Kritische Anlagen in NIS2
Der OpenKRITIS-Katalog für kritische Anlagen O-Kat KRITIS konsolidiert die Vorgaben der NIS2- und KRITIS-Regulierungen für Cybersecurity und Resilienz in einer zusammenhängenden Übersicht. Die fachlichen Anforderungen nutzen die NIS2-Durchführungsverordnung (EU) 2024/2690 und CER Guidelines, die beide nicht verbindlich sind, aber eine sinnvolle thematische Orientierung darstellen.
Für regulierte Betreiber kritischer Anlagen in den KRITIS-Sektoren gibt es mehrfache Regulierung: NIS2 im BSIG, dazu kommt noch das KRITIS-Dachgesetz mit zusätzlichen Resilienzvorgaben. Beide Regulierungen verlangen umfangreiche, teils überschneidende behördliche Pflichten. Generell gibt es für die Cybersecurity- und Resilienzvorgaben bis Sommer 2026 wenig Konkretes.
OpenKRITIS-Katalog
Kritische Anlagen in NIS2
Der folgende Katalog listet Sicherheitsmaßnahmen für Betreiber kritischer Anlagen (KRITIS) aus den relevanten regulatorischen Vorgaben NIS2 und KRITIS-Dachgesetz auf, ergänzt um Empfehlungen der nicht verbindlichen NIS2-Durchführungsverordnung und CER-Guidelines der EU.
| OpenKRITIS-Katalog KRITIS | NIS2 | Quelle | Nr. | |
|---|---|---|---|---|
| Registrierung | ||||
| REG.1 | Registrierung als Einrichtung (NIS2) | NS.32 | BSIG | §33 (1) |
| REG.2 | Registrierung als Betreiber kritischer Anlagen | DG.1 | §8 | |
| REG.3 | Kontaktstelle (24/7) einrichten als Betreiber kritischer Anlagen |
DG.1 | §8 (1) Nr. 6 | |
| Leitung | ||||
| GOV.1 | Commitment der Geschäftsleitung Umsetzungs- und Überwachungspflicht |
NS.37 | BSIG DG.26 |
§38 (1) §20 (1) |
| GOV.2 | Scope festlegen für NIS2 Gesamte regulierte NIS2-Einrichtung, alle Prozesse, IT und OT |
NS.1 | BSIG | §30 (1) |
| GOV.3 | Scope festlegen für kritische Anlage (kDL) Geltungsbereich KRITIS |
BSIG DG.3 |
§31 §12 (1) |
|
| GOV.4 | Schulung der Geschäftsleitung Regelmäßige Schulung der Geschäftsleitung Risiko/Sicherheit |
NS.38 | BSIG | §38 (3) |
| Risikomanagement | ||||
| RM.1 | Risikomanagement im ganzen Scope Abdeckung aller Prozesse mit IT, OT und KT in der Legaleinheit |
NS.4 | BSIG | §30 |
| RM.2 | Allgefahrenansatz | NS.3 | BSIG DG.5 |
§30 (2) §13 (2) |
| RM.3 | Unternehmensweite Risikoanalysen auf Basis der nationalen Risikoanalysen |
DG.3 | §12 | |
| RM.4 | Asset-Management | NS.24 | DVO | 12 |
| RM.6 | Höhere Maßnahmen für KRITIS über das normale Schutzniveau hinausgehende Maßnahmen |
NS.29 | BSIG | §31 (1) |
| Informationssicherheit | ||||
| ISMS.1 | ISMS Managementsystem Prozesse und Governance für Informationssicherheit |
NS.5 | DVO | 1 |
| ISMS.2 | Policy und Steuerung der Informationssicherheit Prozesse und Rahmenwerk für das ISMS |
NS.5 | DVO | 1.1 |
| ISMS.3 | ISMS Rollen, Verantwortungen und Zuständigkeiten Sicherheitsorganisation, CISO, verteilte Aufgaben (RACI) |
NS.5 | DVO | 1.2 |
| Resilienz | ||||
| BCM.1 | BCMS Managementsystem Business Continuity Management |
NS.7 | DG.4 B.18 |
§13 |
| BCM.2 | Krisen-Management Management und Prozesse |
NS.10 | DG.11 D.51 E.69 |
§13 (3) 3 |
| BCM.3 | Business Impact Analysen (BIA) Prozesse auf Kritikalität bewerten |
NS.7 | DG.13 E.68 |
§13 (3) 4 |
| BCM.4 | BCM- und Notfallpläne Geschäftsfortführung, Wiederherstellung |
NS.7 | DG.6 E.68 |
§13 (3) 1 |
| BCM.5 | Wiederherstellung, Notfallmanagement | NS.9 | DG.12 E.71 |
§13 (3) 3 |
| BCM.6 | Resilienzplan dokumentieren | DG.18
A.12 |
§13 (4) |
|
| Meldewesen | ||||
| NOT.1 | Sicherheitsvorfälle an das BSI melden Erhebliche Sicherheitsvorfälle |
NS.31 | BSIG |
§32 (1) |
| NOT.2 | Störungen an das BBK/BSI melden Erhebliche Störungen der kDL |
DG.23 B.20 |
§18 | |
| NOT.3 | Kritische Komponenten registrieren/melden wenn im Sektor definiert und im Betrieb vorhanden |
DG.1 C.41 |
§8 (1) | |
| IT- und OT-Sicherheit | ||||
| IT.1K | Nutzung Branchenstandard B3S wenn für die Branche vorhanden und notwendig |
B3S | ||
| IT.2 | Backup und Redundanzen umsetzen Datensicherung, Wiederherstellung, redundante Infrastruktur |
NS.8 | DVO DG.13 D.64 E.66 |
4.2 §13 (3) 4 |
| IT.3 | Sichere Entwicklung umsetzen Secure Coding, SDLC, Architektur, Sourcing |
NS.14 | DVO | 6.2 |
| IT.4 | Sichere Wartung umsetzen Change Management, Konfigurationen, Tests |
NS.15 | DVO | 6.3 6.4 |
| IT.5 | Schwachstellen und Patches umsetzen Scans, Malware, Updates, Intelligence |
NS.16 | DVO | 6.5 6.6 |
| IT.6 | Netzwerksicherheit umsetzen Schutzmaßnahmen, Zonen, Dokumentation, Überwachung |
NS.17 | DVO | 6.7 6.8 6.9 |
| IT.7 | Monitoring und Logging auswerten und reagieren Kontinuierlich und automatisiert, SIEM, SOC, CSIRT |
NS.6 | DVO | 3 |
| IT.8 | Kryptographie umsetzen Verschlüsselung Daten und Transport, Schlüssel-Verwaltung |
NS.21 | DVO | 9.1 |
| IT.9 | Identitäten und Berechtigungen (IAM) umsetzen Zugriffskontrolle, Rechte, PAM, Authentisierung, MFA |
NS.23 | DVO | 11 |
| IT.10 | Sichere Kommunikation umsetzen und Notfallkommunikation |
NS.27 NS.28 |
DVO | 6.7 4.2.4 |
| IT.11 | Angriffserkennung umsetzen Separate OH SzA-Vorgabe, wenn KRITIS |
NS.30 | BSIG | §31 (2) |
| Personal | ||||
| HR.1 | Personalsicherheit: Prozesse und Vorgaben | NS.22 | DG.15 F.76 F.77 |
§13 (3) 5 |
| HR.2 | Training und Awareness: Schulungen und Maßnahmen | NS.19 NS.20 |
DG.16 F.83 F.84 F.85 G.86 G.87 G.88 G.89 G.90 G.91 G.92 G.93 G.94 |
§13 (3) 5 |
| HR.3 | Background-Checks und Screenings Sicherheits- und Zuverlässigkeitsüberprüfungen (wenn im Sektor notwendig) |
NS.22 | DG.15 F.80 F.81 |
§13 (3) 5 |
| Physische Sicherheit | ||||
| PHY.1 | Physische Sicherheit, Objektschutz und Überwachung | NS.25 | DG.7 DG.8 C.24 C.26 C.29 C.30 C.31 C.32 C.33 C.34 C.35 C.36 C.40 C.44 C.47 C.48 C.49 C.50 D.58 |
§13 (3) 2 |
| PHY.2 | Perimeter und Bedrohungen von Außen Zutrittskontrolle, Detektion |
NS.25 | DG.9 DG.10 C.24 C.27 C.28 C.29 C.37 C.38 C.39 C.40 C.44 C.46 F.78 F.79 |
§13 (3) 2 |
| PHY.3 | Versorgung und Utilities Leitungen, Kühlung, Strom, Energie |
NS.25 | DG.7 C.24 C.26 C.31 C.33 C.34 C.35 C.36 C.40 C.44 C.47 C.48 C.49 C.50 D.58 |
§13 (3) 2 |
| Einkauf und Lieferkette | ||||
| PRO.1 | Sicherer Einkauf und Beschaffung Sicherheitsanforderungen in Verträgen, RFPs |
NS.13 | DVO | 6.1 |
| PRO.2 | Steuerung von Lieferanten und Dienstleistern Dienstleister-Management, SLAs, Controlling |
NS.12 | DVO | 5.1 |
| PRO.3 | Sichere Lieferkette – Supply Chain Security Auswahl von Lieferanten und Lieferketten nach Risiko |
NS.12 | DG.14 D.53 D.57 E.73 E.74 |
§13 (3) 4 |
| Audits und Prüfungen | ||||
| AUD.1 | Nachweispflicht Enrichtungen Dokumentation der Umsetzung der NIS2-Vorgaben |
NS.2 | BSIG | §30 (1) |
| AUD.2K | Nachweisprüfung kritische Anlage Externes Audit KRITIS – wenn Betreiber |
NS.39 | BSIG | §39 |
| AUD.3 | Nachweis Umsetzung KRITIS-Dachgesetz Resilienz (hoffentlich) als Teil vom BSIG/KRITIS-Nachweis |
DG.19 | §16 | |
| AUD.4 | Interne Audits und Auditmanagement KVP, Verbesserung, Vorbereitung |
NS.5 NS.18 |
DVO | 7.1 7.2 7.3 2.2 2.3 |
| AUD.5 | Behördliche Audits von NIS2 und KRITIS-Dachgesetz Einhaltung Vorgaben, Sicherheit, Resilienz |
NS.42 | BSIG | §61 |
| AUD.6 | BSI GAiN, RUN (KdA) berücksichtigen bei Prüfungen wenn Betreiber kritischer Anlagen |
NS.39 | BSIG | §39 (2) |
Für Betreiber im Energiesektor gilt zusätzlich das EnWG, siehe dazu den O-Kat Energie sowie den O-Kat Cloud für Einrichtungen der Digitalen Infrastruktur.
Kommentare und Hinweise
Aktueller Stand
Der OpenKRITIS-Katalog für kritische Anlagen O-Kat KRITIS vom Sommer 2026 dient als Gesamtübersicht für Betreiber kritischer Anlagen unter EU NIS2 und CER. Es gelten, je nach Betroffenheit, zwei oder mehr gesetzliche Vorgaben, ergänzt durch BSI-Vorgaben für Nachweise und Prüfungen.
Der Katalog nutzt vor allem für IT-Sicherheit die fachlichen Vorgaben der EU-Durchführungsverordnung, die nur in der Digitalen Infrastruktur verbindlich ist und hier als Orientierung dient. Für BCM, Resilienz und physische Sicherheit nutzt der Katalog die CER Guidelines der EU als Empfehlung.
Wir freuen uns über Feedback und Kommentare zum Katalog!
Einsatzzwecke
Der OpenKRITIS-Katalog soll Betreibern kritischer Anlagen bei folgenden Tätigkeiten helfen:
- Vorbereitung eigener Gap-Analysen (mit mehr Details)
- Überprüfung der Gesamtabdeckung der Mehrfach-Regulierung
- Aufdecken von Überschneidungen der Regulierung (Resilienz, Personal, ...)
Ergänzungen
Der O-Kat könnte in der nächsten Zeit noch ergänzt und umgearbeitet werden:
- Einarbeitung neue BSI-Vorgaben (GAiN, RUN) und IDW
- Ergänzung ISO 27001-Zuordnungen
- Mehr Tiefe und Details
Ergänzung CER-Guidelines
Weitere Informationen
Literatur
- NIS2-Mapping auf ISO 27001, OpenKRITIS 2026
- NIS2 Implementing Act (DVO-EU) Mapping auf ISO 27001, NIS2, OpenKRITIS 2026
- KRITIS-Dachgesetz-Mapping auf ISO 27001, 22301, OpenKRITIS 2026
Quellen
- Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz - BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2)
- Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
- ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
- ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements