Zum Inhalt springen
Compliance

KRITIS: Sektoren, Schwellenwerte und die Nachweispflicht

Betreiber kritischer Infrastruktur müssen Vorkehrungen treffen und sie regelmäßig nachweisen. Wie die Schwellenwerte funktionieren, was ein Nachweis enthält und welche Stellen daraus entstehen.

7 Min. Lesezeit von Steven Schulz

Betreiber kritischer Infrastruktur sind in Deutschland ein eigener Arbeitsmarkt für Sicherheitsleute. Die Pflichten sind konkreter als anderswo, die Nachweise wiederkehrend, und daraus entstehen Stellen, die es in nicht regulierten Unternehmen nicht gibt. Dieser Text beschreibt, wie die Zuordnung funktioniert und welche Arbeit daran hängt.

Wer betroffen ist

Kritische Infrastrukturen sind Anlagen in bestimmten Sektoren, die für das Funktionieren des Gemeinwesens von hoher Bedeutung sind. Die Sektoren sind: Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr sowie die Siedlungsabfallentsorgung.

Ob eine konkrete Anlage dazugehört, entscheidet nicht das Gefühl, sondern eine Verordnung: Die BSI-Kritisverordnung beschreibt für jeden Sektor Anlagenkategorien und legt für jede einen Schwellenwert fest – etwa eine Versorgungsmenge, eine Zahl versorgter Personen oder eine Transaktionszahl. Wer den Schwellenwert überschreitet, gilt als Betreiber und muss das selbst feststellen; es gibt keinen Bescheid, der es einem mitteilt. Diese Selbsteinschätzung ist die erste Aufgabe, die in vielen Häusern an eine Sicherheitsstelle fällt, und sie ist regelmäßig zu wiederholen, weil Mengen und Kundenzahlen sich ändern.

Wichtig für die Einordnung: Betroffen ist die Anlage, nicht das Unternehmen. Ein Konzern kann mehrere Anlagen betreiben, von denen nur eine über der Schwelle liegt – der Geltungsbereich der Pflichten hängt dann an dieser Anlage und an den Systemen, die für ihre Funktion maßgeblich sind.

Welche Pflichten daran hängen

Die Anforderungen an Betreiber stehen im BSI-Gesetz. Sie sind über Jahre gewachsen: zuerst mit dem IT-Sicherheitsgesetz, dann mit dessen zweiter Fassung, zuletzt mit der Umsetzung der europäischen NIS2-Richtlinie, die das Gesetz erheblich umbaut und dabei auch die Paragrafennummern verschiebt. Nennen Sie deshalb in Bewerbungen und Berichten keine Paragrafen aus dem Gedächtnis, sondern sehen Sie in die geltende Fassung – die Substanz der Pflichten ist beständiger als ihre Nummerierung. Was NIS2 daneben für nicht-kritische, aber erfasste Einrichtungen bringt, steht unter NIS2 und das Umsetzungsgesetz.

Die Substanz umfasst vier Dinge:

Vorkehrungen nach dem Stand der Technik. Angemessene organisatorische und technische Maßnahmen zur Vermeidung von Störungen der Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit der maßgeblichen Systeme. „Stand der Technik" ist dabei ein beweglicher Maßstab und der Grund, warum diese Arbeit nie fertig ist.

Wiederkehrende Nachweise gegenüber dem BSI. Betreiber müssen in festen Abständen – klassisch alle zwei Jahre – nachweisen, dass die Vorkehrungen erfüllt sind, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen. Aufgeführt werden dabei auch die dabei aufgedeckten Sicherheitsmängel.

Eine Kontaktstelle und die Meldung erheblicher Störungen. Betreiber benennen eine Kontaktstelle, die erreichbar sein muss, und melden erhebliche Störungen. Die Erreichbarkeit rund um die Uhr ist der Grund, warum in diesen Häusern Rufbereitschaft zur Stelle gehört – siehe Rufbereitschaft und Arbeitszeitrecht.

