Betreiber kritischer Anlagen haben die Umsetzung der Maßnahmen in Bezug auf kritische Anlagen nach § 30 Absatz 1 Satz 1 in Verbindung mit § 31 Absatz 1 und 2 Satz 1 zu einem vom Bundesamt im Benehmen mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe festgelegten Zeitpunkt, frühestens drei Jahre nachdem sie erstmals oder spätestens drei Jahre nachdem sie erneut als ein Betreiber einer kritischen Anlage gelten, und anschließend alle drei Jahre dem Bundesamt durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nachzuweisen. Die Betreiber übermitteln dem Bundesamt die Ergebnisse der durchgeführten Audits, Prüfungen oder Zertifizierungen einschließlich Angaben über die dabei aufgedeckten Sicherheitsmängel. Das Bundesamt kann die Vorlage der Dokumentation, die der Überprüfung zugrunde gelegt wurde, verlangen. Es kann bei Sicherheitsmängeln die Vorlage eines geeigneten Mängelbeseitigungsplanes und im Einvernehmen mit der zuständigen Aufsichtsbehörde des Bundes oder im Benehmen mit der sonst zuständigen Aufsichtsbehörde die Beseitigung der Sicherheitsmängel verlangen. Das Bundesamt kann die Vorlage eines geeigneten Nachweises über die erfolgte Mängelbeseitigung verlangen.






Elintärkeiden infrastruktuurien ylläpitäjien on osoitettava liittovaltion tietoturvavirastolle (BSI), että ne ovat toteuttaneet 30 §:n 1 momentissa esitetyt tarvittavat kyberturvallisuustoimenpiteet 31 §:n 1 ja 2 momentin yhteydessä.
Tämä todiste on toimitettava:Vaatimustenmukaisuus on osoitettava turva-auditoinneilla, tarkastuksilla tai sertifioinneilla. Näiden arviointien tulokset, mukaan lukien havaitut turvallisuuspuutteet, on toimitettava tekniselle tarkastuslaitokselle
, joka voi myös pyytää arvioinneissa käytetyt asiakirjat. Jos turvallisuuspuutteita havaitaan, tekninen tarkastuslaitos voi vaatia toiminnanharjoittajaa toimittamaan asianmukaisen korjaussuunnitelman. Yhteistyössä asianomaisen valvontaviranomaisen kanssa BSI voi myös vaatia, että puutteet korjataan, ja pyytää asianmukaisia todisteita siitä, että korjaustoimenpiteet on toteutettu.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)