Kritische Infrastrukturen basieren auf Vertrauen, das sie nicht belegen können: Die Nachweislücke schließen, bevor die Aufsichtsbehörde sie entdeckt
Einleitung
Fragen Sie einen Energieversorger, ein Krankenhausnetzwerk oder einen Wasserversorger, ob ihre Betriebsabläufe sicher sind, lautet die Antwort fast immer ja. Bitten Sie um einen Nachweis – mit Aufzeichnungen statt bloßer Zusicherung – schwindet das Selbstvertrauen meist schnell. Betreiber kritischer Infrastrukturen müssen ihre Resilienz zunehmend nachweisen, nicht nur behaupten. Für diesen Nachweis sind Belege erforderlich, die die meisten Unternehmen bislang nicht systematisch erfassen.
Die regulatorische Realität für diese Betreiber ist inzwischen tatsächlich zweigleisig. Physische Resilienzpflichten nach KRITIS-ähnlichen Rahmenwerken bestehen nun neben Cybersecurity- und Meldepflichten nach Vorgaben wie NIS2. Denn wer als kritische Infrastruktur gilt, fällt definitionsgemäß auch unter die Cybersecurity-Anforderungen für wesentliche Einrichtungen. Dieser Artikel beleuchtet, warum gerade im Cyberbereich häufig eine Evidenzlücke besteht – und was nötig ist, um sie zu schließen.
- Takeaway 1: Der Status als kritische Infrastruktur bringt heute sowohl physische als auch Cyberpflichten mit sich. Betreiber, die als kritische Einrichtung registriert sind, gelten in der Regel auch als wesentliche Einrichtungen nach Cybersecurity-Regulierung und müssen dafür gesonderte Nachweise erbringen.
- Takeaway 2: Physische Resilienz lässt sich leichter nachweisen als Cyberresilienz, weil sie sichtbar ist. Ein Zaun, eine Wachrotation oder ein Notstromaggregat lassen sich direkt inspizieren; Zugriffs- und Datenkontrollen hingegen nicht.
- Takeaway 3: Vertrauen in Cyberresilienz ohne Aufzeichnungen ist keine Resilienz, sondern eine Annahme. Ein Betreiber, der nicht genau belegen kann, wer wann worauf zugegriffen hat, verlässt sich auf das Ausbleiben von Vorfällen – nicht auf nachweisbare Kontrolle.
- Takeaway 4: Aufsichtsbehörden erwarten zunehmend kontinuierliche Nachweise, nicht nur eine einmalige Bewertung. Ein Risikobericht reicht nicht aus, um die Fragen nach einem tatsächlichen Vorfall zu beantworten: Was ist passiert und welche Kontrollen waren zu diesem Zeitpunkt aktiv?
- Takeaway 5: Die Nachweise, die Betreiber kritischer Infrastrukturen benötigen, sind dieselben, die für jede wesentliche Einrichtung gelten – nur unter höherer Prüfung. Ein vollständiger, kontinuierlicher, kanalübergreifender Audit-Trail schließt die Lücke zwischen Behauptung und Beweis von Resilienz.
Zusammenfassung
Betreiber kritischer Infrastrukturen stehen vor einer Compliance-Landschaft, die sich deutlich erweitert hat: Physische Resilienzanforderungen – von Registrierung über Risikobewertung bis hin zu Schutzmaßnahmen gegen Sabotage oder Katastrophen – bestehen nun neben Cybersecurity-Pflichten, die greifen, weil der Betreiber als wesentliche Einrichtung unter weiter gefasste gesetzliche Vorgaben fällt. Der physische Bereich erhält meist angemessene Aufmerksamkeit, da er sichtbare, prüfbare Nachweise liefert. Im Cyberbereich hingegen fehlt es oft an kontinuierlichen, abfragbaren Aufzeichnungen über Datenzugriffe und Systemaktivitäten – diese sind im Nachhinein schwer zu erstellen, wenn sie nie systematisch erfasst wurden. Für Verantwortliche in Risiko- und Compliance-Funktionen ist es daher entscheidend, die Evidenzlücke gerade dort zu schließen, wo Versäumnisse am ehesten unbemerkt bleiben – bis ein Vorfall oder eine Behörde sie sichtbar macht.
Warum Kritische Infrastruktur Heute Sowohl Physische als Auch Cyberpflichten Bedeutet
Betreiber kritischer Infrastrukturen in Bereichen wie Energie, Gesundheit, Wasser, Transport und digitaler Infrastruktur sehen sich zunehmend mit zwei parallelen Pflichtbereichen konfrontiert – nicht nur mit einem.
Physische und Cyberresilienz Sind Als Getrennte Pflichten Reguliert
Physische Resilienzrahmen konzentrieren sich auf die Aufrechterhaltung essenzieller Dienste bei Katastrophen, Sabotage oder physischen Störungen: Registrierung bei Behörden, Risikoanalysen und Schutzmaßnahmen für die Einrichtung selbst. Cybersecurity-Pflichten, die greifen, weil der Betreiber auch als wesentliche Einrichtung gilt, adressieren ganz andere Risiken: Meldepflichten, Risikomanagement für Informationssysteme und Nachweise technischer sowie organisatorischer Sicherheitsmaßnahmen. Ein Betreiber kann eine Seite umfassend erfüllen und auf der anderen dennoch angreifbar sein.
Die Prüfung Wächst Schneller Als Die Nachweispraxis Der Meisten Betreiber
Da Schwellenwerte für die Einstufung mehr Unternehmen erfassen und die Koordination zwischen physischen und Cyberaufsichtsbehörden zunimmt, steigen auch die Anforderungen: Es reicht nicht, Kontrollen zu haben – sie müssen auch mit konkreten, zeitgestempelten Nachweisen belegt werden, wenn etwas passiert. Viele Betreiber haben ihre Nachweispraxis auf ein niedrigeres Prüfungsniveau ausgelegt und sind nicht auf das vorbereitet, was heute erwartet wird.
Warum Physische Nachweise Einfach Und Cybernachweise Schwierig Sind
Die Asymmetrie zwischen beiden Pflichten liegt nicht daran, welche ernster genommen wird, sondern daran, welche von Natur aus Nachweise erzeugt – und welche gezielte Gestaltung erfordert, um überhaupt Nachweise zu liefern.
Den Zaun Kann Man Abgehen, Das Zugriffsprotokoll Nicht
Physische Sicherheitsmaßnahmen wie ein Zaun, ein Kartenleser oder eine Wachrotation kann ein Prüfer direkt vor Ort kontrollieren. Für Cyberresilienz gibt es kein entsprechendes „Abgehen“: Ob der Zugriff auf sensible Systeme und Daten tatsächlich wie behauptet kontrolliert, überwacht und protokolliert wurde, lässt sich nur anhand von Aufzeichnungen belegen – und diese existieren nur, wenn die Systeme von Anfang an für eine kontinuierliche Erfassung ausgelegt waren.
Das Ausbleiben Von Vorfällen Ist Kein Nachweis Für Kontrolle
Viele Betreiber betrachten das bisherige Ausbleiben von Problemen stillschweigend als Ersatz für nachgewiesene Kontrolle. Das ist riskant, denn diese Annahme bricht sofort zusammen, wenn ein Vorfall oder eine behördliche Prüfung tatsächlich eintritt. Wer dann exakt belegen soll, was in einem bestimmten Zeitraum passiert ist, wer auf welche Systeme zugegriffen hat und welche Daten wohin gelangt sind, braucht diese Informationen bereits als Aufzeichnung – sie lassen sich nicht nachträglich aus dem Gedächtnis oder Annahmen rekonstruieren.
Was Es Wirklich Braucht, Um Die Cyber-Evidenzlücke Zu Schließen
Die Lücke zu schließen ist keine Frage besserer Richtlinien, sondern der technischen Umsetzung: Systeme, die sensible Betriebs- oder Personendaten verarbeiten, müssen tatsächlich die Nachweise erzeugen, die die Richtlinie fordert.
Kontinuierliche Protokollierung Über Alle Systeme Mit Sensiblen Daten
Die Nachweislücke eines Betreibers liegt selten am fehlenden Willen zur Compliance, sondern an Protokollierung, die für den operativen Betrieb statt für regulatorische Nachweise eingerichtet wurde, unter Last reduziert, systemübergreifend unvollständig oder nie zu einem Gesamtbild korreliert ist. Kontinuierliche, vollständige Protokollierung über alle Kanäle mit sensiblen Daten macht eine Vorfalluntersuchung zur Abfrage von Aufzeichnungen statt zum Rätselraten.
