Systematische Validierung Ihrer IT-Sicherheitsmaßnahmen

KRITIS Audit: Sicherheitsnachweis für den BSI

Die KRITIS-Verordnung fordert regelmäßige Tests und Audits zur kontinuierlichen Validierung der IT-Sicherheitsmaßnahmen.

  • 01Systematische Validierung aller IT-Sicherheitsmaßnahmen
  • 02Proaktive Identifikation von Sicherheitslücken
  • 03Compliance-konforme Dokumentation und Berichterstattung
  • 04Kontinuierliche Verbesserung der Sicherheitsposture
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

KRITIS Regelmäßige Tests & Audits

Betreiber kritischer Infrastrukturen müssen gemäß §8a BSIG alle zwei Jahre nachweisen, dass ihre IT-Sicherheitsmaßnahmen dem Stand der Technik entsprechen. Regelmäßige Tests und Audits sind das Kernstück dieses Nachweisverfahrens. ADVISORI unterstützt KRITIS-Betreiber bei der Vorbereitung, Durchführung und Nachbereitung der §8a-Prüfungen mit einem systematischen Ansatz, der technische Penetrationstests mit organisatorischen Compliance-Audits verbindet.

Wir führen das vollständige §8a-Nachweisverfahren für KRITIS-Betreiber durch: von der Prüfplanung über die Dokumentenprüfung, Befragungen und technische Vor-Ort-Prüfung bis zur Erstellung der Nachweisdokumente (BSI-Formblatt P, Prüfbericht, Mängelliste). Ergänzend bieten wir regelmäßige Penetrationstests, Vulnerability Assessments und Incident-Response-Übungen an.

2 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

Technische Sicherheitstests

Wir führen umfassende technische Tests durch, die von automatisierten Vulnerability Scans bis zu manuellen Penetrationstests reichen und alle Schichten Ihrer IT-Infrastruktur validieren.

  • Systematische Penetrationstests aller kritischen Systeme
  • Vulnerability Assessments und Schwachstellenanalysen
  • Red Team Exercises und Advanced Persistent Threat Simulationen
  • Industrial Control Systems (ICS/SCADA) Sicherheitstests
02

Organisatorische Compliance-Audits

Wir prüfen systematisch die organisatorischen Aspekte Ihrer KRITIS-Compliance, von Governance-Strukturen bis zu operativen Prozessen und Notfallplänen.

  • Compliance-Audits zur regulatorischen Konformitätsprüfung
  • Governance und Risikomanagement-Bewertungen
  • Business Continuity und Disaster Recovery Tests
  • Incident Response Simulationen und Krisenübungen

5 Phasen

Unser Vorgehen

Wir entwickeln mit Ihnen maßgeschneiderte Test- und Audit-Programme, die systematisch alle Aspekte Ihrer IT-Sicherheit validieren und kontinuierliche Verbesserungen ermöglichen.

  1. Entwicklung risikobasierter Test- und Audit-Pläne

  2. Durchführung systematischer technischer und organisatorischer Tests

  3. Umfassende Dokumentation und Compliance-konforme Berichterstattung

  4. Entwicklung und Priorisierung von Verbesserungsmaßnahmen

  5. Kontinuierliche Anpassung der Test-Strategien an neue Bedrohungen

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Regelmäßige Tests und Audits sind das Rückgrat einer lebendigen KRITIS-Compliance. Sie schaffen nicht nur regulatorische Sicherheit, sondern ermöglichen eine kontinuierliche Evolution der Sicherheitsarchitektur in einer sich wandelnden Bedrohungslandschaft.

Unsere Qualifikationen

  • 01Prüfer mit zusätzlicher Prüfverfahrenskompetenz für §8a BSIG
  • 02Erfahrung mit KRITIS-Sektoren: Energie, Finanz, Gesundheit, IT/TK
  • 03Zertifizierte Penetrationstester (OSCP, OSCE, CREST)
  • 04Kenntnis der aktuellen BSI-Orientierungshilfen und B3S-Standards

Praxishinweis

Der §8a-Nachweis muss alle zwei Jahre beim BSI eingereicht werden. Die Prüfung umfasst Dokumentenprüfung, Befragungen, Inaugenscheinnahme und technische Vor-Ort-Prüfung. Beginnen Sie die Vorbereitung mindestens sechs Monate vor dem Nachweistermin.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu KRITIS Regelmäßige Tests & Audits

Wie läuft eine KRITIS-Prüfung nach §8a BSIG ab?

Die §8a-Nachweisprüfung erfolgt in zwei Stufen. In Stufe 1 wird der Prüfungsumfang (Scope) festgelegt, die Dokumentation gesichtet und der Prüfplan erstellt. In Stufe 2 folgen die eigentlichen Prüfhandlungen: Dokumentenprüfung, mündliche Befragung der Verantwortlichen, Inaugenscheinnahme der Systeme und technische Vor-Ort-Prüfung. Am Ende werden die Nachweisdokumente erstellt: BSI-Formblatt P (Prüfnachweis), Formblatt KI (Beschreibung der kritischen Infrastruktur), Prüfbericht und gegebenenfalls eine Mängelliste. Das BSI stellt eine Orientierungshilfe zu den Nachweisen bereit, die den genauen Ablauf beschreibt.

Welche Prüfgrundlagen gelten für den KRITIS-Audit?

Als Prüfgrundlage dienen entweder branchenspezifische Sicherheitsstandards (B3S), die vom BSI anerkannt wurden, oder anerkannte Standards wie ISO 27001 bzw. IT-Grundschutz. Die Prüfer müssen die zusätzliche Prüfverfahrenskompetenz für §8a BSIG nachweisen. Seit der NIS2-Umsetzung im BSIG gelten ergänzend die zehn Maßnahmenbereiche nach §30 BSIG als Prüfgegenstand, darunter Risikoanalyse, Vorfallbewältigung, Business Continuity, Lieferkettensicherheit und Kryptographie.

Wie oft müssen KRITIS-Betreiber den §8a-Nachweis erbringen?

KRITIS-Betreiber müssen alle zwei Jahre gegenüber dem BSI nachweisen, dass ihre IT-Sicherheitsmaßnahmen dem Stand der Technik entsprechen. Die Frist beginnt ab dem Datum der letzten Nachweiseinreichung. Seit der NIS2-Umsetzung 2026 gelten für die Umstellung Übergangsfristen: Betreiber können den nächsten Nachweis noch nach bisherigen BSI-Vorgaben einreichen oder bereits die NIS2-konformen Anforderungen anwenden. Der darauf folgende Nachweis muss dann nach dem aktualisierten Verfahren erfolgen.

Welche Rolle spielen Penetrationstests im KRITIS-Nachweisverfahren?

Penetrationstests sind ein zentraler Bestandteil der technischen Vor-Ort-Prüfung im §8a-Verfahren. Das BSI empfiehlt jährliche Penetrationstests für KRITIS-Betreiber, auch wenn der formale Nachweis nur alle zwei Jahre fällig ist. Die Tests sollten nach anerkannten Methoden wie OWASP, BSI-Penetrationstest-Leitfaden oder PTES durchgeführt werden und die IT/OT-Segmentierung, Firewall-Konfigurationen, privilegierte Konten und gegebenenfalls physische Zugangssicherung umfassen. Der Pentest-Bericht dient als wichtiger Nachweis bei der §8a-Prüfung.

Was ändert sich durch NIS2 für KRITIS-Tests und -Audits?

Mit der Umsetzung der NIS2-Richtlinie in das BSIG gelten erweiterte Anforderungen. KRITIS-Betreiber sind als besonders wichtige Einrichtungen eingestuft und müssen die zehn Maßnahmenbereiche nach §30 BSIG nachweisen. Neu hinzugekommen sind unter anderem Anforderungen an Lieferkettensicherheit, Kryptographie-Einsatz und Systeme zur Angriffserkennung (SzA). Das Nachweisverfahren wird schrittweise an die NIS2-Vorgaben angepasst, wobei Übergangsfristen gelten.

Welche Nachweisdokumente müssen beim BSI eingereicht werden?

Nach Abschluss der Prüfung sind folgende Dokumente beim BSI einzureichen: das Nachweisdokument zur Prüfung (Formblatt P), das Nachweisdokument zur kritischen Infrastruktur (Formblatt KI), der Prüfplan, der Prüfbericht mit den Ergebnissen der Dokumentenprüfung und Vor-Ort-Prüfung sowie gegebenenfalls eine Mängelliste mit Fristen zur Behebung. Das BSI stellt die Formblätter und eine Orientierungshilfe (GAiN, RUN) bereit, die den genauen Umfang und die Anforderungen an die Nachweisdokumente festlegen.

Wie unterstützt ADVISORI bei der Vorbereitung auf die §8a-Prüfung?

ADVISORI begleitet KRITIS-Betreiber durch den gesamten Prüfzyklus: In der Vorbereitungsphase führen wir eine Gap-Analyse durch, um Abweichungen von den BSI-Anforderungen frühzeitig zu identifizieren. Wir unterstützen bei der Erstellung der erforderlichen Dokumentation, führen interne Voraudits durch und bereiten die Verantwortlichen auf die Befragungen vor. Ergänzend bieten wir regelmäßige Penetrationstests und Vulnerability Assessments zwischen den Prüfzyklen an, damit die Sicherheitsmaßnahmen kontinuierlich validiert werden.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten