Erst die Struktur, dann die Schutzmaßnahmen

    Zwölf Fragen, zehn Minuten. Antworten Sie mit Ja, Nein oder Unklar. „Unklar" ist dabei die aussagekräftigste Antwort: Unklarheit über eine Zuständigkeit wirkt im Ernstfall wie eine fehlende Zuständigkeit.

    0 von 12 beantwortet

    A — Betroffenheit und Betreiberrolle

    1.Wir wissen, welche unserer Anlagen als kritische Anlagen gelten oder voraussichtlich gelten werden.

    2.Es ist schriftlich festgehalten, welche Konzerngesellschaft für welche Anlage Betreiber im Sinne des § 2 Nr. 1 KRITIS-DachG ist.

    3.Für die Registrierung beim BBK und deren Aktualisierung ist eine Person namentlich verantwortlich.

    B — Verantwortlichkeiten

    4.Es gibt eine benannte Gesamtverantwortung für physische Sicherheit und Resilienz über alle Sparten hinweg.

    5.Die Schnittstelle zwischen Informationssicherheit (NIS2/BSIG) und physischer Sicherheit ist geregelt und dokumentiert.

    6.Die Geschäftsleitung hat ihre Pflicht nach § 20 dokumentiert übernommen und die Umsetzung organisatorisch abgesichert.

    7.Bei Tochtergesellschaften ist geklärt, wer Weisungs- und Budgetrecht für Sicherheitsmaßnahmen hat.

    C — Risikogrundlage und Dokumente

    8.Es existiert eine aktuelle Risikoanalyse, die auch nicht-IT-Risiken abdeckt: Sabotage, Drohnen, Naturgefahren, hybride Bedrohungen.

    9.Wir wissen, welche vorhandenen Analysen, Konzepte und Zertifikate wir nach § 17 als Nachweis heranziehen können.

    10.Bestehende Sicherheits- und Notfallkonzepte sind zentral auffindbar – nicht verteilt auf Laufwerke, Ordner und einzelne Köpfe.

    D — Nachweis- und Reaktionsfähigkeit

    11.Wenn die zuständige Behörde morgen den Resilienzplan anfordert, könnten wir ihn innerhalb von zwei Wochen vorlegen.

    12.Die Meldekette für Vorfälle – Erstmeldung binnen 24 Stunden nach § 18 – ist definiert, besetzt und geübt.

    Bitte beantworten Sie alle zwölf Fragen, um die Auswertung zu sehen.