Zum Inhalt springen

Services, Wiki-Artikel, Blog-Beiträge und Glossar-Einträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Branche: Kritische Infrastrukturen

Wenn Infrastruktur ausfällt,
steht Deutschland still.

769 KRITIS-Störungsmeldungen in 2024 - 43% mehr als im Vorjahr. Seit dem 6. Dezember 2025 gelten mit NIS-2 die umfassendsten Cybersecurity-Pflichten, die Deutschland je hatte.

ISO 27001 zertifiziert BSI-Forschungspartner Auf Anfrage VS-NfD-konform
Bedrohungslage KRITIS
Ransomware-Angriffe auf Industrie (2024) +87%
Quelle: Dragos OT Cybersecurity Year in Review 2024
Internet-exponierte ICS-Geräte (Anstieg) +40%
Quelle: CISA ICS Advisory Statistics 2024
OT-Ransomware mit vollständigem Produktionsstopp 25%
Quelle: Dragos Incident Response 2024
309K neue Malware/Tag (BSI)
769 KRITIS-Meldungen 2024

Vertrauen von KRITIS-Betreibern und Versorgungsunternehmen

Sicherheitsanalysen
Jahre Erfahrung
bis zum Festpreis-Angebot
festangestellte Experten

Warum KRITIS

Kritische Infrastruktur schützen heißt Gesellschaft schützen

Energie, Wasser, Transport, IT - wenn kritische Infrastruktur ausfällt, sind Millionen Menschen betroffen. Die Bedrohungslage hat sich 2024 dramatisch verschärft.

IT/OT-Konvergenz als Angriffsfläche

Die Grenze zwischen IT und OT löst sich auf: Remote-Monitoring, IIoT-Sensoren und Cloud-Anbindung schaffen neue Einfallstore. 47% aller OT-Angriffe nutzen die IT als Eintrittspunkt. Legacy-Systeme mit 15-30 Jahren Lebensdauer laufen oft auf ungepatchten Betriebssystemen - und können nicht ohne Weiteres aktualisiert werden.

Geopolitische Bedrohung

22 staatlich gesteuerte APT-Gruppen sind laut BSI aktiv gegen Deutschland gerichtet. Der KA-SAT/Viasat-Angriff am Tag des Ukraine-Kriegsbeginns legte 5.800 deutsche Windkraftanlagen (11 GW) lahm. Hybride Kriegsführung - Cyber, Sabotage, Drohnenaufklärung - macht KRITIS zur Zielscheibe geopolitischer Konflikte.

Regulatorischer Druck - dreifach

KRITIS-Betreiber müssen gleichzeitig §8a BSIG (IT-Sicherheit, alle 2 Jahre), NIS-2 (erweiterte Pflichten, Geschäftsführerhaftung, seit 6.12.2025) und das KRITIS-Dachgesetz (physische Resilienz, Frist 17.7.2026) erfüllen. Bußgelder bis 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes - plus persönliche Haftung der Geschäftsleitung.

Angriffe auf deutsche Infrastruktur - eine Chronik

Energie, Kommunen, Satelliten - die Angriffe auf kritische Infrastruktur in Deutschland häufen sich und werden immer schwerwiegender.

Okt 2023

Südwestfalen-IT - 72 Kommunen offline

Akira-Ransomware über ungepatchte VPN-Lösung. 22.000 Arbeitsplätze lahmgelegt, 1,6 Mio. Bürger ohne kommunale Dienste - Pässe, Fahrzeugzulassung, Sozialleistungen monatelang nicht verfügbar. Wiederherstellung: 11 Monate. Kosten allein für SIT: 2,8 Mio. EUR.

Feb 2022

KA-SAT/Viasat - 5.800 Windkraftanlagen

Russischer Cyberangriff (GRU-attributiert) auf Satellitenkommunikation am Tag des Ukraine-Kriegsbeginns. AcidRain-Wiper zerstörte Zehntausende Modems. 5.800 deutsche Enercon-Windturbinen (11 GW) verloren ihre SCADA-Fernsteuerung. Wochen für Ersatz durch Mobilfunk-Modems.

Okt 2022

Deutsche Bahn - Kabelschnittsabotage

Gleichzeitiger Schnitt zweier redundanter Glasfaserleitungen (Herne und Berlin-Karow) legte das GSM-R-Sicherheitskommunikationsnetz lahm. Bahnverkehr in Norddeutschland 3 Stunden unterbrochen - ICE, Regional- und Güterverkehr betroffen. Technisches Detailwissen der Angreifer belegt.

Jul 2021

Landkreis Anhalt-Bitterfeld - erster Cyber-Katastrophenfall

DoppelPaymer-Ransomware - erster Katastrophenfall in Deutschland aufgrund eines Cyberangriffs. 207 Tage Notbetrieb. Sozialleistungen konnten nicht ausgezahlt werden. 500.000 EUR Lösegeld gefordert, nicht gezahlt. Kosten: ca. 2,5 Mio. EUR. Gesamte IT-Infrastruktur von Grund auf neu aufgebaut.

1.693 Ransomware-Angriffe auf Industrieunternehmen weltweit in 2024 - ein Anstieg von 87%.
23 ICS-fokussierte Bedrohungsgruppen sind aktiv. 9 bekannte ICS-Malware-Familien existieren.

10 KRITIS-Sektoren

Wir schützen alle KRITIS-Sektoren

Von Energie über Wasser bis Weltraum — unsere Experten kennen die sektorspezifischen Anforderungen, Bedrohungen und regulatorischen Rahmenwerke.

Wasser

Trinkwasser, Abwasser

Weitere Sektoren

Ernährung, Entsorgung, Weltraum

Informationen folgen

Regulatorische Anforderungen

Drei Regelwerke - gleichzeitig erfüllen

KRITIS-Betreiber stehen vor einer beispiellosen Regulierungsdichte. Wir navigieren Sie durch die Anforderungen und stellen Compliance sicher.

1

§8a BSIG - IT-Sicherheit

  • Stand der Technik umsetzen (ISMS)
  • Nachweis alle 2 Jahre gegenüber BSI
  • SzA seit 1.5.2023 verpflichtend
  • B3S als sektorspezifische Richtlinie
  • Bußgeld: bis 2 Mio. EUR (§30 OWiG: 20 Mio.)
2

NIS-2 - seit 6.12.2025

  • ~30.000 Einrichtungen betroffen
  • Meldepflicht: 24h Frühwarnung, 72h Bericht
  • Geschäftsführer persönlich haftbar
  • Registrierung bis 6. März 2026
  • Bußgeld: bis 10 Mio. EUR / 2% Umsatz
3

KRITIS-Dachgesetz - neu 2026

  • Erstmals physische Resilienz-Pflichten
  • Risikoanalyse: Cyber + physisch + Natur
  • BCM, Personalsicherheit, Krisenmanagement
  • Umsetzungsfrist: 17. Juli 2026
  • Meldepflicht an BBK für physische Vorfälle

KRITIS-Compliance prüfen lassen?

Unsere Gap-Analyse zeigt Ihnen, wo Sie stehen - und was bis zum nächsten BSI-Nachweis zu tun ist.

Kostenlos · 30 Minuten · Unverbindlich

OT-Sicherheit: Die unterschätzte Angriffsfläche

70% aller ICS-Schwachstellen befinden sich tief im OT-Netzwerk - nicht am Perimeter. Standardisierte IT-Security-Tools reichen nicht aus.

47%

der OT-Angriffe starten über IT-Netz

39%

der ICS-Schwachstellen: Loss of View + Control

29

aktiv ausgenutzte ICS-Schwachstellen (CISA)

9

bekannte ICS-Malware-Familien weltweit

45,8%

der OT-Vorfälle: IT-Kompromittierung als Vektor

20,3%

über kompromittierte Mitarbeiter-Workstations

20,3%

über Wechseldatenträger (USB/extern)

18,6%

über Spear-Phishing an OT-Personal

Quellen: Dragos OT Cybersecurity Year in Review 2024, CISA ICS-CERT, SANS ICS/OT Survey 2024

Warum AWARE7 für KRITIS

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter — mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

Forschung und Lehre als Fundament

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI, BMBF und die EU. Wir veröffentlichen CVEs, präsentieren auf internationalen Top-Konferenzen und bilden als T.I.S.P.-Schulungsanbieter Sicherheitsexperten aus. Alle Berater sind mehrfach zertifiziert - von ISO 27001 Lead Auditor bis OSCP.

Digitale Souveränität - keine Kompromisse

Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet - ohne US-Cloud-Anbieter. Keine Freelancer, keine Subunternehmer in der Wertschöpfung. Alle Mitarbeiter sind sozialversicherungspflichtig angestellt und einheitlich rechtlich verpflichtet. Auf Anfrage VS-NfD-konform.

Festpreis in 24h - planbare Projektzeiträume

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot - kein Stundensatz-Risiko, keine Nachforderungen, keine Überraschungen. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.

Ihr fester Ansprechpartner - jederzeit erreichbar

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner - keine Ticket-Systeme, kein Callcenter, kein Wechsel zwischen wechselnden Beratern. Kontinuität schafft Vertrauen.

Für wen sind wir der richtige Partner?

Mittelstand mit 50–2.000 MA

Unternehmen, die echte Security brauchen — ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.

IT-Verantwortliche & CISOs

Die intern überzeugend argumentieren müssen — und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.

Regulierte Branchen

KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA — wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

Mitwirkung an Industriestandards

LLM

OWASP · 2023

OWASP Top 10 for Large Language Models

Prof. Dr. Matteo Große-Kampmann als Contributor im Core-Team des weltweit führenden LLM-Sicherheitsstandards.

BSI

BSI · Allianz für Cyber-Sicherheit

Management von Cyber-Risiken

Prof. Dr. Matteo Große-Kampmann als Mitwirkender des offiziellen BSI-Handbuchs für die Unternehmensleitung (dt. Version).

Zertifizierungen & Digitale Souveränität

KRITIS-Betreiber benötigen Dienstleister, die selbst die höchsten Sicherheitsstandards erfüllen. Alle unsere Mitarbeiter sind festangestellt, mehrfach zertifiziert und unterliegen einheitlichen Vertraulichkeitsverpflichtungen.

  • ISO 27001-zertifiziert - nachgewiesen sicheres Management
  • ISO 9001-zertifiziert - dokumentierte Qualitätsprozesse
  • BSI-Forschungspartner - BMBF- und EU-Projekte
  • Auf Anfrage VS-NfD-konform
  • Keine US-Cloud, keine Subunternehmer
  • T.I.S.P.-Schulungsanbieter - TeleTrusT-akkreditiert

100% Deutschland

Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet. Keine US-Cloud-Anbieter, keine Freelancer, keine Subunternehmer. Alle Mitarbeiter sind sozialversicherungspflichtig angestellt.

Kostenlose Ressource

KRITIS-Compliance-Checkliste 2026

§8a BSIG + NIS-2 + KRITIS-Dachgesetz - alle Fristen, Pflichten und Maßnahmen auf einen Blick. Inkl. SzA-Reifegradmodell und Registrierungsleitfaden.

  • Alle 3 Regelwerke im Überblick
  • Fristen-Kalender 2026
  • SzA-Reifegrad-Selbsteinschätzung
  • NIS-2 Registrierungsanleitung

Kein Spam. Ihre Daten bleiben in Deutschland.

In 3 Schritten zur KRITIS-Compliance

01

Erstberatung & Scope

Kostenlose Erstberatung: Wir klären Ihren KRITIS-Status, identifizieren regulatorische Pflichten und definieren den Projektumfang. Festpreisangebot innerhalb von 24 Stunden.

02

Gap-Analyse & Tests

Systematische Analyse gegen §8a, NIS-2 und KRITIS-Dachgesetz. Parallel: Penetration Tests, OT-Assessment, Phishing-Simulation. Zeitrahmen abhängig vom Scope.

03

Umsetzung & Nachweis

Begleitung bei der Umsetzung priorisierter Maßnahmen, ISMS-Aufbau/-Erweiterung und Vorbereitung des §8a-Nachweises inkl. SzA-Dokumentation. Auditfest und fristgerecht.

Häufig gestellte Fragen

Die wichtigsten Fragen zu KRITIS-Sicherheit, §8a BSIG, NIS-2 und OT-Security - beantwortet von unseren Experten.