Systeme zur Angriffserkennung. Seit der zweiten Fassung des IT-Sicherheitsgesetzes sind Betreiber verpflichtet, solche Systeme einzusetzen: kontinuierliche Auswertung von Merkmalen des laufenden Betriebs, Erkennung und Beseitigung von Störungen. Genau daraus sind in den letzten Jahren zahlreiche Stellen im Sicherheitsbetrieb entstanden – siehe Laufbahn im Sicherheitsbetrieb.

Wie ein Nachweis abläuft

Der Nachweis ist das Herzstück der Arbeit, und er läuft in der Praxis so:

Zuerst wird der Geltungsbereich bestimmt: Welche Anlage, welche Systeme sind für ihre Funktion maßgeblich, welche Dienstleister sind eingebunden. Dann wird geprüft – durch eine prüfende Stelle, die dafür eine besondere fachliche Eignung nachweisen muss; das BSI stellt dazu Anforderungen an Prüfverfahrenskompetenz und Branchenkenntnis auf. Geprüft wird gegen einen Maßstab: entweder gegen einen branchenspezifischen Sicherheitsstandard, den ein Branchenverband erstellt und dessen Eignung das BSI feststellt, oder gegen einen anerkannten Rahmen wie ISO/IEC 27001, häufig auf der Basis von IT-Grundschutz – siehe ISO 27001.

Das Ergebnis geht mit der Mängelliste an das BSI. Und dann beginnt der Teil, den viele unterschätzen: die Abarbeitung. Mängel müssen behoben, Maßnahmen dokumentiert und beim nächsten Nachweis belegt werden. Wer in einer solchen Stelle arbeitet, verbringt einen großen Teil seiner Zeit mit dieser Nachverfolgung.

Welche Stellen daraus entstehen

Vier Typen, die in Anzeigen dieser Häuser wiederkehren:

Der Nachweisverantwortliche. Häufig unter dem Titel ISMS-Manager, Informationssicherheitsbeauftragter oder Compliance Manager. Aufgabe: Geltungsbereich pflegen, Prüfungen organisieren, Mängel nachverfolgen, mit der Behörde kommunizieren. Siehe Informationssicherheitsbeauftragter werden.

Der Betrieb der Angriffserkennung. Auswertung, Regelpflege, Vorfallbearbeitung, Bereitschaft. Hier gibt es auch Einstiegsstellen.

Sicherheit für Anlagen- und Steuerungstechnik. In Energie, Wasser und Verkehr steht neben der Bürowelt die Betriebstechnik, mit anderen Lebenszyklen und anderen Verfügbarkeitsansprüchen. Wer aus der Automatisierung, aus der Instandhaltung oder aus dem Netzbetrieb kommt, findet hier einen Markt mit wenig Wettbewerb – siehe Quereinstieg aus dem Netzwerkbetrieb.

Die prüfende Seite. Prüfstellen und Beratungen, die Nachweise begleiten oder durchführen. Für diese Arbeit sind Auditqualifikationen einschlägig – siehe CISM und CISA.

Der Zweijahresrhythmus als Taktgeber

Wer sich in einem solchen Haus bewirbt, sollte nach dem Stand im Zyklus fragen, denn er bestimmt das erste Jahr der Stelle vollständig.

Kurz nach einem Nachweis ist die Lage entspannt: Zeit für Aufbau, für Projekte, für die Abarbeitung der Mängelliste. Ein halbes Jahr vor dem nächsten Nachweis beginnt die Vorbereitung, und sie bindet die Stelle. In den Wochen der Prüfung ist an anderes nicht zu denken.

Daraus folgen zwei Fragen für das Gespräch: Wann ist der nächste Nachweis fällig, und wie viele Mängel aus dem letzten sind noch offen? Die Antworten sagen mehr über die kommenden zwölf Monate als jede Aufgabenbeschreibung. Eine lange Liste offener Punkte ist dabei kein Ausschlussgrund – sie ist ein Argument in der Verhandlung, siehe Gehalt verhandeln.

