KRITIS und NIS2 in der Krisenvorsorge sauber trennen
Krisenvorsorge wird unübersichtlich, wenn Teams unterschiedliche Begriffe in eine einzige Checkliste drücken. KRITIS beschreibt in Deutschland den Blick auf Dienstleistungen, deren Ausfall weitreichende Folgen haben kann. NIS2 ist ein europäischer Cybersecurity-Rahmen, der national umgesetzt wird. Beide Themen können dasselbe Unternehmen berühren, haben jedoch verschiedene Auslöser, Rollen, Nachweise und Eskalationswege. Wer die Unterschiede früh sichtbar macht, baut keinen Papierprozess, sondern eine belastbare Arbeitsweise für Angriff, Ausfall und Wiederanlauf. Siehe auch: Verteidigungsvorsorge im Unternehmen.
Dieser Beitrag ist ein Organisationsleitfaden und keine rechtliche Einzelfallberatung. Ausgangspunkt ist nicht die Frage, welches Etikett auf das Unternehmen passt. Ausgangspunkt sind die Leistung, die im Störfall weiterlaufen muss, die Information, die dafür benötigt wird, und die Person, die entscheiden darf. Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe erklärt den Kontext kritischer Infrastrukturen. Die NIS2-Richtlinie beschreibt daneben Cyberrisikomanagement und Aufsicht. Beide Quellen helfen bei der Orientierung, ersetzen aber keine Prüfung des konkreten Anwendungsbereichs. Siehe auch: Bundesamt für Bevölkerungsschutz und Katastrophenhilfe zu kritischen Infrastrukturen, NIS2-Richtlinie (EU) 2022/2555.
Betroffenheit prüfen, bevor Schulungen geplant werden
Eine tragfähige Bestandsaufnahme trennt mindestens vier Fragen. Welche Produkte oder Dienste sind für Kunden, Partner oder Öffentlichkeit zeitkritisch? Welche digitalen Systeme, Lieferanten und Betriebsorte tragen diese Leistung? Welche Störungsszenarien sind plausibel? Und welche Regelung kann daraus folgen? Erst wenn diese Fragen einzeln beantwortet sind, kann die Geschäftsleitung entscheiden, ob eine formale Prüfung, technische Vertiefung oder Organisationsmaßnahme nötig ist. Ein pauschales Wir sind KRITIS oder wir sind nicht KRITIS ist keine belastbare Arbeitsgrundlage.
Für die Krisenvorsorge ist die Leistungskette meist hilfreicher als eine Branchenbezeichnung. Zeichnen Sie einen Dienst vom Eingang einer Anfrage bis zur Erbringung nach. Markieren Sie Menschen, Anwendungen, Daten, Dienstleister, Gebäudezugang, Kommunikation und Freigaben. Danach lassen sich Punkte priorisieren: Was stoppt sofort, was ist manuell überbrückbar, und was darf nur nach fachlicher Entscheidung wieder freigegeben werden? Diese Darstellung ist zugleich ein guter Rohstoff für Rollenprofile, Nachweisanforderungen und Fallübungen.
Die Perspektive auf Personalrisiken verhindert, dass die Cyberlage nur als IT-Thema erscheint. Ein Ausfall entsteht häufig aus Kombinationen: Eine Anwendung ist nicht verfügbar, eine Schlüsselperson fehlt und ein Dienstleister liefert zu spät. Der Beitrag zu betrieblichen Personalrisiken liefert eine passende Fragenfolge: Welche Mindestleistung muss erhalten bleiben, welche Rolle darf sie freigeben und welche Vertretung kann die nötigen Informationen tatsächlich nutzen? Diese Fragen gehören vor jede technische Beschaffung oder Schulung.
NIS2-Risiken in einen Betriebsprozess übersetzen
Die NIS2-Richtlinie verlangt von erfassten Einrichtungen ein angemessenes Management von Cyberrisiken und verbindet dies mit Verantwortung auf Leitungsebene. In der Praxis muss daher nicht jede Führungskraft technische Kontrollen selbst konfigurieren. Sie muss jedoch verstehen, welche wesentlichen Dienste, Risiken, Maßnahmen, offenen Punkte und Entscheidungsgrenzen es gibt. Ein Management-Update ohne nachvollziehbare Fakten ist keine wirksame Aufsicht. Umgekehrt ersetzt ein Technikbericht keine klare Entscheidung über Priorität, Budget oder Restrisiko. Siehe auch: NIS2-Schulung für Geschäftsleitung und Mitarbeitende.
Erstellen Sie für jedes wesentliche Szenario eine kurze Entscheidungsakte. Sie muss nicht kompliziert sein. Nützlich sind Dienst oder Prozess, Abhängigkeiten, Schutzbedarf, beobachtete Schwachstelle, aktuelle Maßnahme, Owner, Stellvertretung, Entscheidungspunkt, Frist und Beleg. Ein Eintrag wie Sicherheit verbessern bleibt zu vage. Aussagekräftiger ist: Zugriff für einen kritischen Dienst wird bis zu einem Datum geprüft, die Technik dokumentiert das Ergebnis, und der Prozessowner bestätigt die betriebliche Auswirkung. So wird aus einer allgemeinen Pflicht ein überprüfbarer Arbeitsauftrag.
Melden, bewerten und wiederherstellen sind drei verschiedene Tätigkeiten. Wer eine Auffälligkeit erkennt, muss wissen, wie Informationen gesichert werden und wohin sie gehen. Das Incident-Team bewertet Reichweite, Faktenlage und nächste technische Schritte. Die Leitung entscheidet bei definierten Schwellen über Kundenkommunikation, Notbetrieb, externe Meldung oder zusätzliche Ressourcen. Das BSI weist darauf hin, dass Cyberbedrohungen Kommunikation, Datenaustausch und Geschäftsprozesse einer ganzen Organisation rasch beeinträchtigen können. Deshalb braucht der Ablauf feste Übergaben statt Ad-hoc-Nachrichten. Siehe auch: BSI zur Cyber-Sicherheitslage.
KI-generiertRollen für den Ausnahmefall gestalten
Der Krisenstab braucht keine lange Liste von Titeln, sondern wenige unterscheidbare Entscheidungen. Die Geschäftsleitung setzt Priorität und tolerierte Einschränkungen. Ein Prozessowner beschreibt die Mindestleistung. IT und Informationssicherheit prüfen technische Fakten und Wiederanlaufoptionen. Personal oder Operations organisiert Verfügbarkeit und Vertretung. Kommunikation bereitet abgestimmte Aussagen vor. Compliance oder Recht beurteilt, ob eine fachliche oder regulatorische Eskalation erforderlich ist. In kleinen Organisationen können Personen mehrere Hüte tragen, aber Entscheidungen und Gegenprüfungen müssen sichtbar bleiben.
Personalplanung wird erst belastbar, wenn für jede Schlüsselrolle klar ist, welche Informationen, Freigaben und Kontakte eine Vertretung braucht. Der Personalnotfallplan für den Krisenfall bietet dafür eine einfache Struktur: Mindestbesetzung, Ausfallgrenzen, Vertretungsreihenfolge, Zugriffsrechte und sichere Kontaktwege. Ergänzen Sie für Cybervorfälle die Frage, wer einen technischen Befund verständlich in eine Betriebsentscheidung übersetzt. Die fachlich beste Analyse hilft wenig, wenn niemand weiß, ob ein Service gestoppt, eingeschränkt oder wieder geöffnet werden darf.
Vermeiden Sie die Falle, Vertretung nur als Namen in einer Tabelle zu behandeln. Eine Vertretung braucht Zugriff auf aktuelle Arbeitsanweisungen, einen kurzen Überblick über offene Risiken und die Berechtigung, innerhalb eines vorab festgelegten Rahmens zu handeln. Die Vertretungsmatrix für Schlüsselpersonal zeigt, wie Wissen, Freigaben und Abwesenheit zusammengehören. Testen Sie nicht nur, ob die Vertretung erreichbar ist. Testen Sie, ob sie einen realen Fall anhand der Akte entscheiden und sauber weitergeben kann.
Schulungsnachweise an Entscheidungen ausrichten
Für Krisenvorsorge und NIS2 ist eine Teilnahmebestätigung allein zu wenig. Ein brauchbarer Nachweis verbindet Zielgruppe, konkrete Fähigkeit, Kursversion, Fall, Ergebnis, Wiederholung und zugrunde liegende Arbeitsanweisung. Für einen Service Owner könnte das Lernziel lauten: Mindestservice bestimmen und eine Unterbrechung eskalieren. Für einen Helpdesk könnte es lauten: Auffälligkeit erfassen, Beweise sichern und den definierten Kanal nutzen. Für die Geschäftsleitung geht es um Priorität, Ressourcen und Nachverfolgung, nicht um technische Detailkenntnis.
Planen Sie einen kurzen Szenariotest pro Rolle. Beispiel: Ein externer Dienstleister meldet ungewöhnliche Aktivitäten, gleichzeitig ist die Person mit der Hauptfreigabe nicht erreichbar. Der Helpdesk sammelt Fakten. IT bewertet den Befund. Der Vertreter des Prozessowners entscheidet über einen sicheren Notbetrieb. Die Geschäftsleitung erhält eine Entscheidungsnotiz mit Option, Auswirkung und Frist. Bewertet wird nicht nur die richtige Fachantwort. Bewertet werden auch Vollständigkeit der Übergabe, Zeit bis zur Entscheidung und Qualität des Eintrags in der Akte.
In Personalprozessen können betriebliche Krisenlagen zusätzliche Unsicherheit erzeugen. Der Beitrag zum Arbeitssicherstellungsgesetz im Betrieb ist deshalb als separater Lernbaustein sinnvoll: Zuständigkeiten und Meldewege werden dort anders beurteilt als bei der Reaktion auf einen Cybervorfall. Verbinden Sie die Inhalte über gemeinsame Szenarien, aber lassen Sie die fachlichen Fragen getrennt. So vermeidet das Team, dass eine Personalmaßnahme fälschlich als IT-Freigabe oder eine IT-Meldung als arbeitsrechtliche Entscheidung behandelt wird.
KI-generiertMit Kennzahlen und Übungen zur Routine
Messen Sie wenige Kennzahlen, die eine echte Entscheidung auslösen. Geeignet sind Anteil der Schlüsselrollen mit getesteter Vertretung, Anteil der wesentlichen Dienste mit aktueller Abhängigkeitskarte, Zeit bis zur vollständigen Erstmeldung, offene Maßnahmen nach Frist und Anteil der Kursteilnehmenden mit bestandenem Falltest. Eine schlechte Zahl ist kein Selbstzweck. Sie soll zeigen, wo eine Arbeitsanweisung unklar, eine Schnittstelle schwach oder eine Freigabe zu langsam ist. Ergänzen Sie jede Kennzahl um Owner und nächsten Termin.
Ein Quartalsrhythmus kann klein beginnen. Im ersten Monat aktualisiert das Team Leistungskette und offene Maßnahmen. Im zweiten Monat führt es eine 45-minütige Übung mit einer Stellvertretung durch. Im dritten Monat prüft die Geschäftsleitung die Ergebnisse, entscheidet über Ressourcen und bestätigt die Prioritäten. Danach startet der Zyklus erneut. Diese Reihenfolge verbindet Risikomanagement, Schulung und Verbesserung, ohne eine jährliche Großübung zum einzigen Beweis für Vorsorge zu machen.
Wenn politische oder sicherheitliche Lagen den Handlungsdruck erhöhen, dürfen operative Entscheidungen nicht auf vermuteten Rechtsfolgen beruhen. Der Beitrag zu Spannungsfall, Verteidigungsfall und Bündnisfall hilft, Begriffe und Arbeitgeberfragen geordnet zu behandeln. Für eine NIS2- oder KRITIS-Übung reicht es, Auswirkungen auf Personal, Kommunikationswege und Mindestbetrieb als Annahmen zu dokumentieren. Die rechtliche Bewertung, eine behördliche Meldung oder eine konkrete Verpflichtung gehört dann in die zuständige Fachprüfung. Siehe auch: Spannungsfall, Verteidigungsfall, Bündnisfall.
Ein sechs-Wochen-Startplan
Beginnen Sie in Woche eins mit einem wesentlichen Dienst und seinen Abhängigkeiten. In Woche zwei klären Sie Rollen, Stellvertretungen und Entscheidungsschwellen. Woche drei erstellt die kurze Entscheidungsakte und benennt fehlende Belege. Woche vier setzt rollenbezogene Lerneinheiten und einen Falltest um. Woche fünf spielt ein realitätsnahes Szenario mit Zeitlimit durch. In Woche sechs bewertet die Leitung offene Maßnahmen, Ergebnisse und Prioritäten. Der Umfang bleibt überschaubar, wenn Sie erst eine Kette sauber beherrschen und sie danach übertragen.
Die Nachweise sollten auffindbar sein, ohne dass ein Audit oder Vorfall erst eine Suchaktion auslöst. Der Leitfaden zu Schulungsnachweisen ohne Excel zeigt das Muster: Rolle, Inhalt, Version, Zuweisung, Abschluss und Beleg werden gemeinsam gepflegt. Ergänzen Sie dieses Muster um Übungsakte, Entscheidungen und Verbesserungsnachweis. Dann kann das Unternehmen nicht nur sagen, dass Menschen geschult wurden. Es kann zeigen, welche Entscheidung sie im relevanten Ablauf sicher treffen sollen und wie dies zuletzt getestet wurde. Siehe auch: Schulungsnachweise ohne Excel.
Der nächste praktische Schritt ist klein und eindeutig: Benennen Sie einen Owner für einen Dienst, wählen Sie ein plausibles Szenario und vereinbaren Sie die drei Informationen, die vor einer Entscheidung vollständig sein müssen. Notieren Sie danach, wer diese Informationen liefert, wer sie prüft und wer die Entscheidung freigibt. Diese klare Kette trennt KRITIS-Kontext, NIS2-Risiko, Personalfrage und technische Maßnahme, ohne die Zusammenarbeit zu zerlegen. Sie schafft Vorsorge, die bei einer echten Störung handlungsfähig bleibt.
ConformBase
Vom Wissen zur wirksamen Schulung.
Bringen Sie Compliance, Datenschutz und Security Awareness in ein Format, das Ihre Mitarbeitenden gern abschließen, inklusive Zertifikat und revisionssicherem Nachweis.
Kostenlos testenIndividuelle Kurse anfragen →
