Erst die Struktur, dann die Schutzmaßnahmen
Zwölf Fragen, zehn Minuten. Antworten Sie mit Ja, Nein oder Unklar. „Unklar" ist dabei die aussagekräftigste Antwort: Unklarheit über eine Zuständigkeit wirkt im Ernstfall wie eine fehlende Zuständigkeit.
A — Betroffenheit und Betreiberrolle
1.Wir wissen, welche unserer Anlagen als kritische Anlagen gelten oder voraussichtlich gelten werden.
2.Es ist schriftlich festgehalten, welche Konzerngesellschaft für welche Anlage Betreiber im Sinne des § 2 Nr. 1 KRITIS-DachG ist.
3.Für die Registrierung beim BBK und deren Aktualisierung ist eine Person namentlich verantwortlich.
B — Verantwortlichkeiten
4.Es gibt eine benannte Gesamtverantwortung für physische Sicherheit und Resilienz über alle Sparten hinweg.
5.Die Schnittstelle zwischen Informationssicherheit (NIS2/BSIG) und physischer Sicherheit ist geregelt und dokumentiert.
6.Die Geschäftsleitung hat ihre Pflicht nach § 20 dokumentiert übernommen und die Umsetzung organisatorisch abgesichert.
7.Bei Tochtergesellschaften ist geklärt, wer Weisungs- und Budgetrecht für Sicherheitsmaßnahmen hat.
C — Risikogrundlage und Dokumente
8.Es existiert eine aktuelle Risikoanalyse, die auch nicht-IT-Risiken abdeckt: Sabotage, Drohnen, Naturgefahren, hybride Bedrohungen.
9.Wir wissen, welche vorhandenen Analysen, Konzepte und Zertifikate wir nach § 17 als Nachweis heranziehen können.
10.Bestehende Sicherheits- und Notfallkonzepte sind zentral auffindbar – nicht verteilt auf Laufwerke, Ordner und einzelne Köpfe.
D — Nachweis- und Reaktionsfähigkeit
11.Wenn die zuständige Behörde morgen den Resilienzplan anfordert, könnten wir ihn innerhalb von zwei Wochen vorlegen.
12.Die Meldekette für Vorfälle – Erstmeldung binnen 24 Stunden nach § 18 – ist definiert, besetzt und geübt.
Bitte beantworten Sie alle zwölf Fragen, um die Auswertung zu sehen.