Zu beachten ist außerdem, dass neben der IT-Seite eine zweite Regulierung steht, die die physische Widerstandsfähigkeit kritischer Einrichtungen betrifft und auf eine eigene europäische Richtlinie zurückgeht. In größeren Häusern arbeiten Informationssicherheit und Betriebssicherheit dadurch enger zusammen als früher – für Bewerber mit Erfahrung aus beiden Welten ist das eine Gelegenheit.

Auf die prüfende Seite wechseln

Wer einige Jahre in einem Betreiberhaus gearbeitet hat, kann die Seiten wechseln und selbst prüfen. Das ist eine Laufbahn, die wenig bekannt ist und einen kleinen, stabilen Markt hat.

Geprüft wird von Stellen, die dafür eine besondere fachliche Eignung nachweisen müssen: Kenntnis der Prüfverfahren, Kenntnis der Branche und der einschlägigen Regelwerke, und persönliche Zuverlässigkeit. Das BSI stellt dazu Anforderungen auf, und die Prüfteams werden entsprechend zusammengesetzt – typischerweise aus einer prüfungserfahrenen und einer branchenerfahrenen Person.

Für die Laufbahn heißt das: Ihre Betriebserfahrung ist hier nicht Beiwerk, sondern die Eintrittskarte. Wer ein Wasserwerk, ein Krankenhaus oder ein Verteilnetz von innen kennt, ist als Prüfer wertvoller als jemand, der nur Normen kennt. Dazu kommt eine Auditqualifikation – siehe CISM und CISA und, zur Auditmechanik, ISO 27001.

Die Arbeit selbst: Vorbereitung, Prüfung vor Ort, Bericht, Nachverfolgung. Sie ist planbarer als der Betrieb, mit Reisen verbunden, und sie verlangt die Fähigkeit, Feststellungen so zu formulieren, dass der Geprüfte sie annimmt. Wer das kann, wird gesucht – und wer es nicht kann, erzeugt Widerspruchsschleifen, die niemandem helfen.

Was diese Häuser von Bewerbern erwarten

Drei Dinge stehen in fast jeder Anzeige aus diesem Umfeld, und sie unterscheiden sich von den Erwartungen anderer Arbeitgeber.

Nachweisdenken. Nicht „wir haben das im Griff", sondern „wir können belegen, dass wir es im Griff haben". Wer Dokumentation als lästig beschreibt, ist hier falsch.

Verbindlichkeit gegenüber Behörden. Meldefristen und Berichtspflichten sind keine Empfehlungen. Gesucht werden Leute, die einen Termin ernst nehmen und im Zweifel lieber früher melden.

Verständnis für den Vorrang der Versorgung. In einem Wasserwerk oder einem Umspannwerk hat die Sicherheit der Versorgung Vorrang vor jeder Maßnahme, die den Betrieb gefährden könnte. Wer aus der Bürowelt kommt und erwartet, dass ein Aktualisierungsfenster jederzeit möglich ist, hat den Betrieb nicht verstanden.

Dafür bieten diese Häuser etwas, das in der freien Wirtschaft selten ist: langfristige Planung, Budgets, die aus Pflichten folgen, und eine Aufgabe, deren Sinn niemand erklären muss. Wer die Kombination sucht, findet sie unter den offenen Stellenangeboten und gezielt bei den Stellen im KRITIS-Umfeld.

Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.

Weiterlesen

Alle Artikel

Datenschutzbeauftragter oder ISB: zwei Rollen, zwei Berufe

Die beiden Ämter werden ständig verwechselt und manchmal derselben Person aufgeladen. Was die DSGVO für den Datenschutzbeauftragten vorschreibt, woher die Rolle des ISB kommt und warum die Doppelrolle heikel ist.

7 Min. Lesezeit

Diese Seite setzt nur die Cookies, die für den Betrieb nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.