NIS-2 und KRITIS: Betreiber müssen Notstrom und Zutrittsschutz nachweisen
Veröffentlicht am: 09.10.2026 um 15:09 Uhr | Redaktion boerse-global.de
Betreiber kritischer und wichtiger Infrastrukturen sehen sich durch das Zusammenspiel von NIS-2-Richtlinie und KRITIS-Dachgesetz mit weitreichenden Sicherheitsvorgaben konfrontiert.
Aktuelle Fachberichte weisen darauf hin, dass neben der klassischen IT-Sicherheit insbesondere physische Schutzmaßnahmen wie Notstromversorgung und Zutrittskontrollen in den Fokus der gesetzlichen Compliance rücken. Unternehmen müssen ihre Vorkehrungen gegen Betriebsausfälle und unbefugte Zugriffe systematisch nachweisen.
Gefahrenübergreifender Ansatz für physische Sicherheit
Die NIS-2-Vorgaben setzen auf ein gefahrenübergreifendes Risikomanagement. Das bedeutet, dass nicht nur digitale Angriffe, sondern auch physische Risiken wie Stromausfälle, Brandgefahren, Diebstahl und unbefugter Zutritt abgedeckt werden müssen. Für Betreiber bedeutet dies, dass Maßnahmen zur Ausfallsicherheit und Notstromversorgung fest in die Notfallplanung und das Betriebskontinuitätsmanagement integriert werden müssen.
Zu den geforderten baulichen und organisatorischen Vorkehrungen zählen unter anderem gesicherte Technikräume, verbindliche Besucherregeln, eine lückenlose Schlüsselverwaltung sowie regelmäßige Kontrollgänge und dokumentierte Meldewege. Die konkrete Ausgestaltung richtet sich nach der Art der Einrichtung und der individuellen Risikobewertung.
Ergänzend verlangt auch das Arbeitsschutzrecht ein Handeln: Gemäß der seit dem 15. Januar 2026 geltenden geänderten Technischen Regel für Betriebssicherheit TRBS 1115 Teil 1 müssen Betreiber von Arbeitsmitteln mit sicherheitsrelevanten Mess-, Steuer- und Regeleinrichtungen Cyberbedrohungen in ihrer Gefährdungsbeurteilung berücksichtigen und Maßnahmen regelmäßig bewerten.
Wer sich mit der neuen TRBS 1115 befasst, muss Cyberbedrohungen zwingend in die Gefährdungsbeurteilung integrieren. Dieser kostenlose Report bietet praxiserprobte Hilfsmittel, um rechtssichere Dokumentationen schnell und behördenkonform zu erstellen. Gefährdungsbeurteilung: Jetzt kostenlose Vorlagen und Checklisten sichern
Zeitplan für KRITIS-Dachgesetz und NIS-2-Registrierung
Während die NIS-2-Regeln seit dem 6. Dezember 2025 gelten, trat das KRITIS-Dachgesetz im März 2026 in Kraft. Allerdings war die zugehörige KRITIS-Verordnung Ende September 2026 noch in Arbeit und lag lediglich als Entwurf vor. Aus diesem Grund besteht für die betroffenen Organisationen des Dachgesetzes, das gut 2.000 Betreiber kritischer Anlagen erfasst, derzeit noch keine Registrierungspflicht.
Deutlich weiter fortgeschritten ist die Umsetzung bei NIS-2. Nach Angaben des Bundesamts für Sicherheit in der Informationstechnik (BSI) wächst der Kreis der beaufsichtigten Einrichtungen von rund 4.500 auf rund 29.500. Als wichtige Einrichtungen gelten Organisationen ab mindestens 50 Beschäftigten oder einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro.
Die reguläre Registrierungsfrist für NIS-2-pflichtige Stellen endete bereits am 6. März 2026. Da bis zu diesem Stichtag lediglich etwa 11.500 Einrichtungen registriert waren, duldete das BSI Nachmeldungen bis zum 31. Juli 2026. Für das vierte Quartal 2026 plant die Behörde eine Durchsetzungsinitiative, bei der Organisationen mit offensichtlich überfälliger Registrierung im Fokus stehen.
Dieser Schritt soll nicht unmittelbar mit Bußgeldern beginnen, sondern zunächst ein formelles Verfahren wie eine Anhörung einleiten. Für das erste Quartal 2027 plant das BSI zudem erste risikoorientierte Anordnungen zu Audits und Sicherheitsnachweisen.
Meldepflichten und Verantwortung der Geschäftsleitung
Bei erheblichen Sicherheitsvorfällen greift nach Paragraph 32 des BSI-Gesetzes eine strikte Meldekaskade: Betreiber müssen innerhalb von 24 Stunden nach Kenntnisnahme eine Erstmeldung absetzen, gefolgt von einem Update mit einer ersten Bewertung binnen 72 Stunden.
Die formelle Abschlussmeldung ist spätestens einen Monat danach fällig. Betrifft der Vorfall personenbezogene Daten, muss parallel dazu innerhalb von 72 Stunden eine Meldung nach den Vorgaben der Datenschutz-Grundverordnung erfolgen.
Die geforderten Meldefristen bei Sicherheitsvorfällen lassen keinen Spielraum für Fehler in der Dokumentation. Mit dieser kostenlosen Excel-Vorlage erfüllen Sie Ihre Pflichten zeitsparend und vermeiden so das Risiko empfindlicher Bußgelder. Kostenlose Muster-Vorlage für das Verarbeitungsverzeichnis jetzt herunterladen
Verstösse gegen die Vorschriften können erhebliche finanzielle Konsequenzen nach sich ziehen. Das BSI-Gesetz sieht in Paragraph 38 Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor. Die Verantwortung verbleibt unmittelbar bei den Geschäftsleitungen: Führungskräfte sind verpflichtet, die Sicherheitsmaßnahmen zu billigen, fortlaufend zu überwachen und an regelmäßigen Schulungen teilzunehmen.

