KRITIS-Dachgesetz in Kraft, Verordnungen offen: Was Betreiber kritischer Anlagen jetzt vorbereiten sollten

Das KRITIS-Dachgesetz ist seit dem 17. März 2026 geltendes Recht. Für viele Unternehmen ist die praktische Ausgangslage dennoch noch nicht abschließend bestimmbar: Welche kritischen Dienstleistungen, Anlagenkategorien, Schwellenwerte und Stichtage maßgeblich sind, soll erst die KRITIS-Verordnung verbindlich festlegen. Diese Verordnung steht weiterhin aus.

Das ist kein Grund, die Vorbereitung aufzuschieben. Potenziell betroffene Betreiber können bereits jetzt belastbare Grundlagen schaffen, ohne unbekannte Detailvorgaben vorwegzunehmen. Der Schwerpunkt sollte auf einer konsistenten Datenbasis, nachvollziehbaren Verantwortlichkeiten, risikoangemessenen Planungsartefakten und der Wiederverwendung vorhandener Nachweise liegen. Es geht damit nicht um eine vorgezogene Registrierung, sondern um regelungsrobuste Vorsorge.

Rechtslage sauber einordnen: Gesetz gilt, Betreiberkreis ist noch nicht abschließend bestimmt

Das KRITIS-Dachgesetz richtet sich dem Grunde nach an Betreiber kritischer Anlagen in zehn Sektoren, darunter Energie, Transport und Verkehr, Gesundheitswesen, Wasser, Ernährung, Informationstechnik und Telekommunikation sowie Siedlungsabfallentsorgung. Es regelt unter anderem Registrierung, Risikoanalysen, Resilienzmaßnahmen und -pläne, Nachweise, Vorfallmeldungen sowie Umsetzungs- und Überwachungspflichten der Geschäftsleitungen.

Ob eine Anlage konkret als kritisch gilt, ist jedoch noch nicht verbindlich festgelegt. Die Rechtsverordnung nach § 4 Abs. 3 und § 5 Abs. 1 KRITISDachG soll die kritischen Dienstleistungen sowie Anlagenkategorien, Schwellenwerte und Stichtage bestimmen. Der gesetzliche Regelwert beträgt grundsätzlich 500.000 versorgte Einwohner; die Verordnung kann jedoch differenzierte Schwellenwerte vorsehen oder bestimmte Anlagen unabhängig davon bestimmen.

Das BBK stellt ausdrücklich klar, dass derzeit keine Registrierungspflicht nach dem KRITIS-Dachgesetz besteht. Auch die Bundesregierung hat erläutert, dass diese Pflicht erst mit Inkrafttreten der KRITIS-Verordnung entsteht und deren Erlass weiter vorbereitet wird. Unternehmen sollten daher weder ihre Betroffenheit endgültig feststellen noch aus bloßen Arbeitshypothesen rechtliche Pflichten ableiten. Eine spätere Prüfung anhand der Verordnung, der Betreiberrolle und möglicher Spezialregime bleibt notwendig.

Welche Fristen nach der KRITIS-Verordnung tatsächlich anlaufen

Mit der künftigen Identifikationsverordnung beginnt eine gestaffelte Umsetzungslogik. Betreiber müssen eine kritische Anlage spätestens innerhalb von drei Monaten registrieren, nachdem sie als kritisch gilt. Die Registrierung umfasst unter anderem Angaben zum Betreiber, zur Anlage, zum Sektor, zur kritischen Dienstleistung, zum Standort, zum Versorgungsgebiet und gegebenenfalls zum Versorgungsgrad. Hinzu kommt eine Kontaktstelle; soweit BSI-bezogene Maßnahmen betroffen sind, muss diese jederzeit erreichbar sein.

Die erste Betreiber-Risikoanalyse wird neun Monate nach der Registrierung fällig. Pflichten zu Resilienzmaßnahmen, Vorfallmeldungen sowie zur Umsetzung und organisatorischen Sicherstellung durch die Geschäftsleitung beginnen erstmals zehn Monate nach Registrierung. Für meldepflichtige Vorfälle gilt dann grundsätzlich: unverzüglich, spätestens 24 Stunden nach Kenntnis an die gemeinsame Meldestelle von BBK und BSI; ein ausführlicher Bericht ist spätestens nach einem Monat zu übermitteln. Andere Meldepflichten bleiben unberührt.

Diese Fristen sprechen für eine Vorbereitung vor Veröffentlichung der Verordnung. Sie rechtfertigen aber nicht, offene Anforderungen durch vermeintlich verbindliche interne Annahmen zu ersetzen. Sinnvoll ist eine Fristensteuerung, die nach Inkrafttreten der Verordnung die Identifikation, Registrierung, Analyse, Maßnahmenplanung und Meldeprozesse nachvollziehbar taktet.

Betroffenheitsanalyse jetzt vorbereiten – ohne Schwellenwerte vorwegzunehmen

Die Betroffenheitsanalyse sollte mit einem Arbeitsinventar beginnen. Dieses bildet nicht nur einzelne technische Objekte ab, sondern verknüpft kritische beziehungsweise potenziell kritische Dienstleistungen mit den beitragenden Anlagen, Standorten und Betreiberrollen. Insbesondere bei Konzernstrukturen ist zu klären, welche Gesellschaft die Anlage tatsächlich betreibt, welche Einheiten Leistungen erbringen und welche Funktionen zentral bereitgestellt werden.

Praktisch relevant sind außerdem Versorgungsgebiete, verfügbare Kennzahlen zum Versorgungsgrad, Eigentums- und Nutzungsverhältnisse, Anlagenreferenzen, Standortdaten und benannte Kontaktstellen. Diese Informationen sollten zugriffsgeschützt, versioniert und so strukturiert vorliegen, dass die spätere Registrierung ohne umfangreiche Ad-hoc-Erhebung möglich wird. Die bisherige BSI-KritisV oder unverbindliche Verordnungsentwürfe dürfen dabei nicht mit der ausstehenden KRITIS-Verordnung gleichgesetzt werden.

Zur Scope-Prüfung gehört auch die Abgrenzung zu anderen Regimen. Für Software und IT-Dienste ohne unmittelbaren Bezug zur Steuerung, Überwachung oder Unterstützung physischer Prozesse der kritischen Dienstleistung gelten nach der Begriffsregelung ausschließlich Vorgaben des BSI-Gesetzes. Zudem bestehen für bestimmte Konstellationen gesetzliche Ausnahmen oder Spezialregime. Diese Einordnung ist keine Formalie, sondern beeinflusst Zuständigkeiten, Nachweise und Maßnahmenplanung.

Risikoanalyse von der kritischen Dienstleistung her denken

Die Risikoanalyse ist mindestens alle vier Jahre sowie bei Bedarf durchzuführen. Das Gesetz verlangt dabei ausdrücklich, Abhängigkeiten von kritischen Dienstleistungen anderer Betreiber und Abhängigkeiten anderer Sektoren von der eigenen kritischen Dienstleistung zu berücksichtigen – auch grenzüberschreitend. Damit reicht eine isolierte Bewertung einzelner Standorte nicht aus.

Als Vorarbeit bietet sich eine dienstleistungsbezogene Abhängigkeitsanalyse an. Sie erfasst physische Gefahren ebenso wie Cyber- und OT-Abhängigkeiten, Personalengpässe, Energie-, Wasser- und Telekommunikationsversorgung, Ersatzteile, Lieferketten, Dienstleister und zentrale Betriebsstätten. Besondere Aufmerksamkeit verdienen Single Points of Failure und Kaskadeneffekte: Welche Beeinträchtigung verhindert die Leistungserbringung? Welche Mindestversorgung kann aufrechterhalten werden? Welche Auswirkungen entstehen für andere Betreiber oder Sektoren?

Für jede priorisierte Dienstleistung sollten realistische Wiederanlaufannahmen dokumentiert werden: erforderliches Mindestbetriebsniveau, maximale tolerierbare Unterbrechung, personelle und technische Mindestressourcen, manuelle Ersatzverfahren, Notstrom- und Kraftstoffautonomie, alternative Standorte und Ersatzlieferanten. Das schafft eine fachlich belastbare Grundlage für spätere Risikoanalysen, ohne bereits künftige Methoden oder Vorlagen des Verordnungsgebers zu unterstellen.

Resilienzplan und Governance als vorbereitungsfähige Struktur aufbauen

Das Gesetz zielt auf Prävention, angemessenen physischen Schutz, Reaktion und Begrenzung negativer Auswirkungen sowie eine zügige Wiederherstellung der kritischen Dienstleistung. Als mögliche Maßnahmen nennt es unter anderem Notfallvorsorge, baulichen, technischen und organisatorischen Objektschutz, Umfeldüberwachung, Zugangskontrollen, Alarmabläufe, Notstromversorgung, alternative Lieferketten, Sicherheitsmanagement für Beschäftigte und Dienstleister sowie Schulungen und Übungen. Diese Richtung entspricht dem Resilienzansatz der CER-Richtlinie.

Resilienzmaßnahmen müssen später in einem anzuwendenden Resilienzplan dargestellt werden. Der Plan muss die zugrunde liegenden Erwägungen und den Bezug zur Betreiber-Risikoanalyse enthalten und bei Bedarf sowie nach Risikoanalysen aktualisiert werden. BBK-Vorlagen und Muster für Resilienzpläne sollen spätestens acht Monate nach Inkrafttreten der Identifikationsverordnung bereitstehen. Bis dahin empfiehlt sich eine vorläufige Planstruktur statt eines vermeintlich abschließenden Pflichtdokuments.

Erforderlich ist eine gemeinsame Resilienz-Governance. Die Geschäftsleitung sollte Steuerungs- und Ressourcenentscheidungen verantworten. CISO, ISMS und OT-Security bewerten digitale und technische Abhängigkeiten; Corporate Security oder Facility Management verantworten Aspekte des physischen Schutzes; BCMS strukturiert Wiederanlauf und Tests; Krisenmanagement sichert Lageführung und Kommunikation. Einkauf steuert kritische Drittparteien, während Fachbereiche Versorgungsprioritäten und betriebliche Mindestanforderungen definieren. Entscheidend sind verbindliche Übergaben, Eskalationswege und eine gemeinsame Sicht auf kritische Dienstleistungen – nicht parallele Einzelprogramme.

Nachweise nutzen, Lücken sichtbar machen und Übungen vorbereiten

Vorhandene Risikoanalysen, Resilienzdokumente, Maßnahmen und Zertifikate können grundsätzlich als Nachweis herangezogen werden, soweit sie die gesetzlichen Anforderungen abdecken. Unternehmen sollten deshalb ISMS-, BCMS-, Krisenmanagement-, Lieferanten-, Audit- und sektorspezifische Unterlagen gegen die künftig benötigten Artefakte mappen. Das Ergebnis sollte nachvollziehbar ausweisen, welche Regelung oder Übung welchen Resilienzbedarf abdeckt und wo belastbare Lücken bestehen.

Übungen sollten früh als Lern- und Nachweisprozess angelegt werden. Geeignet sind kombinierte Szenarien an Schnittstellen, etwa ein Energie- oder Telekommunikationsausfall zusammen mit Zutrittsstörungen, einem kompromittierten Dienstleister, Personalausfällen oder dem Ausfall eines zentralen Standorts. Bewertet werden sollten nicht nur technische Maßnahmen, sondern ebenso Entscheidungswege, Alarmierung, Lagebild, Kommunikation, Abhängigkeiten und tatsächlich erreichbare Wiederanlaufzeiten.

Die Vorbereitung bis zur KRITIS-Verordnung sollte daher vier Entscheidungen absichern: einen belastbaren Arbeits-Scope schaffen, Eigentümer für Daten und Nachweise benennen, eine dienstleistungsbezogene Risiko- und Wiederanlauflogik etablieren und die Resilienz-Governance verbindlich machen. Was offen bleibt, ist bewusst offen zu halten: verbindliche Schwellenwerte, sektorale Details, methodische Vorgaben und mögliche Ausnahmen sind nach Veröffentlichung der Verordnung erneut zu prüfen. So entsteht Handlungsfähigkeit, ohne die ausstehende Konkretisierung vorwegzunehmen.

Quellen und weiterführende Informationen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert