KRITIS-Dachgesetz: was Betreiber kritischer Anlagen tun müssen
Seit dem 17. März 2026 gilt das KRITIS-Dachgesetz (KRITISDachG), 17 Monate nachdem die EU-Frist für die CER-Richtlinie (EU) 2022/2557 abgelaufen war. Wer eine kritische Anlage betreibt, muss danach an Zaun, Zutritt und Notstrom denken; Firewalls kommen darin nicht vor. Für die IT-Sicherheit derselben Betreiber bleibt das BSI-Gesetz zuständig. Wirklich los geht es für Betreiber erst, wenn die Rechtsverordnung in Kraft tritt, die festlegt, welche Anlagen kritisch sind. Die gab es bei Redaktionsschluss noch nicht. Stand: Oktober 2026.
Was heute gilt und was noch nicht
Das Gesetz ist verkündet (BGBl. 2026 I Nr. 66 vom 16. März 2026) und am Tag danach in Kraft getreten. Im Juli 2026 hat der Gesetzgeber es bereits geändert (BGBl. 2026 I Nr. 221): Die festen Daten, an denen Registrierung und Musterpläne hingen, sind gestrichen und an die noch fehlende Verordnung gekoppelt.
Das BBK sagt es auf seiner FAQ-Seite ohne Umschweife: „Aktuell müssen Sie als ein Betreiber einer kritischen Anlage noch nicht tätig werden.“ Es gibt derzeit keine Registrierungspflicht und keine Meldepflicht nach dem KRITISDachG. Bis die neue Verordnung in Kraft ist, gilt für das BSI-Gesetz weiter die BSI-Kritisverordnung; sie tritt erst mit der neuen Verordnung außer Kraft (§ 12 BSI-KritisV).
Zeitplan von der CER-Richtlinie bis zur ersten Meldung
| Wann | Was | Grundlage |
|---|---|---|
| 14.12.2022 | CER-Richtlinie erlassen | Richtlinie (EU) 2022/2557 |
| 17.10.2024 | Umsetzungsfrist für die Mitgliedstaaten | Art. 26 Abs. 1 CER |
| 17.03.2026 | KRITISDachG in Kraft | Art. 11 Abs. 1 G v. 11.03.2026 |
| 17.07.2026 | Frist der EU für die Ermittlung kritischer Einrichtungen | Art. 6 Abs. 1 CER |
| 29.07.2026 | Änderung in Kraft: Registrierung und Musterpläne hängen an der Verordnung, § 66 BSIG neu gefasst | Art. 8, 9 und 12 Abs. 1 G v. 21.07.2026 |
| Tag X | Rechtsverordnung nach § 4 Abs. 3 und § 5 Abs. 1 in Kraft | BMI, Bundesgesetzblatt |
| X + 4 Wochen | BBK legt das Registrierungsverfahren fest | § 8 Abs. 8 |
| Stichtag + 3 Monate | Registrierung spätestens; den Stichtag, ab dem Ihre Anlage als kritisch gilt, legt die Verordnung fest | § 8 Abs. 1, § 5 Abs. 1 Nr. 3 |
| X + 8 Monate | BBK stellt Muster für Resilienzpläne bereit | § 13 Abs. 5 |
| Registrierung + 9 Monate | Risikoanalyse und Risikobewertung | § 8 Abs. 7, § 12 |
| Registrierung + 10 Monate | Resilienzplan und Maßnahmen, Meldepflicht, Pflicht der Geschäftsleitung | § 8 Abs. 7, §§ 13, 18, 20 |
| 01.01.2030 | § 14 Abs. 3 bis 5 treten in Kraft | Art. 11 Abs. 2 G v. 11.03.2026 |
Registrieren können Sie erst, wenn das BBK das Verfahren festgelegt hat (bis zu vier Wochen nach Tag X). Wer dann früh registriert, startet die Neun- und Zehnmonatsfristen früher als jemand, der die drei Monate ausschöpft. Zeit gewinnt er dadurch nicht, nur Planbarkeit.
Kritische Anlage statt Kritischer Infrastruktur
Das Gesetz definiert „Kritische Infrastruktur“ nicht, es regelt kritische Anlagen. Kritisch ist eine Anlage, die „für die Erbringung einer kritischen Dienstleistung erheblich ist“ (§ 2 Nr. 3). Die zehn Sektoren stehen in § 4 Abs. 1: Energie; Transport und Verkehr; Finanzwesen; Sozialversicherung sowie Grundsicherung für Arbeitsuchende; Gesundheitswesen; Wasser; Ernährung; Informationstechnik und Telekommunikation; Weltraum; Siedlungsabfallentsorgung.
Welche Dienstleistungen und Anlagenkategorien genau dazugehören, bestimmt die Verordnung. Das Gesetz gibt einen Regelschwellenwert vor: grundsätzlich 500.000 versorgte Einwohner je Anlage (§ 5 Abs. 2). Das BMI kann im Einzelfall auch Anlagen unterhalb der Schwelle als erheblich feststellen (§ 5 Abs. 3). Betreiber ist, wer „bestimmenden Einfluss“ auf die Anlage ausübt (§ 2 Nr. 1).
§ 4 Abs. 2 nimmt vier Gruppen von den meisten Pflichten aus, darunter Risikoanalyse und Resilienzplan sowie die Meldepflicht. Voll ausgenommen sind Finanzunternehmen unter DORA und Betreiber im Sektor Informationstechnik und Telekommunikation. Für Abfallentsorgung und Sozialversicherung gilt die Ausnahme ebenfalls, dort aber mit Risikoanalyse. Registrieren müssen alle.
Die Pflichten in der Reihenfolge, in der sie anfallen
- Registrierung beim BBK über die gemeinsame Plattform von BSI und BBK (§ 8). Anzugeben sind unter anderem Standort und Versorgungsgebiet, die öffentlichen IP-Adressbereiche der Anlage und eine Kontaktstelle, die für Maßnahmen nach dem BSI-Gesetz jederzeit erreichbar ist. Änderungen melden Sie unverzüglich, spätestens binnen zwei Wochen; geänderte Werte zum Versorgungsgrad einmal jährlich.
- Risikoanalyse und Risikobewertung, mindestens alle vier Jahre (§ 12). Sie baut auf den nationalen Risikoanalysen auf, die das BBK registrierten Betreibern übermittelt, und betrachtet ausdrücklich Ihre Abhängigkeit von kritischen Dienstleistungen anderer Betreiber, auch aus anderen Sektoren.
- Resilienzmaßnahmen und Resilienzplan (§ 13). Ziel sind vier Dinge: Vorfälle verhindern, Liegenschaften physisch schützen, auf Vorfälle reagieren und die kritische Dienstleistung zügig wiederherstellen. Das Gesetz nennt Beispiele wie Notstromversorgung, Zugangskontrollen, Alarmabläufe, „die Ermittlung alternativer Lieferketten“ und Sicherheitsmanagement für Personal „einschließlich des Personals externer Dienstleister“. Der Resilienzplan muss die Erwägungen hinter den Maßnahmen zeigen und auf die Risikoanalyse verweisen.
- Meldung von Vorfällen an das BBK, spätestens 24 Stunden nach Kenntnis, ausführlicher Bericht nach einem Monat (§ 18). Gemeldet werden unter anderem Zahl und Anteil der Betroffenen, die Dauer sowie das betroffene Gebiet.
- Die Geschäftsleitung muss die Maßnahmen umsetzen und überwachen (§ 20).
- Nachweise auf Verlangen: Die Behörde kann den Resilienzplan und Auditergebnisse anfordern und vor Ort prüfen (§ 16). Vorhandene Nachweise aus anderen Pflichten zählen mit (§ 17).
Bis zu einer Million Euro Bußgeld drohen, wenn Sie eine vollziehbare Anordnung des BBK nach § 8 Abs. 2 missachten; damit verlangt es Unterlagen, wenn es eine unterlassene Registrierung vermutet (§ 24 Abs. 2). Für falsche oder fehlende Registrierungsangaben sind es bis zu 100.000 Euro. Für eine fehlende Risikoanalyse oder einen fehlenden Resilienzplan sieht § 24 kein eigenes Bußgeld vor, die Behörde arbeitet dort mit Anordnungen nach § 16.
KRITIS-Dachgesetz und BSIG nebeneinander
Sobald die Verordnung in Kraft ist, verweist das BSIG für den Begriff der kritischen Anlage direkt auf das KRITISDachG (§ 2 Nr. 22 BSIG). Dann geht es um dieselben Anlagen, nur mit zwei Blickwinkeln. Bis dahin wendet das BSIG nach § 66 BSIG die alte Definition an, und welche Anlagen kritisch sind, bestimmt weiter die BSI-KritisV.
| KRITIS-Dachgesetz | BSI-Gesetz (NIS2) | |
|---|---|---|
| Schutzgut | physische Resilienz der Anlage und der kritischen Dienstleistung | Verfügbarkeit, Integrität und Vertraulichkeit der IT |
| Gefahren | Naturgefahren, Unfälle, gesundheitliche Notlagen, hybride Bedrohungen, Terror | Sicherheitsvorfälle in IT-Systemen und IT-Prozessen |
| Status des Betreibers | Betreiber kritischer Anlagen | automatisch besonders wichtige Einrichtung (§ 28 Abs. 1 Nr. 1) |
| Pflichtenkern | Risikoanalyse (§ 12), Resilienzplan (§ 13) | Risikomanagement (§ 30), Angriffserkennung (§ 31 Abs. 2) |
| Meldung | Vorfall: 24 Stunden, Bericht nach einem Monat (§ 18) | erheblicher Sicherheitsvorfall: 24 Stunden, 72 Stunden, Abschluss spätestens einen Monat nach der 72-Stunden-Meldung, bei andauerndem Vorfall erst Fortschrittsmeldung (§ 32) |
| Meldeweg | gemeinsame Meldestelle von BSI und BBK | gemeinsame Meldestelle von BSI und BBK; KRITIS-Betreiber melden laut BSI übergangsweise vorrangig über das MIP |
| Nachweis | auf Verlangen, auch per Audit (§ 16) | alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen (§ 39) |
| Zuständig | BBK für Registrierung und Meldung, sonst Fachbehörde (§ 3 Abs. 2), für Datenübertragung und -verarbeitung das BSI (§ 3 Abs. 2 Nr. 8) | BSI |
| Stand | wartet auf Rechtsverordnung | gilt seit 06.12.2025 |
Für Software und IT-Dienste, die physische Prozesse der kritischen Dienstleistung nicht unmittelbar steuern oder überwachen und auch nicht unterstützen, gilt „ausschließlich“ das BSI-Gesetz (§ 2 Nr. 2 KRITISDachG). Ihr Kundenportal ist BSIG, Ihr Leitsystem kann in beide Gesetze fallen. Umgekehrt kann die zuständige Behörde über das BBK beim BSI Teile Ihrer § 39-Nachweise anfordern (§ 16 Abs. 1). Mehr zu den NIS2-Pflichten steht auf unserer Seite NIS2 und DDoS-Schutz.
Wohin ein DDoS-Angriff gehört
Ein DDoS-Angriff auf Ihre Netze oder Webdienste ist nach dem Wortlaut ein Sicherheitsvorfall im Sinne des BSIG: ein Ereignis, das die Verfügbarkeit der „Dienste, die über informationstechnische Systeme … angeboten werden“, beeinträchtigt (§ 2 Nr. 40 BSIG). Ereignisse, die ausschließlich solche Sicherheitsvorfälle sind (oder Sicherheitsvorfälle nach § 3 Nr. 53 TKG), nimmt das KRITISDachG aus seinem Vorfallbegriff heraus (§ 2 Nr. 9). Nach unserer Lesart fällt ein DDoS-Angriff damit in aller Regel unter das BSIG und ist dort zu melden, wenn er erheblich ist (§ 32 BSIG). Offen bleibt die Abgrenzung bei Angriffen auf Systeme, die physische Prozesse steuern, wenn die kritische Dienstleistung erheblich leidet. Behördenpraxis gibt es dazu noch nicht. Klären Sie das mit Ihrer Rechtsabteilung, bevor § 18 für Sie gilt.
Berührungspunkte mit Ihrem DDoS-Schutz hat das KRITIS-Dachgesetz trotzdem. Die Registrierung verlangt, soweit einschlägig, die öffentlichen IP-Adressbereiche der Anlage, also genau die Präfixe, die Sie gegen volumetrische Angriffe schützen. Und § 13 Abs. 3 nennt als mögliche Resilienzmaßnahme „die Ermittlung alternativer Lieferketten“. Die Abhängigkeiten in der Risikoanalyse meinen dagegen nur kritische Dienstleistungen anderer Betreiber kritischer Anlagen, etwa Ihres Stromversorgers (§ 12 Abs. 1 Nr. 2a). Ein DDoS-Schutzdienstleister gehört in aller Regel nicht dazu.
Den Dienstleister selbst erfasst das BSI-Gesetz. § 30 Abs. 2 Nr. 4 BSIG verlangt Maßnahmen zur „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“. Unsere Einschätzung: Dorthin gehört Ihr DDoS-Schutz. Kann ein Ausfall des Schutzes Ihre kritische Dienstleistung treffen, lohnt ein Querverweis im Resilienzplan.
Was Sie vor der Verordnung schon vorbereiten können
Das BBK empfiehlt, „sich jetzt schon mit der Steigerung der Resilienz auseinanderzusetzen“. Konkret heißt das:
- Prüfen, welche Ihrer Anlagen nach heutiger BSI-KritisV kritisch sind, und die Liste mit dem Regelschwellenwert von 500.000 Einwohnern gegenlesen.
- Die Registrierungsdaten aus § 8 Abs. 1 zusammentragen, inklusive IP-Adressbereiche und 24/7-Kontaktstelle. Die Kontaktstelle verlangt das BSI ohnehin schon.
- Vorhandene Analysen sammeln: BSIG-Risikomanagement, Notfallhandbuch, Objektschutzkonzept. Nach § 17 dürfen Sie sie als Nachweis heranziehen.
- Zwei Listen anlegen: kritische Dienstleistungen anderer Betreiber, von denen Ihre Anlage abhängt, etwa Strom (für § 12), und IT-Dienstleister wie Rechenzentrum oder DDoS-Schutz (Lieferkette, § 30 BSIG). Pro Eintrag notieren, ob es eine Alternative gibt.
- Den Meldeprozess so bauen, dass ein Team beide Meldungen über die gemeinsame Meldestelle absetzen kann.
Wo Myra ins Bild passt
Myra hilft beim DDoS-Schutz, einem Ausschnitt Ihrer Pflichten aus dem BSI-Gesetz. Myra ist ein vom BSI qualifizierter DDoS-Mitigation-Dienstleister. Das BSI hat die Kriterien dieser Liste veröffentlicht, um Betreiber Kritischer Infrastrukturen bei der Auswahl geeigneter Dienstleister zu unterstützen; die Listung ist eine Qualifizierung, kein Zertifikat. Myra schützt Betreiber kritischer Infrastrukturen, die Dienste laufen auf BSI-C5-Typ-2-testierter Myra-Infrastruktur, die Datenverarbeitung erfolgt in der EU, auf Wunsch ausschließlich in Deutschland.
Für Ihre Meldung nach § 32 BSIG zählt Dokumentation. Network DDoS Protection (cloud) schützt ganze IP-Netze und liefert nach einem Angriff einen detaillierten Incident Report innerhalb von 48 Stunden (werktags). DDoS Protection für Webanwendungen gibt nach der Mitigation ein Reporting über Dauer, Art und Stärke der Attacke. Im Ernstfall gilt 24/7-Notfall-Support je nach Vertrag. Registrierung und Risikoanalyse bleiben Ihre Aufgabe, ebenso der Resilienzplan. Wie Myra Betreiber aus den einzelnen Sektoren unterstützt, steht auf der Seite KRITIS.
Häufige Fragen
Muss ich mich als KRITIS-Betreiber jetzt schon beim BBK registrieren?
