Risikoanalyse KRITIS: Vorlage und Muster nach § 12 KRITIS-DachG
Die Risikoanalyse ist das anspruchsvollste Pflichtdokument nach KRITIS-DachG. Dieser Artikel zeigt den korrekten Aufbau, alle Pflichtinhalte und gibt Ihnen eine praxistaugliche Struktur an die Hand.
Warum eine Vorlage?
Das KRITIS-DachG schreibt in § 12 eine Risikoanalyse nach dem All-Gefahren-Ansatz vor, gibt aber kein starres Formular vor. Das BSI empfiehlt die Orientierung an bestehenden Standards wie ISO 31000, BSI-Standard 200-3 und dem BBK-Leitfaden zur Risikoanalyse. Eine gute Vorlage verbindet alle Anforderungen in einer praxistauglichen Struktur.
Aufbau der Risikoanalyse
Eine vollständige KRITIS-Risikoanalyse nach § 12 KRITIS-DachG sollte folgende Kapitel enthalten:
1. Deckblatt und Metadaten
- Betreibername, Anlage, Sektor
- Analysezeitraum und Versionsnummer
- Verantwortlicher Analyst und Freigabe
- Rechtsgrundlage (§ 12 KRITIS-DachG)
2. Scope und Methodik
- Beschreibung der analysierten Anlage und kritischen Dienstleistung
- Gewählte Methodik (z. B. BSI-Standard 200-3 + BBK-Ansatz)
- Bewertungsskala für Eintrittswahrscheinlichkeit und Auswirkung
- Definition der Risikostufen
3. Gefährdungskatalog
Systematische Erfassung aller relevanten Gefahren in den 10 gesetzlichen Kategorien:
4. Risikobewertung
Jedes Szenario wird auf einer 5×5-Matrix bewertet:
- Eintrittswahrscheinlichkeit: Sehr unwahrscheinlich (1) bis Sehr wahrscheinlich (5)
- Auswirkung: Vernachlässigbar (1) bis Katastrophal (5)
- Risikostufe: Gering / Mittel / Hoch / Sehr hoch / Kritisch
5. Risikobehandlung
Für jedes bewertete Risiko wird eine Behandlungsstrategie festgelegt:
- Vermeidung: Risikoquelle beseitigen
- Minderung: Maßnahmen zur Reduktion von Wahrscheinlichkeit oder Auswirkung
- Transfer: Übertragung auf Dritte (z. B. Versicherung)
- Akzeptanz: Bewusste Übernahme mit dokumentierter Begründung
6. Abhängigkeitsanalyse
Neu im KRITIS-DachG: Betreiber müssen sektorübergreifende und grenzüberschreitende Abhängigkeiten explizit dokumentieren. Welche Vorleistungen sind kritisch? Welche Zulieferer sind selbst KRITIS-Betreiber?
7. Maßnahmenplan
Zu jedem behandelten Risiko: konkrete Maßnahme, Verantwortlicher, Umsetzungsfrist und Verifikationsdatum. Dies bildet die Brücke zum Resilienzplan nach § 13.
Häufige Fehler
- Nur Cyber-Risiken betrachten (NIS2 ≠ KRITIS-DachG)
- Abhängigkeiten von anderen Sektoren ignorieren
- Keine Begründung bei Risikoakzeptanz
- Veraltete Risikobewertungen ohne Aktualisierung
- Fehlende Freigabe durch die Geschäftsleitung
KRITIS Kompass: Risikoanalyse automatisiert erstellen
Statt manuell Word-Vorlagen zu befüllen, führt KRITIS Kompass Sie in einem geführten, KI-gestützten Prozess durch alle Kapitel der Risikoanalyse. Die Plattform stellt sicher, dass alle 10 Gefahrenkategorien abgedeckt sind, berechnet Risikostufen automatisch und generiert ein BSI-konformes Dokument.
Risikoanalyse jetzt erstellen
Geführter Prozess statt leere Vorlage – kostenlos starten.