Produkte
Preise
Partner
Über Myra
Login
Notfall Demo

Aktualisiert am 11.10.2026

KRITIS-Dachgesetz: was Betreiber kritischer Anlagen tun müssen

Seit dem 17. März 2026 gilt das KRITIS-Dachgesetz (KRITISDachG), 17 Monate nachdem die EU-Frist für die CER-Richtlinie (EU) 2022/2557 abgelaufen war. Wer eine kritische Anlage betreibt, muss danach an Zaun, Zutritt und Notstrom denken; Firewalls kommen darin nicht vor. Für die IT-Sicherheit derselben Betreiber bleibt das BSI-Gesetz zuständig. Wirklich los geht es für Betreiber erst, wenn die Rechtsverordnung in Kraft tritt, die festlegt, welche Anlagen kritisch sind. Die gab es bei Redaktionsschluss noch nicht. Stand: Oktober 2026.

Was heute gilt und was noch nicht

Das Gesetz ist verkündet (BGBl. 2026 I Nr. 66 vom 16. März 2026) und am Tag danach in Kraft getreten. Im Juli 2026 hat der Gesetzgeber es bereits geändert (BGBl. 2026 I Nr. 221): Die festen Daten, an denen Registrierung und Musterpläne hingen, sind gestrichen und an die noch fehlende Verordnung gekoppelt.

Das BBK sagt es auf seiner FAQ-Seite ohne Umschweife: „Aktuell müssen Sie als ein Betreiber einer kritischen Anlage noch nicht tätig werden.“ Es gibt derzeit keine Registrierungspflicht und keine Meldepflicht nach dem KRITISDachG. Bis die neue Verordnung in Kraft ist, gilt für das BSI-Gesetz weiter die BSI-Kritisverordnung; sie tritt erst mit der neuen Verordnung außer Kraft (§ 12 BSI-KritisV).

Was das für Ihre Planung heißtAlle Fristen unten hängen an dieser Verordnung: Die Registrierung zählt ab dem Stichtag, ab dem Ihre Anlage danach als kritisch gilt, alle weiteren Pflichten zählen ab Ihrer Registrierung. Ein festes Kalenderdatum gibt es dafür nicht mehr. Das Bundesministerium des Innern gibt es im Bundesgesetzblatt bekannt. Bis dahin sind Ihre Pflichten aus dem BSI-Gesetz der Teil, der heute schon läuft.

Zeitplan von der CER-Richtlinie bis zur ersten Meldung

Wann Was Grundlage
14.12.2022 CER-Richtlinie erlassen Richtlinie (EU) 2022/2557
17.10.2024 Umsetzungsfrist für die Mitgliedstaaten Art. 26 Abs. 1 CER
17.03.2026 KRITISDachG in Kraft Art. 11 Abs. 1 G v. 11.03.2026
17.07.2026 Frist der EU für die Ermittlung kritischer Einrichtungen Art. 6 Abs. 1 CER
29.07.2026 Änderung in Kraft: Registrierung und Musterpläne hängen an der Verordnung, § 66 BSIG neu gefasst Art. 8, 9 und 12 Abs. 1 G v. 21.07.2026
Tag X Rechtsverordnung nach § 4 Abs. 3 und § 5 Abs. 1 in Kraft BMI, Bundesgesetzblatt
X + 4 Wochen BBK legt das Registrierungsverfahren fest § 8 Abs. 8
Stichtag + 3 Monate Registrierung spätestens; den Stichtag, ab dem Ihre Anlage als kritisch gilt, legt die Verordnung fest § 8 Abs. 1, § 5 Abs. 1 Nr. 3
X + 8 Monate BBK stellt Muster für Resilienzpläne bereit § 13 Abs. 5
Registrierung + 9 Monate Risikoanalyse und Risikobewertung § 8 Abs. 7, § 12
Registrierung + 10 Monate Resilienzplan und Maßnahmen, Meldepflicht, Pflicht der Geschäftsleitung § 8 Abs. 7, §§ 13, 18, 20
01.01.2030 § 14 Abs. 3 bis 5 treten in Kraft Art. 11 Abs. 2 G v. 11.03.2026

Registrieren können Sie erst, wenn das BBK das Verfahren festgelegt hat (bis zu vier Wochen nach Tag X). Wer dann früh registriert, startet die Neun- und Zehnmonatsfristen früher als jemand, der die drei Monate ausschöpft. Zeit gewinnt er dadurch nicht, nur Planbarkeit.

Kritische Anlage statt Kritischer Infrastruktur

Das Gesetz definiert „Kritische Infrastruktur“ nicht, es regelt kritische Anlagen. Kritisch ist eine Anlage, die „für die Erbringung einer kritischen Dienstleistung erheblich ist“ (§ 2 Nr. 3). Die zehn Sektoren stehen in § 4 Abs. 1: Energie; Transport und Verkehr; Finanzwesen; Sozialversicherung sowie Grundsicherung für Arbeitsuchende; Gesundheitswesen; Wasser; Ernährung; Informationstechnik und Telekommunikation; Weltraum; Siedlungsabfallentsorgung.

Welche Dienstleistungen und Anlagenkategorien genau dazugehören, bestimmt die Verordnung. Das Gesetz gibt einen Regelschwellenwert vor: grundsätzlich 500.000 versorgte Einwohner je Anlage (§ 5 Abs. 2). Das BMI kann im Einzelfall auch Anlagen unterhalb der Schwelle als erheblich feststellen (§ 5 Abs. 3). Betreiber ist, wer „bestimmenden Einfluss“ auf die Anlage ausübt (§ 2 Nr. 1).

§ 4 Abs. 2 nimmt vier Gruppen von den meisten Pflichten aus, darunter Risikoanalyse und Resilienzplan sowie die Meldepflicht. Voll ausgenommen sind Finanzunternehmen unter DORA und Betreiber im Sektor Informationstechnik und Telekommunikation. Für Abfallentsorgung und Sozialversicherung gilt die Ausnahme ebenfalls, dort aber mit Risikoanalyse. Registrieren müssen alle.

Die Pflichten in der Reihenfolge, in der sie anfallen

  1. Registrierung beim BBK über die gemeinsame Plattform von BSI und BBK (§ 8). Anzugeben sind unter anderem Standort und Versorgungsgebiet, die öffentlichen IP-Adressbereiche der Anlage und eine Kontaktstelle, die für Maßnahmen nach dem BSI-Gesetz jederzeit erreichbar ist. Änderungen melden Sie unverzüglich, spätestens binnen zwei Wochen; geänderte Werte zum Versorgungsgrad einmal jährlich.
  2. Risikoanalyse und Risikobewertung, mindestens alle vier Jahre (§ 12). Sie baut auf den nationalen Risikoanalysen auf, die das BBK registrierten Betreibern übermittelt, und betrachtet ausdrücklich Ihre Abhängigkeit von kritischen Dienstleistungen anderer Betreiber, auch aus anderen Sektoren.
  3. Resilienzmaßnahmen und Resilienzplan (§ 13). Ziel sind vier Dinge: Vorfälle verhindern, Liegenschaften physisch schützen, auf Vorfälle reagieren und die kritische Dienstleistung zügig wiederherstellen. Das Gesetz nennt Beispiele wie Notstromversorgung, Zugangskontrollen, Alarmabläufe, „die Ermittlung alternativer Lieferketten“ und Sicherheitsmanagement für Personal „einschließlich des Personals externer Dienstleister“. Der Resilienzplan muss die Erwägungen hinter den Maßnahmen zeigen und auf die Risikoanalyse verweisen.
  4. Meldung von Vorfällen an das BBK, spätestens 24 Stunden nach Kenntnis, ausführlicher Bericht nach einem Monat (§ 18). Gemeldet werden unter anderem Zahl und Anteil der Betroffenen, die Dauer sowie das betroffene Gebiet.
  5. Die Geschäftsleitung muss die Maßnahmen umsetzen und überwachen (§ 20).
  6. Nachweise auf Verlangen: Die Behörde kann den Resilienzplan und Auditergebnisse anfordern und vor Ort prüfen (§ 16). Vorhandene Nachweise aus anderen Pflichten zählen mit (§ 17).

Bis zu einer Million Euro Bußgeld drohen, wenn Sie eine vollziehbare Anordnung des BBK nach § 8 Abs. 2 missachten; damit verlangt es Unterlagen, wenn es eine unterlassene Registrierung vermutet (§ 24 Abs. 2). Für falsche oder fehlende Registrierungsangaben sind es bis zu 100.000 Euro. Für eine fehlende Risikoanalyse oder einen fehlenden Resilienzplan sieht § 24 kein eigenes Bußgeld vor, die Behörde arbeitet dort mit Anordnungen nach § 16.

KRITIS-Dachgesetz und BSIG nebeneinander

Sobald die Verordnung in Kraft ist, verweist das BSIG für den Begriff der kritischen Anlage direkt auf das KRITISDachG (§ 2 Nr. 22 BSIG). Dann geht es um dieselben Anlagen, nur mit zwei Blickwinkeln. Bis dahin wendet das BSIG nach § 66 BSIG die alte Definition an, und welche Anlagen kritisch sind, bestimmt weiter die BSI-KritisV.

