Regulatorik

Compliance & KRITIS

IT für regulierte Unternehmen

Hochverfügbar, auditfähig und konform mit NIS2, BSI-Grundschutz und branchenspezifischen Anforderungen. Wir kennen die Regulatorik und setzen sie technisch um.

100%
Standort DE
99.99%
Verfügbarkeit
24/7
Monitoring
NIS2
ISO 27001
KRITIS
DSGVO
Compliant

NIS2-Richtlinie seit Oktober 2024 in Kraft

Die EU-Richtlinie erweitert den Kreis der betroffenen Unternehmen erheblich. Prüfen Sie jetzt, ob Ihr Unternehmen betroffen ist.

Handlungsbedarf

Diese Anforderungen erfüllen wir

Wir kennen die regulatorischen Anforderungen und setzen sie technisch um.

EU

NIS2-Richtlinie

Die EU-weite Cybersecurity-Richtlinie betrifft ab 2024 deutlich mehr Unternehmen als bisher.

  • Risikomanagement-Maßnahmen
  • Meldepflicht bei Vorfällen
  • Supply-Chain-Security
  • Business Continuity
DE

KRITIS / BSI-Gesetz

Betreiber kritischer Infrastrukturen müssen besondere Sicherheitsanforderungen erfüllen.

  • Stand der Technik umsetzen
  • Alle 2 Jahre Nachweis erbringen
  • Kontaktstelle für BSI benennen
  • IT-Störungen melden
Branche

Branchenstandards

Zusätzliche branchenspezifische Anforderungen, die wir abdecken können.

  • ISO 27001 / IT-Grundschutz
  • TISAX (Automotive)
  • B3S (Branchenstandards)
  • DSGVO / Datenschutz

Unsere Compliance-Leistungen

Von der Analyse bis zum laufenden Betrieb – wir begleiten Sie auf dem Weg zur Compliance.

Compliance-Assessment

Wir analysieren Ihre IT-Landschaft und identifizieren Gaps zu den regulatorischen Anforderungen.

Hochverfügbare Infrastruktur

Redundante Systeme, georedundante Backups und Failover-Konzepte für maximale Verfügbarkeit.

24/7 Security Monitoring

Rund-um-die-Uhr Überwachung, Anomalieerkennung und regelmäßige Security-Reports.

Audit-sichere Dokumentation

Vollständige, nachvollziehbare Dokumentation aller IT-Systeme und -Prozesse.

Business Continuity

Notfallpläne, Wiederanlaufprozeduren und regelmäßige Tests für den Ernstfall.

Incident Response

Definierte Prozesse für schnelle Reaktion und strukturierte Analyse bei Vorfällen.

Unsere Rechenzentren

Höchste Sicherheitsstandards an deutschen Standorten.

DE

Standort Deutschland

Alle Daten bleiben in Deutschland

ISO 27001

Zertifiziert

Informationssicherheit nach Standard

TIER III

Hochverfügbar

Redundante Infrastruktur

DSGVO

Konform

Datenschutz gewährleistet

Der Weg zur Compliance

Compliance ist kein Projekt, sondern ein kontinuierlicher Prozess.

1

Assessment

Ist-Analyse und Gap-Identifikation zu regulatorischen Anforderungen

2

Konzept

Maßnahmenplan mit Priorisierung nach Risiko und Aufwand

3

Umsetzung

Implementierung technischer und organisatorischer Maßnahmen

4

Betrieb

Kontinuierliches Monitoring, Reviews und Audit-Unterstützung

Ihr Partner für regulierte IT

Erfahrung, Standort und Verfügbarkeit – was uns auszeichnet.

Erfahrung mit KRITIS

Wir betreuen bereits Unternehmen aus regulierten Branchen und kennen die Anforderungen aus der Praxis.

Standort Deutschland

Alle Daten bleiben in Deutschland. Unsere Rechenzentren erfüllen höchste Sicherheitsstandards.

24/7 Verfügbarkeit

Rund-um-die-Uhr Monitoring und schnelle Reaktionszeiten – auch an Wochenenden und Feiertagen.

Compliance-Check für Ihr Unternehmen

Lassen Sie uns gemeinsam prüfen, welche regulatorischen Anforderungen für Sie gelten und wie Sie diese erfüllen können.

Kostenlose Erstberatung

FAQ — Compliance & KRITIS

Antworten zu KRITIS-Pflichten, BSI-Nachweisen, ISO 27001 und B3S.

Die BSI-Kritisverordnung umfasst zehn Sektoren: Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr, Siedlungsabfallentsorgung, staatliche Verwaltung sowie Medien und Kultur. Ob ein Unternehmen betroffen ist, hängt von Anlagenkategorien und Schwellenwerten (zum Beispiel versorgte Personen, verarbeitete Mengen) ab. Mit NIS2 weitet sich der Kreis auf mittelgroße Unternehmen ab 50 Mitarbeitern aus.

Maßgeblich sind die Schwellenwerte aus Anhang 1 bis 7 BSI-KritisV, nicht die Mitarbeiterzahl. Beispiele: Stromversorger ab 500.000 versorgten Personen, Krankenhäuser ab 30.000 vollstationären Fällen jährlich, Rechenzentren ab 3,5 MW vertraglich zugesicherter Leistung. Anmeldung beim BSI erfolgt über das KRITIS-Portal, danach gelten Nachweispflichten nach §8a alle zwei Jahre und eine Meldepflicht für erhebliche Störungen.

ISO 27001 ist ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS) mit generischen Controls. B3S (Branchenspezifischer Sicherheitsstandard) ist vom BSI anerkannt und übersetzt die gesetzlichen KRITIS-Anforderungen in konkrete Maßnahmen je Branche. Ein ISO-27001-Zertifikat genügt für die BSI-Prüfung oft nicht allein, ein B3S ergänzt sie. In der Praxis kombinieren viele Betreiber beides für einen schlankeren Nachweis.

Gefordert werden ein funktionierendes ISMS, Angriffserkennung (Systeme zur Angriffserkennung, §8a Abs. 1a), Netzsegmentierung, Multi-Faktor-Authentifizierung, Patch-Management, dokumentierte Notfall- und Wiederanlaufpläne sowie regelmäßige Penetrationstests. Protokollierung und SIEM sind faktisch Pflicht, Backups müssen offline oder unveränderlich (immutable) vorgehalten werden. Für Cloud-Anbindungen verlangt das BSI zusätzliche Risikoanalysen und Datenresidenz in der EU.

Alle zwei Jahre prüfen unabhängige, vom BSI akzeptierte Prüfer Ihr ISMS gegen den geltenden Standard (B3S oder ISO 27001 plus KRITIS-Anforderungen). Ergebnis ist ein Prüfbericht mit Mängelliste, der fristgerecht beim BSI eingereicht wird. Das BSI kann Nachprüfungen anordnen. Vorbereitung dauert typischerweise 9 bis 12 Monate: Gap-Analyse, Maßnahmenumsetzung, interne Audits, dann externe Prüfung. Wir begleiten den gesamten Zyklus.