Was KRI sind
KRI sind Teil des polnischen Rechtsrahmens für die Digitalisierung von Einrichtungen, die öffentliche Aufgaben erfüllen. Die Verordnung von 2024 bestimmt Wege zur Erreichung von Interoperabilität sowie Mindestanforderungen an öffentliche Register und ICT-Systeme.[1] Gesetzliche Grundlage ist das Gesetz vom 17. Februar 2005 über die Informatisierung der Tätigkeit von Einrichtungen, die öffentliche Aufgaben erfüllen.[4]
Die Verordnung beschränkt sich nicht auf Sicherheit. Sie regelt organisatorische, semantische und technologische Interoperabilität, Datenformate, Anforderungen an öffentliche Register und Mindestanforderungen an ICT-Systeme. Informationssicherheit befindet sich im Kapitel über Mindestanforderungen an Systeme.
| Gegenstand | Verordnung von 2012 | Verordnung von 2024 |
|---|---|---|
| ISMS | § 20 | § 19 |
| Nachvollziehbarkeit und Logs | § 21 | § 20 |
Ältere Verfahren, die § 20 weiterhin als Rechtsgrundlage des ISMS nennen, verweisen daher auf die falsche Vorschrift. Das ist der häufigste formale Mangel, den wir in der Dokumentation sehen.
Für wen KRI gelten
Der Anwendungsbereich darf nicht allein aus der Bezeichnung einer Einrichtung abgeleitet werden. Ausgangspunkt ist das Informatisierungsgesetz und dessen Art. 2 unter Berücksichtigung des aktuellen Wortlauts und der Übergangsbestimmungen.[4][2] Erfasst sind vor allem öffentliche Stellen, darunter Einheiten des öffentlichen Finanzsektors, andere staatliche Organisationseinheiten sowie bestimmte juristische Personen, die gesetzliche Voraussetzungen öffentlicher Kontrolle oder Finanzierung erfüllen.
Gemeinden, Kreise, Woiwodschaften, Behörden und ihre Haushaltseinheiten fallen in der Praxis grundsätzlich in den Anwendungsbereich. Bei Unternehmen, Institutionen, Hochschulen und anderen juristischen Personen muss die konkrete gesetzliche Voraussetzung geprüft werden. Eine Subvention oder gesellschaftlich nützliche Tätigkeit allein ersetzt diese Analyse nicht.
Vor einem Audit empfiehlt sich ein kurzes Scope-Memorandum: Rechtsgrundlage der Einbeziehung, Organisationseinheiten, öffentliche Aufgaben, unterstützende Systeme, Standorte, Cloud-Dienste und Lieferanten. Ohne diese Grundlage wird ein Audit leicht zu eng oder untersucht Bereiche ohne passendes Prüfkriterium.
§ 19 Abs. 1 - ISMS-Pflicht
§ 19 Abs. 1 verlangt ein ISMS, das Vertraulichkeit, Verfügbarkeit und Integrität von Informationen unter Berücksichtigung von Authentizität, Nachvollziehbarkeit, Nichtabstreitbarkeit und Zuverlässigkeit sicherstellt.[1]
Die im Gesetz verwendeten Verben sind relevant: Das System muss entwickelt und eingerichtet, umgesetzt und betrieben, überwacht und überprüft sowie aufrechterhalten und verbessert werden. Ein Richtlinienpaket ohne Betriebsnachweise erfüllt den Sinn dieser Anforderung nicht. Wie ein solches System in der Praxis aussieht, beschreibt die Seite zum Informationssicherheits-Managementsystem.
§ 19 Abs. 2 - vierzehn Handlungsfelder
Absatz 2 verlangt, dass die Leitung Bedingungen für Umsetzung und Durchsetzung mindestens folgender Bereiche schafft:[1]
- Aktualisierung interner Regelungen bei Veränderungen des Umfelds;
- aktuelle Inventarisierung von Hardware und Software einschließlich Art und Konfiguration;
- regelmäßige Risikoanalysen und daraus abgeleitete Maßnahmen;
- angemessene Berechtigungen für Personen, die Informationen verarbeiten;
- unverzügliche Anpassung von Berechtigungen bei Aufgabenänderungen;
- Schulungen zu Bedrohungen, Folgen von Verstößen und Maßnahmen zur Verringerung menschlicher Fehler;
- Zugriffsüberwachung, Erkennung unautorisierter Handlungen und Schutz auf Ebene von Betriebssystemen, Diensten und Anwendungen;
- Regeln für sichere mobile und entfernte Arbeit;
- Schutz vor unbefugter Offenlegung, Änderung, Löschung oder Zerstörung von Informationen;
- Sicherheitsanforderungen in Serviceverträgen mit Dritten;
- Regeln für den Umgang mit Informationen und Verarbeitungsmitteln;
- Systemsicherheit einschließlich Updates, Ausfallsicherheit, Kryptografie, Schutz von Systemdateien und Umgang mit Schwachstellen;
- ein vorab festgelegtes Verfahren zur Meldung von Sicherheitsvorfällen;
- ein internes Informationssicherheitsaudit mindestens einmal jährlich.
Die Vorschrift verwendet die Formulierung "insbesondere". Die Liste ist daher nicht als abschließendes Maximum zu verstehen. § 19 Abs. 4 verlangt zusätzliche Schutzmaßnahmen, wenn sie durch die Risikoanalyse gerechtfertigt sind.[1]
Das jährliche Audit - was es tatsächlich bedeutet
§ 19 Abs. 2 Nr. 14 verlangt mindestens einmal pro Jahr ein periodisches internes Audit der Informationssicherheit.[1] Die Vorschrift nennt weder ein bestimmtes Personenzertifikat des Auditors noch eine Mindestzahl von Personentagen oder eine fertige Checkliste.
"Intern" beschreibt die Funktion des Audits im Managementsystem und bedeutet nicht zwingend, dass der Auditor bei der Einrichtung angestellt sein muss. Ein kompetenter externer Anbieter kann eingesetzt werden. Unabhängig vom Modell sind Objektivität, Kompetenz, Kriterien, Scope, Stichprobe und Nachweise sicherzustellen.
Ein gutes Audit fragt nicht nur, ob ein Verfahren existiert. Es prüft beispielsweise, ob das Inventar den tatsächlichen Geräten entspricht, ob Zugänge nach Rollenwechseln entzogen wurden, ob Backups wiederherstellbar sind, ob Logs vollständig sind, ob Schwachstellen zu Maßnahmen führen und ob Vorfälle erfasst und bearbeitet werden. Einen vergleichbaren Ansatz verfolgen wir im IT-Sicherheitsaudit.
§ 19 Abs. 3 - Rolle von PN-ISO/IEC 27001
Die Anforderungen aus § 19 Abs. 1 und 2 gelten als erfüllt, wenn das ISMS auf PN-ISO/IEC 27001 basiert und Einrichtung von Schutzmaßnahmen, Risikomanagement und Auditierung auf verwandten Polnischen Normen beruhen, darunter PN-ISO/IEC 27002 und PN-ISO/IEC 27005.[1][5][6][7]
Dies ist eine starke Normverweisung, aber keine Zertifizierungspflicht. Die Vorschrift betrifft die Grundlage des Systems und der Prozesse, nicht den Besitz eines Zertifikats einer Zertifizierungsstelle. Den Umfang der Norm beschreibt die Seite zu ISO/IEC 27001, den Maßnahmenkatalog die Seite zu ISO/IEC 27002.
Ein Zertifikat kann im zertifizierten Geltungsbereich ein nützlicher Nachweis für die Funktionsweise des ISMS sein, ersetzt aber nicht automatisch das jährliche KRI-Audit. Außerdem ist zu prüfen, ob der Zertifizierungsumfang die für öffentliche Aufgaben relevanten Systeme und Prozesse einschließt.
§ 20 - Logs und Nachvollziehbarkeit
§ 20 verlangt eine verlässliche Dokumentation der Nachvollziehbarkeit in Systemprotokollen. Zwingend zu protokollieren sind administrative Zugriffe, Zugriffe auf die Systemkonfiguration einschließlich Sicherheitseinstellungen und Zugriffe auf gesetzlich geschützte Daten im gesetzlich erforderlichen Umfang.[1]
Andere Nutzerhandlungen und Systemereignisse werden im aus der Risikoanalyse resultierenden Umfang protokolliert. Sofern andere Vorschriften keinen anderen Zeitraum bestimmen, werden Protokollinformationen zwei Jahre aufbewahrt.[1]
Daraus folgt nicht, dass jedes System jedes mögliche Ereignis genau zwei Jahre speichern muss. Umfang und längere Aufbewahrung können aus anderen Vorschriften, Risiken, Verträgen oder Beweiszwecken folgen.
KRI und KSC nach dem 3. April 2026
KRI und KSC sind getrennte Rechtsgrundlagen. KRI betreffen ICT-Systeme und Interoperabilität im Anwendungsbereich des Informatisierungsgesetzes. KSC erfasst nach Umsetzung von NIS2 wesentliche und wichtige Einrichtungen und enthält eigene Pflichten zum Cybersecurity-Risikomanagement.[8]
Eine Einrichtung kann beiden Regimen unterliegen. Dann sind Anforderungen zu mappen, aber nicht gleichzusetzen. Jährliches KRI-Audit und Audit nach Art. 15 KSC haben unterschiedliche Rechtsgrundlagen, Anwendungsbereiche und Zyklen.
| Kriterium | KRI-Audit | Audit nach Art. 15 KSC |
|---|---|---|
| Rechtsgrundlage | § 19 Abs. 2 Nr. 14 der Verordnung von 2024 | Art. 15 des KSC-Gesetzes |
| Wen es betrifft | Einrichtungen mit öffentlichen Aufgaben im Anwendungsbereich des Informatisierungsgesetzes | Wesentliche Einrichtungen |
| Zyklus | Mindestens einmal jährlich | Mindestens alle 3 Jahre |
| Gegenstand | Informationssicherheit im ISMS | Sicherheit des zur Diensterbringung genutzten Informationssystems |
Die Übergangsfristen der KSC-Novelle sind in einem eigenen Werkzeug zusammengefasst, dem KSC-Kalender.
Was sich 2027 ändern soll
Das Gesetz vom 25. Juli 2025 sieht vor, dass die neue Verordnungsermächtigung am 23. Februar 2027 in Kraft tritt.[2] Das Digitalministerium arbeitet am Entwurf RD313; dessen amtliche Beschreibung nennt ausdrücklich die Absicht, ISMS-Regelungen aus KRI zu entfernen, weil sie in KSC behandelt werden.[3]
Am 29. August 2026 darf eine Organisation jedoch nicht gegen den Entwurf auditiert werden, als wäre er geltendes Recht. Die Verordnung von 2024 gilt weiterhin und § 19 verlangt weiterhin ISMS und jährliches Audit. Für die zukünftige Dokumentationsplanung ist der Entwurf relevant, als aktuelle Pflicht darf er nicht dargestellt werden.
Häufige Fehler
- § 20 statt § 19 Abs. 2 Nr. 14 als Grundlage des jährlichen Audits nennen.
- ISO/IEC-27001-Zertifizierung als verpflichtend darstellen.
- Das Audit auf Dokumentenprüfung ohne Stichproben des technischen Zustands und der Praxis beschränken.
- Hardwareinventar ohne Konfigurationsinformationen.
- Berechtigungen erst beim Ausscheiden entziehen und Aufgabenänderungen ignorieren.
- Logs technisch erzeugen, aber weder schützen noch auswerten.
- Keine Nachweise von Wiederherstellungstests trotz deklarierter Backups.
- Lieferantenverträge ohne angemessene Sicherheitsanforderungen.
- Kein formaler Verantwortlicher für Korrekturmaßnahmen nach dem Audit.
- RD313 vorzeitig so anwenden, als wäre der Entwurf bereits geltendes Recht.
10 Fragen vor einem KRI-Audit
- Was ist die konkrete Rechtsgrundlage für die Erfassung der Einrichtung durch das Informatisierungsgesetz?
- Welche Systeme unterstützen öffentliche Aufgaben?
- Enthält das Inventar Art und Konfiguration von Hardware und Software?
- Ist die Risikoanalyse aktuell und führt sie zu konkreten Maßnahmen?
- Werden Berechtigungen unmittelbar nach Rollenänderungen angepasst?
- Entsprechen Schulungen den Bedrohungen und Verantwortlichkeiten des Personals?
- Kann die Organisation unautorisierte Aktivitäten erkennen?
