Branche: Kritische Infrastrukturen
Wenn Infrastruktur ausfällt,
steht Deutschland still.
769 KRITIS-Störungsmeldungen in 2024 - 43% mehr als im Vorjahr. Seit dem 6. Dezember 2025 gelten mit NIS-2 die umfassendsten Cybersecurity-Pflichten, die Deutschland je hatte.
Vertrauen von KRITIS-Betreibern und Versorgungsunternehmen
- Sicherheitsanalysen
-
- Jahre Erfahrung
-
- bis zum Festpreis-Angebot
-
- festangestellte Experten
-
Warum KRITIS
Kritische Infrastruktur schützen
heißt Gesellschaft schützen
Energie, Wasser, Transport, IT - wenn kritische Infrastruktur ausfällt, sind Millionen Menschen betroffen. Die Bedrohungslage hat sich 2024 dramatisch verschärft.
IT/OT-Konvergenz als Angriffsfläche
Die Grenze zwischen IT und OT löst sich auf: Remote-Monitoring, IIoT-Sensoren und Cloud-Anbindung schaffen neue Einfallstore. 47% aller OT-Angriffe nutzen die IT als Eintrittspunkt. Legacy-Systeme mit 15-30 Jahren Lebensdauer laufen oft auf ungepatchten Betriebssystemen - und können nicht ohne Weiteres aktualisiert werden.
Geopolitische Bedrohung
22 staatlich gesteuerte APT-Gruppen sind laut BSI aktiv gegen Deutschland gerichtet. Der KA-SAT/Viasat-Angriff am Tag des Ukraine-Kriegsbeginns legte 5.800 deutsche Windkraftanlagen (11 GW) lahm. Hybride Kriegsführung - Cyber, Sabotage, Drohnenaufklärung - macht KRITIS zur Zielscheibe geopolitischer Konflikte.
Regulatorischer Druck - dreifach
KRITIS-Betreiber müssen gleichzeitig §8a BSIG (IT-Sicherheit, alle 2 Jahre), NIS-2 (erweiterte Pflichten, Geschäftsführerhaftung, seit 6.12.2025) und das KRITIS-Dachgesetz (physische Resilienz, Frist 17.7.2026) erfüllen. Bußgelder bis 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes - plus persönliche Haftung der Geschäftsleitung.
Angriffe auf deutsche Infrastruktur - eine Chronik
Energie, Kommunen, Satelliten - die Angriffe auf kritische Infrastruktur in Deutschland häufen sich und werden immer schwerwiegender.
Südwestfalen-IT - 72 Kommunen offline
Akira-Ransomware über ungepatchte VPN-Lösung. 22.000 Arbeitsplätze lahmgelegt, 1,6 Mio. Bürger ohne kommunale Dienste - Pässe, Fahrzeugzulassung, Sozialleistungen monatelang nicht verfügbar. Wiederherstellung: 11 Monate. Kosten allein für SIT: 2,8 Mio. EUR.
KA-SAT/Viasat - 5.800 Windkraftanlagen
Russischer Cyberangriff (GRU-attributiert) auf Satellitenkommunikation am Tag des Ukraine-Kriegsbeginns. AcidRain-Wiper zerstörte Zehntausende Modems. 5.800 deutsche Enercon-Windturbinen (11 GW) verloren ihre SCADA-Fernsteuerung. Wochen für Ersatz durch Mobilfunk-Modems.
Deutsche Bahn - Kabelschnittsabotage
Gleichzeitiger Schnitt zweier redundanter Glasfaserleitungen (Herne und Berlin-Karow) legte das GSM-R-Sicherheitskommunikationsnetz lahm. Bahnverkehr in Norddeutschland 3 Stunden unterbrochen - ICE, Regional- und Güterverkehr betroffen. Technisches Detailwissen der Angreifer belegt.
Landkreis Anhalt-Bitterfeld - erster Cyber-Katastrophenfall
DoppelPaymer-Ransomware - erster Katastrophenfall in Deutschland aufgrund eines Cyberangriffs. 207 Tage Notbetrieb. Sozialleistungen konnten nicht ausgezahlt werden. 500.000 EUR Lösegeld gefordert, nicht gezahlt. Kosten: ca. 2,5 Mio. EUR. Gesamte IT-Infrastruktur von Grund auf neu aufgebaut.
1.693 Ransomware-Angriffe auf Industrieunternehmen weltweit in 2024 - ein Anstieg von 87%.
23 ICS-fokussierte Bedrohungsgruppen sind aktiv. 9 bekannte ICS-Malware-Familien existieren.
10 KRITIS-Sektoren
Wir schützen alle KRITIS-Sektoren
Von Energie über Wasser bis Weltraum — unsere Experten kennen die sektorspezifischen Anforderungen, Bedrohungen und regulatorischen Rahmenwerke.
Energie
Strom, Gas, Fernwärme, Petroleum
Gesundheit
Krankenhäuser, Pharma, Labore
Finanz & Versicherung
Banken, Börsen, Zahlungssysteme
Transport & Verkehr
Bahn, Flughäfen, Häfen
IT & Telekommunikation
Rechenzentren, Netze, DNS
Öffentliche Verwaltung
Behörden, Notdienste
Wasser
Trinkwasser, Abwasser
Weitere Sektoren
Ernährung, Entsorgung, Weltraum
Informationen folgen
Regulatorische Anforderungen
Drei Regelwerke - gleichzeitig erfüllen
KRITIS-Betreiber stehen vor einer beispiellosen Regulierungsdichte. Wir navigieren Sie durch die Anforderungen und stellen Compliance sicher.
§8a BSIG - IT-Sicherheit
- Stand der Technik umsetzen (ISMS)
- Nachweis alle 2 Jahre gegenüber BSI
- SzA seit 1.5.2023 verpflichtend
- B3S als sektorspezifische Richtlinie
- Bußgeld: bis 2 Mio. EUR (§30 OWiG: 20 Mio.)
NIS-2 - seit 6.12.2025
- ~30.000 Einrichtungen betroffen
- Meldepflicht: 24h Frühwarnung, 72h Bericht
- Geschäftsführer persönlich haftbar
- Registrierung bis 6. März 2026
- Bußgeld: bis 10 Mio. EUR / 2% Umsatz
KRITIS-Dachgesetz - neu 2026
- Erstmals physische Resilienz-Pflichten
- Risikoanalyse: Cyber + physisch + Natur
- BCM, Personalsicherheit, Krisenmanagement
- Umsetzungsfrist: 17. Juli 2026
- Meldepflicht an BBK für physische Vorfälle
KRITIS-Compliance prüfen lassen?
Unsere Gap-Analyse zeigt Ihnen, wo Sie stehen - und was bis zum nächsten BSI-Nachweis zu tun ist.
Kostenlos · 30 Minuten · Unverbindlich
Unsere Leistungen
IT- und OT-Sicherheit für kritische Infrastruktur
Penetration Testing
Sicherheitstests für IT-Infrastruktur, Web-Applikationen, Active Directory und externe Angriffsfläche. Fokussiert auf KRITIS-relevante Systeme. Festpreis in 24h.
Pentest anfragenOT-Security Assessment
Rückwirkungsfreie Analyse Ihrer OT-Umgebung: SCADA, DCS, PLCs, Historian-Server. Netzwerksegmentierung nach IEC 62443, Inventarisierung und Risikobewertung aller OT-Assets.
Assessment anfragenISMS & §8a-Nachweis
ISMS-Aufbau oder -Erweiterung nach ISO 27001 / BSI IT-Grundschutz. Begleitung des §8a-Nachweisverfahrens inkl. SzA-Dokumentation. Auditvorbereitung und Nachbesserung.
ISO-Beratung startenNIS-2 Gap-Analyse
Systematische Analyse Ihres Status quo gegen alle NIS-2-Anforderungen: Risikomanagement, Incident Response, Supply Chain, BCM. Konkreter Maßnahmenplan mit Priorisierung.
Gap-Analyse anfragenPhishing & Social Engineering
Realistische Phishing-Simulationen für KRITIS-Personal: gefälschte Wartungsbenachrichtigungen, Supplier-Phishing, Vishing. Messbare Ergebnisse, Awareness-Schulungen, Live Hacking.
Phishing-Simulation kennenlernenRed Teaming
Szenariobasierte Angriffssimulation auf Ihre kritischsten Geschäftsprozesse. Kombination aus Cyber, Physical und Social Engineering. Purple-Team-Exercise zur Stärkung Ihrer Verteidigung.
Red-Teaming anfragenOT-Sicherheit: Die unterschätzte Angriffsfläche
70% aller ICS-Schwachstellen befinden sich tief im OT-Netzwerk - nicht am Perimeter. Standardisierte IT-Security-Tools reichen nicht aus.
der OT-Angriffe starten über IT-Netz
der ICS-Schwachstellen: Loss of View + Control
aktiv ausgenutzte ICS-Schwachstellen (CISA)
bekannte ICS-Malware-Familien weltweit
der OT-Vorfälle: IT-Kompromittierung als Vektor
über kompromittierte Mitarbeiter-Workstations
über Wechseldatenträger (USB/extern)
über Spear-Phishing an OT-Personal
Quellen: Dragos OT Cybersecurity Year in Review 2024, CISA ICS-CERT, SANS ICS/OT Survey 2024
Warum AWARE7 für KRITIS
Was uns von anderen Anbietern unterscheidet
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter — mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Forschung und Lehre als Fundament
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI, BMBF und die EU. Wir veröffentlichen CVEs, präsentieren auf internationalen Top-Konferenzen und bilden als T.I.S.P.-Schulungsanbieter Sicherheitsexperten aus. Alle Berater sind mehrfach zertifiziert - von ISO 27001 Lead Auditor bis OSCP.
Digitale Souveränität - keine Kompromisse
Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet - ohne US-Cloud-Anbieter. Keine Freelancer, keine Subunternehmer in der Wertschöpfung. Alle Mitarbeiter sind sozialversicherungspflichtig angestellt und einheitlich rechtlich verpflichtet. Auf Anfrage VS-NfD-konform.
Festpreis in 24h - planbare Projektzeiträume
Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot - kein Stundensatz-Risiko, keine Nachforderungen, keine Überraschungen. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.
Ihr fester Ansprechpartner - jederzeit erreichbar
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner - keine Ticket-Systeme, kein Callcenter, kein Wechsel zwischen wechselnden Beratern. Kontinuität schafft Vertrauen.
Für wen sind wir der richtige Partner?
Mittelstand mit 50–2.000 MA
Unternehmen, die echte Security brauchen — ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen — und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA — wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
Mitwirkung an Industriestandards
OWASP · 2023
OWASP Top 10 for Large Language Models
Prof. Dr. Matteo Große-Kampmann als Contributor im Core-Team des weltweit führenden LLM-Sicherheitsstandards.
BSI · Allianz für Cyber-Sicherheit
Management von Cyber-Risiken
Prof. Dr. Matteo Große-Kampmann als Mitwirkender des offiziellen BSI-Handbuchs für die Unternehmensleitung (dt. Version).
Referenzen in kritischen Infrastrukturen
Gelsenwasser AG
Konzernweite Cyber Security Awareness Kampagne
1.500+
Mitarbeiterinnen und Mitarbeiter
6
Monate Kampagnendauer
EWE Aktiengesellschaft
Individuelle Live Hacking Session für Führungskräfte des EWE Konzerns in Oldenburg
90
Minuten pro Session
10.000
Mitarbeitende im Konzern
Stadtwerke Bochum
Sensibilisierungsmaßnahme bei den Stadtwerken Bochum
400
Mitarbeitende erreicht
Zertifizierungen & Digitale Souveränität
KRITIS-Betreiber benötigen Dienstleister, die selbst die höchsten Sicherheitsstandards erfüllen. Alle unsere Mitarbeiter sind festangestellt, mehrfach zertifiziert und unterliegen einheitlichen Vertraulichkeitsverpflichtungen.
