Lexikon · Recht & ComplianceKI-unterstützt
KRITIS
KRITIS sind Organisationen und Einrichtungen mit wichtiger Bedeutung für das staatliche Gemeinwesen, bei deren Ausfall oder Beeinträchtigung nachhaltig wirkende Versorgungsengpässe oder erhebliche Störungen der öffentlichen Sicherheit eintreten würden.
Was bedeutet KRITIS?
KRITIS steht für Kritische Infrastrukturen. Der Begriff bezeichnet Organisationen und Einrichtungen, die für das Funktionieren des Gemeinwesens unverzichtbar sind. Bei ihrem Ausfall drohen Versorgungsengpässe, Gefährdungen der öffentlichen Sicherheit oder andere dramatische Folgen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und das Bundesministerium des Innern definieren mehrere Sektoren als kritisch, darunter Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr sowie Staat und Verwaltung. Innerhalb dieser Sektoren gelten Unternehmen ab bestimmten Schwellenwerten als KRITIS-Betreiber.
Welche Pflichten gelten für KRITIS-Betreiber?
KRITIS-Betreiber unterliegen besonderen Anforderungen nach dem BSI-Gesetz. Sie müssen angemessene organisatorische und technische Vorkehrungen zur Vermeidung von Störungen ihrer IT-Systeme treffen. Dazu gehört die Implementierung von Sicherheitsmaßnahmen nach dem Stand der Technik.
Betreiber müssen sich beim BSI registrieren. Sie sind verpflichtet, erhebliche IT-Sicherheitsvorfälle unverzüglich an das BSI zu melden. Zudem müssen sie regelmäßig nachweisen, dass sie die Anforderungen erfüllen – durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nach ISO 27001.
Praxisbeispiel aus der Industrie
Ein mittelständischer Betreiber von Wasserwerken versorgt über 500.000 Einwohner. Er überschreitet damit den Schwellenwert für den Sektor Wasser und gilt als KRITIS-Betreiber. Das Unternehmen muss seine IT-Infrastruktur nach BSI-Standards absichern, ein Informationssicherheitsmanagementsystem einführen und sich beim BSI registrieren. Nach einem versuchten Cyberangriff ist der Betreiber verpflichtet, den Vorfall unverzüglich zu melden.
Abgrenzung
KRITIS unterscheidet sich von der NIS2-Richtlinie, die auf EU-Ebene Cybersicherheitspflichten für wichtige und besonders wichtige Einrichtungen regelt. NIS2 erfasst teilweise andere Unternehmen und setzt andere Schwellenwerte. Viele KRITIS-Betreiber fallen künftig auch unter NIS2, aber nicht alle NIS2-pflichtigen Unternehmen sind KRITIS.
Normen und Rechtsgrundlagen
Die rechtliche Grundlage bildet das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz). Die BSI-Kritisverordnung (BSI-KritisV) legt die Schwellenwerte fest, ab denen Unternehmen als KRITIS-Betreiber gelten. Für konkrete Anforderungen empfiehlt sich die Konsultation des BSI oder spezialisierter Rechtsberatung.
Verwandte Begriffe