KRITIS-Dachgesetz BSI-Gesetz (NIS2)
Schutzgut physische Resilienz der Anlage und der kritischen Dienstleistung Verfügbarkeit, Integrität und Vertraulichkeit der IT
Gefahren Naturgefahren, Unfälle, gesundheitliche Notlagen, hybride Bedrohungen, Terror Sicherheitsvorfälle in IT-Systemen und IT-Prozessen
Status des Betreibers Betreiber kritischer Anlagen automatisch besonders wichtige Einrichtung (§ 28 Abs. 1 Nr. 1)
Pflichtenkern Risikoanalyse (§ 12), Resilienzplan (§ 13) Risikomanagement (§ 30), Angriffserkennung (§ 31 Abs. 2)
Meldung Vorfall: 24 Stunden, Bericht nach einem Monat (§ 18) erheblicher Sicherheitsvorfall: 24 Stunden, 72 Stunden, Abschluss spätestens einen Monat nach der 72-Stunden-Meldung, bei andauerndem Vorfall erst Fortschrittsmeldung (§ 32)
Meldeweg gemeinsame Meldestelle von BSI und BBK gemeinsame Meldestelle von BSI und BBK; KRITIS-Betreiber melden laut BSI übergangsweise vorrangig über das MIP
Nachweis auf Verlangen, auch per Audit (§ 16) alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen (§ 39)
Zuständig BBK für Registrierung und Meldung, sonst Fachbehörde (§ 3 Abs. 2), für Datenübertragung und -verarbeitung das BSI (§ 3 Abs. 2 Nr. 8) BSI
Stand wartet auf Rechtsverordnung gilt seit 06.12.2025

Für Software und IT-Dienste, die physische Prozesse der kritischen Dienstleistung nicht unmittelbar steuern oder überwachen und auch nicht unterstützen, gilt „ausschließlich“ das BSI-Gesetz (§ 2 Nr. 2 KRITISDachG). Ihr Kundenportal ist BSIG, Ihr Leitsystem kann in beide Gesetze fallen. Umgekehrt kann die zuständige Behörde über das BBK beim BSI Teile Ihrer § 39-Nachweise anfordern (§ 16 Abs. 1). Mehr zu den NIS2-Pflichten steht auf unserer Seite NIS2 und DDoS-Schutz.

Wohin ein DDoS-Angriff gehört

Ein DDoS-Angriff auf Ihre Netze oder Webdienste ist nach dem Wortlaut ein Sicherheitsvorfall im Sinne des BSIG: ein Ereignis, das die Verfügbarkeit der „Dienste, die über informationstechnische Systeme … angeboten werden“, beeinträchtigt (§ 2 Nr. 40 BSIG). Ereignisse, die ausschließlich solche Sicherheitsvorfälle sind (oder Sicherheitsvorfälle nach § 3 Nr. 53 TKG), nimmt das KRITISDachG aus seinem Vorfallbegriff heraus (§ 2 Nr. 9). Nach unserer Lesart fällt ein DDoS-Angriff damit in aller Regel unter das BSIG und ist dort zu melden, wenn er erheblich ist (§ 32 BSIG). Offen bleibt die Abgrenzung bei Angriffen auf Systeme, die physische Prozesse steuern, wenn die kritische Dienstleistung erheblich leidet. Behördenpraxis gibt es dazu noch nicht. Klären Sie das mit Ihrer Rechtsabteilung, bevor § 18 für Sie gilt.

Berührungspunkte mit Ihrem DDoS-Schutz hat das KRITIS-Dachgesetz trotzdem. Die Registrierung verlangt, soweit einschlägig, die öffentlichen IP-Adressbereiche der Anlage, also genau die Präfixe, die Sie gegen volumetrische Angriffe schützen. Und § 13 Abs. 3 nennt als mögliche Resilienzmaßnahme „die Ermittlung alternativer Lieferketten“. Die Abhängigkeiten in der Risikoanalyse meinen dagegen nur kritische Dienstleistungen anderer Betreiber kritischer Anlagen, etwa Ihres Stromversorgers (§ 12 Abs. 1 Nr. 2a). Ein DDoS-Schutzdienstleister gehört in aller Regel nicht dazu.

Den Dienstleister selbst erfasst das BSI-Gesetz. § 30 Abs. 2 Nr. 4 BSIG verlangt Maßnahmen zur „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“. Unsere Einschätzung: Dorthin gehört Ihr DDoS-Schutz. Kann ein Ausfall des Schutzes Ihre kritische Dienstleistung treffen, lohnt ein Querverweis im Resilienzplan.

Was Sie vor der Verordnung schon vorbereiten können

Das BBK empfiehlt, „sich jetzt schon mit der Steigerung der Resilienz auseinanderzusetzen“. Konkret heißt das:

Wo Myra ins Bild passt

Myra hilft beim DDoS-Schutz, einem Ausschnitt Ihrer Pflichten aus dem BSI-Gesetz. Myra ist ein vom BSI qualifizierter DDoS-Mitigation-Dienstleister. Das BSI hat die Kriterien dieser Liste veröffentlicht, um Betreiber Kritischer Infrastrukturen bei der Auswahl geeigneter Dienstleister zu unterstützen; die Listung ist eine Qualifizierung, kein Zertifikat. Myra schützt Betreiber kritischer Infrastrukturen, die Dienste laufen auf BSI-C5-Typ-2-testierter Myra-Infrastruktur, die Datenverarbeitung erfolgt in der EU, auf Wunsch ausschließlich in Deutschland.

Für Ihre Meldung nach § 32 BSIG zählt Dokumentation. Network DDoS Protection (cloud) schützt ganze IP-Netze und liefert nach einem Angriff einen detaillierten Incident Report innerhalb von 48 Stunden (werktags). DDoS Protection für Webanwendungen gibt nach der Mitigation ein Reporting über Dauer, Art und Stärke der Attacke. Im Ernstfall gilt 24/7-Notfall-Support je nach Vertrag. Registrierung und Risikoanalyse bleiben Ihre Aufgabe, ebenso der Resilienzplan. Wie Myra Betreiber aus den einzelnen Sektoren unterstützt, steht auf der Seite KRITIS.

Häufige Fragen

Muss ich mich als KRITIS-Betreiber jetzt schon beim BBK registrieren?

Nach dem KRITIS-Dachgesetz noch nicht. Das BBK schreibt in seiner FAQ: „Zurzeit besteht noch keine Registrierungspflicht auf der Grundlage des KRITISDachG“, weil die Rechtsverordnung zur Bestimmung kritischer Anlagen fehlt. Sobald sie in Kraft ist, haben Sie drei Monate Zeit, gerechnet ab dem Stichtag, ab dem Ihre Anlage nach der Verordnung als kritisch gilt (§ 8 Abs. 1, § 5 Abs. 1). Unabhängig davon gilt das BSI-Gesetz: Wer heute schon Betreiber einer kritischen Anlage nach BSI-KritisV ist, registriert sich laut BSI weiter im Melde- und Informationsportal (MIP) und zusätzlich im BSI-Portal als besonders wichtige Einrichtung.

Gilt das KRITIS-Dachgesetz auch für Betreiber im Sektor IT und Telekommunikation?

Nur zum Teil. Der Sektor gehört zu den zehn Sektoren des § 4 Abs. 1, aber § 4 Abs. 2 nimmt diese Betreiber von Risikoanalyse und Resilienzplan aus, ebenso von Meldepflicht und Geschäftsleiterpflicht. Registrieren müssen sie ihre Anlagen trotzdem. Die IT-Pflichten kommen für sie aus dem BSI-Gesetz.

Muss ich einen DDoS-Angriff nach dem KRITIS-Dachgesetz melden?

Derzeit nicht, denn nach dem KRITISDachG gibt es laut BBK noch gar keine Meldepflicht. Auch später in aller Regel nicht: Ein „Vorfall“ im Sinne des Gesetzes schließt Ereignisse aus, die ausschließlich Sicherheitsvorfälle nach § 2 Nr. 40 BSIG sind (§ 2 Nr. 9 KRITISDachG). Ein DDoS-Angriff, der die Verfügbarkeit von IT-Diensten beeinträchtigt, ist nach unserer Lesart ein solcher Sicherheitsvorfall. Ist er erheblich, melden Sie ihn nach § 32 BSIG: Erstmeldung in 24 Stunden, Meldung in 72 Stunden, Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung. Bei Angriffen auf Systeme, die physische Prozesse steuern, ist die Abgrenzung offen.

Was ist der Unterschied zwischen KRITIS-Betreiber und besonders wichtiger Einrichtung?

Betreiber kritischer Anlagen gelten nach § 28 Abs. 1 Nr. 1 BSIG automatisch als besonders wichtige Einrichtung. Sie haben also alle NIS2-Pflichten aus dem BSIG und zusätzlich weitere Pflichten: Angriffserkennung nach § 31 Abs. 2, Nachweise alle drei Jahre nach § 39. Das KRITIS-Dachgesetz legt die physischen Resilienzpflichten obendrauf.

Quellen

Dieser Beitrag gibt einen Überblick (Stand: Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.