Live · DACH ops
03:47 · QR-2 · Sektor B · 0 anomalies04:03 · QR-7 · Gate 4 · handover ack04:11 · QR-2 · Sektor B · patrol complete · 4.2 km04:14 · Filderstadt · ops ack · all green04:22 · QR-12 · Stuttgart-W · charge cycle 84%04:30 · QR-3 · Karlsruhe · perimeter sweep · pass 3/404:38 · QR-9 · Wien-N · weather check · IP65 nominal04:45 · QR-2 · Sektor B · thermal hit reviewed · benign04:52 · QR-15 · Zürich-O · escalation queue · empty05:00 · all units · shift turnover · zero incidents03:47 · QR-2 · Sektor B · 0 anomalies04:03 · QR-7 · Gate 4 · handover ack04:11 · QR-2 · Sektor B · patrol complete · 4.2 km04:14 · Filderstadt · ops ack · all green04:22 · QR-12 · Stuttgart-W · charge cycle 84%04:30 · QR-3 · Karlsruhe · perimeter sweep · pass 3/404:38 · QR-9 · Wien-N · weather check · IP65 nominal04:45 · QR-2 · Sektor B · thermal hit reviewed · benign04:52 · QR-15 · Zürich-O · escalation queue · empty05:00 · all units · shift turnover · zero incidents
KRITIS requirements

What operators must prove in 2026.

State of the art per § 7 KRITIS-DG, two-year audit cycle, 24-hour reporting deadline, branch-specific security concept, sectoral crisis plan — the operational requirements catalogue for the 2026 Federal Act, with sources.

Audit cycle
2 yrs
Report
24 h
Fine max.
10 M€
§ 7

Six core obligations

Six obligations turn the law into operations.

The KRITIS-Dachgesetz and § 8a/8b BSIG together define six pillars: state of the art, registration, security concept, audit, reporting, crisis plan. NIS-2 adds supply-chain risk management for companies under both regimes.

  • 01 · State of the art

    Physical + IT security per § 7 KRITIS-DG, concretised by BSI guidance and B3S sector standards.

  • 02 · Registration

    Within three months of threshold exceedance, with BSI per § 8b BSIG. Late registration: fine up to €2M.

  • 03 · Security concept

    Branch-specific (B3S Krankenhaus, Strom, Wasser etc.), reviewed every two years by an accredited auditor.

  • 04 · Audit cycle

    Two-year resilience audit per § 8a (3) BSIG. Report submitted to BSI; rectification orders if deficient.

  • 05 · Reporting

    24-hour first report, 72-hour status update, one-month closure report. Per § 8b BSIG and NIS-2 Art. 23.

  • 06 · Crisis plan

    Sector-wide, tested annually, coordinated with BBK and the relevant Land authority for cross-domain incidents.

Three resilience pillars

Physical, IT, governance — all three audited together.

  • 01Physical

    Perimeter, access control, CCTV, fire and intrusion detection, sabotage protection. Newly state-supervised under the 2026 Federal Act — was sector-internal before.

    KRITIS-DG § 7 · BBK Leitfaden 2025

  • 02IT

    ISMS per ISO 27001 or BSI IT-Grundschutz, network segmentation, patch and vulnerability management, backup with tested RTO/RPO, MFA, supply-chain risk management.

    § 8a BSIG · NIS-2 Art. 21

  • 03Governance

    Compliance officer with reporting line to management, mandatory training (NIS-2 Art. 20), documented escalation chain, cross-sector crisis communication, audit trail integrity.

    NIS-2 Art. 20 · KRITIS-DG § 11

Where to next

The law itself, sectors, who counts as KRITIS, hospital specifics.

Federal Act page covers the 2026 law in full. Sector page lists all ten domains. Companies page maps the threshold logic. Hospital page handles the health-sector special case.

FAQ

Eight questions auditors and CISOs ask before the assessment.

  • Welche Anforderungen müssen KRITIS-Betreiber 2026 erfüllen?

    Sechs Pflicht­bereiche aus dem KRITIS-Dachgesetz und § 8a BSIG: (1) Stand der Technik in physischer und IT-Sicherheit (§ 7 KRITIS-DG), (2) BSI-Registrierung binnen drei Monaten ab Schwellen­überschreitung, (3) Sicherheits­konzept mit branchen­spezifischem Standard (B3S), (4) Resilienz­prüfung alle zwei Jahre durch akkreditierten Auditor, (5) Melde­pflicht binnen 24 Stunden für Sicherheits­vorfälle, (6) sektor­spezifischer Krisen­plan. NIS-2 ergänzt Lieferketten-Risiko­management nach Art. 21 für gleichzeitig betroffene Unternehmen.

  • Was bedeutet „Stand der Technik" konkret?

    § 7 KRITIS-DG verlangt Maßnahmen, die nach dem Fortschritt von Wissenschaft und Technik aktuell zur Vermeidung von Gefährdungen geeignet, geprüft und am Markt verfügbar sind. Der Begriff stammt aus § 2 Nr. 11 BSIG und wird durch BSI-Orientierungs­hilfen, branchen­spezifische Standards (B3S) und ISO-Normen konkretisiert. Im Klartext: nicht das Mindeste, nicht der Höchst­stand, sondern das nachweislich Bewährte am oberen Rand des aktuell Üblichen — und es muss dokumentiert sein, wie dieser Stand erreicht wird.

  • Wie oft müssen KRITIS-Betreiber auditiert werden?

    Alle zwei Jahre nach § 8a Abs. 3 BSIG. Auditor muss BSI-anerkannt und sektor­fachlich qualifiziert sein. Der Bericht wird beim BSI eingereicht; Mängel können zur Nach­besserungs­anordnung mit Frist­setzung führen. Bei systematischen Defiziten droht Bußgeld bis 2 Mio. €. Bei NIS-2-Überlapp gilt zusätzlich Art. 32 mit jährlicher Selbst­bewertung und stichproben­artiger Behörden­prüfung. Praxis: erste Audit­phase nach Erst­registrierung erfolgt binnen 24 Monaten — direkt mit Audit­trails aus Realbetrieb arbeiten lohnt sich.

  • Welche technischen Maßnahmen werden im § 7 KRITIS-DG erwartet?

    Die Bandbreite ergibt sich aus § 7 Abs. 2 in Verbindung mit BSI-Orientierungs­hilfen: (a) Zugriffs- und Identitäts­management nach IT-Grundschutz; (b) Netzwerk­segmentierung, Patch- und Vulnerability-Management; (c) Backup- und Wieder­herstellungs­fähigkeit mit getesteten RTO/RPO-Werten; (d) physische Schutz­maßnahmen — Perimeter, Zutritt, Sabotage­schutz, Brand- und Strom­ausfall­vorsorge; (e) Detektion mit kontinuier­licher Überwachung und Alarm­eskalation; (f) Krisen­management mit getestetem Notfall­plan. Alle Maßnahmen müssen revisionssicher dokumentiert und auditierbar sein.

  • Welche Reporting-Pflichten gelten bei einem Sicherheitsvorfall?

    Drei-Stufen-Meldung nach § 8b BSIG und NIS-2 Art. 23: (1) Erst­meldung binnen 24 Stunden ab Kenntnis — kurze Beschreibung von Vorfall, mutmaß­licher Ursache, sofortigen Gegen­maßnahmen; (2) Verlaufs­update binnen 72 Stunden — detaillierter Statusbericht mit Aktualisierung der Indicators of Compromise; (3) Abschluss­bericht binnen einem Monat — Root-Cause, dauerhafte Mitigations­maßnahmen, Lessons-Learned. Adressat: BSI-Melde­portal, ggf. zusätzlich Landes­behörde und DSGVO-Aufsicht (bei Personen­daten).

  • Was ist der Unterschied zwischen KRITIS-Anforderungen und NIS-2-Anforderungen?

    KRITIS-Anforderungen sind anlagen­bezogen und gelten ab Schwellen­wert­überschreitung; NIS-2-Anforderungen sind unternehmens­bezogen und greifen ab Größen­schwellen (mittlere und große Unternehmen in 18 Sektoren). Inhaltlich überlappen sich ca. 80 % der Pflichten — Risiko­management, Stand der Technik, Melde­pflicht. Unterschied: NIS-2 verlangt explizit Lieferketten-Risiko­management (Art. 21), Schulungs­pflichten für die Geschäfts­leitung (Art. 20) und Multi-Faktor-Authentifizierung. Wer beide Regime erfüllt, lebt unter dem strengeren Standard.

  • Welche Sanktionen drohen bei Nichterfüllung?

    Nach KRITIS-DG § 11 Bußgelder bis 2 Mio. € pro Verstoß. Bei gleichzeitiger NIS-2-Anwendung Bußgelder bis 10 Mio. € oder 2 % weltweiten Konzern­umsatzes (NIS-2 Art. 34). Persönliche Haftung der Geschäfts­leitung nach KRITIS-DG § 11 Abs. 4 inkl. möglicher Berufs­untersagung. Strafrechtlich relevant wird der Verstoß bei daraus folgendem Sicherheits­vorfall mit Personen­schaden oder erheblichem Versorgungs­ausfall (§ 109e StGB). Aufsichts­behörde kann Nach­besserungs­anordnungen erlassen und im Wieder­holungs­fall Anordnungen mit Zwangs­geld durchsetzen.

  • Wie unterstützt autonomer Perimeterschutz die KRITIS-Anforderungen?

    Vier konkrete Beiträge: (1) § 7 Stand der Technik — KI-klassifizierte Detektion pro Vorfall ist die aktuell höchste am Markt verfügbare Form der Frei­geländesicherung; (2) Audit­trail — jede Patrouille, jede Klassifikation, jede Eskalation wird revisionssicher gespeichert und ist binnen Sekunden für Auditor abrufbar; (3) Reporting — bei Detektion wird die 24-h-Melde­frist durch die automatische Vorfall-Doku­mentation drastisch entlastet; (4) Wirtschaftlichkeit — 3.500 €/Monat statt 10.500 € Wachdienst, Differenz finanziert weitere Compliance-Posten. CE-konform nach EU-Maschinen­verordnung 2023/1230.

Call now+49 711 656 267 63Free quote · 24 hCalculate price →