Bereit für BSI-Audits.Nachweisbar sicher.
Wir unterstützen KRITIS-Betreiber dabei, IT-Sicherheit nach dem Stand der Technik umzusetzen, Schwachstellen aufzudecken und prüffähige Nachweise für das BSI vorzubereiten.
Ein Service der Lekker Code Company GmbH
Erstgespräch vereinbaren
Videowiedergabe konnte nicht geladen werden.
KRITIS steht für kritische Infrastrukturen
Gemeint sind Organisationen und Einrichtungen mit zentraler Bedeutung für das staatliche Gemeinwesen. Fallen ihre Systeme aus, drohen Versorgungsengpässe, Störungen der öffentlichen Sicherheit oder andere ernste Folgen für die Bevölkerung.
Zehn Sektoren nach dem KRITIS-Dachgesetz
- Energie
- Transport und Verkehr
- Finanzwesen
- Sozialversicherung und Grundsicherung
- Gesundheitswesen
- Wasser
- Ernährung
- Informationstechnik und Telekommunikation
- Weltraum
- Siedlungsabfallentsorgung
Gesetzliche Anforderungen
Betreiber kritischer Anlagen gelten nach dem BSI-Gesetz als besonders wichtige Einrichtungen. Für sie gelten die verschärften Pflichten aus der Umsetzung der EU-Richtlinie NIS-2.
Meldepflicht
Erhebliche Sicherheitsvorfälle werden an die gemeinsame Meldestelle von BSI und BBK gemeldet.
Stand der Technik
Risikomanagementmaßnahmen müssen den Stand der Technik einhalten und einschlägige Normen berücksichtigen.
Resilienz
Backup, Wiederherstellung nach einem Notfall und Krisenmanagement sichern den Betrieb auch im Ernstfall.
Ihre fünf zentralen KRITIS-Pflichten, technisch sauber erfüllt
Registrieren und erreichbar sein
Betreiber registrieren sich mit aktuellen Kontaktdaten und halten eine verantwortliche Stelle gegenüber dem BSI erreichbar. Ob Ihr Unternehmen betroffen ist, klärt die Betroffenheitsprüfung des BSI.
Sicherheitsvorfälle fristgerecht melden
Erstmeldung spätestens nach 24 Stunden, Meldung mit erster Bewertung nach 72 Stunden, Abschlussmeldung spätestens einen Monat danach.
IT-Sicherheit in Code und Infrastruktur
Zero-Trust-Architektur, verschlüsselte und authentifizierte Kommunikation mit TLS, strukturiertes Logging und Sicherheitsprüfungen in der CI/CD-Pipeline. Hart codierte Zugangsdaten, SQL-Konkatenation und schwache Passwort-Hashes gehören entfernt.
IT-Sicherheit im Entwicklungsprozess
Rollenkonzept mit RBAC oder ReBAC, SBOM, risikobasierte Priorisierung und eine lückenlose Kette von der Anforderung über den Commit bis zum Deployment. Dazu Backup und Restore mit definierten RTO und RPO.
Nachweise erbringen und ISMS betreiben
Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen nach (§ 39 BSIG). Grundlage ist ein gelebtes ISMS mit Incident- und Notfallmanagement.
Fünf Schritte in unserem KRITIS-Audit
Schritt 1
Aufnahme und Scope-Definition
Wir klären, welche kritischen Dienstleistungen, Systeme und Standorte unter die KRITIS-Regelungen fallen und zum Prüfgegenstand gehören.
Schritt 2
Gap-Analyse zu den gesetzlichen Anforderungen
Abgleich Ihres Sicherheitsniveaus mit BSI-Gesetz, KRITIS-Verordnung, NIS-2 und branchenspezifischen Sicherheitsstandards.
Schritt 3
Architektursichtung und Schwachstellenanalyse
Analyse der Repositories und Deployment-Pipelines, Sichtung von Dokumentation und Entwicklungsprozess.
Schritt 4.1
Prozessentwicklung
Coaching für Entwicklungs- und Steuerungsteam, ausgerichtet auf einen gelebten und auditierbaren Prozess.
Schritt 4.2
Softwareentwicklung und Deployment
Anpassungen in Python, Java und .NET im Backend, Angular und React im Frontend. Betrieb auf AWS, Azure oder On-Premises.
Schritt 5
Audit-Vorbereitung
Priorisierter Maßnahmenplan mit Quick Wins und Roadmap, auf Wunsch mit Vorbereitung auf die formale Prüfung und den Nachweis nach § 39 BSIG.
Leistungen
KRITIS-Beratung
Betroffenheit, Scope und Pflichten klären, bevor Aufwand entsteht. Wir übersetzen Gesetz und BSI-Vorgaben in konkrete technische Aufgaben.
KRITIS-Audit
Strukturierte Prüfung von Architektur, Code, Pipelines und Prozessen in fünf Schritten, mit priorisierter Maßnahmenliste und prüffähiger Dokumentation.
NIS-2-Beratung
Registrierung, Meldewege und Risikomanagement nach BSI-Gesetz aufsetzen, damit Meldefristen und Nachweispflichten im Alltag halten.
Softwareentwicklung
Wir setzen die Maßnahmen selbst um: sichere Individualsoftware, Zero-Trust-Architekturen und audit-fähige CI/CD auf Cloud oder On-Premises.
Case Studies
Kurz, technisch, direkt. Ohne Berater-Buzzwords, dafür mit sauberer Prozessstruktur und schnell wirksamen Umbaumaßnahmen.
Modernisierung der Entwicklungs- und DevOps-Infrastruktur
Migration von GitHub-basierten Toolchains in ein integriertes Azure-DevOps-Ökosystem auf Kubernetes, mit durchgängiger Nachvollziehbarkeit von der Anforderung bis zur Produktion.
Zentrales Identity & Access Management für KRITIS-Umgebungen
Eine durchgängige Authentifizierungs- und Autorisierungsarchitektur, nachvollziehbar von der Identität bis zur einzelnen Ressource.
KRITIS-Vorlagen für audit-fähige Entwicklung
Zwei öffentliche Vorlagen zeigen, wie Zero Trust, SBOM und nachvollziehbare Pipelines von Anfang an im Projekt stecken.
Ihre Experten
Unterstützung von unserem Prüf- und Entwicklungsteam aus einer Hand.
-
Termin vereinbaren
Manuel Müller
LinkedInSenior Software und Azure Architect
Manuel Müller ist auf die Auditierung und Optimierung kritischer IT-Systeme spezialisiert. Er analysiert und standardisiert Architekturentscheidungen, bewertet CI/CD-Pipelines auf Azure, AWS und Google Cloud und prüft Monitoring und Lasttests mit Werkzeugen wie Grafana und Apache JMeter. Mit Domain-Driven Design und testgetriebener Entwicklung verbessert er die Struktur bestehender Softwaresysteme.
-
Termin vereinbaren
Dejan Vujkov
LinkedInSenior Software Developer
Dejan Vujkov entwickelt als Full-Stack-Entwickler .NET- und Angular-Anwendungen für kritische Infrastrukturen in der Energiebranche, abgesichert durch Unit-, Integrations- und End-to-End-Tests. Er setzt Sicherheits- und Compliance-Anforderungen wie Secure Coding, statische Codeanalyse, Zero Trust und SBOM um. Zudem modernisiert er bestehende Systeme, etwa durch Migrationen von .NET Framework zu .NET Core und Microservices auf Azure.
-
Termin vereinbaren
Peyman Ardalani
LinkedInSenior Software Architect
Peyman Ardalani entwickelt IIoT-Cloud-Plattformen für Automobilwerke mit über einer Million Transaktionen pro Werk und Tag. Sein Schwerpunkt liegt auf der sicheren Anbindung von OT und IT über Protokolle wie MQTT, OPC UA und Modbus und dem Betrieb dieser Datenströme auf AWS und Azure. Mit Zero-Trust-Ansätzen, starker Authentifizierung und fein granularer Autorisierung erfüllt er hohe Anforderungen an Latenz, Verfügbarkeit und Sicherheit.
Häufige Fragen
Sie finden Ihre Antwort nicht? Schreiben Sie uns, wir melden uns gern.
Erstgespräch vereinbarenWofür steht BSI?
BSI steht für Bundesamt für Sicherheit in der Informationstechnik, die deutsche Bundesbehörde für IT- und Cybersicherheit.
Was bedeutet KRITIS?
KRITIS ist die Abkürzung für kritische Infrastrukturen, also Einrichtungen und Unternehmen, deren Ausfall erhebliche Folgen für Gesellschaft und Staat hätte.
Was bedeutet NIS-2?
NIS-2 ist die zweite EU-Richtlinie zur Sicherheit von Netz- und Informationssystemen (Richtlinie (EU) 2022/2555). Sie legt verschärfte Cybersicherheitsanforderungen für besonders wichtige und wichtige Einrichtungen fest und ist in Deutschland über das BSI-Gesetz umgesetzt.
Was bedeutet DORA?
DORA steht für Digital Operational Resilience Act, eine EU-Verordnung für die digitale Betriebsstabilität und Cyber-Resilienz von Finanzunternehmen und ihren IT-Dienstleistern.
Was ist ein KRITIS-Audit?
Ein KRITIS-Audit prüft strukturiert, ob Betreiber kritischer Anlagen ausreichende organisatorische und technische Sicherheitsmaßnahmen umgesetzt haben. Grundlage sind branchenspezifische Sicherheitsstandards und etablierte Normen wie ISO 27001. Der Nachweis gegenüber dem BSI folgt heute § 39 BSIG, früher § 8a BSIG.
Wie läuft ein KRITIS-Audit ab?
Zuerst werden Scope und Prüfgegenstand festgelegt, relevante Dokumente analysiert und ein Auditplan erstellt. Es folgen Gespräche, Stichproben und technische Tests. Das Ergebnis mündet in einen Prüfbericht, den der Betreiber dem BSI einschließlich der aufgedeckten Sicherheitsmängel übermittelt.
Was kostet ein KRITIS-Audit?
Die Kosten hängen von Branche, Größe, Komplexität des Geltungsbereichs und Reifegrad des ISMS ab. Sie reichen von einem niedrigen fünfstelligen bis in den sechsstelligen Eurobereich. Gute Vorbereitung mit klarer Dokumentation senkt Aufwand und Kosten.
Lassen Sie uns IhreKRITIS-Sicherheit stärken.
Gemeinsam entwickeln wir die technischen und organisatorischen Maßnahmen, mit denen Sie KRITIS-Pflichten erfüllen, BSI-Prüfungen bestehen und dauerhaft audit-sicher bleiben.
- Schneller, strukturierter Einstieg
- Klare Kommunikation mit einem persönlichen Ansprechpartner
- Nachweisliche Erfolgsbilanz in der DACH-Region
Sie finden uns auch auf:






