KRITIS Zertifizierung & Audit 2026: Nachweis richtig führen
KRITIS Zertifizierung und Audit 2026: Wie Betreiber den Nachweis nach § 8a BSIG führen, welcher Prüfzyklus gilt und wie physische Maßnahmen auditfähig dokumentiert werden.
KRITIS Zertifizierung & Audit: der Nachweis, der zählt
KRITIS-Compliance wird nicht behauptet, sie wird nachgewiesen. Der zentrale Mechanismus ist der Audit nach § 8a Abs. 3 BSIG: Alle zwei Jahre muss ein KRITIS-Betreiber durch einen BSI-anerkannten, sektorfachlich qualifizierten Auditor prüfen lassen, ob seine Sicherheitsmaßnahmen dem Stand der Technik entsprechen. Der Bericht geht ans BSI; Mängel können zu Nachbesserungsanordnungen mit Frist führen.
Der Auditzyklus im Überblick
| Element | Regelung |
|---|---|
| Rhythmus | alle 2 Jahre (§ 8a Abs. 3 BSIG) |
| Prüfer | BSI-anerkannt, sektorfachlich qualifiziert |
| Grundlage | Sicherheitskonzept / branchenspez. Standard (B3S) |
| Gegenstand | technische, organisatorische und physische Maßnahmen |
| Folge bei Mängeln | Nachbesserungsanordnung, ggf. Bußgeld |
| Erst-Audit | i. d. R. binnen 24 Monaten nach Registrierung |
Was im Audit tatsächlich geprüft wird
Der Auditor prüft nicht nur, ob Maßnahmen existieren, sondern ob sie dokumentiert, wirksam und aktuell sind. Für die physische Sicherheit heißt das konkret: Gibt es eine lückenlose, revisionssichere Dokumentation der Perimeterüberwachung, der Zutrittskontrolle, der Vorfälle? Lässt sich der „Stand der Technik" belegen?
Genau hier scheitern viele Betreiber: Rundgänge werden nicht protokolliert, Vorfälle nicht systematisch erfasst, die Überwachung hat Schichtlücken. Eine autonome Überwachungsplattform erzeugt diese Dokumentation automatisch und lückenlos — jeder Patrouillengang, jede Detektion, jeder Vorfall wird auditfähig protokolliert.
„Zertifizierung" im KRITIS-Kontext
Eine formale „KRITIS-Zertifizierung" im Sinne eines Siegels gibt es nicht — der Nachweis erfolgt über den § 8a-Audit und ggf. ergänzende Normen wie ISO 27001. Wer die physischen Maßnahmen aus dem Realbetrieb heraus dokumentiert, hat im Audit den entscheidenden Vorteil: belastbare Daten statt Konzeptpapier. Die zugrunde liegenden Pflichten: KRITIS-Anforderungen. Betroffenheit klären: KRITIS-Schwellenwerte.
Vom Konzept zum belastbaren Nachweis
Der schnellste Weg zu auditfähigen physischen Nachweisen ist die kontinuierliche, automatisch dokumentierende Überwachung. Über das RaaS-Modell entsteht der Nachweis aus dem laufenden Betrieb — vom ersten Tag an, ohne dass Personal Protokolle nachpflegen muss.
Häufige Fragen zu KRITIS Zertifizierung & Audit
Wie oft muss ein KRITIS-Betreiber auditiert werden? Alle zwei Jahre nach § 8a Abs. 3 BSIG, durch einen BSI-anerkannten Auditor.
Gibt es eine KRITIS-Zertifizierung? Kein formales Siegel — der Nachweis erfolgt über den § 8a-Audit, ergänzt ggf. durch ISO 27001.
Was wird im KRITIS-Audit geprüft? Ob technische, organisatorische und physische Maßnahmen dokumentiert, wirksam und auf dem Stand der Technik sind.
Grundlage: Dr. Raphael Nagel (LL.M.) / Marcus Köhnlein, „KRITIS – Die verborgene Macht Europas" (2026), Kapitel 4 & 16.