Mit dem KRITIS-Dachgesetz und der zugrundeliegenden CER-Richtlinie wird der Schutz kritischer Infrastrukturen in Deutschland erstmals sektoren- und gefahrenübergreifend bundeseinheitlich geregelt. Eine fachliche Einordnung des regulatorischen Rahmens, der zentralen Pflichten und der methodischen Anforderungen an die Umsetzung.

Das KRITIS-Dachgesetz ist als Artikel 1 des Gesetzes vom 11. März 2026 verkündet worden und nach Artikel 11 Absatz 1 am 17. März 2026 in Kraft getreten. § 14 Absatz 3 bis 5 tritt erst zum 1. Januar 2030 in Kraft. Den Fristenkalender für Betreiber behandelt ein eigener Beitrag.

Der gesetzliche Schutz kritischer Infrastrukturen war in Deutschland lange primär informationstechnisch geprägt. Das BSI-Gesetz und seine Novellen regelten die Pflichten der Betreiber im Bereich der IT- und Cybersicherheit. Die physische Sicherheit kritischer Anlagen war demgegenüber nur in einzelnen Branchengesetzen, etwa im Energiewirtschaftsrecht oder im Atomrecht, vergleichbar verbindlich geregelt.

Die CER-Richtlinie als europäischer Rahmen

Mit der Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen hat der europäische Gesetzgeber diese Lücke geschlossen. Die Richtlinie verlangt von den Mitgliedstaaten, Betreiber kritischer Einrichtungen zu identifizieren und sie zu einem ganzheitlichen, sektorenübergreifenden Resilienzkonzept zu verpflichten. Die deutsche Umsetzung erfolgt durch das KRITIS-Dachgesetz, das Geltungsbereich, Pflichten und Aufsichtsstruktur regelt.

Die regulatorische Architektur

Das KRITIS-Dachgesetz steht nicht für sich, sondern in einem Geflecht aus europäischen Richtlinien und nationalen Gesetzen. Die CER-Richtlinie regelt die physische Resilienz kritischer Einrichtungen. Die NIS-2-Richtlinie (EU) 2022/2555 regelt parallel dazu die Cybersicherheit; sie ist sektoral zum Teil deckungsgleich, behandelt aber ausschließlich digitale Bedrohungen und wird in Deutschland durch eine Novelle des BSI-Gesetzes umgesetzt.

Für viele Betreiber folgt daraus eine doppelte Pflichtenlage: Sie sind sowohl im Anwendungsbereich des BSI-Gesetzes für die Cybersicherheit als auch des KRITIS-Dachgesetzes für die physische Resilienz. Methodisch lassen sich beide Pflichten in einer integrierten Resilienz-Methodik zusammenführen, organisatorisch sind die Berichtswege und Aufsichtsstellen jedoch zu unterscheiden.

Geltungsbereich und Sektoren

§ 4 Absatz 1 nennt zehn Sektoren: Energie, Transport und Verkehr, Finanzwesen, Leistungen der Sozialversicherung sowie Grundsicherung für Arbeitsuchende, Gesundheitswesen, Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum sowie Siedlungsabfallentsorgung.

Welche kritischen Dienstleistungen zu diesen Sektoren gehören, bestimmt das Bundesministerium des Innern durch Rechtsverordnung nach § 4 Absatz 3. Die Bestimmung der Anlagen, die für die Erbringung dieser Dienstleistungen erheblich sind, regelt § 5. Erst mit diesen Festlegungen gilt eine Anlage als kritische Anlage im Sinne des Gesetzes.

§ 4 Absatz 2 nimmt Teile des Anwendungsbereichs wieder aus. Für Finanzunternehmen im Anwendungsbereich der Verordnung (EU) 2022/2554 und für Betreiber im Sektor Informationstechnik und Telekommunikation gelten unter anderem die §§ 12 bis 16, 18 und 20 nicht. In den Sektoren Siedlungsabfallentsorgung sowie Leistungen der Sozialversicherung gilt von diesen Vorschriften allein § 12. Wer seine Betroffenheit prüft, sollte diesen Absatz vor allen weiteren Schritten lesen: Die Zugehörigkeit zu einem Sektor beantwortet die Frage nach den Pflichten noch nicht.

Ein zweiter Aspekt betrifft die Lieferkette. Wer für einen Betreiber kritischer Anlagen eine Funktion erfüllt, die für die Erbringung der kritischen Dienstleistung erheblich ist, kann über vertragliche Weitergabe mit Anforderungen konfrontiert werden, auch ohne selbst Adressat des Gesetzes zu sein.

Die zentralen Pflichten

Die Registrierungspflicht nach § 8 verlangt vom Betreiber die Anmeldung beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe, spätestens drei Monate, nachdem eine Anlage als kritische Anlage gilt. Übermittelt werden unter anderem Betreiberdaten, Bezeichnung und Standort der Anlage, Sektor und kritische Dienstleistung. Nach der Registrierung greifen die weiteren Pflichten gestaffelt: § 12 erstmals neun Monate, die §§ 13, 18 und 20 erstmals zehn Monate nach der Registrierung.

Die Risikoanalyse und Risikobewertung nach § 12 ist im Bedarfsfall durchzuführen, mindestens jedoch alle vier Jahre. Sie berücksichtigt ausdrücklich die Abhängigkeit des Betreibers von kritischen Dienstleistungen anderer Betreiber, auch aus anderen Sektoren und aus benachbarten Mitgliedstaaten sowie Drittstaaten, und umgekehrt die Abhängigkeit anderer Sektoren von der eigenen Dienstleistung.

Die Resilienzpflichten nach § 13 verlangen Maßnahmen mit vier Zielrichtungen: das Auftreten von Vorfällen verhindern, einen angemessenen physischen Schutz von Liegenschaften und kritischen Anlagen gewährleisten, auf Vorfälle reagieren und ihre negativen Auswirkungen begrenzen, sowie nach Vorfällen die zügige Wiederherstellung der kritischen Dienstleistung sicherstellen. Zu treffen sind verhältnismäßige technische, sicherheitsbezogene und organisatorische Maßnahmen nach dem Stand der Technik; das Gesetz schreibt eine Zweck-Mittel-Relation vor und lässt die wirtschaftliche Leistungsfähigkeit des Betreibers ausdrücklich einfließen.

Die Meldepflicht nach § 18 ist zweistufig und eng getaktet. Vorfälle sind unverzüglich zu melden, spätestens 24 Stunden nach Kenntnis, an die gemeinsam von BSI und BBK eingerichtete Meldestelle. Bei andauerndem Vorfall ist die Erstmeldung zu aktualisieren; spätestens einen Monat nach Kenntnis ist ein ausführlicher Bericht zu übermitteln. Die Meldung hat Angaben zur Zahl der Betroffenen, zur bisherigen und voraussichtlichen Dauer sowie zum betroffenen geografischen Gebiet zu enthalten.

Die Nachweisführung regelt § 16. Die zuständige Behörde kann zunächst über das BBK beim BSI diejenigen Bestandteile der nach § 39 BSI-Gesetz vorgelegten Nachweise anfordern, die zur Überprüfung der Maßnahmen nach § 13 erforderlich sind. Reicht das nicht aus, kann sie vom Betreiber weitere Informationen und geeignete Nachweise verlangen und insbesondere die Vorlage des Resilienzplans.

Die Umsetzungs- und Überwachungspflicht liegt nach § 20 bei der Geschäftsleitung. Sie hat die Maßnahmen nach § 13 Absatz 1 umzusetzen und ihre Umsetzung durch geeignete Organisationsmaßnahmen sicherzustellen. Verletzt sie diese Pflicht schuldhaft, haftet sie ihrer Einrichtung nach den Regeln des für die Rechtsform maßgeblichen Gesellschaftsrechts.

Die Schutzbedarfsanalyse als methodischer Anker

Die Schutzbedarfsanalyse ist der methodische Ausgangspunkt aller weiteren Maßnahmen und Grundlage des regulatorischen Nachweises. Eine vollständige Analyse beantwortet vier Kernfragen. Welche kritischen Funktionen erbringt die Organisation? Welchen Bedrohungen sind diese Funktionen entlang des All-Gefahren-Ansatzes ausgesetzt? Welche Kaskadeneffekte und Wechselwirkungen mit angrenzenden Systemen sind zu erwarten? Welche Schutzziele leiten sich daraus ab, und welche Restrisiken sind tragbar?

In meiner Beratungspraxis hängt die Qualität der Analyse weitgehend von der methodischen Stringenz und der interdisziplinären Beteiligung ab. Die Einbeziehung der Bereiche Technik, Informationstechnik, Werkschutz, Personalwesen, Lieferanten- und Logistikmanagement, Kommunikation und Behördenkontakte ist für eine belastbare Analyse erforderlich. Methodisch bewährt sich eine moderierte Bearbeitung über mehrere Workshops mit klar strukturiertem Methodengerüst. Die Wahl der Bewertungsskalen, der Schwellenwerte und der Risikoakzeptanzkriterien sollte vor Beginn der Analyse mit der Geschäftsleitung abgestimmt werden, um spätere Diskussionen über die Bewertungsgrundlagen zu vermeiden.

Wiederkehrende methodische Herausforderungen

Die Verwechslung von IT-Sicherheit und KRITIS-Resilienz ist die grundlegendste. Wird der Resilienzplan organisatorisch beim CISO angesiedelt und das bestehende ISMS als ausreichende Grundlage betrachtet, bleiben physische Bedrohungen, personelle Sicherheit und Lieferkettenrisiken methodisch unterbelichtet. Diese Bereiche liegen außerhalb der Kernkompetenz einer typischen IT-Prüfung und müssen entsprechend eingebunden werden.

Eine zweite Herausforderung ist das Festhalten an szenariospezifischen Plänen. Bestehende Notfallpläne werden um Szenarien wie Sabotage oder hybride Bedrohungen ergänzt und der All-Gefahren-Ansatz damit als erfüllt betrachtet. Methodisch verlangt der Ansatz jedoch eine integrierte Schutzlogik mit Schutzzielen je kritischer Funktion, nicht eine Erweiterung der Liste szenariospezifischer Pläne.

Eine dritte Schwierigkeit liegt in der Modellierung von Kaskadeneffekten. Ein Stromausfall wirkt nicht nur in der Energieversorgung, sondern in allen Sektoren mit Stromabhängigkeit. Diese Wechselwirkungen setzen sektorenübergreifende Datenlagen voraus, die innerhalb einer einzelnen Organisation nicht vollständig vorliegen. Eine sinnvolle Annäherung ergibt sich aus dem Austausch mit Aufsichtsbehörden, Branchenverbänden und Sektorpartnern. § 12 verlangt genau diese Betrachtung ausdrücklich.

Eine vierte Frage betrifft die personelle Sicherheit. Innentäter-Risiken, Zugangsmanagement und Integritätsprüfung gehören in das Schutzkonzept, auch wenn sie außerhalb der klassischen Sicherheitstechnik liegen.

Schließlich sind Resilienzpläne nicht nur zu erstellen, sondern zu prüfen. Die Dokumentation der Übungen, ihre Ergebnisauswertung und die Ableitung von Anpassungsmaßnahmen sind Bestandteil des Nachweises, den § 16 der Behörde eröffnet.

Strukturierte Annäherung an die Umsetzung

Für Betreiber, die sich der Umsetzung systematisch nähern wollen, bewährt sich ein vierstufiges Vorgehen. In der ersten Stufe steht die Klärung des Anwendungsbereichs: Welche Tätigkeiten der Organisation fallen unter das KRITIS-Dachgesetz, welche unter das BSI-Gesetz, und greifen die Ausnahmen des § 4 Absatz 2? Diese Klärung sollte schriftlich dokumentiert werden, da sie Grundlage späterer Erörterungen mit Behörden ist.

In der zweiten Stufe folgt eine Lückenanalyse. Welche Bestandteile eines Resilienzplans sind bereits vorhanden, etwa aus ISMS-, BCM- oder Brandschutzdokumentationen, und welche fehlen? Diese Analyse ist die Voraussetzung für eine sinnvolle Priorisierung.

In der dritten Stufe steht die Klärung der Verantwortlichkeiten. Welche Stelle ist zentrale Kontaktstelle gegenüber der Behörde, wer verantwortet die Schutzbedarfsanalyse, wer die Maßnahmenumsetzung, wer die Dokumentation? Da § 20 die Umsetzungspflicht der Geschäftsleitung zuweist, gehört diese Klärung an den Anfang des Projekts.

In der vierten Stufe folgt die Schutzbedarfsanalyse als methodischer Kernschritt. Aus ihr ergeben sich die Maßnahmen, der Resilienzplan und die Übungsplanung.

Quellen und weiterführende Literatur

Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen (KRITIS-Dachgesetz – KRITISDachG) vom 11. März 2026, BGBl. 2026 I Nr. 66.

Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die Resilienz kritischer Einrichtungen (CER-Richtlinie), ABl. L 333/164.

Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS-2-Richtlinie), ABl. L 333/80.

Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-KritisV).