Nachweis nach § 39 BSIG – von der Standortbestimmung bis zur Übermittlung ans BSI. Für gesetzliche Kranken- und Pflegekassen steht die Nachweisprüfung nach § 39 BSIG an – für die einen als Erstprüfung, für die anderen als Wiederholungsprüfung im neuen Dreijahrestakt. Erstprüfungen betreffen vor allem die Kassen, die durch die Absenkung des Schwellenwerts auf 500.000 Versicherte hinzugekommen sind. Für bereits registrierte Kassen haben sich Nachweistermin und Prüfungsgegenstand geändert: Der bisherige § 8a-Nachweis deckt die Anforderungen aus §§ 30, 31 BSIG nicht mehr unverändert ab. Wir begleiten Sie in vier Stufen – vom 4-Stunden-Quick-Check bis zur prüferischen Nachweiserbringung.

Warum jetzt? Die neue Ausgangslage für Krankenkassen

  • Betroffen ab 500.000 Versicherten.
    Die Anlagenkategorie „Verwaltungs- und Zahlungssystem der gesetzlichen Kranken- und Pflegeversicherung" ist in Anhang 9 BSI-KritisV geregelt. Für die meisten Kassen ist die Betroffenheit seit der Absenkung des Schwellenwerts von 3.000.000 auf 500.000 Versicherte geklärt. Die Frage ist heute nicht mehr ob, sondern was ansteht: die Erstprüfung oder die Wiederholungsprüfung im neuen Takt.

  • Neuer Nachweiszyklus: drei Jahre.
    Mit dem NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025) läuft die Nachweispflicht nach § 39 BSIG statt im Zwei- nun im Dreijahresrhythmus. Den konkreten Termin legt das BSI fest.Regional verwurzelt, global vernetzt.

  • Erweiterter Prüfungsgegenstand.
    Nachzuweisen ist die Umsetzung der Risikomanagementmaßnahmen nach § 30 BSIG sowie der besonderen Anforderungen für kritische Anlagen nach § 31 BSIG, einschließlich Systeme zur Angriffserkennung.

  • Jährliche Selbstprüfung zum 31. März.
    Betreiber ermitteln jedes Jahr selbst, ob der Schwellenwert erreicht wird. Ab dem 1. April des Folgejahres greifen Registrierungs- und Nachweispflicht.

  • § 392 SGB V gilt unabhängig davon.
    Alle gesetzlichen Krankenkassen müssen den Branchenspezifischen Sicherheitsstandard B3S-GKV/PV erfüllen – auch unterhalb der KRITIS-Schwelle.

KRITIS Audit für gesetzliche Krankenversicherer: Unsere Lösungen

Unser Prüfungsvorgehen in vier Stufen

Stufe 1: Quick Check – Standortbestimmung in 4 Stunden

Der schnelle Einstieg. Remote, ohne Vorbereitungsaufwand, an einem Vormittag.

  • Was wir tun: Wir erfassen den Ist-Zustand Ihres ISMS und Ihrer kritischen Anlage im strukturierten Interview. Wir gleichen grob gegen die Anforderungen aus §§ 30, 31 BSIG und dem B3S-GKV/PV ab.
  • Was Sie erhalten: Eine erste Einschätzung Ihrer Nachweisfähigkeit, die wichtigsten Handlungsfelder im Überblick und eine erste Indikation zu Aufwand und Zeitbedarf bis zum Nachweistermin.
  • Ihr Nutzen: Erste Entscheidungsgrundlage für Vorstand und Verwaltungsrat – mit minimalem Ressourceneinsatz.
  • Ihr Einsatz: vier Stunden Ihrer Zeit. Den Quick Check stellen wir gesetzlichen Kranken- und Pflegekassen honorarfrei zur Verfügung. Sie verfügen danach über eine fundierte Einschätzung Ihrer Ausgangslage und entscheiden auf dieser Grundlage, ob und in welchem Umfang Sie weitere Unterstützung in Anspruch nehmen.

Quick-Check anfragen

Stufe 2: Readiness Assessment – die vollständige Standortbestimmung

  • Was wir tun: Wir grenzen den Geltungsbereich der kritischen Anlage sauber ab und gleichen jede Anforderung gegen Ihre tatsächliche Umsetzung ab – Dokumentation, Prozesse, Technik. Parallel gewinnt das Prüfungsteam ein belastbares Verständnis Ihrer Umgebung.
  • Was Sie erhalten: Eine bewertete Feststellungsliste. Je Lücke der Anforderungsbezug, mögliche Lösungswege und eine Priorisierung nach Prüfungsrelevanz. Welchen Weg Sie gehen, entscheiden Sie.
  • Ihr Nutzen: Sie kennen Ihre Handlungsfelder, können Maßnahmen priorisieren und Budget gezielt einsetzen. Der Prüfer kennt Ihre Umgebung – das verkürzt die spätere Nachweisprüfung erheblich.

Stufe 3: Prüferische Begleitung der Umsetzung

Rechtzeitiger Input für Ihre Kurskorrektur während der Umsetzung statt Überraschungen in der nachgelagerten Prüfung.

  • Was wir tun: Sie setzen die Maßnahmen um. Wir beurteilen begleitend, ob das Umgesetzte in Art, Tiefe und Dokumentation den Nachweisanforderungen genügt – und melden zurück, wo nach unserer Einschätzung Abweichungen bestehen. 
  • Was Sie erhalten: Laufende Rückmeldung zur Beurteilung von Maßnahmenkonzepten, Nachweisdokumentation und Prüfungsreife – früh genug, um den Kurs noch zu ändern.
  • Ihr Nutzen: Kein Over-Engineering, keine Lücken. Fehlläufer fallen auf, solange sie noch wenig gekostet haben, statt erst in der Nachweisprüfung.

Stufe 4: KRITIS-Prüfung nach § 39 BSIG

Die Nachweisprüfung im gesetzlich vorgegebenen Zyklus.

  • Was wir tun: Wir führen die Prüfung nach den Vorgaben des BSI durch, dokumentieren Ergebnisse und aufgedeckte Sicherheitsmängel im geforderten Format und unterstützen bei Strukturierung und Übermittlung an das BSI.
  • Was Sie erhalten: Den vollständigen Nachweis nach § 39 BSIG, einschließlich Mängelliste und Umsetzungsplan.
  • Ihr Nutzen: Effiziente Durchführung, weil sie auf Readiness Assessment und prüferischer Begleitung aufsetzt. Fristgerechte Erfüllung Ihrer gesetzlichen Nachweispflicht.

Warum Baker Tilly?

Prüfungserfahrung im GKV-Umfeld

IT-Prüfung nach IDW PS 860 und PS 951 in der Umgebung, die Ihre Kasse tatsächlich betreibt: Verwaltungs- und Zahlungssystem, Telematikinfrastruktur, Sozialdaten nach SGB X – und das aufsichtsrechtliche Umfeld aus BAS beziehungsweise Landesaufsicht.

Prüfung gegen den Branchenstandard, nicht gegen ein Standardraster

Wir arbeiten mit dem B3S-GKV/PV des GKV-Spitzenverbands und ordnen ihn gegen die Anforderungen aus §§ 30, 31 BSIG ein.

Dienstleistersteuerung mitgedacht

Der Nachweis endet nicht an Ihrer Systemgrenze. Wir beurteilen Prüfungsberichte Ihrer IT-Dienstleister auf Verwertbarkeit für Ihren KRITIS-Nachweis.

Modularer Einstieg

Sie starten dort, wo Sie stehen – jede Stufe ist einzeln beauftragbar.

Unabhängigkeit durch Rollentrennung

Wir begleiten prüferisch, wir beraten nicht: Beurteilen ja, konzipieren und implementieren nein. Die Entscheidung über Art und Weise der umzusetzenden Maßnahmen liegt ausschließlich beim Management. Deshalb kann dasselbe Team Sie von der Standortbestimmung bis zum Nachweis begleiten, ohne in die Selbstprüfung zu geraten.

Quick-Check anfragen

Boris Ortolf

Director

Certified Information Systems Security Professional (CISSP), Certified Cloud Security Professional (CCSP)

Was können wir für Sie tun?

Sprechen Sie mit uns – einfach unverbindlich.

Jetzt Kontakt aufnehmen