Kurz gesagt: Das KRITIS-Dachgesetz (KRITISDachG) setzt die EU-Richtlinie über die Resilienz kritischer Einrichtungen (CER-Richtlinie, (EU) 2022/2557) um. Es regelt die physische Widerstandsfähigkeit kritischer Anlagen gegen alle Gefahren, von Hochwasser über Sabotage bis zum Stromausfall. Das Gesetz gilt seit dem 17. März 2026. Welche Anlagen konkret kritisch sind, legt eine Rechtsverordnung fest, die laut Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) noch in Erarbeitung ist. Bis dahin besteht keine Registrierungs- und keine Meldepflicht nach diesem Gesetz. Die Zeit bis dahin ist die Vorbereitungszeit.
Der Gesetzesstand am 29. September 2026
- Bundestag: Beschluss am 29. Januar 2026 auf Grundlage der Beschlussempfehlung des Innenausschusses (BT-Drucksache 21/3906).
- Bundesrat: Zustimmung am 6. März 2026.
- Verkündung: Bundesgesetzblatt 2026 I Nr. 66 vom 16. März 2026.
- Inkrafttreten: 17. März 2026.
- Offen: die Rechtsverordnung nach § 4 Abs. 3 und § 5 Abs. 1 KRITISDachG, die Anlagenkategorien und Schwellenwerte bestimmt. Das BBK schreibt dazu: „Zurzeit besteht noch keine Registrierungspflicht auf der Grundlage des KRITISDachG“, und: „Aktuell müssen Sie als ein Betreiber einer kritischen Anlage noch nicht tätig werden.“
Das Gesetz ist also geltendes Recht, seine Betreiberpflichten laufen aber erst an, wenn die Verordnung verkündet ist. Wer heute plant, plant gegen einen feststehenden Gesetzestext mit noch offenem Startdatum.
Wer betroffen ist
Das Gesetz nennt in § 4 Abs. 1 zehn Sektoren: Energie, Transport und Verkehr, Finanzwesen, Sozialversicherung und Grundsicherung für Arbeitsuchende, Gesundheit, Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum sowie Siedlungsabfallentsorgung. Kritisch ist eine Anlage, wenn sie für eine kritische Dienstleistung erheblich ist und den Schwellenwert der Verordnung erreicht. Als Regelschwellenwert nennt § 5 Abs. 2 grundsätzlich 500.000 versorgte Einwohner. Das Bundesinnenministerium kann eine Anlage zusätzlich im Einzelfall als kritisch einstufen (§ 5 Abs. 3).
Wichtige Ausnahmen regelt § 4 Abs. 2: Finanzunternehmen, die unter die EU-Verordnung DORA fallen, und der Sektor Informationstechnik und Telekommunikation sind von den meisten Betreiberpflichten ausgenommen. Für sie gelten die spezielleren Regeln aus DORA und dem BSI-Gesetz.
Die Pflichten der Betreiber im Überblick
Sobald eine Anlage nach der Verordnung als kritisch gilt, beginnt eine feste Abfolge (§ 8 Abs. 7):
- Registrierung (§ 8) spätestens drei Monate, nachdem die Anlage als kritisch gilt. Registriert wird beim BBK über eine gemeinsame Registrierungsmöglichkeit von BSI und BBK. Anzugeben sind unter anderem Standort, Versorgungsgebiet, kritische Dienstleistung, Kontaktstelle und IP-Adressbereiche. Änderungen sind binnen zwei Wochen mitzuteilen.
- Risikoanalyse (§ 12) erstmals neun Monate nach der Registrierung, danach bei Bedarf, mindestens alle vier Jahre. Sie folgt dem All-Gefahren-Ansatz: naturbedingte, technische und menschlich verursachte Risiken einschließlich Abhängigkeiten von anderen Betreibern und Sektoren.
- Resilienzmaßnahmen und Resilienzplan (§ 13) erstmals zehn Monate nach der Registrierung. Die Maßnahmen sollen Vorfälle verhindern, physischen Schutz gewährleisten, die Reaktion ermöglichen und die Wiederherstellung sichern. Beispiele aus dem Gesetz sind Objektschutz mit Zäunen, Detektion und Zugangskontrolle, Notstromversorgung, alternative Lieferketten, Krisenmanagement, Personalsicherheit sowie Schulungen und Übungen. Maßstab ist der Stand der Technik, verhältnismäßig zur Leistungsfähigkeit des Betreibers. Alle Maßnahmen gehören in einen Resilienzplan, für den das BBK Muster bereitstellt.
- Meldepflicht (§ 18) ebenfalls ab zehn Monaten nach der Registrierung. Vorfälle gehen an die gemeinsame Meldestelle von BSI und BBK: Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntnis, ausführlicher Bericht spätestens einen Monat nach Kenntnis.
- Verantwortung der Geschäftsleitung (§ 20) ab zehn Monaten nach der Registrierung. Die Geschäftsleitung muss die Maßnahmen umsetzen und ihre Umsetzung überwachen, bei Pflichtverletzung haftet sie nach gesellschaftsrechtlichen Regeln.
Die Behörden können die Umsetzung risikobasiert prüfen und Nachweise sowie den Resilienzplan anfordern, auch über Audits (§ 16). Nachweise, die bereits aus anderen Pflichten vorliegen, werden nach § 17 als gleichwertig berücksichtigt. Bußgelder regelt § 24, der höchste Rahmen liegt bei 1 Mio. Euro.
