NIS-2, KRITIS

NIS-2 und KRITIS: Betreiber müssen Notstrom und Zutrittsschutz nachweisen

Veröffentlicht am: 09.10.2026 um 15:09 Uhr | Redaktion boerse-global.de

NIS-2 erweitert den Kreis beaufsichtigter Einrichtungen; das BSI plant Kontrollen und risikobasierte Sicherheitsanordnungen.

NIS-2 und KRITIS: Neue Sicherheits- und Meldepflichten für Betreiber
Ein langer, gesicherter Industrieflur mit massiven Stahltüren und industrieller Belüftung in einer hochsicheren Anlage. Illustration mit AI erstellt.

Betreiber kritischer und wichtiger Infrastrukturen sehen sich durch das Zusammenspiel von NIS-2-Richtlinie und KRITIS-Dachgesetz mit weitreichenden Sicherheitsvorgaben konfrontiert.

Aktuelle Fachberichte weisen darauf hin, dass neben der klassischen IT-Sicherheit insbesondere physische Schutzmaßnahmen wie Notstromversorgung und Zutrittskontrollen in den Fokus der gesetzlichen Compliance rücken. Unternehmen müssen ihre Vorkehrungen gegen Betriebsausfälle und unbefugte Zugriffe systematisch nachweisen.

Gefahrenübergreifender Ansatz für physische Sicherheit

Die NIS-2-Vorgaben setzen auf ein gefahrenübergreifendes Risikomanagement. Das bedeutet, dass nicht nur digitale Angriffe, sondern auch physische Risiken wie Stromausfälle, Brandgefahren, Diebstahl und unbefugter Zutritt abgedeckt werden müssen. Für Betreiber bedeutet dies, dass Maßnahmen zur Ausfallsicherheit und Notstromversorgung fest in die Notfallplanung und das Betriebskontinuitätsmanagement integriert werden müssen.

Zu den geforderten baulichen und organisatorischen Vorkehrungen zählen unter anderem gesicherte Technikräume, verbindliche Besucherregeln, eine lückenlose Schlüsselverwaltung sowie regelmäßige Kontrollgänge und dokumentierte Meldewege. Die konkrete Ausgestaltung richtet sich nach der Art der Einrichtung und der individuellen Risikobewertung.

Ergänzend verlangt auch das Arbeitsschutzrecht ein Handeln: Gemäß der seit dem 15. Januar 2026 geltenden geänderten Technischen Regel für Betriebssicherheit TRBS 1115 Teil 1 müssen Betreiber von Arbeitsmitteln mit sicherheitsrelevanten Mess-, Steuer- und Regeleinrichtungen Cyberbedrohungen in ihrer Gefährdungsbeurteilung berücksichtigen und Maßnahmen regelmäßig bewerten.

Anzeige

Wer sich mit der neuen TRBS 1115 befasst, muss Cyberbedrohungen zwingend in die Gefährdungsbeurteilung integrieren. Dieser kostenlose Report bietet praxiserprobte Hilfsmittel, um rechtssichere Dokumentationen schnell und behördenkonform zu erstellen. Gefährdungsbeurteilung: Jetzt kostenlose Vorlagen und Checklisten sichern

Zeitplan für KRITIS-Dachgesetz und NIS-2-Registrierung

Während die NIS-2-Regeln seit dem 6. Dezember 2025 gelten, trat das KRITIS-Dachgesetz im März 2026 in Kraft. Allerdings war die zugehörige KRITIS-Verordnung Ende September 2026 noch in Arbeit und lag lediglich als Entwurf vor. Aus diesem Grund besteht für die betroffenen Organisationen des Dachgesetzes, das gut 2.000 Betreiber kritischer Anlagen erfasst, derzeit noch keine Registrierungspflicht.

Deutlich weiter fortgeschritten ist die Umsetzung bei NIS-2. Nach Angaben des Bundesamts für Sicherheit in der Informationstechnik (BSI) wächst der Kreis der beaufsichtigten Einrichtungen von rund 4.500 auf rund 29.500. Als wichtige Einrichtungen gelten Organisationen ab mindestens 50 Beschäftigten oder einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro.

Die reguläre Registrierungsfrist für NIS-2-pflichtige Stellen endete bereits am 6. März 2026. Da bis zu diesem Stichtag lediglich etwa 11.500 Einrichtungen registriert waren, duldete das BSI Nachmeldungen bis zum 31. Juli 2026. Für das vierte Quartal 2026 plant die Behörde eine Durchsetzungsinitiative, bei der Organisationen mit offensichtlich überfälliger Registrierung im Fokus stehen.

Dieser Schritt soll nicht unmittelbar mit Bußgeldern beginnen, sondern zunächst ein formelles Verfahren wie eine Anhörung einleiten. Für das erste Quartal 2027 plant das BSI zudem erste risikoorientierte Anordnungen zu Audits und Sicherheitsnachweisen.

Meldepflichten und Verantwortung der Geschäftsleitung

Bei erheblichen Sicherheitsvorfällen greift nach Paragraph 32 des BSI-Gesetzes eine strikte Meldekaskade: Betreiber müssen innerhalb von 24 Stunden nach Kenntnisnahme eine Erstmeldung absetzen, gefolgt von einem Update mit einer ersten Bewertung binnen 72 Stunden.

Die formelle Abschlussmeldung ist spätestens einen Monat danach fällig. Betrifft der Vorfall personenbezogene Daten, muss parallel dazu innerhalb von 72 Stunden eine Meldung nach den Vorgaben der Datenschutz-Grundverordnung erfolgen.

Anzeige

Die geforderten Meldefristen bei Sicherheitsvorfällen lassen keinen Spielraum für Fehler in der Dokumentation. Mit dieser kostenlosen Excel-Vorlage erfüllen Sie Ihre Pflichten zeitsparend und vermeiden so das Risiko empfindlicher Bußgelder. Kostenlose Muster-Vorlage für das Verarbeitungsverzeichnis jetzt herunterladen

Verstösse gegen die Vorschriften können erhebliche finanzielle Konsequenzen nach sich ziehen. Das BSI-Gesetz sieht in Paragraph 38 Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor. Die Verantwortung verbleibt unmittelbar bei den Geschäftsleitungen: Führungskräfte sind verpflichtet, die Sicherheitsmaßnahmen zu billigen, fortlaufend zu überwachen und an regelmäßigen Schulungen teilzunehmen.

Disclaimer...

de | wirtschaft | 70279084 |