KRITIS-Dachgesetz und NIS2 gemeinsam umsetzen: Ein Steuerungsmodell für physische Resilienz, Cyberresilienz und BCM

Das KRITIS-Dachgesetz gilt seit dem 17. März 2026 und schafft einen sektorübergreifenden Rahmen für die physische Resilienz kritischer Anlagen. Seine operative Reichweite ist jedoch noch nicht abschließend bestimmbar: Die Rechtsverordnung zur Bestimmung kritischer Anlagen, Kategorien und Schwellenwerte befand sich nach Angaben des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe weiterhin in Erarbeitung und Abstimmung. Daher besteht derzeit keine Registrierungspflicht auf Grundlage des KRITIS-Dachgesetzes. Für Betreiber ist dies keine Phase des Abwartens, sondern eine Gelegenheit, physische Resilienz, Cyberresilienz und Kontinuitätsmanagement in einer gemeinsamen Steuerung zusammenzuführen.

Vom Vorbereitungsprojekt zum integrierten Resilienzprogramm

Die spätere Bestimmungsverordnung wird konkretisieren, welche Anlagenkategorien, kritischen Dienstleistungen und Schwellenwerte erfasst sind. Das Gesetz sieht grundsätzlich einen Regelwert von 500.000 zu versorgenden Einwohnern vor; zugleich sind Anlagenkategorien ohne Schwellenwert möglich. Sobald eine Anlage aufgrund der Verordnung oder einer Einzelfallfeststellung als kritisch gilt, muss sie innerhalb von drei Monaten registriert werden. Die Betreiberpflichten zur Risikoanalyse beginnen erstmals neun Monate nach der Registrierung; Resilienzmaßnahmen, Vorfallmeldungen und Geschäftsleitungspflichten erstmals nach zehn Monaten. Die Einzelheiten ergeben sich aus dem KRITIS-Dachgesetz und den FAQ des BBK.

Parallel sind die NIS2-bezogenen Anforderungen des BSIG bereits anwendbar. Betreiber kritischer Anlagen sind dort besonders wichtige Einrichtungen. Organisatorisch spricht dies für ein gemeinsames Zielbild. Rechtlich bleiben die Regime jedoch getrennt: Das KRITIS-Dachgesetz adressiert insbesondere physische Resilienz, das BSIG das Cybersicherheits-Risikomanagement. Ein belastbares Programm verbindet beide Perspektiven über die kritische Dienstleistung, nicht über eine pauschale Zusammenlegung von Pflichten.

Kritische Anlage anhand der Dienstleistung und ihrer Abhängigkeiten abgrenzen

Eine kritische Anlage ist eine Anlage, die für die Erbringung einer kritischen Dienstleistung erheblich ist. Der Anlagenbegriff ist weit: Er umfasst Betriebsstätten, ortsfeste und mobile technische Installationen, Maschinen, Geräte sowie Software und IT-Dienste. Für die Vorbereitung empfiehlt sich deshalb eine dienstleistungsorientierte Landkarte. Sie sollte die kritische Dienstleistung mit den hierfür relevanten Anlagen, Standorten, OT- und IT-Komponenten, Kommunikationswegen, Personen, Lieferanten und Wiederanlaufabhängigkeiten verbinden.

Besondere Aufmerksamkeit erfordern Cloud-, Hosting-, Plattform- und Multi-Tenant-Strukturen. Software und IT-Dienste, die nicht unmittelbar physische Prozesse bei der Erbringung kritischer Dienstleistungen steuern, überwachen oder unterstützen, unterliegen nach dem KRITIS-Dachgesetz ausschließlich den Vorgaben des BSIG. Eine pauschale Zuordnung von Cloud-Diensten zur physischen Resilienz wäre daher nicht belastbar. Praktisch sollte für jeden Dienst geklärt werden, welche technische Rolle er hat, ob er für Steuerung oder Überwachung unentbehrlich ist, wer bestimmenden Einfluss ausübt, welche Wiederanlaufanforderungen bestehen und welche Leistungen sowie Nachweise vertraglich steuerbar sind.

