Laut der Orientierungshilfe sind Betreiber Kritischer Infrastrukturen, Betreiber von Energieanlagen und Energieversorgungsnetzen sowie prüfende Stellen zum 1. Mai 2023 verpflichtet, angemessene organisatorische und technische Sicherheitsvorkehrungen zu treffen und ihre informationstechnischen Systeme, Komponenten und Prozesse integer, authentisch und vertraulich zu betreiben. Die Beurteilung der Qualität der eingesetzten Systeme orientiert sich an einem mehrstufigen Reifegradmodell.
Dabei ist vorgesehen, dass die individuelle Umsetzung der gesetzlichen Anforderungen alle zwei Jahre erneut anhand standardisierter Compliance-Dokumentationen (z. B. mittels Formulare für den Nachweis zu § 8a (1a) BSIG und § 11 (1d) EnWG) nachgewiesen werden muss.
Zur konkreten Umsetzung empfiehlt sich laut BSI die Etablierung eines nach DIN EN ISO 27001 zertifizierten Informationssicherheits-Management-Systems (ISMS) – bei Bedarf in Zusammenarbeit mit branchenerfahrenen Sicherheitsspezialisten.



