Betrifft mich das KRITIS-Dachgesetz — und was ist jetzt zu tun?
Das KRITIS-Dachgesetz (KRITISDachG) ist am 17. März 2026 in Kraft getreten und regelt den physischen Schutz kritischer Anlagen: Objektschutz, Zutrittskontrolle, Perimeter, Notfallvorsorge, Wiederanlauf nach einem Vorfall. Für die IT-Sicherheit gilt es nicht — die steht im BSI-Gesetz in der Fassung des NIS-2-Umsetzungsgesetzes. Wer unter das Dachgesetz fällt, ist Stand September 2026 rechtlich noch nicht bestimmt: Die Rechtsverordnung nach § 4 Absatz 3 und § 5 Absatz 1 KRITISDachG, die kritische Anlagen festlegt, ist nicht erlassen, und das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) hält in seinen FAQ fest: „Zurzeit besteht noch keine Registrierungspflicht auf der Grundlage des KRITISDachG.“
Die Pflichten stehen also im Gesetz, der Startschuss fehlt. Er fällt mit der Verkündung dieser Verordnung im Bundesgesetzblatt. Ab diesem Tag läuft eine Fristenkette, die § 8 KRITISDachG genau beziffert — und die wenig Vorlauf lässt.
Dachgesetz oder NIS-2? Die Trennung, die ständig verwechselt wird
Beide Regelwerke kommen aus Brüssel, beide sprechen von „kritischen Anlagen“, beide verlangen Registrierung, Risikomanagement und Meldungen. Sie schützen aber Verschiedenes und haben verschiedene Aufsichtsbehörden. Wer beim Dachgesetz an Firewalls denkt, arbeitet am falschen Thema — und umgekehrt.
| KRITIS-Dachgesetz | NIS-2 / BSIG | |
|---|---|---|
| Schutzgut | Physische Resilienz: Gelände, Gebäude, Technik, Personal | Informationssicherheit: Netze, Systeme, Daten |
| EU-Grundlage | CER-Richtlinie (EU) 2022/2557 | NIS-2-Richtlinie (EU) 2022/2555 |
| Deutsches Gesetz | KRITISDachG, in Kraft seit 17.03.2026 | BSIG i. d. F. NIS2UmsuCG, seit 06.12.2025 |
| Aufsicht | BBK und sektorale Behörden | BSI |
| Registrierung | § 8 — noch nicht ausgelöst | § 33 — Frist endete am 06.03.2026 |
| Nachweis | § 16 — auf Verlangen, kein fester Turnus | § 39 — im Regelfall alle drei Jahre |
| Bußgeld maximal | 1.000.000 Euro (§ 24) | 10.000.000 Euro oder 2 Prozent Gesamtumsatz (§ 65) |
Ein Detail verbindet beide Welten: Nach § 33 Absatz 2 BSIG registrieren sich Betreiber kritischer Anlagen nicht separat beim BSI, sondern über § 8 KRITISDachG — auf einer gemeinsamen Plattform von BSI und BBK. Das betrifft aber nur die Anlage. Als Einrichtung bleibt die NIS-2-Registrierung davon unberührt: § 28 BSIG erfasst Unternehmen der Anlage-1-Sektoren ab 250 Beschäftigten, wichtige Einrichtungen ab 50. Diese Frist lief am 6. März 2026 ab; das BSI duldete verspätete Registrierungen bis zum 31. Juli 2026, ohne die Frist zu verlängern.
Wer betroffen ist: zehn Sektoren, ein Regelschwellenwert
§ 4 Absatz 1 KRITISDachG nennt zehn Sektoren: Energie, Transport und Verkehr, Finanzwesen, Leistungen der Sozialversicherung sowie Grundsicherung für Arbeitsuchende, Gesundheitswesen, Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum und Siedlungsabfallentsorgung.
Gemeint ist nicht jeder Betrieb in diesen Sektoren, sondern nur der Betreiber einer kritischen Anlage. Maßstab ist nach § 5 Absatz 2 der Versorgungsgrad, Regelwert sind 500.000 von einer Anlage zu versorgende Einwohner. Welche Anlagenkategorien und sektorspezifischen Schwellenwerte gelten, legt erst die ausstehende Verordnung fest. Nach § 5 Absatz 3 kann das Bundesinnenministerium eine Anlage zudem im Einzelfall für erheblich erklären, obwohl sie den Verordnungswert verfehlt — oder umgekehrt.
§ 4 Absatz 2 nimmt Teile zurück: Finanzunternehmen unter der DORA-Verordnung (EU) 2022/2554 und Betreiber im Sektor Informationstechnik und Telekommunikation sind von den Kernpflichten der §§ 12 bis 16, 18 und 20 ausgenommen; für Siedlungsabfallentsorgung und Sozialversicherung gilt das ebenfalls — außer für § 12, die Risikoanalyse bleibt dort.
So prüft man die eigene Betroffenheit im September 2026:
- Sektor und kritische Dienstleistung benennen — welche Leistung erbringt die Anlage für die Allgemeinheit?
- Versorgungsgrad rechnen: versorgte Einwohner, behandelte Fälle, gelieferte Mengen — je Anlage, nicht je Unternehmen. Und klären, ob mehrere Anlagen desselben Trägers einzeln oder gebündelt zählen.
- Die BSI-Kritisverordnung als Näherung heranziehen. Sie regelt die IT-Seite, folgt aber derselben Logik: für zugelassene Krankenhäuser nach § 108 SGB V etwa 30.000 vollstationäre Fälle im Jahr. Eine Vorwegnahme der Dachgesetz-Verordnung ist das nicht.
Der Zeitplan — und ein Datum, das nicht mehr gilt
Hier kursieren die meisten veralteten Angaben. Die ursprüngliche Fassung des § 8 Absatz 1 verlangte die Registrierung „spätestens drei Monate, nachdem eine Anlage als kritische Anlage gilt, frühestens jedoch ab dem 17. Juli 2026″. Das Datum stammt aus Artikel 6 der CER-Richtlinie, bis zu dem die Mitgliedstaaten ihre kritischen Einrichtungen ermitteln sollten. Ein Änderungsgesetz vom 21. Juli 2026, verkündet am 28. Juli (BGBl. 2026 I Nr. 221) hat es gestrichen — elf Tage, nachdem es verstrichen war.
Wer heute liest, sein Betrieb hätte sich bis zum 17. Juli 2026 registrieren müssen, liest eine überholte Fassung. Ein neues Kalenderdatum ist nicht an dessen Stelle getreten. Auslöser ist die Verordnung.
| Ereignis | Frist | Fundstelle |
|---|---|---|
| Gesetz in Kraft | 17.03.2026 | BGBl. 2026 I Nr. 66 |
| Verordnung zur Bestimmung kritischer Anlagen | offen, in Erarbeitung | § 4 Abs. 3, § 5 Abs. 1 |
| Registrierung beim BBK | 3 Monate, nachdem die Anlage als kritisch gilt | § 8 Abs. 1 |
| Risikoanalyse und Risikobewertung | 9 Monate nach Registrierung | § 8 Abs. 7, § 12 |
| Resilienzplan, Meldewesen, Geschäftsleitung | 10 Monate nach Registrierung | § 8 Abs. 7, §§ 13, 18, 20 |
| Muster für Resilienzpläne vom BBK | 8 Monate nach Inkrafttreten der Verordnung | § 13 Abs. 5 |
| Sektorspezifische Mindestanforderungen | ab 01.01.2030 | § 14 Abs. 3 bis 5 |
Welche Pflichten daraus folgen
Registrierung (§ 8)
Zu übermitteln sind Betreiber- und Anlagendaten, Sektor, kritische Dienstleistung, Versorgungsgradwerte, Standort, eine ständig erreichbare Kontaktstelle und Angaben zu kritischen Komponenten. Den Abschluss der Registrierung teilt das BBK mit; die Mitteilung soll binnen vier Wochen erfolgen. Geänderte Versorgungsgradwerte sind jährlich, andere Änderungen binnen zwei Wochen nachzumelden.
Risikoanalyse und Risikobewertung (§ 12)
Im Bedarfsfall, mindestens alle vier Jahre, auf Grundlage der nationalen Risikoanalysen. Einzubeziehen sind ausdrücklich Abhängigkeiten von anderen Betreibern, auch in anderen Mitgliedstaaten, und von anderen Sektoren.
Resilienzmaßnahmen und Resilienzplan (§ 13)
Vier Ziele nennt das Gesetz: Vorfälle sollen gar nicht erst eintreten, Liegenschaften und Anlagen angemessen physisch geschützt sein, Auswirkungen von Vorfällen begrenzt werden, die kritische Dienstleistung zügig wieder anlaufen. Der Maßnahmenkatalog in Absatz 3 ist der eigentliche Kern: Notfallvorsorge, baulicher, technischer und organisatorischer Objektschutz, Überwachung der Umgebung, Detektionsgeräte, Zugangskontrollen, Krisenmanagementverfahren, Abläufe im Alarmfall, Betriebskontinuität samt alternativer Lieferketten, ein angemessenes Sicherheitsmanagement für Mitarbeitende einschließlich des Personals externer Dienstleister sowie Schulungen und Übungen. All das ist in einem Resilienzplan darzustellen und anzuwenden.
Meldepflicht (§ 18)
Vorfälle sind unverzüglich, spätestens 24 Stunden nach Kenntnis, an die gemeinsame Meldestelle von BSI und BBK zu melden. Binnen eines Monats folgt der ausführliche Bericht zu Art, Ursache, Auswirkungen und Dauer.
Nachweise (§ 16) und Geschäftsleitung (§ 20)
Anders als im BSIG gibt es keinen festen Nachweisturnus. Die Behörde fordert risikobasiert an — Resilienzplan, Auditergebnisse, Mängelbeseitigungsplan. Anforderungen an Prüfer und prüfende Stellen kann das BBK festlegen; öffentlich bekannt sind sie bisher nicht. § 20 nimmt die Geschäftsleitung persönlich in die Pflicht, die Maßnahmen umzusetzen und zu überwachen; sie haftet nach dem jeweiligen Gesellschaftsrecht. § 24 sieht Bußgelder bis 1.000.000 Euro vor, gestuft über 500.000 und 200.000 bis 100.000 Euro.
Was ein Bewachungsunternehmen abdeckt — und was nicht
Der Maßnahmenkatalog des § 13 Absatz 3 beschreibt zu weiten Teilen klassische Aufgaben des Objekt- und Werkschutzes. Ein Sicherheitsdienst nach § 34a GewO kann übernehmen:
- Besetzte Pforte, Empfang, Ausweis- und Besucherverwaltung, Schlüssel- und Fremdfirmenkontrolle
- Zutrittskontrolle an definierten Punkten, Kontrolle von Anlieferungen und Ladezonen
- Perimeterstreife und Kontrollgänge nach festem Streifenplan mit Nachweispunkten
- Alarmverfolgung: Anfahrt, Vor-Ort-Klärung, Eskalation nach dem hinterlegten Alarmplan
- Bedienung technischer Anlagen wie KI-gestützter Videoüberwachung nach Einweisung
- Schriftliche Dokumentation jedes Vorgangs und Teilnahme an Übungen und Alarmproben
Wichtig für § 13 Absatz 3 Nummer 5: Das Sicherheitsmanagement schließt das Personal externer Dienstleister ein. Der Betreiber muss belegen können, wer auf seinem Gelände Dienst tut. Für unsere Kräfte heißt das Sachkundeprüfung nach § 34a GewO, erweitertes Führungszeugnis nach § 30a BZRG, Eintrag im Bewacherregister — BROCKEN Sicherheit & Dienstleistung unter der ID 20846, zertifiziert nach DIN 77200 und DIN EN ISO 9001.
Und jetzt die Grenze, die in jedem Angebot stehen sollte. Registrierung nach § 8, Risikoanalyse nach § 12 und Resilienzplan nach § 13 Absatz 4 sind Betreiberpflichten und nicht delegierbar; § 20 adressiert die Geschäftsleitung persönlich. Ein Bewachungsunternehmen prüft und zertifiziert nicht. Nachweise nach § 39 BSIG dürfen nur qualifizierte prüfende Stellen erbringen — nach den Vorgaben des BSI etwa Zertifizierungsstellen mit DAkkS-Akkreditierung; die fachlichen Anforderungen an prüfende Stellen legt das BSI nach § 39 Absatz 2 BSIG fest. Für § 16 KRITISDachG legt das BBK die Anforderungen erst noch fest. Informationssicherheit deckt die Bewachungserlaubnis ohnehin nicht ab. Und Sicherheitskräfte haben keine hoheitlichen Befugnisse: Sie handeln aus abgeleitetem Hausrecht, nach § 32 StGB (Notwehr und Nothilfe) und nach § 34 StGB (rechtfertigender Notstand); festhalten dürfen sie jemanden nur in engen gesetzlichen Grenzen, vor allem auf frischer Tat nach § 127 StPO.
Die ersten drei Schritte für Betreiber
- Betroffenheit klären und datieren. Sektor, kritische Dienstleistung und Versorgungsgrad je Anlage schriftlich festhalten, mit Rechenweg und Datum. Erscheint die Verordnung, ist die Einordnung dann Nacharbeit statt Neuanfang.
- Bestand aufnehmen. Was gibt es an Zaun, Beleuchtung, Zutrittstechnik, Alarmplänen, Notstrom, Streifendienst, Übungen? Vieles läuft schon, ist aber nirgends im Zusammenhang beschrieben. Der Resilienzplan ist zu großen Teilen Sortierarbeit.
- Zuständigkeiten festlegen. Wer meldet innerhalb von 24 Stunden, auch nachts und am Wochenende? Wer führt den Plan? Wer berichtet der Geschäftsleitung? Diese Namen gehören in ein Dokument.
Im Gesundheitssektor lohnt der Blick dorthin, wo physischer Schutz und Betrieb sich täglich berühren — etwa auf den Schutz von Notaufnahmen. Für die Bestandsaufnahme gibt es unseren kostenlosen Sicherheitscheck; für den personellen Teil eines Schutzkonzepts an kritischen Anlagen erreichen Sie uns über das Kontaktformular.
Stand: 7. September 2026. Der Beitrag ersetzt keine Rechtsberatung; ob Ihre Anlage unter das KRITIS-Dachgesetz fällt, prüfen Sie bitte mit Ihrer Rechtsabteilung.
Häufige Fragen
Muss ich mich jetzt registrieren?
Nach Auskunft des BBK besteht zurzeit noch keine Registrierungspflicht auf Grundlage des KRITISDachG, weil die Verordnung nach § 4 Absatz 3 und § 5 Absatz 1 fehlt. Die ursprünglich genannte Marke 17. Juli 2026 wurde durch ein Änderungsgesetz vom 21. Juli 2026 gestrichen. Es gilt die relative Frist des § 8 Absatz 1: drei Monate, nachdem eine Anlage als kritische Anlage gilt.
Was ist der Unterschied zwischen KRITIS-Dachgesetz und NIS-2?
Das KRITIS-Dachgesetz setzt die CER-Richtlinie um und regelt physischen Schutz und Resilienz von Anlagen; Aufsicht ist das BBK. NIS-2 wurde über das BSI-Gesetz umgesetzt und regelt die IT-Sicherheit; Aufsicht ist das BSI. Viele Betreiber fallen unter beide und brauchen zwei getrennte Nachweisstränge.
Wie hoch sind die Bußgelder nach dem KRITIS-Dachgesetz?
§ 24 sieht bis zu 1.000.000 Euro für Verstöße gegen bestimmte vollziehbare Anordnungen vor, bis zu 500.000 Euro für nicht übermittelte Auditergebnisse, bis zu 200.000 Euro für weitere Anordnungen und bis zu 100.000 Euro in den übrigen Fällen. Zuständig ist je nach Tatbestand das BBK oder die sektoral zuständige Behörde.
Kann ein Sicherheitsdienst den Resilienzplan für uns erstellen?
Nein. Der Resilienzplan nach § 13 Absatz 4 ist Betreiberpflicht, § 20 nimmt die Geschäftsleitung persönlich in die Verantwortung. Ein Bewachungsunternehmen kann den operativen Teil erbringen — Pforte, Zutrittskontrolle, Streife, Alarmverfolgung, Dokumentation — und so beschreiben, dass er in den Plan eingeht. Prüfen oder zertifizieren darf es nicht.
Zählt eine DIN-77200-Zertifizierung des Dienstleisters als Nachweis nach § 16?
Nein. DIN 77200 ist eine Norm für Sicherheitsdienstleistungen und sagt etwas über den Dienstleister aus, nicht über die Resilienz Ihrer Anlage. Der Nachweis nach § 16 bezieht sich auf die Betreiberpflichten aus § 13 Absatz 1; die Anforderungen an Prüfer und prüfende Stellen kann das BBK festlegen.



