Jede Branche hat ihre eigenen Stolpersteine. Wir kennen sie, weil wir sie in der Region täglich sehen.
- ProduktionMaschinennetze trennen, Hallen-WLAN, Wiederanlauf
- LogistikScanner, mehrere Standorte, Erreichbarkeit
- HandelKassensysteme, Filialen, Shop-Anbindung
- ArztpraxenVertraulichkeit belegen, Praxissoftware, TI
- KanzleienRechtssichere Archivierung, Mandantentrennung
- Kommunen & StadtwerkeNIS2, Netztrennung, Nachweise für die Aufsicht
- DienstleisterMobiles Arbeiten, Cloud, Zusammenarbeit
Eigene Leute an drei Standorten in Mittelfranken – deshalb können wir im Notfall denselben Tag zusagen.
Hand in Hand
Alles rund um Ihre IT – aus einer Hand
Von der Leitung im Serverraum bis zur KI im Arbeitsalltag: zwölf Bereiche, für jeden davon eigene Spezialisten. Was BES nicht selbst macht, übernimmt ein Haus der L&S Unternehmensgruppe – abgestimmt, nicht weitergereicht.
KRITIS
KRITIS steht für Kritische Infrastrukturen – Einrichtungen, deren Ausfall die Versorgung der Bevölkerung erheblich gefährden würde. Ihre Betreiber unterliegen besonderen IT-Sicherheitspflichten.
Was ist KRITIS?
Als Kritische Infrastrukturen gelten Organisationen und Anlagen aus Sektoren wie Energie, Wasser, Ernährung, Gesundheit, Transport, Finanzwesen, Informationstechnik, Siedlungsabfallentsorgung sowie Staat und Verwaltung. Ob eine Anlage als KRITIS eingestuft wird, richtet sich nach Schwellenwerten – etwa der Zahl versorgter Personen –, die in der KRITIS-Verordnung des Bundes festgelegt sind.
KRITIS-Betreiber müssen sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren, angemessene organisatorische und technische Vorkehrungen nach dem Stand der Technik treffen, Systeme zur Angriffserkennung einsetzen und erhebliche Störungen melden. Die Umsetzung ist alle drei Jahre gegenüber dem BSI nachzuweisen.
Warum KRITIS auch mittelständische Unternehmen betrifft
In Mittelfranken gibt es viele Stadtwerke, Wasserversorger, Entsorgungsbetriebe und Krankenhäuser, die selbst KRITIS-Betreiber sind oder knapp unterhalb der Schwellenwerte liegen. Für sie gilt: Ein Ausfall der IT bedeutet nicht nur Umsatzverlust, sondern potenziell Versorgungslücken für tausende Menschen – und damit eine unmittelbare Meldepflicht.
Aber auch Betriebe ohne KRITIS-Status sind berührt. Wer Software, Wartung, Anlagenbau oder Dienstleistungen für einen Versorger erbringt, wird als Teil der Lieferkette in die Sicherheitsanforderungen einbezogen. Verträge enthalten dann Klauseln zu Verfügbarkeit, Patchmanagement, Zugriffskontrolle und Vorfallmeldung. Mit NIS2 weitet sich dieser Kreis noch einmal deutlich aus, weil die Richtlinie deutlich mehr Sektoren und kleinere Einrichtungen einbezieht.
Was passiert, wenn nicht? Fehlende Nachweise gegenüber dem BSI können Bußgelder auslösen. Wichtiger ist jedoch die Praxis: Ein Ransomware-Vorfall bei einem Versorger ohne funktionierendes Notfallkonzept legt Verwaltung, Abrechnung und im schlimmsten Fall die Steuerung lahm.
Was BES daraus macht
BES Systemhaus betreut seit Jahren KRITIS- und NIS2-pflichtige Kunden, darunter Stadtwerke und Entsorger. Wir kennen die Anforderungen an Angriffserkennung, Netzsegmentierung zwischen Büro- und Prozessnetz, Mehrfaktor-Authentifizierung und dokumentierte Notfallprozesse. Unsere Leistungen für diese Zielgruppe bündeln wir unter IT für Kommunen und Stadtwerke. Die Wiederanlauffähigkeit sichern wir mit Cloud-Backup und Disaster Recovery im deutschen Rechenzentrum und einem geübten IT-Notfallplan. Für die Einordnung nach der neuen Rechtslage steht unsere NIS2-Beratung bereit.
Hinweis: Dieser Beitrag ersetzt keine Rechtsberatung. Die Einstufung als KRITIS-Betreiber sollten Sie anhand der aktuellen Verordnung prüfen.
Häufige Fragen
Was unterscheidet KRITIS von NIS2?
KRITIS bezeichnet die nach deutschem Recht definierten kritischen Anlagen mit besonders hohen Anforderungen. NIS2 ist die breitere EU-Regelung, die viele weitere Unternehmen mit abgestuften Pflichten erfasst. KRITIS-Betreiber fallen in der Regel auch unter NIS2.
Mein Unternehmen liegt unter den Schwellenwerten – bin ich trotzdem betroffen?
Möglicherweise indirekt: als Zulieferer oder Dienstleister eines KRITIS-Betreibers oder über NIS2, dessen Schwellenwerte deutlich niedriger liegen.
Was ist ein System zur Angriffserkennung?
Eine Lösung, die Netzwerk und Systeme laufend auf Angriffsmuster überwacht und Alarme auslöst – etwa EDR/XDR auf den Endgeräten kombiniert mit Auswertung der Firewall- und Serverprotokolle.
