KRITIS-Beratung: Physische und digitale Resilienz aus einer Hand
Seit dem 17. März 2026 verpflichtet das KRITIS-Dachgesetz Betreiber kritischer Anlagen zu Registrierung, Risikoanalyse und Resilienzplan. Parallel gelten die Cyber-Pflichten des BSIG: Risikomanagement, Angriffserkennung, Meldepflicht und Nachweise. Wir klären mit Ihnen die Einstufung, bauen beide Pflichtenkreise in einem Vorgehen zusammen und begleiten Sie bis zum Nachweis.
- 17.03.2026 KRITIS-Dachgesetz in Kraft
- 3 Monate Registrierung nach Einstufung als kritische Anlage
- 10 Monate Resilienzmaßnahmen nach Registrierung umgesetzt
- 24 h / 72 h Meldefristen für Sicherheitsvorfälle nach BSIG
Wer Betreiber einer kritischen Anlage ist
Kritisch ist eine Anlage, wenn ihr Ausfall die Versorgung der Bevölkerung erheblich beeinträchtigen würde. Die Schwelle liegt bei der Versorgung von rund 500.000 Personen und wird je Anlagenkategorie durch Verordnung konkretisiert.
-
Zehn Sektoren
Energie, Transport und Verkehr, Finanz- und Versicherungswesen, Gesundheit, Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum, öffentliche Verwaltung sowie Siedlungsabfallentsorgung. Innerhalb der Sektoren werden Anlagenkategorien und Schwellenwerte durch Rechtsverordnung festgelegt.
-
Schwellenwert-Logik
Ausgangspunkt ist die Versorgung von rund 500.000 Personen. Daraus werden je Anlagenkategorie messbare Schwellenwerte abgeleitet, etwa Erzeugungsleistung, Durchsatz, Fallzahlen oder angeschlossene Einwohner. Wer den Wert erreicht, ist Betreiber einer kritischen Anlage und unterliegt beiden Gesetzen, unabhängig von Unternehmensgröße oder Rechtsform.
Einstufung dokumentieren: Auch ein begründetes „nicht kritisch“ gehört in die Akte, mit den zugrunde gelegten Kennzahlen und dem Datum der Prüfung. Anlagenerweiterungen, Zusammenschlüsse oder eine geänderte Verordnung können die Einstufung ändern; dann laufen die Fristen für Registrierung und Umsetzung neu.
Zwei Gesetze, zwei Behörden, ein Betreiber
Das KRITIS-Dachgesetz schützt die Anlage physisch und organisatorisch, das BSIG schützt ihre Informationstechnik. Beide Pflichtenkreise laufen parallel und müssen zusammen geführt werden.
| KRITIS-Dachgesetz | BSIG (NIS2-Umsetzung) | |
|---|---|---|
| Schutzgut | Physische Resilienz der Anlage: Naturgefahren, Sabotage, Ausfall von Personal und Zulieferern | Sicherheit der Informationstechnik, die für den Betrieb der Anlage maßgeblich ist |
| EU-Grundlage | CER-Richtlinie (Resilienz kritischer Einrichtungen) | NIS2-Richtlinie |
| In Kraft seit | 17. März 2026 | 6. Dezember 2025 |
| Zuständige Behörde | Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Registrierung | Über die gemeinsame Plattform von BBK und BSI, spätestens drei Monate nach Einstufung als kritische Anlage | Beim BSI als Betreiber einer kritischen Anlage |
| Kernpflichten | Risikoanalyse, Resilienzplan, Umsetzung der Resilienzmaßnahmen spätestens zehn Monate nach Registrierung | Risikomanagement nach § 30 BSIG, Systeme zur Angriffserkennung, Meldepflicht 24 h / 72 h / 1 Monat |
| Nachweise | Resilienzplan und Nachweise über die umgesetzten Maßnahmen | Nachweis alle drei Jahre nach § 39 BSIG |
| Bußgelder | Bis 200.000 € (fehlender Resilienzplan oder Nachweise), bis 100.000 € (Registrierung) | bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
Was das Dachgesetz von Betreibern verlangt
Fünf Schritte mit festen Fristen. Der Zeitplan beginnt mit der Einstufung als kritische Anlage und endet mit umgesetzten und nachgewiesenen Maßnahmen.
-
Registrierung beim BBK
Spätestens drei Monate nach Einstufung als kritische Anlage über die gemeinsame Plattform von BBK und BSI. Die konkrete Frist ergibt sich aus der KRITIS-Verordnung. Anzugeben sind unter anderem Anlage, Sektor, Betreiber und eine Kontaktstelle.
-
Risikoanalyse
Systematische Bewertung der Risiken, die den Betrieb der Anlage erheblich stören können: Naturgefahren, Unfälle, Sabotage und Terrorismus, Ausfall von Personal, Zulieferern und abhängigen Infrastrukturen. Grundlage für alles Weitere.
-
Resilienzplan
Beschreibung der technischen, personellen und organisatorischen Maßnahmen, die aus der Risikoanalyse folgen: Verhindern, Abwehren, Folgen begrenzen, Wiederanlauf. Mit Verantwortlichen, Zeitplan und Bezug zu den identifizierten Risiken.
-
Resilienzmaßnahmen umsetzen
Spätestens zehn Monate nach der Registrierung: Notfallvorsorge und Wiederanlaufpläne, physische Sicherheit der Anlage (Zutritt, Perimeter, Überwachung), Verfügbarkeit und Zuverlässigkeit des Personals, Schulungen und Übungen.
-
Nachweise führen
Resilienzplan, Umsetzungsstand und Wirksamkeit dokumentieren, damit Nachweise gegenüber dem BBK jederzeit vorgelegt werden können. Fehlende Resilienzpläne oder Nachweise sind mit bis zu 200.000 € bußgeldbewehrt.
Was das BSIG von Betreibern kritischer Anlagen verlangt
Betreiber kritischer Anlagen zählen zu den besonders wichtigen Einrichtungen und tragen zusätzlich anlagenspezifische Pflichten.
-
Risikomanagement und Angriffserkennung
Angemessene technische und organisatorische Maßnahmen nach § 30 BSIG, unter anderem Risikoanalyse, Umgang mit Vorfällen, Business Continuity und Backup, Lieferkettensicherheit, Zugriffskontrolle, Kryptografie und Schulungen. Betreiber kritischer Anlagen müssen zusätzlich Systeme zur Angriffserkennung einsetzen.
-
Meldepflicht in drei Stufen
Erhebliche Sicherheitsvorfälle sind dem BSI zu melden: Erstmeldung binnen 24 Stunden, Meldung mit erster Bewertung binnen 72 Stunden, Abschlussmeldung nach 1 Monat. Voraussetzung ist die Registrierung mit hinterlegter Kontaktstelle und ein Meldeprozess, der auch nachts und am Wochenende funktioniert.
-
Nachweise und Geschäftsleitung
Nach § 39 BSIG weisen Betreiber kritischer Anlagen alle drei Jahre gegenüber dem BSI nach, dass die Anforderungen erfüllt sind, etwa durch Audits, Prüfungen oder Zertifizierungen. Die Geschäftsleitung muss die Maßnahmen billigen, überwachen und sich regelmäßig schulen lassen.
Beide Gesetze in einem Vorgehen
Wir arbeiten mit Geschäftsleitung, Anlagenverantwortlichen, Sicherheit, IT und Notfallmanagement zusammen. Ergebnis ist ein Resilienz- und Sicherheitsprogramm, das BBK und BSI gleichermaßen bedient.
-
Einstufung und Registrierung
Sektor, Anlagenkategorie, Schwellenwerte, Betreiberrolle. Schriftliche Einordnung je Anlage, Prüfung des Registrierungsstands bei BBK und BSI, Vervollständigung der Angaben über die gemeinsame Plattform.
-
Integrierte Risikoanalyse
Eine Risikoanalyse, die physische Gefahren, Personal- und Lieferantenausfälle und Cyberrisiken gemeinsam betrachtet. Sie erfüllt die Anforderung des Dachgesetzes und liefert die Grundlage für das Risikomanagement nach § 30 BSIG.
- Dauer: vier bis acht Wochen je nach Anlagenzahl
- Berücksichtigt vorhandene Systeme, etwa ISO 27001, ISO 22301 oder branchenspezifische Sicherheitsstandards
-
Resilienzplan und Maßnahmenplan
Ein Resilienzplan für das BBK und ein Maßnahmenplan für das BSIG aus derselben Quelle, priorisiert nach Risiko und Frist. Notfallvorsorge, physische Sicherheit, Personal, Schulungen, Angriffserkennung, Meldeprozess. Beschlossen von der Geschäftsleitung.
-
Umsetzung, Übung, Nachweis
Begleitung der Umsetzung innerhalb der Zehn-Monats-Frist, Krisenstabsübung mit Geschäftsleitung und Anlagenverantwortlichen, Aufbau eines Nachweis-Ordners, der die Anforderungen beider Behörden abdeckt und den Drei-Jahres-Nachweis nach § 39 BSIG vorbereitet.
Beratung für IT-Sicherheit und Compliance aus Eschborn bei Frankfurt
Wir beraten mittelständische Unternehmen und Betreiber zu Informationssicherheit, Notfallmanagement und regulatorischen Anforderungen. Unsere Ergebnisse sind so geschrieben, dass Anlagenverantwortliche, Geschäftsführung und Prüfer sie gleichermaßen verstehen.
-
Physisch und digital zusammen gedacht
Ein Stromausfall, ein Hochwasser und ein Ransomware-Angriff führen zur selben Frage: Wie lange darf die Anlage stehen, und wie kommt sie wieder hoch? Wir planen Resilienz vom Ausfallszenario her, nicht von der Paragrafenliste.
-
Notfallmanagement, das geübt ist
Notfall- und Wiederanlaufpläne sind bei uns Übungsgegenstand, nicht Ablage. Eine Krisenstabsübung zeigt, ob Alarmierung, Entscheidungswege und Meldefristen halten, und liefert gleichzeitig den Nachweis für beide Behörden.
-
Verhältnismäßig statt maximal
Beide Gesetze verlangen angemessene Maßnahmen. Wir dimensionieren nach Risiko, Anlage und Organisation und setzen vorhandene Managementsysteme fort, statt neben ihnen ein weiteres aufzubauen.
Wo stehen Sie?
Wenn Sie eine dieser Aussagen nicht sicher bestätigen können, ist das der Punkt, an dem wir ansetzen.
- Wir haben für jede Anlage schriftlich geprüft, ob sie den Schwellenwert erreicht.
- Wir sind bei BBK und BSI registriert und die Kontaktstellen sind aktuell.
- Unsere Risikoanalyse deckt physische Gefahren, Personal, Zulieferer und Cyberrisiken ab.
- Ein Resilienzplan mit Verantwortlichen und Zeitplan liegt vor und ist von der Geschäftsleitung beschlossen.
- Notfall- und Wiederanlaufpläne existieren und wurden in den letzten zwölf Monaten geübt.
- Systeme zur Angriffserkennung sind im Einsatz und werden ausgewertet.
- Der Meldeprozess ans BSI hält die 24-Stunden-Frist auch am Wochenende.
- Wir wissen, wann unser nächster Nachweis nach § 39 BSIG fällig ist, und sammeln die Evidenz laufend.
KRITIS kurz beantwortet
Woran erkennen wir, ob wir Betreiber einer kritischen Anlage sind?
Maßgeblich sind Sektor, Anlagenkategorie und Schwellenwert. Die Schwellenwerte orientieren sich an der Versorgung von rund 500.000 Personen und werden je Anlagenkategorie durch Rechtsverordnung festgelegt, etwa als Erzeugungsleistung, Durchsatz oder Fallzahl. Wer den Schwellenwert erreicht, ist Betreiber einer kritischen Anlage und muss sich registrieren. Die Einordnung sollte schriftlich dokumentiert und bei Veränderungen der Anlage oder der Verordnung geprüft werden.
Wir sind schon nach dem BSIG beim BSI registriert. Müssen wir uns noch einmal registrieren?
Das KRITIS-Dachgesetz sieht eine gemeinsame Registrierungsplattform von BBK und BSI vor, damit Betreiber ihre Angaben nur einmal machen. Die Pflichten aus beiden Gesetzen bestehen aber unabhängig voneinander: Die Registrierung nach dem BSIG deckt die Anforderungen des Dachgesetzes nicht automatisch ab. Prüfen Sie, welche Angaben für die physische Resilienz noch fehlen.
Was gehört in den Resilienzplan?
Der Resilienzplan baut auf der Risikoanalyse auf und beschreibt die technischen, personellen und organisatorischen Maßnahmen, mit denen Sie Störungen verhindern, abwehren und ihre Folgen begrenzen. Dazu gehören Notfallvorsorge und Wiederanlauf, physische Sicherheit der Anlage, Verfügbarkeit und Zuverlässigkeit des Personals sowie Schulungen. Die Maßnahmen müssen spätestens zehn Monate nach der Registrierung umgesetzt sein.
Wie verhalten sich KRITIS-Dachgesetz und NIS2 zueinander?
Das Dachgesetz regelt die physische Resilienz kritischer Anlagen und setzt die EU-CER-Richtlinie um; das BSIG regelt die Cybersicherheit und setzt NIS2 um. Betreiber kritischer Anlagen unterliegen beiden Gesetzen mit zwei Behörden, BBK und BSI. Eine gemeinsame Risikoanalyse, ein integriertes Notfallmanagement und ein Nachweis-Ordner, der beide Seiten bedient, sparen Aufwand und vermeiden Widersprüche.
Welche Nachweise verlangt das BSIG von Betreibern kritischer Anlagen?
Nach § 39 BSIG müssen Betreiber kritischer Anlagen alle drei Jahre gegenüber dem BSI nachweisen, dass sie die Anforderungen an das Risikomanagement erfüllen, etwa durch Sicherheitsaudits, Prüfungen oder Zertifizierungen. Dazu gehört der Einsatz von Systemen zur Angriffserkennung. Der Nachweis gelingt nur, wenn Maßnahmen und ihre Wirksamkeit laufend dokumentiert werden, nicht erst im Prüfjahr.
Was kostet es, wenn wir die Pflichten nicht erfüllen?
Nach dem KRITIS-Dachgesetz drohen Bußgelder bis 200.000 € für fehlende Resilienzpläne oder Nachweise und bis 100.000 € für Verstöße gegen die Registrierungspflicht. Auf der Cyber-Seite gelten für Betreiber kritischer Anlagen als besonders wichtige Einrichtungen die Bußgeldrahmen des BSIG: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Dazu kommen die Haftung der Geschäftsleitung und die Folgen eines realen Ausfalls.
Finden Sie in 30 Minuten heraus, wo Sie stehen
Im kostenlosen Erstgespräch klären wir Einstufung, Registrierungsstand und die dringendsten Lücken auf der physischen und der digitalen Seite. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.
- Einordnung Ihrer Anlagen und Pflichten nach beiden Gesetzen
- Die drei Maßnahmen mit dem größten Hebel
- Zeitplan bis zu Registrierung, Umsetzung und Nachweis
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen