Was leistet das Regulatory Expertise Center?
Das Regulatory Expertise Center ordnet die IT-Sicherheitsvorgaben aus EU und Deutschland für das regulierte Umfeld ein. Es richtet sich an IT- und Compliance-Entscheider in Pharma, Chemie, Biotechnologie und Medtech. Sie betrachten Cyber-Anforderungen nicht isoliert, sondern zusammen mit GxP, Datenintegrität und validierten Systemen.
Jede Vorschrift ist hier kompakt eingeordnet und mit ihrer amtlichen oder behördlichen Primärquelle verlinkt. Dazu kommen die Wege zu den Leistungen, mit denen cube one die Umsetzung begleitet.
IT-Sicherheit und GxP greifen ineinander: Risikomanagement, Zugriffskontrolle und Vorfallreaktion schützen zugleich die Integrität elektronischer Aufzeichnungen und die Verfügbarkeit qualifizierter Systeme.
Jede Vorschrift auf dieser Seite beantwortet drei Fragen in gleicher Reihenfolge: Wen betrifft es?, In welcher Form? und Was jetzt prüfen? Dazu nennen wir je Vorschrift typische Fälle im Anwendungsbereich, typische Fälle außerhalb und einen nächsten Prüfschritt. Abkürzungen sind hinterlegt: Zeigen Sie mit der Maus darauf, oder tippen Sie sie an.
Diese Seite dient der Ersteinschätzung und ersetzt keine Rechtsberatung. Verbindlich sind der jeweilige Gesetzes- oder Verordnungstext samt Anlagen und Anhängen. Die Betroffenheit nach NIS-2 und BSIG ist eine Selbstprüfung: Es gibt keinen Bescheid, der Ihnen den Status zuweist. Für Zweifelsfälle nutzen Sie die Hinweise des BSI zu NIS-2-regulierten Unternehmen und ziehen Ihre Rechtsabteilung hinzu.
IT-Sicherheit in der EU
Auf EU-Ebene prägen drei Rechtsakte die IT-Sicherheit: die NIS-2-Richtlinie, der Cyber Resilience Act und die DSGVO. Die Rechtsform entscheidet, wo Sie nachlesen. Eine Verordnung wie der CRA oder die DSGVO gilt unmittelbar für Unternehmen. Eine Richtlinie wie NIS-2 richtet sich an die Mitgliedstaaten und wirkt über deren nationale Gesetze.
NIS-2-Richtlinie
Die Richtlinie (EU) 2022/2555 (NIS-2) ist eine EU-Richtlinie. Sie richtet sich an die Mitgliedstaaten, nicht direkt an Unternehmen. Jeder Mitgliedstaat setzt sie in eigenes Recht um. Für Unternehmen in Deutschland gilt deshalb das BSIG, nicht der Richtlinientext. Inhaltlich setzt die Richtlinie den Rahmen: Risikomanagement und Meldepflichten für wesentliche und wichtige Einrichtungen in definierten Sektoren, darunter Gesundheit und die Herstellung bestimmter kritischer Produkte. Zum Vergleich: Der CRA ist eine Verordnung und gilt unmittelbar, ohne nationales Umsetzungsgesetz.
Wen betrifft es?
- Wesentliche und wichtige Einrichtungen in den Sektoren der Anhänge I und II, darunter Gesundheitswesen, Herstellung pharmazeutischer Erzeugnisse, Medizinprodukte, Lebensmittel, Chemie, digitale Infrastruktur und Forschung.
- Die Einordnung folgt aus Sektor und Unternehmensgröße gemeinsam. Ein Sektorbezug allein genügt nicht.
- Konzerne mit Standorten in mehreren Mitgliedstaaten prüfen je Land, weil die Umsetzung national ausgestaltet ist und Fristen sowie Schwellen abweichen können.
- Nicht über NIS-2 erfasst: Anforderungen an einzelne Produkte. Diese regelt der CRA.
In welcher Form?
