OpenKRITIS-Konferenz

OpenKRITIS-Konferenz 2026

OpenKRITIS-Konferenz 2026

Die OpenKRITIS-Konferenz für Kritische Infrastrukturen, NIS2 und KRITIS-Einrichtungen. Diesmal findet die Konferenz im Herbst im Rheinland statt – für Betreiber und regulierte Unternehmen. Mit NIS2- und KRITIS haben sich die Anforderungen an Sicherheit und Umsetzung geändert, es gibt viel zu reden!

  1. Konferenz-Programm

Zielgruppe sind regulierte Unternehmen, die von NIS2 und KRITIS betroffen sind und sich mit anderen Betreibern über praktische Erfahrungen der Umsetzung im ISMS und BCMS austauschen wollen. Die OpenKRITIS-Konferenz 2026 findet am 28. September in Siegburg im Rheinland statt, nach der ersten Konferenz 2024 mit weit über 100 Teilnehmern.

Themen

In vier Blöcken diskutieren wir die Umsetzungspraxis rund um NIS2 und teilen Erfahrungen.

  1. Strategische NIS2-Umsetzung: Erfahrung aus NIS2- und KRITIS-Programmen bei Einrichtungen
    Steuerung und Umsetzung der vielen NIS2-Themen, systematischer Angang KRITIS-Dachgesetz
  2. Panel-Diskussion: Audits und Prüfungen — Bürokratie oder Nachweis von Verbesserung?
    Diskussion über zehn Jahre KRITIS-Prüfungen und die neuen Nachweise von NIS2-Einrichtungen
  3. Praktische Herausforderungen: Komplexe Regulierung trifft auf komplexe Konzerne
    Herausforderungen und Lösungen in europäischen Konzernen zwischen KRITIS und NIS2
  4. Keynotes: Kritische Infrastrukturen in Gesellschaft und Wirtschaft
    Spannungsfeld Bedrohungslage, Regulierung und Unternehmen in Deutschland

up

Agenda

Die OpenKRITIS-Konferenz findet am 28. September 2026 ganztägig in Siegburg (Bonn) statt.

Agenda OpenKRITIS-Konferenz 2026, Stand 20260712, kann sich noch ändern
— Pausen nach allen Vorträgen zum Networken
Zeit OpenKRITIS-Konferenz 2026 Speaker
9:30 Einlass im KSI
10:00
Begrüßung und Einleitung

Gemeinnützigkeit – ein Blick auf fünf Jahre OpenKRITIS
Die OpenKRITIS-Konferenz 2026: NIS2-Umsetzung und Resilienz im KRITIS-Dachgesetz

Paul Weissmann
OpenKRITIS
Keynote: Kritische Infrastrukturen und Gesellschaft
10:30
Keynote Kritische Infrastrukturen – die Bedrohungslage

Kritische Infrastrukturen und die Bedrohungslage – ein Rückblick, Einblick und Ausblick in die vielen Veränderungen durch NIS2 und KRITIS in diesem Jahr.
Die Keynote ordnet die NIS2 und KRITIS-Regulierung vor dem Hintergrund der aktuellen Bedrohungslage der Kritischen Infrastrukturen ein und zeigt auf, welche Rolle Angriffserkennung und Sensorik in Vorfällen bei Betreibern weiter haben wird.

Christine Hofer
BSI
Systematische Umsetzung von NIS2 und KRITIS
11:00
BCM als Fundament ganzheitlicher Resilienz: CER-Umsetzung im Großkonzern  

Die physische Resilienz kritischer Infrastrukturen gewinnt zunehmend an Bedeutung, auch regulatorisch durch das KRITIS-Dachgesetz. Bei der Umsetzung solcher Anforderungen fangen die meisten Unternehmen nicht bei Null an.

Ein professionell etabliertes Business Continuity Management ist ein idealer Ausgangspunkt von Resilienzmaßnahmen. Dieser Vortrag zeigt, wie hierbei Synergien genutzt werden können, um die KRITIS-Widerstandsfähigkeit risikoorientiert zu stärken, eingebunden in das Resilienzprogramm eines Konzerns.

Patrick Theuer
Deutsche Bahn
12:00
NIS2 in der Digitalen Infrastruktur – Erfahrungsbericht SAP

Cloud Service Betreiber sind in der EU neben NIS2 noch durch den EU Implementing Act reguliert. SAP als globaler Cloud Service Betreiber muss damit nach KRITIS nun NIS2 und die Durchführungsverordnung (EU) 2024/2690 umsetzen.

Der Vortrag zum NIS2-Programm der SAP widmet sich folgenden Fragen:

  • Wie bestimmt man den Scope und registriert einen EU-weit agierenden Konzern mit Dutzenden Legal Entities?
  • Wie setzt man in diesem Umfeld Meldeverpflichtungen in der EU erfolgreich zentral um?
  • Wie wird Compliance mit dem NIS2 Implementing Act DVO (EU) hergestellt und dokumentiert?
Christian Behre
Max Moser
SAP
12:45 Mittagspause im KSI
Podiumsdiskussion
13:45
Nachweise: Bürokratie oder tatsächliche Verbesserungen?

KRITIS-Prüfungen gibt es seit einem Jahrzehnt – neben der Weiterentwicklung der Prüfungen für NIS2 und KRITIS-Dachgesetz müssen zehntausende Unternehmen mit NIS2 bald mehr dokumentieren und nachweisen.

Das Panel wird diskutieren, wie Audits und Nachweispflichten tatsächlich zu mehr Sicherheit führen, und welche Wege weniger Bürokratie in der Umsetzung versprechen.

Panel: Dr. Judith Nink (BSI), Stefan Schubert (Deutsche Bahn), Boban Kršić (Fresenius), Lutz Naake (EY); Moderation: Wilhelm Dolle (KPMG)

Dr. Judith Nink
Boban Kršić
Stefan Schubert
Lutz Naake
Praktische Herausforderungen für Kritische Infrastrukturen
15:00
Resilienz, Cybersecurity und physische Sicherheit

Gesamthafte Betrachtung des Thema Sicherheit aus den Blickwinkeln Resilienz, Cybersecurity und physische Sicherheit. — Details folgen.

Susanne Krings
Christine Hofer
BBK und BSI
16:00
Wirksame Cybersecurity Programme im Mittelstand auch ohne Konzernstrukturen

NIS2 stellt auch bereits regulierte Unternehmen vor eine neue strategische Aufgabe: Das etablierte ISMS muss risikoorientiert auf die Gesamtorganisation skaliert werden, um zu einem wirksamen Steuerungsinstrument zu werden.

Dieser Vortrag berichtet aus dem laufenden NIS2-Programm der Stromnetz Berlin und zeigt, wie sich ein etabliertes ISMS strukturell weiterentwickeln lässt, um die NIS2-Anforderungen für die gesamte Einrichtung zu erfüllen - und welche Erkenntnisse sich daraus für künftige Cybersicherheitsprogramme ableiten lassen.

Der Vortrag richtet sich auch an mittlere und kleine Betreiber, die ohne übergreifende Konzernstrukturen eine effektive NIS2-Umsetzung bewerkstelligen wollen.

Victor Wolf
Stromnetz Berlin
Ende der Konferenz
16:45
Keynote zum Abschluss: Wirtschaft und Regulierung – was kommt nach NIS2?

Viel Regulierung für die Wirtschaft – von KRITIS über DORA, NIS2 bis CRA. Wie meistert unsere Wirtschaft den Spagat von regulatorischen Vorgaben zu einem Mehr an tatsächlicher Sicherheit?

Abschließende Worte, wie durch bedachte Umsetzung der vielen vorliegenden Regelungen das meiste für die Sicherheit der Wirtschaft und Gesellschaft getan werden kann – mit einer Perspektive von den KRITIS-Anfängen in 2015 bis zu NIS2 heute.

Wilhelm Dolle
KPMG
17:00 Verabschiedung, dann: Networking

up

Speaker

Christian Behre, SAP SE, KRITIS-Officer SAP, SAP Government Security

Christian ist der KRITIS-Beauftragte der SAP und verantwortlich für die Verpflichtungen der SAP als Betreiber Kritischer Infrastruktur in Deutschland und in der EU. Er ist Mitglied der Government Security Organisation, welche die Erfüllung nationaler Geheimschutzanforderungen sowie die Einhaltung kritischer Infrastruktur- und Telekommunikationsvorschriften bei SAP gewährleistet.

Wilhelm Dolle: KPMG Wirtschafts­prüfungsgesellschaft, Partner, Cyber Security & Resilience

Wilhelm Dolle arbeitet als Partner der KPMG AG Wirtschaftsprüfungsgesellschaft im Bereich Cyber Security & Resilience und ist Geschäftsführer der KPMG CERT GmbH. Er verfügt über 30 Jahre Berufserfahrung und ist Experte sowohl für technische als auch organisatorische Aspekte der Informationssicherheit. Wilhelm Dolle beschäftigt sich ebenfalls intensiv mit regulatorischen Anforderungen an die Informationssicherheit und das IT-Risikomanagement. Er hat einige Studien zum IT-Sicherheitsgesetz und zur Sicherheit in kritischen Infrastrukturen verfasst, ist Autor eines Buches, zahlreicher Artikel in Fachzeitschriften und hat Lehraufträge an verschiedenen Hochschulen inne.

Christine Hofer: Bundesamt für Sicherheit in der Informations­technik, Fachbereichsleiterin W1

Christine Hofer wechselte nach 15 Jahren Tätigkeit für und mit Kritischen Infrastrukturen (KRITIS) in der Wirtschaft ins BSI. Dort begleitet und unterstützt sie seit elf Jahren Cybersicherheit für KRITIS. Sie leitet den Fachbereich zum Schutz Kritischer Infrastrukturen.

Susanne Krings: Bundesamt für Bevölkerungsschutz und Katastrophenhilfe, Referatsleiterin N.II.2

Folgt.

Boban Kršić: Fresenius Group, Corporate CISO & VP Head of IT-Security

Boban Kršić ist VP IT Security und Corporate CISO der Fresenius Gruppe und verantwortet in dieser Funktion die Bereiche Information Security Management, Architecture & Design und Security Operations. Darüber hinaus ist Boban seit über 10 Jahren aktives Mitglied des UP KRITIS und leitet den Themenarbeitskreis Audits und Standards (TAK AS), sowie den Branchenarbeitskreis Internetinfrastruktur (BAK IIS). In dieser Funktion unterhält Boban Krsic engen und regen Kontakt zu Betreibern Kritischer Infrastrukturen in Deutschland und den zuständigen staatlichen Stellen. Zuvor arbeitete Boban mehrere Jahre als CISO der DENIC eG.

Max Moser: SAP SE, Deputy KRITIS-Officer SAP, SAP Government Security

Max ist der stellvertretende KRITIS-Beauftragte der SAP und zusammen mit Christian Behre verantwortlich für die Verpflichtungen der SAP als Betreiber Kritischer Infrastruktur in Deutschland und in der EU.

Lutz Naake: EY Wirtschafts­prüfungsgesellschaft, Partner

Lutz Naake ist verantwortlicher Partner der EY Wirtschaftsprüfungsgesellschaft für KRITIS-Audits, ist Mitglied der IDW AG KRITIS als Autor vom Prüfhinweis PH 9.860.2 und Konkretisierung der KRITIS-Anforderungen, und hat seit 2018 bereits über 100 kritische Anlagen und Dienstleistungen sektorübergreifend geprüft.

Dr. Judith Nink: Bundesamt für Sicherheit in der Informations­technik, Fachbereichsleiterin W2

Dr. Judith Nink beschäftigt sich seit über 20 Jahren mit (Cyber)Sicherheits-, Datenschutz- und IT-Themen, seit Juni 2025 als Fachbereichsleiterin Cybersicherheit bei Unternehmen im BSI. Zuvor war sie Partnerin einer Kölner Kanzlei und hat verschiedene Rechtabteilungen geleitet. Sie war zudem bei internationalen Wirtschaftskanzleien & Unternehmen im Datenschutz-, IT-Sicherheits- und IT-Recht tätig.

Stefan Schubert: Deutsche Bahn AG, Konzernrevision, Leiter Revision IT/Kritische Infrastrukturen

Stefan kann auf über 15 Jahre praktischer Erfahrung im Bereich IT-Audit zurückblicken und verantwortet seit mehreren Jahren die Abteilung „Revision IT und Kritische Infrastrukturen“ innerhalb der Konzernrevision der DB AG. In dieser Funktion war er seit 2018 mit dem Aufbau der erforderlichen Strukturen, Prozesse und Prüfstandards sowie der vorgabenkonformen Prüfungsdurchführung betraut.

Patrick Theuer: Deutsche Bahn AG, Leiter Resilienz, Continuity und Krisenmanagement

Patrick Theuer ist Leiter Resilienz, Continuity und Krisenmanagement in der Konzernsicherheit des DB-Konzerns. Zuvor war er als Business Continuity Beauftragter für die Einführung und Weiterentwicklung eines konzernweiten Business Continuity Management Systems der DB zuständig. Herr Theuer ist Sicherheitsingenieur und M.Sc. Security Management, Schwerpunkt BCM und Krisenmanagement und hat dieses Themenfeld in der Vergangenheit bei der Daimler AG, Commerzbank und Berlin-Chemie bedient. Herr Theuer doziert als Experte für Risikomanagement und Resilienz seit 10 Jahren an der HWR Berlin. Im März 2026 ist er zudem in den Umsetzungsbeirat der Nationalen Plattform Resilienz gewählt worden und vertritt in diesem das Akteursnetzwerk Wirtschaft in Fragestellungen der gesamtgesellschaftlichen Resilienz.

Paul Weissmann: OpenKRITIS Gründer

Als Gründer von OpenKRITIS und Insignals begleitet Paul Weissmann Unternehmen auf dem eigenen Weg durch die KRITIS und NIS2-Regulierung. Paul war viele Jahre Senior Manager in der Wirtschafts­prüfung und davor Senior Referent bei einem Telekommunikationskonzern. Er ist Organisator der OpenKRITIS-Konferenz.

Victor Wolf: Stromnetz Berlin GmbH, Information Security Officer

Victor ist als Information Security Officer bei Stromnetz Berlin für die Steuerung und Weiterentwicklung der Informationssicherheit zuständig. In dieser Funktion verantwortet er die Weiterentwicklung des ISMS sowie die Umsetzung der NIS2-Anforderungen für den Berliner Verteilnetzbetreiber.

up

Organisation

Anmeldung

OpenKRITIS-Konferenz 2026, Preis p. P., zzgl. MwSt.
Ticket Für Kosten
Regulär 2026 Betreiber, Einrichtungen 485 EUR

Die Registrierung zur OpenKRITIS-Konferenz findet über unser Konferenzbüro statt.

  1. Anmeldung per Mail

up

Fragen und Antworten

Durchführung

Organisation

Anreise

KSI in Siegburg KSI in Siegburg