project-biz.de
UtiLeadsUtilities & Leadership: Ideen und innovative Lösungen für den Markt.
KRITIS · NIS2 · Einkauf · CRA

CRA, NIS2 & KRITIS im Einkauf
Ordnungsgemäße Beschaffung als Grundlage dauerhafter Compliance

KRITIS bedeutet hier: Sie kaufen Produkte, die Versorgungssicherheit, Betrieb und Reaktionsfähigkeit beeinflusst - oft mit Laufzeiten von 10-20 Jahren. Das gilt für den Netzbetrieb ebenso wie in den Bereichen Bäder, Mobilität oder städtische Infrastruktur. Mit dem Cyber Resilience Act (CRA) wird Cyber-Sicherheit zu Produktrecht: Hersteller müssen Sicherheit, Update-Fähigkeit und Transparenz ab Werk liefern - der Betreiber steht nicht im Gesetz, trägt aber das Risiko, welches der Einkauf vertraglich absichern muss..

Secure by Design
SBOM
Patch-/Update-Fähigkeit
OT/IT-Integration
Leittechnik / SCADA
NIS2 / KRITIS
Vendor Lock-in
Vernetzung

Hinweis: Ab jetzt strengere Lieferantenauswahl!

Warum jetzt? (und warum CRA vor allem den Einkauf trifft)

Typische Annahme: „CRA, NIS2, KRITIS - das liegt in der Zuständigkeit von IT oder Recht.“
Praxis: Mit DORA wurde dem Finanzsektor eine vergleichbare Regulierung auferlegt. Die erforderlichen Anpassungen der Vereinbarungen mit Produktlieferanten und Dienstleistern führten zu millionenschweren Aufwänden für externe Unterstützung bei der nachträglichen Überarbeitung bestehender Vertragswerke.

Kostenrisiken durch verspätete CRA-Umsetzungen

Nachträgliche Anpassungen sind aufwendig. Eine compliance-konforme Beschaffung reduziert langfristig Kosten, operativen Aufwand und Rechtsstreitigkeiten.

Jeden neuen Vertrag ab sofort CRA-konform ausführen!

Softwareeinkauf - nicht im Fokus, aber risikobasiert relevant

Versorger beschaffen hunderte von Softwareprodukten - von Office über DMS und Workflow bis hin zu Fachanwendungen. Der CRA setzt hier keinen pauschalen Fokus, sondern verlangt eine risikobasierte Betrachtung: Entscheidend ist nicht die Art der Software, sondern die mögliche Auswirkung eines Sicherheitsvorfalls auf Betrieb, Prozesse und Versorgungssicherheit.
Die Kritikalität muss der Fachbereich bewerten, dokumentieren und an den Einkauf übermitteln.

Einordnung für den Einkauf:

Betriebsnahe Software (Steuerung, Datenübertragung, Plattformen) erfordert klare Mindestzusagen zu Updates, Sicherheit und Support - mit steigenden Anforderungen bei zunehmender Kritikalität.

Betroffene Technologien - typische Warengruppen im Versorger-Umfeld

Der CRA betrifft nicht „irgendwelche IT“. Er trifft genau die Produkte, die heute und morgen den Netz- und Stadtbetrieb prägen.

E-Mobilität

  • Ladetechnik & Ladeinfrastruktur
  • Backend-/Plattformen
  • Software zur Steuerung/Abrechnung

Netz & Leittechnik

  • Remote Terminal Units (RTU)
  • Schutz- und Automatisierungsgeräte
  • Gateways, Feldgeräte, Schnittstellen

Smart X

  • Smart Grid / Netzautomatisierung
  • Smart Building (GLT, Sensorik)
  • Smart Lighting / Smart City Plattformen
Gemeinsamkeit:

Digitale Produkte, lange Laufzeiten, hohe Abhängigkeit - und künftig klare Mindestanforderungen aus dem Produktrecht (Update-Fähigkeit, Transparenz, Security-by-Default).

CRA-Risiken: Die Absicherung beginnt im Einkauf

Der Einkauf verfügt mit Lieferantenauswahl, Vertragsstandards und Vertragslaufzeiten über die zentralen Hebel zur Steuerung des Risikoprofils.
Im Prüfungs- oder Ereignisfall - insbesondere im Rahmen von KRITIS-Prüfungen nach § 8a BSIG - wird bewertet, ob diese Risiken im Beschaffungsprozess strukturiert identifiziert, bewertet und vertraglich beherrscht wurden.

Zeigen sich im Rahmen einer Prüfung, eines Audits oder nach einem Sicherheits- bzw. Störfall Defizite in der Absicherung, muss der Einkauf Stellung nehmen:

„Warum wurden diese Risiken im Beschaffungsprozess nicht strukturiert adressiert?“

Schulung hilft, Risiken zu vermeiden

Wissenslücken schließen

  • Was bedeutet Produktrecht praktisch für Vergabe & Einkauf?
  • Welche Nachweise sind einzufordern?
  • Welche Mindestklauseln gehören in Verträge?

Verträge CRA-konform abschließen

  • strukturierte Lieferantenauswahl
  • konkrete Update-/Patch-Zusagen
  • dedizierte Support- und Sicherheitslaufzeiten
  • vereinbarte Melde-/Informationspflichten

Stabile Betriebsfähigkeit sicherstellen

  • erweiterte Vereinbarungen für Notfall-, Eskalations- und Wiederanlaufprozesse
  • Bewertung von Abhängigkeiten & Exit-Szenarien
  • erweiterte Vereinbarungen für Übergangssupport
Motto:

Unwissenheit schützt vor Verantwortung nicht - aber Vorbereitung schützt vor Nacharbeiten.

Ein-Tages-Schulung: CRA, NIS2 & KRITIS für den Einkauf von Versorgern

Kein Juristen-Seminar. Kein Technik-Deep-Dive. Sondern: praxisnaher Einkauf im KRITIS-Kontext - mit klaren Checklisten, Formulierungen und Beispielen.

Zielgruppe

  • Einkauf & Vergabe
  • Warengruppenmanager
  • Projektverantwortliche IT/OT/Leittechnik/Vernetzung

Ihr Nutzen

  • Einordnung CRA / NIS2 / KRITIS
  • eigene Rolle & Verantwortung klären
  • Lieferanten sauber verpflichten

Ergebnis

  • „CRA-tauglicher“ Kriterienkatalog
  • Vertragsanlage / Addendum-Bausteine
  • fundierte Einordnung und Steuerung von Beschaffungsrisiken

Konzentrierte Agenda (1 Tag) - Ergebnisorientiert

Block 1: Einordnung

  • CRA als Produktrecht: Rollen, Pflichten, Artefakte
  • Abgrenzung: NIS2/KRITIS/EnWG - was heißt das für den Einkauf?
  • Fallstricke in der Beschaffung CRA-relevanter Produkte
  • Die Verantwortung des Einkaufs

Block 2: Einkaufspraxis

  • KO-Kriterien & Mindestanforderungen
  • SBOM, Updates, Supportlaufzeiten, Meldepflichten; Besonderheiten für Langfristverträge
  • Bewertungsmatrix: Angebote vergleichbar machen

Block 3: Tools

  • CRA-Kriterienkatalog "Beschaffung"
  • CRA-Kritikalitätsmatrix "Produkte"
  • CRA-Vertragsbausteine "Klauselbibliothek"
  • CRA-Check "Vertragsmanagement"
  • Praxis-Übung: „Ihr nächster Vertrag“
Ihr Nutzen:

Direkt anwendbares Know-how zur sicheren und risikobewussten Beschaffung digitaler und vernetzter Produkte im CRA- und KRITIS-Kontext.

Geschulte Einkäufer sind der KI überlegen, weil sie Kontext, Betriebsfolgen und regulatorische Verantwortung ganzheitlich einordnen und die daraus resultierenden Entscheidungen verantworten.

Know-how-Bedarf erkannt?

Gerne unterstützt project biz Sie dabei, CRA- und KRITIS-Anforderungen strukturiert und dauerhaft im Beschaffungsprozess zu verankern - mit klarem Fokus auf Umsetzbarkeit, Nachvollziehbarkeit und betriebliche Wirkung.

Ansprechpartner: Dr. Manfred Fitzner
Beratung & Schulung im KRITIS- und CRA-Umfeld · Unterstützung bei der Optimierung Ihrer Vertragswerke

Hinweis: Software liefert die factory: factory-biz.de