IT-Sicherheit für Kritische Infrastrukturen (KRITIS) – Ihr Schutz ist unsere Mission.
Mit der Digitalisierung und Vernetzung gehen neben den Vorteilen wie der erhöhten Automatisierung und Flexibilität auch Nachteile wie das Risiko der Ausnutzung von Angriffsvektoren einher. Kritische Infrastrukturen und wichtige industrielle Sektoren entwickeln sich zunehmend zur Zielscheibe für Cyberkriminelle und die Auswirkungen der Angriffe werden immer größer. Auch geopolitische Situationen haben zur Folge, dass die Bedrohungslage im Zuge der ‚Weaponization of Critical Infrastructures‘ rapide zunimmt. Die Folge: Erhebliche IT- und OT-Ausfälle, die teilweise komplette Wirtschaftszweige eines Landes treffen. Zahlen belegen das eindrucksvoll:
Deshalb ist die Implementierung von entsprechenden Maßnahmen zum Schutz der Anlagen und der Gesellschaft essenziell.
*Quelle: Bitkom ‚Wirtschaftsschutz 2025‘
KRITIS-Audit und Nachweispflichten für Unternehmen.
Warum infodas?
Cybersecurity Made in Germany
Seit 50 Jahren sind wir etablierter Partner der Verteidigungsindustrie und wenden unsere Expertise in der Absicherung höchster Geheimhaltungsstufen auf Kritische Infrastrukturen an.
Höchste Sicherheitsstandards
Unsere SDoT Produktfamilie erfüllt nachweislich die höchsten Cyber- und IT-Sicherheitsanforderungen und verfügt über Zulassungen bis hin zu NATO SECRET, Common Criteria und Bureau Veritas.
Ganzheitlicher Beratungsansatz
Wir verfügen über 15 Jahre Erfahrung im maritimen Bereich und setzen für Sie individuell angepasst und kontextbasierte Beratungsdienstleistungen nach UR E26 und UR E27 um.
Unsere Zulassungen und Zertifizierungen

So können wir Ihnen helfen.
Let’s get in touch!
Kontaktieren Sie unsere Cybersecurity-Experten. Gemeinsam finden wir eine maßgeschneiderte Lösung zum Schutz Ihrer hochsensiblen Daten.

Exemplarische Anwendungsfälle.
Aktuelles.
Häufige Fragen und Antworten.
KRITIS-Betreiber müssen angemessene technische und organisatorische Maßnahmen zum Schutz ihrer kritischen Dienstleistung umsetzen, diese regelmäßig nachweisen und erhebliche Sicherheitsvorfälle melden. Mit NIS2 weitet sich der Kreis der betroffenen Unternehmen aus und die Anforderungen an Risikomanagement, Meldewege und Verantwortlichkeit der Leitungsebene steigen. Ein erster Schritt ist daher die Klärung, ob und in welchem Umfang ein Unternehmen überhaupt betroffen ist.
Beim KRITIS-Audit weisen Betreiber gegenüber der Aufsicht nach, dass ihre Sicherheitsmaßnahmen dem Stand der Technik entsprechen. Typischerweise umfasst das eine Prüfung der umgesetzten Maßnahmen, der Dokumentation und der Prozesse durch qualifizierte Prüfer, mündend in einen Nachweis mit etwaigen Mängeln und Fristen zur Behebung. Eine gute Vorbereitung – inklusive eines gepflegten ISMS – entscheidet maßgeblich über den Aufwand des Audits.
Krankenhäuser verbinden klassische IT mit Medizintechnik und sensiblen Patientendaten – bei gleichzeitig hoher Verfügbarkeitsanforderung. Neben den allgemeinen KRITIS-Pflichten greifen sektorspezifische Vorgaben für das Gesundheitswesen. In der Praxis bedeutet das: Schutz von Patientendaten, Absicherung vernetzter Medizingeräte und belastbare Notfallkonzepte, damit die Versorgung auch im Angriffsfall sichergestellt bleibt.
Ein praxistauglicher Umsetzungsplan für KRITIS beginnt mit der Betroffenheits- und Schutzbedarfsanalyse, gefolgt von einer Gap-Analyse gegen die gesetzlichen Anforderungen. Daraus werden priorisierte Maßnahmen mit Verantwortlichkeiten und Fristen abgeleitet und in einem ISMS verankert. Der Plan sollte realistische Etappen und Nachweispunkte enthalten, damit Fortschritt und Auditfähigkeit jederzeit belegbar sind.
Ein Informationssicherheitsmanagementsystem (ISMS) ist das organisatorische Rückgrat: Es bündelt Risikobewertung, Maßnahmen, Verantwortlichkeiten und Nachweise in einem gesteuerten, kontinuierlich verbesserten Prozess. Für KRITIS-Betreiber ist ein ISMS faktisch die Voraussetzung, um die geforderten Nachweise effizient zu erbringen – statt Einzelmaßnahmen führt es zu einer prüffähigen Gesamtstruktur. Das erklärt, warum ein KRITIS-ISMS so stark nachgefragt wird.
Incident Management für KRITIS umfasst klare Meldewege, definierte Rollen, vorbereitete Reaktionsabläufe und regelmäßige Übungen. Wichtig ist die Verzahnung mit den gesetzlichen Meldepflichten: Erhebliche Vorfälle müssen fristgerecht an die Aufsicht gemeldet werden. Ein eingespielter, getesteter Prozess entscheidet im Ernstfall darüber, ob ein Vorfall beherrschbar bleibt oder zur Krise eskaliert.

















