Hallo,
die Zusammenfassung von Ihnen ist so weit korrekt, die Überprüfung und Evaluierung der Maßnahmen, welche järlich erfolgen soll ist festgeschrieben in KBV IT Sicherheitsrichtlinie Abschnitt A Punk IV:
Die in dieser Richtlinie formulierten Anforderungen unterliegen einem kontinuierlichen Verbesserungsprozess mit einer jährlichen Evaluationspflicht. Die erforderliche Evaluation richtet sich an der jeweiligen Informationssicherheitslage aus.
Dies impliziert, dass jede Praxis die jährliche Aktualisierung prüfen und ggf. geänderte oder aktualisierte Vorgaben umsetzen muss. Ob diese Prüfung nun durch die Praxis selbst oder durch externe Dienstleister erfolgt bleibt jedem selbst überlassen da (noch) keine Pflicht für den Einsatz eines zertifizierten Dienstleisters besteht.