Für KRITIS-Betreiber
Kliniken, Wirtschaftsprüfer und KRITIS-Betreiber führen ihre Nachweise bereits in PRISM.
§75c SGB V, B3S-Prüfzyklen und knappe Ressourcen: Wenn Nachweise über mehrere Häuser konsolidiert werden müssen, ohne dass Wissen mit jedem Beraterprojekt wieder abfließt, ist das unser Referenz-Heimspiel.
Typische Situation
- • Anstehender Prüfungstermin (BSI/DKG)
- • Trägerfusion — neue Häuser müssen eingebunden werden
- • Sicherheitsvorfall im Umfeld erhöht den Druck
„Unsere Umgebung ist speziell" — mehrere Kliniken und KRITIS-Betreiber nutzen bereits PRISM (siehe Logos unten). „Datenschutz bei Cloud-Software?" — Server und KI-Verarbeitung in Deutschland, AVV, On-Premise-Option möglich.
Unter anderem im Einsatz bei
Worauf sich PRISM heute stützt
Die ISO-27001-Basis von PRISM ISO deckt die Kernanforderungen an ein Informationssicherheits-Managementsystem ab — ein eigenständiges B3S-Prüfkatalog-Modul ist in Vorbereitung. Bis dahin arbeiten unsere KRITIS-Referenzen mit dem bestehenden ISO-27001- Werkzeug.
KRITIS-Nachweis
§8a BSIG — Nachweis alle 2 Jahre, ohne Hektik.
KRITIS-Betreiber müssen alle zwei Jahre gegenüber dem BSI nachweisen, dass sie angemessene Maßnahmen zur Absicherung kritischer Infrastrukturen getroffen haben. PRISM ISO strukturiert die B3S-Anforderungen und hält den Nachweis dauerhaft aktuell.
Für wen ist das gedacht?
Passt gut
- ✓ KRITIS-Betreiber mit §8a-BSIG-Nachweis-Pflicht
- ✓ Krankenhäuser und Klinikverbünde (§75c SGB V)
- ✓ Träger mit mehreren Standorten, die Nachweise konsolidieren
- ✓ IS-Beauftragte mit anstehendem BSI- oder DKG-Audit
- ✓ Organisationen mit laufender ISO-27001-Basis, die B3S ergänzen
Weniger geeignet
- ✗ Unternehmen unterhalb der BSI-Schwellenwerte ohne Nachweis-Pflicht
- ✗ Einzel-Standorte ohne Multi-Framework-Bedarf
- ✗ Suche nach reinem Dokumenten-Ablagesystem ohne Audit-Trail
Häufige Fragen zu KRITIS / B3S
- Was ist KRITIS und wer ist betroffen?
- KRITIS steht für Kritische Infrastrukturen — Anlagen, Systeme und Einrichtungen, deren Ausfall erhebliche Auswirkungen auf die öffentliche Versorgung hätte. Betroffen sind Betreiber in den Sektoren Energie, Wasser, Ernährung, IT & TK, Gesundheit, Transport, Finanzen und staatliche Verwaltung, wenn sie die Schwellenwerte des BSI überschreiten (typisch: ≥ 500.000 versorgte Personen).
- Was muss ich als KRITIS-Betreiber nachweisen?
- Nach §8a BSIG müssen KRITIS-Betreiber alle zwei Jahre dem BSI nachweisen, dass sie "angemessene organisatorische und technische Vorkehrungen" nach dem Stand der Technik getroffen haben. Dies geschieht über Nachweise, Audits oder Zertifizierungen, die branchenspezifischen Sicherheitsstandards (B3S) des jeweiligen Sektors folgen.
- Was ist ein B3S und wie unterscheidet er sich von ISO 27001?
- Ein Branchenspezifischer Sicherheitsstandard (B3S) ist ein vom BSI anerkannter, sektorspezifischer Leitfaden — z.B. für Gesundheitswesen, Wasserversorgung oder Energie. B3S-Anforderungen überlappen stark mit ISO 27001, gehen aber in manchen Bereichen (z.B. Betriebsunterbrechung, Redundanz) darüber hinaus. PRISM ISO deckt beide ab.
- Wie häufig muss der Nachweis erbracht werden?
- Der Nachweiszyklus nach §8a BSIG beträgt zwei Jahre. Das BSI hat das Recht, zusätzliche Audits anzuordnen. Mit PRISM ISO ist der Nachweis dauerhaft aktuell gehalten — die lückenlose Dokumentation und Änderungshistorie stehen jederzeit für das BSI bereit, kein Aufwand am Stichtag.
- Kann ich KRITIS und ISO 27001 gemeinsam abdecken?
- Ja. ISO 27001 bildet häufig die Grundlage für den KRITIS-Nachweis — viele B3S-Anforderungen sind deckungsgleich. PRISM ISO bildet den Multi-Framework-Crosswalk: ISO-27001-Controls werden automatisch auf B3S-Anforderungen gemappt. Unser Team hat Referenzen im Gesundheitswesen (§393 SGB V / §8a BSIG).
Software allein — oder mit Berater und Auditor?
Drei Stufen, ein Ziel: Ihr KRITIS / B3S-Nachweis. Von der Lizenz bis zum Fixpreis-Paket mit Auditor inklusive.
Was unsere Kunden sagen
„Der Security Health Check war sehr effizient und zielführend und half uns, Transparenz zu schaffen."
Johannes Beier
IT-Leiter · B2B Medical
Security Health CheckKunden, die auf PRISM setzen
Zeigen wir Ihnen ein KRITIS-Setup aus Ihrer Branche?
Im Erstgespräch — konkret an Ihrer Trägerstruktur.