4,9★Google-Bewertungen · 54· 545,0★ProvenExpert · 29· 294,8★kununu · 7· 7DIN EN ISO 9001 zertifiziertDIN 77200 geprüftAVPQ präqualifiziertMitglied im MittelstandsbundIHK-Ausbildungsbetrieb24/7 Hotline+49 4321 78 33 590
Zum Inhalt springen
Staffsec Solution GmbH
Startseite
KarriereKontakt

KRITIS-Dachgesetz:physische Sicherheit rückt nach vorn

Sie kennen den Kern des Gesetzes, wissen, welche Maßnahmen in den Resilienzplan gehören, und wo ein Sicherheitsdienst ansetzt.

Praxis-Blog · 4 Min. LesezeitVon Manuel Rutsch · Stand 7. Oktober 2026

Worum es beim KRITIS-Dachgesetz geht

Lange drehte sich die Diskussion um kritische Infrastrukturen vor allem um IT. Hackerangriffe auf Kliniken, Stadtwerke oder Verwaltungen bestimmten die Schlagzeilen. Dabei zeigen beschädigte Kabeltrassen, Brandanschläge auf Bahnanlagen oder Einbrüche in Umspannwerke, dass die Bedrohung auch ganz handfest sein kann.

Das KRITIS-Dachgesetz setzt die europäische Richtlinie über die Resilienz kritischer Einrichtungen in deutsches Recht um und ist im März 2026 in Kraft getreten. Zum ersten Mal gibt es damit einen bundesweit einheitlichen Rahmen für den physischen Schutz kritischer Anlagen, über alle Sektoren hinweg: Energie, Wasser, Ernährung, Gesundheit, Transport und Verkehr, Finanzwesen, Siedlungsabfallentsorgung und weitere. Zentrale Behörde ist das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe.

Die Pflichten der Betreiber im Überblick

Welche Anlage als kritisch gilt, legt eine Rechtsverordnung anhand von Schwellenwerten fest. Betreiber, die darunter fallen, haben im Kern diese Pflichten:

  • Registrieren der kritischen Anlage bei der zuständigen Behörde
  • Risikoanalyse und -bewertung für die eigene Anlage, die regelmäßig wiederholt wird
  • Resilienzmaßnahmen treffen: technisch, organisatorisch und sicherheitsbezogen, nach dem Stand der Technik
  • Resilienzplan erstellen, in dem diese Maßnahmen dokumentiert sind, und ihn auf Verlangen nachweisen
  • Vorfälle melden, die den Betrieb erheblich stören oder stören könnten

Die Fristen hängen am Zeitpunkt der Registrierung und sind gestaffelt. Betreiber sollten sie mit ihrer Fachabteilung oder ihrer Rechtsberatung genau festhalten. Für die Praxis wichtiger ist eine andere Erkenntnis: Ein Resilienzplan, der nur auf dem Papier steht, erfüllt den Zweck nicht. Die Maßnahmen müssen im Alltag gelebt und überprüfbar sein.

Was in den Resilienzplan gehört

Das Gesetz nennt Ziele, keine Einkaufsliste. Es geht darum, Vorfälle zu verhindern, sich vor ihnen zu schützen, auf sie zu reagieren und den Betrieb schnell wiederherzustellen. Für die physische Sicherheit ergeben sich daraus typische Bausteine:

ZielTypische Maßnahmen
VerhindernZäune, Beleuchtung, Videotechnik, sichtbare Präsenz, Kontrollfahrten
SchützenZutrittskontrolle, Schlüsselverwaltung, gesicherte Technikräume, Prüfung von Fremdfirmen
ReagierenAlarmaufschaltung, Interventionsdienst, Alarmpläne, Meldeketten
WiederherstellenNotfallorganisation, Ersatzbetrieb, Übungen, Auswertung von Vorfällen

Hinzu kommen personelle Fragen: Wer hat Zugang zu sensiblen Bereichen, wie werden Beschäftigte und Fremdpersonal überprüft und unterwiesen? Hier greifen Arbeitsrecht, Datenschutz und die Vorgaben des Gesetzes ineinander. Eine sorgfältige Abstimmung mit Datenschutz und Personalvertretung zahlt sich aus.

Wo ein Sicherheitsdienst ansetzt

Viele Betreiber kritischer Anlagen in Schleswig-Holstein sind mittelständisch: Stadtwerke, Wasserverbände, Entsorger, Logistiker, Kliniken. Eigenes Sicherheitspersonal rund um die Uhr ist dort selten. Ein externer Dienst kann mehrere Bausteine des Resilienzplans übernehmen, etwa den KRITIS-Schutz mit Objekt- und Perimeterschutz, Kontrollfahrten zu verteilten Anlagen wie Pumpwerken oder Umspannstationen und die Alarmverfolgung nach Meldungen der Technik.

Gerade bei verteilten Anlagen kommt es auf Dokumentation an. Digitale Kontrollberichte mit Zeitstempel und Fotos zeigen, wann welcher Standort geprüft wurde und was dabei auffiel. Sie lassen sich direkt im Resilienzplan als Nachweis verwenden und helfen bei der späteren Überprüfung der Maßnahmen.

Wichtig ist eine klare Abgrenzung: Der Sicherheitsdienst setzt Maßnahmen um und meldet Auffälligkeiten. Die Verantwortung für Risikoanalyse, Registrierung und Meldungen an die Behörde bleibt beim Betreiber.

Erste Schritte für Betreiber

Wer noch am Anfang steht, kommt mit einer einfachen Reihenfolge weiter. Zuerst klären, ob die eigene Anlage unter die Schwellenwerte fällt. Dann eine ehrliche Bestandsaufnahme: Welche Schutzmaßnahmen gibt es heute, wo sind sie dokumentiert, und wo gibt es Lücken? Eine gemeinsame Begehung mit einem erfahrenen Sicherheitsdienst kann dabei helfen, die physische Seite realistisch zu bewerten.

Staffsec ist nach DIN 77200 und DIN EN ISO 9001 zertifiziert und schützt Anlagen in Schleswig-Holstein, Hamburg und Berlin. Sprechen Sie uns gern über das Kontaktformular an, wenn Sie Ihren Resilienzplan um die physische Sicherheit ergänzen möchten.

Häufige Fragen

Häufige Fragen kurz beantwortet

Seit wann gilt das KRITIS-Dachgesetz?+

Das Gesetz ist im März 2026 in Kraft getreten. Die einzelnen Pflichten greifen gestaffelt, abhängig davon, wann eine Anlage als kritisch bestimmt und registriert wird.

Was ist der Unterschied zu NIS2?+

NIS2 und das zugehörige deutsche Umsetzungsgesetz zielen vor allem auf Cybersicherheit. Das KRITIS-Dachgesetz regelt die physische Widerstandsfähigkeit kritischer Anlagen. Viele Betreiber fallen unter beide Regelwerke und sollten ihre Maßnahmen aufeinander abstimmen.

Muss ein Sicherheitsdienst für KRITIS besondere Nachweise haben?+

Das Gesetz schreibt keinen bestimmten Dienstleister vor. Betreiber achten aber zu Recht auf die Erlaubnis nach § 34a GewO, überprüftes Personal, eine anerkannte Zertifizierung und eine lückenlose Dokumentation.

Jetzt anfragen

Sicherheit, die zu Ihrem Objekt passt

Fragen zu Ihrem Objekt oder Ihrer Veranstaltung? Wir beraten Sie unverbindlich und erstellen ein Angebot, das zu Ihren Anforderungen passt.