Gesicherte Energieinfrastruktur mit Solarpark, Batteriespeicher und Umspanntechnik bei Dämmerung

KRITIS-Dachgesetz · Stand 17. September 2026

Vom Gesetz zur belastbaren Schutzkette.

Das KRITIS-Dachgesetz schafft den sektorübergreifenden Rahmen für die physische Resilienz kritischer Anlagen. Wir ordnen die operativen Bausteine ein – von Standort- und Risikoanalyse bis zu Detektion, Alarmablauf, Intervention und Dokumentation.

  • amtliche Quellen
  • klare Leistungsabgrenzung
  • NRW & bundesweit objektbezogen

Direkte Antwort

Was bedeutet das KRITIS-Dachgesetz für Betreiber?

Nicht jede große oder wichtige Anlage ist automatisch KRITIS. Die konkrete Betroffenheit hängt von gesetzlich bestimmten Sektoren, kritischen Dienstleistungen und den noch zu konkretisierenden Bemessungskriterien ab.

In einem Satz

Betreiber kritischer Anlagen müssen ihre Risiken systematisch bewerten, geeignete und verhältnismäßige Resilienzmaßnahmen umsetzen, die Wirksamkeit nachvollziehbar dokumentieren und erhebliche Vorfälle nach den gesetzlichen Vorgaben melden – sobald die an Registrierung und Fristen geknüpften Pflichten greifen.

17.03.26Gesetz in KraftDas KRITIS-Dachgesetz gilt seit dem 17. März 2026. Einzelne Konkretisierungen und Rechtsverordnungen befinden sich weiterhin in Erarbeitung.
9–10Monate nach RegistrierungRisikoanalyse, Resilienzmaßnahmen und Vorfallsmeldungen greifen nach den im Gesetz vorgesehenen, an die Registrierung geknüpften Übergangsfristen.
All-GefahrenPhysisch und organisatorischDie Betrachtung umfasst menschliche, technische und natürliche Gefahren sowie Abhängigkeiten und Ausfallfolgen.

Aktueller Umsetzungsstand: Nach den aktuellen FAQ des BBK besteht die allgemeine Registrierungspflicht noch nicht, solange die Rechtsverordnung zur Bestimmung kritischer Anlagen nicht in Kraft ist. Das BBK empfiehlt dennoch, die Resilienz bereits jetzt systematisch zu stärken.

Pflichten & Fristen

Der Weg von der Einordnung zum Nachweis.

Die Fristen beginnen nicht pauschal mit dem Inkrafttreten des Gesetzes. Entscheidend sind die Konkretisierung des Anwendungsbereichs, die Registrierung und die daran anknüpfenden Übergangsfristen.


Vorbereitung heute

Betroffenheit beobachten

Sektor, kritische Dienstleistung, Betreiber- und Anlagenzusammenhang sowie kommende Bemessungskriterien fortlaufend prüfen.


Nach Registrierung

Risiken und Resilienz

Innerhalb der gesetzlichen Fristen Risikoanalyse und -bewertung durchführen sowie geeignete Resilienzmaßnahmen umsetzen und dokumentieren.


Im laufenden Betrieb

Melden und verbessern

Erhebliche Vorfälle fristgerecht melden, Verantwortlichkeiten pflegen und Wirksamkeit sowie Angemessenheit der Maßnahmen regelmäßig überprüfen.

Vereinfachte Orientierung, keine Fristenberechnung oder Rechtsberatung. Maßgeblich sind Gesetz, Rechtsverordnungen, behördliche Feststellungen und der konkrete Betreiberfall.

Physische Resilienz

Einzelmaßnahmen reichen nicht. Die Kette muss funktionieren.

Ein Zaun, eine Kamera oder ein Alarm allein belegen noch keine belastbare Resilienz. Entscheidend sind abgestimmte Zuständigkeiten und eine durchgängige Reaktion.

01 VerstehenWerte, Gefahren, Abhängigkeiten und Ausfallfolgen
02 BegrenzenSchutzzonen, Perimeter, Zufahrt und Zutritt
03 ErkennenSensorik, Video, Störmeldungen und Umfeldbeobachtung
04 BewertenAlarmverifikation, Lagebild und Entscheidungsregeln
05 ReagierenEskalation, Intervention und Ersatzmaßnahmen
06 NachweisenProtokoll, Review, Übungen und kontinuierliche Verbesserung

Was SecuConCept operativ unterstützt

  • Standortbezogene Gefährdungs- und Schwachstellenanalyse
  • Perimeter-, Zutritts- und Kontrollkonzepte
  • Video, Detektion und Alarmaufschaltung im Gesamtablauf
  • Maßnahmen-, Eskalations- und Interventionsplanung
  • Dokumentation der vereinbarten Sicherheitsprozesse

Was gesondert fachlich zu prüfen bleibt

  • Rechtliche Einstufung als Betreiber einer kritischen Anlage
  • Vollständige Compliance- und Nachweisverantwortung
  • Branchenspezifische Standards und behördliche Anforderungen
  • IT-/OT-Cybersicherheit, NIS2 und Spezialmaterien
  • Datenschutzrechtliche Einzelfallbewertung

SecuConCept erbringt keine Rechtsberatung und übernimmt nicht pauschal die vollständige KRITIS-Compliance.

Maßnahmen-Matrix

Vom Risiko zur prüfbaren Maßnahme.

Die folgende Matrix zeigt beispielhaft, wie technische, personelle und organisatorische Bausteine zusammenspielen können.

SchutzzielOperativer BausteinNachweisfrageMögliche Schnittstelle
Unbefugten Zutritt erschwerenSchutzzonen, Zaun, Tor, ZutrittsregelnWer darf wann wohin – und wie wird eine Abweichung erkannt?Betrieb, Technik, Sicherheitsdienst
Ereignisse früh erkennenSensorik, Video, Beleuchtung, StörmeldungenWelche Meldung ist belastbar und wer verifiziert sie?Errichter, Leitstelle, Datenschutz
Folgen begrenzenAlarmplan, Eskalation, Intervention, ErsatzwegeWer entscheidet, wenn Hauptkontakt oder Übertragung ausfällt?Betreiber, Dienstleister, Behörden
Wirksamkeit belegenProtokolle, Tests, Reviews, ÜbungenWann wurde die Kette zuletzt geprüft und welche Abweichung geschlossen?Management, Audit, Fachverantwortliche

Unverbindlicher Selbstcheck

Wie belastbar ist Ihre physische Schutzkette?

Markieren Sie nur Punkte, die aktuell dokumentiert und praktisch umsetzbar sind.

0/8
Orientierungswert

Grundlagen fehlen: Eine strukturierte Standort- und Prozessprüfung ist sinnvoll.

Der Selbstcheck ist eine unverbindliche Orientierung und ersetzt weder eine rechtliche Betroffenheitsprüfung noch eine fachliche Risikoanalyse.

Funnel: vom Status zur nächsten Entscheidung

KRITIS-Schutzbedarf in drei Schritten einordnen.

Für den Einstieg reichen wenige, nicht-sensible Angaben. Detailpläne, Alarmcodes oder konkrete Schwachstellen gehören nicht in das Webformular.

1
Kurzcheck durchführen

Bestehende Schutzkette grob einordnen und offene Punkte erkennen.

2
Objekt und Anlass nennen

Standort, Objekttyp und Unterstützungsbedarf ohne sensible Details übermitteln.

3
Nächsten Prüfschritt festlegen

Im persönlichen Gespräch klären wir Umfang, Unterlagen, Zuständigkeiten und Machbarkeit.

Datensparsam anfragen: Sensible Anlagen- und Sicherheitsdetails besprechen wir anschließend über einen geeigneten Kommunikationsweg.

Persönliche Rückmeldung zum nächsten sinnvollen Prüfschritt.

AEO: häufige Fragen

Kurz und belastbar beantwortet.

Antworten für Geschäftsleitung, Security Management, Facility Management, Asset Management und technische Verantwortung.

Gilt das KRITIS-Dachgesetz bereits?

Ja. Das Gesetz ist am 17. März 2026 in Kraft getreten. Nach den aktuellen BBK-FAQ befinden sich zentrale Rechtsverordnungen und methodische Konkretisierungen jedoch noch in Erarbeitung. Daraus folgt: Rechtsrahmen beobachten und Resilienz vorbereiten, aber Fristen und Pflichten immer am konkreten Betreiberfall prüfen.

Ist jede PV-Großanlage oder jeder Batteriespeicher automatisch KRITIS?

Nein. Maßgeblich sind unter anderem Sektor, kritische Dienstleistung, Betreiber- und Anlagenzusammenhang sowie die geltenden Bemessungskriterien. Größe oder wirtschaftliche Bedeutung allein ersetzen keine rechtliche Prüfung.

Welche physischen Maßnahmen nennt das Gesetz?

§ 13 KRITISDachG nennt beispielhaft unter anderem Objektschutz, Liegenschaftsabgrenzung, Umfeldüberwachung, Detektionsgeräte, Zugangskontrollen und festgelegte Alarmierungs- und Reaktionsabläufe. Welche Kombination geeignet und verhältnismäßig ist, folgt aus der konkreten Risikoanalyse.

Wann müssen Risikoanalyse und Resilienzmaßnahmen umgesetzt sein?

Die Betreiberpflichten sind an Registrierung und gesetzliche Übergangsfristen gekoppelt. Nach den BBK-FAQ greifen Risikoanalyse und Resilienzpflichten erstmals neun beziehungsweise zehn Monate nach der Registrierung; für den Einzelfall sind Gesetz, Rechtsverordnungen und behördliche Vorgaben maßgeblich.

Was ist der Unterschied zwischen KRITIS-Dachgesetz und NIS2?

Das KRITIS-Dachgesetz fokussiert die physische Resilienz kritischer Anlagen. NIS2 und das deutsche Umsetzungsrecht betreffen vor allem Cybersicherheit und Informationssicherheitsanforderungen. In realen Anlagen überschneiden sich physische Sicherheit, IT/OT, Notfallmanagement und Lieferketten – die rechtlichen Prüfpfade bleiben dennoch getrennt.

Kann SecuConCept die vollständige KRITIS-Compliance bestätigen?

Nein. SecuConCept unterstützt bei operativen Bausteinen des physischen Schutzes und bei der standortbezogenen Schutzkette. Rechtliche Einstufung, vollständige Compliance und regulatorischer Nachweis bleiben durch die zuständigen Fachstellen und den Betreiber zu prüfen.

Primärquellen & Vertiefung

Nachvollziehbare Einordnung statt Pauschalversprechen.

Fachliche Einordnung mit Stand 17. September 2026. Keine Rechts-, Datenschutz- oder Compliance-Beratung.