<?xml version="1.0"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
<atom:link href="https://www.openkritis.de/openkritis.xml" rel="self" type="application/rss+xml" />

<title>OpenKRITIS</title>
<description>OpenKRITIS - Die Plattform f&#252;r den Schutz Kritischer Infrastrukturen, KRITIS, NIS2 und Cybersecurity</description>
<language>de</language>
<link>https://www.openkritis.de</link>

<item>
<title>KRITIS-Dachgesetz: Erkl&#228;rung Bundesregierung</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/protokollerklaerung_dachg.jpg&quot; alt&#61;&quot;Protokollerkl&#228;rung Bundesregierung&quot;&gt;
&lt;p class&#61;&quot;caption&quot;&gt;&lt;a href&#61;&quot;https://www.openkritis.de/r/protokollerklaerung_dachg.pdf&quot;&gt;Protokollerkl&#228;rung&lt;/a&gt; aus: Stenografischer Bericht 1062. Sitzung Bundesrat&lt;/p&gt;

&lt;p&gt;
Im Rahmen der Abstimmung vom &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; im Bundesrat gab es eine n&#228;chtliche &lt;a href&#61;&quot;https://www.openkritis.de/r/protokollerklaerung_dachg.pdf&quot;&gt;Protokollerkl&#228;rung&lt;/a&gt; der Bundesregierung, die eine Novelle vom Dachgesetz avisiert bis sp&#228;testens in zwei Jahren.
Darin werden grundlegende &#196;nderungen ange- und versprochen.
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist blaw&quot;&gt;
    &lt;li&gt;Einheitliche Definition kritische Infrastrukturen im Rahmen der nationalen Resilienzstrategie, mit den fehlenden Sektoren Staat und Verwaltung, Medien und Kultur und Sozialwesen&lt;/li&gt;
    &lt;li&gt;Einbindung der L&#228;nder in die Rechtsverordnung zur Identifikation&lt;/li&gt;
    &lt;li&gt;Zeitnahe Rechtsverordnung mit &#8220;System differenzierter Schwellenwerte und abgestufter Pflichten&#8221;&lt;/li&gt;
    &lt;li&gt;Rechtsverordnung f&#252;r den Umgang mit der L&#228;nder&#246;ffnungsklausel mit &#8220;homogenen Verfahren&#8221;, insbesondere f&#252;r den Energiesektor&lt;/li&gt;
    &lt;li&gt;Pr&#252;fung der Herabsenkung der Regelschwellenwerte von 500 Tsd. versorgten Personen, bis in sp&#228;testens zwei Jahren (&#61; &#8220;fl&#228;chendeckender, einheitlicher KRITIS-Schutz&#8221;) sowie Evaluierung der Schwellenwerte &#8220;im wissenschaftlichen Kontext&#8221;&lt;/li&gt;
    &lt;li&gt;Zeitnahe Rechtsverordnung zur Weitergabe von Meldungen an L&#228;nder&lt;/li&gt;
    &lt;li&gt;Resilienzpflichten der Betreiber werden an vier Phasen ausgerichtet: Pr&#228;vention, Vorbereitung auf St&#246;rungen, Bew&#228;ltigung und Nachsorge.&lt;/li&gt;
    &lt;li&gt;Einheitliches Vorgehen mit dem EBA f&#252;r den Eisenbahnverkehr, auch in Pr&#252;fungen&lt;/li&gt;
    &lt;li&gt;Evaluation der Abl&#228;ufe auf &#8220;Vereinfachungs- und Beschleunigungspotenziale&#8221; um &#8220;bürokratische Belastungen&#8221; zu reduzieren&lt;/li&gt;
    &lt;li&gt;Anpassung von Transparenzpflichten kritischer Infrastrukturen&lt;/li&gt;
&lt;/ol&gt;
&lt;/section&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 06 Apr 2026 08:00:00 +0100</pubDate>
<guid isPermaLink="false">04/06/2026@https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</guid>
</item>

<item>
<title>OpenKRITIS-Webinar: Aktuelle NIS2-Regulierung</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/school/26/summerschool-5.jpg&quot; alt&#61;&quot;OpenKRITIS Summer Schoolk&quot;&gt;

&lt;p&gt;
Ein offenes Webinar von OpenKRITIS am 7. April 2026 zu allen Themen rund um die aktuelle NIS2 und KRITIS-Regulierung in Deutschland und der EU.
NIS2 ist eine Weile in Kraft, das KRITIS-Dachgesetz seit M&#228;rz auch &#8211; was folgt nun in der Umsetzung und Regulierung?
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist petrol&quot;&gt;
    &lt;li&gt;Aktuelles aus der NIS2-Regulierung: Updates der EU zu NIS2.5&lt;/li&gt;
    &lt;li&gt;KRITIS-Dachgesetz und KRITIS-Verordnung: Vorgaben und Schwellenwerte&lt;/li&gt;
    &lt;li&gt;Meldepflicht und Registrierungen: Viele Pflichten und Portale&lt;/li&gt;
    &lt;li&gt;Verbundene Unternehmen: Z&#228;hlregeln f&#252;r Konzerne&lt;/li&gt;
    &lt;li&gt;Pr&#252;fungen in KRITIS und NIS2: Standards und Pflichten&lt;/li&gt;
    &lt;li&gt;Kritische Komponenten: Weitere Registrierungen&lt;/li&gt;
    &lt;li&gt;Q&amp;A: Und viele Fragen!&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Am 7. April ab 10:00, Eintritt ist frei, Anmeldung &#252;ber LinkedIn, Durchf&#252;hrung per MS Teams.
&lt;/p&gt;

&lt;div class&#61;&quot;list-container&quot;&gt;
&lt;div class&#61;&quot;list-item&quot;&gt;
&lt;img src&#61;&quot;https://www.openkritis.de/school/26/summerschool-2.jpg&quot; alt&#61;&quot;OpenKRITIS Summer School&quot;&gt;
&lt;/div&gt;
&lt;div class&#61;&quot;list-item txt&quot;&gt;
&lt;p&gt;&lt;a href&#61;&quot;https://www.linkedin.com/events/7439582506154115072/&quot;&gt;NIS2 und aktueller Stand der Regulierung&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Aktuelle Entwicklungen NIS2-Umsetzung, KRITIS und EU.&lt;br&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/&quot;&gt;OpenKRITIS Webinar&lt;/a&gt; - Registrierung &#252;ber &lt;a href&#61;&quot;https://www.linkedin.com/events/7439582506154115072/&quot;&gt;LinkedIn&lt;/a&gt; - 7. April 2026 10:00&lt;/p&gt;
&lt;/div&gt;
&lt;/div&gt;
</description>
<link>https://www.openkritis.de/school/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 02 Apr 2026 08:00:00 +0100</pubDate>
<guid isPermaLink="false">04/02/2026@https://www.openkritis.de/school/</guid>
</item>

<item>
<title>Schulungsprogramm im Sommer 2026</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/school/26/summerschool-1.jpg&quot; alt&#61;&quot;OpenKRITIS Summer School&quot;&gt;

&lt;p&gt;
Die &lt;a href&#61;&quot;https://www.openkritis.de/school/26/summer.html&quot;&gt;OpenKRITIS Summer School&lt;/a&gt; f&#252;r regulierte Unternehmen im Sommer 2026 &#8211; unser Einstieg in die komplexe Welt der NIS2- und KRITIS-Umsetzung in Deutschland.
In kleinen, intensiven Kursen behandeln wir in Kleingruppen interaktiv Themen rund um KRITIS und NIS2, ab Mai 2026 im Rheinland.
&lt;/p&gt;

&lt;p&gt;
Die Schulungen richten sich an regulierte Unternehmen, die direkt von NIS2/KRITIS betroffen sind.
In der OpenKRITIS Summer School werden NIS2, KRITIS und Cybersecurity interaktiv und mit Fragen erarbeitet &#8211; in einer Gruppe mit Gleichgesinnten.
Dabei sollen eigene Fallbeispiele eingebracht und viele Fragen gestellt werden.
Anmeldung und Buchung &#252;ber unser &lt;a href&#61;&quot;https://www.openkritis.de/school/26/summer.html&#35;anmeldung&quot;&gt;Schulungsb&#252;ro&lt;/a&gt;.
&lt;/p&gt;

&lt;table&gt;
&lt;caption&gt;Programm OpenKRITIS-Workshops Sommer 2026, Stand Februar 2026&lt;/caption&gt;
&lt;tr&gt;
	&lt;th&gt;ID&lt;/th&gt;
	&lt;th&gt;Thema&lt;/th&gt;
    &lt;th&gt;Pl&#228;tze&lt;/th&gt;
	&lt;th&gt;Termin&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;S26.1&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/summer.html&#35;s26.1&quot;&gt;&lt;b&gt;Bootcamp NIS2 und KRITIS: ISMS und Resilienz&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
    Dieses eint&#228;gige Bootcamp richtet sich an regulierte Unternehmen, die in KRITIS und NIS2 vor den Herausforderungen eines integrierten ISMS, BCMS und physischen Schutzanforderungen stehen.
	&lt;i&gt;OpenKRITIS x 3-Core&lt;/i&gt;
	&lt;/td&gt;	
    &lt;td&gt;12&lt;/td&gt;
	&lt;td&gt;28 Mai 2026&lt;br&gt;9:30-15:30&lt;br&gt;Siegburg&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;S26.2&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/summer.html&#35;s26.2&quot;&gt;&lt;b&gt;NIS2 im Energiesektor: BSI, BNetzA &amp; EnWG&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
	Mehrfache Regulierung mit NIS2 und KRITIS im Energiesektor:
	Sicherheit und Resilienz f&#252;r Betreiber nach dem EnWG und den BNetzA IT-Sicherheits&#173;kataloge.
	Was gilt nun wo? Wir besprechen Wege und L&#246;sungen im Energiesektor.
	&lt;/td&gt;	
    &lt;td&gt;8&lt;/td&gt;
	&lt;td&gt;18 Juni 2026&lt;br&gt;10:00-16:00&lt;br&gt;K&#246;ln&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;S26.3&lt;br&gt;&lt;b class&#61;&quot;para hgrau&quot;&gt;NEU&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/summer.html&#35;s26.3&quot;&gt;&lt;b&gt;Security-Programme und NIS2&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
    Strategische Umsetzung von Cybersecurity und Compliance in Programmen: 
	Steuerung, Streams, Methodik und Praxiserfahrungen in Unternehmen und Konzernstrukturen, die erfolgreich Regulierung meistern.
	&lt;i&gt;OpenKRITIS x intcube&lt;/i&gt;
	&lt;/td&gt;	
    &lt;td&gt;8&lt;/td&gt;
	&lt;td&gt;2. Juli 2026&lt;br&gt;10:00-16:00&lt;br&gt;K&#246;ln&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;S26.4&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/summer.html&#35;s26.4&quot;&gt;&lt;b&gt;NIS2 und KRITIS f&#252;r Studierende&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
    Grundlagen von NIS2 und KRITIS in Deutschland und der EU, Diskussion der Ziele staatlicher Regulierung Kritischer Infrastrukturen.
    Einblick in die praktische Umsetzung in der Wirtschaft. 
    Offen f&#252;r alle Fachrichtungen.
	&lt;/td&gt;	
    &lt;td&gt;10&lt;/td&gt;
	&lt;td&gt;Sommer 2026&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/school/26/summer.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 02 Mar 2026 08:00:00 +0100</pubDate>
<guid isPermaLink="false">03/01/2026@https://www.openkritis.de/school/26/summer.html</guid>
</item>

<item>
<title>KRITIS-Dachgesetz im Bundesrat am 6. M&#228;rz</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/dachg_br.jpg&quot; alt&#61;&quot;Screenshot Bundesrat KRITIS&quot;&gt;

&lt;p&gt;
Das &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; ist am 6. M&#228;rz 2026 auf der Tagesordnung des Bundesrates.
Eigentlich als Formalie gedacht, gibt es vorab erneut Kl&#228;rungs- und &#196;nderungsw&#252;nsche &#8211; die anstatt einer Annahme (und baldigen Verk&#252;ndung) einen Vermittlungsausschuss wahrscheinlich machen.
&lt;/p&gt;

&lt;p&gt;
Das KRITIS-Dachgesetz tritt damit nicht kurzfristig in Kraft.
Die verschiedenen &lt;a href&#61;&quot;https://www.bundesrat.de/SharedDocs/drucksachen/2026/0001-0100/81-1-26.pdf&quot;&gt;Empfehlungen (81/1/26)&lt;/a&gt; des Bundesrats w&#252;rden jedoch nochmalige &#196;nderungen am Gesetz nach sich ziehen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Senkung der (KRITIS) Schwellenwerte von 500 Tsd. auf 150 Tsd. versorgte Personen&lt;/li&gt;
    &lt;li&gt;Unklarheiten bei Betreiberpflichten und Rechtsverordnungen&lt;/li&gt;
    &lt;li&gt;Unklarheiten bei Einbindung und Zustimmungspflichten der Ministerien und L&#228;nder&lt;/li&gt;
    &lt;li&gt;Fehlende Sektoren Staat und Verwaltung sowie Medien und Kultur&lt;/li&gt;
    &lt;li&gt;Aufgliederung der Aufsicht f&#252;r Eisenbahn zwischen EBA und L&#228;ndern&lt;/li&gt;
    &lt;li&gt;Umgehende Vorlage der (diversen) Rechtsverordnungen&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Welche M&#246;glichkeiten in der &#220;berarbeitung der Vorgaben in der Gesetzgebung bleiben, ist unklar.
&lt;/p&gt;

&lt;p&gt;
Das KRITIS-Dachgesetz ist deutlich &#252;berf&#228;llig &#8211; die Umsetzungsfrist der &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-rce-direktive-kritis.html&quot;&gt;EU CER-Richtlinie&lt;/a&gt; war im Oktober 2024.
Daneben ist auch noch eine neue &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-verordnung-2-0.html&quot;&gt;KRITIS-Verordnung&lt;/a&gt; ausstehend, um die Sektor- und Anlagendefinitionen aus KRITIS, NIS2 und KRITIS-Dachgesetz zu vereinheitlichen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Fri, 27 Feb 2026 09:00:00 +0100</pubDate>
<guid isPermaLink="false">02/27/2026@https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</guid>
</item>

<item>
<title>Registrierungen unter NIS2 und KRITIS</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/bsi_portal.jpg&quot; alt&#61;&quot;Screenshot BSI-Portal&quot;&gt;

&lt;p&gt;
Regulierte Unternehmen m&#252;ssen sich unter NIS2 als Einrichtung oder Betreiber kritischer Anlagen beim &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/registrierung-kritis-anlagen.html&quot;&gt;BSI registrieren&lt;/a&gt;.
Je nach Art des Unternehmens und Regulierung gibt es ab 2026 vielf&#228;ltige Registrierungspflichten und Portale &#8211; die ersten Fristen enden schon am 6. M&#228;rz 2026.
&lt;/p&gt;
   
&lt;p&gt;
Nach der &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/identifikation-kritische-infrastruktur.html&quot;&gt;Feststellung der Betroffenheit&lt;/a&gt; beginnt der Weg der Registrierung&gt;
&#220;ber ELSTER-Zertifikate m&#252;ssen in einem Portal der Bundesverwaltung Zug&#228;nge f&#252;r das BSI-Portal registriert werden, in dem NIS2-Registrierungen und &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/meldepflichten-bsig.html&quot;&gt;Meldepflichten&lt;/a&gt; vorgenommen werden.
F&#252;r bestimmte Einrichungen der digitalen Infrastruktur und Betreiber kritischer Anlagen bestehen zus&#228;tzliche Registrierungspflichten.
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist petrol&quot;&gt;
    &lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/registrierung-kritis-anlagen.html&quot;&gt;NIS2-Einrichtungen registrieren&lt;/a&gt; sich nach &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;33 (1)&lt;/b&gt; BSIG beim BSI im neuen BSI-Portal registrieren, mit Angaben zur Einrichtung.&lt;/li&gt;
    &lt;li&gt;Betreiber kritischer Anlagen, bisher KRITIS, m&#252;ssen sich nach &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;33 (2)&lt;/b&gt; BSIG mit Anlage, Kontakt&#173;stelle usw. registrieren, bisher im MIP (Melde- und Informationsportal), wird durch &lt;b class&#61;&quot;para blaw&quot;&gt;&#167;8&lt;/b&gt; ersetzt.&lt;/li&gt;
    &lt;li&gt;Betreiber kritischer Anlagen m&#252;ssen sich mit dem kommenden &lt;b class&#61;&quot;para blaw&quot;&gt;&#167;8&lt;/b&gt; KRITIS-Dachgesetz beim BBK und/oder BSI registrieren&lt;/li&gt;
   &lt;li&gt;Besondere Einrichtungen im Sektor Digitale Infrastruktur m&#252;ssen sich nach &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;34&lt;/b&gt; BSIG mit Details zum Konzernverbund und weiteren Entit&#228;ten in der EU beim BSI registrieren.&lt;/li&gt; 
   &lt;li&gt;Auch die &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/kritische-komponenten.html&quot;&gt;kritischen Komponenten&lt;/a&gt; m&#252;ssen, wenn vorhanden, nach &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;33 (2)&lt;/b&gt; BSIG oder &lt;b class&#61;&quot;para blaw&quot;&gt;&#167;8&lt;/b&gt; KRITIS-Dachgesetz beim BBK und BSI registriert werden.&lt;/li&gt;
&lt;/ol&gt;
</description>
<link>https://www.openkritis.de/betreiber/registrierung-kritis-anlagen.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Thu, 26 Feb 2026 09:00:00 +0100</pubDate>
<guid isPermaLink="false">02/26/2026@https://www.openkritis.de/betreiber/registrierung-kritis-anlagen.html</guid>
</item>

<item>
<title>Das OpenKRITIS-Betreiberforum</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/betreiberforum_2.jpg&quot; alt&#61;&quot;Forum OpenKRITIS&quot;&gt;
        
&lt;p&gt;
Das &lt;a href&#61;&quot;https://www.openkritis.de/school/fuerbetreiber.html&quot;&gt;OpenKRITIS Betreiberforum&lt;/a&gt; ist ein interaktives Austauschformat f&#252;r regulierte Unternehmen, die gemeinsam Fragen rund um NIS2 und KRITIS und aktuelle Themen diskutieren wollen.
&lt;/p&gt;
    
&lt;p&gt;
Das Ziel ist Lernen von anderen Betreibern in einer Gruppe mit Gleichgesinnten.
Dabei k&#246;nnen eigene Fallbeispiele eingebracht und viele Fragen gestellt werden.
Das Betreiberforum findet alle zwei Monate in K&#246;ln nach Anmeldung statt und richtet sich an &lt;u&gt;direkt regulierte Einrichtungen in NIS2 und KRITIS&lt;/u&gt;.
&lt;/p&gt;
    
&lt;table&gt;
&lt;caption&gt;Geplante Themen Betreiberforum, Stand Februar 2026&lt;br&gt;
Anmeldung &#252;ber unser &lt;a href&#61;&quot;https://www.openkritis.de/school/fuerbetreiber.html&#35;anmeldung&quot;&gt;Schulungsb&#252;ro&lt;/a&gt;.&lt;/caption&gt;
&lt;tr&gt;
	&lt;th&gt;ID&lt;/th&gt;
    &lt;th&gt;Termin&lt;/th&gt;
	&lt;th&gt;Schwerpunkt&lt;/th&gt;
	&lt;th&gt;Format&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para blaw&quot;&gt;F26.1&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;5. Februar 2026&lt;br&gt;&lt;small&gt;durchgef&#252;hrt&lt;/small&gt;&lt;/td&gt;
	&lt;td&gt;NIS2-Programme&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Zentrale Planung, dezentrale Umsetzung&lt;/li&gt;
        &lt;li&gt;Practices von NIS2-Programmen im Konzern&lt;/li&gt;
	&lt;/ul&gt;&lt;/td&gt;	
	&lt;td&gt;
    &lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;8 Teilnehmer&lt;/li&gt;
        &lt;li&gt;In Person in K&#246;ln&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para blaw&quot;&gt;F26.2&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;26. M&#228;rz 2026&lt;br&gt;&lt;small&gt;voll besetzt&lt;/small&gt;&lt;/td&gt;
	&lt;td&gt;Pr&#252;fungen in NIS2
    &lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Neue Pr&#252;ferschulungen vom BSI&lt;/li&gt;
        &lt;li&gt;Wie wird in NIS2 ab 2026 gepr&#252;ft?&lt;/li&gt;
	&lt;/ul&gt;&lt;/td&gt;	
    &lt;td&gt;
    &lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;8 Teilnehmer&lt;/li&gt;
        &lt;li&gt;In Person in K&#246;ln&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para blaw&quot;&gt;F26.3&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;21. Mai 2026&lt;/td&gt;
	&lt;td&gt;BCM in NIS2
    &lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;Anforderungen NIS2 und BCM&lt;/li&gt;
		&lt;li&gt;Aufbau BCMS, Integration ISMS &lt;/li&gt;
	&lt;/ul&gt;&lt;/td&gt;	
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;3 freie Pl&#228;tze&lt;/li&gt;
        &lt;li&gt;In Person in K&#246;ln&lt;/li&gt;
    &lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para yello&quot;&gt;F26.4&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;Juli 2026&lt;/td&gt;
	&lt;td&gt;Vorf&#228;lle und Sensorik
    &lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;Sensorik im SOC und SIEM (SzA)&lt;/li&gt;
		&lt;li&gt;Meldepflichten&lt;/li&gt;
	&lt;/ul&gt;&lt;/td&gt;	
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;6 freie Pl&#228;tze&lt;/li&gt;
        &lt;li&gt;In Person in K&#246;ln&lt;/li&gt;
    &lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para yello&quot;&gt;F26.5&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;Sommer 2026&lt;/td&gt;
	&lt;td&gt;EnWG und Sicherheitskataloge&lt;/td&gt;	
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;In Planung&lt;/li&gt;
    &lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/school/fuerbetreiber.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 24 Feb 2026 09:00:00 +0100</pubDate>
<guid isPermaLink="false">02/24/2026@https://www.openkritis.de/school/fuerbetreiber.html</guid>
</item>

<item>
<title>Implementing Act: Sicherheitsvorf&#228;lle</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/digital_4.jpg&quot; alt&#61;&quot;EU Directive&quot;&gt;

&lt;p&gt; 
F&#252;r bestimmte Einrichtungen der Digitalen Infrastruktur gibt es unter EU NIS2 nach &lt;b class&#61;&quot;para hgrau&quot;&gt;Art. 23&lt;/b&gt; einen &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-implementing-acts.html&#35;meldungen&quot;&gt;EU Implementing Act&lt;/a&gt;, der definiert, wann Sicherheitsvorf&#228;lle &lt;i class&#61;&quot;q&quot;&gt;erheblich&lt;/i&gt; sind.
Diese EU-Durchf&#252;hrungsverordnung &lt;b class&#61;&quot;para yello&quot;&gt;C(2024) 7151&lt;/b&gt; ist seit 2024 in Kraft und betrifft viele Internet und IT-Provider.
&lt;/p&gt;

&lt;p&gt;
F&#252;r andere Sektoren und Einrichtungen sind diese Vorgaben nicht verbindlich, k&#246;nnen aber als Orientierung f&#252;r Kriterien von erheblichen Sicherheitsvorf&#228;llen dienen.
Die Kriterien &lt;b class&#61;&quot;para yello&quot;&gt;Art. 2-14&lt;/b&gt; betreffen die &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-implementing-acts.html&#35;meldungen&quot;&gt;Feststellung von erheblichen Sicherheitvorf&#228;llen&lt;/a&gt;, die mindestens meldepflichtig sind.
&lt;/p&gt;

&lt;table&gt;
&lt;caption&gt;* - 5&#37; oder 1 Mio. Nutzer in der EU, je nachdem, welcher Wert kleiner ist&lt;/caption&gt;
&lt;tr&gt;
    &lt;th&gt;Einrichtungen in der IT&lt;/th&gt;
    &lt;th&gt;Erhebliche Sicherheitsvorf&#228;lle&lt;br&gt;&lt;small&gt;&lt;i&gt;Vorf&#228;lle mit folgenden (m&#246;glichen) Konsequenzen:&lt;/i&gt;&lt;/small&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Alle Betreiber &lt;b class&#61;&quot;para yello&quot;&gt;Art. 3&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Finanzielle Verluste &#252;ber 500 Tsd. EUR oder 5&#37; vom Gesamtumsatz&lt;/li&gt;
        &lt;li&gt;Malizi&#246;ser Zugriff auf Netz- und Informationssysteme, Verlust von Gesch&#228;ftsgeheimnissen&lt;/li&gt;
        &lt;li&gt;Tod, m&#246;glicher Tod oder schwere Gesundheitssch&#228;den einer nat&#252;rlichen Person&lt;/li&gt;
        &lt;li&gt;Wiederkehrende Vorf&#228;lle (Art. 4) oder Betreiber-spezifische Vorf&#228;lle (Art. 5-14)&lt;/li&gt;
        &lt;li&gt;&lt;u&gt;Nicht&lt;/u&gt;: Geplante Wartungsfenster und Unterbrechungen&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Wiederkehrende&lt;br&gt;Incidents &lt;b class&#61;&quot;para yello&quot;&gt;Art. 4&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Zweimal in den letzten sechs Monaten&lt;/li&gt;
        &lt;li&gt;Anscheinend dieselbe Root-Cause&lt;/li&gt;
        &lt;li&gt;Haben zusammen die Auswirkungen der o.h. finanziellen Verlusten&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;DNS-Provider &lt;b class&#61;&quot;para yello&quot;&gt;Art. 5&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Namensaufl&#246;sung nicht erreichbar, Schutzziele (C/I/A) verletzt&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;TLD-Registries &lt;b class&#61;&quot;para yello&quot;&gt;Art. 6&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Namensaufl&#246;sung nicht erreichbar, Schutzziele (C/I/A) verletzt&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Cloud-Provider &lt;b class&#61;&quot;para yello&quot;&gt;Art. 7&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Cloud Computing Service limitiert oder nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt*&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Rechenzentren &lt;b class&#61;&quot;para yello&quot;&gt;Art. 8&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Rechenzentrumsdienst ausgefallen, nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt*&lt;/li&gt;
        &lt;li&gt;Physischer Zugang zum Rechenzentrum ist kompromittiert&lt;/li&gt;

    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;CDN-Betreiber &lt;b class&#61;&quot;para yello&quot;&gt;Art. 9&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Content Delivery Network eingeschr&#228;nkt oder nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt*&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;MSP und MSSP &lt;b class&#61;&quot;para yello&quot;&gt;Art. 10&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Managed Service eingeschr&#228;nkt oder nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt*&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Marktpl&#228;tze &lt;b class&#61;&quot;para yello&quot;&gt;Art. 11&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Marktplatz eingeschr&#228;nkt oder nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt*&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Suchmaschinen &lt;b class&#61;&quot;para yello&quot;&gt;Art. 12&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Suchmaschine eingeschr&#228;nkt oder nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt*&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Social Media &lt;b class&#61;&quot;para yello&quot;&gt;Art. 13&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Soziales Netzwerk eingeschr&#228;nkt oder nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt*&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Trust Services &lt;b class&#61;&quot;para yello&quot;&gt;Art. 14&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Trust Service eingeschr&#228;nkt oder nicht verf&#252;gbar, Schutzziele (C/I/A) verletzt&lt;/li&gt;
        &lt;li&gt;Physischer Zugang sensiblen Netz- und Informationssystemen kompromittiert&lt;/li&gt;
    &lt;/ul&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/eu/eu-nis-2-implementing-acts.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 23 Feb 2026 09:00:00 +0100</pubDate>
<guid isPermaLink="false">02/23/2026@https://www.openkritis.de/eu/eu-nis-2-implementing-acts.html</guid>
</item>

