Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen
Text
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen
[Bundesrat Drucksache 558/25
10.10.25
In - AV - DS - Fz - U - Vk - Wi
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln
Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0720-2946
Gesetzentwurf
der Bundesregierung
B
R
Fu
ss
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU)
2022/2557 und zur Stärkung der Resilienz kritischer Anlagen
A. Problem und Ziel
Am 16. Januar 2023 trat die Richtlinie (EU) 2022/2557 des Europäischen Parlaments und
des Rates vom 14. Dezember 2022 über die Resilienz kritischer Einrichtungen und zur
Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333 vom 27.12.2022, S. 164) in
Kraft (sogenannte: „CER-Richtlinie“). In der mit der Richtlinie (EU) 2022/2557
aufgehobenen Richtlinie 2008/114/EG des Rates vom 8. Dezember 2008 über die Ermittlung und
Ausweisung europäischer kritischer Infrastrukturen und die Bewertung der Notwendigkeit,
ihren Schutz zu verbessern, war lediglich ein Verfahren für die Ausweisung europäischer
kritischer Infrastrukturen im Energiesektor und im Verkehrssektor vorgesehen, deren
Störung oder Zerstörung erhebliche grenzüberschreitende Auswirkungen in mindestens zwei
Mitgliedstaaten hätte. Aufgrund einer zunehmend verflochtenen Unionswirtschaft kommt
den kritischen Einrichtungen eine unverzichtbare Rolle bei der Aufrechterhaltung
gesellschaftlicher und wirtschaftlicher Funktionen zu. Mit der Richtlinie (EU) 2022/2557 wurde
ein einheitlicher europäischer Rechtsrahmen für die Stärkung der Resilienz kritischer
Einrichtungen in mindestens zehn Sektoren gegen Gefahren auch außerhalb des Schutzes
der IT-Sicherheit im Binnenmarkt geschaffen. Ziel der Richtlinie ist es, einheitliche
Mindestverpflichtungen für kritische Einrichtungen festzulegen und deren Umsetzung durch
kohärente, gezielte Unterstützungs- und Aufsichtsmaßnahmen zu garantieren. Um die
Resilienz dieser kritischen Einrichtungen, die für das reibungslose Funktionieren des
Binnenmarktes von entscheidender Bedeutung sind, zu stärken, schafft die Richtlinie (EU)
2022/2557 einen übergreifenden Rahmen („Dach“), der im Sinne des All-Gefahren-
Ansatzes Naturgefahren oder vom Menschen verursachte, unbeabsichtigte oder
vorsätzliche Gefährdungen berücksichtigt. Die Richtlinie (EU) 2022/2557 war gemäß ihres
Artikels 26 Absatz 1 bis zum 17. Oktober 2024 in nationales Recht umzusetzen.
Maßnahmen zur Gewährleistung der IT-Sicherheit von kritischen Infrastrukturen sind
bereits im Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
sowie im Energiewirtschaftsgesetz (EnWG) und im Telekommunikationsgesetz (TKG)
niedergelegt. Durch die Umsetzung der Richtlinie (EU) 2022/2555 des Europäischen
Parlaments und des Rates vom 14. Dezem-ber 2022 über Maßnahmen für ein hohes
gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der Verordnung (EU) Nr.
910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie (EU)
2016/1148 (ABl. L 333 vom 27.12.2022, S. 8; L, 2023/90206, 22.12.2023) (sogenannte
Fristablauf: 21.11.25
besonders eilbedürftige Vorlage gemäß Artikel 76 Absatz 2 Satz 4 GG
NIS-2-Richtlinie) durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz
(NIS2UmsuCG) und durch die Verordnung (EU) 2022/2554 des Europäischen Parlaments
und des Rates vom 14. Dezember 2022 über die digitale operationale Resilienz im
Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012,
(EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (ABl. L 333 vom 27.12.2022,
S. 1), die durch die Delegierte Verordnung (EU) 2025/1190 vom 13. Februar 2025 (ABl. L,
2025/1190, 18.6.2025) geändert worden ist (sogenannte: „DORA-Verordnung“) werden
die Regelungen für den Schutz der IT-Sicherheit kritischer Anlagen und weiteren
Einrichtungen weiterentwickelt. Das KRITIS-Dachgesetz (KRITISDachG) wird für die Resilienz
kritischer Anlagen nach dem „All-Gefahren-Ansatz“ (im Folgenden zur Abgrenzung von
der IT-Sicherheit untechnisch „physischer Schutz“) neben diese Regelungen treten.
Gleichzeitig wird eine größtmögliche Kohärenz vorgesehen, indem die Schnittstellen
zwischen den Bereichen berücksichtigt, angeglichen und – soweit möglich und sinnvoll –
übereinstimmend ausgestaltet werden.
Zu beachten ist dabei, dass bei der Umsetzung der NIS-2-Richtlinie das bereits
umfassend bestehende Regelungswerk zum Schutz der IT-Sicherheit erweitert wird, während
im Hinblick auf die physischen Resilienzmaßnahmen dieses Gesetzes mit der Umsetzung
der Richtlinie (EU) 2022/2557 erstmals eigenständige und sektorenübergreifende
Regelungen getroffen werden. Daher ist der Anwendungsbereich des KRITISDachG kleiner
und die Regelungsintensität geringer als bei den Regelungen zur Umsetzung der NIS-2-
Richtlinie. Durch gestufte Anforderungen an Betreiber kritischer Anlagen und darüber
hinausgehend weiteren wichtigen und besonders wichtigen Einrichtungen im BSIG wird
damit auch den Belangen der Wirtschaft Rechnung getragen.
Das KRITISDachG wird keine sektoren- oder gar branchenspezifischen Regelungen
treffen, sondern abstrakt vorgeben, dass Betreiber kritischer Anlagen in allen KRITIS-
Sektoren geeignete und verhältnismäßige Maßnahmen zum physischen Schutz von
kritischen Anlagen zu treffen haben. Dazu setzt das KRITISDachG einen Prozess auf, der
insbesondere nationale und betreiberseitige Risikobewertungen in allen Sektoren, die
Erstellung von Resilienzplänen durch die Betreiber und die Erarbeitung
branchenspezifischer Resilienzstandards durch die Wirtschaftsverbände in den verschiedenen Sektoren
beinhaltet.
Um einen gesamtheitlichen Überblick über die für die bundesweite Versorgungssicherheit
elementaren Anlagen und diesbezügliche Störungen zu schaffen, ist es notwendig, in
bundesgesetzlicher Kompetenz Regelungen zur Identifizierung und Registrierung von
kritischen Anlagen und deren Betreibern zu treffen und ihnen Vorgaben zur Steigerung
ihrer Resilienz zu machen. Um über das KRITISDachG hinausgehend die
gesamtstaatlichen strategischen Ziele und politischen Maßnahmen zur Stärkung der Resilienz
kritischer Infrastrukturen festzulegen, wird gemäß Artikel 4 der Richtlinie (EU) 2022/2557 bis
17. Januar 2026 eine nationale Strategie zur Verbesserung der Resilienz kritischer
Infrastrukturen (Nationale KRITIS-Resilienzstrategie) verabschiedet. Sie wird die derzeit
gültige KRITIS-Strategie der Bundesregierung von Juni 2009 aktualisieren und erweitern.
Dieser Entwurf steht im Kontext der gefährdeten rechtzeitigen Erreichung der Ziele der
Resolution der Generalversammlung der Vereinten Nationen vom 25. September 2015
„Transformation unserer Welt: Die UN-Agenda 2030 für nachhaltige Entwicklung“. Der
Entwurf soll insbesondere zur Erreichung des Nachhaltigkeitsziels 9 der UN-Agenda 2030
beitragen, eine widerstandsfähige Infrastruktur aufzubauen.
B. Lösung
Die europarechtlichen Vorgaben der Richtlinie (EU) 2022/2557 werden in einem neuen
Stammgesetz umgesetzt (Artikel 1 des Gesetzesentwurfs). Es enthält Regelungen zur
Identifizierung kritischer Anlagen, die in einer Verordnung weiter konkretisiert werden,
sowie für deren Registrierung. Betreiber kritischer Anlagen, die kritische Dienstleistungen
in oder für mindestens sechs Mitgliedstaaten der Europäischen Union betreiben, werden
als kritische Einrichtungen von besonderer Bedeutung für Europa identifiziert und
unterliegen besonderen Maßnahmen. Den Betreibern kritischer Anlagen werden Maßnahmen
auferlegt, die ihre Resilienz stärken sollen. Dazu gehört die Erarbeitung und Umsetzung
von Resilienzplänen, in denen auf der Basis von Risikoanalysen und Risikobewertungen
der Betreiber dargestellt wird, welche geeigneten und verhältnismäßigen technischen,
sicherheitsbezogenen und organisatorischen Maßnahmen zur Stärkung der Resilienz
getroffen werden. Das KRITISDachG enthält Resilienzziele, die die Betreiber kritischer
Anlagen mit ihren Maßnahmen erreichen müssen sowie zur Orientierung eine Übersicht
von beispielhaften Maßnahmen, die sie treffen können. Das KRITISDachG wird somit im
Hinblick auf nicht-IT-bezogene Maßnahmen zur Stärkung der Resilienz der Betreiber
kritischer Anlagen erstmals einheitliche bundesgesetzliche sektorenübergreifende
Mindestvorgaben normieren. Zur weiteren Konkretisierung von sektorübergreifenden
Resilienzmaßnahmen wird es eine Rechtsverordnungsermächtigung für das Bundesministerium
des Innern geben, um einen Katalog mit Mindestanforderungen festzulegen. Um auch
sektorspezifische und bundeseinheitliche Resilienzmaßnahmen festzulegen, sieht das
KRITISDachG ein strukturiertes Verfahren vor. Angelehnt an die Erarbeitung und
Anerkennung von branchenspezifischen Sicherheitsstandards bei der IT-Sicherheit, können
die Betreiber kritischer Anlagen und ihre Branchenverbände branchenspezifische
Resilienzstandards entwickeln und das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe diese als die Anforderungen des KRITISDachG erfüllend anerkennen. Solange und
soweit es keine entsprechenden branchenspezifischen Resilienzstandards gibt, werden
auch die Bundesressorts und Landesregierungen ermächtigt, Rechtsverordnungen zur
Konkretisierung der Resilienzmaßnahmen für die in ihrer Zuständigkeit liegenden
Bereiche zu erlassen. Darüber hinaus müssen Betreiber kritischer Anlagen eine Kontaktstelle
benennen und erhebliche Störungen an das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe mittels einer gemeinsam mit dem Bundesamt für Sicherheit in der
Informationstechnik eingerichteten digitalen Plattform melden. So soll es für Meldungen nach dem
KRITISDachG und nach dem BSIG nur eine einheitliche Meldestelle für die Betreiber
kritischer Anlagen geben. Mittels der eingegangenen Meldungen über erhebliche Störungen
sollen weitere Betreiber kritischer Anlagen unterrichtet und durch Informationsaustausch
mit anderen Behörden, die sich mit der Resilienz kritischer Infrastrukturen befassen, soll
das Gesamtsystem zielgerichtet verbessert werden. Um einen Gesamtüberblick über die
Risiken für kritische Dienstleistungen zu erhalten und die Betreiber kritischer Anlagen bei
ihren Maßnahmen zu unterstützen, werden regelmäßig nationale Risikoanalysen und
Risikobewertungen für die kritischen Dienstleistungen durchgeführt. Das Gesetz enthält
keine Entscheidungen über Ressourcenverteilungen.
Beim KRITISDachG und der damit verbundenen Umsetzung der Richtlinie (EU)
2022/2557 sowie bei der Umsetzung der NIS-2-Richtlinie durch NIS-2-Umsetzungs- und
Cybersicherheitsstärkungsgesetz werden die Schnittstellen zwischen IT-Sicherheit und
physischer Resilienz kritischer Anlagen berücksichtigt und Regelungen angeglichen, und
– soweit möglich und sinnvoll – übereinstimmend ausgestaltet. Die im KRITISDachG
getroffenen Bestimmungen zu Betreibern kritischer Anlagen orientieren sich an den
bisherigen Regelungen zur IT-Sicherheit von kritischen Infrastrukturen unter Berücksichtigung
der geplanten Umsetzung der NIS-2-Richtlinie, um den Aufbau des Systems unter dem
„All-Gefahren-Ansatz“ für die Wirtschaft zu erleichtern. Um die Kohärenz kritischer
Anlagen im Sinne des BSIG und des KRITISDachG zu gewährleisten, werden Betreiber
kritischer Anlagen künftig nur noch durch das KRITIS-Dachgesetz und die dazugehörige
Rechtsverordnung bestimmt. Mit der Rechtsverordnung wird der Adressatenkreis des
Gesetzes anhand von festgelegten Kriterien konkretisiert. Auf diese Weise wird für
Betreiber kritischer Anlagen und weitere Einrichtungen ersichtlich, welche Verpflichtungen nach
dem jeweiligen Gesetzestext für sie gelten. Darüber hinaus werden für die Registrierung
der Betreiber sowie für die Meldung von erheblichen Störungen gemeinsame technische
Lösungen angestrebt. Die enge Zusammenarbeit der beteiligten Behörden ist überdies im
BSIG und im KRITISDachG geregelt. Die Identifikation weiterer Bedarfe zur Angleichung
zwischen den Regelungen des BSIG und den Regelungen dieses Gesetzes kann
Ergebnis der in Artikel 1 § 25 KRITISDachG vorgesehenen Evaluierung sein.
C. Alternativen
Keine.
D. Haushaltsausgaben ohne Erfüllungsaufwand
Für den Bundeshaushalt entstehen durch das Gesetz jährliche finanzielle Mehraufwände
sowie einmalige finanzielle Mehraufwände, die in der Gesamtheit noch nicht beziffert
werden können. Eine belastbare Schätzung wird erst dann möglich sein, wenn festzulegende
branchenspezifische Resilienzstandards sowie sektorenübergreifende
Mindestanforderungen nach § 14 Absatz 1 und 2 KRITISDachG konkretisiert werden. Aufwände der
Ressorts sollen in den jeweiligen Einzelplänen ausgeglichen werden, wobei im Einzelfall zu
prüfen ist, ob eine Inanspruchnahme der Regelungen des Art 115 GG möglich ist.
Zusätzliche Haushaltsausgaben ohne Erfüllungsaufwand infolge des Gesetzes sind für
Länder und Gemeinden sowie für die Sozialversicherungsträger zu erwarten.
E. Erfüllungsaufwand
E.1 Erfüllungsaufwand für Bürgerinnen und Bürger
Es entsteht kein Erfüllungsaufwand für die Bürgerinnen und Bürger.
E.2 Erfüllungsaufwand für die Wirtschaft
Für die Wirtschaft entsteht Erfüllungsaufwand, der in seiner Gesamtheit zum jetzigen
Zeitpunkt noch nicht geschätzt werden kann. Denn bislang ist der Umfang der
Resilienzverpflichtungen der Betreiber kritischer Anlagen nicht festgelegt: Die konkretisierende
Rechtsverordnung zu kritischen Dienstleistungen und Anlagen sowie die nationalen und
betreiberseitigen Risikoanalysen, auf die sich die zu treffenden Resilienzmaßnahmen
stützen sollen, stehen noch aus. Zudem fehlt eine Übersicht über die bereits auf Grund
anderer Fachgesetze ergriffenen Maßnahmen, die zur Resilienzsteigerung der Betreiber
kritischen Anlagen getätigt wurden. Der Erfüllungsaufwand wird nachvollziehbar und
methodengerecht bei der Ausarbeitung der konkretisierenden Rechtsverordnungen geschätzt
werden.
E.3 Erfüllungsaufwand der Verwaltung
Der Verwaltung entsteht Erfüllungsaufwand, der jedoch in seiner Gesamtheit noch nicht
beziffert werden kann. Eine belastbare Schätzung wird insbesondere erst dann möglich
sein, wenn für die zuständigen Behörden im Rahmen ihrer Aufgaben im
Verwaltungsvollzug noch festzulegende branchenspezifische Resilienzstandards sowie
sektorenübergreifende Mindestanforderungen nach § 14 Absatz 1 und 2 KRITISDachG sowie
Mindestanforderungen zur Konkretisierung der Verpflichtungen der Einrichtungen der
Bundesverwaltung nach § 7 Absatz 2 KRITISDachGkonkretisiert werden. Zusätzlicher
Erfüllungsaufwand infolge des Gesetzes ist auch für Gemeinden sowie für die
Sozialversicherungsträger zu erwarten. Der Erfüllungsaufwand wird nachvollziehbar und methodengerecht bei
der Ausarbeitung der konkretisierenden Rechtsverordnungen geschätzt werden.
F. Weitere Kosten
Auswirkungen auf Einzelpreise, das allgemeine Preisniveau und das
Verbraucherpreisniveau sind nicht zu erwarten.
Bundesrat Drucksache 558/25
10.10.25
In - AV - DS - Fz - U - Vk - Wi
Gesetzentwurf
der Bundesregierung
B
R
Fu
ss
Entwurf eines Gesetzes zur Umsetzung der Richtlinie
(EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen
Bundesrepublik Deutschland Berlin, 10. Oktober 2025
Der Bundeskanzler
An die
Präsidentin des Bundesrates
Frau Ministerpräsidentin
Anke Rehlinger
Sehr geehrte Frau Bundesratspräsidentin,
hiermit übersende ich gemäß Artikel 76 Absatz 2 Satz 4 des Grundgesetzes den
von der Bundesregierung beschlossenen
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557
und zur Stärkung der Resilienz kritischer Anlagen
mit Begründung und Vorblatt.
Der Gesetzentwurf ist besonders eilbedürftig, um das Gesetzgebungsverfahren
zügig abzuschließen, da wegen noch nicht erfolgter Umsetzung der CER-
Richtlinie bereits ein Vertragsverletzungsverfahren eingeleitet wurde.
Federführend ist das Bundesministerium des Innern.
Fristablauf: 21.11.25
besonders eilbedürftige Vorlage gemäß Artikel 76 Absatz 2 Satz 4 GG
Die Stellungnahme des Nationalen Normenkontrollrates gemäß § 6 Absatz 1
NKRG ist als Anlage beigefügt.
Die Stellungnahme der Bundesregierung zur Stellungnahme des Nationalen
Normenkontrollrates ist als Anlage 2 beigefügt.
Mit freundlichen Grüßen
Friedrich Merz
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557
und zur Stärkung der Resilienz kritischer Anlagen1)
Vom …
Der Bundestag hat mit Zustimmung des Bundesrates das folgende Gesetz
beschlossen:
Artikel 1
Dachgesetz zur Stärkung der physischen Resilienz kritischer
Anlagen
(KRITIS-Dachgesetz – KRITISDachG)
§ 1
Nationale KRITIS-Resilienzstrategie
Bis spätestens zum Ablauf des 17. Januar 2026 soll die Bundesregierung eine
Strategie zur Verbesserung der Resilienz kritischer Infrastrukturen verabschieden.
§ 2
Begriffsbestimmungen
Im Sinne dieses Gesetzes
1. ist „Betreiber kritischer Anlagen“ eine natürliche oder juristische Person oder eine
rechtlich unselbständige Organisationseinheit einer Gebietskörperschaft, die unter
Berücksichtigung der rechtlichen, wirtschaftlichen und tatsächlichen Umstände bestimmenden
Einfluss auf eine oder mehrere kritische Anlagen ausübt; abweichend hiervon hat im
Sektor Finanzwesen bestimmenden Einfluss auf eine kritische Anlage, wer die
tatsächliche Sachherrschaft ausübt, wobei die rechtlichen und wirtschaftlichen Umstände
insoweit unberücksichtigt bleiben;
2. ist „Anlage“ eine Betriebsstätte, sonstige ortsfeste Installation, Maschine, Gerät und
sonstige ortsveränderliche technische Installation;
3. ist „kritische Anlage“ eine Anlage, die für die Erbringung einer kritischen Dienstleistung
erheblich ist;
4. ist „kritische Dienstleistung“ eine Dienstleistung zur Versorgung der Allgemeinheit in
den Sektoren Energie, Transport und Verkehr, Finanzwesen, Leistungen der
1) Dieses Gesetz dient der Umsetzung der Richtlinie (EU) 2022/2557 des Europäischen Parlaments und
des Rates vom 14. Dezember 2022 über die Resilienz kritischer Einrichtungen und zur Aufhebung der
Richtlinie 2008/114/EG des Rates (ABl. L 333 vom 27.12.2022, S. 164).
Sozialversicherung sowie Grundsicherung für Arbeitsuchende, Gesundheitswesen,
Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum oder
Siedlungsabfallentsorgung, deren Ausfall oder Beeinträchtigung zu erheblichen
Versorgungsengpässen oder zu Gefährdungen der öffentlichen Sicherheit führen würde;
5. ist „Resilienz“ die Fähigkeit einer kritischen Anlage, einen Vorfall zu verhindern, sich
vor einem Vorfall zu schützen, einen Vorfall abzuwehren, auf einen Vorfall zu
reagieren, die Folgen eines Vorfalls zu begrenzen, einen Vorfall aufzufangen und zu
bewältigen und sich von einem Vorfall zu erholen;
6. ist „Risiko“ das Potenzial für Ausfälle oder Beeinträchtigungen, die durch einen Vorfall
verursacht werden, das als eine Kombination des Ausmaßes eines Ausfalls oder einer
Beeinträchtigung und der Wahrscheinlichkeit des Eintretens des Vorfalls zum Ausdruck
gebracht wird;
7. ist „Risikoanalyse“ das systematische Verfahren zur Bestimmung eines Risikos;
8. ist „Risikobewertung“ der Prozess, in dem Risiken in Bezug auf deren Wirkung auf die
kritische Dienstleistung verglichen und priorisiert werden und entschieden wird, ob
Maßnahmen zur Risikobehandlung zu ändern und zu ergänzen sind;
9. ist „Vorfall“ ein Ereignis, das die Erbringung einer kritischen Dienstleistung erheblich
beeinträchtigt oder beeinträchtigen könnte, mit Ausnahme von Ereignissen, die
ausschließlich Sicherheitsvorfälle im Sinne des § 2 Nummer 40 des BSI-Gesetzes oder
§ 3 Nummer 53 des Telekommunikationsgesetzes [beide in der Fassung des NIS2
UmsuCG] sind;
10. sind „Einrichtungen der Bundesverwaltung“ das Bundeskanzleramt, die
Bundesministerien und der Beauftragte der Bundesregierung für Kultur und Medien;
11. ist „Geschäftsleitung“ eine natürliche Person, die nach Gesetz, Satzung oder
Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung eines Betreibers
kritischer Anlagen berufen ist; Leiterinnen und Leiter von Einrichtungen der
Bundesverwaltung nach Nummer 10 sowie Leiterinnen und Leiter von Behörden gelten nicht als
Geschäftsleitung.
12. sind „maritime Infrastrukturen“ Anlagen auf oder unter See im Küstenmeer und der
ausschließlichen Wirtschaftszone der Bundesrepublik Deutschland.
§ 3
Zentrale Anlaufstelle; zuständige Behörde; behördliche Zusammenarbeit;
Verordnungsermächtigung
(1) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe ist zentrale
Anlaufstelle im Sinne des Artikels 9 Absatz 2 der Richtlinie (EU) 2022/2557 in der Fassung vom
14. Dezember 2022.
(2) Zuständige Behörde im Sinne dieses Gesetzes ist
1. das Bundesministerium des Innern für die kritischen Dienstleistungen, die von
Einrichtungen der Bundesverwaltung erbracht werden,
2. die Bundesnetzagentur für die kritischen Dienstleistungen
a) der Stromversorgung,
b) der Erdgasversorgung,
c) der Wasserstoffversorgung und
d) des Betriebes von öffentlichen Telekommunikationsnetzen oder der Erbringung
von öffentlich zugänglichen Telekommunikationsdiensten,
3. das Bundesministerium für Wirtschaft und Energie für die kritische Dienstleistung der
Mineralölversorgung,
4. das Eisenbahnbundesamt für die kritische Dienstleistung des Eisenbahnverkehrs,
soweit er in die Zuständigkeit der bundeseigenen Eisenbahnverkehrsunternehmen oder
Eisenbahninfrastrukturunternehmen fällt,
5. die Generaldirektion Wasserstraßen und Schifffahrt für die kritische Dienstleitung der
See- und Binnenschifffahrt in Bezug auf den Betrieb der bundeseigenen
Wasserstraßeninfrastruktur,
6. das Bundesamt für Seeschifffahrt und Hydrographie für die kritischen Dienstleistungen
der Wasserstands- und Gezeitenvorhersage des Bundes,
7. das Fernstraßen-Bundesamt für die kritische Dienstleistung des Straßenverkehrs in
Bezug auf Verkehrssteuerungs- und Leitsysteme sowie intelligente Verkehrssysteme
auf Bundesautobahnen und -straßen in Bundesverwaltung,
8. der Deutsche Wetterdienst für die kritische Dienstleistung der Wettervorhersage,
soweit sie in seine Zuständigkeit fällt,
9. das Bundesamt für Sicherheit in der Informationstechnik für die kritischen
Dienstleistungen, soweit sie nicht dem Betreib von öffentlichen Telekommunikationsnetzen oder
der Erbringung von öffentlich zugänglichen Telekommunikationsdiensten dienen,
a) der Sprach- und Datenübertragung,
b) der Datenspeicherung und -verarbeitung.
10. die Bundesanstalt für Finanzdienstleistungsaufsicht für die kritischen Dienstleistungen,
die durch Unternehmen erbracht werden, für welche sie die zuständige Behörde im
Sinne des Artikels 46 der Verordnung (EU) 2022/2554 ist,
11. die für den jeweiligen Leistungsträger nach dem Sozialgesetzbuch zuständige
Aufsichtsbehörde für die kritische Dienstleistung der Erbringung von Leistungen der
Sozialversicherung; sofern die kritische Dienstleistung der Leistungen des Rechts der
Arbeitsförderung sowie der Grundsicherung für Arbeitsuchende, soweit sie der Aufsicht
des Bundes unterliegt, betroffen ist, die Bundesagentur für Arbeit,
12. das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe für die Aufgaben nach
den §§ 8, 14 Absatz 2 sowie § 18,
13. in den in Nummern 1 bis 12 nicht genannten Fällen die jeweils zuständigen
Bundesbehörden nach Absatz 3 Satz 1 und die jeweils zuständigen Landesbehörden nach
Absatz 6 Satz 1.
Die in diesem Gesetz gesondert ausgewiesenen Zuständigkeiten bleiben unberührt.
(3) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die
nicht der Zustimmung des Bundesrates bedarf, für weitere kritische Dienstleistungen, die in
der Rechtsverordnung nach § 4 Absatz 3 festgelegt werden, zuständige Bundesbehörden
festzulegen. Für die kritische Dienstleistung des Betriebs von Bodeninfrastrukturen für die
Erbringung weltraumgestützter Dienste im Sektor Weltraum wird das Bundesministerium
für Forschung, Technologie und Weltraum ermächtigt, durch Rechtsverordnung, die nicht
der Zustimmung des Bundesrates bedarf, eine oder mehrere zuständige Bundesbehörden
festzulegen. § 4 Absatz 4 und 5 gilt entsprechend. Die Rechtsverordnung nach Satz 2
ergeht zusätzlich im Einvernehmen mit dem Bundesministerium des Innern.
(4) Das Bundesamt für Seeschifffahrt und Hydrographie und die Bundesnetzagentur
tauschen Informationen mit Bezug zu maritimen Infrastrukturen in der ausschließlichen
Wirtschaftszone aus und wirken zur Stärkung der Resilienz der Betreiber kritischer Anlagen
im Bereich maritimer Infrastrukturen im Rahmen ihrer jeweiligen Zuständigkeiten in der
ausschließlichen Wirtschaftszone zusammen.
(5) Jedes Land benennt dem Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe spätestens einen Monat nach dem … [einsetzen: Datum des Tages nach der
Verkündung dieses Gesetzes] je eine Landesbehörde als zentralen Ansprechpartner für
sektorenübergreifende Angelegenheiten im Zusammenhang mit der Durchführung dieses Gesetzes.
(6) Jedes Land bestimmt für die nicht in Absatz 2 Satz 1 Nummer 1 bis 12 genannten
kritischen Dienstleistungen der Rechtsverordnung nach § 4 Absatz 3, welche
Landesbehörden die Aufgaben nach diesem Gesetz wahrnehmen. Es teilt dem Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe die zuständigen Behörden spätestens drei Monate
nach Inkrafttreten der Rechtsverordnung nach § 4 Absatz 3 mit. Soweit eine Festlegung
einer Bundesbehörde nach Absatz 3 zu einer jeweils kritischen Dienstleistung erfolgt ist,
hat diese Festlegung Vorrang vor einer Bestimmung einer Landesbehörde nach diesem
Absatz.
(7) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe und die
zuständigen Behörden nach Absatz 2 Satz 1 und Absatz 6 Satz 1 übermitteln sich wechselseitig die
Informationen, die für die Aufgabenerfüllung der jeweils anderen Seite erforderlich sind.
Erforderlich sein können insbesondere
1. Informationen zu Risiken und Vorfällen sowie
2. Informationen zu Maßnahmen
a) nach diesem Gesetz,
b) nach dem BSI-Gesetz [in der Fassung des NIS2UmsuCG],
c) nach dem Energiewirtschaftsgesetz,
d) nach dem Telekommunikationsgesetz und,
e) nach der Verordnung (EU) 2022/2554, soweit eine Maßnahme gegenüber einem
Betreiber kritischer Anlagen getroffen wird.
Für die Übermittlung von Informationen nach Satz 1 vereinbaren Sender und Empfänger
Prozesse zur Weitergabe und Wahrung der notwendigen Vertraulichkeit.
(8) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe konsultiert in
regelmäßigem Abstand unter Einbindung der zuständigen Behörden die zuständigen Behörden
anderer Mitgliedstaaten der Europäischen Union, wenn
1. eine kritische Anlage physisch mit einer Einrichtung eines anderen Mitgliedstaates der
Europäischen Union verbunden ist,
2. ein Betreiber kritischer Anlagen Teil von Unternehmensstrukturen ist, die mit einer
kritischen Einrichtung im Sinne des Artikels 2 Nummer 1 der Richtlinie (EU) 2022/2557 in
einem anderen Mitgliedstaat der Europäischen Union verbunden sind oder zu ihnen in
Bezug stehen oder
3. ein Betreiber kritischer Anlagen in einem anderen Mitgliedstaat der Europäischen
Union als kritische Einrichtung im Sinne des Artikels 2 Nummer 1 der Richtlinie (EU)
2022/2557 eingestuft wurde und wesentliche Dienste im Sinne des Artikels 2
Nummer 5 der Richtlinie (EU) 2022/2557 und des Artikels 2 der Delegierten Verordnung
(EU) 2023/2450) für einen anderen oder in einem anderen Mitgliedstaat der
Europäischen Union erbringt.
§ 4
Geltungsbereich; Sektoren; Verordnungsermächtigung
(1) Dieses Gesetz gilt für Betreiber kritischer Anlagen in den folgenden Sektoren:
1. Energie,
2. Transport und Verkehr,
3. Finanzwesen,
4. Leistungen der Sozialversicherung sowie Grundsicherung für Arbeitsuchende,
5. Gesundheitswesen,
6. Wasser,
7. Ernährung,
8. Informationstechnik und Telekommunikation,
9. Weltraum und
10. Siedlungsabfallentsorgung.
(2) § 3 Absatz 8, die §§ 9, 10, 12 bis 16, 18, 19 Absatz 2 sowie die
§§ 20, 21 Absatz 6 gelten nicht für
1. Finanzunternehmen nach Artikel 2 Absatz 2 der Verordnung (EU) 2022/2554 und
Unternehmen, für die die Anforderungen der Verordnung (EU) 2022/2554 auf Grund von
§ 1a Absatz 2a des Kreditwesengesetzes oder § 293 Absatz 5 des
Versicherungsaufsichtsgesetzes gelten,
2. Betreiber kritischer Anlagen im Sektor Informationstechnik und Telekommunikation,
3. Betreiber kritischer Anlagen im Sektor Siedlungsabfallentsorgung, mit Ausnahme des
§ 12, und
4. für Betreiber kritischer Anlagen im Sektor Leistungen der Sozialversicherung sowie
Grundsicherung für Arbeitsuchende, mit Ausnahme des § 12.
(3) Das Bundesministerium des Innern bestimmt durch Rechtsverordnung, die nicht
der Zustimmung des Bundesrats bedarf, die kritischen Dienstleistungen, die jeweils zu den
Sektoren nach Absatz 1 gehören.
(4) Die Rechtsverordnung nach Absatz 3 ergeht im Einvernehmen mit
1. dem Bundesministerium für Wirtschaft und Energie,
2. dem Bundesministerium der Finanzen,
3. dem Bundesministerium der Justiz und für Verbraucherschutz,
4. dem Bundesministerium für Arbeit und Soziales,
5. dem Bundesministerium der Verteidigung,
6. dem Bundesministerium für Landwirtschaft, Ernährung und Heimat,
7. dem Bundesministerium für Gesundheit,
8. dem Bundesministerium für Verkehr,
9. dem Bundesministerium für Forschung, Technologie und Raumfahrt,
10. dem Bundesministerium für Umwelt, Klimaschutz, Naturschutz und nukleare Sicherheit
und
11. dem Bundesministerium für Digitales und Staatsmodernisierung.
(5) Zugang zu den Akten, die die Erstellung oder Änderung der Verordnung nach
Absatz 3 betreffen, wird nicht gewährt. Die Akteneinsichtsrechte von Verfahrensbeteiligten
bleiben unberührt.
§ 5
Erheblichkeit einer Anlage für die Erbringung kritischer Dienstleistungen;
Verordnungsermächtigung; Feststellungsbefugnis; Verordnungsermächtigung
(1) Das Bundesministerium des Innern bestimmt durch Rechtsverordnung, die nicht
der Zustimmung des Bundesrats bedarf,
1. Kategorien von Anlagen,
2. allgemeine, sektoren-, branchen-, dienstleistungs- oder anlagenspezifische
Schwellenwerte zum Versorgungsgrad, bei deren Erreichen eine Anlage einer bestimmten
Kategorie nach Nummer 1 nach einem bestimmten Stichtag als erheblich für die Erbringung
einer kritischen Dienstleistung gilt und bei deren Unterschreiten eine Anlage nach
einem bestimmten Stichtag nicht mehr als solches gilt,
3. Stichtage nach Nummer 2 sowie
4. Kategorien von Anlagen, die unabhängig von Nummer 2 als erheblich für die
Erbringung einer kritischen Dienstleistung gelten.
§ 4 Absatz 4 und 5 gilt entsprechend.
(2) Bei der Bestimmung der Schwellenwerte zum Versorgungsgrad nach
Absatz 1 Satz 1 Nummer 2 werden die nationalen Risikoanalysen und Risikobewertungen
sowie die folgenden Kriterien berücksichtigt:
1. die Zahl der Einwohner, die die von der Anlage erbrachten kritischen Dienstleistung in
Anspruch nehmen,
2. das Ausmaß der Abhängigkeit anderer Sektoren oder Branchen von der betreffenden
kritischen Dienstleistung,
3. die Dauer und das Ausmaß möglicher Auswirkungen von Ausfällen und
Beeinträchtigungen der Anlage auf wichtige wirtschaftliche Tätigkeiten, die für die
Aufrechterhaltung wichtiger gesellschaftlicher Funktionen, die öffentliche Sicherheit oder Ordnung,
die Gesundheit der Bevölkerung, oder die Erhaltung der natürlichen Lebensgrundlagen
von entscheidender Bedeutung sind,
4. den Marktanteil des Betreibers der Anlage auf dem Markt für kritische Dienstleistungen,
5. das geografische Gebiet, das von einem Vorfall betroffen sein könnte, einschließlich
etwaiger grenzüberschreitender Auswirkungen, unter Berücksichtigung der
Schwachstellen, die mit dem Grad der Isolierung bestimmter Arten geografischer Gebiete
verbunden sind, und
6. die Bedeutung des Betreibers der Anlage für die Aufrechterhaltung der kritischen
Dienstleistung in ausreichendem Umfang, unter Berücksichtigung der Verfügbarkeit
von alternativen Mitteln für die Erbringung der betreffenden kritischen Dienstleistung.
Der Regelwert für Schwellenwerte nach Absatz 1 Satz 1 Nummer 2 beträgt grundsätzlich
500 000 von einer Anlage zu versorgende Einwohner.
(3) Ist eine Anlage für die Erbringung einer kritischen Dienstleistung erheblich, ohne
die Voraussetzungen der Rechtsverordnung des Absatzes 1 Satz 1 zu erfüllen, so stellt das
Bundesministerium des Innern dies im Einzelfall fest. Ist eine Anlage für die Erbringung
einer kritischen Dienstleistung nicht erheblich, obwohl sie die Voraussetzungen der
Rechtsverordnung des Absatzes 1 Satz 1 erfüllt, so stellt das Bundesministerium des Innern und
dies im Einzelfall fest. Für die Beurteilung der Erheblichkeit einer Anlage für die Erbringung
einer kritischen Dienstleistung gilt Absatz 2 entsprechend.
(4) Falls für die betroffene Dienstleistung eine Behörde des Bundes die zuständige
Behörde ist, erfolgt die Feststellung nach Absatz 3 Satz 1 und 2 im Einvernehmen mit dem
Bundesministerium, zu dessen Geschäftsbereich die Behörde gehört. Liegt die Fach- oder
Rechtsaufsicht für den Teil einer Behörde, der für die betroffene kritische Dienstleistung
zuständig ist, nicht bei dem Bundesministerium, zu dessen Geschäftsbereich sie gehört,
erfolgt die Feststellung nach Absatz 3 Satz 1 und 2 im Einvernehmen mit dem
Bundesministerium, dessen Fach- oder Rechtsaufsicht der betreffende Teil dieser Behörde
untersteht. Im Übrigen erfolgt sie im Benehmen mit dem Landesministerium, zu dessen
Geschäftsbereich die für die betroffene Dienstleistung zuständige Behörde gehört. Die
zuständigen Behörden machen Vorschläge für Feststellungen nach Absatz 3 Satz 1 und 2.
(5) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe teilt dem Betreiber
der kritischen Anlage im Falle einer Feststellung nach Absatz 3 Satz 1 oder 2 schriftlich
oder elektronisch mit, dass er den Verpflichtungen dieses Gesetzes unterliegt oder nicht
unterliegt. Es fordert ihn im Falle einer Feststellung nach Absatz 3 Satz 1 zudem zur
Registrierung nach § 8 Absatz 1 auf.
(6) Entfallen die Voraussetzungen der Feststellung nach Absatz 3 Satz 1 und 2, so
stellt das Bundesministerium des Innern dies fest. Die Absätze 4 und 5 gelten
entsprechend.
§ 6
Sonstige Resilienzregelungen und Resilienzmaßnahmen
(1) Für die Aufrechterhaltung des Betriebs kritischer Anlagen können auch
Einrichtungen von erheblicher Bedeutung sein, für die dieses Gesetz nicht gilt. Hierzu zählen
notwendige Betreuungsangebote, die für die Erhaltung der personellen Arbeitsfähigkeit in
kritischen Anlagen erforderlich sind.
(2) Unbeschadet der Regelungen dieses Gesetzes können Bund und Länder im
Rahmen ihrer jeweiligen Zuständigkeiten Vorgaben zu resilienzsteigernden Maßnahmen
machen.
(3) Die Sicherheitsbehörden des Bundes und der Länder erfüllen ihre Aufgaben im
Rahmen der gesetzlichen Vorschriften.
§ 7
Einrichtungen der Bundesverwaltung; Geltung der Vorschriften für Betreiber
kritischer Anlagen und allgemeine Feststellungen
(1) Die Vorschriften für Betreiber kritischer Anlagen
1. des § 8 Absatz 1 Nummer 1, 2 und 6 sowie § 8 Absatz 6 und 7 gelten für
Einrichtungen der Bundesverwaltung entsprechend;
2. des § 12 Absatz 1, 2, § 13 Absatz 1, 2, 3 und 4 sowie der §§ 15 und 18 Absatz 1 bis 7
gelten für Einrichtungen der Bundesverwaltung mit Ausnahme des Auswärtigen Amtes
und des Bundesministeriums der Verteidigung; das Auswärtige Amt erlässt im
Einvernehmen mit dem Bundesministerium des Innern eine allgemeine
Verwaltungsvorschrift, um die Ziele der Richtlinie (EU) 2022/2557 im Geschäftsbereich des
Auswärtigen Amtes durch ergebnisäquivalente Maßnahmen umzusetzen.
(2) Das Bundesministerium des Innern legt für die Einrichtungen der
Bundesverwaltung mit deren Einvernehmen das Folgende allgemein fest:
1. die kritischen Dienstleistungen, die von Einrichtungen der Bundesverwaltung erbracht
werden,
2. Mindestanforderungen zur Konkretisierung der Verpflichtungen nach
Absatz 1 Nummer 2.
Satz 1 gilt nicht für das Auswärtige Amt und das Bundesministerium der Verteidigung. § 15
gilt für Regelungen nach Absatz 2 Nummer 2 entsprechend.
(3) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe berät die
Einrichtungen der Bundesverwaltung bei der Umsetzung und Einhaltung ihrer in Absatz 1
genannten Verpflichtungen.
§ 8
Registrierung kritischer Anlagen; Geltungszeitpunkt
(1) Ein Betreiber kritischer Anlagen ist verpflichtet, spätestens drei Monate, nachdem
eine Anlage als kritische Anlage gilt, frühestens jedoch bis einschließlich zum 17. Juli 2026,
dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe über eine gemeinsam vom
Bundesamt für Sicherheit in der Informationstechnik und dem Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe eingerichtete Registrierungsmöglichkeit nach § 33 Absatz 1
des BSI-Gesetzes [in der Fassung des NIS2UmsuCG] folgende Angaben zu übermitteln
(Registrierung):
1. den Namen des Betreibers kritischer Anlagen, einschließlich der Rechtsform und, falls
einschlägig, die Handelsregisternummer,
2. die Anschrift und aktuelle Kontaktdaten des Betreibers kritischer Anlagen,
einschließlich der E-Mail-Adresse und der Telefonnummer,
3. den Sektor und, falls einschlägig, die Branche, zu dem oder zu der die kritische Anlage
gehört, sowie die kritische Dienstleistung, für deren Erbringung die Anlage erheblich
ist,
4. soweit einschlägig, die Kategorie der kritischen Anlage und deren Werte zum
Versorgungsgrad gemäß der Rechtsverordnung nach § 5 Absatz 1 Satz 1, den Standort der
kritischen Anlagen und deren Versorgungsgebiet sowie deren öffentlichen IP-
Adressbereiche,
5. falls einschlägig, eine Auflistung der Mitgliedstaaten der Europäischen Union, in denen
oder für die der Betreiber kritischer Anlagen wesentliche Dienste im Sinne des
Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 in der Fassung vom 14. Dezember
2022 und des Artikels 2 der Delegierten Verordnung (EU) 2023/2450 in der Fassung
vom 25. Juli 2023 erbringt, unter Angabe, welche wesentliche Dienste er in welchen
oder für welche Mitgliedstaaten erbringt, sowie
6. eine Kontaktstelle, über die der Betreiber kritischer Anlagen erreichbar ist.
(2) Rechtfertigen Tatsachen die Annahme, dass ein Betreiber kritischer Anlagen seine
Pflicht zur Registrierung nicht erfüllt, so kann das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe von dem Betreiber verlangen, Aufzeichnungen, Schriftstücke und
sonstige Unterlagen vorzulegen sowie Auskünfte zu erteilen, soweit dies erforderlich ist, um
festzustellen, ob die Anlage kritisch ist. Können bestimmte Unterlagen oder Auskünfte aus
Gründen des Geheimschutzes, der überwiegenden Sicherheitsinteressen oder des
überwiegenden Schutzes von Betriebs- und Geschäftsgeheimnissen nicht vorgelegt oder erteilt
werden, stellt der Betreiber die erforderlichen Informationen auf andere Weise zu
Verfügung.
(3) Wenn der Betreiber kritischer Anlagen seine Pflicht zur Registrierung nicht erfüllt,
kann das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe nach Anhörung des
Betreibers die Registrierung selbst vornehmen. Die Vornahme der Registrierung bedarf des
Einvernehmens des Bundesamts für Sicherheit in der Informationstechnik und, falls die
zuständige Behörde eine Behörde des Bundes ist, ihres Einvernehmens und, falls die
zuständige Behörde eine Behörde des Landes ist, ihres Benehmens.
(4) Das Bundesamt für Sicherheit in der Informationstechnik und die zuständigen
Behörden können dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe Vorschläge
für die Registrierung weiterer Betreiber kritischer Anlagen unterbreiten und übermitteln dem
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe die erforderlichen Informationen
zur Identifizierung der Betreiber kritischer Anlagen.
(5) Dem Betreiber kritischer Anlagen wird die zuständige Behörde durch das
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe spätestens zwei Wochen nach der
Registrierung schriftlich oder elektronisch mitgeteilt, mit Ausnahme der erstmaligen Mitteilung,
die nicht vor dem 17. August 2026 erfolgen muss. Das Bundesamt für Bevölkerungsschutz
und Katastrophenhilfe informiert das Bundesamt für Sicherheit in der Informationstechnik
sowie die jeweils zuständige Behörde unverzüglich über jede erfolgte Registrierung.
(6) Bei Änderungen der nach Absatz 1 zu übermittelnden Angaben sind über die in
Absatz 1 genannte Registrierungsmöglichkeit geänderte Werte zum Versorgungsgrad
einmal jährlich zu übermitteln und alle anderen Angaben unverzüglich, spätestens jedoch zwei
Wochen ab dem Zeitpunkt, zu dem der Betreiber kritischer Anlagen von der Änderung
Kenntnis erhalten hat, zu übermitteln. Das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe informiert das Bundesamt für Sicherheit in der Informationstechnik sowie die
zuständige Behörde unverzüglich über alle übermittelten Änderungen.
(7) Die Verpflichtungen nach § 12 gelten für den Betreiber einer kritischen Anlage
erstmals neun Monate, die Verpflichtungen nach den §§ 13, 18 und 20 erstmals zehn Monate
nach deren Registrierung.
(8) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe legt die
Einzelheiten zur Ausgestaltung des Registrierungsverfahrens im Einvernehmen mit dem Bundesamt
für Sicherheit in der Informationstechnik fest. Die Festlegung nach Satz 1 erfolgt durch eine
öffentliche Mitteilung auf der Internetseite des Bundesamts für Bevölkerungsschutz und
Katastrophenhilfe.
§ 9
Kritische Einrichtungen von besonderer Bedeutung für Europa
(1) Ein Betreiber kritischer Anlagen gilt als Betreiber einer kritischen Einrichtung von
besonderer Bedeutung für Europa, wenn
1. er für oder in mindestens sechs Mitgliedstaaten der Europäischen Union den gleichen
oder einen ähnlichen wesentlichen Dienst im Sinne des Artikels 2 Nummer 5 der
Richtlinie (EU) 2022/2557 und des Artikels 2 der Delegierten Verordnung (EU) 2023/2450
erbringt und
2. ihm von der Europäischen Kommission über das Bundesamt für Bevölkerungsschutz
und Katastrophenhilfe mitgeteilt wurde, dass er als kritische Einrichtung von
besonderer Bedeutung für Europa gilt.
(2) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe leitet die Mitteilung
nach § 8 Absatz 1 Nummer 5 unverzüglich an die zuständige Behörde weiter. Das
Bundesministerium des Innern teilt diese Informationen der Europäischen Kommission
unverzüglich mit.
(3) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe leitet die Mitteilung
der Europäischen Kommission, einen Betreiber kritischer Anlagen als kritische Einrichtung
von besonderer Bedeutung für Europa zu betrachten, unverzüglich an jenen und an die
zuständige Behörde weiter.
(4) Auf Antrag der Europäischen Kommission oder eines Mitgliedstaats der
Europäischen Union, für den oder in dem im Falle des Absatzes 1 Nummer 1 ein wesentlicher
Dienst erbracht wird, übermittelt das Bundesministerium des Innern im Benehmen mit dem
Bundesministerium oder Landesministerium, zu dessen Geschäftsbereich die für die
betroffene Dienstleistung zuständige Behörde gehört, der Europäischen Kommission
1. Teile der Risikoanalysen und Risikobewertungen der kritischen Einrichtung mit
besonderer Bedeutung für Europa nach § 12,
2. eine Auflistung der Maßnahmen der kritischen Einrichtung mit besonderer Bedeutung
für Europa nach § 13 und
3. eine Auflistung der Aufsichts- und Durchsetzungsmaßnahmen, die die zuständige
Behörde gegenüber der kritischen Einrichtung mit besonderer Bedeutung für Europa
ergriffen hat.
Liegt die Fach- oder Rechtsaufsicht für den Teil einer Behörde, der für die betroffene
kritische Dienstleistung zuständig ist, nicht bei dem Bundesministerium, zu dessen
Geschäftsbereich sie gehört, so übermittelt das Bundesministerium des Innern die Informationen nach
Nummer 1 bis 3 der Europäischen Kommission im Benehmen mit dem Bundesministerium,
dessen Fach- oder Rechtsaufsicht der betreffende Teil dieser Behörde untersteht.
Informationen, deren Offenlegung wesentlichen nationalen Interessen im Bereich der nationalen
Sicherheit, der öffentlichen Sicherheit oder der Verteidigung entgegenlaufen würde, sind
von der Übermittlung ausgeschlossen.
§ 10
Beratungsmission bei Einrichtungen von besonderer Bedeutung für Europa
(1) Das Bundesministerium des Innern kann einen Antrag bei der Europäischen
Kommission auf Einrichtung einer Beratungsmission zur Bewertung der Maßnahmen stellen, die
eine kritische Einrichtung von besonderer Bedeutung für Europa ergriffen hat, um ihre
Verpflichtungen nach den §§ 12, 13 und 18 zu erfüllen. Einer Beratungsmission im Sinne des
Satzes 1, die die Europäische Kommission vorschlägt oder ein anderer Mitgliedsstaat der
Europäischen Union beantragt, kann das Bundesministerium des Innern und für Heimat
zustimmen. Falls für die betroffene Dienstleistung eine Behörde des Bundes die zuständige
Behörde ist, erfolgen der Antrag nach Satz 1 und die Zustimmung nach Satz 2 im
Einvernehmen mit dem Bundesministerium, zu dessen Geschäftsbereich die Behörde gehört.
Liegt die Fach- oder Rechtsaufsicht für den Teil einer Behörde, der für die betroffene
kritische Dienstleistung zuständig ist, nicht bei dem Bundesministerium, zu dessen
Geschäftsbereich sie gehört, erfolgen der Antrag nach Satz 1 und die Zustimmung nach Satz 2 im
Einvernehmen mit dem Bundesministerium, dessen Fach- oder Rechtsaufsicht der
betreffende Teil dieser Behörde untersteht. Im Übrigen erfolgen sie im Benehmen mit dem
Landesministerium, zu dessen Geschäftsbereich die für die betroffene Dienstleistung
zuständige Behörde gehört.
(2) Die kritische Einrichtung mit besonderer Bedeutung für Europa unterstützt das
Bundesministerium des Innern bei der Zurverfügungstellung der Informationen für die
Beratungsmission.
(3) Die kritische Einrichtung von besonderer Bedeutung für Europa gewährt der
Beratungsmission Zugang zu Informationen, Systemen und Anlagen im Zusammenhang mit der
Erbringung ihrer kritischen Dienstleistung, soweit dies zur Durchführung der
Beratungsmission erforderlich ist. Soweit dies zum Zwecke des Satzes 1 erforderlich ist, ist der
Beratungskommission während der üblichen Geschäftszeiten Zugang zu Geschäftsräumen und
Betriebsstätten zu gewähren.
(4) Für die Absätze 2 und 3 gilt § 8 Absatz 2 Satz 2 sinngemäß.
(5) Die kritische Einrichtung von besonderer Bedeutung für Europa berücksichtigt die
Stellungnahme der Europäischen Kommission auf Grundlage des Berichts der
Beratungsmission bei der fortlaufenden Umsetzung der Verpflichtungen nach den §§ 12, 13 und 18.
(6) Konkretisiert die Europäische Kommission durch einen oder mehrere
Durchführungsrechtsakte gemäß Artikel 18 Absatz 6 der Richtlinie (EU) 2022/2557 das Verfahren
der Beratungsmission, so gehen diese Regelungen entgegenstehenden Vorschriften
dieses Paragraphen, mit Ausnahme des Absatzes 4, vor.
§ 11
Nationale Risikoanalysen und Risikobewertungen; Verordnungsermächtigung
(1) Als Grundlage für die Erstellung nationaler Risikoanalysen und Risikobewertungen
führen die Bundesministerien und Landesministerien jeweils für die kritischen
Dienstleistungen, für die eine Behörde ihres Geschäftsbereichs die zuständige Behörde ist und soweit
sie die Fach- oder Rechtsaufsicht für die zuständige Behörde ausüben, Risikoanalysen und
Risikobewertungen durch. Für kritische Dienstleistungen der Einrichtungen der
Bundesverwaltung führt das Bundesministerium des Innern die Risikoanalyse und Risikobewertung
auf der Grundlage fachspezifischer Bewertungen durch die übrigen Einrichtungen der
Bundesverwaltung durch. Liegt die Fach- oder Rechtsaufsicht für die zuständige Behörde
hinsichtlich der betroffenen kritischen Dienstleistung bei einem anderen Bundesministerium,
führt dieses Bundesministerium die entsprechenden Risikoanalysen und
Risikobewertungen durch. Die Sätze 1 und 2 gelten nicht für kritische Dienstleistungen, die vom
Auswärtigen Amt und vom Bundesministerium der Verteidigung erbracht werden.
(2) Die Risikoanalysen und Risikobewertungen berücksichtigen mindestens
Folgendes:
1. naturbedingte, technische oder menschlich verursachte Risiken, die geeignet sein
können, die Verfügbarkeit der kritischen Dienstleistungen entscheidend zu
beeinträchtigen, darunter
a) soweit bekannt, sektorenübergreifende und grenzüberschreitende Risiken,
b) Extremereignisse durch Unfälle, Naturgefahren und gesundheitliche Notlagen
sowie
c) hybride Bedrohungen, sicherheitsgefährdende oder andere feindliche
Bedrohungen, einschließlich terroristischer Straftaten gemäß der Richtlinie (EU) 2017/541,
2. alle wesentlichen Risiken für wirtschaftliche Tätigkeiten im Binnenmarkt und die
Bevölkerung, die sich aus dem Ausmaß der Abhängigkeit zwischen den Sektoren ergeben
und die Handlungsfähigkeit der Wirtschaft bedrohen, einschließlich
a) dem Ausmaß der Abhängigkeit von in anderen Mitgliedstaaten der Europäischen
Union und Drittstaaten ansässigen kritischen Einrichtungen im Sinne des Artikels
2 Nummer 1 der Richtlinie (EU) 2022/2057 sowie,
b) soweit bekannt, den Auswirkungen, die eine in einem Sektor auftretende
erhebliche Störung auf andere Sektoren haben kann,
3. alle für die personelle Arbeitsfähigkeit wesentlichen Risiken in den Sektoren, die für die
wirtschaftlichen Tätigkeiten im Binnenmarkt und die Bevölkerung von erheblichem
Einfluss sind,
4. die allgemeine Risikobewertung nach Artikel 6 Absatz 1 des Beschlusses
Nr. 1313/2013/EU,
5. die sonstigen, nicht in den Nummern 1 bis 4 genannten Risikobewertungen, die im
Einklang mit den Anforderungen der entsprechenden sektorspezifischen Rechtsakte der
Europäischen Union sind, einschließlich
a) der Verordnung (EU) 2017/1938,
b) der Verordnung (EU) 2019/941,
c) der Richtlinie 2007/60/EG sowie
d) der Richtlinie 2012/18/EU und
6. einschlägige, gemäß § 18 gemeldete Informationen über Vorfälle.
(3) Die Besonderheiten maritimer Infrastrukturen werden bei den Risikoanalysen und
Risikobewertungen berücksichtigt.
(4) Das Bundesministerium des Innern koordiniert die Durchführung der
Risikoanalysen und Risikobewertungen. Es wertet die durchgeführten Risikoanalysen und
Risikobewertungen länder- und sektorenübergreifend zur Erstellung von nationalen Risikoanalysen
und Risikobewertungen aus. Die nationalen Risikoanalysen und Risikobewertungen sind
im Bedarfsfall, mindestens jedoch alle vier Jahre, und erstmalig bis einschließlich 17.
Januar 2026 durchzuführen.
(5) Die nach Absatz 1 Satz 1 und 2 zuständigen Bundesministerien sowie das
Bundesministerium des Innern arbeiten bei der Erstellung der nationalen Risikoanalysen und
Risikobewertungen, soweit erforderlich, mit den zuständigen Behörden anderer
Mitgliedstaaten der Europäischen Union und mit den zuständigen Behörden aus Drittstaaten
zusammen.
(6) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übermittelt den
Betreibern kritischer Anlagen, den zuständigen Behörden und den nach Absatz 1 Satz 1 und 2
zuständigen Stellen sowie, soweit dies maritime Infrastrukturen betrifft, dem Bundesamt für
Seeschifffahrt und Hydrographie jeweils die für sie wesentlichen Teile der nationalen
Risikoanalysen und Risikobewertungen.
(7) Die Klimarisikoanalyse nach § 4 Absatz 1 Satz 1 des Bundes-
Klimaanpassungsgesetzes vom 20. Dezember 2023 (BGBl. 2023 I Nr. 393) bleibt von den Regelungen
dieses Paragraphen unberührt.
(8) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die
nicht der Zustimmung des Bundesrates bedarf, methodische und inhaltliche Vorgaben für
die Risikoanalysen und Risikobewertungen der nach Absatz 1 Satz 1 und 2 zuständigen
Stellen zu bestimmen. § 4 Absatz 4 und 5 gilt entsprechend.
§ 12
Risikoanalyse und Risikobewertung des Betreibers kritischer Anlagen;
Verordnungsermächtigung
(1) Der Betreiber kritischer Anlagen führt auf Grundlage der nationalen Risikoanalysen
und Risikobewertungen und anderer vertrauenswürdiger Informationsquellen im
Bedarfsfall, mindestens jedoch alle vier Jahre, eine Risikoanalyse und Risikobewertung durch, die
Folgendes berücksichtigt:
1. die in § 11 Absatz 2 Nummer 1 genannten Risiken,
2. Risiken, die geeignet sein können, die Verfügbarkeit der kritischen Dienstleistungen zu
beeinträchtigen und die sich aus Folgendem ergeben:
a) dem Ausmaß der Abhängigkeit des Betreibers kritischer Anlagen von den
kritischen Dienstleistungen, die von anderen Betreibern kritischer Anlagen auch in
anderen Sektoren und auch in benachbarten Mitgliedstaaten der Europäischen Union
und in Drittstaaten erbracht werden, und
b) dem Ausmaß der Abhängigkeiten anderer Sektoren von der kritischen
Dienstleistung, die von einem Betreiber kritischer Anlagen auch in benachbarten
Mitgliedstaaten der Europäischen Union und Drittstaaten erbracht wird.
(2) Die Besonderheiten maritimer Infrastrukturen werden bei den Risikoanalysen und
Risikobewertungen berücksichtigt.
(3) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die
nicht der Zustimmung des Bundesrates bedarf, inhaltliche und methodische Vorgaben
einschließlich Vorlagen und Muster für die Risikoanalysen und Risikobewertungen der
Betreiber kritischer Anlagen zu bestimmen. § 4 Absatz 4 und 5 gilt entsprechend. Das
Bundesministerium des Innern kann die Ermächtigung nach Satz 1 durch Rechtsverordnung auf
das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übertragen.
§ 13
Resilienzpflichten der Betreiber kritischer Anlagen; Resilienzplan
(1) Der Betreiber kritischer Anlagen ist verpflichtet, nach Maßgabe der
Absätze 2 und 3 Maßnahmen zur Gewährleistung seiner Resilienz zu treffen, um
1. das Auftreten von Vorfällen zu verhindern,
2. einen angemessenen physischen Schutz von Liegenschaften und kritischen Anlagen
zu gewährleisten,
3. auf Vorfälle zu reagieren, sie abzuwehren und die negativen Auswirkungen solcher
Vorfälle zu begrenzen und
4. nach Vorfällen die zügige Wiederherstellung der kritischen Dienstleistung zu
gewährleisten.
(2) Für die Erreichung der Ziele sind auf Grundlage der nationalen Risikoanalysen und
Risikobewertungen sowie der Risikoanalyse und Risikobewertung des Betreibers kritischer
Anlagen verhältnismäßige technische, sicherheitsbezogene und organisatorische
Maßnahmen zu treffen. Der Stand der Technik soll eingehalten werden. Insgesamt ist ein
Verhältnismäßigkeitsmaßstab anzuwenden. Dabei ist eine Zweck-Mittel-Relation
vorzunehmen, bei der insbesondere der Aufwand zur Verhinderung oder Begrenzung eines Ausfalls
gegen das Risiko eines Vorfalls abzuwägen ist. Wirtschaftliche Aspekte, darunter die
Leistungsfähigkeit des Betreibers, sind zu berücksichtigen.
(3) Zu den Maßnahmen zur Erreichung der Ziele nach Absatz 1 können die folgenden
zählen, soweit ihnen nicht bereits bestehende spezialgesetzliche Regelungen in den
jeweiligen Branchen vorgehen:
1. zum Zweck der Zielerreichung nach Absatzes 1 Nummer 1 zählen Maßnahmen der
Notfallvorsorge,
2. zum Zweck der Zielerreichung nach Absatzes 1 Nummer 2 zählen
a) Maßnahmen der baulichen und technischen Sicherung und des organisatorischen
Schutzes (Objektschutz) wie Liegenschaftsabgrenzungen und hemmende
Fassadenelemente,
b) Instrumente und Verfahren für die Überwachung der Umgebung,
c) der Einsatz von Detektionsgeräten und
d) Zugangskontrollen,
3. zum Zweck der Zielerreichung nach Absatzes 1 Nummer 3 zählen:
a) Risiko- und Krisenmanagementverfahren und -protokolle und
b) vorgegebene Abläufe im Alarmfall,
4. zum Zweck der Zielerreichung nach Absatzes 1 Nummer 4 zählen
a) Maßnahmen zur Aufrechterhaltung des Betriebs, darunter die Notstromversorgung
und
b) die Ermittlung alternativer Lieferketten, um die Erbringung des wesentlichen
Dienstes wiederaufzunehmen,
5. ein angemessenes Sicherheitsmanagement hinsichtlich der Mitarbeitenden zu
gewährleisten, einschließlich des Personals externer Dienstleister, und
6. das Personal für die unter den in Absatz 1 Nummer 1 bis 4 sowie in Nummer 5
genannten Maßnahmen durch Informationsmaterialien, Schulungen und Übungen vertraut zu
machen.
(4) Der Betreiber kritischer Anlagen muss die Maßnahmen nach Absatz 1 in einem
Resilienzplan darstellen und diesen anwenden. Aus dem Resilienzplan müssen die den
Maßnahmen zugrunde liegenden Erwägungen hervorgehen. Auf die Risikoanalyse und
Risikobewertung des Betreibers ist Bezug zu nehmen. Der Resilienzplan ist bei Bedarf sowie
nach Durchführung einer Risikoanalyse und Risikobewertung des Betreibers kritischer
Anlagen zu aktualisieren.
(5) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe stellt bis
einschließlich 17. Januar 2026 Vorlagen und Muster für die Erstellung von Resilienzplänen auf
seiner Internetseite bereit.
§ 14
Sektorenübergreifende und sektorspezifische Mindestanforderungen;
branchenspezifische Resilienzstandards; Verordnungsermächtigungen
(1) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die
nicht der Zustimmung des Bundesrates bedarf, zur Konkretisierung der Verpflichtungen
nach § 13 Absatz 1 sektorenübergreifende Mindestanforderungen zu bestimmen. Die
zuständigen Behörden sind zuvor anzuhören. Zudem gilt § 4 Absatz 4 entsprechend. Das
Bundesministerium des Innern kann die Ermächtigung nach Satz 1 durch
Rechtsverordnung auf das Bundesamt für Bevölkerungsschutz übertragen.
(2) Betreiber kritischer Anlagen oder ihre Branchenverbände können
branchenspezifische Resilienzstandards zur Konkretisierung der Verpflichtungen nach § 13 Absatz 1
vorschlagen. Soweit das Bundesamt für Sicherheit in der Informationstechnik
branchenspezifische Standards nach § 30 Absatz 8 des BSI-Gesetzes [in der Fassung des NIS2UmsuCG]
anerkannt hat, sollen diese die Grundlage für branchenspezifische Resilienzstandards nach
Satz 1 sein. Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe stellt auf Antrag
die Geeignetheit dieser branchenspezifischen Resilienzstandards zur Gewährleistung der
Anforderungen nach Absatz 1 fest und veröffentlicht diese auf seiner Internetseite. Die
Feststellung erfolgt
1. im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik,
2. falls für die betroffene Dienstleistung eine Behörde des Bundes die zuständige Behörde
ist, in deren Einvernehmen,
3. falls für die betroffene Dienstleistung Behörden der Länder die zuständigen Behörden
sind, in deren Benehmen und
4. im Sektor Energie im Benehmen mit dem Bundesamt für Seeschifffahrt und
Hydrographie, soweit maritime Infrastrukturen in der ausschließlichen Wirtschaftszone betroffen
sind.
Aus Gründen des öffentlichen Interesses werden für die Feststellung keine Gebühren oder
Auslagen für die Tätigkeit des Bundesamtes für Bevölkerungsschutz und Katastrophenhilfe
erhoben.
(3) Es werden jeweils ermächtigt, durch Rechtsverordnung, die nicht der Zustimmung
des Bundesrates bedarf, für die Arten von kritischen Dienstleistungen in den in
§ 3 Absatz 2 Nummer 2 bis 12 bestimmten Bereichen, für die sie jeweils zuständig sind, zur
Konkretisierung der Verpflichtungen nach § 13 Absatz 1 sektorspezifische
Mindestvorgaben zu bestimmen:
1. das Bundesministerium für Wirtschaft und Energie,
2. das Bundesministerium für Landwirtschaft, Ernährung und Heimat,
3. das Bundesministerium für Gesundheit,
4. das Bundesministerium für Verkehr und
5. das Bundesministerium für Digitales und Staatsmodernisierung.
Die Rechtsverordnungen nach Satz 1 ergehen im Einvernehmen mit dem
Bundesministerium des Innern.
(4) Die Landesregierungen werden jeweils ermächtigt, im Benehmen mit dem
Bundesministerium des Innern durch Rechtsverordnung für die kritischen Dienstleistungen, für
die Behörden der Länder die zuständigen Behörden sind, zur Konkretisierung der
Verpflichtungen nach § 13 Absatz 1 sektorspezifische Mindestvorgaben zu bestimmen.
(5) Die Ermächtigungen nach den Absätzen 3 und 4 bestehen nur, solange und
soweit keine entsprechenden branchenspezifischen Resilienzstandards nach Absatz 2 Satz 3
durch das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe als geeignet
festgestellt wurden.
§ 15
Vorrang von Durchführungsrechtsakten der Europäischen Kommission zu
Resilienzpflichten
Konkretisiert die Europäische Kommission durch einen oder mehrere
Durchführungsrechtsakte gemäß Artikel 13 Absatz 6 der Richtlinie (EU) 2022/2557 die technischen und
methodischen Spezifikationen für die Verpflichtungen nach § 13 Absatz 1, so gehen die
Regelungen entgegenstehenden Vorschriften des § 13 und entgegenstehenden
Regelungen, die auf Grundlage von § 14 erlassen wurden vor.
§ 16
Nachweise und behördliche Anordnungen zu Resilienzpflichten
(1) Um die Einhaltung der Verpflichtungen nach § 13 Absatz 1 zu überprüfen, kann
die zuständige Behörde über das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe das Bundesamt für Sicherheit in der Informationstechnik um die Übersendung der nach
[§ 39 des BSI-Gesetzes in der Fassung des NIS2UmsuCG] vorgelegten Nachweise
ersuchen.
(2) Sofern die nach Absatz 1 übermittelten Informationen zur Feststellung der
Einhaltung der Verpflichtungen nach § 13 Absatz 1 nicht ausreichen, kann die zuständige
Behörde einzelne Betreiber kritischer Anlagen zur Vorlage weiterer Informationen und
geeigneter Nachweise auffordern. Insbesondere kann sie die Vorlage des Resilienzplans
verlangen. Bei der Auswahl, von welchen Betreibern kritischer Anlagen Nachweise nach Satz 1
angefordert werden, verfolgt die zuständige Behörde einen risikobasierten Ansatz. Sie
wählt die zu kontrollierenden Betreiber kritischer Anlagen anhand des Ausmaßes der
Risikoexposition, der Größe des Betreibers kritischer Anlagen und der
Eintrittswahrscheinlichkeit und Schwere von möglichen Vorfällen sowie deren möglichen gesellschaftlichen und
wirtschaftlichen Auswirkungen aus. Der Grundsatz der Wirtschaftlichkeit der Verwaltung
soll dabei berücksichtigt werden.
(3) Ein Nachweis zur Einhaltung der Verpflichtung nach § 13 Absatz 1 kann durch
Audits erfolgen. Der Betreiber kritischer Anlagen übermittelt der zuständigen Behörde auf
deren Verlangen die Ergebnisse des Audits einschließlich der dabei aufgedeckten Mängel.
Die zuständige Behörde kann die Vorlage der Dokumentation, die der Überprüfung durch
ein Audit oder auf andere Weise zugrunde gelegt wurde, verlangen.
(4) Die zuständige Behörde kann die Einhaltung der Verpflichtungen nach
§ 13 Absatz 1 bei den nach Absatz 2 Satz 3 ausgewählten Betreibern kritischer Anlagen
überprüfen. Bei der Durchführung der Überprüfung kann die zuständige Behörde sich eines
qualifizierten unabhängigen Dritten bedienen. Der Betreiber kritischer Anlagen hat der
zuständigen Behörde und den in ihrem Auftrag handelnden Personen zum Zweck der
Überprüfung das Betreten der Geschäfts- und Betriebsräume sowie Zugang zu
Informationen, Systemen und Anlagen im Zusammenhang mit der Erbringung ihrer kritischen
Dienstleistung während der üblichen Betriebszeiten zu gestatten und auf Verlangen die in Betracht
kommenden Aufzeichnungen, Schriftstücke und sonstigen Unterlagen vorzulegen,
Auskunft zu erteilen und die erforderliche Unterstützung zu gewähren.
(5) Die zuständige Behörde kann bei Mängeln die Vorlage eines geeigneten
Mängelbeseitigungsplans und Maßnahmen zur Beseitigung der Mängel innerhalb einer
angemessenen Frist anordnen. Sie kann die Vorlage eines geeigneten Nachweises der
Mängelbeseitigung verlangen. Absatz 3 gilt entsprechend.
(6) Für die Absätze 2 bis 5 gilt § 8 Absatz 2 Satz 2 sinngemäß.
(7) Die Absätze 1 bis 6 gelten nicht für die Betreiber kritischer Anlagen, die für die
Erbringung kritischer Dienstleistungen in einem der Bereiche des
§ 3 Absatz 2 Nummer 2 Buchstabe a bis c erheblich sind. Stattdessen ist § 5f des
Energiewirtschaftsgesetzes anzuwenden.
(8) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe kann zur
Ausgestaltung des Verfahrens der Erbringung des Nachweises und der Audits nach Absatz 3
Anforderungen an die Art und Weise der Durchführung, an die Geeignetheit der zu
erbringenden Nachweise sowie fachliche und organisatorische Anforderungen an die Prüfer und die
prüfende Stelle im Einvernehmen mit dem fachlich zuständigen Bundesministerium sowie
dem Bundesamt für Sicherheit in der Informationstechnik festlegen. § 4 Absatz 4 gilt
entsprechend. Die Festlegung nach Satz 1 wird durch eine öffentliche Mitteilung auf der
Internetseite des Bundesamtes für Bevölkerungsschutz und Katastrophenhilfe veröffentlicht.
§ 17
Gleichwertigkeit von Nachweisen und sonstigen öffentlich-rechtlichen
Verpflichtungen; Verordnungsermächtigung
(1) Risikoanalysen, Risikobewertungen sowie Dokumente und Maßnahmen und
Zertifikate zur Stärkung der Resilienz, die der Betreiber kritischer Anlagen auf Grund sonstiger
rechtlicher Verpflichtungen oder freiwillig erstellt, ergriffen oder erlangt hat, können zum
Nachweis der Einhaltung der Verpflichtungen nach diesem Gesetz herangezogen werden.
(2) Die tatsächlichen Feststellungen anderer Behörden zu Risikoanalysen und
Risikobewertungen sowie zu Dokumenten und Maßnahmen zur Stärkung der Resilienz sind
zugunsten des Betreibers kritischer Anlagen bindend.
(3) Das Bundesministerium des Innern kann durch Rechtsverordnung, die nicht der
Zustimmung des Bundesrates bedarf, allgemein feststellen, dass bestimmte
Verpflichtungen auf Grund sonstiger öffentlich-rechtlicher Vorschriften, die auch für Betreiber kritischer
Anlagen gelten, gleichwertig mit bestimmten Verpflichtungen sind, die für Betreiber
kritischer Anlagen nach diesem Gesetz gelten.§ 4 Absatz 4 und 5 gilt entsprechend.
(4) Die Verpflichtungen nach diesem Gesetz gelten als eingehalten, soweit die in der
Rechtsverordnung nach Absatz 3 Satz 1 als diesen gleichwertig festgestellten sonstigen
Verpflichtungen eingehalten werden. Feststellungen anderer Behörden zur Einhaltung der
sonstigen Verpflichtungen sind bindend.
§ 18
Meldewesen für Vorfälle
(1) Der Betreiber kritischer Anlagen ist verpflichtet, dem Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe Vorfälle unverzüglich, spätestens 24 Stunden nach Kenntnis
der vom Bundesamt für Sicherheit der Informationstechnik und dem Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe eingerichteten gemeinsamen Meldestelle nach § 32
Absatz 1 des BSI-Gesetzes [in der Fassung des NIS2UmsuCG] zu melden. Bei einem
andauernden Vorfall ist die Erstmeldung zu aktualisieren. Spätestens einen Monat nach
Kenntnis des Vorfalls ist ein ausführlicher Bericht zu übermitteln. Meldepflichten auf Grund
sonstiger gesetzlicher Vorgaben bleiben unberührt.
(2) Die Meldungen müssen die zu ihrem Zeitpunkt verfügbaren Informationen
enthalten, die erforderlich sind, damit Art, Ursache und mögliche, auch grenzüberschreitende,
Auswirkungen und Folgen des Vorfalls ermittelt und nachvollzogen werden können.
Insbesondere sind folgende Angaben zu machen:
1. die Anzahl und der Anteil der von dem Vorfall Betroffenen,
2. die bisherige und voraussichtliche Dauer des Vorfalls sowie
3. das betroffene geografische Gebiet des Vorfalls, unter Berücksichtigung des
Umstands, ob das Gebiet geografisch isoliert ist.
(3) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe legt die
Einzelheiten zur Ausgestaltung des Meldeverfahrens und zur Konkretisierung der Meldungsinhalte
nach Anhörung der zuständigen Behörden im Einvernehmen mit dem Bundesamt für
Sicherheit in der Informationstechnik fest, soweit sie möglichen Durchführungsrechtsakten
der Europäischen Kommission nicht widersprechen. Die Informationen nach Satz 1 werden
durch das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe auf dessen
Internetseite veröffentlicht.
(4) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe unterrichtet die
zentralen Anlaufstellen anderer betroffener Mitgliedstaaten der Europäischen Union, sofern
der Vorfall erhebliche Auswirkungen auf kritische Einrichtungen im Sinne des
Artikels 2 Nummer 1 der Richtlinie (EU) 2022/2057 und die Aufrechterhaltung der Erbringung
wesentlicher Dienste im Sinne des Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 und
des Artikels 2 der Delegierten Verordnung (EU) 2023/2450 in mindestens einem anderen
Mitgliedstaat der Europäischen Union hat oder haben könnte.
(5) Hat ein Vorfall erhebliche Auswirkungen auf die Kontinuität der Erbringung
wesentlicher Dienste im Sinne des Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 und des
Artikels 2 der Delegierten Verordnung (EU) 2023/2450 für oder in mindestens sechs
Mitgliedstaaten der Europäischen Union oder könnte er solche Auswirkungen haben, so
meldet das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe diesen Vorfall der
Europäischen Kommission.
(6) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übermittelt dem
von dem Vorfall betroffenen Betreiber kritischer Anlagen sachdienliche Folgeinformationen.
(7) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übermittelt den
zuständigen Behörden sowie den nach § 11 Absatz 1 zuständigen Stellen Auswertungen zu
Meldungen von Vorfällen.
(8) Liegt die Offenlegung des Vorfalls im öffentlichen Interesse, so kann das
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe nach Anhörung des Betreibers der
betroffenen kritischen Anlage und im Einvernehmen mit der zuständigen Behörde des
Bundes oder im Benehmen mit der zuständigen Behörde des Landes die Öffentlichkeit über
den Vorfall informieren oder den Betreiber verpflichten, dies zu tun.
§ 19
Unterstützung der Betreiber kritischer Anlagen; freiwillige Beratungsmission
(1) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe stellt Betreibern
kritischer Anlagen Vorlagen, Muster und Leitlinien zur Umsetzung der Verpflichtungen nach
diesem Gesetz zur Verfügung. Es kann zu diesem Zweck auch Beratungen, Schulungen
und Übungen anbieten.
(2) Das Bundesministerium des Innern kann bei der Europäischen Kommission mit
Zustimmung des betroffenen Betreibers kritischer Anlagen einen Antrag auf Organisation
einer Beratungsmission zur Bewertung der Maßnahmen stellen, die der Betreiber kritischer
Anlagen ergriffen hat, um seine Verpflichtungen nach den §§ 12, 13 und 18 zu erfüllen.
Falls für die betroffene Dienstleistung eine Behörde des Bundes die zuständige Behörde
ist, erfolgt die Antragstellung im Einvernehmen mit dem Bundesministerium, zu dessen
Geschäftsbereich die Behörde gehört. Liegt die Fach- oder Rechtsaufsicht für den Teil einer
Behörde, der für die betroffene kritische Dienstleistung zuständig ist, nicht bei dem
Bundesministerium, zu dessen Geschäftsbereich sie gehört, erfolgt die Antragstellung nach Satz 1
im Einvernehmen mit dem Bundesministerium, dessen Fach- oder Rechtsaufsicht der
betreffende Teil dieser Behörde untersteht. Im Übrigen erfolgt sie im Benehmen mit dem
Landesministerium, zu dessen Geschäftsbereich die für die betroffene Dienstleistung
zuständige Behörde gehört.
§ 20
Umsetzungs- und Überwachungspflicht für Geschäftsleitungen
(1) Geschäftsleitungen von Betreibern kritischer Anlagen sind verpflichtet, die von den
Betreibern kritischer Anlagen nach § 13 Absatz 1 zu ergreifenden Resilienzmaßnahmen
umzusetzen und ihre Umsetzung durch geeignete Organisationsmaßnahmen
sicherzustellen.
(2) Geschäftsleitungen, die ihre Pflicht nach Absatz 1 verletzen, haften ihrer
Einrichtung für einen schuldhaft verursachten Schaden nach den auf die Rechtsform der
Einrichtung anwendbaren Regeln des Gesellschaftsrechts. Nach diesem Gesetz haften sie nur,
wenn die für die Einrichtung maßgeblichen gesellschaftsrechtlichen Bestimmungen keine
Haftungsregelung nach Satz 1 enthalten.
§ 21
Berichtspflichten
(1) Das Bundesministerium des Innern übermittelt folgende Informationen an die
Europäische Kommission:
1. innerhalb von drei Monaten nach Durchführung von nationalen Risikoanalysen und
Risikobewertungen jeweils aufgeschlüsselt nach den im Anhang der Richtlinie (EU)
2022/2557 genannten Sektoren und Teilsektoren Informationen
a) über die ermittelten Arten von Risiken und
b) über die Ergebnisse dieser Risikoanalysen und Risikobewertungen,
2. nach der Ermittlung der Betreiber kritischer Anlagen unverzüglich und anschließend
alle vier Jahre
a) eine Liste der wesentlichen Dienste im Sinne des Artikels 7 Absatz 2 Buchstabe a
der Richtlinie (EU) 2022/2557,
b) die Zahl der Betreiber kritischer Anlagen für jeden im Anhang der Richtlinie (EU)
2022/2557 genannten Sektoren und Teilsektoren und für jeden wesentlichen
Dienst im Sinne des Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 und des
Artikels 2 der Delegierten Verordnung (EU) 2023/2450 sowie
c) die Schwellenwerte, die in der Rechtsverordnung nach
§ 5 Absatz 1 Satz 1 Nummer 2 zur Spezifizierung eines oder mehrerer der in
Artikel 7 Absatz 1 der Richtlinie (EU) 2022/2557 genannten Kriterien festgelegt
werden.
(2) Das Bundesministerium des Innern übermittelt der Europäischen Kommission und
der Gruppe für die Resilienz kritischer Einrichtungen zur Unterrichtung anderer
Mitgliedstaaten der Europäischen Union bis einschließlich 17. Juli 2028 und danach alle zwei Jahre
einen zusammenfassenden Bericht über die Anzahl und die Art
1. der eingegangenen Meldungen nach § 18 und
2. der auf Grundlage von § 18 Absatz 4 ergriffenen Maßnahmen.
(3) Informationen, deren Offenlegung wesentlichen nationalen Interessen im Bereich
der nationalen Sicherheit, der öffentlichen Sicherheit oder der Verteidigung entgegenlaufen
würde, sind von der Übermittlung von Informationen nach den Absätzen 1 und 2
ausgeschlossen.
(4) Das Bundesministerium des Innern übermittelt die Informationen nach Absatz 1
und den zusammenfassenden Bericht nach Absatz 2 jeweils gleichzeitig mit der
Übermittlung an die Europäische Kommission an den Bundestag und an die Bundesregierung.
(5) Für die Zwecke von Absatz 1 Nummer 1 Buchstabe a und b übermitteln die
Bundesministerien und Landesministerien jeweils für die kritischen Dienstleistungen, für die
eine Behörde die zuständige Behörde ist, die zu ihrem Geschäftsbereich gehört und soweit
sie die Fach- oder Rechtsaufsicht über diese zuständige Behörde ausüben, die
erforderlichen Informationen an das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe.
Liegt die Fach- oder Rechtsaufsicht für die zuständige Behörde hinsichtlich der betroffenen
kritischen Dienstleistung bei einem anderen Bundesministerium, übermittelt dieses
Bundesministerium die erforderlichen Informationen an das Bundesamt für Bevölkerungsschutz
und Katastrophenhilfe.
(6) Die zuständigen Behörden übermitteln dem Bundesamt für Bevölkerungsschutz
und Katastrophenhilfe die für die Zwecke des § 9 Absatz 4 erforderlichen Unterlagen. Die
zuständigen Behörden übermitteln dem Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe erstmals bis einschließlich 15. Juli 2027 und fortan jährlich einen
zusammenfassenden Bericht über die Überprüfungen und Anordnungen nach § 16. Der Bericht darf keine
Handels- oder Geschäftsgeheimnisse enthalten.
(7) Die Berichte nach den Absätzen 1, 2, 4 und 5 dürfen keine Informationen
enthalten, die zu einer Identifizierung einzelner Meldungen oder einzelner Betreiber kritischer
Anlagen führen können und dürfen keine Handels- oder Geschäftsgeheimnisse enthalten.
§ 22
Ausnahmebescheid
(1) Das Bundesministerium des Innern kann auf Vorschlag des Bundeskanzleramts,
des Bundesministeriums der Justiz und für Verbraucherschutz, des Bundesministeriums
der Verteidigung oder auf eigenes Betreiben Betreiber kritischer Anlagen von
Verpflichtungen nach diesem Gesetz nach Maßgabe des Absatzes 2 teilweise befreien (einfacher
Ausnahmebescheid) oder nach Maßgabe des Absatzes 3 insgesamt befreien (erweiterter
Ausnahmebescheid), wenn die Resilienz des Betreibers anderweitig gewährleistet und staatlich
beaufsichtigt ist.
(2) Betreiber kritischer Anlagen, die
1. in den Bereichen nationale Sicherheit, öffentliche Sicherheit, Verteidigung oder
Strafverfolgung, einschließlich der Ermittlung, Aufdeckung und Verfolgung von Straftaten
tätig sind oder
2. für Behörden, die Aufgaben in den in Nummer 1 genannten Bereichen erfüllen, tätig
sind,
können für diese Tätigkeiten von den Verpflichtungen nach den §§ 12, 13 und 18 befreit
werden.
(3) Betreiber kritischer Anlagen, die ausschließlich im Sinne des
Absatzes 2 Nummer 1 oder 2 tätig sind, können insgesamt von den Verpflichtungen nach
diesem Gesetz befreit werden.
(4) Ein einfacher Ausnahmebescheid oder ein erweiterter Ausnahmebescheid ist
vorbehaltlich der Sätze 2 und 3 zu widerrufen, wenn nachträglich Tatsachen eintreten, die zu
dessen Versagung führen würden. Ein erweiterter Ausnahmebescheid kann im Falle des
Satzes 1 in einen einfachen Ausnahmebescheid umgewandelt werden, wenn dessen
Voraussetzungen vorliegen. Wenn die Voraussetzungen des einfachen Ausnahmebescheids
oder des erweiterten Ausnahmebescheids nur kurzfristig wegfallen, kann von einem
Widerruf oder einer Umwandlung abgesehen werden.
(5) Die Entscheidungen nach diesem Paragrafen erfolgen im Benehmen mit dem
Bundesministerium oder Landesministerium, zu dessen Geschäftsbereich die für den
betroffenen Betreiber kritischer Anlagen zuständige Behörde gehört. Liegt die Fach- oder
Rechtsaufsicht für den Teil einer Behörde, der für die betroffene kritische Dienstleistung zuständig
ist, nicht bei dem Bundesministerium, zu dessen Geschäftsbereich sie gehört, erfolgen die
Entscheidungen nach diesem Paragrafen im Benehmen mit dem Bundesministerium,
dessen Fach- oder Rechtsaufsicht der betreffende Teil dieser Behörde untersteht.
§ 23
Verarbeitung personenbezogener Daten
(1) Die Verarbeitung personenbezogener Daten durch das Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe, das Bundesamt für Sicherheit in der
Informationstechnik, die Bundesnetzagentur, die Bundesanstalt für
Finanzdienstleistungsaufsicht, die zuständigen Behörden und die nach Vorschriften dieses Gesetzes zuständigen
Bundesministerien und Landesministerien, ist zulässig, soweit
1. dies zur Erfüllung der in ihrer Zuständigkeit liegenden Aufgaben erforderlich ist und
2. eine Verarbeitung anonymisierter oder künstlich erzeugter Daten hierfür nicht in
gleicher Weise geeignet ist.
(2) Die Verarbeitung personenbezogener Daten durch die in Absatz 1 genannten
Stellen zu anderen Zwecken als demjenigen, zu dem die Daten ursprünglich erhoben wurden,
ist unbeschadet von § 23 des Bundesdatenschutzgesetzes und Artikel 6 Absatz 4 der
Verordnung (EU) 2016/679 zulässig, wenn
1. die Verarbeitung erforderlich ist zur Sammlung, Auswertung oder Untersuchung von
Informationen über nach § 18 gemeldete Vorfälle oder
2. dies der Unterstützung oder Beratung von Betreibern kritischer Anlagen bei der
Gewährleistung ihrer Resilienz dient und kein Grund zu der Annahme besteht, dass das
schutzwürdige Interesse der betroffenen Person an dem Ausschluss der Verarbeitung
überwiegt.
(3) Die in Absatz 1 genannten Stellen sehen angemessene und spezifische
Maßnahmen zur Wahrung der Interessen der betroffenen Person nach § 22 Absatz 2 Satz 2 des
Bundesdatenschutzgesetzes vor.
§ 24
Bußgeldvorschriften
(1) Ordnungswidrig handelt, wer
1. entgegen § 8 Absatz 1
a) Nummer 1 oder Nummer 2 oder Nummer 3 oder Nummer 5 oder Nummer 6 oder
b) Nummer 4 in Verbindung mit einer Rechtsverordnung nach § 5 Absatz 1 Satz 1
eine dort genannte Angabe nicht, nicht richtig, nicht vollständig, nicht in der
vorgeschriebenen Weise oder nicht rechtzeitig übermittelt,
2. einer vollziehbaren Anordnung nach
a) § 8 Absatz 2 Satz 1 oder
b) § 16 Absatz 2 Satz 1 oder 2 oder Absatz 3 Satz 3, auch in Verbindung mit
Absatz 5 Satz 3, oder nach § 16 Absatz 5 Satz 1 oder 2
zuwiderhandelt,
3. entgegen § 16 Absatz 3 Satz 2, auch in Verbindung mit Absatz 5 Satz 3, ein Ergebnis
eines Audits nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig übermittelt oder
4. entgegen § 16 Absatz 4 Satz 3 das Betreten eines Geschäfts- oder Betriebsraums
oder einen dort genannten Zugang nicht gestattet, eine Aufzeichnung, ein Schriftstück
oder eine Unterlage nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig vorlegt
oder eine Auskunft nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erteilt.
(2) Die Ordnungswidrigkeit kann in den Fällen des
Absatzes 1 Nummer 2 Buchstabe a mit einer Geldbuße bis zu fünfhunderttausend Euro, in
den Fällen des Absatzes 1 Nummer 3 mit einer Geldbuße bis zu zweihunderttausend Euro,
in den Fällen des Absatzes 1 Nummer 2 Buchstabe b mit einer Geldbuße bis zu
hunderttausend Euro und in den übrigen Fällen mit einer Geldbuße bis zu fünfzigtausend Euro
geahndet werden.
(3) Verwaltungsbehörde im Sinne des § 36 Absatz 1 Nummer 1 des Gesetzes über
Ordnungswidrigkeiten ist in den Fällen des Absatzes 1 Nummer 1 und 2 Buchstabe a das
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe und in den übrigen Fällen die
jeweils nach § 3 Absatz 2 Satz 1 zuständige Behörde.
§ 25
Evaluierung
Das Bundesministerium des Innern wird dieses Gesetz regelmäßig, erstmalig bis
einschließlich 17. Oktober 2029 auf wissenschaftlich fundierter Grundlage evaluieren.
Artikel 2
Änderung des Energiewirtschaftsgesetzes
Das Energiewirtschaftsgesetzes vom 7. Juli 2005 (BGBl. I S. 1970, 3621), das zuletzt
durch… [Artikel 17 des Entwurfs eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und
zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der
Bundesverwaltung, Bundesratsdrucksache 369/25] geändert worden ist, wird wie folgt
geändert:
1. Die Inhaltsübersicht wird wie folgt geändert:
a) Nach der Angabe zu § 5e wird die folgende Angabe eingefügt:
„§ 5f Nachweise und behördliche Anordnungen zu Resilienzpflichten nach dem KRITIS-Dachgesetz;
Festlegungskompetenz“.
b) Die Angabe zu § 12g wird durch die folgende Angabe ersetzt:
„§ 12g (weggefallen)“.
2. Nach § 5e wird der folgende § 5f eingefügt:
„§ 5f
Nachweise und behördliche Anordnungen zu Resilienzpflichten nach dem KRITIS-
Dachgesetz; Festlegungskompetenz
(1) Ein Betreiber kritischer Anlagen nach § 2 Nummer 1 des KRITIS-
Dachgesetzes vom …[einsetzen: Ausfertigungsdatum und Fundstelle dieses Gesetzes], der für
die Erbringung einer kritischer Dienstleistungen nach § 2 Nummer 4 des KRITIS-
Dachgesetzes in einem der in § 3 Absatz 2 Nummer 2 Buchstabe a bis c des KRITIS-
Dachgesetzes bestimmten Bereiche erheblich ist, hat die Einhaltung der Verpflichtungen
nach § 13 Absatz 1 des KRITIS-Dachgesetzes zum Zwecke des Nachweises zu
dokumentieren. Die Bundesnetzagentur kann verlangen, dass der Nachweis zur Einhaltung
der Verpflichtung nach § 13 Absatz 1 des KRITIS-Dachgesetzes durch ein Zertifikat
auf der Grundlage eines Audits nach Absatz 2 erbracht wird. Der Betreiber nach Satz
1 hat die Einhaltung der Verpflichtung nach § 13 Absatz 1 des KRITIS-Dachgesetzes
der Bundesnetzagentur nach Maßgabe des Absatzes 3 Satz 1 und 2 nachzuweisen.
(2) Die Bundesnetzagentur kann zum Zwecke der Überprüfung, ob die
Verpflichtungen nach § 13 Absatz 1 des KRITIS-Dachgesetzes durch den in Absatz 1
genannten Betreiber eingehalten werden, im Benehmen mit dem Bundesamt für Sicherheit in
der Informationstechnik und dem Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe durch Festlegung nach § 29 Absatz 1 in einem Sicherheitskatalog für die
physische Resilienz Bestimmungen treffen:
1. zur Durchführung der Zertifizierung einschließlich des Audits,
2. zu fachlichen und organisatorischen Anforderungen an die zertifizierende Stelle,
3. zu Format, Inhalt und Gestaltung von Nachweisen,
4. zur Behebung von Mängeln bei der Einhaltung der Verpflichtungen nach
§ 13 Absatz 1 des KRITIS-Dachgesetzes,
5. zum Schutz von Handels- und Geschäftsgeheimnissen und
6. zur Überprüfung der Einhaltung der Verpflichtungen nach § 13 Absatz 1 des KRI-
TIS-Dachgesetzes.
Soweit maritime Infrastrukturen in der ausschließlichen Wirtschaftszone nach
§ 2 Nummer 12 des KRITIS-Dachgesetzes in einem der in
§ 3 Absatz 2 Nummer 2 Buchstabe a bis c des KRITIS-Dachgesetzes bestimmten
Bereiche betroffen sind, stellt die Bundesnetzagentur auch das Benehmen mit dem
Bundesamt für Seeschifffahrt und Hydrographie her.
(3) Auf Verlangen der Bundesnetzagentur hat der Betreiber nach Absatz 1 die
Dokumentation nach Absatz 1 Satz 1 und das Zertifikat nach Absatz 1 Satz 2 zu
übermitteln. Die Bundesnetzagentur kann dabei auch die Vorlage der nach § 13 Absatz 1
des KRITIS-Dachgesetzes durchgeführten Risikoanalysen und Risikobewertungen
sowie des Resilienzplans verlangen. § 8 Absatz 2 Satz 2 des KRITIS-Dachgesetzes ist
entsprechend anzuwenden. Bei der Auswahl, von welchem Betreiber kritischer
Anlagen Nachweise nach den Sätzen 1 und 2 angefordert werden, verfolgt die
Bundesnetzagentur einen risikobasierten Ansatz. Sie wählt hierfür die Betreiber kritischer Anlagen
anhand des Ausmaßes der Risikoexposition, der Größe des Betreibers kritischer
Anlagen und der Eintrittswahrscheinlichkeit und Schwere von möglichen Vorfällen sowie
dessen möglichen gesellschaftlichen und wirtschaftlichen Auswirkungen aus. Soweit
maritime Infrastrukturen in der ausschließlichen Wirtschaftszone nach § 2 Nummer 12
des KRITIS-Dachgesetzes in einem der in § 3 Absatz 2 Nummer 2 Buchstabe a bis c
des KRITIS-Dachgesetzes bestimmten Bereiche betroffen sind, trifft die
Bundesnetzagentur eine Anordnung nach den Sätzen 1 und 2 im Benehmen mit dem Bundesamt
für Seeschifffahrt und Hydrographie.
(4) Die Bundesnetzagentur kann die Einhaltung der in § 13 Absatz 1 des KRITIS-
Dachgesetzes geregelten Pflichten jederzeit überprüfen. Absatz 3 Satz 4 und 5 ist
dabei entsprechend anzuwenden. Bei der Durchführung der Überprüfung kann die
Bundesnetzagentur sich eines qualifizierten unabhängigen Dritten bedienen.
(5) Der Betreiber nach Absatz 1 hat der Bundesnetzagentur und den in ihrem
Auftrag handelnden Personen zum Zweck der Überprüfung nach Absatz 4 das Betreten
der Geschäfts- und Betriebsräume sowie Zugang zu Informationen, Systemen und
Anlagen im Zusammenhang mit der Erbringung ihrer kritischen Dienstleistung während
der üblichen Betriebszeiten zu gestatten und auf Verlangen die in Betracht kommenden
Aufzeichnungen, Schriftstücke und sonstigen Unterlagen in geeigneter Weise
vorzulegen, Auskunft zu erteilen und die erforderliche Unterstützung zu gewähren.
§ 8 Absatz 2 Satz 2 des KRITIS-Dachgesetzes ist entsprechend anzuwenden.
(6) Die Bundesnetzagentur kann bei der Verletzung einer in § 13 des KRITIS-
Dachgesetzes geregelten Pflicht von dem in Absatz 1 genannten Betreiber die Vorlage
eines geeigneten Plans zur Beseitigung der Pflichtverletzung und die Durchführung von
Maßnahmen zur Herstellung eines pflichtgemäßen Verhaltens innerhalb einer
angemessenen Frist anordnen. Sie kann von dem in Absatz 1 genannten Betreiber auch die
Vorlage eines geeigneten Nachweises der Beseitigung der Pflichtverletzung verlangen.
Absatz 1 Satz 2, Absatz 4 Satz 1 und 3 und Absatz 5 sind entsprechend anzuwenden.
(7) Die Bundesnetzagentur beteiligt die betroffenen Betreiber nach Absatz 1 und
die betroffenen Branchenverbände vor Festlegung des Sicherheitskatalogs für die
physische Resilienz. Die Bundesnetzagentur überprüft den Sicherheitskatalog für die
physische Resilienz alle zwei Jahre und aktualisiert ihn bei Bedarf.“
3. In § 12f Absatz 2 Satz 1 wird die Angabe „§ 12g Absatz 4 in Verbindung mit“
gestrichen.
4. § 12g wird gestrichen.
5. Nach § 59 Absatz 1 Satz 1 Nummer 1a wird die folgende Nummer 1b eingefügt:
(8) „1b. die Erstellung und Überprüfung des Sicherheitskatalogs für die physische
Resilienz nach § 5f Absatz 2,“.
6. § 91 Absatz 1 Satz 1 wird wie folgt geändert:
a) In Nummer 4 wird die Angabe „auf Grund der §§ 5c Absatz 3 bis 5, 7c,“ durch die
Angabe „auf Grund des § 5c Absatz 3 bis 5, des § 5f Absatz 2, der §§ 7c,“ersetzt.
b) In Nummer 6 wird die Angabe „§ 12g Absatz 3 und“ gestrichen.
7. § 95 wird wie folgt geändert:
a) Absatz 1 wird wie folgt geändert:
aa) Die Nummern 3f bis 3h werden durch die folgende Nummer 3f ersetzt:
„3f. entgegen § 5f Absatz 5 Satz 1 das Betreten eines Geschäfts- oder
Betriebsraums oder einen dort genannten Zugang nicht gestattet, eine
Aufzeichnung, ein Schriftstück oder eine Unterlage nicht, nicht richtig, nicht vollständig
oder nicht rechtzeitig vorlegt oder eine Auskunft nicht, nicht richtig, nicht
vollständig oder nicht rechtzeitig erteilt,“.
bb) Die Nummern 3i bis 3l werden zu den Nummern 3g bis 3j.
b) Absatz 2 wird wie folgt geändert:
aa) In Nummer 2 wird die Angabe „3i bis 3l“ durch die Angabe „3g bis 3j“ ersetzt.
bb) In Nummer 5 wird die Angabe „3f bis 3h“ gestrichen.
cc) In Nummer 6 wird die Angabe „Nummer 2“ durch die Angabe „Nummer 2, 3f“
ersetzt.
Artikel 3
Änderung der Energiewirtschaftskostenverordnung
Die Energiewirtschaftskostenverordnung vom 14. März 2006 (BGBl. I S. 540), die
zuletzt durch Artikel 1 der Verordnung vom 12. Dezember 2022 (BGBl. I S. 2277; 2023 I
Nr. 20) geändert worden ist, wird wie folgt geändert:
In der Anlage werden die Nummern 22 bis 22.3 gestrichen.
Artikel 4
Außerkrafttreten
Die Verordnung zum Schutz von Übertragungsnetzen vom 6. Januar 2012 (BGBl. I S.
69), die durch Artikel 315 der Verordnung vom 31. August 2015 (BGBl. I S. 1474) geändert
worden ist, tritt am … [einsetzen: Datum des Tages nach der Verkündung dieses Gesetzes]
außer Kraft.
Artikel 5
Inkrafttreten
(1) Dieses Gesetz tritt vorbehaltlich des Absatzes 2 am Tag nach der Verkündung in
Kraft.
(2) In Artikel 1 tritt § 14 Absatz 3 bis 5 des KRITIS-Dachgesetzes am 1. Januar 2030
in Kraft.
EU-Rechtsakte:
1. Richtlinie 2007/60/EG des Europäischen Parlaments und des Rates vom 23. Oktober 2007 über die
Bewertung und das Management von Hochwasserrisiken (ABl. L 288 vom 6.11.2007, S. 27)
2. Richtlinie 2012/18/EU des Europäischen Parlaments und des Rates vom 4. Juli 2012 zur Beherrschung
der Gefahren schwerer Unfälle mit gefährlichen Stoffen, zur Änderung und anschließenden Aufhebung
der Richtlinie 96/82/EG des Rates (ABl. L 197 vom 24.7.2012, S. 1)
3. Beschluss Nr. 1313/2013/EU des Europäischen Parlaments und des Rates vom 17. Dezember 2013 über
ein Katastrophenschutzverfahren der Union (ABl. L 347 vom 20.12.2013, S. 924), der zuletzt durch den
Beschluss (EU) 2023/2671 vom 22. November 2023 (ABl. L, 2023/2671, 28.11.2023) geändert worden ist
4. Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz
natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur
Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (ABl. L 119 vom 4.5.2016, S. 1; L 314
vom 22.11.2016, S. 72; L 127 vom 23.5.2018, S. 2, L 74 vom 4.3.2021, S. 35)
5. Richtlinie (EU) 2017/541 des Europäischen Parlaments und des Rates vom 15. März 2017 zur
Terrorismusbekämpfung und zur Ersetzung des Rahmenbeschlusses 2002/475/JI des Rates und zur Änderung
des Beschlusses 2005/671/JI des Rates (ABl. L 88 vom 31.3.2017, S. 6)
6. Verordnung (EU) 2017/1938 des Europäischen Parlaments und des Rates vom 25. Oktober 2017 über
Maßnahmen zur Gewährleistung der sicheren Gasversorgung und zur Aufhebung der Verordnung (EU)
Nr. 994/2010 (ABl. L 280 vom 28.10.2017, S. 1), die zuletzt durch die Verordnung (EU) 2024/1789 vom
13. Juni 2024 (ABl. L, 2024/1789, 15.7.2024) geändert worden ist
7. Verordnung (EU) 2019/941 des Europäischen Parlaments und des Rates vom 5. Juni 2019 über die
Risikovorsorge im Elektrizitätssektor und zur Aufhebung der Richtlinie 2005/89/EG (ABl. L 158 vom 14.6.2019,
S. 1)
8. Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die
Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333
vom 27.12.2022, S. 164), die durch die Delegierte Verordnung (EU) 2023/2450 vom 25. Juli .2023 (ABl.
L, 2023/2450, 30.10.2023) geändert worden ist
9. Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG)
Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (ABl. L 333
vom 27.12.2022, S. 1), die durch die Delegierte Verordnung (EU) 2025/1190 vom 13. Februar 2025 (ABl.
L, 2025/1190, 18.6.2025) geändert worden ist
10. Delegierte Verordnung (EU) 2023/2450 der Kommission vom 25. Juli 2023 zur Ergänzung der Richtlinie
(EU) 2022/2557 des Europäischen Parlaments und des Rates durch eine Liste wesentlicher Dienste (ABl.
L, 2023/2450, 30.10.2023)
Begründung
A. Allgemeiner Teil
I. Zielsetzung und Notwendigkeit der Regelungen
Das KRITIS-Dachgesetz (KRITISDachG) wird im Hinblick auf physische Maßnahmen zur
Stärkung der Resilienz kritischer Anlagen erstmals einheitliche bundesgesetzliche
sektorenübergreifende Mindestanforderungen normieren.
Der Schutz der IT-Sicherheit Kritischer Infrastrukturen ist bereits im BSI-Gesetz (BSIG)
niedergelegt. Durch die Umsetzung der Richtlinie (EU) 2022/2555 des Europäischen
Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes
gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der Verordnung (EU) Nr. 910/2014
und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (ABl.
L 333 vom 27.12.2022, S. 8; L, 2023/90206, 22.12.2023) (sogenannte NIS-2-Richtlinie) mit
dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) und durch
die Verordnung (EU) 2022/2554 (so genannte: „DORA-Verordnung“) werden die
Regelungen zum Cyberschutz von kritischen Infrastrukturen weiterentwickelt. Das KRITISDachG
wird neben diese Regelungen treten, aber gleichzeitig eine größtmögliche Kohärenz mit
den künftigen Regelungen im Bereich der IT-Sicherheit von kritischen Anlagen und weiteren
Einrichtungen vorsehen, indem die Schnittstellen zwischen den Bereichen berücksichtigt,
angeglichen und bzw. – soweit möglich und sinnvoll – übereinstimmend geregelt werden.
Damit wird ein kohärentes System zur Stärkung der Resilienz kritischer Anlagen und von
weiteren Einrichtungen mit Blick auf physische Maßnahmen und Cyberschutzmaßnahmen
geschaffen, welches die jeweiligen europarechtlichen Vorgaben umsetzt.
Zu beachten ist dabei, dass beim Cyberschutz bei der Umsetzung der NIS-2-Richtlinie das
bereits umfassend bestehende Regelungswerk erweitert wird, während im Hinblick auf
physische Resilienzmaßnahmen mit der Umsetzung der Richtlinie (EU) 2022/2557 des
Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die Resilienz kritischer
Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333 vom
27.12.2022, S. 164; sogenannte: „CER-Richtlinie“) erstmals umfassende Regelungen
getroffen werden. Daher ist die Reichweite des KRITISDachG geringer als die Reichweite der
Regelungen zur Umsetzung der NIS-2-Richtlinie, die bereits auf ein existierendes
Regelungssystem aufsetzt und dieses weiterentwickelt.
Die im KRITISDachG getroffenen Bestimmungen zu kritischen Anlagen orientieren sich an
den bisherigen Regelungen zum Cyberschutz von kritischen Infrastrukturen unter
Berücksichtigung der geplanten Umsetzung der NIS-2-Richtlinie, um den Aufbau des Systems
unter dem All-Gefahren-Ansatz auch für die Wirtschaft zu erleichtern.
Für eine bessere Übersichtlichkeit wird es eine gemeinsame Rechtsverordnung zur
Bestimmung von Betreibern kritischer Anlagen sowie wichtiger und besonders wichtiger
Einrichtungen nach dem KRITISDachG und dem BSIG geben. Mit der Rechtsverordnung wird
ersichtlich, welche Verpflichtungen für Betreiber von kritischen Anlagen und wichtigen und
besonders wichtigen Einrichtungen im Hinblick auf physische Resilienzmaßnahmen nach
dem KRITISDachG und im Hinblick auf den Cyberschutz nach BSIG gelten. Darüber hinaus
wird für die Registrierung der Betreiber sowie für die Meldung von Störungen eine
gemeinsame technische Lösung angestrebt, sodass hier möglichst geringer Verwaltungsaufwand
für die Wirtschaft entsteht. Die enge Zusammenarbeit der beteiligten Behörden ist überdies
im KRITISDachG und im BSIG geregelt. Weitere Angleichungen zwischen den Regelungen
dieses Gesetzes und den Regelungen des Cyberschutzes werden nach der in § 25 KRI-
TISDachG vorgesehenen Evaluierung angestrebt.
Das KRITISDachG verfolgt in erster Linie den Ansatz, Betreibern kritischer Anlagen
konkrete Vorgaben zur Aufrechterhaltung, Stärkung oder Herstellung ihrer Handlungsfähigkeit
und Resilienz zu machen, um dem Risiko einer Beeinträchtigung ihres Geschäftsbetriebs
entgegenzuwirken, damit dieser auch bei Störungen oder Ausfällen aufrechterhalten oder
schnell wiederhergestellt werden kann. Geregelt werden damit Vorgaben, die präventiv zur
Risikovorsorge in den wirtschaftlichen Betrieb eingreifen und somit einen
wirtschaftslenkenden Zweck verfolgen. Betreiber kritischer Anlagen müssen künftig die nach diesem Gesetz
vorgesehenen Aufgaben und Maßnahmen in ihre wirtschaftliche Betätigung integrieren,
welche einen nicht unerheblichen Effekt auf ihre wirtschaftlichen Abläufe und
Organisationen haben können und damit wirtschaftslenkend in den Betrieb von kritischen Anlagen
eingreifen. Insbesondere wird erstmalig auch für den Bereich der physischen Sicherheit
gesetzlich festgelegt, welche Anlagen als kritische Anlagen gelten mit der Folge, dass die
Betreiber dann den Vorgaben dieses Gesetzes folgen müssen.
Funktionierende und resiliente Infrastrukturen und Dienstleistungen wie die
Stromversorgung, die Wasserversorgung oder die Lebensmittelproduktion sind die Grundlage für die
moderne Wirtschaft Deutschlands und sind Voraussetzung für Wohlstand und Wachstum.
Kommt es zu Störungen oder Ausfällen bei bestimmten Infrastrukturen, ist dies nicht nur für
das betroffene Unternehmen nachteilig, sondern kann aufgrund gegenseitiger
Abhängigkeiten und Verflechtungen in einer europaweit und global vernetzten Welt zu einer Vielzahl
an weiteren Störungen und Ausfällen im gleichen Sektor oder in anderen Sektoren führen.
Diese Kaskadeneffekte können Auswirkungen auf die gesamte Wertschöpfungskette
haben. Es gilt daher, jene Anlagen zu identifizieren und besonders resilient zu machen, da sie
für die Erbringung kritischer Dienstleistungen erheblich sind. Dies gilt sowohl im Hinblick
auf Maßnahmen des Cyberschutzes, als auch im Hinblick auf physische Maßnahmen, die
die Resilienz von kritischen Anlagen stärken. Die Abhängigkeiten innerhalb und zwischen
den Sektoren müssen stärker in den Blick genommen werden.
Mit zunehmend durch den Klimawandel bedingten oder naturursächlichen Krisen und
solchen, die durch neue geo- und wirtschaftspolitische Situationen ausgelöst werden,
wachsen die Herausforderungen für das Funktionieren der Wirtschaft. Betreiber kritischer
Anlagen sind einer gestiegenen Bedrohungslage und Vulnerabilität ihrer Unternehmen
ausgesetzt und müssen die Sicherstellung ihrer Leistungsfähigkeit an die neuen Bedingungen
und Risiken anpassen. Die künftigen Krisenszenarien sind nicht vorhersehbar und können
unerwartete Ausmaße für Wirtschaft und Gesellschaft annehmen. Um Resilienz und
Handlungsfähigkeit von kritischen Anlagen die entsprechende wirtschaftspolitische Priorität
einzuräumen, sind neue und veränderte wirtschaftliche Rahmenbedingungen notwendig, die
den Betreibern kritischer Anlagen größere Orientierung, Handlungssicherheit und
Unterstützung bieten sollen.
Wie in der Marktwirtschaft üblich und entsprechend ihres jeweiligen Eigeninteresses, sind
die Betreiber von Kritischen Infrastrukturen in erster Linie selbst verantwortlich für die
Sicherung ihrer Funktionsfähigkeit. Sie ergreifen derzeit primär aus marktwirtschaftlichen
Gründen und auf Basis vereinzelter gesetzlicher Regelungen eigenverantwortlich
Maßnahmen, um die Resilienz ihrer Anlagen zu erhöhen. Sektorenübergreifende Regelungen zu
Kritischen Infrastrukturen bestehen bislang nur im Bereich der Cybersicherheit, nicht aber
im Hinblick auf physische Maßnahmen. Hier fehlen sektorenübergreifende, einheitliche
Vorgaben für Maßnahmen zur Steigerung der Resilienz. Bereits existierende Regelungen in
Fachgesetzen und in untergesetzlichem Recht zum physischen Schutz auf Bundes- und
Landesebene sind branchen- und sektorspezifisch, nicht aber sektorenübergreifend,
geregelt, sind von unterschiedlicher Regelungstiefe und verfolgen unterschiedliche
Zielsetzungen. Teilweise werden nur abstrakte Zielsetzungen formuliert, Befugnisse von Behörden
festgeschrieben oder nur branchentypische konkrete Vorgaben für Betreiber gemacht.
Das KRITISDachG trifft erstmalig bundeseinheitliche und sektorenübergreifende Vorgaben,
um Betreiber kritischer Anlagen zu identifizieren und normiert erstmalig
sektorenübergreifende Maßnahmen und Mindestanforderungen für physische Resilienzmaßnahmen. Damit
schafft das KRITISDachG einen verbindlichen und systematischen Rahmen für die
Stärkung der Resilienz eines wichtigen Bereichs der kritischen Infrastrukturen. Dies bietet
Betreibern kritischer Anlagen eine Orientierung über ihre wirtschaftliche und gesellschaftliche
Relevanz und die daraus für sie resultierenden Verpflichtungen mit dem Ziel, ihren
Geschäftsbetrieb jederzeit aufrechterhalten und bei Störungen oder Ausfällen zügig
wiederherstellen zu können. Zudem sieht das KRITISDachG ein Verfahren für Risikoanalysen und
Risikobewertungen vor und schreibt ein Störungsmonitoring für alle erfassten Sektoren vor
mit dem Ziel, einen fortlaufenden Überblick über die Risiken und die erheblichen Störungen
von Betreibern kritischer Anlagen zu schaffen, um mögliche Lücken zielgerichtet schließen
zu können, aber auch, um die Zusammenarbeit aller Beteiligten sachgerecht und
ergebnisorientiert zu verstärken.
Diese enge Vernetzung bei der Stärkung der Resilienz kritischer Anlagen kann allerdings
nicht nur innerhalb Deutschlands stattfinden. In einer zunehmend verflochtenen
Unionswirtschaft kommt kritischen Infrastrukturen eine unverzichtbare Rolle bei der Aufrechterhaltung
wichtiger wirtschaftlicher Tätigkeiten und gesellschaftlicher Funktionen im europäischen
Binnenmarkt zu. Die Richtlinie (EU) 2022/2057 schafft dafür einen Unionsrahmen, der
darauf abzielt, die Resilienz von kritischen Einrichtungen im Binnenmarkt durch Festlegung
harmonisierender Mindestverpflichtungen zu verbessern und diesen Unternehmen durch
kohärente und gezielte Unterstützungs- und Aufsichtsmaßnahmen zu helfen. Dafür schlägt
die Richtlinie (EU) 2022/2557 einen neuen Weg ein und konkretisiert die Aufgaben und
Pflichten von allen Betreibern kritischer Anlagen, deren Dienste für das Funktionieren des
Binnenmarkts wesentlich sind und legt Unionsvorschriften fest, die darauf abzielen, die
Resilienz kritischer Anlagen zu verbessern. Dazu gehören u.a. Begriffsbestimmungen,
Mindestvorgaben für Resilienzmaßnahmen, die Einführung eines Meldewesens für
Sicherheitsvorfälle sowie Berichtspflichten gegenüber der Europäischen Kommission.
Darüber hinaus erfolgt die Ermittlung von Betreibern kritischer Anlagen im Binnenmarkt
bislang uneinheitlich, denn die entsprechenden Sektoren und Kategorien von Einrichtungen
werden nicht in allen Mitgliedstaaten kohärent als kritisch eingestuft. Mit der Richtlinie (EU)
2022/2557 soll daher ein solides Maß an Harmonisierung in Bezug auf die in ihren
Anwendungsbereich fallenden Sektoren und Kategorien von Einrichtungen erreicht werden. Die
Vorgaben der Richtlinie (EU) 2022/2557 stützen sich auf Artikel 114 des Vertrags über die
Arbeitsweise der Europäischen Union (AEUV) und dienen der Harmonisierung des
Binnenmarktes.
Die Vorgaben der Richtlinie (EU) 2022/2557 sowie die anfangs geschilderten
Notwendigkeiten einer nationalen gesetzlichen Regelung sollen daher im KRITISDachG vereint
werden.
Um über das KRITISDachG hinausgehend die gesamtstaatlichen strategischen Ziele und
politische Maßnahmen zur Stärkung der Resilienz kritischer Infrastrukturen festzulegen,
wird gemäß Artikel 4 der Richtlinie (EU) 2022/2557 bis 17. Januar 2026 eine nationale
Strategie zur Verbesserung der Resilienz kritischer Infrastrukturen (Nationale KRITIS-
Resilienzstrategie) verabschiedet. Sie wird die derzeit gültige KRITIS-Strategie der
Bundesregierung von Juni 2009 aktualisieren und erweitern.
Dieser Entwurf steht im Kontext der gefährdeten rechtzeitigen Erreichung der Ziele der
Resolution der Generalversammlung der Vereinten Nationen vom 25. September 2015
„Transformation unserer Welt: die UN-Agenda 2030 für nachhaltige Entwicklung“. Der
Entwurf soll insbesondere zur Erreichung des Nachhaltigkeitsziels 9 der UN-Agenda 2030
beitragen, eine widerstandsfähige Infrastruktur aufzubauen.
II. Wesentlicher Inhalt des Entwurfs
Die unionsrechtlichen Vorgaben der Richtlinie (EU) 2022/2557 werden mit dem
vorliegenden Gesetz umgesetzt. Folgende Regelungen werden neu geschaffen:
- Vorgaben zur Identifizierung von Betreibern kritischer Anlagen und kritischen
Einrichtungen mit besonderer Bedeutung für Europa
- Vorgaben zur Registrierung von Betreibern kritischer Anlagen
- Etablierung von nationalen Risikoanalysen und Risikobewertungen für kritische
Dienstleistungen
- Gesetzliche Verankerung wesentlicher nationaler Anforderungen für
Resilienzmaßnahmen von Betreibern kritischer Anlagen
- Einführung eines Meldewesens für Vorfälle
- Umsetzung einer Ausschlussklausel für Betreiber kritischer Anlagen, die einen
besonderen Bezug zum Sicherheits- und Verteidigungsbereich aufweisen. Für solche
Betreiber kritischer Anlagen gelten dann die jeweils einschlägigen Vorgaben für den
Sicherheits- bzw. Verteidigungsbereich
- Einführung von Bußgeldvorschriften
III. Alternativen
Keine.
IV. Gesetzgebungskompetenz
Die Gesetzgebungskompetenz des Bundes für das Gesetz zur Umsetzung der Richtlinie
(EU) 2022/2557 und für die Stärkung der Resilienz kritischer Anlagen folgt aus
Artikel 74 Absatz 1 Nummer 11 (Recht der Wirtschaft) in Verbindung mit Artikel 72 Absatz 2
des Grundgesetzes (GG). Das Recht der Wirtschaft umfasst grundsätzlich alle Normen, die
das wirtschaftliche Leben und die wirtschaftliche Betätigung regeln und alle Vorschriften,
die sich in irgendeiner Form auf die Erzeugung, Herstellung und Verteilung von Gütern des
wirtschaftlichen Bedarfs beziehen (z.B. BVerfGE 8, 143, 148 f.). Die Zuständigkeit erfasst
das öffentliche und das private Wirtschaftsrecht, also auch die wirtschaftliche Betätigung
der öffentlichen Hand.
Eine bundesgesetzliche Regelung dieser Materie ist zur Wahrung der Wirtschaftseinheit im
Bundesgebiet im gesamtstaatlichen Interesse erforderlich. Eine Regelung durch den
Landesgesetzgeber würde zu erheblichen Nachteilen für die Gesamtwirtschaft führen, die
sowohl im Interesse des Bundes als auch im Interesse der Länder nicht hingenommen werden
können. Insbesondere wäre zu befürchten, dass unterschiedliche landesrechtliche
Behandlungen gleicher Lebenssachverhalte (zum Beispiel unterschiedliche Anforderungen an die
von den Betreibern von kritischen Anlagen zu treffenden Maßnahmen) erhebliche
Wettbewerbsverzerrungen und störende Schranken für die länderübergreifende
Wirtschaftstätigkeit zur Folge hätten.
Für den Sektor der Einrichtungen der Bundesverwaltung sowie für die Regelung zur
nationalen Resilienzstrategie ergibt sich die Gesetzgebungskompetenz des Bundes aus der
Natur der Sache.
Die Gesetzgebungskompetenz des Bundes für die Regelungen der Bußgeldvorschriften
und Ordnungswidrigkeiten folgt aus Artikel 74 Absatz 1 Nummer 1 GG (Strafrecht).
V. Vereinbarkeit mit dem Recht der Europäischen Union und völkerrechtlichen
Verträgen
Der Gesetzentwurf ist mit dem Recht der Europäischen Union vereinbar. Er dient in weiten
Teilen der Umsetzung der Richtlinie (EU) 2022/2557.
Der Gesetzentwurf ist mit völkerrechtlichen Verträgen, die die Bundesrepublik Deutschland
abgeschlossen hat, vereinbar.
VI. Gesetzesfolgen
1. Rechts- und Verwaltungsvereinfachung
Der Gesetzesentwurf trägt zur Rechts– und Verwaltungsvereinfachung bei, da er erstmalig
bundeseinheitlich Betreiber kritischer Anlagen identifiziert und sektorenübergreifende
Vorgaben für physische Resilienzmaßnahmen schaffen wird, um bestehende Lücken zu
schließen. Bei Wahrung der verfassungsrechtlichen Zuständigkeiten der Aufsichtsbehörden auf
Bundes – und Landesebene in den einzelnen Sektoren wird das Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe (BBK) eine koordinierende Rolle erhalten, damit auch
im Bereich der physischen Sicherheit ein sektorenübergreifender Überblick über das
Gesamtsystem der Betreiber kritischer Anlagen als einen wesentlichen Teilbereich der
kritischen Infrastrukturen geschaffen wird.
2. Nachhaltigkeitsaspekte
Der Gesetzentwurf steht im Einklang mit den Leitgedanken der Bundesregierung zur
nachhaltigen Entwicklung im Sinne der Deutschen Nachhaltigkeitsstrategie, die der Umsetzung
der UN-Agenda 2030 für nachhaltige Entwicklung der Vereinten Nationen dient.
Indem der Entwurf bundeseinheitliche Vorgaben für die Identifizierung von Betreibern
kritischer Anlagen sowie Mindestvorgaben für den physischen Schutz einführt, leistet er einen
Beitrag zur Verwirklichung von Nachhaltigkeitsziel 9 „Eine widerstandsfähige Infrastruktur
aufbauen, inklusive und nachhaltige Industrialisierung fördern und Innovationen
unterstützen“. Dieses Nachhaltigkeitsziel verlangt mit seiner Zielvorgabe 9.1, eine hochwertige,
verlässliche, nachhaltige und widerstandsfähige Infrastruktur aufzubauen, einschließlich
regionaler und grenzüberschreitender Infrastruktur, um die wirtschaftliche Entwicklung und das
menschliche Wohlergehen zu unterstützen. Der Entwurf fördert die Erreichung dieser
Zielvorgabe, indem er die Erbringung von Diensten regelt, die für die Aufrechterhaltung
wichtiger gesellschaftlicher Funktionen oder wirtschaftlicher Tätigkeiten von wesentlicher
Bedeutung sind und die Resilienz der kritischen Einrichtungen verbessert, welche diese Dienste
erbringen.
Im Sinne des systemischen Zusammendenkens der Nachhaltigkeitsziele leistet der
Entwurf gleichzeitig einen Beitrag zur Erreichung von Ziel 16, welches in seiner Zielvorgabe
16.6 verlangt, leistungsfähige, rechenschaftspflichtige und transparente Institutionen auf
allen Ebenen aufzubauen. Der Entwurf fördert die Erreichung dieser Zielvorgabe, indem er
insbesondere die koordinierende Rolle des BBK im Gesamtsystem der Kritischen
Infrastruktur stärkt.
Der Entwurf trägt außerdem zur Erreichung weiterer Nachhaltigkeitsziele der UN-Agenda
2030 bei, nämlich
Ziel 3: „Ein gesundes Leben für alle Menschen jeden Alters gewährleisten und ihr
Wohlergehen fördern“, indem er dazu beiträgt, die Lebensqualität durch die Schaffung eines hohen
Niveaus an Sicherheit und Resilienz zu stärken und ein hohes Maß an
Versorgungssicherheit für die Bürgerinnen und Bürger zu gewährleisten,
Ziel 6: „Verfügbarkeit und nachhaltige Bewirtschaftung von Wasser und Sanitärversorgung
für alle gewährleisten“,
Ziel 8: „Dauerhaftes, inklusives und nachhaltiges Wirtschaftswachstum, produktive
Vollbeschäftigung und menschenwürdige Arbeit für alle fördern“,
Ziel 11: „Städte und Siedlungen inklusiv, sicher, widerstandsfähig und nachhaltig
gestalten“.
Damit berücksichtigt der Entwurf die Querverbindungen zwischen den Zielen für
nachhaltige Entwicklung und deren integrierenden Charakter, der für die Erfüllung von Ziel und
Zweck der UN-Agenda 2030 von ausschlaggebender Bedeutung ist. Eine Prüfung der
Prinzipien der nachhaltigen Entwicklung im Hinblick auf die Nachhaltigkeit wurde
vorgenommen: Der Gesetzentwurf folgt den Nachhaltigkeitsprinzipien der DNS „(1.) Nachhaltige
Entwicklung als Leitprinzip konsequent in allen Bereichen und bei allen Entscheidungen
anwenden“, „(2.) Global Verantwortung wahrnehmen“, „(4.) Nachhaltiges Wirtschaften
stärken“, „(5.) Sozialen Zusammenhalt in einer offenen Gesellschaft wahren und verbessern“.
3. Haushaltsausgaben ohne Erfüllungsaufwand
a. Gesamtaufstellung
Für den Bundeshaushalt entstehen durch das Gesetz jährliche finanzielle Mehraufwände
sowie einmalige finanzielle Mehraufwände, die jedoch in der Gesamtheit noch nicht beziffert
werden können. Eine belastbare Schätzung wird erst dann möglich sein, wenn
festzulegende branchenspezifische Resilienzstandards sowie sektorenübergreifende
Mindestanforderungen nach § 14 Absatz 1 und 2 KRITISDachG konkretisiert werden. Darüber hinaus
gibt es große Unterschiede zwischen den Ressorts. Dies sowohl im Hinblick auf ihre
Zuständigkeit für kritische Dienstleistungen und Aufsicht über einzelne Betreiber kritischer
Anlagen als auch im Hinblick auf ihre Eigenschaft als Einrichtung der Bundesverwaltung.
Einrichtungen der Bundesverwaltung sind ebenso Adressaten von Vorgaben des Gesetzes im
Zusammenhang mit der Stärkung ihrer physischen Resilienz, wodurch ebenfalls einmalige
und jährliche Ausgaben entstehen. Eine Bezifferung wird erst dann möglich sein, wenn für
die Einrichtungen der Bundesverwaltung die Mindestanforderungen zur Konkretisierung der
Verpflichtungen der Einrichtungen der Bundesverwaltung nach § 7 Absatz 2 Nummer 2
KRITISDachG festgelegt werden.
Erste Rückmeldungen aus den Ressorts wiesen auf die Schwierigkeit einer konkreten
Bezifferung hin; diese waren äußerst heterogen und unvollständig.
Aufwände der Ressorts sollen in den jeweiligen Einzelplänen ausgeglichen werden, wobei
im Einzelfall zu prüfen ist, ob eine Inanspruchnahme der Regelungen des Art 115 GG
möglich ist. Zusätzliche Haushaltsausgaben ohne Erfüllungsaufwand infolge des Gesetzes sind
für Länder und Gemeinden sowie für die Sozialversicherungsträger zu erwarten.
4. Erfüllungsaufwand
a. Erfüllungsaufwand für die Bürgerinnen und Bürger
Für die Bürgerinnen und Bürger entsteht kein Erfüllungsaufwand.
b. Erfüllungsaufwand für die Wirtschaft
Eine belastbare Schätzung des Erfüllungsaufwandes ist angesichts des derzeit schwer
bestimmbaren Umfangs von erforderlichen Resilienzverpflichtungen der Betreiber kritischer
Anlagen nicht möglich: Die konkretisierende Rechtsverordnung zu kritischen
Dienstleistungen und Anlagen steht noch aus; die nationalen und betreiberseitigen Risikoanalysen, auf
die sich die zu treffenden Resilienzmaßnahmen stützen sollen, ebenfalls. Zudem fehlt ein
Überblick darüber, welche Maßnahmen in den einzelnen Sektoren bereits ergriffen worden
sind. Die Betreiber müssen nach § 13 des KRITISDachG nur „verhältnismäßige“
Resilienzmaßnahmen ergreifen, Kosten und Nutzen sollen in Relation gestellt werden, um eine
Überlastung der Betreiber zu verhindern. Das Gesetz zielt auf die Aufrechterhaltung der
Betriebe, um die Versorgungssicherheit der Bevölkerung zu garantieren. Nach
Einschätzung des Bundesministeriums des Innern fallen in den Anwendungsbereich des Gesetzes
rund 1700 kritische Anlagen, für die die Betreiber die gesamten Resilienzverpflichtungen
umsetzen müssen. Es ist davon auszugehen, dass einige bereits einen hohen Standard
erfüllen und somit die Anforderungen aus dem KRITISDachG weitgehend erfüllen. Andere
werden aber in weitaus größerem Umfang Resilienzmaßnahmen vornehmen müssen und
gemessen an Ihrem Umsatz auch mit angemessener Belastung vornehmen können.
Gegebenenfalls wird nach erforderlicher Evaluierung insoweit eine Konkretisierung
vorgenommen werden müssen. Betreiber kritischer Anlagen werden durch das Ergreifen von
geeigneten und verhältnismäßigen Resilienzmaßnahmen auch Kosten einsparen, die durch die
Vorfälle sonst verursacht worden wären. Der Erfüllungsaufwand wird nachvollziehbar und
methodengerecht bei der Ausarbeitung der konkretisierenden Rechtsverordnungen
geschätzt werden.
Folgende Aspekte sind in diesem Zusammenhang relevant:
(1) Resilienzpflichten (Betreiber kritischer Anlagen), § 13 Absatz 1 bis 3 KRITISDachG
Der Regelungsentwurf sieht vor, dass Betreiber kritischer Anlagen im Sinne des KRITIS-
DachG-E verpflichtetet werden, verhältnismäßige technische, sicherheitsbezogene und
organisatorische Maßnahmen zur Sicherstellung ihrer Resilienz zu treffen. Ziel dabei ist, die
Auswirkungen von Sicherheitsvorfällen für die Erbringung der wesentlichen Dienste der
Betreiber möglichst zu minimieren. Hierzu sollen die Betreiber unter anderem erforderliche
Maßnahmen ergreifen, um einen angemessenen physischen Schutz ihrer kritischen
Infrastrukturen und ein angemessenes Sicherheitsmanagement hinsichtlich ihrer
Mitarbeitenden zu gewährleisten sowie um auf Sicherheitsvorfälle angemessen reagieren zu können.
Zur Konkretisierung dieser Verpflichtungen werden in den kommenden Jahren
sektorenübergreifende und branchenspezifische Mindestanforderungen sowie branchenspezifische
Resilienzstandards bestimmt (vgl. § 14 KRITISDachG).
Die Unternehmen werden für die Zielerreichung des Gesetzes zusätzliche spürbare
Anstrengungen zur Stärkung der Resilienz aufbringen müssen. Zur Verhältnismäßigkeit der
Resilienzpflichten wird ausgeführt, dass der Umfang an angemessenen
Resilienzmaßnahmen zum jetzigen Zeitpunkt schwer abzuschätzen sei und dieser von künftigen
Entwicklungen und von den Ergebnissen der nationalen und der unternehmerischen Risikoanalysen
und Risikobewertungen abhängig sei. Es werden für alle betroffenen Unternehmen ein
jährlicher und ein einmaliger Belastungsrichtwert für die Kosten des gesamten Gesetzes im
Vorblatt (vgl. Abschnitt E.2) benannt, die der Wirtschaft zur Orientierung dienen sollen.
Aus den Vorschriften des KRITISDachG geht eine für das einzelne Unternehmen
angemessene Verpflichtung zur Sicherung der physischen Resilienz hervor.
(2) Risikoanalyse und Risikobewertung (Betreiber kritischer Anlagen); § 12 KRITIS-
DachG
Betreiber kritischer Anlagen müssen regelmäßig eine Risikoanalyse und Risikobewertung
durchführen. Zusammen mit der nationalen Risikoanalyse und Risikobewertung sollen sie
auf dieser Grundlage Maßnahmen zur Gewährleistung der Resilienz treffen.
Diese Vorgabe ist grundsätzlich alle vier Jahre zu erfüllen, bei Bedarf häufiger., Um einen
etwaigen Bedarf zu identifizieren, bedarf es aufgrund der Größe und der hohen Anzahl an
Liegenschaften und Betriebsstätten einer kontinuierlichen Bewertung durch die Betreiber.
In der betrieblichen Praxis sei es vielen Betreibern nicht möglich alle Liegenschaften
innerhalb eines Jahres einer örtlichen Risikoanalyse zu unterziehen.
Die Durchführung der Risikoanalyse und Bewertung werden in der Regel in mehreren
Schritten erfolgen: Von Ergänzungen bisheriger Ergebnisse bis zur Management-
Bewertung. Für die erstmalige Durchführung einer Risikoanalyse und Risikobewertung ist neben
der Etablierung eines Risikomanagementsystems die Erstellung von Risikomatrizen bzw.
Risikoprofilen und Bewertungsstandards notwendig. Zum Teil müssen die Anforderungen
der Risikoanalyse aus dem KRITISDachG in bestehende Risikoanalyseprozesse
eingearbeitet werden. Zudem müssen Bestandsaufnahmen je Standort erfolgen und aufgrund
unterschiedlicher Standortstrukturen können Risikoanalysen je Standort notwendig sein.
Für die Erstellung von Risikoanalysen und Risikobewertungen werden je nach Sektor
einmalig bzw. jährlich zwischen bis zu vier bzw. bis zu fünf Mitarbeitende benötigt. Ebenso
entstehen im Zuge der Durchführung der Risikoanalysen und -bewertungen einmalige bzw.
jährliche Sachkosten. Externe Beraterinnen und Berater werden in die Durchführung der
Risikoanalysen integriert. Zudem ist die Weiterbildung im Bereich der Risikoanalyse ein
Kostenpunkt. Ebenso müssen zum Teil neue IT-Tools und Lizenzen angeschafft und diese
gewartet werden.
(3) Resilienzplan und Nachweise (Betreiber kritischer Anlagen); § 13 Absatz 4 und
§ 16 KRITISDachG
Betreiber kritischer Anlagen müssen die Maßnahmen, die zur Gewährleistung der Resilienz
getroffen werden, in einem Resilienzplan festhalten (vgl. § 13 Absatz 4 KRITISDachG).
Zudem müssen sie Nachweise über die Einhaltung der Resilienzpflichten vorhalten und diese
auf Verlangen den Behörden vorlegen. Zudem müssen sie bei erheblichen Zweifeln an der
Einhaltung der Verpflichtungen vor-Ort-Prüfungen zulassen und begleiten (vgl. § 16 KRI-
TISDachG).
Für die erstmalige Erstellung eines Resilienzplans sind Prüfschritte zur Identifizierung,
welche Dokumente und Nachweise bereits vorliegen oder ergänzt werden müssen, notwendig.
Anhand der Muster vom Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK)
kann der Resilienzplan inklusive der zugrundeliegenden Erwägungen der Maßnahmen
erstellt werden. Im Zuge der Aktualisierung des Resilienzplans und der
Nachweisdokumentation kann angenommen werden, dass ein Teil der Betreiber zu einem vollwertigen
Business Continuity Management übergehen wird. Für die Erstellung des Resilienzplans, die
Dokumentation von Nachweisen und für die behördlichen Prüfungen werden je nach Sektor
einmalig bzw. jährlich zwischen bis zu vier bzw. bis zu zwei Mitarbeitende benötigt.
Ebenso entstehen im Zuge der Vorgabe einmalige bzw. jährliche Sachkosten. Externe
Beratung wird in die Erstellung des Resilienzplans integriert. Es entstehen zudem Kosten
durch Fortbildungsmaßnahmen für Mitarbeitende. Außerdem müssen neue IT-Tools und
Lizenzen angeschafft und gewartet werden.
(4) Meldung von Sicherheitsvorfällen (Betreiber kritischer Anlagen); § 18 KRITIS-
DachG
Der Regelungsentwurf sieht vor, dass Betreiber kritischer Anlagen Sicherheitsvorfälle
melden müssen, die die Erbringung wesentlicher Dienste stören oder erheblich stören können.
Bereits heute existiert für Betreiber kritischer Infrastrukturen (vgl. § 8b Absatz 4 BSIG, § 44b
des Atomgesetzes), Unternehmen im besonderen öffentlichen Interesse (vgl. § 8f Absatz 7
und 8 BSIG), Anbieter digitaler Dienste (vgl. § 8c Absatz 3 BSIG) und für Unternehmen der
Sektoren Telekommunikation und Energie (vgl. § 11 Absatz 1c des
Energiewirtschaftsgesetzes, § 169 des Telekommunikationsgesetzes) eine Meldepflicht von IT-
Sicherheitsvorfällen.
Gemäß der künftigen Rechtslage werden Unternehmen voraussichtlich jährlich zwischen
zwei und 30 Störungsmeldungen haben, wobei die Anzahl der Störungsmeldungen
abhängig vom Sektor ist. Der Aufwand pro Bearbeitung einer Störungsmeldung liegt abhängig
vom Sektor zwischen drei und 40 Stunden. Einmalig muss zudem der Prozessablauf
definiert werden und mitunter wird externe Beratung in Anspruch genommen.
(5) Erstellung branchenspezifischer Resilienzstandards; § 14 KRITISDachG
Der Gesetzentwurf sieht vor, dass auch branchenspezifische Resilienzstandards festgelegt
werden müssen. Dazu können sowohl Betreiber kritischer Anlagen als auch die
Branchenverbände solche Konkretisierungen der Verpflichtung vorschlagen.
Den Unternehmen entsteht einmalig Aufwand unter anderem bei der Mitwirkung in der
politischen Interessenvertretung und der Erstellung von Standards zusammen mit anderen
Betreibern unter Einbezug bisheriger Erfahrungswerte. Je nach Sektor unterscheiden sich
die geschätzten Aufwände – es wird ein Personalaufwand von bis zu eineinhalb
Mitarbeitenden genannt.
Zudem kommen jährliche Aufwände im Zuge der laufenden Überprüfung und Aktualisierung
der branchenspezifischen Resilienzstandards hinzu.
Die gesamten Belastungen aus den unter (1) - (5) dargestellten Aspekten sind nicht im
Rahmen der „One in, one out“-Regel der Bundesregierung zu kompensieren, da diese
Änderungen aus einer 1:1-Umsetzung der verbindlichen Mindestvorgaben der Richtlinie (EU)
2022/2557 resultieren.
c. Erfüllungsaufwand der Verwaltung
Einrichtungen der Bundesverwaltung entsteht Erfüllungsaufwand als Adressat von
Vorgaben des Regelungsentwurfs im Zusammenhang mit der Sicherung ihrer physischen
Resilienz. Zudem entsteht mehreren Bundesbehörden Erfüllungsaufwand, da ihnen neue
Aufgaben im Verwaltungsvollzug zugewiesen werden. Die verschiedenen Vorgaben treten
sukzessive bis zum Jahr 2029 in Kraft, so dass ab diesem Jahr der bezifferte Aufwand in voller
Höhe anfällt. Eine Quantifizierung des gesamten Erfüllungsaufwands der
Bundesverwaltung ist vorerst nicht möglich. Das wird insbesondere erst dann möglich sein, wenn für die
zuständigen Behörden im Rahmen ihrer Aufgaben im Verwaltungsvollzug noch
festzulegende branchenspezifische Resilienzstandards sowie sektorenübergreifende
Mindestanforderungen nach § 14 Absatz 1 und 2 KRITISDachG konkretisiert werden. Insbesondere
erst dann können die zuständigen Behörden ihre wesentliche Aufgabe, der Vornahme der
Aufsicht und Kontrolle der Betreiber über die Einhaltung eines Mindestniveau an physischer
Resilienz, in vollem Umfang vornehmen. Das gilt entsprechend auch für die
Bundesverwaltung als Adressatin für die Vornahme von eigenen Resilienzmaßnahmen, deren Kosten erst
belastbar nach Konkretisierungen von Branchenstandards und Sektorspezifika geschätzt
werden können.
Aufgrund des KRITISDachG entstehen Landesministerien und zuständigen
Landesbehörden aus verschiedenen Verwaltungsverfahren Erfüllungsaufwand.
Eine Quantifizierung des gesamten Erfüllungsaufwands der Länder aus allen Vorgaben ist
vorerst nicht möglich, da die Anzahl der jeweiligen Verfahren zum jetzigen Zeitpunkt
näherungsweise nicht bestimmt werden kann. Zum einem ist unklar, wie die zuständigen
Vollzugsbehörden der verschiedenen Bundesländer ihre Verwaltungspraxis ausgestalten
werden. Zum anderen ist es nicht möglich, die zentrale Basisfallzahl zu bestimmten. Dabei
handelt es sich um die Anzahl kritischer Anlagen, die in den Vollzugsbereich aller Länder
fallen. Während für den Bund die relevanten kritischen Dienstleistungen durch § 3 Absatz 2
KRITISDachG abschließend definiert sind, gilt selbiges für den Zuständigkeitsbereich der
Länder nicht (vgl. § 3 Absatz 4 KRITISDachG).
Der Erfüllungsaufwand der Verwaltung wird nachvollziehbar und methodengerecht bei der
Ausarbeitung der konkretisierenden Rechtsverordnungen geschätzt werden.
5. Weitere Kosten
Keine.
6. Weitere Gesetzesfolgen
Durch den Gesetzesentwurf wird die Versorgungssicherheit für Verbraucherinnen und
Verbraucher erhöht.
Die Regelungen des Gesetzentwurfs sind inhaltlich geschlechtsneutral aufgrund der
vorrangig gegebenen unmittelbaren Betroffenheit der Zielgruppe des Regelungsvorhabens
und damit ohne Gleichstellungsrelevanz. Die weitere Stärkung und Förderung im Bereich
des physischen Schutzes von Betreibern kritischer Anlagen betrifft jedoch sowohl
mittelals auch unmittelbar Frauen und Männer. § 1 Absatz 2 des Bundesgleichstellungsgesetzes
bestimmt, dass Rechts- und Verwaltungsvorschriften des Bundes die Gleichstellung von
Frauen und Männern auch sprachlich zum Ausdruck bringen sollen. Dies wurde in der
Entwicklung der Gesetzesformulierung unter Einbeziehung bereits gegebener Diktion
berücksichtigt.
Die Regelungen entsprechen zudem den Anforderungen des „Gleichwertigkeits-Checks“.
Der Gesetzentwurf dient der Versorgungssicherheit der Bevölkerung durch Stärkung der
Resilienz von kritischen Anlagen. Auch wird dem Schutz einer Daseinsvorsorge mit ihren
unterschiedlichen Bereichen, die eine wesentliche Voraussetzung für gleichwertige
Lebensverhältnisse der Menschen und den gesellschaftlichen Zusammenhalt ist Rechnung
getragen. Auswirkungen auf die vorhandene Siedlungs- und Raumstruktur oder
demographische Belange sind nicht zu erwarten.
VII. Exekutiver Fußabdruck
Der Inhalt des Gesetzentwurfs hat sich durch Vorträge von Interessenvertreterinnen und
Interessenvertretern sowie von der Bundesregierung beauftragten Dritten nicht wesentlich
geändert.
VIII. Befristung; Evaluierung
Eine Befristung ist nicht vorgesehen, da das Gesetz der Umsetzung der Richtlinie (EU)
2022/2557 dient, die unbefristet gilt. Das Gesetz soll anhand der Konzeption zur
Evaluierung neuer Regelungsvorhaben gemäß des Beschlusses des Staatssekretärausschusses
„Bessere Rechtsetzung und Bürokratieabbau“ vom 23. Januar 2013 maximal fünf Jahre
nach Inkrafttreten der jeweils evaluierungsbedürftigen Regelungen evaluiert werden.
§ 25 KRITISDachG sieht dazu eine Evaluierungsklausel vor. Auf die Begründung zu § 25
KRITISDachG wird verwiesen.
B. Besonderer Teil
Zu Artikel 1 (Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen )
Zu § 1 (Nationale KRITIS-Resilienzstrategie)
Die Vorschrift dient der Umsetzung von Artikel 4 der Richtlinie (EU) 2022/2557. Bis
einschließlich 17. Januar 2026 muss die Bundesregierung eine nationale Strategie zur
Verbesserung der Resilienz kritischer Anlagen verabschieden. In dieser Strategie sollen die
strategischen Ziele und politischen Maßnahmen festgelegt werden, mit denen ein hohes
Resilienzniveau von Betreibern kritischer Anlagen erreicht und aufrechterhalten werden
soll. Die Strategie soll gemeinsam mit den Ländern und unter Beteiligung der
Zivilgesellschaft erarbeitet werden und die Strategie der Bundesregierung zum Schutz Kritischer
Infrastrukturen von 2009 aktualisieren.
Die Strategie soll auch Aspekte berücksichtigen, die nicht Gegenstand des KRITISDachG
sind, etwa Einrichtungen oder Unternehmen, die aufgrund ihrer Zugehörigkeit zu einem
anderen Sektor oder aufgrund ihrer Größe nicht im Anwendungsbereich des KRITISDachG
sind oder auch systemrelevante Bereiche thematisieren. Dies betrifft auch weitere
Einrichtungen oder Unternehmen, die anerkanntermaßen zum Bereich der Kritischen
Infrastrukturen gehören, z.B. Einrichtungen aus dem KRITIS-Sektor Medien und Kultur. Beispielweise
wird der Sektor Kultur und Medien seit 2011 gemäß einer Bund-Länder-Verständigung als
Sektor der kritischen Infrastruktur verstanden. Auch andere Betrachtungsebenen als die
des Bundes, wie es beim KRITISDachG der Fall ist, können darin thematisiert werden.
Zu den Sektoren im Sinne des KRITISDachG zählt auch der Sektor
Siedlungsabfallentsorgung, der aber nicht den vollständigen Verpflichtungen des Gesetzes unterliegt. Auch
dieser Sektor soll daher in der Nationalen KRITIS-Resilienzstrategie aufgegriffen werden.
Aufgabe der Entsorgung von Siedlungsabfällen ist es, die anfallenden Abfälle zu sammeln und
anschließend so zu beseitigen oder zu verwerten, dass es dabei nicht zu einer Gefährdung
der Bevölkerung und Umwelt kommt. Ein Ausfall oder eine Beeinträchtigung dieser
Dienstleistung führt, ähnlich wie bei der Abwasserentsorgung, sowohl zu einem kurzfristigen
Anstieg der Seuchengefahr, zu einer Verschmutzung der Umwelt mit gefährlichen Stoffen und
Verlusten bei der regionalen Versorgung von Energie, insbesondere Wärme und Strom. Ihr
Ausfall führt damit sowohl kurz- als auch langfristig zu einer gesundheitlichen Gefährdung
der Bevölkerung.
Zu § 2 (Begriffsbestimmungen)
Zu Nummer 1
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 1 der Richtlinie (EU)
2022/2557. Der in der Richtlinie verwendete Begriff der „kritischen Einrichtung“ wird im
Hinblick auf den in Deutschland etablierten Bezug zu Anlagen und Anlagenkategorien mit dem
Begriff „Betreiber kritischer Anlagen“ umgesetzt. Die nähere Bestimmung von Betreibern
kritischer Anlagen erfolgt nach den §§ 4 und 5 in Verbindung mit der Rechtsverordnung,
die in den § 4 Absatz 3 und § 5 Absatz 1 verankert ist. Die Rechtsverordnung nach
§ 5 Absatz 1 wird die Einrichtungskategorien gemäß der dritten Spalte der Tabelle im
Anhang zur Richtlinie (EU) 2022/2557 berücksichtigen.
Zu Nummer 2
Eine Anlage ist eine Betriebsstätte, sonstige ortsfeste Installation, Maschine, Gerät und
sonstige ortsveränderliche technische Installation.
Zu Nummer 3
Eine kritische Anlage ist eine Anlage nach § 2 Nummer 2, die für die Erbringung einer
kritische Dienstleistung nach § 2 Nummer 4 erheblich ist. Ob eine Anlage für eine kritische
Dienstleistung erheblich ist, entscheidet sich anhand der Voraussetzungen nach § 5. § 4
Absatz 1 grenzt die Geltung des Gesetzes auf kritische Anlagen dort bestimmter Sektoren
ein.
Zu Nummer 4
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 5 der Richtlinie (EU)
2022/22557. Statt des Begriffs der „wesentlichen Dienste“ wird der in der Fachpraxis
etablierte Begriff der „kritischen Dienstleistung“ verwendet. Der Begriff ist hier jedoch
weiter zu verstehen und umfasst auch eine Produktions-, Versorgungs-,
Verwaltungsoder sonstige Leistung oder Tätigkeit. Der Wortlaut wurde von § 1 Nummer 3 der BSI-
KRITIS-Verordnung übernommen, deren Systematik für die künftige Rechtsverordnung
nach § 4 Absatz 3 und § 5 Absatz 1 weitergelten soll. Die Rechtsverordnung nach
§ 4 Absatz 3 wird eine Auflistung der kritischen Dienstleistungen enthalten, die die
Delegierte Verordnung (EU) 2023/2450 der Kommission vom 25. Juli 2023 zur Ergänzung
der Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates (ABl. L
2023/2450, 30.10.2023) durch eine Liste wesentlicher Dienste berücksichtigt. Auf Grund
der Eingrenzung des § 4 Absatz 1 werden von dem Gesetz nur Dienstleistungen in den
dort genannten Sektoren erfasst. Außerdem werden Dienstleistungen von Einrichtungen
der Bundesverwaltung (siehe § 7) erfasst. Auch die Belange der Verteidigung,
insbesondere die Einsatzbereitschaft und Auftragserfüllung der Streitkräfte, sind hierbei
umfasst.Zu Nummer 5
Zu Nummer 5
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 2 der Richtlinie (EU)
2022/2557.
Zu Nummer 6
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 6 der Richtlinie (EU)
2022/2557. „Kombination“ meint dabei nicht notwendigerweise Multiplikation. Es sind auch
andere Formen der Kombination möglich.
Zu Nummer 7
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 7 der Richtlinie (EU)
2022/2557. Zwar lässt sich der Begriff „Risikoanalyse“ in der Form, wie er in diesem Gesetz
verwendet wird, in der Richtlinie nicht finden. Die Richtlinie verwendet unter Artikel 2
Nummer 7 insgesamt den Begriff der „Risikobewertung“. Im deutschen Sprach- und
Rechtsgebrauch wird der Begriff „Risikobewertung“ jedoch enger gefasst. Während der Begriff
„Risikobewertung“ im deutschen Sprachgebrauch der in diesem Gesetz definierten
Beschreibung entspricht („Prozess der Priorisierung und des Vergleichs von Risiken“), geht der
Begriff in der Richtlinie weiter und nimmt noch den Prozess zur Bestimmung der Art und des
Ausmaßes eines Risikos auf, also das, was im deutschen Sprachgebrauch unter
„Risikoanalyse“ verstanden wird. Diese weitergehende Begriffsbestimmung wird daher in diesem
Gesetz durch den Begriff „Risikoanalyse“ ergänzt. Die Aufteilung „Risikoanalyse“ und
„Risikobewertung“ in diesem Gesetz dient der Harmonisierung des Begriffs „Risikobewertung“
im Sinne der Richtlinie.
Zu Nummer 8
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 7 der Richtlinie (EU)
2022/2557. Auf die Ausführungen zu § 2 Nummer 7 (Risikoanalyse) wird verwiesen.
Zu Nummer 9
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 3 der Richtlinie (EU)
2022/2557. Statt „Sicherheitsvorfall“ wird er mit dem Begriff „Vorfall“ umgesetzt. Der
Sicherheitsvorfall hat in § 2 Nummer 40 BSI-G [in der Fassung des NIS2UmsuCG] eine eigene
Definition.
Gemäß Artikel 15 Absatz 1 Satz 3 der Richtlinie (EU) 2022/2557 werden zur Bestimmung
der Erheblichkeit einer Störung insbesondere folgende Parameter Berücksichtigt:
- die Anzahl und der Anteil der von der Störung betroffenen Nutzer;
- die Dauer der Störung;
- das betroffene geografisches Gebiet der Störung unter Berücksichtigung des Umstandes,
ob das Gebiet geografisch isoliert ist.
Von der Begriffsbestimmung nicht umfasst sind Ereignisse, die ausschließlich
Sicherheitsvorfälle im Sinne des § 2 Nummer 40 des BSI-Gesetzes oder § 3 Nummer 53 des
Telekommunikationsgesetzes [beide in der Fassung des NIS-2-UmsuCG] sind.
Zu Nummer 10
Die Begriffsbestimmung dient der Umsetzung des Artikel 2 Nummer 10 i.V.m.
Erwägungsgrund 5 und Anhang 9 der Richtlinie (EU) 2022/2557.
Nach der CER-Richtlinie (Anhang Nummer 9) sind Einrichtungen der öffentlichen
Verwaltung die Zentralregierung entsprechend der jeweiligen Definition der Mitgliedstaaten gemäß
nationalem Recht. In Anlehnung an weitere europarechtliche Vorgaben werden für
Deutschland unter dem Begriff der „Zentralregierung“ ausschließlich Bundesministerien
und das Bundeskanzleramt aufgeführt (vgl. Richtlinie 2014/24/EU des Europäischen
Parlaments und des Rates vom 26. Februar 2014 über die öffentliche Auftragsvergabe und zur
Aufhebung der Richtlinie 2004/18/EG, ABl. L 94 vom 28.3.2014, S. 65), die zuletzt durch
die Delegierte Verordnung (EU) 2023/2495 vom 15. November 2023 (ABl. L, 2023/2495,
16.11.2023) geändert worden ist.
Die Einrichtungen der Bundesverwaltung werden in § 7 geregelt und umfassen die
Bundesministerien, das Bundeskanzleramt und den Beauftragten der Bundesregierung für Kultur
und Medien ohne den nachgeordneten Geschäftsbereich.
Auch bestimmte Geschäftsbereichsbehörden (etwa die krisenrelevanten Teile der
Bundesnetzagentur) oder sonstige Einrichtungen der Bundesverwaltung wie beispielhaft der
Aufgabenbereich des Bundesamtes für Strahlenschutz (BfS) für das Radiologische
Lagezentrum des Bundes (RLZ-Bund), sollen perspektivisch in den Anwendungsbereich „öffentliche
Verwaltung“ einbezogen werden. Dazu soll ein strukturierter Prozess im Kontext der
Erarbeitung der Nationalen KRITIS-Resilienzstrategie angestoßen werden. In der Nationalen
KRITIS-Resilienzstrategie soll dazu ein gesondertes Kapitel erarbeitet werden. Darüber
hinaus soll die Evaluierung gemäß § 25 dazu dienen, die Begrenzung des
Anwendungsbereichs auf die Bundesministerien, das Bundeskanzleramt und den Beauftragten der
Bundesregierung für Kultur und Medien zu überprüfen und gegebenenfalls perspektivisch den
Anwendungsbereich auf weitere Einrichtungen der Bundesverwaltung zu erweitern.
Zu Nummer 11
Die Begriffsbestimmung dient dazu, eine Kohärenz mit dem BSI-G i.d.F. des NIS2UmsuCG
zu schaffen, welche eine Geschäftsleiterhaftung in § 38 BSI-G vorsieht. Die Pflichten der
Geschäftsleitung sind in § 20 festgelegt.
Zu Nummer 12
Die Begriffsbestimmung dient der Festlegung derjenigen Infrastrukturen, die als „maritime
Infrastrukturen“ auf Grund von § 3 Absatz 2 erfasst sind. Diese weisen aufgrund ihres
Seebezugs Besonderheiten auf, die spezielle Berücksichtigung finden sollen.
Für maritime Infrastrukturen gelten in Bezug auf Sicherheit besondere und vor allem
einheitliche Bedarfe. Die Besonderheiten ergeben sich aus den Spezifika des maritimen
Raums und sind unabhängig von der konkreten Funktion der jeweiligen Anlage oder ihrer
Zugehörigkeit zu einem speziellen Sektor. Zu berücksichtigende Besonderheiten des
maritimen Raums sind Wetterbedingungen, die Erreichbarkeit der Anlagen auf oder unter See,
die Unterschiede bei der Errichtung von Schutzvorrichtungen als auf dem Land oder andere
Barrieren, der höhere Reparaturaufwand auf oder unter der See sowie die Unmöglichkeit
der dauerhaften Überwachung benannt. Die Aufzählung ist dabei nicht abschließend.
Betreiber kritischer Anlagen, die dieser Definition unterliegen, müssen ebenso wie die für sie
zuständigen Behörden diesen Besonderheiten Rechnung tragen. Im KRITISDachG wird auf
diese Besonderheiten in weiteren Regelungen verwiesen.
Zu § 3 (Zentrale Anlaufstelle; zuständige Behörde; behördliche Zusammenarbeit;
Verordnungsermächtigung)
Zu Absatz 1
§ 3 Absatz 1 regelt, dass das BBK zentrale Anlaufstelle im Sinne des Artikel 9
Absatz 2 der Richtlinie (EU) 2022/2557 ist.
Gemäß Artikel 9 Absatz 2 der Richtlinie (EU) 2022/2557 muss jeder Mitgliedstaat eine
zentrale Anlaufstelle benennen oder einrichten, die als Verbindungsstelle zur Gewährleistung
der grenzüberschreitenden Zusammenarbeit mit den zentralen Anlaufstellen anderer
Mitgliedstaaten und mit der in Artikel 9 der Richtlinie (EU) 2022/2557 genannten Gruppe für
die Resilienz kritischer Einrichtungen fungiert. Die Errichtung und Benennung einer solchen
Anlaufstelle dient der Erleichterung der grenzüberschreitenden Zusammenarbeit und
Kommunikation sowie der Koordinierung von Fragen im Zusammenhang mit der Resilienz
kritischer Einrichtungen.
Als zentrale Anlaufstelle wird das BBK im Geschäftsbereich des Bundesministeriums des
Innern benannt. Hierdurch wird eine effektive Umsetzung der Richtlinie gewährleistet.
Zu Absatz 2
Gemäß Artikel 9 Absatz 1 der Richtlinie (EU) 2022/2557 werden die Mitgliedstaaten
verpflichtet, eine oder mehrere Behörden zu benennen oder einzurichten, die für die
Überwachung und gegebenenfalls die Durchsetzung von Bestimmungen dieser Richtlinie zuständig
sind.
Zuständige Behörden sind im Hinblick auf Zuständigkeiten des Bundes die in den
aufgezählten kritischen Dienstleistungen der Nummern 1 bis 12 jeweils aufgezählten Behörden.
Im Übrigen sind für die weiteren kritischen Dienstleistungen, die noch in der
Rechtsverordnung nach § 4 Absatz 3 festgelegt werden, die jeweils zuständigen Bundesbehörden nach
Absatz 3 und die jeweils zuständigen Landesbehörden nach Absatz 6 zuständige
Behörden.
Das sektorspezifische Fachwissen für die verschiedenen Sektoren befindet sich teilweise
in Bundeszuständigkeit und teilweise in Länderzuständigkeit. Um dieses sektorspezifische
Fachwissen beim Vollzug des KRITISDachG vollumfänglich nutzen zu können, werden
Aufgaben des KRITISDachG je nach Bundes- oder Länderzuständigkeit den entsprechenden
Behörden zugeteilt. Zur deutlichen Abgrenzung werden die Zuständigkeiten des Bundes in
Bezug auf kritische Dienstleistungen ausdrücklich benannt. Es handelt sich um einen
Teilbereich der kritischen Dienstleistungen, für die die Verpflichtungen des KRITISDachG
gelten und die in der Rechtsverordnung nach § 4 Absatz 3 benannt werden. Bei den in
Absatz 2 nicht genannten kritischen Dienstleistungen handelt sich teilweise um
Zuständigkeiten der Länder, was Absatz 6 klarstellt. Weitere Bundeszuständigkeiten und zuständige
Bundesbehörden für noch nicht festgelegte kritische Dienstleistungen, die in der
Rechtsverordnung nach § 4 Absatz 3 bestimmt werden, können gemäß Absatz 3 durch eine
Rechtsverordnung festgelegt werden.
Um über die verpflichtenden Vorgaben dieses Gesetzes hinaus weitgehend
bundeseinheitliche Verfahren zu erreichen, plant die Bundesregierung über ein ständiges
Beratungsgremium Länder (ggf. Kommunen) und Wirtschaft strukturiert einzubinden. Durch einen
gezielten Informationsaustausch der zuständigen Entscheidungsträger sollen hier
sektorübergreifende als auch sektorspezifische Verfahren für alle Ebenen vereinbart werden. Die
zuständigen Bundesressorts und das BBK sollen dabei die Koordination übernehmen.
Zu Nummer 12
[…]
Zu Absatz 3
Für weitere in der Rechtsverordnung nach § 4 Absatz 4 festgelegten kritische
Dienstleistungen schafft Absatz 3 eine Rechtsverordnungsermächtigung für das Bundesministerium
des Innern zur Bestimmung zuständiger Bundesbehörden.
Zu Absatz 4
Zur Berücksichtigung der Besonderheiten maritimer Infrastrukturen nach § 2 Nummer 12
dient die Regelung des Informationsaustausches sowie des Zusammenwirkens zwischen
Bundesnetzagentur und Bundesamt für Seeschifffahrt und Hydrographie in Absatz 3.
Die Einbindung des Bundesamts für Seeschifffahrt und Hydrographie soll insgesamt eine
Abstimmung zwischen Betreibern maritimer Infrastrukturen befördern. Ebenso soll eine
Grundlage für die Entwicklung einheitlicher und mit den Sicherheitsbehörden abgestimmter
Resilienzstandards im maritimen Raum geschaffen werden. Ergebnisse hieraus sollen
wiederum Eingang in die Abstimmung zu Genehmigungsauflagen für maritime Infrastrukturen
zwischen den Genehmigungsbehörden einerseits und den nach dem KRITISDachG
zuständigen Behörden andererseits einfließen.
Schließlich dient die Einbindung des Bundesamts für Seeschifffahrt und Hydrographie der
Sicherstellung einer einheitlichen Betrachtung der Schutzbedarfe maritimer Infrastrukturen.
Zu Absatz 5
Die Länder werden verpflichtet, dem BBK bis spätestens einen Monat nach Inkrafttreten
des KRITISDachG je eine Landesbehörde als zentralen Ansprechpartner für
sektorenübergreifende Angelegenheiten im Zusammenhang mit der Durchführung dieses Gesetzes zu
benennen. Die Länder entscheiden jeweils eigenverantwortlich welche Behörde zentraler
Ansprechpartner sein soll. Dieser zentrale Ansprechpartner soll dem BBK und den
Betreibern kritischer Anlagen als Ansprechpartner für sektorenübergreifende Angelegenheiten
zur Verfügung stehen.
Zu Absatz 6
Die Länder bestimmen, welche Landesbehörden die Aufgaben nach diesem Gesetz
wahrnehmen. Es können eine oder mehrere Landesbehörden benannt werden. Bei diesen
Landesbehörden kann es sich um Behörden handeln, die bereits die fachliche Aufsicht für die
jeweiligen kritischen Dienstleistungen wahrnehmen. Die Festlegung der Landesbehörden
wird dem BBK spätestens drei Monate nach Inkrafttreten der Rechtsverordnung nach § 4
Absatz 3 mitgeteilt. Auf diese Weise werden die Zuständigkeiten klar festgelegt, sodass
allen Betreibern kritischer Anlagen die Behörden mitgeteilt werden können, deren Aufsicht
sie nach dem KRITISDachG unterliegen. Sollte nach Inkrafttreten der Rechtsverordnung
nach § 4 Absatz 3 für die kritische Dienstleistung sowohl eine Bundesbehörde nach
Absatz 3 festgelegt als auch nach diesem Absatz durch die Länder eine Landesbehörde
bestimmt werden, so hat die Festlegung der Bundesbehörde Vorrang.
Zu Absatz 7
Artikel 9 Absatz 6 der Richtlinie (EU) 2022/2557 sieht vor, dass die zuständige Behörde mit
den nach der NIS-2-Richtlinie zuständigen Behörden in Bezug auf Cybersicherheitsrisiken,
Cyberbedrohungen und Cybersicherheitsvorfälle und in Bezug auf nicht cyberbezogene
Risiken, Bedrohungen und Sicherheitsvorfälle, die Betreiber kritischer Anlagen betreffen,
sowie in Bezug auf entsprechende Maßnahmen, die von seiner zuständigen Behörde und den
zuständigen Behörden gemäß der NIS-2 Richtlinie ergriffen wurden, zusammenarbeitet und
Informationen austauscht. Die enge Zusammenarbeit insbesondere mit dem Bundesamt für
Sicherheit in der Informationstechnik aber auch der Bundesnetzagentur ist wesentlich, um
Kohärenz beim Cyberschutz und beim physischen Schutz von kritischen Anlagen zu
erreichen.
Der Informationsaustausch zwischen den Behörden erscheint aus Gründen der Kohärenz
geboten und erforderlich. Etwaige Cybersicherheitsrisiken, Cyberbedrohungen und
Cybersicherheitsvorfälle können mitunter auch Auswirkungen auf die Sicherheit und den
physischen Schutz von Betreibern kritischer Anlagen haben. Umgekehrt können nicht
cyberbezogene Risiken, Bedrohungen und Sicherheitsvorfälle, die Betreiber kritischer Anlagen
betreffen, Auswirkungen auf den Cyberschutz haben. Die frühzeitige Identifizierung möglicher
Risiken sowie deren Auswirkungen auf den physischen Schutz oder umgekehrt ermöglicht
das Ergreifen angemessener Gegenmaßnahmen. Ein regelmäßiger Austausch der
Behörden fördert bewährte Verfahren, schafft gemeinsame Erfahrungen und etabliert fortlaufend
effektive Prozessstränge. Dies soll eine gebotene und angemessene Reaktion auf
bereichsübergreifende mögliche Bedrohungen und Vorfälle ermöglichen.
Zu Nummer 2
Zu Buchstabe e
[…]
Zu Absatz 8
Diese Regelung dient der Umsetzung von Artikel 11 der Richtlinie (EU) 2022/2557. Ziel der
Konsultationen ist es, die Resilienz kritischer Einrichtungen zu verbessern und, soweit
möglich, den Verwaltungsaufwand für diese zu verringern.
Zu Nummer 1
[…]
Zu Nummer 2
[…]
Zu § 4 (Geltungsbereich; Sektoren; Verordnungsermächtigung)
Zu Absatz 1
§ 4 definiert den Anwendungsbereich des KRITISDachG. In Umsetzung der Richtlinie (EU)
2022/2557 werden Betreiber kritischer Anlagen in den Sektoren Energie, Transport und
Verkehr, Finanzwesen, Gesundheitswesen, Wasser, Ernährung, Informationstechnik und
Telekommunikation und Weltraum ermittelt. Zusätzlich werden Betreiber kritischer Anlagen
in den Sektoren Siedlungsabfallentsorgung und Leistungen der Sozialversicherung sowie
Grundsicherung für Arbeitsuchende ermittelt. Diese Sektoren sind bereits gem. § 2
Absatz 10 Nummer 1 BSIG als Sektoren der kritischen Infrastruktur festgelegt. Im Sinne einer
weitgehenden Kohärenz der Adressaten für Vorgaben für den Cyberschutz und für
physische Resilienzmaßnahmen werden diese Sektoren über die Mindestvorgaben der Richtlinie
(EU) 2022/2557 hinaus in den Anwendungsbereich des vorliegenden Gesetzes
aufgenommen, unterliegen aber nicht den umfassenden Verpflichtungen wie die Ergreifung von
Resilienzmaßnahmen und die Meldung von Vorfällen. Während der Regelungsbereich für den
Cyberschutz durch die Richtlinie (EU) 2022/25555 ausgeweitet wird, sollen die
Resilienzmaßnahmen nach der Richtlinie (EU) 2022/2557 im ersten Schritt nur für einen kleineren
Kreis von Betreibern kritischer Anlagen gelten.
Einrichtungen der Langzeitpflege sind von § 4 Absatz 1 Nummer 5 nicht erfasst. Die CER-
Richtlinie stellt für die einzubeziehenden Einrichtungskategorien im Anhang Nummer 5 auf
Gesundheitsdienstleister im Sinne des Artikels 3 Buchstabe g der Richtlinie (EU) 2011/24
des Europäischen Parlaments und des Rates (Patientenmobilitätsrichtlinie) ab. Gemäß
Artikel 1 Absatz 3 Buchstabe a der genannten Richtlinie fallen Einrichtungen der
Langzeitpflege, deren Ziel darin besteht, Personen zu unterstützen, die auf Hilfe bei routinemäßigen,
alltäglichen Verrichtungen angewiesen sind, nicht in den Anwendungsbereich der EU-
Patientenmobilitätsrichtlinie. Daher gelten Einrichtungen der Langzeitpflege nicht als
Gesundheitsdienstleister im Sinne des vorliegenden Gesetzes.
In einer konkretisierenden Rechtsverordnung werden die kritischen Dienstleistungen, die
jeweils zu den Sektoren nach Absatz 1 gehören, sowie die Anlagen festgelegt, die auf
Grund bestimmter Kriterien erheblich für die Erbringung kritischer Dienstleistungen nach
dem KRITISDachG sind. Die Ermächtigungen für diese Rechtsverordnung finden sich in
§ 4 Absatz 3 und 4 und § 5 Absatz 1. Nach § 4 Absatz 3 wird zunächst festgelegt, welche
kritischen Dienstleistungen zu den Sektoren gehören. In § 5 Absatz 1 wird festgelegt,
welche Anlagen für die Aufrechterhaltung kritischer Dienstleistungen in den Sektoren als
erheblich und damit als kritisch im Sinne des KRITISDachG gelten. Anlagen, die für die
Aufrechterhaltung einer kritischen Dienstleistung in einem bestimmten Sektor erheblich sind,
sind kritische Anlagen dieses Sektors. Trotz der Verteilung der
Verordnungsermächtigungen in zwei Paragraphen (§ 4 Absatz 3 und 4 sowie § 5 Absatz 1) kann eine gemeinsame
Rechtsverordnung erlassen werden. Diese Rechtsverordnung orientiert sich systematisch
und inhaltlich an der BSI-Kr
Anzeige gekürzt – vollständiger Text im Original.
Relationen
- authored ← Bundesregierung
- part_of_vorgang → Gesetz zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen (Gesetzentwurf)