KRITISDachG in Kraft, Durchführungsvorschriften fehlen: Das müssen Betreiber wissen

Ein Strommast steht im organge-roten Sonnenuntergang.
  • 24.09.2026
  • Lesezeit 5 Minuten

Seit diesem Jahr setzt das KRITISDachG Mindeststandards für den Schutz kritischer Infrastrukturen. Bezüglich der konkreten Pflichten für Unternehmen herrscht jedoch weiterhin Unsicherheit. Was müssen die Betreiber betroffener Anlagen jetzt wissen?

Die Debatte um die Sicherheit kritischer Infrastrukturen in Deutschland hat spätestens in diesem Jahr auch die breite Öffentlichkeit erreicht. Die Bundesregierung arbeitet – ebenso wie Ihre Vorgängeregierungen – daran, Anforderungen an die Resilienz von Energieversorgern, Transport und Verkehr, Gesundheit und Trinkwasser gesetzlich festzuschreiben.

Ein wichtiger Baustein ist dabei das Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen. Dieses KRITIS-Dachgesetz (KRITISDachG) ist seit dem 17. März 2026 in Kraft (BGBl. 2026 I Nr. 66). Es setzt die europäische CER-Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen in deutsches Recht um und schafft einen bundesweit einheitlichen, sektorenübergreifenden Rechtsrahmen für den physischen Schutz kritischer Infrastrukturen.

Jedoch fehlen derzeit noch zentrale Durchführungsvorschriften und parallele Regelwerke führen zu einer Mehrfachregulierung, worunter die Übersichtlichkeit für den Rechtsanwender leidet. Der nachfolgende Beitrag gibt einen kompakten Überblick über den aktuellen Stand, die wesentlichen Pflichten und den konkreten Handlungsbedarf für betroffene Unternehmen.

1. Welche Anlagen gelten als kritisch? Fehlende Rechtsverordnung (KritisV) sorgt weiterhin für Unsicherheit

Von der im Gesetz festgeschriebenen Verordnungsermächtigung wurde bislang kein Gebrauch gemacht. Die anvisierte zentrale Rechtsverordnung (KritisV) soll festlegen, welche Anlagen konkret als kritisch gelten, welche Schwellenwerte maßgeblich sind und damit den Anwendungsbereich der physischen Resilienzpflichten bestimmen. Erst mit ihrem Inkrafttreten werden die Registrierungspflicht nach § 8 und damit die Folgefristen für Risikoanalyse und Resilienzplan ausgelöst.

Derzeit liegt lediglich ein Referentenentwurf vom 26. Mai 2026 vor. Er enthält bereits konkrete Anlagenkategorien, Schwellenwerte und Sektorzuordnungen und bietet damit eine belastbare Orientierungsgrundlage für Unternehmen, die sich jetzt schon vorbereiten wollen.

Unternehmen sollten den Entwurf nutzen, um eine vorläufige Betroffenheitsanalyse durchzuführen. Der zentrale Schwellenwert von 500.000 versorgten Personen ist politisch umstritten: Der Bundesrat hält ihn für zu hoch und fordert eine Absenkung, um auch regional bedeutsame Infrastrukturen zu erfassen.

Auch die BBK-Mustervorlage für Resilienzpläne nach § 13 Abs. 2 steht noch aus. Für Unternehmen bedeutet dies eine paradoxe Lage: Das Gesetz gilt, aber die konkreten Pflichten lassen sich mangels Verordnung noch nicht abschließend bestimmen. Ein Abwarten ist gleichwohl nicht empfehlenswert – die vorbereitende Analyse kann und sollte bereits jetzt erfolgen.

2. Welche Pflichten haben Betreiber kritischer Anlagen?

Sofern die vorbereitende Analyse zu dem Ergebnis gelangt, dass voraussichtlich der Anwendungsbereich eröffnet ist, sollten sich Betreiber auf die Erfüllung der nachfolgenden Kernpflichten einstellten:

  • Registrierung beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) innerhalb von drei Monaten nach Feststellung der Betroffenheit (§ 8)
  • Risikoanalyse innerhalb von neun Monaten nach Registrierung (§ 12)
  • Resilienzmaßnahmen – technisch, organisatorisch und personell – zur Sicherstellung der Erbringung kritischer Dienstleistungen (§ 13)
  • Resilienzplan auf Basis der BBK-Mustervorlage (§ 13 Abs. 2)
  • Meldepflicht bei erheblichen Störungen innerhalb von 24 Stunden an die gemeinsame Meldestelle von BBK und BSI (§ 18)
  • Audits zum Nachweis der Compliance (§ 16)

Besonders hervorzuheben ist die Geschäftsleitungsverantwortung nach § 20 KRITISDachG: Die Geschäftsleitung ist persönlich für die Umsetzung der Resilienzmaßnahmen verantwortlich und haftet hierfür gegenüber der Gesellschaft nach den allgemeinen Organhaftungsregeln. KRITIS-Compliance ist damit kein reines IT- oder Facility-Management-Thema, sondern muss auf Ebene der Unternehmensführung verankert werden.

Auch wenn die Kernpflichten der Risikoanalyse, der Resilienz und der Meldung derzeit nicht bußgeldbewehrt sind, bleiben erhebliche Haftungs- und Compliance-Risiken bestehen: Behördliche Prüfungen und Anordnungen können eigenständige Risiken begründen, und im Schadensfall können zivilrechtliche Haftungsansprüche entstehen. Vorstände und Geschäftsführer sollten sich daher frühzeitig mit den Anforderungen vertraut machen und die Compliance-Verantwortung klar in der Organisation verankern.

3. Mehrfachregulierung: Diese Überschneidungen gibt es mit anderen Regelwerken

Das KRITISDachG tritt nicht isoliert auf, sondern ergänzt ein bereits komplexes regulatorisches Geflecht. Es ist als Komplementärgesetz zum novellierten BSIG (NIS-2-Umsetzung) konzipiert: Das BSIG adressiert die Cybersicherheit, das KRITISDachG die physische Resilienz. Beide Regime haben jedoch unterschiedliche Anknüpfungspunkte – das BSIG knüpft an Unternehmensgröße und Umsatz an, das KRITISDachG an den Schwellenwert versorgter Personen. In der Praxis überschneiden sich Risikoanalysen, Meldepflichten und Governance-Strukturen, was zu parallelen Compliance-Anforderungen führt.

Im Finanzsektor kommt mit dem Digital Operational Resilience Act (DORA) eine dritte Regulierungsebene hinzu. Für Unternehmen, die unter mehrere Regime fallen, empfiehlt sich ein integrierter Compliance-Ansatz, der Überschneidungen identifiziert und Synergien zwischen den Pflichtenprogrammen systematisch nutzt.

Besonders deutlich zeigt sich die Mehrfachregulierung im Energiesektor. Neben dem KRITISDachG und dem BSIG greift das Energiewirtschaftsgesetz (EnWG) als sektorspezifische Regelungsschicht. § 5f EnWG sieht ein abweichendes Nachweisverfahren für die Einhaltung der Resilienzpflichten vor. Die Bundesnetzagentur bereitet zudem neue IT-Sicherheitskataloge nach § 5c EnWG vor. Energieversorger, Netzbetreiber und Stadtwerke sollten daher frühzeitig prüfen, ob und in welchem Umfang sie betroffen sind, und die Wechselwirkungen zwischen den Regelwerken systematisch erfassen.

4. Fazit: Betreiber sollten die Vorbereitungszeit aktiv nutzen

Das KRITISDachG markiert einen Paradigmenwechsel im Schutz kritischer Infrastrukturen. Auch wenn zentrale Durchführungsvorschriften noch ausstehen, sollten potenziell betroffene Unternehmen die Vorbereitungszeit aktiv nutzen: Betroffenheitsanalyse, Bestandsaufnahme bestehender Sicherheitsmaßnahmen und Kartierung der Mehrfachregulierung sind schon jetzt möglich – und dringend empfohlen.

Baker Tilly unterstützt betroffene Unternehmen umfassend – von der Betroffenheitsanalyse über die Verankerung der Geschäftsleitungsverantwortung bis zur integrierten Compliance-Strategie für KRITISDachG, BSIG, DORA und EnWG.

Wir verfügen über besondere Expertise im Energie- und Infrastruktursektor. Sprechen Sie uns an – wir beraten Sie gerne.