Reifegrad prüfen, Lücken erkennen, Compliance-Roadmap erhalten

KRITIS Readiness Assessment: Wie bereit ist Ihre Organisation?

Als KRITIS-Betreiber müssen Sie gegenüber dem BSI nachweisen, dass Ihre kritische Infrastruktur angemessen geschützt ist.

  • 01Strukturierte Bewertung Ihres KRITIS-Reifegrads nach BSI-Standards
  • 02Gap-Analyse für organisatorische und technische Anforderungen
  • 03Priorisierte Compliance-Roadmap mit konkreten Maßnahmen
  • 04Vorbereitung auf §8a-Nachweise und behördliche Prüfungen
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Was umfasst ein KRITIS Readiness Assessment?

Ein KRITIS Readiness Assessment bewertet systematisch, ob Ihre Organisation die gesetzlichen Anforderungen an den Schutz kritischer Infrastrukturen erfüllt. Wir prüfen technische Sicherheitsmaßnahmen, organisatorische Prozesse und Dokumentation gegen die Vorgaben des BSI-Gesetzes, des IT-Sicherheitsgesetzes 2.0 und branchenspezifischer Standards wie BSI IT-Grundschutz oder IEC 62443.

Unsere KRITIS Readiness Services decken den gesamten Bewertungsprozess ab: von der Bestandsaufnahme über die Gap-Analyse bis zur Entwicklung einer realistischen Umsetzungsstrategie. Jedes Assessment wird individuell auf Ihren Sektor, Ihre Anlagenkomplexität und Ihren regulatorischen Kontext zugeschnitten.

5 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

Schwachstellenanalyse & Risikobewertung

Systematische Identifikation und Bewertung von Schwachstellen in Ihren kritischen Infrastrukturen mit umfassender Risikoanalyse.

  • Technische Schwachstellenanalyse
  • Organisatorische Risikobewertung
  • Bedrohungsanalyse und Szenario-Bewertung
  • Priorisierte Risikomatrix
02

Gap-Analyse Organisation & Technik

Umfassende Bewertung der Lücken zwischen Ihrem aktuellen Status und den KRITIS-Anforderungen in organisatorischen und technischen Bereichen.

  • Organisatorische Strukturanalyse
  • Technische Systemanalyse
  • Compliance-Gap-Identifikation
  • Maßnahmenempfehlungen
03

Business Continuity Planning

Entwicklung umfassender Geschäftskontinuitätspläne für kritische Infrastrukturen mit Fokus auf Versorgungssicherheit.

  • Business Impact Analyse (BIA) kritischer Prozesse
  • Szenariobasierte Kontinuitätsplanung
  • Recovery Time/Point Objectives (RTO/RPO) Definition
  • Alternative Betriebskonzepte und Workarounds
04

Incident Response & Krisenmanagement

Strukturierte Incident Response Prozesse und professionelles Krisenmanagement für kritische Störungssituationen.

  • Incident Response Team (IRT) Strukturen
  • Eskalations- und Entscheidungsprozesse
  • Kommunikationsstrategien und Stakeholder-Management
  • Post-Incident Review und Lessons Learned
05

Strategische Ressourcenplanung

Systematische Planung und Beschaffung kritischer Ressourcen für Notfall- und Krisenszenarien.

  • Ressourcenbedarfsanalyse für kritische Szenarien
  • Strategische Beschaffungs- und Lagerhaltungskonzepte
  • Lieferanten- und Partnerschaftsmanagement
  • Notfallbudgetierung und Kostenplanung

5 Phasen

Ablauf unseres KRITIS Readiness Assessments

Unser Assessment folgt einem strukturierten Vorgehen in fünf Phasen, das alle relevanten Bereiche systematisch abdeckt und Ihnen nach Abschluss einen klaren Handlungsplan liefert.

  1. Scoping und Bestandsaufnahme

    Identifikation aller KRITIS-relevanten Anlagen und Prozesse

  2. Ist-Analyse

    Technische und organisatorische Sicherheitsmaßnahmen dokumentieren und bewerten

  3. Gap-Analyse

    Abgleich mit BSI-Anforderungen, KRITIS-Dachgesetz und branchenspezifischen Standards

  4. Risikobewertung

    Priorisierung der identifizierten Lücken nach Risiko und Aufwand

  5. Roadmap

    Priorisierter Maßnahmenplan mit Zeitrahmen, Verantwortlichkeiten und Budget

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Mit unserem KRITIS Readiness Assessment schaffen wir für unsere Kunden Klarheit über ihren aktuellen Compliance-Status, strukturiert, nachvollziehbar und praxisnah. Die konkreten Handlungsempfehlungen ermöglichen eine fokussierte Weiterentwicklung der KRITIS-Strategie und helfen, Ressourcen gezielt dort einzusetzen, wo der größte Handlungsbedarf besteht.

Warum ADVISORI für Ihr KRITIS Readiness Assessment?

  • 01Erfahrung mit allen neun KRITIS-Sektoren und sektorspezifischen Anforderungen
  • 02Bewährte Assessment-Methodik auf Basis von BSI IT-Grundschutz und ISO 27001
  • 03Durchgängige Begleitung von der Bewertung bis zur nachgewiesenen Compliance
  • 04Interdisziplinäres Team aus Informationssicherheit, Regulatorik und Technik

Warum jetzt handeln?

Mit dem KRITIS-Dachgesetz und NIS2 werden Anforderungen und Betroffenenkreis deutlich erweitert. Eine frühzeitige Readiness-Bewertung verschafft Ihnen den notwendigen Vorlauf, um Maßnahmen rechtzeitig vor behördlichen Prüfungen umzusetzen.

11 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu KRITIS Readiness

Was ist ein KRITIS Readiness Assessment und wann braucht man es?

Ein KRITIS Readiness Assessment bewertet systematisch, wie gut Ihre Organisation auf die gesetzlichen Anforderungen zum Schutz kritischer Infrastrukturen vorbereitet ist. Es ist insbesondere dann sinnvoll, wenn Sie erstmals als KRITIS-Betreiber identifiziert wurden, vor einem §8a-Nachweis stehen, das KRITIS-Dachgesetz oder NIS2 neue Anforderungen an Ihre Organisation stellt, oder Sie nach einer Übernahme oder Umstrukturierung Ihren Compliance-Status neu bewerten müssen. ADVISORI prüft dabei technische Maßnahmen, organisatorische Prozesse und Dokumentation gegen BSI-Vorgaben und branchenspezifische Standards.

Welche KRITIS-Anforderungen werden im Assessment geprüft?

Das Assessment prüft Ihre Compliance gegen alle relevanten regulatorischen Vorgaben: BSI-Gesetz (§8a BSIG) und IT-Sicherheitsgesetz 2.0, KRITIS-Dachgesetz (CER-Richtlinie), sektorspezifische Anforderungen wie EnWG, DORA oder Telekommunikationsgesetz, branchenspezifische Sicherheitsstandards (B3S), BSI IT-Grundschutz und ISO 27001/27002, sowie die Anforderungen an Systeme zur Angriffserkennung (SzA). Darüber hinaus bewerten wir physische Sicherheitsmaßnahmen, die mit dem KRITIS-Dachgesetz erstmals verbindlich geregelt werden.

Wie unterscheidet sich ein Readiness Assessment von einem §8a-Audit?

Ein Readiness Assessment ist eine vorbereitende Bewertung, die Ihren aktuellen Reifegrad ermittelt und Lücken identifiziert, bevor ein formaler Nachweis fällig wird. Der §8a-Nachweis hingegen ist die gesetzlich vorgeschriebene Prüfung durch qualifizierte Prüfer, deren Ergebnis an das BSI übermittelt wird. Das Readiness Assessment gibt Ihnen die Möglichkeit, Schwachstellen frühzeitig zu beheben und sich gezielt auf den Nachweis vorzubereiten, anstatt bei der Prüfung mit Mängeln konfrontiert zu werden.

Wie lange dauert ein KRITIS Readiness Assessment?

Die Dauer hängt von der Größe und Komplexität Ihrer Organisation ab. Für ein einzelnes Werk oder eine überschaubare Infrastruktur rechnen wir mit vier bis sechs Wochen. Bei komplexen Organisationen mit mehreren Standorten, vernetzten OT-Systemen oder mehreren KRITIS-Sektoren kann das Assessment acht bis zwölf Wochen dauern. Wir stimmen Interviewtermine und Dokumentenanfragen eng mit Ihren Teams ab, um den Aufwand für Ihr Tagesgeschäft gering zu halten.

Was ändert das KRITIS-Dachgesetz an den bisherigen Anforderungen?

Das KRITIS-Dachgesetz setzt die europäische CER-Richtlinie (2022/2557) in deutsches Recht um und erweitert den Fokus deutlich über IT-Sicherheit hinaus: Physische Sicherheit wie Zugangskontrollen und Sabotageprävention wird erstmals verbindlich geregelt, der Kreis betroffener Sektoren und Betreiber wird ausgeweitet, Risikoanalysen müssen umfassender durchgeführt und dokumentiert werden, und Resilienzpläne einschließlich Wiederherstellungsmaßnahmen werden Pflicht. Bestehende KRITIS-Betreiber müssen ihre Sicherheitskonzepte entsprechend ergänzen.

Unterstützt ADVISORI auch bei der Umsetzung nach dem Assessment?

Ja, wir begleiten Sie durchgängig von der Bewertung bis zur nachgewiesenen Compliance. Nach dem Assessment unterstützen wir bei der Implementierung priorisierter Maßnahmen, der Einführung oder Erweiterung eines ISMS nach ISO 27001, der Entwicklung von Notfall- und Business-Continuity-Konzepten, der Vorbereitung auf §8a-Nachweise und behördliche Prüfungen sowie bei der Schulung Ihrer Mitarbeiter in KRITIS-relevanten Themen.

Was muss ein KRITIS-Notfallkonzept nach BSI 200-4 enthalten?

Ein KRITIS-Notfallkonzept nach BSI-Standard 200‑4 umfasst mehrere Kernbestandteile: eine Business-Impact-Analyse (BIA) zur Identifikation kritischer Geschäftsprozesse, eine Risikoanalyse der relevanten Bedrohungsszenarien, dokumentierte Wiederanlaufpläne mit definierten Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO), Krisenkommunikationspläne für interne und externe Stakeholder sowie ein Übungsprogramm mit regelmäßigen Tests. Der BSI-Standard 200‑4 sieht dabei ein dreistufiges Modell vor: Reaktiv-BCMS, Aufbau-BCMS und Standard-BCMS, sodass Organisationen schrittweise ein vollständiges Business Continuity Management aufbauen können.

Welche Fristen gelten für die Notfallplanung nach dem KRITIS-Dachgesetz?

Das KRITIS-Dachgesetz sieht folgende Zeitvorgaben vor: Die Registrierung als kritische Anlage muss bis Juli 2026 erfolgen. Anschließend haben Betreiber etwa 9 Monate für die Durchführung einer vollständigen Risikoanalyse und weitere 10 Monate für die Umsetzung der daraus abgeleiteten Maßnahmen, einschließlich der Notfallkonzepte. Die Resilienzpläne müssen regelmäßig aktualisiert und bei wesentlichen Änderungen der Bedrohungslage überarbeitet werden. ADVISORI empfiehlt, frühzeitig mit dem Aufbau zu beginnen, da die Erstellung belastbarer Notfallkonzepte erfahrungsgemäß 6 bis 12 Monate in Anspruch nimmt.

Wie unterscheidet sich die Ressourcenplanung im BCM von der normalen Budgetplanung?

Die Ressourcenplanung im Business Continuity Management geht über die reine Budgetplanung hinaus: Sie erfasst systematisch alle Ressourcen, die für die Aufrechterhaltung kritischer Dienstleistungen im Notfall benötigt werden. Das umfasst Personal mit Schlüsselkompetenzen und deren Vertretungsregelungen, technische Ausweichkapazitäten und Redundanzen, Kommunikationsinfrastruktur für den Krisenstab, Verträge mit Notfalldienstleistern und Lieferanten sowie Lagerbestände kritischer Ersatzteile. Die Herausforderung liegt darin, die richtige Balance zwischen Vorhaltekosten und Wiederherstellungsgeschwindigkeit zu finden. ADVISORI nutzt datengestützte Modelle, um diese Abwägung für jeden KRITIS-Sektor individuell zu optimieren.

Welche Rolle spielt die NIS2-Richtlinie für das KRITIS-Notfallmanagement?

Die NIS2-Richtlinie erweitert die Anforderungen an das Notfallmanagement für KRITIS-Betreiber erheblich. Sie fordert unter anderem Maßnahmen zur Bewältigung von Sicherheitsvorfällen (Incident Handling), Business-Continuity-Management einschließlich Backup-Management und Disaster Recovery sowie Krisenmanagement-Verfahren. Zudem verschärft NIS2 die Meldepflichten: Erhebliche Sicherheitsvorfälle müssen innerhalb von 24 Stunden als Frühwarnung und innerhalb von 72 Stunden mit einer vollständigen Meldung an das BSI gemeldet werden. ADVISORI integriert die NIS2-Anforderungen nahtlos in bestehende Notfallkonzepte und stellt sicher, dass beide Regelwerke parallel erfüllt werden.

Wie oft müssen KRITIS-Notfallkonzepte getestet und aktualisiert werden?

Der BSI-Standard 200‑4 und das KRITIS-Dachgesetz verlangen regelmäßige Überprüfungen und Übungen. In der Praxis bedeutet das: mindestens jährliche Notfallübungen mit verschiedenen Szenarien (Tabletop-Übungen, funktionale Tests und Vollübungen im Wechsel), eine anlassbezogene Überarbeitung bei organisatorischen Veränderungen, neuen Bedrohungen oder nach tatsächlichen Vorfällen sowie eine formale Überprüfung der gesamten Notfalldokumentation mindestens alle zwei Jahre. ADVISORI begleitet die Konzeption und Durchführung von Übungen und unterstützt bei der systematischen Auswertung, damit erkannte Schwachstellen direkt in verbesserte Notfallkonzepte einfließen.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten