KRITIS Readiness Assessment: Wie bereit ist Ihre Organisation?
Als KRITIS-Betreiber müssen Sie gegenüber dem BSI nachweisen, dass Ihre kritische Infrastruktur angemessen geschützt ist. Unser KRITIS Readiness Assessment ermittelt systematisch Ihren aktuellen Reifegrad, identifiziert Compliance-Lücken und liefert eine priorisierte Roadmap zur Umsetzung aller Anforderungen nach BSI-Gesetz, IT-Sicherheitsgesetz 2.0 und KRITIS-Dachgesetz.
- ✓Strukturierte Bewertung Ihres KRITIS-Reifegrads nach BSI-Standards
- ✓Gap-Analyse für organisatorische und technische Anforderungen
- ✓Priorisierte Compliance-Roadmap mit konkreten Maßnahmen
- ✓Vorbereitung auf §8a-Nachweise und behördliche Prüfungen
Ihr Erfolg beginnt hier
Bereit für den nächsten Schritt?
Schnell, einfach und absolut unverbindlich.
Zur optimalen Vorbereitung:
- Ihr Anliegen
- Wunsch-Ergebnis
- Bisherige Schritte
Oder kontaktieren Sie uns direkt:
Zertifikate, Partner und mehr...










Was umfasst ein KRITIS Readiness Assessment?
Warum ADVISORI für Ihr KRITIS Readiness Assessment?
- Erfahrung mit allen neun KRITIS-Sektoren und sektorspezifischen Anforderungen
- Bewährte Assessment-Methodik auf Basis von BSI IT-Grundschutz und ISO 27001
- Durchgängige Begleitung von der Bewertung bis zur nachgewiesenen Compliance
- Interdisziplinäres Team aus Informationssicherheit, Regulatorik und Technik
Warum jetzt handeln?
Mit dem KRITIS-Dachgesetz und NIS2 werden Anforderungen und Betroffenenkreis deutlich erweitert. Eine frühzeitige Readiness-Bewertung verschafft Ihnen den notwendigen Vorlauf, um Maßnahmen rechtzeitig vor behördlichen Prüfungen umzusetzen.
ADVISORI in Zahlen
11+
Jahre Erfahrung
120+
Mitarbeiter
520+
Projekte
Unser Assessment folgt einem strukturierten Vorgehen in fünf Phasen, das alle relevanten Bereiche systematisch abdeckt und Ihnen nach Abschluss einen klaren Handlungsplan liefert.
Ablauf unseres KRITIS Readiness Assessments
Scoping und Bestandsaufnahme: Identifikation aller KRITIS-relevanten Anlagen und Prozesse
Ist-Analyse: Technische und organisatorische Sicherheitsmaßnahmen dokumentieren und bewerten
Gap-Analyse: Abgleich mit BSI-Anforderungen, KRITIS-Dachgesetz und branchenspezifischen Standards
Risikobewertung: Priorisierung der identifizierten Lücken nach Risiko und Aufwand
Roadmap: Priorisierter Maßnahmenplan mit Zeitrahmen, Verantwortlichkeiten und Budget
"Mit unserem KRITIS Readiness Assessment schaffen wir für unsere Kunden Klarheit über ihren aktuellen Compliance-Status – strukturiert, nachvollziehbar und praxisnah. Die konkreten Handlungsempfehlungen ermöglichen eine fokussierte Weiterentwicklung der KRITIS-Strategie und helfen, Ressourcen gezielt dort einzusetzen, wo der größte Handlungsbedarf besteht."

Sarah Richter
Head of Informationssicherheit, Cyber Security
Expertise & Erfahrung:
10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit
Unsere Dienstleistungen
Wir bieten Ihnen maßgeschneiderte Lösungen für Ihre digitale Transformation
Schwachstellenanalyse & Risikobewertung
Systematische Identifikation und Bewertung von Schwachstellen in Ihren kritischen Infrastrukturen mit umfassender Risikoanalyse.
- Technische Schwachstellenanalyse
- Organisatorische Risikobewertung
- Bedrohungsanalyse und Szenario-Bewertung
- Priorisierte Risikomatrix
Gap-Analyse Organisation & Technik
Umfassende Bewertung der Lücken zwischen Ihrem aktuellen Status und den KRITIS-Anforderungen in organisatorischen und technischen Bereichen.
- Organisatorische Strukturanalyse
- Technische Systemanalyse
- Compliance-Gap-Identifikation
- Maßnahmenempfehlungen
Business Continuity Planning
Entwicklung umfassender Geschäftskontinuitätspläne für kritische Infrastrukturen mit Fokus auf Versorgungssicherheit.
- Business Impact Analyse (BIA) kritischer Prozesse
- Szenariobasierte Kontinuitätsplanung
- Recovery Time/Point Objectives (RTO/RPO) Definition
- Alternative Betriebskonzepte und Workarounds
Incident Response & Krisenmanagement
Strukturierte Incident Response Prozesse und professionelles Krisenmanagement für kritische Störungssituationen.
- Incident Response Team (IRT) Strukturen
- Eskalations- und Entscheidungsprozesse
- Kommunikationsstrategien und Stakeholder-Management
- Post-Incident Review und Lessons Learned
Strategische Ressourcenplanung
Systematische Planung und Beschaffung kritischer Ressourcen für Notfall- und Krisenszenarien.
- Ressourcenbedarfsanalyse für kritische Szenarien
- Strategische Beschaffungs- und Lagerhaltungskonzepte
- Lieferanten- und Partnerschaftsmanagement
- Notfallbudgetierung und Kostenplanung
Unsere Kompetenzen
Wählen Sie den passenden Bereich für Ihre Anforderungen
Wo steht Ihre kritische Infrastruktur bei der KRITIS-Compliance? Unsere Gap-Analyse vergleicht Ihren IST-Zustand systematisch mit den Anforderungen nach §8a BSIG, BSI-KritisV und NIS2. Sie erhalten einen priorisierten Maßnahmenplan für Organisation und Technik.
Eine systematische Schwachstellenanalyse und Risikobewertung ist die Grundlage für wirksame Schutzmaßnahmen in kritischen Infrastrukturen. Wir identifizieren technische und organisatorische Schwachstellen, bewerten deren Risiken nach BSI- und ISO-27005-Standards und leiten priorisierte Handlungsempfehlungen ab.
Weitere Leistungen in Regulatory Compliance Management
Häufig gestellte Fragen zu KRITIS Readiness
Was ist ein KRITIS Readiness Assessment und wann braucht man es?
Ein KRITIS Readiness Assessment bewertet systematisch, wie gut Ihre Organisation auf die gesetzlichen Anforderungen zum Schutz kritischer Infrastrukturen vorbereitet ist. Es ist insbesondere dann sinnvoll, wenn Sie erstmals als KRITIS-Betreiber identifiziert wurden, vor einem §8a-Nachweis stehen, das KRITIS-Dachgesetz oder NIS 2 neue Anforderungen an Ihre Organisation stellt, oder Sie nach einer Übernahme oder Umstrukturierung Ihren Compliance-Status neu bewerten müssen. ADVISORI prüft dabei technische Maßnahmen, organisatorische Prozesse und Dokumentation gegen BSI-Vorgaben und branchenspezifische Standards.
Welche KRITIS-Anforderungen werden im Assessment geprüft?
Das Assessment prüft Ihre Compliance gegen alle relevanten regulatorischen Vorgaben: BSI-Gesetz (§8a BSIG) und IT-Sicherheitsgesetz 2.0, KRITIS-Dachgesetz (CER-Richtlinie), sektorspezifische Anforderungen wie EnWG, DORA oder Telekommunikationsgesetz, branchenspezifische Sicherheitsstandards (B3S), BSI IT-Grundschutz und ISO 27001/27002, sowie die Anforderungen an Systeme zur Angriffserkennung (SzA). Darüber hinaus bewerten wir physische Sicherheitsmaßnahmen, die mit dem KRITIS-Dachgesetz erstmals verbindlich geregelt werden.
Wie unterscheidet sich ein Readiness Assessment von einem §8a-Audit?
Ein Readiness Assessment ist eine vorbereitende Bewertung, die Ihren aktuellen Reifegrad ermittelt und Lücken identifiziert, bevor ein formaler Nachweis fällig wird. Der §8a-Nachweis hingegen ist die gesetzlich vorgeschriebene Prüfung durch qualifizierte Prüfer, deren Ergebnis an das BSI übermittelt wird. Das Readiness Assessment gibt Ihnen die Möglichkeit, Schwachstellen frühzeitig zu beheben und sich gezielt auf den Nachweis vorzubereiten, anstatt bei der Prüfung mit Mängeln konfrontiert zu werden.
Wie lange dauert ein KRITIS Readiness Assessment?
Die Dauer hängt von der Größe und Komplexität Ihrer Organisation ab. Für ein einzelnes Werk oder eine überschaubare Infrastruktur rechnen wir mit vier bis sechs Wochen. Bei komplexen Organisationen mit mehreren Standorten, vernetzten OT-Systemen oder mehreren KRITIS-Sektoren kann das Assessment acht bis zwölf Wochen dauern. Wir stimmen Interviewtermine und Dokumentenanfragen eng mit Ihren Teams ab, um den Aufwand für Ihr Tagesgeschäft gering zu halten.
Was ändert das KRITIS-Dachgesetz an den bisherigen Anforderungen?
Das KRITIS-Dachgesetz setzt die europäische CER-Richtlinie (2022/2557) in deutsches Recht um und erweitert den Fokus deutlich über IT-Sicherheit hinaus: Physische Sicherheit wie Zugangskontrollen und Sabotageprävention wird erstmals verbindlich geregelt, der Kreis betroffener Sektoren und Betreiber wird ausgeweitet, Risikoanalysen müssen umfassender durchgeführt und dokumentiert werden, und Resilienzpläne einschließlich Wiederherstellungsmaßnahmen werden Pflicht. Bestehende KRITIS-Betreiber müssen ihre Sicherheitskonzepte entsprechend ergänzen.
Unterstützt ADVISORI auch bei der Umsetzung nach dem Assessment?
Ja, wir begleiten Sie durchgängig von der Bewertung bis zur nachgewiesenen Compliance. Nach dem Assessment unterstützen wir bei der Implementierung priorisierter Maßnahmen, der Einführung oder Erweiterung eines ISMS nach ISO 27001, der Entwicklung von Notfall- und Business-Continuity-Konzepten, der Vorbereitung auf §8a-Nachweise und behördliche Prüfungen sowie bei der Schulung Ihrer Mitarbeiter in KRITIS-relevanten Themen.
Was muss ein KRITIS-Notfallkonzept nach BSI 200-4 enthalten?
Ein KRITIS-Notfallkonzept nach BSI-Standard 200–4 umfasst mehrere Kernbestandteile: eine Business-Impact-Analyse (BIA) zur Identifikation kritischer Geschäftsprozesse, eine Risikoanalyse der relevanten Bedrohungsszenarien, dokumentierte Wiederanlaufpläne mit definierten Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO), Krisenkommunikationspläne für interne und externe Stakeholder sowie ein Übungsprogramm mit regelmäßigen Tests. Der BSI-Standard 200–4 sieht dabei ein dreistufiges Modell vor: Reaktiv-BCMS, Aufbau-BCMS und Standard-BCMS, sodass Organisationen schrittweise ein vollständiges Business Continuity Management aufbauen können.
Welche Fristen gelten für die Notfallplanung nach dem KRITIS-Dachgesetz?
Das KRITIS-Dachgesetz sieht folgende Zeitvorgaben vor: Die Registrierung als kritische Anlage muss bis Juli
2026 erfolgen. Anschließend haben Betreiber etwa
9 Monate für die Durchführung einer vollständigen Risikoanalyse und weitere
10 Monate für die Umsetzung der daraus abgeleiteten Maßnahmen, einschließlich der Notfallkonzepte. Die Resilienzpläne müssen regelmäßig aktualisiert und bei wesentlichen Änderungen der Bedrohungslage überarbeitet werden. ADVISORI empfiehlt, frühzeitig mit dem Aufbau zu beginnen, da die Erstellung belastbarer Notfallkonzepte erfahrungsgemäß
6 bis
12 Monate in Anspruch nimmt.
Wie unterscheidet sich die Ressourcenplanung im BCM von der normalen Budgetplanung?
Die Ressourcenplanung im Business Continuity Management geht über die reine Budgetplanung hinaus: Sie erfasst systematisch alle Ressourcen, die für die Aufrechterhaltung kritischer Dienstleistungen im Notfall benötigt werden. Das umfasst Personal mit Schlüsselkompetenzen und deren Vertretungsregelungen, technische Ausweichkapazitäten und Redundanzen, Kommunikationsinfrastruktur für den Krisenstab, Verträge mit Notfalldienstleistern und Lieferanten sowie Lagerbestände kritischer Ersatzteile. Die Herausforderung liegt darin, die richtige Balance zwischen Vorhaltekosten und Wiederherstellungsgeschwindigkeit zu finden. ADVISORI nutzt datengestützte Modelle, um diese Abwägung für jeden KRITIS-Sektor individuell zu optimieren.
Welche Rolle spielt die NIS2-Richtlinie für das KRITIS-Notfallmanagement?
Die NIS2-Richtlinie erweitert die Anforderungen an das Notfallmanagement für KRITIS-Betreiber erheblich. Sie fordert unter anderem Maßnahmen zur Bewältigung von Sicherheitsvorfällen (Incident Handling), Business-Continuity-Management einschließlich Backup-Management und Disaster Recovery sowie Krisenmanagement-Verfahren. Zudem verschärft NIS 2 die Meldepflichten: Erhebliche Sicherheitsvorfälle müssen innerhalb von
24 Stunden als Frühwarnung und innerhalb von
72 Stunden mit einer vollständigen Meldung an das BSI gemeldet werden. ADVISORI integriert die NIS2-Anforderungen nahtlos in bestehende Notfallkonzepte und stellt sicher, dass beide Regelwerke parallel erfüllt werden.
Wie oft müssen KRITIS-Notfallkonzepte getestet und aktualisiert werden?
Der BSI-Standard 200–4 und das KRITIS-Dachgesetz verlangen regelmäßige Überprüfungen und Übungen. In der Praxis bedeutet das: mindestens jährliche Notfallübungen mit verschiedenen Szenarien (Tabletop-Übungen, funktionale Tests und Vollübungen im Wechsel), eine anlassbezogene Überarbeitung bei organisatorischen Veränderungen, neuen Bedrohungen oder nach tatsächlichen Vorfällen sowie eine formale Überprüfung der gesamten Notfalldokumentation mindestens alle zwei Jahre. ADVISORI begleitet die Konzeption und Durchführung von Übungen und unterstützt bei der systematischen Auswertung, damit erkannte Schwachstellen direkt in verbesserte Notfallkonzepte einfließen.
Erfolgsgeschichten
Entdecken Sie, wie wir Unternehmen bei ihrer digitalen Transformation unterstützen
Generative KI in der Fertigung
Technologiekonzern aus Deutschland
KI-Prozessoptimierung für bessere Produktionseffizienz
Ergebnisse
AI Automatisierung in der Produktion
Automatisierungsspezialist aus Deutschland
Intelligente Vernetzung für zukunftsfähige Produktionssysteme
Ergebnisse
KI-gestützte Fertigungsoptimierung
Industriekonzern aus Deutschland
Smarte Fertigungslösungen für maximale Wertschöpfung
Ergebnisse
Digitalisierung im Stahlhandel
Stahlhandelsunternehmen aus Deutschland
Digitalisierung im Stahlhandel
Ergebnisse
Lassen Sie uns
Zusammenarbeiten!
Ist Ihr Unternehmen bereit für den nächsten Schritt in die digitale Zukunft? Kontaktieren Sie uns für eine persönliche Beratung.
Ihr strategischer Erfolg beginnt hier
Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Compliance und Risikomanagement
Bereit für den nächsten Schritt?
Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten
30 Minuten • Unverbindlich • Sofort verfügbar
Zur optimalen Vorbereitung Ihres Strategiegesprächs:
Bevorzugen Sie direkten Kontakt?
Direkte Hotline für Entscheidungsträger
Strategische Anfragen per E-Mail
Detaillierte Projektanfrage
Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten