Kritische Anlagen in NIS2

Energy picture

Der OpenKRITIS-Katalog für kritische Anlagen O-Kat KRITIS konsolidiert die Vorgaben der NIS2- und KRITIS-Regulierungen für Cybersecurity und Resilienz in einer zusammenhängenden Übersicht. Die fachlichen Anforderungen nutzen die NIS2-Durchführungsverordnung (EU) 2024/2690 und CER Guidelines, die beide nicht verbindlich sind, aber eine sinnvolle thematische Orientierung darstellen.

Für regulierte Betreiber kritischer Anlagen in den KRITIS-Sektoren gibt es mehrfache Regulierung: NIS2 im BSIG, dazu kommt noch das KRITIS-Dachgesetz mit zusätzlichen Resilienzvorgaben. Beide Regulierungen verlangen umfangreiche, teils überschneidende behördliche Pflichten. Generell gibt es für die Cybersecurity- und Resilienzvorgaben bis Sommer 2026 wenig Konkretes.

OpenKRITIS-Katalog

Kritische Anlagen in NIS2

Der folgende Katalog listet Sicherheitsmaßnahmen für Betreiber kritischer Anlagen (KRITIS) aus den relevanten regulatorischen Vorgaben NIS2 und KRITIS-Dachgesetz auf, ergänzt um Empfehlungen der nicht verbindlichen NIS2-Durchführungsverordnung und CER-Guidelines der EU.

Eigene Zusammenstellung ∙ Entwurf 20260719 ∙ Ohne Gewähr der Vollständigkeit und Korrektheit ∙ Neunummerierung und Umstrukturierung vorbehalten
OpenKRITIS-Katalog KRITIS NIS2 Quelle Nr.
Registrierung
REG.1
Registrierung als Einrichtung (NIS2) NS.32 BSIG §33 (1)
REG.2
Registrierung als Betreiber kritischer Anlagen DG.1 §8
REG.3
Kontaktstelle (24/7) einrichten
als Betreiber kritischer Anlagen
DG.1 §8 (1) Nr. 6
Leitung
GOV.1
Commitment der Geschäftsleitung
Umsetzungs- und Überwachungspflicht
NS.37 BSIG
DG.26
§38 (1)
§20 (1)
GOV.2
Scope festlegen für NIS2
Gesamte regulierte NIS2-Einrichtung, alle Prozesse, IT und OT
NS.1 BSIG §30 (1)
GOV.3
Scope festlegen für kritische Anlage (kDL)
Geltungsbereich KRITIS
BSIG
DG.3
§31
§12 (1)
GOV.4
Schulung der Geschäftsleitung
Regelmäßige Schulung der Geschäftsleitung Risiko/Sicherheit
NS.38 BSIG §38 (3)
Risikomanagement
RM.1
Risikomanagement im ganzen Scope
Abdeckung aller Prozesse mit IT, OT und KT in der Legaleinheit
NS.4 BSIG §30
RM.2
Allgefahrenansatz NS.3 BSIG
DG.5
§30 (2)
§13 (2)
RM.3
Unternehmensweite Risikoanalysen
auf Basis der nationalen Risikoanalysen
DG.3 §12
RM.4
Asset-Management NS.24 DVO 12
RM.6
Höhere Maßnahmen für KRITIS
über das normale Schutzniveau hinausgehende Maßnahmen
NS.29 BSIG §31 (1)
Informationssicherheit
ISMS.1
ISMS Managementsystem
Prozesse und Governance für Informationssicherheit
NS.5 DVO 1
ISMS.2
Policy und Steuerung der Informationssicherheit
Prozesse und Rahmenwerk für das ISMS
NS.5 DVO 1.1
ISMS.3
ISMS Rollen, Verantwortungen und Zuständigkeiten
Sicherheitsorganisation, CISO, verteilte Aufgaben (RACI)
NS.5 DVO 1.2
Resilienz
BCM.1
BCMS Managementsystem
Business Continuity Management
NS.7 DG.4
B.18
§13
BCM.2
Krisen-Management
Management und Prozesse
NS.10 DG.11
D.51
E.69
§13 (3) 3
BCM.3
Business Impact Analysen (BIA)
Prozesse auf Kritikalität bewerten
NS.7 DG.13
E.68
§13 (3) 4
BCM.4
BCM- und Notfallpläne
Geschäftsfortführung, Wiederherstellung
NS.7 DG.6
E.68
§13 (3) 1
BCM.5
Wiederherstellung, Notfallmanagement NS.9 DG.12
E.71
§13 (3) 3
BCM.6
Resilienzplan dokumentieren DG.18
A.12
§13 (4)
Meldewesen
NOT.1
Sicherheitsvorfälle an das BSI melden
Erhebliche Sicherheitsvorfälle
NS.31 BSIG
§32 (1)
NOT.2
Störungen an das BBK/BSI melden
Erhebliche Störungen der kDL
DG.23
B.20
§18
NOT.3
Kritische Komponenten registrieren/melden
wenn im Sektor definiert und im Betrieb vorhanden
DG.1
C.41
§8 (1)
IT- und OT-Sicherheit
IT.1K
Nutzung Branchenstandard B3S
wenn für die Branche vorhanden und notwendig
B3S
IT.2
Backup und Redundanzen umsetzen
Datensicherung, Wiederherstellung, redundante Infrastruktur
NS.8 DVO
DG.13
D.64
E.66
4.2
§13 (3) 4
IT.3
Sichere Entwicklung umsetzen
Secure Coding, SDLC, Architektur, Sourcing
NS.14 DVO 6.2
IT.4
Sichere Wartung umsetzen
Change Management, Konfigurationen, Tests
NS.15 DVO 6.3
6.4
IT.5
Schwachstellen und Patches umsetzen
Scans, Malware, Updates, Intelligence
NS.16 DVO 6.5
6.6
IT.6
Netzwerksicherheit umsetzen
Schutzmaßnahmen, Zonen, Dokumentation, Überwachung
NS.17 DVO 6.7
6.8
6.9
IT.7
Monitoring und Logging auswerten und reagieren
Kontinuierlich und automatisiert, SIEM, SOC, CSIRT
NS.6 DVO 3
IT.8
Kryptographie umsetzen
Verschlüsselung Daten und Transport, Schlüssel-Verwaltung
NS.21 DVO 9.1
IT.9
Identitäten und Berechtigungen (IAM) umsetzen
Zugriffskontrolle, Rechte, PAM, Authentisierung, MFA
NS.23 DVO 11
IT.10
Sichere Kommunikation umsetzen
und Notfallkommunikation
NS.27
NS.28
DVO 6.7
4.2.4
IT.11
Angriffserkennung umsetzen
Separate OH SzA-Vorgabe, wenn KRITIS
NS.30 BSIG §31 (2)
Personal
HR.1
Personalsicherheit: Prozesse und Vorgaben NS.22 DG.15
F.76
F.77
§13 (3) 5
HR.2
Training und Awareness: Schulungen und Maßnahmen NS.19
NS.20
DG.16
F.83
F.84
F.85
G.86
G.87
G.88
G.89
G.90
G.91
G.92
G.93
G.94
§13 (3) 5
HR.3
Background-Checks und Screenings
Sicherheits- und Zuverlässigkeitsüberprüfungen (wenn im Sektor notwendig)
NS.22 DG.15
F.80
F.81
§13 (3) 5
Physische Sicherheit
PHY.1
Physische Sicherheit, Objektschutz und Überwachung NS.25 DG.7
DG.8
C.24
C.26
C.29
C.30
C.31
C.32
C.33
C.34
C.35
C.36
C.40
C.44
C.47
C.48
C.49
C.50
D.58
§13 (3) 2
PHY.2
Perimeter und Bedrohungen von Außen
Zutrittskontrolle, Detektion
NS.25 DG.9
DG.10
C.24
C.27
C.28
C.29
C.37
C.38
C.39
C.40
C.44
C.46
F.78
F.79
§13 (3) 2
PHY.3
Versorgung und Utilities
Leitungen, Kühlung, Strom, Energie
NS.25 DG.7
C.24
C.26
C.31
C.33
C.34
C.35
C.36
C.40
C.44
C.47
C.48
C.49
C.50
D.58
§13 (3) 2
Einkauf und Lieferkette
PRO.1
Sicherer Einkauf und Beschaffung
Sicherheitsanforderungen in Verträgen, RFPs
NS.13 DVO 6.1
PRO.2
Steuerung von Lieferanten und Dienstleistern
Dienstleister-Management, SLAs, Controlling
NS.12 DVO 5.1
PRO.3
Sichere Lieferkette – Supply Chain Security
Auswahl von Lieferanten und Lieferketten nach Risiko
NS.12 DG.14
D.53
D.57
E.73
E.74
§13 (3) 4
Audits und Prüfungen
AUD.1
Nachweispflicht Enrichtungen
Dokumentation der Umsetzung der NIS2-Vorgaben
NS.2 BSIG §30 (1)
AUD.2K
Nachweisprüfung kritische Anlage
Externes Audit KRITIS – wenn Betreiber
NS.39 BSIG §39
AUD.3
Nachweis Umsetzung KRITIS-Dachgesetz Resilienz
(hoffentlich) als Teil vom BSIG/KRITIS-Nachweis
DG.19 §16
AUD.4
Interne Audits und Auditmanagement
KVP, Verbesserung, Vorbereitung
NS.5
NS.18
DVO 7.1 7.2 7.3
2.2 2.3
AUD.5
Behördliche Audits von NIS2 und KRITIS-Dachgesetz
Einhaltung Vorgaben, Sicherheit, Resilienz
NS.42 BSIG §61
AUD.6
BSI GAiN, RUN (KdA) berücksichtigen bei Prüfungen
wenn Betreiber kritischer Anlagen
NS.39 BSIG §39 (2)

Für Betreiber im Energiesektor gilt zusätzlich das EnWG, siehe dazu den O-Kat Energie sowie den O-Kat Cloud für Einrichtungen der Digitalen Infrastruktur.

up

Kommentare und Hinweise

Aktueller Stand

Der OpenKRITIS-Katalog für kritische Anlagen O-Kat KRITIS vom Sommer 2026 dient als Gesamtübersicht für Betreiber kritischer Anlagen unter EU NIS2 und CER. Es gelten, je nach Betroffenheit, zwei oder mehr gesetzliche Vorgaben, ergänzt durch BSI-Vorgaben für Nachweise und Prüfungen.

Der Katalog nutzt vor allem für IT-Sicherheit die fachlichen Vorgaben der EU-Durchführungsverordnung, die nur in der Digitalen Infrastruktur verbindlich ist und hier als Orientierung dient. Für BCM, Resilienz und physische Sicherheit nutzt der Katalog die CER Guidelines der EU als Empfehlung.

Wir freuen uns über Feedback und Kommentare zum Katalog!

Einsatzzwecke

Der OpenKRITIS-Katalog soll Betreibern kritischer Anlagen bei folgenden Tätigkeiten helfen:

Ergänzungen

Der O-Kat könnte in der nächsten Zeit noch ergänzt und umgearbeitet werden:

up

Weitere Informationen

Literatur

  1. NIS2-Mapping auf ISO 27001, OpenKRITIS 2026
  2. NIS2 Implementing Act (DVO-EU) Mapping auf ISO 27001, NIS2, OpenKRITIS 2026
  3. KRITIS-Dachgesetz-Mapping auf ISO 27001, 22301, OpenKRITIS 2026

Quellen

  1. Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz - BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2)
  2. Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
  3. ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
  4. ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements