KRITIS-Dachgesetz · Stand 17. September 2026
Vom Gesetz zur belastbaren Schutzkette.
Das KRITIS-Dachgesetz schafft den sektorübergreifenden Rahmen für die physische Resilienz kritischer Anlagen. Wir ordnen die operativen Bausteine ein – von Standort- und Risikoanalyse bis zu Detektion, Alarmablauf, Intervention und Dokumentation.
Direkte Antwort
Was bedeutet das KRITIS-Dachgesetz für Betreiber?
Nicht jede große oder wichtige Anlage ist automatisch KRITIS. Die konkrete Betroffenheit hängt von gesetzlich bestimmten Sektoren, kritischen Dienstleistungen und den noch zu konkretisierenden Bemessungskriterien ab.
Betreiber kritischer Anlagen müssen ihre Risiken systematisch bewerten, geeignete und verhältnismäßige Resilienzmaßnahmen umsetzen, die Wirksamkeit nachvollziehbar dokumentieren und erhebliche Vorfälle nach den gesetzlichen Vorgaben melden – sobald die an Registrierung und Fristen geknüpften Pflichten greifen.
Aktueller Umsetzungsstand: Nach den aktuellen FAQ des BBK besteht die allgemeine Registrierungspflicht noch nicht, solange die Rechtsverordnung zur Bestimmung kritischer Anlagen nicht in Kraft ist. Das BBK empfiehlt dennoch, die Resilienz bereits jetzt systematisch zu stärken.
Pflichten & Fristen
Der Weg von der Einordnung zum Nachweis.
Die Fristen beginnen nicht pauschal mit dem Inkrafttreten des Gesetzes. Entscheidend sind die Konkretisierung des Anwendungsbereichs, die Registrierung und die daran anknüpfenden Übergangsfristen.
Vorbereitung heute
Betroffenheit beobachten
Sektor, kritische Dienstleistung, Betreiber- und Anlagenzusammenhang sowie kommende Bemessungskriterien fortlaufend prüfen.
Nach Registrierung
Risiken und Resilienz
Innerhalb der gesetzlichen Fristen Risikoanalyse und -bewertung durchführen sowie geeignete Resilienzmaßnahmen umsetzen und dokumentieren.
Im laufenden Betrieb
Melden und verbessern
Erhebliche Vorfälle fristgerecht melden, Verantwortlichkeiten pflegen und Wirksamkeit sowie Angemessenheit der Maßnahmen regelmäßig überprüfen.
Vereinfachte Orientierung, keine Fristenberechnung oder Rechtsberatung. Maßgeblich sind Gesetz, Rechtsverordnungen, behördliche Feststellungen und der konkrete Betreiberfall.
Physische Resilienz
Einzelmaßnahmen reichen nicht. Die Kette muss funktionieren.
Ein Zaun, eine Kamera oder ein Alarm allein belegen noch keine belastbare Resilienz. Entscheidend sind abgestimmte Zuständigkeiten und eine durchgängige Reaktion.
Was SecuConCept operativ unterstützt
- Standortbezogene Gefährdungs- und Schwachstellenanalyse
- Perimeter-, Zutritts- und Kontrollkonzepte
- Video, Detektion und Alarmaufschaltung im Gesamtablauf
- Maßnahmen-, Eskalations- und Interventionsplanung
- Dokumentation der vereinbarten Sicherheitsprozesse
Was gesondert fachlich zu prüfen bleibt
- Rechtliche Einstufung als Betreiber einer kritischen Anlage
- Vollständige Compliance- und Nachweisverantwortung
- Branchenspezifische Standards und behördliche Anforderungen
- IT-/OT-Cybersicherheit, NIS2 und Spezialmaterien
- Datenschutzrechtliche Einzelfallbewertung
SecuConCept erbringt keine Rechtsberatung und übernimmt nicht pauschal die vollständige KRITIS-Compliance.
Maßnahmen-Matrix
Vom Risiko zur prüfbaren Maßnahme.
Die folgende Matrix zeigt beispielhaft, wie technische, personelle und organisatorische Bausteine zusammenspielen können.
| Schutzziel | Operativer Baustein | Nachweisfrage | Mögliche Schnittstelle |
|---|---|---|---|
| Unbefugten Zutritt erschweren | Schutzzonen, Zaun, Tor, Zutrittsregeln | Wer darf wann wohin – und wie wird eine Abweichung erkannt? | Betrieb, Technik, Sicherheitsdienst |
| Ereignisse früh erkennen | Sensorik, Video, Beleuchtung, Störmeldungen | Welche Meldung ist belastbar und wer verifiziert sie? | Errichter, Leitstelle, Datenschutz |
| Folgen begrenzen | Alarmplan, Eskalation, Intervention, Ersatzwege | Wer entscheidet, wenn Hauptkontakt oder Übertragung ausfällt? | Betreiber, Dienstleister, Behörden |
| Wirksamkeit belegen | Protokolle, Tests, Reviews, Übungen | Wann wurde die Kette zuletzt geprüft und welche Abweichung geschlossen? | Management, Audit, Fachverantwortliche |
Unverbindlicher Selbstcheck
Wie belastbar ist Ihre physische Schutzkette?
Markieren Sie nur Punkte, die aktuell dokumentiert und praktisch umsetzbar sind.
Grundlagen fehlen: Eine strukturierte Standort- und Prozessprüfung ist sinnvoll.
Der Selbstcheck ist eine unverbindliche Orientierung und ersetzt weder eine rechtliche Betroffenheitsprüfung noch eine fachliche Risikoanalyse.
Funnel: vom Status zur nächsten Entscheidung
KRITIS-Schutzbedarf in drei Schritten einordnen.
Für den Einstieg reichen wenige, nicht-sensible Angaben. Detailpläne, Alarmcodes oder konkrete Schwachstellen gehören nicht in das Webformular.
Bestehende Schutzkette grob einordnen und offene Punkte erkennen.
Standort, Objekttyp und Unterstützungsbedarf ohne sensible Details übermitteln.
Im persönlichen Gespräch klären wir Umfang, Unterlagen, Zuständigkeiten und Machbarkeit.
AEO: häufige Fragen
Kurz und belastbar beantwortet.
Antworten für Geschäftsleitung, Security Management, Facility Management, Asset Management und technische Verantwortung.
Gilt das KRITIS-Dachgesetz bereits?
Ja. Das Gesetz ist am 17. März 2026 in Kraft getreten. Nach den aktuellen BBK-FAQ befinden sich zentrale Rechtsverordnungen und methodische Konkretisierungen jedoch noch in Erarbeitung. Daraus folgt: Rechtsrahmen beobachten und Resilienz vorbereiten, aber Fristen und Pflichten immer am konkreten Betreiberfall prüfen.
Ist jede PV-Großanlage oder jeder Batteriespeicher automatisch KRITIS?
Nein. Maßgeblich sind unter anderem Sektor, kritische Dienstleistung, Betreiber- und Anlagenzusammenhang sowie die geltenden Bemessungskriterien. Größe oder wirtschaftliche Bedeutung allein ersetzen keine rechtliche Prüfung.
Welche physischen Maßnahmen nennt das Gesetz?
§ 13 KRITISDachG nennt beispielhaft unter anderem Objektschutz, Liegenschaftsabgrenzung, Umfeldüberwachung, Detektionsgeräte, Zugangskontrollen und festgelegte Alarmierungs- und Reaktionsabläufe. Welche Kombination geeignet und verhältnismäßig ist, folgt aus der konkreten Risikoanalyse.
Wann müssen Risikoanalyse und Resilienzmaßnahmen umgesetzt sein?
Die Betreiberpflichten sind an Registrierung und gesetzliche Übergangsfristen gekoppelt. Nach den BBK-FAQ greifen Risikoanalyse und Resilienzpflichten erstmals neun beziehungsweise zehn Monate nach der Registrierung; für den Einzelfall sind Gesetz, Rechtsverordnungen und behördliche Vorgaben maßgeblich.
Was ist der Unterschied zwischen KRITIS-Dachgesetz und NIS2?
Das KRITIS-Dachgesetz fokussiert die physische Resilienz kritischer Anlagen. NIS2 und das deutsche Umsetzungsrecht betreffen vor allem Cybersicherheit und Informationssicherheitsanforderungen. In realen Anlagen überschneiden sich physische Sicherheit, IT/OT, Notfallmanagement und Lieferketten – die rechtlichen Prüfpfade bleiben dennoch getrennt.
Kann SecuConCept die vollständige KRITIS-Compliance bestätigen?
Nein. SecuConCept unterstützt bei operativen Bausteinen des physischen Schutzes und bei der standortbezogenen Schutzkette. Rechtliche Einstufung, vollständige Compliance und regulatorischer Nachweis bleiben durch die zuständigen Fachstellen und den Betreiber zu prüfen.
Primärquellen & Vertiefung
Nachvollziehbare Einordnung statt Pauschalversprechen.
- KRITIS-Dachgesetz – amtliche Fassung, insbesondere §§ 8, 12, 13 und 18.
- BBK: FAQ zum KRITIS-Dachgesetz – aktueller Stand der Umsetzung, Registrierung und Pflichten.
- BBK: Schutzkonzepte KRITIS – methodische Grundlagen und Schutzkonzepte.
- SecuConCept: KRITIS-Sicherheit – physische Schutzbausteine und Leistungsabgrenzung.
- SecuConCept: Solarpark-Sicherheit – Schutz von PV-Großanlagen und Energieinfrastruktur.
Fachliche Einordnung mit Stand 17. September 2026. Keine Rechts-, Datenschutz- oder Compliance-Beratung.