- Organisationspflichten, nicht Produktpflichten: Risikomanagement, Meldung erheblicher Sicherheitsvorfälle, Registrierung bei der zuständigen nationalen Stelle.
- Mindestmaßnahmen umfassen u. a. Vorfallbehandlung, Notfall- und Krisenmanagement, Sicherheit der Lieferkette, Zugriffskontrolle und Kryptografie.
- Verantwortung der Leitungsebene inklusive Schulung, dazu Aufsicht und Sanktionen nach nationalem Recht.
Was jetzt prüfen?
- Klären Sie zuerst, welches nationale Recht für Sie gilt. Für deutsche Standorte prüfen Sie das BSIG, nicht den Richtlinientext.
- Listen Sie Ihre EU-Standorte mit Land, Tätigkeit und Größenzahlen. Jedes Land braucht eine eigene Antwort.
- Gleichen Sie Ihre Tätigkeit mit den Anhängen I und II der Richtlinie ab und notieren Sie die gefundene Einrichtungsart wörtlich.
- Legen Sie fest, wer die Prüfung führt und wer sie freigibt. Ohne benannte Zuständigkeit bleibt das Ergebnis unverbindlich.
- Prüfen Sie getrennt davon, ob Sie Produkte auf dem Unionsmarkt bereitstellen. Diese Frage beantwortet der CRA, nicht NIS-2.
Ordnen Sie Ihre Einrichtungsart und Größenklasse zu und prüfen Sie danach die deutschen Pflichten im BSIG. Der Trichter zur Betroffenheitsprüfung führt Sie in drei Stufen durch die Zuordnung.
NIS-2-Umsetzungsgesetz und BSIG
Das BSIG ist das Gesetz, das Unternehmen in Deutschland anwenden. Wer wissen will, was NIS-2 für den eigenen Betrieb bedeutet, prüft das BSIG samt Anlagen, nicht den Text der Richtlinie. Den Anstoß gab die EU: Das Gesetz zur Umsetzung der NIS-2-Richtlinie (BGBl. 2025 I Nr. 301) enthält als Artikel 1 die Neufassung des BSI-Gesetzes (BSIG). Für betroffene Einrichtungen folgen daraus Registrierungs-, Melde- und Risikomanagementpflichten. Das BSI informiert zu NIS-2-regulierten Unternehmen und zur Selbstprüfung der Betroffenheit.
Wen betrifft es?
- Besonders wichtige Einrichtungen: Betreiber kritischer Anlagen nach der BSI-KritisV sowie große Unternehmen der Einrichtungsarten aus Anlage 1, also ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Jahresumsatz und mehr als 43 Millionen Euro Jahresbilanzsumme.
- Wichtige Einrichtungen: mittlere Unternehmen der Einrichtungsarten aus Anlage 1 und Anlage 2, also ab 50 Beschäftigten oder mit jeweils mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme.
- Life-Science-typische Einrichtungsarten: Erbringer von Gesundheitsdienstleistungen, Unternehmen mit Forschung und Entwicklung zu Arzneimitteln, Hersteller pharmazeutischer Erzeugnisse, Hersteller von Medizinprodukten und In-vitro-Diagnostika, Lebensmittelunternehmen in Produktion und Großhandel, Hersteller chemischer Stoffe, Forschungseinrichtungen.
- Ebenfalls erfasst sind IT-Dienstleister von GxP-Standorten, wenn sie als Managed Services Provider, Managed Security Services Provider, Rechenzentrums- oder Cloud-Anbieter einzuordnen sind. Digitale Infrastruktur zählt unabhängig von der Größe des Kunden.
- Nicht automatisch erfasst: eine Beratungsgesellschaft, ein Engineering-Büro oder ein Auftragslabor, das keiner Einrichtungsart der Anlagen entspricht oder die Größenkriterien nicht erreicht. Sektor und Größe müssen zusammen erfüllt sein.
In welcher Form?
- Registrierung beim BSI innerhalb der gesetzlichen Frist, mit Angaben zu Einrichtungsart, Sektor und Kontaktstellen.
- Meldekette für erhebliche Sicherheitsvorfälle: Erstmeldung, Aktualisierung und Abschlussmeldung, gestaffelt nach Fristen.
- Risikomanagementmaßnahmen nach dem Stand der Technik, darunter Lieferkettensicherheit, Zugriffskontrolle, Kryptografie, Notfall- und Krisenmanagement, Awareness und Wirksamkeitsprüfung.
- Verantwortung der Geschäftsleitung: Billigung der Maßnahmen, Überwachung der Umsetzung, Schulungspflicht. Für Betreiber kritischer Anlagen kommen zusätzliche Nachweispflichten gegenüber dem BSI hinzu.
- Die Einordnung ist eine Selbstprüfung: Es ergeht kein Bescheid, der Ihnen den Status zuweist.
Was jetzt prüfen?
- Ordnen Sie Ihre Einrichtungsart nach Anlage 1 und Anlage 2 zu, bevor Sie über Zahlen sprechen. Ohne Einrichtungsart endet die Prüfung hier.
- Ermitteln Sie Beschäftigtenzahl, Jahresumsatz und Jahresbilanzsumme für den maßgeblichen Bezugszeitraum, einschließlich verbundener Unternehmen.
- Arbeiten Sie die Betroffenheitsprüfung des BSI durch und legen Sie das Ergebnis mit Datum und Datengrundlage ab.
- Benennen Sie namentlich, wer registriert, wer Vorfälle meldet und wer in der Geschäftsleitung die Maßnahmen billigt, jeweils mit Vertretung.
- Zur operativen Selbstprüfung nach dem BSIG im Browser: NIS-2-Check.
Ordnen Sie Ihre Einrichtungsart nach Anlage 1 und 2 zu, prüfen Sie danach die Größenklasse und dokumentieren Sie das Ergebnis. Für die operative BSIG-Selbstprüfung: NIS-2-Check.
Cyber Resilience Act
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist eine EU-Verordnung. Anders als die NIS-2-Richtlinie gilt er unmittelbar in jedem Mitgliedstaat, ein nationales Umsetzungsgesetz ist nicht nötig. Er regelt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, die auf dem Unionsmarkt bereitgestellt werden. Erfasst ist Software oder Hardware, deren bestimmungsgemäße oder vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netz einschließt. Separat bereitgestellte Komponenten zählen ebenfalls. Es gibt keine Größenschwelle nach Beschäftigten, Umsatz oder Codeumfang. Maßgeblich ist die Rolle im Markt, nicht die Branche.
Wen betrifft es?
- Hersteller, die ein Produkt mit digitalen Elementen unter eigenem Namen oder eigener Marke auf dem Unionsmarkt bereitstellen, unabhängig vom Sitz des Unternehmens. Wer ein zugekauftes Produkt unter eigener Marke weitergibt oder wesentlich verändert, gilt ebenfalls als Hersteller.
- Einführer und Händler mit eigenen Prüf- und Sorgfaltspflichten entlang der Lieferkette.
- Nicht erfasst sind Einkauf und Betrieb: Ein GxP-Labor, das eine vernetzte HPLC-Anlage oder ein LIMS beschafft, ist Anwender. Auch ein rein intern genutztes Auswertewerkzeug, das nie auf dem Markt bereitgestellt wird, ist kein erfasstes Produkt.
- In Ihrer Verantwortung als Hersteller: ein Monitoring-Gerät, ein Zusatzmodul oder eine On-Premise-Anwendung, die Sie als cube one Produkt oder als Kundenprodukt am Markt bereitstellen.
- Ausgenommen sind Produkte, für die sektorspezifisches Unionsrecht mit gleichwertigen Anforderungen gilt, insbesondere Medizinprodukte nach MDR und In-vitro-Diagnostika nach IVDR, außerdem Kraftfahrzeug-, Luftfahrt- und bestimmte Marineprodukte. Standalone-Laborsoftware ohne medizinische Zweckbestimmung fällt nicht unter diese Ausnahme.
