KRITIS-Dachgesetz (KRITISDachG)

Das KRITIS-Dachgesetz (KRITISDachG) setzt die Richtlinie (EU) 2022/2557 in deutsches Recht um und adressiert die physische Resilienz kritischer Anlagen. Es ergänzt das BSI-Gesetz, das die Sicherheit in der Informationstechnik regelt, und weist dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe eine eigene Zuständigkeit zu. Es ist seit dem 17. März 2026 in Kraft.

NIS2Zuletzt geprüft:

Zwei Gesetze, zwei Schutzrichtungen

Das europäische Recht behandelt die Widerstandsfähigkeit kritischer Infrastrukturen in zwei parallelen Rechtsakten: Die Richtlinie (EU) 2022/2555 (NIS2) betrifft die Sicherheit von Netz- und Informationssystemen, die Richtlinie (EU) 2022/2557 (CER) die physische Resilienz. Deutschland hat diese Trennung übernommen.

GesetzSchutzrichtungBehörde
BSI-Gesetz (BSIG)Sicherheit in der InformationstechnikBSI
KRITIS-Dachgesetz (KRITISDachG)physische Resilienz kritischer AnlagenBBK

Für Betreiber kritischer Anlagen bedeutet das doppelte Betroffenheit. Ein Ausfall durch Cyberangriff und ein Ausfall durch Sabotage, Naturereignis oder Stromausfall werden von unterschiedlichen Regelwerken adressiert, betreffen aber dieselbe Anlage.

Der Rechtsstand

Der amtliche Kurztitel lautet KRITISDachG. Das Gesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66) ist nach Artikel 11 Abs. 1 seit dem 17. März 2026 in Kraft; § 14 Abs. 3 bis 5 gelten erst ab dem 1. Januar 2030. Geändert wurde es durch Artikel 8 des Gesetzes vom 21. Juli 2026 (BGBl. 2026 I Nr. 221). Es umfasst 26 Paragrafen, von denen § 26 weggefallen ist.

Die zehn Sektoren des § 4

§ 4 Absatz 1 KRITISDachG zählt zehn Sektoren auf: Energie, Transport und Verkehr, Finanzwesen, Leistungen der Sozialversicherung sowie Grundsicherung für Arbeitsuchende, Gesundheitswesen, Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum, Siedlungsabfallentsorgung.

Die Liste ist breiter als das Pflichtenprogramm. § 4 Absatz 2 nimmt die Kernpflichten — Risikoanalyse, Resilienz, Meldewesen, Geschäftsleitung — für DORA-Finanzunternehmen und für den Sektor Informationstechnik und Telekommunikation vollständig aus; für Siedlungsabfallentsorgung und Sozialversicherung bleibt nur § 12. Wer dort tätig ist, prüft zuerst § 4 Absatz 2.

Die Pflichten und wann sie beginnen

PflichtFundstelleBeginn
Registrierung beim BBK (gemeinsame Möglichkeit mit dem BSI)§ 8 Abs. 1drei Monate, nachdem eine Anlage als kritische Anlage gilt
Risikoanalyse und Risikobewertung§ 12 Abs. 1neun Monate nach der Registrierung, danach mindestens alle vier Jahre
Resilienzmaßnahmen und Resilienzplan§ 13zehn Monate nach der Registrierung
Meldung von Vorfällen§ 18zehn Monate nach der Registrierung
Geschäftsleitungspflichten§ 20zehn Monate nach der Registrierung

Die Fristen der letzten vier Zeilen stehen in § 8 Absatz 7 und laufen ab der Registrierung, nicht ab Inkrafttreten des Gesetzes. Wer noch nicht als Betreiber einer kritischen Anlage feststeht, hat keine laufende Frist. Das Verfahren selbst legt das BBK nach § 8 Absatz 8 erst innerhalb von vier Wochen nach Inkrafttreten der Rechtsverordnung nach § 4 Absatz 3 und § 5 Absatz 1 fest — und die ist bislang nicht ergangen. Der Resilienzplan nach § 13 Absatz 4 ist dabei mehr als eine Maßnahmenliste: Aus ihm müssen die zugrunde liegenden Erwägungen hervorgehen.

Zwei Meldewege, zwei Uhren

Betreiber kritischer Anlagen melden nach beiden Gesetzen, aber nach unterschiedlichen Uhren.

§ 18 KRITISDachG (Vorfall)§ 32 BSIG (erheblicher Sicherheitsvorfall)
erste Meldung24 Stunden ab Kenntnis24 Stunden ab Kenntniserlangung
zweite Stufekeine; die Erstmeldung ist bei andauerndem Vorfall zu aktualisierenMeldung binnen 72 Stunden ab Kenntniserlangung
Berichtausführlicher Bericht einen Monat nach Kenntnis des VorfallsAbschlussmeldung einen Monat nach der 72-Stunden-Meldung

Beide Meldungen gehen an die gemeinsame Meldestelle von BSI und BBK, doch die Monatsfrist bezieht sich auf unterschiedliche Ereignisse.

Die Verzahnung mit dem BSIG

§ 2 Nr. 22 BSIG definiert die „kritische Anlage“ nicht selbst, sondern verweist auf § 2 Nr. 3 KRITISDachG. Wer nach dem BSIG Betreiber einer kritischen Anlage ist, bestimmt sich also nach dem KRITIS-Dachgesetz.

Auch operativ greifen die Regime ineinander: Die Registrierung nach § 33 BSIG läuft über eine Registrierungsmöglichkeit, die BSI und BBK gemeinsam eingerichtet haben, und die Meldungen nach § 32 BSIG gehen an eine gemeinsame Meldestelle beider Behörden. Umgekehrt grenzt § 2 Nummer 2 KRITISDachG ab: Für Software und IT-Dienste, die nicht unmittelbar der Steuerung, Überwachung oder Unterstützung physischer Prozesse dienen, gelten ausschließlich die Vorgaben des BSI-Gesetzes.

Zentrale Anlaufstelle im Sinne des Artikels 9 Absatz 2 der Richtlinie (EU) 2022/2557 ist nach § 3 Absatz 1 das BBK — alleiniger Aufseher aber nicht: § 3 Absatz 2 benennt je nach kritischer Dienstleistung unter anderem die Bundesnetzagentur, die BaFin und das BSI.

Der Regelwert von 500.000 – und was er nicht ist

§ 5 Abs. 2 Satz 2 KRITISDachG bestimmt: Der Regelwert beträgt grundsätzlich 500.000 von einer Anlage zu versorgende Einwohner. Diese Zahl wird häufig als unmittelbarer Test missverstanden.

Sie ist eine Bezugsgröße, aus der die maßgeblichen Werte abgeleitet werden. Die BSI-Kritisverordnung führt sie als „Regelschwellenwert von 500 000 versorgten Personen“ ausschließlich in ihren Berechnungsformeln. Anzuwenden sind die sektorspezifischen Schwellenwerte, etwa in Megawatt, Kubikmetern pro Jahr oder Fallzahlen pro Jahr. Und geprüft wird auf Anlagenebene, nicht auf Unternehmensebene: Ein großes Unternehmen kann ohne kritische Anlage auskommen, ein kleines eine betreiben.

Die BSI-Kritisverordnung gilt weiter; ihr § 12 sieht das Außerkrafttreten erst mit dem Erlass der genannten Rechtsverordnung vor und bleibt damit vorerst die praktisch maßgebliche Quelle dafür, welche Anlagen kritisch sind.

Praktische Konsequenz für Betreiber

Die Betroffenheit ist für beide Regime getrennt zu bewerten. Die Maßnahmen überschneiden sich weniger als erhofft: Zutrittsschutz, Perimetersicherung, Notstromversorgung und Personalsicherheit sind physische Themen, während § 30 und § 31 BSIG auf die informationstechnischen Systeme zielen. Business-Continuity-Management ist die Klammer, in der beide Perspektiven zusammenlaufen. Sanktioniert wird nach § 24; den höchsten Rahmen von bis zu einer Million Euro sieht § 24 Absatz 2 für die Zuwiderhandlung gegen eine vollziehbare Anordnung nach § 8 Absatz 2 Satz 1 vor.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework