22.08.26
KRITIS-Dachgesetz & NIS2: Physische Sicherheit für Betreiber kritischer Infrastrukturen
Physische Sicherheit wird zur Pflicht – der Praxisüberblick
Was die neuen Regelwerke verlangen und welche physischen Sicherheitsmaßnahmen jetzt zählen. Ein Überblick für die Praxis.
Beratung anfragenHinweis: allgemeiner Überblick (Stand 2026), keine Rechtsberatung. Maßgeblich sind die offiziellen Gesetzestexte sowie die Vorgaben des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe (BBK) und des Bundesamts für Sicherheit in der Informationstechnik (BSI); konkrete Pflichten und Fristen sind im Einzelfall zu prüfen.
Das KRITIS-Dachgesetz kompakt
Das KRITIS-Dachgesetz setzt die EU-Richtlinie über die Resilienz kritischer Einrichtungen (CER-Richtlinie, 2022/2557) in deutsches Recht um und rückt die physische Resilienz Kritischer Infrastrukturen in den Mittelpunkt, also den Schutz vor Ausfällen, Naturgefahren, Sabotage und unbefugtem Zugriff. Es ist im Oktober 2024 in Kraft getreten; die zentralen Betreiberpflichten greifen 2026. Betroffen sind Betreiber in neun Sektoren (u. a. Energie, Wasser, Transport, Gesundheit, Ernährung, Informationstechnik und Telekommunikation), in der Regel ab einer Versorgung von mehr als 500.000 Personen, nach Schätzungen rund 2.000 Betreiber.
| Pflicht | Kern | Orientierungsgröße* |
|---|---|---|
| Registrierung | Meldung als Betreiber beim BBK | binnen ca. 3 Monaten |
| Risikoanalyse | Regelmäßige Bewertung der Gefährdungen | mind. alle 4 Jahre |
| Resilienzmaßnahmen | Business Continuity Management (BCM), Personal-, Krisen- und physische Sicherheit | Umsetzung nach Registrierung |
| Nachweise und Audits | Belegen der Maßnahmen gegenüber dem BBK | wiederkehrend (mehrjährig) |
| Meldepflichten | Störungsmeldung an BBK und BSI | Erstmeldung 24 h, Detailmeldung 1 Monat |
| Geschäftsleitung | Verantwortung, Freigabe, Schulung | laufend |
*Orientierungsgrößen; die genauen Fristen ergeben sich aus Gesetz und Rechtsverordnungen und sind im Einzelfall zu prüfen.
NIS2 kompakt und wie es zusammenspielt
Das NIS2UmsuCG adressiert primär die Cybersicherheit und ist im Dezember 2025 in Kraft getreten. Es betrifft nach Schätzungen rund 29.500 Unternehmen in 18 Sektoren, typischerweise ab 50 Mitarbeitenden oder 10 Mio. Euro Umsatz. Auch wenn der Fokus auf IT liegt, verlangen die Risikomanagement-Pflichten Maßnahmen zur Zugriffs- und Zutrittskontrolle sowie zur physischen Sicherheit der IT-Umgebung. Beide Regelwerke zusammen ergeben das Ziel: eine widerstandsfähige Infrastruktur.
KRITIS-Dachgesetz oder NIS2 – wo liegt der Unterschied?
| Merkmal | KRITIS-Dachgesetz | NIS2 (NIS2UmsuCG) |
|---|---|---|
| Fokus | Physische Resilienz und Sicherheit | Cybersicherheit (mit physischen Aspekten) |
| EU-Grundlage | CER-Richtlinie (2022/2557) | NIS2-Richtlinie (2022/2555) |
| In Kraft | seit Okt. 2024, Pflichten ab 2026 | seit Dez. 2025 |
| Betroffene | Betreiber kritischer Infrastrukturen | ca. 29.500 Unternehmen, 18 Sektoren |
| Schwelle (i. d. R.) | Versorgung > 500.000 Personen | ab 50 MA oder 10 Mio. € Umsatz |
Viele Betreiber kritischer Infrastrukturen fallen unter beide Regelwerke und müssen physische und digitale Sicherheit zusammen denken.