- Freie und Open-Source-Software außerhalb einer Geschäftstätigkeit ist ausgenommen. Für Open-Source-Stewards, die solche Software dauerhaft für kommerzielle Nutzung bereitstellen, gilt ein eigenes, leichteres Regime.
In welcher Form?
- Produktpflichten über den Lebenszyklus: sichere Standardkonfiguration, Behandlung von Schwachstellen, Bereitstellung von Sicherheitsupdates während des festgelegten Unterstützungszeitraums.
- Marktzugang wie im CE-Rahmen: Risikobewertung, technische Dokumentation, Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung. Für wichtige und kritische Produktklassen gelten strengere Verfahren, teils mit notifizierter Stelle.
- Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Sie gelten ab dem 11. September 2026, die übrigen Pflichten ab dem 11. Dezember 2027.
- Fernverarbeitung gehört zum Produkt, wenn sie für eine Funktion des Produkts erforderlich ist und in der Verantwortung des Herstellers entwickelt wurde, etwa ein Cloud-Backend, ohne das ein Messgerät seine Auswertung nicht liefert. Ein reiner Cloud- oder Softwaredienst ohne diesen Produktbezug wird nicht über den CRA erfasst, sondern gegebenenfalls über NIS-2 und das BSIG.
- Kleinst- und Kleinunternehmen erfüllen dieselben Anforderungen, dürfen die technische Dokumentation aber in vereinfachter Form führen.
Was jetzt prüfen?
- Erstellen Sie eine Produktliste und tragen Sie je Produkt Ihre Rolle ein: Hersteller, Einführer, Händler oder Anwender.
- Prüfen Sie je Produkt, ob eine Datenverbindung zu einem Gerät oder Netz zur bestimmungsgemäßen Verwendung gehört. Fehlt sie, liegt kein Produkt mit digitalen Elementen vor.
- Ordnen Sie Ihre Produkte den Klassen der Anhänge der Verordnung (EU) 2024/2847 zu. Davon hängt ab, ob eine notifizierte Stelle nötig wird.
- Trennen Sie Marktbereitstellung von Eigenbetrieb. Ein rein intern genutztes Werkzeug bleibt außen vor, ein unter eigener Marke weitergegebenes Zukaufprodukt nicht.
- Halten Sie je Produkt den geplanten Unterstützungszeitraum und die verantwortliche Stelle für Schwachstellenmeldungen fest. Die Meldepflichten greifen ab dem 11. September 2026.
Erstellen Sie eine Liste Ihrer digitalen Produkte und klären Sie je Produkt Ihre Rolle: Hersteller, Einführer, Händler oder Anwender. Für die Umsetzung im GxP-Kontext hilft unsere Softwareentwicklung für Life Science.
DSGVO / GDPR
Die Verordnung (EU) 2016/679 (DSGVO) gilt als Verordnung ebenfalls unmittelbar. Sie verlangt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, unter anderem nach Art. 32. In regulierten IT-Landschaften betrifft das vor allem Access Management und Logging.
Wen betrifft es?
- Verantwortliche und Auftragsverarbeiter, die personenbezogene Daten verarbeiten. Es gibt keine Sektor- und keine Größenschwelle, auch ein Auftragslabor mit zehn Beschäftigten ist erfasst.
- Im Life-Science-Umfeld typisch: Beschäftigtendaten, Studien- und Probandendaten, Schulungs- und Qualifizierungsnachweise, Zutritts- und Besucherprotokolle, Fernwartungszugänge externer Dienstleister.
- Kein Anwendungsfall sind reine Prozess- und Messdaten ohne Personenbezug. Sobald Benutzerkennungen im Audit Trail stehen, entsteht Personenbezug.
In welcher Form?
- Technische und organisatorische Maßnahmen nach Art. 32, insbesondere Zugriffskontrolle, Protokollierung, Verschlüsselung, Belastbarkeit und Wiederherstellbarkeit.
- Dokumentation und Verträge: Verzeichnis der Verarbeitungstätigkeiten, Auftragsverarbeitungsverträge mit IT-Dienstleistern, Datenschutz-Folgenabschätzung bei hohem Risiko.
- Meldung von Datenschutzverletzungen an die Aufsichtsbehörde innerhalb von 72 Stunden. Diese Meldelinie ist eine andere als die Vorfallmeldung an das BSI.
- Überschneidung mit GxP: Dieselben Benutzer-, Rollen- und Audit-Trail-Konzepte tragen Datenschutz und Data Integrity zugleich.
Was jetzt prüfen?
- Gleichen Sie Ihr Verzeichnis der Verarbeitungstätigkeiten mit der Liste Ihrer GxP-Systeme ab. Systeme mit Benutzerkennungen im Audit Trail fehlen dort häufig.
- Prüfen Sie, für welche Fernwartungs- und Dienstleisterzugänge ein Auftragsverarbeitungsvertrag vorliegt und wer ihn pflegt.
- Stellen Sie sicher, dass Ihre Meldewege zwei getrennte Linien kennen: 72 Stunden an die Datenschutzaufsicht, davon unabhängig die Vorfallmeldung an das BSI.
- Klären Sie, ob eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO nötig ist, etwa bei Studien- und Probandendaten oder umfangreicher Zutrittsprotokollierung.
Prüfen Sie Berechtigungs- und Protokollkonzepte Ihrer GxP-Systeme auf beide Anforderungen. Unterstützung dazu: IT-Administration im GxP-Umfeld.
IT-Sicherheit in Deutschland
Für Unternehmen in Deutschland steht das anwendbare IT-Sicherheitsrecht im BSIG. Die NIS-2-Richtlinie hat dessen Neufassung ausgelöst. Daneben liefern die BSI-Standards die Methodik, und die BSI-KritisV bestimmt die kritischen Anlagen.
BSI IT-Grundschutz
Der BSI IT-Grundschutz ist eine Methodik, kein Gesetz. Er liefert Vorgehensmodell und Bausteine für das Informationssicherheitsmanagement und steht in der Praxis oft neben der ISO/IEC-27000-Reihe. Aus ihm entsteht keine gesetzliche Betroffenheit wie aus NIS-2 oder der BSI-KritisV. Verbindlich wird er durch Vertrag, Kundenanforderung, Förderbedingung oder als selbst gewählter Umsetzungsweg.
Wen betrifft es?
- Kraft Gesetzes niemanden. Der Grundschutz ordnet keine Betroffenheit zu, er beschreibt ein Vorgehen.
- Gedacht für Hersteller in Pharma, Medizintechnik und Lebensmittelproduktion, die ein ISMS aufbauen oder gegenüber Kunden und Behörden belegen müssen.
- IT-Dienstleister für GxP-Standorte, die ihr Sicherheitsniveau nachvollziehbar zeigen wollen, etwa in Lieferantenaudits und Fragebögen.
- Einrichtungen nach NIS-2, BSIG oder BSI-KritisV, die den Grundschutz als Umsetzungsweg für ihre Risikomanagementmaßnahmen wählen. Die Pflicht kommt dann aus dem Gesetz, die Struktur aus dem Grundschutz.
- Unternehmen, die sich an ISO/IEC 27001 ausrichten und deutsche Auftraggeber oder Behörden mit BSI-Terminologie adressieren.
- Labore und Fachbereiche, die audit-relevante Daten verwalten und Schutzbedarf, Maßnahmen und Restrisiken dokumentieren wollen.
In welcher Form?
- Vorgehensmodell nach den BSI-Standards 200-1 bis 200-3: Strukturanalyse, Schutzbedarfsfeststellung, Modellierung mit den Bausteinen des IT-Grundschutz-Kompendiums und Risikoanalyse.
- Wahl des Umfangs: Basis-, Kern- oder Standard-Absicherung, abgestuft nach Reifegrad, Kritikalität und Zeitrahmen. BSI-Standard 200-4 ergänzt das Notfall- und Kontinuitätsmanagement.
- Freiwilliger Nachweis: Zertifizierung als ISO 27001 auf der Basis von IT-Grundschutz ist möglich, aber nicht Pflicht. Ohne Zertifikat bleibt der Grundschutz ein belastbarer Nachweis eigener Sorgfalt.
- Berührungspunkt zu GxP: Berechtigungen, Protokollierung, Änderungssteuerung und Notfallvorsorge sind dieselben Kontrollen, die Annex 11 und Part 11 adressieren. Doppelarbeit lässt sich vermeiden.
Was jetzt prüfen?
- Klären Sie zuerst den Anlass: eigene Entscheidung, Kundenanforderung, Ausschreibung, Förderbedingung oder Umsetzungsweg für eine gesetzliche Pflicht. Der Anlass bestimmt den Umfang, nicht umgekehrt.
- Lesen Sie Kundenverträge und Lieferantenfragebögen im Wortlaut: Verlangt der Kunde IT-Grundschutz, ISO/IEC 27001 oder ein Zertifikat einer akkreditierten Stelle? Die drei Antworten führen zu sehr unterschiedlichem Aufwand.
- Grenzen Sie den Informationsverbund ab, den Sie absichern wollen, und wählen Sie danach Basis-, Kern- oder Standard-Absicherung.
- Gleichen Sie vorhandene GxP-Dokumente gegen die Bausteine des IT-Grundschutz-Kompendiums ab. Berechtigungskonzepte, Change Control und Notfallvorsorge liegen häufig schon vor.
- Zur Selbsteinschätzung im Browser: BSI-IT-Grundschutz-Check.
Bestimmen Sie zuerst den Informationsverbund, den Sie absichern wollen, und wählen Sie danach die Absicherungsvariante. Zur Selbsteinschätzung: BSI-IT-Grundschutz-Check.
BSI-KritisV
Die BSI-Kritisverordnung (BSI-KritisV) macht den Begriff der kritischen Infrastruktur messbar. Sie benennt je Sektor die Anlagenkategorien, das Bemessungskriterium und einen Schwellenwert. Der Regelschwellenwert entspricht der Versorgung von 500.000 Personen; daraus leiten die Anhänge die konkreten Werte je Kategorie ab. Betreiber ermitteln den Versorgungsgrad ihrer Anlagen jährlich bis zum 31. März für das vorangegangene Kalenderjahr. Wer den Wert erreicht, betreibt eine kritische Anlage und ist im novellierten BSIG als besonders wichtige Einrichtung einzuordnen. Seit März 2026 gilt zusätzlich das KRITIS-Dachgesetz. Die dort vorgesehene Verordnung zur Bestimmung kritischer Anlagen führt diese Methodik fort; Mitte 2026 war sie noch nicht in Kraft.
Wen betrifft es?
- Betreiber von Anlagen in den Sektoren Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr sowie Siedlungsabfallentsorgung. Betroffen ist die Anlage, nicht das Unternehmen als Ganzes.
- Gesundheit, mit Schwellenwert: Krankenhäuser ab 30.000 vollstationären Fällen im Jahr, Produktions- und Vertriebsanlagen für verschreibungspflichtige Arzneimittel ab 4,65 Millionen abgegebenen Packungen im Jahr, Labore und Laborinformationsverbünde ab 1,5 Millionen Aufträgen im Jahr, Systeme zur Steuerung von Blut- und Plasmaspenden ab 34.000 Einheiten im Jahr.
- Ernährung: Anlagen zur Herstellung, Behandlung oder Verteilung von Lebensmitteln ab 434.500 Tonnen im Jahr, bei Getränken ab 350 Millionen Litern im Jahr.
- Informationstechnik: Rechenzentren (Housing) ab 3,5 Megawatt vertraglich vereinbarter Leistung, Serverfarmen ab 10.000 physischen oder 15.000 virtuellen Instanzen im Jahresdurchschnitt.
- Kein KRITIS, obwohl Pharma: ein QC-Labor mit einigen tausend Aufträgen, eine einzelne GMP-Linie unterhalb der Packungsschwelle, ein Engineering- oder Beratungsunternehmen, ein Serverraum weit unter der Leistungsgrenze. Fehlt die Anlagenkategorie oder der Schwellenwert, liegt keine kritische Anlage vor.
- Gemeinsame Betrachtung: Mehrere gleichartige Anlagen in engem räumlichem und betrieblichem Zusammenhang gelten als eine Anlage und können den Schwellenwert zusammen erreichen.
In welcher Form?
- Zuerst Identifizierung, dann Pflicht: Die Verordnung selbst verlangt die Zuordnung Ihrer Anlagen zu den Kategorien der Anhänge und die jährliche Ermittlung des Versorgungsgrads.
- Termin: Ergebnis bis zum 31. März für das vorangegangene Kalenderjahr, Status als kritische Anlage ab dem 1. April des Folgejahres.
- Ist eine Anlage kritisch, greifen die Pflichten des BSIG: Registrierung, Meldung erheblicher Vorfälle an das BSI und Risikomanagement nach dem Stand der Technik.
- Zusätzlich für Betreiber kritischer Anlagen: Systeme zur Angriffserkennung sowie Nachweise gegenüber dem BSI, etwa durch Audits oder Prüfungen.
- Die Rolle ist anlagenbezogen: Ein Konzern kann eine kritische Anlage und daneben viele Standorte ohne KRITIS-Status betreiben.
Was jetzt prüfen?
- Führen Sie ein Anlagenverzeichnis, keine Standortliste. Der Status hängt an der einzelnen Anlage.
- Ordnen Sie jede Anlage einer Anlagenkategorie zu und notieren Sie das Bemessungskriterium: Fälle, Packungen, Aufträge, Tonnen, Liter, Megawatt oder Instanzen.
- Ermitteln Sie den Versorgungsgrad für das vorangegangene Kalenderjahr und halten Sie den Stichtag 31. März ein. Bewahren Sie die Rechengrundlage auf.
- Prüfen Sie, ob mehrere gleichartige Anlagen in engem räumlichem und betrieblichem Zusammenhang gemeinsam zu betrachten sind, weil sie den Schwellenwert zusammen erreichen können.
- Verbindlich sind die Anhänge: BSI-KritisV im Volltext.
Listen Sie Ihre Anlagen mit Mengen- oder Leistungskennzahlen und vergleichen Sie sie mit den Anhängen der Verordnung. Für die Einordnung nach BSIG: NIS-2-Check und der Trichter zur Betroffenheitsprüfung.
Schnittstelle zu GxP, CSV und Data Integrity
Cyber-Anforderungen ersetzen keine GxP-Vorgaben: sie ergänzen sie. Für elektronische Aufzeichnungen und Systeme bleiben u. a. relevant:
- EU-GMP Annex 11 (EudraLex Volume 4)
- FDA 21 CFR Part 11
- GAMP 5 (ISPE)
Wen betrifft es?
- EU-GMP Annex 11: Inhaber einer Herstellungs- oder Einfuhrerlaubnis und ihre Auftragnehmer, sobald ein computergestütztes System GMP-Aufzeichnungen erzeugt, verändert oder aufbewahrt. Maßgeblich ist der GMP-Bezug des einzelnen Systems, nicht die IT-Landschaft als Ganzes.
- FDA 21 CFR Part 11: Organisationen, die elektronische Aufzeichnungen oder elektronische Signaturen führen, die eine FDA-Vorschrift verlangt. Das trifft auch deutsche Standorte, die für den US-Markt herstellen oder Daten in Einreichungen verwenden.
- Nicht erfasst: Systeme ohne GxP-Bezug, etwa Buchhaltung oder internes Wiki. Ein Tabellenblatt mit GMP-Bezug ist dagegen erfasst, unabhängig von seiner Größe.
- GAMP 5 ist keine Vorschrift, sondern ein Leitfaden der ISPE. Es verpflichtet niemanden von Gesetzes wegen und wird dennoch häufig vertraglich oder im Audit erwartet.
In welcher Form?
- Systembezogene Pflichten: risikobasierte Validierung, dokumentierte Anforderungen, Lieferantenbeurteilung sowie Änderungs- und Abweichungsmanagement über den Lebenszyklus.
- Data Integrity als Ergebnis: geprüfter Audit Trail, Zugriffsrechte je Rolle, Datensicherung und Wiederherstellung, Archivierung mit Lesbarkeit über die Aufbewahrungsfrist.
- Part 11 zusätzlich: Unterscheidung offener und geschlossener Systeme, Anforderungen an elektronische Signaturen und deren Bindung an den jeweiligen Datensatz.
- Der Nachweis läuft über Dokumente und Tests, nicht über eine Registrierung bei einer Behörde. Geprüft wird in Inspektionen und Kundenaudits.
Was jetzt prüfen?
- Klären Sie je System, welcher Anlass greift: Betrieb unter einer Herstellungs- oder Einfuhrerlaubnis (Annex 11), Belieferung des US-Markts oder Daten in FDA-Einreichungen (Part 11), oder eine vertraglich erwartete Vorgehensweise nach GAMP 5.
- Führen Sie ein Systeminventar mit Prozessbezug und Risikoklasse. Tabellenblätter mit GMP-Bezug gehören hinein, Buchhaltung und internes Wiki nicht.
- Prüfen Sie je System, ob Audit Trail, Rollenkonzept, Datensicherung und Archivierung dokumentiert und getestet sind, nicht nur vorhanden.
- Vergleichen Sie Ihre internen Vorgaben mit dem Originaltext von Annex 11 in EudraLex Volume 4. Eine hausinterne Zusammenfassung ersetzt den Wortlaut nicht.
- Zur Selbsteinschätzung im Browser: Annex-11-Check und Part-11-Check.
Listen Sie Ihre GxP-relevanten Systeme mit Prozessbezug und Risikoklasse. Vertiefend: Data Integrity, Computersystemvalidierung (CSV) und IT-Administration im GxP-Umfeld.
Schnellchecks zur Ersteinschätzung
Zu den Vorschriften dieser Seite gibt es öffentliche Schnellchecks. Jeder Check stellt acht Fragen, zeigt Ihren Reifegrad und benennt die nächsten Handlungsfelder. Ohne Registrierung, direkt im Browser.
NIS-2-Check
Betroffenheit, Registrierung, Meldewege und Risikomanagement nach NIS-2 und BSIG einschätzen.
NIS-2-Check startenBSI-IT-Grundschutz-Check
Reifegrad Ihres ISMS und die passende Absicherungsvariante nach BSI-Standard 200-2 bestimmen.
Grundschutz-Check startenData-Integrity-Check
ALCOA+, Audit Trail und Berechtigungen in Ihren GxP-Systemen prüfen.
Data Integrity Check startenAnnex-11-Check
Anforderungen des EU-GMP Annex 11 an computergestützte Systeme abgleichen.
Annex-11-Check startenPart-11-Check
Elektronische Aufzeichnungen und Signaturen nach FDA 21 CFR Part 11 bewerten.
Part-11-Check startenLieferantenqualifizierungs-Check
Bewertung, Audits und Überwachung Ihrer IT- und GxP-Lieferanten einordnen.
Lieferanten-Check startenEU-AI-Act-Check
Risikoklasse und Pflichten für KI-Systeme im regulierten Umfeld klären.
EU-AI-Act-Check starten