S
sicherheit.ai
KI-Sicherheit & Cybersecurity
_
Regulierung

KRITIS — Kritische Infrastrukturen

Organisationen und Einrichtungen deren Ausfall oder Beeinträchtigung zu nachhaltigen Versorgungsengpässen oder Gefährdungen für die öffentliche Sicherheit führen würde.

🧒
Einfach erklärt
Für jeden verständlich — ohne Vorkenntnisse

Wenn das Stromnetz ausfällt, Krankenhäuser kein Wasser mehr haben oder Supermärkte nicht mehr beliefert werden — das wäre eine nationale Katastrophe. KRITIS-Betreiber sind Unternehmen und Behörden, deren Systeme so wichtig sind, dass sie besonders gut geschützt sein müssen.

Ausführliche Erklärung

KRITIS umfasst in Deutschland 9 Sektoren: Energie, Wasser, Ernährung, IT/TK, Gesundheit, Finanz/Versicherung, Transport/Verkehr, Medien/Kultur, Staat/Verwaltung. Das BSI reguliert KRITIS-Betreiber nach dem IT-Sicherheitsgesetz 2.0 (IT-SiG 2.0): Registrierungspflicht, Meldepflicht, Nachweispflicht und Angriffserkennung. Schwellenwerte: Ab bestimmten Anlagenwerten gelten verschärfte Pflichten. NIS2 erweitert diese Konzepte auf EU-Ebene erheblich.

>Wie funktioniert das?

1

Identifikation: BSI definiert Schwellenwerte pro Sektor (z.B

2

Energieversorgung ab 500.000 versorgter Personen)

3

Registrierung: KRITIS-Betreiber melden sich beim BSI

4

Mindeststandards: Technische und organisatorische Maßnahmen nach IT-SiG 2.0

5

Meldepflicht: Erhebliche IT-Störungen müssen ans BSI gemeldet werden

6

Nachweis: Regelmäßige Audits und Prüfnachweise gegenüber dem BSI.

?Häufig gestellte Fragen
Antwort

Ca. 1.600-2.000 Unternehmen und Einrichtungen in 9 Sektoren — von Energieversorgern und Wasserwerken über Krankenhäuser bis hin zu großen Banken und Telekommunikationsanbietern.

Antwort

KRITIS-Betreiber sind verpflichtet, Systeme zur Angriffserkennung (IDS/IPS, SIEM) einzusetzen und die Erkennungsfähigkeit nachzuweisen — eine der wichtigsten Neuerungen des IT-SiG 2.0.

Antwort

Das BSI überwacht KRITIS-Betreiber, nimmt Meldungen entgegen, gibt Handlungsempfehlungen und kann bei schwerwiegenden Verstößen Maßnahmen anordnen.

Antwort

Weil staatliche Akteure (Russland, China, Nordkorea, Iran) kritische Infrastruktur als strategisches Ziel betrachten — sowohl für Spionage als auch als potenzielle Druckmittel in geopolitischen Konflikten.

Antwort

KRITIS ist die deutsche nationale Regulierung für kritische Infrastrukturen. NIS2 ist der EU-Rahmen der deutlich mehr Unternehmen erfasst — viele KRITIS-Pflichten werden durch NIS2 europaweit harmonisiert.

Alle Begriffe im Glossar
APTBrute-Force-AngriffBotnetCVECredential StuffingDDoSEDRFirewallHoneypotIDSKI-Angriff (Adversarial AI)Lateral MovementLLM-SicherheitMalwareMFANetzwerksegmentierungOSINTPasskeysPatch ManagementPhishingPrompt InjectionRansomwareSIEMSocial EngineeringSQL-InjectionThreat IntelligenceTTPWAFXDRZero-DayZero TrustXSSCSRFMitMSupply-Chain-AngriffSpear-PhishingVishingSmishingWatering-Hole-AngriffDrive-by-DownloadInsider-BedrohungTyposquattingClickjackingDNS-SpoofingSession-HijackingBECCryptojackingSIM-SwappingSOCPentestThreat HuntingRed TeamBlue TeamDevSecOpsSecurity Awareness TrainingVulnerability ManagementSASTDAST3-2-1 Backup-StrategieCyber-VersicherungNIS2DSGVOISO/IEC 27001BSI IT-GrundschutzNIST CSFKRITIS — Kritische InfrastrukturenPCI-DSSCRATISAX — Automotive InformationssicherheitBCMMeldepflicht bei DatenpannenAdversarial Machine LearningModel PoisoningDeepfakeKI-HalluzinationLLM-JailbreakFederated LearningShadow AITrojanerComputerwurmSpywareRootkitKeyloggerFileless MalwareBackdoorInfostealerWiperwareAdwareOAuth 2.0SAMLSSOPAMIAMRBACPasswort-ManagerBiometrische AuthentifizierungHardware-SicherheitsschlüsselVPNDMZVLANPort-ScanningBGP-HijackingIPSNACTLSSSHHTTPS — HyperText Transfer Protocol SecureSPF, DKIM & DMARC — E-Mail-AuthentifizierungIPsec — Internet Protocol SecurityAPI-SicherheitDNSSEC