Hybride Bedrohungen richten sich nicht zwingend nur gegen ein einzelnes System oder einen einzelnen Standort. Sie können physische Eingriffe, Cyberangriffe, Ausspähung, Sabotage und Desinformation miteinander verbinden. Für Betreiber kritischer Anlagen folgt daraus eine operative Konsequenz: Werkschutz, Betrieb, OT- und IT-Sicherheit, Business Continuity Management (BCM) und Krisenkommunikation müssen für gemeinsame Ereignisbilder handlungsfähig sein.
Die Lage ist dabei nicht allein ein abstraktes Resilienzthema. Das BBK zählt verdeckte Cyberangriffe, Spionage und Abhöraktionen, Sabotage sowie Desinformationskampagnen zu hybriden Bedrohungen gegen kritische Infrastrukturen. Der Nationale Sicherheitsrat beriet am 14. September 2026 erneut ein umfassendes Lagebild und beschloss weitere Schritte gegen Spionage, Sabotage und zum Schutz kritischer Infrastruktur. Dies teilte das Bundeskanzleramt mit. Auch die Betroffenheit von Unternehmen ist praktisch relevant: Laut einer Befragung des Instituts der deutschen Wirtschaft berichteten 19 Prozent der Unternehmen und 39 Prozent der Großunternehmen von starken oder sehr starken Auswirkungen hybrider Angriffe aus dem Ausland.
Vom Einzelereignis zur kombinierten Risikolage
Die Risikoanalyse sollte nicht bei einzelnen Angriffsmitteln stehen bleiben. Entscheidend ist, welche kritische Dienstleistung ausfallen, beeinträchtigt oder in ihrer Wiederherstellung verzögert werden kann. Ein plausibles kombiniertes Szenario kann etwa mit einer Drohne zur Ausspähung beginnen, mit auffälligen Zugriffen eines Dienstleisters oder einer OT-Anomalie zusammentreffen und in einem Sabotageverdacht an einer Außenanlage münden. Parallel verbreitete Falschinformationen können die externe Kommunikation zusätzlich belasten.
Für die Bewertung sind daher kritische Prozesse, Engpasskomponenten und Abhängigkeiten systematisch zu verbinden: Leitstände, Energie- und Telekommunikationsversorgung, Fernzugänge, Zufahrten, Schlüsselpersonen, Sicherheitsdienstleister, Ersatzteile, Vorprodukte und Transportwege. Das BBK weist darauf hin, dass Interdependenzen zwischen kritischen Infrastrukturen zu berücksichtigen sind, weil Kaskadeneffekte weit über den ursprünglichen Schadensbereich hinausgehen können.
Ein wirksamer Ansatz fragt deshalb nicht nur: „Ist der Zaun ausreichend?“ Er fragt auch: Welche Funktion hängt von diesem Standort ab? Welche Störung wäre für die Versorgung besonders folgenschwer? Woran erkennen wir eine koordinierte Lage frühzeitig? Und wer darf unter Zeitdruck über Betriebseinschränkung, Behördenalarmierung oder Wiederinbetriebnahme entscheiden?
KRITIS-Dachgesetz: Physische Resilienz als Betreiberaufgabe
Das KRITIS-Dachgesetz ist am 17. März 2026 in Kraft getreten und setzt die CER-Richtlinie für die physische Resilienz kritischer Anlagen in Deutschland um. Es erfasst die Sektoren Energie, Transport und Verkehr, Finanzwesen, Sozialleistungen, Gesundheit, Wasser, Ernährung, IT und Telekommunikation, Weltraum sowie Siedlungsabfallentsorgung. Ob ein Unternehmen konkret den Betreiberpflichten unterliegt, hängt jedoch von der Bestimmung kritischer Dienstleistungen, Anlagenkategorien und Schwellenwerte durch Rechtsverordnung ab. Eine pauschale Einordnung aller Unternehmen eines Sektors ist daher nicht sachgerecht.
Für betroffene Betreiber verlangt das Gesetz Risikoanalyse und Risikobewertung mindestens alle vier Jahre sowie anlassbezogen. Abhängigkeiten zu anderen Betreibern, Sektoren und gegebenenfalls zu anderen EU-Mitgliedstaaten oder Drittstaaten sind einzubeziehen. Nach § 13 KRITISDachG sollen Resilienzmaßnahmen Vorfälle verhindern, einen angemessenen physischen Schutz gewährleisten, Reaktion und Folgenbegrenzung ermöglichen sowie die zügige Wiederherstellung der kritischen Dienstleistung unterstützen.
Das Gesetz benennt hierfür unter anderem bauliche, technische und organisatorische Sicherung, Umgebungsüberwachung, Detektionsgeräte, Zugangskontrollen, Alarmabläufe, Krisenmanagement, Notstromversorgung, alternative Lieferketten sowie Sicherheitsmanagement für Beschäftigte und externe Dienstleister. Diese Maßnahmen sind in einem anzuwendenden Resilienzplan zu dokumentieren, der auf die eigene Risikoanalyse Bezug nimmt und bei Bedarf aktualisiert wird. Für registrierte Betreiber gelten gestaffelte Fristen: Die Risikoanalysepflicht greift erstmals neun Monate, die Pflichten zu Resilienzmaßnahmen, Meldungen und Geschäftsleitungsorganisation erstmals zehn Monate nach Registrierung.
Objektschutz für große und offene Anlagen priorisieren
Weitläufige, offene oder linienförmige Anlagen lassen sich häufig nicht flächendeckend mit identischer Schutzintensität absichern. Der praktische Maßstab ist deshalb eine priorisierte Schutzarchitektur. Besonders schutzbedürftig sind regelmäßig Knoten mit hoher Kaskadenwirkung: Übergabepunkte, Leitstände, Energie- und Kommunikationskomponenten, kritische Zufahrten, Lager von Betriebsmitteln und Bereiche, an denen ein physischer Eingriff erhebliche Betriebsfolgen auslösen kann.
Diese Priorisierung sollte mehrere Schutzebenen verbinden:
- Abschrecken und verzögern: Perimetersicherung, Zutrittskontrollen, Besucher- und Dienstleisterregeln sowie nachvollziehbare Schlüssel- und Berechtigungsprozesse.
- Erkennen und bewerten: Umgebungsüberwachung, geeignete Sensorik, Videoüberwachung, qualifizierte Beobachtung und die Korrelation von physischen sowie digitalen Indikatoren.
- Reagieren und übergeben: getestete Alarmketten, Einsatzkarten, Beweissicherung, Schutzmaßnahmen für Menschen und Betrieb sowie definierte Übergaben an Polizei und zuständige Stellen.
Der Schutzansatz muss dabei in die Betriebsrealität passen. Sensorik ohne verantwortliche Stelle für Bewertung und Alarmierung erzeugt kein belastbares Sicherheitsniveau. Ebenso bleiben Alarmpläne unvollständig, wenn Betriebsverantwortliche, OT/IT-Security und Werkschutz unterschiedliche Lagebilder führen.
Drohnen: Detektion und Übergabe statt Technikversprechen
Das BBK berichtet seit Sommer 2024 über vermehrte Drohnensichtungen über kritischen Infrastrukturen, militärischen Einrichtungen und Rüstungsunternehmen. Als Beispiel nennt es Sichtungen im Industriegebiet Brunsbüttel, unter anderem über LNG-Terminal, Schleusen und Nord-Ostsee-Kanal. Die BBK-Informationen zu Spionage und Abhöraktionen verdeutlichen damit die Relevanz einer vorbereiteten Reaktion.
Ein Drohnenprozess sollte die Sichtung oder den Sensoralarm verifizieren, Personen und Betrieb schützen, Zeit, Ort und Flugverhalten beweissicher dokumentieren sowie interne und externe Alarmierung auslösen. Polizei, zuständige Behörden und gegebenenfalls weitere Stellen sollten über vorab geklärte Ansprechpartner eingebunden werden. Erforderlichenfalls ist der Betrieb nach definierten Kriterien in einen sicheren Zustand zu überführen.
Aktive Abwehrtechnik ist kein allgemeiner Standard. Ihre Beschaffung oder Nutzung verlangt jeweils eine gesonderte Prüfung rechtlicher, luftfahrtlicher, technischer und sicherheitsorganisatorischer Voraussetzungen. Für die Krisenfähigkeit sind zunächst belastbare Detektion, Lageführung, Dokumentation und Übergabeprozesse entscheidend.
Ein Lagebild, ein Krisenstab, klare Entscheidungen
Hybride Lagen scheitern operativ häufig an Schnittstellen. Ein gemeinsames Lagebild sollte daher physische Zutrittsereignisse, Kamera- oder Kommunikationsausfälle, Drohnensichtungen, OT-Anomalien, auffällige Dienstleisterzugriffe und relevante Desinformation zusammenführen. Nicht jeder Indikator begründet für sich eine Angriffslage; seine Kombination kann jedoch eine Eskalation auslösen.
Der Krisenstab benötigt vorab definierte Schwellenwerte, eine 24/7-Erreichbarkeit und eindeutige Rollen für Lageführung, Betriebsentscheidungen, Behördenkommunikation und externe Kommunikation. Das BBK empfiehlt klar benannte und mit Befugnissen ausgestattete Verantwortliche, Krisenstäbe sowie Informations- und Meldewege. Für Vorfälle nach § 18 KRITISDachG gilt für betroffene Betreiber eine unverzügliche Meldung, spätestens innerhalb von 24 Stunden nach Kenntnis, an die gemeinsame Meldestelle von BBK und BSI; innerhalb eines Monats ist ein ausführlicher Bericht vorzulegen.
Parallel verlangt § 30 BSIG für besonders wichtige und wichtige Einrichtungen einen gefahrenübergreifenden Ansatz mit unter anderem Incident Management, Betriebsaufrechterhaltung, Wiederherstellung, Krisenmanagement, Lieferkettensicherheit, Zugriffskontrollen und gegebenenfalls gesicherter Notfallkommunikation. Physische Resilienz und Cyber-Risikomanagement sind rechtlich nicht gleichzusetzen, sollten organisatorisch aber in gemeinsamen Szenarien, Eskalationswegen und Übungen zusammengeführt werden. Die Geschäftsleitungen tragen dabei Umsetzungs- und Überwachungsverantwortung nach § 20 KRITISDachG und, soweit anwendbar, nach § 38 BSIG.
Ersatzversorgung und Wiederanlauf praktisch nachweisen
Resilienz endet nicht mit der Alarmierung. Ersatzversorgung umfasst neben Notstrom auch Treibstofflogistik, Wartung und Lasttests, Wasser- und Kommunikationsversorgung, manuelle Betriebsverfahren, Ersatzteile, alternative Lieferanten, Transportwege, Ausweicharbeitsplätze sowie Schlüsselpersonal und Dienstleister. Das BBK nennt für die Notstromvorsorge eine Treibstoffbevorratung von mindestens 72 Stunden als Richtwert; dies ist eine fachliche Empfehlung und keine allgemeine sektorübergreifende gesetzliche Mindestvorgabe.
Wiederanlaufpläne sollten eine begründete Reihenfolge festlegen: Gefahrenabwehr und Beweissicherung, Stabilisierung, technische Integritätsprüfung, Freigabe zur sicheren Wiederinbetriebnahme, Kapazitätshochlauf, Kommunikation und Nachbereitung. Besondere Bedeutung haben abgestimmte Freigabekriterien zwischen Betrieb, Safety, Security und OT/IT.
Für die nächsten 90 Tage bietet sich ein kompakter Prüfplan an: Erstens ein Szenarioworkshop zu einer Mehrfachlage. Zweitens die Priorisierung kritischer Schutzobjekte und Abhängigkeiten. Drittens ein Test von Alarm-, Melde- und Behördenwegen. Viertens eine Stabsübung mit Ausfall zentraler Kommunikation. Fünftens die Prüfung von Ersatzversorgung, Dienstleisterverträgen und Wiederanlaufkriterien. Die Ergebnisse sollten in Risikoanalyse, Resilienzplan, BC-Pläne und das ISMS zurückgeführt werden. So wird hybride Resilienz zu einer überprüfbaren Betriebsfähigkeit statt zu einer Sammlung isolierter Einzelmaßnahmen.
Quellen und weiterführende Informationen
- Bundeskanzleramt: Sitzung des Nationalen Sicherheitsrates im September 2026
- Bundesministerium der Justiz / Bundesamt für Justiz: KRITIS-Dachgesetz
- Bundesministerium der Justiz / Bundesamt für Justiz: § 13 KRITISDachG
- Bundesministerium der Justiz / Bundesamt für Justiz: § 18 KRITISDachG
- BBK: Hybride Bedrohungen
- BBK: Risikomanagement in Kritischen Infrastrukturen
- Bundesministerium der Justiz / Bundesamt für Justiz: § 30 BSIG