
Mit dem KRITIS-Dachgesetz werden übergreifende Mindestanforderungen, verpflichtende Risikoanalysen und ein Störungsmonitoring für kritische Infrastrukturen geschaffen und die Abwehrfähigkeit und Resilienz gestärkt.
Erstmals wird der physische Schutz kritischer Infrastrukturen bundeseinheitlich und sektorenübergreifend mit einem umfassenden KRITIS-Dachgesetz in den Blick genommen. Dazu werden die wichtigsten kritischen Infrastrukturen in elf Sektoren definiert, darunter Energie, Ernährung, Wasser, Gesundheit, Transport und Verkehr.
Zudem wird die EU-Richtlinie über die Resilienz kritischer Einrichtungen (sog. CER-Richtlinie) mit dem KRITIS-Dachgesetz umgesetzt. Mit europaweit einheitlichen Mindeststandards für den Schutz kritischer Infrastrukturen sowie verstärkte grenzüberschreitende Kooperation wird auch die Versorgungssicherheit in Deutschland und Europa gestärkt.
Bundesinnenminister Alexander Dobrindt: „Mit dem KRITIS-Dachgesetz machen wir Deutschland widerstandsfähiger gegen Krisen und Angriffe. Wir schaffen dafür einheitliche Mindeststandards, Risikoanalysen und ein Störungsmonitoring. Unser Ziel ist klar: Die Abwehrfähigkeit und Resilienz unserer kritischen Infrastrukturen muss gehärtet werden.“
Der Gesetzentwurf hat folgende Schwerpunkte:
- Wichtigste KRITIS in Deutschland identifizieren
Zunächst werden nach dem KRITIS-Dachgesetz die wichtigsten KRITIS Betreiber in Deutschland identifiziert. Hierbei handelt es sich um kritische Infrastrukturen, ohne die das Funktionieren der Wirtschaft insgesamt und folglich die Versorgungssicherheit der Bevölkerung im Bundesgebiet gefährdet ist.
- Risikobewertung
Es werden für die einzelnen kritischen Dienstleistungen nationale Risikobewertungen durchgeführt, auf deren Grundlage die Betreiber eigene Risikobewertungen durchführen sollen.
- Mindestanforderungen
Das Gesetz legt weiterhin Mindestanforderungen fest, die für alle Sektoren gelten. Dabei gilt der All-Gefahren-Ansatz: Jedes denkbare Risiko muss berücksichtigt werden, von Naturkatastrophen bis hin zu Sabotage, Terroranschlägen und menschlichem Versagen. Die Betreiber müssen außerdem Vorfälle melden.
Wer fällt unter das neue Gesetz?
Welche Anlagen in Deutschland unter die Regelungen des Gesetzes fallen, bemisst sich nach quantitativen und qualitativen Kriterien. Wenn eine Einrichtung zum Beispiel essenziell für die Gesamtversorgung in Deutschland ist und mehr als 500.000 Personen versorgt, zählt sie zur kritischen Infrastruktur im Sinne des Gesetzentwurfs. Zudem wird das Ausmaß der wechselseitigen Abhängigkeiten der kritischen Infrastrukturen untereinander berücksichtigt: So hängen vom Energiesektor auch alle anderen Sektoren ab. Genauso sind Wasser und Transportwege für die jeweils anderen Sektoren unverzichtbar.
Risiken und darauf vorbereitet sein
Jeder Betreiber muss in Zukunft auf die spezifischen Risiken für seine Anlage mit passgenauen Maßnahmen reagieren. Diese werden in Resilienzplänen dargestellt. Dabei muss jedes denkbare Risiko berücksichtigt werden (All-Gefahren-Ansatz). Wesentliche Resilienzmaßnahmen können etwa die Bildung von Notfallteams, Schulungen für Beschäftigte, Objektschutz und Maßnahmen zur Sicherstellung der Kommunikation, Notstromversorgung und Maßnahmen zur Ausfallsicherheit und Ersatzversorgung sein. Eine Grundlage hierfür sind staatliche sowie betreiberseitige Risikoanalysen und Risikobewertungen.
Schwachstellen schneller erkennen
Die Betreiber kritischer Infrastrukturen werden künftig dazu verpflichtet, Vorfälle auf einem Onlineportal des Bundesamtes für Bevölkerungsschutz und Katastrophenhilfe (BBK) und des Bundesamtes für Sicherheit in der Informationstechnik (BSI) zu melden. Die Erkenntnisse aus diesem Störungsmonitoring helfen dabei, Schwachstellen zu entdecken und Lücken zu schließen und insgesamt die Widerstandskraft kritischer Anlagen weiter zu erhöhen
Das KRITIS-Dachgesetz wird zudem die Regelungen des NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ergänzen, welches das bereits existierende Schutzsystem für die Cybersicherheit kritischer Infrastrukturen in Deutschland weiter ausbaut und bereits am 30. Juli 2025 im Kabinett beschlossen wurde.
Den Gesetzentwurf finden Sie hier: https://www.bmi.bund.de/KRITIS-DachG
Hier gibt’s noch mehr dazu
Bild/Quelle: https://depositphotos.com/de/home.html
Fachartikel

CrackArmor: AppArmor-Schwachstellen ermöglichen Root-Zugriff auf über 12 Millionen Linux-Systemen

KI-Agenten als interne Sicherheitsrisiken: Was Experimente zeigen

MCP-Sicherheitsstudie: 555 Server mit riskanten Tool-Kombinationen identifiziert

SOX-Compliance in SAP: Anforderungen, IT-Kontrollen und der Weg zur Automatisierung

Irans Cyberoperationen vor „Epic Fury“: Gezielter Infrastrukturaufbau und Hacktivisten-Welle nach den Angriffen
Studien

Drucksicherheit bleibt in vielen KMU ein vernachlässigter Bereich

Sieben Regierungen einigen sich auf 6G-Sicherheitsrahmen

Lieferkettenkollaps und Internetausfall: Unternehmen rechnen mit dem Unwahrscheinlichen

KI als Werkzeug für schnelle, kostengünstige Cyberangriffe

KI beschleunigt Cyberangriffe: IBM X-Force warnt vor wachsenden Schwachstellen in Unternehmen
Whitepaper

Quantifizierung und Sicherheit mit modernster Quantentechnologie

KI-Betrug: Interpol warnt vor industrialisierter Finanzkriminalität – 4,5-fach profitabler

Cloudflare Threat Report 2026: Ransomware beginnt mit dem Login – KI und Botnetze treiben die Industrialisierung von Cyberangriffen

EBA-Folgebericht: Fortschritte bei IKT-Risikoaufsicht unter DORA – weitere Harmonisierung nötig

Böswillige KI-Nutzung erkennen und verhindern: Anthropics neuer Bedrohungsbericht mit Fallstudien
Hamsterrad-Rebell

Sichere Enterprise Browser und Application Delivery für moderne IT-Organisationen

Sicherer Remote-Zugriff (SRA) für Operational Technology (OT) und industrielle Steuerungs- und Produktionssysteme (ICS) – Teil 2

Incident Response Retainer – worauf sollte man achten?

KI‑basierte E‑Mail‑Angriffe: Einfach gestartet, kaum zu stoppen








