← Zurück zur News-Übersicht Aktuelles · Noerr

Die neue KRITIS-Verordnung: Erweiterung, Präzisierung und europarechtliche Kohärenz

Noerr · 9. Juni 2026

Der Referentenentwurf zur neuen KRITIS-Verordnung (KritisV) operationalisiert das im März 2026 in Kraft getretene KRITIS-Dachgesetz - und weitet den Kreis betroffener Unternehmen spürbar aus. Die Kanzlei Noerr ordnet den Entwurf juristisch ein.

Der Entwurf knüpft methodisch an die bisherige BSI-Kritisverordnung an und löst diese ab. Als systematische Neuheit ergibt sich die Einordnung eines Betreibers künftig aus nur noch einer Rechtsverordnung - und zwar zugleich für die physische Resilienz nach dem KRITIS-Dachgesetz und für die IT-Sicherheitspflichten nach dem BSI-Gesetz (NIS2).

Mehr - und kleinere - Anlagen werden erfasst

Auffällig ist, dass eine Vielzahl neuer Unternehmen und Anlagen erfasst wird, auch kleinere, aber systemrelevante. Neue Anlagekategorien betreffen vor allem Energie (Speicher, Power-to-Gas, Fernkälte), Gesundheit (Vorverlagerung auf Produktions- und Wirkstoffstrukturen, neuer Begriff „versorgungsrelevant“), Finanzwesen (Handelsplatz, Einlagengeschäft, Kreditvergabe als eigene Kategorien) und Transport/Verkehr (Reservierungs- und Global-Distribution-Systeme, Verkehrssteuerung). Erstmals eigenständig erfasst wird der Sektor Weltraum mit satellitengestützten Diensten.

Schwellenwert 500.000 bleibt umstritten

Ob dies der letzte große Entwurf ist, bleibt offen. Der Orientierungswert von 500.000 potenziell betroffenen Bürgerinnen und Bürgern stammt aus Analysen der 2010er-Jahre und dürfte angesichts wachsender Bedrohungslage und Digitalisierung weiter diskutiert werden. Die vorgesehene Evaluierung durch das BMI - zunächst nach zwei, dann alle fünf Jahre - deutet auf eine künftig flexiblere Handhabung hin.

Pflichten der Betreiber

Die Pflichten ergeben sich aus BSIG und KRITIS-Dachgesetz: geeignete technische und organisatorische Maßnahmen (§ 30 BSIG), Systeme zur Angriffserkennung (§ 31 BSIG), mehrstufige Meldepflichten (§ 32 BSIG, § 18 KRITIS-Dachgesetz) sowie Resilienzmaßnahmen, Registrierungs-, Dokumentations- und Nachweispflichten (§§ 8, 16 KRITIS-Dachgesetz).

Das Wichtigste in Kürze

  • Eine Verordnung regelt künftig physische Resilienz und IT-Sicherheit gemeinsam
  • Deutlich erweiterter Kreis - auch kleinere, systemrelevante Anlagen
  • Neue Kategorien u.a. in Energie, Gesundheit, Finanzwesen, Transport; neuer Sektor Weltraum
  • Schwellenwert von 500.000 Versorgten bleibt Gegenstand der Diskussion

Was das für KRITIS-Betreiber bedeutet

Für Betreiber heißt das: Der Kreis der Verpflichteten wächst, und physische wie digitale Resilienzpflichten rücken in einem Regelwerk zusammen. Seismo Pulse bildet Risikoanalyse, Resilienzmaßnahmen, Lagebild und Meldewesen in einem System ab - revisionssicher dokumentiert.

Kostenlose Erstberatung sichern →

Zur Originalquelle bei Noerr →

Zusammenfassung und Einordnung durch Seismo Pulse. Die Inhalte und alle Rechte am Originalbeitrag verbleiben beim genannten Anbieter. Für die Inhalte verlinkter externer Seiten wird keine Gewähr übernommen.