Nach dem KRITIS-Dachgesetz noch nicht. Das BBK schreibt in seiner FAQ: „Zurzeit besteht noch keine Registrierungspflicht auf der Grundlage des KRITISDachG“, weil die Rechtsverordnung zur Bestimmung kritischer Anlagen fehlt. Sobald sie in Kraft ist, haben Sie drei Monate Zeit, gerechnet ab dem Stichtag, ab dem Ihre Anlage nach der Verordnung als kritisch gilt (§ 8 Abs. 1, § 5 Abs. 1). Unabhängig davon gilt das BSI-Gesetz: Wer heute schon Betreiber einer kritischen Anlage nach BSI-KritisV ist, registriert sich laut BSI weiter im Melde- und Informationsportal (MIP) und zusätzlich im BSI-Portal als besonders wichtige Einrichtung.
Gilt das KRITIS-Dachgesetz auch für Betreiber im Sektor IT und Telekommunikation?
Nur zum Teil. Der Sektor gehört zu den zehn Sektoren des § 4 Abs. 1, aber § 4 Abs. 2 nimmt diese Betreiber von Risikoanalyse und Resilienzplan aus, ebenso von Meldepflicht und Geschäftsleiterpflicht. Registrieren müssen sie ihre Anlagen trotzdem. Die IT-Pflichten kommen für sie aus dem BSI-Gesetz.
Muss ich einen DDoS-Angriff nach dem KRITIS-Dachgesetz melden?
Derzeit nicht, denn nach dem KRITISDachG gibt es laut BBK noch gar keine Meldepflicht. Auch später in aller Regel nicht: Ein „Vorfall“ im Sinne des Gesetzes schließt Ereignisse aus, die ausschließlich Sicherheitsvorfälle nach § 2 Nr. 40 BSIG sind (§ 2 Nr. 9 KRITISDachG). Ein DDoS-Angriff, der die Verfügbarkeit von IT-Diensten beeinträchtigt, ist nach unserer Lesart ein solcher Sicherheitsvorfall. Ist er erheblich, melden Sie ihn nach § 32 BSIG: Erstmeldung in 24 Stunden, Meldung in 72 Stunden, Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung. Bei Angriffen auf Systeme, die physische Prozesse steuern, ist die Abgrenzung offen.
Was ist der Unterschied zwischen KRITIS-Betreiber und besonders wichtiger Einrichtung?
Betreiber kritischer Anlagen gelten nach § 28 Abs. 1 Nr. 1 BSIG automatisch als besonders wichtige Einrichtung. Sie haben also alle NIS2-Pflichten aus dem BSIG und zusätzlich weitere Pflichten: Angriffserkennung nach § 31 Abs. 2, Nachweise alle drei Jahre nach § 39. Das KRITIS-Dachgesetz legt die physischen Resilienzpflichten obendrauf.
Quellen
- KRITIS-Dachgesetz (KRITISDachG), Gesamtausgabe, abgerufen am 11.10.2026
- Bundesgesetzblatt 2026 I Nr. 66 vom 16.03.2026 (Verkündung), abgerufen am 11.10.2026
- Bundesgesetzblatt 2026 I Nr. 221 vom 28.07.2026, Art. 8 (Änderung KRITISDachG), Art. 9 (§ 66 BSIG), Art. 12 (Inkrafttreten), abgerufen am 11.10.2026
- Richtlinie (EU) 2022/2557 (CER-Richtlinie), abgerufen am 11.10.2026
- BSI-Gesetz (BSIG), aktuelle Fassung, mit § 66 (Übergangsregelung), abgerufen am 11.10.2026
- BSI-Kritisverordnung (BSI-KritisV), § 12 Außerkrafttreten, abgerufen am 11.10.2026
- BBK: FAQ zum KRITIS-Dachgesetz, abgerufen am 11.10.2026
- BBK: KRITIS-Dachgesetz, abgerufen am 11.10.2026
- BSI: Kritische Infrastrukturen (KRITIS), abgerufen am 11.10.2026
- BSI: Aktuelle Informationen aus dem KRITIS-Fachbereich, abgerufen am 11.10.2026
- BSI: Liste qualifizierter DDoS-Mitigation-Dienstleister, Stand 15.05.2026, abgerufen am 11.10.2026