Rechtslage: geltendes KRI und Entwurf RD313
Die KRI-Verordnung vom 21. Mai 2024 trat am 23. Mai 2024 in Kraft.[1] § 19 Abs. 1 verpflichtet die Leitung einer Stelle, ein Informationssicherheitsmanagementsystem einzurichten, umzusetzen, zu betreiben, zu überwachen, zu überprüfen, aufrechtzuerhalten und fortlaufend zu verbessern. Absatz 2 enthält operative Anforderungen unter anderem zu internen Regelungen, Inventaren, Berechtigungsmanagement, Schulungen, mobilem und remote Arbeiten, Informationsschutz, Updates, Schwachstellen, Verträgen mit externen Parteien, Meldung von Sicherheitsvorfällen, Konformitätskontrollen und Audit.
Parallel gilt seit dem 3. April 2026 das novellierte Gesetz über das nationale Cybersicherheitssystem, während seit Juli 2026 der Entwurf RD313 für eine neue KRI-Verordnung im Arbeitsprogramm der Regierung steht.[5][6] Es handelt sich um getrennte Rechtsregime. Ein Bericht mit dem Titel "KRI/NIS2/ISO-Audit" muss deshalb für jede Schlussfolgerung die jeweiligen Kriterien nennen.
Die geltende Verordnung wird jedoch nicht unbegrenzt fortgelten. Eine Änderung der gesetzlichen Ermächtigungsgrundlage im polnischen Informatisierungsgesetz tritt am 23. Februar 2027 in Kraft.[4] In der Begründung zu RD313 erläutert die Regierung, dass die Verordnung von 2024 bis zum Inkrafttreten neuer Ausführungsvorschriften anwendbar bleibt und mit der Änderung der Ermächtigung ihre Geltung verliert.[6]
Am 29. August 2026 ist RD313 weiterhin ein Entwurf und kein geltendes Recht. Eine Stelle darf nicht so geprüft werden, als sei der Entwurf bereits verbindlich. Eine vorbereitende Gap-Analyse ist möglich, muss aber eindeutig als vorausschauende Empfehlung und nicht als aktuelle Rechtsanforderung gekennzeichnet werden.
Für wen gilt KRI?
Der persönliche Anwendungsbereich folgt aus dem Gesetz über die Informatisierung der Tätigkeit von Stellen, die öffentliche Aufgaben erfüllen, und nicht allein aus der Bezeichnung der Organisation.[2] Er umfasst unter anderem Einheiten des öffentlichen Finanzsektors und weitere in Art. 2 genannte Stellen, wobei das Gesetz auch Ausnahmen und Sonderregelungen enthält.
Bei Gemeinde, Kreis oder Woiwodschaft begründen Größe oder Einwohnerzahl keine allgemeine Ausnahme vom jährlichen Audit. Bei einer kommunalen Gesellschaft oder einer anderen juristischen Person darf dagegen nicht allein aus öffentlichem Eigentum auf KRI-Anwendbarkeit geschlossen werden. Rechtsform und gesetzliche Voraussetzungen sind zu prüfen.
Ebenso entscheidet die Bezeichnung "Gesundheitseinrichtung" nicht automatisch über die Anwendung des gesamten KRI-Regimes. Rechtsform und gesetzlicher Status sind maßgeblich.
Das erste Arbeitsdokument des Audits sollte deshalb eine Scope-Notiz enthalten mit:
- Rechtsgrundlage für die KRI-Anwendbarkeit;
- Organisationseinheiten und Standorten;
- öffentlichen Aufgaben und unterstützenden Systemen;
- Cloud-Diensten und von Dienstleistern betriebenen Systemen;
- Ausschlüssen und deren Begründung.
Was § 19 tatsächlich verlangt
§ 19 Abs. 2 enthält 14 Punkte. Die folgenden Gruppen sind eine Arbeitsstruktur für das Audit und kein neuer Rechtskatalog.
Governance und Risiko. Zu prüfen sind die Aktualität interner Regelungen, die tatsächliche Durchführung von Risikoanalysen und die Art der Auswahl von Sicherheitsmaßnahmen. Eine Risikotabelle allein beweist kein funktionierendes System. Erforderlich sind Entscheidungen, Verantwortliche und nachvollziehbare Nachweise der Risikobehandlung.
Assets, Konfiguration und Berechtigungen. Es ist ein aktuelles Inventar von Hard- und Software einschließlich Typ und Konfiguration zu führen. Der Auditor sollte dieses Inventar mit einer Stichprobe der realen Umgebung abgleichen und nicht nur das Vorhandensein einer Datei bestätigen. Berechtigungen müssen zu den Aufgaben passen und bei Änderungen der Tätigkeit unverzüglich angepasst werden. Praktisch werden Stichproben neuer Beschäftigter, versetzter Personen und ausgeschiedener Mitarbeiter geprüft.
Menschen und Arbeitsweise. KRI verlangt Schulungen für Personen, die an der Informationsverarbeitung beteiligt sind. Inhalte umfassen Bedrohungen, Folgen von Verstößen, Verantwortung und Maßnahmen zur Begrenzung menschlicher Fehler. Die Verordnung schreibt nicht für alle Organisationen dieselbe Schulungsfrequenz vor. Regeln für mobiles und remote Arbeiten sowie ihre tatsächliche Anwendung sind gesondert zu prüfen.
Systemschutz und Schwachstellen. Das Audit umfasst die Überwachung von Zugriffen, den Schutz vor unbefugter Offenlegung, Veränderung, Löschung oder Zerstörung von Informationen, Softwareaktualisierung, Schutz von Systemdateien, risikoadäquate Kryptographie und die Begrenzung von Gefahren aus veröffentlichten Schwachstellen. KRI legt weder eine universelle Frist "30 Tage für jeden Patch" fest noch verlangt es CIS Level 1 oder den Kauf einer bestimmten EDR-Klasse. Technische Parameter müssen aus Risiko, Architektur und weiteren anwendbaren Anforderungen hergeleitet werden, was diesen Bereich mit Schwachstellenscanning und Hardening verbindet.
Dienstleister und Datenträger. Verträge mit externen Parteien sollen Anforderungen an die Informationssicherheit enthalten. Das Audit endet nicht mit dem Fund einer Sicherheitsklausel. Zu prüfen sind tatsächlicher Zugriff und Verantwortungsumfang des Dienstleisters sowie der Mechanismus, mit dem die Organisation dessen Leistung überwacht.
Vorfälle, Kontrollen und Audit. KRI verlangt Regeln zur unverzüglichen Meldung von Vorfällen, Konformitätskontrollen von Systemen und ein jährliches internes Audit der Informationssicherheit.[1]
KRI und PN-ISO/IEC 27001
§ 19 Abs. 3 ist wichtig, wird aber häufig überinterpretiert. Die Anforderungen aus § 19 Abs. 1 und 2 gelten als erfüllt, wenn das ISMS auf Grundlage von PN-ISO/IEC 27001 entwickelt wurde und die Einrichtung von Maßnahmen, das Risikomanagement und das Auditieren auf Grundlage der angegebenen verbundenen Polnischen Normen erfolgt, darunter PN-ISO/IEC 27002 und PN-ISO/IEC 27005.[1][9][10][11]
Daraus folgt keine Pflicht zur ISO/IEC-27001-Zertifizierung. Zertifikat und jährliches KRI-Audit beantworten unterschiedliche Fragen. Eine Zertifizierung kann starke Nachweise für die Reife des ISMS liefern, entbindet die Leitung aber nicht davon, das gesetzlich verlangte Audit im richtigen Umfang und Intervall sicherzustellen.
Auditmethodik im Jahr 2026
ISO 19011:2026 wurde am 27. Mai 2026 veröffentlicht, ersetzte die Ausgabe von 2018 und ist die aktuelle Leitlinie zum Auditieren von Managementsystemen.[7] ISO/IEC 27007:2020 bleibt die veröffentlichte Norm zum Auditieren von ISMS, obwohl ISO ihren Status als "to be revised" kennzeichnet und an einer Folgeausgabe arbeitet.[8]
Diese Normen unterstützen die Methodik. Sie verändern weder die KRI-Pflicht noch schaffen sie eine staatliche KRI-Auditorlizenz.
Ein belastbares Audit sollte umfassen:
- Festlegung von Mandat und Kriterien;
- Analyse der öffentlichen Aufgaben, Prozesse und Systeme im Scope;
- Dokumentenprüfung;
- Interviews mit Prozessverantwortlichen;
- Prüfung einer Stichprobe von Nachweisen;
- technische Verifikation ausgewählter Konfigurationen, Konten, Logs, Backups und Systeme;
- Vergleich von Aussagen, Dokumentation und realem Zustand;
- Formulierung von Findings mit zugeordnetem Kriterium;
- Maßnahmenplan;
- Nachprüfung der wichtigsten Findings.
Das Audit darf nicht auf Fragen wie "Gibt es eine Prozedur?" reduziert werden. Für Backups kann ein Restore-Test der Nachweis sein, für Berechtigungen eine Kontenstichprobe, für Updates der tatsächliche Systemstatus, für Logging Ereignisse und Aufbewahrungsdauer und für Dienstleister Vertrag plus Überwachungsnachweis.
Unabhängigkeit und Kompetenz
KRI schafft keine staatliche Lizenzliste für Auditoren und keinen verpflichtenden Katalog persönlicher Zertifikate. Die Organisation bleibt dennoch für die Glaubwürdigkeit der Prüfung verantwortlich.
Eine Person, die das geprüfte System täglich administriert oder die zu bewertende Maßnahme gerade selbst implementiert hat, kann die eigene Arbeit nur eingeschränkt objektiv prüfen. ISO 19011 behandelt Unparteilichkeit und Objektivität als wesentliche Auditaspekte.[7]
Das bedeutet nicht, dass jedes Audit extern vergeben werden muss. In einer größeren Organisation kann ein unabhängiges internes Auditteam ausreichend getrennt sein. In einer kleinen Stelle, in der eine Person fast die gesamte IT verantwortet, kann ein externer Auditor den Interessenkonflikt praktisch reduzieren. Das ist ein anderes Kriterium als beim KSC-Audit, wo das Gesetz die Prüfung eigener gesetzlicher Aufgaben ausdrücklich untersagt.
Was der Bericht enthalten sollte
Die Verordnung gibt kein Berichtsformular vor. Der Bericht ist dennoch der zentrale Nachweis für die Durchführung des Audits und sollte einem fachkundigen Leser ermöglichen nachzuvollziehen, was untersucht wurde.
Ein sinnvolles Minimum umfasst:
- Rechtsgrundlage und Kriterien;
- organisatorischen und technischen Umfang;
- Audittermine;
- Auditteam und Aspekte der Unabhängigkeit;
- verwendete Methoden;
- Größe und Auswahlmethode der Stichprobe;
- Einschränkungen;
- Findings mit konkretem Kriterium und Nachweis;
- Auswirkungs- oder Risikobewertung;
- Empfehlungen;
- Maßnahmenplan, Verantwortliche und Fristen;
- den Nachweis, der zum Schließen eines Findings erforderlich ist.
Eine Bewertung "konform" oder "nicht konform" ohne Nachweis ist eine Meinung und kein Auditfinding.
Was die Kontrolle des Obersten Rechnungshofs gezeigt hat
Eine Kontrolle des polnischen Obersten Rechnungshofs in 24 Kommunalverwaltungen zeigte, dass das Problem nicht nur fehlende Dokumente betrifft. In 17 Stellen fehlten Business-Continuity-Richtlinien, in 12 war die Identifikation oder Klassifizierung von Assets unvollständig, in 11 fehlten notwendige Sicherheitsbestimmungen in IT-Dienstleistungs- oder Beschaffungsverträgen. In neun Ämtern war kein Audit durchgeführt worden oder es war nicht zuverlässig.[3]
Diese Ergebnisse dürfen nicht auf alle polnischen Kommunen übertragen werden. Sie zeigen jedoch, warum ein ausschließlich fragebogenbasiertes Audit Umsetzungsprobleme übersehen kann. Ein Fragebogen fragt, ob ein Verfahren existiert; eine Prüfung stellt fest, ob es jemand ausgeführt hat.
KRI, KSC und NIS2
Seit dem 3. April 2026 unterliegt ein Teil öffentlicher Einrichtungen gleichzeitig KRI und dem novellierten KSC.[5] Die Kriterien sind nicht identisch.
KRI verlangt für erfasste Stellen ein jährliches internes Informationssicherheitsaudit. Das KSC enthält eigenständige Cybersicherheitspflichten und verlangt von wesentlichen Einrichtungen mindestens alle drei Jahre ein gesetzliches Sicherheitsaudit des für die Leistungserbringung verwendeten Informationssystems.[5]
Ein gemeinsames Projekt kann Interviews und Nachweise teilen. Der Bericht muss jedoch kenntlich machen, welches Finding auf KRI, welches auf KSC und welches auf einer freiwillig angewandten Norm beruht. Ein kombiniertes Audit darf Rechtsgrundlagen nicht verwischen, weil die Stelle sonst nicht weiß, was genau von ihr verlangt wurde und wem gegenüber sie verantwortlich ist.
Was sich am 23. Februar 2027 ändert
Am 29. August 2026 lassen sich zwei Aussagen mit hoher Sicherheit treffen:
- die geltende KRI-Verordnung ist weiterhin in Kraft;
- aufgrund der geänderten gesetzlichen Ermächtigung soll sie mit dem neuen Regime ab dem 23. Februar 2027 außer Kraft treten; RD313 soll die neue Ausführungsverordnung bilden.[4][6]
Der aktuelle RD313-Entwurf darf nicht als endgültiger Rechtstext für 2027 dargestellt werden. Bis zur Verkündung kann er sich ändern. Ein Auditbericht sollte deshalb zwei Ebenen trennen: Findings gegenüber dem heute geltenden Recht und eine deutlich gekennzeichnete vorausschauende Analyse, die keine Abweichung begründet.
Checkliste zur Vorbereitung auf ein KRI-Audit
- Die Rechtsgrundlage der KRI-Anwendbarkeit wurde bestimmt.
- Öffentliche Aufgaben und unterstützende Systeme wurden identifiziert.
- Ein aktuelles Asset- und Konfigurationsinventar existiert.
- Die Risikoanalyse ist aktuell und führt zu Entscheidungen.
- Berechtigungen werden kontrolliert erteilt und entzogen.
- Personal erhält rollengerechte Schulungen.
- Regeln für mobiles und remote Arbeiten entsprechen der Realität.
- Update- und Schwachstellenprozesse hinterlassen Nachweise.
- Dienstleisterverträge enthalten Sicherheitsanforderungen.
- Vorfälle können nach einem definierten Prozess gemeldet und behandelt werden.
- Die nach § 20 erforderlichen Logs werden aufgezeichnet und aufbewahrt.
- Frühere Auditfindings haben Verantwortliche und Status.
- Das Auditteam ist ausreichend unabhängig vom geprüften Bereich.
- Der Bericht trennt KRI-Anforderungen von KSC, DSGVO und Normen.
Häufig gestellte Fragen
- Unterliegt eine kleine Gemeinde der jährlichen KRI-Auditpflicht?
-
Die Größe der Gemeinde schafft keine allgemeine Ausnahme. Der betroffene Rechtsträger und die Systeme zur Erfüllung öffentlicher Aufgaben müssen jedoch korrekt abgegrenzt werden, denn sie bestimmen den Prüfbereich.
- Wo genau steht die Auditpflicht?
-
In § 19 Abs. 2 Nr. 14 der KRI-Verordnung vom 21. Mai 2024. § 20 betrifft Nachvollziehbarkeit und Systemprotokolle und ist nicht die Grundlage dieser Pflicht.
- Kann der IT-Administrator der Behörde die eigenen Systeme auditieren?
-
Dieses Modell erzeugt ein Objektivitätsproblem. Wenn dieselbe Person Kontrollen entwirft, administriert und bewertet, ist die Unabhängigkeit begrenzt. Rollen sollten getrennt oder eine vom geprüften Bereich unabhängige Person eingesetzt werden.
- Muss der Bericht schriftlich sein?
-
Die Verordnung legt kein Muster fest. Die Organisation muss aber nachweisen können, dass das Audit durchgeführt wurde, welchen Umfang es hatte und welche Ergebnisse erzielt wurden. Ein dauerhaft dokumentierter Bericht mit Nachweisen ist der übliche Weg zur Rechenschaftsfähigkeit.
- Ersetzt eine ISO/IEC-27001-Zertifizierung das KRI-Audit?
-
Nicht automatisch. Zertifizierung und jährliches KRI-Audit besitzen unterschiedliche Kriterien und Ziele. Ein Zertifikat kann den Arbeitsumfang jedoch verringern, wenn die Nachweise aktuell sind und den richtigen Scope betreffen.
- Führt ein fehlendes Audit automatisch zu einer Geldbuße?
-
KRI ist kein einfacher Bußgeldtarif. Das Unterlassen des Audits verletzt eine Anforderung der Verordnung, Folgen hängen aber von Aufsichtsgrundlage, Art des Rechtsträgers und Umständen ab. Ein Auditbericht sollte keine Sanktionen erfinden, die die Rechtsgrundlage nicht vorsieht.
- Können KRI- und KSC-Audit kombiniert werden?
-
Nachweise und einzelne Prüfungshandlungen können gemeinsam erhoben werden. Schlussfolgerungen müssen jedoch getrennt aus den jeweils anwendbaren Kriterien abgeleitet werden. Der Bericht muss zeigen, welche Grundlage welches Finding trägt.
- Verschwindet die KRI-Pflicht am 23. Februar 2027?
-
Die geltende Verordnung soll wegen der geänderten Ermächtigungsgrundlage außer Kraft treten und durch eine neue Verordnung ersetzt werden. Informationssicherheit oder Auditieren verschwinden dadurch nicht. Der endgültige neue Rechtsakt muss nach seiner Verkündung bewertet werden.
- Reicht ein Schwachstellenscan als jährliches KRI-Audit?
-
Nein. Ein Scan liefert Nachweise zu einem Teil der Anforderungen an Schwachstellen und Updates. § 19 umfasst außerdem interne Regelungen, Risiko, Inventar, Berechtigungen, Schulungen, Verträge und Vorfälle, die kein Scanner prüft.
- Wie sollte die Stichprobe ausgewählt werden?
-
Die Stichprobe sollte an Risiko und Populationsgröße gebunden und ihre Auswahlmethode im Bericht festgehalten sein. Eine Zufallsauswahl von fünf Konten aus tausend hat einen anderen Beweiswert als eine gezielte Auswahl privilegierter Konten und im Prüfzeitraum ausgeschiedener Personen.
Brauchen Sie Beratung in diesem Bereich?
Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.
Verwandte Inhalte
Weitere Kompetenzbereiche
- IT-Sicherheitsaudit
- Schwachstellenscan
- Penetrationstests
- Hardening von Geräten und Systemen
- E-Mail-Sicherheitsaudit
- KSC- und NIS2-Audit
- DSGVO-Compliance-Audit
- Informationssicherheitsrichtlinie
- ISMS - Informationssicherheits-Managementsystem
- Security Awareness - vor Ort und online
- SOC 24/7 - Überwachung und Reaktion
Compliance und Regulierung
Literatur und Quellen
Recht und Normen geprüft zum 29. August 2026. Rechtsakte verweisen auf ELI, Normen auf den ISO-Katalog, Prüfergebnisse auf den Obersten Rechnungshof.
- [1] regulationMinisterrat der Republik Polen (2024). Verordnung vom 21. Mai 2024 über den Nationalen Interoperabilitätsrahmen, Mindestanforderungen an öffentliche Register und den elektronischen Informationsaustausch sowie Mindestanforderungen an IKT-Systeme. Dz.U. 2024 Pos. 773. · ELI
- [2] regulationSejm der Republik Polen (2005). Gesetz vom 17. Februar 2005 über die Informatisierung der Tätigkeit von Stellen, die öffentliche Aufgaben erfüllen. Aktueller Text. · ELI
- [3] reportOberster Rechnungshof Polens (2025). Cybersicherheit in Kommunalverwaltungen - Ergebnisse einer Kontrolle von 24 Ämtern. NIK. · nik.gov.pl
- [4] regulationSejm der Republik Polen (2025). Gesetz vom 12. September 2025 zur Änderung des Gesetzes über die Informatisierung der Tätigkeit von Stellen, die öffentliche Aufgaben erfüllen, und bestimmter anderer Gesetze. Grundlage der geänderten Ermächtigung für die KRI-Verordnung. · ELI
- [5] regulationSejm der Republik Polen (2018). Gesetz vom 5. Juli 2018 über das nationale Cybersicherheitssystem. In der am 29.08.2026 geltenden Fassung, einschließlich des Änderungsgesetzes vom 23. Januar 2026, Dz.U. 2026 Pos. 252. · ELI
- [6] regulationKanzlei des polnischen Ministerpräsidenten (2026). Entwurf der KRI-Verordnung, Nummer RD313. Erstmals veröffentlicht am 10. Juli 2026. Am 29.08.2026 weiterhin Entwurf. · gov.pl
- [7] standardInternational Organization for Standardization (2026). ISO 19011:2026 - Guidelines for auditing management systems. ISO. 4. Ausgabe, veröffentlicht am 27. Mai 2026. · iso.org
- [8] standardInternational Organization for Standardization (2020). ISO/IEC 27007:2020 - Guidelines for information security management systems auditing. ISO/IEC. ISO-Status am 29.08.2026: published, to be revised. · iso.org
- [9] standardInternational Organization for Standardization (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. ISO/IEC. · iso.org
- [10] standardInternational Organization for Standardization (2022). ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection - Information security controls. ISO/IEC. · iso.org
- [11] standardInternational Organization for Standardization (2022). ISO/IEC 27005:2022 - Information security, cybersecurity and privacy protection - Guidance on managing information security risks. ISO/IEC. · iso.org