Reifegrad prüfen, Lücken erkennen, Compliance-Roadmap erhalten

KRITIS Readiness Assessment: Wie bereit ist Ihre Organisation?

Als KRITIS-Betreiber müssen Sie gegenüber dem BSI nachweisen, dass Ihre kritische Infrastruktur angemessen geschützt ist. Unser KRITIS Readiness Assessment ermittelt systematisch Ihren aktuellen Reifegrad, identifiziert Compliance-Lücken und liefert eine priorisierte Roadmap zur Umsetzung aller Anforderungen nach BSI-Gesetz, IT-Sicherheitsgesetz 2.0 und KRITIS-Dachgesetz.

  • Strukturierte Bewertung Ihres KRITIS-Reifegrads nach BSI-Standards
  • Gap-Analyse für organisatorische und technische Anforderungen
  • Priorisierte Compliance-Roadmap mit konkreten Maßnahmen
  • Vorbereitung auf §8a-Nachweise und behördliche Prüfungen

Ihr Erfolg beginnt hier

Bereit für den nächsten Schritt?

Schnell, einfach und absolut unverbindlich.

Zur optimalen Vorbereitung:

  • Ihr Anliegen
  • Wunsch-Ergebnis
  • Bisherige Schritte

Oder kontaktieren Sie uns direkt:

Zertifikate, Partner und mehr...

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Was umfasst ein KRITIS Readiness Assessment?

Warum ADVISORI für Ihr KRITIS Readiness Assessment?

  • Erfahrung mit allen neun KRITIS-Sektoren und sektorspezifischen Anforderungen
  • Bewährte Assessment-Methodik auf Basis von BSI IT-Grundschutz und ISO 27001
  • Durchgängige Begleitung von der Bewertung bis zur nachgewiesenen Compliance
  • Interdisziplinäres Team aus Informationssicherheit, Regulatorik und Technik

Warum jetzt handeln?

Mit dem KRITIS-Dachgesetz und NIS2 werden Anforderungen und Betroffenenkreis deutlich erweitert. Eine frühzeitige Readiness-Bewertung verschafft Ihnen den notwendigen Vorlauf, um Maßnahmen rechtzeitig vor behördlichen Prüfungen umzusetzen.

ADVISORI in Zahlen

11+

Jahre Erfahrung

120+

Mitarbeiter

520+

Projekte

Unser Assessment folgt einem strukturierten Vorgehen in fünf Phasen, das alle relevanten Bereiche systematisch abdeckt und Ihnen nach Abschluss einen klaren Handlungsplan liefert.

Ablauf unseres KRITIS Readiness Assessments

1
Phase 1

Scoping und Bestandsaufnahme: Identifikation aller KRITIS-relevanten Anlagen und Prozesse

2
Phase 2

Ist-Analyse: Technische und organisatorische Sicherheitsmaßnahmen dokumentieren und bewerten

3
Phase 3

Gap-Analyse: Abgleich mit BSI-Anforderungen, KRITIS-Dachgesetz und branchenspezifischen Standards

4
Phase 4

Risikobewertung: Priorisierung der identifizierten Lücken nach Risiko und Aufwand

5
Phase 5

Roadmap: Priorisierter Maßnahmenplan mit Zeitrahmen, Verantwortlichkeiten und Budget

"Mit unserem KRITIS Readiness Assessment schaffen wir für unsere Kunden Klarheit über ihren aktuellen Compliance-Status – strukturiert, nachvollziehbar und praxisnah. Die konkreten Handlungsempfehlungen ermöglichen eine fokussierte Weiterentwicklung der KRITIS-Strategie und helfen, Ressourcen gezielt dort einzusetzen, wo der größte Handlungsbedarf besteht."
Sarah Richter

Sarah Richter

Head of Informationssicherheit, Cyber Security

Expertise & Erfahrung:

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Unsere Dienstleistungen

Wir bieten Ihnen maßgeschneiderte Lösungen für Ihre digitale Transformation

Schwachstellenanalyse & Risikobewertung

Systematische Identifikation und Bewertung von Schwachstellen in Ihren kritischen Infrastrukturen mit umfassender Risikoanalyse.

  • Technische Schwachstellenanalyse
  • Organisatorische Risikobewertung
  • Bedrohungsanalyse und Szenario-Bewertung
  • Priorisierte Risikomatrix

Gap-Analyse Organisation & Technik

Umfassende Bewertung der Lücken zwischen Ihrem aktuellen Status und den KRITIS-Anforderungen in organisatorischen und technischen Bereichen.

  • Organisatorische Strukturanalyse
  • Technische Systemanalyse
  • Compliance-Gap-Identifikation
  • Maßnahmenempfehlungen

Business Continuity Planning

Entwicklung umfassender Geschäftskontinuitätspläne für kritische Infrastrukturen mit Fokus auf Versorgungssicherheit.

  • Business Impact Analyse (BIA) kritischer Prozesse
  • Szenariobasierte Kontinuitätsplanung
  • Recovery Time/Point Objectives (RTO/RPO) Definition
  • Alternative Betriebskonzepte und Workarounds

Incident Response & Krisenmanagement

Strukturierte Incident Response Prozesse und professionelles Krisenmanagement für kritische Störungssituationen.

  • Incident Response Team (IRT) Strukturen
  • Eskalations- und Entscheidungsprozesse
  • Kommunikationsstrategien und Stakeholder-Management
  • Post-Incident Review und Lessons Learned

Strategische Ressourcenplanung

Systematische Planung und Beschaffung kritischer Ressourcen für Notfall- und Krisenszenarien.

  • Ressourcenbedarfsanalyse für kritische Szenarien
  • Strategische Beschaffungs- und Lagerhaltungskonzepte
  • Lieferanten- und Partnerschaftsmanagement
  • Notfallbudgetierung und Kostenplanung

Unsere Kompetenzen

Wählen Sie den passenden Bereich für Ihre Anforderungen

KRITIS Gap-Analyse Organisation & Technik

Wo steht Ihre kritische Infrastruktur bei der KRITIS-Compliance? Unsere Gap-Analyse vergleicht Ihren IST-Zustand systematisch mit den Anforderungen nach §8a BSIG, BSI-KritisV und NIS2. Sie erhalten einen priorisierten Maßnahmenplan für Organisation und Technik.

KRITIS Schwachstellenanalyse & Risikobewertung

Eine systematische Schwachstellenanalyse und Risikobewertung ist die Grundlage für wirksame Schutzmaßnahmen in kritischen Infrastrukturen. Wir identifizieren technische und organisatorische Schwachstellen, bewerten deren Risiken nach BSI- und ISO-27005-Standards und leiten priorisierte Handlungsempfehlungen ab.

Weitere Leistungen in Regulatory Compliance Management

Häufig gestellte Fragen zu KRITIS Readiness

Was ist ein KRITIS Readiness Assessment und wann braucht man es?

Ein KRITIS Readiness Assessment bewertet systematisch, wie gut Ihre Organisation auf die gesetzlichen Anforderungen zum Schutz kritischer Infrastrukturen vorbereitet ist. Es ist insbesondere dann sinnvoll, wenn Sie erstmals als KRITIS-Betreiber identifiziert wurden, vor einem §8a-Nachweis stehen, das KRITIS-Dachgesetz oder NIS 2 neue Anforderungen an Ihre Organisation stellt, oder Sie nach einer Übernahme oder Umstrukturierung Ihren Compliance-Status neu bewerten müssen. ADVISORI prüft dabei technische Maßnahmen, organisatorische Prozesse und Dokumentation gegen BSI-Vorgaben und branchenspezifische Standards.

Welche KRITIS-Anforderungen werden im Assessment geprüft?

Das Assessment prüft Ihre Compliance gegen alle relevanten regulatorischen Vorgaben: BSI-Gesetz (§8a BSIG) und IT-Sicherheitsgesetz 2.0, KRITIS-Dachgesetz (CER-Richtlinie), sektorspezifische Anforderungen wie EnWG, DORA oder Telekommunikationsgesetz, branchenspezifische Sicherheitsstandards (B3S), BSI IT-Grundschutz und ISO 27001/27002, sowie die Anforderungen an Systeme zur Angriffserkennung (SzA). Darüber hinaus bewerten wir physische Sicherheitsmaßnahmen, die mit dem KRITIS-Dachgesetz erstmals verbindlich geregelt werden.

Wie unterscheidet sich ein Readiness Assessment von einem §8a-Audit?

Ein Readiness Assessment ist eine vorbereitende Bewertung, die Ihren aktuellen Reifegrad ermittelt und Lücken identifiziert, bevor ein formaler Nachweis fällig wird. Der §8a-Nachweis hingegen ist die gesetzlich vorgeschriebene Prüfung durch qualifizierte Prüfer, deren Ergebnis an das BSI übermittelt wird. Das Readiness Assessment gibt Ihnen die Möglichkeit, Schwachstellen frühzeitig zu beheben und sich gezielt auf den Nachweis vorzubereiten, anstatt bei der Prüfung mit Mängeln konfrontiert zu werden.

Wie lange dauert ein KRITIS Readiness Assessment?

Die Dauer hängt von der Größe und Komplexität Ihrer Organisation ab. Für ein einzelnes Werk oder eine überschaubare Infrastruktur rechnen wir mit vier bis sechs Wochen. Bei komplexen Organisationen mit mehreren Standorten, vernetzten OT-Systemen oder mehreren KRITIS-Sektoren kann das Assessment acht bis zwölf Wochen dauern. Wir stimmen Interviewtermine und Dokumentenanfragen eng mit Ihren Teams ab, um den Aufwand für Ihr Tagesgeschäft gering zu halten.

Was ändert das KRITIS-Dachgesetz an den bisherigen Anforderungen?

Das KRITIS-Dachgesetz setzt die europäische CER-Richtlinie (2022/2557) in deutsches Recht um und erweitert den Fokus deutlich über IT-Sicherheit hinaus: Physische Sicherheit wie Zugangskontrollen und Sabotageprävention wird erstmals verbindlich geregelt, der Kreis betroffener Sektoren und Betreiber wird ausgeweitet, Risikoanalysen müssen umfassender durchgeführt und dokumentiert werden, und Resilienzpläne einschließlich Wiederherstellungsmaßnahmen werden Pflicht. Bestehende KRITIS-Betreiber müssen ihre Sicherheitskonzepte entsprechend ergänzen.

Unterstützt ADVISORI auch bei der Umsetzung nach dem Assessment?

Ja, wir begleiten Sie durchgängig von der Bewertung bis zur nachgewiesenen Compliance. Nach dem Assessment unterstützen wir bei der Implementierung priorisierter Maßnahmen, der Einführung oder Erweiterung eines ISMS nach ISO 27001, der Entwicklung von Notfall- und Business-Continuity-Konzepten, der Vorbereitung auf §8a-Nachweise und behördliche Prüfungen sowie bei der Schulung Ihrer Mitarbeiter in KRITIS-relevanten Themen.

Was muss ein KRITIS-Notfallkonzept nach BSI 200-4 enthalten?

Ein KRITIS-Notfallkonzept nach BSI-Standard 200–4 umfasst mehrere Kernbestandteile: eine Business-Impact-Analyse (BIA) zur Identifikation kritischer Geschäftsprozesse, eine Risikoanalyse der relevanten Bedrohungsszenarien, dokumentierte Wiederanlaufpläne mit definierten Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO), Krisenkommunikationspläne für interne und externe Stakeholder sowie ein Übungsprogramm mit regelmäßigen Tests. Der BSI-Standard 200–4 sieht dabei ein dreistufiges Modell vor: Reaktiv-BCMS, Aufbau-BCMS und Standard-BCMS, sodass Organisationen schrittweise ein vollständiges Business Continuity Management aufbauen können.

Welche Fristen gelten für die Notfallplanung nach dem KRITIS-Dachgesetz?

Das KRITIS-Dachgesetz sieht folgende Zeitvorgaben vor: Die Registrierung als kritische Anlage muss bis Juli

2026 erfolgen. Anschließend haben Betreiber etwa

9 Monate für die Durchführung einer vollständigen Risikoanalyse und weitere

10 Monate für die Umsetzung der daraus abgeleiteten Maßnahmen, einschließlich der Notfallkonzepte. Die Resilienzpläne müssen regelmäßig aktualisiert und bei wesentlichen Änderungen der Bedrohungslage überarbeitet werden. ADVISORI empfiehlt, frühzeitig mit dem Aufbau zu beginnen, da die Erstellung belastbarer Notfallkonzepte erfahrungsgemäß

6 bis

12 Monate in Anspruch nimmt.

Wie unterscheidet sich die Ressourcenplanung im BCM von der normalen Budgetplanung?

Die Ressourcenplanung im Business Continuity Management geht über die reine Budgetplanung hinaus: Sie erfasst systematisch alle Ressourcen, die für die Aufrechterhaltung kritischer Dienstleistungen im Notfall benötigt werden. Das umfasst Personal mit Schlüsselkompetenzen und deren Vertretungsregelungen, technische Ausweichkapazitäten und Redundanzen, Kommunikationsinfrastruktur für den Krisenstab, Verträge mit Notfalldienstleistern und Lieferanten sowie Lagerbestände kritischer Ersatzteile. Die Herausforderung liegt darin, die richtige Balance zwischen Vorhaltekosten und Wiederherstellungsgeschwindigkeit zu finden. ADVISORI nutzt datengestützte Modelle, um diese Abwägung für jeden KRITIS-Sektor individuell zu optimieren.

Welche Rolle spielt die NIS2-Richtlinie für das KRITIS-Notfallmanagement?

Die NIS2-Richtlinie erweitert die Anforderungen an das Notfallmanagement für KRITIS-Betreiber erheblich. Sie fordert unter anderem Maßnahmen zur Bewältigung von Sicherheitsvorfällen (Incident Handling), Business-Continuity-Management einschließlich Backup-Management und Disaster Recovery sowie Krisenmanagement-Verfahren. Zudem verschärft NIS 2 die Meldepflichten: Erhebliche Sicherheitsvorfälle müssen innerhalb von

24 Stunden als Frühwarnung und innerhalb von

72 Stunden mit einer vollständigen Meldung an das BSI gemeldet werden. ADVISORI integriert die NIS2-Anforderungen nahtlos in bestehende Notfallkonzepte und stellt sicher, dass beide Regelwerke parallel erfüllt werden.

Wie oft müssen KRITIS-Notfallkonzepte getestet und aktualisiert werden?

Der BSI-Standard 200–4 und das KRITIS-Dachgesetz verlangen regelmäßige Überprüfungen und Übungen. In der Praxis bedeutet das: mindestens jährliche Notfallübungen mit verschiedenen Szenarien (Tabletop-Übungen, funktionale Tests und Vollübungen im Wechsel), eine anlassbezogene Überarbeitung bei organisatorischen Veränderungen, neuen Bedrohungen oder nach tatsächlichen Vorfällen sowie eine formale Überprüfung der gesamten Notfalldokumentation mindestens alle zwei Jahre. ADVISORI begleitet die Konzeption und Durchführung von Übungen und unterstützt bei der systematischen Auswertung, damit erkannte Schwachstellen direkt in verbesserte Notfallkonzepte einfließen.

Erfolgsgeschichten

Entdecken Sie, wie wir Unternehmen bei ihrer digitalen Transformation unterstützen

Generative KI in der Fertigung

Technologiekonzern aus Deutschland

KI-Prozessoptimierung für bessere Produktionseffizienz

Fallstudie

Ergebnisse

Reduzierung der Implementierungszeit von AI-Anwendungen auf wenige Wochen
Verbesserung der Produktqualität durch frühzeitige Fehlererkennung
Steigerung der Effizienz in der Fertigung durch reduzierte Downtime

AI Automatisierung in der Produktion

Automatisierungsspezialist aus Deutschland

Intelligente Vernetzung für zukunftsfähige Produktionssysteme

Fallstudie

Ergebnisse

Verbesserung der Produktionsgeschwindigkeit und Flexibilität
Reduzierung der Herstellungskosten durch effizientere Ressourcennutzung
Erhöhung der Kundenzufriedenheit durch personalisierte Produkte

KI-gestützte Fertigungsoptimierung

Industriekonzern aus Deutschland

Smarte Fertigungslösungen für maximale Wertschöpfung

Fallstudie

Ergebnisse

Erhebliche Steigerung der Produktionsleistung
Reduzierung von Downtime und Produktionskosten
Verbesserung der Nachhaltigkeit durch effizientere Ressourcennutzung

Digitalisierung im Stahlhandel

Stahlhandelsunternehmen aus Deutschland

Digitalisierung im Stahlhandel

Fallstudie

Ergebnisse

Über 2 Milliarden Euro Umsatz jährlich über digitale Kanäle
Mehr als die Hälfte des Umsatzes über Online-Kanäle als strategisches Ziel
Verbesserung der Kundenzufriedenheit durch automatisierte Prozesse

Lassen Sie uns

Zusammenarbeiten!

Ist Ihr Unternehmen bereit für den nächsten Schritt in die digitale Zukunft? Kontaktieren Sie uns für eine persönliche Beratung.

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten