Bereit für BSI-Audits.Nachweisbar sicher.

Wir unterstützen KRITIS-Betreiber dabei, IT-Sicherheit nach dem Stand der Technik umzusetzen, Schwachstellen aufzudecken und prüffähige Nachweise für das BSI vorzubereiten.

Ein Service der Lekker Code Company GmbH

Erstgespräch vereinbaren

KRITIS steht für kritische Infrastrukturen

Gemeint sind Organisationen und Einrichtungen mit zentraler Bedeutung für das staatliche Gemeinwesen. Fallen ihre Systeme aus, drohen Versorgungsengpässe, Störungen der öffentlichen Sicherheit oder andere ernste Folgen für die Bevölkerung.

Zehn Sektoren nach dem KRITIS-Dachgesetz

  • Energie
  • Transport und Verkehr
  • Finanzwesen
  • Sozialversicherung und Grundsicherung
  • Gesundheitswesen
  • Wasser
  • Ernährung
  • Informationstechnik und Telekommunikation
  • Weltraum
  • Siedlungsabfallentsorgung

Gesetzliche Anforderungen

Betreiber kritischer Anlagen gelten nach dem BSI-Gesetz als besonders wichtige Einrichtungen. Für sie gelten die verschärften Pflichten aus der Umsetzung der EU-Richtlinie NIS-2.

  1. Meldepflicht

    Erhebliche Sicherheitsvorfälle werden an die gemeinsame Meldestelle von BSI und BBK gemeldet.

  2. Stand der Technik

    Risikomanagementmaßnahmen müssen den Stand der Technik einhalten und einschlägige Normen berücksichtigen.

  3. Resilienz

    Backup, Wiederherstellung nach einem Notfall und Krisenmanagement sichern den Betrieb auch im Ernstfall.

Ihre fünf zentralen KRITIS-Pflichten, technisch sauber erfüllt

  1. Registrieren und erreichbar sein

    Betreiber registrieren sich mit aktuellen Kontaktdaten und halten eine verantwortliche Stelle gegenüber dem BSI erreichbar. Ob Ihr Unternehmen betroffen ist, klärt die Betroffenheitsprüfung des BSI.

  2. Sicherheitsvorfälle fristgerecht melden

    Erstmeldung spätestens nach 24 Stunden, Meldung mit erster Bewertung nach 72 Stunden, Abschlussmeldung spätestens einen Monat danach.

  3. IT-Sicherheit in Code und Infrastruktur

    Zero-Trust-Architektur, verschlüsselte und authentifizierte Kommunikation mit TLS, strukturiertes Logging und Sicherheitsprüfungen in der CI/CD-Pipeline. Hart codierte Zugangsdaten, SQL-Konkatenation und schwache Passwort-Hashes gehören entfernt.

  4. IT-Sicherheit im Entwicklungsprozess

    Rollenkonzept mit RBAC oder ReBAC, SBOM, risikobasierte Priorisierung und eine lückenlose Kette von der Anforderung über den Commit bis zum Deployment. Dazu Backup und Restore mit definierten RTO und RPO.

  5. Nachweise erbringen und ISMS betreiben

    Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen nach (§ 39 BSIG). Grundlage ist ein gelebtes ISMS mit Incident- und Notfallmanagement.

Fünf Schritte in unserem KRITIS-Audit

  1. Schritt 1

    Aufnahme und Scope-Definition

    Wir klären, welche kritischen Dienstleistungen, Systeme und Standorte unter die KRITIS-Regelungen fallen und zum Prüfgegenstand gehören.

    • Prozessanalyse (BPMN)
    • Ersteinschätzung
  2. Schritt 2

    Gap-Analyse zu den gesetzlichen Anforderungen

    Abgleich Ihres Sicherheitsniveaus mit BSI-Gesetz, KRITIS-Verordnung, NIS-2 und branchenspezifischen Sicherheitsstandards.

    • GAP-Analyse
  3. Schritt 3

    Architektursichtung und Schwachstellenanalyse

    Analyse der Repositories und Deployment-Pipelines, Sichtung von Dokumentation und Entwicklungsprozess.

    • Code Review
    • Priorisierte Liste nach Kritikalität
    • Kostenübersicht
  4. Schritt 4.1

    Prozessentwicklung

    Coaching für Entwicklungs- und Steuerungsteam, ausgerichtet auf einen gelebten und auditierbaren Prozess.

    • Rollen und RACI
    • Change- und Release-Management
    • Incident- und Notfallprozesse
    • Risiko-Checks im Sprint
    • Audit-fähige Dokumentation
    • Security Champions
  5. Schritt 4.2

    Softwareentwicklung und Deployment

    Anpassungen in Python, Java und .NET im Backend, Angular und React im Frontend. Betrieb auf AWS, Azure oder On-Premises.

    • Zero Trust mit Keycloak und FGA
    • OAuth2/OIDC, ReBAC, JWT
    • Key Vault, AES-256, TLS 1.3, Argon2id
    • OpenTelemetry, PII-Maskierung
    • SonarQube, Trivy, SAST/DAST
  6. Schritt 5

    Audit-Vorbereitung

    Priorisierter Maßnahmenplan mit Quick Wins und Roadmap, auf Wunsch mit Vorbereitung auf die formale Prüfung und den Nachweis nach § 39 BSIG.

    • Security-Checkliste
    • Schutzbedarfsanalyse
    • OWASP SAMM

Leistungen

Case Studies

Kurz, technisch, direkt. Ohne Berater-Buzzwords, dafür mit sauberer Prozessstruktur und schnell wirksamen Umbaumaßnahmen.

  1. Modernisierung der Entwicklungs- und DevOps-Infrastruktur

    Migration von GitHub-basierten Toolchains in ein integriertes Azure-DevOps-Ökosystem auf Kubernetes, mit durchgängiger Nachvollziehbarkeit von der Anforderung bis zur Produktion.

  2. Zentrales Identity & Access Management für KRITIS-Umgebungen

    Eine durchgängige Authentifizierungs- und Autorisierungsarchitektur, nachvollziehbar von der Identität bis zur einzelnen Ressource.

  3. KRITIS-Vorlagen für audit-fähige Entwicklung

    Zwei öffentliche Vorlagen zeigen, wie Zero Trust, SBOM und nachvollziehbare Pipelines von Anfang an im Projekt stecken.

Ihre Experten

Unterstützung von unserem Prüf- und Entwicklungsteam aus einer Hand.

  1. Manuel Müller

    LinkedIn

    Senior Software und Azure Architect

    Manuel Müller ist auf die Auditierung und Optimierung kritischer IT-Systeme spezialisiert. Er analysiert und standardisiert Architekturentscheidungen, bewertet CI/CD-Pipelines auf Azure, AWS und Google Cloud und prüft Monitoring und Lasttests mit Werkzeugen wie Grafana und Apache JMeter. Mit Domain-Driven Design und testgetriebener Entwicklung verbessert er die Struktur bestehender Softwaresysteme.

    Termin vereinbaren
  2. Dejan Vujkov

    LinkedIn

    Senior Software Developer

    Dejan Vujkov entwickelt als Full-Stack-Entwickler .NET- und Angular-Anwendungen für kritische Infrastrukturen in der Energiebranche, abgesichert durch Unit-, Integrations- und End-to-End-Tests. Er setzt Sicherheits- und Compliance-Anforderungen wie Secure Coding, statische Codeanalyse, Zero Trust und SBOM um. Zudem modernisiert er bestehende Systeme, etwa durch Migrationen von .NET Framework zu .NET Core und Microservices auf Azure.

    Termin vereinbaren
  3. Peyman Ardalani

    LinkedIn

    Senior Software Architect

    Peyman Ardalani entwickelt IIoT-Cloud-Plattformen für Automobilwerke mit über einer Million Transaktionen pro Werk und Tag. Sein Schwerpunkt liegt auf der sicheren Anbindung von OT und IT über Protokolle wie MQTT, OPC UA und Modbus und dem Betrieb dieser Datenströme auf AWS und Azure. Mit Zero-Trust-Ansätzen, starker Authentifizierung und fein granularer Autorisierung erfüllt er hohe Anforderungen an Latenz, Verfügbarkeit und Sicherheit.

    Termin vereinbaren

Häufige Fragen

Sie finden Ihre Antwort nicht? Schreiben Sie uns, wir melden uns gern.

Erstgespräch vereinbaren
Wofür steht BSI?

BSI steht für Bundesamt für Sicherheit in der Informationstechnik, die deutsche Bundesbehörde für IT- und Cybersicherheit.

Was bedeutet KRITIS?

KRITIS ist die Abkürzung für kritische Infrastrukturen, also Einrichtungen und Unternehmen, deren Ausfall erhebliche Folgen für Gesellschaft und Staat hätte.

Was bedeutet NIS-2?

NIS-2 ist die zweite EU-Richtlinie zur Sicherheit von Netz- und Informationssystemen (Richtlinie (EU) 2022/2555). Sie legt verschärfte Cybersicherheitsanforderungen für besonders wichtige und wichtige Einrichtungen fest und ist in Deutschland über das BSI-Gesetz umgesetzt.

Was bedeutet DORA?

DORA steht für Digital Operational Resilience Act, eine EU-Verordnung für die digitale Betriebsstabilität und Cyber-Resilienz von Finanzunternehmen und ihren IT-Dienstleistern.

Was ist ein KRITIS-Audit?

Ein KRITIS-Audit prüft strukturiert, ob Betreiber kritischer Anlagen ausreichende organisatorische und technische Sicherheitsmaßnahmen umgesetzt haben. Grundlage sind branchenspezifische Sicherheitsstandards und etablierte Normen wie ISO 27001. Der Nachweis gegenüber dem BSI folgt heute § 39 BSIG, früher § 8a BSIG.

Wie läuft ein KRITIS-Audit ab?

Zuerst werden Scope und Prüfgegenstand festgelegt, relevante Dokumente analysiert und ein Auditplan erstellt. Es folgen Gespräche, Stichproben und technische Tests. Das Ergebnis mündet in einen Prüfbericht, den der Betreiber dem BSI einschließlich der aufgedeckten Sicherheitsmängel übermittelt.

Was kostet ein KRITIS-Audit?

Die Kosten hängen von Branche, Größe, Komplexität des Geltungsbereichs und Reifegrad des ISMS ab. Sie reichen von einem niedrigen fünfstelligen bis in den sechsstelligen Eurobereich. Gute Vorbereitung mit klarer Dokumentation senkt Aufwand und Kosten.

Lassen Sie uns IhreKRITIS-Sicherheit stärken.

Gemeinsam entwickeln wir die technischen und organisatorischen Maßnahmen, mit denen Sie KRITIS-Pflichten erfüllen, BSI-Prüfungen bestehen und dauerhaft audit-sicher bleiben.

  • Schneller, strukturierter Einstieg
  • Klare Kommunikation mit einem persönlichen Ansprechpartner
  • Nachweisliche Erfolgsbilanz in der DACH-Region

Sie finden uns auch auf:

Wählen Sie einen Service (Mehrfachauswahl möglich)

Die Anfrage ist kostenfrei. Wir freuen uns auf Ihren Kontakt.

Entwurfsziel

Noch offen

Dieser Platzhalter wartet auf die nächste Freigabe.