Nachweise Müssen Vor Der Anfrage Der Behörde Vorliegen, Nicht Danach
Eine Aufsichtsbehörde, die einen Vorfall bei einem Betreiber kritischer Infrastruktur untersucht, stellt gezielte Fragen: Welche Daten wurden von wem, mit welcher Berechtigung abgerufen und welche Kontrollen waren aktiv? Wer diese Fragen sofort mit vorhandenen Aufzeichnungen beantworten kann, ist in einer ganz anderen Position als jemand, der erklären muss, warum es keine Nachweise gibt oder diese nicht rechtzeitig zusammengestellt werden können.
Die Evidenzbasis Schaffen, Bevor Sie Gebraucht Wird
Für Betreiber kritischer Infrastrukturen ist es entscheidend, die Cyberseite ihrer Pflichten mit derselben Sorgfalt zu prüfen wie die physische Resilienz: Sicherstellen, dass die Protokollierung kontinuierlich und vollständig über alle Systeme mit sensiblen Betriebs- oder Personendaten erfolgt, dass die Aufzeichnungen schnell abfragbar sind und eine Aufsichtsbehörde damit zufrieden wäre. Wer dies vor einem Vorfall erledigt und nicht erst währenddessen, macht aus einer Resilienzbehauptung eine Resilienztatsache.
Wie Ein Data Control Plane Die Nachweise Für Betreiber Kritischer Infrastrukturen Liefert
Cyberresilienz nachzuweisen – statt sie nur zu behaupten – erfordert eine Governance-Schicht, die jeden Zugriff, Versand, jede Freigabe und jeden Download über alle Kanäle, durch die sensible Daten laufen, einschließlich E-Mail, Filesharing, APIs und KI-Agents, kontinuierlich und abfragbar erfasst – und zwar so, dass sie auf Abruf verfügbar sind, nicht erst nachträglich rekonstruiert werden müssen.
Das Kiteworks Data Control Plane setzt datenbasierte zero-trust-Kontrollen für jede Aktion über alle Kanäle hinweg ein und protokolliert jede davon in einem manipulationssicheren, nicht limitierten Audit-Log, das direkt in SIEM-Tools eingespeist wird. So erhalten Betreiber kritischer Infrastrukturen einen kontinuierlichen, abfragbaren Nachweis darüber, was mit sensiblen Daten wann und unter wessen Autorisierung passiert ist. Single-Tenant-Betrieb – on-premises, in einer selbst gehosteten Cloud-Instanz oder als dedizierte gehostete Instanz – bedeutet, dass diese Evidenzbasis unter der eigenen Kontrolle des Betreibers bleibt und nicht von einer externen Plattform abhängt. Wenn eine Aufsichtsbehörde oder eine interne Untersuchung fragt, was passiert ist, existiert die Antwort bereits als Aufzeichnung – sie muss nicht erst unter Druck erstellt werden.
Organisationen, die prüfen möchten, ob ihre eigenen Cyber-Nachweispraxen einer solchen Prüfung standhalten, können eine individuelle Demo anfordern und nachvollziehen, wie kontinuierliche, kanalübergreifende Audit-Nachweise im eigenen kritischen Infrastruktur-Umfeld wirken.
Häufig gestellte Fragen
Betreiber kritischer Infrastrukturen müssen sowohl physische Resilienzanforderungen nach KRITIS-ähnlichen Rahmenwerken als auch Cybersecurity-Pflichten nach Vorgaben wie NIS2 erfüllen, da ihre Einstufung als kritische Einrichtung sie zugleich als wesentliche Einrichtung klassifiziert, für die Nachweise technischer und organisatorischer Sicherheitsmaßnahmen erforderlich sind.
Physische Maßnahmen wie Zäune oder Wachrotationen lassen sich direkt vor Ort inspizieren. Cyber-Kontrollen wie Zugriffsprotokolle und Daten-Governance hingegen sind nicht durch einen Rundgang prüfbar und erfordern kontinuierliche, abfragbare Aufzeichnungen, die viele Betreiber bislang nicht systematisch erfassen.
Erforderlich ist eine kontinuierliche, vollständige Protokollierung über alle Systeme mit sensiblen Daten, sodass Nachweise auf Abruf verfügbar sind und nicht erst nach einem Vorfall rekonstruiert werden müssen – und die Nachweise bereits vor einer Anfrage der Aufsichtsbehörde vorliegen.
Ein Data Control Plane setzt zero-trust-Kontrollen über Kanäle wie E-Mail und Filesharing hinweg ein, erfasst jeden Zugriff in einem manipulationssicheren Audit-Log, das in SIEM-Tools eingespeist wird, und liefert so einen kontinuierlichen Nachweis über Datenaktivitäten unter der Kontrolle des Betreibers für behördliche Anfragen.