Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen
Text
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen
[Deutscher Bundestag Drucksache 21/2510
21. Wahlperiode 03.11.2025
Gesetzentwurf
der Bundesregierung
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557
und zur Stärkung der Resilienz kritischer Anlagen
A. Problem und Ziel
Am 16. Januar 2023 trat die Richtlinie (EU) 2022/2557 des Europäischen
Parlaments und des Rates vom 14. Dezember 2022 über die Resilienz kritischer
Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333
vom 27.12.2022, S. 164) in Kraft (sogenannte: „CER-Richtlinie“). In der mit der
Richtlinie (EU) 2022/2557 aufgehobenen Richtlinie 2008/114/EG des Rates vom
8. Dezember 2008 über die Ermittlung und Ausweisung europäischer kritischer
Infrastrukturen und die Bewertung der Notwendigkeit, ihren Schutz zu
verbessern, war lediglich ein Verfahren für die Ausweisung europäischer kritischer
Infrastrukturen im Energiesektor und im Verkehrssektor vorgesehen, deren Störung
oder Zerstörung erhebliche grenzüberschreitende Auswirkungen in mindestens
zwei Mitgliedstaaten hätte. Aufgrund einer zunehmend verflochtenen
Unionswirtschaft kommt den kritischen Einrichtungen eine unverzichtbare Rolle bei der
Aufrechterhaltung gesellschaftlicher und wirtschaftlicher Funktionen zu. Mit der
Richtlinie (EU) 2022/2557 wurde ein einheitlicher europäischer Rechtsrahmen
für die Stärkung der Resilienz kritischer Einrichtungen in mindestens zehn
Sektoren gegen Gefahren auch außerhalb des Schutzes der IT-Sicherheit im
Binnenmarkt geschaffen. Ziel der Richtlinie ist es, einheitliche Mindestverpflichtungen
für kritische Einrichtungen festzulegen und deren Umsetzung durch kohärente,
gezielte Unterstützungs- und Aufsichtsmaßnahmen zu garantieren. Um die
Resilienz dieser kritischen Einrichtungen, die für das reibungslose Funktionieren des
Binnenmarktes von entscheidender Bedeutung sind, zu stärken, schafft die
Richtlinie (EU) 2022/2557 einen übergreifenden Rahmen („Dach“), der im Sinne des
All-Gefahren-Ansatzes Naturgefahren oder vom Menschen verursachte,
unbeabsichtigte oder vorsätzliche Gefährdungen berücksichtigt. Die Richtlinie (EU)
2022/2557 war gemäß ihres Artikels 26 Absatz 1 bis zum 17. Oktober 2024 in
nationales Recht umzusetzen.
Maßnahmen zur Gewährleistung der IT-Sicherheit von kritischen Infrastrukturen
sind bereits im Gesetz über das Bundesamt für Sicherheit in der
Informationstechnik (BSIG) sowie im Energiewirtschaftsgesetz (EnWG) und im
Telekommunikationsgesetz (TKG) niedergelegt. Durch die Umsetzung der Richtlinie (EU)
2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022
über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der
Union, zur Änderung der Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU)
2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (ABl. L 333 vom
27.12.2022, S. 8; L, 2023/90206, 22.12.2023) (sogenannte NIS-2-Richtlinie)
durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2
UmsuCG) und durch die Verordnung (EU) 2022/2554 des Europäischen Parlaments
und des Rates vom 14. Dezember 2022 über die digitale operationale Resilienz
im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU)
Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (ABl.
L 333 vom 27.12.2022, S. 1), die durch die Delegierte Verordnung (EU)
2025/1190 vom 13. Februar 2025 (ABl. L, 2025/1190, 18.6.2025) geändert
worden ist (sogenannte: „DORA-Verordnung“) werden die Regelungen für den
Schutz der IT-Sicherheit kritischer Anlagen und weiteren Einrichtungen
weiterentwickelt. Das KRITIS-Dachgesetz (KRITISDachG) wird für die Resilienz
kritischer Anlagen nach dem „All-Gefahren-Ansatz“ (im Folgenden zur Abgrenzung
von der IT-Sicherheit untechnisch „physischer Schutz“) neben diese Regelungen
treten. Gleichzeitig wird eine größtmögliche Kohärenz vorgesehen, indem die
Schnittstellen zwischen den Bereichen berücksichtigt, angeglichen und – soweit
möglich und sinnvoll – übereinstimmend ausgestaltet werden.
Zu beachten ist dabei, dass bei der Umsetzung der NIS-2-Richtlinie das bereits
umfassend bestehende Regelungswerk zum Schutz der IT-Sicherheit erweitert
wird, während im Hinblick auf die physischen Resilienzmaßnahmen dieses
Gesetzes mit der Umsetzung der Richtlinie (EU) 2022/2557 erstmals eigenständige
und sektorenübergreifende Regelungen getroffen werden. Daher ist der
Anwendungsbereich des KRITISDachG kleiner und die Regelungsintensität geringer als
bei den Regelungen zur Umsetzung der NIS-2-Richtlinie. Durch gestufte
Anforderungen an Betreiber kritischer Anlagen und darüber hinausgehend weiteren
wichtigen und besonders wichtigen Einrichtungen im BSIG wird damit auch den
Belangen der Wirtschaft Rechnung getragen.
Das KRITISDachG wird keine sektoren- oder gar branchenspezifischen
Regelungen treffen, sondern abstrakt vorgeben, dass Betreiber kritischer Anlagen in allen
KRITIS-Sektoren geeignete und verhältnismäßige Maßnahmen zum physischen
Schutz von kritischen Anlagen zu treffen haben. Dazu setzt das KRITISDachG
einen Prozess auf, der insbesondere nationale und betreiberseitige
Risikobewertungen in allen Sektoren, die Erstellung von Resilienzplänen durch die Betreiber
und die Erarbeitung branchenspezifischer Resilienzstandards durch die
Wirtschaftsverbände in den verschiedenen Sektoren beinhaltet.
Um einen gesamtheitlichen Überblick über die für die bundesweite
Versorgungssicherheit elementaren Anlagen und diesbezügliche Störungen zu schaffen, ist es
notwendig, in bundesgesetzlicher Kompetenz Regelungen zur Identifizierung und
Registrierung von kritischen Anlagen und deren Betreibern zu treffen und ihnen
Vorgaben zur Steigerung ihrer Resilienz zu machen. Um über das KRITISDachG
hinausgehend die gesamtstaatlichen strategischen Ziele und politischen
Maßnahmen zur Stärkung der Resilienz kritischer Infrastrukturen festzulegen, wird gemäß
Artikel 4 der Richtlinie (EU) 2022/2557 bis 17. Januar 2026 eine nationale
Strategie zur Verbesserung der Resilienz kritischer Infrastrukturen (Nationale KRI-
TIS-Resilienzstrategie) verabschiedet. Sie wird die derzeit gültige KRITIS-
Strategie der Bundesregierung von Juni 2009 aktualisieren und erweitern.
Dieser Entwurf steht im Kontext der gefährdeten rechtzeitigen Erreichung der
Ziele der Resolution der Generalversammlung der Vereinten Nationen vom
25. September 2015 „Transformation unserer Welt: die Agenda 2030 für
nachhaltige Entwicklung“. Der Entwurf soll insbesondere zur Erreichung des
Nachhaltigkeitsziels 9 der UN-Agenda 2030 beitragen, eine widerstandsfähige
Infrastruktur aufzubauen.
B. Lösung
Die europarechtlichen Vorgaben der Richtlinie (EU) 2022/2557 werden in einem
neuen Stammgesetz umgesetzt (Artikel 1 des Gesetzentwurfs). Es enthält
Regelungen zur Identifizierung kritischer Anlagen, die in einer Verordnung weiter
konkretisiert werden, sowie für deren Registrierung. Betreiber kritischer Anlagen, die
kritische Dienstleistungen in oder für mindestens sechs Mitgliedstaaten der
Europäischen Union betreiben, werden als kritische Einrichtungen von besonderer
Bedeutung für Europa identifiziert und unterliegen besonderen Maßnahmen. Den
Betreibern kritischer Anlagen werden Maßnahmen auferlegt, die ihre Resilienz
stärken sollen. Dazu gehört die Erarbeitung und Umsetzung von Resilienzplänen,
in denen auf der Basis von Risikoanalysen und Risikobewertungen der Betreiber
dargestellt wird, welche geeigneten und verhältnismäßigen technischen,
sicherheitsbezogenen und organisatorischen Maßnahmen zur Stärkung der Resilienz
getroffen werden. Das KRITISDachG enthält Resilienzziele, die die Betreiber
kritischer Anlagen mit ihren Maßnahmen erreichen müssen sowie zur Orientierung
eine Übersicht von beispielhaften Maßnahmen, die sie treffen können. Das KRI-
TISDachG wird somit im Hinblick auf nicht-IT-bezogene Maßnahmen zur
Stärkung der Resilienz der Betreiber kritischer Anlagen erstmals einheitliche
bundesgesetzliche sektorenübergreifende Mindestvorgaben normieren. Zur weiteren
Konkretisierung von sektorübergreifenden Resilienzmaßnahmen wird es eine
Rechtsverordnungsermächtigung für das Bundesministerium des Innern geben,
um einen Katalog mit Mindestanforderungen festzulegen. Um auch
sektorspezifische und bundeseinheitliche Resilienzmaßnahmen festzulegen, sieht das KRI-
TISDachG ein strukturiertes Verfahren vor. Angelehnt an die Erarbeitung und
Anerkennung von branchenspezifischen Sicherheitsstandards bei der IT-
Sicherheit, können die Betreiber kritischer Anlagen und ihre Branchenverbände
branchenspezifische Resilienzstandards entwickeln und das Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe diese als die Anforderungen des KRITIS-
DachG erfüllend anerkennen. Solange und soweit es keine entsprechenden
branchenspezifischen Resilienzstandards gibt, werden auch die Bundesressorts und
Landesregierungen ermächtigt, Rechtsverordnungen zur Konkretisierung der
Resilienzmaßnahmen für die in ihrer Zuständigkeit liegenden Bereiche zu
erlassen. Darüber hinaus müssen Betreiber kritischer Anlagen eine Kontaktstelle
benennen und erhebliche Störungen an das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe mittels einer gemeinsam mit dem Bundesamt für Sicherheit in
der Informationstechnik eingerichteten digitalen Plattform melden. So soll es für
Meldungen nach dem KRITISDachG und nach dem BSIG nur eine einheitliche
Meldestelle für die Betreiber kritischer Anlagen geben. Mittels der eingegangenen
Meldungen über erhebliche Störungen sollen weitere Betreiber kritischer Anlagen
unterrichtet und durch Informationsaustausch mit anderen Behörden, die sich mit
der Resilienz kritischer Infrastrukturen befassen, soll das Gesamtsystem
zielgerichtet verbessert werden. Um einen Gesamtüberblick über die Risiken für
kritische Dienstleistungen zu erhalten und die Betreiber kritischer Anlagen bei ihren
Maßnahmen zu unterstützen, werden regelmäßig nationale Risikoanalysen und
Risikobewertungen für die kritischen Dienstleistungen durchgeführt. Das Gesetz
enthält keine Entscheidungen über Ressourcenverteilungen.
Beim KRITISDachG und der damit verbundenen Umsetzung der Richtlinie (EU)
2022/2557 sowie bei der Umsetzung der NIS-2-Richtlinie durch das NIS-2-
Umsetzungs- und Cybersicherheitsstärkungsgesetz werden die Schnittstellen
zwischen IT-Sicherheit und physischer Resilienz kritischer Anlagen berücksichtigt
und Regelungen angeglichen, und – soweit möglich und sinnvoll –
übereinstimmend ausgestaltet. Die im KRITISDachG getroffenen Bestimmungen zu
Betreibern kritischer Anlagen orientieren sich an den bisherigen Regelungen zur IT-
Sicherheit von kritischen Infrastrukturen unter Berücksichtigung der geplanten
Umsetzung der NIS-2-Richtlinie, um den Aufbau des Systems unter dem „All-
Gefahren-Ansatz“ für die Wirtschaft zu erleichtern. Um die Kohärenz kritischer
Anlagen im Sinne des BSIG und des KRITISDachG zu gewährleisten, werden
Betreiber kritischer Anlagen künftig nur noch durch das KRITIS-Dachgesetz und
die dazugehörige Rechtsverordnung bestimmt. Mit der Rechtsverordnung wird
der Adressatenkreis des Gesetzes anhand von festgelegten Kriterien konkretisiert.
Auf diese Weise wird für Betreiber kritischer Anlagen und weitere Einrichtungen
ersichtlich, welche Verpflichtungen nach dem jeweiligen Gesetzestext für sie
gelten. Darüber hinaus werden für die Registrierung der Betreiber sowie für die
Meldung von erheblichen Störungen gemeinsame technische Lösungen angestrebt.
Die enge Zusammenarbeit der beteiligten Behörden ist überdies im BSIG und im
KRITISDachG geregelt. Die Identifikation weiterer Bedarfe zur Angleichung
zwischen den Regelungen des BSIG und den Regelungen dieses Gesetzes kann
Ergebnis der in Artikel 1 § 25 KRITISDachG vorgesehenen Evaluierung sein.
C. Alternativen
Keine.
D. Haushaltsausgaben ohne Erfüllungsaufwand
Für den Bundeshaushalt entstehen durch das Gesetz jährliche finanzielle
Mehraufwände sowie einmalige finanzielle Mehraufwände, die in der Gesamtheit noch
nicht beziffert werden können. Eine belastbare Schätzung wird erst dann möglich
sein, wenn festzulegende branchenspezifische Resilienzstandards sowie
sektorenübergreifende Mindestanforderungen nach § 14 Absatz 1 und 2 KRITISDachG
konkretisiert werden. Aufwände der Ressorts sollen in den jeweiligen
Einzelplänen ausgeglichen werden, wobei im Einzelfall zu prüfen ist, ob eine
Inanspruchnahme der Regelungen des Artikels 115 des Grundgesetzes (GG) GG möglich ist.
Zusätzliche Haushaltsausgaben ohne Erfüllungsaufwand infolge des Gesetzes
sind für Länder und Gemeinden sowie für die Sozialversicherungsträger zu
erwarten.
E. Erfüllungsaufwand
E.1 Erfüllungsaufwand für Bürgerinnen und Bürger
Es entsteht kein Erfüllungsaufwand für die Bürgerinnen und Bürger.
E.2 Erfüllungsaufwand für die Wirtschaft
Für die Wirtschaft entsteht Erfüllungsaufwand, der in seiner Gesamtheit zum
jetzigen Zeitpunkt noch nicht geschätzt werden kann. Denn bislang ist der Umfang
der Resilienzverpflichtungen der Betreiber kritischer Anlagen nicht festgelegt:
Die konkretisierende Rechtsverordnung zu kritischen Dienstleistungen und
Anlagen sowie die nationalen und betreiberseitigen Risikoanalysen, auf die sich die zu
treffenden Resilienzmaßnahmen stützen sollen, stehen noch aus. Zudem fehlt eine
Übersicht über die bereits auf Grund anderer Fachgesetze ergriffenen
Maßnahmen, die zur Resilienzsteigerung der Betreiber kritischen Anlagen getätigt
wurden. Der Erfüllungsaufwand wird nachvollziehbar und methodengerecht bei der
Ausarbeitung der konkretisierenden Rechtsverordnungen geschätzt werden.
E.3 Erfüllungsaufwand der Verwaltung
Der Verwaltung entsteht Erfüllungsaufwand, der jedoch in seiner Gesamtheit
noch nicht beziffert werden kann. Eine belastbare Schätzung wird insbesondere
erst dann möglich sein, wenn für die zuständigen Behörden im Rahmen ihrer
Aufgaben im Verwaltungsvollzug noch festzulegende branchenspezifische
Resilienzstandards sowie sektorenübergreifende Mindestanforderungen nach § 14
Absatz 1 und 2 KRITISDachG sowie Mindestanforderungen zur Konkretisierung
der Verpflichtungen der Einrichtungen der Bundesverwaltung nach § 7 Absatz 2
KRITISDachG konkretisiert werden. Zusätzlicher Erfüllungsaufwand infolge des
Gesetzes ist auch für Gemeinden sowie für die Sozialversicherungsträger zu
erwarten. Der Erfüllungsaufwand wird nachvollziehbar und methodengerecht bei
der Ausarbeitung der konkretisierenden Rechtsverordnungen geschätzt werden.
F. Weitere Kosten
Auswirkungen auf Einzelpreise, das allgemeine Preisniveau und das
Verbraucherpreisniveau sind nicht zu erwarten.
BUNDESREPUBLIK DEUTSCHLAND
DER BUNDESKANZLER
Berlin, 3. November 2025
An die
Präsidentin des
Deutschen Bundestages
Frau Julia Klöckner
Platz der Republik 1
11011 Berlin
Sehr geehrte Frau Bundestagspräsidentin,
hiermit übersende ich den von der Bundesregierung beschlossenen
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557
und zur Stärkung der Resilienz kritischer Anlagen
mit Begründung und Vorblatt (Anlage 1).
Ich bitte, die Beschlussfassung des Deutschen Bundestages herbeizuführen.
Federführend ist das Bundesministerium des Innern.
Die Stellungnahme des Nationalen Normenkontrollrates gemäß § 6 Absatz 1 NKRG ist als
Anlage 2 beigefügt.
Die Stellungnahme der Bundesregierung zur Stellungnahme des Nationalen
Normenkontrollrates ist als Anlage 3 beigefügt.
Der Gesetzentwurf ist dem Bundesrat am 10. Oktober 2025 als besonders eilbedürftig
zugeleitet worden.
Die Stellungnahme des Bundesrates zu dem Gesetzentwurf sowie die Auffassung der
Bundesregierung zu der Stellungnahme des Bundesrates werden unverzüglich nachgereicht.
Mit freundlichen Grüßen
Friedrich Merz
Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557
und zur Stärkung der Resilienz kritischer Anlagen*
Vom …
Der Bundestag hat mit Zustimmung des Bundesrates das folgende Gesetz beschlossen:
Artikel 1
Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen
(KRITIS-Dachgesetz – KRITISDachG)
§ 1
Nationale KRITIS-Resilienzstrategie
Bis spätestens zum Ablauf des 17. Januar 2026 soll die Bundesregierung eine Strategie zur Verbesserung der
Resilienz kritischer Infrastrukturen verabschieden.
§ 2
Begriffsbestimmungen
Im Sinne dieses Gesetzes
1. ist „Betreiber kritischer Anlagen“ eine natürliche oder juristische Person oder eine rechtlich unselbständige
Organisationseinheit einer Gebietskörperschaft, die unter Berücksichtigung der rechtlichen, wirtschaftlichen
und tatsächlichen Umstände bestimmenden Einfluss auf eine oder mehrere kritische Anlagen ausübt;
abweichend hiervon hat im Sektor Finanzwesen bestimmenden Einfluss auf eine kritische Anlage, wer die
tatsächliche Sachherrschaft ausübt, wobei die rechtlichen und wirtschaftlichen Umstände insoweit unberücksichtigt
bleiben;
2. ist „Anlage“ eine Betriebsstätte, sonstige ortsfeste Installation, Maschine, Gerät und sonstige
ortsveränderliche technische Installation;
3. ist „kritische Anlage“ eine Anlage, die für die Erbringung einer kritischen Dienstleistung erheblich ist;
4. ist „kritische Dienstleistung“ eine Dienstleistung zur Versorgung der Allgemeinheit in den Sektoren Energie,
Transport und Verkehr, Finanzwesen, Leistungen der Sozialversicherung sowie Grundsicherung für
Arbeitsuchende, Gesundheitswesen, Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum
oder Siedlungsabfallentsorgung, deren Ausfall oder Beeinträchtigung zu erheblichen Versorgungsengpässen
oder zu Gefährdungen der öffentlichen Sicherheit führen würde;
5. ist „Resilienz“ die Fähigkeit einer kritischen Anlage, einen Vorfall zu verhindern, sich vor einem Vorfall zu
schützen, einen Vorfall abzuwehren, auf einen Vorfall zu reagieren, die Folgen eines Vorfalls zu begrenzen,
einen Vorfall aufzufangen und zu bewältigen und sich von einem Vorfall zu erholen;
* Dieses Gesetz dient der Umsetzung der Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
die Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333 vom 27.12.2022, S. 164).
Anlage 1
6. ist „Risiko“ das Potenzial für Ausfälle oder Beeinträchtigungen, die durch einen Vorfall verursacht werden,
das als eine Kombination des Ausmaßes eines Ausfalls oder einer Beeinträchtigung und der
Wahrscheinlichkeit des Eintretens des Vorfalls zum Ausdruck gebracht wird;
7. ist „Risikoanalyse“ das systematische Verfahren zur Bestimmung eines Risikos;
8. ist „Risikobewertung“ der Prozess, in dem Risiken in Bezug auf deren Wirkung auf die kritische
Dienstleistung verglichen und priorisiert werden und entschieden wird, ob Maßnahmen zur Risikobehandlung zu
ändern und zu ergänzen sind;
9. ist „Vorfall“ ein Ereignis, das die Erbringung einer kritischen Dienstleistung erheblich beeinträchtigt oder
beeinträchtigen könnte, mit Ausnahme von Ereignissen, die ausschließlich Sicherheitsvorfälle im Sinne des
§ 2 Nummer 40 des BSI-Gesetzes oder § 3 Nummer 53 des Telekommunikationsgesetzes sind;
10. sind „Einrichtungen der Bundesverwaltung“ das Bundeskanzleramt, die Bundesministerien und der
Beauftragte der Bundesregierung für Kultur und Medien;
11. ist „Geschäftsleitung“ eine natürliche Person, die nach Gesetz, Satzung oder Gesellschaftsvertrag zur
Führung der Geschäfte und zur Vertretung eines Betreibers kritischer Anlagen berufen ist; Leiterinnen und Leiter
von Einrichtungen der Bundesverwaltung nach Nummer 10 sowie Leiterinnen und Leiter von Behörden
gelten nicht als Geschäftsleitung;
12. sind „maritime Infrastrukturen“ Anlagen auf oder unter See im Küstenmeer und der ausschließlichen
Wirtschaftszone der Bundesrepublik Deutschland.
§ 3
Zentrale Anlaufstelle; zuständige Behörde; behördliche Zusammenarbeit; Verordnungsermächtigung
(1) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe ist zentrale Anlaufstelle im Sinne des
Artikels 9 Absatz 2 der Richtlinie (EU) 2022/2557 in der Fassung vom 14. Dezember 2022.
(2) Zuständige Behörde im Sinne dieses Gesetzes ist
1. das Bundesministerium des Innern für die kritischen Dienstleistungen, die von Einrichtungen der
Bundesverwaltung erbracht werden,
2. die Bundesnetzagentur für die kritischen Dienstleistungen
a) der Stromversorgung,
b) der Erdgasversorgung,
c) der Wasserstoffversorgung und
d) des Betriebes von öffentlichen Telekommunikationsnetzen oder der Erbringung von öffentlich
zugänglichen Telekommunikationsdiensten,
3. das Bundesministerium für Wirtschaft und Energie für die kritische Dienstleistung der Mineralölversorgung,
4. das Eisenbahn-Bundesamt für die kritische Dienstleistung des Eisenbahnverkehrs, soweit er in die
Zuständigkeit der bundeseigenen Eisenbahnverkehrsunternehmen oder Eisenbahninfrastrukturunternehmen fällt,
5. die Generaldirektion Wasserstraßen und Schifffahrt für die kritische Dienstleitung der See- und
Binnenschifffahrt in Bezug auf den Betrieb der bundeseigenen Wasserstraßeninfrastruktur,
6. das Bundesamt für Seeschifffahrt und Hydrographie für die kritischen Dienstleistungen der Wasserstands-
und Gezeitenvorhersage des Bundes,
7. das Fernstraßen-Bundesamt für die kritische Dienstleistung des Straßenverkehrs in Bezug auf
Verkehrssteuerungs- und Leitsysteme sowie intelligente Verkehrssysteme auf Bundesautobahnen und -straßen in
Bundesverwaltung,
8. der Deutsche Wetterdienst für die kritische Dienstleistung der Wettervorhersage, soweit sie in seine
Zuständigkeit fällt,
9. das Bundesamt für Sicherheit in der Informationstechnik für die kritischen Dienstleistungen, soweit sie nicht
dem Betreib von öffentlichen Telekommunikationsnetzen oder der Erbringung von öffentlich zugänglichen
Telekommunikationsdiensten dienen,
a) der Sprach- und Datenübertragung,
b) der Datenspeicherung und -verarbeitung,
10. die Bundesanstalt für Finanzdienstleistungsaufsicht für die kritischen Dienstleistungen, die durch
Unternehmen erbracht werden, für welche sie die zuständige Behörde im Sinne des Artikels 46 der Verordnung (EU)
2022/2554 ist,
11. die für den jeweiligen Leistungsträger nach dem Sozialgesetzbuch zuständige Aufsichtsbehörde für die
kritische Dienstleistung der Erbringung von Leistungen der Sozialversicherung; sofern die kritische
Dienstleistung der Leistungen des Rechts der Arbeitsförderung sowie der Grundsicherung für Arbeitsuchende, soweit
sie der Aufsicht des Bundes unterliegt, betroffen ist, die Bundesagentur für Arbeit,
12. das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe für die Aufgaben nach den §§ 8, 14 Absatz 2
sowie § 18,
13. in den in den Nummern 1 bis 12 nicht genannten Fällen die jeweils zuständigen Bundesbehörden nach
Absatz 3 Satz 1 und die jeweils zuständigen Landesbehörden nach Absatz 6 Satz 1.
Die in diesem Gesetz gesondert ausgewiesenen Zuständigkeiten bleiben unberührt.
(3) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die nicht der
Zustimmung des Bundesrates bedarf, für weitere kritische Dienstleistungen, die in der Rechtsverordnung nach
§ 4 Absatz 3 festgelegt werden, zuständige Bundesbehörden festzulegen. Für die kritische Dienstleistung des
Betriebs von Bodeninfrastrukturen für die Erbringung weltraumgestützter Dienste im Sektor Weltraum wird das
Bundesministerium für Forschung, Technologie und Raumfahrt ermächtigt, durch Rechtsverordnung, die nicht
der Zustimmung des Bundesrates bedarf, eine oder mehrere zuständige Bundesbehörden festzulegen.
§ 4 Absatz 4 und 5 gilt entsprechend. Die Rechtsverordnung nach Satz 2 ergeht zusätzlich im Einvernehmen mit
dem Bundesministerium des Innern.
(4) Das Bundesamt für Seeschifffahrt und Hydrographie und die Bundesnetzagentur tauschen
Informationen mit Bezug zu maritimen Infrastrukturen in der ausschließlichen Wirtschaftszone aus und wirken zur Stärkung
der Resilienz der Betreiber kritischer Anlagen im Bereich maritimer Infrastrukturen im Rahmen ihrer jeweiligen
Zuständigkeiten in der ausschließlichen Wirtschaftszone zusammen.
(5) Jedes Land benennt dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe spätestens einen
Monat nach dem … [einsetzen: Datum des Tages nach der Verkündung dieses Gesetzes] je eine Landesbehörde
als zentralen Ansprechpartner für sektorenübergreifende Angelegenheiten im Zusammenhang mit der
Durchführung dieses Gesetzes.
(6) Jedes Land bestimmt für die nicht in Absatz 2 Satz 1 Nummer 1 bis 12 genannten kritischen
Dienstleistungen der Rechtsverordnung nach § 4 Absatz 3, welche Landesbehörden die Aufgaben nach diesem Gesetz
wahrnehmen. Es teilt dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe die zuständigen Behörden
spätestens drei Monate nach Inkrafttreten der Rechtsverordnung nach § 4 Absatz 3 mit. Soweit eine Festlegung
einer Bundesbehörde nach Absatz 3 zu einer jeweils kritischen Dienstleistung erfolgt ist, hat diese Festlegung
Vorrang vor einer Bestimmung einer Landesbehörde nach diesem Absatz.
(7) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe und die zuständigen Behörden nach
Absatz 2 Satz 1 und Absatz 6 Satz 1 übermitteln sich wechselseitig die Informationen, die für die
Aufgabenerfüllung der jeweils anderen Seite erforderlich sind. Erforderlich sein können insbesondere
1. Informationen zu Risiken und Vorfällen sowie
2. Informationen zu Maßnahmen
a) nach diesem Gesetz,
b) nach dem BSI-Gesetz,
c) nach dem Energiewirtschaftsgesetz,
d) nach dem Telekommunikationsgesetz und
e) nach der Verordnung (EU) 2022/2554, soweit eine Maßnahme gegenüber einem Betreiber kritischer
Anlagen getroffen wird.
Für die Übermittlung von Informationen nach Satz 1 vereinbaren Sender und Empfänger Prozesse zur Weitergabe
und Wahrung der notwendigen Vertraulichkeit.
(8) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe konsultiert in regelmäßigem Abstand
unter Einbindung der zuständigen Behörden die zuständigen Behörden anderer Mitgliedstaaten der Europäischen
Union, wenn
1. eine kritische Anlage physisch mit einer Einrichtung eines anderen Mitgliedstaates der Europäischen Union
verbunden ist,
2. ein Betreiber kritischer Anlagen Teil von Unternehmensstrukturen ist, die mit einer kritischen Einrichtung
im Sinne des Artikels 2 Nummer 1 der Richtlinie (EU) 2022/2557 in einem anderen Mitgliedstaat der
Europäischen Union verbunden sind oder zu ihnen in Bezug stehen oder
3. ein Betreiber kritischer Anlagen in einem anderen Mitgliedstaat der Europäischen Union als kritische
Einrichtung im Sinne des Artikels 2 Nummer 1 der Richtlinie (EU) 2022/2557 eingestuft wurde und wesentliche
Dienste im Sinne des Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 und des Artikels 2 der Delegierten
Verordnung (EU) 2023/2450 für einen anderen oder in einem anderen Mitgliedstaat der Europäischen Union
erbringt.
§ 4
Geltungsbereich; Sektoren; Verordnungsermächtigung
(1) Dieses Gesetz gilt für Betreiber kritischer Anlagen in den folgenden Sektoren:
1. Energie,
2. Transport und Verkehr,
3. Finanzwesen,
4. Leistungen der Sozialversicherung sowie Grundsicherung für Arbeitsuchende,
5. Gesundheitswesen,
6. Wasser,
7. Ernährung,
8. Informationstechnik und Telekommunikation,
9. Weltraum und
10. Siedlungsabfallentsorgung.
(2) § 3 Absatz 8, die §§ 9, 10, 12 bis 16, 18, 19 Absatz 2 sowie die §§ 20, 21 Absatz 6 gelten nicht für
1. Finanzunternehmen nach Artikel 2 Absatz 2 der Verordnung (EU) 2022/2554 und Unternehmen, für die die
Anforderungen der Verordnung (EU) 2022/2554 auf Grund von § 1a Absatz 2a des Kreditwesengesetzes
oder § 293 Absatz 5 des Versicherungsaufsichtsgesetzes gelten,
2. Betreiber kritischer Anlagen im Sektor Informationstechnik und Telekommunikation,
3. Betreiber kritischer Anlagen im Sektor Siedlungsabfallentsorgung, mit Ausnahme des § 12, und
4. für Betreiber kritischer Anlagen im Sektor Leistungen der Sozialversicherung sowie Grundsicherung für
Arbeitsuchende, mit Ausnahme des § 12.
(3) Das Bundesministerium des Innern bestimmt durch Rechtsverordnung, die nicht der Zustimmung des
Bundesrats bedarf, die kritischen Dienstleistungen, die jeweils zu den Sektoren nach Absatz 1 gehören.
(4) Die Rechtsverordnung nach Absatz 3 ergeht im Einvernehmen mit
1. dem Bundesministerium für Wirtschaft und Energie,
2. dem Bundesministerium der Finanzen,
3. dem Bundesministerium der Justiz und für Verbraucherschutz,
4. dem Bundesministerium für Arbeit und Soziales,
5. dem Bundesministerium der Verteidigung,
6. dem Bundesministerium für Landwirtschaft, Ernährung und Heimat,
7. dem Bundesministerium für Gesundheit,
8. dem Bundesministerium für Verkehr,
9. dem Bundesministerium für Forschung, Technologie und Raumfahrt,
10. dem Bundesministerium für Umwelt, Klimaschutz, Naturschutz und nukleare Sicherheit und
11. dem Bundesministerium für Digitales und Staatsmodernisierung.
(5) Zugang zu den Akten, die die Erstellung oder Änderung der Verordnung nach Absatz 3 betreffen, wird
nicht gewährt. Die Akteneinsichtsrechte von Verfahrensbeteiligten bleiben unberührt.
§ 5
Erheblichkeit einer Anlage für die Erbringung kritischer Dienstleistungen; Verordnungsermächtigung;
Feststellungsbefugnis; Verordnungsermächtigung
(1) Das Bundesministerium des Innern bestimmt durch Rechtsverordnung, die nicht der Zustimmung des
Bundesrates bedarf,
1. Kategorien von Anlagen,
2. allgemeine, sektoren-, branchen-, dienstleistungs- oder anlagenspezifische Schwellenwerte zum
Versorgungsgrad, bei deren Erreichen eine Anlage einer bestimmten Kategorie nach Nummer 1 nach einem
bestimmten Stichtag als erheblich für die Erbringung einer kritischen Dienstleistung gilt und bei deren
Unterschreiten eine Anlage nach einem bestimmten Stichtag nicht mehr als solches gilt,
3. Stichtage nach Nummer 2 sowie
4. Kategorien von Anlagen, die unabhängig von Nummer 2 als erheblich für die Erbringung einer kritischen
Dienstleistung gelten.
§ 4 Absatz 4 und 5 gilt entsprechend.
(2) Bei der Bestimmung der Schwellenwerte zum Versorgungsgrad nach Absatz 1 Satz 1 Nummer 2
werden die nationalen Risikoanalysen und Risikobewertungen sowie die folgenden Kriterien berücksichtigt:
1. die Zahl der Einwohner, die die von der Anlage erbrachte kritische Dienstleistung in Anspruch nehmen,
2. das Ausmaß der Abhängigkeit anderer Sektoren oder Branchen von der betreffenden kritischen
Dienstleistung,
3. die Dauer und das Ausmaß möglicher Auswirkungen von Ausfällen und Beeinträchtigungen der Anlage auf
wichtige wirtschaftliche Tätigkeiten, die für die Aufrechterhaltung wichtiger gesellschaftlicher Funktionen,
die öffentliche Sicherheit oder Ordnung, die Gesundheit der Bevölkerung oder die Erhaltung der natürlichen
Lebensgrundlagen von entscheidender Bedeutung sind,
4. den Marktanteil des Betreibers der Anlage auf dem Markt für kritische Dienstleistungen,
5. das geografische Gebiet, das von einem Vorfall betroffen sein könnte, einschließlich etwaiger
grenzüberschreitender Auswirkungen, unter Berücksichtigung der Schwachstellen, die mit dem Grad der Isolierung
bestimmter Arten geografischer Gebiete verbunden sind, und
6. die Bedeutung des Betreibers der Anlage für die Aufrechterhaltung der kritischen Dienstleistung in
ausreichendem Umfang, unter Berücksichtigung der Verfügbarkeit von alternativen Mitteln für die Erbringung der
betreffenden kritischen Dienstleistung.
Der Regelwert für Schwellenwerte nach Absatz 1 Satz 1 Nummer 2 beträgt grundsätzlich 500 000 von einer
Anlage zu versorgende Einwohner.
(3) Ist eine Anlage für die Erbringung einer kritischen Dienstleistung erheblich, ohne die Voraussetzungen
der Rechtsverordnung des Absatzes 1 Satz 1 zu erfüllen, so stellt das Bundesministerium des Innern dies im
Einzelfall fest. Ist eine Anlage für die Erbringung einer kritischen Dienstleistung nicht erheblich, obwohl sie die
Voraussetzungen der Rechtsverordnung des Absatzes 1 Satz 1 erfüllt, so stellt das Bundesministerium des Innern
dies im Einzelfall fest. Für die Beurteilung der Erheblichkeit einer Anlage für die Erbringung einer kritischen
Dienstleistung gilt Absatz 2 entsprechend.
(4) Falls für die betroffene Dienstleistung eine Behörde des Bundes die zuständige Behörde ist, erfolgt die
Feststellung nach Absatz 3 Satz 1 und 2 im Einvernehmen mit dem Bundesministerium, zu dessen
Geschäftsbereich die Behörde gehört. Liegt die Fach- oder Rechtsaufsicht für den Teil einer Behörde, der für die betroffene
kritische Dienstleistung zuständig ist, nicht bei dem Bundesministerium, zu dessen Geschäftsbereich sie gehört,
erfolgt die Feststellung nach Absatz 3 Satz 1 und 2 im Einvernehmen mit dem Bundesministerium, dessen
Fachoder Rechtsaufsicht der betreffende Teil dieser Behörde untersteht. Im Übrigen erfolgt sie im Benehmen mit dem
Landesministerium, zu dessen Geschäftsbereich die für die betroffene Dienstleistung zuständige Behörde gehört.
Die zuständigen Behörden machen Vorschläge für Feststellungen nach Absatz 3 Satz 1 und 2.
(5) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe teilt dem Betreiber der kritischen
Anlage im Falle einer Feststellung nach Absatz 3 Satz 1 oder 2 schriftlich oder elektronisch mit, dass er den
Verpflichtungen dieses Gesetzes unterliegt oder nicht unterliegt. Es fordert ihn im Falle einer Feststellung nach
Absatz 3 Satz 1 zudem zur Registrierung nach § 8 Absatz 1 auf.
(6) Entfallen die Voraussetzungen der Feststellung nach Absatz 3 Satz 1 und 2, so stellt das
Bundesministerium des Innern dies fest. Die Absätze 4 und 5 gelten entsprechend.
§ 6
Sonstige Resilienzregelungen und Resilienzmaßnahmen
(1) Für die Aufrechterhaltung des Betriebs kritischer Anlagen können auch Einrichtungen von erheblicher
Bedeutung sein, für die dieses Gesetz nicht gilt. Hierzu zählen notwendige Betreuungsangebote, die für die
Erhaltung der personellen Arbeitsfähigkeit in kritischen Anlagen erforderlich sind.
(2) Unbeschadet der Regelungen dieses Gesetzes können Bund und Länder im Rahmen ihrer jeweiligen
Zuständigkeiten Vorgaben zu resilienzsteigernden Maßnahmen machen.
(3) Die Sicherheitsbehörden des Bundes und der Länder erfüllen ihre Aufgaben im Rahmen der
gesetzlichen Vorschriften.
§ 7
Einrichtungen der Bundesverwaltung; Geltung der Vorschriften für Betreiber kritischer Anlagen und
allgemeine Feststellungen
(1) Die Vorschriften für Betreiber kritischer Anlagen
1. des § 8 Absatz 1 Nummer 1, 2 und 6 sowie § 8 Absatz 6 und 7 gelten für Einrichtungen der
Bundesverwaltung entsprechend;
2. des § 12 Absatz 1, 2, § 13 Absatz 1, 2, 3 und 4 sowie der §§ 15 und 18 Absatz 1 bis 7 gelten für
Einrichtungen der Bundesverwaltung mit Ausnahme des Auswärtigen Amts und des Bundesministeriums der
Verteidigung; das Auswärtige Amt erlässt im Einvernehmen mit dem Bundesministerium des Innern eine
allgemeine Verwaltungsvorschrift, um die Ziele der Richtlinie (EU) 2022/2557 im Geschäftsbereich des
Auswärtigen Amts durch ergebnisäquivalente Maßnahmen umzusetzen.
(2) Das Bundesministerium des Innern legt für die Einrichtungen der Bundesverwaltung mit deren
Einvernehmen das Folgende allgemein fest:
1. die kritischen Dienstleistungen, die von Einrichtungen der Bundesverwaltung erbracht werden,
2. Mindestanforderungen zur Konkretisierung der Verpflichtungen nach Absatz 1 Nummer 2.
Satz 1 gilt nicht für das Auswärtige Amt und das Bundesministerium der Verteidigung. § 15 gilt für Regelungen
nach Absatz 2 Nummer 2 entsprechend.
(3) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe berät die Einrichtungen der
Bundesverwaltung bei der Umsetzung und Einhaltung ihrer in Absatz 1 genannten Verpflichtungen.
§ 8
Registrierung kritischer Anlagen; Geltungszeitpunkt
(1) Ein Betreiber kritischer Anlagen ist verpflichtet, spätestens drei Monate, nachdem eine Anlage als
kritische Anlage gilt, frühestens jedoch bis einschließlich zum 17. Juli 2026, dem Bundesamt für Bevölkerungsschutz
und Katastrophenhilfe über eine gemeinsam vom Bundesamt für Sicherheit in der Informationstechnik und dem
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe eingerichtete Registrierungsmöglichkeit nach § 33
Absatz 1 des BSI-Gesetzes folgende Angaben zu übermitteln (Registrierung):
1. den Namen des Betreibers kritischer Anlagen, einschließlich der Rechtsform und, falls einschlägig, die
Handelsregisternummer,
2. die Anschrift und aktuelle Kontaktdaten des Betreibers kritischer Anlagen, einschließlich der E-Mail-
Adresse und der Telefonnummer,
3. den Sektor und, falls einschlägig, die Branche, zu dem oder zu der die kritische Anlage gehört, sowie die
kritische Dienstleistung, für deren Erbringung die Anlage erheblich ist,
4. soweit einschlägig, die Kategorie der kritischen Anlage und deren Werte zum Versorgungsgrad gemäß der
Rechtsverordnung nach § 5 Absatz 1 Satz 1, den Standort der kritischen Anlagen und deren
Versorgungsgebiet sowie deren öffentlichen IP-Adressbereiche,
5. falls einschlägig, eine Auflistung der Mitgliedstaaten der Europäischen Union, in denen oder für die der
Betreiber kritischer Anlagen wesentliche Dienste im Sinne des Artikels 2 Nummer 5 der Richtlinie (EU)
2022/2557 in der Fassung vom 14. Dezember 2022 und des Artikels 2 der Delegierten Verordnung (EU)
2023/2450 in der Fassung vom 25. Juli 2023 erbringt, unter Angabe, welche wesentliche Dienste er in
welchen oder für welche Mitgliedstaaten erbringt, sowie
6. eine Kontaktstelle, über die der Betreiber kritischer Anlagen erreichbar ist.
(2) Rechtfertigen Tatsachen die Annahme, dass ein Betreiber kritischer Anlagen seine Pflicht zur
Registrierung nicht erfüllt, so kann das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe von dem Betreiber
verlangen, Aufzeichnungen, Schriftstücke und sonstige Unterlagen vorzulegen sowie Auskünfte zu erteilen,
soweit dies erforderlich ist, um festzustellen, ob die Anlage kritisch ist. Können bestimmte Unterlagen oder
Auskünfte aus Gründen des Geheimschutzes, der überwiegenden Sicherheitsinteressen oder des überwiegenden
Schutzes von Betriebs- und Geschäftsgeheimnissen nicht vorgelegt oder erteilt werden, stellt der Betreiber die
erforderlichen Informationen auf andere Weise zu Verfügung.
(3) Wenn der Betreiber kritischer Anlagen seine Pflicht zur Registrierung nicht erfüllt, kann das Bundesamt
für Bevölkerungsschutz und Katastrophenhilfe nach Anhörung des Betreibers die Registrierung selbst vornehmen.
Die Vornahme der Registrierung bedarf des Einvernehmens des Bundesamts für Sicherheit in der
Informationstechnik und, falls die zuständige Behörde eine Behörde des Bundes ist, ihres Einvernehmens und, falls die
zuständige Behörde eine Behörde des Landes ist, ihres Benehmens.
(4) Das Bundesamt für Sicherheit in der Informationstechnik und die zuständigen Behörden können dem
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe Vorschläge für die Registrierung weiterer Betreiber
kritischer Anlagen unterbreiten und übermitteln dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe
die erforderlichen Informationen zur Identifizierung der Betreiber kritischer Anlagen.
(5) Dem Betreiber kritischer Anlagen wird die zuständige Behörde durch das Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe spätestens zwei Wochen nach der Registrierung schriftlich oder elektronisch
mitgeteilt, mit Ausnahme der erstmaligen Mitteilung, die nicht vor dem 17. August 2026 erfolgen muss. Das
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe informiert das Bundesamt für Sicherheit in der
Informationstechnik sowie die jeweils zuständige Behörde unverzüglich über jede erfolgte Registrierung.
(6) Bei Änderungen der nach Absatz 1 zu übermittelnden Angaben sind über die in Absatz 1 genannte
Registrierungsmöglichkeit geänderte Werte zum Versorgungsgrad einmal jährlich zu übermitteln und alle anderen
Angaben unverzüglich, spätestens jedoch zwei Wochen ab dem Zeitpunkt, zu dem der Betreiber kritischer
Anlagen von der Änderung Kenntnis erhalten hat, zu übermitteln. Das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe informiert das Bundesamt für Sicherheit in der Informationstechnik sowie die zuständige Behörde
unverzüglich über alle übermittelten Änderungen.
(7) Die Verpflichtungen nach § 12 gelten für den Betreiber einer kritischen Anlage erstmals neun Monate,
die Verpflichtungen nach den §§ 13, 18 und 20 erstmals zehn Monate nach deren Registrierung.
(8) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe legt die Einzelheiten zur Ausgestaltung
des Registrierungsverfahrens im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik
fest. Die Festlegung nach Satz 1 erfolgt durch eine öffentliche Mitteilung auf der Internetseite des Bundesamts
für Bevölkerungsschutz und Katastrophenhilfe.
§ 9
Kritische Einrichtungen von besonderer Bedeutung für Europa
(1) Ein Betreiber kritischer Anlagen gilt als Betreiber einer kritischen Einrichtung von besonderer
Bedeutung für Europa, wenn
1. er für oder in mindestens sechs Mitgliedstaaten der Europäischen Union den gleichen oder einen ähnlichen
wesentlichen Dienst im Sinne des Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 und des Artikels 2
der Delegierten Verordnung (EU) 2023/2450 erbringt und
2. ihm von der Europäischen Kommission über das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe
mitgeteilt wurde, dass er als kritische Einrichtung von besonderer Bedeutung für Europa gilt.
(2) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe leitet die Mitteilung nach
§ 8 Absatz 1 Nummer 5 unverzüglich an die zuständige Behörde weiter. Das Bundesministerium des Innern teilt
diese Informationen der Europäischen Kommission unverzüglich mit.
(3) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe leitet die Mitteilung der Europäischen
Kommission, einen Betreiber kritischer Anlagen als kritische Einrichtung von besonderer Bedeutung für Europa
zu betrachten, unverzüglich an jenen und an die zuständige Behörde weiter.
(4) Auf Antrag der Europäischen Kommission oder eines Mitgliedstaats der Europäischen Union, für den
oder in dem im Falle des Absatzes 1 Nummer 1 ein wesentlicher Dienst erbracht wird, übermittelt das
Bundesministerium des Innern im Benehmen mit dem Bundesministerium oder Landesministerium, zu dessen
Geschäftsbereich die für die betroffene Dienstleistung zuständige Behörde gehört, der Europäischen Kommission
1. Teile der Risikoanalysen und Risikobewertungen der kritischen Einrichtung mit besonderer Bedeutung für
Europa nach § 12,
2. eine Auflistung der Maßnahmen der kritischen Einrichtung mit besonderer Bedeutung für Europa nach § 13
und
3. eine Auflistung der Aufsichts- und Durchsetzungsmaßnahmen, die die zuständige Behörde gegenüber der
kritischen Einrichtung mit besonderer Bedeutung für Europa ergriffen hat.
Liegt die Fach- oder Rechtsaufsicht für den Teil einer Behörde, der für die betroffene kritische Dienstleistung
zuständig ist, nicht bei dem Bundesministerium, zu dessen Geschäftsbereich sie gehört, so übermittelt das
Bundesministerium des Innern die Informationen nach den Nummern 1 bis 3 der Europäischen Kommission im
Benehmen mit dem Bundesministerium, dessen Fach- oder Rechtsaufsicht der betreffende Teil dieser Behörde
untersteht. Informationen, deren Offenlegung wesentlichen nationalen Interessen im Bereich der nationalen
Sicherheit, der öffentlichen Sicherheit oder der Verteidigung entgegenlaufen würde, sind von der Übermittlung
ausgeschlossen.
§ 10
Beratungsmission bei Einrichtungen von besonderer Bedeutung für Europa
(1) Das Bundesministerium des Innern kann einen Antrag bei der Europäischen Kommission auf
Einrichtung einer Beratungsmission zur Bewertung der Maßnahmen stellen, die eine kritische Einrichtung von
besonderer Bedeutung für Europa ergriffen hat, um ihre Verpflichtungen nach den §§ 12, 13 und 18 zu erfüllen. Einer
Beratungsmission im Sinne des Satzes 1, die die Europäische Kommission vorschlägt oder ein anderer
Mitgliedstaat der Europäischen Union beantragt, kann das Bundesministerium des Innern zustimmen. Falls für die
betroffene Dienstleistung eine Behörde des Bundes die zuständige Behörde ist, erfolgen der Antrag nach Satz 1
und die Zustimmung nach Satz 2 im Einvernehmen mit dem Bundesministerium, zu dessen Geschäftsbereich die
Behörde gehört. Liegt die Fach- oder Rechtsaufsicht für den Teil einer Behörde, der für die betroffene kritische
Dienstleistung zuständig ist, nicht bei dem Bundesministerium, zu dessen Geschäftsbereich sie gehört, erfolgen
der Antrag nach Satz 1 und die Zustimmung nach Satz 2 im Einvernehmen mit dem Bundesministerium, dessen
Fach- oder Rechtsaufsicht der betreffende Teil dieser Behörde untersteht. Im Übrigen erfolgen sie im Benehmen
mit dem Landesministerium, zu dessen Geschäftsbereich die für die betroffene Dienstleistung zuständige Behörde
gehört.
(2) Die kritische Einrichtung mit besonderer Bedeutung für Europa unterstützt das Bundesministerium des
Innern bei der Zurverfügungstellung der Informationen für die Beratungsmission.
(3) Die kritische Einrichtung von besonderer Bedeutung für Europa gewährt der Beratungsmission Zugang
zu Informationen, Systemen und Anlagen im Zusammenhang mit der Erbringung ihrer kritischen Dienstleistung,
soweit dies zur Durchführung der Beratungsmission erforderlich ist. Soweit dies zum Zwecke des Satzes 1
erforderlich ist, ist der Beratungskommission während der üblichen Geschäftszeiten Zugang zu Geschäftsräumen und
Betriebsstätten zu gewähren.
(4) Für die Absätze 2 und 3 gilt § 8 Absatz 2 Satz 2 sinngemäß.
(5) Die kritische Einrichtung von besonderer Bedeutung für Europa berücksichtigt die Stellungnahme der
Europäischen Kommission auf Grundlage des Berichts der Beratungsmission bei der fortlaufenden Umsetzung
der Verpflichtungen nach den §§ 12, 13 und 18.
(6) Konkretisiert die Europäische Kommission durch einen oder mehrere Durchführungsrechtsakte gemäß
Artikel 18 Absatz 6 der Richtlinie (EU) 2022/2557 das Verfahren der Beratungsmission, so gehen diese
Regelungen entgegenstehenden Vorschriften dieses Paragraphen, mit Ausnahme des Absatzes 4, vor.
§ 11
Nationale Risikoanalysen und Risikobewertungen; Verordnungsermächtigung
(1) Als Grundlage für die Erstellung nationaler Risikoanalysen und Risikobewertungen führen die
Bundesministerien und Landesministerien jeweils für die kritischen Dienstleistungen, für die eine Behörde ihres
Geschäftsbereichs die zuständige Behörde ist und soweit sie die Fach- oder Rechtsaufsicht für die zuständige
Behörde ausüben, Risikoanalysen und Risikobewertungen durch. Für kritische Dienstleistungen der Einrichtungen
der Bundesverwaltung führt das Bundesministerium des Innern die Risikoanalyse und Risikobewertung auf der
Grundlage fachspezifischer Bewertungen durch die übrigen Einrichtungen der Bundesverwaltung durch. Liegt
die Fach- oder Rechtsaufsicht für die zuständige Behörde hinsichtlich der betroffenen kritischen Dienstleistung
bei einem anderen Bundesministerium, führt dieses Bundesministerium die entsprechenden Risikoanalysen und
Risikobewertungen durch. Die Sätze 1 und 2 gelten nicht für kritische Dienstleistungen, die vom Auswärtigen
Amt und vom Bundesministerium der Verteidigung erbracht werden.
(2) Die Risikoanalysen und Risikobewertungen berücksichtigen mindestens Folgendes:
1. naturbedingte, technische oder menschlich verursachte Risiken, die geeignet sein können, die Verfügbarkeit
der kritischen Dienstleistungen entscheidend zu beeinträchtigen, darunter
a) soweit bekannt, sektorenübergreifende und grenzüberschreitende Risiken,
b) Extremereignisse durch Unfälle, Naturgefahren und gesundheitliche Notlagen sowie
c) hybride Bedrohungen, sicherheitsgefährdende oder andere feindliche Bedrohungen, einschließlich
terroristischer Straftaten gemäß der Richtlinie (EU) 2017/541,
2. alle wesentlichen Risiken für wirtschaftliche Tätigkeiten im Binnenmarkt und die Bevölkerung, die sich aus
dem Ausmaß der Abhängigkeit zwischen den Sektoren ergeben und die Handlungsfähigkeit der Wirtschaft
bedrohen, einschließlich
a) dem Ausmaß der Abhängigkeit von in anderen Mitgliedstaaten der Europäischen Union und
Drittstaaten ansässigen kritischen Einrichtungen im Sinne des Artikels 2 Nummer 1 der Richtlinie (EU)
2022/2057 sowie,
b) soweit bekannt, den Auswirkungen, die eine in einem Sektor auftretende erhebliche Störung auf andere
Sektoren haben kann,
3. alle für die personelle Arbeitsfähigkeit wesentlichen Risiken in den Sektoren, die für die wirtschaftlichen
Tätigkeiten im Binnenmarkt und die Bevölkerung von erheblichem Einfluss sind,
4. die allgemeine Risikobewertung nach Artikel 6 Absatz 1 des Beschlusses Nr. 1313/2013/EU,
5. die sonstigen, nicht in den Nummern 1 bis 4 genannten Risikobewertungen, die im Einklang mit den
Anforderungen der entsprechenden sektorspezifischen Rechtsakte der Europäischen Union sind, einschließlich
a) der Verordnung (EU) 2017/1938,
b) der Verordnung (EU) 2019/941,
c) der Richtlinie 2007/60/EG sowie
d) der Richtlinie 2012/18/EU und
6. einschlägige, gemäß § 18 gemeldete Informationen über Vorfälle.
(3) Die Besonderheiten maritimer Infrastrukturen werden bei den Risikoanalysen und Risikobewertungen
berücksichtigt.
(4) Das Bundesministerium des Innern koordiniert die Durchführung der Risikoanalysen und
Risikobewertungen. Es wertet die durchgeführten Risikoanalysen und Risikobewertungen länder- und sektorenübergreifend
zur Erstellung von nationalen Risikoanalysen und Risikobewertungen aus. Die nationalen Risikoanalysen und
Risikobewertungen sind im Bedarfsfall, mindestens jedoch alle vier Jahre, und erstmalig bis einschließlich 17.
Januar 2026 durchzuführen.
(5) Die nach Absatz 1 Satz 1 und 2 zuständigen Bundesministerien sowie das Bundesministerium des
Innern arbeiten bei der Erstellung der nationalen Risikoanalysen und Risikobewertungen, soweit erforderlich, mit
den zuständigen Behörden anderer Mitgliedstaaten der Europäischen Union und mit den zuständigen Behörden
aus Drittstaaten zusammen.
(6) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übermittelt den Betreibern kritischer
Anlagen, den zuständigen Behörden und den nach Absatz 1 Satz 1 und 2 zuständigen Stellen sowie, soweit dies
maritime Infrastrukturen betrifft, dem Bundesamt für Seeschifffahrt und Hydrographie jeweils die für sie
wesentlichen Teile der nationalen Risikoanalysen und Risikobewertungen.
(7) Die Klimarisikoanalyse nach § 4 Absatz 1 Satz 1 des Bundes-Klimaanpassungsgesetzes vom 20.
Dezember 2023 (BGBl. 2023 I Nr. 393) bleibt von den Regelungen dieses Paragraphen unberührt.
(8) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die nicht der
Zustimmung des Bundesrates bedarf, methodische und inhaltliche Vorgaben für die Risikoanalysen und
Risikobewertungen der nach Absatz 1 Satz 1 und 2 zuständigen Stellen zu bestimmen. § 4 Absatz 4 und 5 gilt entsprechend.
§ 12
Risikoanalyse und Risikobewertung des Betreibers kritischer Anlagen; Verordnungsermächtigung
(1) Der Betreiber kritischer Anlagen führt auf Grundlage der nationalen Risikoanalysen und
Risikobewertungen und anderer vertrauenswürdiger Informationsquellen im Bedarfsfall, mindestens jedoch alle vier Jahre,
eine Risikoanalyse und Risikobewertung durch, die Folgendes berücksichtigt:
1. die in § 11 Absatz 2 Nummer 1 genannten Risiken,
2. Risiken, die geeignet sein können, die Verfügbarkeit der kritischen Dienstleistungen zu beeinträchtigen und
die sich aus Folgendem ergeben:
a) dem Ausmaß der Abhängigkeit des Betreibers kritischer Anlagen von den kritischen Dienstleistungen,
die von anderen Betreibern kritischer Anlagen auch in anderen Sektoren und auch in benachbarten
Mitgliedstaaten der Europäischen Union und in Drittstaaten erbracht werden, und
b) dem Ausmaß der Abhängigkeiten anderer Sektoren von der kritischen Dienstleistung, die von einem
Betreiber kritischer Anlagen auch in benachbarten Mitgliedstaaten der Europäischen Union und
Drittstaaten erbracht wird.
(2) Die Besonderheiten maritimer Infrastrukturen werden bei den Risikoanalysen und Risikobewertungen
berücksichtigt.
(3) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die nicht der
Zustimmung des Bundesrates bedarf, inhaltliche und methodische Vorgaben einschließlich Vorlagen und Muster für die
Risikoanalysen und Risikobewertungen der Betreiber kritischer Anlagen zu bestimmen. § 4 Absatz 4 und 5 gilt
entsprechend. Das Bundesministerium des Innern kann die Ermächtigung nach Satz 1 durch Rechtsverordnung
auf das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übertragen.
§ 13
Resilienzpflichten der Betreiber kritischer Anlagen; Resilienzplan
(1) Der Betreiber kritischer Anlagen ist verpflichtet, nach Maßgabe der Absätze 2 und 3 Maßnahmen zur
Gewährleistung seiner Resilienz zu treffen, um
1. das Auftreten von Vorfällen zu verhindern,
2. einen angemessenen physischen Schutz von Liegenschaften und kritischen Anlagen zu gewährleisten,
3. auf Vorfälle zu reagieren, sie abzuwehren und die negativen Auswirkungen solcher Vorfälle zu begrenzen
und
4. nach Vorfällen die zügige Wiederherstellung der kritischen Dienstleistung zu gewährleisten.
(2) Für die Erreichung der Ziele sind auf Grundlage der nationalen Risikoanalysen und Risikobewertungen
sowie der Risikoanalyse und Risikobewertung des Betreibers kritischer Anlagen verhältnismäßige technische,
sicherheitsbezogene und organisatorische Maßnahmen zu treffen. Der Stand der Technik soll eingehalten werden.
Insgesamt ist ein Verhältnismäßigkeitsmaßstab anzuwenden. Dabei ist eine Zweck-Mittel-Relation vorzunehmen,
bei der insbesondere der Aufwand zur Verhinderung oder Begrenzung eines Ausfalls gegen das Risiko eines
Vorfalls abzuwägen ist. Wirtschaftliche Aspekte, darunter die Leistungsfähigkeit des Betreibers, sind zu
berücksichtigen.
(3) Zu den Maßnahmen zur Erreichung der Ziele nach Absatz 1 können die folgenden zählen, soweit ihnen
nicht bereits bestehende spezialgesetzliche Regelungen in den jeweiligen Branchen vorgehen:
1. zum Zweck der Zielerreichung nach Absatz 1 Nummer 1 zählen Maßnahmen der Notfallvorsorge,
2. zum Zweck der Zielerreichung nach Absatz 1 Nummer 2 zählen:
a) Maßnahmen der baulichen und technischen Sicherung und des organisatorischen Schutzes
(Objektschutz) wie Liegenschaftsabgrenzungen und hemmende Fassadenelemente,
b) Instrumente und Verfahren für die Überwachung der Umgebung,
c) der Einsatz von Detektionsgeräten und
d) Zugangskontrollen,
3. zum Zweck der Zielerreichung nach Absatz 1 Nummer 3 zählen:
a) Risiko- und Krisenmanagementverfahren und -protokolle und
b) vorgegebene Abläufe im Alarmfall,
4. zum Zweck der Zielerreichung nach Absatz 1 Nummer 4 zählen:
a) Maßnahmen zur Aufrechterhaltung des Betriebs, darunter die Notstromversorgung und
b) die Ermittlung alternativer Lieferketten, um die Erbringung des wesentlichen Dienstes
wiederaufzunehmen,
5. ein angemessenes Sicherheitsmanagement hinsichtlich der Mitarbeitenden zu gewährleisten, einschließlich
des Personals externer Dienstleister, und
6. das Personal für die unter den in Absatz 1 Nummer 1 bis 4 sowie in Nummer 5 genannten Maßnahmen durch
Informationsmaterialien, Schulungen und Übungen vertraut zu machen.
(4) Der Betreiber kritischer Anlagen muss die Maßnahmen nach Absatz 1 in einem Resilienzplan darstellen
und diesen anwenden. Aus dem Resilienzplan müssen die den Maßnahmen zugrunde liegenden Erwägungen
hervorgehen. Auf die Risikoanalyse und Risikobewertung des Betreibers ist Bezug zu nehmen. Der Resilienzplan ist
bei Bedarf sowie nach Durchführung einer Risikoanalyse und Risikobewertung des Betreibers kritischer Anlagen
zu aktualisieren.
(5) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe stellt bis einschließlich 17. Januar 2026
Vorlagen und Muster für die Erstellung von Resilienzplänen auf seiner Internetseite bereit.
§ 14
Sektorenübergreifende und sektorspezifische Mindestanforderungen; branchenspezifische
Resilienzstandards; Verordnungsermächtigungen
(1) Das Bundesministerium des Innern wird ermächtigt, durch Rechtsverordnung, die nicht der
Zustimmung des Bundesrates bedarf, zur Konkretisierung der Verpflichtungen nach § 13 Absatz 1
sektorenübergreifende Mindestanforderungen zu bestimmen. Die zuständigen Behörden sind zuvor anzuhören. Zudem gilt
§ 4 Absatz 4 entsprechend. Das Bundesministerium des Innern kann die Ermächtigung nach Satz 1 durch
Rechtsverordnung auf das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übertragen.
(2) Betreiber kritischer Anlagen oder ihre Branchenverbände können branchenspezifische
Resilienzstandards zur Konkretisierung der Verpflichtungen nach § 13 Absatz 1 vorschlagen. Soweit das Bundesamt für
Sicherheit in der Informationstechnik branchenspezifische Standards nach § 30 Absatz 8 des BSI-Gesetzes hat,
sollen diese die Grundlage für branchenspezifische Resilienzstandards nach Satz 1 sein. Das Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe stellt auf Antrag die Geeignetheit dieser branchenspezifischen
Resilienzstandards zur Gewährleistung der Anforderungen nach Absatz 1 fest und veröffentlicht diese auf seiner
Internetseite. Die Feststellung erfolgt
1. im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik,
2. falls für die betroffene Dienstleistung eine Behörde des Bundes die zuständige Behörde ist, in deren
Einvernehmen,
3. falls für die betroffene Dienstleistung Behörden der Länder die zuständigen Behörden sind, in deren
Benehmen und
4. im Sektor Energie im Benehmen mit dem Bundesamt für Seeschifffahrt und Hydrographie, soweit maritime
Infrastrukturen in der ausschließlichen Wirtschaftszone betroffen sind.
Aus Gründen des öffentlichen Interesses werden für die Feststellung keine Gebühren oder Auslagen für die
Tätigkeit des Bundesamtes für Bevölkerungsschutz und Katastrophenhilfe erhoben.
(3) Es werden jeweils ermächtigt, durch Rechtsverordnung, die nicht der Zustimmung des Bundesrates
bedarf, für die Arten von kritischen Dienstleistungen in den in § 3 Absatz 2 Nummer 2 bis 12 bestimmten
Bereichen, für die sie jeweils zuständig sind, zur Konkretisierung der Verpflichtungen nach § 13 Absatz 1
sektorspezifische Mindestvorgaben zu bestimmen:
1. das Bundesministerium für Wirtschaft und Energie,
2. das Bundesministerium für Landwirtschaft, Ernährung und Heimat,
3. das Bundesministerium für Gesundheit,
4. das Bundesministerium für Verkehr und
5. das Bundesministerium für Digitales und Staatsmodernisierung.
Die Rechtsverordnungen nach Satz 1 ergehen im Einvernehmen mit dem Bundesministerium des Innern.
(4) Die Landesregierungen werden jeweils ermächtigt, im Benehmen mit dem Bundesministerium des
Innern durch Rechtsverordnung für die kritischen Dienstleistungen, für die Behörden der Länder die zuständigen
Behörden sind, zur Konkretisierung der Verpflichtungen nach § 13 Absatz 1 sektorspezifische Mindestvorgaben
zu bestimmen.
(5) Die Ermächtigungen nach den Absätzen 3 und 4 bestehen nur, solange und soweit keine
entsprechenden branchenspezifischen Resilienzstandards nach Absatz 2 Satz 3 durch das Bundesamt für Bevölkerungsschutz
und Katastrophenhilfe als geeignet festgestellt wurden.
§ 15
Vorrang von Durchführungsrechtsakten der Europäischen Kommission zu Resilienzpflichten
Konkretisiert die Europäische Kommission durch einen oder mehrere Durchführungsrechtsakte gemäß
Artikel 13 Absatz 6 der Richtlinie (EU) 2022/2557 die technischen und methodischen Spezifikationen für die
Verpflichtungen nach § 13 Absatz 1, so gehen die Regelungen entgegenstehenden Vorschriften des § 13 und
entgegenstehenden Regelungen, die auf Grundlage von § 14 erlassen wurden, vor.
§ 16
Nachweise und behördliche Anordnungen zu Resilienzpflichten
(1) Um die Einhaltung der Verpflichtungen nach § 13 Absatz 1 zu überprüfen, kann die zuständige Behörde
über das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe das Bundesamt für Sicherheit in der
Informationstechnik um die Übersendung der nach § 39 des BSI-Gesetzes vorgelegten Nachweise ersuchen.
(2) Sofern die nach Absatz 1 übermittelten Informationen zur Feststellung der Einhaltung der
Verpflichtungen nach § 13 Absatz 1 nicht ausreichen, kann die zuständige Behörde einzelne Betreiber kritischer Anlagen
zur Vorlage weiterer Informationen und geeigneter Nachweise auffordern. Insbesondere kann sie die Vorlage des
Resilienzplans verlangen. Bei der Auswahl, von welchen Betreibern kritischer Anlagen Nachweise nach Satz 1
angefordert werden, verfolgt die zuständige Behörde einen risikobasierten Ansatz. Sie wählt die zu
kontrollierenden Betreiber kritischer Anlagen anhand des Ausmaßes der Risikoexposition, der Größe des Betreibers kritischer
Anlagen und der Eintrittswahrscheinlichkeit und Schwere von möglichen Vorfällen sowie deren möglichen
gesellschaftlichen und wirtschaftlichen Auswirkungen aus. Der Grundsatz der Wirtschaftlichkeit der Verwaltung
soll dabei berücksichtigt werden.
(3) Ein Nachweis zur Einhaltung der Verpflichtung nach § 13 Absatz 1 kann durch Audits erfolgen. Der
Betreiber kritischer Anlagen übermittelt der zuständigen Behörde auf deren Verlangen die Ergebnisse des Audits
einschließlich der dabei aufgedeckten Mängel. Die zuständige Behörde kann die Vorlage der Dokumentation, die
der Überprüfung durch ein Audit oder auf andere Weise zugrunde gelegt wurde, verlangen.
(4) Die zuständige Behörde kann die Einhaltung der Verpflichtungen nach § 13 Absatz 1 bei den nach
Absatz 2 Satz 3 ausgewählten Betreibern kritischer Anlagen überprüfen. Bei der Durchführung der Überprüfung
kann die zuständige Behörde sich eines qualifizierten unabhängigen Dritten bedienen. Der Betreiber kritischer
Anlagen hat der zuständigen Behörde und den in ihrem Auftrag handelnden Personen zum Zweck der
Überprüfung das Betreten der Geschäfts- und Betriebsräume sowie Zugang zu Informationen, Systemen und Anlagen im
Zusammenhang mit der Erbringung ihrer kritischen Dienstleistung während der üblichen Betriebszeiten zu
gestatten und auf Verlangen die in Betracht kommenden Aufzeichnungen, Schriftstücke und sonstigen Unterlagen
vorzulegen, Auskunft zu erteilen und die erforderliche Unterstützung zu gewähren.
(5) Die zuständige Behörde kann bei Mängeln die Vorlage eines geeigneten Mängelbeseitigungsplans und
Maßnahmen zur Beseitigung der Mängel innerhalb einer angemessenen Frist anordnen. Sie kann die Vorlage
eines geeigneten Nachweises der Mängelbeseitigung verlangen. Absatz 3 gilt entsprechend.
(6) Für die Absätze 2 bis 5 gilt § 8 Absatz 2 Satz 2 sinngemäß.
(7) Die Absätze 1 bis 6 gelten nicht für die Betreiber kritischer Anlagen, die für die Erbringung kritischer
Dienstleistungen in einem der Bereiche des § 3 Absatz 2 Nummer 2 Buchstabe a bis c erheblich sind. Stattdessen
ist § 5f des Energiewirtschaftsgesetzes anzuwenden.
(8) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe kann zur Ausgestaltung des Verfahrens
der Erbringung des Nachweises und der Audits nach Absatz 3 Anforderungen an die Art und Weise der
Durchführung, an die Geeignetheit der zu erbringenden Nachweise sowie fachliche und organisatorische Anforderungen
an die Prüfer und die prüfende Stelle im Einvernehmen mit dem fachlich zuständigen Bundesministerium sowie
dem Bundesamt für Sicherheit in der Informationstechnik festlegen. § 4 Absatz 4 gilt entsprechend. Die
Festlegung nach Satz 1 wird durch eine öffentliche Mitteilung auf der Internetseite des Bundesamtes für
Bevölkerungsschutz und Katastrophenhilfe veröffentlicht.
§ 17
Gleichwertigkeit von Nachweisen und sonstigen öffentlich-rechtlichen Verpflichtungen;
Verordnungsermächtigung
(1) Risikoanalysen, Risikobewertungen sowie Dokumente und Maßnahmen und Zertifikate zur Stärkung
der Resilienz, die der Betreiber kritischer Anlagen auf Grund sonstiger rechtlicher Verpflichtungen oder freiwillig
erstellt, ergriffen oder erlangt hat, können zum Nachweis der Einhaltung der Verpflichtungen nach diesem Gesetz
herangezogen werden.
(2) Die tatsächlichen Feststellungen anderer Behörden zu Risikoanalysen und Risikobewertungen sowie zu
Dokumenten und Maßnahmen zur Stärkung der Resilienz sind zugunsten des Betreibers kritischer Anlagen
bindend.
(3) Das Bundesministerium des Innern kann durch Rechtsverordnung, die nicht der Zustimmung des
Bundesrates bedarf, allgemein feststellen, dass bestimmte Verpflichtungen auf Grund sonstiger öffentlich-rechtlicher
Vorschriften, die auch für Betreiber kritischer Anlagen gelten, gleichwertig mit bestimmten Verpflichtungen sind,
die für Betreiber kritischer Anlagen nach diesem Gesetz gelten. § 4 Absatz 4 und 5 gilt entsprechend.
(4) Die Verpflichtungen nach diesem Gesetz gelten als eingehalten, soweit die in der Rechtsverordnung
nach Absatz 3 Satz 1 als diesen gleichwertig festgestellten sonstigen Verpflichtungen eingehalten werden.
Feststellungen anderer Behörden zur Einhaltung der sonstigen Verpflichtungen sind bindend.
§ 18
Meldewesen für Vorfälle
(1) Der Betreiber kritischer Anlagen ist verpflichtet, dem Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe Vorfälle unverzüglich, spätestens 24 Stunden nach Kenntnis der vom Bundesamt für Sicherheit in
der Informationstechnik und dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe eingerichteten
gemeinsamen Meldestelle nach § 32 Absatz 1 des BSI-Gesetzes zu melden. Bei einem andauernden Vorfall ist die
Erstmeldung zu aktualisieren. Spätestens einen Monat nach Kenntnis des Vorfalls ist ein ausführlicher Bericht zu
übermitteln. Meldepflichten auf Grund sonstiger gesetzlicher Vorgaben bleiben unberührt.
(2) Die Meldungen müssen die zu ihrem Zeitpunkt verfügbaren Informationen enthalten, die erforderlich
sind, damit Art, Ursache und mögliche, auch grenzüberschreitende, Auswirkungen und Folgen des Vorfalls
ermittelt und nachvollzogen werden können. Insbesondere sind folgende Angaben zu machen:
1. die Anzahl und der Anteil der von dem Vorfall Betroffenen,
2. die bisherige und voraussichtliche Dauer des Vorfalls sowie
3. das betroffene geografische Gebiet des Vorfalls, unter Berücksichtigung des Umstands, ob das Gebiet
geografisch isoliert ist.
(3) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe legt die Einzelheiten zur Ausgestaltung
des Meldeverfahrens und zur Konkretisierung der Meldungsinhalte nach Anhörung der zuständigen Behörden im
Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik fest, soweit sie möglichen
Durchführungsrechtsakten der Europäischen Kommission nicht widersprechen. Die Informationen nach Satz 1 werden
durch das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe auf dessen Internetseite veröffentlicht.
(4) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe unterrichtet die zentralen Anlaufstellen
anderer betroffener Mitgliedstaaten der Europäischen Union, sofern der Vorfall erhebliche Auswirkungen auf
kritische Einrichtungen im Sinne des Artikels 2 Nummer 1 der Richtlinie (EU) 2022/2557 und die
Aufrechterhaltung der Erbringung wesentlicher Dienste im Sinne des Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 und
des Artikels 2 der Delegierten Verordnung (EU) 2023/2450 in mindestens einem anderen Mitgliedstaat der
Europäischen Union hat oder haben könnte.
(5) Hat ein Vorfall erhebliche Auswirkungen auf die Kontinuität der Erbringung wesentlicher Dienste im
Sinne des Artikels 2 Nummer 5 der Richtlinie (EU) 2022/2557 und des Artikels 2 der Delegierten Verordnung
(EU) 2023/2450 für oder in mindestens sechs Mitgliedstaaten der Europäischen Union oder könnte er solche
Auswirkungen haben, so meldet das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe diesen Vorfall der
Europäischen Kommission.
(6) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übermittelt dem von dem Vorfall
betroffenen Betreiber kritischer Anlagen sachdienliche Folgeinformationen.
(7) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe übermittelt den zuständigen Behörden
sowie den nach § 11 Absatz 1 zuständigen Stellen Auswertungen zu Meldungen von Vorfällen.
(8) Liegt die Offenlegung des Vorfalls im öffentlichen Interesse, so kann das Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe nach Anhörung des Betreibers der betroffenen kritischen Anlage und im
Einvernehmen mit der zuständigen Behörde des Bundes oder im Benehmen mit der zuständigen Behörde des Landes die
Öffentlichkeit über den Vorfall informieren oder den Betreiber verpflichten, dies zu tun.
§ 19
Unterstützung der Betreiber kritischer Anlagen; freiwillige Beratungsmission
(1) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe stellt Betreibern kritischer Anlagen
Vorlagen, Muster und Leitlinien zur Umsetzung der Verpflichtungen nach diesem Gesetz zur Verfügung. Es kann
zu diesem Zweck auch Beratungen, Schulungen und Übungen anbieten.
(2) Das Bundesministerium des Innern kann bei der Europäischen Kommission mit Zustimmung des
betroffenen Betreibers kritischer Anlagen einen Antrag auf Organisation einer Beratungsmission zur Bewertung der
Maßnahmen stellen, die der Betreiber kritischer Anlagen ergriffen hat, um seine Verpflichtungen nach den
§§ 12, 13 und 18 zu erfüllen. Falls für die betroffene Dienstleistung eine Behörde des Bundes die zuständige
Behörde ist, erfolgt die Antragstellung im Einvernehmen mit dem Bundesministerium, zu dessen Geschäftsbereich
die Behörde gehört. Liegt die Fach- oder Rechtsaufsicht für den Teil einer Behörde, der für die betroffene kritische
Dienstleistung zuständig ist, nicht bei dem Bundesministerium, zu dessen Geschäftsbereich sie gehört, erfolgt die
Antragstellung nach Satz 1 im Einvernehmen mit dem Bundesministerium, dessen Fach- oder Rechtsaufsicht der
betreffende Teil dieser Behörde untersteht. Im Übrigen erfolgt sie im Benehmen mit dem Landesministerium, zu
dessen Geschäftsbereich die für die betroffene Dienstleistung zuständige Behörde gehört.
§ 20
Umsetzungs- und Überwachungspflicht für Geschäftsleitungen
(1) Geschäftsleitungen von Betreibern kritischer Anlagen sind verpflichtet, die von den Betreibern
kritischer Anlagen nach § 13 Absatz 1 zu ergreifenden Resilienzmaßnahmen umzusetzen und ihre Umsetzung durch
geeignete Organisationsmaßnahmen sicherzustellen.
(2) Geschäftsleitungen, die ihre Pflicht nach Absatz 1 verletzen, haften ihrer Einrichtung für einen
schuldhaft verursachten Schaden nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des
Gesellschaftsrechts. Nach diesem Gesetz haften sie nur, wenn die für die Einrichtung maßgeblichen gesellschaftsrechtlichen
Bestimmungen keine Haftungsregelung nach Satz 1 enthalten.
§ 21
Berichtspflichten
(1) Das Bundesministerium des Innern übermittelt folgende Informationen an die Europäische
Kommission:
1. innerhalb von drei Monaten nach Durchführung von nationalen Risikoanalysen und Risikobewertungen
jeweils aufgeschlüsselt nach den im Anhang der Richtlinie (EU) 2022/2557 genannten Sektoren und
Teilsektoren Informationen
a) über die ermittelten Arten von Risiken und
b) über die Ergebnisse dieser Risikoanalysen und Risikobewertungen,
2. nach der Ermittlung der Betreiber kritischer Anlagen unverzüglich und anschließend alle vier Jahre
a) eine Liste der wesentlichen Dienste im Sinne des Artikels 7 Absatz 2 Buchstabe a der Richtlinie (EU)
2022/2557,
b) die Zahl der Betreiber kritischer Anlagen für jeden im Anhang der Richtlinie (EU) 2022/2557 genannten
Sektor und Teilsektor und für jeden wesentlichen Dienst im Sinne des Artikels 2 Nummer 5 der
Richtlinie (EU) 2022/2557 und des Artikels 2 der Delegierten Verordnung (EU) 2023/2450 sowie
c) die Schwellenwerte, die in der Rechtsverordnung nach § 5 Absatz 1 Satz 1 Nummer 2 zur
Spezifizierung eines oder mehrerer der in Artikel 7 Absatz 1 der Richtlinie (EU) 2022/2557 genannten Kriterien
festgelegt werden.
(2) Das Bundesministerium des Innern übermittelt der Europäischen Kommission und der Gruppe für die
Resilienz kritischer Einrichtungen zur Unterrichtung anderer Mitgliedstaaten der Europäischen Union bis
einschließlich 17. Juli 2028 und danach alle zwei Jahre einen zusammenfassenden Bericht über die Anzahl und die
Art
1. der eingegangenen Meldungen nach § 18 und
2. der auf Grundlage von § 18 Absatz 4 ergriffenen Maßnahmen.
(3) Informationen, deren Offenlegung wesentlichen nationalen Interessen im Bereich der nationalen
Sicherheit, der öffentlichen Sicherheit oder der Verteidigung entgegenlaufen würde, sind von der Übermittlung von
Informationen nach den Absätzen 1 und 2 ausgeschlossen.
(4) Das Bundesministerium des Innern übermittelt die Informationen nach Absatz 1 und den
zusammenfassenden Bericht nach Absatz 2 jeweils gleichzeitig mit der Übermittlung an die Europäische Kommission an
den Bundestag und an die Bundesregierung.
(5) Für die Zwecke von Absatz 1 Nummer 1 Buchstabe a und b übermitteln die Bundesministerien und
Landesministerien jeweils für die kritischen Dienstleistungen, für die eine Behörde die zuständige Behörde ist,
die zu ihrem Geschäftsbereich gehört und soweit sie die Fach- oder Rechtsaufsicht über diese zuständige Behörde
ausüben, die erforderlichen Informationen an das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe.
Liegt die Fach- oder Rechtsaufsicht für die zuständige Behörde hinsichtlich der betroffenen kritischen
Dienstleistung bei einem anderen Bundesministerium, übermittelt dieses Bundesministerium die erforderlichen
Informationen an das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe.
(6) Die zuständigen Behörden übermitteln dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe
die für die Zwecke des § 9 Absatz 4 erforderlichen Unterlagen. Die zuständigen Behörden übermitteln dem
Bundesamt für Bevölkerungsschutz und Katastrophenhilfe erstmals bis einschließlich 15. Juli 2027 und fortan jährlich
einen zusammenfassenden Bericht über die Überprüfungen und Anordnungen nach § 16. Der Bericht darf keine
Handels- oder Geschäftsgeheimnisse enthalten.
(7) Die Berichte nach den Absätzen 1, 2, 4 und 5 dürfen keine Informationen enthalten, die zu einer
Identifizierung einzelner Meldungen oder einzelner Betreiber kritischer Anlagen führen können und dürfen keine
Handels- oder Geschäftsgeheimnisse enthalten.
§ 22
Ausnahmebescheid
(1) Das Bundesministerium des Innern kann auf Vorschlag des Bundeskanzleramtes, des
Bundesministeriums der Justiz und für Verbraucherschutz, des Bundesministeriums der Verteidigung oder auf eigenes Betreiben
Betreiber kritischer Anlagen von Verpflichtungen nach diesem Gesetz nach Maßgabe des Absatzes 2 teilweise
befreien (einfacher Ausnahmebescheid) oder nach Maßgabe des Absatzes 3 insgesamt befreien (erweiterter
Ausnahmebescheid), wenn die Resilienz des Betreibers anderweitig gewährleistet und staatlich beaufsichtigt ist.
(2) Betreiber kritischer Anlagen, die
1. in den Bereichen nationale Sicherheit, öffentliche Sicherheit, Verteidigung oder Strafverfolgung,
einschließlich der Ermittlung, Aufdeckung und Verfolgung von Straftaten tätig sind oder
2. für Behörden, die Aufgaben in den in Nummer 1 genannten Bereichen erfüllen, tätig sind,
können für diese Tätigkeiten von den Verpflichtungen nach den §§ 12, 13 und 18 befreit werden.
(3) Betreiber kritischer Anlagen, die ausschließlich im Sinne des Absatzes 2 Nummer 1 oder 2 tätig sind,
können insgesamt von den Verpflichtungen nach diesem Gesetz befreit werden.
(4) Ein einfacher Ausnahmebescheid oder ein erweiterter Ausnahmebescheid ist vorbehaltlich der
Sätze 2 und 3 zu widerrufen, wenn nachträglich Tatsachen eintreten, die zu dessen Versagung führen würden. Ein
erweiterter Ausnahmebescheid kann im Falle des Satzes 1 in einen einfachen Ausnahmebescheid umgewandelt
werden, wenn dessen Voraussetzungen vorliegen. Wenn die Voraussetzungen des einfachen Ausnahmebescheids
oder des erweiterten Ausnahmebescheids nur kurzfristig wegfallen, kann von einem Widerruf oder einer
Umwandlung abgesehen werden.
(5) Die Entscheidungen nach diesem Paragrafen erfolgen im Benehmen mit dem Bundesministerium oder
Landesministerium, zu dessen Geschäftsbereich die für den betroffenen Betreiber kritischer Anlagen zuständige
Behörde gehört. Liegt die Fach- oder Rechtsaufsicht für den Teil einer Behörde, der für die betroffene kritische
Dienstleistung zuständig ist, nicht bei dem Bundesministerium, zu dessen Geschäftsbereich sie gehört, erfolgen
die Entscheidungen nach diesem Paragrafen im Benehmen mit dem Bundesministerium, dessen Fach- oder
Rechtsaufsicht der betreffende Teil dieser Behörde untersteht.
§ 23
Verarbeitung personenbezogener Daten
(1) Die Verarbeitung personenbezogener Daten durch das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe, das Bundesamt für Sicherheit in der Informationstechnik, die Bundesnetzagentur, die Bundesanstalt
für Finanzdienstleistungsaufsicht, die zuständigen Behörden und die nach Vorschriften dieses Gesetzes
zuständigen Bundesministerien und Landesministerien, ist zulässig, soweit
1. dies zur Erfüllung der in ihrer Zuständigkeit liegenden Aufgaben erforderlich ist und
2. eine Verarbeitung anonymisierter oder künstlich erzeugter Daten hierfür nicht in gleicher Weise geeignet ist.
