Für Betreiber kritischer Infrastrukturen entscheidet sich das Prüfjahr nicht im Frühling, sondern in den Wochen davor. Bis zum 31. März muss jeder Betreiber prüfen, ob seine Anlagen im vergangenen Kalenderjahr die Schwellenwerte der BSI-KritisV überschritten haben. Wird ein Schwellenwert überschritten, gilt die Anlage ab dem 1. April als kritische Dienstleistung – und ist damit nachweispflichtig. Wer diese Selbstprüfung erst im Februar beginnt, gerät unter Druck; wer sie jetzt, im Spätsommer, vorbereitet, geht ohne Hektik ins neue Prüfjahr.
Hinzu kommt: Mit dem neuen BSI-Gesetz, in Kraft seit dem 6. Dezember 2025, hat sich einiges an den Fristen geändert. Wer die Systematik nicht kennt, riskiert, den falschen Stichtag anzusteuern.
Die jährliche Selbstprüfung – der unscheinbare Pflichtteil
Die Schwellenwertprüfung ist keine Formalität, sondern eine eigenständige, jährlich wiederkehrende Pflicht. Betreiber müssen dokumentiert feststellen, ob ihre Anlagen die sektoralen Schwellenwerte erreichen – im Energie-, Wasser-, Gesundheits-, Finanz-, Transport-, IT- und Ernährungssektor jeweils mit eigenen Grenzwerten. Eine fehlende oder unvollständige Schwellenwertdokumentation wird in einer späteren Prüfung als eigenständiger Mangel gewertet, unabhängig vom übrigen Sicherheitsniveau.
Praktisch heißt das: Die Berechnung braucht eine belastbare Datengrundlage und einen definierten Stichtag. Wer knapp unter einem Schwellenwert liegt, sollte die Berechnung besonders sorgfältig dokumentieren – gerade Grenzfälle werden im Zweifel hinterfragt. Und wer erstmals über einen Schwellenwert rutscht, muss die Anlage umgehend beim BSI registrieren.
Der Nachweis: alle drei Jahre, nicht mehr alle zwei
Hier liegt die wichtigste Änderung durch das neue BSIG. Der Nachweiszyklus hat sich von zwei auf drei Jahre verlängert. Betreiber wurden vom BSI über ihre individuellen Ansprechpersonen über das neue Nachweisdatum nach neuer Rechtslage informiert. Dieses mitgeteilte Datum ersetzt grundsätzlich den bisherigen Turnus.
Für die Übergangsphase gibt es ein Wahlrecht, das in der Praxis für Verwirrung sorgt: Wer nach alter Regelung innerhalb der ersten zwölf Monate nach Inkrafttreten – also bis Dezember 2026 – nachweispflichtig gewesen wäre, darf wählen. Entweder den Nachweis noch zum ursprünglichen Stichtag erbringen, etwa weil die Prüfung ohnehin schon beauftragt oder durchgeführt ist. Oder erstmals zum neuen, vom BSI mitgeteilten Datum – dann allerdings auf Grundlage der aktualisierten Vorgaben. Der übernächste Nachweis richtet sich in beiden Fällen nach dem neuen Drei-Jahres-Rhythmus.
Die konkrete Konsequenz: Betreiber sollten das ihnen mitgeteilte Datum kennen und die Wahl bewusst treffen – nicht dem Zufall überlassen. Wer die alte Frist nutzt, prüft nach vertrauten Vorgaben; wer aufs neue Datum geht, prüft nach aktualisierten. Beides kann sinnvoll sein.
Nachweispflicht ist nicht gleich Tiefenprüfung
Ein Missverständnis, das immer wieder auftaucht: Die Nachweispflicht nach § 8a Abs. 3 BSIG (nach neuem Recht § 39 BSIG) und die Tiefenprüfung durch das BSI sind zwei verschiedene Vorgänge.
Die Nachweispflicht ist die regelmäßige, vom Betreiber selbst beauftragte Prüfung: Der Betreiber bestellt eine prüfende Stelle, diese prüft, das Ergebnis geht ans BSI. Die Tiefenprüfung dagegen ist ein eigenständiger Vorgang, den das BSI selbst anstößt – anlassbezogen bei Unstimmigkeiten oder anlassunabhängig als Stichprobe. Sie bezieht sich nicht auf die bereits erbrachten Nachweise, und der Betreiber muss dafür keine weiteren Prüfer beauftragen. Kurz: Den regelmäßigen Nachweis steuern Sie, die Tiefenprüfung steuert das BSI.
Wer prüfen darf – und wer nicht
Die Nachweisdokumente dürfen ausschließlich durch prüfende Stellen mit besonderer Eignung erstellt werden. Erforderlich ist die Prüfverfahrenskompetenz für § 8a BSIG – eine eigene Qualifikation, die nicht jeder Auditor mitbringt. Für Betreiber heißt das: Nicht jeder ISO-27001-Auditor darf den KRITIS-Nachweis erstellen. Die Beauftragung muss an eine Person oder Stelle gehen, die diese Kompetenz nachweislich besitzt.
Ein wichtiger Grundsatz dabei ist die Unabhängigkeit: Wer die Sicherheitsmaßnahmen eines Betreibers selbst mit aufgebaut oder als interner bzw. externer Informationssicherheitsbeauftragter dauerhaft betreut, sollte beim selben Betreiber nicht zugleich die § 8a-Nachweisprüfung durchführen. Aufbau und unabhängige Prüfung derselben Maßnahmen gehören in getrennte Hände – genau darauf zielt das Nachweisverfahren.
ISO 27001 als Grundlage
Der Nachweis kann auf unterschiedliche Weise erbracht werden: entweder über einen vom BSI anerkannten branchenspezifischen Sicherheitsstandard (B3S) oder über geeignete Normen – allen voran ein Informationssicherheits-Managementsystem nach ISO/IEC 27001. Für Betreiber, die ohnehin ein ISMS betreiben oder aufbauen, ist das die naheliegende Grundlage: Das ISMS liefert die strukturierte Basis, um Sicherheitsrisiken systematisch zu bewerten und technische wie organisatorische Maßnahmen umzusetzen – und damit genau die Substanz, die der § 8a-Nachweis prüft. Wer sein ISMS sauber führt, hat den Großteil der Nachweisarbeit bereits geleistet.
Was jetzt zu tun ist
- Mitgeteiltes Nachweisdatum heraussuchen: Welches Datum hat das BSI Ihnen genannt? Und greift für Sie das Übergangs-Wahlrecht?
- Schwellenwertprüfung vorbereiten: Datengrundlage und Stichtag für die Prüfung bis 31. März festlegen – jetzt, nicht im Februar.
- Grenzfälle dokumentieren: Wer nahe an einem Schwellenwert liegt, dokumentiert die Berechnung besonders sorgfältig.
- Prüfende Stelle rechtzeitig beauftragen: Prüfer mit § 8a-Kompetenz sind gefragt; die Beauftragung gehört an den Anfang der Planung, nicht ans Ende.
- Unabhängigkeit wahren: Aufbau/ISB-Betreuung und Nachweisprüfung beim selben Betreiber trennen.
- ISMS als Nachweisbasis nutzen: Ein ISO-27001-ISMS ist die tragfähigste Grundlage – Lücken jetzt schließen, nicht im Prüfmonat.
Fazit
Die KRITIS-Nachweisprüfung ist kein Frühjahrsereignis, sondern eine Aufgabe, die im Winter beginnt und deren Weichen jetzt gestellt werden. Die neue Drei-Jahres-Systematik entlastet zwar den Turnus, macht aber die richtige Wahl des Stichtags anspruchsvoller. Wer die verbleibenden Monate nutzt – Schwellenwerte klären, Nachweisdatum bestätigen, Prüfer beauftragen, ISMS-Lücken schließen –, geht ohne Überraschungen in sein Prüfjahr.
Als akkreditierter Auditor mit Prüfverfahrenskompetenz nach § 8a BSIG führe ich KRITIS-Nachweisprüfungen für Betreiber durch, die einen unabhängigen Prüfer benötigen. Für Betreiber, bei denen ich nicht zugleich prüfe, begleite ich – im Rahmen der ISO/IEC 27001 und als externer Informationssicherheitsbeauftragter – die Vorbereitung. Die Trennung von Aufbau und Prüfung halte ich dabei konsequent ein. Sprechen Sie mich an.