Konzeption, Einführung und Steuerung eines Programms zur Umsetzung der KRITIS-Verordnung im OT-Bereich
Ausgangslage: BSI-Gesetz und KRITIS-Verordnung setzen neue Mindestanforderungen an Informationssicherheit bei Betreibern kritischer Infrastrukturen. Maßnahmen aus erster §8a-Prüfung lagen bereits vor, wurden aber nicht aktiv bearbeitet.
Problem: Bislang wesentlicher Fokus auf Safety im OT-Bereich. Niedriger Reifegrad in der Informationssicherheit: fehlende Verantwortlichkeiten und Strukturen, fehlende Sensibilisierung, fehlendes Risikomanagement, fehlende gesteuerte Umsetzung von Maßnahmen, fehlende Analysen mit Blick auf die kritische Dienstleistung.
Bedarf: Aufsatz eines Gesamtprogramms für die Bestands-OT zur Steuerung aller Themen mit Notwendigkeit für die Erfüllung der KRITIS-Verordnung.
Analyse gesetzlicher Anforderungen, der Bestandsorganisation und vorhandener Altmaßnahmen
Konzeption Programm (Programmstruktur, Programmorganisation, Schnittstellen, Verantwortlichkeiten, Reporting, Personalbedarf)
Etablierung Basisvariante der Programmstruktur (Projektleiter, PMO, Lenkungskreis, Initialreporting, Eskalationspfade)
Definition Projekte anhand abzuschließender Maßnahmen und inhaltliche und zeitliche Planung der einzelnen Projekte
Umsetzung der Verantwortlichkeiten (PAV, SAV, BISO, TISO) und Sicherstellung Ressourcenausstattung via Beschlussvorlage
Umsetzung Programm inkl. kontinuierlicher Verbesserung (z.B. via Quartalsmeetings)
Programm besteht seit mehr als 4 Jahren
Programm umfasst mittlerweile ca. 40 Vollzeitmitarbeiter und ca. 120 mitwirkende Mitarbeiter
Sicherstellung des langfristigen Ressourcenaufbaus über 3 Beschlussvorlagen (in 2020, 2021, 2022)
Sukzessiver Verantwortungsübergang in die assetverantwortenden Fachbereiche
Durchführung von Risikoassessments auf Vorgabenebene für alle KRITIS-relevanten OT-Assets
Umsetzung von 250 Maßnahmen mit Bestätigung durch CISO-Bereich
Erfolgreiche Vorbereitung und Begleitung der §8a-Prüfung im Rahmen des Programms
"Wir haben eine 180-Grad-Wende durchgeführt und uns vom Sorgenkind zum Klassenbesten entwickelt."
Das Vorgehen richtet sich an Betreiber kritischer Infrastrukturen im OT-Bereich, die unter die KRITIS-Verordnung fallen und einen niedrigen Reifegrad in der Informationssicherheit aufweisen. Relevant ist es immer dann, wenn bestehende Maßnahmen nicht aktiv bearbeitet werden, Verantwortlichkeiten und Strukturen fehlen und ein Gesamtprogramm aufgesetzt werden muss, das regulatorische Anforderungen über mehrere Jahre hinweg steuerbar macht.