Zum Inhalt springen
Kritiszentrale

Wissen

KRITIS-Dachgesetz: Pflichten und Fristen im Überblick

Das Wichtigste in Kürze: Das KRITIS-Dachgesetz (Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, Bundesgesetzblatt — BGBl. 2026 I Nr. 66) ist seit März 2026 in Kraft. Es verpflichtet Betreiber kritischer Anlagen — im Sprachgebrauch Kritische Infrastrukturen (KRITIS) — zur Registrierung (§ 8), zur Risikoanalyse (§ 12), zu Resilienzmaßnahmen mit dokumentiertem Resilienzplan (§ 13), zu Nachweisen gegenüber der Behörde (§ 16), zur Meldung von Vorfällen binnen 24 Stunden (§ 18) und nimmt die Geschäftsleitung ausdrücklich in die Pflicht (§ 20). Die Umsetzungsfristen laufen dabei nicht ab dem Inkrafttreten des Gesetzes, sondern ab der Registrierung des einzelnen Betreibers (§ 8 Abs. 7).

Für wen gilt das KRITIS-Dachgesetz?

Das Gesetz richtet sich an Betreiber kritischer Anlagen — also an Unternehmen und Einrichtungen, deren Anlagen für die Versorgung der Allgemeinheit mit kritischen Dienstleistungen erheblich sind. Dazu zählen unter anderem die Sektoren Energie, Wasser, Ernährung, Gesundheit sowie Transport und Verkehr. Anders als die NIS-2-Richtlinie der Europäischen Union zur Netz- und Informationssicherheit (NIS2) und das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz), die die IT-Sicherheit adressieren, zielt das KRITIS-Dachgesetz auf die physische Resilienz: Objektschutz, Notfallvorsorge, Betriebskontinuität.

Welche Anlage im Einzelfall als kritisch gilt, bestimmen Schwellenwerte, die in einer Rechtsverordnung festgelegt werden (§ 4 Abs. 1, § 5). Stand August 2026 ist diese Verordnung noch nicht erlassen. Bis dahin lässt sich die eigene Betroffenheit qualifiziert einschätzen — etwa anhand der Sektorenlogik des Gesetzes und der bisherigen Einstufungspraxis —, aber nicht abschließend feststellen. Betreiber, die nach bisheriger Einordnung klar über den Schwellen liegen, sollten allerdings nicht auf die Verordnung warten, um mit der Vorbereitung zu beginnen: Die Fristen sind kurz, sobald sie laufen.

Welche Bereiche sind ausgenommen?

Zwei Abgrenzungen sind wichtig. Erstens nimmt § 4 Abs. 2 die Bereiche Finanzwesen, Informationstechnik und Telekommunikation sowie die kommunale Abfallentsorgung von den Kernpflichten des Gesetzes aus — für diese Bereiche gelten eigene Regelungsregime. Zweitens unterliegen Betreiber von Energieanlagen für ihre Resilienzpflichten einem Sonderregime der Bundesnetzagentur über § 5f Energiewirtschaftsgesetz (EnWG); ihre Nachweise laufen nicht über das Standardverfahren des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe (BBK). Wer Anlagen in mehreren Sektoren betreibt — etwa ein Stadtwerk mit Strom-, Fernwärme- und Wassersparte —, muss deshalb je Anlage klären, welches Regime greift.

Welche Pflichten enthält das Gesetz?

Sechs Paragraphen tragen die Kernpflichten:

Registrierung (§ 8). Betreiber müssen ihre kritischen Anlagen spätestens drei Monate, nachdem eine Anlage als kritisch gilt, beim BBK registrieren. Details zu Ablauf und geforderten Angaben: Registrierungspflicht nach § 8.

Risikoanalyse und Risikobewertung (§ 12). Betreiber führen im Bedarfsfall, mindestens jedoch alle vier Jahre, eine eigene Risikoanalyse durch. Grundlage sind unter anderem die nationalen Risikoanalysen; zu berücksichtigen sind auch Abhängigkeiten von anderen Betreibern und Sektoren, auch grenzüberschreitend.

Resilienzmaßnahmen und Resilienzplan (§ 13). Betreiber müssen verhältnismäßige technische, sicherheitsbezogene und organisatorische Maßnahmen treffen, um Vorfälle zu verhindern, Anlagen physisch zu schützen, auf Vorfälle zu reagieren und den Betrieb zügig wiederherzustellen (§ 13 Abs. 1). Der Stand der Technik soll eingehalten werden (§ 13 Abs. 2). Alle Maßnahmen sind in einem Resilienzplan darzustellen, der die zugrunde liegenden Erwägungen erkennen lässt und auf die Risikoanalyse Bezug nimmt (§ 13 Abs. 4).

Nachweise und behördliche Überprüfung (§ 16). Die zuständige Behörde kann Informationen und Nachweise anfordern, insbesondere die Vorlage des Resilienzplans, und wählt die zu kontrollierenden Betreiber nach einem risikobasierten Ansatz aus. Nachweise können durch Audits erfolgen; die Behörde kann Geschäfts- und Betriebsräume betreten und Unterlagen einsehen.

Meldepflicht (§ 18). Vorfälle sind der gemeinsamen Meldestelle von BBK und BSI unverzüglich, spätestens 24 Stunden nach Kenntnis zu melden. Bei andauernden Vorfällen ist die Erstmeldung zu aktualisieren; spätestens einen Monat nach Kenntnis ist ein ausführlicher Bericht zu übermitteln.

Pflicht der Geschäftsleitung (§ 20). Die Geschäftsleitung ist verpflichtet, die Resilienzmaßnahmen nach § 13 Abs. 1 umzusetzen und ihre Umsetzung durch geeignete Organisationsmaßnahmen sicherzustellen. Was das konkret bedeutet: § 20 — Pflicht der Geschäftsleitung.

Wann wird welche Pflicht fällig?

Die Fristen sind als Kaskade konstruiert, deren Startpunkt die Registrierung ist (§ 8 Abs. 7):

Die Registrierungspflicht greift spätestens drei Monate, nachdem eine Anlage als kritisch gilt (§ 8 Abs. 1 in der Fassung des G. v. 21.07.2026, BGBl. 2026 I Nr. 221). Die Pflichten zur Risikoanalyse (§ 12) gelten erstmals neun Monate nach der Registrierung. Die Pflichten zu Resilienzmaßnahmen (§ 13), zur Vorfallmeldung (§ 18) und die Pflicht der Geschäftsleitung (§ 20) gelten erstmals zehn Monate nach der Registrierung.

Ein Rechenbeispiel zur Einordnung: Gilt eine Anlage als kritisch und schöpft der Betreiber die Dreimonatsfrist aus, liegt der späteste Registrierungstermin drei Monate nach der Einstufung. Die Risikoanalyse wäre dann neun Monate später fällig, Resilienzmaßnahmen, Meldefähigkeit und Leitungspflichten zehn Monate später — zusammen rund ein Jahr und ein Vierteljahr ab der Einstufung. Wann dieser Zeitpunkt eintritt, hängt davon ab, wann die Schwellenwert-Verordnung erlassen wird und die Anlage danach als kritisch gilt — verbindlich planen lässt sich erst dann.

Praktisch bedeutet die Kaskade: Zwischen Risikoanalyse und Resilienzplan liegt nur ein Monat. Wer die Risikoanalyse erst kurz vor Fristablauf fertigstellt, hat kaum Zeit, daraus einen belastbaren Maßnahmenplan abzuleiten. Vorlagen und Muster für Resilienzpläne muss das BBK spätestens acht Monate nach Inkrafttreten der Rechtsverordnung bereitstellen (§ 13 Abs. 5); bis dahin gibt es keine amtliche Vorlage. Daneben sieht § 19 die Unterstützung der Betreiber durch Leitlinien vor.

Was passiert bei Verstößen?

§ 24 enthält einen gestuften Bußgeldkatalog. Ordnungswidrig handelt unter anderem, wer Registrierungsangaben nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig übermittelt, wer vollziehbaren Anordnungen der Behörde zuwiderhandelt oder wer Auditergebnisse und Unterlagen nicht vorlegt. Die Bußgeldhöhen sind nach Art des Verstoßes gestaffelt. Unabhängig von Bußgeldern gilt: Die behördliche Überprüfung nach § 16 setzt bei der Dokumentation an — wer Maßnahmen umgesetzt hat, sie aber nicht nachweisen kann, steht im Prüfungsfall schlecht da.

Wie hängen KRITIS-Dachgesetz und NIS2 zusammen?

Beide Regime gelten parallel und adressieren unterschiedliche Schutzgüter: Das KRITIS-Dachgesetz regelt die physische Resilienz kritischer Anlagen, die NIS2-Umsetzung im BSI-Gesetz die Cyber- und Informationssicherheit. Viele Betreiber sind von beiden Regimen erfasst und müssen Registrierung, Maßnahmen und Meldewege für beide Welten organisieren — mit teils unterschiedlichen Behörden, Fristen und Nachweisformaten.


Das KRITIS-Cockpit von KRITIS-Zentrale bildet genau diese Fristenkaskade und die Nachweispflichten je Paragraph ab — von der Registrierung bis zur auditfähigen Dokumentation. Wenn Sie wissen möchten, wo Ihr Haus steht: Fordern Sie ein kostenloses Briefing an.

Dieser Überblick dient der allgemeinen Information und ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext (BGBl. 2026 I Nr. 66, zuletzt geändert durch G. v. 21.07.2026, BGBl. 2026 I Nr. 221); die konkretisierende Rechtsverordnung mit Schwellenwerten steht mit Stand August 2026 noch aus.