---
title: BSI macht Personenzertifizierung für KRITIS-Auditoren verpflichtend – Schulungskonzept nach § 39 Abs. 2 BSIG veröffentlicht
slug: 2026-09-01-bsi-personenzertifizierung-kritis-auditoren-39-bsig
type: news
news_type: behoerden
topic: allgemein
event_date: 2026-08-31
published: 2026-09-01
authority_level: A
license: CC-BY-4.0
url: https://nexvyra.de/news/2026-09-01-bsi-personenzertifizierung-kritis-auditoren-39-bsig.md
source_primary: https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/Qualifizierung-Pruefkompetenz/qualifizierung-pruefkompetenz_node.html
source_permalink: https://www.bsi.bund.de/dok/kritis-auditor
related_topics: [nis2-umsucg-kritis, bsi-tr-03183-cra-anforderungen]
factcheck_status: ok
---

# BSI macht Personenzertifizierung für KRITIS-Auditoren verpflichtend – Schulungskonzept nach § 39 Abs. 2 BSIG veröffentlicht

## Kurzmeldung

Das **Bundesamt für Sicherheit in der Informationstechnik (BSI)** hat am **31. August 2026** Informationen zum **Schulungskonzept für KRITIS-Auditoren** veröffentlicht und damit den ersten Schritt zur Einführung einer verpflichtenden **Personenzertifizierung** nach **§ 39 Abs. 2 BSIG** getan. Betroffen sind Auditorinnen und Auditoren, die im Rahmen der Nachweisprüfung kritischer Anlagen die **Prüfteamleitung** übernehmen. Verpflichtend wird die Zertifizierung laut BSI **nach Inkrafttreten der überarbeiteten „Grundsätzlichen Anforderungen im Nachweisverfahren" (GAiN)** – voraussichtlich **Anfang 2027**.

## Kernfakten

| Punkt | Wert |
|---|---|
| Datum | 2026-08-31 (Veröffentlichung des Schulungskonzepts) |
| Gericht/Institution | Bundesamt für Sicherheit in der Informationstechnik (BSI), KRITIS-Büro |
| Aktenzeichen | Curriculum und Schulungskonzept „KRITIS-Auditor"; Kurz-URL bsi.bund.de/dok/kritis-auditor |
| Rechtsgrundlage | § 39 Abs. 2 BSIG (fachliche und organisatorische Anforderungen an prüfende Stellen), Nachweise nach § 39 Abs. 1 BSIG |
| Adressaten | KRITIS-Auditoren mit Prüfteamleitung; Anbieter von Auditoren-Schulungen; Betreiber kritischer Anlagen |
| Wirkung | Zertifizierungspflicht mit Inkrafttreten der überarbeiteten GAiN, voraussichtlich Anfang 2027 |

## Was das bedeutet

Nach § 39 Abs. 1 BSIG müssen Betreiber kritischer Anlagen dem BSI nachweisen, dass sie die geforderten Sicherheitsmaßnahmen umgesetzt haben. § 39 Abs. 2 BSIG erlaubt dem BSI, fachliche und organisatorische Anforderungen an die prüfenden Stellen festzulegen. Auf dieser Grundlage stellt das BSI nun Anforderungen an die Qualifikation derjenigen Auditorinnen und Auditoren, die ein Prüfteam leiten.

Der vom BSI beschriebene Weg zur Zertifizierung umfasst vier Stufen: **Erwerb von Grundkenntnissen im Selbststudium**, **Schulung bei einem qualifizierten Schulungsanbieter**, **Nachweis von Praxiserfahrung und Prüfung beim BSI** sowie die abschließende **Zertifizierung**, die zur Nachweisprüfung nach § 39 Abs. 1 BSIG berechtigt.

Für **Schulungsanbieter** stellt das BSI ein **Curriculum** bereit, dessen Inhalte und Themen verbindlich umzusetzen sind; auf Nachfrage gibt es zusätzlich ein Schulungskonzept aus Master-Foliensatz, Schulungsleitfaden und Übungsaufgaben. Wer solche Schulungen anbieten will, muss gegenüber dem KRITIS-Büro des BSI eine **Selbsterklärung** über die fachliche Qualifikation seiner Trainer abgeben; auf Wunsch listet das BSI den Anbieter anschließend. Die Anbieterliste ist derzeit noch leer – erste Registrierungen erwartet das BSI kurzfristig.

Für **Betreiber kritischer Anlagen** bedeutet die Neuerung, dass sie ab Inkrafttreten der überarbeiteten GAiN bei der Auswahl der prüfenden Stelle darauf achten müssen, dass die Prüfteamleitung personenzertifiziert ist. Ein konkretes Datum für die Zertifizierungspflicht nennt das BSI bislang nicht; es bleibt bei der Angabe „voraussichtlich Anfang 2027". Prüfende Stellen sollten die Qualifizierung ihrer Prüfteamleitungen entsprechend einplanen.

## Für vertiefte Information

- [NIS-2-Umsetzungsgesetz – Cybersecurity-Pflichten für KRITIS und besonders wichtige Einrichtungen](/fakten/nis2-umsucg-kritis.html)
- [BSI TR-03183 – Cyber-Resilience-Anforderungen für Produkte mit digitalen Elementen](/fakten/bsi-tr-03183-cra-anforderungen.html)

## Quelle

- BSI, Themenseite „Qualifizierung von Personen zur Prüfkompetenz nach § 39 Abs. 2 BSIG" (Stand 31.08.2026): https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/Qualifizierung-Pruefkompetenz/qualifizierung-pruefkompetenz_node.html
- BSI, Kurz-URL zur Themenseite: https://www.bsi.bund.de/dok/kritis-auditor
- BSI, Meldung „Infos zur Personenzertifizierung für KRITIS-Prüfer" vom 31.08.2026 (KRITIS-aktuell): https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/Kritische-Infrastrukturen/KRITIS-aktuell/kritis-aktuell.html
- BSI, Curriculum zum Schulungskonzept KRITIS-Auditor (PDF): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/kritis-auditor_curriculum.pdf?__blob=publicationFile&v=4

## Stand

- News-Publikation: 2026-09-01
- Ereignis-Datum: 2026-08-31
- Rechtsbereich: Allgemein (IT-Sicherheit, KRITIS-Aufsicht)
- Autorität: A
- Lizenz: CC BY 4.0