KRITIS-Betreiber sind Organisationen in 10 Sektoren (Energie, Wasser, Ernährung, IT/TK, Gesundheit, Finanz- und Versicherungswesen, Transport/Verkehr, Siedlungsabfallentsorgung, Weltraum, öffentliche Verwaltung), die sektorspezifische Schwellenwerte der BSI-KritisV überschreiten - typischerweise ab einer Versorgungsrelevanz für 500.000 Personen. Stand Dezember 2025 sind 1.179 Betreiber mit 2.136 Anlagen beim BSI registriert. Unter NIS-2 (NIS2UmsuCG, in Kraft seit 6. Dezember 2025) steigt die Zahl regulierter Einrichtungen auf ca. 30.000.
KRITIS (§8a/§8b BSIG) regelt seit 2015 die IT-Sicherheit kritischer Infrastrukturen - Pflicht zum Stand der Technik, Nachweis alle 2 Jahre, Meldepflicht. NIS-2 (NIS2UmsuCG, seit 6.12.2025) erweitert den Adressatenkreis massiv auf ca. 30.000 Einrichtungen in 18 Sektoren und verschärft Pflichten (24h-Meldepflicht, Geschäftsführerhaftung, Bußgelder bis 10 Mio. EUR/2% Umsatz). Das KRITIS-Dachgesetz (KRITISDachG, Bundestag 29.1.2026) setzt erstmals die CER-Richtlinie um und ergänzt physische Resilienz-Anforderungen: Perimeterschutz, BCM, Personalsicherheit, Krisenmanagement. Betreiber müssen alle drei Regelwerke gleichzeitig erfüllen.
Seit dem 1. Mai 2023 müssen alle KRITIS-Betreiber gemäß §8a(1a) BSIG Systeme zur Angriffserkennung (SzA) implementieren und deren Einsatz beim BSI nachweisen. SzA müssen fortlaufend und automatisiert geeignete Parameter und Merkmale aus dem laufenden Betrieb erfassen und auswerten, um Bedrohungen kontinuierlich zu identifizieren. Die BSI-Orientierungshilfe (OH SzA) definiert Reifegrade von 0-5; im ersten Nachweiszyklus gilt Reifegrad 3 als hinreichend, langfristig muss Reifegrad 4 nachgewiesen werden. Nachweise ohne SzA-Dokumentation werden als unvollständig zurückgewiesen.
Branchenspezifische Sicherheitsstandards (B3S) werden von Branchenverbänden entwickelt und vom BSI anerkannt. Sie konkretisieren den "Stand der Technik" für den jeweiligen Sektor. Aktuell vom BSI anerkannte B3S existieren u. a. für: Medizinische Versorgung (DKG), Wasserversorgung (DVGW/BDEW), Abwasserbeseitigung (DWA), Arzneimittelversorgung (vfa/BAH) und Fernwärme (AGFW). Auch ohne B3S müssen KRITIS-Betreiber den Nachweis nach §8a erbringen - dann orientiert sich die Prüfung direkt an der BSI-Konkretisierung der Anforderungen und ISO 27001.
Die Kosten variieren erheblich je nach Sektor und Angriffsschwere. Im Industriesektor liegen die durchschnittlichen Breach-Kosten bei 5,56 Mio. USD (IBM 2024, +18% ggü. Vorjahr). Ungeplante OT-Ausfallzeiten kosten bis zu 125.000 USD pro Stunde. In Deutschland verursachten Cyberangriffe 2024 einen Gesamtschaden von 266,6 Mrd. EUR (Bitkom). Der Angriff auf die Südwestfalen-IT kostete allein die IT-Genossenschaft 2,8 Mio. EUR - die 72 betroffenen Kommunen trugen weitere Millionen. 75% der Ransomware-Vorfälle in OT-Umgebungen führen zu teilweisem, 25% zu vollständigem Produktionsstopp (Dragos 2024).
OT-Sicherheit erfordert einen mehrschichtigen Ansatz: (1) Netzwerksegmentierung nach IEC 62443 Zones & Conduits - strikte Trennung zwischen IT und OT mit Industrial DMZ, Data Diodes und Deny-by-Default-Firewalls. (2) Inventarisierung aller OT-Assets inkl. PLCs, RTUs, SCADA-Systeme und deren Firmware-Versionen. (3) Passives Netzwerk-Monitoring (z. B. IDS/IPS für OT-Protokolle wie Modbus, DNP3, S7Comm), da aktive Scans empfindliche Steuerungssysteme stören können. (4) Patch-Management-Prozesse, die Wartungsfenster industrieller Systeme berücksichtigen. (5) Härtung von Engineering Workstations und Historian-Servern als typische Pivot-Punkte. Wir testen Ihre OT-Infrastruktur rückwirkungsfrei und identifizieren kritische Schwachstellen, ohne den Betrieb zu beeinträchtigen.
KRITIS-Pentests erfordern besondere Sorgfalt: (1) Scope-Definition gemeinsam mit dem Betreiber - welche Systeme sind kritisch, welche Wartungsfenster gelten? (2) Risikobasierte Priorisierung - lebens- und versorgungskritische Systeme werden besonders vorsichtig getestet, ggf. in Testumgebungen. (3) Durchführung nach anerkannten Standards (OWASP, PTES, BSI-Penetrationstest-Methodik). (4) Für OT-Umgebungen: rückwirkungsfreie Analyse - kein aktives Scanning von PLCs im Produktivbetrieb. (5) Festpreisangebot innerhalb von 24h, Ergebnisbericht in 5 Werktagen. (6) Management Summary für Geschäftsführung und Aufsichtsbehörden, technischer Bericht für IT/OT-Teams, Nachtest inklusive.
Die Sanktionen sind seit NIS-2 drastisch verschärft: Für besonders wichtige Einrichtungen (inkl. KRITIS-Betreiber) drohen Bußgelder bis 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes. Für wichtige Einrichtungen bis 7 Mio. EUR oder 1,4% des Umsatzes. Hinzu kommt persönliche Geschäftsführerhaftung - das BSI kann Leitungspersonen vorübergehend die Ausübung ihrer Funktion untersagen. Das BSI kann zudem den Einsatz bestimmter Komponenten verbieten und in extremen Fällen Zertifizierungen aussetzen. Fehlende oder unvollständige Nachweise nach §8a (inkl. SzA) werden vom BSI zurückgewiesen - mit Fristsetzung zur Nachbesserung.
Die wichtigsten aktuellen Fristen: (1) SzA-Nachweis: seit 1. Mai 2023 Pflicht - jeder §8a-Nachweis muss SzA-Dokumentation enthalten. (2) NIS2UmsuCG-Registrierung: bis 6. März 2026 müssen sich alle betroffenen Einrichtungen beim BSI registrieren. (3) KRITIS-Dachgesetz: Umsetzungsfrist für physische Sicherheitsmaßnahmen bis 17. Juli 2026. (4) §8a-Nachweis: weiterhin alle 2 Jahre gegenüber dem BSI. Wir unterstützen Sie bei der Gap-Analyse, Umsetzung und Nachweisführung - termingerecht und auditfest.
Drei Faktoren: Erstens vereinen wir offensive Security (Pentests, Red Teaming, Social Engineering), Beratung (ISMS, NIS-2, §8a-Nachweis) und Awareness (Phishing-Simulationen, Live Hacking) unter einem Dach - kein Zusammenspiel mehrerer Dienstleister nötig. Zweitens sind wir selbst ISO 27001-zertifiziert und als BSI-Forschungspartner aktiv - wir kennen den regulatorischen Rahmen nicht nur als Berater, sondern aus der Forschungsperspektive. Drittens arbeiten ausschließlich festangestellte, zertifizierte Experten - keine Freelancer, keine Subunternehmer, alle Daten in Deutschland. Auf Anfrage VS-NfD-konform.

Ihre kritische Infrastruktur verdient den besten Schutz

Kostenlose Erstberatung - wir klären Ihren KRITIS-Status und zeigen Ihnen den kürzesten Weg zur Compliance.

Cookielose Analyse via Matomo (selbst gehostet, kein Tracking-Cookie). Datenschutzerklärung