(2) Die Verarbeitung personenbezogener Daten durch die in Absatz 1 genannten Stellen zu anderen
Zwecken als demjenigen, zu dem die Daten ursprünglich erhoben wurden, ist unbeschadet von § 23 des
Bundesdatenschutzgesetzes und Artikel 6 Absatz 4 der Verordnung (EU) 2016/679 zulässig, wenn
1. die Verarbeitung erforderlich ist zur Sammlung, Auswertung oder Untersuchung von Informationen über
nach § 18 gemeldete Vorfälle oder
2. dies der Unterstützung oder Beratung von Betreibern kritischer Anlagen bei der Gewährleistung ihrer
Resilienz dient und kein Grund zu der Annahme besteht, dass das schutzwürdige Interesse der betroffenen Person
an dem Ausschluss der Verarbeitung überwiegt.
(3) Die in Absatz 1 genannten Stellen sehen angemessene und spezifische Maßnahmen zur Wahrung der
Interessen der betroffenen Person nach § 22 Absatz 2 Satz 2 des Bundesdatenschutzgesetzes vor.
§ 24
Bußgeldvorschriften
(1) Ordnungswidrig handelt, wer
1. entgegen § 8 Absatz 1
a) Nummer 1 oder Nummer 2 oder Nummer 3 oder Nummer 5 oder Nummer 6 oder
b) Nummer 4 in Verbindung mit einer Rechtsverordnung nach § 5 Absatz 1 Satz 1
eine dort genannte Angabe nicht, nicht richtig, nicht vollständig, nicht in der vorgeschriebenen Weise oder
nicht rechtzeitig übermittelt,
2. einer vollziehbaren Anordnung nach
a) § 8 Absatz 2 Satz 1 oder
b) § 16 Absatz 2 Satz 1 oder 2 oder Absatz 3 Satz 3, auch in Verbindung mit Absatz 5 Satz 3, oder nach
§ 16 Absatz 5 Satz 1 oder 2
zuwiderhandelt,
3. entgegen § 16 Absatz 3 Satz 3, auch in Verbindung mit Absatz 5 Satz 3, ein Ergebnis eines Audits nicht,
nicht richtig, nicht vollständig oder nicht rechtzeitig übermittelt oder
4. entgegen § 16 Absatz 4 Satz 3 das Betreten eines Geschäfts- oder Betriebsraums oder einen dort genannten
Zugang nicht gestattet, eine Aufzeichnung, ein Schriftstück oder eine Unterlage nicht, nicht richtig, nicht
vollständig oder nicht rechtzeitig vorlegt oder eine Auskunft nicht, nicht richtig, nicht vollständig oder nicht
rechtzeitig erteilt.
(2) Die Ordnungswidrigkeit kann in den Fällen des Absatzes 1 Nummer 2 Buchstabe a mit einer Geldbuße
bis zu fünfhunderttausend Euro, in den Fällen des Absatzes 1 Nummer 3 mit einer Geldbuße bis zu
zweihunderttausend Euro, in den Fällen des Absatzes 1 Nummer 2 Buchstabe b mit einer Geldbuße bis zu hunderttausend
Euro und in den übrigen Fällen mit einer Geldbuße bis zu fünfzigtausend Euro geahndet werden.
(3) Verwaltungsbehörde im Sinne des § 36 Absatz 1 Nummer 1 des Gesetzes über Ordnungswidrigkeiten
ist in den Fällen des Absatzes 1 Nummer 1 und 2 Buchstabe a das Bundesamt für Bevölkerungsschutz und
Katastrophenhilfe und in den übrigen Fällen die jeweils nach § 3 Absatz 2 Satz 1 zuständige Behörde.
§ 25
Evaluierung
Das Bundesministerium des Innern wird dieses Gesetz regelmäßig, erstmalig bis einschließlich 17.
Oktober 2029 auf wissenschaftlich fundierter Grundlage evaluieren.
Artikel 2
Änderung des Energiewirtschaftsgesetzes
Das Energiewirtschaftsgesetz vom 7. Juli 2005 (BGBl. I S. 1970, 3621), das zuletzt durch … [Artikel 17 des
Entwurfs eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des
Informationssicherheitsmanagements in der Bundesverwaltung, Bundesratsdrucksache 369/25] geändert worden
ist, wird wie folgt geändert:
1. Die Inhaltsübersicht wird wie folgt geändert:
a) Nach der Angabe zu § 5e wird die folgende Angabe eingefügt:
„§ 5f Nachweise und behördliche Anordnungen zu Resilienzpflichten nach dem KRITIS-
Dachgesetz; Festlegungskompetenz“.
b) Die Angabe zu § 12g wird durch die folgende Angabe ersetzt:
„§ 12g (weggefallen)“.
2. Nach § 5e wird der folgende § 5f eingefügt:
„§ 5f
Nachweise und behördliche Anordnungen zu Resilienzpflichten nach dem KRITISDachgesetz;
Festlegungskompetenz
(1) Ein Betreiber kritischer Anlagen nach § 2 Nummer 1 des KRITIS-Dachgesetzes vom … [
einsetzen: Ausfertigungsdatum und Fundstelle dieses Gesetzes], der für die Erbringung einer kritischen
Dienstleistung nach § 2 Nummer 4 des KRITIS-Dachgesetzes in einem der in § 3 Absatz 2 Nummer 2 Buchstabe a
bis c des KRITIS-Dachgesetzes bestimmten Bereiche erheblich ist, hat die Einhaltung der Verpflichtungen
nach § 13 Absatz 1 des KRITIS-Dachgesetzes zum Zwecke des Nachweises zu dokumentieren. Die
Bundesnetzagentur kann verlangen, dass der Nachweis zur Einhaltung der Verpflichtung nach § 13 Absatz 1 des
KRITIS-Dachgesetzes durch ein Zertifikat auf der Grundlage eines Audits nach Absatz 2 erbracht wird. Der
Betreiber nach Satz 1 hat die Einhaltung der Verpflichtung nach § 13 Absatz 1 des KRITIS-Dachgesetzes
der Bundesnetzagentur nach Maßgabe des Absatzes 3 Satz 1 und 2 nachzuweisen.
(2) Die Bundesnetzagentur kann zum Zwecke der Überprüfung, ob die Verpflichtungen nach
§ 13 Absatz 1 des KRITIS-Dachgesetzes durch den in Absatz 1 genannten Betreiber eingehalten werden, im
Benehmen mit dem Bundesamt für Sicherheit in der Informationstechnik und dem Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe durch Festlegung nach § 29 Absatz 1 in einem Sicherheitskatalog für die
physische Resilienz Bestimmungen treffen:
1. zur Durchführung der Zertifizierung einschließlich des Audits,
2. zu fachlichen und organisatorischen Anforderungen an die zertifizierende Stelle,
3. zu Format, Inhalt und Gestaltung von Nachweisen,
4. zur Behebung von Mängeln bei der Einhaltung der Verpflichtungen nach § 13 Absatz 1 des KRITIS-
Dachgesetzes,
5. zum Schutz von Handels- und Geschäftsgeheimnissen und
6. zur Überprüfung der Einhaltung der Verpflichtungen nach § 13 Absatz 1 des KRITIS-Dachgesetzes.
Soweit maritime Infrastrukturen in der ausschließlichen Wirtschaftszone nach § 2 Nummer 12 des KRITIS-
Dachgesetzes in einem der in § 3 Absatz 2 Nummer 2 Buchstabe a bis c des KRITIS-Dachgesetzes
bestimmten Bereiche betroffen sind, stellt die Bundesnetzagentur auch das Benehmen mit dem Bundesamt für
Seeschifffahrt und Hydrographie her.
(3) Auf Verlangen der Bundesnetzagentur hat der Betreiber nach Absatz 1 die Dokumentation nach
Absatz 1 Satz 1 und das Zertifikat nach Absatz 1 Satz 2 zu übermitteln. Die Bundesnetzagentur kann dabei
auch die Vorlage der nach § 13 Absatz 1 des KRITIS-Dachgesetzes durchgeführten Risikoanalysen und
Risikobewertungen sowie des Resilienzplans verlangen. § 8 Absatz 2 Satz 2 des KRITIS-Dachgesetzes ist
entsprechend anzuwenden. Bei der Auswahl, von welchem Betreiber kritischer Anlagen Nachweise nach den
Sätzen 1 und 2 angefordert werden, verfolgt die Bundesnetzagentur einen risikobasierten Ansatz. Sie wählt
hierfür die Betreiber kritischer Anlagen anhand des Ausmaßes der Risikoexposition, der Größe des
Betreibers kritischer Anlagen und der Eintrittswahrscheinlichkeit und Schwere von möglichen Vorfällen sowie
dessen möglichen gesellschaftlichen und wirtschaftlichen Auswirkungen aus. Soweit maritime
Infrastrukturen in der ausschließlichen Wirtschaftszone nach § 2 Nummer 12 des KRITIS-Dachgesetzes in einem der in
§ 3 Absatz 2 Nummer 2 Buchstabe a bis c des KRITIS-Dachgesetzes bestimmten Bereiche betroffen sind,
trifft die Bundesnetzagentur eine Anordnung nach den Sätzen 1 und 2 im Benehmen mit dem Bundesamt für
Seeschifffahrt und Hydrographie.
(4) Die Bundesnetzagentur kann die Einhaltung der in § 13 Absatz 1 des KRITIS-Dachgesetzes
geregelten Pflichten jederzeit überprüfen. Absatz 3 Satz 4 und 5 ist dabei entsprechend anzuwenden. Bei der
Durchführung der Überprüfung kann die Bundesnetzagentur sich eines qualifizierten unabhängigen Dritten
bedienen.
(5) Der Betreiber nach Absatz 1 hat der Bundesnetzagentur und den in ihrem Auftrag handelnden
Personen zum Zweck der Überprüfung nach Absatz 4 das Betreten der Geschäfts- und Betriebsräume sowie
Zugang zu Informationen, Systemen und Anlagen im Zusammenhang mit der Erbringung ihrer kritischen
Dienstleistung während der üblichen Betriebszeiten zu gestatten und auf Verlangen die in Betracht
kommenden Aufzeichnungen, Schriftstücke und sonstigen Unterlagen in geeigneter Weise vorzulegen, Auskunft zu
erteilen und die erforderliche Unterstützung zu gewähren. § 8 Absatz 2 Satz 2 des KRITIS-Dachgesetzes ist
entsprechend anzuwenden.
(6) Die Bundesnetzagentur kann bei der Verletzung einer in § 13 des KRITIS-Dachgesetzes
geregelten Pflicht von dem in Absatz 1 genannten Betreiber die Vorlage eines geeigneten Plans zur Beseitigung der
Pflichtverletzung und die Durchführung von Maßnahmen zur Herstellung eines pflichtgemäßen Verhaltens
innerhalb einer angemessenen Frist anordnen. Sie kann von dem in Absatz 1 genannten Betreiber auch die
Vorlage eines geeigneten Nachweises der Beseitigung der Pflichtverletzung verlangen. Absatz 1 Satz 2,
Absatz 4 Satz 1 und 3 und Absatz 5 sind entsprechend anzuwenden.
(7) Die Bundesnetzagentur beteiligt die betroffenen Betreiber nach Absatz 1 und die betroffenen
Branchenverbände vor Festlegung des Sicherheitskatalogs für die physische Resilienz. Die Bundesnetzagentur
überprüft den Sicherheitskatalog für die physische Resilienz alle zwei Jahre und aktualisiert ihn bei Bedarf.“
3. In § 12f Absatz 2 Satz 1 wird die Angabe „§ 12g Absatz 4 in Verbindung mit“ gestrichen.
4. § 12g wird gestrichen.
5. Nach § 59 Absatz 1 Satz 1 Nummer 1a wird die folgende Nummer 1b eingefügt:
„1b. die Erstellung und Überprüfung des Sicherheitskatalogs für die physische Resilienz nach § 5f
Absatz 2,“.
6. § 91 Absatz 1 Satz 1 wird wie folgt geändert:
a) In Nummer 4 wird die Angabe „auf Grund der §§ 5c Absatz 3 bis 5, 7c,“ durch die Angabe „auf Grund
des § 5c Absatz 3 bis 5, des § 5f Absatz 2, der §§ 7c,“ ersetzt.
b) In Nummer 6 wird die Angabe „§ 12g Absatz 3 und“ gestrichen.
7. § 95 wird wie folgt geändert:
a) Absatz 1 wird wie folgt geändert:
aa) Die Nummern 3f bis 3h werden durch die folgende Nummer 3f ersetzt:
„3f. entgegen § 5f Absatz 5 Satz 1 das Betreten eines Geschäfts- oder Betriebsraums oder einen
dort genannten Zugang nicht gestattet, eine Aufzeichnung, ein Schriftstück oder eine
Unterlage nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig vorlegt oder eine Auskunft
nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erteilt,“.
bb) Die Nummern 3i bis 3l werden zu den Nummern 3g bis 3j.
b) Absatz 2 wird wie folgt geändert:
aa) In Nummer 2 wird die Angabe „3i bis 3l“ durch die Angabe „3g bis 3j“ ersetzt.
bb) In Nummer 5 wird die Angabe „3f bis 3h“ gestrichen.
cc) In Nummer 6 wird die Angabe „Nummer 2“ durch die Angabe „Nummer 2, 3f“ ersetzt.
Artikel 3
Änderung der Energiewirtschaftskostenverordnung
Die Energiewirtschaftskostenverordnung vom 14. März 2006 (BGBl. I S. 540), die zuletzt durch Artikel 1
der Verordnung vom 12. Dezember 2022 (BGBl. I S. 2277; 2023 I Nr. 20) geändert worden ist, wird wie folgt
geändert:
In der Anlage werden die Nummern 22 bis 22.3 gestrichen.
Artikel 4
Außerkrafttreten
Die Verordnung zum Schutz von Übertragungsnetzen vom 6. Januar 2012 (BGBl. I S. 69), die durch Artikel
315 der Verordnung vom 31. August 2015 (BGBl. I S. 1474) geändert worden ist, tritt am … [einsetzen: Datum
des Tages nach der Verkündung dieses Gesetzes] außer Kraft.
Artikel 5
Inkrafttreten
(1) Dieses Gesetz tritt vorbehaltlich des Absatzes 2 am Tag nach der Verkündung in Kraft.
(2) In Artikel 1 tritt § 14 Absatz 3 bis 5 des KRITIS-Dachgesetzes am 1. Januar 2030 in Kraft.
EU-Rechtsakte:
1. Richtlinie 2007/60/EG des Europäischen Parlaments und des Rates vom 23. Oktober 2007 über die Bewertung und das
Management von Hochwasserrisiken (ABl. L 288 vom 6.11.2007, S. 27)
2. Richtlinie 2012/18/EU des Europäischen Parlaments und des Rates vom 4. Juli 2012 zur Beherrschung der Gefahren schwerer
Unfälle mit gefährlichen Stoffen, zur Änderung und anschließenden Aufhebung der Richtlinie 96/82/EG des Rates (ABl. L 197
vom 24.7.2012, S. 1)
3. Beschluss Nr. 1313/2013/EU des Europäischen Parlaments und des Rates vom 17. Dezember 2013 über ein
Katastrophenschutzverfahren der Union (ABl. L 347 vom 20.12.2013, S. 924), der zuletzt durch den Beschluss (EU) 2023/2671 vom
22. November 2023 (ABl. L, 2023/2671, 28.11.2023) geändert worden ist
4. Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen
bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG
(Datenschutz-Grundverordnung) (ABl. L 119 vom 4.5.2016, S. 1; L 314 vom 22.11.2016, S. 72; L 127 vom 23.5.2018, S. 2; L 74
vom 4.3.2021, S. 35)
5. Richtlinie (EU) 2017/541 des Europäischen Parlaments und des Rates vom 15. März 2017 zur Terrorismusbekämpfung und
zur Ersetzung des Rahmenbeschlusses 2002/475/JI des Rates und zur Änderung des Beschlusses 2005/671/JI des Rates
(ABl. L 88 vom 31.3.2017, S. 6)
6. Verordnung (EU) 2017/1938 des Europäischen Parlaments und des Rates vom 25. Oktober 2017 über Maßnahmen zur
Gewährleistung der sicheren Gasversorgung und zur Aufhebung der Verordnung (EU) Nr. 994/2010 (ABl. L 280 vom
28.10.2017, S. 1), die zuletzt durch die Verordnung (EU) 2024/1789 vom 13. Juni 2024 (ABl. L, 2024/1789, 15.7.2024)
geändert worden ist
7. Verordnung (EU) 2019/941 des Europäischen Parlaments und des Rates vom 5. Juni 2019 über die Risikovorsorge im
Elektrizitätssektor und zur Aufhebung der Richtlinie 2005/89/EG (ABl. L 158 vom 14.6.2019, S. 1)
8. Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die Resilienz kritischer
Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333 vom 27.12.2022, S. 164), die durch die
Delegierte Verordnung (EU) 2023/2450 vom 25. Juli .2023 (ABl. L, 2023/2450, 30.10.2023) geändert worden ist
9. Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die digitale
operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU)
Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (ABl. L 333 vom 27.12.2022, S. 1), die durch die Delegierte
Verordnung (EU) 2025/1190 vom 13. Februar 2025 (ABl. L, 2025/1190, 18.6.2025) geändert worden ist
10. Delegierte Verordnung (EU) 2023/2450 der Kommission vom 25. Juli 2023 zur Ergänzung der Richtlinie (EU) 2022/2557 des
Europäischen Parlaments und des Rates durch eine Liste wesentlicher Dienste (ABl. L, 2023/2450, 30.10.2023)
Begründung
A. Allgemeiner Teil
I. Zielsetzung und Notwendigkeit der Regelungen
Das KRITIS-Dachgesetz (KRITISDachG) wird im Hinblick auf physische Maßnahmen zur Stärkung der
Resilienz kritischer Anlagen erstmals einheitliche bundesgesetzliche sektorenübergreifende Mindestanforderungen
normieren.
Der Schutz der IT-Sicherheit Kritischer Infrastrukturen ist bereits im BSI-Gesetz (BSIG) niedergelegt. Durch die
Umsetzung der Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022
über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der Verordnung
(EU) Nr. 910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (ABl.
L 333 vom 27.12.2022, S. 8; L, 2023/90206, 22.12.2023) (sogenannte NIS-2-Richtlinie) mit dem NIS-2-
Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) und durch die Verordnung (EU) 2022/2554 (so
genannte: „DORA-Verordnung“) werden die Regelungen zum Cyberschutz von kritischen Infrastrukturen
weiterentwickelt. Das KRITISDachG wird neben diese Regelungen treten, aber gleichzeitig eine größtmögliche
Kohärenz mit den künftigen Regelungen im Bereich der IT-Sicherheit von kritischen Anlagen und weiteren
Einrichtungen vorsehen, indem die Schnittstellen zwischen den Bereichen berücksichtigt, angeglichen und bzw. – soweit
möglich und sinnvoll – übereinstimmend geregelt werden.
Damit wird ein kohärentes System zur Stärkung der Resilienz kritischer Anlagen und von weiteren Einrichtungen
mit Blick auf physische Maßnahmen und Cyberschutzmaßnahmen geschaffen, welches die jeweiligen
europarechtlichen Vorgaben umsetzt.
Zu beachten ist dabei, dass beim Cyberschutz bei der Umsetzung der NIS-2-Richtlinie das bereits umfassend
bestehende Regelungswerk erweitert wird, während im Hinblick auf physische Resilienzmaßnahmen mit der
Umsetzung der Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
die Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333 vom
27.12.2022, S. 164; sogenannte: „CER-Richtlinie“) erstmals umfassende Regelungen getroffen werden. Daher ist
die Reichweite des KRITISDachG geringer als die Reichweite der Regelungen zur Umsetzung der NIS-2-
Richtlinie, die bereits auf ein existierendes Regelungssystem aufsetzt und dieses weiterentwickelt.
Die im KRITISDachG getroffenen Bestimmungen zu kritischen Anlagen orientieren sich an den bisherigen
Regelungen zum Cyberschutz von kritischen Infrastrukturen unter Berücksichtigung der geplanten Umsetzung der
NIS-2-Richtlinie, um den Aufbau des Systems unter dem All-Gefahren-Ansatz auch für die Wirtschaft zu
erleichtern.
Für eine bessere Übersichtlichkeit wird es eine gemeinsame Rechtsverordnung zur Bestimmung von Betreibern
kritischer Anlagen sowie wichtiger und besonders wichtiger Einrichtungen nach dem KRITISDachG und dem
BSIG geben. Mit der Rechtsverordnung wird ersichtlich, welche Verpflichtungen für Betreiber von kritischen
Anlagen und wichtigen und besonders wichtigen Einrichtungen im Hinblick auf physische Resilienzmaßnahmen
nach dem KRITISDachG und im Hinblick auf den Cyberschutz nach BSIG gelten. Darüber hinaus wird für die
Registrierung der Betreiber sowie für die Meldung von Störungen eine gemeinsame technische Lösung angestrebt,
sodass hier möglichst geringer Verwaltungsaufwand für die Wirtschaft entsteht. Die enge Zusammenarbeit der
beteiligten Behörden ist überdies im KRITISDachG und im BSIG geregelt. Weitere Angleichungen zwischen den
Regelungen dieses Gesetzes und den Regelungen des Cyberschutzes werden nach der in § 25 KRITISDachG
vorgesehenen Evaluierung angestrebt.
Das KRITISDachG verfolgt in erster Linie den Ansatz, Betreibern kritischer Anlagen konkrete Vorgaben zur
Aufrechterhaltung, Stärkung oder Herstellung ihrer Handlungsfähigkeit und Resilienz zu machen, um dem Risiko
einer Beeinträchtigung ihres Geschäftsbetriebs entgegenzuwirken, damit dieser auch bei Störungen oder
Ausfällen aufrechterhalten oder schnell wiederhergestellt werden kann. Geregelt werden damit Vorgaben, die präventiv
zur Risikovorsorge in den wirtschaftlichen Betrieb eingreifen und somit einen wirtschaftslenkenden Zweck
verfolgen. Betreiber kritischer Anlagen müssen künftig die nach diesem Gesetz vorgesehenen Aufgaben und
Maßnahmen in ihre wirtschaftliche Betätigung integrieren, welche einen nicht unerheblichen Effekt auf ihre
wirtschaftlichen Abläufe und Organisationen haben können und damit wirtschaftslenkend in den Betrieb von
kritischen Anlagen eingreifen. Insbesondere wird erstmalig auch für den Bereich der physischen Sicherheit gesetzlich
festgelegt, welche Anlagen als kritische Anlagen gelten mit der Folge, dass die Betreiber dann den Vorgaben
dieses Gesetzes folgen müssen.
Funktionierende und resiliente Infrastrukturen und Dienstleistungen wie die Stromversorgung, die
Wasserversorgung oder die Lebensmittelproduktion sind die Grundlage für die moderne Wirtschaft Deutschlands und sind
Voraussetzung für Wohlstand und Wachstum. Kommt es zu Störungen oder Ausfällen bei bestimmten
Infrastrukturen, ist dies nicht nur für das betroffene Unternehmen nachteilig, sondern kann aufgrund gegenseitiger
Abhängigkeiten und Verflechtungen in einer europaweit und global vernetzten Welt zu einer Vielzahl an weiteren
Störungen und Ausfällen im gleichen Sektor oder in anderen Sektoren führen. Diese Kaskadeneffekte können
Auswirkungen auf die gesamte Wertschöpfungskette haben. Es gilt daher, jene Anlagen zu identifizieren und
besonders resilient zu machen, da sie für die Erbringung kritischer Dienstleistungen erheblich sind. Dies gilt sowohl im
Hinblick auf Maßnahmen des Cyberschutzes, als auch im Hinblick auf physische Maßnahmen, die die Resilienz
von kritischen Anlagen stärken. Die Abhängigkeiten innerhalb und zwischen den Sektoren müssen stärker in den
Blick genommen werden.
Mit zunehmend durch den Klimawandel bedingten oder naturursächlichen Krisen und solchen, die durch neue
geo- und wirtschaftspolitische Situationen ausgelöst werden, wachsen die Herausforderungen für das
Funktionieren der Wirtschaft. Betreiber kritischer Anlagen sind einer gestiegenen Bedrohungslage und Vulnerabilität ihrer
Unternehmen ausgesetzt und müssen die Sicherstellung ihrer Leistungsfähigkeit an die neuen Bedingungen und
Risiken anpassen. Die künftigen Krisenszenarien sind nicht vorhersehbar und können unerwartete Ausmaße für
Wirtschaft und Gesellschaft annehmen. Um Resilienz und Handlungsfähigkeit von kritischen Anlagen die
entsprechende wirtschaftspolitische Priorität einzuräumen, sind neue und veränderte wirtschaftliche
Rahmenbedingungen notwendig, die den Betreibern kritischer Anlagen größere Orientierung, Handlungssicherheit und
Unterstützung bieten sollen.
Wie in der Marktwirtschaft üblich und entsprechend ihres jeweiligen Eigeninteresses, sind die Betreiber von
Kritischen Infrastrukturen in erster Linie selbst verantwortlich für die Sicherung ihrer Funktionsfähigkeit. Sie
ergreifen derzeit primär aus marktwirtschaftlichen Gründen und auf Basis vereinzelter gesetzlicher Regelungen
eigenverantwortlich Maßnahmen, um die Resilienz ihrer Anlagen zu erhöhen. Sektorenübergreifende Regelungen zu
Kritischen Infrastrukturen bestehen bislang nur im Bereich der Cybersicherheit, nicht aber im Hinblick auf
physische Maßnahmen. Hier fehlen sektorenübergreifende, einheitliche Vorgaben für Maßnahmen zur Steigerung der
Resilienz. Bereits existierende Regelungen in Fachgesetzen und in untergesetzlichem Recht zum physischen
Schutz auf Bundes- und Landesebene sind branchen- und sektorspezifisch, nicht aber sektorenübergreifend,
geregelt, sind von unterschiedlicher Regelungstiefe und verfolgen unterschiedliche Zielsetzungen. Teilweise werden
nur abstrakte Zielsetzungen formuliert, Befugnisse von Behörden festgeschrieben oder nur branchentypische
konkrete Vorgaben für Betreiber gemacht.
Das KRITISDachG trifft erstmalig bundeseinheitliche und sektorenübergreifende Vorgaben, um Betreiber
kritischer Anlagen zu identifizieren und normiert erstmalig sektorenübergreifende Maßnahmen und
Mindestanforderungen für physische Resilienzmaßnahmen. Damit schafft das KRITISDachG einen verbindlichen und
systematischen Rahmen für die Stärkung der Resilienz eines wichtigen Bereichs der kritischen Infrastrukturen. Dies bietet
Betreibern kritischer Anlagen eine Orientierung über ihre wirtschaftliche und gesellschaftliche Relevanz und die
daraus für sie resultierenden Verpflichtungen mit dem Ziel, ihren Geschäftsbetrieb jederzeit aufrechterhalten und
bei Störungen oder Ausfällen zügig wiederherstellen zu können. Zudem sieht das KRITISDachG ein Verfahren
für Risikoanalysen und Risikobewertungen vor und schreibt ein Störungsmonitoring für alle erfassten Sektoren
vor mit dem Ziel, einen fortlaufenden Überblick über die Risiken und die erheblichen Störungen von Betreibern
kritischer Anlagen zu schaffen, um mögliche Lücken zielgerichtet schließen zu können, aber auch, um die
Zusammenarbeit aller Beteiligten sachgerecht und ergebnisorientiert zu verstärken.
Diese enge Vernetzung bei der Stärkung der Resilienz kritischer Anlagen kann allerdings nicht nur innerhalb
Deutschlands stattfinden. In einer zunehmend verflochtenen Unionswirtschaft kommt kritischen Infrastrukturen
eine unverzichtbare Rolle bei der Aufrechterhaltung wichtiger wirtschaftlicher Tätigkeiten und gesellschaftlicher
Funktionen im europäischen Binnenmarkt zu. Die Richtlinie (EU) 2022/2057 schafft dafür einen Unionsrahmen,
der darauf abzielt, die Resilienz von kritischen Einrichtungen im Binnenmarkt durch Festlegung harmonisierender
Mindestverpflichtungen zu verbessern und diesen Unternehmen durch kohärente und gezielte Unterstützungs-
und Aufsichtsmaßnahmen zu helfen. Dafür schlägt die Richtlinie (EU) 2022/2557 einen neuen Weg ein und
konkretisiert die Aufgaben und Pflichten von allen Betreibern kritischer Anlagen, deren Dienste für das Funktionieren
des Binnenmarkts wesentlich sind und legt Unionsvorschriften fest, die darauf abzielen, die Resilienz kritischer
Anlagen zu verbessern. Dazu gehören u.a. Begriffsbestimmungen, Mindestvorgaben für Resilienzmaßnahmen,
die Einführung eines Meldewesens für Sicherheitsvorfälle sowie Berichtspflichten gegenüber der Europäischen
Kommission.
Darüber hinaus erfolgt die Ermittlung von Betreibern kritischer Anlagen im Binnenmarkt bislang uneinheitlich,
denn die entsprechenden Sektoren und Kategorien von Einrichtungen werden nicht in allen Mitgliedstaaten
kohärent als kritisch eingestuft. Mit der Richtlinie (EU) 2022/2557 soll daher ein solides Maß an Harmonisierung
in Bezug auf die in ihren Anwendungsbereich fallenden Sektoren und Kategorien von Einrichtungen erreicht
werden. Die Vorgaben der Richtlinie (EU) 2022/2557 stützen sich auf Artikel 114 des Vertrags über die
Arbeitsweise der Europäischen Union (AEUV) und dienen der Harmonisierung des Binnenmarktes.
Die Vorgaben der Richtlinie (EU) 2022/2557 sowie die anfangs geschilderten Notwendigkeiten einer nationalen
gesetzlichen Regelung sollen daher im KRITISDachG vereint werden.
Um über das KRITISDachG hinausgehend die gesamtstaatlichen strategischen Ziele und politische Maßnahmen
zur Stärkung der Resilienz kritischer Infrastrukturen festzulegen, wird gemäß Artikel 4 der Richtlinie (EU)
2022/2557 bis 17. Januar 2026 eine nationale Strategie zur Verbesserung der Resilienz kritischer Infrastrukturen
(Nationale KRITIS-Resilienzstrategie) verabschiedet. Sie wird die derzeit gültige KRITIS-Strategie der
Bundesregierung von Juni 2009 aktualisieren und erweitern.
Dieser Entwurf steht im Kontext der gefährdeten rechtzeitigen Erreichung der Ziele der Resolution der
Generalversammlung der Vereinten Nationen vom 25. September 2015 „Transformation unserer Welt: die UN-Agenda
2030 für nachhaltige Entwicklung“. Der Entwurf soll insbesondere zur Erreichung des Nachhaltigkeitsziels 9 der
UN-Agenda 2030 beitragen, eine widerstandsfähige Infrastruktur aufzubauen.
II. Wesentlicher Inhalt des Entwurfs
Die unionsrechtlichen Vorgaben der Richtlinie (EU) 2022/2557 werden mit dem vorliegenden Gesetz umgesetzt.
Folgende Regelungen werden neu geschaffen:
− Vorgaben zur Identifizierung von Betreibern kritischer Anlagen und kritischen Einrichtungen mit besonderer
Bedeutung für Europa
− Vorgaben zur Registrierung von Betreibern kritischer Anlagen
− Etablierung von nationalen Risikoanalysen und Risikobewertungen für kritische Dienstleistungen
− Gesetzliche Verankerung wesentlicher nationaler Anforderungen für Resilienzmaßnahmen von Betreibern
kritischer Anlagen
− Einführung eines Meldewesens für Vorfälle
− Umsetzung einer Ausschlussklausel für Betreiber kritischer Anlagen, die einen besonderen Bezug zum
Sicherheits- und Verteidigungsbereich aufweisen. Für solche Betreiber kritischer Anlagen gelten dann die
jeweils einschlägigen Vorgaben für den Sicherheits- bzw. Verteidigungsbereich
− Einführung von Bußgeldvorschriften
III. Alternativen
Keine.
IV. Gesetzgebungskompetenz
Die Gesetzgebungskompetenz des Bundes für das Gesetz zur Umsetzung der Richtlinie (EU) 2022/2557 und für
die Stärkung der Resilienz kritischer Anlagen folgt aus Artikel 74 Absatz 1 Nummer 11 (Recht der Wirtschaft) in
Verbindung mit Artikel 72 Absatz 2 des Grundgesetzes (GG). Das Recht der Wirtschaft umfasst grundsätzlich
alle Normen, die das wirtschaftliche Leben und die wirtschaftliche Betätigung regeln und alle Vorschriften, die
sich in irgendeiner Form auf die Erzeugung, Herstellung und Verteilung von Gütern des wirtschaftlichen Bedarfs
beziehen (z. B. BVerfGE 8, 143, 148 f.). Die Zuständigkeit erfasst das öffentliche und das private
Wirtschaftsrecht, also auch die wirtschaftliche Betätigung der öffentlichen Hand.
Eine bundesgesetzliche Regelung dieser Materie ist zur Wahrung der Wirtschaftseinheit im Bundesgebiet im
gesamtstaatlichen Interesse erforderlich. Eine Regelung durch den Landesgesetzgeber würde zu erheblichen
Nachteilen für die Gesamtwirtschaft führen, die sowohl im Interesse des Bundes als auch im Interesse der Länder nicht
hingenommen werden können. Insbesondere wäre zu befürchten, dass unterschiedliche landesrechtliche
Behandlungen gleicher Lebenssachverhalte (zum Beispiel unterschiedliche Anforderungen an die von den Betreibern von
kritischen Anlagen zu treffenden Maßnahmen) erhebliche Wettbewerbsverzerrungen und störende Schranken für
die länderübergreifende Wirtschaftstätigkeit zur Folge hätten.
Für den Sektor der Einrichtungen der Bundesverwaltung sowie für die Regelung zur nationalen Resilienzstrategie
ergibt sich die Gesetzgebungskompetenz des Bundes aus der Natur der Sache.
Die Gesetzgebungskompetenz des Bundes für die Regelungen der Bußgeldvorschriften und
Ordnungswidrigkeiten folgt aus Artikel 74 Absatz 1 Nummer 1 GG (Strafrecht).
V. Vereinbarkeit mit dem Recht der Europäischen Union und völkerrechtlichen Verträgen
Der Gesetzentwurf ist mit dem Recht der Europäischen Union vereinbar. Er dient in weiten Teilen der Umsetzung
der Richtlinie (EU) 2022/2557.
Der Gesetzentwurf ist mit völkerrechtlichen Verträgen, die die Bundesrepublik Deutschland abgeschlossen hat,
vereinbar.
VI. Gesetzesfolgen
1. Rechts- und Verwaltungsvereinfachung
Der Gesetzesentwurf trägt zur Rechts– und Verwaltungsvereinfachung bei, da er erstmalig bundeseinheitlich
Betreiber kritischer Anlagen identifiziert und sektorenübergreifende Vorgaben für physische Resilienzmaßnahmen
schaffen wird, um bestehende Lücken zu schließen. Bei Wahrung der verfassungsrechtlichen Zuständigkeiten der
Aufsichtsbehörden auf Bundes – und Landesebene in den einzelnen Sektoren wird das Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe (BBK) eine koordinierende Rolle erhalten, damit auch im Bereich der
physischen Sicherheit ein sektorenübergreifender Überblick über das Gesamtsystem der Betreiber kritischer Anlagen
als einen wesentlichen Teilbereich der kritischen Infrastrukturen geschaffen wird.
2. Nachhaltigkeitsaspekte
Der Gesetzentwurf steht im Einklang mit den Leitgedanken der Bundesregierung zur nachhaltigen Entwicklung
im Sinne der Deutschen Nachhaltigkeitsstrategie, die der Umsetzung der UN-Agenda 2030 für nachhaltige
Entwicklung der Vereinten Nationen dient.
Indem der Entwurf bundeseinheitliche Vorgaben für die Identifizierung von Betreibern kritischer Anlagen sowie
Mindestvorgaben für den physischen Schutz einführt, leistet er einen Beitrag zur Verwirklichung von
Nachhaltigkeitsziel 9 „Eine widerstandsfähige Infrastruktur aufbauen, inklusive und nachhaltige Industrialisierung fördern
und Innovationen unterstützen“. Dieses Nachhaltigkeitsziel verlangt mit seiner Zielvorgabe 9.1, eine hochwertige,
verlässliche, nachhaltige und widerstandsfähige Infrastruktur aufzubauen, einschließlich regionaler und
grenzüberschreitender Infrastruktur, um die wirtschaftliche Entwicklung und das menschliche Wohlergehen zu
unterstützen. Der Entwurf fördert die Erreichung dieser Zielvorgabe, indem er die Erbringung von Diensten regelt, die
für die Aufrechterhaltung wichtiger gesellschaftlicher Funktionen oder wirtschaftlicher Tätigkeiten von
wesentlicher Bedeutung sind und die Resilienz der kritischen Einrichtungen verbessert, welche diese Dienste erbringen.
Im Sinne des systemischen Zusammendenkens der Nachhaltigkeitsziele leistet der Ent-wurf gleichzeitig einen
Beitrag zur Erreichung von Ziel 16, welches in seiner Zielvorgabe 16.6 verlangt, leistungsfähige,
rechenschaftspflichtige und transparente Institutionen auf allen Ebenen aufzubauen. Der Entwurf fördert die Erreichung dieser
Zielvorgabe, indem er insbesondere die koordinierende Rolle des BBK im Gesamtsystem der Kritischen
Infrastruktur stärkt.
Der Entwurf trägt außerdem zur Erreichung weiterer Nachhaltigkeitsziele der UN-Agenda 2030 bei, nämlich
Ziel 3: „Ein gesundes Leben für alle Menschen jeden Alters gewährleisten und ihr Wohlergehen fördern“, indem
er dazu beiträgt, die Lebensqualität durch die Schaffung eines hohen Niveaus an Sicherheit und Resilienz zu
stärken und ein hohes Maß an Versorgungssicherheit für die Bürgerinnen und Bürger zu gewährleisten,
Ziel 6: „Verfügbarkeit und nachhaltige Bewirtschaftung von Wasser und Sanitärversorgung für alle
gewährleisten“,
Ziel 8: „Dauerhaftes, inklusives und nachhaltiges Wirtschaftswachstum, produktive Vollbeschäftigung und
menschenwürdige Arbeit für alle fördern“,
Ziel 11: „Städte und Siedlungen inklusiv, sicher, widerstandsfähig und nachhaltig gestalten“.
Damit berücksichtigt der Entwurf die Querverbindungen zwischen den Zielen für nachhaltige Entwicklung und
deren integrierenden Charakter, der für die Erfüllung von Ziel und Zweck der UN-Agenda 2030 von
ausschlaggebender Bedeutung ist. Eine Prüfung der Prinzipien der nachhaltigen Entwicklung im Hinblick auf die
Nachhaltigkeit wurde vorgenommen: Der Gesetzentwurf folgt den Nachhaltigkeitsprinzipien der DNS „(1.) Nachhaltige
Entwicklung als Leitprinzip konsequent in allen Bereichen und bei allen Entscheidungen anwenden“, „(2.) Global
Verantwortung wahrnehmen“, „(4.) Nachhaltiges Wirtschaften stärken“, „(5.) Sozialen Zusammenhalt in einer
offenen Gesellschaft wahren und verbessern“.
3. Haushaltsausgaben ohne Erfüllungsaufwand
a. Gesamtaufstellung
Für den Bundeshaushalt entstehen durch das Gesetz jährliche finanzielle Mehraufwände sowie einmalige
finanzielle Mehraufwände, die jedoch in der Gesamtheit noch nicht beziffert werden können. Eine belastbare
Schätzung wird erst dann möglich sein, wenn festzulegende branchenspezifische Resilienzstandards sowie
sektorenübergreifende Mindestanforderungen nach § 14 Absatz 1 und 2 KRITISDachG konkretisiert werden. Darüber
hinaus gibt es große Unterschiede zwischen den Ressorts. Dies sowohl im Hinblick auf ihre Zuständigkeit für
kritische Dienstleistungen und Aufsicht über einzelne Betreiber kritischer Anlagen als auch im Hinblick auf ihre
Eigenschaft als Einrichtung der Bundesverwaltung. Einrichtungen der Bundesverwaltung sind ebenso Adressaten
von Vorgaben des Gesetzes im Zusammenhang mit der Stärkung ihrer physischen Resilienz, wodurch ebenfalls
einmalige und jährliche Ausgaben entstehen. Eine Bezifferung wird erst dann möglich sein, wenn für die
Einrichtungen der Bundesverwaltung die Mindestanforderungen zur Konkretisierung der Verpflichtungen der
Einrichtungen der Bundesverwaltung nach § 7 Absatz 2 Nummer 2 KRITISDachG festgelegt werden.
Erste Rückmeldungen aus den Ressorts wiesen auf die Schwierigkeit einer konkreten Bezifferung hin; diese waren
äußerst heterogen und unvollständig.
Aufwände der Ressorts sollen in den jeweiligen Einzelplänen ausgeglichen werden, wobei im Einzelfall zu prüfen
ist, ob eine Inanspruchnahme der Regelungen des Art 115 GG möglich ist. Zusätzliche Haushaltsausgaben ohne
Erfüllungsaufwand infolge des Gesetzes sind für Länder und Gemeinden sowie für die Sozialversicherungsträger
zu erwarten.
4. Erfüllungsaufwand
a. Erfüllungsaufwand für die Bürgerinnen und Bürger
Für die Bürgerinnen und Bürger entsteht kein Erfüllungsaufwand.
b. Erfüllungsaufwand für die Wirtschaft
Eine belastbare Schätzung des Erfüllungsaufwandes ist angesichts des derzeit schwer bestimmbaren Umfangs
von erforderlichen Resilienzverpflichtungen der Betreiber kritischer Anlagen nicht möglich: Die konkretisierende
Rechtsverordnung zu kritischen Dienstleistungen und Anlagen steht noch aus; die nationalen und betreiberseitigen
Risikoanalysen, auf die sich die zu treffenden Resilienzmaßnahmen stützen sollen, ebenfalls. Zudem fehlt ein
Überblick darüber, welche Maßnahmen in den einzelnen Sektoren bereits ergriffen worden sind. Die Betreiber
müssen nach § 13 des KRITISDachG nur „verhältnismäßige“ Resilienzmaßnahmen ergreifen, Kosten und Nutzen
sollen in Relation gestellt werden, um eine Überlastung der Betreiber zu verhindern. Das Gesetz zielt auf die
Aufrechterhaltung der Betriebe, um die Versorgungssicherheit der Bevölkerung zu garantieren. Nach
Einschätzung des Bundesministeriums des Innern fallen in den Anwendungsbereich des Gesetzes rund 1700 kritische
Anlagen, für die die Betreiber die gesamten Resilienzverpflichtungen umsetzen müssen. Es ist davon auszugehen,
dass einige bereits einen hohen Standard erfüllen und somit die Anforderungen aus dem KRITISDachG
weitgehend erfüllen. Andere werden aber in weitaus größerem Umfang Resilienzmaßnahmen vornehmen müssen und
gemessen an Ihrem Umsatz auch mit angemessener Belastung vornehmen können. Gegebenenfalls wird nach
erforderlicher Evaluierung insoweit eine Konkretisierung vorgenommen werden müssen. Betreiber kritischer
Anlagen werden durch das Ergreifen von geeigneten und verhältnismäßigen Resilienzmaßnahmen auch Kosten
einsparen, die durch die Vorfälle sonst verursacht worden wären. Der Erfüllungsaufwand wird nachvollziehbar und
methodengerecht bei der Ausarbeitung der konkretisierenden Rechtsverordnungen geschätzt werden.
Folgende Aspekte sind in diesem Zusammenhang relevant:
(1) Resilienzpflichten (Betreiber kritischer Anlagen), § 13 Absatz 1 bis 3 KRITISDachG
Der Regelungsentwurf sieht vor, dass Betreiber kritischer Anlagen im Sinne des KRITISDachG-E verpflichtetet
werden, verhältnismäßige technische, sicherheitsbezogene und organisatorische Maßnahmen zur Sicherstellung
ihrer Resilienz zu treffen. Ziel dabei ist, die Auswirkungen von Sicherheitsvorfällen für die Erbringung der
wesentlichen Dienste der Betreiber möglichst zu minimieren. Hierzu sollen die Betreiber unter anderem erforderliche
Maßnahmen ergreifen, um einen angemessenen physischen Schutz ihrer kritischen Infrastrukturen und ein
angemessenes Sicherheitsmanagement hinsichtlich ihrer Mitarbeitenden zu gewährleisten sowie um auf
Sicherheitsvorfälle angemessen reagieren zu können. Zur Konkretisierung dieser Verpflichtungen werden in den kommenden
Jahren sektorenübergreifende und branchenspezifische Mindestanforderungen sowie branchenspezifische
Resilienzstandards bestimmt (vgl. § 14 KRITISDachG).
Die Unternehmen werden für die Zielerreichung des Gesetzes zusätzliche spürbare Anstrengungen zur Stärkung
der Resilienz aufbringen müssen. Zur Verhältnismäßigkeit der Resilienzpflichten wird ausgeführt, dass der
Umfang an angemessenen Resilienzmaßnahmen zum jetzigen Zeitpunkt schwer abzuschätzen sei und dieser von
künftigen Entwicklungen und von den Ergebnissen der nationalen und der unternehmerischen Risikoanalysen und
Risikobewertungen abhängig sei. Es werden für alle betroffenen Unternehmen ein jährlicher und ein einmaliger
Belastungsrichtwert für die Kosten des gesamten Gesetzes im Vorblatt (vgl. Abschnitt E.2) benannt, die der
Wirtschaft zur Orientierung dienen sollen.
Aus den Vorschriften des KRITISDachG geht eine für das einzelne Unternehmen angemessene Verpflichtung zur
Sicherung der physischen Resilienz hervor.
(2) Risikoanalyse und Risikobewertung (Betreiber kritischer Anlagen); § 12 KRITISDachG
Betreiber kritischer Anlagen müssen regelmäßig eine Risikoanalyse und Risikobewertung durchführen.
Zusammen mit der nationalen Risikoanalyse und Risikobewertung sollen sie auf dieser Grundlage Maßnahmen zur
Gewährleistung der Resilienz treffen.
Diese Vorgabe ist grundsätzlich alle vier Jahre zu erfüllen, bei Bedarf häufiger., Um einen etwaigen Bedarf zu
identifizieren, bedarf es aufgrund der Größe und der hohen Anzahl an Liegenschaften und Betriebsstätten einer
kontinuierlichen Bewertung durch die Betreiber. In der betrieblichen Praxis sei es vielen Betreibern nicht möglich
alle Liegenschaften innerhalb eines Jahres einer örtlichen Risikoanalyse zu unterziehen.
Die Durchführung der Risikoanalyse und Bewertung werden in der Regel in mehreren Schritten erfolgen: Von
Ergänzungen bisheriger Ergebnisse bis zur Management-Bewertung. Für die erstmalige Durchführung einer
Risikoanalyse und Risikobewertung ist neben der Etablierung eines Risikomanagementsystems die Erstellung von
Risikomatrizen bzw. Risikoprofilen und Bewertungsstandards notwendig. Zum Teil müssen die Anforderungen
der Risikoanalyse aus dem KRITISDachG in bestehende Risikoanalyseprozesse eingearbeitet werden. Zudem
müssen Bestandsaufnahmen je Standort erfolgen und aufgrund unterschiedlicher Standortstrukturen können
Risikoanalysen je Standort notwendig sein.
Für die Erstellung von Risikoanalysen und Risikobewertungen werden je nach Sektor einmalig bzw. jährlich
zwischen bis zu vier bzw. bis zu fünf Mitarbeitende benötigt. Ebenso entstehen im Zuge der Durchführung der
Risikoanalysen und -bewertungen einmalige bzw. jährliche Sachkosten. Externe Beraterinnen und Berater werden in
die Durchführung der Risikoanalysen integriert. Zudem ist die Weiterbildung im Bereich der Risikoanalyse ein
Kostenpunkt. Ebenso müssen zum Teil neue IT-Tools und Lizenzen angeschafft und diese gewartet werden.
(3) Resilienzplan und Nachweise (Betreiber kritischer Anlagen); § 13 Absatz 4 und § 16 KRITISDachG
Betreiber kritischer Anlagen müssen die Maßnahmen, die zur Gewährleistung der Resilienz getroffen werden, in
einem Resilienzplan festhalten (vgl. § 13 Absatz 4 KRITISDachG). Zudem müssen sie Nachweise über die
Einhaltung der Resilienzpflichten vorhalten und diese auf Verlangen den Behörden vorlegen. Zudem müssen sie bei
erheblichen Zweifeln an der Einhaltung der Verpflichtungen vor-Ort-Prüfungen zulassen und begleiten (vgl. § 16
KRITISDachG).
Für die erstmalige Erstellung eines Resilienzplans sind Prüfschritte zur Identifizierung, welche Dokumente und
Nachweise bereits vorliegen oder ergänzt werden müssen, notwendig. Anhand der Muster vom Bundesamt für
Bevölkerungsschutz und Katastrophenhilfe (BBK) kann der Resilienzplan inklusive der zugrundeliegenden
Erwägungen der Maßnahmen erstellt werden. Im Zuge der Aktualisierung des Resilienzplans und der
Nachweisdokumentation kann angenommen werden, dass ein Teil der Betreiber zu einem vollwertigen Business Continuity
Management übergehen wird. Für die Erstellung des Resilienzplans, die Dokumentation von Nachweisen und für
die behördlichen Prüfungen werden je nach Sektor einmalig bzw. jährlich zwischen bis zu vier bzw. bis zu zwei
Mitarbeitende benötigt.
Ebenso entstehen im Zuge der Vorgabe einmalige bzw. jährliche Sachkosten. Externe Beratung wird in die
Erstellung des Resilienzplans integriert. Es entstehen zudem Kosten durch Fortbildungsmaßnahmen für
Mitarbeitende. Außerdem müssen neue IT-Tools und Lizenzen angeschafft und gewartet werden.
(4) Meldung von Sicherheitsvorfällen (Betreiber kritischer Anlagen); § 18 KRITISDachG
Der Regelungsentwurf sieht vor, dass Betreiber kritischer Anlagen Sicherheitsvorfälle melden müssen, die die
Erbringung wesentlicher Dienste stören oder erheblich stören können. Bereits heute existiert für Betreiber
kritischer Infrastrukturen (vgl. § 8b Absatz 4 BSIG, § 44b des Atomgesetzes), Unternehmen im besonderen
öffentlichen Interesse (vgl. § 8f Absatz 7 und 8 BSIG), Anbieter digitaler Dienste (vgl. § 8c Absatz 3 BSIG) und für
Unternehmen der Sektoren Telekommunikation und Energie (vgl. § 11 Absatz 1c des Energiewirtschaftsgesetzes,
§ 169 des Telekommunikationsgesetzes) eine Meldepflicht von IT-Sicherheitsvorfällen.
Gemäß der künftigen Rechtslage werden Unternehmen voraussichtlich jährlich zwischen zwei und 30
Störungsmeldungen haben, wobei die Anzahl der Störungsmeldungen abhängig vom Sektor ist. Der Aufwand pro
Bearbeitung einer Störungsmeldung liegt abhängig vom Sektor zwischen drei und 40 Stunden. Einmalig muss zudem
der Prozessablauf definiert werden und mitunter wird externe Beratung in Anspruch genommen.
(5) Erstellung branchenspezifischer Resilienzstandards; § 14 KRITISDachG
Der Gesetzentwurf sieht vor, dass auch branchenspezifische Resilienzstandards festgelegt werden müssen. Dazu
können sowohl Betreiber kritischer Anlagen als auch die Branchenverbände solche Konkretisierungen der
Verpflichtung vorschlagen.
Den Unternehmen entsteht einmalig Aufwand unter anderem bei der Mitwirkung in der politischen
Interessenvertretung und der Erstellung von Standards zusammen mit anderen Betreibern unter Einbezug bisheriger
Erfahrungswerte. Je nach Sektor unterscheiden sich die geschätzten Aufwände – es wird ein Personalaufwand von bis
zu eineinhalb Mitarbeitenden genannt.
Zudem kommen jährliche Aufwände im Zuge der laufenden Überprüfung und Aktualisierung der
branchenspezifischen Resilienzstandards hinzu.
Die gesamten Belastungen aus den unter (1) - (5) dargestellten Aspekten sind nicht im Rahmen der „One in, one
out“-Regel der Bundesregierung zu kompensieren, da diese Änderungen aus einer 1:1-Umsetzung der
verbindlichen Mindestvorgaben der Richtlinie (EU) 2022/2557 resultieren.
c. Erfüllungsaufwand der Verwaltung
Einrichtungen der Bundesverwaltung entsteht Erfüllungsaufwand als Adressat von Vorgaben des
Regelungsentwurfs im Zusammenhang mit der Sicherung ihrer physischen Resilienz. Zudem entsteht mehreren
Bundesbehörden Erfüllungsaufwand, da ihnen neue Aufgaben im Verwaltungsvollzug zugewiesen werden. Die verschiedenen
Vorgaben treten sukzessive bis zum Jahr 2029 in Kraft, so dass ab diesem Jahr der bezifferte Aufwand in voller
Höhe anfällt. Eine Quantifizierung des gesamten Erfüllungsaufwands der Bundesverwaltung ist vorerst nicht
möglich. Das wird insbesondere erst dann möglich sein, wenn für die zuständigen Behörden im Rahmen ihrer
Aufgaben im Verwaltungsvollzug noch festzulegende branchenspezifische Resilienzstandards sowie
sektorenübergreifende Mindestanforderungen nach § 14 Absatz 1 und 2 KRITISDachG konkretisiert werden.
Insbesondere erst dann können die zuständigen Behörden ihre wesentliche Aufgabe, der Vornahme der Aufsicht und
Kontrolle der Betreiber über die Einhaltung eines Mindestniveau an physischer Resilienz, in vollem Umfang
vornehmen. Das gilt entsprechend auch für die Bundesverwaltung als Adressatin für die Vornahme von eigenen
Resilienzmaßnahmen, deren Kosten erst belastbar nach Konkretisierungen von Branchenstandards und Sektorspezifika
geschätzt werden können.
Aufgrund des KRITISDachG entstehen Landesministerien und zuständigen Landesbehörden aus verschiedenen
Verwaltungsverfahren Erfüllungsaufwand.
Eine Quantifizierung des gesamten Erfüllungsaufwands der Länder aus allen Vorgaben ist vorerst nicht möglich,
da die Anzahl der jeweiligen Verfahren zum jetzigen Zeitpunkt näherungsweise nicht bestimmt werden kann.
Zum einem ist unklar, wie die zuständigen Vollzugsbehörden der verschiedenen Bundesländer ihre
Verwaltungspraxis ausgestalten werden. Zum anderen ist es nicht möglich, die zentrale Basisfallzahl zu bestimmten. Dabei
handelt es sich um die Anzahl kritischer Anlagen, die in den Vollzugsbereich aller Länder fallen. Während für
den Bund die relevanten kritischen Dienstleistungen durch § 3 Absatz 2 KRITISDachG abschließend definiert
sind, gilt selbiges für den Zuständigkeitsbereich der Länder nicht (vgl. § 3 Absatz 4 KRITISDachG).
Der Erfüllungsaufwand der Verwaltung wird nachvollziehbar und methodengerecht bei der Ausarbeitung der
konkretisierenden Rechtsverordnungen geschätzt werden.
5. Weitere Kosten
Keine.
6. Weitere Gesetzesfolgen
Durch den Gesetzesentwurf wird die Versorgungssicherheit für Verbraucherinnen und Verbraucher erhöht.
Die Regelungen des Gesetzentwurfs sind inhaltlich geschlechtsneutral aufgrund der vorrangig gegebenen
unmittelbaren Betroffenheit der Zielgruppe des Regelungsvorhabens und damit ohne Gleichstellungsrelevanz. Die
weitere Stärkung und Förderung im Bereich des physischen Schutzes von Betreibern kritischer Anlagen betrifft
jedoch sowohl mittel- als auch unmittelbar Frauen und Männer. § 1 Absatz 2 des Bundesgleichstellungsgesetzes
bestimmt, dass Rechts- und Verwaltungsvorschriften des Bundes die Gleichstellung von Frauen und Männern
auch sprachlich zum Ausdruck bringen sollen. Dies wurde in der Entwicklung der Gesetzesformulierung unter
Einbeziehung bereits gegebener Diktion berücksichtigt.
Die Regelungen entsprechen zudem den Anforderungen des „Gleichwertigkeits-Checks“. Der Gesetzentwurf
dient der Versorgungssicherheit der Bevölkerung durch Stärkung der Resilienz von kritischen Anlagen. Auch
wird dem Schutz einer Daseinsvorsorge mit ihren unterschiedlichen Bereichen, die eine wesentliche
Voraussetzung für gleichwertige Lebensverhältnisse der Menschen und den gesellschaftlichen Zusammenhalt ist Rechnung
getragen. Auswirkungen auf die vorhandene Siedlungs- und Raumstruktur oder demographische Belange sind
nicht zu erwarten.
VII. Exekutiver Fußabdruck
Der Inhalt des Gesetzentwurfs hat sich durch Vorträge von Interessenvertreterinnen und Interessenvertretern
sowie von der Bundesregierung beauftragten Dritten nicht wesentlich geändert.
VIII. Befristung; Evaluierung
Eine Befristung ist nicht vorgesehen, da das Gesetz der Umsetzung der Richtlinie (EU) 2022/2557 dient, die
unbefristet gilt. Das Gesetz soll anhand der Konzeption zur Evaluierung neuer Regelungsvorhaben gemäß des
Beschlusses des Staatssekretärausschusses „Bessere Rechtsetzung und Bürokratieabbau“ vom 23. Januar 2013
maximal fünf Jahre nach Inkrafttreten der jeweils evaluierungsbedürftigen Regelungen evaluiert werden.
§ 25 KRITISDachG sieht dazu eine Evaluierungsklausel vor. Auf die Begründung zu § 25 KRITISDachG wird
verwiesen.
B. Besonderer Teil
Zu Artikel 1 (Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen)
Zu § 1 (Nationale KRITIS-Resilienzstrategie)
Die Vorschrift dient der Umsetzung von Artikel 4 der Richtlinie (EU) 2022/2557. Bis einschließlich 17. Januar
2026 muss die Bundesregierung eine nationale Strategie zur Verbesserung der Resilienz kritischer Anlagen
verabschieden. In dieser Strategie sollen die strategischen Ziele und politischen Maßnahmen festgelegt werden, mit
denen ein hohes Resilienzniveau von Betreibern kritischer Anlagen erreicht und aufrechterhalten werden soll. Die
Strategie soll gemeinsam mit den Ländern und unter Beteiligung der Zivilgesellschaft erarbeitet werden und die
Strategie der Bundesregierung zum Schutz Kritischer Infrastrukturen von 2009 aktualisieren.
Die Strategie soll auch Aspekte berücksichtigen, die nicht Gegenstand des KRITISDachG sind, etwa
Einrichtungen oder Unternehmen, die aufgrund ihrer Zugehörigkeit zu einem anderen Sektor oder aufgrund ihrer Größe
nicht im Anwendungsbereich des KRITISDachG sind oder auch systemrelevante Bereiche thematisieren. Dies
betrifft auch weitere Einrichtungen oder Unternehmen, die anerkanntermaßen zum Bereich der Kritischen
Infrastrukturen gehören, z. B. Einrichtungen aus dem KRITIS-Sektor Medien und Kultur. Beispielweise wird der
Sektor Kultur und Medien seit 2011 gemäß einer Bund-Länder-Verständigung als Sektor der kritischen Infrastruktur
verstanden. Auch andere Betrachtungsebenen als die des Bundes, wie es beim KRITISDachG der Fall ist, können
darin thematisiert werden.
Zu den Sektoren im Sinne des KRITISDachG zählt auch der Sektor Siedlungsabfallentsorgung, der aber nicht den
vollständigen Verpflichtungen des Gesetzes unterliegt. Auch dieser Sektor soll daher in der Nationalen KRITIS-
Resilienzstrategie aufgegriffen werden. Aufgabe der Entsorgung von Siedlungsabfällen ist es, die anfallenden
Abfälle zu sammeln und anschließend so zu beseitigen oder zu verwerten, dass es dabei nicht zu einer Gefährdung
der Bevölkerung und Umwelt kommt. Ein Ausfall oder eine Beeinträchtigung dieser Dienstleistung führt, ähnlich
wie bei der Abwasserentsorgung, sowohl zu einem kurzfristigen Anstieg der Seuchengefahr, zu einer
Verschmutzung der Umwelt mit gefährlichen Stoffen und Verlusten bei der regionalen Versorgung von Energie,
insbesondere Wärme und Strom. Ihr Ausfall führt damit sowohl kurz- als auch langfristig zu einer gesundheitlichen
Gefährdung der Bevölkerung.
Zu § 2 (Begriffsbestimmungen)
Zu Nummer 1
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 1 der Richtlinie (EU) 2022/2557. Der in
der Richtlinie verwendete Begriff der „kritischen Einrichtung“ wird im Hinblick auf den in Deutschland
etablierten Bezug zu Anlagen und Anlagenkategorien mit dem Begriff „Betreiber kritischer Anlagen“ umgesetzt. Die
nähere Bestimmung von Betreibern kritischer Anlagen erfolgt nach den §§ 4, 5 in Verbindung mit der
Rechtsverordnung, die in den § 4 Absatz 3 und § 5 Absatz 1 verankert ist. Die Rechtsverordnung nach § 5 Absatz 1 wird
die Einrichtungskategorien gemäß der dritten Spalte der Tabelle im Anhang zur Richtlinie (EU) 2022/2557
berücksichtigen.
Zu Nummer 2
Eine Anlage ist eine Betriebsstätte, sonstige ortsfeste Installation, Maschine, Gerät und sonstige ortsveränderliche
technische Installation.
Zu Nummer 3
Eine kritische Anlage ist eine Anlage nach § 2 Nummer 2, die für die Erbringung einer kritische Dienstleistung
nach § 2 Nummer 4 erheblich ist. Ob eine Anlage für eine kritische Dienstleistung erheblich ist, entscheidet sich
anhand der Voraussetzungen nach § 5. § 4 Absatz 1 grenzt die Geltung des Gesetzes auf kritische Anlagen dort
bestimmter Sektoren ein.
Zu Nummer 4
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 5 der Richtlinie (EU) 2022/22557. Statt des
Begriffs der „wesentlichen Dienste“ wird der in der Fachpraxis etablierte Begriff der „kritischen Dienstleistung“
verwendet. Der Begriff ist hier jedoch weiter zu verstehen und umfasst auch eine Produktions-, Versorgungs-,
Verwaltungs- oder sonstige Leistung oder Tätigkeit. Der Wortlaut wurde von § 1 Nummer 3 der BSI-KRITIS-
Verordnung übernommen, deren Systematik für die künftige Rechtsverordnung nach § 4 Absatz 3 und § 5
Absatz 1 weitergelten soll. Die Rechtsverordnung nach § 4 Absatz 3 wird eine Auflistung der kritischen
Dienstleistungen enthalten, die die Delegierte Verordnung (EU) 2023/2450 der Kommission vom 25. Juli 2023 zur
Ergänzung der Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates (ABl. L 2023/2450, 30.10.2023)
durch eine Liste wesentlicher Dienste berücksichtigt. Auf Grund der Eingrenzung des § 4 Absatz 1 werden von
dem Gesetz nur Dienstleistungen in den dort genannten Sektoren erfasst. Außerdem werden Dienstleistungen von
Einrichtungen der Bundesverwaltung (siehe § 7) erfasst. Auch die Belange der Verteidigung, insbesondere die
Einsatzbereitschaft und Auftragserfüllung der Streitkräfte, sind hierbei umfasst.
Zu Nummer 5
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 2 der Richtlinie (EU) 2022/2557.
Zu Nummer 6
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 6 der Richtlinie (EU) 2022/2557.
„Kombination“ meint dabei nicht notwendigerweise Multiplikation. Es sind auch andere Formen der Kombination
möglich.
Zu Nummer 7
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 7 der Richtlinie (EU) 2022/2557. Zwar lässt
sich der Begriff „Risikoanalyse“ in der Form, wie er in diesem Gesetz verwendet wird, in der Richtlinie nicht
finden. Die Richtlinie verwendet unter Artikel 2 Nummer 7 insgesamt den Begriff der „Risikobewertung“. Im
deutschen Sprach- und Rechtsgebrauch wird der Begriff „Risikobewertung“ jedoch enger gefasst. Während der
Begriff „Risikobewertung“ im deutschen Sprachgebrauch der in diesem Gesetz definierten Beschreibung
entspricht („Prozess der Priorisierung und des Vergleichs von Risiken“), geht der Begriff in der Richtlinie weiter und
nimmt noch den Prozess zur Bestimmung der Art und des Ausmaßes eines Risikos auf, also das, was im deutschen
Sprachgebrauch unter „Risikoanalyse“ verstanden wird. Diese weitergehende Begriffsbestimmung wird daher in
diesem Gesetz durch den Begriff „Risikoanalyse“ ergänzt. Die Aufteilung „Risikoanalyse“ und
„Risikobewertung“ in diesem Gesetz dient der Harmonisierung des Begriffs „Risikobewertung“ im Sinne der Richtlinie.
Zu Nummer 8
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 7 der Richtlinie (EU) 2022/2557. Auf die
Ausführungen zu § 2 Nummer 7 (Risikoanalyse) wird verwiesen.
Zu Nummer 9
Die Begriffsbestimmung dient der Umsetzung von Artikel 2 Nummer 3 der Richtlinie (EU) 2022/2557. Statt
„Sicherheitsvorfall“ wird er mit dem Begriff „Vorfall“ umgesetzt. Der Sicherheitsvorfall hat in § 2 Nummer 40 BSI-
G eine eigene Definition.
Gemäß Artikel 15 Absatz 1 Satz 3 der Richtlinie (EU) 2022/2557 werden zur Bestimmung der Erheblichkeit einer
Störung insbesondere folgende Parameter Berücksichtigt:
− die Anzahl und der Anteil der von der Störung betroffenen Nutzer;
− die Dauer der Störung;
− das betroffene geografisches Gebiet der Störung unter Berücksichtigung des Umstandes, ob das Gebiet
geografisch isoliert ist.
Von der Begriffsbestimmung nicht umfasst sind Ereignisse, die ausschließlich Sicherheitsvorfälle im Sinne des
§ 2 Nummer 40 des BSI-Gesetzes oder § 3 Nummer 53 des Telekommunikationsgesetzes sind.
Zu Nummer 10
Die Begriffsbestimmung dient der Umsetzung des Artikel 2 Nummer 10 i. V. m. Erwägungsgrund 5 und
Anhang 9 der Richtlinie (EU) 2022/2557.
Nach der CER-Richtlinie (Anhang Nummer 9) sind Einrichtungen der öffentlichen Verwaltung die
Zentralregierung entsprechend der jeweiligen Definition der Mitgliedstaaten gemäß nationalem Recht. In Anlehnung an
weitere europarechtliche Vorgaben werden für Deutschland unter dem Begriff der „Zentralregierung“ ausschließlich
Bundesministerien und das Bundeskanzleramt aufgeführt (vgl. Richtlinie 2014/24/EU des Europäischen
Parlaments und des Rates vom 26. Februar 2014 über die öffentliche Auftragsvergabe und zur Aufhebung der
Richtlinie 2004/18/EG, ABl. L 94 vom 28.3.2014, S. 65), die zuletzt durch die Delegierte Verordnung (EU) 2023/2495
vom 15. November 2023 (ABl. L, 2023/2495, 16.11.2023) geändert worden ist.
Die Einrichtungen der Bundesverwaltung werden in § 7 geregelt und umfassen die Bundesministerien, das
Bundeskanzleramt und den Beauftragten der Bundesregierung für Kultur und Medien ohne den nachgeordneten
Geschäftsbereich.
Auch bestimmte Geschäftsbereichsbehörden (etwa die krisenrelevanten Teile der Bundesnetzagentur) oder
sonstige Einrichtungen der Bundesverwaltung wie beispielhaft der Aufgabenbereich des Bundesamtes für
Strahlenschutz (BfS) für das Radiologische Lagezentrum des Bundes (RLZ-Bund), sollen perspektivisch in den
Anwendungsbereich „öffentliche Verwaltung“ einbezogen werden. Dazu soll ein strukturierter Prozess im Kontext der
Erarbeitung der Nationalen KRITIS-Resilienzstrategie angestoßen werden. In der Nationalen KRITIS-
Resilienzstrategie soll dazu ein gesondertes Kapitel erarbeitet werden. Darüber hinaus soll die Evaluierung gemäß § 25
dazu dienen, die Begrenzung des Anwendungsbereichs auf die Bundesministerien, das Bundeskanzleramt und
den Beauftragten der Bundesregierung für Kultur und Medien zu überprüfen und gegebenenfalls perspektivisch
den Anwendungsbereich auf weitere Einrichtungen der Bundesverwaltung zu erweitern.
Zu Nummer 11
Die Begriffsbestimmung dient dazu, eine Kohärenz mit dem BSI-G i.d.F. des NIS2UmsuCG zu schaffen, welche
eine Geschäftsleiterhaftung in § 38 BSI-G vorsieht. Die Pflichten der Geschäftsleitung sind in § 20 festgelegt.
Zu Nummer 12
Die Begriffsbestimmung dient der Festlegung derjenigen Infrastrukturen, die als „maritime Infrastrukturen“ auf
Grund von § 3 Absatz 2 erfasst sind. Diese weisen aufgrund ihres Seebezugs Besonderheiten auf, die spezielle
Berücksichtigung finden sollen.
Für maritime Infrastrukturen gelten in Bezug auf Sicherheit besondere und vor allem einheitliche Bedarfe. Die
Besonderheiten ergeben sich aus den Spezifika des maritimen Raums und sind unabhängig von der konkreten
Funktion der jeweiligen Anlage oder ihrer Zugehörigkeit zu einem speziellen Sektor. Zu berücksichtigende
Besonderheiten des maritimen Raums sind Wetterbedingungen, die Erreichbarkeit der Anlagen auf oder unter See,
die Unterschiede bei der Errichtung von Schutzvorrichtungen als auf dem Land oder andere Barrieren, der höhere
Reparaturaufwand auf oder unter der See sowie die Unmöglichkeit der dauerhaften Überwachung benannt. Die
Aufzählung ist dabei nicht abschließend. Betreiber kritischer Anlagen, die dieser Definition unterliegen, müssen
ebenso wie die für sie zuständigen Behörden diesen Besonderheiten Rechnung tragen. Im KRITISDachG wird
auf diese Besonderheiten in weiteren Regelungen verwiesen.
Zu § 3 (Zentrale Anlaufstelle; zuständige Behörde; behördliche Zusammenarbeit;
Verordnungsermächtigung)
Zu Absatz 1
§ 3 Absatz 1 regelt, dass das BBK zentrale Anlaufstelle im Sinne des Artikel 9 Absatz 2 der Richtlinie (EU)
2022/2557 ist.
Gemäß Artikel 9 Absatz 2 der Richtlinie (EU) 2022/2557 muss jeder Mitgliedstaat eine zentrale Anlaufstelle
benennen oder einrichten, die als Verbindungsstelle zur Gewährleistung der grenzüberschreitenden Zusammenarbeit
mit den zentralen Anlaufstellen anderer Mitgliedstaaten und mit der in Artikel 9 der Richtlinie (EU) 2022/2557
genannten Gruppe für die Resilienz kritischer Einrichtungen fungiert. Die Errichtung und Benennung einer
solchen Anlaufstelle dient der Erleichterung der grenzüberschreitenden Zusammenarbeit und Kommunikation sowie
der Koordinierung von Fragen im Zusammenhang mit der Resilienz kritischer Einrichtungen.
Als zentrale Anlaufstelle wird das BBK im Geschäftsbereich des Bundesministeriums des Innern benannt.
Hierdurch wird eine effektive Umsetzung der Richtlinie gewährleistet.
Zu Absatz 2
Gemäß Artikel 9 Absatz 1 der Richtlinie (EU) 2022/2557 werden die Mitgliedstaaten verpflichtet, eine oder
mehrere Behörden zu benennen oder einzurichten, die für die Überwachung und gegebenenfalls die Durchsetzung von
Bestimmungen dieser Richtlinie zuständig sind.
Zuständige Behörden sind im Hinblick auf Zuständigkeiten des Bundes die in den aufgezählten kritischen
Dienstleistungen der Nummern 1 bis 12 jeweils aufgezählten Behörden. Im Übrigen sind für die weiteren kritischen
Dienstleistungen, die noch in der Rechtsverordnung nach § 4 Absatz 3 festgelegt werden, die jeweils zuständigen
Bundesbehörden nach Absatz 3 und die jeweils zuständigen Landesbehörden nach Absatz 6 zuständige Behörden.
Das sektorspezifische Fachwissen für die verschiedenen Sektoren befindet sich teilweise in Bundeszuständigkeit
und teilweise in Länderzuständigkeit. Um dieses sektorspezifische Fachwissen beim Vollzug des KRITISDachG
vollumfänglich nutzen zu können, werden Aufgaben des KRITISDachG je nach Bundes- oder
Länderzuständigkeit den entsprechenden Behörden zugeteilt. Zur deutlichen Abgrenzung werden die Zuständigkeiten des Bundes
in Bezug auf kritische Dienstleistungen ausdrücklich benannt. Es handelt sich um einen Teilbereich der kritischen
Dienstleistungen, für die die Verpflichtungen des KRITISDachG gelten und die in der Rechtsverordnung nach
§ 4 Absatz 3 benannt werden. Bei den in Absatz 2 nicht genannten kritischen Dienstleistungen handelt sich
teilweise um Zuständigkeiten der Länder, was Absatz 6 klarstellt. Weitere Bundeszuständigkeiten und zuständige
Bundesbehörden für noch nicht festgelegte kritische Dienstleistungen, die in der Rechtsverordnung nach § 4
Absatz 3 bestimmt werden, können gemäß Absatz 3 durch eine Rechtsverordnung festgelegt werden.
Um über die verpflichtenden Vorgaben dieses Gesetzes hinaus weitgehend bundeseinheitliche Verfahren zu
erreichen, plant die Bundesregierung über ein ständiges Beratungsgremium Länder (ggf. Kommunen) und
Wirtschaft strukturiert einzubinden. Durch einen gezielten Informationsaustausch der zuständigen
Entscheidungsträger sollen hier sektorübergreifende als auch sektorspezifische Verfahren für alle Ebenen vereinbart werden. Die
zuständigen Bundesressorts und das BBK sollen dabei die Koordination übernehmen.
Zu Absatz 3
Für weitere in der Rechtsverordnung nach § 4 Absatz 4 festgelegten kritische Dienstleistungen schafft Absatz 3
eine Rechtsverordnungsermächtigung für das Bundesministerium des Innern zur Bestimmung zuständiger
Bundesbehörden.
Zu Absatz 4
Zur Berücksichtigung der Besonderheiten maritimer Infrastrukturen nach § 2 Nummer 12 dient die Regelung des
Informationsaustausches sowie des Zusammenwirkens zwischen Bundesnetzagentur und Bundesamt für
Seeschifffahrt und Hydrographie in Absatz 3.
Die Einbindung des Bundesamts für Seeschifffahrt und Hydrographie soll insgesamt eine Abstimmung zwischen
Betreibern maritimer Infrastrukturen befördern. Ebenso soll eine Grundlage für die Entwicklung einheitlicher und
mit den Sicherheitsbehörden abgestimmter Resilienzstandards im maritimen Raum geschaffen werden.
Ergebnisse hieraus sollen wiederum Eingang in die Abstimmung zu Genehmigungsauflagen für maritime
Infrastrukturen zwischen den Genehmigungsbehörden einerseits und den nach dem KRITISDachG zuständigen Behörden
andererseits einfließen.
Schließlich dient die Einbindung des Bundesamts für Seeschifffahrt und Hydrographie der Sicherstellung einer
einheitlichen Betrachtung der Schutzbedarfe maritimer Infrastrukturen.
Zu Absatz 5
Die Länder werden verpflichtet, dem BBK bis spätestens einen Monat nach Inkrafttreten des KRITISDachG je
eine Landesbehörde als zentralen Ansprechpartner für sektorenübergreifende Angelegenheiten im
Zusammenhang mit der Durchführung dieses Gesetzes zu benennen. Die Länder entscheiden jeweils eigenverantwortlich
welche Behörde zentraler Ansprechpartner sein soll. Dieser zentrale Ansprechpartner soll dem BBK und den
Betreibern kritischer Anlagen als Ansprechpartner für sektorenübergreifende Angelegenheiten zur Verfügung
stehen.
Zu Absatz 6
Die Länder bestimmen, welche Landesbehörden die Aufgaben nach diesem Gesetz wahrnehmen. Es können eine
oder mehrere Landesbehörden benannt werden. Bei diesen Landesbehörden kann es sich um Behörden handeln,
die bereits die fachliche Aufsicht für die jeweiligen kritischen Dienstleistungen wahrnehmen. Die Festlegung der
Landesbehörden wird dem BBK spätestens drei Monate nach Inkrafttreten der Rechtsverordnung nach § 4 Absatz
3 mitgeteilt. Auf diese Weise werden die Zuständigkeiten klar festgelegt, sodass allen Betreibern kritischer
Anlagen die Behörden mitgeteilt werden können, deren Aufsicht sie nach dem KRITISDachG unterliegen. Sollte nach
Inkrafttreten der Rechtsverordnung nach § 4 Absatz 3 für die kritische Dienstleistung sowohl eine Bundesbehörde
nach Absatz 3 festgelegt als auch nach diesem Absatz durch die Länder eine Landesbehörde bestimmt werden, so
hat die Festlegung der Bundesbehörde Vorrang.
Zu Absatz 7
Artikel 9 Absatz 6 der Richtlinie (EU) 2022/2557 sieht vor, dass die zuständige Behörde mit den nach der NIS-
2-Richtlinie zuständigen Behörden in Bezug auf Cybersicherheitsrisiken, Cyberbedrohungen und
Cybersicherheitsvorfälle und in Bezug auf nicht cyberbezogene Risiken, Bedrohungen und Sicherheitsvorfälle, die Betreiber
kritischer Anlagen betreffen, sowie in Bezug auf entsprechende Maßnahmen, die von seiner zuständigen Behörde
und den zuständigen Behörden gemäß der NIS-2 Richtlinie ergriffen wurden, zusammenarbeitet und
Informationen austauscht. Die enge Zusammenarbeit insbesondere mit dem Bundesamt für Sicherheit in der
Informationstechnik aber auch der Bundesnetzagentur ist wesentlich, um Kohärenz beim Cyberschutz und beim physischen
Schutz von kritischen Anlagen zu erreichen.
Der Informationsaustausch zwischen den Behörden erscheint aus Gründen der Kohärenz geboten und
erforderlich. Etwaige Cybersicherheitsrisiken, Cyberbedrohungen und Cybersicherheitsvorfälle können mitunter auch
Auswirkungen auf die Sicherheit und den physischen Schutz von Betreibern kritischer Anlagen haben. Umgekehrt
können nicht cyberbezogene Risiken, Bedrohungen und Sicherheitsvorfälle, die Betreiber kritischer Anlagen
betreffen, Auswirkungen auf den Cyberschutz haben. Die frühzeitige Identifizierung möglicher Risiken sowie deren
Auswirkungen auf den physischen Schutz oder umgekehrt ermöglicht das Ergreifen angemessener
Gegenmaßnahmen. Ein regelmäßiger Austausch der Behörden fördert bewährte Verfahren, schafft gemeinsame Erfahrungen
und etabliert fortlaufend effektive Prozessstränge. Dies soll eine gebotene und angemessene Reaktion auf
bereichsübergreifende mögliche Bedrohungen und Vorfälle ermöglichen.
Zu Absatz 8
Diese Regelung dient der Umsetzung von Artikel 11 der Richtlinie (EU) 2022/2557. Ziel der Konsultationen ist
es, die Resilienz kritischer Einrichtungen zu verbessern und, soweit möglich, den Verwaltungsaufwand für diese
zu verringern.
Zu § 4 (Geltungsbereich; Sektoren; Verordnungsermächtigung)
Zu Absatz 1
§ 4 definiert den Anwendungsbereich des KRITISDachG. In Umsetzung der Richtlinie (EU) 2022/2557 werden
Betreiber kritischer Anlagen in den Sektoren Energie, Transport und Verkehr, Finanzwesen, Gesundheitswesen,
Wasser, Ernährung, Informationstechnik und Telekommunikation und Weltraum ermittelt. Zusätzlich werden
Betreiber kritischer Anlagen in den Sektoren Siedlungsabfallentsorgung und Leistungen der Sozialversicherung
sowie Grundsicherung für Arbeitsuchende ermittelt. Diese Sektoren sind bereits gem. § 2 Absatz 10 Nummer 1
BSIG als Sektoren der kritischen Infrastruktur festgelegt. Im Sinne einer weitgehenden Kohärenz der Adressaten
für Vorgaben für den Cyberschutz und für physische Resilienzmaßnahmen werden diese Sektoren über die
Mindestvorgaben der Richtlinie (EU) 2022/2557 hinaus in den Anwendungsbereich des vorliegenden Gesetzes
aufgenommen, unterliegen aber nicht den umfassenden Verpflichtungen wie die Ergreifung von
Resilienzmaßnahmen und die Meldung von Vorfällen. Während der Regelungsbereich für den Cyberschutz durch die Richtlinie
(EU) 2022/25555 ausgeweitet wird, sollen die Resilienzmaßnahmen nach der Richtlinie (EU) 2022/2557 im ersten
Schritt nur für einen kleineren Kreis von Betreibern kritischer Anlagen gelten.
Einrichtungen der Langzeitpflege sind von § 4 Absatz 1 Nummer 5 nicht erfasst. Die CER-Richtlinie stellt für die
einzubeziehenden Einrichtungskategorien im Anhang Nummer 5 auf Gesundheitsdienstleister im Sinne des
Artikels 3 Buchstabe g der Richtlinie (EU) 2011/24 des Europäischen Parlaments und des Rates
(Patientenmobilitätsrichtlinie) ab. Gemäß Artikel 1 Absatz 3 Buchstabe a der genannten Richtlinie fallen Einrichtungen der
Langzeitpflege, deren Ziel darin besteht, Personen zu unterstützen, die auf Hilfe bei routinemäßigen, alltäglichen
Verrichtungen angewiesen sind, nicht in den Anwendungsbereich der EU-Patientenmobilitätsrichtlinie. Daher gelten
Einrichtungen der Langzeitpflege nicht als Gesundheitsdienstleister im Sinne des vorliegenden Gesetzes.
In einer konkretisierenden Rechtsverordnung werden die kritischen Dienstleistungen, die jeweils zu den Sektoren
nach Absatz 1 gehören, sowie die Anlagen festgelegt, die auf Grund bestimmter Kriterien erheblich für die
Erbringung kritischer Dienstleistungen nach dem KRITISDachG sind. Die Ermächtigungen für diese
Rechtsverordnung finden sich in § 4 Absatz 3 und 4 und § 5 Absatz 1. Nach § 4 Absatz 3 wird zunächst festgelegt, welche
kritischen Dienstleistungen zu den Sektoren gehören. In § 5 Absatz 1 wird festgelegt, welche Anlagen für die
Aufrechterhaltung kritischer Dienstleistungen in den Sektoren als erheblich und damit als kritisch im Sinne des
KRITISDachG gelten. Anlagen, die für die Aufrechterhaltung einer kritischen Dienstleistung in einem
bestimmten Sektor erheblich sind, sind kritische Anlagen dieses Sektors. Trotz der Verteilung der
Verordnungsermächtigungen in zwei Paragraphen (§ 4 Absatz 3 und 4 sowie § 5 Absatz 1) kann eine gemeinsame Rechtsverordnung
erlassen werden. Diese Rechtsverordnung orientiert sich systematisch und inhaltlich an der BSI-Kritisverordnung,
die im Rahmen der IT-Sicherheit von kritischen Infrastrukturen bisher definiert, welche Anlagen als kritisch
eingestuft werden. Demnach liegt aus Bundessicht Kritikalität vor, sofern eine Anlage erforderlich ist, um eine
kritische Dienstleistung auszuführen und einen in der Rechtsverordnung festgelegten Schwellenwert überschreitet.
Der Schwellenwert wird auf Grundlage des Kriteriums der zu versorgenden Bevölkerung berechnet. Dabei soll –
ebenso wie in der BSI-Kritisverordnung – grundsätzlich eine zu versorgende Bevölkerung von 500 000
Einwohnern zu Grunde gelegt werden. Sofern eine Anlage eine Bevölkerungszahl von dieser Größe versorgt, wird davon
ausgegangen, dass dies aus Bundessicht für die Aufrechterhaltung der Wirtschaft wesentlich ist.
Unter Berücksichtigung der dem Bund zustehenden Gesetzeskompetenz aus Artikel 74 Absatz 1 Nummer 11 GG
– dem Recht der Wirtschaft – wird bei der Umsetzung der Richtlinie (EU) 2022/2557 der Schwerpunkt a
Anzeige gekürzt – vollständiger Text im Original.
Relationen
- authored ← Bundesregierung
- part_of_vorgang → Gesetz zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer Anlagen (Gesetzentwurf)