- ISO 27001-zertifiziert - nachgewiesen sicheres Management
- ISO 9001-zertifiziert - dokumentierte Qualitätsprozesse
- BSI-Forschungspartner - BMBF- und EU-Projekte
- Auf Anfrage VS-NfD-konform
- Keine US-Cloud, keine Subunternehmer
- T.I.S.P.-Schulungsanbieter - TeleTrusT-akkreditiert
100% Deutschland
Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet. Keine US-Cloud-Anbieter, keine Freelancer, keine Subunternehmer. Alle Mitarbeiter sind sozialversicherungspflichtig angestellt.
Kostenlose Ressource
KRITIS-Compliance-Checkliste 2026
§8a BSIG + NIS-2 + KRITIS-Dachgesetz - alle Fristen, Pflichten und Maßnahmen auf einen Blick. Inkl. SzA-Reifegradmodell und Registrierungsleitfaden.
- Alle 3 Regelwerke im Überblick
- Fristen-Kalender 2026
- SzA-Reifegrad-Selbsteinschätzung
- NIS-2 Registrierungsanleitung
In 3 Schritten zur KRITIS-Compliance
Erstberatung & Scope
Kostenlose Erstberatung: Wir klären Ihren KRITIS-Status, identifizieren regulatorische Pflichten und definieren den Projektumfang. Festpreisangebot innerhalb von 24 Stunden.
Gap-Analyse & Tests
Systematische Analyse gegen §8a, NIS-2 und KRITIS-Dachgesetz. Parallel: Penetration Tests, OT-Assessment, Phishing-Simulation. Zeitrahmen abhängig vom Scope.
Umsetzung & Nachweis
Begleitung bei der Umsetzung priorisierter Maßnahmen, ISMS-Aufbau/-Erweiterung und Vorbereitung des §8a-Nachweises inkl. SzA-Dokumentation. Auditfest und fristgerecht.
Häufig gestellte Fragen
Die wichtigsten Fragen zu KRITIS-Sicherheit, §8a BSIG, NIS-2 und OT-Security - beantwortet von unseren Experten.
Welche Unternehmen gelten als KRITIS-Betreiber?
Was ist der Unterschied zwischen KRITIS, NIS-2 und dem KRITIS-Dachgesetz?
Was sind Systeme zur Angriffserkennung (SzA) und wer braucht sie?
Was ist ein B3S und welche gibt es?
Was kostet ein Cyberangriff auf kritische Infrastruktur?
Wie sichert man OT/ICS-Systeme in KRITIS-Umgebungen?
Wie läuft ein Pentest in KRITIS-Umgebungen ab?
Was passiert bei Verstößen gegen KRITIS-Pflichten?
Welche Fristen gelten aktuell für KRITIS-Betreiber?
Was unterscheidet AWARE7 von anderen KRITIS-Dienstleistern?
Regulierung & Wissen
Regulatorischer Rahmen für KRITIS-Betreiber
Betreiber kritischer Infrastrukturen unterliegen verschärften Sicherheitspflichten — AWARE7 unterstützt bei der Umsetzung.
KRITIS
Schutzpflichten nach §8a BSIG im Detail
NIS-2 Richtlinie
Erweiterte Pflichten für KRITIS-Betreiber ab 2024
KRITIS-Dachgesetz
Physische und operative Resilienz nach CER-RL
ISO 27001
ISMS als Grundlage für §8a BSIG-Nachweis
IT-Grundschutz
BSI-Methodik für KRITIS-Sicherheitsnachweise
Ihre kritische Infrastruktur verdient den besten Schutz
Kostenlose Erstberatung - wir klären Ihren KRITIS-Status und zeigen Ihnen den kürzesten Weg zur Compliance.