KRITIS-Dachgesetz Mapping
Das KRITIS-Dachgesetz nach der EU CER fordert Resilienzmaßnahmen von betroffenen Betreibern kritischer Anlagen. Die Anforderungen aus den Paragraphen des KRITIS-DachG beschreiben Maßnahmen nach Stand der Technik und eine Steuerung durch BCM (Resilienzmanagement), Risikomanagement und Krisenmanagement.
Die Paragraphen und Anforderungen des KRITIS-Dachgesetzes (DG.) ordnet das OpenKRITIS Mapping Security-Standards als Orientierung zu:
- ISO 27001:2022: Management von Informationssicherheit und Annex A Kontrollen
- ISO 22301:2019: Managementsystem für Resilienz und Risiken
- CER-Guidelines: Resilienzvorgaben der Europäischen Kommission C/2026/3712
- NIS2 (BSIG): Vorgaben der deutschen NIS2-Umsetzung im BSIG (2025)
Alle Angaben ohne Gewähr der Vollständigkeit und Korrektheit. Wird regelmäßig aktualisiert.
KRITIS-Dachgesetz und Standards
Dieses Mapping und die Zuordnungen sind nicht vollständig und nur eine Orientierung.
| Nr. | KRITIS DachG |
Anforderung | ISO 27001 2022 |
ISO 22301 2019 |
CER guide |
NIS2 BSIG |
|---|---|---|---|---|---|---|
| DG.1 | §8 (1) | Registrierung als Betreiber kritischer Anlagen | A.5.5 A.5.31 |
4.2.2 | D.61 C.41 |
NS.33 |
| DG.2 | §8 (6) | Aktualisierung der Registrierungsdaten | A.5.5 | 4.2.2 | D.61 | NS.33 |
| DG.3 | §12 (1) | Risikoanalyse und Risikobewertung Betreiber | 4.1 6.1.2 8.2 |
4.1 6.1.2 8.2.3 |
A.6 A.9 A.14 A.15 A.17 B.19 |
NS.1 NS.3 |
| DG.4 | §13 (1) | Maßnahmen zur Gewährleistung Resilienz Business Continuity Management (BCM) |
6.1.3 6.2 8.3 |
4 5 6.3 8.3 9 10 |
B.18 D.59 E.72 E.75 |
NS.7 |
| DG.5 | §13 (2) | Verhältnismässigkeit und Stand der Technik | 6.1 8.2 8.3 A.5.29 A.5.30 |
6.1 6.2 8.2 8.3 |
A.7 A.16 C.25 |
NS.1 NS.3 |
| DG.6 | §13 (3) 1 | Notfallvorsorge | A.5.30 A.8.14 |
6 7.1 8.3 8.4 8.5 |
B.19 D.55 D.56 E.68 E.70 |
NS.7 NS.8 NS.9 |
| DG.7 | §13 (3) 2 a) | Objektschutz, Sicherung, Grenzen, Fassaden | A.7.1 A.7.2 A.7.3 A.7.5 A.7.6 A.7.7 A.7.8 A.7.12 A.7.13 |
- | C.24 C.26 C.31 C.33 C.34 C.35 C.36 C.40 C.44 C.47 C.48 C.49 C.50 D.58 |
NS.25 |
| DG.8 | §13 (3) 2 b) | Überwachung der Umgebung | A.7.4 | - | C.29 C.30 C.32 C.44 |
NS.25 |
| DG.9 | §13 (3) 2 c) | Detektionsgeräte | (A.7.4) | - | C.24 C.29 C.46 |
NS.25 |
| DG.10 | §13 (3) 2 d) | Zugangskontrollen | A.5.15 A.5.18 A.7.1 A.7.2 |
- | C.27 C.28 C.37 C.38 C.39 C.40 C.44 C.46 F.78 F.79 |
NS.23 NS.25 |
| DG.11 | §13 (3) 3 a) | Risiko- und Krisenmanagement | 4.1-10.2 - |
6.1 8 8.4.2 |
D.51 D.63 E.69 |
NS.4 NS.10 |
| DG.12 | §13 (3) 3 b) | Abläufe im Alarmfall (Vorfallsmanagement) | A.5.24 A.5.26 |
8.4.2 8.4.3 |
B.20 D.65 E.71 |
NS.6 |
| DG.13 | §13 (3) 4 a) | Aufrechterhaltung des Betriebs BIA, Strategien, Pläne |
A.5.30 A.6.7 A.8.6 A.8.14 |
8.2 8.3 8.4.4 7.5 |
B.23 D.52 D.64 E.66 E.67 E.68 |
NS.7 |
| DG.14 | §13 (3) 4 b) | Alternative Lieferketten | - | 8.3.4 (8.3.2) |
D.53 D.57 E.73 E.74 |
NS.11 |
| DG.15 | §13 (3) 5 | Sicherheitsmanagement Personal und Externe | 7.2 7.3 A.5.8 A.5.14 A.5.20 A.6.1 A.6.2 A.6.3 A.6.4 A.6.5 A.6.6 |
7.2 7.3 |
F.76 F.77 F.80 F.81 |
NS.22 |
| DG.16 | §13 (3) 6 | Schulungen, Übungen und Awareness | 7.2 7.3 9 A.6.3 A.6.5 A.7.7 |
7.2 7.3 7.4 8.5 8.6 9.1 |
F.83 F.84 F.85 G.86 G.87 G.88 G.89 G.90 G.91 G.92 G.93 G.94 |
NS.19 NS.20 |
| DG.18 | §13 (4) | Resilienzplan Betreiber | tw 6 7.5 A.5.30 |
7.5 4 8 |
A.12 | NS.2 |
| DG.19 | §16 (1)(3) | (Übersendung der) Nachweise durch Audits | 9.2 10.1 A.5.35 A.5.36 A.5.37 A.8.34 |
4.2.2 7.5 |
D.61 | NS.39 |
| DG.20 | §16 (2) | Weitere Nachweise, Resilienzplan an Behörde (Kontrolle) | A.5.5 A.5.31 A.5.28 A.5.37 |
4.2.2 7.5 |
D.61 | NS.40 |
| DG.21 | §16 (4) | Audits durch Behörde | A.5.5 A.5.31 |
(4.2.2) | D.61 | NS.42 |
| DG.22 | §16 (5) | Vorlage Mängelbeseitigungsplan an Behörde | A.5.5 A.5.31 |
(4.2.2) 10.1 |
D.61 | NS.40 |
| DG.23 | §18 (1) | Meldepflicht erhebliche Störungen 24h | A.5.24 A.5.31 |
- (4.2) |
B.20 D.61 D.63 |
NS.31 |
| DG.24 | §18 (2) | Informationen zu Meldungen | A.5.24 A.5.31 |
4.2 | B.20 | NS.31 |
| DG.25 | §18 (9) | Information Öffentlichkeit | A.5.31 | - (4.2) |
D.63 | NS.36 |
| DG.26 | §20 (1) | Verantwortung Geschäftsleitungen | 5 A.5.4 A.5.31 |
5 9.3 |
A.13 D.59 D.60 D.61 |
NS.37 |
Weitere Informationen
Literatur
- NIS2-Mapping auf ISO 27001, OpenKRITIS 2026
- NIS2 Implementing Act-Mapping auf ISO 27001, NIS2, KRITIS, OpenKRITIS 2026
- KRITIS-Branchenstandards auf OpenKRITIS
- KRITIS-Standards für Management-Systeme auf OpenKRITIS
Quellen
- Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz - BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2)
- Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
- ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
- ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements