Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
Persönliche Beratung 069 5069886-0 (Mo-Fr 8:00 bis 17:00 Uhr)
Deutschlandweit
Pre- und Aftersales
Expertise

22.08.26

ChatGPT Image 22. Aug. 2026, 20_20_28

KRITIS-Dachgesetz & NIS2: Physische Sicherheit für Betreiber kritischer Infrastrukturen

KRITIS-Dachgesetz & NIS2 – Vorschau
Für Betreiber, Fachplaner und Errichter

Physische Sicherheit wird zur Pflicht – der Praxisüberblick

Was die neuen Regelwerke verlangen und welche physischen Sicherheitsmaßnahmen jetzt zählen. Ein Überblick für die Praxis.

Beratung anfragen
Kurz gesagt: Mit dem KRITIS-Dachgesetz und dem NIS2-Umsetzungsgesetz (NIS2UmsuCG) wird der Schutz Kritischer Infrastrukturen (KRITIS) erstmals bundeseinheitlich verpflichtend, und zwar in zwei Dimensionen: physische Resilienz (KRITIS-Dachgesetz) und Cybersicherheit nach der zweiten EU-Richtlinie zur Netz- und Informationssicherheit (NIS2). Für Betreiber, Fachplaner und Errichter heißt das: Zutrittskontrolle, Videoüberwachung sowie Perimeter- und Einbruchschutz werden zum nachweispflichtigen Bestandteil der Sicherheitsstrategie.

Hinweis: allgemeiner Überblick (Stand 2026), keine Rechtsberatung. Maßgeblich sind die offiziellen Gesetzestexte sowie die Vorgaben des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe (BBK) und des Bundesamts für Sicherheit in der Informationstechnik (BSI); konkrete Pflichten und Fristen sind im Einzelfall zu prüfen.

2 RegelwerkeKRITIS-Dachgesetz + NIS2
~2.000KRITIS-Betreiber betroffen
2024 / 2025in Kraft getreten
24 hErstmeldefrist bei Störungen

Das KRITIS-Dachgesetz kompakt

Das KRITIS-Dachgesetz setzt die EU-Richtlinie über die Resilienz kritischer Einrichtungen (CER-Richtlinie, 2022/2557) in deutsches Recht um und rückt die physische Resilienz Kritischer Infrastrukturen in den Mittelpunkt, also den Schutz vor Ausfällen, Naturgefahren, Sabotage und unbefugtem Zugriff. Es ist im Oktober 2024 in Kraft getreten; die zentralen Betreiberpflichten greifen 2026. Betroffen sind Betreiber in neun Sektoren (u. a. Energie, Wasser, Transport, Gesundheit, Ernährung, Informationstechnik und Telekommunikation), in der Regel ab einer Versorgung von mehr als 500.000 Personen, nach Schätzungen rund 2.000 Betreiber.

PflichtKernOrientierungsgröße*
RegistrierungMeldung als Betreiber beim BBKbinnen ca. 3 Monaten
RisikoanalyseRegelmäßige Bewertung der Gefährdungenmind. alle 4 Jahre
ResilienzmaßnahmenBusiness Continuity Management (BCM), Personal-, Krisen- und physische SicherheitUmsetzung nach Registrierung
Nachweise und AuditsBelegen der Maßnahmen gegenüber dem BBKwiederkehrend (mehrjährig)
MeldepflichtenStörungsmeldung an BBK und BSIErstmeldung 24 h, Detailmeldung 1 Monat
GeschäftsleitungVerantwortung, Freigabe, Schulunglaufend

*Orientierungsgrößen; die genauen Fristen ergeben sich aus Gesetz und Rechtsverordnungen und sind im Einzelfall zu prüfen.

NIS2 kompakt und wie es zusammenspielt

Das NIS2UmsuCG adressiert primär die Cybersicherheit und ist im Dezember 2025 in Kraft getreten. Es betrifft nach Schätzungen rund 29.500 Unternehmen in 18 Sektoren, typischerweise ab 50 Mitarbeitenden oder 10 Mio. Euro Umsatz. Auch wenn der Fokus auf IT liegt, verlangen die Risikomanagement-Pflichten Maßnahmen zur Zugriffs- und Zutrittskontrolle sowie zur physischen Sicherheit der IT-Umgebung. Beide Regelwerke zusammen ergeben das Ziel: eine widerstandsfähige Infrastruktur.

KRITIS-DachgesetzPhysische Resilienz
+
NIS2Cybersicherheit
ResilienzGeschützte Infrastruktur

KRITIS-Dachgesetz oder NIS2 – wo liegt der Unterschied?

MerkmalKRITIS-DachgesetzNIS2 (NIS2UmsuCG)
FokusPhysische Resilienz und SicherheitCybersicherheit (mit physischen Aspekten)
EU-GrundlageCER-Richtlinie (2022/2557)NIS2-Richtlinie (2022/2555)
In Kraftseit Okt. 2024, Pflichten ab 2026seit Dez. 2025
BetroffeneBetreiber kritischer Infrastrukturenca. 29.500 Unternehmen, 18 Sektoren
Schwelle (i. d. R.)Versorgung > 500.000 Personenab 50 MA oder 10 Mio. € Umsatz

Viele Betreiber kritischer Infrastrukturen fallen unter beide Regelwerke und müssen physische und digitale Sicherheit zusammen denken.

Was bedeutet das konkret für die physische Sicherheit?

Für die Erfüllung der Resilienz- und Schutzanforderungen rücken vor allem diese Gewerke in den Fokus:

Zutrittskontrolle

Nachvollziehbar steuern und protokollieren, wer sensible Bereiche betritt.

Videoüberwachung

Perimeter, Zufahrten und kritische Zonen zuverlässig erfassen, auch bei Nacht.

Perimeter- und Einbruchschutz

Geländesicherung und Einbruchmeldetechnik zur frühzeitigen Detektion.

Detektion und Meldeketten

Schnelle Alarmierung und Anbindung an Leitstellen und Verantwortliche.

Dokumentation und Normkonformität

Maßnahmen belegbar umsetzen, z. B. nach EN 50131 und DIN EN 62676.

Herkunftsland und NDAA

Herkunftsland und NDAA-Konformität (National Defense Authorization Act) bei sicherheitssensiblen Projekten früh klären, um Ausschluss- oder Nachrüstkosten zu vermeiden.

Die Rolle von Fachplanern, Errichtern und Distribution

Betreiber setzen die Anforderungen selten allein um. Fachplaner übersetzen die Vorgaben in Sicherheitskonzepte und Ausschreibungen, Errichter setzen sie technisch um. Als autorisierter Distributor unterstützt XORTEC beide, von der normgerechten Produktauswahl über die Projektierung bis zur Inbetriebnahme:

  • Beratung zu passender Video-, Zutritts-, Einbruchmelde- und Netzwerktechnik für KRITIS-Anforderungen.
  • Herstellerauswahl unter Berücksichtigung von Normen sowie Herkunftsland- und NDAA-Aspekten.
  • Projektunterstützung, Schulungen und technischer Support über fünf Standorte in Deutschland.

Häufige Fragen zu KRITIS-Dachgesetz und NIS2

Ab wann gelten die Pflichten?

Das KRITIS-Dachgesetz ist seit Oktober 2024 in Kraft; die zentralen Betreiberpflichten greifen 2026. Das NIS2-Umsetzungsgesetz gilt seit Dezember 2025. Konkrete Fristen, etwa zur Registrierung, sind im Einzelfall zu prüfen.

Wer ist betroffen?

Das KRITIS-Dachgesetz betrifft Betreiber kritischer Infrastrukturen in neun Sektoren, in der Regel ab einer Versorgung von über 500.000 Personen. NIS2 betrifft deutlich mehr Unternehmen (rund 29.500) in 18 Sektoren, typischerweise ab 50 Mitarbeitenden oder 10 Mio. Euro Umsatz.

Welche physischen Sicherheitsmaßnahmen sind relevant?

Vor allem Zutrittskontrolle, Videoüberwachung, Perimeter- und Einbruchschutz, zuverlässige Meldeketten sowie eine belegbare, normkonforme Dokumentation der Maßnahmen.

Was ist der Unterschied zwischen KRITIS-Dachgesetz und NIS2?

Das KRITIS-Dachgesetz zielt auf die physische Resilienz, NIS2 auf die Cybersicherheit. Viele Betreiber fallen unter beide Regelwerke und müssen physische und digitale Sicherheit gemeinsam betrachten.

Wie unterstützt XORTEC?

XORTEC berät Fachplaner und Errichter bei Auswahl, Planung und Umsetzung normgerechter Sicherheitstechnik, inklusive Herstellerauswahl unter Berücksichtigung von NDAA- und Herkunftslandaspekten.

KRITIS-Projekt mit XORTEC planen

Von der normgerechten Produktauswahl bis zur Inbetriebnahme: sprechen Sie mit unseren Ansprechpartnern.

Beratung anfragen