Lange war KRITIS vor allem ein Cyber-Thema: BSI-Gesetz, Angriffserkennung, Nachweise. Mit dem KRITIS-Dachgesetz kommt eine zweite Ebene dazu, die physische Widerstandsfähigkeit. Für Betreiber kritischer Anlagen heißt das: zwei Gesetze, zwei Behörden, abgestimmte Pflichten.
Der Stand
- Das KRITIS-Dachgesetz (KRITISDachG) wurde vom Bundestag am 6. November 2025 beschlossen, der Bundesrat stimmte am 6. März 2026 zu. Es ist seit März 2026 in Kraft.
- Die zentralen Betreiberpflichten greifen seit dem 17. Juli 2026: Seitdem läuft die Registrierung über eine gemeinsame Plattform von BSI und BBK.
- Zuständige Behörde für die physische Resilienz ist das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK). Die Cybersicherheit bleibt beim BSI und im BSI-Gesetz.
Wer betroffen ist
Das Gesetz erfasst Betreiber kritischer Anlagen in zehn Sektoren, darunter Energie, Transport und Verkehr, Gesundheit, Wasser und digitale Infrastruktur. Maßgeblich ist, wie bisher bei KRITIS, die Versorgungsbedeutung: Die Regelschwelle liegt bei 500.000 versorgten Einwohnern.
Wer bereits nach BSI-Gesetz Betreiber einer kritischen Anlage ist, sollte davon ausgehen, auch unter das Dachgesetz zu fallen, und das prüfen lassen.
Die Pflichten und Fristen
| Pflicht | Frist |
|---|---|
| Registrierung über die BSI-BBK-Plattform | spätestens 3 Monate nach Identifikation als Betreiber |
| Risikoanalyse und Risikobewertung | erstmals 9 Monate nach Registrierung, danach mindestens alle 4 Jahre |
| Resilienzmaßnahmen und Resilienzplan | 10 Monate nach Registrierung |
| Meldung erheblicher Störungen | binnen 24 Stunden |
Bußgelder reichen je nach Verstoß bis zu 1 Mio. € etwa bei Registrierungsverstößen.
Was „physische Resilienz“ konkret meint
Das Dachgesetz betrachtet alle Gefahren, nicht nur Cyberangriffe: Naturereignisse wie Hochwasser oder Hitze, Stromausfall, Sabotage, Terror, Ausfall von Zulieferern. Typische Maßnahmen sind Zutrittskontrolle, Perimeterschutz, Notstrom, Redundanz, Personalsicherheit und Krisenmanagement.
Warum Cyber und Physik zusammengehören
In der Praxis lassen sich beide Ebenen nicht trennen:
- Zutrittskontrolle, Videoüberwachung und Gebäudeleittechnik sind vernetzt. Ein Angriff auf diese Systeme ist ein physisches Risiko.
- Fernwartung von Leittechnik ist ein Cyber-Thema mit physischen Folgen. Mehr: Fernwartung von Maschinen absichern.
- Die 24-Stunden-Meldungen nach BSIG und Dachgesetz gehen über dieselbe Plattform. Ein gemeinsamer Meldeprozess spart im Ernstfall Zeit. Mehr: Incident-Playbook für 24 Stunden.
- Die Risikoanalyse nach Dachgesetz und das Risikomanagement nach § 30 BSIG überschneiden sich stark. Eine gemeinsame Methodik vermeidet doppelte Arbeit.
Was Sie jetzt tun sollten
- Einstufung prüfen und, falls betroffen, die Registrierung vornehmen bzw. kontrollieren.
- Fristen eintragen: Risikoanalyse 9 Monate, Resilienzplan 10 Monate nach Registrierung.
- Gemeinsames Risikomodell für Cyber und Physik aufsetzen, statt zwei getrennter Projekte.
- Meldeprozess vereinheitlichen, sodass eine Stelle für BSI und BBK meldet.
- Vernetzte Sicherheitstechnik (Zutritt, Video, Gebäudeleittechnik) in die Netzsegmentierung und Überwachung einbeziehen.
Was wir übernehmen
Wir sind keine Fachplaner für Zäune und Notstrom. Wir übernehmen die Cyber-Seite und die Schnittstellen: Segmentierung von Leittechnik und Gebäudetechnik, Angriffserkennung nach § 31 BSIG, 24/7-Überwachung, Meldeprozess und technische Nachweise. Mehr auf unserer Seite KRITIS sowie für Energie & Wasser und Krankenhäuser.
Rechtsstand 10/2026: KRITISDachG, in Kraft seit März 2026; BSIG in der Fassung des NIS2UmsuCG. Angaben ohne Gewähr, keine Rechtsberatung. Quelle u. a.: GÖRG, KRITIS-Dachgesetz.