<item>
<title>KRITIS in Zahlen seit 2024</title>
<description>	
&lt;p&gt;
Neue &lt;a href&#61;&quot;https://www.openkritis.de/oped/kritis-zahlen.html&quot;&gt;KRITIS in Zahlen&lt;/a&gt; vom BSI zum 4. Quartal 2025 &#8211; mit aktuellen Werten zu Betreibern, Anlagen und Reifegraden in Deutschland.
Die Zahlen wurden zu Ende Dezember 2025 aktualisiert: wenig Bewegung.
&lt;/p&gt;

&lt;img class&#61;&quot;dark&quot; src&#61;&quot;https://www.openkritis.de/r/kritiszahlen202602.jpg&quot; alt&#61;&quot;KRITIS data picture&quot;&gt;

&lt;p&gt;
Ende 2025 gab es 1.211 Betreiber mit 2.136 KRITIS-Anlagen mit leicht verbesserten Reifegraden im ISMS, BCMS und SzA. 
Weiterhin Verschiebungen durch &lt;i class&#61;&quot;q&quot;&gt;Abmeldung&lt;/i&gt; von Reifegraden im Sektor Finanzen durch DORA.
&lt;/p&gt;

&lt;p&gt;
Die Historie der &lt;a href&#61;&quot;https://www.openkritis.de/oped/kritis-zahlen.html&quot;&gt;KRITIS-Reifegrade&lt;/a&gt; seit Anfang 2024 bis Ende 2025 basierend auf &#246;ffentlichen Zahlen.
Die in Pr&#252;fungen ermittelten Reifegrade ver&#228;nderten sich in den letzten beiden Jahren nur leicht &#8211; und schwankten viel um den 3.0-Mittelwert mit leichten Ausschl&#228;gen nach oben und unten.
&lt;/p&gt;

&lt;img class&#61;&quot;dark&quot; src&#61;&quot;https://www.openkritis.de/r/kritiszahlen2024-25.jpg&quot; alt&#61;&quot;KRITIS data picture&quot;&gt;

&lt;p&gt;
An den Gesamtreifegraden der KRITIS-Betreiber im ISMS, BCMS und der Angriffserkennung hat sich tats&#228;chlich nur im Nachkommabereich etwas ge&#228;ndert, auch wenn eine leichte Tendenz nach oben erkennbar ist.
Die rote Laterne der Sektoren &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_gesundheit.html&quot;&gt;Gesundheit&lt;/a&gt; und &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_transport-verkehr.html&quot;&gt;Transport&lt;/a&gt; ist relativ konstant, w&#228;hrend der Sektor &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_informationstechnik-telekommunikation.html&quot;&gt;Digitale Infrastruktur&lt;/a&gt; seit langem gut abschneidet.
&lt;/p&gt;

&lt;p&gt;
&lt;i&gt;Keine Gew&#228;hr auf Vollst&#228;ndigkeit oder Korrektheit der Auswertung oben.
Dopplungen m&#246;glich&lt;/i&gt;
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/oped/kritis-zahlen.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 09 Feb 2026 11:00:00 +0100</pubDate>
<guid isPermaLink="false">02/09/2026@https://www.openkritis.de/oped/kritis-zahlen.html</guid>
</item>

<item>
<title>EU Cybersecurity Act 2</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/eu_1.jpg&quot; alt&#61;&quot;EU&quot;&gt;

&lt;p&gt;
Der EU &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-csa-cyber-security-act.html&quot;&gt;Cybersecurity Act (CSA)&lt;/a&gt; ist das europ&#228;ische Rahmenwerk f&#252;r Cybersecurity.
EU CSA legte 2019 die Grundsteine f&#252;r umfangreiche Cybersecurity-Regulierung und Governance in der EU und wird 2026 mit dem CSA2 &#252;berarbeitet.
&lt;/p&gt;

&lt;p&gt;
Mit &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-csa-cyber-security-act.html&#35;csa2&quot;&gt;EU CSA2&lt;/a&gt; sollen ICT-Lieferketten in der EU gest&#228;rkt und gesch&#252;tzt werden, Zertifizierungen f&#252;r und Compliance mit EU-Regulierungen erleichtert und vor allem die Rolle der ENISA gest&#228;rkt werden.
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist hgrau&quot;&gt;
    &lt;li&gt;ICT Toolbox: CSA2 f&#252;hrt ein EU-weites Rahmenwerk zum Schutz kritischer Lieferketten in den NIS2-Sektoren ein. Damit sollen kritische ICT-Supplier (IT-Provider, Cloud, ...) durch Bewertungen auf EU-Ebene identifiziert und gesch&#252;tzt (reguliert) werden k&#246;nnen.&lt;/li&gt;
    &lt;li&gt;Hoch-Risiko Lieferanten: Neue Mechanismen f&#252;r Lieferanten und Dienstleister mit Sitz in oder Kontrolle durch Drittl&#228;ndern. Daf&#252;r soll es Listen und Kontrollmechanismen durch die EU geben.
    (Potenzielle Schnittmenge zu &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/kritische-komponenten.html&quot;&gt;Kritische Komponenten&lt;/a&gt; und Souver&#228;nit&#228;tsdebatte.)&lt;/li&gt;
    &lt;li&gt;European Cybersecurity Certification Framework: Die Nutzung von Zertifizierungen im Rahmen von EU CSA und EU-Regulierungen soll deutlich vereinfacht werden &#8211; mit (neuen) Zertifizierungs&#173;schemata f&#252;r Klassen von IT-Anbietern, Wirksamkeit, Cyber-Posture u.v.m.&lt;/li&gt;
    &lt;li&gt;ENISA in CSA2: Die operativen Aufgaben und das Mandat der ENISA f&#252;r Warnungen, Koordinieren von Schwachstellen, Support, und Tools und Plattformen f&#252;r die Cyber Posture der EU.&lt;/li&gt;
    &lt;li&gt;EU NIS2: Die 2023 in Kraft getretene EU NIS2 Richtlinie soll mit CSA2 &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html&#35;update&quot;&gt;&#252;berarbeitet werden&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
EU CSA2 wird aktuell als Vorschlag der Kommission zwischen Rat und EU Parlament verhandelt (im Trialog) &#8211; mit noch viel Abstimmungsbedarf und unterschiedlichen Positionen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/eu/eu-csa-cyber-security-act.html</link>
<dc:creator>Henri Jaeger</dc:creator>
<pubDate>Wed, 28 Jan 2026 11:00:00 +0100</pubDate>
<guid isPermaLink="false">01/28/2026@https://www.openkritis.de/eu/eu-csa-cyber-security-act.html</guid>
</item>

<item>
<title>KRITIS-Dachgesetz in 2026</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/kritis-dach2.jpg&quot; alt&#61;&quot;EU Directive &quot;&gt;

&lt;p&gt;
F&#252;r das &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; gibt es Ende Januar 2026 eine &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&#35;dachg-update&quot;&gt;neuerliche &#196;nderungsversion&lt;/a&gt; der Regierungsfraktionen.
Damit wird in Teilen auch auf die Kommentare des Bundesrats Ende 2025 eingegangen, dass die Schwellenwerte von 500.000 versorgten B&#252;rgern &#8220;zu hoch&#8221; seien.
&lt;/p&gt;

&lt;p&gt;
Die &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&#35;dachg-update&quot;&gt;&#196;nderungen in 2026&lt;/a&gt; betreffen vor allem die Logik der Festlegung kritischer Anlagen &#8211; die deutlich um L&#228;nderzust&#228;ndigkeiten erweitert wird.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Betreiber, die unterhalb von KRITIS-Schwellenwert kritisch werden, k&#246;nnen neben dem BMI, falls der Sektor auf Bundesebene reguliert wird auch durch L&#228;nder (!) bestimmt werden.&lt;/li&gt;
    &lt;li&gt;L&#228;nder k&#246;nnen Betreiber unterhalb von Schwellenwerten mittels einer neuer Rechtsverordnung bestimmen, falls die zust&#228;ndige Beh&#246;rde eine Landesbeh&#246;rde ist.&lt;/li&gt;
    &lt;li&gt;Betreiber kritischer Anlagen, durch Landesbeh&#246;rden mit anderen Nachweisen&lt;/li&gt;
    &lt;li&gt;Kritische Komponenten m&#252;ssen bei der Registrierung mitgemeldet werden (an das BSI)&lt;/li&gt;
    &lt;li&gt;Anpassungen der Meldepflicht an das BBK: Weiterleitungen, Lagebilder&lt;/li&gt;
    &lt;li&gt;Erh&#246;hung der Geldbu&#223;en auf bis zu 1 Mio. EUR&lt;/li&gt;
    &lt;li&gt;Anpassung der Definitionen kritische Anlagen (KRITIS-Anlagen) auch im BSI-Gesetz&lt;/li&gt;
    &lt;li&gt;Anpassung der Registrierung Betreiberm kritischer Anlagen auch im BSI-Gesetz&lt;/li&gt;
    &lt;li&gt;Fristen wurden entsch&#228;rft &#8211; viele Daten liegen nun unbestimmter und/oder in der Zukunft: Nationale Risikoanalysen, Nationale Resilienzstrategie&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die Sektoren mit Zust&#228;ndigkeit von Landesbeh&#246;rden sind, nach den letzten Entw&#252;rfen: Gesundheitswesen, Wasser, Ern&#228;hrung, Entsorgung, und einige noch unbestimmte Dienstleistungen.
Die Anlagendefinitionen in einer neuen KRITIS-Verordnung fehlen allerdings noch.
&lt;/p&gt;

&lt;p&gt;
Ein baldiges Inkrafttreten nun scheint m&#246;glich.
Weitere Gesetze werden dann auch ge&#228;ndert.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html#dachg-update</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 27 Jan 2026 09:30:00 +0100</pubDate>
<guid isPermaLink="false">01/27/2026@https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</guid>
</item>


<item>
<title>Aktualisierung von EU NIS2 in 2026</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/mapping_3.jpg&quot; alt&#61;&quot;NIS2 Directive EU&quot;&gt;

&lt;p&gt;
Die &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html#update&quot;&gt;EU NIS2-Richtlinie&lt;/a&gt; soll 2026, zwei Jahre nach Inkraftreten in der EU &#252;berarbeitet werden.
Im Rahmen des &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-csa-cyber-security-act.html&quot;&gt;Cyber Security Act 2&lt;/a&gt; (EU CSA2) von Anfang 2026 schl&#228;gt die Kommission  Anpassungen und Erweiterungen von NIS2 vor.
Die Betroffenheit von NIS2 soll etwas abgeschw&#228;cht und damit die Wirtschaft und Aufsichtsbeh&#246;rden entlasten werden.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Anpassung des Scopes betroffener Unternehmen &#8211; h&#246;here Grenzen Essential Entities&lt;/li&gt;
    &lt;li&gt;Betroffenheit von Einrichtungen von &lt;i class&#61;&quot;q&quot;&gt;strategic dual-use infrastructure&lt;/i&gt;&lt;/li&gt;
    &lt;li&gt;Neue Entities in Scope &#8211; Business und Identity Wallets&lt;/li&gt;
    &lt;li&gt;Auschluss von kleinen und &#8220;micro-&#8221; DNS-Anbietern&lt;/li&gt;
    &lt;li&gt;Ber&#252;cksichtigung von Post-Quanten-Kryptographie in nationalen Cyberstrategien&lt;/li&gt;
    &lt;li&gt;Harmonisierung der Implementing Acts und Ma&#223;nahmen&lt;/li&gt;
    &lt;li&gt;Koordinierte Datensammlung f&#252;r Ransomware-Angriffe&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die Grenzen der gro&#223;en Unternehmen, die Essential Entities werden, sollen im &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html#update&quot;&gt;NIS2-Update 2026&lt;/a&gt; erh&#246;ht werden, wozu die &lt;i class&#61;&quot;q&quot;&gt;small mid-cap enterprises&lt;/i&gt; neu eingef&#252;hrt werden.
Die Grenzen der Essential Entities als Gro&#223;unternehmen werden dann oberhalb der small mid-cap neu definiert.
&lt;/p&gt;

&lt;p&gt;
An den gr&#246;&#223;enunabh&#228;ngig regulierten Essential Entities soll es auch &#196;nderungen geben.
Weitere &#196;nderungen sollen noch im Energiesektor vorgenommen werden, mit einem Schwellenwert von 1 MW f&#252;r Einrichtungen sowie neu betroffene Unterseekabel.
&lt;/p&gt;

&lt;p&gt;
Die Kommission soll f&#252;r EU Implementing Acts regelm&#228;&#223;ig die Notwendigkeit von sektoralen oder Einrichtungs-spezifischen Ma&#223;nahmenkatalogen pr&#252;fen, Mitgliedsstaaten sollen Ma&#223;nahmen und Bedrohungen von Post-Quanten-Kryptographie in ihren nationalen Cyber-Strategien ber&#252;cksichtigen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html#update</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 26 Jan 2026 00:30:00 +0100</pubDate>
<guid isPermaLink="false">01/26/2026@https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html</guid>
</item>

<item>
<title>NIS2-reguliert - und nun?</title>
<description>
&lt;p&gt;
Seit Ende 2025 fallen Tausende Unternehmen in Deutschland unter die &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Regulierung&lt;/a&gt;: Betreiber kritischer Anlagen (KRITIS) und viele Unternehmen in NIS2-Sektoren.
Nach der eigenen Identifikation m&#252;ssen sich betroffene Unternehmen in drei Monaten &#8211; bis 6. M&#228;rz 2026 beim BSI registrieren.
&lt;/p&gt;

&lt;p&gt;
Dann folgen &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/&quot;&gt;Pflichten&lt;/a&gt; und &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/&quot;&gt;Cybersecurity&lt;/a&gt; unmittelbar nach Registrierung: Meldung von Sicherheitsvorf&#228;llen, Umsetzung der Ma&#223;nahmen sowie Nachweise und Audits (KRITIS).
Eine &#220;bersicht:
&lt;/p&gt;

&lt;table class&#61;&quot;nomobile&quot;&gt;
&lt;tr&gt;
	&lt;th&gt;Pflicht&lt;/th&gt;
	&lt;th&gt;Handlung&lt;/th&gt;
	&lt;th colspan&#61;2&gt;Verantwortlich&lt;br&gt;&lt;small&gt;(A)    (R)&lt;/small&gt;&lt;/th&gt;
	&lt;th&gt;Dritte&lt;br&gt;&lt;small&gt;(C/I)&lt;/small&gt;&lt;/th&gt;
	&lt;th&gt;Wann&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/identifikation-kritische-infrastruktur.html&quot;&gt;Identifikation&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Betroffenheit Einrichtung&lt;br&gt;
    Betroffenheit Anlagen&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;j&#228;hrlich&lt;br&gt;bei &#196;nderungen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/registrierung-kritis-anlagen.html&quot;&gt;Registrierung&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Registrierung Einrichtung beim BSI&lt;br&gt;
        Registrierung Anlagen beim BSI/BBK&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;BSI&lt;br&gt;BBK&lt;/td&gt;
	&lt;td&gt;nach Identifikation&lt;br&gt;bei &#196;nderungen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/geltungsbereich-kritis.html&quot;&gt;Geltungsbereich&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Anlagen und eigenen Scope definieren im Unternehmen&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/kritis_organisation_management.html&quot;&gt;Stabsstelle&lt;/a&gt;&lt;br&gt;CISO&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;nach Identifikation&lt;br&gt;bei &#196;nderungen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/meldepflichten-bsig.html&quot;&gt;Meldepflicht&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Erhebliche Sicherheits&#173;vorf&#228;lle&lt;br&gt;
	Vorf&#228;lle&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;CISO&lt;br&gt;SOC&lt;/td&gt;
	&lt;td&gt;BSI&lt;br&gt;BBK&lt;/td&gt;
	&lt;td&gt;unverz&#252;glich&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/kritische-komponenten.html&quot;&gt;Komponenten&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Freigabe Kritische Komponenten&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/kritis_organisation_management.html&quot;&gt;Stabsstelle&lt;/a&gt;&lt;br&gt;CISO&lt;/td&gt;
	&lt;td&gt;BMI&lt;/td&gt;
	&lt;td&gt;vor Einsatz&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/&quot;&gt;Cybersecurity&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Ma&#223;nahmen &#167;30 BSIG umsetzen&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;Fachbereiche&lt;br&gt;CISO&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;regelm&#228;&#223;ig&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/&quot;&gt;Resilienz&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Ma&#223;nahmen &#167;30 BSIG umsetzen&lt;br&gt;
	Ma&#223;nahmen DachG umsetzen&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;Fachbereiche&lt;br&gt;CISO&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;regelm&#228;&#223;ig&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/orientierungshilfe_angriffserkennung_oh_sza.html&quot;&gt;Angriffserkennung&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Ma&#223;nahmen &#167;31 BSIG und OH SzA&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;SOC/CISO&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;regelm&#228;&#223;ig&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Dokumentation&lt;/td&gt;
	&lt;td&gt;Nachweis Umsetzung BSIG&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;CISO&lt;/td&gt;
	&lt;td&gt;(BSI)&lt;/td&gt;
	&lt;td&gt;regelm&#228;&#223;ig&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&quot;&gt;Pr&#252;fungen&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Audit Umsetzung BSIG in Anlagen&lt;br&gt;
    Audit Umsetzung DachG in Anlagen&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;Pr&#252;fer&lt;/td&gt;
	&lt;td&gt;BSI&lt;br&gt;BBK&lt;/td&gt;
	&lt;td&gt;alle 3 Jahre&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html&quot;&gt;Reifegrade&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Reifegrade BSI RUN&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;Pr&#252;fer&lt;/td&gt;
	&lt;td&gt;BSI&lt;/td&gt;
	&lt;td&gt;Pr&#252;fungen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/betriebsfuehrer-bnetza.html&quot;&gt;Betriebsf&#252;hrung&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Betriebsf&#252;hrung im EnWG&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;Betriebsf&#252;hrer&lt;/td&gt;
	&lt;td&gt;BNetzA&lt;/td&gt;
	&lt;td&gt;konstant&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/betreiber/bussgelder-kritis-bsig.html&quot;&gt;Bu&#223;gelder&lt;/a&gt;&lt;/td&gt;
	&lt;td&gt;Sanktionen Verst&#246;&#223;e BSIG&lt;br&gt;
	Sanktionen Verst&#246;&#223;e DachG&lt;/td&gt;
	&lt;td&gt;GF&lt;/td&gt;
	&lt;td&gt;&lt;/td&gt;
	&lt;td&gt;BSI&lt;br&gt;BBK&lt;/td&gt;
	&lt;td&gt;bei Anla&#223;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/betreiber/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Wed, 21 Jan 2026 08:30:00 +0100</pubDate>
<guid isPermaLink="false">01/21/2026@https://www.openkritis.de/betreiber/</guid>
</item>

<item>
<title>NIS2 und der CS&amp;R in Gro&#223;britannien</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/nis2uk_5.jpg&quot; alt&#61;&quot;NIS2 Law DE&quot;&gt;

&lt;p&gt;
W&#228;hrend die NIS2-Umsetzung in der EU im Gange ist, arbeitet auch &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-uk.html&quot;&gt;Gro&#223;britannien an NIS2&lt;/a&gt; und aktualisiert die Regulierung Kritischer Infrastrukturen mit NIS2-artigen Verpflichtungen.
&lt;/p&gt;

&lt;p&gt;
Die Vorgaben aus EU NIS (2016) hat UK mit der eigenen NIS-Verordnung 2018 umgesetzt.
Obwohl nicht mehr Teil der EU, besteht f&#252;r Gro&#223;britannien weiterhin der Anreiz, sich an NIS2-&#228;hnliche Cyber-Vorgaben anzupassen.
Dies verringert die H&#252;rden in der Compliance britischer Unternehmen, die auf dem britisch-europ&#228;ischen Markt t&#228;tig sind als Betreiber und als Dienstleister.
&lt;/p&gt;

&lt;p&gt;
In 2024 versprach die britische Regierung, dass das NIS-Regime von 2018 dringend aktualisiert werden m&#252;sse.
Diese Aktualisierung durch den &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-uk.html&quot;&gt;Cyber Security and Resilience Bill (CS&amp;R Bill)&lt;/a&gt; nimmt Gestalt an.
Das Gesetz wurde im November 2025 ins Unterhaus eingebracht und wird voraussichtlich 2026 vom Parlament verabschiedet.
&lt;/p&gt;

&lt;p&gt;
Die britische NIS-Regulierung &#228;ndert sich durch CS&amp;R deutlich:
&lt;/p&gt;

&lt;ul&gt;
    &lt;li&gt;Ausweitung des Geltungsbereichs &#252;ber Betreiber wesentlicher Dienste hinaus, Erweiterung der britischen Sektoren und Erg&#228;nzung einiger digitaler Anbieter und Dienste&lt;/li&gt; 
    &lt;li&gt;Neue Regulierung von &lt;i class&#61;&quot;q&quot;&gt;designierte kritische Lieferanten&lt;/i&gt; als direkten Hebel f&#252;r eine kleine Anzahl von Lieferanten mit gro&#223;er Wirkung, einschlie&#223;lich grenz&#252;berschreitender Lieferketten&lt;/li&gt;
    &lt;li&gt;NIS2-&#228;hnliche zweistufige Struktur f&#252;r die Meldung von Vorf&#228;llen (24/72 Stunden)&lt;/li&gt;
    &lt;li&gt;St&#228;rkere Befugnisse der Regulierungsbeh&#246;rden (Informationsaustausch, Durchsetzungs, Kosten)&lt;/li&gt;
    &lt;li&gt;NIS2-&#228;hnliche umsatzabh&#228;ngige Sanktionen&lt;/li&gt;
    &lt;li&gt;Flexibilit&#228;t in der Anpassung von Schwellenwerten und Anforderungen in sekund&#228;ren Vorschriften&lt;/li&gt;
&lt;/ul&gt;
</description>
<link>https://www.openkritis.de/eu/eu-nis-2-uk.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 19 Jan 2026 10:30:00 +0100</pubDate>
<guid isPermaLink="false">01/19/2026@https://www.openkritis.de/eu/eu-nis-2-uk.html</guid>
</item>

<item>
<title>NIS2 in Deutschland verk&#252;ndet</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/nis2bgbl.jpg&quot; alt&#61;&quot;NIS2 Law DE&quot;&gt;

&lt;p&gt;
Das &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzungsgesetz&lt;/a&gt; wurde am 5. Dezember 2025 im Bundesgesetzblatt ver&#246;ffentlicht und damit verk&#252;ndet.
Die NIS2-Umsetzung tritt nun nach jahrelanger Gesetzgebung endlich in Deutschland in Kraft, mit vielen ge&#228;nderten Gesetzen wie dem neuen BSIG, EnWG und TKG.
&lt;/p&gt;   
    
&lt;p&gt;
In der deutschen &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzung&lt;/a&gt; gibt es keine &#220;bergangsfristen mehr f&#252;r regulierte Unternehmen: Tausende Einrichtungen m&#252;ssen sich identifizieren, registrieren und dann alle NIS2 Cybersecurity-Pflichten umsetzen &#8211; vom Risikomanagement &#252;ber ISMS und Resilienz bis zu SSO und MFA.
&lt;/p&gt;
    
&lt;table&gt;
&lt;tr&gt;
	&lt;th&gt;Pflicht&lt;/th&gt;
	&lt;th&gt;Kritische Anlagen&lt;/th&gt;
	&lt;th&gt;Einrichtungen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;geltungsbereich&quot;&gt;Geltungsbereich&lt;/a&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;Anlage&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;Unternehmen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;massnahmen&quot;&gt;Ma&#223;nahmen Risikomanagement&lt;/a&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;30&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;*&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;kritis&quot;&gt;H&#246;here Ma&#223;st&#228;be f&#252;r KRITIS&lt;/a&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;31 (1)&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
    &lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;kritis&quot;&gt;Besondere Ma&#223;nahmen SzA&lt;/a&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;31 (2)&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;meldungen&quot;&gt;Meldepflichten&lt;/a&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;32&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;*&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;registrierung&quot;&gt;Registrierung&lt;/a&gt;  &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;33&lt;/b&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;34&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;unterrichtung&quot;&gt;Unterrichtungspflichten (Kunden)&lt;/a&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;35&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;*&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;leitung&quot;&gt;Gesch&#228;ftsleitung Umsetzung&lt;/a&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;38&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;*&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;nachweise&quot;&gt;Nachweise und Pr&#252;fungen&lt;/a&gt; &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;39&lt;/b&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;span class&#61;&quot;yes&quot;&gt;x2713;&lt;/span&gt;&lt;/td&gt;
    &lt;td class&#61;&quot;center&quot;&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;61&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;62&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Fri, 05 Dec 2025 08:30:00 +0100</pubDate>
<guid isPermaLink="false">12/05/2025@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>
    
<item>
<title>Das OpenKRITIS-Betreiberforum</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/betreiberforum_2.jpg&quot; alt&#61;&quot;Forum OpenKRITIS&quot;&gt;
        
&lt;p&gt;
Das &lt;a href&#61;&quot;https://www.openkritis.de/school/fuerbetreiber.html&quot;&gt;OpenKRITIS Betreiberforum&lt;/a&gt; ist ein interaktives Austauschformat f&#252;r regulierte Unternehmen, die gemeinsam Fragen rund um NIS2 und KRITIS und aktuelle Themen diskutieren wollen.
&lt;/p&gt;
    
&lt;p&gt;
Das Ziel ist, von anderen Betreibern zu lernen &#8211; in einer Gruppe mit Gleichgesinnten.
Dabei k&#246;nnen eigene Fallbeispiele eingebracht und viele Fragen gestellt werden.
Das Betreiberforum findet ab Februar 2026 alle zwei Monate in K&#246;ln mit Anmeldung pro Termin statt.
Es richtet sich an &lt;u&gt;direkt regulierte Einrichtungen in NIS2 und KRITIS&lt;/u&gt;.
Vorwissen und aktives Einbringen sind erw&#252;nscht.
&lt;/p&gt;
    
&lt;table&gt;
&lt;caption&gt;Geplante Themen Betreiberforum, Stand November 2025&lt;/caption&gt;
&lt;tr&gt;
	&lt;th&gt;ID&lt;/th&gt;
	&lt;th&gt;Schwerpunkt&lt;/th&gt;
	&lt;th&gt;Themen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para blaw&quot;&gt;Februar 2026&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;NIS2-Programme&lt;/td&gt;	
	&lt;td&gt;
    &lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Zentrale Planung, dezentrale Umsetzung&lt;/li&gt;
        &lt;li&gt;Practices von NIS2-Programmen im Konzern&lt;/li&gt;
	&lt;/ul&gt;
    &lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para blaw&quot;&gt;M&#228;rz 2026&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;Pr&#252;fungen in NIS2&lt;/td&gt;	
    &lt;td&gt;
    &lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Neue Pr&#252;ferschulungen vom BSI&lt;/li&gt;
        &lt;li&gt;Wie wird in NIS2 ab 2026 gepr&#252;ft?&lt;/li&gt;
	&lt;/ul&gt;
    &lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para yello&quot;&gt;Q2 2026&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;BCM in NIS2&lt;/td&gt;	
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;Anforderungen NIS2 und BCM&lt;/li&gt;
		&lt;li&gt;Aufbau BCMS, Integration ISMS &lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para yello&quot;&gt;Q2 2026&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;Vorf&#228;lle und Sensorik&lt;/td&gt;	
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;Sensorik im SOC und SIEM (SzA)&lt;/li&gt;
		&lt;li&gt;Meldepflichten&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para yello&quot;&gt;Q2-Q3 2026&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;KRITIS-Dachgesetz&lt;/td&gt;	
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;Betreiber mit Doppelregulierung&lt;/li&gt;
		&lt;li&gt;BCM, Krisen und physische Sicherheit&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para yello&quot;&gt;Q2-Q3 2026&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;Kritische Komponenten&lt;/td&gt;	
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;Kritische Funktionen im Energiesektor&lt;/li&gt;
		&lt;li&gt;Umgang, Definition, Vergabe&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/school/fuerbetreiber.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 02 Dec 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">12/02/2025@https://www.openkritis.de/school/fuerbetreiber.html</guid>
</item>

<item>
<title>Cyber Resilience Act: EU CRA</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/components_1.jpg&quot; alt&#61;&quot;Legislative roadmap&quot;&gt;

&lt;p&gt;
Der &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html&quot;&gt;EU Cyber Resilience Act (EU CRA)&lt;/a&gt; schafft in der EU einen einheitlichen Rechtsrahmen f&#252;r Cybersicherheit von &lt;i class&#61;&quot;q&quot;&gt;Produkten mit digitalen Elementen&lt;/i&gt;.
Mit CRA werden Hersteller zur sicheren Entwicklung von digitalen Produkten und zum Support &#252;ber den gesamten Lebenszyklus f&#252;r Cybersicherheit dieser Produkte verpflichtet. 
&lt;/p&gt;

&lt;p&gt;
EU CRA wurde im Oktober 2024 vom Europ&#228;ischen Rat verabschiedet und tritt in Stufen bis Dezember 2027 in kraft.
EU CRA kann als Erg&#228;nzung zur &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html&quot;&gt;EU NIS2 Richtlinie&lt;/a&gt; gesehen werden, welche umfassende Anforderungen an Cybersecurity bei Betreibern in der EU macht, jedoch keine Anforderungen an Sicherheit von Produkten enth&#228;lt.
Dies soll der CRA erg&#228;nzen.
&lt;/p&gt;

&lt;p&gt;
Hersteller regulierter Produkte m&#252;ssen Cybersecurity-Pflichten umsetzen, Cybersecurity-Risiken bewerten und viel dokumentieren und bewerten (lassen).
Regulierte Unternehmen und Betreiber nach &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2&lt;/a&gt; und &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS&lt;/a&gt; sind indirekt von CRA betroffen &#8211; bei der Beschaffung regulierter Produkten und &#220;berschneidungen mit &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/kritische-komponenten.html&quot;&gt;kritischen Komponenten&lt;/a&gt;.
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
    &lt;th&gt;Gruppe&lt;/th&gt;
    &lt;th&gt;CRA&lt;/th&gt;
    &lt;th&gt;Anforderung&lt;/th&gt;
    &lt;th&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html&#35;sicherheit-produkte&quot;&gt;Produkte&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Annex I Part I&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;Cybersecurity in Produkten
    &lt;/td&gt;
    &lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html&#35;sicherheit-hersteller&quot;&gt;Hersteller&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;Art. 13&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Art. 14&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Annex I Part II&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Art. 31&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Annex VII&lt;/b&gt;&lt;br&gt;
    &lt;/td&gt;
    &lt;td&gt;
    Cybersecurity bei Herstellern&lt;br&gt;
    Meldepflichten&lt;br&gt;
    Schwachstellenmanagement&lt;br&gt;
    Technische Dokumentation&lt;br&gt;
    Detaillierte Technische Dokumentation
    &lt;/td&gt;
    &lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html&#35;sicherheit-handel&quot;&gt;Einfuhr und Handel&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;Art. 19&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Art. 20&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;Pflichten in der Einfuhr&lt;br&gt;
    Pflichten im Handel&lt;/td&gt;
    &lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html&#35;konformitaet&quot;&gt;Konformit&#228;t&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;Art. 32&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Annex VIII&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Art. 28&lt;/b&gt;
    &lt;/td&gt;
    &lt;td&gt;
    Konformit&#228;tsbewertung&lt;br&gt;
    Bewertungsschema (Modul A, B, C, H)&lt;br&gt;
    Konformit&#228;tserkl&#228;rung
    &lt;/td&gt;
    &lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html&#35;betreiber&quot;&gt;Betreiber und&lt;br&gt;Einrichtungen&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;-&lt;br&gt;
    &lt;b class&#61;&quot;para grau&quot;&gt;&#167;41 BSIG-E&lt;/b&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;Art. 8 (2)&lt;/b&gt;
    &lt;/td&gt;
    &lt;td&gt;Einkauf und Beschaffung&lt;br&gt;
    Kritische Komponenten&lt;br&gt;
    Kritische Produkte&lt;/td&gt;
    &lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html</link>
<dc:creator>Henri J&#228;ger</dc:creator>
<pubDate>Mon, 01 Dec 2025 00:30:00 +0100</pubDate>
<guid isPermaLink="false">12/01/2025@https://www.openkritis.de/eu/eu-cra-cyber-resilience-act.html</guid>
</item>

<item>
<title>NIS2 und KRITIS bis Ende 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/nis2ende2025.jpg&quot; alt&#61;&quot;Legislative roadmap&quot;&gt;

&lt;p&gt;
Das NIS2-Umsetzungsgesetz hat mittlerweile Bundestag und Bundesrat passiert und wird wohl Ende 2025 verkündet &#8211; mit sehr baldigem Inkrafttreten.
Nach der de-facto Übergangsphase seit Oktober 2024 kommt auf regulierte Unternehmen ab Ende 2025 einiges zu &#8211; vieles davon sehr bald.
&lt;/p&gt;


&lt;ol class&#61;&quot;chapterlist petrol&quot;&gt;
    &lt;li&gt;In der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzung&lt;/a&gt; gibt es keine &#220;bergangsfristen: Für Tausende Unternehmen gilt es zu identifizieren, registrieren (3 Monate) und dann alle NIS2 Cybersecurity-Pflichten.&lt;/li&gt;
    &lt;li&gt;Das &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; naht auch. Für Betreiber kritischer Anlagen (KRITIS) kommen dann noch detailliertere Resilienz und physische Schutzma&#223;nahmen dazu.&lt;/li&gt;
    &lt;li&gt;Der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_energie.html&quot;&gt;Energiesektor&lt;/a&gt; darf noch auf neue &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&quot;&gt;IT-Sicherheitskataloge der BNetzA&lt;/a&gt; warten: Anpassung an NIS2, Integration KRITIS-Dachgesetz, Nachweise sowie kritische Komponenten.&lt;/li&gt;
    &lt;li&gt;Für Cloudbetreiber und IT-Provider gilt zusätzlich der &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-implementing-acts.html&quot;&gt;Implementing Act der EU&lt;/a&gt; mit genauen NIS2-Vorgaben und Meldepflichten.&lt;/li&gt;
    &lt;li&gt;KRITIS-Anlagen und Schwellenwerte werden in neuen KRITIS-Verordnungen noch angepasst. Die Sektoren eigentlich auch, aber in welche Richtung die Änderungen gehen &#8211; noch offen.&lt;/li&gt;
    &lt;li&gt;Die EU hat beim Vertragsverletzungsverfahren und der Notifizierung der Gesetze mitzureden. Und andere EU-Länder und deren Unternehmen warten, dass es endlich ein belastbares Gesetz gibt.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Es bleibt viel zu tun!
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Thu, 27 Nov 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">11/27/2025@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>Stand der NIS2-Umsetzung im Herbst 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/legislation_2.jpg&quot; alt&#61;&quot;Draft document&quot;&gt;

&lt;p&gt;
In die Umsetzung von &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2 in Deutschland&lt;/a&gt; ist im Herbst 2025 Bewegung gekommen.
Nach langem Warten ging das NIS2-Umsetzungsgesetz im Sommer aus dem Bundeskabinett in die Gesetzgebung, die sich nach der Sommerpause im Bundestag und Bundesrat fortsetzt.
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist petrol&quot;&gt;
    &lt;li&gt;Gesetz: Die NIS2-Umsetzung wurde seit 2024 im Bundeskabinett (&lt;a href&#61;&quot;https://www.bmi.bund.de/SharedDocs/gesetzgebungsverfahren/DE/Downloads/kabinettsfassung/CI1/nis2-regierungsentwurf_2025.pdf&quot;&gt;Regierungsentwurf&lt;/a&gt;) und Bundestag (&lt;a href&#61;&quot;https://dserver.bundestag.de/btd/21/015/2101501.pdf&quot;&gt;21/1501&lt;/a&gt;) nur noch sehr wenig ge&#228;ndert.&lt;/li&gt;
    &lt;li&gt;Sachverst&#228;ndige: In der &#246;ffentlichen Anh&#246;rung im Bundestag &#228;u&#223;erten Sachverst&#228;ndige Mitte Oktober Kritik an der NIS2-Umsetzung (&lt;a href&#61;&quot;https://www.bundestag.de/presse/hib/kurzmeldungen-1115376&quot;&gt;hib 507/2025&lt;/a&gt;).&lt;/li&gt;
    &lt;li&gt;Stellungnahmen: Der Bundesrat nahm im Oktober kritisch Stellung zu Regelungen der NIS2-Umsetzung (&lt;a href&#61;&quot;https://www.bundesrat.de/SharedDocs/drucksachen/2025/0301-0400/369-1-25.pdf&quot;&gt;369/1/25&lt;/a&gt;), gefolgt von einer Gegen&#228;&#223;erung der Bundesregierung (&lt;a href&#61;&quot;https://dserver.bundestag.de/btd/21/020/2102072.pdf&quot;&gt;21/2072&lt;/a&gt;).&lt;/li&gt;
    &lt;li&gt;Inkrafttreten: Es ist nicht unwahrscheinlich, dass die NIS2-Umsetzung mit nur noch wenig materiellen &#196;nderungen Ende 2025 oder Anfang 2026 in Kraft tritt.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Die Umsetzung vom &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; scheint unklarer &#8211; das Gesetz selbst wirkt in den Versionen seit 2024 noch unausgegoren(er) mit wenig &#196;nderungen der aktuellen Regierung und ebenso wenig Diskussionen zur Gesetzgebung.
&lt;/p&gt;

&lt;p&gt;
Weiterhin offen verbleiben auch noch: eine neue &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-verordnung-2-0.html&quot;&gt;KRITIS-Verordnung&lt;/a&gt;, welche Anlagen f&#252;r NIS2 und KRITIS-Dachgesetz anpasst und harmonisiert und viele Kataloge und Vorgaben von BSI und BNetzA f&#252;r die Umsetzung bei Betreibern, Sektoren (&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&quot;&gt;IT-Sicherheitskataloge Energie&lt;/a&gt; und &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/telekommunikation-katalog-kritis.html&quot;&gt;TK&lt;/a&gt;) und Pr&#252;fungen.
&lt;/p&gt;

&lt;p&gt;
Es gleibt spannend &#8211; die vielen regulatorische &#196;nderungen ab Anfang 2026 sind absehbar.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Fri, 17 Oct 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">10/17/2025@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>Geltungsbereich f&#252;r NIS2 und KRITIS</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/gbd_1.jpg&quot; alt&#61;&quot;Draft document&quot;&gt;

&lt;p&gt;
Der &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/geltungsbereich-kritis.html&quot;&gt;Geltungsbereich&lt;/a&gt; regulierter Unternehmen definiert und beschreibt den regulierten Bereich mit den notwendigen Prozessen und IT/OT.
NIS2 erweitert den Geltungsbereich in betroffenen Unternehmen gegen&#252;ber KRITIS deutlich.
Zuk&#252;nftig fallen gro&#223;e Teile von Unternehmen unter die Regulierung.
&lt;/p&gt;

&lt;p&gt;
Es gibt mehrere Geltungsbereiche je nach Betroffenheit als reguliertes Unternehmen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Betreiber kritischer Anlagen (KRITIS) mit definierten Anlagen &#252;ber Schwellenwert. Dort sind die Anlage (KRITIS) und kritische Dienstleistung (kDL) mit Prozessen und IT im Scope.&lt;/li&gt;
    &lt;li&gt;NIS2-Einrichtung als ganze Legaleinheiten nach Unternehmensgr&#246;&#223;e. Geltungsbereich ist das ganze Unternehmen als Legaleinheit  mit &#8220;s&#228;mtlichen Aktivit&#228;ten&#8221; und praktisch der ganzen IT&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
In den verschiedenen Scopes im Geltungsbereich gelten dann, je nach genauem Sektor und Unternehmensart, verschiedene NIS2- und KRITIS-Vorgaben:
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
    &lt;th&gt;Geltungsbereich&lt;/th&gt;
    &lt;th&gt;Abgedeckt&lt;/th&gt;
    &lt;th&gt;Anforderungen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Einrichtung &lt;b class&#61;&quot;blaw transparent&quot;&gt;   &lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;ganze Legaleinheit&lt;/td&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;pflichten&quot;&gt;NIS2-Anforderungen&lt;/a&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;30&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;32&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;33&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;35&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;38&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Kritische Anlage &lt;b class&#61;&quot;blaw petrol&quot;&gt;   &lt;/b&gt;&lt;br&gt;&lt;small&gt;wenn vorhanden&lt;/small&gt;&lt;/td&gt;
    &lt;td&gt;Systeme, Komponenten und Prozesse&lt;br&gt;&lt;small&gt;der kritischen Dienstleistung (Anlage)&lt;/small&gt;&lt;/td&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;pflichten&quot;&gt;NIS2 und KRITIS-Anforderungen&lt;/a&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;30&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;31&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;32&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;33&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;35&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;38&lt;/b&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;39&lt;/b&gt;&lt;br&gt;
    &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&#35;resilienz&quot;&gt;Resilienz-Anforderungen&lt;/a&gt;&lt;br&gt;
    &lt;b class&#61;&quot;para grau&quot;&gt;KRITIS-DachG&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Der Geltungsbereich muss von regulierten Einrichtungen und Betreibern selbst im Detail definiert und in einem &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/geltungsbereich-kritis.html&#35;dokumentation&quot;&gt;Geltungsbereichsdokument&lt;/a&gt; beschrieben werden.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/betreiber/geltungsbereich-kritis.html</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Fri, 10 Oct 2025 10:30:00 +0100</pubDate>
<guid isPermaLink="false">10/10/2025@https://www.openkritis.de/betreiber/geltungsbereich-kritis.html</guid>
</item>

<item>
<title>Kritische Komponenten im Energiesektor: 5G-Moment?</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/operator_1.jpg&quot; alt&#61;&quot;OpenKRITIS Editorial Kritische Komponenten&quot;&gt;

&lt;p&gt;
Die Umsetzung von NIS2 in Deutschland schafft mit &#167;41 BSIG-E eine sektor&#252;bergreifende Generalklausel f&#252;r kritische Komponenten und l&#246;st die Debatte aus dem 5G-Kontext der Telekommunikation.
Im Energiesektor treffen erweiterte Pflichten und unklare Betroffenheit auf ein anderes Marktumfeld als im TK-Bereich mit dezentraleren Akteuren, Sicherheitsanforderungen und langen Investitionszyklen.
&lt;/p&gt;

&lt;p&gt;
F&#252;r den Energiesektor r&#252;cken dadurch Beschaffung, Haftung und Planungssicherheit mehr in den Fokus.
Das Editorial &lt;a href&#61;&quot;https://www.openkritis.de/oped/kritische-komponenten-energie-5g.html&quot;&gt;Kritische Komponenten im Energiesektor: 5G-Moment?&lt;/a&gt; fasst die Ergebnisse einer Forschungsarbeit von Jakob Nischan (2025) zusammen und beantwortet die Frage, ob mit NIS2 in kritischen Komponenten ein neuer &lt;i class&#61;&quot;q&quot;&gt;5G-Moment&lt;/i&gt; bevorsteht.
&lt;/p&gt;

&lt;p&gt;
Im Rahmen einer Forschungsarbeit haben wir untersucht, wie Betreiber und Hersteller auf die ver&#228;nderte Gesetzeslage reagieren.
Im Mittelpunkt stand die Untersuchung, wie vormals apolitische oder technische Fragen zunehmend durch die Linse (nationaler) Sicherheit betrachtet werden, sodass die Trennlinie zwischen technischer Debatte und sicherheitspolitischen Logiken verwischt.
&lt;/p&gt;

&lt;p&gt;
Anders als Staaten, die mit unternehmensbezogenen Ans&#228;tzen den Marktzugang ausl&#228;ndischer Technologieanbieter beschr&#228;nken (z. B. durch Blacklists), erlaubt das deutsche Recht Eingriffe auf Ebene einzelner Hardware- oder Softwarekomponenten, sofern diese f&#252;r den sicheren Betrieb Kritischer Infrastrukturen wesentlich sind.
Mehr im Editorial zu &lt;a href&#61;&quot;https://www.openkritis.de/oped/kritische-komponenten-energie-5g.html&quot;&gt;Kritischen Komponenten im Energiesektor&lt;/a&gt;.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/oped/kritische-komponenten-energie-5g.html</link>
<dc:creator>Jakob Nischan</dc:creator>
<pubDate>Tue, 30 Sep 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">09/30/2025@https://www.openkritis.de/oped/kritische-komponenten-energie-5g.html</guid>
</item>

<item>
<title>OpenKRITIS Winter School 2025-2026</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/school/26/winterschool-8.jpg&quot; alt&#61;&quot;OpenKRITIS Winter School 2025-2026&quot;&gt;

&lt;p&gt;
Kompaktes Schulungsprogramm mit OpenKRITIS &#8211; Sicherheit und Resilienz f&#252;r regulierte Einrichtungen in der &lt;a href&#61;&quot;https://www.openkritis.de/school/26/&quot;&gt;OpenKRITIS Winter School 2025-2026&lt;/a&gt; ab November 2025.
Nach den beliebten Durchl&#228;ufen in 2024 und 2025 nun die dritte Winter School mit vier kompakten Schulungen.
&lt;/p&gt;

&lt;p&gt;
Die Winter School richtet sich mit intensiven Kurzworkshops an Verantwortliche bei regulierten Einrichtungen f&#252;r NIS2, KRITIS und EnWG, die eine Einordnung und Erfahrungen in der Umsetzung von ISMS und BCMS suchen.
In zwei Online und zwei Vor-Ort Terminen im Rheinland liegt der Schwerpunkt auf Interaktion und vielen Fragen aus dem Plenum.
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
	&lt;th&gt;ID&lt;/th&gt;
	&lt;th&gt;Thema&lt;/th&gt;
    &lt;th&gt;Pl&#228;tze&lt;/th&gt;
	&lt;th&gt;Termin&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W26.1&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/&#35;w26.1&quot;&gt;&lt;b&gt;NIS2 und KRITIS-Betroffenheit &#8211; und nun?&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
    Roadmap zu NIS2 f&#252;r regulierte Einrichtungen mit Erfahrung.&lt;br&gt;
	In NIS2 und KRITIS sind viele Sektoren, Dienstleistungen, Produkte und Unternehmen betroffen &#8211; mit noch mehr Anforderungen.
	Wir erarbeiten die eigene Betroffenheit und neue Security-Pflichten.
	&lt;/td&gt;	
    &lt;td&gt;8&lt;/td&gt;
	&lt;td&gt;6. November 2025&lt;br&gt;9:30-12:30&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W26.2&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/&#35;w26.2&quot;&gt;&lt;b&gt;Bootcamp NIS2 und KRITIS: ISMS und Resilienz&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
	OpenKRITIS x 3-Core&lt;br&gt;
    Dieses eint&#228;gige Bootcamp richtet sich an regulierte Unternehmen, die in KRITIS und NIS2 vor den Herausforderungen eines integrierten ISMS, BCMS und physischen Schutzanforderungen stehen.
	&lt;/td&gt;	
    &lt;td&gt;12&lt;/td&gt;
	&lt;td&gt;20. November 2025&lt;br&gt;9:30-15:30&lt;br&gt;Bonn&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W26.3&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/&#35;w26.3&quot;&gt;&lt;b&gt;NIS2 im Energiesektor: BSI, BNetzA &amp; EnWG&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
	Mit NIS2 bleibt mehrfache Regulierung im Energiesektor erhalten.&lt;br&gt;
	Betreiber von Netzen und Anlagen fallen neben KRITIS und NIS2 unter EnWG und viele neue BNetzA-Sicherheits&#173;kataloge.
	Was gilt nun wo? Wir besprechen Wege und L&#246;sungen im Energiesektor.
	&lt;/td&gt;	
    &lt;td&gt;8&lt;/td&gt;
	&lt;td&gt;22. Januar 2026&lt;br&gt;10:00-16:00&lt;br&gt;K&#246;ln&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W26.4&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/26/&#35;w26.4&quot;&gt;&lt;b&gt;NIS2 und KRITIS f&#252;r Studierende&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
	Ein Einstieg in Kritische Infrastrukturen.&lt;br&gt;
    Grundlagen von NIS2 und KRITIS in Deutschland und der EU, Diskussion der Ziele staatlicher Regulierung Kritischer Infrastrukturen.
    Einblick in die praktische Umsetzung in der Wirtschaft. 
    Offen f&#252;r alle Fachrichtungen.
	&lt;/td&gt;	
    &lt;td&gt;8&lt;/td&gt;
	&lt;td&gt;7. Januar 2026&lt;br&gt;10:00-13:00&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/school/26/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Wed, 17 Sep 2025 12:30:00 +0100</pubDate>
<guid isPermaLink="false">09/17/2025@https://www.openkritis.de/school/26/</guid>
</item>

<item>
<title>KRITIS-Dachgesetz: Neuer Entwurf August 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/draft_1.jpg&quot; alt&#61;&quot;Draft group&quot;&gt;

&lt;p&gt;
Das Innenministerium hat einen neuen Entwurf des &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetzes&lt;/a&gt; ver&#246;ffentlicht.
Dieser Referentenentwurf des KRITIS-DachG von August 2025 ist sehr &#228;hnlich zum Entwurf der vorigen Bundesregierung aus November 2024.
Geregelt werden f&#252;r Betreiber kritischer Anlagen Resilienz und physische Sicherheit.
Das KRITIS-Dachgesetz k&#246;nnte bis Ende 2025 oder Anfang 2026 in Kraft treten.
&lt;/p&gt;

&lt;p&gt;
Die &#196;nderungen im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetzes&lt;/a&gt; gegen&#252;ber 2024 sind minimal:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Kosmetische Anpassungen (Ministerien, Definitionen)&lt;/li&gt;
    &lt;li&gt;Jederzeit erreichbare Kontaktstelle&lt;/li&gt;
    &lt;li&gt;&#214;ffentliche Branchenstandards (B3S)&lt;/li&gt;
    &lt;li&gt;IP-Adressbereiche bei Registrierung&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Einiges bleibt noch offen bis zur Verk&#252;ndung: Definitionen aller kritischer Sektoren, Dienstleistungen und zust&#228;ndigen Beh&#246;rden auf Bundesebene (zus&#228;tzlich zu L&#228;ndern).
Ebenso eine Konkretisierung der Resilienzvorgaben in Resilienz- und Branchenstandards (B3S).
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 01 Sep 2025 08:30:00 +0100</pubDate>
<guid isPermaLink="false">09/01/2025@https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</guid>
</item>

<item>
<title>KRITIS in Zahlen &#8211; Reifegrade Sommer 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/kritiszahlen202508.jpg&quot; alt&#61;&quot;KRITIS data picture&quot;&gt;

&lt;p&gt;
Die Auswertung &lt;i class&#61;&quot;q&quot;&gt;KRITIS in Zahlen&lt;/i&gt; (&lt;a href&#61;&quot;https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/KRITIS-in-Zahlen/kritis-in-zahlen_node.html&quot;&gt;beim BSI&lt;/a&gt;) wurden im Sommer aktualisiert &#8211; mit aktuellen Werten zu Betreibern, Anlagen und Reifegraden in Deutschland.
Die Zahlen wurden im Juli aktualisiert mit Stand Juni 2025: Es gibt neue Betreiber und mehr Reifegrade, aber inhaltlich wenig &#196;nderungen.
&lt;/p&gt;

&lt;p&gt;
Mitte 2025 gab es 1.208 Betreiber (Dopplungen m&#246;glich) mit 2.144 KRITIS-Anlagen mit nur leicht ver&#228;nderten Reifegraden im ISMS, BCMS und SzA. 
Der KRITIS-Sektor Gesundheit ist bei ISMS und BCMS wieder das Schlusslicht und &#252;nernahm die rote Laterne vom Sektor Transport und Verkehr.
BCM generell mit sinkender Tendenz.
&lt;i&gt;Keine Gew&#228;hr auf Vollst&#228;ndigkeit oder Korrektheit der Auswertung oben.&lt;/i&gt;
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Sat, 16 Aug 2025 08:30:00 +0100</pubDate>
<guid isPermaLink="false">08/15/2025@https://www.openkritis.de/</guid>
</item>

<item>
<title>Network Code on Cybersecurity (NCCS) im Energiesektor</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/energy_5.jpg&quot;  alt&#61;&quot;Documents photo&quot;&gt;
&lt;p&gt;
F&#252;r Betreiber von Stromnetzen gibt es neben der KRITIS und neuen NIS2-Regulierung ab Ende 2025 auch den &lt;a href&#61;&quot;https://www.openkritis.de/eu/nccs_network-code-cybersecurity.html&quot;&gt;EU Network Code on Cybersecurity (NCCS)&lt;/a&gt;.
EU NCCS regelt die Sicherheit von grenz&#252;berschreitenden Stromfl&#252;ssen in der EU und wurde 2024 von der EU-Kommission verabschiedet.
Es gibt eine Schnittmenge mit NIS2, NCCS geht f&#252;r betroffene Einrichtungen mehr in die Tiefe.
&lt;/p&gt;

&lt;p&gt;
Betroffen von &lt;a href&#61;&quot;https://www.openkritis.de/eu/nccs_network-code-cybersecurity.html&quot;&gt;EU NCCS&lt;/a&gt; sind drei Gruppen an Unternehmen im Energiesektor:
&lt;i&gt;NCCS Electricity system operators and market actors&lt;/i&gt; (TSO, DSO, NEMO, RCC und weitere),
&lt;i&gt;Service and governance entities&lt;/i&gt; (kritische ICT-Provider, Managed Security Service Providers und weitere) und schlie&#223;lich
&lt;i&gt;Third-country actors&lt;/i&gt; (nicht-EU Einrichtungen mit Einfluss auf grenz&#252;berschreitende Stromfl&#252;sse).
&lt;/p&gt;

&lt;p&gt;
EU NCCS fordert von betroffenen Unternehmen Cybersecurity-Ma&#223;nahmen und regulierte Prozesse: Ein Management-System (CSMS/ISMS), Lieferketten-Sicherheit, Vorfallsmeldungen, Audits und Compliance sowie Teilnahme am Monitoring.
Unternehmen m&#252;ssen von nationalen Beh&#246;rden nominiert werden, und fallen dann (meist) unter EU NIS2/NCCS Doppelregulierung (neben EnWG &amp; co.).
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/eu/nccs_network-code-cybersecurity.html</link>
<dc:creator>Jakob Nischan</dc:creator>
<pubDate>Fri, 15 Aug 2025 12:30:00 +0100</pubDate>
<guid isPermaLink="false">08/15/2025@https://www.openkritis.de/eu/nccs_network-code-cybersecurity.html</guid>
</item>

<item>
<title>Kabinettsentwurf NIS2-Umsetzung von Ende Juli 2025</title>
<description>
&lt;h2&gt;&lt;/h2&gt;
&lt;img src&#61;&quot;https://www.openkritis.de/r/mapping_3.jpg&quot;  alt&#61;&quot;Documents photo&quot;&gt;

&lt;p&gt;
NIS2 wird in Deutschland wohl Ende 2025 oder Anfang 2026 endlich umgesetzt.
Nach einer kurzen Frist und vielen R&#252;ckmeldungen zum Referentenenwurf gab es Ende Juli dann die beschlossene Kabinettsversion vom &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzungsgesetz.&lt;/a&gt;
Trotz der vielen Stellungnahmen und Diskussionen hat sich f&#252;r die Wirtschaft seit 2024 nicht mehr viel ge&#228;ndert, f&#252;r die Bundesverwaltung umso mehr.
&lt;/p&gt;

&lt;p&gt;
Die &#196;nderungen der NIS2-Kabinettsversion nach der Verb&#228;ndeabstimmung sind gering:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Betreiber mit Nachweisfrist innerhalb von zw&#246;lf Monaten nach Inkrafttreten des neuen Gesetzes k&#246;nnen den Nachweis innerhalb dieses Zeitraums noch einmal nach bisherigen &#167;8a BSIG-Vorgaben erbringen. &lt;a href&#61;&quot;https://www.openkritis.de/r/OpenKRITIS_Stellungnahme_KRITIS-Fristen_ReuschLaw.pdf&quot;&gt;OpenKRITIS kommentierte&lt;/a&gt; und begr&#252;&#223;t die &#196;nderung.&lt;/li&gt;
    &lt;li&gt;Viele &#196;nderungen der Vorgaben f&#252;r die Bundesverwaltung, Anpassung der verbindlichen Pflichten und konkreten Anforderungen.&lt;/li&gt;
    &lt;li&gt;Anpassung der Definitionen zu KRITIS-Sektoren und leichte Anpassung der KRITIS-Verordnung direkt im &#196;nderungsgesetz selbst&lt;/li&gt;
    &lt;li&gt;Definition des KRITIS-Sektors Sozialversicherung und Grundsicherung, herausgel&#246;st bzw. als Teil vom alten Sektor &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_finanz-versicherungswesen.html&quot;&gt;Finanzen und Versicherungen&lt;/a&gt;.&lt;/li&gt;
    &lt;li&gt;Viele kleinere Anpassungen und Vervollst&#228;ndigungen an Definitionen und Vorgaben, es bleiben aber viele Punkte aus R&#252;ckmeldungen ungekl&#228;rt.&lt;/li&gt;
    &lt;li&gt;Anpassungen (Reduktion) der Aufw&#228;nde f&#252;r die Bundesverwaltung.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Das NIS2-Umsetzungsgesetz soll ab August weiter die Gesetzgebung passieren im Bundesrat und Bundestag.
Hoffentlich kann das Gesetz im Herbst 2025 verschiedet werden, um dann Ende 2025 oder Anfang 2026 in Kraft zu treten &#8211; es gibt genug zu tun.
&lt;/p&gt;

&lt;p&gt;
Beim &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; scheint der Weg noch l&#228;nger zu sein: Neue Entw&#252;rfe und feste Absichten sind nicht publik, und die Gesetzesentw&#252;rfe f&#252;r Resilienz und physischer Sicherheit haben noch deutliches Verbesserungs- und Konkretisierungspotenzial.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 04 Aug 2025 12:30:00 +0100</pubDate>
<guid isPermaLink="false">08/05/2025@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>Neue Entw&#252;rfe der NIS2-Umsetzung im Sommer 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/legislation_2.jpg&quot; alt&#61;&quot;Draft group&quot;&gt;

&lt;p&gt;
Nach langer Zeit des Wartens gibt es seit Juni 2025 einen neuen Referentenentwurf vom &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzungsgesetz&lt;/a&gt;. 
Nach einem geleakten Entwurf aus Mai dient der Juni-Entwurf der Verb&#228;ndeabstimmung im Juli, das Gesetz soll dann zeitnah die Gesetzgebung nach der Sommerpause passieren.
&lt;/p&gt;
    
&lt;p&gt;
Der Referentenentwurf Juni 2025 enth&#228;lt nur noch wenig &#196;nderungen zu den bekannten 2024er-Entw&#252;rfen, f&#252;r betroffene Wirtschaftsunternehmen waren keine tiefgreifenden &#196;nderungen erkennbar.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Anpassung der Einbindung der Wirtschaft und Verb&#228;nde bei Definition&lt;/li&gt;
    &lt;li&gt;Anpassung der Definition der ma&#223;geblichen Gesch&#228;ftst&#228;tigkeit (siehe folgend)&lt;/li&gt;
    &lt;li&gt;Titel ist nun &lt;i class&#61;&quot;q&quot;&gt;Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundz&#252;ge des Informationssicherheitsmanagements in der Bundesverwaltung&lt;/i&gt;&lt;/li&gt;
    &lt;li&gt;Sektor Finanzwesen nun ohne Versicherungswesen&lt;/li&gt;
    &lt;li&gt;Neuer Sektor (KRITIS) &lt;i class&#61;&quot;q&quot;&gt;Sozialversicherungstr&#228;ger sowie Grundsicherung&lt;/i&gt;&lt;/li&gt;
    &lt;li&gt;Neue Einrichtung &lt;i class&#61;&quot;q&quot;&gt;Digitaler Energiedienste&lt;/i&gt;&lt;/li&gt;
    &lt;li&gt;(Erste) &#196;nderungen der KRITIS-Verordnung im NIS2-Umsetzungsgesetz selbst&lt;/li&gt;
    &lt;li&gt;Leichte Anpassungen von Definitionen&lt;/li&gt;
    &lt;li&gt;Ausweitung Regeln und Vorgaben auf die ganze Bundesverwaltung&lt;/li&gt;
    &lt;li&gt;Leichte Anpassungen EnWG&lt;/li&gt;
    &lt;li&gt;Anpassungen der avisierten Aufw&#228;nde in der Bundesverwaltung von 2026-2029&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Der Anwendungsbereich betroffener Unternehmen k&#246;nnte sich noch deutlich von den bisher avisierten 30 Tsd. Einrichtungen erh&#246;hen
W&#228;hrend zuvor nur die NIS2-zuordenbare T&#228;tigkeit für Betroffenheit herangezogen wurde, sollen nun s&#228;mtliche Aktivit&#228;ten eines Unternehmens ber&#252;cksichtigt werden, ausgenommen &lt;i class&#61;&quot;q&quot;&gt;vernachl&#228;ssigbare Gesch&#228;ftst&#228;tigkeiten.&lt;/i&gt;
Was genau vernachl&#228;ssigbar ist, wurde bislang nicht definiert, zudem ist eine Vereinbarkeit mit EU-Recht unklar.
&lt;/p&gt;

&lt;p&gt;
Ein Inkrafttreten der NIS2-Umsetzung im Herbst 2025 scheint nun m&#246;glich.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Jakob Nischan</dc:creator>
<pubDate>Tue, 01 Jul 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">07/01/2025@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>Neuer IT-Sicherheitskatalog Energie 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/energy_6.jpg&quot; alt&#61;&quot;Energy picture&quot;&gt;

&lt;p&gt;
Betreiber von Energienetzen und Energieanlagen im Sektor Energie m&#252;ssen &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&quot;&gt;IT-Sicherheitskataloge der BNetzA&lt;/a&gt; nach dem Energiewirtschaftsgesetz (EnWG) umsetzen.
F&#252;r diese Betreiber gilt nicht nur das BSIG mit KRITIS und NIS2, sondern das EnWG mit sicherem Anlagen- und Netzbetrieb.
&lt;/p&gt;

&lt;p&gt;
Mit NIS2 gibt es ab 2025 &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&#35;nis2&quot;&gt;neue IT-Sicherheitskataloge&lt;/a&gt; nach &lt;b &gt;&#167;5c&lt;/b&gt; EnWG-E und eine turnusm&#228;&#223;ige &#220;berarbeitung der bestehenden &lt;b &gt;&#167;11&lt;/b&gt; EnWG Kataloge.
Diese &#220;berarbeitung betrifft Energieanlagen und Energienetze aber anscheinend noch nicht alle NIS2- und KRITIS-DachG Vorgaben.
&lt;/p&gt;

&lt;p&gt;
Aktuell befindet sich der neue &lt;b &gt;&#167;11&lt;/b&gt; EnWG Katalog im Konsultationsverfahren bei der Bundesnetzagentur.
Ein Konsultationspapier von Mai 2025 skizziert die neuen Anforderungen und Strukturen, welche die BNetzA im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&#35;nis2&quot;&gt;neuen IT-Sicherheitskatalog 2025&lt;/a&gt; ber&#252;cksichtigen will.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Betroffenheit: Umsetzen m&#252;ssen den IT-Sicherheitskatalog sowohl Betreiber von Energienetzen und Energieanlagen als auch deren Betriebsf&#252;hrer.&lt;/li&gt;
    &lt;li&gt;Geltungsbereich: Zum expliziten Zertifizierungsscope geh&#246;ren nun alle kritischen Systeme f&#252;r kritische Prozesse. Au&#223;erhalb davon m&#252;ssen allgemeine Ma&#223;nahmen umgesetzt werden.&lt;/li&gt;
    &lt;li&gt;Zertifizierungen: Weiterhin muss ein zertifiziertes ISMS nach ISO 27001 (mit ISO 27002 und ISO 27019) nachgewiesen werden, nach dem Schema der DAkkS.&lt;/li&gt;
    &lt;li&gt;Cybersecurity: Angemessene Ma&#223;nahmen nach Stand der Technik m&#252;ssen risiko-basiert umgesetzt werden.&lt;/li&gt;
    &lt;li&gt;Risikomanagement: Organisiertes Management von IS-Risiken nach Allgefahren-Ansatz&lt;/li&gt;
    &lt;li&gt;Resilienz: Ma&#223;nahmen zur Betriebskontinuit&#228;t m&#252;ssen umgesetzt werden wie BCM, BIA, Notfallpl&#228;ne und &#220;bungen.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die Konsultationfrist l&#228;uft bis Juni 2025 mit einer hoffentlich neuen, detaillierteren Version des IT-Sicherheitskatalogs bis Sommer.
&#220;bergangsfristen waren bis 2027 avisiert.
Viele NIS2- und KRITIS-Dachgesetz-spezifische Ma&#223;nahmen fehlen noch und werden sicherlich in einer weiteren Version erg&#228;nzt.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Wed, 28 May 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">05/28/2025@https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html</guid>
</item>

<item>
<title>Neue GAiN-Vorgaben und Nachweisprozesse</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/audit.jpg&quot;  alt&#61;&quot;Audit picture&quot;&gt;

&lt;p&gt;
Mit aktualisierten &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html&quot;&gt;GAiN-Vorgaben&lt;/a&gt; f&#252;r KRITIS-Pr&#252;fungen vereinfacht das BSI den Nachweisprozess ab April 2025 teils deutlich.
Die GAiN-Vorgaben 2.1 legen einige Anforderungen an KRITIS-Pr&#252;fungen expliziter fest und vereinfachen daf&#252;r den Umfang der Nachweise und Anlagen.
&lt;/p&gt;

&lt;p&gt;
Grundlegende &#196;nderungen an den Nachweisen ab April 2025:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	&lt;li&gt;Der Geltungsbereich (PD.A) muss nur noch bei Erstpr&#252;fungen eingereicht werden&lt;/li&gt;
	&lt;li&gt;Der Pr&#252;fplan (PD.B) muss nicht mehr regul&#228;r eingereicht werden&lt;/li&gt;
	&lt;li&gt;Die Pr&#252;fkompetenz und Nachweise daf&#252;r (PS.A) verbleiben bei der pr&#252;fenden Stelle&lt;/li&gt;
	&lt;li&gt;Neue allgemeine Anforderungen zur Abdeckung aller KRITIS-Themen in Pr&#252;fungen, Stichproben, Standorte und Risiko-Management (D.PA.01 bis 05)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Der Umfang der einzureichenden &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/ergebnisse-bsig-pruefung.html&#35;nachweise&quot;&gt;KRITIS-Nachweise und Formulare&lt;/a&gt; verringert sich damit deutlich.
&lt;/p&gt;

&lt;p&gt;
Parallel dazu stellt das BSI die Einreichung der Nachweise auf ein Online-Format im MIP um, dem &lt;a href&#61;&quot;https://mip2.bsi.bund.de/&quot;&gt;Melde- und Informationsportal&lt;/a&gt;.
Die Informationen der Formulare KI und P werden nun von Betreibern direkt online im MIP eingetragen und Nachweise hochgeladen.
Damit entf&#228;llt gr&#246;&#223;tenteils die Einreichtung der einzelnen PDF-Formulare f&#252;r KRITIS und EnWG.
&lt;/p&gt;

&lt;img src&#61;&quot;https://www.openkritis.de/r/mip_meldung.jpg&quot;  alt&#61;&quot;BSI MIP Anleitung&quot;&gt;
</description>
<link>https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Sun, 30 Mar 2025 12:30:00 +0100</pubDate>
<guid isPermaLink="false">03/30/2025@https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html</guid>
</item>

<item>
<title>KRITIS und NIS2 f&#252;r Pr&#252;fer: DIIR Digitale Tage</title>
<description>
&lt;p&gt;
Die Landschaft von &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&quot;&gt;KRITIS-Audits&lt;/a&gt; wird sich mit NIS2 deutlich ver&#228;ndern: mehr Sicherheitsma&#223;nahmen und gr&#246;&#223;erer Scope.
Aber: da die neuen Gesetze NIS2-Umsetzung und KRITIS-Dachgesetz noch nicht in Kraft sind, aktuell noch Pr&#252;fungen nach &lt;i class&#61;&quot;q&quot;&gt;alter Regulierung&lt;/i&gt; nach &#167;8a BSIG.
Dar&#252;ber haben wir am 17. M&#228;rz bei den &lt;a href&#61;&quot;https://www.diir.de/aktuelles/veranstaltungen/diir-digitale-tage/&quot;&gt;Digitalen Tagen des DIIR&lt;/a&gt; gesprochen &#8211; die Folien sind nun online.
&lt;/p&gt;

&lt;a href&#61;&quot;https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Audits.pdf&quot;&gt;&lt;img src&#61;&quot;https://www.openkritis.de/r/kritis-nis2-audits.jpg&quot;  alt&#61;&quot;Audit picture&quot;&gt;&lt;/a&gt;

&lt;p&gt;
Neben Scope und Cybersecurity-Ma&#223;nahmen ver&#228;ndern sich auch die Anforderungen an KRITIS-Pr&#252;fungen: formelle &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html&quot;&gt;GAiN-Vorgaben&lt;/a&gt; und &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html&quot;&gt;RUN-Reifegrade&lt;/a&gt; erweitern die Pr&#252;fmethodik, die in neuen Schulungen (hoffentlich) bald gelernt werden kann.
Viele gute Diskussionen zu Pr&#252;fungen in der &#220;bergangszeit und Betroffenheit &#8211; die Folien gibt es hier und beim DIIR.
&lt;/p&gt;

&lt;div class&#61;&quot;list-container&quot;&gt;
&lt;div class&#61;&quot;list-item&quot;&gt;
&lt;a href&#61;&quot;https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Audits.pdf&quot;&gt;&lt;img src&#61;&quot;https://www.openkritis.de/r/audit.jpg&quot; alt&#61;&quot;KRITIS Audits&quot;&gt;&lt;/a&gt;
&lt;/div&gt;
&lt;div class&#61;&quot;list-item txt&quot;&gt;
&lt;p&gt;&lt;a href&#61;&quot;https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Audits.pdf&quot;&gt;Fachsitzung KRITIS und NIS2&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;KRITIS und NIS2 versp&#228;tet sich &#8211; f&#252;r Revisionen und Pr&#252;fer&lt;br&gt;
&lt;a href&#61;&quot;https://www.openkritis.de/school/&#35;webinare&quot;&gt;Vortrag&lt;/a&gt; &#x2219; &lt;a href&#61;&quot;https://www.diir.de/aktuelles/veranstaltungen/diir-digitale-tage/&quot;&gt;7. DIIR Digitale Tage&lt;/a&gt; &#x2219; 17. M&#228;rz 2025&lt;/p&gt;
&lt;/div&gt;
&lt;/div&gt;
</description>
<link>https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Audits.pdf</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 18 Mar 2025 07:30:00 +0100</pubDate>
<guid isPermaLink="false">03/18/2025@https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Audits.pdf</guid>
</item>

<item>
<title>KRITIS in Zahlen - Reifegrade bei Betreibern</title>
<description>
&lt;p&gt;
Das BSI ver&#246;ffentlich seit 2024 &lt;i class&#61;&quot;q&quot;&gt;KRITIS in Zahlen&lt;/i&gt; - Auswertungen zu Betreibern, Anlagen und Reifegrade in Deutschland.
Die Zahlen zeigen die Bundessicht auf Kritische Infrastrukturen und werden quartalsweise vom BSI aktualisiert mit Reifegraden pro Sektor.
&lt;/p&gt;

&lt;img src&#61;&quot;https://www.openkritis.de/r/kritiszahlen202502.jpg&quot;  alt&#61;&quot;Levels picture&quot;&gt;

&lt;p&gt;
Die Zahlen wurden im Februar aktualisiert zum Stand Dezember 2024: Es gibt neue Betreiber und mehr Reifegrade, aber inhaltlich wenig &#196;nderungen.
Ende 2024 gab es 1.132 Betreiber mit 2.095 KRITIS-Anlagen mit nur leicht ver&#228;nderten Reifegraden im ISMS, BCMS und SzA. 
In einzelnen Sektoren und Bereichen sind aber viele Werte (Pr&#252;fungen) dazugekommen.
&lt;/p&gt;

&lt;p&gt;
Der KRITIS-Sektor Gesundheit ist nach wie vor &#252;berall das Schlusslicht (&#x2300; 2,2 und dreimal Reifegrad 1), aber auch andere Sektoren haben Reifegrade mit Nachholbedarf.
Alle Werte im Detail finden sich beim &lt;a href&#61;&quot;https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/KRITIS-in-Zahlen/kritis-in-zahlen_node.html&quot;&gt;BSI&lt;/a&gt;.
Mit &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html&quot;&gt;RUN und weiteren Bereichen&lt;/a&gt; wird es ab April 2025 interessant.&lt;br&gt;
&lt;i&gt;Keine Gew&#225;hr auf Vollst&#225;ndigkeit oder Korrektheit der Auswertung oben.&lt;/i&gt;
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 18 Feb 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">02/11/2025@https://www.openkritis.de/</guid>
</item>

<item>
<title>NIS2 versp&#228;tet sich - und nun? Folien von Webinar</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/webinar_202502.jpg&quot;  alt&#61;&quot;Levels picture&quot;&gt;

&lt;p&gt;
Die NIS2-Umsetzung in Deutschland versp&#228;tet sich - &lt;i class&#61;&quot;q&quot;&gt;irgendwann&lt;/i&gt; 2025 anstatt Oktober 2024 tritt das deutsche Gesetz in Kraft.
Was bedeutet das f&#252;r die vielen neuen und alten Betreiber?
Gibt es eine &#220;bergangsphase?
Im &lt;a href&#61;&quot;https://www.openkritis.de/school/&quot;&gt;OpenKRITIS-Webinar&lt;/a&gt; am 13. Februar haben wir diese Fragen mit knapp 100 Teilnehmern diskutiert.
Die Folien vom Webinar sind nun Online.
&lt;/p&gt;

&lt;div class&#61;&quot;list-container&quot;&gt;
&lt;div class&#61;&quot;list-item&quot;&gt;
&lt;a href&#61;&quot;https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Dachgesetz_Betreiber.pdf&quot;&gt;&lt;img src&#61;&quot;https://www.openkritis.de/r/30-article-small.jpg&quot; alt&#61;&quot;Skyline picture&quot;&gt;&lt;/a&gt;
&lt;/div&gt;
&lt;div class&#61;&quot;list-item txt&quot;&gt;
&lt;p&gt;&lt;a href&#61;&quot;https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Dachgesetz_Betreiber.pdf&quot;&gt;NIS2 versp&#228;tet sich - und nun?&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Ausblick auf die neue NIS2 und KRITIS-Regulierung ab 2025&lt;br&gt;Deutsch &#x2219; PDF &#x2219; Februar 2025 &#x2219; &lt;a href&#61;&quot;https://www.openkritis.de/school/&quot;&gt;OpenKRITIS-Briefing&lt;/a&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;/div&gt;
</description>
<link>https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Dachgesetz_Betreiber.pdf</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 17 Feb 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">02/17/2025@https://www.openkritis.de/r/OpenKRITIS_NIS2_KRITIS-Dachgesetz_Betreiber.pdf</guid>
</item>

<item>
<title>Reifegrade in der Umsetzung (RUN)</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/measure_1.jpg&quot;  alt&#61;&quot;Levels picture&quot;&gt;

&lt;p&gt;
Das BSI definiert seit 2025 mit der &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html&quot;&gt;Reife- und Umsetzungsgradbewertung (RUN)&lt;/a&gt; verbindliche Reifegrade und Ma&#223;nahmen f&#252;r KRITIS-Betreiber.
Betreiber &lt;i&gt;sollten&lt;/i&gt; sich in der Umsetzung von Cybersecurity daran orientieren, damit Pr&#252;fer in KRITIS-Pr&#252;fungen den Reifegrad von Managementsystemen und Ma&#223;nahmen nach RUN feststellen k&#246;nnen.
&lt;/p&gt;

&lt;p&gt;
Es gibt f&#252;nf Reifegrade und Umsetzungsgrade f&#252;r Cybersecurity, die das BSI in den RUN-Vorgaben definiert hat: Managementsysteme (Reife) und Ma&#223;nahmen (Umsetzung).
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
	&lt;td&gt;Nr&lt;/td&gt;
	&lt;td&gt;Reifegrad&lt;br&gt;&lt;small&gt;ISMS, BCMS&lt;/small&gt;&lt;/td&gt;
	&lt;td&gt;Umsetzungsgrad&lt;br&gt;&lt;small&gt;SzA, OrgM, PersM, PhyM, TecM&lt;/small&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;1&lt;/td&gt;
	&lt;td&gt;Geplant&lt;/td&gt;
	&lt;td&gt;Ohne Ma&#223;nahmenumsetzung&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;2&lt;/td&gt;
	&lt;td&gt;Gesteuert&lt;/td&gt;
	&lt;td&gt;Einzelma&#223;nahmen, Teildurchf&#252;hrung&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;3&lt;/td&gt;
	&lt;td&gt;Etabliert&lt;/td&gt;
	&lt;td&gt;Ma&#223;nahmen umgesetzt, Prozessdurchf&#252;hrung&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;4&lt;/td&gt;
	&lt;td&gt;Messbar&lt;/td&gt;
	&lt;td&gt;Ma&#223;nahmen umgesetzt, plus Messbarkeit&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;5&lt;/td&gt;
	&lt;td&gt;Kontinuierlich verbessert&lt;/td&gt;
	&lt;td&gt;Ma&#223;nahmen umgesetzt, plus Verbesserung&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Mit RUN hat das BSI zus&#228;tzlich Reifegraden einzelne KRITIS-Ma&#223;nahmen aus der Konkretisierung der Anforderungen (KdA) und Angriffserkennung (OH SzA) zugeordnet.
Das OpenKRITIS &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html&quot;&gt;Reifegrade-Mapping&lt;/a&gt; listet nun erstmalig alle relevanten KRITIS-Anforderungen &lt;i&gt;pro Reifegrad&lt;/i&gt; mit den einzelnen Ma&#223;nahmen auf &#8211; damit wird das Mindestniveau pro Reifegrad vom BSI &#252;bersichtlicher.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 11 Feb 2025 09:30:00 +0100</pubDate>
<guid isPermaLink="false">02/11/2025@https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html</guid>
</item>

<item>
<title>Konkretisierung der Anforderungen 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/mapping_3.jpg&quot;  alt&#61;&quot;Mapping picture&quot;&gt;

&lt;p&gt;
Der BSI-Katalog &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/kritis-mapping-standards.html&quot;&gt;Konkretisierung der Anforderungen&lt;/a&gt; (KdA) definiert als quasi-Standard f&#252;r Betreiber Kritischer Infrastrukturen grundlegende Cybersecurity-Anforderungen.
Die KdA basiert auf dem C5 Cloud Security Standard und wird von KRITIS-Betreibern und KRITIS-Pr&#252;fern genutzt.
Das BSI hat 2024 die Anforderungen f&#252;r Angriffserkennung (SzA) und &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/reifegrade-kritis-nis2-run.html&quot;&gt;Reifegrade (RUN)&lt;/a&gt; mit der KdA integriert.
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
	&lt;th&gt;Kategorie&lt;/th&gt;
	&lt;th&gt;Beschreibung&lt;/th&gt;
	&lt;th&gt;Kontrollen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;ISMS&lt;/td&gt;
	&lt;td&gt;Management-System f&#252;r Informationssicherheit&lt;/td&gt;
	&lt;td&gt;21&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;BCM und Notfall-Management&lt;/td&gt;
	&lt;td&gt;Business Continuity Management und  IT-Notfallmanagement&lt;/td&gt;
	&lt;td&gt;4&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Risiko und Assets&lt;/td&gt;
	&lt;td&gt;Risiko-Management und Asset-Management&lt;/td&gt;
	&lt;td&gt;12&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;KRITIS&lt;/td&gt;
	&lt;td&gt;KRITIS-Organisation und Meldestelle.&lt;/td&gt;
	&lt;td&gt;2&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Technologie&lt;/td&gt;
	&lt;td&gt;Technische Ma&#223;nahmen IT&lt;/td&gt;
	&lt;td&gt;36&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Angriffserkennung&lt;/td&gt;
	&lt;td&gt;Systeme zur Angriffserkennung.&lt;/td&gt;
	&lt;td&gt;13&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;IAM&lt;/td&gt;
	&lt;td&gt;Berechtigungen&lt;/td&gt;
	&lt;td&gt;7&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Geb&#228;ude&lt;/td&gt;
	&lt;td&gt;Physische Sicherheit&lt;/td&gt;
	&lt;td&gt;6&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Lieferanten&lt;/td&gt;
	&lt;td&gt;Externe&lt;/td&gt;
	&lt;td&gt;2&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Angriffserkennung&lt;/td&gt;
	&lt;td&gt;Logging, Detektion, Reaktion&lt;/td&gt;
	&lt;td&gt;35&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Das OpenKRITIS-Mapping der &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/kritis-mapping-standards.html&quot;&gt;Konkretisierung der Anforderungen&lt;/a&gt; ordnet die 135 KRITIS-Anforderungen aktuellen Cybersecurity-Standards zu und wurde 2025 an die neuen BSI-Vorgaben angepasst:
&lt;/p&gt;

&lt;ul&gt;
    &lt;li&gt;&lt;b&gt;Neu&lt;/b&gt; NIS2-Anforderungen mit einzelnen Anforderungen aus dem EU NIS2 Implementing Act&lt;/li&gt;
	&lt;li&gt;&lt;b&gt;Neu&lt;/b&gt; Umsetzungsgrad (RUN): Mindestniveau nach BSI RUN-Vorgaben mit Reifegraden&lt;/li&gt;
    &lt;li&gt;ISO/IEC 27001:2022: Informations&#173;sicherheit der ISO 27001 Annex A Kontrollen.&lt;/li&gt;
	&lt;li&gt;BSI C5:2020: Aktualisierter BSI Cloud Security Standard mit Neuerungen.&lt;/li&gt;
&lt;/ul&gt;
</description>
<link>https://www.openkritis.de/massnahmen/kritis-mapping-standards.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 10 Feb 2025 11:30:00 +0100</pubDate>
<guid isPermaLink="false">02/10/2025@https://www.openkritis.de/massnahmen/kritis-mapping-standards.html</guid>
</item>

<item>
<title>OpenKRITIS Winter School im M&#228;rz 2025</title>
<description>
&lt;a href&#61;&quot;https://www.openkritis.de/school/25/&quot;&gt;
&lt;img src&#61;&quot;https://www.openkritis.de/school/25/winterschool-5.jpg&quot; alt&#61;&quot;OpenKRITIS Winter School 2025&quot;&gt;
&lt;/a&gt;

&lt;p&gt;
Die &lt;a href&#61;&quot;https://www.openkritis.de/school/25/&quot;&gt;OpenKRITIS Winter School 2025&lt;/a&gt; richtet sich mit Kurzworkshops an Verantwortliche f&#252;r einen Einstieg in die NIS2- und KRITIS-Regulierung.
In halbt&#228;gigen Seminaren f&#252;hren wir durch die Regulierung &#8211; mit Schwerpunkt auf Interaktion und vielen Fragen aus dem Plenum.
Die Workshops in Kleingruppen mit Unternehmen werden online von OpenKRITIS durchgef&#252;hrt.
&lt;/p&gt;
&lt;table&gt;
&lt;tr&gt;
	&lt;th&gt;ID&lt;/th&gt;
	&lt;th&gt;Thema&lt;/th&gt;
	&lt;th&gt;Termin&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W25.1&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/25/&#35;w25.1&quot;&gt;&lt;b&gt;NIS2 und KRITIS-Betroffenheit &#8211; und nun?&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
    Roadmap zu NIS2 f&#252;r regulierte Einrichtungen mit Erfahrung.&lt;br&gt;
	In NIS2 und KRITIS sind viele Sektoren, Dienstleistungen, Produkte und Unternehmen betroffen &#8211; mit noch mehr Anforderungen.
	Wir erarbeiten die eigene Betroffenheit und neue Security-Pflichten.
	&lt;/td&gt;	
	&lt;td&gt;25. Februar 2025&lt;br&gt;9:30-12:30&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W25.2&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/25/&#35;w25.2&quot;&gt;&lt;b&gt;Erste Schritte f&#252;r Einsteiger in NIS2 und KRITIS&lt;/b&gt;&lt;/a&gt;&lt;i class&#61;&quot;smc&quot;&gt;Basic&lt;/i&gt;&lt;br&gt;
    Einf&#252;hrung in NIS2 und KRITIS f&#252;r Einsteiger ohne Vorkenntnisse.&lt;br&gt;
	Spezieller Kurs f&#252;r Unternehmen, die noch keine Vorkenntnisse in NIS2 und KRITIS besitzen.
	Wir erarbeiten auf der gr&#252;nen Wiese Grundlagen der Regulierung, Betroffenheit und Pflichten.
	&lt;/td&gt;	
	&lt;td&gt;4. M&#228;rz 2025&lt;br&gt;9:30-12:30&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
	&lt;td&gt;W25.3&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/25/&#35;w25.3&quot;&gt;&lt;b&gt;NIS2 im Energiesektor: BSI, BNetzA &amp; EnWG&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
	Mit NIS2 bleibt mehrfache Regulierung im Energiesektor erhalten.&lt;br&gt;
	Betreiber von Netzen und Anlagen fallen neben KRITIS und NIS2 unter EnWG und viele neue BNetzA-Sicherheits&#173;kataloge.
	Was gilt nun wo? Wir besprechen Wege und L&#246;sungen im Energiesektor.
	&lt;/td&gt;	
	&lt;td&gt;14. M&#228;rz 2025&lt;br&gt;9:30-12:30&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W25.4&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/25/&#35;w25.4&quot;&gt;&lt;b&gt;Cloud und IT-Provider in NIS2 und EU Implementing Act&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
	Viele IT-Firmen werden mit NIS2 in der EU besonders reguliert.&lt;br&gt;
	Spezielle Vorgaben und spezielle Betroffenheit f&#252;r Cloud, Internet und Systemh&#228;user:
    EU-Territorialit&#228;t und EU Implementing Act.
	Wir beleuchten den Umgang mit Betroffenheit und EU-Vorgaben.
	&lt;/td&gt;	
	&lt;td&gt;25. M&#228;rz 2025&lt;br&gt;9:30-12:30&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;W25.5&lt;/td&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/school/25/&#35;w25.5&quot;&gt;&lt;b&gt;German Critical Infrastructure: KRITIS and NIS2&lt;/b&gt;&lt;/a&gt;&lt;br&gt;
	Introduction to German KRITIS and NIS2 regulation.&lt;br&gt;
	Regulations and requirements for Critical Infrastructures can be complex for companies with German subsidiaries and clients.
	We dive into scoping, requirements and practical next steps.
	&lt;/td&gt;	
	&lt;td&gt;1. April 2025&lt;br&gt;9:30-12:30&lt;br&gt;online&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/school/25/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 20 Jan 2025 11:30:00 +0100</pubDate>
<guid isPermaLink="false">01/23/2025@https://www.openkritis.de/school/winter-schulungen_nis2.html</guid>
</item>

<item>
<title>RUN-Anforderungen f&#252;r KRITIS-Pr&#252;fungen ab 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/forms_2.jpg&quot; alt&#61;&quot;Audit picture&quot;&gt;

&lt;p&gt;
Das BSI hat neue Pr&#252;fvorgaben f&#252;r KRITIS-Pr&#252;fungen ab dem 1. April 2025 ver&#246;ffentlicht. Mit den RUN-Vorgaben m&#252;ssen Reife- und Umsetzungsgrade bei Betreibern erhoben werden.
&lt;a href&#61;&quot;https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html&#35;run&quot;&gt;RUN, die Reife- und Umsetzungsgradbewertung&lt;/a&gt; im Rahmen der Nachweispr&#252;fung, bringt viele neue und zus&#228;tzliche Anforderungen f&#252;r KRITIS-Pr&#252;fer ab 2025.
&lt;/p&gt;

&lt;p&gt;
RUN definiert jeweils f&#252;nf Reifegrade und f&#252;nf Umsetzungsgrade, um die Reife von Managementsystemen und den Umsetzungsstand von Ma&#223;nahmen durch Pr&#252;fer bewerten zu lassen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Informationssicherheit (ISMS)&lt;/li&gt;
    &lt;li&gt;Business Continuity (BCMS)&lt;/li&gt;
    &lt;li&gt;Organisatorische Ma&#223;nahmen (OrgM)&lt;/li&gt;
    &lt;li&gt;Personenbezogene Ma&#223;nahmen (PerM)&lt;/li&gt;
    &lt;li&gt;Physische Ma&#223;nahmen (PhyM)&lt;/li&gt;
    &lt;li&gt;Technische Ma&#223;nahmen (TecM)&lt;/li&gt;
    &lt;li&gt;Angriffserkennung (SzA)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die Reifegrade von ISMS und BCMS sind detailliert ausdefiniert und dienen zur Orientierung f&#252;r Pr&#252;fer in der Bewertung.
Die Umsetzungsgrade von OrgM bis TecM sind allgemeiner formuliert und orientieren sich an der Angrifferkennung (SzA).
Zus&#228;tzlich ist ein Mapping der Ma&#223;nahmen der Konkretisierung der Anforderungen (100-Punkte) auf die Umsetzungsgrade vorhanden.
&lt;/p&gt;

&lt;p&gt;
Die &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html&#35;run&quot;&gt;neuen RUN-Vorgaben&lt;/a&gt; sind f&#252;r Pr&#252;fungen mit Einreichung ab 1. April 2025 anzuwenden, und bedeuten zus&#228;tzliche Schritte in der Vorbereitung und Durchf&#252;hrung von KRITIS-Pr&#252;fungen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html#run</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Wed, 15 Jan 2025 08:30:00 +0100</pubDate>
<guid isPermaLink="false">01/15/2025@https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html#run</guid>
</item>

<item>
<title>NIS2-Umsetzungsgesetz: Letzter Entwurf 2024</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/legislation_2.jpg&quot; alt&#61;&quot;Draft group&quot;&gt;

&lt;p&gt;
Es gibt einen neuen Referentenentwurf vom &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzungsgesetz&lt;/a&gt;, vom 29. November 2024.
Das Gesetz sollte 2024 in Kraft treten, verz&#246;gert sich aber sicherlich bis Mitte 2025.
&lt;/p&gt;
    
&lt;p&gt;
Der November-Entwurf 2024 enh&#228;lt noch folgende &#196;nderungen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Definition kritischer Komponenten wurde von &#167;2 Nr. 23 BSIG-E in die Rechtsverordnung nach &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;56 (7)&lt;/b&gt; verlagert, Angaben zum Einsatz kritischer Komponenten müssen bei der Registrierung gemacht werden &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;33 (2)&lt;/b&gt;&lt;/li&gt;
    &lt;li&gt;Die Untersagung des Einsatzes kritischer Komponenten nach &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;41&lt;/b&gt; wurde inhaltlich stark ver&#228;ndert mit analogen &#196;nderungen in TKG und EnWG&lt;/li&gt;
    &lt;li&gt;Die noch offenen KRITIS-Rechtsverordnungen sollen mit Anh&#246;rung der betroffenen Wirtschaftsverb&#228;nde sowie Vertretern der Wissenschaft ausgestaltet werden &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;56&lt;/b&gt;&lt;/li&gt;
    &lt;li&gt;Energiesektor: Neue Kategorie von &lt;i class&#61;&quot;q&quot;&gt;Betreibern digitaler Energiediensten&lt;/i&gt;, die analog zu Netz- und Anlagenbetreibern mit IT-Sicherheitskatalog reguliert werden &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;5c (3)&lt;/b&gt;&lt;/li&gt;
    &lt;li&gt;Unabh&#228;ngigeres BSI: St&#228;rkung der fachlichen Unabh&#228;ngigkeit des BSI &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;1&lt;/b&gt;, j&#228;hrliche Zielvereinbarung zwischen BMI und BSI, &lt;b class&#61;&quot;para petrol&quot;&gt;&#167; 58 (3)&lt;/b&gt; j&#228;hrlicher Bericht des BSI an den zust&#228;ndigen Ausschuss über fachliche Unabh&#228;ngigkeit und Einzelweisungen.&lt;/li&gt;
    &lt;li&gt;Bundes-CISO: Die BSI-Leitung wird Bundes-CISO, operativ unabh&#228;ngig und weisungsfrei, mit umfassenden Befugnissen  zur Umsetzung von Verbesserungsvorschl&#228;gen oder zur Abwendung oder Behebung von Sicherheitsvorf&#228;llen in der Bundesverwaltung &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;48&lt;/b&gt;&lt;/li&gt;
    &lt;li&gt;Neuer &lt;b class&#61;&quot;para petrol&quot;&gt;Artikel 8&lt;/b&gt; zur &#196;nderung der BSI-Kritisverordnung&lt;/li&gt;
    &lt;li&gt;KRITIS-Verordnung: Bisherige Schwellenwerte werden nicht angepasst, kleinere sprachliche Anpassungen in den bestehenden Sektoren&lt;/li&gt;
    &lt;li&gt;KRITIS-Verordnung: Aufnahme der digitalen Energiedienste analog zum EnWG&lt;/li&gt;
    &lt;li&gt;KRITIS-Verordnung: Versicherungsleistungen werden aus Sektor Finanzwesen herausgenommen und zu einem neuer Sektor umstrukturiert: &quot;Sozialversicherungstr&#228;ger sowie Grundsicherung f&#252;r Arbeitssuchende&quot; mit Anlagenkategorien und Schwellenwerten in &lt;b class&#61;&quot;para petrol&quot;&gt;Anhang 9&lt;/b&gt; (mit den bisherigen Versicherungsleistungen)&lt;/li&gt;
&lt;/ul&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Thu, 19 Dec 2024 08:30:00 +0100</pubDate>
<guid isPermaLink="false">12/19/2024@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>KRITIS-Dachgesetz: Neuer Entwurf November 2024</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/legislation_1.jpg&quot;&gt;

&lt;p&gt;
Vom &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt;, das von Betreiber kritischer Anlagen Ma&#223;nahmen zur Resilienz fordern wird, gibt es einen neuen Referentenentwurf.
Seit dem letzten April-Entwurf haben sich im KRITIS-Dachgesetz viele Kleinigkeiten ge&#228;ndert.
Das Gesetz sollte 2024 in Kraft treten, verz&#246;gert sich aber sicherlich bis Mitte 2025.
&lt;/p&gt;

&lt;p&gt;
Das &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; enth&#228;lt viele sinnvolle Forderung nach Resilienzma&#223;nahmen, BCM und Krisenmanagement bei Betreibern.
Der November-Entwurf mit folgenden &#196;nderungen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Die KRITIS-Sektoren wurden ein weiteres Mail umbenannt und umstrukturiert; weitestgehend aber nicht ganz deckungsgleich mit NIS2&lt;/li&gt;
    &lt;li&gt;Der Sektor Versicherungen wurde entfernt, nur Sozialversicherungen bleiben &#252;brig&lt;/li&gt;
    &lt;li&gt;Die Zust&#228;ndigkeit von Bundesbeh&#246;rden wurden (wieder) angepasst&lt;/li&gt;
    &lt;li&gt;Teilweise K&#252;rzung der Resilienz-Ma&#223;nahmen, u.a. Personalsicherheit&lt;/li&gt;
    &lt;li&gt;&#196;nderungen bei Nachweisen und Verfahren: Das BBK pr&#252;ft nicht nur bei Zweifeln&lt;/li&gt;
    &lt;li&gt;Anpassung der Haftungsregeln f&#252;r Gesch&#228;ftsleitungen&lt;/li&gt;
    &lt;li&gt;Anpassung der Bu&#223;gelder (Reduktion auf 500 Tsd.) und weniger Tatbest&#228;nde&lt;/li&gt;
    &lt;li&gt;Eine Menge Formalien und Textanpassungen&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Vieles bleibt nach wie vor offen &#8211; und muss in Rechtsverordnungen (KRITIS-Verordnung) und weiteren Entw&#252;rfen angepasst werden.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Fri, 08 Nov 2024 08:30:00 +0100</pubDate>
<guid isPermaLink="false">11/08/2024@https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</guid>
</item>

<item>
<title>Orientierungshilfe Angriffserkennung 2024</title>
<description>
&lt;img  src&#61;&quot;https://www.openkritis.de/r/digital_1.jpg&quot;&gt;

&lt;p&gt;
Die &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/orientierungshilfe_angriffserkennung_oh_sza.html&quot;&gt;Anforderungen der Orientierungshilfe f&#252;r Angriffserkennung&lt;/a&gt; des BSI wurden im Sommer 2024 in die KRITIS-Anforderungen &lt;i&gt;Konkretisierung der Ma&#223;nahmen&lt;/i&gt; integriert.
Im lange &#252;berf&#228;lligen Schritt wurden die SzA-Anforderungen f&#252;r Protokollierung, Detektion und Reaktion an die bestehenden 100 KRITIS-Anforderungen angef&#252;gt.
&lt;/p&gt;

&lt;p&gt;
Die 35 Ma&#223;nahmen von BSI-101 bis BSI-135 fassen die Anforderungen f&#252;r Angriffserkennung thematisch in der &lt;i&gt;Konkretisierung&lt;/i&gt; f&#252;r Betreiber und Pr&#252;fer zusammen.
MUSS und SOLL-Anforderungen sind teilweise getrennt, teilweise zusammen.
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
	&lt;th&gt;ID&lt;/th&gt;
	&lt;th&gt;Kapitel&lt;/th&gt;
	&lt;th&gt;Thema&lt;/th&gt;
	&lt;th colspan&#61;2&gt;Anforderungen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;SZA-A&lt;/td&gt;
	&lt;td&gt;Kap 1.2&lt;/td&gt;
	&lt;td&gt;Allgemeine Rahmenbedingungen&lt;/td&gt;
	&lt;td&gt;5&lt;/td&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;MUSS&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;SZA-P&lt;/td&gt;
	&lt;td&gt;BSI-101 bis BSI-103&lt;/td&gt;
	&lt;td&gt;Protokollierung und Logging&lt;/td&gt;
	&lt;td&gt;3&lt;br&gt;2&lt;/td&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;MUSS&lt;/b&gt;&lt;br&gt;&lt;b class&#61;&quot;para hgrau&quot;&gt;SOLL&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;SZA-D&lt;/td&gt;
	&lt;td&gt;BSI-104 bis BSI-116&lt;/td&gt;
	&lt;td&gt;Detektion und Vorf&#228;lle&lt;/td&gt;
	&lt;td&gt;13&lt;br&gt;3&lt;/td&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;MUSS&lt;/b&gt;&lt;br&gt;&lt;b class&#61;&quot;para hgrau&quot;&gt;SOLL&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;SZA-R&lt;/td&gt;
	&lt;td&gt;BSI-117 bis BSI-135&lt;/td&gt;
	&lt;td&gt;Reaktion auf Vorf&#228;lle&lt;/td&gt;
	&lt;td&gt;8&lt;br&gt;15&lt;/td&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;MUSS&lt;/b&gt;&lt;br&gt;&lt;b class&#61;&quot;para hgrau&quot;&gt;SOLL&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Inhaltlich hat sich in der Angriffserkennung zwischen Orientierungshilfe von 2022 und der &lt;i&gt;Konkretisierung der Ma&#223;nahmen&lt;/i&gt; von 2024 nicht viel ge&#228;ndert:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Struktur angepasst, Nummerierung mit eigenen IDs (101 bis 135)&lt;/li&gt;
    &lt;li&gt;Grundschutz-Referenzen einzeln zugeordnet, teilweise C5 (2016) Referenzen&lt;/li&gt;
    &lt;li&gt;Themen sind leider teilweise sehr umfassend geb&#252;ndelt (vor allem Protokollierung)&lt;/li&gt;
    &lt;li&gt;MUSS/SOLL-Anforderungen teils sehr vermischt, SOLL-Anforderungen teils auch einzeln&lt;/li&gt;
    &lt;li&gt;Kein Hinweis auf Reifegrad-Einstufung&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Das OpenKRITIS-Mapping der &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/orientierungshilfe_angriffserkennung_oh_sza.html&quot;&gt;Orientierungshilfe SzA zu C5 und ISO 27001&lt;/a&gt; ordnet den einzelnen Anforderungen relevante Kontrollen f&#252;r Angriffsserkennung der C5 und ISO-Standards zu.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/massnahmen/orientierungshilfe_angriffserkennung_oh_sza.html</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Wed, 30 Oct 2024 09:00:00 +0100</pubDate>
<guid isPermaLink="false">10/30/2024@https://www.openkritis.de/massnahmen/orientierungshilfe_angriffserkennung_oh_sza.html</guid>
</item>

<item>
<title>Finaler Implementing Act Internet und IT</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/mapping_4.jpg&quot; alt&#61;&quot;Mapping&quot;&gt;

&lt;p&gt;
F&#252;r Internet und IT-Provider gibt es zwei verpflichtende Implementing Acts der EU, die Vorfallsmeldungen und Sicherheitsma&#223;nahmen aus EU NIS2 konkretisieren.
Beide wurden im Oktober final ver&#246;ffentlicht &#8211; der Annex konkretisiert f&#252;r Internet-Provider in vielen Controls die Cybersecurity-Ma&#223;nahmen aus NIS2  &lt;b class&#61;&quot;para hgrau&quot;&gt;Art. 21&lt;/b&gt; bzw. &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;30&lt;/b&gt; und hat Vorrang vor diesen.
&lt;/p&gt;

&lt;p&gt;
Das &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/implementing-acts-it-nis2-mapping.html&quot;&gt;NIS2 Implementing Act Mapping&lt;/a&gt; ordnet die einzelnen Kontrollen ISO 27001 und C5 zu.
Im Abgleich zum Entwurf von Juli 2024 haben sich im Oktober einige &#196;nderungen ergeben:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Sehr wenig materielle und inhaltliche &#196;nderungen: Die Sicherheitsanforderungen sind gr&#246;&#223;tenteils erhalten geblieben, die Zuordnungen zu C5 und ISO 27001 ebenfalls&lt;/li&gt;
    &lt;li&gt;Leichte K&#252;rzungen einzelner Unterpunkte: Risk Owner wurden entfernt, Detail-Zust&#228;ndigkeiten vom Management etwas gesch&#228;rft &lt;/li&gt;
    &lt;li&gt;Mehr Ermessensspielraum in der Umsetzung durch Einf&#252;gen von &lt;i class&#61;&quot;q&quot;&gt;where appropriate&lt;/i&gt; bei vielen Einzelkontrollen und bestimmten Technologien&lt;/li&gt;
    &lt;li&gt;Einige Querverweise zwischen den Anforderungen wurden aufgenommen&lt;/li&gt;
    &lt;li&gt;Konkretisierungen von Begriffen wie &lt;i&gt;Data&lt;/i&gt; und &lt;i&gt;Information&lt;/i&gt; und von Review-Zyklen&lt;/li&gt;
    &lt;li&gt;Formelle Anpassungen und leichte &#196;nderung der Struktur und Nummerierung&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Der Implementing Act ist weiterhin eine hilfreiche Schablone zur Konkretisierung von NIS2-Ma&#223;nahmen, auch wenn die Anforderungen normativ nur f&#252;r bestimmte Provider verbindlich ist.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/massnahmen/implementing-acts-it-nis2-mapping.html</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Thu, 24 Oct 2024 12:00:00 +0100</pubDate>
<guid isPermaLink="false">10/24/2024@https://www.openkritis.de/massnahmen/implementing-acts-it-nis2-mapping.html</guid>
</item>

<item>
<title>BSI-Schulung Pr&#252;fverfahrenskompetenz Community Draft</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/audit.jpg&quot; alt&#61;&quot;Audit picture&quot;&gt;

&lt;p&gt;
Das BSI hat die neue Schulung f&#252;r KRITIS-Pr&#252;fer zur &#167;8a (1) Pr&#252;fverfahrenskompetenz als Community Draft vorgestellt.
Die Schulung f&#252;r KRITIS-Pr&#252;fer wurde nach den Erfahrungen der letzten Jahre neu konzipiert, um die Qualit&#228;t der &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&quot;&gt;Pr&#252;fungen und Nachweise&lt;/a&gt; zu erh&#246;hen.
Die Pr&#252;fung umfasst im aktuellen Draft f&#252;r KRITIS-Anlagen und Betreiber Kritischer Anlagen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Grundlagen Kritischer Infrastrukturen&lt;/li&gt;
    &lt;li&gt;Pr&#252;fvorgehen und Planung&lt;/li&gt;
    &lt;li&gt;Grundlagenpr&#252;fung, Angemessenheits- und Wirksamkeitspr&#252;fung&lt;/li&gt;
    &lt;li&gt;Berichtswesen, M&#228;ngel&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Das BSI sammelt zum Community Draft der &lt;a href&#61;&quot;https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/pruefverfahrenskompetenz_schulungsfolien.pdf&quot;&gt;Schulungsunterlagen&lt;/a&gt; (PDF, 301 Folien) und
&lt;a href&#61;&quot;https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/pruefverfahrenskompetenz_schulungsleitfaden.html&quot;&gt;Schulungsleitfaden&lt;/a&gt; (PDF, 126 Seiten) Feedback.
Weitere Entscheidungen zum weiteren Vorgehen m&#252;ssen noch getroffen werden, wie 
&#220;bergangsfristen, Anpassung weiterer Dokumente, Personenzertifizierung, neue NIS2-Aspekte).
&lt;/p&gt;

&lt;p&gt;
Webseite des BSI mit Informationen und Unterlagen:&lt;br&gt;
&lt;a href&#61;&quot;https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/Infos-fuer-Pruefer/Schulungen-Pruefkompetenz/schulungen-pruefkompetenz_node.html&quot;&gt;Weiterentwicklung der Pr&#252;fverfahrenskompetenz nach &#167; 8a Absatz 3 BSIG&lt;/a&gt;
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/pruefung/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 22 Oct 2024 07:00:00 +0100</pubDate>
<guid isPermaLink="false">10/22/2024@https://www.openkritis.de/pruefung/index.html</guid>
</item>

<item>
<title>KRITIS-Dachgesetz: Neuer Entwurf aus April 2024</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/draft_1.jpg&quot; alt&#61;&quot;Draft group&quot;&gt;

&lt;p&gt;
Das &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; zur Steigerung der Resilienz von Betreibern kritischer Anlagen sollte eigentlich auch im Herbst diesen Jahres in Kraft treten.
Der letzte &#246;ffentliche Entwurf lag schon einige Zeit zur&#252;ck &#8211; der vor einigen Wochen publik gewordene April-Entwurf des &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;Gesetzes&lt;/a&gt; aktualisiert nun einige Vorgaben, l&#228;sst aber vieles noch offen.
&lt;/p&gt;

&lt;p&gt;
Das KRITIS-Dachgesetz fordert von Betreibern kritischer Anlagen, die auch in NIS2 reguliert werden, Resilienzma&#223;nahmen wie Krisen-Management, Risikoanalysen, Notfallvorsorge und mehr.
Das Gesetz sollte 2024 in Kraft treten, viele Pflichten dazu erst 2026.
Neuerungen im April: 
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Die Pflichten f&#252;r Resilienz bleiben bestehen und sind weiter unverbindlich(er) als NIS2.&lt;/li&gt;
    &lt;li&gt;Sektoren und Dienstleistungen werden durch unterschiedliche &lt;i class&#61;&quot;q&quot;&gt;zust&#228;ndige Beh&#246;rden&lt;/i&gt; reguliert: Viele Beh&#246;rden vom BBK &#252;ber BMI bis zu Landesbeh&#246;rden.&lt;/li&gt;
    &lt;li&gt;Gro&#223;e Menge textueller &#196;nderungen und Pr&#228;zisierungen, aber auch diverse Fehler.&lt;/li&gt;
    &lt;li&gt;&#196;nderungen am EnWG f&#252;r Energiebetreiber sind enthalten.&lt;/li&gt;
    &lt;li&gt;Generell deutlich aufgeweichte Zust&#228;ndigkeiten im Bund und L&#228;ndern.&lt;/li&gt;
    &lt;li&gt;Viele Pflichten treten erst zwei Jahre nach dem Gesetz in Kraft&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Vieles im April-Entwurf bleibt aber noch offen &#8211; was in neueren Entw&#252;rfen noch &#252;berarbeitet werden muss oder schon wurde.
Der Entwurf wirkt wie eine Zwischenversion &#8211; bis zur letzten Version wird sich noch einiges &#228;ndern.
Ob das Gesetz noch 2024 ver&#246;ffentlich wird, ist fraglich.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Definition aller kritischer Dienstleistungen und deren Verantwortung&lt;/li&gt;
    &lt;li&gt;Neue KRITIS-Rechtsverordnung(en) mit Definitionen zu Anlagen&lt;/li&gt;
    &lt;li&gt;Konkretisierung der Resilienzma&#223;nahmen durch das BBK&lt;/li&gt;
    &lt;li&gt;Neuer, weiterer (?) IT-Sicherheitskatalog der BNetzA f&#252;r Resilienz&lt;/li&gt;
    &lt;li&gt;Harmonisierung vom Dachgesetz mit den letzten NIS2-Entw&#252;rfen&lt;/li&gt;
    &lt;li&gt;Aufl&#246;sen der diversen Fehler&lt;/li&gt;
&lt;/ul&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 30 Sep 2024 08:30:00 +0100</pubDate>
<guid isPermaLink="false">09/30/2024@https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</guid>
</item>

<item>
<title>NIS2-Umsetzungsgesetz in Deutschland ab M&#228;rz 2025</title>
<description>
&lt;p&gt;
Das deutsche &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzungsgesetz&lt;/a&gt; soll ab M&#228;rz 2025 in Kraft treten und noch Ende 2024 den Gesetzgebungsprozess durchlaufen.
Eigentlich mit Frist im Oktober 2024 wird sich das NIS2-Gesetz nun scheinbar sechs Monate verz&#246;gern &#8211; so die aktuelle Planung der Regierung:
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
	&lt;th&gt;Version&lt;/th&gt;
	&lt;th&gt;Status&lt;/th&gt;
	&lt;th&gt;Datum&lt;/th&gt;
	&lt;th&gt;Akteur&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;NIS2-Umsetzungsgesetz&lt;/td&gt;
	&lt;td&gt;Referentenentwurf&lt;/td&gt;
	&lt;td&gt;Jun 2024&lt;/td&gt;
	&lt;td&gt;Innenministerium&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;NIS2-Umsetzungsgesetz&lt;/td&gt;
	&lt;td&gt;Beschluss&lt;/td&gt;
	&lt;td&gt;Jul 2024&lt;/td&gt;
	&lt;td&gt;Bundeskabinett&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;NIS2-Umsetzungsgesetz&lt;/td&gt;
	&lt;td&gt;1. Durchgang &lt;i&gt;plan&lt;/i&gt;&lt;/td&gt;
	&lt;td&gt;Sep 2024&lt;/td&gt;
	&lt;td&gt;Bundesrat&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;NIS2-Umsetzungsgesetz&lt;/td&gt;
	&lt;td&gt;1. Lesung &lt;i&gt;plan&lt;/i&gt;&lt;/td&gt;
	&lt;td&gt;Okt 2024&lt;/td&gt;
	&lt;td&gt;Bundestag&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;EU NIS2&lt;/td&gt;
	&lt;td&gt;Frist nationale Umsetzung EU&lt;/td&gt;
	&lt;td&gt;Okt 2024&lt;/td&gt;
	&lt;td&gt;Mitglied&#173;staaten&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;NIS2-Umsetzungsgesetz&lt;/td&gt;
	&lt;td&gt;2./3. Lesung &lt;i&gt;plan&lt;/i&gt;&lt;/td&gt;
	&lt;td&gt;Dez 2024&lt;/td&gt;
	&lt;td&gt;Bundestag&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;NIS2-Umsetzungsgesetz&lt;/td&gt;
	&lt;td&gt;2. Durchgang &lt;i&gt;plan&lt;/i&gt;&lt;/td&gt;
	&lt;td&gt;Feb 2025&lt;/td&gt;
	&lt;td&gt;Bundesrat&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;NIS2-Umsetzungsgesetz&lt;/td&gt;
	&lt;td&gt;Inkrafttreten &lt;i&gt;plan&lt;/i&gt;&lt;/td&gt;
	&lt;td&gt;Mar 2025&lt;/td&gt;
	&lt;td&gt;Bundesgesetzblatt&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Die Pflichten in NIS2 beginnen in Deutschland damit sp&#228;testens ab 2025.
Die bisherigen KRITIS-Gesetze und Vorgaben bleiben bis dahin in Kraft.
Etwas unklar verbleibt weiterhin die Planung neuer, notwendiger &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-verordnung-2-0.html&quot;&gt;KRITIS-Rechtsverordnungen&lt;/a&gt; und der Umgang mit 2025 terminierten &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&quot;&gt;KRITIS-Pr&#252;fungen&lt;/a&gt;.
Hier sind noch Kl&#228;rungen notwendig &#8211; aber der Zeitplan f&#252;r Betroffene ist klar(er).
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Thu, 19 Sep 2024 08:30:00 +0100</pubDate>
<guid isPermaLink="false">09/19/2024@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>Neue GAiN-Anforderungen an KRITIS-Pr&#252;fungen 2024</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/forms_2.jpg&quot; alt&#61;&quot;Audit tools picture&quot;&gt;

&lt;p&gt;
Das BSI hat 2024 aktualisierte &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html&quot;&gt;Anforderungen f&#252;r KRITIS-Pr&#252;fungen&lt;/a&gt; ver&#246;ffentlicht.
Die Grunds&#228;tzlichen Anforderungen im Nachweisverfahren (GAiN) nach &#167;8a (5) BSIG definieren normative BSI-Vorgaben f&#252;r KRITIS-Pr&#252;fungen.
Erwartungen f&#252;r Pr&#252;fungen sind gesetzlich verbindlich geregelt und sind gr&#246;&#223;tenteils durch die KRITIS-Pr&#252;fer umzusetzen.
&lt;/p&gt;

&lt;p&gt;
Die &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html&quot;&gt;Aktualisierung der GAiN-Anforderungen&lt;/a&gt; im August 2024 enthielt folgende Neuerungen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Umgang mit Zertifizierungen: Ein ganzer Block an Anforderungen regelt den Umgang mit bestehenden Zertifizierungen und Pr&#252;fugen genauer: Geltungsbereich, SoA, M&#228;ngel&lt;/li&gt;
    &lt;li&gt;Geltungsbereich und Netzstrukturplan: Anforderungen an GBD und NSP wurden angepasst und erweitert, und sind nun verbindlich vom Pr&#252;fer zu bewerten&lt;/li&gt;
    &lt;li&gt;M&#228;ngel und M&#228;ngelliste: Der Umgang mit M&#228;ngeln, Reifegraden unter 3 und alten M&#228;ngel voriger Pr&#252;fungen wurde konkretisiert und detailliert&lt;/li&gt;
    &lt;li&gt;Vorlagen: Die Formulare des BSI wurden auch aktualisiert und sind verbindlich zu nutzen&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Schwerpunkt der Aktualisierung ist der Umgang mit M&#228;ngeln und Zertifizierungen, wo Pr&#252;fer nun vieles genauer und formeller durchf&#252;hren und dokumentieren m&#252;ssen.
Sonst noch einige Formalien und parallel Anpassung der BSI-Formulare.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Fri, 23 Aug 2024 10:00:00 +0100</pubDate>
<guid isPermaLink="false">08/23/2024@https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html</guid>
</item>

<item>
<title>Schulung Pr&#252;fverfahrenskompetenz Community Draft</title>
<description>

&lt;img src&#61;&quot;https://www.openkritis.de/r/audit.jpg&quot; alt&#61;&quot;Security picture&quot;&gt;

&lt;p&gt;
Das BSI hat die neue Schulung f&#252;r KRITIS-Pr&#252;fer zur &#167;8a (1) Pr&#252;fverfahrenskompetenz als Community Draft vorgestellt.
&lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&quot;&gt;KRITIS-Pr&#252;fungen und Pr&#252;fer&lt;/a&gt; haben f&#252;r den Reifegrad von Cybersecurity in Kritischen Infrastrukturen eine wichtige Rolle, da &#252;ber diese Pr&#252;fungen die Wirksamkeit von Sicherheitsma&#223;nahmen und Verbesserungen identifiziert werden.
&lt;/p&gt;

&lt;p&gt;
Die Schulung f&#252;r KRITIS-Pr&#252;fer wurde, basierend auf den Erfahrungen der letzten Jahre, neu konzipiert, um die Qualit&#228;t der Pr&#252;fungen und Nachweise zu erh&#246;hen.
Die Pr&#252;fung betrachtet im aktuellen Draft KRITIS-Anlagen und Betreiber Kritischer Anlagen und umfasst in Modulen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Grundlagen Kritischer Infrastrukturen&lt;/li&gt;
    &lt;li&gt;Pr&#252;fvorgehen und Planung&lt;/li&gt;
    &lt;li&gt;Grundlagenpr&#252;fung, Angemessenheits- und Wirksamkeitspr&#252;fung&lt;/li&gt;
    &lt;li&gt;Berichtswesen, M&#228;ngel&lt;/li&gt;

&lt;/ul&gt;

&lt;p&gt;
Das BSI wird in den n&#228;chsten Wochen den 1. Community Draft ver&#246;ffentlichen, zu welchem das BSI Feedback einsammelt und noch Entscheidungen zum weiteren Vorgehen entscheiden muss (&#220;bergangsfristen, Anpassung weiterer Dokumente, Personenzertifizierung, neue NIS2-Aspekte).
Weitere Ver&#246;ffentlichungen der Schulungsunterlagen werden folgen.
&lt;/p&gt;

&lt;p&gt;
Webseite des BSI mit Informationen, Unterlagen (bald) und Folien:&lt;br&gt;
&lt;a href&#61;&quot;https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/Infos-fuer-Pruefer/Schulungen-Pruefkompetenz/schulungen-pruefkompetenz_node.html&quot;&gt;Weiterentwicklung der Pr&#252;fverfahrenskompetenz nach &#167; 8a Absatz 3 BSIG&lt;/a&gt;
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/pruefung/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Thu, 15 Aug 2024 10:00:00 +0100</pubDate>
<guid isPermaLink="false">08/15/2024@https://www.openkritis.de/pruefung/index.html</guid>
</item>

<item>
<title>Mehrfachregulierung und Ausnahmen in NIS2</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/assets_2.jpg&quot; alt&#61;&quot;Security picture&quot;&gt;

&lt;p&gt;
Mit NIS2 k&#246;nnen Unternehmen als KRITIS-Betreiber und NIS2-Einrichtung mehrfach reguliert werden.
In den letzten Entw&#252;rfen der NIS2-Umsetzung wurden die Ausnahmen f&#252;r die Sektoren Energie und Telekommunikation pr&#228;zisiert.
Einrichtungen, die unter EnWG und TKG fallen, unterliegen nun meist keiner NIS2-Doppelregulierung mehr.
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
	&lt;th&gt;Beispiel&lt;/th&gt;
    &lt;th&gt;Geltungsbereich&lt;/th&gt;
    &lt;th&gt;Anforderungen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td rowspan&#61;2&gt;&gt;Stadtwerk&lt;br&gt;&lt;i&gt;Sektor Wasser&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;Unternehmen &lt;i&gt;Einrichtung&lt;/i&gt;&lt;/td&gt;
	&lt;td&gt;&lt;b &gt;NIS2&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Kl&#228;rwerk &lt;i&gt;Anlage&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b &gt;NIS2&lt;/b&gt; &lt;b &gt;KRITIS&lt;/b&gt;
    &lt;b &gt;KRITIS-DachG&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td rowspan&#61;2&gt;TK-Anbieter&lt;br&gt;&lt;i&gt;Sektor TK&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;Unternehmen &lt;i&gt;Einrichtung&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b &gt;NIS2&lt;/b&gt; (Ausnahmen)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Telefonnetz &lt;i&gt;TK-Anbieter&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para hgrau&quot;&gt;TKG&lt;/b&gt;&lt;b &gt;Katalog BNetzA&lt;/b&gt;&lt;br&gt;
    &lt;b &gt;NIS2&lt;/b&gt; (Ausnahmen)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td rowspan&#61;2&gt;Energieanbieter&lt;br&gt;&lt;i&gt;Sektor Energie&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;Unternehmen &lt;i&gt;Einrichtung&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;NIS2&lt;/b&gt; (Ausnahmen)&lt;br&gt;
    &lt;b &gt;IT-SiKat unklar&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Stromverteilnetz &lt;i&gt;Anlage&lt;/i&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para blaw&quot;&gt;&#167;5c EnWG&lt;/b&gt; &lt;b class&#61;&quot;para blaw&quot;&gt;IT-SiKat BNetzA&lt;/b&gt;&lt;br&gt;
    &lt;b &gt;KRITIS-DachG&lt;/b&gt;
    &lt;b &gt;NIS2&lt;/b&gt; (Ausnahmen)&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
&lt;b &gt;KRITIS&lt;/b&gt; Die bisherigen KRITIS-Betreiber werden in NIS2 zu Betreibern kritischer Anlagen, wenn sie eine Anlage &#252;ber Schwellenwerten betreiben, und  automatisch auch zu einer besonders wichtigen Einrichtung.
Als Einrichtung m&#252;ssen sie NIS2-Security Vorgaben und im Bereich der KRITIS-Anlage zus&#228;tzliche erh&#246;hte Anforderungen sowie das KRITIS-Dachgesetz umsetzen.
&lt;/p&gt;

&lt;p&gt;
&lt;b &gt;TK&lt;/b&gt; Anbieter von Telekommunikation unterliegen mehrfacher Regulierung.
Neben TKG und BNetzA werden einige Unternehmen auch als Einrichtung durch NIS2 reguliert. 
Im Bereich des TK-Betriebs gelten Anforderungen aus TKG und BNetzA-Sicherheitskatalog gelten, in der ganzen Einrichtung (verminderte) NIS2-Anforderungen.
&lt;/p&gt;

&lt;p&gt;
&lt;b &gt;Energie&lt;/b&gt; 
Unternehmen im Energie-Sektor k&#246;nnen Einrichtungen in NIS2 (nach Gr&#246;&#223;e) oder zus&#228;tzlich Betreiber kritischer Anlagen sein, wenn sie kritische Anlagen &#252;ber Schwellenwerten betreiben.
Mindestens in den Anlagen gelten dann EnWG und BNetzA IT-Sicherheitskatalog sowie KRITIS-Dachgesetz, im restlichen Unternehmen (verminderte) NIS2-Anforderungen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Thu, 08 Aug 2024 09:00:00 +0100</pubDate>
<guid isPermaLink="false">08/08/2024@https://www.openkritis.de/betreiber/mehrfachregulierung-nis2-kritis-tkg-enwg.html</guid>
</item>

<item>
<title>Mehr und tiefere Pr&#252;fungen in NIS2 ab 2025</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/audit-nachweise.jpg&quot; alt&#61;&quot;Illustrative audit picture&quot;&gt;

&lt;p&gt;
Mit der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzung&lt;/a&gt; m&#252;ssen Einrichtungen, neben der Dokumentation der Ma&#223;nahmen, die Umsetzung teilweise auch &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&quot;&gt;pr&#252;fen lassen&lt;/a&gt;.
Betreiber kritischer Anlagen werden zu Pr&#252;fungen, wie in KRITIS, nun alle drei Jahre verpflichtet.
Besonders wichtige Einrichtungen k&#246;nnen durch das BSI nach Stichproben gepr&#252;ft werden oder zu Nachweisen verpflichtet werden.
&lt;/p&gt;

&lt;table class&#61;&quot;nomobile&quot;&gt;
&lt;tr&gt;
	&lt;th rowspan&#61;2&gt;&lt;/th&gt;
	&lt;th rowspan&#61;2 colspan&#61;2 class&#61;&quot;center&quot;&gt;Betreiber kritischer Anlagen&lt;/th&gt;
	&lt;th colspan&#61;2 class&#61;&quot;center&quot;&gt;Einrichtungen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;th class&#61;&quot;span center&quot;&gt;Besonders wichtig&lt;/th&gt;
	&lt;th class&#61;&quot;span center&quot;&gt;Wichtig&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Gesetz&lt;/td&gt;
&lt;td&gt;NIS2UmsuCG&lt;/td&gt;
&lt;td&gt;DachG&lt;/td&gt;
&lt;td&gt;NIS2UmsuCG&lt;/td&gt;
&lt;td&gt;NIS2UmsuCG&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Zeitraum&lt;/td&gt;
&lt;td&gt;(ab 2025)&lt;/td&gt;
&lt;td&gt;ab 2026&lt;/td&gt;
&lt;td&gt;(ab 2025)&lt;/td&gt;
&lt;td&gt;(ab 2025)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Pflicht&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;39 (1)&lt;/b&gt;&lt;/td&gt;
	&lt;td&gt;&lt;b class&#61;&quot;para hgrau&quot;&gt;&#167;11&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;63&lt;/b&gt;&lt;/td&gt;
    &lt;td&gt;&lt;b class&#61;&quot;para petrol&quot;&gt;&#167;64&lt;/b&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Form&lt;/td&gt;
    &lt;td&gt;Audits&lt;/td&gt; 
    &lt;td&gt;Audits&lt;/td&gt; 
    &lt;td class&#61;&quot;center&quot; colspan&#61;2&gt;Stichproben durch BSI&lt;/td&gt; 
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Inhalt&lt;/td&gt;
    &lt;td&gt;IT-Sicherheit&lt;br&gt;Meldepflicht&lt;br&gt;SzA&lt;/td&gt; 
    &lt;td&gt;Resilienz&lt;/td&gt;  
	&lt;td&gt;IT-Sicherheit&lt;br&gt;Meldepflicht&lt;/td&gt;  
    &lt;td&gt;IT-Sicherheit&lt;br&gt;Meldepflicht&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Scope&lt;/td&gt;
    &lt;td&gt;Kritische Anlage&lt;/td&gt; 
    &lt;td&gt;Kritische Anlage&lt;/td&gt; 
	&lt;td&gt;Unternehmen&lt;/td&gt; 
    &lt;td&gt;Unternehmen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;Frequenz&lt;/td&gt;
    &lt;td&gt;alle drei Jahre&lt;/td&gt; 
	&lt;td&gt;Stichproben&lt;/td&gt; 
    &lt;td&gt;Stichproben&lt;/td&gt;
    &lt;td&gt;bei Anlass&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
    &lt;td&gt;Empf&#228;nger&lt;/td&gt;
    &lt;td&gt;BSI&lt;/td&gt; 
	&lt;td&gt;BBK&lt;/td&gt;
    &lt;td&gt;BSI&lt;/td&gt;
    &lt;td&gt;BSI&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Die Nachweispflicht f&#252;r Betreiber kritischer Anlagen ist in &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;39&lt;/b&gt; definiert, Pr&#252;fungen im neuen Zyklus werden wohl 2025 beginnen.
Nachweise f&#252;r besonders wichtige Einrichtungen sind in &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;63&lt;/b&gt; festgelegt &#8211; das BSI darf Nachweise anfragen, Einrichtungen zu Pr&#252;fungen verpflichten u.v.m., basierend auf Stichproben und Anhaltspunkten.
Wichtige Einrichtungen in &lt;b class&#61;&quot;para petrol&quot;&gt;&#167;64&lt;/b&gt; analog.
&lt;/p&gt;

&lt;p&gt;

Im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; gibt es aktuell keine eigenen Pr&#252;fungen mehr, sondern eine Erweiterung der neuen Nachweispr&#252;fungen von Betreibern unter NIS2 um Resilienzthemen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/pruefung/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Thu, 11 Jul 2024 11:00:00 +0100</pubDate>
<guid isPermaLink="false">07/11/2024bis@https://www.openkritis.de/pruefung/index.html</guid>
</item>

<item>
<title>NIS2 Implementing Act Mapping ISO 27001 und KRITIS</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/mapping_4.jpg&quot; alt&#61;&quot;Mapping&quot;&gt;

&lt;p&gt;
Bestimmte Vorgaben aus der EU-Direktive NIS2 werden nicht in nationalem Recht umgesetzt, sondern durch sogenannten &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/implementing-acts-it-nis2-mapping.html&quot;&gt;Implementing Acts&lt;/a&gt; direkt EU-weit g&#252;ltig.
Diese Implementing Acts &#252;berschreiben in Deutschland das NIS2-Umsetzungsgesetz und konkretisieren besondere Cybersecurity-Themen in NIS2 f&#252;r bestimmte Betreiber.
&lt;/p&gt;

&lt;p&gt;
F&#252;r Internet Provider gibt es zwei verpflichtende Implementing Acts f&#252;r Vorfallsmeldungen und Sicherheitsma&#223;nahmen.
Beide sind nun in einer Commission Implementing Regulation als Entwurf ver&#246;ffentlicht worden &#8211; der Annex konkretisiert f&#252;r Internet-Provider in 159 Controls die Cybersecurity-Ma&#223;nahmen aus NIS2  Art. 21 bzw. &#167;30 und hat Vorrang vor diesen.
&lt;/p&gt;

&lt;p&gt;
Das OpenKRITIS &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/implementing-acts-it-nis2-mapping.html&quot;&gt;NIS2 Implementing Act Mapping&lt;/a&gt; ordnet die Controls den Standards ISO 27001 und KRITIS zu &#8211; und findet einige Abweichungen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Starker Fokus auf Krisenmanagement, Business Continuity (BCM) und Vorsorge&lt;/li&gt;
    &lt;li&gt;Schwerpunkt auf Review- und Verbesserungen in allen Einzelthemen&lt;/li&gt;
    &lt;li&gt;Regelm&#228;&#223;iger expliziter Einbezug von Drittparteien und Externen&lt;/li&gt;
    &lt;li&gt;Einige sehr spezifische Anforderungen (Netzwerke, Accounts, Systeme)&lt;/li&gt;
    &lt;li&gt;Existierende ISMS-Controlsets werden dafür erweitert werden müssen&lt;/li&gt;
    &lt;li&gt;Manche L&#252;cken k&#246;nnten durch Management Systeme abgefangen werden&lt;/li&gt;
&lt;/ul&gt;
    
&lt;p&gt;
F&#252;r betroffene Betreiber bleibt einiger Arbeitsbedarf.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/massnahmen/implementing-acts-it-nis2-mapping.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 01 Jul 2024 17:00:00 +0100</pubDate>
<guid isPermaLink="false">07/01/2024@https://www.openkritis.de/massnahmen/implementing-acts-it-nis2-mapping.html</guid>
</item>

<item>
<title>Letzter Referentenentwurf NIS2-Umsetzung Juni</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/draft_2.jpg&quot; alt&#61;&quot;Document reading&quot;&gt;

&lt;p&gt;
Der n&#228;chste und m&#246;glicherweise letzte &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;Referentenentwurf der deutschen NIS2-Umsetzung&lt;/a&gt; wurde, nach Verb&#228;ndeabstimmung, Ende Juni 2024 vom BMI ver&#246;ffentlicht.
&lt;/p&gt;

&lt;p&gt;
Im Entwurf &#228;ndert sich nicht mehr allzuviel, wie zu erwarten: Die Pflichten bleiben gleich, an der Betroffenheit und Zust&#228;ndigkeiten &#228;ndern sich wieder einige Konstellationen.
Daneben hat der Gesetzgeber abermals Struktur, Definitionen und Argumentationen angepasst. 
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Konkretisierung und Einschr&#228;nkung vom Geltungsbereich Telekommunikation und Energie, Aufheben der Doppelregulierung durch &#167;30 NIS2-Ma&#223;nahmen&lt;/li&gt;
    &lt;li&gt;Umbenennung Sektoren: IT und TK in Digitale Infrastruktur, Finanz- und Versicherungswesen in Finanzwesen&lt;/li&gt;
    &lt;li&gt;Anpassungen Zust&#228;ndigkeiten Bund&lt;/li&gt;
    &lt;li&gt;Anpassungen und Ausblick (KRITIS-Verordnung) zu Zust&#228;ndigkeiten KRITIS-Anlagen&lt;/li&gt;
    &lt;li&gt;Umstrukturierung Paragraphen&lt;/li&gt;
    &lt;li&gt;Haftungsregeln und Verantwortung Gesch&#228;ftsleitung &#167;38 pr&#228;zisiert&lt;/li&gt;
    &lt;li&gt;Bu&#223;gelder und Sanktionen wieder umgeschrieben und umsortiert (Effekt noch TBD)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die &#196;nderungen an Sektorgesetzen wie TKG und EnWG blieben gr&#246;&#223;tenteils gleich &#8211; daf&#252;r wurden Teile der Doppelregulierung aufgehoben.
Eine konkretes Datum zum Inkrafttreten fehlt diesmal, es scheint aber, dass das Bundeskabinett im Sommer den Gesetzesentwurf diskutiert. 
Vielleicht tritt das Gesetz dann doch (fast) fristgem&#228;&#223; in Kraft?
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Fri, 28 Jun 2024 15:00:00 +0100</pubDate>
<guid isPermaLink="false">06/28/2024@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>NIS2-Umsetzungsgesetz Referentenentwurf Mai</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/draft_1.jpg&quot; alt&#61;&quot;Document reading&quot;&gt;

&lt;p&gt;
Der aktuelle &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;Referentenentwurf der deutschen NIS2-Umsetzung&lt;/a&gt; wurde im Mai 2024 vom BMI ver&#246;ffentlicht.
Der Entwurf vom NIS2UmsuCG dient der Verb&#228;ndeabstimmung bis Anfang Juni und soll am 1. Oktober 2024 in Kraft treten &#8211; so der Entwurf in Artikel 29.
&lt;/p&gt;

&lt;p&gt;
Es &#228;ndert sich nicht viel f&#252;r Betreiber zu den letzten bekannten Entw&#252;rfen: Pflichten bleiben im Grunde gleich, an der Betroffenheit und Zust&#228;ndigkeit im Bund &#228;ndern sich Randf&#228;lle.
Sonst gibt es viele &#196;nderungen an Struktur, Definitionen &#8211; ohne tiefe Folgen f&#252;r Betreiber.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Pr&#228;zisierung der Betroffenheit im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_chemie.html&quot;&gt;NIS2-Sektor Chemie&lt;/a&gt; auf NACE 20&lt;/li&gt;
    &lt;li&gt;Anpassung weiterer Definitionen in NIS2-Sektoren und Betreibern (IXPs, CDNs, Weltraum)&lt;/li&gt;
    &lt;li&gt;Definition der regulierten Einrichtungen: Reihenfolge angepasst, Finanz&#173;unternehmen sind nun (doch) Einrichtungen aber von Pflichten ausgenommen, Pflichten angepasst&lt;/li&gt;
    &lt;li&gt;Betroffenheit der &#246;ffentlichen Hand: Mehr Ausschl&#252;sse (Kammern, IHKn, Ausw&#228;rtiges Amt, Nachrichtendienste) und umgeschriebene Ausschl&#252;sse (&#246;ffentliche IT und Cloud Provider)&lt;/li&gt;
    &lt;li&gt;Authentizit&#228;t nun kein explizites Schutzziel mehr bei &#167;30 Ma&#223;nahmen&lt;/li&gt;
    &lt;li&gt;Konformit&#228;tsbewertung neu hinzugekommen&lt;/li&gt;
	&lt;li&gt;Bu&#223;geldvorschriften angepasst in Tatbest&#228;nden und H&#246;he (kompliziert)&lt;/li&gt;
    &lt;li&gt;Pflicht zur Teilnahme am Informationsaustausch f&#252;r Einrichtung f&#228;llt weg&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Daf&#252;r enth&#228;lt der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;Entwurf vom NIS2UmsuCG&lt;/a&gt; nun die meisten &#196;nderungen am EnWG f&#252;r Energie&#173;betreiber und TKG f&#252;r Telekommunikationsanbieter.
Wenig &#252;berraschend &#8211; die parallele Regulierung mit BNetzA bleibt bestehen + neue EnWG-Sicherheitskataloge.
Daf&#252;r erbt das TKG &#167;30 NIS2-Ma&#223;nahmen in &#167;165 TKG-E &#8211; und daf&#252;r vielleicht keinen neuen Sicherheitskatalog.
&lt;/p&gt;

&lt;p&gt;
Weitere bemerkenswerte Annahmen im Entwurf, vor allem in der lesenswerten Begr&#252;ndung:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Prognose der Einrichtungen steigt auf 8.250 (besonders wichtig) und 21.600 (wichtig)&lt;/li&gt;
    &lt;li&gt;Das BSI geht von 24 BSI-Pr&#252;fungen nach &#167;65 bei Einrichtungen pro Jahr aus&lt;/li&gt;
    &lt;li&gt;Der Gesetzgeber geht von &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kosten-nis2-wirtschaft-bund.html&quot;&gt;2,1 Mrd. EUR einmaligem und 2,1 Mrd. j&#228;hrlichem Aufwand&lt;/a&gt; f&#252;r neue Einrichtungen aus, vor allem durch Anpassung &lt;i class&#61;&quot;q&quot;&gt;digitaler Gesch&#228;fts&#173;prozesse&lt;/i&gt;&lt;/li&gt;
    &lt;li&gt;Drei Millionen Gesch&#228;ftsleiter und Mitarbeiter m&#252;ssen pro Jahr f&#252;r NIS2 geschult werden.&lt;/li&gt;
    &lt;li&gt;&#220;ber 1.500 neue Stellen im Bund, davon 549 beim BSI f&#252;r neue Aufgaben und Pflichten&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Ob dieser Entwurf den Prozess der Gesetzgebung bis zum 1. Oktober 2024 schafft?
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Thu, 09 May 2024 17:00:00 +0100</pubDate>
<guid isPermaLink="false">05/09/2024@https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html</guid>
</item>

<item>
<title>DORA-Mapping auf NIS2, ISO 27001 und C5</title>
<description>

&lt;img src&#61;&quot;https://www.openkritis.de/r/mapping_4.jpg&quot; alt&#61;&quot;Mapping&quot;&gt;

&lt;p&gt;
Die EU DORA-Verordnung schreibt Massnahmen f&#252;r Risiko-Management und Sicherheit f&#252;r betroffene Finanzunternehmen vor.
Daneben werden kritische IKT-Drittdienstleister wie Cloud Provider durch die EU-Finanzaufsicht mit eigenen Security-Pflichten belegt und erben über Vertr&#228;ge und Erwartungen ihrer Finanzkunden weitere DORA-Pflichten.
&lt;/p&gt;

&lt;p&gt;
F&#252;r IT-Provider (IKT-Drittdienstleistern) ordnet das &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/dora-nis2-kritis-mapping.html&quot;&gt;OpenKRITIS DORA-Mapping&lt;/a&gt; die einzelnen Anforderungen aus DORA aufgeschl&#252;sselt verschiedenen Cybersecurity-Standards zu:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	&lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzung&lt;/a&gt;: Vorgaben aus dem NIS2-Umsetzungsgesetz f&#252;r Einrichtungen.&lt;/li&gt;
    &lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/kritis-security-standards.html&#35;c5&quot;&gt;C5:2020&lt;/a&gt;: Standard vom BSI für Informationsssicherheit in Cloud Computing.&lt;/li&gt;
    &lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/iso-27001-security.html&#35;iso-27001&quot;&gt;ISO/IEC 27001:2022&lt;/a&gt;: Informations&#173;sicherheit im ISMS und Annex A-Kontrollen.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Das OpenKRITIS &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/dora-nis2-kritis-mapping.html&quot;&gt;DORA-Mapping auf NIS2&lt;/a&gt; schl&#252;sselt DORA-Abs&#228;tze und Nummern in einzelne Anforderungen auf, gruppiert thematisch und weist einzelne Pflichten NIS2, C5:2020 und ISO 27001:2022 Kontrollen zu &#8211; alles als Draft.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/massnahmen/dora-nis2-kritis-mapping.html</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Wed, 08 May 2024 07:00:00 +0100</pubDate>
<guid isPermaLink="false">05/08/2024@https://www.openkritis.de/massnahmen/dora-nis2-kritis-mapping.html</guid>
</item>

<item>
<title>DORA und NIS2 im Finanzsektor</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/business_1.jpg&quot; alt&#61;&quot;Business sector&quot;&gt;

&lt;p&gt;
Der &lt;a href&#61;&quot;https://www.openkritis.de/eu/dora-digital-operational-resilience-act_nis-2.html&quot;&gt;Digital Operational Resilience Act (DORA)&lt;/a&gt; ist der europ&#228;ische Rahmen f&#252;r digitale Resilienz im EU-Finanzsektor.
Mit DORA strebt die EU Harmonisierung von Cybersecurity sowie resiliente Infrastrukturen im Finanzmarkt an.
&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_finanz-versicherungswesen.html&quot;&gt;Finanzunternehmen&lt;/a&gt; sind teilweise von &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2&lt;/a&gt; ausgeschlossen und werden stattdessen umfangreich durch DORA reguliert, IT-Provider teilweise auch.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	&lt;li&gt;Betroffen: Finanzunternehmen wie Kreditinstitute, Versicherungen + IKT-Drittdienstleister&lt;/li&gt;
    &lt;li&gt;Finanzunternehmen: Risikomanagement, Cybersecurity, Resilienz, Providersteuerung, Tests&lt;/li&gt;
	&lt;li&gt;Dienstleister: Governance, Risikomanagement, technische Sicherheit, Audits&lt;/li&gt;
	&lt;li&gt;Sanktionen: Mitgliedsstaaten legen Sanktionen fest, Beh&#246;rden verh&#228;ngen&lt;/li&gt;
    &lt;li&gt;Fristen: DORA gilt als EU-Vorgabe direkt und muss ab Januar 2025 angewendet werden&lt;/li&gt;
    &lt;li&gt;Aufsicht: Finanzunternehmen unterliegen nationalen Beh&#246;rden, IKT-Dienstleister der EU&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
DORA und &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html&quot;&gt;NIS2&lt;/a&gt; haben Wechselwirkungen f&#252;r regulierte Einrichtungen im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_finanz-versicherungswesen.html&quot;&gt;Finanzsektor&lt;/a&gt; und Unternehmen, die Dienstleistungen im Finanzsektor erbringen.
Finanzunternehmen sind aus NIS2 gr&#246;&#223;tenteils ausgenommen, IT-Dienstleister sind doppelt reguliert mit eigenen Pflichten.
&lt;/p&gt;

&lt;p&gt;
Die von &lt;a href&#61;&quot;https://www.openkritis.de/eu/dora-digital-operational-resilience-act_nis-2.html&quot;&gt;DORA&lt;/a&gt; regulierten Finanzunternehmen sind in NIS2 zwar Teil des Sektors &lt;i&gt;Finanz- und Versicherungswesen&lt;/i&gt;, von den NIS2-Pflichten aber ausgenommen, wenn sie in DORA reguliert sind (lex specialis).
Die in DORA auch regulierten kritischen IKT-Drittdienstleister sind in NIS2 Einrichtungen des Sektors &lt;i&gt;IT und TK&lt;/i&gt; und bleiben auch dort mehrfach reguliert.
&lt;/p&gt;

&lt;p&gt;
Von DORA &lt;i&gt;und&lt;/i&gt; NIS2 betroffene Unternehmen m&#252;ssen zwischen den Pflichten &#252;bersetzen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/eu/dora-digital-operational-resilience-act_nis-2.html</link>
<dc:creator>Hanna Lurz und John Bauer</dc:creator>
<pubDate>Mon, 29 Apr 2024 07:00:00 +0100</pubDate>
<guid isPermaLink="false">04/29/2024@https://www.openkritis.de/eu/dora-digital-operational-resilience-act_nis-2.html</guid>
</item>

<item>
<title>Betreiber mit Mehrfach-Regulierung in NIS2</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/security_1.jpg&quot; alt&#61;&quot;Mapping&quot;&gt;

&lt;p&gt;
In der NIS2-Umsetzung gibt es f&#252;r einige Sektoren und Betreiber Ausnahmen von den NIS2-Pflichten.
Trotzdem bleiben viele Betreiber in NIS2 reguliert &#8211; mit Mehrfach-Regulierung.
&lt;/p&gt;

&lt;p&gt;
In NIS2 sind in einigen Sektoren bestimmte Unternehmen aus den besonders wichtigen und wichtigen &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;nis2betreiber&quot;&gt;Einrichtungen&lt;/a&gt; ausgenommen, weil sie separat reguliert sind. Das betrifft:
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
    &lt;th&gt;Sektor&lt;/th&gt;
    &lt;th&gt;Ausnahmeregel f&#252;r&lt;/th&gt;
    &lt;th&gt;Reguliert durch&lt;/th&gt;
    &lt;th&gt;NIS2-Anpassung&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_informationstechnik-telekommunikation.html&quot;&gt;TK&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;TK-Netze und Dienste&lt;/td&gt;
    &lt;td&gt;TKG (neu)&lt;br&gt;Sicherheitskatalog 2.0&lt;/td&gt;
    &lt;td&gt;&lt;i&gt;TKG und Katalog unbekannt&lt;/i&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_energie.html&quot;&gt;Energie&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;Energieversorgungsnetze Energieanlagen&lt;/td&gt;
    &lt;td&gt;&#167;5c EnWG (neu) IT-Sicherheitskatalog &#167;5c (1)&lt;br&gt;IT-8209;Sicherheitskatalog &#167;5c (2)&lt;/td&gt;
    &lt;td&gt;&#228;quivalent im EnWG&lt;br&gt;&lt;i&gt;Kataloge noch unbekannt&lt;/i&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
    &lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_finanz-versicherungswesen.html&quot;&gt;Finanzen&lt;/a&gt;&lt;/td&gt;
    &lt;td&gt;Finanzunternehmen*&lt;/td&gt;
    &lt;td&gt;DORA&lt;/td&gt;
    &lt;td&gt;&#228;quivalent&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Die Einrichtungen sind von NIS2 ausgenommen, weil sie spezialgesetzlicher Regelung durch TKG, EnWG und DORA unterliegen.
Diese spezialgesetzlichen Regelungen sollen &#228;quivalente Anforderungen aus NIS2 enthalten, sowie vertiefende Anforderungen.
Vier Beispiele:
&lt;/p&gt;

&lt;p&gt;
Die Beispiele basieren auf Gesetzesentw&#252;rfen und sind stark vereinfacht &#8211; die betriebliche Realit&#228;t und praktische Regulierung wird sicherlich komplexer.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Tue, 16 Apr 2024 12:15:00 +0100</pubDate>
<guid isPermaLink="false">04/16/2024@https://www.openkritis.de/betreiber/mehrfachregulierung-nis2-kritis-tkg-enwg.html</guid>
</item>

<item>
<title>NIS2-Anforderungen und Standards</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/standards_1.jpg&quot; alt&#61;&quot;Mapping&quot;&gt;

&lt;p&gt;
Das NIS2-Umsetzungsgesetz und die EU NIS2-Direktive definieren &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/nis2-mapping-standards-implementing.html&quot;&gt;Risiko-Management und Sicherheits&#173;ma&#223;nahmen&lt;/a&gt;, die betroffene Einrichtungen umsetzen m&#252;ssen.
Die Anforderungen aus &#167;30 BSIG-E (&lt;i&gt;NIS2UmsuCG&lt;/i&gt;) beschreiben Ma&#223;nahmen nach Stand der Technik und Management mit IT-RM, ISMS und BCMS, aber auch einige sehr konkrete Ma&#223;nahmen in wenigen Worten.
&lt;/p&gt;

&lt;p&gt;
Um die Vorbereitung zu erleichtern, werden die Anforderungen der NIS2-Umsetzung im folgenden einzeln aufgeschl&#252;sselt und &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/nis2-mapping-standards-implementing.html&quot;&gt;Cybersecurity-Standards zugeordnet&lt;/a&gt;:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	&lt;li&gt;BSI Konkretisierung: Anforderungen vom BSI als Nachweis f&#252;r Betreiber.&lt;/li&gt;
    &lt;li&gt;ISO 27001:2022: Informations&#173;sicherheit der Annex A Kontrollen.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Es ist absehbar, dass die NIS2-Anforderungen bis Ende 2024 durch &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-implementing-acts.html&quot;&gt;EU Implementing Acts&lt;/a&gt; noch konkretisiert und detailliert werden.
Bis dahin bleibt diese Zuordnung die einzige Orientierung.
&lt;/p&gt;

&lt;p&gt;
&lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/nis2-mapping-standards-implementing.html&quot;&gt;Aktuelles Mapping der NIS2-Anforderungen&lt;/a&gt; aus dem NIS2-Umsetzungsgesetz (&lt;i&gt;NIS2UmsuCG&lt;/i&gt;) von Dezember 2023 auf &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/kritis-security-standards.html&quot;&gt;Cybersecurity Standards&lt;/a&gt;.
Das Mapping schl&#252;sselt die Abs&#228;tze und Listen aus &#167;30 BSIG-E (NIS2UmsuCG) in einzelne Anforderungen auf und passt den Text leicht an (Erg&#228;nzungen in Klammern).
Die Zuweisung von ISO 27001:2022 und &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/kritis-mapping-standards.html&quot;&gt;KRITIS&lt;/a&gt; als Draft.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/massnahmen/nis2-mapping-standards-implementing.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 09 Apr 2024 08:30:00 +0100</pubDate>
<guid isPermaLink="false">04/09/2024@https://www.openkritis.de/massnahmen/nis2-mapping-standards-implementing.html</guid>
</item>

<item>
<title>Unternehmen im besonderen &#246;ffentlichen Interesse</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.der/r/unboefi-article.jpg&quot; alt&#61;&quot;Factory&quot;&gt;

&lt;p&gt;
In &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2&lt;/a&gt; gibt es die &lt;i class&#61;&quot;q&quot;&gt;Unternehmen im besonderen &#246;ffentlichen Interesse&lt;/i&gt; (UBI) nicht mehr als eigene Gruppe.
Eingef&#252;hrt mit dem IT-Sicherheitsgesetz 2.0, wurden die UBI parallel zu KRITIS-Betreibern mit eigenen, &#8220;abgestuften&#8221; UBI Cybersecurity-Pflichten reguliert.
&lt;/p&gt;

&lt;p&gt;
Viele Definitionen und Klarstellungen fehlten seitdem &#8211; und mit NIS2 verschwinden die UBI fast.
Die UBI fallen als explizite Kategorie weg und gehen gr&#246;&#223;tenteils in NIS2-Einrichtungen auf:
&lt;/p&gt;

&lt;p&gt;
UBI 1 &lt;i&gt;R&#252;stung&lt;/i&gt; k&#246;nnten als &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_verarbeitendes_gewerbe-industrie-produktion.html&quot;&gt;Produzenten der folgenden G&#252;ter&lt;/a&gt; von NIS2 betroffen sein, u. a.:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-nace_wirtschaft-produkte.html&#35;c26&quot;&gt;NACE C 26&lt;/a&gt;: Optik, Kommunikation, Elektronik, Radar, GPS, Antennen&lt;/li&gt;
    &lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-nace_wirtschaft-produkte.html&#35;c27&quot;&gt;NACE C 27&lt;/a&gt;: Elektrik, Schaltungen und weiteres&lt;/li&gt; 
    &lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-nace_wirtschaft-produkte.html&#35;c30&quot;&gt;NACE C 30.3&lt;/a&gt;: Luft- und Raumfahrt, Hubschrauber, Flugzeuge, Teile, Raketen, Bodenger&#228;te&lt;/li&gt; 
    &lt;li&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-nace_wirtschaft-produkte.html&#35;c30&quot;&gt;NACE C 30.4&lt;/a&gt;: Milit&#228;rische Kampffahrzeuge, Panzer, Amphibien- und sonstige Fahrzeuge&lt;/li&gt; 
&lt;/ul&gt;

&lt;p&gt;
UBI 2 &lt;i&gt;Volkswirtschaft&lt;/i&gt; sind von NIS2 betroffen, wenn sie als &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/einrichtungen-unternehmensgroesse-nis2.html&quot;&gt;Einrichtung&lt;/a&gt;  Gr&#246;&#223;en &#252;berschreiten und in &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-sektoren.html&#35;2024&quot;&gt;NIS2-Sektoren&lt;/a&gt; t&#228;tig sind.
Dies betrifft einen Gro&#223;teil der deutschen Wirtschaft, auch UBI.
&lt;/p&gt;

&lt;p&gt;
UBI 3 &lt;i&gt;Gefahrstoffe&lt;/i&gt; sind in NIS2 im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_chemie.html&quot;&gt;Sektor Chemie&lt;/a&gt; betroffen, wenn sie Unternehmensgr&#246;&#223;en &#252;berschreiten und bestimmte G&#252;ter produzieren oder handeln:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Hersteller und H&#228;ndler von chemischen Stoffen Art. 3 Nr. 9, 14 (EG) 1907/2006&lt;/li&gt;
    &lt;li&gt;Produzenten von chemischen Erzeugnissen im Sinne Art. 3 Nr. 3 (EG) 1907/2006&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die eigenen UBI-Pflichten (&#167;8f BSIG 2021) fallen ebenfalls weg und werden von den &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&#35;pflichten&quot;&gt;regul&#228;ren NIS2-Pflichten&lt;/a&gt; f&#252;r Einrichtungen abgel&#246;st.
Viel zu tun &#8211; und die Liste der &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-nace_wirtschaft-produkte.html&quot;&gt;NACE-G&#252;ter&lt;/a&gt; ist lang.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 26 Mar 2024 08:45:00 +0100</pubDate>
<guid isPermaLink="false">03/26/2024@https://www.openkritis.de/</guid>
</item>

<item>
<title>Energiesektor, NIS2 und EnWG</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/energy-article.jpg&quot; alt&#61;&quot;Energy&quot;&gt;

&lt;p&gt;
Auch mit der NIS2-Umsetzung bleibt im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_energie.html&quot;&gt;Energiesektor&lt;/a&gt; ab 2024 Mehrfach-Regulierung erhalten.
Betreiber bestimmter Energieanlagen fallen in einigen Betriebsteilen weiterhin unter separate &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&quot;&gt;Regulierung im Energiesektor mit dem EnWG&lt;/a&gt;, parallel zu NIS2 und KRITIS. 
Der Dezember-Entwurf der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzung&lt;/a&gt; passt das EnWG in vielen Teilen an.
&lt;/p&gt;

&lt;p&gt;
NIS2-Einrichtungen, die Betreiber von Energieversorgungsnetzen und Energieanlagen im Sinne des EnWG sind, m&#252;ssen nach &#167;28 (4) BSIG-E (NIS2UmsuCG) wahrscheinlich keine NIS2-Ma&#223;nahmen nach &#167;&#167;31, 32, 35, 39 umsetzen. 
Es gelten dann die Anforderungen &#167;5c EnWG:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	&lt;li&gt;Energie&#173;versorgungsnetze und Energieanlagen m&#252;ssen ihre IT im Anlagen- und Netz&#173;betrieb sch&#252;tzen mit neuen BNetzA IT-Sicherheitskatalogen. 
	Diese Kataloge m&#252;ssen mindestens &#167;30-Ma&#223;nahmen aus  BSIG-E (NIS2UmsuCG) und Angriffserkennung umfassen&lt;/li&gt;
    &lt;li&gt;Ma&#223;nahmen m&#252;ssen dokumentiert, M&#228;ngel beseitigt werden, das BNetzA darf die Umsetzung &#252;berpr&#252;fen und Ma&#223;nahmen vornehmen.&lt;/li&gt;
    &lt;li&gt;Sicherheitsvorf&#228;lle m&#252;ssen ans BSI gemeldet werden, weiterhin diverser Austausch mit der BNetzA und weitere Informationspflichten.
	Betreiber m&#252;ssen sich beim BSI registrieren, das dann an die BNetzA &#252;bermittelt.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Weiterhin wird es f&#252;r Energiebetreiber verschiedene &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&#35;sicherheitskataloge&quot;&gt;Sicherheitskataloge&lt;/a&gt; der BNetzA geben.
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
&lt;th&gt;Katalog&lt;/th&gt;
&lt;th&gt;g&#252;ltig&lt;/th&gt;
&lt;th&gt;Betreiber und Anlagen&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&#35;sicherheitskatalog-1a&quot;&gt;IT-Sicherheitskatalog&lt;/a&gt;&lt;br&gt;&#167;11 Abs. 1a EnWG&lt;/td&gt;
	&lt;td&gt;2015&lt;/td&gt;
	&lt;td&gt;Betreiber von Energieversorgungsnetzen&lt;br&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Strom&#252;bertragungs- und -verteilnetze&lt;/li&gt;
        &lt;li&gt;Gas&#252;bertragungs- und -verteilnetze&lt;/li&gt;
    &lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&#35;sicherheitskatalog-1b&quot;&gt;IT--Sicherheitskatalog&lt;/a&gt;&lt;br&gt;&#167;11 Abs. 1b EnWG&lt;/td&gt;
	&lt;td&gt;2018&lt;/td&gt;
	&lt;td&gt;Betreiber von Energieanlagen nach KRITIS-Verordnung&lt;br&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
        &lt;li&gt;Erzeugungsanlagen&lt;/li&gt;
        &lt;li&gt;Steuerung/B&#252;ndelung elektrischer Leistung&lt;/li&gt;
        &lt;li&gt;Zentrale standort&#252;bergreifende Steuerung Gas&lt;/li&gt;
    &lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;IT-Sicherheitskatalog&lt;br&gt;neu EnWG&lt;/td&gt;
	&lt;td&gt;2024?&lt;/td&gt;
	&lt;td&gt;Betreiber von Energieversorgungsnetzen&lt;br&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;ersetzt Katalog &#167;11 Abs. 1a f&#252;r NIS2UmsuCG&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;IT-Sicherheitskatalog&lt;br&gt;neu EnWG&lt;/td&gt;
	&lt;td&gt;2024?&lt;/td&gt;
	&lt;td&gt;Betreiber von Energieanlagen&lt;br&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;ersetzt Katalog &#167;11 Abs. 1b f&#252;r NIS2UmsuCG&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Fri, 08 Mar 2024 15:30:00 +0100</pubDate>
<guid isPermaLink="false">03/08/2024@https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html</guid>
</item>

<item>
<title>OpenKRITIS-Konferenz am 12. M&#228;rz 2024</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/konferenz/24/OK_Konferenz-titel_v5_2.jpg&quot; alt&#61;&quot;OpenKRITIS-Konferenz&quot;&gt;

&lt;p&gt;
Nur noch eine Woche bis zur &lt;a href&#61;&quot;https://www.openkritis.de/konferenz/&quot;&gt;OpenKRITIS-Konferenz 2024&lt;/a&gt; &#8211; mit Talks von Betreibern und BSI!&lt;br&gt;
Unternehmen k&#246;nnen von den Erfahrungen anderer Betreiber aus vielen Jahren KRITIS lernen.
In vier Bl&#246;cken beleuchten Verantwortliche aus der Industrie aktuelle Themen aus der gelebten Praxis Kritischer Infrastrukturen, (fast) ohne Berater.
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist hgrau&quot;&gt;
	&lt;li&gt;&lt;b&gt;Strategie in der Umsetzung&lt;/b&gt;: Erfahrung aus der Umsetzung von KRITIS bei Betreibern&lt;/li&gt;
	&lt;li&gt;&lt;b&gt;Pr&#252;fungen&lt;/b&gt;: KRITIS-Pr&#252;fungen zur Steuerung der nachhaltigen Umsetzung im Betrieb&lt;/li&gt;
	&lt;li&gt;&lt;b&gt;Angriffserkennung&lt;/b&gt;: Die Orientierungshilfe OH SzA als Treiber von SOC &amp; SIEM&lt;/li&gt;
	&lt;li&gt;&lt;b&gt;Panel-Diskussion&lt;/b&gt;: Die Regulierung Kritischer Infrastrukturen &#228;ndert sich &#8211; was nun?&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Agenda und Speaker&lt;/b&gt;: Im aktuellen &lt;a href&#61;&quot;https://www.openkritis.de/konferenz/24/OpenKRITIS_Konferenz-2024.pdf&quot;&gt;Konferenz-Programm (PDF)&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;

</description>
<link>https://www.openkritis.de/konferenz/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 05 Mar 2024 13:30:00 +0100</pubDate>
<guid isPermaLink="false">03/05/2024@https://www.openkritis.de/konferenz/index.html</guid>
</item>

<item>
<title>Der Staat als Kritische Infrastruktur</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/staat.jpg&quot; alt&#61;&quot;Picture of State&quot;&gt;

&lt;p&gt;
Der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_staat.html&quot;&gt;Sektor Staat und &#246;ffentliche Verwaltung&lt;/a&gt; geh&#246;ren seit langem zu Kritischen Infrastrukturen.
Trotzdem waren staatliche Organe und die &#246;ffentliche Verwaltung von vielen KRITIS-Pflichten ausgenommen.
Mit &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2&lt;/a&gt; und &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; wird die Bundesverwaltung ab 2024 nun etwas mehr reguliert &#8211; es bleiben aber immer noch L&#252;cken.
&lt;/p&gt;

&lt;p&gt;
W&#228;hrend die &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html&quot;&gt;EU-Direktive NIS2&lt;/a&gt; gro&#223;e Teile der &lt;i class&#61;&quot;q&quot;&gt;Regierung&lt;/i&gt; in mehreren Ebenen reguliert, gibt es im Bundesgesetz daf&#252;r viele Ausnahmen.
L&#228;nder und Kommunen sind nicht explizit vom deutschen NIS2-Umsetzungsgesetz benannt, es soll aber NIS2-Landesgesetze geben.
&lt;/p&gt;

&lt;table&gt;
&lt;caption&gt;eigene Zusammenstellung Stand M&#228;rz 2024&lt;/caption&gt;
&lt;tr&gt;
	&lt;th&gt;Ebene&lt;/th&gt;
	&lt;th&gt;Einrichtungen&lt;/th&gt;
    &lt;th&gt;Out of scope (wahrscheinlich)&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Bund&lt;/td&gt;
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
		&lt;li&gt;Stellen des Bundes&lt;/li&gt;
		&lt;li&gt;K&#246;rperschaften, Anstalten des &#246;ffentlichen Rechts&lt;/li&gt;
    	&lt;li&gt;&#214;ffentliche IT-Dienstleistunger Bund&lt;/li&gt;
		&lt;li&gt;Bundesministerien&lt;/li&gt;
		&lt;li&gt;Bundeskanzleramt&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Sicherheitsbeh&#246;rden des Bundes&lt;/li&gt;
    &lt;li&gt;Strafverfolgungsbeh&#246;rden&lt;/li&gt;
    &lt;li&gt;Nationale Sicherheit&lt;/li&gt;
	&lt;li&gt;Institutionen soziale Sicherung&lt;/li&gt;
    &lt;li&gt;Gesch&#228;ftsbereich Verteidigung&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;L&#228;nder&lt;/td&gt;
	&lt;td&gt;wartet auf Landesgesetze&lt;/td&gt;
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Landesregierungen, Landesministerien&lt;/li&gt;
    &lt;li&gt;&#214;ffentliche Verwaltung Landesebene&lt;/li&gt;
    &lt;li&gt;Landesbeh&#246;rden&lt;/li&gt;
    &lt;li&gt;IT-Dienstleister und Rechenzentren&lt;/li&gt;
    &lt;li&gt;Strafverfolgung und Polizeien der L&#228;nder&lt;/li&gt;
    &lt;li&gt;Hochschulen und Bildungswesen&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
	&lt;td&gt;Kommunen&lt;/td&gt;
	&lt;td&gt;Kommunale Eigenbetriebe (A&#246;R, GmbH, ...)
	&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Stadtwerke, Heizkraftwerke&lt;/li&gt;
    &lt;li&gt;Krankenh&#228;user und Gruppen&lt;/li&gt;
    &lt;li&gt;Entsorger&lt;/li&gt;
    &lt;li&gt;Wasser- und Abwasserwerke&lt;/li&gt;
	&lt;li&gt;IT-Dienstleister und Rechenzentren&lt;/li&gt;
&lt;/ul&gt;
	
	&lt;/td&gt;
	&lt;td&gt;
	&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Kommunale Verwaltung und Regierung&lt;/li&gt;
    &lt;li&gt;&#196;mter, Stadth&#228;user, Zentren&lt;/li&gt;
    &lt;li&gt;Kommunale Beh&#246;rden&lt;/li&gt;
    &lt;li&gt;Feuerwehr&lt;/li&gt;
    &lt;li&gt;Kommunale Polizei, Stadtpolizei&lt;/li&gt;
    &lt;li&gt;Schulen, Volkshochschulen&lt;/li&gt;
    &lt;li&gt;Betreuuung&lt;/li&gt;
	&lt;li&gt;Unklar: Kommunale Zweckverb&#228;nden&lt;/li&gt;
&lt;/ul&gt;
	&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/sektor_staat.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Mon, 04 Mar 2024 09:00:00 +0100</pubDate>
<guid isPermaLink="false">03/04/2024@https://www.openkritis.de/it-sicherheitsgesetz/sektor_staat.html</guid>
</item>

<item>
<title>Einreichung von Nachweisen in KRITIS-Pr&#252;fungen</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/audit-nachweise.jpg&quot; alt&#61;&quot;Picture of Audit Evidence&quot;&gt;

&lt;p&gt;
KRITIS-Betreiber m&#252;ssen dem BSI die Umsetzung angemessener Cyber&#173;security Ma&#223;nahmen in ihren KRITIS-Anlagen alle zwei, bald alle drei Jahre &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&quot;&gt;durch KRITIS-Pr&#252;fungen nachweisen&lt;/a&gt;.
In den Pr&#252;fungen finden die Pr&#252;fer (wahrscheinlich) M&#228;ngel, die als Teil der Nachweise ans BSI berichtet und danach von Betreibern behoben werden m&#252;ssen.
&lt;/p&gt;

&lt;p&gt;
Im Abschluss der Pr&#252;fung kommt es dabei h&#228;ufig &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/&#35;einreichung&quot;&gt;zu Nachfragen und Nachforderungen&lt;/a&gt; durch das BSI, die vermieden werden k&#246;nnen.
Das BSI nennt selbst verschiedene Punkte:
&lt;/p&gt;
    
&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Die verbindlichen &lt;a href&#61;&quot;https://www.openkritis.de/pruefung/gain-anforderungen-kritis-nachweis.html&quot;&gt;GAiN-Anforderungen&lt;/a&gt; m&#252;ssen ber&#252;cksichtigt werden.&lt;/li&gt;
    &lt;li&gt;Nachweise m&#252;ssen die Pr&#252;fung von &lt;a href&#61;&quot;https://www.openkritis.de/massnahmen/orientierungshilfe_angriffserkennung_oh_sza.html&quot;&gt;Systemen zur Angriffserkennung&lt;/a&gt; enthalten.&lt;/li&gt;
    &lt;li&gt;Alle Nachweisunterlagen m&#252;ssen &lt;i&gt;p&#252;nktlich&lt;/i&gt; eingereicht werden und vollst&#228;ndig sein: Formular KI und P, Anlagen PD.A, PD.B, PE.A, PS.A, PD.C und ggf. optionale&lt;/li&gt;
    &lt;li&gt;Nachweisdokumente m&#252;ssen in Deutsch eingereicht werden; Bericht kann Englisch sein.&lt;/li&gt;
    &lt;li&gt;Die Unabh&#228;ngigkeit der Pr&#252;fer wird durch die pr&#252;fenden Stellen gepr&#252;ft.&lt;/li&gt;
    &lt;li&gt;Einreichung per Melde- und Informationsportal (MIP) oder Mail (S/MIME).&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Zur erfolgreichen Einreichung veranstaltet das BSI auch eine Videokonferenz am 5. M&#228;rz 2024 unter dem Titel &lt;a href&#61;&quot;https://www.bsi.bund.de/DE/Themen/KRITIS-und-regulierte-Unternehmen/Kritische-Infrastrukturen/KRITIS-aktuell/KRITIS-Meldungen/240229-Videokonferenz.html?nn&#61;1065756&quot;&gt;Nachweise gem&#228;&#223; &#167; 8a Abs. 3 BSIG We have a dream ...&lt;/a&gt; (mit Anmeldung).
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/pruefung/</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Fri, 01 Mar 2024 09:00:00 +0100</pubDate>
<guid isPermaLink="false">03a/01/2024@https://www.openkritis.de/pruefung/index.html</guid>
</item>

<item>
<title>Meldepflichten in der NIS2-Umsetzung</title>
<description>

&lt;img src&#61;&quot;https://www.openkritis.de/r/meldungen.jpg&quot; alt&#61;&quot;Picture of Phone Booth&quot;&gt;

&lt;p&gt;
Mit der deutschen &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzung&lt;/a&gt; kommen ab Ende 2024 auf betroffene Einrichtungen viele &lt;a href&#61;&quot;https://www.openkritis.de/betreiber/meldepflichten-bsig.html&#35;nis2&quot;&gt;neue Informations- und Meldepflichten&lt;/a&gt; zu, die &#252;ber die  bisherigen &#167;8b BSIG Meldepflichten von KRITIS hinausgehen.
&lt;/p&gt;

&lt;p&gt;
Besonders wichtige Einrichtungen, Betreiber kritischer Anlagen und wichtige Einrichtungen m&#252;ssen dem BSI Sicherheitsvorf&#228;lle innerhalb von 24 Stunden melden.
Die Meldepflichten durch das KRITIS-Dachgesetz an das BBK kommen noch dazu.
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	&lt;li&gt;Erstmeldung bei erheblichen Sicherheitsvorf&#228;llen unverz&#252;glich, innerhalb von 24h nach &lt;i class&#61;&quot;q&quot;&gt;Kenntniserlangung, ob der Vorfall m&#246;glicherweise auf rechtswidrige oder b&#246;swillige Handlungen zurückzuf&#252;hren ist oder grenz&#173;&#252;berschreitende Auswirkungen haben k&#246;nnte&lt;/i&gt;&lt;/li&gt;
	&lt;li&gt;Meldung &#252;ber einen erheblichen Sicherheitsvorfall innerhalb von 72h mit Bewertung der Erstmeldung (Schwere, Auswirkungen, Kompromittierung)&lt;/li&gt;
	&lt;li&gt;Zwischenmeldungen auf Nachfrage des BSI&lt;/li&gt;
	&lt;li&gt;Abschlussmeldung innerhalb eines Monats mit Beschreibung, Ursachen, Ma&#223;nahmen, grenz&#252;berschreitenden Auswirkungen&lt;/li&gt;
	&lt;li&gt;Alternativ eine Statusmeldung, falls der Vorfall noch andauert&lt;/li&gt;
	&lt;li&gt;Vertrauensdienste m&#252;ssen unverz&#252;glich, &#8220;in jedem Fall innerhalb von 24 Stunden&#8221; melden&lt;/li&gt;
	&lt;li&gt;Betreiber kritischer Anlagen m&#252;ssen zus&#228;tzlich die Anlagen, kritische Dienstleistung und Auswirkungen melden&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die verschiedenen Arten von Vorf&#228;llen regulierter Einrichtungen sind in der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzung&lt;/a&gt; definiert: Es gibt &lt;i class&#61;&quot;q&quot;&gt;erhebliche Sicherheitsvorf&#228;lle&lt;/i&gt;, &lt;i class&#61;&quot;q&quot;&gt;Sicherheitsvorf&#228;lle&lt;/i&gt;, &lt;i class&#61;&quot;q&quot;&gt;Beinahevorf&#228;lle&lt;/i&gt; und &lt;i class&#61;&quot;q&quot;&gt;erhebliche Cyberbedrohungen,&lt;/i&gt; die in den Meldepflichten eine Rolle spielen.
Diese Vorgaben k&#246;nnen durch Rechtsverordnung (BMI) oder einen Implementing Act (EU) angepasst werden.
&lt;/p&gt;

&lt;p&gt;
Je nach Sektor und Vorfallsart, m&#252;ssen manche Einrichtungen zus&#228;tzlich zum BSI auch die Kunden ihrer Dienste &#252;ber erhebliche Sicherheits&#173;vorf&#228;lle und erhebliche Cyberbedrohungen informieren &#8211; teils inklusive Gegenma&#223;nahmen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/betreiber/meldepflichten-bsig.html</link>
<dc:creator>Hanna Lurz</dc:creator>
<pubDate>Thu, 22 Feb 2024 09:15:00 +0100</pubDate>
<guid isPermaLink="false">02/25/2024@https://www.openkritis.de/betreiber/meldepflichten-bsig.html</guid>
</item>

<item>
<title>Umsetzung von NIS2 in EU-Mitgliedsstaaten</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/en_nis2.jpg&quot; alt&#61;&quot;EU&quot;&gt;

&lt;p&gt;
&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-member-states.html&quot;&gt;EU-Mitglieds&#173;staaten&lt;/a&gt; m&#252;ssen EU NIS2 bis Oktober 2024 in nationales Recht umsetzen.
Fast alle EU-L&#228;nder arbeiten an der Umsetzung &#8212; der Umsetzungsstand variiert jedoch stark zwischen den EU-Staaten.
Die Gesetzgebung in einigen L&#228;ndern ist bereits weiter fortgeschritten und befindet sich im &#246;ffentlichen Diskurs, so u.a.
Belgien,
Deutschland,
Finnland,
Frankreich,
Italien,
Kroatien,
Niederlande,
&#214;sterreich,
Schweden, 
Tschechien.
&lt;/p&gt;

&lt;p&gt;
Es gibt viele Unterschiede in den nationalen Umsetzungen: Die Definitionen der Sektoren und Unternehmen sind nicht einheitlich, Pflichten werden anders ausgelegt, Nachweispr&#252;fungen sind teils durch Beh&#246;rden, teils durch Betreiber und teils gar nicht vorgesehen.
Der Detailgrad an Vorgaben und umzusetzenden Anforderungen unterscheidet sich auch sehr.
&lt;/p&gt;

&lt;table&gt;
&lt;tr&gt;
&lt;th&gt;Status&lt;/th&gt;
&lt;th&gt;L&#228;nder&lt;/th&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-member-states.html&quot;&gt;Informationen zu EU NIS2 vorhanden&lt;/a&gt;&lt;/td&gt;
&lt;td&gt;Belgien, Deutschland, Finnland, Frankreich, Italien, Kroatien, Niederlande, &#214;sterreich, Schweden, Tschechien&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Wenig zu NIS2 auffindbar&lt;/td&gt;
&lt;td&gt;Bulgarien, D&#228;nemark, Estland, Griechenland, Irland, Lettland, Litauen, Luxemburg, Malta, Polen, Portugal, Rum&#228;nien, Slowakei, Slowenien, Spanien, Ungarn, Zypern&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;

&lt;p&gt;
Der Artikel zu &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-member-states.html&quot;&gt;NIS2 in EU-Mitgliedsstaaten&lt;/a&gt; fasst unsere Erkenntnisse im Januar 2024 zusammen.
Die Informationslage ist eher uneinheitlich &#8212; bei vielen L&#228;ndern haben wir keine und nur sehr wenige &#246;ffentlichen Informationen gefunden. 
Erg&#228;nzungen und Aktualisierungen folgen.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/eu/eu-nis-2-member-states.html</link>
<dc:creator>Henri J&#228;ger</dc:creator>
<pubDate>Sat, 03 Feb 2024 12:15:00 +0100</pubDate>
<guid isPermaLink="false">02/03/2024@https://www.openkritis.de/eu/eu-mitgliedsstaaten-nis-2.html</guid>
</item>

<item>
<title>OpenKRITIS-Konferenz am 12. M&#228;rz 2024 - Tickets online</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/konferenz/24/OK_Konferenz-titel_v5_2.jpg&quot; alt&#61;&quot;OpenKRITIS-Konferenz&quot;&gt;

&lt;p&gt;
Auf der ersten &lt;a href&#61;&quot;https://www.openkritis.de/konferenz/&quot;&gt;OpenKRITIS-Konferenz 2024&lt;/a&gt; k&#246;nnen Unternehmen von langj&#228;hrigen Erfahrungen anderer Betreiber lernen und Impulse f&#252;r die eigene Praxis sammeln.
In vier Bl&#246;cken beleuchten Speaker aus der Industrie aktuelle Themen rund um KRITIS und teilen ihre Erfahrungen aus der Umsetzungs&#173;praxis, (fast) ohne Berater.
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist hgrau&quot;&gt;
	&lt;li&gt;&lt;b&gt;Strategie in der Umsetzung&lt;/b&gt;: Erfahrung aus der Umsetzung von KRITIS bei Betreibern&lt;/li&gt;
	&lt;li&gt;&lt;b&gt;Pr&#252;fungen&lt;/b&gt;: KRITIS-Pr&#252;fungen zur Steuerung der nachhaltigen Umsetzung im Betrieb&lt;/li&gt;
	&lt;li&gt;&lt;b&gt;Angriffserkennung&lt;/b&gt;: Die Orientierungshilfe OH SzA als Treiber von SOC &amp; SIEM&lt;/li&gt;
	&lt;li&gt;&lt;b&gt;Panel-Diskussion&lt;/b&gt;: Die Regulierung Kritischer Infrastrukturen &#228;ndert sich &#8211; was nun?&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Agenda und Speaker&lt;/b&gt;: Im aktuellen &lt;a href&#61;&quot;https://www.openkritis.de/konferenz/24/OpenKRITIS_Konferenz-2024.pdf&quot;&gt;Konferenz-Programm (PDF)&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Zielgruppe sind Verantwortliche in Unternehmen, die jetzt schon oder zuk&#252;nftig betroffen sind und sich &#252;ber Erfahrungen in der Umsetzung von KRITIS und NIS2 informieren wollen.
Bei bald mehr als 30.000 betroffenen Unternehmen in Deutschland gibt es viel zu reden und zu lernen.
Die OpenKRITIS-Konferenz 2024 wird am 12. M&#228;rz 2024 ganzt&#228;gig virtuell stattfinden.
&lt;/p&gt;

</description>
<link>https://www.openkritis.de/konferenz/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Thu, 25 Jan 2024 13:30:00 +0100</pubDate>
<guid isPermaLink="false">01/25/2024@https://www.openkritis.de/konferenz/index.html</guid>
</item>

<item>
<title>Webinar EU NIS2 Implementation in EU Countries</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/eunis2-talk.jpg&quot; alt&#61;&quot;Picture of Europe&quot;&gt;

&lt;p&gt;
Wie wird &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html&quot;&gt;EU NIS2&lt;/a&gt; in der EU umgesetzt? Und wie gehen Mitgliedsstaaten die nationalen Gesetze zur Umsetzung von NIS2 an?
Im OpenKRITIS-Webinar am 27. Februar 2024 besprechen wir EU NIS2 und die Umsetzung in ausgew&#228;hlten EU Member States &#8211; Belgien, Deutschland, Finnland, Kroatian, Tschechien.
&lt;/p&gt;
    
&lt;ul class&#61;&quot;nice&quot;&gt;
&lt;li&gt;Unterschiede in den NIS2-Pflichten: Registrierung, Meldewesen, Sicherheits&#173;ma&#223;nahmen&lt;/li&gt;
&lt;li&gt;Aktueller Status der Umsetzung und Zeitleiste f&#252;r 2024&lt;/li&gt;
&lt;li&gt;Beh&#246;rden und Zust&#228;ndigkeiten f&#252;r NIS2&lt;/li&gt;
&lt;li&gt;Nationale Gesetzgebung in: BE, DE, CZ, FI, HR&lt;/li&gt;
&lt;/ul&gt;
    
&lt;p&gt;
Es gibt so viele nationale Unterschiede in der Umsetzung der Registrierung, Audit-Pflichten, Befugnisse von Beh&#246;rden &#8212; und viel Unklarheit, welche Pflichten wo und wann verbindlich werden.
All das im freien OpenKRITIS-Webinar am 27. Februar 2024, auf Englisch.
Registrierung &#252;ber LinkedIn, Durchf&#252;hrung per Teams.
&lt;/p&gt;

&lt;p&gt;&lt;a href&#61;&quot;https://www.linkedin.com/events/eunis2implementationineumembers7152590870662250496/&quot;&gt;EU NIS2 Implementation in EU Member States&lt;/a&gt;&lt;br&gt;
Discussion on national NIS2 implementation in: DE, BE, CZ, FI, HR&lt;br&gt;Webinar &#x2219; Register on &lt;a href&#61;&quot;https://www.linkedin.com/events/eunis2implementationineumembers7152590870662250496/&quot;&gt;LinkedIn&lt;/a&gt; &#x2219; English &#x2219; 27. February 2024 9:30&lt;/p&gt;

</description>
<link>https://www.openkritis.de/</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 16 Jan 2024 08:45:00 +0100</pubDate>
<guid isPermaLink="false">01/16/2024@https://www.openkritis.de/</guid>
</item>

<item>
<title>KRITIS-Dachgesetz &#8211; der zweite Entwurf</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/kritis-dach2.jpg&quot; alt&#61;&quot;Picture of a roof&quot;&gt;

&lt;p&gt;
Ende Dezember 2023 wurde der zweite Entwurf vom &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;KRITIS-Dachgesetz&lt;/a&gt; ver&#246;ffentlicht.
Das KRITIS-DachG wird als zus&#228;tzliche KRITIS-Regulierung die physische Sicherheit und Resilienz von Betreibern st&#228;rken und setzt die &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-rce-direktive-kritis.html&quot;&gt;EU CER-Richtlinie (EU 2022/2557)&lt;/a&gt; um.
Unter das Gesetz fallen ab 2024 die Betreiber kritischer Anlagen, ex-KRITIS, mit zus&#228;tzlichen Resilienz-Pflichten.
&lt;/p&gt;

&lt;p&gt;
Auch im &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html&quot;&gt;zweiten Entwurf vom DachG&lt;/a&gt; sind die Vorgaben und Fristen f&#252;r Betreiber eher milde.
Wesentliche Pflichten wie Ma&#223;nahmen, Registrierung, Meldungen treten erst 2026 in Kraft.
Im Entwurf von Dezember wurden einige Vorgaben angepasst, reduziert und mit NIS2 harmonisiert:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Betreiber: Die parallele Definition der Einrichtungen (NIS2) wurde entfernt&lt;/li&gt;
    &lt;li&gt;Sektoren: Definitionen wurden mit der NIS2-Umsetzung harmonisiert&lt;/li&gt;
    &lt;li&gt;Nachweise: Keine regul&#228;re Nachweispflicht mehr f&#252;r Betreiber&lt;/li&gt;
    &lt;li&gt;Registrierung: Frist zur eigenen Registrierung beim BBK erst nach drei Monaten&lt;/li&gt;
    &lt;li&gt;BBK und BSI: Mehr Harmonisierung gemeinsamer Abl&#228;ufe mit dem BSI&lt;/li&gt;
    &lt;li&gt;Staat: Deutliche Einbindung von Landesbeh&#246;rden&lt;/li&gt;
    &lt;li&gt;Kritische Komponenten wurden gestrichen&lt;/li&gt;
    &lt;li&gt;Verantwortung f&#252;r Gesch&#228;ftsleiter wurde aufgenommen (&#224; la NIS2)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die Bundesregierung sch&#228;tzt f&#252;r die Wirtschaft einen j&#228;hrlichen Erf&#252;llungs&#173;aufwand im hohen dreistelligen Millionen&#173;bereich.
Der Entwurf nimmt an, dass 1.300 Betreiber kritischer Anlagen &#8220;&#252;ber keine ausreichende physische Resilienz verf&#252;gen.&#8221;
Die Kosten f&#252;r Resilienz-Vorgaben seien &#8220;zehn Mal so hoch&#8221; wie f&#252;r Vorgaben zu IT-Sicherheit.
&lt;/p&gt;

&lt;p&gt;
F&#252;r die Verwaltung wird 6,4 Mio. EUR Aufwand j&#228;hrlich gesch&#228;tzt, davon 2,1 Mio f&#252;r die L&#228;nder und Einmalaufwand von 6 Mio EUR.
Neue Planstellen sind noch unklar.
&lt;/p&gt;
</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Tue, 02 Jan 2024 09:30:00 +0100</pubDate>
<guid isPermaLink="false">01/02/2024@https://www.openkritis.de/it-sicherheitsgesetz/kritis-dachgesetz-sicherheitsgesetz-3-0.html</guid>
</item>

<item>
<title>NIS2-Umsetzung und Werkstatt&#173;gespr&#228;ch</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/artikel_werkstatt.jpg&quot; alt&#61;&quot;Workshop and tools picture&quot;&gt;

&lt;p&gt;
Im Oktober fand ein &lt;i class&#61;&quot;q&quot;&gt;Werkstatt-Gespr&#228;ch&lt;/i&gt; zwischen Innenministerium und Wirtschafts&#173;verb&#228;nden zur NIS2-Umsetzung statt.
Besprochen wurde das &lt;i class&#61;&quot;q&quot;&gt;Diskussionspapier&lt;/i&gt; zum &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;NIS2-Umsetzungsgesetz&lt;/a&gt; und diverse &#196;nderungs&#173;w&#252;nsche.
&lt;/p&gt;

&lt;p&gt;
Entsch&#228;rfte der Gesetzesentwurf aus September 2023 im Diskussionspapier die NIS2-Anforderungen in Deutschland schon deutlich, gab es nun viele weitere Kommentare. 
In den &#246;ffentlichen Folien vom BMI zum Gespr&#228;ch in der Werkstatt sind nun die Reaktionen des Bundes zu diesen W&#252;nschen enthalten.
&lt;/p&gt;

&lt;ol class&#61;&quot;chapterlist hgrau&quot;&gt;
    &lt;li&gt;Bemerkenswerte Aspekte aus den Folien: 
        Pr&#252;fungen sollen nur noch alle drei Jahre f&#252;r Betreiber kritischer Anlagen stattfinden &#8211;
        f&#252;r Einrichtungen soll es &lt;b&gt;keine&lt;/b&gt; Nachweis&#173;pflicht, daf&#252;r eine m&#246;gliche Dokumentations&#173;pflicht geben.
        Generell soll der Scope der &#167;30 NIS2-Sicherheits&#173;ma&#223;nahmen das &lt;i&gt;ganze&lt;/i&gt; Unternehmen umfassen.&lt;/li&gt;
    &lt;li&gt;Diverse Vorschl&#228;ge hat das Innenministerium laut Folien abgelehnt.   
        So ist es gegen den generellen Ausschluss kleiner und mittlerer Unternehmen sowie konzern&#173;eigener IT-Dienstleister.
        Es ist aber auch gegen die Aufnahme von Kommunen und L&#228;ndern in die NIS2-Regulierung.
        Weiterhin sollen die Meldefristen nicht verl&#228;ngert werden und die Size-cap-Regeln zur Gr&#246;&#223;en&#173;bestimmung nicht weiter angepasst (beschnitten) werden.&lt;/li&gt;
    &lt;li&gt;Sonst noch relevante &#196;nderungen und Anpassungen:
    Definitionen sollen harmonisiert werden (zu Gesetzen, Branchen) und einige Formalien und Vorgaben am Rande des Gesetzes klargestellt werden. Die besonderen Anforderungen an kritische Anlagen sollen auf den Unternehmensteil beschr&#228;nkt bleiben (die Pr&#252;fungen aber nicht?).&lt;/li&gt;
    &lt;li&gt;Es sind weiterhin keine &#220;bergangsfristen in der NIS2-Umsetzung erkennbar!&lt;/li&gt;
    &lt;li&gt;&lt;i&gt;&#8211; und vieles mehr&lt;/i&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Aber, viele Aspekte &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;der NIS2-Umsetzung&lt;/a&gt; blieben zumindest in den Folien unbesprochen:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
    &lt;li&gt;Unterschiedliche Sektor&#173;definitionen bei Einrichtungen und Betreibern kritischer Anlagen&lt;/li&gt;
    &lt;li&gt;Aufnahme der &#167;30-Ma&#223;nahmen in &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/telekommunikation-katalog-kritis.html&quot;&gt;TKG&lt;/a&gt; und &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/energie-katalog-kritis.html&quot;&gt;EnWG&lt;/a&gt; und konkrete Ausgestaltung mit weiterf&#252;hrenden Sicherheitskatalogen&lt;/li&gt;
    &lt;li&gt;Konkretisierung der &#167;30 Ma&#223;nahmen f&#252;r Cloud-Provider &amp; Co. im EU Implementing Act&lt;/li&gt;
    &lt;li&gt;Kl&#228;rung, wann die (neuen) Nachweispflichten beginnen &#8211; wirklich erst 2027?&lt;/li&gt;
    &lt;li&gt;Ändern sich die bisherigen &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/kritis-anlagen_kritisv_itsig20.html&quot;&gt;Anlagen und Schwellenwerte f&#252;r KRITIS&lt;/a&gt; noch in NIS2?&lt;/li&gt;
    &lt;li&gt;Was ist mit Versicherungen (und dem Finanzsektor) in NIS2?&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Die &#196;nderungen sollen in einem weiteren Referentenentwurf f&#252;r die NIS2-Umsetzung an verarbeitet werden; zus&#228;tzlich stehen auch noch weitere KRITIS-Verordnung(en) aus.
&lt;/p&gt;
</description>
<pubDate>Wed, 15 Nov 2023 08:45:00 +0100</pubDate>
<link>https://www.openkritis.de/</link>
<dc:creator>Paul Weissmann</dc:creator>
<guid isPermaLink="false">11/15/2023@https://www.openkritis.de/</guid>
</item>

<item>
<title>Verarbeitendes Gewerbe in NIS2</title>
<description>
&lt;img src&#61;&quot;https://www.openkritis.de/r/nis2-sektoren.jpg&quot; alt&#61;&quot;Illustrative picture electronics&quot;&gt;

&lt;p&gt;
Der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_verarbeitendes_gewerbe-industrie-produktion.html&quot;&gt;Sektor verarbeitendes Gewerbe&lt;/a&gt; geh&#246;rt ab 2024 zur &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html&quot;&gt;deutschen NIS2-Regulierung&lt;/a&gt;.
Mit EU NIS2 werden die sch&#252;tzens&#173;w&#252;rdigen Wirtschafts&#173;sektoren sehr viel weiter als &lt;i class&#61;&quot;q&quot;&gt;klassische&lt;/i&gt; Kritische Infra&#173;strukturen gefasst.
Ein gro&#223;er Teil der EU-Wirtschaft muss bald Cybersecurity und Risiko-Management umsetzen &#8211; darunter auch Industrie und Produktion.
&lt;/p&gt;

&lt;p&gt;
Breit gefasst, umfasst der &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_verarbeitendes_gewerbe-industrie-produktion.html&quot;&gt;Sektor verarbeitendes Gewerbe&lt;/a&gt; viele &lt;a href&#61;&quot;https://www.openkritis.de/eu/eu-nis-2-nace_wirtschaft-produkte.html&quot;&gt;G&#252;terklassen nach NACE&lt;/a&gt;:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	&lt;li&gt;Herstellung Medizinprodukte und In-vitro-Diagnostika&lt;/li&gt;
	&lt;li&gt;Herstellung von DV-Ger&#228;ten, Elektronik und Optik (NACE C 26 und 27)&lt;/li&gt;
	&lt;li&gt;Maschinenbau (NACE C 28)&lt;/li&gt;
	&lt;li&gt;Herstellung von Kraftwagen und Teilen (NACE C 29)&lt;/li&gt;
	&lt;li&gt;Sonstiger Fahrzeugbau (NACE C 30)&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
Darin verbirgt sich eine Vielzahl an Produzenten in Deutschland, die als wichtige Einrichtung ab 50 Mitarbeitern oder ab 10 Mio. EUR Umsatz reguliert werden; ein paar Beispiele:
&lt;/p&gt;

&lt;ul class&#61;&quot;nice&quot;&gt;
	
	&lt;li&gt;Uhren (in 26.52), Ferngl&#228;ser und Beamer (in 26.70)&lt;/li&gt;
	&lt;li&gt;Gl&#252;hlampen, Leuchtrohre (in 27.40), Geschirrsp&#252;l&#173;maschinen und Dosen&#246;ffner (in 27.51)&lt;/li&gt;
	&lt;li&gt;Sanit&#228;rarmaturen (in 28.14), Kugel- und Rollenlager (in 28.15), Rasenm&#228;her (in 28.30)&lt;/li&gt;
	&lt;li&gt;PKW, Betonmischwagen, Gokarts (in 29.10), Wohnanh&#228;nger (in 29.20), Z&#252;ndkerzen und Fensterheber (in 29.31), Auspuffrohre und Sto&#223;d&#228;mpfer (in 29.32)&lt;/li&gt;
	&lt;li&gt;Frachtschiffe (in 30.11), Jet Ski, Ruderboote und Kanus (in 30.12), Lokomotiven, Personenwagen, Zughaken (30.20), Flugzeuge und Raumfahrzeuge (30.30)&lt;/li&gt;
&lt;/ul&gt;
 
&lt;p&gt;
Neben dem verarbeitenden Gewerbe gibt es in NIS2 weitere neue Sektoren: &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_chemie.html&quot;&gt;Chemie&lt;/a&gt;, &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_digitale-dienste.html&quot;&gt;Digitale Dienste&lt;/a&gt;, &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_forschung.html&quot;&gt;Forschung&lt;/a&gt; (Institute) und &lt;a href&#61;&quot;https://www.openkritis.de/it-sicherheitsgesetz/sektor_weltraum.html&quot;&gt;Weltraum&lt;/a&gt; (Boden&#173;infrastruktur).
&lt;/p&gt;

</description>
<link>https://www.openkritis.de/it-sicherheitsgesetz/sektor_verarbeitendes_gewerbe-industrie-produktion.html</link>
<dc:creator>Paul Weissmann</dc:creator>
<pubDate>Fri, 27 Oct 2023 08:45:00 +0100</pubDate>
<guid isPermaLink="false">10/27/2023@https://www.openkritis.de/it-sicherheitsgesetz/sektor_verarbeitendes_gewerbe-industrie-produktion.html</guid>
</item>

</channel>
</rss>