Verzahnung mit NIS 2 und dem BSI-Gesetz
Seit dem 6. Dezember 2025 gilt das NIS-2-Umsetzungsgesetz mit dem neu gefassten BSI-Gesetz (BSIG). Beide Gesetze greifen ineinander:
- Gemeinsamer Begriff. Was eine kritische Anlage ist, bestimmt sich für beide Gesetze nach dem KRITIS-Dachgesetz und seiner Verordnung (§ 2 BSIG).
- Klare Aufgabenteilung. Das KRITIS-Dachgesetz regelt die physische Resilienz. Die Cybersicherheit regelt das BSIG. Reine IT-Sicherheitsvorfälle im Sinne des BSIG sind nach § 2 Nr. 9 KRITISDachG keine Vorfälle nach dem Dachgesetz.
- Doppelte Einordnung. Betreiber kritischer Anlagen gelten nach § 28 Abs. 1 BSIG unabhängig von ihrer Größe als besonders wichtige Einrichtungen. Sie müssen die Cybersicherheitsmaßnahmen nach § 30 BSIG umsetzen und zusätzlich Systeme zur Angriffserkennung einsetzen (§ 31 Abs. 2 BSIG).
- Eine Registrierung, eine Meldestelle. Registriert wird über die gemeinsame Plattform von BSI und BBK (§ 33 Abs. 2 BSIG, § 8 KRITISDachG). Auch die Meldestelle ist gemeinsam, die Fristen unterscheiden sich aber: Nach BSIG gilt 24 Stunden, 72 Stunden, ein Monat, nach KRITISDachG 24 Stunden und ein Monat.
Für die Praxis heißt das: Ein Betreiber braucht ein Risikomanagement, das Cyber- und physische Gefahren gemeinsam betrachtet. Ein Stromausfall, ein Brand im Serverraum und ein Ransomware-Angriff führen im Ergebnis zum selben Problem, der Ausfall einer Dienstleistung für die Bevölkerung.
Die europäische Seite
Die CER-Richtlinie hätte bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden müssen. Die EU-Kommission hat am 28. November 2024 Vertragsverletzungsverfahren gegen 24 Mitgliedstaaten eingeleitet, darunter Deutschland, wegen fehlender Umsetzung von NIS 2 und CER. Mit dem KRITIS-Dachgesetz ist die Umsetzung in Deutschland nun erfolgt, die Verordnung zur Bestimmung der Anlagen steht noch aus.
Was Betreiber jetzt tun sollten
- Betroffenheit vorab prüfen. Welche Ihrer Anlagen könnten nach Sektor und Versorgungsgrad unter die Verordnung fallen? Sind Sie bereits Betreiber einer kritischen Anlage nach BSIG?
- Stammdaten sammeln. Standorte, Versorgungsgebiete, kritische Dienstleistungen, IP-Adressbereiche und Kontaktstelle. Diese Angaben verlangt die Registrierung.
- Risikoanalyse im All-Gefahren-Ansatz vorbereiten. Naturgefahren, technische Ausfälle, Sabotage, Abhängigkeiten von Lieferanten und anderen Sektoren.
- Bestehende Nachweise nutzen. Ein Informationssicherheits-Managementsystem nach ISO/IEC 27001:2022 und ein Business Continuity Management nach ISO 22301 decken Teile der Anforderungen ab. Business Continuity Management (BCM) plant, wie kritische Prozesse bei einem Ausfall weiterlaufen oder schnell wieder anlaufen.
- Resilienzplan entwerfen. Objektschutz, Notstrom, Krisenstab, Wiederanlauf und Übungen in einem Dokument mit klaren Verantwortlichen.
- Meldewege zusammenführen. Ein Prozess für Meldungen nach BSIG und KRITISDachG, mit Vertretung und 24/7-Erreichbarkeit.
- Geschäftsleitung einbinden. Beschluss zu Verantwortlichkeiten und Budget, Schulung der Leitung.
Wie GermanAI Defense unterstützt
Wir prüfen die Betroffenheit nach KRITIS-Dachgesetz und BSIG gemeinsam, bauen Risikoanalyse und Business Continuity Management nach ISO 22301 auf und verzahnen beides mit Ihrem ISMS. Für die Cyber-Seite liefern wir 24/7 SOC und Penetration Testing, damit Angriffserkennung und Meldewege auch im Ernstfall tragen.
→ Mehr zu unserer GRC- und Compliance-Beratung: germanaidefense.de/grc
Quellen
- KRITIS-Dachgesetz (KRITISDachG), gesetze-im-internet.de, §§ 2, 4, 5, 8, 12, 13, 16, 17, 18, 20, 24
- Bundesgesetzblatt 2026 I Nr. 66 vom 16.03.2026
- Deutscher Bundestag: Beschluss vom 29.01.2026
- Bundesrat: 1062. Sitzung vom 06.03.2026
- BBK: FAQ zum KRITIS-Dachgesetz
- BSI-Gesetz (BSIG), gesetze-im-internet.de, §§ 2, 28, 30, 31, 33
- Richtlinie (EU) 2022/2557 (CER-Richtlinie), EUR-Lex
- Europäische Kommission: Vertragsverletzungsverfahren vom 28.11.2024
Stand: 29.09.2026. Dieser Beitrag ist eine fachliche Einordnung und ersetzt keine Rechtsberatung im Einzelfall.