Zum Inhalt springen

KRITIS-DG

KRITIS-Dachgesetz ist physisch und digital. Die Plattform auch.

Die deutsche Umsetzung der EU-CER-Richtlinie deckt physische Sicherheit, Lieferketten-Resilienz und organisatorische Kontinuität zusätzlich zur Cybersicherheit ab. KaitoSec führt all das auf demselben Datenmodell wie ISMS, BCMS und DSMS.

CER-Sektoren kritischer Einrichtungen in deutsches Recht überführt
11 Sektoren
KRITIS-DG und NIS2 auf dieselben Maßnahmen abgebildet
2 Regime
ISO-22301-BC-Pläne liefern KRITIS-DG-Kontinuitätsnachweis
1 BCMS

Eine Maßnahme, mehrere Standards

Einmal arbeiten, überall erfüllen

Standards überschneiden sich weit mehr, als sie sich unterscheiden. Eine einmal erfasste Maßnahme wird jedem Framework zugeordnet, dessen Anforderung sie beantwortet. Das zweite Audit erbt den Nachweis aus dem ersten.

Eine einmal erfasste Maßnahme erfüllt in jedem der folgenden Standards eine Anforderung.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

  • KRITIS-DGAnforderung erfüllt
  • ISO 27001Anforderung erfüllt
  • ISO 22301Anforderung erfüllt
  • NIS2Anforderung erfüllt
  • DSGVOAnforderung erfüllt

Von der Maßnahme zur Richtlinie

Wo eine Maßnahme landet

Eine Maßnahme ist keine Zeile in einem Register. Sie gehört zu einem Managementsystem und wird von den Richtlinien und Verfahren getragen, die Ihr Team tatsächlich liest. Deshalb läuft sie durch beides.

Eine Maßnahme speist die vier Managementsysteme, die sie wiederum in die folgenden Richtlinien und Verfahren tragen.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

Managementsysteme

  • BCMSBusiness Continuity
  • ISMSInformationssicherheit
  • DSMSDatenschutz
  • AIMSKI-Governance

Richtlinien und Verfahren

  • Informationssicherheitsrichtlinie
  • Lieferantenrichtlinie
  • Notfallplan

Was sich für Ihr Team ändert

01

Über Cybersicherheit hinaus

KRITIS-DG verpflichtet Betreiber kritischer Anlagen über die Cybersicherheit hinaus: physische Sicherheit, Lieferketten-Resilienz und organisatorische Kontinuität. KaitoSec modelliert diese Schichten auf einem Inventar.

02

Ein Resilienzprogramm, zwei Regime

Die meisten KRITIS-Betreiber tragen KRITIS-DG und NIS2 parallel. KaitoSec bildet beide Regime auf dieselben Maßnahmen ab, eine Investition für eines wird Nachweis für das andere. So entstehen keine parallelen Programme und keine doppelten Audit-Zyklen.

03

BCMS und physische Sicherheit auf einem Inventar

ISO-22301-BCMS, Asset-Register, Lieferantenliste und Standortkatalog liegen in einem Workspace. Ein Ausfall eines primären Standorts, eines Lieferanten oder eines IKT-Systems läuft durch dieselbe BIA-Kette wie Ihr CER-Reporting.

Der Ablauf

01

Pflichten, Nachweise und Fristen verfolgen

Eine Ansicht für Ihre KRITIS-DG-Pflichten: Sektorzuordnung, benannte Einrichtungen, physische Sicherheitsmaßnahmen, BC-Pläne, Vorfallmeldungen und Aufsichtsfristen. Jede Pflicht zeigt Verantwortliche, Nachweisstatus und nächsten Aufsichtstermin.

02

Physisches und IKT-Asset-Register auf einem Modell

Standorte, Perimeter, kontrollierte Bereiche, IKT-Systeme und Verarbeitungstätigkeiten teilen sich dasselbe Inventar. Der KRITIS-DG-Resilienzplan und die ISO-22301-BIA lesen aus derselben Quelle.

03

Vorfallmeldung und Reporting

KRITIS-DG übernimmt die EU-CER-Meldestruktur. KaitoSec berechnet die relevanten Meldefristen, befüllt die Meldung vor und verbindet die Aufsichtsmeldung mit demselben Vorfall-Workflow, der die NIS2-Meldung bedient.

FAQ

Was ist das KRITIS-Dachgesetz?

Das KRITIS-Dachgesetz ist die deutsche Umsetzung der EU-Richtlinie 2022/2557 (CER) und seit März 2026 in Kraft. Es bestimmt kritische Anlagen in 11 Sektoren und verpflichtet deren Betreiber zu physischer Sicherheit, Business Continuity und Lieferketten-Resilienz, zusätzlich zu den Cybersicherheitspflichten aus NIS2.

Wie verhält sich KRITIS-DG zu NIS2 und BSIG?

NIS2 (in Deutschland über NIS2UmsuCG umgesetzt) regelt Cybersicherheit für wesentliche und wichtige Einrichtungen. KRITIS-DG regelt physische und organisatorische Resilienz für kritische Einrichtungen. Die Regime überlappen stark bei Betreibern und sind zur gemeinsamen Umsetzung gedacht. BSIG regelt historisch Meldungen und Pflichten für KRITIS-Betreiber und wird parallel zum neuen Regime fortgeschrieben. Einen tieferen Vergleich liefert wie KRITIS-DG und NIS2 in der Praxis zusammenhängen.

Wer fällt unter KRITIS-DG?

Betreiber in 11 Sektoren: Energie, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Weltraum und Lebensmittel. Aufsicht liegt beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK), für Cyber zusammen mit dem BSI.

Wir setzen NIS2 schon um. Was kommt durch KRITIS-DG dazu?

Die meisten Cybersicherheitsmaßnahmen bedienen bereits KRITIS-DG. KRITIS-DG ergänzt die physische, organisatorische und Lieferketten-Resilienz-Dimension: Standortsicherheit, BC-Pläne für Störungen jenseits der IKT, Lieferanten-Resilienz und Resilienzpläne für die Einrichtung als Ganzes. KaitoSec modelliert diese Schichten auf demselben Asset-Register, das ISMS und BCMS bereits nutzen.