KRITIS-Dachgesetz: Was Betreiber kritischer Infrastrukturen wissen müssen
19. August 2026 · von Pentevo
KRITIS-Dachgesetz: Was Betreiber kritischer Infrastrukturen wissen müssen
Was ist das KRITIS-Dachgesetz und warum wurde es eingeführt?
Deutschland verfügt seit Jahren über ein ausdifferenziertes Regelwerk für den Schutz kritischer Infrastrukturen. Mit dem KRITIS-Dachgesetz (KRITIS-DachG), das 2024 in Kraft getreten ist und dessen Anforderungen Betreiber schrittweise bis 2026 umsetzen müssen, wurde dieses Regelwerk grundlegend erweitert. Das Gesetz schließt eine entscheidende Lücke: Während das BSI-Gesetz (BSIG) vorrangig die Cybersicherheit adressiert, regelt das KRITIS-Dachgesetz nun auch den physischen Schutz kritischer Anlagen.
Der Anstoß kam aus Europa. Die CER-Richtlinie (Critical Entities Resilience Directive, EU 2022/2557) verpflichtete die EU-Mitgliedstaaten, einen ganzheitlichen Resilienzrahmen für kritische Einrichtungen zu schaffen. Deutschland hat diese Vorgabe mit dem KRITIS-DachG in nationales Recht überführt. Das Ergebnis: Ein Gesetz, das physische Sicherheitsmaßnahmen, Risikobewertungen, Meldepflichten und staatliche Aufsicht unter einem Dach vereint.
Hintergrund ist die wachsende Erkenntnis, dass Bedrohungen für kritische Infrastrukturen selten rein digital oder rein physisch sind. Angriffe kombinieren oft beide Dimensionen – ein Sabotageakt an einer Umspannstation kann ebenso verheerend sein wie ein Cyberangriff auf ein Leitsystem. Das KRITIS-Dachgesetz schafft daher eine übergreifende rechtliche Grundlage für physische Resilienz, die mit den digitalen Anforderungen des BSIG verzahnt ist.
Betroffene Sektoren
Das KRITIS-Dachgesetz gilt für Betreiber in elf Sektoren, die als systemrelevant für das Funktionieren des Gemeinwesens eingestuft werden:
- Energie – Strom, Gas, Wärme, Mineralöl
- Wasser – Trinkwasserversorgung und Abwasserentsorgung
- Transport und Verkehr – Luft-, See-, Schienen- und Straßenverkehr, Logistik
- Gesundheit – Krankenhäuser, Labore, Arzneimittelversorgung
- Finanzen und Versicherungen – Banken, Zahlungsverkehr, Börsen
- Telekommunikation und digitale Infrastruktur – Netzbetreiber, Rechenzentren, DNS-Dienste
- Weltraum – Bodeninfrastruktur für Satellitenbetrieb
- Ernährung – Produktion und Vertrieb von Lebensmitteln
- Abfallwirtschaft
- Staat und Verwaltung – Teile der öffentlichen Verwaltung
- Medien und Kultur – bestimmte Rundfunkanbieter
Die genauen Schwellenwerte, ab denen ein Betreiber als KRITIS-relevant gilt, sind in der BSI-Kritisverordnung (BSI-KritisV) definiert und orientieren sich typischerweise an der Versorgungsleistung: Wie viele Menschen werden versorgt, welche Mengen werden produziert oder transportiert?
Abgrenzung: KRITIS-Betreiber, wichtige und besonders wichtige Einrichtungen
Das europäische NIS2-Gefüge und das KRITIS-DachG verwenden unterschiedliche Kategorisierungen, die in der Praxis häufig zu Verwirrung führen. Eine klare Abgrenzung ist essenziell:
KRITIS-Betreiber im Sinne des KRITIS-DachG sind Unternehmen, die physische Anlagen in den oben genannten Sektoren betreiben und die Schwellenwerte der Kritisverordnung überschreiten. Für sie gelten die spezifischen Pflichten des KRITIS-DachG, insbesondere physische Schutzmaßnahmen und Resilienzpläne.
Besonders wichtige Einrichtungen nach dem novellierten BSIG sind in der Regel deckungsgleich mit KRITIS-Betreibern. Sie unterliegen zusätzlich den erweiterten Cybersicherheitspflichten des BSIG, einschließlich verschärfter Meldepflichten und der Verpflichtung zur Registrierung beim BSI.
Wichtige Einrichtungen nach BSIG sind Unternehmen, die bestimmte Größen- und Sektorzugehörigkeitskriterien erfüllen, aber unterhalb der KRITIS-Schwellenwerte liegen. Für sie gelten abgestufte Pflichten – Cybersicherheitsanforderungen, aber keine KRITIS-DachG-spezifischen physischen Maßnahmen.
Diese Unterscheidung ist praktisch bedeutsam: Ein mittelgroßes Regionalspital kann als „wichtige Einrichtung" unter NIS2/BSIG fallen, ohne gleichzeitig als KRITIS-Betreiber im Sinne des KRITIS-DachG zu gelten. Größere Maximalversorger hingegen sind in der Regel beiden Regimen unterworfen.
Zentrale Pflichten nach dem KRITIS-DachG
Das Gesetz legt Betreibern kritischer Infrastrukturen einen umfangreichen Pflichtenkatalog auf:
Registrierungspflicht
Betreiber müssen sich beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) registrieren, das die zentrale Behörde für das KRITIS-DachG ist. Die Registrierung umfasst Angaben zur Anlage, dem betreibenden Unternehmen und den zuständigen Ansprechpartnern.
Risikoanalyse und Resilienzpläne
Betreiber sind verpflichtet, regelmäßige sektorübergreifende Risikoanalysen durchzuführen. Auf Basis dieser Analysen müssen Resilienzpläne erstellt werden, die konkrete Maßnahmen für den Fall von Störungen, Sabotage oder Naturkatastrophen vorsehen. Die Pläne müssen dokumentiert und dem BBK auf Anforderung vorgelegt werden.
Mindestsicherheitsmaßnahmen (physisch)
Das KRITIS-DachG definiert einen Katalog physischer Mindestsicherheitsmaßnahmen, darunter:
- Zugangskontrollen zu kritischen Bereichen (Perimeterschutz, Zutrittsmanagement)
- Überwachungssysteme (Kameras, Sensoren, Alarmanlagen)
- Schutz vor Umwelteinwirkungen (Hochwasser, Feuer, Extremtemperaturen)
- Redundanzkonzepte für kritische Systeme und Versorgungspfade
- Sicherheitsüberprüfungen von Personal in sicherheitssensiblen Positionen
Meldepflichten
Bei erheblichen Störungen oder Sicherheitsvorfällen, die die Kontinuität kritischer Dienste beeinträchtigen oder beeinträchtigen könnten, sind Betreiber zur unverzüglichen Meldung an das BBK verpflichtet. Die genauen Meldeschwellen und Fristen werden durch Rechtsverordnung konkretisiert; die Frist zur Erstmeldung beträgt in der Regel 24 Stunden.
Zusammenhang mit NIS2-Richtlinie und BSIG
Das KRITIS-DachG und das novellierte BSI-Gesetz (BSIG) sind zwei Seiten derselben Medaille. Während das BSIG die europäische NIS2-Richtlinie umsetzt und Cybersicherheitsanforderungen regelt, adressiert das KRITIS-DachG auf Basis der CER-Richtlinie die physische Resilienz.
Für KRITIS-Betreiber bedeutet das in der Praxis: Sie müssen beide Gesetze parallel einhalten. Die Anforderungen sind bewusst so konzipiert, dass sie sich ergänzen:
- Das BSIG verlangt technische und organisatorische Maßnahmen zur IT-Sicherheit, Incident-Response-Fähigkeiten und Meldungen an das BSI.
- Das KRITIS-DachG verlangt physische Schutzmaßnahmen, Resilienzpläne und Meldungen an das BBK.
Beide Gesetze sehen Vor-Ort-Prüfungen durch die zuständigen Behörden vor. Das BSI prüft die Cybersicherheit, das BBK die physische Resilienz. In der Aufsichtspraxis ist eine koordinierte Prüfung vorgesehen, um doppelten Aufwand für Betreiber zu minimieren.
Ein weiterer Schnittpunkt: Die Kontaktstellen (Points of Contact, PoC), die Betreiber nach beiden Regelwerken benennen müssen, sollten in der Praxis idealerweise identisch oder zumindest eng verzahnt sein, um einen einheitlichen Ansprechpartner für alle Behörden zu gewährleisten.
Zeitplan und Fristen für die Umsetzung
Das KRITIS-DachG ist in seiner Grundstruktur 2024 in Kraft getreten. Die Umsetzungsfristen für Betreiber staffeln sich wie folgt:
| Pflicht | Frist |
|---|---|
| Registrierung beim BBK | 1 Jahr nach Inkrafttreten der Durchführungsrechtsakte |
| Risikoanalyse und Resilienzplan | 18 Monate nach Inkrafttreten |
| Umsetzung der Mindestsicherheitsmaßnahmen | 24 Monate nach Inkrafttreten |
| Erste Überprüfung und Aktualisierung der Pläne | Alle 4 Jahre (danach laufend) |
Da die Durchführungsrechtsakte teilweise noch ausstehen, sollten Betreiber die Entwicklungen beim BBK und den zuständigen Sektorbehörden aktiv verfolgen. Die Erfahrungen aus der NIS2-Umsetzung zeigen: Behörden erwarten, dass Betreiber bereits vor dem formellen Fristablauf nachweisbar mit der Umsetzung begonnen haben.
Praktische Schritte für Betreiber
Für Betreiber kritischer Infrastrukturen empfiehlt sich ein strukturiertes Vorgehen in mehreren Phasen:
1. Betroffenheitsprüfung und Gap-Analyse
Zunächst muss geklärt werden, ob und in welchem Umfang das Unternehmen als KRITIS-Betreiber einzustufen ist. Dazu sind die eigenen Versorgungsleistungen mit den Schwellenwerten der BSI-KritisV abzugleichen. Im Anschluss erfolgt eine Gap-Analyse: Welche der gesetzlich geforderten physischen Maßnahmen sind bereits implementiert, welche fehlen?
2. Risikoanalyse durchführen
Die Risikoanalyse sollte sektorübergreifend angelegt sein und neben Cyberbedrohungen auch physische Bedrohungsszenarien (Naturkatastrophen, Sabotage, Versorgungsabhängigkeiten) abdecken. Methodisch bewährt haben sich Ansätze wie Business Impact Analysis (BIA) kombiniert mit HAZOP-Analysen (Hazard and Operability Studies) für Industrieanlagen.
3. Resilienzplan erstellen und dokumentieren
Der Resilienzplan muss konkrete Maßnahmen, Verantwortlichkeiten und Zeitpläne enthalten. Er ist kein statisches Dokument: Jede wesentliche Änderung der Anlage oder des Bedrohungsumfelds erfordert eine Aktualisierung. Bewährt hat sich die Integration des Resilienzplans in das bestehende Business Continuity Management (BCM) nach ISO 22301.
4. Technische Maßnahmen umsetzen
Physische Schutzmaßnahmen umfassen typischerweise:
- Erweiterung und Härtung des Perimeterschutzes (Zäune, Schleusen, Barrieren)
- Installation oder Aufrüstung von Videoüberwachungs- und Einbruchmeldesystemen
- Implementierung eines elektronischen Zutrittsmanagements mit Protokollierung
- Redundante Stromversorgung und unterbrechungsfreie Stromversorgung (USV) für kritische Systeme
- Notfallpläne und regelmäßige Übungen (Tabletop Exercises, Live-Tests)
5. Registrierung und Kommunikation mit Behörden
Die Registrierung beim BBK sollte frühzeitig angegangen werden. Parallel empfiehlt sich der Aufbau einer strukturierten Kommunikationsbeziehung mit der zuständigen Sektorbehörde und dem BSI. Erfahrene Betreiber nutzen Branchenverbände und Informationsaustauschplattformen (ISACs) als ergänzende Ressource.
6. Schulung und Sensibilisierung
Das KRITIS-DachG legt implizit Wert auf Security Awareness beim Personal. Sicherheitsrelevante Mitarbeiter sollten regelmäßig geschult werden – insbesondere zu Themen wie Social Engineering, physischer Sicherheit und Meldewegen bei Vorfällen.
Detaillierte Handlungsempfehlungen für KRITIS-Betreiber finden Sie in unserem KRITIS-Leitfaden für Betreiber. Wenn Ihr Unternehmen außerdem ein strukturiertes Schwachstellenmanagement aufbauen möchte, lohnt sich ein Blick in unseren PSIRT-Leitfaden.
Sanktionen und Bußgelder
Das KRITIS-DachG sieht ein gestuftes Sanktionsregime vor. Bei Verstößen gegen die zentralen Pflichten – insbesondere unterlassene Registrierung, fehlende Risikoanalyse oder mangelhafte Umsetzung der Mindestsicherheitsmaßnahmen – drohen Bußgelder von bis zu 10 Millionen Euro oder bis zu 2 Prozent des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist).
Zusätzlich zu Bußgeldern können Aufsichtsbehörden:
- Anordnungen zur Nachbesserung erteilen und Fristen zur Mängelbeseitigung setzen
- Vor-Ort-Inspektionen durchführen und Unterlagen anfordern
- Im Extremfall betriebliche Einschränkungen verfügen, wenn die öffentliche Sicherheit unmittelbar gefährdet ist
Wichtig: Das Sanktionsregime gilt unabhängig davon, ob ein tatsächlicher Sicherheitsvorfall eingetreten ist. Auch die bloße Nichterfüllung von Pflichten – fehlende Registrierung, unvollständige Dokumentation – kann Bußgelder auslösen. Betreiber sollten daher nicht auf eine Prüfankündigung warten, sondern die Compliance proaktiv sicherstellen.
Fazit
Das KRITIS-Dachgesetz markiert einen Paradigmenwechsel in der deutschen Sicherheitsgesetzgebung: Weg vom rein reaktiven Ansatz hin zu einem proaktiven, ganzheitlichen Resilienzkonzept, das physische und digitale Bedrohungen gleichermaßen adressiert. In Kombination mit dem novellierten BSIG und der europäischen NIS2-Richtlinie entsteht ein umfassendes Sicherheitsregime, das KRITIS-Betreiber vor erhebliche, aber bewältigbare Herausforderungen stellt.
Der Schlüssel zum Erfolg liegt in einer frühzeitigen und strukturierten Umsetzung: Gap-Analyse, Risikoanalyse, Resilienzplanung und technische Maßnahmen müssen konsequent angegangen werden – idealerweise integriert in bestehende Managementsysteme für Sicherheit und Business Continuity. Wer jetzt beginnt, hat ausreichend Zeit, die Anforderungen zu erfüllen und sich gleichzeitig nachhaltig gegen eine wachsende Bedrohungslandschaft zu wappnen.
Häufig gestellte Fragen
Was ist das KRITIS-Dachgesetz?
Das KRITIS-Dachgesetz (KRITIS-DachG) ist ein deutsches Bundesgesetz, das einheitliche physische und organisatorische Sicherheitsanforderungen für Betreiber kritischer Infrastrukturen festlegt. Es ergänzt das BSI-Gesetz und setzt Teile der europäischen CER-Richtlinie in nationales Recht um.
Wer ist vom KRITIS-Dachgesetz betroffen?
Betroffen sind Betreiber kritischer Infrastrukturen in elf definierten Sektoren – darunter Energie, Wasser, Transport, Gesundheit, Finanzen, Telekommunikation und digitale Infrastruktur – sofern sie die jeweiligen Schwellenwerte der BSI-Kritisverordnung überschreiten.
Wie hängen KRITIS-Dachgesetz und NIS2 zusammen?
Das KRITIS-Dachgesetz setzt die europäische CER-Richtlinie (physische Resilienz) um, während das novellierte BSIG die NIS2-Richtlinie (Cybersicherheit) umsetzt. Beide Gesetze greifen ineinander und verpflichten KRITIS-Betreiber zu einem ganzheitlichen Sicherheitsansatz aus physischen und digitalen Maßnahmen.
Welche Sanktionen drohen bei Verstößen?
Das KRITIS-Dachgesetz sieht Bußgelder von bis zu 10 Millionen Euro oder bis zu 2 Prozent des weltweiten Jahresumsatzes vor. Zusätzlich können Behörden Betreiber zur Nachbesserung verpflichten oder im Extremfall den Betrieb einschränken.
Weiterführende Artikel
Praktisch anwenden
Die Pentevo Academy macht aus diesen Konzepten geführte Lektionen, Videos und Quizze — kostenlos.
Kostenlos lernen