Kostenlose DevOps-Analyse
Zurück zum Glossar
DevOps Glossar·Compliance·Zuletzt geprüft

KRITIS

// Direkte Antwort

Was ist KRITIS?

KRITIS steht für Kritische Infrastrukturen, also Einrichtungen, deren Ausfall die Versorgung der Bevölkerung erheblich beeinträchtigen würde, etwa in Energie, Wasser, Gesundheit oder Transport. Rechtlich geht es heute um kritische Anlagen. Welche Anlage darunter fällt, bestimmt die BSI-Kritisverordnung über Schwellenwerte, abgeleitet vom Regelschwellenwert von 500.000 versorgten Personen. Ihre Betreiber haben nach BSI-Gesetz und KRITIS-Dachgesetz die weitestgehenden Pflichten, bis hin zum Nachweis gegenüber dem BSI alle drei Jahre.

Auch bekannt als: Kritische Infrastrukturen · kritische Anlage · KRITIS-Betreiber · BSI-KritisV · B3S

// Kurz gefragt1 Klick, anonym

Ist KRITIS bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// Im DetailKRITIS

Seit dem NIS2-Umsetzungsgesetz vom Dezember 2025 und dem KRITIS-Dachgesetz vom März 2026 hat KRITIS zwei Säulen. Das BSI-Gesetz regelt die Cybersicherheit, das KRITIS-Dachgesetz die physische Resilienz, also den Schutz vor Sabotage, Naturereignissen und Ausfällen. Beide knüpfen an denselben Begriff an. § 2 BSIG verweist für die kritische Anlage auf das KRITIS-Dachgesetz, und dort ist sie eine Anlage, die für die Erbringung einer kritischen Dienstleistung erheblich ist. Registriert werden Betreiber kritischer Anlagen beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe über eine gemeinsam mit dem BSI eingerichtete Stelle, spätestens drei Monate, nachdem ihre Anlage als kritisch gilt.

Welche Anlage kritisch ist, ergibt sich aus Schwellenwerten, die sich am Regelschwellenwert von 500.000 versorgten Personen orientieren. Bis die neue Verordnung nach dem KRITIS-Dachgesetz in Kraft tritt, gilt dafür die BSI-Kritisverordnung, die inzwischen Verordnung zur Bestimmung kritischer Anlagen heißt. Im Sektor Wasser liegt die Schwelle bei 22 Millionen m³ Trinkwasser im Jahr und bei Kläranlagen bei 500.000 Einwohnerwerten, im Sektor Energie bei 3.700 GWh im Jahr für Stromverteilernetze und 104 MW für Erzeugungsanlagen. Einen Entwurf der neuen Verordnung hat das Bundesinnenministerium im Mai 2026 vorgelegt, nach den bisher veröffentlichten Auswertungen bleibt der Regelschwellenwert darin erhalten.

Betreiber kritischer Anlagen gelten nach § 28 BSIG unabhängig von ihrer Größe als besonders wichtige Einrichtungen und tragen die weitestgehenden Pflichten. § 31 BSIG verlangt Schutzmaßnahmen über das allgemeine Niveau hinaus, soweit der Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls steht, und ausdrücklich Systeme zur Angriffserkennung. Nach § 39 BSIG belegen sie die Umsetzung alle drei Jahre gegenüber dem BSI durch Audits, Prüfungen oder Zertifizierungen. Branchen können dafür eigene Sicherheitsstandards vorschlagen, deren Eignung das BSI feststellt, die sogenannten B3S. Für Wasser und Abwasser ist das der B3S WA von DVGW und DWA, für Energieanlagen und Netze gilt der IT-Sicherheitskatalog der Bundesnetzagentur.

Für die Leittechnik heißt das vor allem Nachweisbarkeit. Leitzentralen sind in der Verordnung eine eigene Anlagenkategorie, bemessen an allen Anlagen, die sie steuern oder überwachen. Ihre Konfiguration gehört also in denselben Nachweis wie die Stationen. Im Audit fällt irgendwann die Frage nach der letzten Änderung an einer bestimmten Anlage. Die Antwort sollte dann aus einer Änderungshistorie kommen und nicht aus Schichtbuch und Erinnerung.

// Beispiele aus der Praxis2 Szenarien
/01

Drei Wasserwerke, eine Leitzentrale

Ein Versorger betreibt drei Wasserwerke, die zusammen 25 Millionen m³ im Jahr aufbereiten, jedes für sich aber unter der Schwelle von 22 Millionen bleibt. Gesteuert werden alle drei aus einer gemeinsamen Leitzentrale. Deren Bemessungskriterium ist die Wassermenge aller gesteuerten Anlagen zusammen, die Leitzentrale ist damit eine kritische Anlage, auch wenn es keines der Werke ist.

/02

Unter der Schwelle, trotzdem unter NIS2

Eine Stadtwerke-GmbH liefert 18 Millionen m³ Trinkwasser im Jahr und betreibt damit keine kritische Anlage. Mit 80 Beschäftigten ist sie nach § 28 BSIG trotzdem eine wichtige Einrichtung. Die Mindestmaßnahmen nach § 30 BSIG zu Backup, Wiederherstellung und sicherer Wartung gelten für sie ebenso, nur der Nachweis alle drei Jahre nach § 39 entfällt.

// Häufige FragenFAQ
Was ist der Unterschied zwischen KRITIS und NIS2?
NIS2 erfasst Unternehmen nach Sektor und Größe, KRITIS erfasst einzelne Anlagen nach Schwellenwerten. Ein Versorger kann deshalb unter NIS2 fallen, ohne eine kritische Anlage zu betreiben. Umgekehrt gilt jeder Betreiber einer kritischen Anlage nach § 28 BSIG als besonders wichtige Einrichtung, unabhängig von seiner Größe, und hat zusätzlich die Pflichten aus § 31 und § 39 BSIG.
Ab wann ist ein Wasserversorger KRITIS?
Sobald eine seiner Anlagen den Schwellenwert der BSI-Kritisverordnung erreicht: 22 Millionen m³ gewonnenes, aufbereitetes oder verteiltes Trinkwasser im Jahr, bei Kanalisation und Kläranlagen 500.000 angeschlossene Einwohner oder Einwohnerwerte. Für eine Leitzentrale zählt die Menge aller Anlagen, die sie steuert oder überwacht. Die Verordnung gilt, bis die neue Verordnung nach dem KRITIS-Dachgesetz in Kraft tritt.
Was ist ein B3S?
Ein B3S ist ein branchenspezifischer Sicherheitsstandard, den Betreiber kritischer Anlagen nach § 30 Abs. 9 BSIG vorschlagen können, in der Praxis meist gemeinsam über ihren Branchenverband. Das BSI stellt auf Antrag fest, ob er geeignet ist, im Einvernehmen mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe und der zuständigen Aufsichtsbehörde. Bekannte Beispiele sind der B3S WA für Wasser und Abwasser und die B3S der Krankenhäuser.
Was müssen KRITIS-Betreiber nachweisen?
Betreiber kritischer Anlagen belegen nach § 39 BSIG alle drei Jahre gegenüber dem BSI, dass ihre Sicherheitsmaßnahmen umgesetzt sind, durch Audits, Prüfungen oder Zertifizierungen. Dazu gehören der Einsatz von Systemen zur Angriffserkennung nach § 31 BSIG und auf Anforderung die gefundenen Mängel samt Plan zu ihrer Beseitigung. Wer Änderungen an Steuerungen und Leitsystemen ohnehin versioniert und freigibt, zieht einen Teil dieses Nachweises aus der Historie, statt ihn vor dem Audit zusammenzusuchen.
// Ihre Einschätzung1 Klick, anonym

Wo steht Ihr Team bei KRITIS?

Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.

// Quellen und Referenzen4 Quellen

Weiterführende Primärquellen zu KRITIS: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance