Konzeption, Einführung und Steuerung eines Programms zur Umsetzung der KRITIS-Verordnung im OT-Bereich

BSI-Gesetz und KRITIS-Verordnung setzen neue Mindestanforderungen an die Informationssicherheit von Betreibern kritischer Infrastrukturen. Im OT-Bereich des Kunden lag der Fokus bislang auf Safety; Maßnahmen aus der ersten §8a-Prüfung wurden nicht aktiv bearbeitet. Wir haben ein Gesamtprogramm für die Bestands-OT konzipiert und etabliert – von Programmstruktur, Organisation und Reporting über den Zuschnitt der Projekte bis zur Ressourcensicherung per Beschlussvorlage. Das Programm besteht seit mehr als vier Jahren und umfasst heute rund 40 Vollzeit- und 120 mitwirkende Mitarbeitende.

Herausforderung

Ausgangslage: BSI-Gesetz und KRITIS-Verordnung setzen neue Mindestanforderungen an Informationssicherheit bei Betreibern kritischer Infrastrukturen. Maßnahmen aus erster §8a-Prüfung lagen bereits vor, wurden aber nicht aktiv bearbeitet.

Problem: Bislang wesentlicher Fokus auf Safety im OT-Bereich. Niedriger Reifegrad in der Informationssicherheit: fehlende Verantwortlichkeiten und Strukturen, fehlende Sensibilisierung, fehlendes Risikomanagement, fehlende gesteuerte Umsetzung von Maßnahmen, fehlende Analysen mit Blick auf die kritische Dienstleistung.

Bedarf: Aufsatz eines Gesamtprogramms für die Bestands-OT zur Steuerung aller Themen mit Notwendigkeit für die Erfüllung der KRITIS-Verordnung.

Vorgehensweise

1

Analyse gesetzlicher Anforderungen, der Bestandsorganisation und vorhandener Altmaßnahmen

2

Konzeption Programm (Programmstruktur, Programmorganisation, Schnittstellen, Verantwortlichkeiten, Reporting, Personalbedarf)

3

Etablierung Basisvariante der Programmstruktur (Projektleiter, PMO, Lenkungskreis, Initialreporting, Eskalationspfade)

4

Definition Projekte anhand abzuschließender Maßnahmen und inhaltliche und zeitliche Planung der einzelnen Projekte

5

Umsetzung der Verantwortlichkeiten (PAV, SAV, BISO, TISO) und Sicherstellung Ressourcenausstattung via Beschlussvorlage

6

Umsetzung Programm inkl. kontinuierlicher Verbesserung (z.B. via Quartalsmeetings)

Ergebnis

Programm besteht seit mehr als 4 Jahren

Programm umfasst mittlerweile ca. 40 Vollzeitmitarbeiter und ca. 120 mitwirkende Mitarbeiter

Sicherstellung des langfristigen Ressourcenaufbaus über 3 Beschlussvorlagen (in 2020, 2021, 2022)

Sukzessiver Verantwortungsübergang in die assetverantwortenden Fachbereiche

Durchführung von Risikoassessments auf Vorgabenebene für alle KRITIS-relevanten OT-Assets

Umsetzung von 250 Maßnahmen mit Bestätigung durch CISO-Bereich

Erfolgreiche Vorbereitung und Begleitung der §8a-Prüfung im Rahmen des Programms

"Wir haben eine 180-Grad-Wende durchgeführt und uns vom Sorgenkind zum Klassenbesten entwickelt."

Anwendungsbereiche

Das Vorgehen richtet sich an Betreiber kritischer Infrastrukturen im OT-Bereich, die unter die KRITIS-Verordnung fallen und einen niedrigen Reifegrad in der Informationssicherheit aufweisen. Relevant ist es immer dann, wenn bestehende Maßnahmen nicht aktiv bearbeitet werden, Verantwortlichkeiten und Strukturen fehlen und ein Gesamtprogramm aufgesetzt werden muss, das regulatorische Anforderungen über mehrere Jahre hinweg steuerbar macht.

Weitere Projektbeispiele