Ein vorläufiges Anlagenregister kann diese Klärung strukturiert vorbereiten. Sinnvolle Felder sind kritische Dienstleistung, Anlage oder Service, Betreiber, Standort, technische Funktion, Versorgungsgrad, Abhängigkeiten, NIS2-Einstufung, vorhandene sektorale Regulierung und offene Annahmen. Dieses Register ersetzt keine spätere rechtliche Einordnung nach der Bestimmungsverordnung, schafft aber eine belastbare Arbeitsgrundlage.

Ein gemeinsames Risikomodell für physische Resilienz, Cyberresilienz und BCM

Die Risikoanalyse nach dem KRITIS-Dachgesetz ist bedarfsbezogen und mindestens alle vier Jahre durchzuführen. Sie muss relevante Gefahrenlagen sowie Abhängigkeiten von anderen kritischen Dienstleistungen und die Abhängigkeit anderer Sektoren von der eigenen Dienstleistung berücksichtigen. Diese Vorgabe eignet sich als verbindende Klammer für Security, Facility Management, OT, Einkauf, BCM und Krisenmanagement.

Statt separater Risikolisten sollten Organisationen ein gemeinsames Szenario- und Abhängigkeitsportfolio führen. Denkbare Szenarien sind unbefugter Zutritt mit Manipulation von OT-Komponenten, Stromausfall mit Ausfall von Rechenzentrum und Zutrittskontrolle, Ransomware, der Ausfall eines Cloud-Control-Planes, eine Störung von Kommunikationswegen, Lieferantenausfall, Personalausfall oder Naturgefahren. Jedes Szenario sollte mindestens die Auswirkung auf die kritische Dienstleistung, betroffene Abhängigkeiten, bestehende Kontrollen, Wiederanlaufannahmen, Verantwortliche und mögliche regulatorische Meldeauslöser abbilden.

Damit werden Risiken nicht künstlich einem einzigen Fachbereich zugeordnet. Ein Stromausfall ist beispielsweise zugleich ein technisches, physisches, organisatorisches und möglicherweise cyberbezogenes Risiko. Entscheidend ist, dass das gemeinsame Portfolio unterschiedliche fachliche Bewertungen und Rechtsbezüge kennt, anstatt sie zu vermischen.

Maßnahmenportfolio statt paralleler Einzellisten

Nach § 13 KRITIS-Dachgesetz müssen Betreiber verhältnismäßige technische, sicherheitsbezogene und organisatorische Maßnahmen zur Prävention, zum physischen Schutz, zur Reaktion und Schadensbegrenzung sowie zur zügigen Wiederherstellung der kritischen Dienstleistung umsetzen. Das Gesetz nennt unter anderem Objektschutz und Zugangskontrollen, Notfallvorsorge, Risiko- und Krisenmanagement, Alarmabläufe, Notstromversorgung, alternative Lieferketten, Mitarbeitersicherheit sowie Schulungen und Übungen.

In der Praxis empfiehlt sich eine abgestimmte Dokumentenlandschaft. Der Resilienzplan bündelt die physischen und organisatorischen Maßnahmen mit Bezug zur kritischen Dienstleistung und zur Betreiber-Risikoanalyse. Das ISMS dokumentiert Cyberrisiken, Sicherheitsziele und technische beziehungsweise organisatorische Kontrollen. Das BCMS operationalisiert Krisenorganisation, Notbetrieb, Wiederanlauf und Übungen. Facility Security verantwortet etwa Objekt-, Zutritts- und Standortschutz. Gemeinsame Risiko- und Maßnahmen-IDs, eindeutige Eigentümer, Wirksamkeitsnachweise und dokumentierte Verweise reduzieren Doppelpflege.

Für Notstrom, Zugangsschutz, Lieferketten und externe Plattformdienste sollten Maßnahmen nicht isoliert bewertet werden. Prüffragen sind etwa: Funktioniert die Zutrittskontrolle bei Strom- oder Netzausfall? Reicht die Notstromautonomie auch für Kommunikation, Kühlung und zentrale Sicherheitsfunktionen? Gibt es alternative Lieferketten oder Ersatzteile? Ist ein manueller Notbetrieb möglich? Wie werden Fernwartungszugänge abgesichert? Welche Konzentrations- und Mandantenrisiken bestehen bei Plattformdiensten?

