstleistung, der Anlagenbezug und die einschlägigen gesetzlichen Kriterien und Schwellenwerte. Die Einordnung nach BSIG und dem KRITIS-Dachgesetz muss anhand der konkreten Anlage geprüft werden.

Welche Nachweise sind erforderlich?

§ 39 BSIG sieht für die erfassten Betreiber Nachweise durch Sicherheitsaudits, Prüfungen oder Zertifizierungen vor. Nach dem vom BSI festgelegten ersten Termin ist grundsätzlich ein dreijähriger Turnus vorgesehen. Übergangsregelungen, Ausnahmen und der konkrete Nachweistermin sind gesondert zu prüfen.

Was ist ein B3S?

Ein branchenspezifischer Sicherheitsstandard (B3S) konkretisiert Sicherheitsanforderungen für eine Branche. Das BSI kann seine Eignung feststellen. Ein geeigneter B3S unterstützt Betreiber dabei, Maßnahmen sektorspezifisch auszurichten und Nachweise vorzubereiten.

Wie wird der Geltungsbereich dokumentiert?

Die Dokumentation ordnet kritische Dienstleistungen den relevanten Anlagen, Prozessen, IT-Systemen und Abhängigkeiten zu. Verantwortlichkeiten und Abgrenzungen müssen so festgehalten werden, dass sie bei Änderungen und Prüfungen nachvollzogen werden können.

Unterstützt MACONIA bei Prüfungen?

MACONIA unterstützt bei der Vorbereitung, der Zusammenstellung von Nachweisen und der Verfolgung festgestellter Maßnahmen. Art, Umfang und Zuständigkeit der eigentlichen Prüfung werden anhand der geltenden Anforderungen festgelegt.

Nächster Schritt

Sprechen Sie mit Ihrem Experten für KRITIS.

Sie betreiben kritische Anlagen und möchten Anforderungen oder Nachweise klären? Wir besprechen Anlagenbezug, Sicherheitsmaßnahmen und die anstehenden Prüfungstermine.

Ermin Kadic, Senior Security Consultant · KRITIS

Ihr Experte für KRITIS

Ermin Kadic

Senior Security Consultant · KRITIS

Ermin Kadic begleitet Sie bei der Einordnung, Umsetzung und belastbaren Dokumentation rund um KRITIS – von der ersten Analyse bis zur wirksamen Verankerung.

Ihre Anfrage

Ein paar kurze Angaben reichen für eine erste Einordnung. Den passenden nächsten Schritt stimmen wir persönlich mit Ihnen ab.

    Datenschutz

    Vertraulich · Persönlich · Unverbindlich