- Enthalten Serviceverträge angemessene Sicherheitsanforderungen?
- Sind Logs nach § 20 vollständig, geschützt und korrekt aufbewahrt?
- Hat das jährliche Audit zu einem Maßnahmenplan und einer Umsetzungsprüfung geführt?
Häufig gestellte Fragen
- Verlangt KRI jedes Jahr ein Audit?
- Ja. Am 29. August 2026 verlangt § 19 Abs. 2 Nr. 14 der Verordnung von 2024 mindestens einmal jährlich ein internes Audit der Informationssicherheit.
- Verlangt KRI ein ISO/IEC-27001-Zertifikat?
- Nein. § 19 Abs. 3 enthält einen besonderen Weg, Anforderungen durch ein auf bestimmten Polnischen Normen basierendes System als erfüllt gelten zu lassen, verlangt aber keine Zertifizierung.
- Kann ein externes Unternehmen das KRI-Audit durchführen?
- Ja, wenn geeignete Kompetenz und Objektivität sichergestellt sind. Die Verordnung enthält keinen abschließenden Katalog persönlicher Auditorenzertifikate.
- Gilt KRI für eine öffentliche Schule?
- Wenn die Schule eine vom Informatisierungsgesetz erfasste Einheit ist, gelten die Anforderungen dieses Regimes. Öffentliche Haushaltseinheiten der Kommunen fallen in der Praxis in den Anwendungsbereich; die Zuständigkeit für konkrete Systeme ist jedoch anhand des Organisationsmodells zu bestimmen.
- Gilt das neue KRI bereits?
- Nein. RD313 ist ein Entwurf. Bis zum Inkrafttreten neuer Ausführungsvorschriften gilt die Verordnung von 2024.
Brauchen Sie Beratung in diesem Bereich?
Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.
Verwandte Inhalte
Weitere Kompetenzbereiche
- IT-Sicherheitsaudit
- Schwachstellenscan
- Penetrationstests
- Hardening von Geräten und Systemen
- E-Mail-Sicherheitsaudit
- KRI-Compliance-Audit
- KSC- und NIS2-Audit
- DSGVO-Compliance-Audit
- Informationssicherheitsrichtlinie
- ISMS - Informationssicherheits-Managementsystem
- Security Awareness - vor Ort und online
- SOC 24/7 - Überwachung und Reaktion
Compliance und Regulierung
Literatur und Quellen
Rechts- und Quellenstand geprüft zum 29. August 2026. Rechtsakte verweisen auf ELI, Normen auf den ISO-Katalog.
- [1] regulationMinisterrat (2024). Verordnung vom 21. Mai 2024 über die Nationalen Interoperabilitätsrahmen, Mindestanforderungen an öffentliche Register und den elektronischen Informationsaustausch sowie Mindestanforderungen an ICT-Systeme. Dz.U. 2024 Pos. 773. Insbesondere §§ 19-20 · ELI · tekst
- [2] regulationSejm der Republik Polen (2025). Gesetz vom 25. Juli 2025 zur Änderung des Informatisierungsgesetzes und bestimmter anderer Gesetze. Dz.U. 2025 Pos. 1158. Die neue Verordnungsermächtigung tritt am 23. Februar 2027 in Kraft · ELI
- [3] regulationMinisterium für Digitalisierung / Kanzlei des Ministerpräsidenten (2026). Entwurf RD313 der neuen Verordnung über die Nationalen Interoperabilitätsrahmen. Ein Entwurf, kein geltendes Recht; Annahme geplant für Q4 2026 · gov.pl
- [4] regulationSejm der Republik Polen (2005). Gesetz vom 17. Februar 2005 über die Informatisierung der Tätigkeit von Einrichtungen, die öffentliche Aufgaben erfüllen. Konsolidierter Text, Dz.U. 2025 Pos. 1703, mit Änderungen. · ELI
- [5] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
- [6] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security controls. · ISO
- [7] standardISO/IEC (2022). ISO/IEC 27005:2022 - Guidance on managing information security risks. · ISO
- [8] regulationSejm der Republik Polen (2018). Gesetz vom 5. Juli 2018 über das nationale Cybersecurity-System in der Fassung der Novelle Dz.U. 2026 Pos. 252. Konsolidierter Text, Dz.U. 2026 Pos. 20. · ELI