Die Überprüfung der Informationssicherheitsanforderungen bei Dienstleistern ist für KRITIS-Betreiber von zentraler Bedeutung. Sie stellt sicher, dass die regulatorischen Vorgaben für den Betrieb kritischer Infrastrukturen eingehalten werden. Ein angepasstes Vor-Ort-Audit ergänzt die bestehenden Verfahren für das Dienstleistermanagement. Es zeigt, dass Dienstleister die notwendigen Anforderungen erfüllen und kritische Dienstleistungen auch in der Praxis zuverlässig schützen. Dieser Artikel hebt die Besonderheiten solcher Audits hervor, die sich aus der Praxis ergeben haben.
Das Audit im Kontext von KRITIS und ISO 27001
Für ein Vor-Ort-Audit bei einem KRITIS-Dienstleister genügt es nicht, sich allein an den Standards der ISO 27001 zu orientieren. Es sind gleichzeitig die ISMS-Konformität gemäß ISO 27001:2022, die KRITIS-spezifischen Anforderungen nach BSIG / § 8a sowie gegebenenfalls branchenspezifische Standards (B3S) zu prüfen.
Im Audit steht die Verfügbarkeit der kritischen Dienstleistung im Fokus, und nicht das Gleichgewicht aus Vertraulichkeit, Integrität, Authentizität und Verfügbarkeit.
Aus diesen Anforderungen leitet sich das Vorgehen für das Lieferantenaudit ab.
Vorbereitung mit Erstellen der Prüflogik
Neben den üblichen Vorbereitungen und Abstimmungen vor einem Audit sollten besonders folgende Klärungen erfolgen, um einen optimalen Auditverlauf zu ermöglichen:
- Verfügt der Dienstleister über die aktuelle Version der Informationssicherheitspolitik des KRITIS-Betreibers?
- Liegen alle erforderlichen Zertifikate des Dienstleisters in der gültigen Version vor?
- Entsprechen die bestehenden vertraglichen Regelungen mit dem Dienstleister den aktuellen regulatorischen Anforderungen?
- Ist sichergestellt, dass die Begehung der relevanten Räume vor Ort möglich ist?
- Müssen Auditoren zusätzliche Erklärungen zur Wahrung von Datengeheimnissen oder Vertraulichkeitsvereinbarungen abgeben?
Aus diesem Kontext gilt es, den Scope für das Audit nach ISO 27001 unter Berücksichtigung des KRITIS-Bezugs zu definieren. Aus der Prüflogik heraus ergeben sich die Prüfpunkte und somit die Agenda für ein Audit:
- Scope und KRITIS-Bezug
- Governance und ISMS-Wirksamkeit
- Risikoanalyse und Schutzbedarf
- Physische Sicherheit vor Ort
- Technische und operative Security Controls
- Incident Management und Angriffserkennung
- Business Continuity / Resilience
- Dienstleistersteuerung, Nachweise und KRITIS-Besonderheiten
- Personal, Awareness
- Dokumentation
Das Audit mit dem Fokus auf KRITIS
Die Vorbereitungen unterscheiden sich von einem üblichen Audit durch den besonderen Fokus auf den KRITIS-Bezug. Im Mittelpunkt stehen Prüfpunkte, die gezielt auf KRITIS-Anforderungen ausgerichtet sind. Die Nachweise erfolgen durch Dokumentenprüfung, Begehung und gezielte Fragen an die Teilnehmenden.
Scope und KRITIS-Bezug
Beim Scope und KRITIS-Bezug handelt es sich um den kritischsten Punkt, denn es ist wichtig festzustellen, dass der Geltungsbereich des ISMS klar dokumentiert ist. Bei KRITIS-Dienstleistern genügt kein „schöner Zertifizierungsscope“, wenn die kritische Leistung faktisch außerhalb des Scopes liegt. Zu prüfen ist daher, ob der Scope tatsächlich alle Assets, Prozesse, Standorte und Dienstleister umfasst, die für die kritische Dienstleistung relevant sind, ob es Ausschlüsse gibt und diese sauber begründet sind und ob die Abgrenzung zu Fremdleistungen, Outsourcing, Colocation und Cloud nachvollziehbar ist.
Governance und ISMS-Wirksamkeit
Bei Governance und ISMS-Wirksamkeit ist bei KRITIS-Dienstleistern wichtig, dass Entscheidungen zur Informationssicherheit nicht nur formal, sondern mit Blick auf die kritischen Versorgungsleistungen der Kunden getroffen werden. Zu klären ist, ob die Sicherheitsorganisation mit den KRITIS-Anforderungen verzahnt ist und ob der Dienstleister die regulatorische Relevanz wirklich verstanden hat.
Risikoanalyse und Schutzbedarfsfeststellung
Bei der Risikoanalyse und der Schutzbedarfsfeststellung trennt sich „ISO auf dem Papier“ oft vom belastbaren KRITIS-ISMS. Hier ist zu bewerten, ob der Fokus auf Verfügbarkeit für KRITIS-relevante Leistungen angemessen berücksichtigt wird und ob Risiken aus dem Ausfall von Infrastruktur, aus Manipulation bzw. Insider-Bedrohungen, aus Lieferkettenproblemen oder aus Ransomware angemessen behandelt werden.
Physische Sicherheit
Die Überprüfung der physischen Sicherheit vor Ort ist essenzieller Bestandteil des Audits. Die Anforderungen aus der ISO 27001 dazu sind zwingend einzuhalten und ebenso für KRITIS-Kunden relevant. Nachzuweisen ist, dass für die Systeme, von denen auf KRITIS-Systeme zugegriffen wird, ein besonderer physischer Schutz besteht und dass besondere Redundanzen geschaffen wurden, um die bei KRITIS geforderte Verfügbarkeit zu gewährleisten.
Technische und operative Security Controls
Auch bei den technischen und operativen Security Controls sind die Anforderungen der ISO 27001 einzuhalten, da sie für KRITIS-Kunden ebenso wichtig sind. Hier stellt sich die Frage, ob die Systeme beim Dienstleister in jeder Hinsicht ausreichend abgesichert bzw. gehärtet sind, insbesondere wenn auf KRITIS-Systeme zugegriffen wird, und ob die Wiederherstellungszeiten der KRITIS-unterstützenden IT-Systeme angemessen sind und diese Zeiten auch beim Restore eingehalten werden.
Incident Management und Angriffserkennung
Die Überprüfung des Incident Managements ist für KRITIS-Betreiber sehr wichtig. Weiter ist für KRITIS die Angriffserkennung und wirksame Detektion besonders relevant; die reine Existenz eines Ticketsystems ist nicht ausreichend. Das SOC/SIEM bzw. die Monitoring-Funktion muss auf den Systemen, von denen auf kritische Dienstleistung zugegriffen wird, eingerichtet sein. Zu prüfen ist, ob die Prozesse zur Erkennung, Bewertung, Eindämmung, Wiederherstellung und Nachbereitung geregelt sind, ob es 24/7-Alarmierungswege gibt und ob Schnittstellen zum KRITIS-Betreiber bzw. Kunden und zum BSI definiert sind.
Business Continuity und Resilience
Business Continuity / Resilience ist für KRITIS-Betreiber ein wichtiger Aspekt bei der Überprüfung der Dienstleister. Es sollte eine Business-Impact-Analyse oder eine vergleichbare Kritikalitätsbetrachtung vorliegen und Notfall-, Wiederanlauf- und Krisenpläne vorhanden sein sowie Notfallübungen durchgeführt werden.
Steuerung der eigenen Dienstleister und Lieferkette
Wichtig ist auch festzustellen, ob der auditierte Dienstleister bei der Steuerung seiner eigenen Dienstleister die KRITIS-Besonderheiten angemessen berücksichtigt. Bewertet dieser seine Lieferanten und vereinbart er mit diesen angemessene Sicherheitsanforderungen in den Verträgen? Weiter sollte klar sein, welche Leistungen und Dienste für kritische Dienstleistungen unverzichtbar sind.
Personal und Awareness
Der Bereich Personal / Awareness beim Dienstleister wird oft unterschätzt, obwohl gewisse Aspekte für den Betrieb der kritischen Anlagen und Systeme oft von hoher Relevanz sind. Zu hinterfragen ist, ob Hintergrundüberprüfungen, soweit zulässig, durchgeführt worden sind, ob Vertraulichkeits- bzw. Geheimhaltungsvereinbarungen mit den Mitarbeitenden bestehen und ob sichergestellt ist, dass für die Mitarbeitenden mit sicherheitsempfindlichen Tätigkeiten die Regelungen gemäß dem Sicherheitsüberprüfungsgesetz eingehalten werden.
Die Dokumentenprüfung ist ebenso relevant für die KRITIS-relevanten Anforderungen.
Abschluss des Lieferantenaudits
Die erkannten Abweichungen von den ISO 27001- und KRITIS-Anforderungen sind einzuordnen. Dabei wird zwischen Sofortmaßnahmen und strukturellen Maßnahmen unterschieden. Nachweislücken sind zu dokumentieren und verbleibende Restrisiken sauber zu benennen. Im Abschlussgespräch wird dem Dienstleister das Auditergebnis mitgeteilt und offene Fragen werden beantwortet.




