Meilenstein 2
Regelmäßige Risikoanalyse
Identifikation, ob man als Betreiber kritischer Anlagen oberhalb der Schwellenwerte gilt. Ziel ist die Bewertung der eigenen Betroffenheit und das Verständnis relevanter Anforderungen.
Meilenstein 2 - Regelmäßige Risikoanalyse
Die Sicherung kritischer Infrastrukturen ist ein fortlaufender Prozess, der eine stetige Anpassung an sich verändernde Bedrohungslagen erfordert. Daher schreibt das KRITIS-Dachgesetz eine turnusmäßige Überprüfung der Sicherheitslage vor.
| Themenbereich | Inhalte & Anforderungen | User Story & Kriterium |
|---|---|---|
| Periodischer Turnus & Gesetzliche Grundlage |
|
User Story: Als Betreiber möchte ich die gesetzlichen Prüfintervalle in meiner langfristigen Planung berücksichtigen, um Compliance-Lücken nach § 9 und § 12 KRITIS-DachG zu vermeiden. Kriterium: Ein fester Überprüfungszyklus (max. 4 Jahre) für die Risikoanalyse ist im Kalender des Risikomanagements und der Budgetplanung verbindlich verankert. |
| Synchronisation mit nationalen Analysen |
|
User Story: Als Risikomanager möchte ich stets auf die aktuellsten staatlichen Gefährdungslagen zugreifen, um unsere internen Analysen an die nationale Bedrohungslage anzupassen. Kriterium: Ein Prozess zur systematischen Beschaffung und Auswertung der aktualisierten nationalen Risikoanalysen (Bund/Länder) ist etabliert. |
| Zweck der Wiederholung |
|
User Story: Als Sicherheitsbeauftragter muss ich technologische Entwicklungen und neue Bedrohungsvektoren regelmäßig bewerten, damit unser Resilienzplan dauerhaft wirksam bleibt. Kriterium: Der Resilienzplan wird nach jedem Review-Zyklus nachweislich um neu identifizierte Gefährdungen, Abhängigkeiten und technologische Updates (Stand der Technik) ergänzt. |
Fristen & Meilensteine im Überblick
| Meilenstein | Frist / Datumsgrenze | User Story & Kriterium |
|---|---|---|
| Registrierungsstart | Frühestens ab dem 17.07.2026 (§ 8 KRITIS-DachG) |
User Story: Als Betreiber möchte ich den frühestmöglichen Registrierungsstart nutzen, um den Zugang zum behördlichen Portal rechtzeitig einzurichten. Kriterium: Portalzugang ist erfolgreich angelegt und verifiziert. |
| Registrierungsfrist (Bestand) |
Endet am 17.10.2026 |
User Story: Als Bestandseinrichtung muss ich die harte Meldefrist wahren, um gesetzliche Sanktionen zu vermeiden. Kriterium: Vollständige Registrierung der Einrichtung ist vor Stichtag abgeschlossen. |
| Registrierung (Neuanlagen) |
Binnen 3 Monaten nach Feststellung der Betroffenheit |
User Story: Als neuer Betreiber möchte ich einen klaren Prozess haben, um nach Feststellung der KRITIS-Relevanz fristgerecht zu handeln. Kriterium: Registrierung ist als fester Schritt im Inbetriebnahme-Prozess verankert. |
| Erste Risikoanalyse | Spätestens 9 Monate nach der Registrierung |
User Story: Als Risikomanager muss ich die initiale Analyse fristgerecht beenden, um die fundierte Basis für alle weiteren Resilienzmaßnahmen zu legen. Kriterium: Gefährdungsanalyse ist vollständig dokumentiert und vom Management abgenommen. |
| Umsetzung Resilienzmaßnahmen |
Erstmals 10 Monate nach der Registrierung |
User Story: Als technischer Leiter muss ich die Umsetzung der definierten Maßnahmen steuern, um die physische Härtung der Anlage nachzuweisen. Kriterium: Resilienzplan ist implementiert und die Maßnahmen sind operativ wirksam. |
| Inzidenz-Meldung | Erstmeldung spätestens 24 Stunden nach Kenntnisnahme |
User Story: Als Mitglied des Krisenteams muss ich bei Vorfällen sofort handlungsfähig sein, um die 24-Stunden-Frist für das initiale Lagebild zu erfüllen. Kriterium: Initiale Vorfallmeldung ist erfolgreich an das BSI/BBK abgesetzt. |
| Ausführlicher Vorfallbericht |
Spätestens 1 Monat nach der Kenntnisnahme des Vorfalls |
User Story: Als Incident Manager benötige ich Zeit für eine Ursachenanalyse, muss aber den gesetzlichen Monatsbericht pünktlich einreichen. Kriterium: Detaillierter Post-Mortem-Bericht inklusive Abstellmaßnahmen liegt der Behörde vor. |
| Regelmäßiger Review-Zyklus |
Mindestens alle 4 Jahre (Risikoanalyse & Resilienzplan) |
User Story: Als Geschäftsführung möchte ich einen festen Audit-Zyklus etablieren, um sicherzustellen, dass unsere Resilienz dauerhaft dem Stand der Technik entspricht. Kriterium: Re-Zertifizierung und Prüfung des Plans sind als wiederkehrende Aufgabe im ISMS terminiert. |
Hilfreiche Ressourcen und Verlinkungen
1. Normen & Standards
▶ DIN SPEC 14027
🔗 Link: Zu DIN Media (DIN SPEC 14027)
User Story: Als Sicherheitsverantwortlicher möchte ich die aktuellen Anforderungen kennen, um meine Organisation gezielt nach fachlichen Orientierungen auszurichten.
- Kriterium: Das Dokument ist beschafft und den zuständigen Planern zugänglich.
- Kriterium: Eine initiale Gap-Analyse (Soll/Ist-Abgleich) der Prozesse wurde durchgeführt.
▶ Nationale Wirtschaftsschutzstrategie
🔗 Link: Zur Nationalen Wirtschaftsschutzstrategie (PDF)
User Story: Als Risikomanager möchte ich die nationale Strategie einbeziehen, um unser Bedrohungsmodell an die aktuelle staatliche Gefährdungslage anzupassen.
- Kriterium: Die Strategie wurde analysiert und relevante Handlungsempfehlungen für das Unternehmen wurden identifiziert.
- Kriterium: Interne Sicherheitskonzepte wurden mit den Zielen der Wirtschaftsschutzstrategie abgeglichen.
▶ VfS FAQ zum KRITIS-Dachgesetz
🔗 Link: Zu den VfS KRITIS-FAQ
User Story: Als Betreiber möchte ich Antworten auf gängige Praxisfragen erhalten, um Unklarheiten bei der Gesetzesauslegung effizient zu beseitigen.
- Kriterium: Die FAQ werden regelmäßig zur Klärung interner Fragestellungen herangezogen.
- Kriterium: Erkenntnisse aus den FAQ fließen direkt in die interne Maßnahmenplanung ein.
▶ Planungshandbuch „Physische Sicherheit“
🔗 Link: Zu den VfS-Publikationen & Handbüchern
User Story: Als technischer Planer möchte ich konkrete bauliche Vorgaben erhalten, um unsere Liegenschaften normgerecht abzusichern.
- Kriterium: Der Band „Perimetersicherung“ liegt der technischen Planungsabteilung vor.
- Kriterium: Aktuelle Schutzmaßnahmen am Perimeter wurden gegen die Empfehlungen des Handbuchs evaluiert.
2. Organisationen & Behörden
▶ BMI (Bundesministerium des Innern und für Heimat)
🔗 Link: Zum BMI: Kritische Infrastrukturen
User Story: Als Compliance-Verantwortlicher möchte ich die strategischen Leitlinien des Ministeriums kennen, um die langfristige Konformität sicherzustellen.
- Kriterium: Strategische Veröffentlichungen des BMI werden im Management-Review berücksichtigt.
- Kriterium: Die gesetzlichen Rahmenbedingungen werden kontinuierlich auf Aktualisierungen durch das Ministerium überwacht.
▶ BBK (Bundesamt für Bevölkerungsschutz und Katastrophenhilfe)
🔗 Link: Zum BBK: Kritische Infrastrukturen
User Story: Als Betreiber möchte ich die behördlichen Anforderungen exakt kennen, um eine erfolgreiche Prüfung unserer Resilienzpläne sicherzustellen.
- Kriterium: Die aktuellen Leitfäden des BBK zur Resilienzplanung wurden systematisch gesichtet.
- Kriterium: Ein interner Resilienzplan ist erstellt und orientiert sich strikt an den BBK-Vorgaben.
▶ BSI (Bundesamt für Sicherheit in der Informationstechnik)
🔗 Link: Zum BSI: Kritische Infrastrukturen
User Story: Als Meldepflichtiger möchte ich das gemeinsame Meldeportal reibungslos bedienen können, damit bei Vorfällen keine wertvolle Zeit verloren geht.
- Kriterium: Zugänge und Rollenberechtigungen für das Meldeportal sind unternehmensweit eingerichtet.
- Kriterium: Die interne 24/7-Meldekette ist definiert und mindestens einmal erfolgreich getestet.
▶ VfS (Verband für Sicherheitstechnik e.V.)
🔗 Link: Zum VfS: Themenschwerpunkt KRITIS
User Story: Als Sicherheitsfachkraft möchte ich mich vernetzen, um von Best Practices des Arbeitskreises KRITIS zu profitieren.
- Kriterium: Orientierungswissen und Publikationen des AK KRITIS werden als Maßstab genutzt.
- Kriterium: Eine Mitgliedschaft oder Entsendung eines Mitarbeiters in den Verband wurde evaluiert.
Kontakt
- Eulenkrugstraße 7, 22359 Hamburg
- +49 40 21970010
- info@vfs-hh.de