Überprüfungen durch unabhängige Stellen
Die Cybersicherheitsbehörde kann wesentliche und wichtige Einrichtungen dazu auffordern, die Umsetzung ihrer Risikomanagementmaßnahmen durch unabhängige Stellen bzw. Prüfer nachweisen zu lassen.
Bei wichtigen Einrichtungen ist dies nur bei begründeten Hinweisen auf mutmaßliche Pflichtverletzungen vorgesehen. Frühestens ab dem 1. Oktober 2028 kann eine solche Aufforderung erfolgen.
Das Bundesamt für Cybersicherheit kann sowohl den Nachweis der organisatorisch-operativen als auch der technischen Umsetzung der Risikomanagementmaßnahmen verlangen. Je nach Art gelten unterschiedliche Fristen:
Wesentliche Einrichtungen
- Organisatorisch-operativ: zwei Monate ab Aufforderung
- Technisch: zwei Jahre ab Aufforderung
Wichtige Einrichtungen
- Organisatorisch-operativ: zwei Jahre ab Aufforderung
- Technisch: zwei Jahre ab Aufforderung
Der Nachweis der organisatorisch-operativen Umsetzung kann auch durch einschlägige gültige Zertifikate erbracht werden. Diese Zertifikate müssen, auf etablierten europäischen und internationalen Normen im Sinne der Verordnung (EU) Nr. 1025/2012 zur europäischen Normung beruhen, beispielsweise auf Normen der ISO 27001-Serie.
Außerdem müssen sie unter den entsprechenden korrekten Rahmenbedingungen vergeben worden sein, etwa mit einem entsprechend gewählten Scope der Zertifizierung.
Matrixzertifizierungen sind grundsätzlich zulässig, solange die Scope-Abdeckung gegeben ist. Scope, Abweichungen und gegebenenfalls Prüfberichte sind gemeinsam mit dem Zertifikat zu übermitteln.
Letzte Aktualisierung: 21. September 2026