KRITIS Kernanforderungen
"KRITIS-Kernanforderungen" ergeben sich de facto aus mehreren offiziellen Quellen, die ihrerseits rechtliche Vorschriften oder regulatorische Anforderungen mit Nachweispflicht enthalten. Es gibt jedoch keinen offiziell definierten Rechtsbegriff oder ein verpflichtendes Dokument, das die Kernforderungen definiert.
Kernanforderung |
Nachweise |
Security Capability Domains |
|---|---|---|
InformationssicherheitsManagement | ISMS Sicherheitsleitlinie Rollenmodell Management Review Auditprogramm | D1 Governance D2 Risk Management D4 Security Organization D15 Compliance |
Schutzbedarfsfestellung | Asset Register Kritikalitätsanalyse Schutzbedarfsanalyse | D2 Risk Management D3 Asset Management |
Organisatorische Maßnahmen | Richtlinien Awareness Lieferantenmanagement Verträge | D4 Security Organization D5 Human Security D6 Supplier Security D15 Compliance |
Technische Maßnahmen | Firewall-Regeln Segmentierung Hardening PAM MFA Patchmanagement | D8 IAM D9 Network D10 Endpoint D11 Engineering D12 Vulnerability Management |
Angriffserkennung | Angriffserkennungskonzept Nachweis der Überwachungsabdeckung Log-Quellen Detection Use Cases Alarmierungsprozess Incident Response Playbooks Wirksamkeitsnachweis | D9 Network D10 Endpoint D12 Vulnerability Management D13 Monitoring |
Notfall Management | Notfallhandbuch Incident Playbooks Krisenorganisation Wiederanlaufverfahren | D13 Incident Response D14 Backup & Recovery |
Kontinuierliche Verbesserung | KPIs Audits Maßnahmen Realisierung Management Bewertung | D1 Governance D15 Compliance |