Ein Incident-Prozess, aber getrennte regulatorische Meldepfade

Ein einheitlicher Incident-Response-Prozess vermeidet Zeitverlust und widersprüchliche Lagebilder. Er sollte eine zentrale Triage enthalten, die getrennt beurteilt: Auswirkungen auf die kritische Dienstleistung, erheblicher Sicherheitsvorfall nach BSIG, physischer Vorfall nach KRITIS-Dachgesetz, sektorspezifische Sondermeldung sowie weitere mögliche Meldepflichten.

Die regulatorischen Entscheidungspfade müssen dennoch separat bleiben. Erhebliche Sicherheitsvorfälle nach § 32 BSIG sind grundsätzlich mit einer frühen Erstmeldung binnen 24 Stunden, einer Meldung binnen 72 Stunden und einer Abschlussmeldung binnen eines Monats zu behandeln. Betreiber kritischer Anlagen müssen zusätzlich die betroffene Anlage, die kritische Dienstleistung und deren Auswirkungen angeben. Physische Vorfälle nach § 18 KRITIS-Dachgesetz sind grundsätzlich spätestens 24 Stunden nach Kenntnis zu melden; ein ausführlicher Bericht ist spätestens einen Monat nach Kenntnis zu übermitteln. Diese KRITISDachG-Meldepflicht beginnt erst zehn Monate nach der Registrierung. Freigaben, Fristen, Empfänger und Meldeartefakte sollten deshalb als getrennte Workflows hinterlegt werden.

Nachweise, Übungen und Mängel zentral steuern

Das KRITIS-Dachgesetz erlaubt grundsätzlich, vorhandene Risikoanalysen, Maßnahmen, Dokumente und Zertifikate aus anderen rechtlichen Pflichten oder freiwilligen Aktivitäten als Nachweise heranzuziehen. Zudem kann die zuständige Behörde für die Prüfung physischer Resilienz relevante Teile der nach § 39 BSIG vorgelegten Cybersicherheitsnachweise anfordern. Diese Anschlussfähigkeit spricht für ein zentrales Evidenzregister.

Ein solches Register sollte Risiko, Rechtsbezug, kritische Dienstleistung oder Asset, Kontrollziel, verantwortliche Stelle, Prüf- und Übungsnachweise, Auditfeststellungen, Mängelbeseitigungsplan und Fristen verknüpfen. Übungen sollten organisationsübergreifend angelegt sein: etwa ein Stromausfall mit Auswirkung auf Zutritt, Kommunikation, OT, Rechenzentrumsbetrieb und Krisenkommunikation. Die Europäischen Kommissionsleitlinien zur CER-Richtlinie sind nicht rechtsverbindlich, empfehlen aber ausdrücklich einen integrierten Ansatz für physische, Cyber-, Lieferketten- und weitere Interdependenzen sowie Kohärenz mit NIS2-Maßnahmen.

Aufgaben der Geschäftsleitung in der Übergangsphase

Geschäftsleitungen müssen die Resilienzmaßnahmen nach dem KRITIS-Dachgesetz umsetzen und ihre Umsetzung durch geeignete Organisationsmaßnahmen sicherstellen. Nach dem BSIG müssen Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen Risikomanagementmaßnahmen umsetzen, überwachen und regelmäßig Schulungen wahrnehmen. Ein integrierter Resilienzbericht ist daher zweckmäßiger als getrennte Security-, BCM- und Facility-Berichte.

Priorität haben jetzt ein verbindliches Governance-Modell, eine Dienstleistungs- und Abhängigkeitslandkarte, ein harmonisiertes Risiko- und Maßnahmenportfolio sowie getestete Krisen- und Meldeprozesse. Die Bestimmungsverordnung und weitere behördliche Konkretisierungen sollten fortlaufend beobachtet werden. So kann die spätere Registrierung auf einer nachvollziehbaren Faktenbasis erfolgen, während NIS2-Pflichten und die tatsächliche Resilienz der kritischen Dienstleistung bereits heute wirksam gesteuert werden.

Quellen und weiterführende Informationen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert