Worum es beim KRITIS-Dachgesetz geht
Lange drehte sich die Diskussion um kritische Infrastrukturen vor allem um IT. Hackerangriffe auf Kliniken, Stadtwerke oder Verwaltungen bestimmten die Schlagzeilen. Dabei zeigen beschädigte Kabeltrassen, Brandanschläge auf Bahnanlagen oder Einbrüche in Umspannwerke, dass die Bedrohung auch ganz handfest sein kann.
Das KRITIS-Dachgesetz setzt die europäische Richtlinie über die Resilienz kritischer Einrichtungen in deutsches Recht um und ist im März 2026 in Kraft getreten. Zum ersten Mal gibt es damit einen bundesweit einheitlichen Rahmen für den physischen Schutz kritischer Anlagen, über alle Sektoren hinweg: Energie, Wasser, Ernährung, Gesundheit, Transport und Verkehr, Finanzwesen, Siedlungsabfallentsorgung und weitere. Zentrale Behörde ist das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe.
Die Pflichten der Betreiber im Überblick
Welche Anlage als kritisch gilt, legt eine Rechtsverordnung anhand von Schwellenwerten fest. Betreiber, die darunter fallen, haben im Kern diese Pflichten:
- Registrieren der kritischen Anlage bei der zuständigen Behörde
- Risikoanalyse und -bewertung für die eigene Anlage, die regelmäßig wiederholt wird
- Resilienzmaßnahmen treffen: technisch, organisatorisch und sicherheitsbezogen, nach dem Stand der Technik
- Resilienzplan erstellen, in dem diese Maßnahmen dokumentiert sind, und ihn auf Verlangen nachweisen
- Vorfälle melden, die den Betrieb erheblich stören oder stören könnten
Die Fristen hängen am Zeitpunkt der Registrierung und sind gestaffelt. Betreiber sollten sie mit ihrer Fachabteilung oder ihrer Rechtsberatung genau festhalten. Für die Praxis wichtiger ist eine andere Erkenntnis: Ein Resilienzplan, der nur auf dem Papier steht, erfüllt den Zweck nicht. Die Maßnahmen müssen im Alltag gelebt und überprüfbar sein.
Was in den Resilienzplan gehört
Das Gesetz nennt Ziele, keine Einkaufsliste. Es geht darum, Vorfälle zu verhindern, sich vor ihnen zu schützen, auf sie zu reagieren und den Betrieb schnell wiederherzustellen. Für die physische Sicherheit ergeben sich daraus typische Bausteine:
| Ziel | Typische Maßnahmen |
|---|---|
| Verhindern | Zäune, Beleuchtung, Videotechnik, sichtbare Präsenz, Kontrollfahrten |
| Schützen | Zutrittskontrolle, Schlüsselverwaltung, gesicherte Technikräume, Prüfung von Fremdfirmen |
| Reagieren | Alarmaufschaltung, Interventionsdienst, Alarmpläne, Meldeketten |
| Wiederherstellen | Notfallorganisation, Ersatzbetrieb, Übungen, Auswertung von Vorfällen |
Hinzu kommen personelle Fragen: Wer hat Zugang zu sensiblen Bereichen, wie werden Beschäftigte und Fremdpersonal überprüft und unterwiesen? Hier greifen Arbeitsrecht, Datenschutz und die Vorgaben des Gesetzes ineinander. Eine sorgfältige Abstimmung mit Datenschutz und Personalvertretung zahlt sich aus.
Wo ein Sicherheitsdienst ansetzt
Viele Betreiber kritischer Anlagen in Schleswig-Holstein sind mittelständisch: Stadtwerke, Wasserverbände, Entsorger, Logistiker, Kliniken. Eigenes Sicherheitspersonal rund um die Uhr ist dort selten. Ein externer Dienst kann mehrere Bausteine des Resilienzplans übernehmen, etwa den KRITIS-Schutz mit Objekt- und Perimeterschutz, Kontrollfahrten zu verteilten Anlagen wie Pumpwerken oder Umspannstationen und die Alarmverfolgung nach Meldungen der Technik.
Gerade bei verteilten Anlagen kommt es auf Dokumentation an. Digitale Kontrollberichte mit Zeitstempel und Fotos zeigen, wann welcher Standort geprüft wurde und was dabei auffiel. Sie lassen sich direkt im Resilienzplan als Nachweis verwenden und helfen bei der späteren Überprüfung der Maßnahmen.
Wichtig ist eine klare Abgrenzung: Der Sicherheitsdienst setzt Maßnahmen um und meldet Auffälligkeiten. Die Verantwortung für Risikoanalyse, Registrierung und Meldungen an die Behörde bleibt beim Betreiber.
Erste Schritte für Betreiber
Wer noch am Anfang steht, kommt mit einer einfachen Reihenfolge weiter. Zuerst klären, ob die eigene Anlage unter die Schwellenwerte fällt. Dann eine ehrliche Bestandsaufnahme: Welche Schutzmaßnahmen gibt es heute, wo sind sie dokumentiert, und wo gibt es Lücken? Eine gemeinsame Begehung mit einem erfahrenen Sicherheitsdienst kann dabei helfen, die physische Seite realistisch zu bewerten.
Staffsec ist nach DIN 77200 und DIN EN ISO 9001 zertifiziert und schützt Anlagen in Schleswig-Holstein, Hamburg und Berlin. Sprechen Sie uns gern über das Kontaktformular an, wenn Sie Ihren Resilienzplan um die physische Sicherheit ergänzen möchten.