Was bedeutet das konkret für die physische Sicherheit?
Für die Erfüllung der Resilienz- und Schutzanforderungen rücken vor allem diese Gewerke in den Fokus:
Zutrittskontrolle
Nachvollziehbar steuern und protokollieren, wer sensible Bereiche betritt.
Videoüberwachung
Perimeter, Zufahrten und kritische Zonen zuverlässig erfassen, auch bei Nacht.
Perimeter- und Einbruchschutz
Geländesicherung und Einbruchmeldetechnik zur frühzeitigen Detektion.
Detektion und Meldeketten
Schnelle Alarmierung und Anbindung an Leitstellen und Verantwortliche.
Dokumentation und Normkonformität
Maßnahmen belegbar umsetzen, z. B. nach EN 50131 und DIN EN 62676.
Herkunftsland und NDAA
Herkunftsland und NDAA-Konformität (National Defense Authorization Act) bei sicherheitssensiblen Projekten früh klären, um Ausschluss- oder Nachrüstkosten zu vermeiden.
Die Rolle von Fachplanern, Errichtern und Distribution
Betreiber setzen die Anforderungen selten allein um. Fachplaner übersetzen die Vorgaben in Sicherheitskonzepte und Ausschreibungen, Errichter setzen sie technisch um. Als autorisierter Distributor unterstützt XORTEC beide, von der normgerechten Produktauswahl über die Projektierung bis zur Inbetriebnahme:
- Beratung zu passender Video-, Zutritts-, Einbruchmelde- und Netzwerktechnik für KRITIS-Anforderungen.
- Herstellerauswahl unter Berücksichtigung von Normen sowie Herkunftsland- und NDAA-Aspekten.
- Projektunterstützung, Schulungen und technischer Support über fünf Standorte in Deutschland.
Häufige Fragen zu KRITIS-Dachgesetz und NIS2
Ab wann gelten die Pflichten?
Das KRITIS-Dachgesetz ist seit Oktober 2024 in Kraft; die zentralen Betreiberpflichten greifen 2026. Das NIS2-Umsetzungsgesetz gilt seit Dezember 2025. Konkrete Fristen, etwa zur Registrierung, sind im Einzelfall zu prüfen.
Wer ist betroffen?
Das KRITIS-Dachgesetz betrifft Betreiber kritischer Infrastrukturen in neun Sektoren, in der Regel ab einer Versorgung von über 500.000 Personen. NIS2 betrifft deutlich mehr Unternehmen (rund 29.500) in 18 Sektoren, typischerweise ab 50 Mitarbeitenden oder 10 Mio. Euro Umsatz.
Welche physischen Sicherheitsmaßnahmen sind relevant?
Vor allem Zutrittskontrolle, Videoüberwachung, Perimeter- und Einbruchschutz, zuverlässige Meldeketten sowie eine belegbare, normkonforme Dokumentation der Maßnahmen.
Was ist der Unterschied zwischen KRITIS-Dachgesetz und NIS2?
Das KRITIS-Dachgesetz zielt auf die physische Resilienz, NIS2 auf die Cybersicherheit. Viele Betreiber fallen unter beide Regelwerke und müssen physische und digitale Sicherheit gemeinsam betrachten.
Wie unterstützt XORTEC?
XORTEC berät Fachplaner und Errichter bei Auswahl, Planung und Umsetzung normgerechter Sicherheitstechnik, inklusive Herstellerauswahl unter Berücksichtigung von NDAA- und Herkunftslandaspekten.
KRITIS-Projekt mit XORTEC planen
Von der normgerechten Produktauswahl bis zur Inbetriebnahme: sprechen Sie mit unseren Ansprechpartnern.
Beratung anfragen