IT-Sicherheit in systemrelevanten Organisationen KRITIS: Frist nicht verpassen!

Von Susanne Ehneß 2 min Lesedauer

Anbieter zum Thema

Zum 1. Mai 2023 steht eine wichtige Frist für Betreiber kritischer Infrastrukturen (KRITIS) an. Grundlage ist das IT-Sicherheitsgesetz 2.0.

Alexander Häußler(©  TÜV SÜD Management Service GmbH)
Alexander Häußler
(© TÜV SÜD Management Service GmbH)

Nach dem IT-Sicherheitsgesetz 2.0 sind KRITIS-Betreiber verpflichtet, Systeme zur Angriffserkennung einzusetzen. Ziel ist, den Schutz gegen Cyber-Angriffe zu erhöhen.

Das allein reicht aber nicht. Die Systeme müssen zudem von unabhängiger Seite geprüft werden – ein entsprechender Nachweis muss dem Bundesministerium für Sicherheit in der Informationstechnik (BSI) vorgelegt werden. Die Funktionstüchtigkeit der Systeme sollte also zügig überprüft werden, damit der Nachweis fristgerecht erfolgen kann.

„Kritische Infrastrukturen stehen mehr denn je im Fokus von Hackern. Das gilt für kommunale Wasserversorger genauso wie für bundesweite Stromanbieter“, kommentiert Alexander Häußler, Global Product Performance Manager IT and Lead Auditor der TÜV SÜD Management Service GmbH. „Die verpflichtende Einführung von Systemen zur Angriffserkennung ist die logische Reaktion auf diese Entwicklung; denn diese Systeme erhöhen die Widerstandsfähigkeit der Betreiber, sofern sie richtig aufgesetzt und betrieben werden.

IT-Sicherheitsgesetz 2.0

Das IT-Sicherheitsgesetz 2.0 wurde im April 2021 verabschiedet. Es soll die Modernisierung informationstechnischer Systeme von KRITIS-Betreibern vorantreiben.

Das Gesetz verpflichtet die Betreiber dazu, angemessene organisatorische und technische Vorkehrungen zur Vermeidung von Störungen der Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit ihrer informationstechnischen Systeme, Komponenten oder Prozesse zu treffen. Das IT-Sicherheitsgesetz 2.0 ergänzt § 8a BSIG um den Absatz 1a, der ausdrücklich den Einsatz von Systemen zur Angriffserkennung als effektive Maßnahme zur frühzeitigen Erkennung von Cyber-Angriffen sowie zur Schadensreduktion und Schadensvermeidung fordert.

Betreiber von Energieversorgungsnetzen und Energieanlagen, die nach § 10 Absatz 1 BSIG als Kritische Infrastruktur gelten, müssen zum 1. Mai 2023 ein implementiertes System zur Angriffserkennung (SzA) gemäß § 11 Absatz 1f EnWG nachweisen. Diese Frist gilt unabhängig von laufenden oder geplanten Zertifizierungsverfahren nach den IT-Sicherheitskatalogen der Bundesnetzagentur. Grundsätzlich gilt, dass die regelmäßig zu erbringenden Nachweise der KRITIS-Betreiber ab diesem Datum auch eine Aussage zu SzA enthalten müssen.

Infos des BSI zum IT-Sicherheitsgesetz 2.0

Artikelfiles und Artikellinks

(ID:49314570)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu RZ- und Server-Technik

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung