Artikel vom 14. März 2026
KRITIS-Dachgesetz: Was sich für Betreiber kritischer Infrastruktur ändert
Was ist KRITIS? #
KRITIS = Kritische Infrastruktur
Das sind Systeme, deren Ausfall oder Beeinträchtigung ernsthafte Auswirkungen auf die Versorgung der Allgemeinheit hat:
Traditionelle Sektoren:
- Energie (Strom, Gas, Heizung)
- Wasser/Abwasser
- Nahrungsmittel/Landwirtschaft
- Gesundheitswesen
- Transport/Verkehr
- Finanzwesen
- Telekommunikation
Neue Sektoren (KRITIS-Dachgesetz):
- Digitale Infrastruktur (Cloud, DNS, CDN)
- Kritische Fertigungsunternehmen
- Chemische und biologische Industrie
- Raumfahrt und Satellitenverkehr
KRITIS-Dachgesetz vs. NIS2UmsuCG: Unterschiede #
| Aspekt | NIS2UmsuCG | KRITIS-Dachgesetz |
|---|---|---|
| **Fokus** | IT-Sicherheit | Physische + IT-Resilienz |
| **Geltung** | Wirtschaft + (Teile der) öffentliche Hand | KRITIS-Betreiber (nur Bundesebene teils) |
| **Schwellenwerte** | 50+ MA, 10+ Mio. EUR Umsatz | Sektor-spezifisch (oft größer) |
| **Backup-Anforderungen** | Offline-Backups | Offline-Backups + physische Redundanz |
| **Audit** | Intern/extern | BSI-Audit (oft verpflichtend) |
| **Meldepflicht** | 72h an BSI | 72h an BSI + Betreiber benachrichtigen |
| **Sanktionen** | Bußgelder bis 10 Mio. EUR | Bußgelder bis 100 Mio. EUR (!) |
Die Bußgelder sind drastisch höher im KRITIS-Dachgesetz. Das zeigt die Priorität der Bundesregierung.
Neue Anforderungen des KRITIS-Dachgesetz #
1. Physische Resilienz #
Das KRITIS-Dachgesetz verlangt nicht nur IT-Sicherheit, sondern auch physische Robustheit:
- Redundante Infrastruktur: Systeme sollten ausfallsicher sein (z. B. mehrere Stromversorgungswege)
- Dezentralisierung: Kritische Funktionen sollten nicht an einem Ort konzentriert sein
- Notfallversorgung: Backup-Systeme für Stromausfall, Hochwasser, etc.
Beispiel: Ein Wasserwerk muss nicht nur vor Cyberattacken geschützt sein, sondern auch physisch resilient gegen Hochwasser und andere Naturkatastrophen.
2. Hybrid-Betrieb (IT + Physik) #
KRITIS-Systeme sind oft Hybrid-Systeme (Operational Technology OT + IT):
- OT (Operational Technology): Physische Steuerung (z. B. Motorsteuerung, Ventile)
- IT (Information Technology): Digitale Steuerung, Datenverarbeitung
Das KRITIS-Dachgesetz verlangt, dass beide Ebenen geschützt sind. Ein Cyberattack auf die IT-Steuerung kann physische Auswirkungen haben (z. B. Stromausfall).
3. Supply Chain Security #
KRITIS-Betreiber müssen sicherstellen, dass auch ihre Lieferanten und Vertragspartner sicher sind:
- Verträge müssen IT-Sicherheits-Klauseln enthalten
- Supplier müssen auditiert werden
- Kritische Komponenten müssen von vertrauenswürdigen Lieferanten stammen
4. Nationale Cybersicherheitsstrategie #
KRITIS-Betreiber sollen sich an die nationale Cybersicherheitsstrategie halten. Das bedeutet:
- Zusammenarbeit mit BSI (Informationen teilen)
- Notfallübungen (Cyber-Drills)
- Fähigkeit zur schnellen Kommunikation mit Behörden
5. Erweiterte Audit-Pflichten #
KRITIS-Betreiber müssen sich regelmäßig von BSI-zugelassenen Auditoren überprüfen lassen:
- Audit-Frequenz: alle 2 Jahre (teilweise jährlich)
- Kosten: oft 50.000 – 200.000 EUR pro Audit
- Ergebnis: öffentlich an BSI gemeldet (anonymisiert)
Praktische Konsequenzen für Betreiber #
Für Energieversorger #
Neue Anforderungen:
- Offline-Backups für SCADA-Systeme (Stromnetz-Steuerung)
- Physische Isolation von kritischen Steuerzentren (faraday cage, physische Sicherheit)
- Alternative Stromversorgung für Backup-Systeme (USV, Diesel-Generator)
- Wiederherstellungs-Tests 1x/Jahr (mit Zeitmessung)
Beispiel-Szenario: Ein Stromausfallscenario muss vollständig durchspielt werden — inklusive, wie lange es dauert, manuell den Betrieb wiederherzustellen.
Für Telekommunikation #
Neue Anforderungen:
- Redundante Netzwerk-Verbindungen
- Dezentralisierte DNS-Auflösung (nicht nur ein Datencenter)
- Offline-Daten für kritische Dienste
- Notfunk (GSM-Backbone muss auch ohne zentrale IT funktionieren)
Für Wasserwirtschaft #
Neue Anforderungen:
- Sichere SCADA-Systeme gegen
- Manuelle Schließ-Ventile (falls digitale Steuerung ausfällt)
- Wasser-Lagerkapazität (für mehrtägigen Betrieb ohne Digitalisierung)
- Offline-Backup der Behandlungs-Rezepturen
Meldepflichten und Behörden-Zusammenarbeit #
Verpflichtete Meldungen an BSI #
72h-Meldung bei Sicherheitsverstößen:
- Cyberattacke auf -Infrastruktur
- Physischer Einbruch in Rechenzentrum
- Personalausfall von Schlüsselperson
Parallel-Meldung an Betreiber:
- Energie: Bundesnetzagentur (BNetzA)
- Telekommunikation: Bundesnetzagentur
- Wasser: Landesbehörde
- Etc.
BSI-Kooperation #
KRITIS-Betreiber sollten:
- Regelmäßig mit BSI kommunizieren
- Information über Bedrohungen austauschen
- Cyber-Drills miteinander durchführen
- Informationen über Angreifer teilen (um gegenseitig gewarnt zu sein)
Finanzielle Auswirkungen #
Implementierungs-Kosten #
Für einen mittelgroßen KRITIS-Betreiber (z. B. regionales Stromversorgungsunternehmen):
| Maßnahme | Kosten |
|---|---|
| **Hardware Air Gap Backup** | 60.000 – 150.000 EUR |
| **Physische Sicherheit (Sicherheitstüren, Kameras, etc.)** | 50.000 – 200.000 EUR |
| **Netzwerk-Redundanz (Leitung, Switch, Router)** | 100.000 – 500.000 EUR |
| **Cybersicherheits-Schulung (Mitarbeiter)** | 10.000 – 30.000 EUR |
| **BSI-Audit (jährlich)** | 50.000 – 150.000 EUR |
| **Notfall-Übungen** | 20.000 – 50.000 EUR/Jahr |
| **Dokumentation und Consulting** | 30.000 – 80.000 EUR |
| **TOTAL über 3 Jahre** | **500.000 – 1.500.000 EUR** |
Das ist nicht trivial, aber nichts gegen den Schaden eines Stromausfalls (100+ Millionen EUR pro Tag).
Verbindung zwischen NIS2 und KRITIS #
Für viele Betreiber gelten beide Regelwerke:
Beispiel: Energieversorger
- NIS2UmsuCG: Weil > 50 MA und > 10 Mio. EUR Umsatz → “wesentliche Einrichtung”
- KRITIS-Dachgesetz: Weil Energieversorgung = kritische Infrastruktur
Praktisch bedeutet das:
- Sie müssen BEIDE Compliance-Anforderungen erfüllen
- Die meisten Maßnahmen überlappen (Backups, Audit, Meldepflichten)
- Aber KRITIS ist strenger (höhere Bußgelder, Audit-Häufigkeit)
Häufige Fragen #
Bin ich betroffen, wenn ich Zulieferer eines KRITIS-Betreibers bin? Möglich. Wenn Sie kritische Komponenten liefern, können Sie reguliert werden. Aber meist trifft es nur direkte Betreiber.
Wie oft muss ich Audit durchführen? Abhängig vom Sektor und Kritikalität: alle 2 Jahre (Standard) oder jährlich (bei kritischen Funktionen).
Können wir Cloud-Backups für KRITIS nutzen? Nicht allein. Die Cloud muss als sekundäre Sicherungsebene angesehen werden. Der primäre Schutz muss offline und physisch isoliert sein (Hardware Air Gap).
Was ist, wenn wir nicht konform sind? Bußgelder bis 100 Millionen EUR. Persönliche Haftung der Geschäftsführung ist auch möglich. Behörden können kritische Systeme stilllegen.
Ransomware
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
KRITIS
KRITIS bezeichnet Organisationen und Einrichtungen, deren Ausfall oder Beeinträchtigung zu erheblichen Versorgungsengpässen oder Gefährdungen der öffentlichen Sicherheit führen würde — KRITIS-Betreiber unterliegen nach §8a BSI-Gesetz verschärften Anforderungen an IT-Sicherheit und müssen diese alle zwei Jahre gegenüber dem BSI nachweisen.